CTT Report Hub
#ParsedReport #CompletenessHigh 30-08-2024 Stone Wolf Attacks Russian Companies with Meduza Stealer https://bi.zone/expertise/blog/stone-wolf-atakuet-rossiyskie-kompanii-stilerom-meduza Report completeness: High Actors/Campaigns: Stone_wolf (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении новой киберпреступной кампании под названием Stone Wolf, которая использует фишинговые электронные письма, выдавая себя за законные организации, для распространения вредоносного ПО Meduza stealer. Злоумышленники используют репутацию известных брендов, чтобы обманом заставить жертв взаимодействовать с вредоносным контентом, красть конфиденциальные данные из корпоративных сетей и расширять возможности своих вредоносных программ. В тексте подчеркивается важность анализа угроз, упреждающего мониторинга и обучения персонала для защиты организаций от подобных киберугроз.
-----
В тексте описывается новый вид киберпреступной деятельности, направленный на фишинговые кампании с использованием бренда законной организации для привлечения жертв к переходу по вредоносным ссылкам и загрузке вредоносного ПО. Эта конкретная кампания, известная как Stone Wolf, включает рассылку фишинговых электронных писем от имени организации, занимающейся промышленной автоматизацией, для распространения программы Meduza stealer в корпоративных сетях. Злоумышленники используют репутацию и узнаваемость брендов известных организаций, чтобы повысить вероятность взаимодействия жертв с вредоносным контентом.
Злоумышленники используют различные тактики для обмана пользователей, такие как использование узнаваемых логотипов и элементов фирменного стиля, чтобы завоевать доверие и побудить жертв открывать электронные письма и вложения. Смешивая вредоносные файлы с законными документами, злоумышленники стремятся отвлечь жертв и увеличить шансы на успешное проникновение. Кроме того, киберпреступники расширяют возможности своего вредоносного ПО, приобретая такие инструменты, как Meduza stealer, на теневых ресурсах, где они доступны по цене от ежемесячной подписки до бессрочных лицензий.
Программа Meduza stealer, представленная в июне 2023 года, собирает обширную системную информацию, включая сведения об операционной системе, технические характеристики устройств, информацию о процессоре и графическом адаптере, разрешение экрана, скриншоты и внешние IP-адреса. Вредоносная программа передает эти конфиденциальные данные на удаленный сетевой ресурс, что облегчает несанкционированный доступ и потенциальную кражу данных. Кроме того, в тексте приведены технические подробности о том, как работает вредоносная программа, включая загрузку файлов с удаленных серверов, выполнение команд и шифрование полезной нагрузки, чтобы избежать обнаружения.
Для обнаружения и устранения таких угроз специалисты BI.ZONE Threat Intelligence подчеркивают важность получения информации о развивающихся киберугрозах и тактиках, используемых злоумышленниками. Они рекомендуют использовать порталы threat intelligence для доступа к актуальной информации о кибератаках, субъектах угроз, тактике, методах и инструментах. Благодаря активному мониторингу и пониманию ситуации с киберугрозами организации могут усилить свою защиту от кибербезопасности, ускорить реагирование на инциденты и защититься от сложных угроз, таких как кампания Meduza stealer.
В тексте излагаются основные выводы, связанные с кампанией Stone Wolf, приводятся подробные сведения о показателях компрометации, содержатся ссылки на систему обнаружения угроз MITRE ATT&CK и рекомендации по защите организаций от аналогичных фишинговых атак и проникновения вредоносных программ. Это подчеркивает острую необходимость постоянного обучения персонала передовым методам обеспечения кибербезопасности, чтобы не стать жертвой фишинговых атак и тактики распространения вредоносных программ, применяемой киберпреступниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении новой киберпреступной кампании под названием Stone Wolf, которая использует фишинговые электронные письма, выдавая себя за законные организации, для распространения вредоносного ПО Meduza stealer. Злоумышленники используют репутацию известных брендов, чтобы обманом заставить жертв взаимодействовать с вредоносным контентом, красть конфиденциальные данные из корпоративных сетей и расширять возможности своих вредоносных программ. В тексте подчеркивается важность анализа угроз, упреждающего мониторинга и обучения персонала для защиты организаций от подобных киберугроз.
-----
В тексте описывается новый вид киберпреступной деятельности, направленный на фишинговые кампании с использованием бренда законной организации для привлечения жертв к переходу по вредоносным ссылкам и загрузке вредоносного ПО. Эта конкретная кампания, известная как Stone Wolf, включает рассылку фишинговых электронных писем от имени организации, занимающейся промышленной автоматизацией, для распространения программы Meduza stealer в корпоративных сетях. Злоумышленники используют репутацию и узнаваемость брендов известных организаций, чтобы повысить вероятность взаимодействия жертв с вредоносным контентом.
Злоумышленники используют различные тактики для обмана пользователей, такие как использование узнаваемых логотипов и элементов фирменного стиля, чтобы завоевать доверие и побудить жертв открывать электронные письма и вложения. Смешивая вредоносные файлы с законными документами, злоумышленники стремятся отвлечь жертв и увеличить шансы на успешное проникновение. Кроме того, киберпреступники расширяют возможности своего вредоносного ПО, приобретая такие инструменты, как Meduza stealer, на теневых ресурсах, где они доступны по цене от ежемесячной подписки до бессрочных лицензий.
Программа Meduza stealer, представленная в июне 2023 года, собирает обширную системную информацию, включая сведения об операционной системе, технические характеристики устройств, информацию о процессоре и графическом адаптере, разрешение экрана, скриншоты и внешние IP-адреса. Вредоносная программа передает эти конфиденциальные данные на удаленный сетевой ресурс, что облегчает несанкционированный доступ и потенциальную кражу данных. Кроме того, в тексте приведены технические подробности о том, как работает вредоносная программа, включая загрузку файлов с удаленных серверов, выполнение команд и шифрование полезной нагрузки, чтобы избежать обнаружения.
Для обнаружения и устранения таких угроз специалисты BI.ZONE Threat Intelligence подчеркивают важность получения информации о развивающихся киберугрозах и тактиках, используемых злоумышленниками. Они рекомендуют использовать порталы threat intelligence для доступа к актуальной информации о кибератаках, субъектах угроз, тактике, методах и инструментах. Благодаря активному мониторингу и пониманию ситуации с киберугрозами организации могут усилить свою защиту от кибербезопасности, ускорить реагирование на инциденты и защититься от сложных угроз, таких как кампания Meduza stealer.
В тексте излагаются основные выводы, связанные с кампанией Stone Wolf, приводятся подробные сведения о показателях компрометации, содержатся ссылки на систему обнаружения угроз MITRE ATT&CK и рекомендации по защите организаций от аналогичных фишинговых атак и проникновения вредоносных программ. Это подчеркивает острую необходимость постоянного обучения персонала передовым методам обеспечения кибербезопасности, чтобы не стать жертвой фишинговых атак и тактики распространения вредоносных программ, применяемой киберпреступниками.
