CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2024 Inside SnipBot: The Latest RomCom Malware Variant https://unit42.paloaltonetworks.com/snipbot-romcom-malware-variant Report completeness: High Threats: Snipbot Romcom_rat Peapod Com_hijacking_technique Process_hacker_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об обнаружении и анализе нового варианта семейства вредоносных программ RomCom под названием SnipBot. В нем рассказывается о передовых методах обфускации кода вредоносного ПО, действиях злоумышленника после заражения и сотрудничестве с компаниями по кибербезопасности, такими как Sophos и Palo Alto Networks, для понимания и устранения угрозы. SnipBot, входящий в семейство вредоносных программ RomCom RAT, ведет себя как шпион, использует методы защиты от "песочницы" и имеет сложную структуру с зашифрованными строками. Мотивы злоумышленника, по-видимому, ориентированы на различные сектора, что сигнализирует о потенциальном переходе к шпионажу, подчеркивая необходимость в проактивных механизмах защиты от развивающихся киберугроз, таких как SnipBot.
-----
В тексте рассказывается об обнаружении нового варианта семейства вредоносных программ RomCom под названием SnipBot, который впервые демонстрирует действия злоумышленника в системе жертвы после заражения. Вредоносная программа использует продвинутые методы обфускации кода и новые приемы, отличные от предыдущих версий, таких как RomCom 3.0 и PEAPOD (RomCom 4.0). В начале апреля в Advanced WildFire sandbox был обнаружен модуль SnipBot DLL, который позволил восстановить цепочку заражения и понять действия злоумышленника. Дальнейшее изучение выявило похожие вредоносные программы, датируемые декабрем 2023 года, что указывает на широту операций злоумышленника.
SnipBot позволяет злоумышленнику выполнять команды и загружать дополнительные модули в систему жертвы. Он сочетает в себе аспекты RomCom 3.0 и RomCom 4.0 (PEAPOD), за что получил название версии 5.0. Угроза проходит несколько этапов, начиная с загрузки подписанного исполняемого файла, который, возможно, был получен в результате кражи сертификата. В последующих модулях отсутствуют подписи. Благодаря сотрудничеству с Sophos мы получили представление о возможностях SnipBot и поведении злоумышленников. Palo Alto Networks предлагает защиту с помощью таких продуктов, как Cortex и Advanced WildFire, причем последний классифицирует вредоносную программу SnipBot как вредоносную.
Семейство вредоносных программ RomCom RAT развивалось на протяжении многих лет, и SnipBot представляет собой последнюю версию. Злоумышленник, стоящий за RomCom, действует как минимум с 2022 года и занимается шпионской деятельностью. SnipBot позволяет злоумышленнику выполнять команды и загружать модули, при этом исходная полезная нагрузка замаскирована под загрузчик исполняемых файлов или PDF-файл, отправленный по электронной почте. Для предотвращения обнаружения используются методы защиты от "песочницы" и обфускации кода. Благодаря данным телеметрии и обратному проектированию была восстановлена цепочка заражения, в результате чего было обнаружено несколько версий SnipBot, размещенных на temp.sh.
Вредоносное ПО имеет сложную структуру с зашифрованными строками и различными функциями для каждого модуля. Ниже представлен обзор действий SnipBot по разведке сети и эксфильтрации. Анализ кода вредоносного ПО указывает на наличие хороших навыков разработки для Windows, хотя и не без мелких недостатков. Мотивы злоумышленника остаются неоднозначными, он нацелен на различные сектора с потенциальным переходом к шпионажу.
Клиенты Palo Alto Networks получают улучшенную защиту от SnipBot с помощью Cortex и Advanced WildFire, а связанные URL-адреса и домены помечаются как вредоносные. Обмен информацией в рамках Альянса по борьбе с киберугрозами помогает быстро принимать контрмеры против злоумышленников. Анализ проливает свет на меняющуюся тактику участников киберугроз и важность механизмов проактивной защиты перед лицом сложных вариантов вредоносного ПО, таких как SnipBot.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об обнаружении и анализе нового варианта семейства вредоносных программ RomCom под названием SnipBot. В нем рассказывается о передовых методах обфускации кода вредоносного ПО, действиях злоумышленника после заражения и сотрудничестве с компаниями по кибербезопасности, такими как Sophos и Palo Alto Networks, для понимания и устранения угрозы. SnipBot, входящий в семейство вредоносных программ RomCom RAT, ведет себя как шпион, использует методы защиты от "песочницы" и имеет сложную структуру с зашифрованными строками. Мотивы злоумышленника, по-видимому, ориентированы на различные сектора, что сигнализирует о потенциальном переходе к шпионажу, подчеркивая необходимость в проактивных механизмах защиты от развивающихся киберугроз, таких как SnipBot.
