CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 BingoMod: The new android RAT that steals money and wipes data https://www.cleafy.com/cleafy-labs/bingomod-the-new-android-rat-that-steals-money-and-wipes-data Report completeness: Low Threats: Bingomod Anatsa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----
BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.
Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).
Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.
BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.
Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.
Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.
Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ недавно обнаруженного троянца для удаленного доступа к Android (RAT) под названием BingoMod, который предназначен для облегчения денежных переводов посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF). Вредоносная программа обходит меры безопасности банка, крадет конфиденциальную информацию, реализует возможности оверлейной атаки, функции удаленного доступа и механизм стирания следов своей деятельности. BingoMod использует современный подход к генерации RAT, проводит ATO непосредственно с зараженных устройств и распространяется с помощью smishing-атак. Разработчики сосредотачиваются на методах обфускации, позволяющих избежать обнаружения и снизить уровень раскрываемости. Кроме того, есть предположения о разработчиках, стоящих за BingoMod, потенциальной эволюции в команде разработчиков и усилиях по снижению показателей, которые могут привести к определенным областям расследования.
-----
BingoMod - это недавно обнаруженный троян для удаленного доступа к Android (RAT), нацеленный на устройства на английском, румынском и итальянском языках.
Вредоносная программа облегчает денежные переводы со скомпрометированных устройств посредством захвата учетной записи (ATO) с использованием методов мошенничества с использованием устройств (ODF).
Он обходит банковские меры безопасности, крадет конфиденциальную информацию, такую как учетные данные, SMS-сообщения и остатки на счетах, и использует возможности оверлейной атаки.
BingoMod реализует функции удаленного доступа, аналогичные VNC, механизм очистки для удаления следов своей деятельности и механизм самоуничтожения, аналогичный вредоносному ПО Brata.
Вредоносное приложение распространяется с помощью smishing-атак, маскируясь под законное антивирусное приложение.
Разработчики BingoMod сосредоточены на внедрении методов обфускации, позволяющих избежать обнаружения, а не на добавлении расширенных возможностей.
Недавние загрузки кампаний на VirusTotal с IP-адресов в румынском регионе вызвали подозрения в отношении активных кампаний и возможного географического происхождения злоумышленников, стоящих за BingoMod.
#ParsedReport #CompletenessHigh
31-07-2024
Analysis of Kony APT campaign using AutoIt defense evasion tactics
https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky
Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool
Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation
Industry:
Government
Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean
ChatGPT TTPs:
T1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057
IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17
Soft:
task scheduler, Slack, Instagram, WordPress, curl
Crypto:
bitcoin
Algorithms:
aes-256, md5, base64, rc4, zip
Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...
Languages:
powershell, php, autoit
Links:
31-07-2024
Analysis of Kony APT campaign using AutoIt defense evasion tactics
https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: High
Actors/Campaigns:
Scarcruft
Ra-group
Kimsuky
Threats:
Spear-phishing_technique
Lilith_rat
Trurat
Process_hollowing_technique
Asyncrat
Rftrat
Vmprotect_tool
Victims:
North korean trade sector workers, Individual traders of virtual assets, Non-profit foundation
Industry:
Government
Geo:
Russia, North korea, Usa, Korea, Russian, North korean, Gyeonggi-do, Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.001, T1053.005, T1036.005, T1105, T1057
IOCs:
File: 27
IP: 9
Domain: 18
Path: 1
Registry: 3
Hash: 17
Soft:
task scheduler, Slack, Instagram, WordPress, curl
Crypto:
bitcoin
Algorithms:
aes-256, md5, base64, rc4, zip
Win API:
PeekNamedPipe, ReadFile, GetLastError, CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt, CryptDestroyHash, CryptDestroyKey, CryptReleaseContext, have more...
Languages:
powershell, php, autoit
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/cmdRedirect.cpphttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/ustayready/tradecraft/blob/master/offensive-security/code-injection-process-injection/process-hollowing-and-pe-image-relocations.mdhttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/nazywam/AutoIt-Ripperhttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp/releaseshttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/werkamsus/Lilith/blob/master/Lilith/general.cppwww-genians-co-kr.translate.goog
AutoIt 활용 방어 회피 전술의 코니 APT 캠페인 분석
정부기관을 사칭해 접근하는 오토잇을 통한 APT 공격이 이어지고 있습니다. EDR을 통한 조기 탐지 및 능동적 대응이 필요합니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-07-2024 Analysis of Kony APT campaign using AutoIt defense evasion tactics https://www-genians-co-kr.translate.goog/blog/threat_intelligence/autoit?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование сценариев AutoIt для вредоносных действий, включая методы скрытого фишинга, уклонение от обнаружения антивирусом, использование человеческой психологии и рекомендации по превентивным мерам защиты.
