#ParsedReport #CompletenessLow
24-09-2024
The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass
https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f
Report completeness: Low
Actors/Campaigns:
Mutantbedrog (motivation: cyber_criminal)
ChatGPT TTPs:
T1189, T1140
IOCs:
File: 1
Domain: 10
Soft:
zoom, Chrome
Languages:
javascript
24-09-2024
The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass
https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f
Report completeness: Low
Actors/Campaigns:
Mutantbedrog (motivation: cyber_criminal)
ChatGPT TTPs:
do not use without manual checkT1189, T1140
IOCs:
File: 1
Domain: 10
Soft:
zoom, Chrome
Languages:
javascript
Medium
The Curious Case Of MutantBedrog’s Trusted-Types CSP Bypass
MutantBedrog is a malvertiser that caught our attention early summer ’24 for their highly disruptive forced redirect campaigns and the…
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2024 The Curious Case Of MutantBedrog s Trusted-Types CSP Bypass https://blog.confiant.com/the-curious-case-of-mutantbedrogs-trusted-types-csp-bypass-950b19a38b4f Report completeness: Low Actors/Campaigns: Mutantbedrog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается киберугроза, исходящая от MutantBedrog, злоумышленника, известного своими разрушительными кампаниями принудительного перенаправления, использующими уникальную полезную нагрузку JavaScript для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В нем рассказывается о том, как полезная нагрузка MutantBedrog обходит ограничения CSP за счет внедрения политик доверенных типов, демонстрируя глубокое понимание спецификаций безопасности браузера. Анализ подчеркивает сложность эффективного внедрения CSP для устранения угроз того же происхождения в среде показа рекламы.
-----
MutantBedrog, вредоносная реклама, вызвала серьезную озабоченность в начале лета 24 года из-за их разрушительных кампаний принудительного перенаправления и уникальной полезной нагрузки JavaScript, используемой для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В этом сообщении в блоге рассматривается конкретный технический аспект их полезной нагрузки перенаправления на стороне клиента, который включает в себя многоэтапную проверку отпечатков пальцев на стороне клиента и манипуляции с DOM, приводящие к созданию мошеннических целевых страниц. Полезная нагрузка также использует доверенные типы, директиву CSP, направленную на смягчение атак XSS и небезопасных сценариев выполнения JavaScript.
Анализ полезной нагрузки MutantBedrog выявил сложную стратегию, направленную на обход CSP путем внедрения политик доверенных типов на последующих этапах выполнения полезной нагрузки. При тестировании модифицированной полезной нагрузки с применением доверенных типов с помощью CSP было подтверждено, что MutantBedrog успешно обходит ограничения CSP на каждом этапе, даже в рамках фреймов одного происхождения. Способность полезной нагрузки создавать узлы, которые обходят ограничения политики, указывает на потенциальный сговор между документами с ограниченным доступом и документами без ограничений, что позволяет обходить доверенные типы.
Этот конкретный метод обхода доверенных типов не является эксплойтом ошибки браузера, а скорее документированным сценарием, о котором говорится в спецификации функциональности. Изучение вредоносной полезной нагрузки MutantBedrog подчеркивает изощренность таких киберпреступников, как они, которые демонстрируют глубокое понимание спецификаций безопасности браузера для управления полезной нагрузкой, оптимизированной для работы в различных экстремальных ситуациях. Несмотря на то, что CSP являются мощной защитой от XSS-атак и инъекционных атак, их эффективное внедрение, особенно в контексте угроз того же происхождения из среды показа рекламы, остается сложной задачей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается киберугроза, исходящая от MutantBedrog, злоумышленника, известного своими разрушительными кампаниями принудительного перенаправления, использующими уникальную полезную нагрузку JavaScript для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В нем рассказывается о том, как полезная нагрузка MutantBedrog обходит ограничения CSP за счет внедрения политик доверенных типов, демонстрируя глубокое понимание спецификаций безопасности браузера. Анализ подчеркивает сложность эффективного внедрения CSP для устранения угроз того же происхождения в среде показа рекламы.
