#ParsedReport #CompletenessLow
24-09-2024
Octo2: European Banks Already Under Attack by New Malware Variant
https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant
Report completeness: Low
Actors/Campaigns:
Zombinder
Threats:
Exobot
Exobotcompact
Industry:
Financial
Geo:
Australia, Italy, Canada, Poland, Middle east, Moldova, Singapore, Hungary, Usa
ChatGPT TTPs:
T1105, T1027, T1056
IOCs:
Hash: 3
Soft:
Google Chrome, Android
24-09-2024
Octo2: European Banks Already Under Attack by New Malware Variant
https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant
Report completeness: Low
Actors/Campaigns:
Zombinder
Threats:
Exobot
Exobotcompact
Industry:
Financial
Geo:
Australia, Italy, Canada, Poland, Middle east, Moldova, Singapore, Hungary, Usa
ChatGPT TTPs:
do not use without manual checkT1105, T1027, T1056
IOCs:
Hash: 3
Soft:
Google Chrome, Android
ThreatFabric
Octo2: European Banks Already Under Attack by New Malware Variant
ThreatFabric unveils the evolution of Octo2 malware, enhancing mobile banking security with sophisticated techniques and remote access capabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2024 Octo2: European Banks Already Under Attack by New Malware Variant https://www.threatfabric.com/blogs/octo2-european-banks-already-under-attack-by-new-malware-variant Report completeness: Low Actors/Campaigns: Zombinder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции и влиянии семейства вредоносных программ Octo (ExobotCompact), уделяя особое внимание появлению новой версии Octo2, ее расширенным возможностям, тактике, используемой злоумышленниками, и потенциальным рискам, которые она представляет для безопасности мобильного банкинга во всем мире.
-----
Семейство вредоносных программ Octo (ExobotCompact) играет важную роль в современном мире мобильных угроз, и Octo является наиболее распространенным вариантом. Появление новой версии под названием Octo2, выпущенной первоначальным разработчиком угроз, потенциально может изменить ландшафт угроз и тактику, применяемую участниками угроз. Octo2 был замечен в новых кампаниях в европейских странах и включает в себя сложные методы обфускации, такие как алгоритм генерации доменов (DGA), для повышения его скрытности.
Эволюция семейства вредоносных программ Exobot началась с появления первых образцов в 2016 году в качестве банковского трояна, способного осуществлять оверлейные атаки и контролировать различные функции устройств. В 2019 году появилась облегченная версия под названием ExobotCompact, сохранившая большинство функций и продвигаемая на подпольных форумах. Впоследствии, в 2021 году, был обнаружен новый вариант ExobotCompact, получивший название "Coper" от некоторых производителей аудио- и видеотехники, который был связан с оригинальным ExobotCompact.
Появление Octo в 2022 году ознаменовало собой новую главу в истории, когда предполагаемый владелец, "Архитектор", поделился ограниченной информацией. С тех пор активность Octo возросла, привлекая все больше участников угроз благодаря обновленным функциям удаленного доступа. В 2024 году произошла утечка исходного кода Octo, что привело к многочисленным форкам со стороны других участников угроз. Это событие подтолкнуло разработчиков к выпуску Octo2, что свидетельствует о высокой конкуренции на рынке вредоносных программ.
В Octo2 представлены значительные обновления по сравнению с предыдущими версиями, направленные на повышение стабильности удаленного управления, методов защиты от обнаружения и взаимодействия с сервером C2. Заметные улучшения включают повышенную устойчивость к троянам удаленного доступа (RAT) и реализацию алгоритма генерации доменов для динамической генерации имен серверов C2. Эти усовершенствования усложняют обнаружение и удаление Octo2, что повышает риски для безопасности мобильного банкинга во всем мире.
Были обнаружены кампании с участием Octo2, нацеленные на пользователей в таких странах, как Италия, Польша, Молдова и Венгрия, которые маскируются под законные приложения, такие как Google Chrome и NordVPN. Вредоносная программа использует Zombinder в качестве установщика на начальном этапе для обхода ограничений Android и успешного получения доступа к устройствам жертв.