-----
В тексте содержится подробный анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование скриптов AutoIt для вредоносных действий. Злоумышленники использовали методы скрытого фишинга, чтобы выдать себя за корейское правительственное учреждение и заставить людей загружать вредоносные файлы, используя провокационные формулировки, связанные с уклонением от уплаты налогов. Злоумышленники использовали файл под названием "zXLGKyU.au3" со структурой скрипта AutoIt, которую можно было изменять с течением времени, чтобы избежать обнаружения. Используя AutoIt-Ripper, можно было декомпилировать скрипт для доступа к вредоносным командам.
Кампания включала подключение к серверам управления (C2), настройку триггеров в планировщике заданий для повторного запуска скрипта и установку дополнительных бэкдоров на зараженных системах для утечки данных. Злоумышленники пытались избежать обнаружения антивирусом, используя скомпилированные сценарии AutoIt, и, как было обнаружено, скрывали вредоносные скрипты рядом с законными файлами, такими как "Hancom Document Finder".
Были выявлены различные тематические атаки, нацеленные на отдельных лиц в северокорейском торговом секторе и тех, кто имеет дело с виртуальными активами, такими как биткоин. Злоумышленники маскировали свои вредоносные действия под финансовые доходы и информацию о налоговых проверках, наживаясь на беспокойстве жертв, чтобы повысить вероятность успеха своих атак. Продолжающиеся атаки были связаны с вредоносными файлами LNK во вложениях ZIP, при этом злоумышленники выдавали себя за законные организации, такие как Национальная налоговая служба.
Использование сценариев AutoIt и ярлыков lnk оставалось эффективным и в третьем квартале, при этом злоумышленники постоянно совершенствовали свою тактику, чтобы избежать обнаружения. Центр безопасности Genian (GSC) провел исследования и моделирование для проверки возможностей реагирования на угрозы, рекомендовав раннее обнаружение и активное реагирование с помощью решений для обнаружения и реагирования на конечные точки (EDR). Анализ показал важность мониторинга истории подключений C2 IP, выполнения файлов и ненормального поведения терминалов в организациях.
Было установлено, что злоумышленники создавали скрытые папки, использовали команды PowerShell для скрытия файлов, получали доступ к серверам C2 и поддерживали постоянство работы с помощью триггеров планировщика задач и ярлыков запуска. Некоторые атаки включали внедрение вредоносного кода в законные приложения и использование инструментов RAT, таких как "AsyncRAT". Зашифрованные настройки C2 были расшифрованы для установления соединений с определенными IP-адресами и портами для выполнения команд и фильтрации данных.
В тексте подчеркивалась важность упреждающих мер защиты от угроз с использованием сценариев AutoIt, включая внедрение EDR-решений для раннего обнаружения угроз и реагирования на них. Атаки кампании Konni не ограничивались Северной Кореей, и подозревались в связях с спонсируемыми государством группами угроз, такими как Kimsuky. Организациям были рекомендованы многоуровневые стратегии безопасности, включая EDR-агенты, для эффективной борьбы с появляющимися киберугрозами и обеспечения безопасности их сетевых сред.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование сценариев AutoIt для вредоносных действий, включая методы скрытого фишинга, уклонение от обнаружения антивирусом, использование человеческой психологии и рекомендации по превентивным мерам защиты.
-----
В тексте содержится подробный анализ тактики уклонения от защиты, используемой в кампании Konni APT, с акцентом на использование скриптов AutoIt для вредоносных действий. Злоумышленники использовали методы скрытого фишинга, чтобы выдать себя за корейское правительственное учреждение и заставить людей загружать вредоносные файлы, используя провокационные формулировки, связанные с уклонением от уплаты налогов. Злоумышленники использовали файл под названием "zXLGKyU.au3" со структурой скрипта AutoIt, которую можно было изменять с течением времени, чтобы избежать обнаружения. Используя AutoIt-Ripper, можно было декомпилировать скрипт для доступа к вредоносным командам.