👍1
#ParsedReport #CompletenessMedium
29-08-2024
#StopRansomware: RansomHub Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-242a
Report completeness: Medium
Actors/Campaigns:
Ransomhub (motivation: financially_motivated)
Threats:
Cyclops_ransomware
Lockbit
Blackcat
Password_spray_technique
Zerologon_vuln
Angryipscanner_tool
Nmap_tool
Mimikatz_tool
Cobalt_strike
Anydesk_tool
Connectwise_rat
Metasploit_tool
Plink_tool
Shadow_copies_delete_technique
Bitsadmin_tool
Sliver_c2_tool
Smbexec_tool
Crackmapexec_tool
Kerberoasting_technique
Qakbot
Spear-phishing_technique
Credential_dumping_technique
Industry:
Transport, Critical_infrastructure, Healthcare, Software_development, Government, Foodtech
CVEs:
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip access policy manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2020-0787 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (-)
- microsoft windows 10 1607 (-)
- microsoft windows 10 1709 (-)
- microsoft windows 10 1803 (-)
- microsoft windows 10 1809 (-)
have more...
CVE-2023-27997 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (le1.1.6, le1.2.13, le2.0.12, le7.0.9, le7.2.3)
- fortinet fortios (le6.0.16, le6.2.13, le6.4.12, le7.0.11, le7.2.4)
CVE-2017-0144 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 1903 (*)
- microsoft windows server 1909 (*)
- microsoft windows server 2004 (-)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (-, r2)
have more...
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, le7.2.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence server (<8.3.3, <8.4.3, <8.5.2)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-46604 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache activemq (<5.15.16, <5.16.7, <5.17.6, <5.18.3)
TTPs:
Tactics: 12
Technics: 23
IOCs:
File: 18
Path: 8
IP: 8
Url: 91
Email: 1
Soft:
ActiveMQ, Confluence, BIG-IP, Windows SMB, PsExec, WinSCP, macOS, Active Directory
Crypto:
bitcoin
Win Services:
ocautoupds, ocomm, ocssd, synctime, xfssvccon, agntsvc, dbeng50, BITS
Languages:
java, powershell
Platforms:
cross-platform, x86
Links:
29-08-2024
#StopRansomware: RansomHub Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-242a
Report completeness: Medium
Actors/Campaigns:
Ransomhub (motivation: financially_motivated)
Threats:
Cyclops_ransomware
Lockbit
Blackcat
Password_spray_technique
Zerologon_vuln
Angryipscanner_tool
Nmap_tool
Mimikatz_tool
Cobalt_strike
Anydesk_tool
Connectwise_rat
Metasploit_tool
Plink_tool
Shadow_copies_delete_technique
Bitsadmin_tool
Sliver_c2_tool
Smbexec_tool
Crackmapexec_tool
Kerberoasting_technique
Qakbot
Spear-phishing_technique
Credential_dumping_technique
Industry:
Transport, Critical_infrastructure, Healthcare, Software_development, Government, Foodtech
CVEs:
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip access policy manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2020-0787 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (-)
- microsoft windows 10 1607 (-)
- microsoft windows 10 1709 (-)
- microsoft windows 10 1803 (-)
- microsoft windows 10 1809 (-)
have more...
CVE-2023-27997 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (le1.1.6, le1.2.13, le2.0.12, le7.0.9, le7.2.3)
- fortinet fortios (le6.0.16, le6.2.13, le6.4.12, le7.0.11, le7.2.4)
CVE-2017-0144 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 1903 (*)
- microsoft windows server 1909 (*)
- microsoft windows server 2004 (-)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (-, r2)
have more...
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, le7.2.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence server (<8.3.3, <8.4.3, <8.5.2)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-46604 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache activemq (<5.15.16, <5.16.7, <5.17.6, <5.18.3)
TTPs:
Tactics: 12
Technics: 23
IOCs:
File: 18
Path: 8
IP: 8
Url: 91
Email: 1
Soft:
ActiveMQ, Confluence, BIG-IP, Windows SMB, PsExec, WinSCP, macOS, Active Directory
Crypto:
bitcoin
Win Services:
ocautoupds, ocomm, ocssd, synctime, xfssvccon, agntsvc, dbeng50, BITS
Languages:
java, powershell
Platforms:
cross-platform, x86
Links:
https://github.com/cisagov/cset/releases/tag/v10.3.0.0https://github.com/cisagov/Decider/Vulners Database
CVE-2023-46747 - vulnerability database | Vulners.com
Undisclosed requests may bypass configuration utility authentication, allowing an attacker with network access to the BIG-IP system through the management port and/or self IP addresses to execute arbitrary system commands. Note: Software versions wh...
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 29-08-2024 #StopRansomware: RansomHub Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-242a Report completeness: Medium Actors/Campaigns: Ransomhub (motivation: financially_motivated) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в угрозе, исходящей от программы-вымогателя RansomHub, варианта программы-вымогателя как услуги, предназначенного для критически важных секторов инфраструктуры. В нем подробно описывается тактика, используемая аффилированными лицами RansomHub, включая модель двойного вымогательства, методы компрометации, методы утечки данных, алгоритмы шифрования и инструменты, используемые для вредоносных действий. Также обсуждаются меры по снижению рисков для организаций, а также важность внедрения средств защиты в программное обеспечение и многофакторной аутентификации. Кроме того, в тексте упоминается инициатива #StopRansomware и важность оперативного сообщения в случае инцидента с программой-вымогателем.
-----
В тексте обсуждается угроза, исходящая от программы-вымогателя RansomHub, разновидности программы-вымогателя как услуги, которая с февраля 2024 года нацелена на различные сектора критически важной инфраструктуры. Филиалы RansomHub используют модель двойного вымогательства, шифруя системы и выводя данные для вымогательства у жертв. Как правило, они предоставляют жертвам инструкции связаться с ними через уникальный URL-адрес .onion в браузере Tor и указывают крайний срок для выплаты выкупа, прежде чем данные будут опубликованы на сайте утечки данных RansomHub Tor.
Аффилированные лица RansomHub используют различные методы, такие как фишинговые письма, использование известных уязвимостей и разбазаривание паролей, для взлома систем и конечных точек. Они используют такие инструменты, как AngryIPScanner, Nmap и PowerShell, для сканирования сети и использования автономных технологий. Кроме того, они используют такие инструменты, как Mimikatz, для сбора учетных данных и горизонтального перемещения с помощью таких методов, как протокол удаленного рабочего стола и PsExec.
Методы фильтрации данных зависят от партнера и могут включать такие инструменты, как PuTTY, Amazon AWS S3 buckets, HTTP POST-запросы, WinSCP, Rclone, Cobalt Strike и Metasploit. Программа-вымогатель RansomHub обычно использует алгоритм шифрования по эллиптической кривой для периодического шифрования доступных пользователю файлов по частям, добавляя дополнительные данные в конце файлов.
Аффилированные лица используют законные инструменты, предназначенные для вредоносных действий, включая BITSAdmin, Cobalt Strike, Mimikatz, PsExec, PowerShell, RClone, AngryIPScanner и другие. Меры по снижению рисков, рекомендуемые организациям, включают внедрение более длинных паролей, своевременное исправление уязвимостей, сегментацию сети, средства обнаружения конечных точек и реагирования на них, безопасное ведение журнала и автономное резервное копирование с использованием шифрования.
