#ParsedReport #CompletenessMedium
31-07-2024
Threat Actors Exploit Sora AI-themed Branding to Spread Malware
https://cyble.com/blog/threat-actors-exploit-sora-ai-themed-branding-to-spread-malware
Report completeness: Medium
Threats:
Xmrig_miner
Lolminer
Pyarmor_tool
TTPs:
Tactics: 5
Technics: 11
IOCs:
Url: 20
Domain: 3
Hash: 18
Soft:
OpenAI, Chrome, Firefox, Opera, Chromium, Telegram, Microsoft Edge, Google Chrome, CocCoc, PyInstaller, have more...
Algorithms:
lzma, base64, zip, sha256, gzip
Languages:
powershell, python
Links:
31-07-2024
Threat Actors Exploit Sora AI-themed Branding to Spread Malware
https://cyble.com/blog/threat-actors-exploit-sora-ai-themed-branding-to-spread-malware
Report completeness: Medium
Threats:
Xmrig_miner
Lolminer
Pyarmor_tool
TTPs:
Tactics: 5
Technics: 11
IOCs:
Url: 20
Domain: 3
Hash: 18
Soft:
OpenAI, Chrome, Firefox, Opera, Chromium, Telegram, Microsoft Edge, Google Chrome, CocCoc, PyInstaller, have more...
Algorithms:
lzma, base64, zip, sha256, gzip
Languages:
powershell, python
Links:
https://github.com/Lolliedieb/lolMiner-releaseshttps://github.com/xmrigCyble
Threat Actors Use Sora AI Branding To Spread Malware
Cybercriminals exploit the hype around Sora Generative AI, creating phishing sites to deliver malware. Stay vigilant against these sophisticated threats!
CTT Report Hub
#ParsedReport #CompletenessMedium 31-07-2024 Threat Actors Exploit Sora AI-themed Branding to Spread Malware https://cyble.com/blog/threat-actors-exploit-sora-ai-themed-branding-to-spread-malware Report completeness: Medium Threats: Xmrig_miner Lolminer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении субъектов киберугроз, использующих новую технологию Sora Generative AI для заражения пользователей вредоносным ПО. Эти субъекты используют фишинговые сайты и взломанные аккаунты в социальных сетях для обмана пользователей и развертывания сложного вредоносного ПО, предназначенного для обхода традиционных антивирусных решений. Эти кампании свидетельствуют о проактивном и финансово мотивированном подходе, подчеркивающем необходимость принятия передовых мер безопасности для эффективного противодействия таким угрозам.
-----
Компания по кибербезопасности CRIL выявила участников киберугроз, использующих шумиху вокруг новой технологии Sora Generative AI для нацеливания вредоносных программ на пользователей.
Злоумышленники используют бренд Sora для создания убедительных фишинговых сайтов, демонстрируя тактический подход к обману пользователей с помощью популярных технологий.
Эти субъекты нацелены на неизданное приложение Sora, что свидетельствует о их активном отношении к использованию новых технологий.
Вредоносные кампании являются изощренными и используют множество направлений, включая фишинговые сайты и скомпрометированные аккаунты в социальных сетях.
Злоумышленники стремятся повысить доверие к своим фишинговым схемам с помощью скомпрометированных аккаунтов в социальных сетях.
Вредоносное ПО, используемое в этих кампаниях, предназначено для обхода традиционных антивирусных решений и требует повышенных мер безопасности.
Злоумышленники используют программное обеспечение для майнинга с открытым исходным кодом, такое как XMRig и lolMiner, для кражи данных и добычи криптовалют.
Несмотря на то, что Sora так и не была выпущена, киберпреступники используют ее с помощью фишинговых сайтов и вредоносных программ, что затрудняет обнаружение антивирусом.
Эти кампании демонстрируют адаптивность и изобретательность участников угроз, использующих стратегии обмана и изощренные методы уклонения для достижения максимального эффекта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении субъектов киберугроз, использующих новую технологию Sora Generative AI для заражения пользователей вредоносным ПО. Эти субъекты используют фишинговые сайты и взломанные аккаунты в социальных сетях для обмана пользователей и развертывания сложного вредоносного ПО, предназначенного для обхода традиционных антивирусных решений. Эти кампании свидетельствуют о проактивном и финансово мотивированном подходе, подчеркивающем необходимость принятия передовых мер безопасности для эффективного противодействия таким угрозам.
-----
Компания по кибербезопасности CRIL выявила участников киберугроз, использующих шумиху вокруг новой технологии Sora Generative AI для нацеливания вредоносных программ на пользователей.
Злоумышленники используют бренд Sora для создания убедительных фишинговых сайтов, демонстрируя тактический подход к обману пользователей с помощью популярных технологий.
Эти субъекты нацелены на неизданное приложение Sora, что свидетельствует о их активном отношении к использованию новых технологий.
Вредоносные кампании являются изощренными и используют множество направлений, включая фишинговые сайты и скомпрометированные аккаунты в социальных сетях.
Злоумышленники стремятся повысить доверие к своим фишинговым схемам с помощью скомпрометированных аккаунтов в социальных сетях.
Вредоносное ПО, используемое в этих кампаниях, предназначено для обхода традиционных антивирусных решений и требует повышенных мер безопасности.
Злоумышленники используют программное обеспечение для майнинга с открытым исходным кодом, такое как XMRig и lolMiner, для кражи данных и добычи криптовалют.
Несмотря на то, что Sora так и не была выпущена, киберпреступники используют ее с помощью фишинговых сайтов и вредоносных программ, что затрудняет обнаружение антивирусом.
