CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
Всем привет.

Как-то я пропустил вышедшие в мае 2024 отчеты SANS
- SANS 2024 Threat Hunting Survey: Hunting for Normal Within Chaos
- SANS CTI Survey 2024: Managing the Evolving Threat Landscape

Посмотрел на них в разрезе открытых источников CTI и вот краткие выводы:

- Объем ресурсов, выделяемых на CTI плавно растет. Это не удивительно, т.к. ключевое в CTI — это высококвалифицированные специалисты, которых надо еще найти на рынке.

- Чаще всего CTI используется в процессе Threat Hunting и Incident response.

- Как и в прошлые года, в Топ-5 входят открытые источники CTI. По сравнению с 2023 годом интерес к ним вырос на 16 п.п.

- Для формирования гипотез и общего обзора ландшафта киберугроз в процессе Threat Hunting большинством опрошенных также используются открытые источники.
Сами отчеты, если кто-то, как и я, их пропустил.
#cyberthreattech
CTT Threat Feed и CTT Report Hub - это как раз наши сервисы по аккумуляции и варки фидов и отчетов из открытых источников :)
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 BingoMod: The new android RAT that steals money and wipes data https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data Report completeness: Low Threats: Bingomod Anatsa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----

BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.

Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).

Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.

BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.

Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.

Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.

Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
#ParsedReport #CompletenessHigh
31-07-2024

Analysis of Kony APT campaign using AutoIt defense evasion tactics

https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp

Report completeness: High

Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky

Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool

Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation

Industry:
Government

Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057

IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17

Soft:
task scheduler, Slack, Instagram, WordPress, curl

Crypto:
bitcoin

Algorithms:
aes-256, md5, base64, rc4, zip

Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...

Languages:
powershell, php, autoit

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/cmdRedirect.cpp
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/ustayready/tradecraft/blob/master/offensive-security/code-injection-process-injection/process-hollowing-and-pe-image-relocations.md
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/nazywam/AutoIt-Ripper
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp/releases
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/general.cpp
CTT Report Hub
#ParsedReport #CompletenessHigh 31-07-2024 Analysis of Kony APT campaign using AutoIt defense evasion tactics https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование сценариев AutoIt для вредоносных действий, включая методы скрытого фишинга, уклонение от обнаружения антивирусом, использование человеческой психологии и рекомендации по превентивным мерам защиты.
-----

В тексте содержится подробный анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование скриптов AutoIt для вредоносных действий. Злоумышленники использовали методы скрытого фишинга, чтобы выдать себя за корейское правительственное учреждение и заставить людей загружать вредоносные файлы, используя провокационные формулировки, связанные с уклонением от уплаты налогов. Злоумышленники использовали файл под названием "zXLGKyU.au3" со структурой скрипта AutoIt, которую можно было изменять с течением времени, чтобы избежать обнаружения. Используя AutoIt-Ripper, можно было декомпилировать скрипт для доступа к вредоносным командам.

Кампания включала подключение к серверам управления (C2), настройку триггеров в планировщике заданий для повторного запуска скрипта и установку дополнительных бэкдоров на зараженных системах для утечки данных. Злоумышленники пытались избежать обнаружения антивирусом, используя скомпилированные сценарии AutoIt, и, как было обнаружено, скрывали вредоносные скрипты рядом с законными файлами, такими как "Hancom Document Finder".

Были выявлены различные тематические атаки, нацеленные на отдельных лиц в северокорейском торговом секторе и тех, кто имеет дело с виртуальными активами, такими как биткоин. Злоумышленники маскировали свои вредоносные действия под финансовые доходы и информацию о налоговых проверках, наживаясь на беспокойстве жертв, чтобы повысить вероятность успеха своих атак. Продолжающиеся атаки были связаны с вредоносными файлами LNK во вложениях ZIP, при этом злоумышленники выдавали себя за законные организации, такие как Национальная налоговая служба.

Использование сценариев AutoIt и ярлыков lnk оставалось эффективным и в третьем квартале, при этом злоумышленники постоянно совершенствовали свою тактику, чтобы избежать обнаружения. Центр безопасности Genian (GSC) провел исследования и моделирование для проверки возможностей реагирования на угрозы, рекомендовав раннее обнаружение и активное реагирование с помощью решений для обнаружения и реагирования на конечные точки (EDR). Анализ показал важность мониторинга истории подключений C2 IP, выполнения файлов и ненормального поведения терминалов в организациях.

