CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
31-07-2024

Malicious Packages Hidden in PyPI

https://www.fortinet.com/blog/threat-research/malicious-packages-hidden-in-pypl

Report completeness: Low

Victims:
Individuals, Institutions

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1071, T1555, T1005, T1081, T1070

IOCs:
Hash: 4

Soft:
PyInstaller, Discord, Chrome, Opera, Google Chrome, Microsoft Edge

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Malicious Packages Hidden in PyPI https://www.fortinet.com/blog/threat-research/malicious-packages-hidden-in-pypl Report completeness: Low Victims: Individuals, Institutions TTPs: Tactics: 2 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что команда FortiGuard Labs обнаружила серьезную угрозу, связанную с вредоносным пакетом PyPI под названием zlibxjson версии 8.2, который представляет значительный риск для отдельных лиц и учреждений из-за потенциальной утечки конфиденциальной информации и учетных данных. Вредоносный пакет нацелен на сохраненные пароли веб-браузеров, расшифровывая и отправляя их на внешние серверы, что подчеркивает важность надежных методов обеспечения безопасности и использования эффективных систем обнаружения для устранения таких угроз.
-----

Команда FortiGuard Labs обнаружила серьезную угрозу, связанную с вредоносным пакетом PyPI, который затрагивает все платформы, на которые могут быть установлены пакеты PyPI. Этот вредоносный пакет, названный zlibxjson версии 8.2 и опубликованный 29 июня 2024 года, представляет значительный риск для любых лиц или учреждений, которые его установили, поскольку он может привести к утечке конфиденциальной информации и учетных данных.

3 июля система обнаружения вредоносных программ OSS, управляемая искусственным интеллектом, Fortinet обнаружила вредоносный пакет, который содержал URL-адрес, инициирующий загрузку различных файлов, включая исполняемый файл (.exe), упакованный с помощью PyInstaller. После распаковки этого файла были извлечены файлы .pyc и декомпилированы в файлы Python (.py). Среди множества обнаруженных файлов Python и DLL-библиотек три были особенно проблемными.

Предоставленный код в составе вредоносного пакета предназначен для кражи конфиденциальной информации у пользователей Discord и передачи ее на внешний сервер, контролируемый злоумышленником. Это включает в себя такие действия, как кража файлов cookie, расшифровка сохраненных данных и эксфильтрация данных, с акцентом на получение сохраненных паролей из веб-браузеров, таких как Chrome, Firefox, Brave, Opera и других.

В частности, вредоносный код нацелен на сохраненные пароли веб-браузеров, расшифровывая их для несанкционированного доступа. Такие функции, как "get_passwords_edge()" и "main()", используют базы данных Chrome и Edge для извлечения и расшифровки зашифрованных паролей, сохраняя эту конфиденциальную информацию в словаре, который может быть отправлен злоумышленнику. Вредоносные элементы включают несанкционированный доступ к каталогам данных браузера, расшифровку конфиденциальных данных и потенциальную передачу собранных паролей на внешние серверы.

Эти действия выявленных вредоносных пакетов PyPI представляют собой явную угрозу конфиденциальности и безопасности пользователей, демонстрируя важность надежных методов обеспечения безопасности при управлении зависимостями программного обеспечения. Для эффективной борьбы с такими угрозами постоянная бдительность и использование систем обнаружения, таких как операционные системы OSS, управляемые искусственным интеллектом, имеют решающее значение для защиты от потенциальных взломов и краж данных.
#ParsedReport #CompletenessLow
31-07-2024

Brief Overview of the DeerStealer Distribution Campaign

https://any.run/cybersecurity-blog/deerstealer-campaign-analysis

Report completeness: Low

Threats:
Deerstealer
Xfiles_stealer

Geo:
England

ChatGPT TTPs:
do not use without manual check
T1071.001, T1071.001, T1560

IOCs:
Domain: 18
Hash: 10

Soft:
Telegram

Algorithms:
xor

Win API:
TlsGetValue

Languages:
delphi, javascript

Links:
https://github.com/anyrun/YARA/blob/main/DeerStealer.yara
CTT Report Hub
#ParsedReport #CompletenessLow 31-07-2024 Brief Overview of the DeerStealer Distribution Campaign https://any.run/cybersecurity-blog/deerstealer-campaign-analysis Report completeness: Low Threats: Deerstealer Xfiles_stealer Geo: England ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается кампания по распространению вредоносного по под названием DeerStealer, которая использует поддельные веб-сайты Google Authenticator и ссылки на GitHub для распространения. В нем освещается поведение вредоносного кода и предполагается потенциальная связь с семейством вредоносных программ XFiles. Также рассматриваются различия в языках программирования, методах передачи команд и контроля и тактике распространения между DeerStealer и XFiles. Кроме того, подчеркивается роль ANY.RUN, интерактивной "песочницы" для анализа вредоносных программ, помогающей специалистам в области кибербезопасности оперативно выявлять угрозы и реагировать на них.
-----