-----
MutantBedrog, вредоносная реклама, вызвала серьезную озабоченность в начале лета 24 года из-за их разрушительных кампаний принудительного перенаправления и уникальной полезной нагрузки JavaScript, используемой для снятия отпечатков пальцев с устройств и агрессивного перенаправления. В этом сообщении в блоге рассматривается конкретный технический аспект их полезной нагрузки перенаправления на стороне клиента, который включает в себя многоэтапную проверку отпечатков пальцев на стороне клиента и манипуляции с DOM, приводящие к созданию мошеннических целевых страниц. Полезная нагрузка также использует доверенные типы, директиву CSP, направленную на смягчение атак XSS и небезопасных сценариев выполнения JavaScript.
Анализ полезной нагрузки MutantBedrog выявил сложную стратегию, направленную на обход CSP путем внедрения политик доверенных типов на последующих этапах выполнения полезной нагрузки. При тестировании модифицированной полезной нагрузки с применением доверенных типов с помощью CSP было подтверждено, что MutantBedrog успешно обходит ограничения CSP на каждом этапе, даже в рамках фреймов одного происхождения. Способность полезной нагрузки создавать узлы, которые обходят ограничения политики, указывает на потенциальный сговор между документами с ограниченным доступом и документами без ограничений, что позволяет обходить доверенные типы.
Этот конкретный метод обхода доверенных типов не является эксплойтом ошибки браузера, а скорее документированным сценарием, о котором говорится в спецификации функциональности. Изучение вредоносной полезной нагрузки MutantBedrog подчеркивает изощренность таких киберпреступников, как они, которые демонстрируют глубокое понимание спецификаций безопасности браузера для управления полезной нагрузкой, оптимизированной для работы в различных экстремальных ситуациях. Несмотря на то, что CSP являются мощной защитой от XSS-атак и инъекционных атак, их эффективное внедрение, особенно в контексте угроз того же происхождения из среды показа рекламы, остается сложной задачей.
#ParsedReport #CompletenessLow
25-09-2024
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics
Report completeness: Low
Threats:
Sniper_dz_tool
Caffeine_tool
Darcula_tool
Industry:
Critical_infrastructure
ChatGPT TTPs:
T1071.001, T1071.001, T1132.002, T1505
IOCs:
Domain: 13
File: 1
Url: 6
Soft:
Telegram, Google Chrome
Languages:
javascript, php
25-09-2024
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics
Report completeness: Low
Threats:
Sniper_dz_tool
Caffeine_tool
Darcula_tool
Industry:
Critical_infrastructure
ChatGPT TTPs:
do not use without manual checkT1071.001, T1071.001, T1132.002, T1505
IOCs:
Domain: 13
File: 1
Url: 6
Soft:
Telegram, Google Chrome
Languages:
javascript, php
Unit 42
Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz
Delve into the infrastructure and tactics of phishing platform Sniper Dz, which targets popular brands and social media. We discuss its unique aspects and more. Delve into the infrastructure and tactics of phishing platform Sniper Dz, which targets popular…
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics Report completeness: Low Threats: Sniper_dz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----
В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.
Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.
Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.
Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.
Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.
Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.
Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----
В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.
Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.
Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.
Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.
Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.
Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.
Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
25-09-2024
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content
Report completeness: Low
Threats:
Blob_url_obfuscation_technique
Smuggling_technique
Geo:
American
ChatGPT TTPs:
T1027, T1059.007, T1204.002
IOCs:
File: 2
Url: 5
Soft:
Cloudflare R2
Algorithms:
base64
Functions:
atob, setTimeout
Languages:
javascript
25-09-2024
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content
Report completeness: Low
Threats:
Blob_url_obfuscation_technique
Smuggling_technique
Geo:
American
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1204.002
IOCs:
File: 2
Url: 5
Soft:
Cloudflare R2
Algorithms:
base64
Functions:
atob, setTimeout
Languages:
javascript
Levelblue
HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content
HTML smuggling techniques have been around for quite some time.