Кампания включала подключение к серверам управления (C2), настройку триггеров в планировщике заданий для повторного запуска скрипта и установку дополнительных бэкдоров на зараженных системах для утечки данных. Злоумышленники пытались избежать обнаружения антивирусом, используя скомпилированные сценарии AutoIt, и, как было обнаружено, скрывали вредоносные скрипты рядом с законными файлами, такими как "Hancom Document Finder".
Были выявлены различные тематические атаки, нацеленные на отдельных лиц в северокорейском торговом секторе и тех, кто имеет дело с виртуальными активами, такими как биткоин. Злоумышленники маскировали свои вредоносные действия под финансовые доходы и информацию о налоговых проверках, наживаясь на беспокойстве жертв, чтобы повысить вероятность успеха своих атак. Продолжающиеся атаки были связаны с вредоносными файлами LNK во вложениях ZIP, при этом злоумышленники выдавали себя за законные организации, такие как Национальная налоговая служба.
Использование сценариев AutoIt и ярлыков lnk оставалось эффективным и в третьем квартале, при этом злоумышленники постоянно совершенствовали свою тактику, чтобы избежать обнаружения. Центр безопасности Genian (GSC) провел исследования и моделирование для проверки возможностей реагирования на угрозы, рекомендовав раннее обнаружение и активное реагирование с помощью решений для обнаружения и реагирования на конечные точки (EDR). Анализ показал важность мониторинга истории подключений C2 IP, выполнения файлов и ненормального поведения терминалов в организациях.
Было установлено, что злоумышленники создавали скрытые папки, использовали команды PowerShell для скрытия файлов, получали доступ к серверам C2 и поддерживали постоянство работы с помощью триггеров планировщика задач и ярлыков запуска. Некоторые атаки включали внедрение вредоносного кода в законные приложения и использование инструментов RAT, таких как "AsyncRAT". Зашифрованные настройки C2 были расшифрованы для установления соединений с определенными IP-адресами и портами для выполнения команд и фильтрации данных.
В тексте подчеркивалась важность упреждающих мер защиты от угроз с использованием сценариев AutoIt, включая внедрение EDR-решений для раннего обнаружения угроз и реагирования на них. Атаки кампании Konni не ограничивались Северной Кореей, и подозревались в связях с спонсируемыми государством группами угроз, такими как Kimsuky. Организациям были рекомендованы многоуровневые стратегии безопасности, включая EDR-агенты, для эффективной борьбы с появляющимися киберугрозами и обеспечения безопасности их сетевых сред.
#ParsedReport #CompletenessLow
31-07-2024
Beware the RAT: Android Remote Access malware strikes in Malaysia
https://www.group-ib.com/blog/craxs-rat-malaysia
Report completeness: Low
Threats:
Craxsrat
Victims:
Financial organization
Industry:
Foodtech, Financial, Logistic, Retail
Geo:
Malaysia, Asia-pacific, Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.001, T1071.001, T1027, T1505.003
IOCs:
IP: 2
Hash: 213
Soft:
Android
Platforms:
apple
31-07-2024
Beware the RAT: Android Remote Access malware strikes in Malaysia
https://www.group-ib.com/blog/craxs-rat-malaysia
Report completeness: Low
Threats:
Craxsrat
Victims:
Financial organization
Industry:
Foodtech, Financial, Logistic, Retail
Geo:
Malaysia, Asia-pacific, Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.001, T1071.001, T1027, T1505.003
IOCs:
IP: 2
Hash: 213
Soft:
Android
Platforms:
apple
Group-IB
Android Remote Access malware strikes in Malaysia | Group-IB Blog
Group-IB's investigation on a malware sample targeting a Malaysia-based financial organization's clients in the Asia-Pacific region.
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Beware the RAT: Android Remote Access malware strikes in Malaysia https://www.group-ib.com/blog/craxs-rat-malaysia Report completeness: Low Threats: Craxsrat Victims: Financial organization Industry: Foodtech…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CraxsRAT, хорошо известное семейство вредоносных программ для Android, представляет серьезную угрозу для пользователей, особенно в банковском секторе, из-за своих продвинутых шпионских возможностей, которые позволяют красть учетные данные и несанкционированно выводить средства. Превентивные меры, такие как безопасная загрузка приложений, повышение осведомленности о безопасности и надежные механизмы обнаружения, имеют решающее значение для снижения рисков, связанных с этим сложным семейством вредоносных программ.
-----
CraxsRAT - это хорошо известное семейство вредоносных программ для Android, специализирующееся на средствах удаленного администрирования (RAT) с расширенными шпионскими функциями.