-----
В тексте рассказывается об обнаружении нового варианта семейства вредоносных программ RomCom под названием SnipBot, который впервые демонстрирует действия злоумышленника в системе жертвы после заражения. Вредоносная программа использует продвинутые методы обфускации кода и новые приемы, отличные от предыдущих версий, таких как RomCom 3.0 и PEAPOD (RomCom 4.0). В начале апреля в Advanced WildFire sandbox был обнаружен модуль SnipBot DLL, который позволил восстановить цепочку заражения и понять действия злоумышленника. Дальнейшее изучение выявило похожие вредоносные программы, датируемые декабрем 2023 года, что указывает на широту операций злоумышленника.
SnipBot позволяет злоумышленнику выполнять команды и загружать дополнительные модули в систему жертвы. Он сочетает в себе аспекты RomCom 3.0 и RomCom 4.0 (PEAPOD), за что получил название версии 5.0. Угроза проходит несколько этапов, начиная с загрузки подписанного исполняемого файла, который, возможно, был получен в результате кражи сертификата. В последующих модулях отсутствуют подписи. Благодаря сотрудничеству с Sophos мы получили представление о возможностях SnipBot и поведении злоумышленников. Palo Alto Networks предлагает защиту с помощью таких продуктов, как Cortex и Advanced WildFire, причем последний классифицирует вредоносную программу SnipBot как вредоносную.
Семейство вредоносных программ RomCom RAT развивалось на протяжении многих лет, и SnipBot представляет собой последнюю версию. Злоумышленник, стоящий за RomCom, действует как минимум с 2022 года и занимается шпионской деятельностью. SnipBot позволяет злоумышленнику выполнять команды и загружать модули, при этом исходная полезная нагрузка замаскирована под загрузчик исполняемых файлов или PDF-файл, отправленный по электронной почте. Для предотвращения обнаружения используются методы защиты от "песочницы" и обфускации кода. Благодаря данным телеметрии и обратному проектированию была восстановлена цепочка заражения, в результате чего было обнаружено несколько версий SnipBot, размещенных на temp.sh.
Вредоносное ПО имеет сложную структуру с зашифрованными строками и различными функциями для каждого модуля. Ниже представлен обзор действий SnipBot по разведке сети и эксфильтрации. Анализ кода вредоносного ПО указывает на наличие хороших навыков разработки для Windows, хотя и не без мелких недостатков. Мотивы злоумышленника остаются неоднозначными, он нацелен на различные сектора с потенциальным переходом к шпионажу.
Клиенты Palo Alto Networks получают улучшенную защиту от SnipBot с помощью Cortex и Advanced WildFire, а связанные URL-адреса и домены помечаются как вредоносные. Обмен информацией в рамках Альянса по борьбе с киберугрозами помогает быстро принимать контрмеры против злоумышленников. Анализ проливает свет на меняющуюся тактику участников киберугроз и важность механизмов проактивной защиты перед лицом сложных вариантов вредоносного ПО, таких как SnipBot.
#ParsedReport #CompletenessMedium
24-09-2024
Security Brief: Actor Uses Compromised Accounts, Customized Social Engineering to Target Transport and Logistics Firms with Malware
https://www.proofpoint.com/us/blog/threat-insight/security-brief-actor-uses-compromised-accounts-customized-social-engineering
Report completeness: Medium
Actors/Campaigns:
Uac-0050
Threats:
Lumma_stealer
Stealc
Netsupportmanager_rat
Danabot
Sectop_rat
Clickfix_technique
Victims:
Transportation and logistics companies
Industry:
Logistic, Transport
Geo:
America
ChatGPT TTPs:
T1078, T1059.001, T1204.001, T1105, T1053.005
IOCs:
Hash: 17
Url: 13
Soft:
Windows PowerShell, Chrome
Algorithms:
base64, sha256
Languages:
powershell
24-09-2024
Security Brief: Actor Uses Compromised Accounts, Customized Social Engineering to Target Transport and Logistics Firms with Malware
https://www.proofpoint.com/us/blog/threat-insight/security-brief-actor-uses-compromised-accounts-customized-social-engineering
Report completeness: Medium
Actors/Campaigns:
Uac-0050
Threats:
Lumma_stealer
Stealc
Netsupportmanager_rat
Danabot
Sectop_rat
Clickfix_technique
Victims:
Transportation and logistics companies
Industry:
Logistic, Transport
Geo:
America
ChatGPT TTPs:
do not use without manual checkT1078, T1059.001, T1204.001, T1105, T1053.005
IOCs:
Hash: 17
Url: 13
Soft:
Windows PowerShell, Chrome
Algorithms:
base64, sha256
Languages:
powershell
Proofpoint
Security Brief: Actor Uses Compromised Accounts, Customized Social Engineering to Target Transport and Logistics Firms with Malware…
What happened Proofpoint researchers are tracking a cluster of activity targeting transportation and logistics companies in North America to deliver a variety of different malware
CTT Report Hub
#ParsedReport #CompletenessMedium 24-09-2024 Security Brief: Actor Uses Compromised Accounts, Customized Social Engineering to Target Transport and Logistics Firms with Malware https://www.proofpoint.com/us/blog/threat-insight/security-brief-actor-uses-compromised…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитики Proofpoint по анализу киберугроз наблюдали за продолжающейся кампанией кибератак, нацеленных на транспортные и логистические компании в Северной Америке, с конца мая 2024 года. Злоумышленники взламывают законные учетные записи электронной почты, чтобы внедрять вредоносный контент в текущие разговоры, притворяясь подлинными. Они используют различные типы вредоносных программ и тактику, включая методы социальной инженерии, такие как метод "ClickFix". Злоумышленники адаптируют свои сообщения к отрасли, выдавая себя за конкретное программное обеспечение для повышения доверия. Этот меняющийся ландшафт угроз подчеркивает необходимость проявления бдительности пользователями и предостережения в отношении подозрительных электронных писем для снижения потенциальных рисков.
