CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
24-09-2024

Echoes of Stargazer Goblin: Analyzing Shared TTPs from an Open Directory

https://hunt.io/blog/echoes-of-stargazer-goblin-analyzing-shared-ttps-from-an-open-directory

Report completeness: Medium

Actors/Campaigns:
Stargazer_goblin

Threats:
Sliver_c2_tool
Donut

Geo:
Chile

ChatGPT TTPs:
do not use without manual check
T1059.001, T1059.005, T1027, T1566.001, T1071.001, T1055

IOCs:
IP: 2
File: 23
Url: 1
Path: 2
Domain: 1
Hash: 9

Soft:
WordPress, PyInstaller

Algorithms:
zip, xor

Languages:
powershell, javascript, php, python

Platforms:
x86

Links:
https://github.com/TheWover/donut
https://github.com/BishopFox/sliver
https://github.com/volexity/donut-decryptor
CTT Report Hub
#ParsedReport #CompletenessMedium 24-09-2024 Echoes of Stargazer Goblin: Analyzing Shared TTPs from an Open Directory https://hunt.io/blog/echoes-of-stargazer-goblin-analyzing-shared-ttps-from-an-open-directory Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе файлов на сервере, что наводит на мысль о возможной преднамеренной кампании по распространению вредоносного ПО, проводимой изощренной хакерской группой, использующей тактику, аналогичную Stargazer Goblin. Анализ выявил совпадения в коде и тактике Stargazer Goblin, особенно в использовании запутанных скриптов, файлов, содержащих шеллкод, и фишинговых кампаний. Однако некоторые различия в сложности и тактике указывают либо на особый профиль участников угроз, либо на попытку подражания. Прямая принадлежность гоблину-Звездочету сомнительна из-за различий в тактике и наличия уникальных элементов, намекающих на потенциальных подражателей или Красную команду.
-----

В тексте обсуждается обнаружение файлов на сервере, демонстрирующих методы атаки, аналогичные тем, которые использовала хакерская группа Stargazer Goblin. Среди файлов были файлы .hta и .bin, а также сценарии PowerShell для внедрения шелл-кода в законные процессы доставки вредоносных программ. Анализ выявил совпадения в коде и тактике, что наводит на мысль о возможной преднамеренной кампании по распространению вредоносного по, проводимой опытным игроком.

Дальнейшее расследование выявило закономерности, напоминающие недавнюю активность злоумышленников, связанную с Stargazer Goblin. Каталог содержал файлы, упакованные с помощью запутанного VBScript для загрузки дополнительных файлов, аналогично методам группы. Два конкретных файла, become.txt и code.ps1, содержали сценарии PowerShell с соглашениями об именовании переменных и возможностями фильтрации данных, что указывает на более масштабную вредоносную операцию.

Способ первоначального доступа был идентифицирован как файл Logo_Modernism.pdf.url, который, вероятно, был получен с помощью фишинга или скачивания с компьютера. В результате этой кампании была создана платформа эмуляции Sliver C2, отличающаяся от большинства вредоносных программ-похитителей, о которых сообщалось ранее. VBScript в файле Logo_Modernism.hta запускал команды PowerShell для загрузки и выполнения вредоносного кода. Связанные с ним файлы .bin содержали шелл-код, сгенерированный проектом donut, чтобы избежать обнаружения.

Анализ скрипта code.ps1 выявил его кодировку с использованием побитовых операций XOR, что выявило потенциально вредоносную активность. Сравнение с тактикой Stargazer Goblin показало сходство в методологии таргетинга, типах файлов и механизмах доставки, таких как фишинговые кампании, запутанные скрипты и файлы, содержащие шеллкод. Однако различия в сложности, обработке файлов и структурах именования переменных указывают на различный профиль участников угроз или попытку эмуляции.

Несмотря на то, что результаты указывают на сходство с кампаниями Stargazer Goblin, отсутствие определенных признаков и вариаций в тактике затрудняют прямую атрибуцию. Наличие уникальных элементов, таких как пути к папкам, указывающих на возможную Красную команду или другого участника, имитирующего тактику Stargazer Goblin, усложняет анализ.
#ParsedReport #CompletenessLow
24-09-2024

Octo2: European Banks Already Under Attack by New Malware Variant

https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant

Report completeness: Low

Actors/Campaigns:
Zombinder

Threats:
Exobot
Exobotcompact

Industry:
Financial

Geo:
Australia, Italy, Canada, Poland, Middle east, Moldova, Singapore, Hungary, Usa