Расширенные возможности Octo2, а также его происхождение из-за утечки исходного кода, представляют серьезную угрозу для безопасности мобильного банкинга. Его способность скрытно совершать мошеннические действия на устройстве и перехватывать конфиденциальные данные подчеркивает важность упреждающих мер безопасности для пользователей и финансовых учреждений. Поскольку Octo2 продолжает развиваться и адаптироваться, сохранение бдительности и обновление средств защиты имеют решающее значение для снижения растущих рисков, связанных с этим сложным семейством вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции и влиянии семейства вредоносных программ Octo (ExobotCompact), уделяя особое внимание появлению новой версии Octo2, ее расширенным возможностям, тактике, используемой злоумышленниками, и потенциальным рискам, которые она представляет для безопасности мобильного банкинга во всем мире.
-----
Семейство вредоносных программ Octo (ExobotCompact) играет важную роль в современном мире мобильных угроз, и Octo является наиболее распространенным вариантом. Появление новой версии под названием Octo2, выпущенной первоначальным разработчиком угроз, потенциально может изменить ландшафт угроз и тактику, применяемую участниками угроз. Octo2 был замечен в новых кампаниях в европейских странах и включает в себя сложные методы обфускации, такие как алгоритм генерации доменов (DGA), для повышения его скрытности.
Эволюция семейства вредоносных программ Exobot началась с появления первых образцов в 2016 году в качестве банковского трояна, способного осуществлять оверлейные атаки и контролировать различные функции устройств. В 2019 году появилась облегченная версия под названием ExobotCompact, сохранившая большинство функций и продвигаемая на подпольных форумах. Впоследствии, в 2021 году, был обнаружен новый вариант ExobotCompact, получивший название "Coper" от некоторых производителей аудио- и видеотехники, который был связан с оригинальным ExobotCompact.
Появление Octo в 2022 году ознаменовало собой новую главу в истории, когда предполагаемый владелец, "Архитектор", поделился ограниченной информацией. С тех пор активность Octo возросла, привлекая все больше участников угроз благодаря обновленным функциям удаленного доступа. В 2024 году произошла утечка исходного кода Octo, что привело к многочисленным форкам со стороны других участников угроз. Это событие подтолкнуло разработчиков к выпуску Octo2, что свидетельствует о высокой конкуренции на рынке вредоносных программ.
В Octo2 представлены значительные обновления по сравнению с предыдущими версиями, направленные на повышение стабильности удаленного управления, методов защиты от обнаружения и взаимодействия с сервером C2. Заметные улучшения включают повышенную устойчивость к троянам удаленного доступа (RAT) и реализацию алгоритма генерации доменов для динамической генерации имен серверов C2. Эти усовершенствования усложняют обнаружение и удаление Octo2, что повышает риски для безопасности мобильного банкинга во всем мире.
Были обнаружены кампании с участием Octo2, нацеленные на пользователей в таких странах, как Италия, Польша, Молдова и Венгрия, которые маскируются под законные приложения, такие как Google Chrome и NordVPN. Вредоносная программа использует Zombinder в качестве установщика на начальном этапе для обхода ограничений Android и успешного получения доступа к устройствам жертв.
Расширенные возможности Octo2, а также его происхождение из-за утечки исходного кода, представляют серьезную угрозу для безопасности мобильного банкинга. Его способность скрытно совершать мошеннические действия на устройстве и перехватывать конфиденциальные данные подчеркивает важность упреждающих мер безопасности для пользователей и финансовых учреждений. Поскольку Octo2 продолжает развиваться и адаптироваться, сохранение бдительности и обновление средств защиты имеют решающее значение для снижения растущих рисков, связанных с этим сложным семейством вредоносных программ.
