#ParsedReport
30-06-2022
Fat Cats
https://blog.group-ib.com/blackcat
Actors/Campaigns:
Blackcat
Darkside
Blackmatter
Threats:
Revil
Lockbit
Conti
Proxyshell_vuln
Screenconnect_tool
Cobalt_strike
Procdump_tool
Minidump_tool
Adrecon
Putty_tool
Exmatter_tool
Psexec_tool
Wevtutil_tool
Industry:
Financial, Media, Education
CVEs:
CVE-2021-34473 [Vulners]
Vulners: Score: 10.0, CVSS: 6.4,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)
CVE-2021-34523 [Vulners]
Vulners: Score: 7.5, CVSS: 6.4,
Vulners: Exploitation: True
X-Force: Risk: 9
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)
CVE-2021-31207 [Vulners]
Vulners: Score: 6.5, CVSS: 2.8,
Vulners: Exploitation: True
X-Force: Risk: 6.6
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)
TTPs:
Tactics: 12
Technics: 58
IOCs:
File: 2
Functions Names: 1
Links:
30-06-2022
Fat Cats
https://blog.group-ib.com/blackcat
Actors/Campaigns:
Blackcat
Darkside
Blackmatter
Threats:
Revil
Lockbit
Conti
Proxyshell_vuln
Screenconnect_tool
Cobalt_strike
Procdump_tool
Minidump_tool
Adrecon
Putty_tool
Exmatter_tool
Psexec_tool
Wevtutil_tool
Industry:
Financial, Media, Education
CVEs:
CVE-2021-34473 [Vulners]
Vulners: Score: 10.0, CVSS: 6.4,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)
CVE-2021-34523 [Vulners]
Vulners: Score: 7.5, CVSS: 6.4,
Vulners: Exploitation: True
X-Force: Risk: 9
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)
CVE-2021-31207 [Vulners]
Vulners: Score: 6.5, CVSS: 2.8,
Vulners: Exploitation: True
X-Force: Risk: 6.6
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2016, 2016, 2019, 2019)
TTPs:
Tactics: 12
Technics: 58
IOCs:
File: 2
Functions Names: 1
Links:
https://github.com/rivitna/Malware/tree/main/BlackCatGroup-IB
Fat Cats
An analysis of the BlackCat ransomware affiliate program
#ParsedReport
30-06-2022
Distribution of AppleSeed disguised as order form and written agreement
https://asec-ahnlab-com.translate.goog/ko/35781/?_x_tr_sl=ko&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Actors/Campaigns:
Kimsuky
Threats:
Appleseed (tags: backdoor, dropper, phishing, malware)
Geo:
Korean
IOCs:
File: 2
Hash: 3
Coin: 1
30-06-2022
Distribution of AppleSeed disguised as order form and written agreement
https://asec-ahnlab-com.translate.goog/ko/35781/?_x_tr_sl=ko&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Actors/Campaigns:
Kimsuky
Threats:
Appleseed (tags: backdoor, dropper, phishing, malware)
Geo:
Korean
IOCs:
File: 2
Hash: 3
Coin: 1
ASEC
발주서, 품의서를 위장한 AppleSeed 유포 - ASEC
ASEC 분석팀은 최근들어 발주서, 품의서를 위장하여 AppleSeed 악성코드를 유포하는 정황을 포착하였다. AppleSeed는 Kimsuky 조직에서 주로 사용되는 백도어성 악성코드로 시스템에 상주하면서 공격자의 명령을 받아 악성행위를 수행한다. Kimsuky 그룹의 APT 공격 분석 보고서 (AppleSeed, PebbleDash) – ASEC BLOG 본 문서는 최근 Kimsuky 그룹에서 사용하는 악성코드들에 대한 분석 보고서이다. Kimsuky…
#ParsedReport
30-06-2022
US National Security Agency (NSA) "acid fox" vulnerability attack weapon platform technical analysis report
https://mp-weixin-qq-com.translate.goog/s/fjeamyy_kgPh9D8EO17pZA?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Actors/Campaigns:
Apt-c-40
Threats:
Foxacid_tool (tags: spam, backdoor, phishing, trojan, malware)
Cannon
Industry:
Government
Geo:
Russian, Russia, Chinese, China
IOCs:
File: 13
30-06-2022
US National Security Agency (NSA) "acid fox" vulnerability attack weapon platform technical analysis report
https://mp-weixin-qq-com.translate.goog/s/fjeamyy_kgPh9D8EO17pZA?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Actors/Campaigns:
Apt-c-40
Threats:
Foxacid_tool (tags: spam, backdoor, phishing, trojan, malware)
Cannon
Industry:
Government
Geo:
Russian, Russia, Chinese, China
IOCs:
File: 13
#ParsedReport
30-06-2022
Using process creation properties to catch evasion techniques
https://www.microsoft.com/security/blog/2022/06/30/using-process-creation-properties-to-catch-evasion-techniques
Actors/Campaigns:
Volatile_cedar
Threats:
Process_doppelganging_technique
Toctou_vuln
IOCs:
File: 1
Functions Names: 5
30-06-2022
Using process creation properties to catch evasion techniques
https://www.microsoft.com/security/blog/2022/06/30/using-process-creation-properties-to-catch-evasion-techniques
Actors/Campaigns:
Volatile_cedar
Threats:
Process_doppelganging_technique
Toctou_vuln
IOCs:
File: 1
Functions Names: 5
Microsoft News
Using process creation properties to catch evasion techniques
We developed a robust detection method in Microsoft Defender for Endpoint that can catch known and unknown variations of a process execution class used by attackers to evade detection. This class of stealthy execution techniques include process doppelganging…
#ParsedReport
30-06-2022
ZuoRAT is a sophisticated malware that mainly targets SOHO routers
https://blog.malwarebytes.com/reports/2022/06/zuorat-is-a-sophisticated-malware-that-mainly-targets-soho-routers
Threats:
Zuo_rat (tags: dns, rat, botnet, malware)
Mirai (tags: botnet, malware)
Industry:
Financial, Education
Geo:
China, American, Chinese
Links:
30-06-2022
ZuoRAT is a sophisticated malware that mainly targets SOHO routers
https://blog.malwarebytes.com/reports/2022/06/zuorat-is-a-sophisticated-malware-that-mainly-targets-soho-routers
Threats:
Zuo_rat (tags: dns, rat, botnet, malware)
Mirai (tags: botnet, malware)
Industry:
Financial, Education
Geo:
China, American, Chinese
Links:
https://github.com/blacklotuslabs/IOCs/blob/main/ZuoRAT\_IoCs.txtMalwarebytes Labs
ZuoRAT is a sophisticated malware that mainly targets SOHO routers
Researchers have analyzed a long running campaign that compromises SOHO routers to further penetrate and eavesdrop on networks.
#ParsedReport
30-06-2022
Alert (AA22-181A)
https://www.cisa.gov/uscert/ncas/alerts/aa22-181a
Threats:
Medusalocker
Industry:
Government, Financial
TTPs:
Tactics: 3
Technics: 6
IOCs:
File: 11
Coin: 18
Email: 80
IP: 24
30-06-2022
Alert (AA22-181A)
https://www.cisa.gov/uscert/ncas/alerts/aa22-181a
Threats:
Medusalocker
Industry:
Government, Financial
TTPs:
Tactics: 3
Technics: 6
IOCs:
File: 11
Coin: 18
Email: 80
IP: 24
#ParsedReport
01-07-2022
I Dont Want to Receive Any Unnecessary Information!
https://asec.ahnlab.com/en/36184
IOCs:
Hash: 4
01-07-2022
I Dont Want to Receive Any Unnecessary Information!