-----
Исследователи Proofpoint отслеживали серию кибератак, нацеленных на транспортные и логистические компании в Северной Америке, с использованием взломанных учетных записей электронной почты, принадлежащих этим компаниям. Злоумышленники внедряют вредоносный контент в переписку по электронной почте, чтобы придать своим сообщениям легитимный вид. Эта кампания продолжается с конца мая 2024 года и использовала по меньшей мере 15 скомпрометированных учетных записей электронной почты. В период с мая по июль 2024 года атаки проводились преимущественно с использованием вредоносных программ, таких как Lumma Stealer, StealC или NetSupport, но в августе 2024 года они перешли на использование DanaBot и Arechclient2, а также новой тактики и инфраструктуры.
Злоумышленники обычно используют URL-адреса Google Диска или прикрепляют их к своим сообщениям.Файлы URL-адресов приводят получателей к интернет-ссылкам, которые при запуске позволяют получить доступ к удаленным исполняемым файлам через SMB для установки вредоносного ПО. Более того, в августе 2024 года злоумышленники внедрили технологию "ClickFix", при которой получатели через диалоговые окна получают указания запустить PowerShell-скрипт в кодировке Base64, который загружает DanaBot. Этот метод социальной инженерии повышает реалистичность вредоносных сообщений, повышая вероятность успешного заражения.
Хотя конкретный источник угрозы, стоящий за этими атаками, остается неустановленным, исследователи Proofpoint полагают, что это киберпреступники, мотивированные финансовыми соображениями. Использование актером привлекательных приманок, адаптированных к транспортно-логистическому сектору, наряду с использованием специализированного отраслевого программного обеспечения, такого как Samsara, AMB Logistic и Astra TMS, свидетельствует о высоком уровне исследований целевых компаний. Такая разведка позволяет злоумышленникам создавать убедительные сообщения, которые соответствуют обычным бизнес-процессам, повышая шансы на компрометацию получателей.
Ситуация с угрозами меняется, и злоумышленники все больше внимания уделяют методам социальной инженерии и использованию обычных вредоносных программ, а не сложных полезных приложений. Этот сдвиг подчеркивает важность повышения бдительности пользователей, особенно в сфере транспорта и логистики, в отношении подозрительных электронных писем, содержащих необычные ссылки или вложенные файлы. Чтобы смягчить эти угрозы, пользователям следует проявлять осторожность при получении электронных писем, которые отклоняются от обычного режима работы или вызывают чувство беспокойства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитики Proofpoint по анализу киберугроз наблюдали за продолжающейся кампанией кибератак, нацеленных на транспортные и логистические компании в Северной Америке, с конца мая 2024 года. Злоумышленники взламывают законные учетные записи электронной почты, чтобы внедрять вредоносный контент в текущие разговоры, притворяясь подлинными. Они используют различные типы вредоносных программ и тактику, включая методы социальной инженерии, такие как метод "ClickFix". Злоумышленники адаптируют свои сообщения к отрасли, выдавая себя за конкретное программное обеспечение для повышения доверия. Этот меняющийся ландшафт угроз подчеркивает необходимость проявления бдительности пользователями и предостережения в отношении подозрительных электронных писем для снижения потенциальных рисков.
-----
Исследователи Proofpoint отслеживали серию кибератак, нацеленных на транспортные и логистические компании в Северной Америке, с использованием взломанных учетных записей электронной почты, принадлежащих этим компаниям. Злоумышленники внедряют вредоносный контент в переписку по электронной почте, чтобы придать своим сообщениям легитимный вид. Эта кампания продолжается с конца мая 2024 года и использовала по меньшей мере 15 скомпрометированных учетных записей электронной почты. В период с мая по июль 2024 года атаки проводились преимущественно с использованием вредоносных программ, таких как Lumma Stealer, StealC или NetSupport, но в августе 2024 года они перешли на использование DanaBot и Arechclient2, а также новой тактики и инфраструктуры.