#ParsedReport #CompletenessLow
24-09-2024
The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass
https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f
Report completeness: Low
Actors/Campaigns:
Mutantbedrog (motivation: cyber_criminal)
ChatGPT TTPs:
T1189, T1140
IOCs:
File: 1
Domain: 10
Soft:
zoom, Chrome
Languages:
javascript
24-09-2024
The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass
https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f
Report completeness: Low
Actors/Campaigns:
Mutantbedrog (motivation: cyber_criminal)
ChatGPT TTPs:
do not use without manual checkT1189, T1140
IOCs:
File: 1
Domain: 10
Soft:
zoom, Chrome
Languages:
javascript
Medium
The Curious Case Of MutantBedrog’s Trusted-Types CSP Bypass
MutantBedrog is a malvertiser that caught our attention early summer ’24 for their highly disruptive forced redirect campaigns and the…
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2024 The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f Report completeness: Low Actors/Campaigns: Mutantbedrog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается киберугроза, исходящая от MutantBedrog, злоумышленника, известного своими разрушительными кампаниями принудительного перенаправления, использующими уникальную полезную нагрузку JavaScript для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В нем рассказывается о том, как полезная нагрузка MutantBedrog обходит ограничения CSP за счет внедрения политик доверенных типов, демонстрируя глубокое понимание спецификаций безопасности браузера. Анализ подчеркивает сложность эффективного внедрения CSP для устранения угроз того же происхождения в среде показа рекламы.
-----
MutantBedrog, вредоносная реклама, вызвала серьезную озабоченность в начале лета 24 года из-за их разрушительных кампаний принудительного перенаправления и уникальной полезной нагрузки JavaScript, используемой для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В этом сообщении в блоге рассматривается конкретный технический аспект их полезной нагрузки перенаправления на стороне клиента, который включает в себя многоэтапную проверку отпечатков пальцев на стороне клиента и манипуляции с DOM, приводящие к созданию мошеннических целевых страниц. Полезная нагрузка также использует доверенные типы, директиву CSP, направленную на смягчение атак XSS и небезопасных сценариев выполнения JavaScript.
Анализ полезной нагрузки MutantBedrog выявил сложную стратегию, направленную на обход CSP путем внедрения политик доверенных типов на последующих этапах выполнения полезной нагрузки. При тестировании модифицированной полезной нагрузки с применением доверенных типов с помощью CSP было подтверждено, что MutantBedrog успешно обходит ограничения CSP на каждом этапе, даже в рамках фреймов одного происхождения. Способность полезной нагрузки создавать узлы, которые обходят ограничения политики, указывает на потенциальный сговор между документами с ограниченным доступом и документами без ограничений, что позволяет обходить доверенные типы.
Этот конкретный метод обхода доверенных типов не является эксплойтом ошибки браузера, а скорее документированным сценарием, о котором говорится в спецификации функциональности. Изучение вредоносной полезной нагрузки MutantBedrog подчеркивает изощренность таких киберпреступников, как они, которые демонстрируют глубокое понимание спецификаций безопасности браузера для управления полезной нагрузкой, оптимизированной для работы в различных экстремальных ситуациях. Несмотря на то, что CSP являются мощной защитой от XSS-атак и инъекционных атак, их эффективное внедрение, особенно в контексте угроз того же происхождения из среды показа рекламы, остается сложной задачей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается киберугроза, исходящая от MutantBedrog, злоумышленника, известного своими разрушительными кампаниями принудительного перенаправления, использующими уникальную полезную нагрузку JavaScript для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В нем рассказывается о том, как полезная нагрузка MutantBedrog обходит ограничения CSP за счет внедрения политик доверенных типов, демонстрируя глубокое понимание спецификаций безопасности браузера. Анализ подчеркивает сложность эффективного внедрения CSP для устранения угроз того же происхождения в среде показа рекламы.
-----
MutantBedrog, вредоносная реклама, вызвала серьезную озабоченность в начале лета 24 года из-за их разрушительных кампаний принудительного перенаправления и уникальной полезной нагрузки JavaScript, используемой для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В этом сообщении в блоге рассматривается конкретный технический аспект их полезной нагрузки перенаправления на стороне клиента, который включает в себя многоэтапную проверку отпечатков пальцев на стороне клиента и манипуляции с DOM, приводящие к созданию мошеннических целевых страниц. Полезная нагрузка также использует доверенные типы, директиву CSP, направленную на смягчение атак XSS и небезопасных сценариев выполнения JavaScript.