В тексте рассказывается о кампании по распространению вредоносного по под названием DeerStealer, которая была недавно раскрыта командой по кибербезопасности. Вредоносное ПО распространялось через поддельные веб-сайты Google Authenticator и загружалось по ссылке на GitHub. Вредоносная программа содержит JavaScript-код, который отправляет информацию о посетителях боту Telegram после загрузки вредоносного файла. С помощью анализа сообщений в чате были выявлены активные фишинговые сайты, связанные с кампанией.

Образец с GitHub написан на Delphi и служит средством запуска окончательной вредоносной программы, которая запускается непосредственно в памяти, не удаляясь никуда из системы. Окончательная программа представляет собой исполняемый файл, доступный по предоставленной ссылке. В тексте также обсуждается сходство между DeerStealer и ранее идентифицированным семейством вредоносных программ под названием XFiles. Это указывает на потенциальную связь между двумя семействами, возможно, у них общие авторы. Кроме того, недавно была выпущена новая версия XFiles на языке Си, что указывает на то, что DeerStealer может быть переписанной версией XFiles.

DeerStealer отличается от XFiles используемым языком программирования: DeerStealer написан на языке, который компилируется в машинный код, в то время как XFiles использует платформу . NET. Кроме того, при передаче данных по системе command-and-control (C2) XFiles отправляет украденные данные одним POST-запросом, тогда как DeerStealer сначала отправляет идентификатор оборудования (HWID), ожидает ответа сервера и затем передает украденные данные. Оба семейства вредоносных программ используют для распространения поддельные сайты с легальным программным обеспечением.

В тексте также упоминается роль ANY.RUN, интерактивной "песочницы", которая помогает в анализе вредоносных программ, нацеленных на системы Windows и Linux. Платформа, которой пользуются более 400 000 специалистов по кибербезопасности по всему миру, предоставляет такие инструменты, как TI Lookup, Yara Search и Feeds, для выявления индикаторов компрометации (IOCs) и анализа вредоносных программ для оперативного реагирования на инциденты. ANY.RUN помогает ускорить анализ и обнаружение угроз, используя правила YARA и Suricata для выявления распространенных семейств вредоносных программ и поведенческих сигнатур в случаях, когда обнаружение на основе семейства невозможно.

ANY.RUN утверждает, что помогает обнаруживать вредоносное ПО в течение 40 секунд, что облегчает запись и анализ различных аспектов поведения вредоносного ПО. Платформа позволяет проводить бесплатные исследования вредоносного ПО и предоставляет ресурсы для расширения возможностей анализа угроз и реагирования на инциденты.
#ParsedReport #CompletenessMedium
31-07-2024

Unseen Dangers Lurking Behind Evasive Secureserver.net URLs

https://www.forcepoint.com/blog/x-labs/malware-lurking-behind-secureserver-net-urls

Report completeness: Medium

Threats:
Process_injection_technique

Victims:
Banking organizations, Financial institutions

Industry:
Financial

Geo:
Spanish, Portugal, Latin america, American

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1105, T1027, T1059.001, T1055, T1071.001, T1204.002, T1566.001

IOCs:
Domain: 3
File: 3
Hash: 10
Url: 5

Languages:
jscript, javascript, autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 31-07-2024 Unseen Dangers Lurking Behind Evasive Secureserver.net URLs https://www.forcepoint.com/blog/x-labs/malware-lurking-behind-secureserver-net-urls Report completeness: Medium Threats: Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что сложная банковская троянская кампания, нацеленная на испаноязычные и португалоязычные регионы Латинской Америки и Европы, а также на другие части мира, использует URL-адрес secureserver.net для размещения вредоносного контента. Вредоносная программа нацелена на кражу банковской информации путем внедрения процессов и выполнения вредоносных скриптов, при этом основное внимание уделяется тому, чтобы избежать обнаружения, корректируя свое поведение в зависимости от различных факторов окружающей среды. Для защиты от этой развивающейся угрозы в Forcepoint подробно описаны меры безопасности.
-----

Банковские трояны постоянно развиваются и представляют серьезную угрозу для крупнейших банковских учреждений по всему миру. Недавно была замечена кампания, нацеленная на испаноязычные и португалоязычные регионы Латинской Америки и Европы, а также на другие регионы мира. В этой кампании используется URL-адрес secureserver.net, который является хостинговым сайтом, предоставляющим услуги регистрации доменных имен и веб-хостинга по всему миру. Однако этот домен часто используется для размещения вредоносного контента.