Эти кампании демонстрируют адаптивность и изобретательность участников угроз, использующих стратегии обмана и изощренные методы уклонения для достижения максимального эффекта.
#ParsedReport #CompletenessLow
31-07-2024
Phishing targeting Polish SMBs continues via ModiLoader
https://www.welivesecurity.com/en/eset-research/phishing-targeting-polish-smbs-continues-modiloader
Report completeness: Low
Threats:
Dbatloader
Remcos_rat
Acecryptor
Agent_tesla
Formbook
Typosquatting_technique
Spear-phishing_technique
Geo:
German, Polish, Italy, Romania, Poland, Hungarian, Ukraine
TTPs:
Tactics: 6
Technics: 9
IOCs:
File: 10
Soft:
Microsoft OneDrive
Algorithms:
base64
Languages:
delphi
Links:
31-07-2024
Phishing targeting Polish SMBs continues via ModiLoader
https://www.welivesecurity.com/en/eset-research/phishing-targeting-polish-smbs-continues-modiloader
Report completeness: Low
Threats:
Dbatloader
Remcos_rat
Acecryptor
Agent_tesla
Formbook
Typosquatting_technique
Spear-phishing_technique
Geo:
German, Polish, Italy, Romania, Poland, Hungarian, Ukraine
TTPs:
Tactics: 6
Technics: 9
IOCs:
File: 10
Soft:
Microsoft OneDrive
Algorithms:
base64
Languages:
delphi
Links:
https://github.com/eset/malware-ioc/tree/master/modiloaderWelivesecurity
Phishing targeting Polish SMBs continues via ModiLoader
ESET researchers detect multiple, widespread phishing campaigns that target SMBs in Poland during May 2024 with various malware families.
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Phishing targeting Polish SMBs continues via ModiLoader https://www.welivesecurity.com/en/eset-research/phishing-targeting-polish-smbs-continues-modiloader Report completeness: Low Threats: Dbatloader Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серии широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес в Польше, с использованием различных семейств вредоносных программ, таких как Rescoms, Agent Tesla и Formbook. Злоумышленники изменили механизмы доставки, используя ModiLoader вместо AceCryptor для распространения вредоносного ПО. Кампании включают в себя выдачу себя за существующие компании и сотрудников с помощью вредоносных электронных писем с вложениями, что приводит к развертыванию конечных полезных программ для кражи информации и доступа к сети. Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по смягчению последствий, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года.
-----
Исследователи ESET выявили серию широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес (МСБ) в Польше в мае 2024 года. Эти кампании были связаны с распространением различных семейств вредоносных программ, включая Rescoms, Agent Tesla и Formbook. Ранее, во второй половине 2023 года, аналогичные фишинговые кампании проводились по всей Центральной и Восточной Европе, и основной угрозой было вредоносное ПО Rescoms, защищенное AceCryptor. Однако в ходе недавних фишинговых кампаний были отмечены изменения в механизмах доставки: злоумышленники теперь используют ModiLoader вместо AceCryptor для распространения вредоносного ПО.
В течение мая 2024 года ESET обнаружила девять заметных фишинговых кампаний ModiLoader в Польше, Румынии и Италии, нацеленных на малый и средний бизнес. Злоумышленники использовали взломанные учетные записи электронной почты и серверы компании для распространения вредоносных писем, размещения вредоносных программ и сбора украденных данных. Только в Польше продукты ESET защитили более 21 000 пользователей, что свидетельствует о масштабах угрозы в регионе.
Фишинговые электронные письма в рамках этих кампаний часто выдавались за существующие компании и сотрудников, чтобы увеличить шансы на успех. Электронные письма содержали вредоносные вложения, такие как ISO-файлы или архивы, которые побуждали получателей открывать их. При открытии этих вложений запускался исполняемый файл ModiLoader, что приводило к развертыванию конечных полезных приложений, таких как Formbook, Agent Tesla и Rescoms RAT, для кражи информации и доступа к сети.
ModiLoader, который был идентифицирован как загрузчик Delphi, использовался во всех кампаниях для загрузки и запуска вредоносного ПО. Исследователи заметили изменение в выборе механизма доставки: ModiLoader загружал вредоносное ПО следующего уровня со взломанных серверов или облачных хранилищ. Обращает на себя внимание утечка украденной информации различными методами, включая SMTP, на домен, аналогичный домену законной компании, или на взломанный веб-сервер в Румынии.
Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по устранению этих угроз, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года. Злоумышленники используют ранее скомпрометированные учетные записи и компьютеры для расширения своего охвата и продолжают совершенствовать свои стратегии для будущих атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серии широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес в Польше, с использованием различных семейств вредоносных программ, таких как Rescoms, Agent Tesla и Formbook. Злоумышленники изменили механизмы доставки, используя ModiLoader вместо AceCryptor для распространения вредоносного ПО. Кампании включают в себя выдачу себя за существующие компании и сотрудников с помощью вредоносных электронных писем с вложениями, что приводит к развертыванию конечных полезных программ для кражи информации и доступа к сети. Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по смягчению последствий, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года.
-----
Исследователи ESET выявили серию широко распространенных фишинговых кампаний, нацеленных на малый и средний бизнес (МСБ) в Польше в мае 2024 года. Эти кампании были связаны с распространением различных семейств вредоносных программ, включая Rescoms, Agent Tesla и Formbook. Ранее, во второй половине 2023 года, аналогичные фишинговые кампании проводились по всей Центральной и Восточной Европе, и основной угрозой было вредоносное ПО Rescoms, защищенное AceCryptor. Однако в ходе недавних фишинговых кампаний были отмечены изменения в механизмах доставки: злоумышленники теперь используют ModiLoader вместо AceCryptor для распространения вредоносного ПО.