ChatGPT TTPs:
do not use without manual check
T1105, T1027, T1056

IOCs:
Hash: 3

Soft:
Google Chrome, Android
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2024 Octo2: European Banks Already Under Attack by New Malware Variant https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant Report completeness: Low Actors/Campaigns: Zombinder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в эволюции и влиянии семейства вредоносных программ Octo (ExobotCompact), уделяя особое внимание появлению новой версии Octo2, ее расширенным возможностям, тактике, используемой злоумышленниками, и потенциальным рискам, которые она представляет для безопасности мобильного банкинга во всем мире.
-----

Семейство вредоносных программ Octo (ExobotCompact) играет важную роль в современном мире мобильных угроз, и Octo является наиболее распространенным вариантом. Появление новой версии под названием Octo2, выпущенной первоначальным разработчиком угроз, потенциально может изменить ландшафт угроз и тактику, применяемую участниками угроз. Octo2 был замечен в новых кампаниях в европейских странах и включает в себя сложные методы обфускации, такие как алгоритм генерации доменов (DGA), для повышения его скрытности.

Эволюция семейства вредоносных программ Exobot началась с появления первых образцов в 2016 году в качестве банковского трояна, способного осуществлять оверлейные атаки и контролировать различные функции устройств. В 2019 году появилась облегченная версия под названием ExobotCompact, сохранившая большинство функций и продвигаемая на подпольных форумах. Впоследствии, в 2021 году, был обнаружен новый вариант ExobotCompact, получивший название "Coper" от некоторых производителей аудио- и видеотехники, который был связан с оригинальным ExobotCompact.

Появление Octo в 2022 году ознаменовало собой новую главу в истории, когда предполагаемый владелец, "Архитектор", поделился ограниченной информацией. С тех пор активность Octo возросла, привлекая все больше участников угроз благодаря обновленным функциям удаленного доступа. В 2024 году произошла утечка исходного кода Octo, что привело к многочисленным форкам со стороны других участников угроз. Это событие подтолкнуло разработчиков к выпуску Octo2, что свидетельствует о высокой конкуренции на рынке вредоносных программ.

В Octo2 представлены значительные обновления по сравнению с предыдущими версиями, направленные на повышение стабильности удаленного управления, методов защиты от обнаружения и взаимодействия с сервером C2. Заметные улучшения включают повышенную устойчивость к троянам удаленного доступа (RAT) и реализацию алгоритма генерации доменов для динамической генерации имен серверов C2. Эти усовершенствования усложняют обнаружение и удаление Octo2, что повышает риски для безопасности мобильного банкинга во всем мире.

Были обнаружены кампании с участием Octo2, нацеленные на пользователей в таких странах, как Италия, Польша, Молдова и Венгрия, которые маскируются под законные приложения, такие как Google Chrome и NordVPN. Вредоносная программа использует Zombinder в качестве установщика на начальном этапе для обхода ограничений Android и успешного получения доступа к устройствам жертв.

Расширенные возможности Octo2, а также его происхождение из-за утечки исходного кода, представляют серьезную угрозу для безопасности мобильного банкинга. Его способность скрытно совершать мошеннические действия на устройстве и перехватывать конфиденциальные данные подчеркивает важность упреждающих мер безопасности для пользователей и финансовых учреждений. Поскольку Octo2 продолжает развиваться и адаптироваться, сохранение бдительности и обновление средств защиты имеют решающее значение для снижения растущих рисков, связанных с этим сложным семейством вредоносных программ.
#ParsedReport #CompletenessLow
24-09-2024

The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass

https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f

Report completeness: Low

Actors/Campaigns:
Mutantbedrog (motivation: cyber_criminal)

ChatGPT TTPs:
do not use without manual check
T1189, T1140

IOCs:
File: 1
Domain: 10

Soft:
zoom, Chrome

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2024 The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f Report completeness: Low Actors/Campaigns: Mutantbedrog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается киберугроза, исходящая от MutantBedrog, злоумышленника, известного своими разрушительными кампаниями принудительного перенаправления, использующими уникальную полезную нагрузку JavaScript для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В нем рассказывается о том, как полезная нагрузка MutantBedrog обходит ограничения CSP за счет внедрения политик доверенных типов, демонстрируя глубокое понимание спецификаций безопасности браузера. Анализ подчеркивает сложность эффективного внедрения CSP для устранения угроз того же происхождения в среде показа рекламы.
-----

MutantBedrog, вредоносная реклама, вызвала серьезную озабоченность в начале лета 24 года из-за их разрушительных кампаний принудительного перенаправления и уникальной полезной нагрузки JavaScript, используемой для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В этом сообщении в блоге рассматривается конкретный технический аспект их полезной нагрузки перенаправления на стороне клиента, который включает в себя многоэтапную проверку отпечатков пальцев на стороне клиента и манипуляции с DOM, приводящие к созданию мошеннических целевых страниц. Полезная нагрузка также использует доверенные типы, директиву CSP, направленную на смягчение атак XSS и небезопасных сценариев выполнения JavaScript.