При доступе из мест за пределами Северной и Южной Америки secureserver.net URL-адрес может отображать пустую страницу или перенаправлять на чистый контент. Примечательно, что поиск аналогичного URL-адреса в Португалии привел к загрузке архивного файла, содержащего hta-файл с запутанным JavaScript. Расшифрованный скрипт из hta-файла раскрывает цепочку действий с использованием различных URL-адресов, которые в конечном итоге приводят к загрузке вредоносных полезных файлов JavaScript.

После успешного выполнения вредоносного JavaScript-кода вредоносная программа создает сетевую папку, загружает исполняемые файлы и скрипты AutoIt и добавляет ярлык в папку автозагрузки. При запуске скрипт AutoIt выполняет внедрение процесса в память, включая внедрение вредоносного кода в легитимный процесс Microsoft (mobsync.exe).

Кроме того, после внедрения вредоносное ПО подключается к вредоносным серверам управления, раскрывая конфиденциальную информацию, такую как имя компьютера, системные данные и учетные данные пользователя/администратора. Основная цель этой вредоносной кампании - украсть банковскую информацию и действовать как банковский троян или инфокрад. Рассылка часто осуществляется с помощью геозависимых URL-адресов, встроенных в электронные письма, нацеленные на кражу учетных данных жертв путем внедрения процесса с использованием скрипта AutoIt и связанных с ним инструментов.

Клиенты Forcepoint защищены от этой угрозы на различных этапах жизненного цикла атаки. Это включает в себя блокировку URL-адресов в электронных письмах (этап 2 - Заманивание), категоризацию и блокировку перенаправлений для загрузки полезной информации (этап 3 - Перенаправление), добавление файлов-дропперов в базу данных вредоносных программ (этап 5 - Файл-Дропперинг) и блокировку подключений к вредоносным серверам C2 (этап 6 - Вызов домой).

Кроме того, отмечается, что вредоносная кампания использует методы фишинга и прямого сброса исполняемых файлов через архивные файлы для активного хищения информации. Кампания отличается своим скрытным характером, корректируя свое поведение в зависимости от языка системы, местоположения и других переменных среды, чтобы избежать обнаружения, что еще больше подчеркивает необходимость надежной защиты от кибербезопасности.

Прашант, занимающий должность исследователя безопасности в компании X-Labs Threat Research Content, специализируется на изучении кибератак, связанных с безопасностью веб-сайтов и электронной почты, уделяя особое внимание изучению URL-адресов, безопасности электронной почты и анализу вредоносных кампаний. Его работа имеет решающее значение для понимания и устранения возникающих угроз в сфере кибербезопасности.
#ParsedReport #CompletenessMedium
01-08-2024

Threat Actor Abuses Cloudflare Tunnels to Deliver RATs

https://www.proofpoint.com/us/blog/threat-insight/threat-actor-abuses-cloudflare-tunnels-deliver-rats

Report completeness: Medium

Threats:
Xworm_rat
Asyncrat
Venomrat
Cloudeye
Remcos_rat

Industry:
Financial

Geo:
Observed french, Spanish, Researchers observed french, German

ChatGPT TTPs:
do not use without manual check
T1071.001, T1105, T1059.006, T1566.002

IOCs:
Domain: 7
Hash: 6
IP: 1

Soft:
TryCloudflare

Algorithms:
sha256, zip

Languages:
java, python, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 01-08-2024 Threat Actor Abuses Cloudflare Tunnels to Deliver RATs https://www.proofpoint.com/us/blog/threat-insight/threat-actor-abuses-cloudflare-tunnels-deliver-rats Report completeness: Medium Threats: Xworm_rat Asyncrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Резюме: Proofpoint выявила рост числа киберпреступников, использующих туннели Cloudflare для распространения вредоносных программ, в частности троянов удаленного доступа (RATs), с целью получения финансовой выгоды. Злоумышленники используют функцию Cloudflare для создания туннелей без учетной записи, а недавние кампании распространяют Xworm RATs. Они распространяют вредоносное ПО с помощью URL-адресов, вложений и файлов быстрого доступа, которые приводят к установке различных RATs. Кампании нацелены на организации по всему миру, в них представлены темы lure на нескольких языках и используются сценарии Python для успешной установки. Для устранения этих угроз организациям рекомендуется ограничить использование Python, внедрить меры безопасности и использовать набор правил для обнаружения возникающих угроз. В настоящее время проводятся исследования по выявлению участников угроз.
-----