Злоумышленники обычно используют URL-адреса Google Диска или прикрепляют их к своим сообщениям.Файлы URL-адресов приводят получателей к интернет-ссылкам, которые при запуске позволяют получить доступ к удаленным исполняемым файлам через SMB для установки вредоносного ПО. Более того, в августе 2024 года злоумышленники внедрили технологию "ClickFix", при которой получатели через диалоговые окна получают указания запустить PowerShell-скрипт в кодировке Base64, который загружает DanaBot. Этот метод социальной инженерии повышает реалистичность вредоносных сообщений, повышая вероятность успешного заражения.
Хотя конкретный источник угрозы, стоящий за этими атаками, остается неустановленным, исследователи Proofpoint полагают, что это киберпреступники, мотивированные финансовыми соображениями. Использование актером привлекательных приманок, адаптированных к транспортно-логистическому сектору, наряду с использованием специализированного отраслевого программного обеспечения, такого как Samsara, AMB Logistic и Astra TMS, свидетельствует о высоком уровне исследований целевых компаний. Такая разведка позволяет злоумышленникам создавать убедительные сообщения, которые соответствуют обычным бизнес-процессам, повышая шансы на компрометацию получателей.
Ситуация с угрозами меняется, и злоумышленники все больше внимания уделяют методам социальной инженерии и использованию обычных вредоносных программ, а не сложных полезных приложений. Этот сдвиг подчеркивает важность повышения бдительности пользователей, особенно в сфере транспорта и логистики, в отношении подозрительных электронных писем, содержащих необычные ссылки или вложенные файлы. Чтобы смягчить эти угрозы, пользователям следует проявлять осторожность при получении электронных писем, которые отклоняются от обычного режима работы или вызывают чувство беспокойства.
#ParsedReport #CompletenessMedium
24-09-2024
Echoes of Stargazer Goblin: Analyzing Shared TTPs from an Open Directory
https://hunt.io/blog/echoes-of-stargazer-goblin-analyzing-shared-ttps-from-an-open-directory
Report completeness: Medium
Actors/Campaigns:
Stargazer_goblin
Threats:
Sliver_c2_tool
Donut
Geo:
Chile
ChatGPT TTPs:
T1059.001, T1059.005, T1027, T1566.001, T1071.001, T1055
IOCs:
IP: 2
File: 23
Url: 1
Path: 2
Domain: 1
Hash: 9
Soft:
WordPress, PyInstaller
Algorithms:
zip, xor
Languages:
powershell, javascript, php, python
Platforms:
x86
Links:
24-09-2024
Echoes of Stargazer Goblin: Analyzing Shared TTPs from an Open Directory
https://hunt.io/blog/echoes-of-stargazer-goblin-analyzing-shared-ttps-from-an-open-directory
Report completeness: Medium
Actors/Campaigns:
Stargazer_goblin
Threats:
Sliver_c2_tool
Donut
Geo:
Chile
ChatGPT TTPs:
do not use without manual checkT1059.001, T1059.005, T1027, T1566.001, T1071.001, T1055
IOCs:
IP: 2
File: 23
Url: 1
Path: 2
Domain: 1
Hash: 9
Soft:
WordPress, PyInstaller
Algorithms:
zip, xor
Languages:
powershell, javascript, php, python
Platforms:
x86
Links:
https://github.com/TheWover/donuthttps://github.com/BishopFox/sliverhttps://github.com/volexity/donut-decryptorhunt.io
Echoes of Stargazer Goblin: Analyzing Shared TTPs from an Open Directory | Hunt.io
Check out our new blog post on exposed files found in an open directory that reveal an attack with overlapping TTPs linked to the Stargazers network.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-09-2024 Echoes of Stargazer Goblin: Analyzing Shared TTPs from an Open Directory https://hunt.io/blog/echoes-of-stargazer-goblin-analyzing-shared-ttps-from-an-open-directory Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе файлов на сервере, что наводит на мысль о возможной преднамеренной кампании по распространению вредоносного ПО, проводимой изощренной хакерской группой, использующей тактику, аналогичную Stargazer Goblin. Анализ выявил совпадения в коде и тактике Stargazer Goblin, особенно в использовании запутанных скриптов, файлов, содержащих шеллкод, и фишинговых кампаний. Однако некоторые различия в сложности и тактике указывают либо на особый профиль участников угроз, либо на попытку подражания. Прямая принадлежность гоблину-Звездочету сомнительна из-за различий в тактике и наличия уникальных элементов, намекающих на потенциальных подражателей или Красную команду.
-----
В тексте обсуждается обнаружение файлов на сервере, демонстрирующих методы атаки, аналогичные тем, которые использовала хакерская группа Stargazer Goblin. Среди файлов были файлы .hta и .bin, а также сценарии PowerShell для внедрения шелл-кода в законные процессы доставки вредоносных программ. Анализ выявил совпадения в коде и тактике, что наводит на мысль о возможной преднамеренной кампании по распространению вредоносного по, проводимой опытным игроком.
Дальнейшее расследование выявило закономерности, напоминающие недавнюю активность злоумышленников, связанную с Stargazer Goblin. Каталог содержал файлы, упакованные с помощью запутанного VBScript для загрузки дополнительных файлов, аналогично методам группы. Два конкретных файла, become.txt и code.ps1, содержали сценарии PowerShell с соглашениями об именовании переменных и возможностями фильтрации данных, что указывает на более масштабную вредоносную операцию.
