CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 30-07-2024 Attacks by XDSpy group using new downloader XDSpy.DSDownloader detected https://habr.com/ru/companies/f_a_c_c_t/news/831420 Report completeness: Low Actors/Campaigns: Xdspy (motivation: cyber_espionage) Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Вредоносная кампания XDSpy была нацелена на российскую IT-компанию, специализирующуюся на программном обеспечении для кассовых аппаратов, и, возможно, на организацию в Молдове. Злоумышленники использовали методы подмены в фишинговых электронных письмах для распространения вредоносного ПО, при этом в легальном исполняемом файле была обнаружена вредоносная библиотека динамических ссылок.
-----

Недавно вредоносная кампания XDSpy была направлена против российской IT-компании, специализирующейся на программном обеспечении для кассовых аппаратов. Кроме того, данные свидетельствуют о том, что организация в Молдове, в частности в Тирасполе, Приднестровье, также могла стать мишенью из-за загрузки RAR-архива, связанного с кампанией на VirusTotal, из этого местоположения.

Злоумышленники использовали методы подмены, чтобы скрыть реальный адрес электронной почты отправителя в фишинговых письмах. Был предоставлен пример электронного письма, в котором темой были "Соглашения от имени начальника", а отправителем была указана Ева Полетаева из компании himinfo@agbis.ru, которая была подделана под ООО "АГБИС Компани". Однако фактический IP-адрес отправителя был указан как 48.69.114.89.rev.vodafone.pt (89.114.69.48).

Предыдущие действия XDSpy group свидетельствуют о том, что встроенная ссылка в электронном письме могла привести к загрузке RAR-архива, содержащего вредоносную программу XDSpy.DSDownloader. К сожалению, в ходе расследования архивы RAR, на которые были даны ссылки в электронных письмах, были недоступны.

В результате анализа было обнаружено pdf_20240615_00003645.exe (также известное как pismo-22-07-2024_0001.exe ) как законный исполняемый файл с хэшем SHA256 b77a9c7250397242df5956213a17ec0149ba836d64640e7b2a0068a2e6b2cf9e. Этот файл идентифицирован как IntegratedOffice.exe приложение версии 16.0.17328.20124 с действительной цифровой подписью. Однако было отмечено наличие вредоносной библиотеки динамических ссылок msi.dll, которая загружается при запуске вышеупомянутого исполняемого файла.
Всем привет.

Как-то я пропустил вышедшие в мае 2024 отчеты SANS
- SANS 2024 Threat Hunting Survey: Hunting for Normal Within Chaos
- SANS CTI Survey 2024: Managing the Evolving Threat Landscape

Посмотрел на них в разрезе открытых источников CTI и вот краткие выводы:

- Объем ресурсов, выделяемых на CTI плавно растет. Это не удивительно, т.к. ключевое в CTI — это высококвалифицированные специалисты, которых надо еще найти на рынке.

- Чаще всего CTI используется в процессе Threat Hunting и Incident response.

- Как и в прошлые года, в Топ-5 входят открытые источники CTI. По сравнению с 2023 годом интерес к ним вырос на 16 п.п.

- Для формирования гипотез и общего обзора ландшафта киберугроз в процессе Threat Hunting большинством опрошенных также используются открытые источники.
Сами отчеты, если кто-то, как и я, их пропустил.
#cyberthreattech
CTT Threat Feed и CTT Report Hub - это как раз наши сервисы по аккумуляции и варки фидов и отчетов из открытых источников :)
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 BingoMod: The new android RAT that steals money and wipes data https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data Report completeness: Low Threats: Bingomod Anatsa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----

BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.

Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).

Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.

BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.

Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.

Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.

Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
#ParsedReport #CompletenessHigh
31-07-2024

Analysis of Kony APT campaign using AutoIt defense evasion tactics

https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp

Report completeness: High

Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky

Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool

Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation

Industry:
Government

Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057

IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17

Soft:
task scheduler, Slack, Instagram, WordPress, curl

Crypto:
bitcoin

Algorithms:
aes-256, md5, base64, rc4, zip

Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...