Компания Proofpoint обнаружила рост активности киберпреступников, использующих туннели Cloudflare для распространения вредоносных программ, в частности троянов удаленного доступа (RATs), с целью получения финансовой выгоды. Злоумышленники используют функцию TryCloudflare, которая позволяет создавать одноразовые туннели без необходимости создания учетной записи. Впервые эта кампания была отмечена в феврале 2024 года, а с мая по июль ее активность возросла, причем в ходе последних кампаний распространялись крысы-паразиты.

Злоумышленники осуществляют доставку вредоносного ПО, отправляя сообщения, содержащие URL-адреса или вложения, ведущие к файлам быстрого доступа к Интернету (.URL). При запуске эти ярлыки устанавливают соединения с внешними файловыми ресурсами через WebDAV, загружая файлы LNK или VBS. Впоследствии файлы LNK/VBS запускают загрузку установочных пакетов и скриптов Python, что в конечном итоге приводит к установке различных вредоносных программ, таких как Xworm, AsyncRAT, VenomRAT, GuLoader и Remcos. В этих кампаниях используются такие тактические приемы, как использование обработчиков протокола search-ms и отображение безопасных PDF-файлов, чтобы они выглядели законными.

Количество сообщений в рамках кампании варьировалось от сотен до десятков тысяч, и они были ориентированы на организации по всему миру и касались таких тем, как счета-фактуры, запросы документов, доставка посылок и налоги. В качестве приманок использовались различные языки, такие как английский, французский, испанский и немецкий. Примечательно, что злоумышленники используют скрипты на Python для доставки вредоносного ПО, обеспечивая успешную установку даже на хостах, где отсутствует Python, за счет комплектации библиотек на Python и исполняемого установщика вместе со скриптами.

Злоумышленники развертывают цепочку вредоносных программ таким образом, что требуется значительное взаимодействие жертвы, включая переход по вредоносным ссылкам, выполнение различных файлов и распаковку скриптов, предоставляя получателям возможность обнаружить и прервать цепочку атак до того, как будет выполнена окончательная полезная нагрузка. Исследователи Proofpoint не связали эту деятельность с конкретной угрозой, но в настоящее время проводятся исследования для дальнейшего выявления и отслеживания вовлеченных в нее субъектов угрозы.

Чтобы смягчить эти угрозы, организациям рекомендуется ограничить ненужное использование Python и обеспечить внедрение мер безопасности для обнаружения и предотвращения заражения вредоносными программами. Набор правил для выявления новых угроз включает в себя средства обнаружения вредоносных программ, выявленных в ходе этих кампаний, что позволяет организациям повысить уровень своей безопасности и защититься от потенциальных атак, используя эти тактики и методы.
#ParsedReport #CompletenessHigh
01-08-2024

BITS and Bytes: Analyzing BITSLOTH, a newly identified backdoor

https://www.elastic.co/security-labs/bits-and-bytes-analyzing-bitsloth

Report completeness: High

Actors/Campaigns:
Ref8747

Threats:
Bitsloth
Seth_locker
Ringq_tool
Stowaway_tool
Godpotato_tool
Nopac_vuln
Mimikatz_tool
Pplfault_exploit
Certify_tool
Donutloader
Process_injection_technique
Eagerbee
Vmprotect_tool

Victims:
Foreign ministry, Server

Industry:
Government

Geo:
American, Chinese, Latam

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 16
Url: 1
IP: 3
Hash: 5

Soft:
PSEXEC, Component Object Model, Windows terminal

Algorithms:
xor, deflate, zip, sha256

Functions:
SetNotifyCmdLine, GetDirectoryTree

Win API:
WTSEnumerateProcessesW, EnumServicesStatusW, EnumWindows, ExitWindowsEx, ShellExecuteW, CreateDirectoryW, capGetDriverDescriptionW, CreateCompatibleBitmap, BitBlt, GetAsyncKeyState, have more...