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в использовании киберпреступниками методов HTML Smuggling в фишинговых атаках для обхода традиционных мер безопасности, распространения вредоносного контента, проведения скрытых атак и создания проблем для систем безопасности. Такой скрытый подход позволяет киберугрозам ускользать от обнаружения и усложняет выявление таких попыток фишинга, подчеркивая необходимость принятия надежных мер кибербезопасности для эффективной борьбы с появляющимися киберугрозами.
-----
Методы HTML Smuggling включают хранение двоичных файлов вредоносного ПО в неизменяемых больших двоичных объектах в коде JavaScript, который декодируется в браузере на стороне клиента для доставки полезной нагрузки.
Исследователи Trustwave SpiderLabs обнаружили фишинговое электронное письмо, замаскированное под уведомление American Express, которое содержало интерактивную ссылку в качестве перенаправления, ведущую на общедоступный сервер Cloudflare R2, в котором размещен HTML-файл, загружающий внешний код JavaScript.
В этом JavaScript-коде использовалась кодировка Base64, чтобы скрыть фишинговую страницу в длинной строке, которая затем была расшифрована и загружена в браузер с использованием методов URI больших двоичных объектов.
Киберпреступники используют HTML Smuggling для создания вредоносных файлов непосредственно в браузере, минуя традиционные меры безопасности.
HTML Smuggling используется для создания вредоносных файлов, обхода фильтров безопасности, распространения вредоносного контента и осуществления скрытых атак.
Рост масштабов HTML Smuggling при фишинговых атаках создает проблемы для систем безопасности, поскольку фишинговый контент скрывается в безопасных HTML-файлах, обходя сканеры электронной почты и endpoint protection.
Trustwave подчеркивает важность надежных наступательных и оборонительных мер кибербезопасности для эффективного обнаружения и смягчения возникающих киберугроз, связанных с HTML Smuggling при фишинговых атаках.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в использовании киберпреступниками методов HTML Smuggling в фишинговых атаках для обхода традиционных мер безопасности, распространения вредоносного контента, проведения скрытых атак и создания проблем для систем безопасности. Такой скрытый подход позволяет киберугрозам ускользать от обнаружения и усложняет выявление таких попыток фишинга, подчеркивая необходимость принятия надежных мер кибербезопасности для эффективной борьбы с появляющимися киберугрозами.
-----
Методы HTML Smuggling включают хранение двоичных файлов вредоносного ПО в неизменяемых больших двоичных объектах в коде JavaScript, который декодируется в браузере на стороне клиента для доставки полезной нагрузки.
Исследователи Trustwave SpiderLabs обнаружили фишинговое электронное письмо, замаскированное под уведомление American Express, которое содержало интерактивную ссылку в качестве перенаправления, ведущую на общедоступный сервер Cloudflare R2, в котором размещен HTML-файл, загружающий внешний код JavaScript.
В этом JavaScript-коде использовалась кодировка Base64, чтобы скрыть фишинговую страницу в длинной строке, которая затем была расшифрована и загружена в браузер с использованием методов URI больших двоичных объектов.
Киберпреступники используют HTML Smuggling для создания вредоносных файлов непосредственно в браузере, минуя традиционные меры безопасности.
HTML Smuggling используется для создания вредоносных файлов, обхода фильтров безопасности, распространения вредоносного контента и осуществления скрытых атак.
Рост масштабов HTML Smuggling при фишинговых атаках создает проблемы для систем безопасности, поскольку фишинговый контент скрывается в безопасных HTML-файлах, обходя сканеры электронной почты и endpoint protection.
Trustwave подчеркивает важность надежных наступательных и оборонительных мер кибербезопасности для эффективного обнаружения и смягчения возникающих киберугроз, связанных с HTML Smuggling при фишинговых атаках.