В недавнем отчете Group-IB об инцидентах подробно описывается атака на финансовую организацию, базирующуюся в Малайзии, в ходе которой жертвы были перенаправлены на фишинговый веб-сайт, выдававший себя за местный продуктовый бренд, для загрузки вредоносного приложения, ведущего к несанкционированному снятию средств с банковского счета.
Вредоносная программа в первую очередь нацелена на банковские организации в Малайзии, где было обнаружено более 190 образцов, использующих общую схему именования пакетов и имитирующих различные местные бренды.
Команда Group-IB по защите от мошенничества использует специализированные мероприятия и правила для обнаружения и предотвращения мошенничества, уделяя особое внимание доступу в режиме реального времени, использованию сервисов доступности, модифицированным SMS-приложениям и обнаружению наложений.
Конечным пользователям рекомендуется загружать мобильные приложения только из авторизованных магазинов, чтобы избежать поддельных приложений, содержащих вредоносное ПО.
Банковским организациям настоятельно рекомендуется обучать клиентов передовым методам обеспечения безопасности, внедрять многофакторную аутентификацию, системы обнаружения мошенничества в режиме реального времени и обеспечивать своевременное оповещение об угрозах.
Вредоносная программа CraxsRAT предоставляет злоумышленникам удаленный доступ для кражи учетных данных, что приводит к финансовым потерям, что требует многоуровневого подхода к обнаружению для эффективного предотвращения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CraxsRAT, хорошо известное семейство вредоносных программ для Android, представляет серьезную угрозу для пользователей, особенно в банковском секторе, из-за своих продвинутых шпионских возможностей, которые позволяют красть учетные данные и несанкционированно выводить средства. Превентивные меры, такие как безопасная загрузка приложений, повышение осведомленности о безопасности и надежные механизмы обнаружения, имеют решающее значение для снижения рисков, связанных с этим сложным семейством вредоносных программ.
-----
CraxsRAT - это хорошо известное семейство вредоносных программ для Android, специализирующееся на средствах удаленного администрирования (RAT) с расширенными шпионскими функциями.
В недавнем отчете Group-IB об инцидентах подробно описывается атака на финансовую организацию, базирующуюся в Малайзии, в ходе которой жертвы были перенаправлены на фишинговый веб-сайт, выдававший себя за местный продуктовый бренд, для загрузки вредоносного приложения, ведущего к несанкционированному снятию средств с банковского счета.
Вредоносная программа в первую очередь нацелена на банковские организации в Малайзии, где было обнаружено более 190 образцов, использующих общую схему именования пакетов и имитирующих различные местные бренды.
Команда Group-IB по защите от мошенничества использует специализированные мероприятия и правила для обнаружения и предотвращения мошенничества, уделяя особое внимание доступу в режиме реального времени, использованию сервисов доступности, модифицированным SMS-приложениям и обнаружению наложений.
Конечным пользователям рекомендуется загружать мобильные приложения только из авторизованных магазинов, чтобы избежать поддельных приложений, содержащих вредоносное ПО.
Банковским организациям настоятельно рекомендуется обучать клиентов передовым методам обеспечения безопасности, внедрять многофакторную аутентификацию, системы обнаружения мошенничества в режиме реального времени и обеспечивать своевременное оповещение об угрозах.
Вредоносная программа CraxsRAT предоставляет злоумышленникам удаленный доступ для кражи учетных данных, что приводит к финансовым потерям, что требует многоуровневого подхода к обнаружению для эффективного предотвращения.