Win Services:
BITS

Languages:
python

YARA: Found

Links:
https://github.com/GhostPack/Certify
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/windows/credential\_access\_lsass\_access\_attempt\_from\_an\_unsigned\_executable.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_GodPotato.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Multi\_Hacktool\_Stowaway.yar
https://github.com/elastic/labs-releases/tree/main/indicators/bitsloth
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_RingQ.yar
https://github.com/ph4ntonn/Stowaway
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_Mimikatz.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_BITSloth.yar
https://github.com/elastic/endpoint-rules/blob/0f01f1a9e2ac08e9ead74cafd4d73cb8166f9fc8/rules/windows/persistence\_execution\_via\_bits\_setnotifycmdline\_method.toml
https://github.com/gentilkiwi/mimikatz
https://github.com/Ridter/noPac
https://github.com/gabriellandau/PPLFault
https://github.com/EddieIvan01/iox
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_Iox.yar
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/windows/credential\_access\_credential\_access\_via\_known\_utilities.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/windows/defense\_evasion\_suspicious\_parent\_child\_relationship.toml
https://github.com/T4y1oR/RingQ
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_Certify.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_Rubeus.yar
https://github.com/BeichenDream/GodPotato
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/windows/credential\_access\_lsass\_access\_attempt\_via\_ppl\_bypass.toml
https://github.com/SafeBreach-Labs/SimpleBITSServer
CTT Report Hub
#ParsedReport #CompletenessHigh 01-08-2024 BITS and Bytes: Analyzing BITSLOTH, a newly identified backdoor https://www.elastic.co/security-labs/bits-and-bytes-analyzing-bitsloth Report completeness: High Actors/Campaigns: Ref8747 Threats: Bitsloth Seth_locker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Elastic Security Labs выявила новую сложную вредоносную программу-бэкдор для Windows под названием BITSLOTH, используемую группой угроз REF8747 для вредоносной деятельности в регионе ЛАТАМА. Вредоносная программа использует фоновую интеллектуальную службу передачи данных (BITS) для обмена командами и контролем, обладает различными вредоносными функциями и находится в разработке уже несколько лет. BITSLOTH использует архитектуру клиент-сервер, избегает обнаружения с помощью BITS для C2 и представляет значительный риск для среды, в которой находятся жертвы.
-----

Elastic Security Labs обнаружила сложный бэкдор для Windows под названием BITSLOTH, который использует фоновую службу интеллектуальной передачи данных (BITS) для связи C2.

BITSLOTH связан с группой угроз REF8747 и был обнаружен в результате вторжения в регион ЛАТАМ.

До этого обнаружения он не был публично задокументирован и разрабатывался в течение нескольких лет на основе различных версий, загруженных на VirusTotal.

Последняя версия включает в себя 35 функций-обработчиков для ведения кейлогга, захвата экрана, обнаружения, перечисления и выполнения командной строки, а строки, соответствующие носителям китайского языка, указаны в качестве авторов.

Было обнаружено, что вредоносное ПО было установлено компанией REF8747 в серверной среде Министерства иностранных дел правительства Южной Америки с использованием технологии боковой загрузки, замаскированной под приложение FL Studio.

BITSLOTH реализует архитектуру клиент-сервер, использует BITS для обмена данными C2, чтобы избежать обнаружения, обеспечивает постоянство с помощью задания BITS под названием "Microsoft Windows" и получает инструкции с помощью задания загрузки клиента WU с сервера C2.

Функции включают в себя различные действия на компьютерах-жертвах, такие как снятие скриншотов, регистрация нажатий клавиш, выполнение файлов, создание каталогов, перезагрузка/выключение компьютеров, завершение процессов и загрузка файлов между компьютером-жертвой и сервером C2.

С декабря 2021 года наблюдаются постоянные усилия по разработке BITSLOTH, при этом разработчики используют различную терминологию и упрощенные строки на китайском языке, указывающие на их происхождение.

Elastic Security Labs использовала платформу MITRE ATT&CK и разработала правила YARA для обнаружения активности BITSLOTH.

Активное развертывание было подтверждено обнаружением другого сервера C2, использующего тот же SSL-сертификат, а о продолжающихся изменениях и проверках разработчиками свидетельствует активность загрузки на VirusTotal.