#ParsedReport #CompletenessLow
26-09-2024
The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures
https://paper.seebug.org/3230
Report completeness: Low
Actors/Campaigns:
Confucius
Threats:
Wooperstealer
Victims:
Religious figures, Governments, Military, Key domestic units
Industry:
Government, Military
Geo:
China, Asia
ChatGPT TTPs:
T1193, T1564.004, T1059.001, T1056.001, T1036.001
IOCs:
File: 3
Hash: 4
Domain: 3
Url: 2
Languages:
powershell, php
Platforms:
apple
26-09-2024
The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures
https://paper.seebug.org/3230
Report completeness: Low
Actors/Campaigns:
Confucius
Threats:
Wooperstealer
Victims:
Religious figures, Governments, Military, Key domestic units
Industry:
Government, Military
Geo:
China, Asia
ChatGPT TTPs:
do not use without manual checkT1193, T1564.004, T1059.001, T1056.001, T1036.001
IOCs:
File: 3
Hash: 4
Domain: 3
Url: 2
Languages:
powershell, php
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures https://paper.seebug.org/3230 Report completeness: Low Actors/Campaigns: Confucius Threats: Wooperstealer Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence Team раскрыла атаку, которая, как полагают, была организована организацией Confucius и нацелена на религиозных деятелей в определенной стране. Злоумышленники использовали различные тактические приемы, в том числе приманки на религиозную тематику, рекламу файловой системы NTFS и троянскую программу на C# под названием WooperStealer для кражи секретов. Цепочка уничтожений при атаке очень напоминала предыдущие атаки, приписываемые Confucius, что указывает на последовательную схему, требующую повышенного внимания и усиленных мер по предотвращению.
-----
Группа расширенной разведки угроз Knowsec 404 раскрыла атаку организации "Конфуций", направленную против религиозных деятелей в определенной стране.
Злоумышленники использовали приманку религиозной тематики, чтобы доставить троянца через рекламу файловой системы NTFS для маскировки.
Системный файл Windows fixmapi.exe использовался для дополнительной загрузки вредоносных программ, а троян WooperStealer на C# использовался для кражи файлов.
Компания Confucius известна тем, что ориентируется на важные предприятия в Южной и Восточной Азии, расширяясь за счет местных подразделений и отраслей промышленности.
Злоумышленники использовали потоки данных NTFS, добавляли потоки резервных копий данных и использовали специальные команды для сокрытия вредоносных действий.
Троянец WooperStealer использует методы обфускации и согласовывает конечную полезную нагрузку.
В ходе атаки была использована приманка, связанная с шаблоном заполнения проекта, что укрепило связь с Конфуцием.
Сокрытие РЕКЛАМЫ - это новый метод, использованный Конфуцием, который усложняет анализ и позволяет обойти основные меры безопасности.
Несмотря на то, что в Китае не было зарегистрировано ни одного случая атак, рекомендуется соблюдать осторожность при работе с подозрительными электронными письмами, содержащими соблазнительные документы, чтобы не стать жертвой подобных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence Team раскрыла атаку, которая, как полагают, была организована организацией Confucius и нацелена на религиозных деятелей в определенной стране. Злоумышленники использовали различные тактические приемы, в том числе приманки на религиозную тематику, рекламу файловой системы NTFS и троянскую программу на C# под названием WooperStealer для кражи секретов. Цепочка уничтожений при атаке очень напоминала предыдущие атаки, приписываемые Confucius, что указывает на последовательную схему, требующую повышенного внимания и усиленных мер по предотвращению.
-----
Группа расширенной разведки угроз Knowsec 404 раскрыла атаку организации "Конфуций", направленную против религиозных деятелей в определенной стране.
Злоумышленники использовали приманку религиозной тематики, чтобы доставить троянца через рекламу файловой системы NTFS для маскировки.
Системный файл Windows fixmapi.exe использовался для дополнительной загрузки вредоносных программ, а троян WooperStealer на C# использовался для кражи файлов.
Компания Confucius известна тем, что ориентируется на важные предприятия в Южной и Восточной Азии, расширяясь за счет местных подразделений и отраслей промышленности.
Злоумышленники использовали потоки данных NTFS, добавляли потоки резервных копий данных и использовали специальные команды для сокрытия вредоносных действий.
Троянец WooperStealer использует методы обфускации и согласовывает конечную полезную нагрузку.