В тексте подчеркивается важность того, чтобы производители программного обеспечения внедряли безопасность в архитектуру своих продуктов на протяжении всего жизненного цикла разработки программного обеспечения и требовали многофакторной аутентификации (MFA), особенно защищенной от фишинга, для привилегированных пользователей.
В нем также упоминается общегосударственный подход под названием #StopRansomware, который предоставляет ресурсы и оповещения для снижения риска атак программ-вымогателей. Хотя это и не рекомендуется, в случае инцидента с программой-вымогателем настоятельно рекомендуется незамедлительно сообщить об этом в ФБР, CISA или другие соответствующие органы, чтобы снизить дальнейшие риски, связанные с выплатой выкупа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в угрозе, исходящей от программы-вымогателя RansomHub, варианта программы-вымогателя как услуги, предназначенного для критически важных секторов инфраструктуры. В нем подробно описывается тактика, используемая аффилированными лицами RansomHub, включая модель двойного вымогательства, методы компрометации, методы утечки данных, алгоритмы шифрования и инструменты, используемые для вредоносных действий. Также обсуждаются меры по снижению рисков для организаций, а также важность внедрения средств защиты в программное обеспечение и многофакторной аутентификации. Кроме того, в тексте упоминается инициатива #StopRansomware и важность оперативного сообщения в случае инцидента с программой-вымогателем.
-----
В тексте обсуждается угроза, исходящая от программы-вымогателя RansomHub, разновидности программы-вымогателя как услуги, которая с февраля 2024 года нацелена на различные сектора критически важной инфраструктуры. Филиалы RansomHub используют модель двойного вымогательства, шифруя системы и выводя данные для вымогательства у жертв. Как правило, они предоставляют жертвам инструкции связаться с ними через уникальный URL-адрес .onion в браузере Tor и указывают крайний срок для выплаты выкупа, прежде чем данные будут опубликованы на сайте утечки данных RansomHub Tor.
Аффилированные лица RansomHub используют различные методы, такие как фишинговые письма, использование известных уязвимостей и разбазаривание паролей, для взлома систем и конечных точек. Они используют такие инструменты, как AngryIPScanner, Nmap и PowerShell, для сканирования сети и использования автономных технологий. Кроме того, они используют такие инструменты, как Mimikatz, для сбора учетных данных и горизонтального перемещения с помощью таких методов, как протокол удаленного рабочего стола и PsExec.
Методы фильтрации данных зависят от партнера и могут включать такие инструменты, как PuTTY, Amazon AWS S3 buckets, HTTP POST-запросы, WinSCP, Rclone, Cobalt Strike и Metasploit. Программа-вымогатель RansomHub обычно использует алгоритм шифрования по эллиптической кривой для периодического шифрования доступных пользователю файлов по частям, добавляя дополнительные данные в конце файлов.
Аффилированные лица используют законные инструменты, предназначенные для вредоносных действий, включая BITSAdmin, Cobalt Strike, Mimikatz, PsExec, PowerShell, RClone, AngryIPScanner и другие. Меры по снижению рисков, рекомендуемые организациям, включают внедрение более длинных паролей, своевременное исправление уязвимостей, сегментацию сети, средства обнаружения конечных точек и реагирования на них, безопасное ведение журнала и автономное резервное копирование с использованием шифрования.
В тексте подчеркивается важность того, чтобы производители программного обеспечения внедряли безопасность в архитектуру своих продуктов на протяжении всего жизненного цикла разработки программного обеспечения и требовали многофакторной аутентификации (MFA), особенно защищенной от фишинга, для привилегированных пользователей.
В нем также упоминается общегосударственный подход под названием #StopRansomware, который предоставляет ресурсы и оповещения для снижения риска атак программ-вымогателей. Хотя это и не рекомендуется, в случае инцидента с программой-вымогателем настоятельно рекомендуется незамедлительно сообщить об этом в ФБР, CISA или другие соответствующие органы, чтобы снизить дальнейшие риски, связанные с выплатой выкупа.
#ParsedReport #CompletenessLow
30-08-2024
Beware the Unpatchable: Corona Mirai Botnet Spreads via Zero-Day
https://www.akamai.com/blog/security-research/2024/aug/2024-corona-mirai-botnet-infects-zero-day-sirt
Report completeness: Low
Threats:
Mirai
Victims:
Avtech cctv cameras, Avtech ip camera devices, Huawei devices
Industry:
Transport, Critical_infrastructure
CVEs:
CVE-2024-7029 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
CVE-2014-8361 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dir-905l firmware (le2.05b01)
ChatGPT TTPs:
T1105, T1071
IOCs:
File: 1
IP: 13
Hash: 25
Soft:
Hadoop
Algorithms:
sha256
Languages:
javascript
Platforms:
mips, x86
Links:
30-08-2024
Beware the Unpatchable: Corona Mirai Botnet Spreads via Zero-Day
https://www.akamai.com/blog/security-research/2024/aug/2024-corona-mirai-botnet-infects-zero-day-sirt
Report completeness: Low
Threats:
Mirai
Victims:
Avtech cctv cameras, Avtech ip camera devices, Huawei devices
Industry:
Transport, Critical_infrastructure
CVEs:
CVE-2024-7029 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
CVE-2014-8361 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dir-905l firmware (le2.05b01)
ChatGPT TTPs:
do not use without manual checkT1105, T1071
IOCs:
File: 1
IP: 13
Hash: 25
Soft:
Hadoop
Algorithms:
sha256
Languages:
javascript
Platforms:
mips, x86
Links:
https://github.com/R00tS3c/DDOS-RootSec/blob/master/Botnets/Exploits/avtech.py
CTT Report Hub
#ParsedReport #CompletenessLow 30-08-2024 Beware the Unpatchable: Corona Mirai Botnet Spreads via Zero-Day https://www.akamai.com/blog/security-research/2024/aug/2024-corona-mirai-botnet-infects-zero-day-sirt Report completeness: Low Threats: Mirai Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Akamai Security Intelligence and Response Team выявила кампанию ботнета, использующую множество уязвимостей, включая уязвимость нулевого дня под названием CVE-2024-7029, предназначенную для камер закрытого телевидения (CCTV) AVTECH и другие уязвимости. Кампания способствует распространению вируса Mirai, аналогичного вирусу COVID-19, и подчеркивает необходимость принятия упреждающих мер безопасности для смягчения киберугроз.
-----
Команда Akamai Security Intelligence and Response Team (SIRT) выявила кампанию ботнета, использующую множество уязвимостей, включая уязвимость нулевого дня CVE-2024-7029, обнаруженную Алиной Элиович. Эта уязвимость влияет на функцию яркости камер видеонаблюдения AVTECH, позволяя выполнять удаленное выполнение кода (RCE) и способствуя распространению варианта Mirai, связанного с вирусом COVID-19. Кампания, которая началась 18 марта 2024 года, была нацелена на различные уязвимости, помимо CVE-2024-7029, такие как уязвимости AVTECH, RCE Hadoop YARN, CVE-2014-8361 и CVE-2017-17215, что указывает на тактику использования старых, не исправленных уязвимостей для вредоносных действий.