В течение мая 2024 года ESET обнаружила девять заметных фишинговых кампаний ModiLoader в Польше, Румынии и Италии, нацеленных на малый и средний бизнес. Злоумышленники использовали взломанные учетные записи электронной почты и серверы компании для распространения вредоносных писем, размещения вредоносных программ и сбора украденных данных. Только в Польше продукты ESET защитили более 21 000 пользователей, что свидетельствует о масштабах угрозы в регионе.
Фишинговые электронные письма в рамках этих кампаний часто выдавались за существующие компании и сотрудников, чтобы увеличить шансы на успех. Электронные письма содержали вредоносные вложения, такие как ISO-файлы или архивы, которые побуждали получателей открывать их. При открытии этих вложений запускался исполняемый файл ModiLoader, что приводило к развертыванию конечных полезных приложений, таких как Formbook, Agent Tesla и Rescoms RAT, для кражи информации и доступа к сети.
ModiLoader, который был идентифицирован как загрузчик Delphi, использовался во всех кампаниях для загрузки и запуска вредоносного ПО. Исследователи заметили изменение в выборе механизма доставки: ModiLoader загружал вредоносное ПО следующего уровня со взломанных серверов или облачных хранилищ. Обращает на себя внимание утечка украденной информации различными методами, включая SMTP, на домен, аналогичный домену законной компании, или на взломанный веб-сервер в Румынии.
Злоумышленники адаптируют свою тактику, используя различные семейства вредоносных программ и методы эксфильтрации, чтобы избежать обнаружения и добиться максимального успеха в своих кампаниях. Несмотря на продолжающиеся усилия по устранению этих угроз, фишинговые кампании по-прежнему широко распространены в Центральной и Восточной Европе в первой половине 2024 года. Злоумышленники используют ранее скомпрометированные учетные записи и компьютеры для расширения своего охвата и продолжают совершенствовать свои стратегии для будущих атак.
#ParsedReport #CompletenessLow
31-07-2024
CYBER THREAT ANALYSIS
https://go.recordedfuture.com/hubfs/reports/CTA-2024-0731.pdf
Report completeness: Low
Actors/Campaigns:
Eriakos_scam
Industry:
E-commerce, Government, Military, Retail, Financial
Geo:
Hong kong, Chinese, China
ChatGPT TTPs:
T1588.001, T1210
IOCs:
Domain: 620
IP: 2
Soft:
outlook
31-07-2024
CYBER THREAT ANALYSIS
https://go.recordedfuture.com/hubfs/reports/CTA-2024-0731.pdf
Report completeness: Low
Actors/Campaigns:
Eriakos_scam
Industry:
E-commerce, Government, Military, Retail, Financial
Geo:
Hong kong, Chinese, China
ChatGPT TTPs:
do not use without manual checkT1588.001, T1210
IOCs:
Domain: 620
IP: 2
Soft:
outlook
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 CYBER THREAT ANALYSIS https://go.recordedfuture.com/hubfs/reports/CTA-2024-0731.pdf Report completeness: Low Actors/Campaigns: Eriakos_scam Industry: E-commerce, Government, Military, Retail, Financial Geo: Hong…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются различные мошеннические кампании электронной коммерции, нацеленные на крупные платформы, включая Facebook, и нацеленные на обман жертв с помощью поддельных веб-сайтов и рекламы. Кампании включают использование популярных брендов для кражи финансовых и личных данных, с акцентом на мобильных пользователей, чтобы избежать обнаружения. Ключевыми показателями для выявления таких мошеннических действий являются CDN, регистраторы доменов, конкретные IP-адреса и неправильные настройки домена. Insikt Group из Recorded Future предоставляет аналитические данные об угрозах, чтобы помочь клиентам снизить риски и повысить уровень их безопасности в постоянно меняющейся среде кибербезопасности.
-----
В мошеннической кампании электронной коммерции на Facebook было задействовано несколько доменов, связанных с мошеннической рекламой, причем одним из ключевых доменов был aisicheh.com с 15 по 21 апреля 2024 года было показано 220 рекламных объявлений.
Короткий срок службы мошеннических доменов свидетельствует о преднамеренной стратегии быстрого обмана жертв, несмотря на периодические блокировки со стороны Facebook.
В кампании участвовало более 100 одновременно активных объявлений для одного домена, и, вероятно, использовались поддельные комментарии пользователей для привлечения жертв по всему миру.
Операторы скоординировали усилия по продвижению мошеннических веб-сайтов с помощью тактики социальных сетей, нацеленной на мобильных пользователей, чтобы избежать обнаружения.
Сеть из 608 мошеннических сайтов электронной коммерции, связанных с кампанией "ERIAKOS", была направлена на кражу финансовых и персональных данных путем выдачи себя за бренды и использования вредоносной рекламы.
Мошеннические кампании стратегически нацелены на мобильных пользователей с помощью рекламы на Facebook, используя предложения с ограниченным сроком действия для повышения актуальности и увеличения числа успешных мошенничеств.
Ключевыми показателями для выявления мошеннических веб-сайтов были CDN, регистраторы доменов, конкретные IP-адреса и неправильные настройки домена.