Способ первоначального доступа был идентифицирован как файл Logo_Modernism.pdf.url, который, вероятно, был получен с помощью фишинга или скачивания с компьютера. В результате этой кампании была создана платформа эмуляции Sliver C2, отличающаяся от большинства вредоносных программ-похитителей, о которых сообщалось ранее. VBScript в файле Logo_Modernism.hta запускал команды PowerShell для загрузки и выполнения вредоносного кода. Связанные с ним файлы .bin содержали шелл-код, сгенерированный проектом donut, чтобы избежать обнаружения.
Анализ скрипта code.ps1 выявил его кодировку с использованием побитовых операций XOR, что выявило потенциально вредоносную активность. Сравнение с тактикой Stargazer Goblin показало сходство в методологии таргетинга, типах файлов и механизмах доставки, таких как фишинговые кампании, запутанные скрипты и файлы, содержащие шеллкод. Однако различия в сложности, обработке файлов и структурах именования переменных указывают на различный профиль участников угроз или попытку эмуляции.
Несмотря на то, что результаты указывают на сходство с кампаниями Stargazer Goblin, отсутствие определенных признаков и вариаций в тактике затрудняют прямую атрибуцию. Наличие уникальных элементов, таких как пути к папкам, указывающих на возможную Красную команду или другого участника, имитирующего тактику Stargazer Goblin, усложняет анализ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе файлов на сервере, что наводит на мысль о возможной преднамеренной кампании по распространению вредоносного ПО, проводимой изощренной хакерской группой, использующей тактику, аналогичную Stargazer Goblin. Анализ выявил совпадения в коде и тактике Stargazer Goblin, особенно в использовании запутанных скриптов, файлов, содержащих шеллкод, и фишинговых кампаний. Однако некоторые различия в сложности и тактике указывают либо на особый профиль участников угроз, либо на попытку подражания. Прямая принадлежность гоблину-Звездочету сомнительна из-за различий в тактике и наличия уникальных элементов, намекающих на потенциальных подражателей или Красную команду.
-----
В тексте обсуждается обнаружение файлов на сервере, демонстрирующих методы атаки, аналогичные тем, которые использовала хакерская группа Stargazer Goblin. Среди файлов были файлы .hta и .bin, а также сценарии PowerShell для внедрения шелл-кода в законные процессы доставки вредоносных программ. Анализ выявил совпадения в коде и тактике, что наводит на мысль о возможной преднамеренной кампании по распространению вредоносного по, проводимой опытным игроком.
Дальнейшее расследование выявило закономерности, напоминающие недавнюю активность злоумышленников, связанную с Stargazer Goblin. Каталог содержал файлы, упакованные с помощью запутанного VBScript для загрузки дополнительных файлов, аналогично методам группы. Два конкретных файла, become.txt и code.ps1, содержали сценарии PowerShell с соглашениями об именовании переменных и возможностями фильтрации данных, что указывает на более масштабную вредоносную операцию.
Способ первоначального доступа был идентифицирован как файл Logo_Modernism.pdf.url, который, вероятно, был получен с помощью фишинга или скачивания с компьютера. В результате этой кампании была создана платформа эмуляции Sliver C2, отличающаяся от большинства вредоносных программ-похитителей, о которых сообщалось ранее. VBScript в файле Logo_Modernism.hta запускал команды PowerShell для загрузки и выполнения вредоносного кода. Связанные с ним файлы .bin содержали шелл-код, сгенерированный проектом donut, чтобы избежать обнаружения.
Анализ скрипта code.ps1 выявил его кодировку с использованием побитовых операций XOR, что выявило потенциально вредоносную активность. Сравнение с тактикой Stargazer Goblin показало сходство в методологии таргетинга, типах файлов и механизмах доставки, таких как фишинговые кампании, запутанные скрипты и файлы, содержащие шеллкод. Однако различия в сложности, обработке файлов и структурах именования переменных указывают на различный профиль участников угроз или попытку эмуляции.
Несмотря на то, что результаты указывают на сходство с кампаниями Stargazer Goblin, отсутствие определенных признаков и вариаций в тактике затрудняют прямую атрибуцию. Наличие уникальных элементов, таких как пути к папкам, указывающих на возможную Красную команду или другого участника, имитирующего тактику Stargazer Goblin, усложняет анализ.
