CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
01-07-2022

Case of Attack Exploiting AnyDesk Remote Tool (Cobalt Strike and Meterpreter)

https://asec.ahnlab.com/en/36159

Actors/Campaigns:
Kimsuky

Threats:
Cobalt_strike (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Meterpreter_tool (tags: cryptomining, dropper, malware, ransomware, scan, backdoor)
Remcos_rat
Gh0st_rat
Tinynuke
Tightvnc_tool
Conti
Metasploit_tool
Anydesk_tool
Malware/win.exploit.c5159648
Malware/mdp.behavior.m2330

IOCs:
File: 1
Hash: 2
Url: 3
IP: 1

Functions Names: 1
#ParsedReport
01-07-2022

Xloader Returns with New Infection Technique. Multistage Delivery of Malware Using Steganography

https://blog.cyble.com/2022/07/01/xloader-returns-with-new-infection-technique

Threats:
Formbook (tags: stealer, malware, phishing, spam)
Beacon

Geo:
Chinese

CVEs:
CVE-2017-11882 [Vulners]
Vulners: Score: 9.3, CVSS: 8.3,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft office (2013, 2010, 2016, 2007)


TTPs:
Tactics: 5
Technics: 8

IOCs:
Url: 2
File: 7
Hash: 11

Functions Names: 3
#ParsedReport
01-07-2022

PennyWise Stealer: An Evasive Infostealer leveraging YouTube to infect users. Multi-Threading Approach used For Rapid Exfiltration

https://blog.cyble.com/2022/06/30/infostealer

Threats:
Netstat_tool
Beacon

Industry:
Financial

Geo:
Russia, Belarus, Kazakhstan, Ukraine, Russian

TTPs:
Tactics: 7
Technics: 14

IOCs:
File: 12
Hash: 15
Coin: 1
Registry: 2
Url: 1

Functions Names: 2
#ParsedReport
30-06-2022

Hacktivist Group DragonForce Malaysia Releases Windows LPE Exploit, Discloses Plans to Evolve into a Ransomware Group

https://cloudsek.com/threatintelligence/hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group/?utm_source=rss&utm_medium=rss&utm_campaign=hacktivist-group-dragonforce-malaysia-releases-windows-lpe-exploit-discloses-plans-to-evolve-into-a-ransomware-group

Actors/Campaigns:
Dragonforce (motivation: hacktivism)

Industry:
Government

Geo:
Indian, Malaysia, India

CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


TTPs:
Tactics: 1
Technics: 0
#ParsedReport
03-07-2022

XFiles Stealer Campaign Abusing Follina

https://cyberint.com/blog/research/xfiles-stealer-campaign-abusing-follina

Actors/Campaigns:
Whisper_project

Threats:
Xfiles_stealer (tags: rat, ransomware, stealer, cryptomining, malware)
Follina_vuln (tags: ransomware, stealer, cryptomining, rat, malware)

Industry:
Financial, E-commerce

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 3

Functions Names: 1
#ParsedReport
04-07-2022

Two Copycats of LockBit Ransomware: SolidBit and CryptOn. Executive Summary

https://medium.com/s2wblog/two-copycats-of-lockbit-ransomware-solidbit-and-crypton-7257fb069b16

Threats:
Lockbit (tags: ransomware, stealer)
Yashma
Chaos
Prometheus
Revil
Blackguard_stealer

Industry:
Telco

Geo:
Netherlands

IOCs:
Hash: 5
#ParsedReport
05-07-2022

Hive ransomware gets upgrades in Rust. Recommended customer actions

https://www.microsoft.com/security/blog/2022/07/05/hive-ransomware-gets-upgrades-in-rust

Actors/Campaigns:
Fin12

Threats:
Hive (tags: ransomware, rat, malware)
Ransom:win64/hive
Ransom:win32/hive

Industry:
Education, Financial, Healthcare

Geo:
Korea

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 10
Hash: 9
Path: 1

Links:
https://github.com/Azure/Azure-Sentinel/blob/master/Hunting%20Queries/MultipleDataSources/BackupDeletion.yaml
https://github.com/Azure/Azure-Sentinel/blob/master/Detections/MultipleDataSources/HiveRansomwareJuly2022.yaml
https://github.com/Azure/Azure-Sentinel/blob/master/Detections/SecurityAlert/HiveRansomwareAVHits.yaml
#ParsedReport
05-07-2022

Your Guide to Top Infostealers in 2022

https://blog.morphisec.com/infostealer-comparison

Threats:
Mars_stealer (tags: stealer, malware)
Vidar_stealer
Oski_stealer
Raccoon_stealer (tags: stealer)
Redline_stealer (tags: stealer)
Blackguard_stealer (tags: stealer, malware, rat, vpn)
Stormkitty_stealer (tags: stealer)
44caliber_stealer (tags: stealer)
Jester_stealer (tags: stealer, malware, vpn)

Industry:
Financial, Chemical, Entertainment

Geo:
Ukraine, Ukrainian, Russian

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 9

Links:
https://github.com/swagkarna/StormKitty
https://github.com/razexgod/44CALIBER
#ParsedReport
05-07-2022

Lockbit 3.0 Ransomware group launches new version. Lockbit Black actively targeting BFSI Sector

https://blog.cyble.com/2022/07/05/lockbit-3-0-ransomware-group-launches-new-version

Threats:
Lockbit (tags: malware, ransomware)

Industry:
Financial

Geo:
Spanish, Chinese

TTPs:
Tactics: 4
Technics: 8

IOCs:
File: 4
Hash: 1

Functions Names: 3
#ParsedReport
05-07-2022

IconBurst: NPM software supply chain attack grabs data from apps, websites

https://blog.reversinglabs.com/blog/iconburst-npm-software-supply-chain-attack-grabs-data-from-apps-websites

Threats:
Woxruz_tool

Geo:
German

IOCs:
Url: 3
Hash: 62

Functions Names: 2

Links:
https://github.com/ionic-team/ionicons
https://github.com/javascript-obfuscator/javascript-obfuscator
https://github.com/relative/synchrony