В результате сотрудничества с финансовыми институтами были выявлены связанные данные торгового счета, указывающие на использование китайских поставщиков платежных услуг для обработки транзакций жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются различные мошеннические кампании электронной коммерции, нацеленные на крупные платформы, включая Facebook, и нацеленные на обман жертв с помощью поддельных веб-сайтов и рекламы. Кампании включают использование популярных брендов для кражи финансовых и личных данных, с акцентом на мобильных пользователей, чтобы избежать обнаружения. Ключевыми показателями для выявления таких мошеннических действий являются CDN, регистраторы доменов, конкретные IP-адреса и неправильные настройки домена. Insikt Group из Recorded Future предоставляет аналитические данные об угрозах, чтобы помочь клиентам снизить риски и повысить уровень их безопасности в постоянно меняющейся среде кибербезопасности.
-----
В мошеннической кампании электронной коммерции на Facebook было задействовано несколько доменов, связанных с мошеннической рекламой, причем одним из ключевых доменов был aisicheh.com с 15 по 21 апреля 2024 года было показано 220 рекламных объявлений.
Короткий срок службы мошеннических доменов свидетельствует о преднамеренной стратегии быстрого обмана жертв, несмотря на периодические блокировки со стороны Facebook.
В кампании участвовало более 100 одновременно активных объявлений для одного домена, и, вероятно, использовались поддельные комментарии пользователей для привлечения жертв по всему миру.
Операторы скоординировали усилия по продвижению мошеннических веб-сайтов с помощью тактики социальных сетей, нацеленной на мобильных пользователей, чтобы избежать обнаружения.
Сеть из 608 мошеннических сайтов электронной коммерции, связанных с кампанией "ERIAKOS", была направлена на кражу финансовых и персональных данных путем выдачи себя за бренды и использования вредоносной рекламы.
Мошеннические кампании стратегически нацелены на мобильных пользователей с помощью рекламы на Facebook, используя предложения с ограниченным сроком действия для повышения актуальности и увеличения числа успешных мошенничеств.
Ключевыми показателями для выявления мошеннических веб-сайтов были CDN, регистраторы доменов, конкретные IP-адреса и неправильные настройки домена.
В результате сотрудничества с финансовыми институтами были выявлены связанные данные торгового счета, указывающие на использование китайских поставщиков платежных услуг для обработки транзакций жертв.
#ParsedReport #CompletenessLow
31-07-2024
Malicious Packages Hidden in PyPI
https://www.fortinet.com/blog/threat-research/malicious-packages-hidden-in-pypl
Report completeness: Low
Victims:
Individuals, Institutions
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1071, T1555, T1005, T1081, T1070
IOCs:
Hash: 4
Soft:
PyInstaller, Discord, Chrome, Opera, Google Chrome, Microsoft Edge
Languages:
python
31-07-2024
Malicious Packages Hidden in PyPI
https://www.fortinet.com/blog/threat-research/malicious-packages-hidden-in-pypl
Report completeness: Low
Victims:
Individuals, Institutions
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071, T1555, T1005, T1081, T1070
IOCs:
Hash: 4
Soft:
PyInstaller, Discord, Chrome, Opera, Google Chrome, Microsoft Edge
Languages:
python
Fortinet Blog
Malicious Packages Hidden in PyPI
The FortiGuard Labs team has identified a malicious PyPI package affecting all platforms where PyPI packages can be installed. This report discusses its potential impacts and emphasizes the importa…
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Malicious Packages Hidden in PyPI https://www.fortinet.com/blog/threat-research/malicious-packages-hidden-in-pypl Report completeness: Low Victims: Individuals, Institutions TTPs: Tactics: 2 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда FortiGuard Labs обнаружила серьезную угрозу, связанную с вредоносным пакетом PyPI под названием zlibxjson версии 8.2, который представляет значительный риск для отдельных лиц и учреждений из-за потенциальной утечки конфиденциальной информации и учетных данных. Вредоносный пакет нацелен на сохраненные пароли веб-браузеров, расшифровывая и отправляя их на внешние серверы, что подчеркивает важность надежных методов обеспечения безопасности и использования эффективных систем обнаружения для устранения таких угроз.
-----
Команда FortiGuard Labs обнаружила серьезную угрозу, связанную с вредоносным пакетом PyPI, который затрагивает все платформы, на которые могут быть установлены пакеты PyPI. Этот вредоносный пакет, названный zlibxjson версии 8.2 и опубликованный 29 июня 2024 года, представляет значительный риск для любых лиц или учреждений, которые его установили, поскольку он может привести к утечке конфиденциальной информации и учетных данных.
3 июля система обнаружения вредоносных программ OSS, управляемая искусственным интеллектом, Fortinet обнаружила вредоносный пакет, который содержал URL-адрес, инициирующий загрузку различных файлов, включая исполняемый файл (.exe), упакованный с помощью PyInstaller. После распаковки этого файла были извлечены файлы .pyc и декомпилированы в файлы Python (.py). Среди множества обнаруженных файлов Python и DLL-библиотек три были особенно проблемными.
Предоставленный код в составе вредоносного пакета предназначен для кражи конфиденциальной информации у пользователей Discord и передачи ее на внешний сервер, контролируемый злоумышленником. Это включает в себя такие действия, как кража файлов cookie, расшифровка сохраненных данных и эксфильтрация данных, с акцентом на получение сохраненных паролей из веб-браузеров, таких как Chrome, Firefox, Brave, Opera и других.
В частности, вредоносный код нацелен на сохраненные пароли веб-браузеров, расшифровывая их для несанкционированного доступа. Такие функции, как "get_passwords_edge()" и "main()", используют базы данных Chrome и Edge для извлечения и расшифровки зашифрованных паролей, сохраняя эту конфиденциальную информацию в словаре, который может быть отправлен злоумышленнику. Вредоносные элементы включают несанкционированный доступ к каталогам данных браузера, расшифровку конфиденциальных данных и потенциальную передачу собранных паролей на внешние серверы.