Анализ полезной нагрузки MutantBedrog выявил сложную стратегию, направленную на обход CSP путем внедрения политик доверенных типов на последующих этапах выполнения полезной нагрузки. При тестировании модифицированной полезной нагрузки с применением доверенных типов с помощью CSP было подтверждено, что MutantBedrog успешно обходит ограничения CSP на каждом этапе, даже в рамках фреймов одного происхождения. Способность полезной нагрузки создавать узлы, которые обходят ограничения политики, указывает на потенциальный сговор между документами с ограниченным доступом и документами без ограничений, что позволяет обходить доверенные типы.
Этот конкретный метод обхода доверенных типов не является эксплойтом ошибки браузера, а скорее документированным сценарием, о котором говорится в спецификации функциональности. Изучение вредоносной полезной нагрузки MutantBedrog подчеркивает изощренность таких киберпреступников, как они, которые демонстрируют глубокое понимание спецификаций безопасности браузера для управления полезной нагрузкой, оптимизированной для работы в различных экстремальных ситуациях. Несмотря на то, что CSP являются мощной защитой от XSS-атак и инъекционных атак, их эффективное внедрение, особенно в контексте угроз того же происхождения из среды показа рекламы, остается сложной задачей.
#ParsedReport #CompletenessLow
25-09-2024
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics
Report completeness: Low
Threats:
Sniper_dz_tool
Caffeine_tool
Darcula_tool
Industry:
Critical_infrastructure
ChatGPT TTPs:
T1071.001, T1071.001, T1132.002, T1505
IOCs:
Domain: 13
File: 1
Url: 6
Soft:
Telegram, Google Chrome
Languages:
javascript, php
25-09-2024
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics
Report completeness: Low
Threats:
Sniper_dz_tool
Caffeine_tool
Darcula_tool
Industry:
Critical_infrastructure
ChatGPT TTPs:
do not use without manual checkT1071.001, T1071.001, T1132.002, T1505
IOCs:
Domain: 13
File: 1
Url: 6
Soft:
Telegram, Google Chrome
Languages:
javascript, php
Unit 42
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
Delve into the infrastructure and tactics of phishing platform Sniper Dz, which targets popular brands and social media. We discuss its unique aspects and more. Delve into the infrastructure and tactics of phishing platform Sniper Dz, which targets popular…
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics Report completeness: Low Threats: Sniper_dz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----
В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.
Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.
Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.
Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.
Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.
Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.
Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----
В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.
Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.
Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.
Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.
Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.
Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.
Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
25-09-2024
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content
Report completeness: Low
Threats:
Blob_url_obfuscation_technique
Smuggling_technique
Geo:
American
ChatGPT TTPs:
T1027, T1059.007, T1204.002
IOCs:
File: 2
Url: 5
Soft:
Cloudflare R2
Algorithms:
base64
Functions:
atob, setTimeout
Languages:
javascript
25-09-2024
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content
Report completeness: Low
Threats:
Blob_url_obfuscation_technique
Smuggling_technique
Geo:
American
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1204.002
IOCs:
File: 2
Url: 5
Soft:
Cloudflare R2
Algorithms:
base64
Functions:
atob, setTimeout
Languages:
javascript
Levelblue
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
HTML smuggling techniques have been around for quite some time.
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в использовании киберпреступниками методов HTML Smuggling в фишинговых атаках для обхода традиционных мер безопасности, распространения вредоносного контента, проведения скрытых атак и создания проблем для систем безопасности. Такой скрытый подход позволяет киберугрозам ускользать от обнаружения и усложняет выявление таких попыток фишинга, подчеркивая необходимость принятия надежных мер кибербезопасности для эффективной борьбы с появляющимися киберугрозами.
-----
Методы HTML Smuggling включают хранение двоичных файлов вредоносного ПО в неизменяемых больших двоичных объектах в коде JavaScript, который декодируется в браузере на стороне клиента для доставки полезной нагрузки.