#ParsedReport #CompletenessLow
24-09-2024
Octo2: European Banks Already Under Attack by New Malware Variant
https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant
Report completeness: Low
Actors/Campaigns:
Zombinder
Threats:
Exobot
Exobotcompact
Industry:
Financial
Geo:
Australia, Italy, Canada, Poland, Middle east, Moldova, Singapore, Hungary, Usa
ChatGPT TTPs:
T1105, T1027, T1056
IOCs:
Hash: 3
Soft:
Google Chrome, Android
24-09-2024
Octo2: European Banks Already Under Attack by New Malware Variant
https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant
Report completeness: Low
Actors/Campaigns:
Zombinder
Threats:
Exobot
Exobotcompact
Industry:
Financial
Geo:
Australia, Italy, Canada, Poland, Middle east, Moldova, Singapore, Hungary, Usa
ChatGPT TTPs:
do not use without manual checkT1105, T1027, T1056
IOCs:
Hash: 3
Soft:
Google Chrome, Android
ThreatFabric
Octo2: European Banks Already Under Attack by New Malware Variant
ThreatFabric unveils the evolution of Octo2 malware, enhancing mobile banking security with sophisticated techniques and remote access capabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2024 Octo2: European Banks Already Under Attack by New Malware Variant https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant Report completeness: Low Actors/Campaigns: Zombinder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции и влиянии семейства вредоносных программ Octo (ExobotCompact), уделяя особое внимание появлению новой версии Octo2, ее расширенным возможностям, тактике, используемой злоумышленниками, и потенциальным рискам, которые она представляет для безопасности мобильного банкинга во всем мире.
-----
Семейство вредоносных программ Octo (ExobotCompact) играет важную роль в современном мире мобильных угроз, и Octo является наиболее распространенным вариантом. Появление новой версии под названием Octo2, выпущенной первоначальным разработчиком угроз, потенциально может изменить ландшафт угроз и тактику, применяемую участниками угроз. Octo2 был замечен в новых кампаниях в европейских странах и включает в себя сложные методы обфускации, такие как алгоритм генерации доменов (DGA), для повышения его скрытности.
Эволюция семейства вредоносных программ Exobot началась с появления первых образцов в 2016 году в качестве банковского трояна, способного осуществлять оверлейные атаки и контролировать различные функции устройств. В 2019 году появилась облегченная версия под названием ExobotCompact, сохранившая большинство функций и продвигаемая на подпольных форумах. Впоследствии, в 2021 году, был обнаружен новый вариант ExobotCompact, получивший название "Coper" от некоторых производителей аудио- и видеотехники, который был связан с оригинальным ExobotCompact.
Появление Octo в 2022 году ознаменовало собой новую главу в истории, когда предполагаемый владелец, "Архитектор", поделился ограниченной информацией. С тех пор активность Octo возросла, привлекая все больше участников угроз благодаря обновленным функциям удаленного доступа. В 2024 году произошла утечка исходного кода Octo, что привело к многочисленным форкам со стороны других участников угроз. Это событие подтолкнуло разработчиков к выпуску Octo2, что свидетельствует о высокой конкуренции на рынке вредоносных программ.
В Octo2 представлены значительные обновления по сравнению с предыдущими версиями, направленные на повышение стабильности удаленного управления, методов защиты от обнаружения и взаимодействия с сервером C2. Заметные улучшения включают повышенную устойчивость к троянам удаленного доступа (RAT) и реализацию алгоритма генерации доменов для динамической генерации имен серверов C2. Эти усовершенствования усложняют обнаружение и удаление Octo2, что повышает риски для безопасности мобильного банкинга во всем мире.
Были обнаружены кампании с участием Octo2, нацеленные на пользователей в таких странах, как Италия, Польша, Молдова и Венгрия, которые маскируются под законные приложения, такие как Google Chrome и NordVPN. Вредоносная программа использует Zombinder в качестве установщика на начальном этапе для обхода ограничений Android и успешного получения доступа к устройствам жертв.
Расширенные возможности Octo2, а также его происхождение из-за утечки исходного кода, представляют серьезную угрозу для безопасности мобильного банкинга. Его способность скрытно совершать мошеннические действия на устройстве и перехватывать конфиденциальные данные подчеркивает важность упреждающих мер безопасности для пользователей и финансовых учреждений. Поскольку Octo2 продолжает развиваться и адаптироваться, сохранение бдительности и обновление средств защиты имеют решающее значение для снижения растущих рисков, связанных с этим сложным семейством вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции и влиянии семейства вредоносных программ Octo (ExobotCompact), уделяя особое внимание появлению новой версии Octo2, ее расширенным возможностям, тактике, используемой злоумышленниками, и потенциальным рискам, которые она представляет для безопасности мобильного банкинга во всем мире.
-----
Семейство вредоносных программ Octo (ExobotCompact) играет важную роль в современном мире мобильных угроз, и Octo является наиболее распространенным вариантом. Появление новой версии под названием Octo2, выпущенной первоначальным разработчиком угроз, потенциально может изменить ландшафт угроз и тактику, применяемую участниками угроз. Octo2 был замечен в новых кампаниях в европейских странах и включает в себя сложные методы обфускации, такие как алгоритм генерации доменов (DGA), для повышения его скрытности.