https://asec.ahnlab.com/en/36184
IOCs:
Hash: 4
ASEC BLOG
I Don't Want to Receive Any Unnecessary Information! - ASEC BLOG
According to Section 50 of the ACT ON PROMOTION OF INFORMATION AND COMMUNICATIONS NETWORK UTILIZATION AND INFORMATION PROTECTION, anyone who wishes to send promotional information for commercial purposes via electronic transmission media must receive explicit…
#ParsedReport
01-07-2022
Case of Attack Exploiting AnyDesk Remote Tool (Cobalt Strike and Meterpreter)
https://asec.ahnlab.com/en/36159
Actors/Campaigns:
Kimsuky
Threats:
Cobalt_strike (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Meterpreter_tool (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Remcos_rat
Gh0st_rat
Tinynuke
Tightvnc_tool
Conti
Metasploit_tool
Anydesk_tool
Malware/win.exploit.c5159648
Malware/mdp.behavior.m2330
IOCs:
File: 1
Hash: 2
Url: 3
IP: 1
Functions Names: 1
01-07-2022
Case of Attack Exploiting AnyDesk Remote Tool (Cobalt Strike and Meterpreter)
https://asec.ahnlab.com/en/36159
Actors/Campaigns:
Kimsuky
Threats:
Cobalt_strike (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Meterpreter_tool (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Remcos_rat
Gh0st_rat
Tinynuke
Tightvnc_tool
Conti
Metasploit_tool
Anydesk_tool
Malware/win.exploit.c5159648
Malware/mdp.behavior.m2330
IOCs:
File: 1
Hash: 2
Url: 3
IP: 1
Functions Names: 1
ASEC
Case of Attack Exploiting AnyDesk Remote Tool (Cobalt Strike and Meterpreter) - ASEC
Case of Attack Exploiting AnyDesk Remote Tool (Cobalt Strike and Meterpreter) ASEC
#ParsedReport
01-07-2022
Meterpreter distributed to vulnerable servers of domestic medical institutions
https://asec-ahnlab-com.translate.goog/ko/36053/?_x_tr_sl=ko&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Threats:
Meterpreter_tool (tags: malware, ransomware)
Samsam
Smokeloader
Malware/mdp.download.m1900
Industry:
Healthcare
IOCs:
File: 9
Path: 5
Hash: 3
IP: 1
Url: 3
Functions Names: 1
Links:
01-07-2022
Meterpreter distributed to vulnerable servers of domestic medical institutions
https://asec-ahnlab-com.translate.goog/ko/36053/?_x_tr_sl=ko&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Threats:
Meterpreter_tool (tags: malware, ransomware)
Samsam
Smokeloader
Malware/mdp.download.m1900
Industry:
Healthcare
IOCs:
File: 9
Path: 5
Hash: 3
IP: 1
Url: 3
Functions Names: 1
Links:
https://translate.google.com/website?sl=ko&tl=en&hl=ru&client=webapp&u=https://github.com/joaomatosf/jexbossASEC BLOG
국내 의료기관의 취약한 서버를 대상으로 유포된 미터프리터(Meterpreter) - ASEC BLOG
ASEC 분석팀에서는 취약한 서버를 대상으로 유포 중인 악성코드를 모니터링 하던 중 국내 의료 기관에서 사용 중인 PACS(Picture Archiving and Communication System) 서버를 공격한 사례가 확인되었다. PACS(Picture Archiving and Communication System)는 환자의 의료 영상을 디지털로 관리하고 전송하는 시스템으로써 병원에서 의료 영상을 시공간 제한 없이 조회하고 판독하기 위해 사용하는…
#ParsedReport
01-07-2022
Xloader Returns with New Infection Technique. Multistage Delivery of Malware Using Steganography
https://blog.cyble.com/2022/07/01/xloader-returns-with-new-infection-technique
Threats:
Formbook (tags: stealer, malware, phishing, spam)
Beacon
Geo:
Chinese
CVEs:
CVE-2017-11882 [Vulners]
Vulners: Score: 9.3, CVSS: 8.3,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft office (2013, 2010, 2016, 2007)
TTPs:
Tactics: 5
Technics: 8
IOCs:
Url: 2
File: 7
Hash: 11
Functions Names: 3
01-07-2022
Xloader Returns with New Infection Technique. Multistage Delivery of Malware Using Steganography
https://blog.cyble.com/2022/07/01/xloader-returns-with-new-infection-technique
Threats:
Formbook (tags: stealer, malware, phishing, spam)
Beacon
Geo:
Chinese
CVEs:
CVE-2017-11882 [Vulners]
Vulners: Score: 9.3, CVSS: 8.3,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft office (2013, 2010, 2016, 2007)
TTPs:
Tactics: 5
Technics: 8
IOCs:
Url: 2
File: 7
Hash: 11
Functions Names: 3
Cyble
Cyble - Xloader Returns With New Infection Technique
Cyble analyzes Xloader, a sophisticated malware variant that uses multiple stages for its payload delivery.