Исследователи Trustwave SpiderLabs обнаружили фишинговое электронное письмо, замаскированное под уведомление American Express, которое содержало интерактивную ссылку в качестве перенаправления, ведущую на общедоступный сервер Cloudflare R2, в котором размещен HTML-файл, загружающий внешний код JavaScript.
В этом JavaScript-коде использовалась кодировка Base64, чтобы скрыть фишинговую страницу в длинной строке, которая затем была расшифрована и загружена в браузер с использованием методов URI больших двоичных объектов.
Киберпреступники используют HTML Smuggling для создания вредоносных файлов непосредственно в браузере, минуя традиционные меры безопасности.
HTML Smuggling используется для создания вредоносных файлов, обхода фильтров безопасности, распространения вредоносного контента и осуществления скрытых атак.
Рост масштабов HTML Smuggling при фишинговых атаках создает проблемы для систем безопасности, поскольку фишинговый контент скрывается в безопасных HTML-файлах, обходя сканеры электронной почты и endpoint protection.
Trustwave подчеркивает важность надежных наступательных и оборонительных мер кибербезопасности для эффективного обнаружения и смягчения возникающих киберугроз, связанных с HTML Smuggling при фишинговых атаках.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в использовании киберпреступниками методов HTML Smuggling в фишинговых атаках для обхода традиционных мер безопасности, распространения вредоносного контента, проведения скрытых атак и создания проблем для систем безопасности. Такой скрытый подход позволяет киберугрозам ускользать от обнаружения и усложняет выявление таких попыток фишинга, подчеркивая необходимость принятия надежных мер кибербезопасности для эффективной борьбы с появляющимися киберугрозами.
-----
Методы HTML Smuggling включают хранение двоичных файлов вредоносного ПО в неизменяемых больших двоичных объектах в коде JavaScript, который декодируется в браузере на стороне клиента для доставки полезной нагрузки.
Исследователи Trustwave SpiderLabs обнаружили фишинговое электронное письмо, замаскированное под уведомление American Express, которое содержало интерактивную ссылку в качестве перенаправления, ведущую на общедоступный сервер Cloudflare R2, в котором размещен HTML-файл, загружающий внешний код JavaScript.
В этом JavaScript-коде использовалась кодировка Base64, чтобы скрыть фишинговую страницу в длинной строке, которая затем была расшифрована и загружена в браузер с использованием методов URI больших двоичных объектов.
Киберпреступники используют HTML Smuggling для создания вредоносных файлов непосредственно в браузере, минуя традиционные меры безопасности.
HTML Smuggling используется для создания вредоносных файлов, обхода фильтров безопасности, распространения вредоносного контента и осуществления скрытых атак.
Рост масштабов HTML Smuggling при фишинговых атаках создает проблемы для систем безопасности, поскольку фишинговый контент скрывается в безопасных HTML-файлах, обходя сканеры электронной почты и endpoint protection.
Trustwave подчеркивает важность надежных наступательных и оборонительных мер кибербезопасности для эффективного обнаружения и смягчения возникающих киберугроз, связанных с HTML Smuggling при фишинговых атаках.
#ParsedReport #CompletenessLow
26-09-2024
The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures
https://paper.seebug.org/3230
Report completeness: Low
Actors/Campaigns:
Confucius
Threats:
Wooperstealer
Victims:
Religious figures, Governments, Military, Key domestic units
Industry:
Government, Military
Geo:
China, Asia
ChatGPT TTPs:
T1193, T1564.004, T1059.001, T1056.001, T1036.001
IOCs:
File: 3
Hash: 4
Domain: 3
Url: 2
Languages:
powershell, php
Platforms:
apple
26-09-2024
The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures
https://paper.seebug.org/3230
Report completeness: Low
Actors/Campaigns:
Confucius
Threats:
Wooperstealer
Victims:
Religious figures, Governments, Military, Key domestic units
Industry:
Government, Military
Geo:
China, Asia
ChatGPT TTPs:
do not use without manual checkT1193, T1564.004, T1059.001, T1056.001, T1036.001
IOCs:
File: 3
Hash: 4
Domain: 3
Url: 2
Languages:
powershell, php
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures https://paper.seebug.org/3230 Report completeness: Low Actors/Campaigns: Confucius Threats: Wooperstealer Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence Team раскрыла атаку, которая, как полагают, была организована организацией Confucius и нацелена на религиозных деятелей в определенной стране. Злоумышленники использовали различные тактические приемы, в том числе приманки на религиозную тематику, рекламу файловой системы NTFS и троянскую программу на C# под названием WooperStealer для кражи секретов. Цепочка уничтожений при атаке очень напоминала предыдущие атаки, приписываемые Confucius, что указывает на последовательную схему, требующую повышенного внимания и усиленных мер по предотвращению.