Уязвимость, связанная с внедрением команд в устройства с IP-камерами AVTECH, позволяет злоумышленникам удаленно выполнять команды с повышенными привилегиями, используя слабые места в системе. Несмотря на то, что уязвимая модель была снята с производства, устройства продолжают использоваться по всему миру, в том числе в критически важных инфраструктурных установках. Ботнет, связанный с этой кампанией, вероятно, использует вариант Corona Mirai, подключаясь к хостам через Telnet через определенные порты и отображая строку "Corona" на зараженных хостах. Кроме того, вредоносная программа нацелена на устройства Huawei, зараженные CVE-2017-17215, с помощью жестко запрограммированных IP-адресов управления.
В отчете подчеркивается важность устранения уязвимостей даже без официального назначения CVE, поскольку участники угроз все чаще используют новые или менее известные уязвимости для продвижения своей вредоносной деятельности. Akamai SIRT сохраняет бдительность в мониторинге и представлении отчетов о возникающих угрозах, таких как CVE-2024-7029, для защиты клиентов, сотрудников и всего сообщества специалистов по безопасности. Заинтересованные стороны могут быть в курсе последних обновлений, подписавшись на Akamai SIRT в социальных сетях или зайдя на их страницу исследований в области безопасности.
Таким образом, выводы Akamai SIRT свидетельствуют об использовании CVE-2024-7029 и других уязвимостей в ботнет-кампании, что подчеркивает важность упреждающих мер безопасности для смягчения киберугроз и защиты систем от злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Akamai Security Intelligence and Response Team выявила кампанию ботнета, использующую множество уязвимостей, включая уязвимость нулевого дня под названием CVE-2024-7029, предназначенную для камер закрытого телевидения (CCTV) AVTECH и другие уязвимости. Кампания способствует распространению вируса Mirai, аналогичного вирусу COVID-19, и подчеркивает необходимость принятия упреждающих мер безопасности для смягчения киберугроз.
-----
Команда Akamai Security Intelligence and Response Team (SIRT) выявила кампанию ботнета, использующую множество уязвимостей, включая уязвимость нулевого дня CVE-2024-7029, обнаруженную Алиной Элиович. Эта уязвимость влияет на функцию яркости камер видеонаблюдения AVTECH, позволяя выполнять удаленное выполнение кода (RCE) и способствуя распространению варианта Mirai, связанного с вирусом COVID-19. Кампания, которая началась 18 марта 2024 года, была нацелена на различные уязвимости, помимо CVE-2024-7029, такие как уязвимости AVTECH, RCE Hadoop YARN, CVE-2014-8361 и CVE-2017-17215, что указывает на тактику использования старых, не исправленных уязвимостей для вредоносных действий.
Уязвимость, связанная с внедрением команд в устройства с IP-камерами AVTECH, позволяет злоумышленникам удаленно выполнять команды с повышенными привилегиями, используя слабые места в системе. Несмотря на то, что уязвимая модель была снята с производства, устройства продолжают использоваться по всему миру, в том числе в критически важных инфраструктурных установках. Ботнет, связанный с этой кампанией, вероятно, использует вариант Corona Mirai, подключаясь к хостам через Telnet через определенные порты и отображая строку "Corona" на зараженных хостах. Кроме того, вредоносная программа нацелена на устройства Huawei, зараженные CVE-2017-17215, с помощью жестко запрограммированных IP-адресов управления.
В отчете подчеркивается важность устранения уязвимостей даже без официального назначения CVE, поскольку участники угроз все чаще используют новые или менее известные уязвимости для продвижения своей вредоносной деятельности. Akamai SIRT сохраняет бдительность в мониторинге и представлении отчетов о возникающих угрозах, таких как CVE-2024-7029, для защиты клиентов, сотрудников и всего сообщества специалистов по безопасности. Заинтересованные стороны могут быть в курсе последних обновлений, подписавшись на Akamai SIRT в социальных сетях или зайдя на их страницу исследований в области безопасности.
Таким образом, выводы Akamai SIRT свидетельствуют об использовании CVE-2024-7029 и других уязвимостей в ботнет-кампании, что подчеркивает важность упреждающих мер безопасности для смягчения киберугроз и защиты систем от злоумышленников.
#ParsedReport #CompletenessMedium
30-08-2024
Deep Analysis of Snake Keylogger s New Variant
https://www.fortinet.com/blog/threat-research/deep-analysis-of-snake-keylogger-new-variant
Report completeness: Medium
Threats:
Snake_keylogger
Kraken_keylogger
Process_hollowing_technique
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (-)
- microsoft windows server 2008 (-, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (-)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1203, T1059.007, T1059.005, T1059.001, T1105, T1055.012, T1140, T1113, T1056.001, have more...
IOCs:
File: 12
Url: 3
Hash: 4
Soft:
Pidgin, Discord, Net Framework, Task Scheduler, Google Chrome, Amigo, Kometa, Nichrome, CocCoc, Orbitum, have more...
Algorithms:
base64, sha256
Functions:
URLDownloadToFile, ReadOnly, ZwUnmapViewOfSection, Send
Win API:
CreateProcess, VirtualAllocEx, ReadProcessMemory, WriteProcessMemory, GetThreadContext, SetThreadContext, ResumeThread
Languages:
powershell, swift, javascript
30-08-2024
Deep Analysis of Snake Keylogger s New Variant
https://www.fortinet.com/blog/threat-research/deep-analysis-of-snake-keylogger-new-variant
Report completeness: Medium
Threats:
Snake_keylogger
Kraken_keylogger
Process_hollowing_technique
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (-)
- microsoft windows server 2008 (-, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (-)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1059.007, T1059.005, T1059.001, T1105, T1055.012, T1140, T1113, T1056.001, have more...
IOCs:
File: 12
Url: 3
Hash: 4
Soft:
Pidgin, Discord, Net Framework, Task Scheduler, Google Chrome, Amigo, Kometa, Nichrome, CocCoc, Orbitum, have more...
Algorithms:
base64, sha256
Functions:
URLDownloadToFile, ReadOnly, ZwUnmapViewOfSection, Send
Win API:
CreateProcess, VirtualAllocEx, ReadProcessMemory, WriteProcessMemory, GetThreadContext, SetThreadContext, ResumeThread
Languages:
powershell, swift, javascript
Fortinet Blog
Deep Analysis of Snake Keylogger’s New Variant
Fortinet’s FortiGuard Labs caught a phishing campaign in the wild with a malicious Excel document attached to the phishing email. Get a deep analysis of the campaign and how it delivers a new varia…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-08-2024 Deep Analysis of Snake Keylogger s New Variant https://www.fortinet.com/blog/threat-research/deep-analysis-of-snake-keylogger-new-variant Report completeness: Medium Threats: Snake_keylogger Kraken_keylogger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается фишинговая кампания, обнаруженная FortiGuard Labs из Fortinet, направленная на распространение нового варианта кейлоггера Snake, нацеленного на жертв с помощью вредоносных документов Excel и использующего уязвимости для загрузки и запуска кейлоггера. Возможности кейлоггера Snake включают в себя сбор конфиденциальной информации, такой как учетные данные, и использование различных механизмов, позволяющих избежать обнаружения, включая запланированные задачи и блокировку процессов. Кроме того, кейлоггер может передавать украденные данные злоумышленнику по различным каналам, причем примечательной особенностью является предотвращение передачи данных, если IP-адрес жертвы совпадает с определенными жестко заданными IP-адресами.