#ParsedReport
01-07-2022
PennyWise Stealer: An Evasive Infostealer leveraging YouTube to infect users. Multi-Threading Approach used For Rapid Exfiltration
https://blog.cyble.com/2022/06/30/infostealer
Threats:
Netstat_tool
Beacon
Industry:
Financial
Geo:
Russia, Belarus, Kazakhstan, Ukraine, Russian
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 12
Hash: 15
Coin: 1
Registry: 2
Url: 1
Functions Names: 2
01-07-2022
PennyWise Stealer: An Evasive Infostealer leveraging YouTube to infect users. Multi-Threading Approach used For Rapid Exfiltration
https://blog.cyble.com/2022/06/30/infostealer
Threats:
Netstat_tool
Beacon
Industry:
Financial
Geo:
Russia, Belarus, Kazakhstan, Ukraine, Russian
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 12
Hash: 15
Coin: 1
Registry: 2
Url: 1
Functions Names: 2
Cyble
PennyWise Stealer: YouTube's Evasive Infostealer
Cyble analyzes Pennywise, an infostealer that targets over 30 browsers and cold crypto-wallets and leverages YouTube to spread itself.
#ParsedReport
30-06-2022
Hacktivist Group DragonForce Malaysia Releases Windows LPE Exploit, Discloses Plans to Evolve into a Ransomware Group
https://cloudsek.com/threatintelligence/hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group/?utm_source=rss&utm_medium=rss&utm_campaign=hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group
Actors/Campaigns:
Dragonforce (motivation: hacktivism)
Industry:
Government
Geo:
Indian, Malaysia, India
CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
TTPs:
Tactics: 1
Technics: 0
30-06-2022
Hacktivist Group DragonForce Malaysia Releases Windows LPE Exploit, Discloses Plans to Evolve into a Ransomware Group
https://cloudsek.com/threatintelligence/hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group/?utm_source=rss&utm_medium=rss&utm_campaign=hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group
Actors/Campaigns:
Dragonforce (motivation: hacktivism)
Industry:
Government
Geo:
Indian, Malaysia, India
CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
TTPs:
Tactics: 1
Technics: 0
Cloudsek
Hacktivist Group DragonForce Malaysia Releases Windows LPE Exploit, Discloses Plans to Evolve into a Ransomware Group | Threat…
DragonForce Malaysia has shared an exploit to bypass the Windows Server LPE LDR for targeting and exploiting Indian servers. The group has also shared a working PoC (Proof of Concept) video to substantiate their claims.
#ParsedReport
03-07-2022
YTStealer targets YouTube content creators
https://blog.malwarebytes.com/scams/2022/07/ytstealer-targets-youtube-content-creators
Threats:
Ytstealer (tags: malware)
Vidar_stealer
Redline_stealer
03-07-2022
YTStealer targets YouTube content creators
https://blog.malwarebytes.com/scams/2022/07/ytstealer-targets-youtube-content-creators
Threats:
Ytstealer (tags: malware)
Vidar_stealer
Redline_stealer
Malwarebytes Labs
YTStealer targets YouTube content creators
We take a look at reports of scammers targeting Youtuber's channels with malware called YTStealer, that eats authentication cookies.
