CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
30-06-2022

Countering hack-for-hire groups

https://blog.google/threat-analysis-group/countering-hack-for-hire-groups

Actors/Campaigns:
Voidbalaur

Threats:
Gophish_tool
Njrat_rat
Houdini_rat

Industry:
Education, Government, Healthcare, Ngo, Financial, Telco

Geo:
Israel, Arab, Nigeria, Bahrain, Indian, Cyprus, India, Saudi, Russia, Arabia, Russian, Africa

IOCs:
Domain: 36

Links:
https://github.com/kgretzky/evilginx2
https://github.com/gophish/gophish
#ParsedReport
30-06-2022

The SessionManager IIS backdoor

https://securelist.com/the-sessionmanager-iis-backdoor/106868

Actors/Campaigns:
Volatile_cedar

Threats:
Gelsemium (tags: malware, backdoor)
Owowa
Proxylogon_exploit (tags: malware)
Owlproxy
Mimikatz
Sessionmanager

Industry:
Ngo, Healthcare, Petroleum, Government, Transport

Geo:
Taiwan, Thailand, Argentina, Turkey, Indonesia, Malaysia, Kenya, Guinea, Asia, Armenia, Vietnam, China, Kuwait, Russia, Pakistan, Russian, America, Africa, Nigeria, Arabia, Poland, Djibouti, Saudi

IOCs:
Hash: 10
Path: 18
File: 1
IP: 2

Links:
https://github.com/3gstudent/Hook-PasswordChangeNotify
https://github.com/dionach/stripheaders
#ParsedReport
30-06-2022

Bahamut Android Malware returns with New Spying Capabilities. Android Spyware Distributed Via Phishing Campaigns

https://blog.cyble.com/2022/06/29/bahamut-android-malware-returns-with-new-spying-capabilities

Threats:
Bahamut (tags: spyware, phishing, malware)
Silence (tags: phishing, spyware)

Industry:
Financial

Geo:
Asia

TTPs:
Tactics: 3
Technics: 1

IOCs:
Url: 4
File: 2
Hash: 3
#ParsedReport
30-06-2022

Black Basta Ransomware Operators Expand Their Attack Arsenal With QakBot Trojan and PrintNightmare Exploit. QakBots infection chain

https://www.trendmicro.com/en_us/research/22/f/black-basta-ransomware-operators-expand-their-attack-arsenal-wit.html

Threats:
Blackbasta (tags: backdoor, ransomware, malware, trojan, rat, phishing)
Qakbot (tags: backdoor, ransomware, malware, trojan, rat, phishing)
Printnightmare_vuln (tags: backdoor, ransomware, malware, trojan, rat, phishing)
Megacortex (tags: ransomware, trojan)
Egregor (tags: ransomware, trojan)
Revil (tags: ransomware, trojan)
Follina_vuln (tags: ransomware, trojan)
Cobalt_strike
Coroxy (tags: ransomware, backdoor)
Netcat_tool
Trojan.win64.quaknightmare.yacejt

Industry:
Financial

CVEs:
CVE-2021-34527 [Vulners]
Vulners: Score: 9.0, CVSS: 3.3,
Vulners: Exploitation: True
X-Force: Risk: 8.8
X-Force: Patch: Official fix
Soft:
- microsoft windows server 2008 (r2, -)
- microsoft windows server 2012 (r2, -)
- microsoft windows 10 (1607, -, 20h2, 21h1, 1809, 1909, 2004)
- microsoft windows 8.1 (-)
- microsoft windows server 2016 (-, 20h2, 2004)
have more...
CVE-2022-30190 [Vulners]
Vulners: Score: 9.3, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows server 2012 (r2, -)
- microsoft windows 10 (1607, -, 1809, 20h2, 21h1, 21h2)
- microsoft windows 8.1 (-)
- microsoft windows server 2016 (-)
- microsoft windows server 2008 (-, r2)
have more...