-----
Анализ, проведенный FortiGuard Labs, подразделением Fortinet, выявил фишинговую кампанию, направленную на распространение нового варианта кейлоггера Snake, также известного как "404 кейлоггер" или "KrakenKeylogger". Snake Keylogger - это кейлоггер на основе подписки с различными возможностями, первоначально продававшийся на хакерском форуме. Фишинговое электронное письмо, связанное с этой кампанией, обманом заставляет получателей открыть вредоносный документ Excel под названием "swift copy.xls " ложно утверждая, что средства были переведены на их счет. Однако сервис FortiGuard распознает эту попытку фишинга как вирус, подчеркивая вредоносный характер электронного письма.
При проверке файла Excel было обнаружено, что он содержит встроенный объект link, использующий уязвимость CVE-2017-0199 для загрузки вредоносного файла с "hxxp://urlty.co/byPCO". Загруженный файл 107.hta содержит запутанный код JavaScript, который при расшифровке обнаруживает код VBScript, выполняющий команды PowerShell для загрузки и запуска исполняемого файла (sahost.exe) с определенного URL-адреса. Этот исполняемый файл оказался модулем загрузки, содержащим новый вариант кейлоггера Snake.
Чтобы избежать обнаружения, sahost.exe использует многоуровневые механизмы защиты, такие как преобразование и шифрование именованных ресурсов. Он извлекает различные модули (библиотеки dll) в память, чтобы обеспечить проникновение и развертывание основного модуля Snake Keylogger. Модуль развертывания внутри sahost.exe выполняет удаление процесса, что позволяет скрыть его присутствие, и создает запланированную задачу для запуска Snake Keylogger при запуске системы. Он расшифровывает и развертывает основной модуль Snake Keylogger, используя определенный строковый ключ.
Основной модуль Snake Keylogger предназначен для сбора конфиденциальной информации с устройства жертвы, включая основную информацию об устройстве, сохраненные учетные данные, нажатия клавиш, скриншоты и данные буфера обмена. Этот вариант кейлоггера Snake в первую очередь ориентирован на сбор учетных данных, извлечение их из более чем 50 популярных программ, классифицированных по веб-браузерам, почтовым клиентам, IM-клиентам и FTP-клиентам.
Важной особенностью этого варианта является включение нескольких жестко закодированных IP-адресов, которые при совпадении с IP-адресом жертвы предотвращают отправку собранных учетных данных злоумышленнику. Собранные учетные данные могут быть переданы злоумышленнику по различным каналам, таким как загрузка на FTP-сервер, отправка по электронной почте или отправка через бота Telegram с помощью метода HTTP Post. В этом случае для отправки украденных данных злоумышленнику используется протокол SMTP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается фишинговая кампания, обнаруженная FortiGuard Labs из Fortinet, направленная на распространение нового варианта кейлоггера Snake, нацеленного на жертв с помощью вредоносных документов Excel и использующего уязвимости для загрузки и запуска кейлоггера. Возможности кейлоггера Snake включают в себя сбор конфиденциальной информации, такой как учетные данные, и использование различных механизмов, позволяющих избежать обнаружения, включая запланированные задачи и блокировку процессов. Кроме того, кейлоггер может передавать украденные данные злоумышленнику по различным каналам, причем примечательной особенностью является предотвращение передачи данных, если IP-адрес жертвы совпадает с определенными жестко заданными IP-адресами.
-----
Анализ, проведенный FortiGuard Labs, подразделением Fortinet, выявил фишинговую кампанию, направленную на распространение нового варианта кейлоггера Snake, также известного как "404 кейлоггер" или "KrakenKeylogger". Snake Keylogger - это кейлоггер на основе подписки с различными возможностями, первоначально продававшийся на хакерском форуме. Фишинговое электронное письмо, связанное с этой кампанией, обманом заставляет получателей открыть вредоносный документ Excel под названием "swift copy.xls " ложно утверждая, что средства были переведены на их счет. Однако сервис FortiGuard распознает эту попытку фишинга как вирус, подчеркивая вредоносный характер электронного письма.
При проверке файла Excel было обнаружено, что он содержит встроенный объект link, использующий уязвимость CVE-2017-0199 для загрузки вредоносного файла с "hxxp://urlty.co/byPCO". Загруженный файл 107.hta содержит запутанный код JavaScript, который при расшифровке обнаруживает код VBScript, выполняющий команды PowerShell для загрузки и запуска исполняемого файла (sahost.exe) с определенного URL-адреса. Этот исполняемый файл оказался модулем загрузки, содержащим новый вариант кейлоггера Snake.
Чтобы избежать обнаружения, sahost.exe использует многоуровневые механизмы защиты, такие как преобразование и шифрование именованных ресурсов. Он извлекает различные модули (библиотеки dll) в память, чтобы обеспечить проникновение и развертывание основного модуля Snake Keylogger. Модуль развертывания внутри sahost.exe выполняет удаление процесса, что позволяет скрыть его присутствие, и создает запланированную задачу для запуска Snake Keylogger при запуске системы. Он расшифровывает и развертывает основной модуль Snake Keylogger, используя определенный строковый ключ.
Основной модуль Snake Keylogger предназначен для сбора конфиденциальной информации с устройства жертвы, включая основную информацию об устройстве, сохраненные учетные данные, нажатия клавиш, скриншоты и данные буфера обмена. Этот вариант кейлоггера Snake в первую очередь ориентирован на сбор учетных данных, извлечение их из более чем 50 популярных программ, классифицированных по веб-браузерам, почтовым клиентам, IM-клиентам и FTP-клиентам.
Важной особенностью этого варианта является включение нескольких жестко закодированных IP-адресов, которые при совпадении с IP-адресом жертвы предотвращают отправку собранных учетных данных злоумышленнику. Собранные учетные данные могут быть переданы злоумышленнику по различным каналам, таким как загрузка на FTP-сервер, отправка по электронной почте или отправка через бота Telegram с помощью метода HTTP Post. В этом случае для отправки украденных данных злоумышленнику используется протокол SMTP.