#ParsedReport #CompletenessMedium
31-07-2024
Dark Web Profile: APT40
https://socradar.io/dark-web-profile-apt40
Report completeness: Medium
Actors/Campaigns:
Leviathan (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Log4shell_vuln
Credential_harvesting_technique
Badflick
Chinachopper
Cobalt_strike
Derusbi
Gh0st_rat
Greenrat
Murkytop
Nanhaishu
Airbreak
Empire_loader
Powersploit
Steganography_technique
Typosquatting_technique
Industry:
Military, Government, Maritime, Transport, Logistic, Healthcare, Aerospace, Biotechnology, Education, Critical_infrastructure
Geo:
China, Chinese, Australian
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 13
Technics: 29
IOCs:
File: 2
Soft:
Confluence, Microsoft Exchange
Languages:
powershell
Platforms:
arm
31-07-2024
Dark Web Profile: APT40
https://socradar.io/dark-web-profile-apt40
Report completeness: Medium
Actors/Campaigns:
Leviathan (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Log4shell_vuln
Credential_harvesting_technique
Badflick
Chinachopper
Cobalt_strike
Derusbi
Gh0st_rat
Greenrat
Murkytop
Nanhaishu
Airbreak
Empire_loader
Powersploit
Steganography_technique
Typosquatting_technique
Industry:
Military, Government, Maritime, Transport, Logistic, Healthcare, Aerospace, Biotechnology, Education, Critical_infrastructure
Geo:
China, Chinese, Australian
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 13
Technics: 29
IOCs:
File: 2
Soft:
Confluence, Microsoft Exchange
Languages:
powershell
Platforms:
arm
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: APT40
APT40, also known as TEMP.Periscope, Leviathan, and many other aliases, is a Chinese cyber-espionage group attributed to the Chinese Ministry of State
CTT Report Hub
#ParsedReport #CompletenessMedium 31-07-2024 Dark Web Profile: APT40 https://socradar.io/dark-web-profile-apt40 Report completeness: Medium Actors/Campaigns: Leviathan (motivation: cyber_espionage) Threats: Spear-phishing_technique Log4shell_vuln Cre…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT40 - это китайская группа кибершпионажа, связанная с Министерством государственной безопасности Китая (МГБ), которая проводит кампании кибершпионажа как минимум с 2009 года, уделяя особое внимание таким секторам, как морской, оборонный, авиационный и технологический. Деятельность группы согласуется со стратегическими целями Китая по военной модернизации и расширению влияния на море, и они используют различные тактики, методы и процедуры (ТТП), согласующиеся с китайскими субъектами, спонсируемыми государством. APT40 создает значительные угрозы национальной безопасности и экономической стабильности, поскольку собирает конфиденциальную информацию, и стратегии смягчения последствий, такие как обновление программного обеспечения, фильтрация электронной почты и обучение сотрудников, необходимы для защиты от кибершпионажа.
-----
APT40 - это китайская группа кибершпионажа, связанная с Министерством государственной безопасности Китая и действующая по меньшей мере с 2009 года.
Группа фокусируется на таких секторах, как судоходство, оборона, авиация и технологии, чтобы поддержать военную модернизацию Китая и достижение целей влияния на море.
Деятельность APT40 была подтверждена агентствами по кибербезопасности и согласована с TTP, характерными для китайских компаний, спонсируемых государством.
Недавние обвинительные заключения Министерства юстиции США свидетельствуют о сотрудничестве APT40 с сотрудниками китайской разведки с целью кражи коммерческих секретов по всему миру.
APT40 использует фишинговые рассылки по электронной почте, использует уязвимости в программном обеспечении и отлично справляется с быстрой адаптацией эксплойтов к новым уязвимостям.
Методы работы группы включают использование уязвимостей публичной инфраструктуры, постоянную эксплуатацию, сбор учетных данных и использование скомпрометированных устройств.
Стратегии защиты от APT40 включают обновление программного обеспечения, сегментацию сети, обучение сотрудников и обнаружение конечных точек.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT40 - это китайская группа кибершпионажа, связанная с Министерством государственной безопасности Китая (МГБ), которая проводит кампании кибершпионажа как минимум с 2009 года, уделяя особое внимание таким секторам, как морской, оборонный, авиационный и технологический. Деятельность группы согласуется со стратегическими целями Китая по военной модернизации и расширению влияния на море, и они используют различные тактики, методы и процедуры (ТТП), согласующиеся с китайскими субъектами, спонсируемыми государством. APT40 создает значительные угрозы национальной безопасности и экономической стабильности, поскольку собирает конфиденциальную информацию, и стратегии смягчения последствий, такие как обновление программного обеспечения, фильтрация электронной почты и обучение сотрудников, необходимы для защиты от кибершпионажа.
-----
APT40 - это китайская группа кибершпионажа, связанная с Министерством государственной безопасности Китая и действующая по меньшей мере с 2009 года.
Группа фокусируется на таких секторах, как судоходство, оборона, авиация и технологии, чтобы поддержать военную модернизацию Китая и достижение целей влияния на море.
Деятельность APT40 была подтверждена агентствами по кибербезопасности и согласована с TTP, характерными для китайских компаний, спонсируемых государством.
Недавние обвинительные заключения Министерства юстиции США свидетельствуют о сотрудничестве APT40 с сотрудниками китайской разведки с целью кражи коммерческих секретов по всему миру.