-----
Группа расширенной разведки угроз Knowsec 404 раскрыла атаку организации "Конфуций", направленную против религиозных деятелей в определенной стране.
Злоумышленники использовали приманку религиозной тематики, чтобы доставить троянца через рекламу файловой системы NTFS для маскировки.
Системный файл Windows fixmapi.exe использовался для дополнительной загрузки вредоносных программ, а троян WooperStealer на C# использовался для кражи файлов.
Компания Confucius известна тем, что ориентируется на важные предприятия в Южной и Восточной Азии, расширяясь за счет местных подразделений и отраслей промышленности.
Злоумышленники использовали потоки данных NTFS, добавляли потоки резервных копий данных и использовали специальные команды для сокрытия вредоносных действий.
Троянец WooperStealer использует методы обфускации и согласовывает конечную полезную нагрузку.
В ходе атаки была использована приманка, связанная с шаблоном заполнения проекта, что укрепило связь с Конфуцием.
Сокрытие РЕКЛАМЫ - это новый метод, использованный Конфуцием, который усложняет анализ и позволяет обойти основные меры безопасности.
Несмотря на то, что в Китае не было зарегистрировано ни одного случая атак, рекомендуется соблюдать осторожность при работе с подозрительными электронными письмами, содержащими соблазнительные документы, чтобы не стать жертвой подобных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence Team раскрыла атаку, которая, как полагают, была организована организацией Confucius и нацелена на религиозных деятелей в определенной стране. Злоумышленники использовали различные тактические приемы, в том числе приманки на религиозную тематику, рекламу файловой системы NTFS и троянскую программу на C# под названием WooperStealer для кражи секретов. Цепочка уничтожений при атаке очень напоминала предыдущие атаки, приписываемые Confucius, что указывает на последовательную схему, требующую повышенного внимания и усиленных мер по предотвращению.
-----
Группа расширенной разведки угроз Knowsec 404 раскрыла атаку организации "Конфуций", направленную против религиозных деятелей в определенной стране.
Злоумышленники использовали приманку религиозной тематики, чтобы доставить троянца через рекламу файловой системы NTFS для маскировки.
Системный файл Windows fixmapi.exe использовался для дополнительной загрузки вредоносных программ, а троян WooperStealer на C# использовался для кражи файлов.
Компания Confucius известна тем, что ориентируется на важные предприятия в Южной и Восточной Азии, расширяясь за счет местных подразделений и отраслей промышленности.
Злоумышленники использовали потоки данных NTFS, добавляли потоки резервных копий данных и использовали специальные команды для сокрытия вредоносных действий.
Троянец WooperStealer использует методы обфускации и согласовывает конечную полезную нагрузку.
В ходе атаки была использована приманка, связанная с шаблоном заполнения проекта, что укрепило связь с Конфуцием.
Сокрытие РЕКЛАМЫ - это новый метод, использованный Конфуцием, который усложняет анализ и позволяет обойти основные меры безопасности.
Несмотря на то, что в Китае не было зарегистрировано ни одного случая атак, рекомендуется соблюдать осторожность при работе с подозрительными электронными письмами, содержащими соблазнительные документы, чтобы не стать жертвой подобных атак.