Эволюция семейства вредоносных программ Exobot началась с появления первых образцов в 2016 году в качестве банковского трояна, способного осуществлять оверлейные атаки и контролировать различные функции устройств. В 2019 году появилась облегченная версия под названием ExobotCompact, сохранившая большинство функций и продвигаемая на подпольных форумах. Впоследствии, в 2021 году, был обнаружен новый вариант ExobotCompact, получивший название "Coper" от некоторых производителей аудио- и видеотехники, который был связан с оригинальным ExobotCompact.
Появление Octo в 2022 году ознаменовало собой новую главу в истории, когда предполагаемый владелец, "Архитектор", поделился ограниченной информацией. С тех пор активность Octo возросла, привлекая все больше участников угроз благодаря обновленным функциям удаленного доступа. В 2024 году произошла утечка исходного кода Octo, что привело к многочисленным форкам со стороны других участников угроз. Это событие подтолкнуло разработчиков к выпуску Octo2, что свидетельствует о высокой конкуренции на рынке вредоносных программ.
В Octo2 представлены значительные обновления по сравнению с предыдущими версиями, направленные на повышение стабильности удаленного управления, методов защиты от обнаружения и взаимодействия с сервером C2. Заметные улучшения включают повышенную устойчивость к троянам удаленного доступа (RAT) и реализацию алгоритма генерации доменов для динамической генерации имен серверов C2. Эти усовершенствования усложняют обнаружение и удаление Octo2, что повышает риски для безопасности мобильного банкинга во всем мире.
Были обнаружены кампании с участием Octo2, нацеленные на пользователей в таких странах, как Италия, Польша, Молдова и Венгрия, которые маскируются под законные приложения, такие как Google Chrome и NordVPN. Вредоносная программа использует Zombinder в качестве установщика на начальном этапе для обхода ограничений Android и успешного получения доступа к устройствам жертв.
Расширенные возможности Octo2, а также его происхождение из-за утечки исходного кода, представляют серьезную угрозу для безопасности мобильного банкинга. Его способность скрытно совершать мошеннические действия на устройстве и перехватывать конфиденциальные данные подчеркивает важность упреждающих мер безопасности для пользователей и финансовых учреждений. Поскольку Octo2 продолжает развиваться и адаптироваться, сохранение бдительности и обновление средств защиты имеют решающее значение для снижения растущих рисков, связанных с этим сложным семейством вредоносных программ.
#ParsedReport #CompletenessLow
24-09-2024
The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass
https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f
Report completeness: Low
Actors/Campaigns:
Mutantbedrog (motivation: cyber_criminal)
ChatGPT TTPs:
T1189, T1140
IOCs:
File: 1
Domain: 10
Soft:
zoom, Chrome
Languages:
javascript
24-09-2024
The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass
https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f
Report completeness: Low
Actors/Campaigns:
Mutantbedrog (motivation: cyber_criminal)
ChatGPT TTPs:
do not use without manual checkT1189, T1140
IOCs:
File: 1
Domain: 10
Soft:
zoom, Chrome
Languages:
javascript
Medium
The Curious Case Of MutantBedrog’s Trusted-Types CSP Bypass
MutantBedrog is a malvertiser that caught our attention early summer ’24 for their highly disruptive forced redirect campaigns and the…
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2024 The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f Report completeness: Low Actors/Campaigns: Mutantbedrog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается киберугроза, исходящая от MutantBedrog, злоумышленника, известного своими разрушительными кампаниями принудительного перенаправления, использующими уникальную полезную нагрузку JavaScript для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В нем рассказывается о том, как полезная нагрузка MutantBedrog обходит ограничения CSP за счет внедрения политик доверенных типов, демонстрируя глубокое понимание спецификаций безопасности браузера. Анализ подчеркивает сложность эффективного внедрения CSP для устранения угроз того же происхождения в среде показа рекламы.
-----
MutantBedrog, вредоносная реклама, вызвала серьезную озабоченность в начале лета 24 года из-за их разрушительных кампаний принудительного перенаправления и уникальной полезной нагрузки JavaScript, используемой для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В этом сообщении в блоге рассматривается конкретный технический аспект их полезной нагрузки перенаправления на стороне клиента, который включает в себя многоэтапную проверку отпечатков пальцев на стороне клиента и манипуляции с DOM, приводящие к созданию мошеннических целевых страниц. Полезная нагрузка также использует доверенные типы, директиву CSP, направленную на смягчение атак XSS и небезопасных сценариев выполнения JavaScript.
Анализ полезной нагрузки MutantBedrog выявил сложную стратегию, направленную на обход CSP путем внедрения политик доверенных типов на последующих этапах выполнения полезной нагрузки. При тестировании модифицированной полезной нагрузки с применением доверенных типов с помощью CSP было подтверждено, что MutantBedrog успешно обходит ограничения CSP на каждом этапе, даже в рамках фреймов одного происхождения. Способность полезной нагрузки создавать узлы, которые обходят ограничения политики, указывает на потенциальный сговор между документами с ограниченным доступом и документами без ограничений, что позволяет обходить доверенные типы.