APT40 использует фишинговые рассылки по электронной почте, использует уязвимости в программном обеспечении и отлично справляется с быстрой адаптацией эксплойтов к новым уязвимостям.
Методы работы группы включают использование уязвимостей публичной инфраструктуры, постоянную эксплуатацию, сбор учетных данных и использование скомпрометированных устройств.
Стратегии защиты от APT40 включают обновление программного обеспечения, сегментацию сети, обучение сотрудников и обнаружение конечных точек.
#ParsedReport #CompletenessMedium
31-07-2024
Threat Actors Exploit Sora AI-themed Branding to Spread Malware
https://cyble.com/blog/threat-actors-exploit-sora-ai-themed-branding-to-spread-malware
Report completeness: Medium
Threats:
Xmrig_miner
Lolminer
Pyarmor_tool
TTPs:
Tactics: 5
Technics: 11
IOCs:
Url: 20
Domain: 3
Hash: 18
Soft:
OpenAI, Chrome, Firefox, Opera, Chromium, Telegram, Microsoft Edge, Google Chrome, CocCoc, PyInstaller, have more...
Algorithms:
lzma, base64, zip, sha256, gzip
Languages:
powershell, python
Links:
31-07-2024
Threat Actors Exploit Sora AI-themed Branding to Spread Malware
https://cyble.com/blog/threat-actors-exploit-sora-ai-themed-branding-to-spread-malware
Report completeness: Medium
Threats:
Xmrig_miner
Lolminer
Pyarmor_tool
TTPs:
Tactics: 5
Technics: 11
IOCs:
Url: 20
Domain: 3
Hash: 18
Soft:
OpenAI, Chrome, Firefox, Opera, Chromium, Telegram, Microsoft Edge, Google Chrome, CocCoc, PyInstaller, have more...
Algorithms:
lzma, base64, zip, sha256, gzip
Languages:
powershell, python
Links:
https://github.com/Lolliedieb/lolMiner-releaseshttps://github.com/xmrigCyble
Threat Actors Use Sora AI Branding To Spread Malware
Cybercriminals exploit the hype around Sora Generative AI, creating phishing sites to deliver malware. Stay vigilant against these sophisticated threats!
CTT Report Hub
#ParsedReport #CompletenessMedium 31-07-2024 Threat Actors Exploit Sora AI-themed Branding to Spread Malware https://cyble.com/blog/threat-actors-exploit-sora-ai-themed-branding-to-spread-malware Report completeness: Medium Threats: Xmrig_miner Lolminer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении субъектов киберугроз, использующих новую технологию Sora Generative AI для заражения пользователей вредоносным ПО. Эти субъекты используют фишинговые сайты и взломанные аккаунты в социальных сетях для обмана пользователей и развертывания сложного вредоносного ПО, предназначенного для обхода традиционных антивирусных решений. Эти кампании свидетельствуют о проактивном и финансово мотивированном подходе, подчеркивающем необходимость принятия передовых мер безопасности для эффективного противодействия таким угрозам.
-----
Компания по кибербезопасности CRIL выявила участников киберугроз, использующих шумиху вокруг новой технологии Sora Generative AI для нацеливания вредоносных программ на пользователей.
Злоумышленники используют бренд Sora для создания убедительных фишинговых сайтов, демонстрируя тактический подход к обману пользователей с помощью популярных технологий.
Эти субъекты нацелены на неизданное приложение Sora, что свидетельствует о их активном отношении к использованию новых технологий.
Вредоносные кампании являются изощренными и используют множество направлений, включая фишинговые сайты и скомпрометированные аккаунты в социальных сетях.
Злоумышленники стремятся повысить доверие к своим фишинговым схемам с помощью скомпрометированных аккаунтов в социальных сетях.
Вредоносное ПО, используемое в этих кампаниях, предназначено для обхода традиционных антивирусных решений и требует повышенных мер безопасности.
Злоумышленники используют программное обеспечение для майнинга с открытым исходным кодом, такое как XMRig и lolMiner, для кражи данных и добычи криптовалют.
Несмотря на то, что Sora так и не была выпущена, киберпреступники используют ее с помощью фишинговых сайтов и вредоносных программ, что затрудняет обнаружение антивирусом.