#ParsedReport #CompletenessMedium
29-08-2024
Latrodectus Rapid Evolution Continues With Latest New Payload Features
https://www.netskope.com/blog/latrodectus-rapid-evolution-continues-with-latest-new-payload-features
Report completeness: Medium
Actors/Campaigns:
Ta577
Ta578
Threats:
Latrodectus
Icedid
Brc4_tool
Emotet
Blackbasta
Dave_crypter
ChatGPT TTPs:
T1566.001, T1105, T1218.011, T1140, T1071.001, T1573.001, T1059.007, T1027
IOCs:
File: 3
Hash: 5
Url: 5
Algorithms:
base64, aes-256, aes, rc4, xor
Functions:
DllMain
Win API:
VirtualAlloc, LoadLibrary, GetProcAddress
Languages:
javascript
Links:
29-08-2024
Latrodectus Rapid Evolution Continues With Latest New Payload Features
https://www.netskope.com/blog/latrodectus-rapid-evolution-continues-with-latest-new-payload-features
Report completeness: Medium
Actors/Campaigns:
Ta577
Ta578
Threats:
Latrodectus
Icedid
Brc4_tool
Emotet
Blackbasta
Dave_crypter
ChatGPT TTPs:
do not use without manual checkT1566.001, T1105, T1218.011, T1140, T1071.001, T1573.001, T1059.007, T1027
IOCs:
File: 3
Hash: 5
Url: 5
Algorithms:
base64, aes-256, aes, rc4, xor
Functions:
DllMain
Win API:
VirtualAlloc, LoadLibrary, GetProcAddress
Languages:
javascript
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/Latrodectushttps://github.com/leandrofroes/malware-research/blob/main/Latrodectus/latrodectus\_static\_unpacker.pyNetskope
Latrodectus Rapid Evolution Continues With Latest New Payload Features
Summary Latrodectus is a downloader first discovered by Walmart back in October of 2023. The malware became very famous due to its similarities with the
CTT Report Hub
#ParsedReport #CompletenessMedium 29-08-2024 Latrodectus Rapid Evolution Continues With Latest New Payload Features https://www.netskope.com/blog/latrodectus-rapid-evolution-continues-with-latest-new-payload-features Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ и эволюция вредоносного ПО Latrodectus downloader, включая его сходство с IcedID, методы распространения, возможности, цепочку заражения, обновления в версии 1.4, а также постоянные усилия Threat Labs по отслеживанию и защите от этой развивающейся угрозы.
-----
Вредоносная программа-загрузчик Latrodectus, впервые обнаруженная Walmart в октябре 2023 года, привлекла к себе внимание благодаря своему сходству с печально известной вредоносной программой IcedID, включая структуру кода и инфраструктуру, схожие с теми, о которых ранее сообщали Proofpoint и Team Cymru S2. Вредоносная программа в основном распространяется посредством рассылки спама по электронной почте, организованных злоумышленниками TA577 и TA578. Среди ее возможностей - загрузка и запуск дополнительных полезных программ, сбор и передача системных сведений на сервер управления и переписки (C2), завершение процессов и многое другое. Кроме того, в июле 2024 года было также отмечено, что латродектус распространялся барсуком BRC4.
В ходе недавней разработки новая версия полезной нагрузки Latrodectus, версия 1.4, была обнаружена лабораториями угроз во время охоты. Эта обновленная версия содержит различные улучшения, в том числе другой метод деобфускации строк, новую конечную точку C2 и две новые команды бэкдора.
Цепочка заражения Latrodectus обычно начинается с запутанного файла JavaScript, в котором используется технология, включающая многочисленные комментарии, затрудняющие анализ и увеличивающие размер файла. Этот файл JavaScript обрабатывает строки, начинающиеся с определенных строк, которые выполняются как функции JavaScript для загрузки файла MSI с удаленного сервера для последующего выполнения или установки.
После установки MSI-файл использует инструмент Windows rundll32.exe для загрузки библиотеки DLL с именем "nvidia.dll" и вызова в ней функции "AnselEnableCheck". Примечательно, что вредоносная библиотека DLL встроена в CAB-файл с именем "disk1", присутствующий в пакете MSI. Чтобы скрыть основную полезную нагрузку, "nvidia.dll" использует шифровальщика по имени Дэйв, метод, ранее использовавшийся другими вредоносными программами, такими как Emotet и BlackBasta.
Вредоносная программа распаковывает, загружает и выполняет конечную загрузку, используя различные функции Windows API, после выполнения многобайтовых операций XOR с данными, хранящимися в определенных разделах. Был разработан скрипт, помогающий распаковывать и деобфускировать полезные файлы Latrodectus с помощью программы Dave crypter.
В версии 1.4 Latrodectus представлены обновленные функции, такие как пересмотренный метод генерации идентификатора кампании, взаимодействие с сервером C2, включающее сбор данных, шифрование и кодировку base64, а также две новые команды в полезной нагрузке - идентификаторы команд 22 и 25. Команда ID 22 включает загрузку шеллкода с назначенного сервера и выполнение его в новом потоке, в то время как команда ID 25 предназначена для загрузки файлов из удаленных мест и записи их содержимого в определенные пути.
Эволюция Latrodectus направлена на быструю интеграцию новых функциональных возможностей в его полезную нагрузку, что создает проблемы для защитников. Netskope Threat Labs продолжает внимательно следить за достижениями Latrodectus и ее тактики, методов и процедур (TTP) для усиления защиты и расширения возможностей поиска угроз в условиях меняющегося ландшафта угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ и эволюция вредоносного ПО Latrodectus downloader, включая его сходство с IcedID, методы распространения, возможности, цепочку заражения, обновления в версии 1.4, а также постоянные усилия Threat Labs по отслеживанию и защите от этой развивающейся угрозы.
-----
Вредоносная программа-загрузчик Latrodectus, впервые обнаруженная Walmart в октябре 2023 года, привлекла к себе внимание благодаря своему сходству с печально известной вредоносной программой IcedID, включая структуру кода и инфраструктуру, схожие с теми, о которых ранее сообщали Proofpoint и Team Cymru S2. Вредоносная программа в основном распространяется посредством рассылки спама по электронной почте, организованных злоумышленниками TA577 и TA578. Среди ее возможностей - загрузка и запуск дополнительных полезных программ, сбор и передача системных сведений на сервер управления и переписки (C2), завершение процессов и многое другое. Кроме того, в июле 2024 года было также отмечено, что латродектус распространялся барсуком BRC4.
В ходе недавней разработки новая версия полезной нагрузки Latrodectus, версия 1.4, была обнаружена лабораториями угроз во время охоты. Эта обновленная версия содержит различные улучшения, в том числе другой метод деобфускации строк, новую конечную точку C2 и две новые команды бэкдора.
Цепочка заражения Latrodectus обычно начинается с запутанного файла JavaScript, в котором используется технология, включающая многочисленные комментарии, затрудняющие анализ и увеличивающие размер файла. Этот файл JavaScript обрабатывает строки, начинающиеся с определенных строк, которые выполняются как функции JavaScript для загрузки файла MSI с удаленного сервера для последующего выполнения или установки.
После установки MSI-файл использует инструмент Windows rundll32.exe для загрузки библиотеки DLL с именем "nvidia.dll" и вызова в ней функции "AnselEnableCheck". Примечательно, что вредоносная библиотека DLL встроена в CAB-файл с именем "disk1", присутствующий в пакете MSI. Чтобы скрыть основную полезную нагрузку, "nvidia.dll" использует шифровальщика по имени Дэйв, метод, ранее использовавшийся другими вредоносными программами, такими как Emotet и BlackBasta.
