CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 30-07-2024 MacOS Malware Impersonates The Unarchiver App to Steal User Data https://hunt.io/blog/macos-malware-impersonates-the-unarchiver-app-to-steal-user-data Report completeness: Medium Threats: Amos_stealer Poseidon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в анализе потенциально вредоносного образа диска, выдающего себя за приложение Unarchiver на macOS для кражи пользовательских данных, несмотря на то, что поставщики систем безопасности не отметили его как вредоносный. Анализ выявляет скрытое поведение вредоносных программ, в том числе вредоносное ПО, компилируемое в macOS 14.5, написанное на Swift и включающее процесс установки, при котором запрашивается пароль пользователя. Вредоносная программа под названием CryptoTrade имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, и передает украденные данные в удаленную инфраструктуру.
-----

В тексте обсуждается анализ потенциально вредоносного образа диска с именем TheUnarchiver.dmg, который выдает себя за приложение Unarchiver на macOS для кражи пользовательских данных. Первоначально домен, связанный с файлом, был идентифицирован как вероятный фишинговый, но оценка анализа, равная 1/10, не является окончательным признаком вредоносного поведения, поскольку оно могло быть вызвано ошибкой выполнения. Несмотря на столь низкую оценку, поставщики средств безопасности в VirusTotal не отметили файл как вредоносный, предположив, что он может выглядеть как законный. Анализ позволяет глубже изучить файл, чтобы выявить скрытые действия вредоносных программ, которые могли остаться незамеченными.

Файл "Info.plist" в образе диска содержит информацию о версии macOS, на которой была скомпилирована вредоносная программа. Примечательно, что значение ключа в этом файле указывает на то, что вредоносная программа была скомпилирована на macOS 14.5, что указывает на будущую дату 13 мая 2024 года. Дальнейшее расследование выявило ссылки на язык программирования Swift, что указывает на то, что вредоносная программа под названием CryptoTrade написана на Swift. Эта информация указывает на возможный процесс установки, включающий запрос пароля пользователя, что, вероятно, является частью вредоносных действий.

Кроме того, другой файл с именем grabber.zip, который также не был обнаружен как вредоносный на VirusTotal, отмечен подозрительным содержимым. Наличие русскоязычных комментариев в файле grab_apps.sh вызывает опасения, что автор вредоносного ПО может быть связан с русскоязычным регионом или знаком с этим языком.

Анализ показывает, что, хотя вредоносное ПО, связанное с образом диска, возможно, еще не распознано поставщиками систем безопасности, оно имеет общие черты с другими злоумышленниками, нацеленными на пользователей macOS, такими как Amos и Poseidon. Маскируясь под надежное приложение, такое как Unarchiver, вредоносное ПО, созданное в Swift, извлекает конфиденциальные данные из систем жертвы и передает их в удаленную инфраструктуру по URL-адресу /api/index.php.
#ParsedReport #CompletenessLow
30-07-2024

Threat actor impersonates Google via fake ad for Authenticator

https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator

Report completeness: Low

Threats:
Deerstealer

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1566.002

IOCs:
Domain: 4
File: 2
Hash: 1

Links:
https://github.com/authe-gogle/
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Threat actor impersonates Google via fake ad for Authenticator https://www.malwarebytes.com/blog/cybercrime/2024/07/threat-actor-impersonates-google-via-fake-ad-for-authenticator Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в проблеме кибербезопасности, связанной с выдачей себя за бренд и распространением вредоносного ПО, нацеленного на пользователей Google Authenticator, злоумышленниками, использующими поддельные версии приложения, размещенные на таких платформах, как GitHub, для кражи персональных данных. В тексте подчеркивается необходимость проводить различие между подлинными и поддельными источниками, чтобы не стать жертвой подобных вредоносных схем, и подчеркивается обеспокоенность по поводу снижения доверия к авторитетным брендам, таким как Google, из-за подобной тактики олицетворения.
-----

Краткое содержание:.

В тексте освещается проблема кибербезопасности, связанная с выдачей себя за бренд и распространением вредоносных программ, нацеленных на пользователей Google Authenticator. В нем описывается, как злоумышленники используют результаты поиска Google, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, выдавая себя за законных поставщиков. В данном конкретном случае злоумышленник создал репозиторий на GitHub под именем пользователя "authe-gogle" для размещения поддельной версии Google Authenticator с именем Authenticator.exe. Вредоносная программа, известная как DeerStealer, предназначена для кражи персональных данных и связи с вредоносным веб-сайтом, размещенным по адресу vaniloin.fun.

Стратегия использования надежных платформ, таких как GitHub, для распространения вредоносных программ позволяет злоумышленникам более эффективно избегать обнаружения. В тексте подчеркивается важность различения подлинных и поддельных рекламодателей, чтобы не стать жертвами таких вредоносных схем. Это также вызывает опасения по поводу снижения доверия к таким авторитетным брендам, как Google, из-за подобной тактики олицетворения.
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected https://habr.com/ru/companies/f_a_c_c_t/news/831420 Report completeness: Low Actors/Campaigns: Xdspy (motivation: cyber_espionage) Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----

Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.

Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).

Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.

В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.
Всем привет.

Как-то я пропустил вышедшие в мае 2024 отчеты SANS
- SANS 2024 Threat Hunting Survey: Hunting for Normal Within Chaos
- SANS CTI Survey 2024: Managing the Evolving Threat Landscape

Посмотрел на них в разрезе открытых источников CTI и вот краткие выводы:

- Объем ресурсов, выделяемых на CTI плавно растет. Это не удивительно, т.к. ключевое в CTI — это высококвалифицированные специалисты, которых надо еще найти на рынке.

- Чаще всего CTI используется в процессе Threat Hunting и Incident response.

- Как и в прошлые года, в Топ-5 входят открытые источники CTI. По сравнению с 2023 годом интерес к ним вырос на 16 п.п.

- Для формирования гипотез и общего обзора ландшафта киберугроз в процессе Threat Hunting большинством опрошенных также используются открытые источники.
Сами отчеты, если кто-то, как и я, их пропустил.
#cyberthreattech
CTT Threat Feed и CTT Report Hub - это как раз наши сервисы по аккумуляции и варки фидов и отчетов из открытых источников :)
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 BingoMod: The new android RAT that steals money and wipes data https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data Report completeness: Low Threats: Bingomod Anatsa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----

BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.

Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).

Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.

BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.

Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.

Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.

Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
#ParsedReport #CompletenessHigh
31-07-2024

Analysis of Kony APT campaign using AutoIt defense evasion tactics

https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp

Report completeness: High

Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky

Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool

Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation

Industry:
Government

Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057

IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17

Soft:
task scheduler, Slack, Instagram, WordPress, curl

Crypto:
bitcoin

Algorithms:
aes-256, md5, base64, rc4, zip

Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...

Languages:
powershell, php, autoit

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/cmdRedirect.cpp
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/ustayready/tradecraft/blob/master/offensive-security/code-injection-process-injection/process-hollowing-and-pe-image-relocations.md
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/nazywam/AutoIt-Ripper
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp/releases
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/general.cpp