#ParsedReport
03-07-2022
AstraLocker 2.0 ransomware isnt going to give you your files back
https://blog.malwarebytes.com/ransomware/2022/07/astralocker-2-0-ransomware-isnt-going-to-give-you-your-files-back
Threats:
Babuk (tags: trojan, malware, cryptomining, ransomware)
Follina_vuln
Industry:
Financial
03-07-2022
AstraLocker 2.0 ransomware isnt going to give you your files back
https://blog.malwarebytes.com/ransomware/2022/07/astralocker-2-0-ransomware-isnt-going-to-give-you-your-files-back
Threats:
Babuk (tags: trojan, malware, cryptomining, ransomware)
Follina_vuln
Industry:
Financial
Malwarebytes Labs
AstraLocker 2.0 ransomware isn't going to give you your files back
Through malice or carelessness, AstraLocker breaks the "circle of trust".
#ParsedReport
03-07-2022
XFiles Stealer Campaign Abusing Follina
https://cyberint.com/blog/research/xfiles-stealer-campaign-abusing-follina
Actors/Campaigns:
Whisper_project
Threats:
Xfiles_stealer (tags: rat, ransomware, stealer, cryptomining, malware)
Follina_vuln (tags: ransomware, stealer, cryptomining, rat, malware)
Industry:
Financial, E-commerce
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 3
Functions Names: 1
03-07-2022
XFiles Stealer Campaign Abusing Follina
https://cyberint.com/blog/research/xfiles-stealer-campaign-abusing-follina
Actors/Campaigns:
Whisper_project
Threats:
Xfiles_stealer (tags: rat, ransomware, stealer, cryptomining, malware)
Follina_vuln (tags: ransomware, stealer, cryptomining, rat, malware)
Industry:
Financial, E-commerce
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 3
Functions Names: 1
Cyberint
XFiles Stealer Campaign Abusing Follina
As many threat actors and groups seek to utilize recently discovered vulnerabilities, the Cyberint Research Team found several XFiles stealer campaigns, in which Follina vulnerability was exploited as part of the delivery phase.
#ParsedReport
04-07-2022
Advanced Phishing Scams Target Individuals & Businesses in the Middle East
https://cloudsek.com/threatintelligence/advanced-phishing-scams-target-individuals-businesses-in-the-middle-east/?utm_source=rss&utm_medium=rss&utm_campaign=advanced-phishing-scams-target-individuals-businesses-in-the-middle-east
Industry:
Financial, Education, Government, Petroleum
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 124
Email: 3
Url: 2
04-07-2022
Advanced Phishing Scams Target Individuals & Businesses in the Middle East
https://cloudsek.com/threatintelligence/advanced-phishing-scams-target-individuals-businesses-in-the-middle-east/?utm_source=rss&utm_medium=rss&utm_campaign=advanced-phishing-scams-target-individuals-businesses-in-the-middle-east
Industry:
Financial, Education, Government, Petroleum
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 124
Email: 3
Url: 2
CloudSEK - Digital Risk Management Enterprise | Artificial Intelligence based Cybersecurity
Advanced Phishing Scams campaign Target Individuals & Businesses in the Middle East
An ongoing Phishing Scams campaign is targeting various government as well as corporate entities in the Finance, Travel, Hospital, Legal, Oil and Gas, and Consultation industries. Domain exposed a full-fledged campaign, where the threat actors were impersonating…
#ParsedReport
04-07-2022
Threat Actor Claiming to have Compromised IBM & Stanford University Disclose Their TTPs
https://www.cloudsek.com/threatintelligence/threat-actor-claiming-to-have-compromised-ibm-stanford-university-disclose-their-ttps
Threats:
Log4shell_vuln
Industry:
Financial, Education, Government
Geo:
Ukraine, Thailand, Pakistan, Nepal, Slovakia, Kenya, Bhutan, Indonesia, Srilanka
TTPs:
Tactics: 1
Technics: 0
04-07-2022
Threat Actor Claiming to have Compromised IBM & Stanford University Disclose Their TTPs
https://www.cloudsek.com/threatintelligence/threat-actor-claiming-to-have-compromised-ibm-stanford-university-disclose-their-ttps
Threats:
Log4shell_vuln
Industry:
Financial, Education, Government
Geo:
Ukraine, Thailand, Pakistan, Nepal, Slovakia, Kenya, Bhutan, Indonesia, Srilanka
TTPs:
Tactics: 1
Technics: 0
Cloudsek
Threat Actor Claiming to have Compromised IBM & Stanford University Disclose Their TTPs | Threat Intelligence | CloudSEK
XVigil identified a post on an English-speaking cybercrime forum mentioning Jenkins as one of the TTPs used by a threat actor. This module has hidden desktop takeover capabilities to get clicks on ads.