Эти действия выявленных вредоносных пакетов PyPI представляют собой явную угрозу конфиденциальности и безопасности пользователей, демонстрируя важность надежных методов обеспечения безопасности при управлении зависимостями программного обеспечения. Для эффективной борьбы с такими угрозами постоянная бдительность и использование систем обнаружения, таких как операционные системы OSS, управляемые искусственным интеллектом, имеют решающее значение для защиты от потенциальных взломов и краж данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда FortiGuard Labs обнаружила серьезную угрозу, связанную с вредоносным пакетом PyPI под названием zlibxjson версии 8.2, который представляет значительный риск для отдельных лиц и учреждений из-за потенциальной утечки конфиденциальной информации и учетных данных. Вредоносный пакет нацелен на сохраненные пароли веб-браузеров, расшифровывая и отправляя их на внешние серверы, что подчеркивает важность надежных методов обеспечения безопасности и использования эффективных систем обнаружения для устранения таких угроз.
-----
Команда FortiGuard Labs обнаружила серьезную угрозу, связанную с вредоносным пакетом PyPI, который затрагивает все платформы, на которые могут быть установлены пакеты PyPI. Этот вредоносный пакет, названный zlibxjson версии 8.2 и опубликованный 29 июня 2024 года, представляет значительный риск для любых лиц или учреждений, которые его установили, поскольку он может привести к утечке конфиденциальной информации и учетных данных.
3 июля система обнаружения вредоносных программ OSS, управляемая искусственным интеллектом, Fortinet обнаружила вредоносный пакет, который содержал URL-адрес, инициирующий загрузку различных файлов, включая исполняемый файл (.exe), упакованный с помощью PyInstaller. После распаковки этого файла были извлечены файлы .pyc и декомпилированы в файлы Python (.py). Среди множества обнаруженных файлов Python и DLL-библиотек три были особенно проблемными.
Предоставленный код в составе вредоносного пакета предназначен для кражи конфиденциальной информации у пользователей Discord и передачи ее на внешний сервер, контролируемый злоумышленником. Это включает в себя такие действия, как кража файлов cookie, расшифровка сохраненных данных и эксфильтрация данных, с акцентом на получение сохраненных паролей из веб-браузеров, таких как Chrome, Firefox, Brave, Opera и других.
В частности, вредоносный код нацелен на сохраненные пароли веб-браузеров, расшифровывая их для несанкционированного доступа. Такие функции, как "get_passwords_edge()" и "main()", используют базы данных Chrome и Edge для извлечения и расшифровки зашифрованных паролей, сохраняя эту конфиденциальную информацию в словаре, который может быть отправлен злоумышленнику. Вредоносные элементы включают несанкционированный доступ к каталогам данных браузера, расшифровку конфиденциальных данных и потенциальную передачу собранных паролей на внешние серверы.
Эти действия выявленных вредоносных пакетов PyPI представляют собой явную угрозу конфиденциальности и безопасности пользователей, демонстрируя важность надежных методов обеспечения безопасности при управлении зависимостями программного обеспечения. Для эффективной борьбы с такими угрозами постоянная бдительность и использование систем обнаружения, таких как операционные системы OSS, управляемые искусственным интеллектом, имеют решающее значение для защиты от потенциальных взломов и краж данных.
#ParsedReport #CompletenessLow
31-07-2024
Brief Overview of the DeerStealer Distribution Campaign
https://any.run/cybersecurity-blog/deerstealer-campaign-analysis
Report completeness: Low
Threats:
Deerstealer
Xfiles_stealer
Geo:
England
ChatGPT TTPs:
T1071.001, T1071.001, T1560
IOCs:
Domain: 18
Hash: 10
Soft:
Telegram
Algorithms:
xor
Win API:
TlsGetValue
Languages:
delphi, javascript
Links:
31-07-2024
Brief Overview of the DeerStealer Distribution Campaign
https://any.run/cybersecurity-blog/deerstealer-campaign-analysis
Report completeness: Low
Threats:
Deerstealer
Xfiles_stealer
Geo:
England
ChatGPT TTPs:
do not use without manual checkT1071.001, T1071.001, T1560
IOCs:
Domain: 18
Hash: 10
Soft:
Telegram
Algorithms:
xor
Win API:
TlsGetValue
Languages:
delphi, javascript
Links:
https://github.com/anyrun/YARA/blob/main/DeerStealer.yaraANY.RUN's Cybersecurity Blog
Brief Overview of the DeerStealer Distribution Campaign - ANY.RUN's Cybersecurity Blog
See analysis of the distribution campaign of DeerStealer, a malware posing as Google Authenticator, recently discovered by ANY.RUN's team.
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Brief Overview of the DeerStealer Distribution Campaign https://any.run/cybersecurity-blog/deerstealer-campaign-analysis Report completeness: Low Threats: Deerstealer Xfiles_stealer Geo: England ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается кампания по распространению вредоносного по под названием DeerStealer, которая использует поддельные веб-сайты Google Authenticator и ссылки на GitHub для распространения. В нем освещается поведение вредоносного кода и предполагается потенциальная связь с семейством вредоносных программ XFiles. Также рассматриваются различия в языках программирования, методах передачи команд и контроля и тактике распространения между DeerStealer и XFiles. Кроме того, подчеркивается роль ANY.RUN, интерактивной "песочницы" для анализа вредоносных программ, помогающей специалистам в области кибербезопасности оперативно выявлять угрозы и реагировать на них.