В ходе атаки была использована приманка, связанная с шаблоном заполнения проекта, что укрепило связь с Конфуцием.
Сокрытие РЕКЛАМЫ - это новый метод, использованный Конфуцием, который усложняет анализ и позволяет обойти основные меры безопасности.
Несмотря на то, что в Китае не было зарегистрировано ни одного случая атак, рекомендуется соблюдать осторожность при работе с подозрительными электронными письмами, содержащими соблазнительные документы, чтобы не стать жертвой подобных атак.
#ParsedReport #CompletenessHigh
26-09-2024
Unraveling SloppyLemming s Operations Across South Asia
https://blog.cloudflare.com/unraveling-sloppylemming-operations
Report completeness: High
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Industry:
Nuclear_power, Energy, Military, Telco, Education, Government, Transport, Logistic
Geo:
Sri lanka, Nepal, Asia, Ukraine, Australian, Bangladesh, China, Pakistani, Canberra, Pakistan, Asian, Chinese, Indonesia
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
T1105, T1036.005, T1071.004
IOCs:
Url: 2
Domain: 77
File: 6
Hash: 11
IP: 30
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
26-09-2024
Unraveling SloppyLemming s Operations Across South Asia
https://blog.cloudflare.com/unraveling-sloppylemming-operations
Report completeness: High
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Industry:
Nuclear_power, Energy, Military, Telco, Education, Government, Transport, Logistic
Geo:
Sri lanka, Nepal, Asia, Ukraine, Australian, Bangladesh, China, Pakistani, Canberra, Pakistan, Asian, Chinese, Indonesia
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
do not use without manual checkT1105, T1036.005, T1071.004
IOCs:
Url: 2
Domain: 77
File: 6
Hash: 11
IP: 30
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Unraveling SloppyLemming s Operations Across South Asia https://blog.cloudflare.com/unraveling-sloppylemming-operations Report completeness: High Actors/Campaigns: Sloppylemming (motivation: cyber_espionage) Flyingyeti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cloudforce One провела расследование в отношении группы SloppyLemming, который использует нескольких поставщиков облачных услуг для осуществления вредоносных действий, нацеленных на страны Южной и Восточной Азии, в частности на государственные учреждения в Пакистане, Бангладеш, Шри-Ланке, Непале и Китае. В SloppyLemming используются различные тактики, такие как сбор учетных данных, рассылка вредоносных программ и фишинг с использованием таких инструментов, как CloudPhish, и фреймворков для эмуляции злоумышленников, таких как Cobalt Strike и Havoc.
-----
Cloudforce One провела расследование в отношении злоумышленника SloppyLemming, который использует нескольких поставщиков облачных услуг для выполнения различных вредоносных действий, включая сбор учетных данных, доставку вредоносных программ и операции командования и контроля. Проект ориентирован на страны Южной и Восточной Азии, такие как Пакистан, Шри-Ланка, Бангладеш и Китай, уделяя особое внимание таким отраслям, как государственное управление, правоохранительные органы, энергетика, телекоммуникации и технологии.
SloppyLemming, также известный как OUTRIDER TIGER от CrowdStrike, в значительной степени опирается на платформы для эмуляции противника с открытым исходным кодом, такие как Cobalt Strike и Havoc. Злоумышленник в основном нацелен на правительственные учреждения в Пакистане, а также на Бангладеш, Шри-Ланку, Непал и Китай. Злоумышленник проводит масштабные операции по сбору учетных данных, чтобы получить доступ к целевым учетным записям электронной почты в представляющих интерес организациях, особенно в Пакистане.
Злоумышленник использует специальный инструмент CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и эксфильтрации учетных данных жертв. Операторы неаккуратной рассылки создают специальные фишинговые электронные письма, чтобы повысить вероятность успеха в обмане целевых пользователей и заставить их перейти по вредоносным ссылкам. Как только субъект получает учетные данные для входа, он собирает интересующие его электронные письма со скомпрометированных аккаунтов.