#ParsedReport
04-07-2022
Two Copycats of LockBit Ransomware: SolidBit and CryptOn. Executive Summary
https://medium.com/s2wblog/two-copycats-of-lockbit-ransomware-solidbit-and-crypton-7257fb069b16
Threats:
Lockbit (tags: ransomware, stealer)
Yashma
Chaos
Prometheus
Revil
Blackguard_stealer
Industry:
Telco
Geo:
Netherlands
IOCs:
Hash: 5
04-07-2022
Two Copycats of LockBit Ransomware: SolidBit and CryptOn. Executive Summary
https://medium.com/s2wblog/two-copycats-of-lockbit-ransomware-solidbit-and-crypton-7257fb069b16
Threats:
Lockbit (tags: ransomware, stealer)
Yashma
Chaos
Prometheus
Revil
Blackguard_stealer
Industry:
Telco
Geo:
Netherlands
IOCs:
Hash: 5
Medium
Two Copycats of LockBit Ransomware: SolidBit and CryptOn
Author: S2W TALON
#ParsedReport
04-07-2022
GuLoader is distributing a quotation request as a disguised phishing email
https://asec-ahnlab-com.translate.goog/ko/36096/?_x_tr_sl=ko&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Threats:
Cloudeye (tags: phishing, malware, stealer, ransomware, rat)
Agent_tesla (tags: phishing)
Formbook (tags: phishing)
Remcos_rat (tags: phishing)
Nanocore_rat (tags: phishing)
Industry:
Financial
Geo:
Korean
IOCs:
File: 5
Url: 1
Hash: 1
Functions Names: 1
04-07-2022
GuLoader is distributing a quotation request as a disguised phishing email
https://asec-ahnlab-com.translate.goog/ko/36096/?_x_tr_sl=ko&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Threats:
Cloudeye (tags: phishing, malware, stealer, ransomware, rat)
Agent_tesla (tags: phishing)
Formbook (tags: phishing)
Remcos_rat (tags: phishing)
Nanocore_rat (tags: phishing)
Industry:
Financial
Geo:
Korean
IOCs:
File: 5
Url: 1
Hash: 1
Functions Names: 1
ASEC BLOG
견적의뢰서 위장 피싱 메일로 유포 중인 GuLoader - ASEC BLOG
ASEC 분석팀에서 해당 블로그에 매주 업데이트 중인 주간 Top5 악성코드 키워드에 GuLoader가 2년만에 다시 랭크되었다. GuLoader는 추가 악성코드를 다운로드하는 다운로더 형태의 악성코드이며 다운로드 주소로 구글 드라이브가 자주 사용되어 해당 이름으로 명명되었다. ASEC 분석팀에서는 이 유형의 악성코드가 올 2022년 2분기 동안 유포된 Downloader 형의 악성코드 중 가장 많은 비중을 차지하고 있는 것으로 파악했으며 아래와 같이…