Было установлено, что злоумышленники создавали скрытые папки, использовали команды PowerShell для скрытия файлов, получали доступ к серверам C2 и поддерживали постоянство работы с помощью триггеров планировщика задач и ярлыков запуска. Некоторые атаки включали внедрение вредоносного кода в законные приложения и использование инструментов RAT, таких как "AsyncRAT". Зашифрованные настройки C2 были расшифрованы для установления соединений с определенными IP-адресами и портами для выполнения команд и фильтрации данных.

В тексте подчеркивалась важность упреждающих мер защиты от угроз с использованием сценариев AutoIt, включая внедрение EDR-решений для раннего обнаружения угроз и реагирования на них. Атаки кампании Konni не ограничивались Северной Кореей, и подозревались в связях с спонсируемыми государством группами угроз, такими как Kimsuky. Организациям были рекомендованы многоуровневые стратегии безопасности, включая EDR-агенты, для эффективной борьбы с появляющимися киберугрозами и обеспечения безопасности их сетевых сред.
#ParsedReport #CompletenessLow
31-07-2024

Beware the RAT: Android Remote Access malware strikes in Malaysia

https://www.group-ib.com/blog/craxs-rat-malaysia

Report completeness: Low

Threats:
Craxsrat

Victims:
Financial organization

Industry:
Foodtech, Financial, Logistic, Retail

Geo:
Malaysia, Asia-pacific, Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.001, T1071.001, T1027, T1505.003

IOCs:
IP: 2
Hash: 213

Soft:
Android

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Beware the RAT: Android Remote Access malware strikes in Malaysia https://www.group-ib.com/blog/craxs-rat-malaysia Report completeness: Low Threats: Craxsrat Victims: Financial organization Industry: Foodtech…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что CraxsRAT, хорошо известное семейство вредоносных программ для Android, представляет серьезную угрозу для пользователей, особенно в банковском секторе, из-за своих продвинутых шпионских возможностей, которые позволяют красть учетные данные и несанкционированно выводить средства. Превентивные меры, такие как безопасная загрузка приложений, повышение осведомленности о безопасности и надежные механизмы обнаружения, имеют решающее значение для снижения рисков, связанных с этим сложным семейством вредоносных программ.
-----

CraxsRAT - это хорошо известное семейство вредоносных программ для Android, специализирующееся на средствах удаленного администрирования (RAT) с расширенными шпионскими функциями.

В недавнем отчете Group-IB об инцидентах подробно описывается атака на финансовую организацию, базирующуюся в Малайзии, в ходе которой жертвы были перенаправлены на фишинговый веб-сайт, выдававший себя за местный продуктовый бренд, для загрузки вредоносного приложения, ведущего к несанкционированному снятию средств с банковского счета.

Вредоносная программа в первую очередь нацелена на банковские организации в Малайзии, где было обнаружено более 190 образцов, использующих общую схему именования пакетов и имитирующих различные местные бренды.

Команда Group-IB по защите от мошенничества использует специализированные мероприятия и правила для обнаружения и предотвращения мошенничества, уделяя особое внимание доступу в режиме реального времени, использованию сервисов доступности, модифицированным SMS-приложениям и обнаружению наложений.

Конечным пользователям рекомендуется загружать мобильные приложения только из авторизованных магазинов, чтобы избежать поддельных приложений, содержащих вредоносное ПО.

Банковским организациям настоятельно рекомендуется обучать клиентов передовым методам обеспечения безопасности, внедрять многофакторную аутентификацию, системы обнаружения мошенничества в режиме реального времени и обеспечивать своевременное оповещение об угрозах.

Вредоносная программа CraxsRAT предоставляет злоумышленникам удаленный доступ для кражи учетных данных, что приводит к финансовым потерям, что требует многоуровневого подхода к обнаружению для эффективного предотвращения.
#ParsedReport #CompletenessMedium
31-07-2024

Dark Web Profile: APT40

https://socradar.io/dark-web-profile-apt40

Report completeness: Medium

Actors/Campaigns:
Leviathan (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Log4shell_vuln
Credential_harvesting_technique
Badflick
Chinachopper
Cobalt_strike
Derusbi
Gh0st_rat
Greenrat
Murkytop
Nanhaishu
Airbreak
Empire_loader
Powersploit
Steganography_technique
Typosquatting_technique

Industry:
Military, Government, Maritime, Transport, Logistic, Healthcare, Aerospace, Biotechnology, Education, Critical_infrastructure

Geo:
China, Chinese, Australian

CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)

CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 13
Technics: 29

IOCs:
File: 2

Soft:
Confluence, Microsoft Exchange

Languages:
powershell

Platforms:
arm