Кроме того, Cloudforce One обнаружил, что SloppyLemming занимается сбором токенов Google OAuth, используя вредоносные URL-адреса, которые перенаправляют пользователей на использование уязвимости WinRAR для загрузки и выполнения вредоносных DLL-файлов. Участник отправляет собранные данные, включая токены OAuth, на свой сервер через Discord.
Чтобы нарушить работу SloppyLemming, Cloudforce One разработала новые средства обнаружения на платформе Cloudflare и устранила 13 злоумышленников. Организация также сотрудничала с такими отраслевыми партнерами, как GitHub, Dropbox и Discord, для предоставления расширенных предупреждений и защиты от злоумышленников. Cloudforce One предоставила аналитическую информацию об угрозах таким партнерам, как CrowdStrike, Mandiant/Google Threat Intelligence и Microsoft Threat Intelligence.
Cloudforce One рекомендует несколько методов обнаружения неаккуратных действий в среде, включая использование сценариев PowerShell для выявления признаков эксплойта WinRAR и развертывание правил аналитики Microsoft Sentinel. Сценарии Splunk также могут быть запущены для обнаружения потенциальных атак, связанных с этим субъектом угрозы.
Cloudforce One подчеркивает важность защиты от таких угроз, как неаккуратное подключение, для поддержания доверия и безопасности в Интернете. Используя свой обширный доступ к глобальной сети Cloudflare, команда стремится предоставить специалистам по безопасности важнейшую информацию об угрозах для принятия обоснованных решений и эффективной борьбы с киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cloudforce One провела расследование в отношении группы SloppyLemming, который использует нескольких поставщиков облачных услуг для осуществления вредоносных действий, нацеленных на страны Южной и Восточной Азии, в частности на государственные учреждения в Пакистане, Бангладеш, Шри-Ланке, Непале и Китае. В SloppyLemming используются различные тактики, такие как сбор учетных данных, рассылка вредоносных программ и фишинг с использованием таких инструментов, как CloudPhish, и фреймворков для эмуляции злоумышленников, таких как Cobalt Strike и Havoc.
-----
Cloudforce One провела расследование в отношении злоумышленника SloppyLemming, который использует нескольких поставщиков облачных услуг для выполнения различных вредоносных действий, включая сбор учетных данных, доставку вредоносных программ и операции командования и контроля. Проект ориентирован на страны Южной и Восточной Азии, такие как Пакистан, Шри-Ланка, Бангладеш и Китай, уделяя особое внимание таким отраслям, как государственное управление, правоохранительные органы, энергетика, телекоммуникации и технологии.
SloppyLemming, также известный как OUTRIDER TIGER от CrowdStrike, в значительной степени опирается на платформы для эмуляции противника с открытым исходным кодом, такие как Cobalt Strike и Havoc. Злоумышленник в основном нацелен на правительственные учреждения в Пакистане, а также на Бангладеш, Шри-Ланку, Непал и Китай. Злоумышленник проводит масштабные операции по сбору учетных данных, чтобы получить доступ к целевым учетным записям электронной почты в представляющих интерес организациях, особенно в Пакистане.
Злоумышленник использует специальный инструмент CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и эксфильтрации учетных данных жертв. Операторы неаккуратной рассылки создают специальные фишинговые электронные письма, чтобы повысить вероятность успеха в обмане целевых пользователей и заставить их перейти по вредоносным ссылкам. Как только субъект получает учетные данные для входа, он собирает интересующие его электронные письма со скомпрометированных аккаунтов.
Кроме того, Cloudforce One обнаружил, что SloppyLemming занимается сбором токенов Google OAuth, используя вредоносные URL-адреса, которые перенаправляют пользователей на использование уязвимости WinRAR для загрузки и выполнения вредоносных DLL-файлов. Участник отправляет собранные данные, включая токены OAuth, на свой сервер через Discord.
Чтобы нарушить работу SloppyLemming, Cloudforce One разработала новые средства обнаружения на платформе Cloudflare и устранила 13 злоумышленников. Организация также сотрудничала с такими отраслевыми партнерами, как GitHub, Dropbox и Discord, для предоставления расширенных предупреждений и защиты от злоумышленников. Cloudforce One предоставила аналитическую информацию об угрозах таким партнерам, как CrowdStrike, Mandiant/Google Threat Intelligence и Microsoft Threat Intelligence.