Эти кампании демонстрируют адаптивность и изобретательность участников угроз, использующих стратегии обмана и изощренные методы уклонения для достижения максимального эффекта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении субъектов киберугроз, использующих новую технологию Sora Generative AI для заражения пользователей вредоносным ПО. Эти субъекты используют фишинговые сайты и взломанные аккаунты в социальных сетях для обмана пользователей и развертывания сложного вредоносного ПО, предназначенного для обхода традиционных антивирусных решений. Эти кампании свидетельствуют о проактивном и финансово мотивированном подходе, подчеркивающем необходимость принятия передовых мер безопасности для эффективного противодействия таким угрозам.
-----
Компания по кибербезопасности CRIL выявила участников киберугроз, использующих шумиху вокруг новой технологии Sora Generative AI для нацеливания вредоносных программ на пользователей.
Злоумышленники используют бренд Sora для создания убедительных фишинговых сайтов, демонстрируя тактический подход к обману пользователей с помощью популярных технологий.
Эти субъекты нацелены на неизданное приложение Sora, что свидетельствует о их активном отношении к использованию новых технологий.
Вредоносные кампании являются изощренными и используют множество направлений, включая фишинговые сайты и скомпрометированные аккаунты в социальных сетях.
Злоумышленники стремятся повысить доверие к своим фишинговым схемам с помощью скомпрометированных аккаунтов в социальных сетях.
Вредоносное ПО, используемое в этих кампаниях, предназначено для обхода традиционных антивирусных решений и требует повышенных мер безопасности.
Злоумышленники используют программное обеспечение для майнинга с открытым исходным кодом, такое как XMRig и lolMiner, для кражи данных и добычи криптовалют.
Несмотря на то, что Sora так и не была выпущена, киберпреступники используют ее с помощью фишинговых сайтов и вредоносных программ, что затрудняет обнаружение антивирусом.
Эти кампании демонстрируют адаптивность и изобретательность участников угроз, использующих стратегии обмана и изощренные методы уклонения для достижения максимального эффекта.
#ParsedReport #CompletenessLow
31-07-2024
Phishing targeting Polish SMBs continues via ModiLoader
https://www.welivesecurity.com/en/eset-research/phishing-targeting-polish-smbs-continues-modiloader
Report completeness: Low
Threats:
Dbatloader
Remcos_rat
Acecryptor
Agent_tesla
Formbook
Typosquatting_technique
Spear-phishing_technique
Geo:
German, Polish, Italy, Romania, Poland, Hungarian, Ukraine
TTPs:
Tactics: 6
Technics: 9
IOCs:
File: 10
Soft:
Microsoft OneDrive
Algorithms:
base64
Languages:
delphi
Links:
31-07-2024
Phishing targeting Polish SMBs continues via ModiLoader
https://www.welivesecurity.com/en/eset-research/phishing-targeting-polish-smbs-continues-modiloader
Report completeness: Low
Threats:
Dbatloader
Remcos_rat
Acecryptor
Agent_tesla
Formbook
Typosquatting_technique
Spear-phishing_technique
Geo:
German, Polish, Italy, Romania, Poland, Hungarian, Ukraine
TTPs:
Tactics: 6
Technics: 9
IOCs:
File: 10
Soft:
Microsoft OneDrive
Algorithms:
base64
Languages:
delphi
Links:
https://github.com/eset/malware-ioc/tree/master/modiloaderWelivesecurity
Phishing targeting Polish SMBs continues via ModiLoader
ESET researchers detect multiple, widespread phishing campaigns that target SMBs in Poland during May 2024 with various malware families.
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Phishing targeting Polish SMBs continues via ModiLoader https://www.welivesecurity.com/en/eset-research/phishing-targeting-polish-smbs-continues-modiloader Report completeness: Low Threats: Dbatloader Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серии широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес в Польше, с использованием различных семейств вредоносных программ, таких как Rescoms, Agent Tesla и Formbook. Злоумышленники изменили механизмы доставки, используя ModiLoader вместо AceCryptor для распространения вредоносного ПО. Кампании включают в себя выдачу себя за существующие компании и сотрудников с помощью вредоносных электронных писем с вложениями, что приводит к развертыванию конечных полезных программ для кражи информации и доступа к сети. Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по смягчению последствий, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года.
-----
Исследователи ESET выявили серию широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес (МСБ) в Польше в мае 2024 года. Эти кампании были связаны с распространением различных семейств вредоносных программ, включая Rescoms, Agent Tesla и Formbook. Ранее, во второй половине 2023 года, аналогичные фишинговые кампании проводились по всей Центральной и Восточной Европе, и основной угрозой было вредоносное ПО Rescoms, защищенное AceCryptor. Однако в ходе недавних фишинговых кампаний были отмечены изменения в механизмах доставки: злоумышленники теперь используют ModiLoader вместо AceCryptor для распространения вредоносного ПО.