IOCs:
File: 4
Hash: 19
IP: 20
Обратите внимание на китайские отчеты про тулы NSA
#ParsedReport
30-06-2022

Fat Cats

https://blog.group-ib.com/blackcat

Actors/Campaigns:
Blackcat
Darkside
Blackmatter

Threats:
Revil
Lockbit
Conti
Proxyshell_vuln
Screenconnect_tool
Cobalt_strike
Procdump_tool
Minidump_tool
Adrecon
Putty_tool
Exmatter_tool
Psexec_tool
Wevtutil_tool

Industry:
Financial, Media, Education

CVEs:
CVE-2021-34473 [Vulners]
Vulners: Score: 10.0, CVSS: 6.4,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)

CVE-2021-34523 [Vulners]
Vulners: Score: 7.5, CVSS: 6.4,
Vulners: Exploitation: True
X-Force: Risk: 9
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)

CVE-2021-31207 [Vulners]
Vulners: Score: 6.5, CVSS: 2.8,
Vulners: Exploitation: True
X-Force: Risk: 6.6
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)


TTPs:
Tactics: 12
Technics: 58

IOCs:
File: 2

Functions Names: 1

Links:
https://github.com/rivitna/Malware/tree/main/BlackCat
#ParsedReport
30-06-2022

US National Security Agency (NSA) "acid fox" vulnerability attack weapon platform technical analysis report

https://mp-weixin-qq-com.translate.goog/s/fjeamyy_kgPh9D8EO17pZA?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp

Actors/Campaigns:
Apt-c-40

Threats:
Foxacid_tool (tags: spam, backdoor, phishing, trojan, malware)
Cannon

Industry:
Government

Geo:
Russian, Russia, Chinese, China

IOCs:
File: 13
CTT Report Hub pinned «Обратите внимание на китайские отчеты про тулы NSA»
#ParsedReport
30-06-2022

ZuoRAT is a sophisticated malware that mainly targets SOHO routers

https://blog.malwarebytes.com/reports/2022/06/zuorat-is-a-sophisticated-malware-that-mainly-targets-soho-routers

Threats:
Zuo_rat (tags: dns, rat, botnet, malware)
Mirai (tags: botnet, malware)

Industry:
Financial, Education

Geo:
China, American, Chinese

Links:
https://github.com/blacklotuslabs/IOCs/blob/main/ZuoRAT\_IoCs.txt
#ParsedReport
30-06-2022

Alert (AA22-181A)

https://www.cisa.gov/uscert/ncas/alerts/aa22-181a

Threats:
Medusalocker

Industry:
Government, Financial

TTPs:
Tactics: 3
Technics: 6

IOCs:
File: 11
Coin: 18
Email: 80
IP: 24
#ParsedReport
01-07-2022

Case of Attack Exploiting AnyDesk Remote Tool (Cobalt Strike and Meterpreter)

https://asec.ahnlab.com/en/36159

Actors/Campaigns:
Kimsuky

Threats:
Cobalt_strike (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Meterpreter_tool (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Remcos_rat
Gh0st_rat
Tinynuke
Tightvnc_tool
Conti
Metasploit_tool
Anydesk_tool
Malware/win.exploit.c5159648
Malware/mdp.behavior.m2330

IOCs:
File: 1
Hash: 2
Url: 3
IP: 1

Functions Names: 1
#ParsedReport
01-07-2022

Xloader Returns with New Infection Technique. Multistage Delivery of Malware Using Steganography

https://blog.cyble.com/2022/07/01/xloader-returns-with-new-infection-technique

Threats:
Formbook (tags: stealer, malware, phishing, spam)
Beacon

Geo:
Chinese

CVEs:
CVE-2017-11882 [Vulners]
Vulners: Score: 9.3, CVSS: 8.3,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft office (2013, 2010, 2016, 2007)


TTPs:
Tactics: 5
Technics: 8

IOCs:
Url: 2
File: 7
Hash: 11

Functions Names: 3
#ParsedReport
01-07-2022

PennyWise Stealer: An Evasive Infostealer leveraging YouTube to infect users. Multi-Threading Approach used For Rapid Exfiltration

https://blog.cyble.com/2022/06/30/infostealer

Threats:
Netstat_tool
Beacon

Industry:
Financial

Geo:
Russia, Belarus, Kazakhstan, Ukraine, Russian

TTPs:
Tactics: 7
Technics: 14

IOCs:
File: 12
Hash: 15
Coin: 1
Registry: 2
Url: 1

Functions Names: 2
#ParsedReport
30-06-2022

Hacktivist Group DragonForce Malaysia Releases Windows LPE Exploit, Discloses Plans to Evolve into a Ransomware Group

https://cloudsek.com/threatintelligence/hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group/?utm_source=rss&utm_medium=rss&utm_campaign=hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group

Actors/Campaigns:
Dragonforce (motivation: hacktivism)

Industry:
Government

Geo:
Indian, Malaysia, India

CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


TTPs:
Tactics: 1
Technics: 0