-----
В тексте рассказывается о кампании по распространению вредоносного по под названием DeerStealer, которая была недавно раскрыта командой по кибербезопасности. Вредоносное ПО распространялось через поддельные веб-сайты Google Authenticator и загружалось по ссылке на GitHub. Вредоносная программа содержит JavaScript-код, который отправляет информацию о посетителях боту Telegram после загрузки вредоносного файла. С помощью анализа сообщений в чате были выявлены активные фишинговые сайты, связанные с кампанией.
Образец с GitHub написан на Delphi и служит средством запуска окончательной вредоносной программы, которая запускается непосредственно в памяти, не удаляясь никуда из системы. Окончательная программа представляет собой исполняемый файл, доступный по предоставленной ссылке. В тексте также обсуждается сходство между DeerStealer и ранее идентифицированным семейством вредоносных программ под названием XFiles. Это указывает на потенциальную связь между двумя семействами, возможно, у них общие авторы. Кроме того, недавно была выпущена новая версия XFiles на языке Си, что указывает на то, что DeerStealer может быть переписанной версией XFiles.
DeerStealer отличается от XFiles используемым языком программирования: DeerStealer написан на языке, который компилируется в машинный код, в то время как XFiles использует платформу . NET. Кроме того, при передаче данных по системе command-and-control (C2) XFiles отправляет украденные данные одним POST-запросом, тогда как DeerStealer сначала отправляет идентификатор оборудования (HWID), ожидает ответа сервера и затем передает украденные данные. Оба семейства вредоносных программ используют для распространения поддельные сайты с легальным программным обеспечением.
В тексте также упоминается роль ANY.RUN, интерактивной "песочницы", которая помогает в анализе вредоносных программ, нацеленных на системы Windows и Linux. Платформа, которой пользуются более 400 000 специалистов по кибербезопасности по всему миру, предоставляет такие инструменты, как TI Lookup, Yara Search и Feeds, для выявления индикаторов компрометации (IOCs) и анализа вредоносных программ для оперативного реагирования на инциденты. ANY.RUN помогает ускорить анализ и обнаружение угроз, используя правила YARA и Suricata для выявления распространенных семейств вредоносных программ и поведенческих сигнатур в случаях, когда обнаружение на основе семейства невозможно.
ANY.RUN утверждает, что помогает обнаруживать вредоносное ПО в течение 40 секунд, что облегчает запись и анализ различных аспектов поведения вредоносного ПО. Платформа позволяет проводить бесплатные исследования вредоносного ПО и предоставляет ресурсы для расширения возможностей анализа угроз и реагирования на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается кампания по распространению вредоносного по под названием DeerStealer, которая использует поддельные веб-сайты Google Authenticator и ссылки на GitHub для распространения. В нем освещается поведение вредоносного кода и предполагается потенциальная связь с семейством вредоносных программ XFiles. Также рассматриваются различия в языках программирования, методах передачи команд и контроля и тактике распространения между DeerStealer и XFiles. Кроме того, подчеркивается роль ANY.RUN, интерактивной "песочницы" для анализа вредоносных программ, помогающей специалистам в области кибербезопасности оперативно выявлять угрозы и реагировать на них.
-----
В тексте рассказывается о кампании по распространению вредоносного по под названием DeerStealer, которая была недавно раскрыта командой по кибербезопасности. Вредоносное ПО распространялось через поддельные веб-сайты Google Authenticator и загружалось по ссылке на GitHub. Вредоносная программа содержит JavaScript-код, который отправляет информацию о посетителях боту Telegram после загрузки вредоносного файла. С помощью анализа сообщений в чате были выявлены активные фишинговые сайты, связанные с кампанией.
Образец с GitHub написан на Delphi и служит средством запуска окончательной вредоносной программы, которая запускается непосредственно в памяти, не удаляясь никуда из системы. Окончательная программа представляет собой исполняемый файл, доступный по предоставленной ссылке. В тексте также обсуждается сходство между DeerStealer и ранее идентифицированным семейством вредоносных программ под названием XFiles. Это указывает на потенциальную связь между двумя семействами, возможно, у них общие авторы. Кроме того, недавно была выпущена новая версия XFiles на языке Си, что указывает на то, что DeerStealer может быть переписанной версией XFiles.
DeerStealer отличается от XFiles используемым языком программирования: DeerStealer написан на языке, который компилируется в машинный код, в то время как XFiles использует платформу . NET. Кроме того, при передаче данных по системе command-and-control (C2) XFiles отправляет украденные данные одним POST-запросом, тогда как DeerStealer сначала отправляет идентификатор оборудования (HWID), ожидает ответа сервера и затем передает украденные данные. Оба семейства вредоносных программ используют для распространения поддельные сайты с легальным программным обеспечением.
В тексте также упоминается роль ANY.RUN, интерактивной "песочницы", которая помогает в анализе вредоносных программ, нацеленных на системы Windows и Linux. Платформа, которой пользуются более 400 000 специалистов по кибербезопасности по всему миру, предоставляет такие инструменты, как TI Lookup, Yara Search и Feeds, для выявления индикаторов компрометации (IOCs) и анализа вредоносных программ для оперативного реагирования на инциденты. ANY.RUN помогает ускорить анализ и обнаружение угроз, используя правила YARA и Suricata для выявления распространенных семейств вредоносных программ и поведенческих сигнатур в случаях, когда обнаружение на основе семейства невозможно.