Этот конкретный метод обхода доверенных типов не является эксплойтом ошибки браузера, а скорее документированным сценарием, о котором говорится в спецификации функциональности. Изучение вредоносной полезной нагрузки MutantBedrog подчеркивает изощренность таких киберпреступников, как они, которые демонстрируют глубокое понимание спецификаций безопасности браузера для управления полезной нагрузкой, оптимизированной для работы в различных экстремальных ситуациях. Несмотря на то, что CSP являются мощной защитой от XSS-атак и инъекционных атак, их эффективное внедрение, особенно в контексте угроз того же происхождения из среды показа рекламы, остается сложной задачей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается киберугроза, исходящая от MutantBedrog, злоумышленника, известного своими разрушительными кампаниями принудительного перенаправления, использующими уникальную полезную нагрузку JavaScript для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В нем рассказывается о том, как полезная нагрузка MutantBedrog обходит ограничения CSP за счет внедрения политик доверенных типов, демонстрируя глубокое понимание спецификаций безопасности браузера. Анализ подчеркивает сложность эффективного внедрения CSP для устранения угроз того же происхождения в среде показа рекламы.
-----
MutantBedrog, вредоносная реклама, вызвала серьезную озабоченность в начале лета 24 года из-за их разрушительных кампаний принудительного перенаправления и уникальной полезной нагрузки JavaScript, используемой для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В этом сообщении в блоге рассматривается конкретный технический аспект их полезной нагрузки перенаправления на стороне клиента, который включает в себя многоэтапную проверку отпечатков пальцев на стороне клиента и манипуляции с DOM, приводящие к созданию мошеннических целевых страниц. Полезная нагрузка также использует доверенные типы, директиву CSP, направленную на смягчение атак XSS и небезопасных сценариев выполнения JavaScript.
Анализ полезной нагрузки MutantBedrog выявил сложную стратегию, направленную на обход CSP путем внедрения политик доверенных типов на последующих этапах выполнения полезной нагрузки. При тестировании модифицированной полезной нагрузки с применением доверенных типов с помощью CSP было подтверждено, что MutantBedrog успешно обходит ограничения CSP на каждом этапе, даже в рамках фреймов одного происхождения. Способность полезной нагрузки создавать узлы, которые обходят ограничения политики, указывает на потенциальный сговор между документами с ограниченным доступом и документами без ограничений, что позволяет обходить доверенные типы.
Этот конкретный метод обхода доверенных типов не является эксплойтом ошибки браузера, а скорее документированным сценарием, о котором говорится в спецификации функциональности. Изучение вредоносной полезной нагрузки MutantBedrog подчеркивает изощренность таких киберпреступников, как они, которые демонстрируют глубокое понимание спецификаций безопасности браузера для управления полезной нагрузкой, оптимизированной для работы в различных экстремальных ситуациях. Несмотря на то, что CSP являются мощной защитой от XSS-атак и инъекционных атак, их эффективное внедрение, особенно в контексте угроз того же происхождения из среды показа рекламы, остается сложной задачей.
#ParsedReport #CompletenessLow
25-09-2024
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics
Report completeness: Low
Threats:
Sniper_dz_tool
Caffeine_tool
Darcula_tool
Industry:
Critical_infrastructure
ChatGPT TTPs:
T1071.001, T1071.001, T1132.002, T1505
IOCs:
Domain: 13
File: 1
Url: 6
Soft:
Telegram, Google Chrome
Languages:
javascript, php
25-09-2024
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics
Report completeness: Low
Threats:
Sniper_dz_tool
Caffeine_tool
Darcula_tool
Industry:
Critical_infrastructure
ChatGPT TTPs:
do not use without manual checkT1071.001, T1071.001, T1132.002, T1505
IOCs:
Domain: 13
File: 1
Url: 6
Soft:
Telegram, Google Chrome
Languages:
javascript, php
Unit 42
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
Delve into the infrastructure and tactics of phishing platform Sniper Dz, which targets popular brands and social media. We discuss its unique aspects and more. Delve into the infrastructure and tactics of phishing platform Sniper Dz, which targets popular…
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics Report completeness: Low Threats: Sniper_dz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----
В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.
Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.
Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.
Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.
Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.
Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.
Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----
В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.
Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.
Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.
Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.
Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.
Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.
Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
25-09-2024
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content
Report completeness: Low
Threats:
Blob_url_obfuscation_technique
Smuggling_technique
Geo:
American
ChatGPT TTPs:
T1027, T1059.007, T1204.002
IOCs:
File: 2
Url: 5
Soft:
Cloudflare R2
Algorithms:
base64
Functions:
atob, setTimeout
Languages:
javascript
25-09-2024
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content
Report completeness: Low
Threats:
Blob_url_obfuscation_technique
Smuggling_technique
Geo:
American
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1204.002
IOCs:
File: 2
Url: 5
Soft:
Cloudflare R2
Algorithms:
base64
Functions:
atob, setTimeout
Languages:
javascript
Levelblue
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
HTML smuggling techniques have been around for quite some time.