Cloudforce One рекомендует несколько методов обнаружения неаккуратных действий в среде, включая использование сценариев PowerShell для выявления признаков эксплойта WinRAR и развертывание правил аналитики Microsoft Sentinel. Сценарии Splunk также могут быть запущены для обнаружения потенциальных атак, связанных с этим субъектом угрозы.
Cloudforce One подчеркивает важность защиты от таких угроз, как неаккуратное подключение, для поддержания доверия и безопасности в Интернете. Используя свой обширный доступ к глобальной сети Cloudflare, команда стремится предоставить специалистам по безопасности важнейшую информацию об угрозах для принятия обоснованных решений и эффективной борьбы с киберугрозами.
#ParsedReport #CompletenessLow
25-09-2024
LummaC2: Obfuscation Through Indirect Control Flow
https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow
Report completeness: Low
Threats:
Lumma_stealer
Code_virtualizer_tool
Ollvm_tool
Vmprotect_tool
ChatGPT TTPs:
T1027, T1106, T1055.001
IOCs:
Hash: 3
Algorithms:
xor, exhibit, md5
Functions:
LummaC2-specific
Win API:
ExitProcess
Links:
25-09-2024
LummaC2: Obfuscation Through Indirect Control Flow
https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow
Report completeness: Low
Threats:
Lumma_stealer
Code_virtualizer_tool
Ollvm_tool
Vmprotect_tool
ChatGPT TTPs:
do not use without manual checkT1027, T1106, T1055.001
IOCs:
Hash: 3
Algorithms:
xor, exhibit, md5
Functions:
LummaC2-specific
Win API:
ExitProcess
Links:
https://github.com/JonathanSalwan/Triton/blob/master/src/examples/python/backward\_slicing.pyGoogle Cloud Blog
LummaC2: Obfuscation Through Indirect Control Flow | Google Cloud Blog
Analysis of malware samples using a technique to thwart all binary analysis tools, and hinder reverse engineering efforts.
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 LummaC2: Obfuscation Through Indirect Control Flow https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow Report completeness: Low Threats: Lumma_stealer Cod…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в сообщении в блоге обсуждается метод запутывания потока управления, используемый в последних образцах LummaC2 stealer, с акцентом на специальный метод косвенного управления потоком управления, используемый для создания помех инструментам бинарного анализа. В этом посте рассказывается о тонкостях техники обфускации, ключевых характеристиках схемы защиты и разработке инструмента для деобфускации с использованием таких методов, как обратная нарезка и символьное выполнение. В нем подчеркивается важность обратной нарезки как мощного метода бинарного анализа для аналитиков в области обратного проектирования и анализа вредоносных программ.
-----
В сообщении в блоге анализируется метод обфускации потока управления, используемый в последних образцах LummaC2 (LUMMAC.V2) stealer. В дополнение к традиционному упрощению потока управления, вредоносная программа теперь использует индивидуальное косвенное управление потоком для манипулирования его выполнением, что затрудняет работу инструментов бинарного анализа, таких как IDA Pro и Ghidra. Обфускирующие компиляторы, подобные тому, который используется в LummaC2, отличаются от упаковщиков и относятся к более широкой категории программных средств защиты, которые обеспечивают комплексное преобразование кода и механизмы защиты.
В методе обфускации оригинальный код, сгенерированный компилятором, смешивается с кодом, введенным с помощью обфускатора, что усложняет анализ и требует тщательного процесса деобфускации аналитиками. В сообщении в блоге основное внимание уделяется недавно представленной схеме защиты потока управления в обфускаторе LummaC2, что указывает на то, что авторы хорошо разбираются в перехватчике. Анализ конкретного примера LummaC2 с хэшем MD5 205e45e123aea66d444feaba9a846748 показывает, что наиболее распространенная схема диспетчера включает блоки на основе регистров общим количеством 1981 из 2009 обработанных блоков диспетчера.