#ParsedReport #CompletenessHigh
26-09-2024
Unraveling SloppyLemming s Operations Across South Asia
https://blog.cloudflare.com/unraveling-sloppylemming-operations
Report completeness: High
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Industry:
Nuclear_power, Energy, Military, Telco, Education, Government, Transport, Logistic
Geo:
Sri lanka, Nepal, Asia, Ukraine, Australian, Bangladesh, China, Pakistani, Canberra, Pakistan, Asian, Chinese, Indonesia
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
T1105, T1036.005, T1071.004
IOCs:
Url: 2
Domain: 77
File: 6
Hash: 11
IP: 30
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
26-09-2024
Unraveling SloppyLemming s Operations Across South Asia
https://blog.cloudflare.com/unraveling-sloppylemming-operations
Report completeness: High
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Industry:
Nuclear_power, Energy, Military, Telco, Education, Government, Transport, Logistic
Geo:
Sri lanka, Nepal, Asia, Ukraine, Australian, Bangladesh, China, Pakistani, Canberra, Pakistan, Asian, Chinese, Indonesia
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
do not use without manual checkT1105, T1036.005, T1071.004
IOCs:
Url: 2
Domain: 77
File: 6
Hash: 11
IP: 30
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Unraveling SloppyLemming s Operations Across South Asia https://blog.cloudflare.com/unraveling-sloppylemming-operations Report completeness: High Actors/Campaigns: Sloppylemming (motivation: cyber_espionage) Flyingyeti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cloudforce One провела расследование в отношении группы SloppyLemming, который использует нескольких поставщиков облачных услуг для осуществления вредоносных действий, нацеленных на страны Южной и Восточной Азии, в частности на государственные учреждения в Пакистане, Бангладеш, Шри-Ланке, Непале и Китае. В SloppyLemming используются различные тактики, такие как сбор учетных данных, рассылка вредоносных программ и фишинг с использованием таких инструментов, как CloudPhish, и фреймворков для эмуляции злоумышленников, таких как Cobalt Strike и Havoc.
-----
Cloudforce One провела расследование в отношении злоумышленника SloppyLemming, который использует нескольких поставщиков облачных услуг для выполнения различных вредоносных действий, включая сбор учетных данных, доставку вредоносных программ и операции командования и контроля. Проект ориентирован на страны Южной и Восточной Азии, такие как Пакистан, Шри-Ланка, Бангладеш и Китай, уделяя особое внимание таким отраслям, как государственное управление, правоохранительные органы, энергетика, телекоммуникации и технологии.
SloppyLemming, также известный как OUTRIDER TIGER от CrowdStrike, в значительной степени опирается на платформы для эмуляции противника с открытым исходным кодом, такие как Cobalt Strike и Havoc. Злоумышленник в основном нацелен на правительственные учреждения в Пакистане, а также на Бангладеш, Шри-Ланку, Непал и Китай. Злоумышленник проводит масштабные операции по сбору учетных данных, чтобы получить доступ к целевым учетным записям электронной почты в представляющих интерес организациях, особенно в Пакистане.
Злоумышленник использует специальный инструмент CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и эксфильтрации учетных данных жертв. Операторы неаккуратной рассылки создают специальные фишинговые электронные письма, чтобы повысить вероятность успеха в обмане целевых пользователей и заставить их перейти по вредоносным ссылкам. Как только субъект получает учетные данные для входа, он собирает интересующие его электронные письма со скомпрометированных аккаунтов.
Кроме того, Cloudforce One обнаружил, что SloppyLemming занимается сбором токенов Google OAuth, используя вредоносные URL-адреса, которые перенаправляют пользователей на использование уязвимости WinRAR для загрузки и выполнения вредоносных DLL-файлов. Участник отправляет собранные данные, включая токены OAuth, на свой сервер через Discord.
Чтобы нарушить работу SloppyLemming, Cloudforce One разработала новые средства обнаружения на платформе Cloudflare и устранила 13 злоумышленников. Организация также сотрудничала с такими отраслевыми партнерами, как GitHub, Dropbox и Discord, для предоставления расширенных предупреждений и защиты от злоумышленников. Cloudforce One предоставила аналитическую информацию об угрозах таким партнерам, как CrowdStrike, Mandiant/Google Threat Intelligence и Microsoft Threat Intelligence.