ANY.RUN утверждает, что помогает обнаруживать вредоносное ПО в течение 40 секунд, что облегчает запись и анализ различных аспектов поведения вредоносного ПО. Платформа позволяет проводить бесплатные исследования вредоносного ПО и предоставляет ресурсы для расширения возможностей анализа угроз и реагирования на инциденты.
#ParsedReport #CompletenessMedium
31-07-2024
Unseen Dangers Lurking Behind Evasive Secureserver.net URLs
https://www.forcepoint.com/blog/x-labs/malware-lurking-behind-secureserver-net-urls
Report completeness: Medium
Threats:
Process_injection_technique
Victims:
Banking organizations, Financial institutions
Industry:
Financial
Geo:
Spanish, Portugal, Latin america, American
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1027, T1059.001, T1055, T1071.001, T1204.002, T1566.001
IOCs:
Domain: 3
File: 3
Hash: 10
Url: 5
Languages:
jscript, javascript, autoit
31-07-2024
Unseen Dangers Lurking Behind Evasive Secureserver.net URLs
https://www.forcepoint.com/blog/x-labs/malware-lurking-behind-secureserver-net-urls
Report completeness: Medium
Threats:
Process_injection_technique
Victims:
Banking organizations, Financial institutions
Industry:
Financial
Geo:
Spanish, Portugal, Latin america, American
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1027, T1059.001, T1055, T1071.001, T1204.002, T1566.001
IOCs:
Domain: 3
File: 3
Hash: 10
Url: 5
Languages:
jscript, javascript, autoit
Forcepoint
Unseen Dangers Lurking Behind Evasive Secureserver.net URLs
Forcepoint X-Labs has seen an increase in malware using secureserver[.]net to target Spanish and Portuguese-speaking regions covering Latin America financial institutions. Additionally, hackers are also targeting Spanish and Portuguese-speaking European countries…
CTT Report Hub
#ParsedReport #CompletenessMedium 31-07-2024 Unseen Dangers Lurking Behind Evasive Secureserver.net URLs https://www.forcepoint.com/blog/x-labs/malware-lurking-behind-secureserver-net-urls Report completeness: Medium Threats: Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что сложная банковская троянская кампания, нацеленная на испаноязычные и португалоязычные регионы Латинской Америки и Европы, а также на другие части мира, использует URL-адрес secureserver.net для размещения вредоносного контента. Вредоносная программа нацелена на кражу банковской информации путем внедрения процессов и выполнения вредоносных скриптов, при этом основное внимание уделяется тому, чтобы избежать обнаружения, корректируя свое поведение в зависимости от различных факторов окружающей среды. Для защиты от этой развивающейся угрозы в Forcepoint подробно описаны меры безопасности.
-----
Банковские трояны постоянно развиваются и представляют серьезную угрозу для крупнейших банковских учреждений по всему миру. Недавно была замечена кампания, нацеленная на испаноязычные и португалоязычные регионы Латинской Америки и Европы, а также на другие регионы мира. В этой кампании используется URL-адрес secureserver.net, который является хостинговым сайтом, предоставляющим услуги регистрации доменных имен и веб-хостинга по всему миру. Однако этот домен часто используется для размещения вредоносного контента.
При доступе из мест за пределами Северной и Южной Америки secureserver.net URL-адрес может отображать пустую страницу или перенаправлять на чистый контент. Примечательно, что поиск аналогичного URL-адреса в Португалии привел к загрузке архивного файла, содержащего hta-файл с запутанным JavaScript. Расшифрованный скрипт из hta-файла раскрывает цепочку действий с использованием различных URL-адресов, которые в конечном итоге приводят к загрузке вредоносных полезных файлов JavaScript.
После успешного выполнения вредоносного JavaScript-кода вредоносная программа создает сетевую папку, загружает исполняемые файлы и скрипты AutoIt и добавляет ярлык в папку автозагрузки. При запуске скрипт AutoIt выполняет внедрение процесса в память, включая внедрение вредоносного кода в легитимный процесс Microsoft (mobsync.exe).
Кроме того, после внедрения вредоносное ПО подключается к вредоносным серверам управления, раскрывая конфиденциальную информацию, такую как имя компьютера, системные данные и учетные данные пользователя/администратора. Основная цель этой вредоносной кампании - украсть банковскую информацию и действовать как банковский троян или инфокрад. Рассылка часто осуществляется с помощью геозависимых URL-адресов, встроенных в электронные письма, нацеленные на кражу учетных данных жертв путем внедрения процесса с использованием скрипта AutoIt и связанных с ним инструментов.
Клиенты Forcepoint защищены от этой угрозы на различных этапах жизненного цикла атаки. Это включает в себя блокировку URL-адресов в электронных письмах (этап 2 - Заманивание), категоризацию и блокировку перенаправлений для загрузки полезной информации (этап 3 - Перенаправление), добавление файлов-дропперов в базу данных вредоносных программ (этап 5 - Файл-Дропперинг) и блокировку подключений к вредоносным серверам C2 (этап 6 - Вызов домой).
Кроме того, отмечается, что вредоносная кампания использует методы фишинга и прямого сброса исполняемых файлов через архивные файлы для активного хищения информации. Кампания отличается своим скрытным характером, корректируя свое поведение в зависимости от языка системы, местоположения и других переменных среды, чтобы избежать обнаружения, что еще больше подчеркивает необходимость надежной защиты от кибербезопасности.