Анализ полезной нагрузки MutantBedrog выявил сложную стратегию, направленную на обход CSP путем внедрения политик доверенных типов на последующих этапах выполнения полезной нагрузки. При тестировании модифицированной полезной нагрузки с применением доверенных типов с помощью CSP было подтверждено, что MutantBedrog успешно обходит ограничения CSP на каждом этапе, даже в рамках фреймов одного происхождения. Способность полезной нагрузки создавать узлы, которые обходят ограничения политики, указывает на потенциальный сговор между документами с ограниченным доступом и документами без ограничений, что позволяет обходить доверенные типы.

Этот конкретный метод обхода доверенных типов не является эксплойтом ошибки браузера, а скорее документированным сценарием, о котором говорится в спецификации функциональности. Изучение вредоносной полезной нагрузки MutantBedrog подчеркивает изощренность таких киберпреступников, как они, которые демонстрируют глубокое понимание спецификаций безопасности браузера для управления полезной нагрузкой, оптимизированной для работы в различных экстремальных ситуациях. Несмотря на то, что CSP являются мощной защитой от XSS-атак и инъекционных атак, их эффективное внедрение, особенно в контексте угроз того же происхождения из среды показа рекламы, остается сложной задачей.
#ParsedReport #CompletenessLow
25-09-2024

Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz

https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics

Report completeness: Low

Threats:
Sniper_dz_tool
Caffeine_tool
Darcula_tool

Industry:
Critical_infrastructure

ChatGPT TTPs:
do not use without manual check
T1071.001, T1071.001, T1132.002, T1505

IOCs:
Domain: 13
File: 1
Url: 6

Soft:
Telegram, Google Chrome

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics Report completeness: Low Threats: Sniper_dz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----

В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.

Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.

Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.

Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.

Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.

Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.

Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
25-09-2024

HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content

Report completeness: Low

Threats:
Blob_url_obfuscation_technique
Smuggling_technique

Geo:
American

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1204.002

IOCs:
File: 2
Url: 5

Soft:
Cloudflare R2

Algorithms:
base64

Functions:
atob, setTimeout

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в использовании киберпреступниками методов HTML Smuggling в фишинговых атаках для обхода традиционных мер безопасности, распространения вредоносного контента, проведения скрытых атак и создания проблем для систем безопасности. Такой скрытый подход позволяет киберугрозам ускользать от обнаружения и усложняет выявление таких попыток фишинга, подчеркивая необходимость принятия надежных мер кибербезопасности для эффективной борьбы с появляющимися киберугрозами.
-----

Методы HTML Smuggling включают хранение двоичных файлов вредоносного ПО в неизменяемых больших двоичных объектах в коде JavaScript, который декодируется в браузере на стороне клиента для доставки полезной нагрузки.

Исследователи Trustwave SpiderLabs обнаружили фишинговое электронное письмо, замаскированное под уведомление American Express, которое содержало интерактивную ссылку в качестве перенаправления, ведущую на общедоступный сервер Cloudflare R2, в котором размещен HTML-файл, загружающий внешний код JavaScript.

В этом JavaScript-коде использовалась кодировка Base64, чтобы скрыть фишинговую страницу в длинной строке, которая затем была расшифрована и загружена в браузер с использованием методов URI больших двоичных объектов.

Киберпреступники используют HTML Smuggling для создания вредоносных файлов непосредственно в браузере, минуя традиционные меры безопасности.

HTML Smuggling используется для создания вредоносных файлов, обхода фильтров безопасности, распространения вредоносного контента и осуществления скрытых атак.

Рост масштабов HTML Smuggling при фишинговых атаках создает проблемы для систем безопасности, поскольку фишинговый контент скрывается в безопасных HTML-файлах, обходя сканеры электронной почты и endpoint protection.

Trustwave подчеркивает важность надежных наступательных и оборонительных мер кибербезопасности для эффективного обнаружения и смягчения возникающих киберугроз, связанных с HTML Smuggling при фишинговых атаках.
#ParsedReport #CompletenessLow
26-09-2024

The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures

https://paper.seebug.org/3230

Report completeness: Low

Actors/Campaigns:
Confucius

Threats:
Wooperstealer

Victims:
Religious figures, Governments, Military, Key domestic units

Industry:
Government, Military

Geo:
China, Asia

ChatGPT TTPs:
do not use without manual check
T1193, T1564.004, T1059.001, T1056.001, T1036.001

IOCs:
File: 3
Hash: 4
Domain: 3
Url: 2

Languages:
powershell, php

Platforms:
apple