Вредоносная программа распаковывает, загружает и выполняет конечную загрузку, используя различные функции Windows API, после выполнения многобайтовых операций XOR с данными, хранящимися в определенных разделах. Был разработан скрипт, помогающий распаковывать и деобфускировать полезные файлы Latrodectus с помощью программы Dave crypter.
В версии 1.4 Latrodectus представлены обновленные функции, такие как пересмотренный метод генерации идентификатора кампании, взаимодействие с сервером C2, включающее сбор данных, шифрование и кодировку base64, а также две новые команды в полезной нагрузке - идентификаторы команд 22 и 25. Команда ID 22 включает загрузку шеллкода с назначенного сервера и выполнение его в новом потоке, в то время как команда ID 25 предназначена для загрузки файлов из удаленных мест и записи их содержимого в определенные пути.
Эволюция Latrodectus направлена на быструю интеграцию новых функциональных возможностей в его полезную нагрузку, что создает проблемы для защитников. Netskope Threat Labs продолжает внимательно следить за достижениями Latrodectus и ее тактики, методов и процедур (TTP) для усиления защиты и расширения возможностей поиска угроз в условиях меняющегося ландшафта угроз.
#ParsedReport #CompletenessHigh
29-08-2024
A Measure of Motive: How Attackers Weaponize Digital Analytics Tools
https://cloud.google.com/blog/topics/threat-intelligence/how-attackers-weaponize-digital-analytics-tools
Report completeness: High
Actors/Campaigns:
Muddywater
Fin11
Threats:
Credential_harvesting_technique
Adwind_rat
Azorult
Dancefloor
Friendspeak
Mixlabel
Cloaking_technique
Industry:
E-commerce
Geo:
Turkey
TTPs:
ChatGPT TTPs:
T1592.003, T1202
IOCs:
File: 1
Domain: 4
Url: 4
IP: 3
Hash: 1
Soft:
cURL
Algorithms:
md5, zip
Languages:
javascript, powershell
Platforms:
intel, arm
29-08-2024
A Measure of Motive: How Attackers Weaponize Digital Analytics Tools
https://cloud.google.com/blog/topics/threat-intelligence/how-attackers-weaponize-digital-analytics-tools
Report completeness: High
Actors/Campaigns:
Muddywater
Fin11
Threats:
Credential_harvesting_technique
Adwind_rat
Azorult
Dancefloor
Friendspeak
Mixlabel
Cloaking_technique
Industry:
E-commerce
Geo:
Turkey
TTPs:
ChatGPT TTPs:
do not use without manual checkT1592.003, T1202
IOCs:
File: 1
Domain: 4
Url: 4
IP: 3
Hash: 1
Soft:
cURL
Algorithms:
md5, zip
Languages:
javascript, powershell
Platforms:
intel, arm
Google Cloud Blog
A Measure of Motive: How Attackers Weaponize Digital Analytics Tools | Google Cloud Blog
Digital analytics tools are useful, but can also be used for malicious purposes.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-08-2024 A Measure of Motive: How Attackers Weaponize Digital Analytics Tools https://cloud.google.com/blog/topics/threat-intelligence/how-attackers-weaponize-digital-analytics-tools Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, как злоумышленники адаптируют и используют инструменты цифровой аналитики и рекламы для повышения эффективности своих вредоносных кампаний. В нем рассматриваются различные методы, используемые злоумышленниками, такие как сокращение ссылок, манипулирование геолокацией IP-адресов, технология CAPTCHA и инструменты конкурентной разведки, для обмана жертв и нацеливания на них. В тексте подчеркивается важность осторожности пользователей, проверки URL-адресов и упреждающих мер кибербезопасности для защиты от этих развивающихся киберугроз.
-----
Злоумышленники все чаще используют инструменты цифровой аналитики и рекламы для повышения эффективности своих вредоносных кампаний. Они используют такие методы, как сокращение ссылок, чтобы скрыть URL-адреса вредоносных целевых страниц и перенаправить жертв. Например, UNC1189 использовал сервис сокращения ссылок, чтобы направлять пользователей на документы-приманки для фишинга, в то время как финансово мотивированные злоумышленники использовали средства сокращения ссылок в SMS-фишинговых кампаниях для кражи информации о кредитных картах.
Кроме того, злоумышленники манипулируют данными геолокации IP-адресов, чтобы контролировать распространение вредоносных кампаний и ограничивать доступ к фишинговым страницам-приманкам на основе диапазонов IP-адресов. Они интегрируют такие инструменты, как технология CAPTCHA, чтобы избежать обнаружения средствами безопасности, а также случаи, когда группы участников угроз используют вызовы CAPTCHA для доставки вредоносных программ с помощью вредоносных ZIP-архивов.
Злоумышленники также используют инструменты конкурентной разведки для планирования и проведения вредоносных рекламных кампаний. Они проводят исследование ключевых слов, чтобы привлечь потенциальных жертв, создают убедительные целевые страницы и используют механизмы маскировки, чтобы избежать обнаружения. Стратегический процесс настройки вредоносных рекламных кампаний включает в себя настройку хостинговых доменов, создание целевых страниц и покупку рекламного пространства для размещения вредоносной рекламы.
Отдельным пользователям рекомендуется соблюдать осторожность при переходе по объявлениям или ссылкам и проверять URL-адреса веб-сайтов, чтобы не стать жертвой вредоносных схем. Пользователям важно перепроверять URL-адреса перед загрузкой файлов с доменов, спонсируемых веб-рекламой, чтобы предотвратить непреднамеренную загрузку вредоносных программ.
Конвергенция инструментов анализа данных, используемых в маркетинговых целях, с инструментами, используемыми в кампаниях по борьбе с вредоносными программами, стирает грань между законной и незаконной деятельностью. Злоумышленники используют законные инструменты в злонамеренных целях, создавая значительную опасность в цифровом пространстве. В сообщении подчеркивается, что defenders могут занять активную позицию для снижения рисков, связанных со злоупотреблением инструментами анализа данных при кибератаках. Понимая, как эти инструменты используются в качестве оружия, defenders могут усилить меры безопасности для противодействия все более изощренным киберугрозам.
В конечном счете, публикация в блоге пропагандирует стратегический и упреждающий подход к кибербезопасности, проливая свет на тактику, используемую злоумышленниками, и предоставляя информацию, полезную для защитников. В ней подчеркивается, что создание надежной защиты от киберугроз достижимо, несмотря на эволюционный характер цифровых атак. Демонстрируя способы, с помощью которых злоумышленники используют инструменты анализа данных, статья призывает к активной позиции в защите организаций и частных лиц от вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, как злоумышленники адаптируют и используют инструменты цифровой аналитики и рекламы для повышения эффективности своих вредоносных кампаний. В нем рассматриваются различные методы, используемые злоумышленниками, такие как сокращение ссылок, манипулирование геолокацией IP-адресов, технология CAPTCHA и инструменты конкурентной разведки, для обмана жертв и нацеливания на них. В тексте подчеркивается важность осторожности пользователей, проверки URL-адресов и упреждающих мер кибербезопасности для защиты от этих развивающихся киберугроз.