Прашант, занимающий должность исследователя безопасности в компании X-Labs Threat Research Content, специализируется на изучении кибератак, связанных с безопасностью веб-сайтов и электронной почты, уделяя особое внимание изучению URL-адресов, безопасности электронной почты и анализу вредоносных кампаний. Его работа имеет решающее значение для понимания и устранения возникающих угроз в сфере кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что сложная банковская троянская кампания, нацеленная на испаноязычные и португалоязычные регионы Латинской Америки и Европы, а также на другие части мира, использует URL-адрес secureserver.net для размещения вредоносного контента. Вредоносная программа нацелена на кражу банковской информации путем внедрения процессов и выполнения вредоносных скриптов, при этом основное внимание уделяется тому, чтобы избежать обнаружения, корректируя свое поведение в зависимости от различных факторов окружающей среды. Для защиты от этой развивающейся угрозы в Forcepoint подробно описаны меры безопасности.
-----
Банковские трояны постоянно развиваются и представляют серьезную угрозу для крупнейших банковских учреждений по всему миру. Недавно была замечена кампания, нацеленная на испаноязычные и португалоязычные регионы Латинской Америки и Европы, а также на другие регионы мира. В этой кампании используется URL-адрес secureserver.net, который является хостинговым сайтом, предоставляющим услуги регистрации доменных имен и веб-хостинга по всему миру. Однако этот домен часто используется для размещения вредоносного контента.
При доступе из мест за пределами Северной и Южной Америки secureserver.net URL-адрес может отображать пустую страницу или перенаправлять на чистый контент. Примечательно, что поиск аналогичного URL-адреса в Португалии привел к загрузке архивного файла, содержащего hta-файл с запутанным JavaScript. Расшифрованный скрипт из hta-файла раскрывает цепочку действий с использованием различных URL-адресов, которые в конечном итоге приводят к загрузке вредоносных полезных файлов JavaScript.
После успешного выполнения вредоносного JavaScript-кода вредоносная программа создает сетевую папку, загружает исполняемые файлы и скрипты AutoIt и добавляет ярлык в папку автозагрузки. При запуске скрипт AutoIt выполняет внедрение процесса в память, включая внедрение вредоносного кода в легитимный процесс Microsoft (mobsync.exe).
Кроме того, после внедрения вредоносное ПО подключается к вредоносным серверам управления, раскрывая конфиденциальную информацию, такую как имя компьютера, системные данные и учетные данные пользователя/администратора. Основная цель этой вредоносной кампании - украсть банковскую информацию и действовать как банковский троян или инфокрад. Рассылка часто осуществляется с помощью геозависимых URL-адресов, встроенных в электронные письма, нацеленные на кражу учетных данных жертв путем внедрения процесса с использованием скрипта AutoIt и связанных с ним инструментов.
Клиенты Forcepoint защищены от этой угрозы на различных этапах жизненного цикла атаки. Это включает в себя блокировку URL-адресов в электронных письмах (этап 2 - Заманивание), категоризацию и блокировку перенаправлений для загрузки полезной информации (этап 3 - Перенаправление), добавление файлов-дропперов в базу данных вредоносных программ (этап 5 - Файл-Дропперинг) и блокировку подключений к вредоносным серверам C2 (этап 6 - Вызов домой).
Кроме того, отмечается, что вредоносная кампания использует методы фишинга и прямого сброса исполняемых файлов через архивные файлы для активного хищения информации. Кампания отличается своим скрытным характером, корректируя свое поведение в зависимости от языка системы, местоположения и других переменных среды, чтобы избежать обнаружения, что еще больше подчеркивает необходимость надежной защиты от кибербезопасности.
Прашант, занимающий должность исследователя безопасности в компании X-Labs Threat Research Content, специализируется на изучении кибератак, связанных с безопасностью веб-сайтов и электронной почты, уделяя особое внимание изучению URL-адресов, безопасности электронной почты и анализу вредоносных кампаний. Его работа имеет решающее значение для понимания и устранения возникающих угроз в сфере кибербезопасности.
#ParsedReport #CompletenessMedium
01-08-2024
Threat Actor Abuses Cloudflare Tunnels to Deliver RATs
https://www.proofpoint.com/us/blog/threat-insight/threat-actor-abuses-cloudflare-tunnels-deliver-rats
Report completeness: Medium
Threats:
Xworm_rat
Asyncrat
Venomrat
Cloudeye
Remcos_rat
Industry:
Financial
Geo:
Observed french, Spanish, Researchers observed french, German
ChatGPT TTPs:
T1071.001, T1105, T1059.006, T1566.002
IOCs:
Domain: 7
Hash: 6
IP: 1
Soft:
TryCloudflare
Algorithms:
sha256, zip
Languages:
java, python, powershell
01-08-2024
Threat Actor Abuses Cloudflare Tunnels to Deliver RATs
https://www.proofpoint.com/us/blog/threat-insight/threat-actor-abuses-cloudflare-tunnels-deliver-rats
Report completeness: Medium
Threats:
Xworm_rat
Asyncrat
Venomrat
Cloudeye
Remcos_rat
Industry:
Financial
Geo:
Observed french, Spanish, Researchers observed french, German
ChatGPT TTPs:
do not use without manual checkT1071.001, T1105, T1059.006, T1566.002
IOCs:
Domain: 7
Hash: 6
IP: 1
Soft:
TryCloudflare
Algorithms:
sha256, zip
Languages:
java, python, powershell
Proofpoint
Threat Actor Abuses Cloudflare Tunnels to Deliver RATs | Proofpoint US
Key findings Proofpoint has observed an increase in malware delivery via TryCloudflare Tunnel abuse. The activity is financially motivated and delivers exclusively remote