Cloudforce One рекомендует несколько методов обнаружения неаккуратных действий в среде, включая использование сценариев PowerShell для выявления признаков эксплойта WinRAR и развертывание правил аналитики Microsoft Sentinel. Сценарии Splunk также могут быть запущены для обнаружения потенциальных атак, связанных с этим субъектом угрозы.
Cloudforce One подчеркивает важность защиты от таких угроз, как неаккуратное подключение, для поддержания доверия и безопасности в Интернете. Используя свой обширный доступ к глобальной сети Cloudflare, команда стремится предоставить специалистам по безопасности важнейшую информацию об угрозах для принятия обоснованных решений и эффективной борьбы с киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cloudforce One провела расследование в отношении группы SloppyLemming, который использует нескольких поставщиков облачных услуг для осуществления вредоносных действий, нацеленных на страны Южной и Восточной Азии, в частности на государственные учреждения в Пакистане, Бангладеш, Шри-Ланке, Непале и Китае. В SloppyLemming используются различные тактики, такие как сбор учетных данных, рассылка вредоносных программ и фишинг с использованием таких инструментов, как CloudPhish, и фреймворков для эмуляции злоумышленников, таких как Cobalt Strike и Havoc.
-----
Cloudforce One провела расследование в отношении злоумышленника SloppyLemming, который использует нескольких поставщиков облачных услуг для выполнения различных вредоносных действий, включая сбор учетных данных, доставку вредоносных программ и операции командования и контроля. Проект ориентирован на страны Южной и Восточной Азии, такие как Пакистан, Шри-Ланка, Бангладеш и Китай, уделяя особое внимание таким отраслям, как государственное управление, правоохранительные органы, энергетика, телекоммуникации и технологии.
SloppyLemming, также известный как OUTRIDER TIGER от CrowdStrike, в значительной степени опирается на платформы для эмуляции противника с открытым исходным кодом, такие как Cobalt Strike и Havoc. Злоумышленник в основном нацелен на правительственные учреждения в Пакистане, а также на Бангладеш, Шри-Ланку, Непал и Китай. Злоумышленник проводит масштабные операции по сбору учетных данных, чтобы получить доступ к целевым учетным записям электронной почты в представляющих интерес организациях, особенно в Пакистане.
Злоумышленник использует специальный инструмент CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и эксфильтрации учетных данных жертв. Операторы неаккуратной рассылки создают специальные фишинговые электронные письма, чтобы повысить вероятность успеха в обмане целевых пользователей и заставить их перейти по вредоносным ссылкам. Как только субъект получает учетные данные для входа, он собирает интересующие его электронные письма со скомпрометированных аккаунтов.
Кроме того, Cloudforce One обнаружил, что SloppyLemming занимается сбором токенов Google OAuth, используя вредоносные URL-адреса, которые перенаправляют пользователей на использование уязвимости WinRAR для загрузки и выполнения вредоносных DLL-файлов. Участник отправляет собранные данные, включая токены OAuth, на свой сервер через Discord.
Чтобы нарушить работу SloppyLemming, Cloudforce One разработала новые средства обнаружения на платформе Cloudflare и устранила 13 злоумышленников. Организация также сотрудничала с такими отраслевыми партнерами, как GitHub, Dropbox и Discord, для предоставления расширенных предупреждений и защиты от злоумышленников. Cloudforce One предоставила аналитическую информацию об угрозах таким партнерам, как CrowdStrike, Mandiant/Google Threat Intelligence и Microsoft Threat Intelligence.
Cloudforce One рекомендует несколько методов обнаружения неаккуратных действий в среде, включая использование сценариев PowerShell для выявления признаков эксплойта WinRAR и развертывание правил аналитики Microsoft Sentinel. Сценарии Splunk также могут быть запущены для обнаружения потенциальных атак, связанных с этим субъектом угрозы.
Cloudforce One подчеркивает важность защиты от таких угроз, как неаккуратное подключение, для поддержания доверия и безопасности в Интернете. Используя свой обширный доступ к глобальной сети Cloudflare, команда стремится предоставить специалистам по безопасности важнейшую информацию об угрозах для принятия обоснованных решений и эффективной борьбы с киберугрозами.