В сообщении в блоге подробно описываются ключевые характеристики схемы защиты, включая использование условной логики, циклической логики и логики системного вызова. Обфускатор учитывает общие условия условного перехода, кодируя их в виде инструкций setcc, в то время как управление бесконечными циклами осуществляется через диспетчерские блоки, связанные с блоками инициализации, обновления и проверки выхода. Логика системного вызова, специфичная для компонентов LummaC2, включает проверку возвращаемых значений системного вызова с использованием отрицаний и проверку значений знака для определения успеха или неудачи.
Далее в анализе рассматривается разработка средства деобфускации для этой версии LummaC2 с использованием таких методов, как обратная нарезка и символьное выполнение, для выявления и устранения инструкций, добавленных с помощью обфускатора. Рассматриваются стратегии деобфускации, включая восстановление исходной функции на основе восстановленного потока управления и решение проблем с перемещением. В статье подчеркивается важность обратной нарезки как мощного метода бинарного анализа, который не ограничивается деобфускацией LummaC2 и предоставляет ценную информацию аналитикам в области обратного проектирования и анализа вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в сообщении в блоге обсуждается метод запутывания потока управления, используемый в последних образцах LummaC2 stealer, с акцентом на специальный метод косвенного управления потоком управления, используемый для создания помех инструментам бинарного анализа. В этом посте рассказывается о тонкостях техники обфускации, ключевых характеристиках схемы защиты и разработке инструмента для деобфускации с использованием таких методов, как обратная нарезка и символьное выполнение. В нем подчеркивается важность обратной нарезки как мощного метода бинарного анализа для аналитиков в области обратного проектирования и анализа вредоносных программ.
-----
В сообщении в блоге анализируется метод обфускации потока управления, используемый в последних образцах LummaC2 (LUMMAC.V2) stealer. В дополнение к традиционному упрощению потока управления, вредоносная программа теперь использует индивидуальное косвенное управление потоком для манипулирования его выполнением, что затрудняет работу инструментов бинарного анализа, таких как IDA Pro и Ghidra. Обфускирующие компиляторы, подобные тому, который используется в LummaC2, отличаются от упаковщиков и относятся к более широкой категории программных средств защиты, которые обеспечивают комплексное преобразование кода и механизмы защиты.
В методе обфускации оригинальный код, сгенерированный компилятором, смешивается с кодом, введенным с помощью обфускатора, что усложняет анализ и требует тщательного процесса деобфускации аналитиками. В сообщении в блоге основное внимание уделяется недавно представленной схеме защиты потока управления в обфускаторе LummaC2, что указывает на то, что авторы хорошо разбираются в перехватчике. Анализ конкретного примера LummaC2 с хэшем MD5 205e45e123aea66d444feaba9a846748 показывает, что наиболее распространенная схема диспетчера включает блоки на основе регистров общим количеством 1981 из 2009 обработанных блоков диспетчера.
В сообщении в блоге подробно описываются ключевые характеристики схемы защиты, включая использование условной логики, циклической логики и логики системного вызова. Обфускатор учитывает общие условия условного перехода, кодируя их в виде инструкций setcc, в то время как управление бесконечными циклами осуществляется через диспетчерские блоки, связанные с блоками инициализации, обновления и проверки выхода. Логика системного вызова, специфичная для компонентов LummaC2, включает проверку возвращаемых значений системного вызова с использованием отрицаний и проверку значений знака для определения успеха или неудачи.
Далее в анализе рассматривается разработка средства деобфускации для этой версии LummaC2 с использованием таких методов, как обратная нарезка и символьное выполнение, для выявления и устранения инструкций, добавленных с помощью обфускатора. Рассматриваются стратегии деобфускации, включая восстановление исходной функции на основе восстановленного потока управления и решение проблем с перемещением. В статье подчеркивается важность обратной нарезки как мощного метода бинарного анализа, который не ограничивается деобфускацией LummaC2 и предоставляет ценную информацию аналитикам в области обратного проектирования и анализа вредоносных программ.