-----
Злоумышленники все чаще используют инструменты цифровой аналитики и рекламы для повышения эффективности своих вредоносных кампаний. Они используют такие методы, как сокращение ссылок, чтобы скрыть URL-адреса вредоносных целевых страниц и перенаправить жертв. Например, UNC1189 использовал сервис сокращения ссылок, чтобы направлять пользователей на документы-приманки для фишинга, в то время как финансово мотивированные злоумышленники использовали средства сокращения ссылок в SMS-фишинговых кампаниях для кражи информации о кредитных картах.
Кроме того, злоумышленники манипулируют данными геолокации IP-адресов, чтобы контролировать распространение вредоносных кампаний и ограничивать доступ к фишинговым страницам-приманкам на основе диапазонов IP-адресов. Они интегрируют такие инструменты, как технология CAPTCHA, чтобы избежать обнаружения средствами безопасности, а также случаи, когда группы участников угроз используют вызовы CAPTCHA для доставки вредоносных программ с помощью вредоносных ZIP-архивов.
Злоумышленники также используют инструменты конкурентной разведки для планирования и проведения вредоносных рекламных кампаний. Они проводят исследование ключевых слов, чтобы привлечь потенциальных жертв, создают убедительные целевые страницы и используют механизмы маскировки, чтобы избежать обнаружения. Стратегический процесс настройки вредоносных рекламных кампаний включает в себя настройку хостинговых доменов, создание целевых страниц и покупку рекламного пространства для размещения вредоносной рекламы.
Отдельным пользователям рекомендуется соблюдать осторожность при переходе по объявлениям или ссылкам и проверять URL-адреса веб-сайтов, чтобы не стать жертвой вредоносных схем. Пользователям важно перепроверять URL-адреса перед загрузкой файлов с доменов, спонсируемых веб-рекламой, чтобы предотвратить непреднамеренную загрузку вредоносных программ.
Конвергенция инструментов анализа данных, используемых в маркетинговых целях, с инструментами, используемыми в кампаниях по борьбе с вредоносными программами, стирает грань между законной и незаконной деятельностью. Злоумышленники используют законные инструменты в злонамеренных целях, создавая значительную опасность в цифровом пространстве. В сообщении подчеркивается, что defenders могут занять активную позицию для снижения рисков, связанных со злоупотреблением инструментами анализа данных при кибератаках. Понимая, как эти инструменты используются в качестве оружия, defenders могут усилить меры безопасности для противодействия все более изощренным киберугрозам.
В конечном счете, публикация в блоге пропагандирует стратегический и упреждающий подход к кибербезопасности, проливая свет на тактику, используемую злоумышленниками, и предоставляя информацию, полезную для защитников. В ней подчеркивается, что создание надежной защиты от киберугроз достижимо, несмотря на эволюционный характер цифровых атак. Демонстрируя способы, с помощью которых злоумышленники используют инструменты анализа данных, статья призывает к активной позиции в защите организаций и частных лиц от вредоносных действий.
#cyberthreattech #llm
Мы продолжаем наши опыты по определению номера TTP по фрагменту текста из TI-отчета.
Итоги на текущий момент:
1. Использование ChatGPT.
ChatGPT 4 выделяет их лучше чем ChatGPT 3,5. По замерам на процентов 15%, но эти +15% кардинально ситуацию не меняют.
2. Стало понятно почему так сильно косячит TRAM.
В их датасете вагон мусора
3. SecureBERT+ дает точность в 70% также из-за мусора в датасете
4. Есть ряд Тактик, текстовка описания которых оооцень похожи и даже эксперт иногда теряется при принятии решения (многие схожие работы также отмечают этот нюанс)
К чему мы пришли:
1. Мы делаем классификацию в 2 этапа: определение Тактики, определение Техники
2. Выделили устойчивую комбинацию Тактик, в которой больше всего ошибок модели и только для них будем применять грязные хаки (какие - не скажу, приходите на наш CTI-митап в сентябре, расскажу голосом) + волевое решение
3. Выхлоп классификатор будет отдаваться на анализ в RAG, где LLM будет принимать окончательное решение (пока этот шаг в бою не тестили, но потестим).
Мы продолжаем наши опыты по определению номера TTP по фрагменту текста из TI-отчета.
Итоги на текущий момент:
1. Использование ChatGPT.
ChatGPT 4 выделяет их лучше чем ChatGPT 3,5. По замерам на процентов 15%, но эти +15% кардинально ситуацию не меняют.
2. Стало понятно почему так сильно косячит TRAM.
В их датасете вагон мусора
3. SecureBERT+ дает точность в 70% также из-за мусора в датасете
4. Есть ряд Тактик, текстовка описания которых оооцень похожи и даже эксперт иногда теряется при принятии решения (многие схожие работы также отмечают этот нюанс)
К чему мы пришли:
1. Мы делаем классификацию в 2 этапа: определение Тактики, определение Техники
2. Выделили устойчивую комбинацию Тактик, в которой больше всего ошибок модели и только для них будем применять грязные хаки (какие - не скажу, приходите на наш CTI-митап в сентябре, расскажу голосом) + волевое решение
3. Выхлоп классификатор будет отдаваться на анализ в RAG, где LLM будет принимать окончательное решение (пока этот шаг в бою не тестили, но потестим).
#ParsedReport #CompletenessLow
30-08-2024
Exploring AsyncRAT and Infostealer Plugin Delivery Through Phishing Emails
https://www.esentire.com/blog/exploring-asyncrat-and-infostealer-plugin-delivery-through-phishing-emails
Report completeness: Low
Threats:
Asyncrat
Process_hollowing_technique
Process_injection_technique
ChatGPT TTPs:
T1203, T1193, T1059.003, T1059.001, T1053.005, T1055.012, T1119
IOCs:
Hash: 9
Url: 2
Path: 2
File: 3
Soft:
Task Scheduler, Opera, OperaGX, Firefox, Chrome
Wallets:
metamask, tronlink, bitget_wallet, coinbase, ronin_wallet, bitpay, rabby
Crypto:
binance
Algorithms:
zip, md5
Languages:
powershell
Links:
30-08-2024
Exploring AsyncRAT and Infostealer Plugin Delivery Through Phishing Emails
https://www.esentire.com/blog/exploring-asyncrat-and-infostealer-plugin-delivery-through-phishing-emails
Report completeness: Low
Threats:
Asyncrat
Process_hollowing_technique
Process_injection_technique
ChatGPT TTPs:
do not use without manual checkT1203, T1193, T1059.003, T1059.001, T1053.005, T1055.012, T1119
IOCs:
Hash: 9
Url: 2
Path: 2
File: 3
Soft:
Task Scheduler, Opera, OperaGX, Firefox, Chrome
Wallets:
metamask, tronlink, bitget_wallet, coinbase, ronin_wallet, bitpay, rabby
Crypto:
binance
Algorithms:
zip, md5
Languages:
powershell
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/AsyncRAT/AsyncRAT\_8-7-2024.txteSentire
Exploring AsyncRAT and Infostealer Plugin Delivery Through Phishing…
Learn more about the AsyncRAT malware being delivered through phishing emails and get security recommendations from our Threat Response Unit (TRU) to…