Languages:
powershell, php, autoit

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/cmdRedirect.cpp
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/ustayready/tradecraft/blob/master/offensive-security/code-injection-process-injection/process-hollowing-and-pe-image-relocations.md
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/nazywam/AutoIt-Ripper
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp/releases
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/general.cpp
CTT Report Hub
#ParsedReport #CompletenessHigh 31-07-2024 Analysis of Kony APT campaign using AutoIt defense evasion tactics https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование сценариев AutoIt для вредоносных действий, включая методы скрытого фишинга, уклонение от обнаружения антивирусом, использование человеческой психологии и рекомендации по превентивным мерам защиты.
-----

В тексте содержится подробный анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование скриптов AutoIt для вредоносных действий. Злоумышленники использовали методы скрытого фишинга, чтобы выдать себя за корейское правительственное учреждение и заставить людей загружать вредоносные файлы, используя провокационные формулировки, связанные с уклонением от уплаты налогов. Злоумышленники использовали файл под названием "zXLGKyU.au3" со структурой скрипта AutoIt, которую можно было изменять с течением времени, чтобы избежать обнаружения. Используя AutoIt-Ripper, можно было декомпилировать скрипт для доступа к вредоносным командам.

Кампания включала подключение к серверам управления (C2), настройку триггеров в планировщике заданий для повторного запуска скрипта и установку дополнительных бэкдоров на зараженных системах для утечки данных. Злоумышленники пытались избежать обнаружения антивирусом, используя скомпилированные сценарии AutoIt, и, как было обнаружено, скрывали вредоносные скрипты рядом с законными файлами, такими как "Hancom Document Finder".

Были выявлены различные тематические атаки, нацеленные на отдельных лиц в северокорейском торговом секторе и тех, кто имеет дело с виртуальными активами, такими как биткоин. Злоумышленники маскировали свои вредоносные действия под финансовые доходы и информацию о налоговых проверках, наживаясь на беспокойстве жертв, чтобы повысить вероятность успеха своих атак. Продолжающиеся атаки были связаны с вредоносными файлами LNK во вложениях ZIP, при этом злоумышленники выдавали себя за законные организации, такие как Национальная налоговая служба.

Использование сценариев AutoIt и ярлыков lnk оставалось эффективным и в третьем квартале, при этом злоумышленники постоянно совершенствовали свою тактику, чтобы избежать обнаружения. Центр безопасности Genian (GSC) провел исследования и моделирование для проверки возможностей реагирования на угрозы, рекомендовав раннее обнаружение и активное реагирование с помощью решений для обнаружения и реагирования на конечные точки (EDR). Анализ показал важность мониторинга истории подключений C2 IP, выполнения файлов и ненормального поведения терминалов в организациях.

Было установлено, что злоумышленники создавали скрытые папки, использовали команды PowerShell для скрытия файлов, получали доступ к серверам C2 и поддерживали постоянство работы с помощью триггеров планировщика задач и ярлыков запуска. Некоторые атаки включали внедрение вредоносного кода в законные приложения и использование инструментов RAT, таких как "AsyncRAT". Зашифрованные настройки C2 были расшифрованы для установления соединений с определенными IP-адресами и портами для выполнения команд и фильтрации данных.

В тексте подчеркивалась важность упреждающих мер защиты от угроз с использованием сценариев AutoIt, включая внедрение EDR-решений для раннего обнаружения угроз и реагирования на них. Атаки кампании Konni не ограничивались Северной Кореей, и подозревались в связях с спонсируемыми государством группами угроз, такими как Kimsuky. Организациям были рекомендованы многоуровневые стратегии безопасности, включая EDR-агенты, для эффективной борьбы с появляющимися киберугрозами и обеспечения безопасности их сетевых сред.
#ParsedReport #CompletenessLow
31-07-2024

Beware the RAT: Android Remote Access malware strikes in Malaysia

https://www.group-ib.com/blog/craxs-rat-malaysia

Report completeness: Low

Threats:
Craxsrat

Victims:
Financial organization

Industry:
Foodtech, Financial, Logistic, Retail

Geo:
Malaysia, Asia-pacific, Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.001, T1071.001, T1027, T1505.003

IOCs:
IP: 2
Hash: 213

Soft:
Android

Platforms:
apple