В течение мая 2024 года ESET обнаружила девять заметных фишинговых кампаний ModiLoader в Польше, Румынии и Италии, нацеленных на малый и средний бизнес. Злоумышленники использовали взломанные учетные записи электронной почты и серверы компании для распространения вредоносных писем, размещения вредоносных программ и сбора украденных данных. Только в Польше продукты ESET защитили более 21 000 пользователей, что свидетельствует о масштабах угрозы в регионе.
Фишинговые электронные письма в рамках этих кампаний часто выдавались за существующие компании и сотрудников, чтобы увеличить шансы на успех. Электронные письма содержали вредоносные вложения, такие как ISO-файлы или архивы, которые побуждали получателей открывать их. При открытии этих вложений запускался исполняемый файл ModiLoader, что приводило к развертыванию конечных полезных приложений, таких как Formbook, Agent Tesla и Rescoms RAT, для кражи информации и доступа к сети.
ModiLoader, который был идентифицирован как загрузчик Delphi, использовался во всех кампаниях для загрузки и запуска вредоносного ПО. Исследователи заметили изменение в выборе механизма доставки: ModiLoader загружал вредоносное ПО следующего уровня со взломанных серверов или облачных хранилищ. Обращает на себя внимание утечка украденной информации различными методами, включая SMTP, на домен, аналогичный домену законной компании, или на взломанный веб-сервер в Румынии.
Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по устранению этих угроз, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года. Злоумышленники используют ранее скомпрометированные учетные записи и компьютеры для расширения своего охвата и продолжают совершенствовать свои стратегии для будущих атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серии широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес в Польше, с использованием различных семейств вредоносных программ, таких как Rescoms, Agent Tesla и Formbook. Злоумышленники изменили механизмы доставки, используя ModiLoader вместо AceCryptor для распространения вредоносного ПО. Кампании включают в себя выдачу себя за существующие компании и сотрудников с помощью вредоносных электронных писем с вложениями, что приводит к развертыванию конечных полезных программ для кражи информации и доступа к сети. Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по смягчению последствий, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года.
-----
Исследователи ESET выявили серию широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес (МСБ) в Польше в мае 2024 года. Эти кампании были связаны с распространением различных семейств вредоносных программ, включая Rescoms, Agent Tesla и Formbook. Ранее, во второй половине 2023 года, аналогичные фишинговые кампании проводились по всей Центральной и Восточной Европе, и основной угрозой было вредоносное ПО Rescoms, защищенное AceCryptor. Однако в ходе недавних фишинговых кампаний были отмечены изменения в механизмах доставки: злоумышленники теперь используют ModiLoader вместо AceCryptor для распространения вредоносного ПО.
В течение мая 2024 года ESET обнаружила девять заметных фишинговых кампаний ModiLoader в Польше, Румынии и Италии, нацеленных на малый и средний бизнес. Злоумышленники использовали взломанные учетные записи электронной почты и серверы компании для распространения вредоносных писем, размещения вредоносных программ и сбора украденных данных. Только в Польше продукты ESET защитили более 21 000 пользователей, что свидетельствует о масштабах угрозы в регионе.
Фишинговые электронные письма в рамках этих кампаний часто выдавались за существующие компании и сотрудников, чтобы увеличить шансы на успех. Электронные письма содержали вредоносные вложения, такие как ISO-файлы или архивы, которые побуждали получателей открывать их. При открытии этих вложений запускался исполняемый файл ModiLoader, что приводило к развертыванию конечных полезных приложений, таких как Formbook, Agent Tesla и Rescoms RAT, для кражи информации и доступа к сети.
ModiLoader, который был идентифицирован как загрузчик Delphi, использовался во всех кампаниях для загрузки и запуска вредоносного ПО. Исследователи заметили изменение в выборе механизма доставки: ModiLoader загружал вредоносное ПО следующего уровня со взломанных серверов или облачных хранилищ. Обращает на себя внимание утечка украденной информации различными методами, включая SMTP, на домен, аналогичный домену законной компании, или на взломанный веб-сервер в Румынии.
Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по устранению этих угроз, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года. Злоумышленники используют ранее скомпрометированные учетные записи и компьютеры для расширения своего охвата и продолжают совершенствовать свои стратегии для будущих атак.