Несмотря на то, что BITSLOTH оставался незамеченным в течение многих лет, он представляет собой сложную и значительную угрозу для окружения жертв.
#ParsedReport #CompletenessLow
01-08-2024

How "professional" ransomware variants boost cybercrime groups

https://securelist.com/sexi-key-group-mallox-ransomware/113183

Report completeness: Low

Threats:
Sexi_ransomware
Babuk
Lockbit
Keygroup_ransomware
Chaos_ransomware
Targetcompany
Conti
Hiddentear

Victims:
Ixmetro

Geo:
Russia

ChatGPT TTPs:
do not use without manual check
T1587.001, T1078, T1547.001, T1071.001

IOCs:
Hash: 6

Soft:
ESXi, Winlogon, Telegram

Links:
https://github.com/goliate/hidden-tear
CTT Report Hub
#ParsedReport #CompletenessLow 01-08-2024 How "professional" ransomware variants boost cybercrime groups https://securelist.com/sexi-key-group-mallox-ransomware/113183 Report completeness: Low Threats: Sexi_ransomware Babuk Lockbit Keygroup_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается, как киберпреступники получают программы-вымогатели, недавние инциденты с участием различных групп программ-вымогателей и меняющаяся тактика, используемая этими группами. В нем рассказывается о простоте получения образцов программ-вымогателей, конкретных инцидентах, таких как атаки IxMetro и ключевых групп, а также о тактике и характеристиках таких групп, как Mallox. В тексте подчеркивается влияние и угроза, исходящая от программ-вымогателей, особенно от продвинутых и универсальных вариантов, затрагивающих организации.
-----

Киберпреступники, специализирующиеся на программах-вымогателях, часто не создают вредоносное ПО самостоятельно, а получают его различными способами, например, покупая образцы в даркнете, вступая в другие группы или находя утекшие варианты. Получение образцов программ-вымогателей не требует особых усилий, поскольку исходный код часто подвергается утечке или публикуется. Как только киберпреступники получают образцы программ-вымогателей, они ищут жертв и распространяют свою вредоносную деятельность.

В одном из недавних инцидентов, произошедших в апреле, IxMetro подверглась атаке программы-вымогателя "SEXi". Эта группа нацелена на приложения ESXi и внедряет различные варианты программ-вымогателей на основе целевой платформы, используя утечку образцов, таких как Babuk для Linux и Lockbit для Windows. Примечательно, что их способ связи отличается от обычного, поскольку в их заметках используется идентификатор пользователя, связанный с приложением для обмена сеансовыми сообщениями, что указывает на непрофессионализм и отсутствие сайта для утечки TOR.

В отличие от этого, Keygroup, также известная как keygroup777, с апреля 2022 года использовала восемь различных семейств программ-вымогателей, демонстрируя высокий уровень универсальности. Они слегка корректируют свою тактику с каждым новым вариантом, изменяя механизм сохранения с помощью реестра. Несмотря на то, что Key Group работает в русскоязычном сообществе, ей не хватает профессионализма, поскольку она использует репозиторий GitHub в качестве основного канала C2 и общается через Telegram вместо сети TOR.

Mallox - еще один новый вариант программы-вымогателя, который в 2022 году запустил партнерскую программу, ориентированную на русскоязычных партнеров, с конкретными критериями для целевых организаций. Отслеживаемые идентификаторы партнеров выявили 16 активных партнеров в 2023 году, что способствовало росту активности за этот период. Mallox демонстрирует типичные характеристики групп, занимающихся охотой на крупную дичь, включая сайт утечки информации и сервер в сети TOR.

Эволюция программ-вымогателей сделала их более эффективными, появились "профессиональные" варианты, способные существенно повлиять на крупные организации. Хотя получение таких программ-вымогателей может быть доступным, процесс их использования и проникновения в организацию сложен и отнимает много времени у неопытных участников. Группам, использующим просочившиеся варианты, может не хватать профессионализма, но их эффективность заключается в успешных партнерских схемах или поиске специализированных ниш для развертывания, что создает угрозу для организаций и частных лиц.
#ParsedReport #CompletenessLow
01-08-2024

Detecting evolving threats: NetSupport RAT campaign. Indicators of Compromise

https://blog.talosintelligence.com/detecting-evolving-threats-netsupport-rat

Report completeness: Low

Threats:
Netsupportmanager_rat

ChatGPT TTPs:
do not use without manual check
T1027, T1059.001, T1070.004, T1105, T1204.002, T1193

IOCs:
Hash: 56
File: 2
Domain: 9

Algorithms:
base64, zip

Functions:
JavaScript

Languages:
javascript, powershell

Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2024/08
https://github.com/javascript-obfuscator/javascript-obfuscator