CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 Investigating Infrastructure and Tactics of Phishing-as-a-Service Platform Sniper Dz https://unit42.paloaltonetworks.com/phishing-platform-sniper-dz-unique-tactics Report completeness: Low Threats: Sniper_dz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - углубленное исследование серьезной угрозы, исходящей от популярной платформы "фишинг как услуга" под названием Sniper Dz, которая предлагает бесплатные услуги фишерам и использует передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные методы подчеркивают серьезный риск, который она представляет для онлайн-пользователей и организаций, подчеркивая необходимость принятия надежных мер кибербезопасности.
-----

В тексте рассматривается подробное исследование популярной платформы "фишинг как услуга" (PhaaS) под названием Sniper Dz, которая широко используется фишерами для запуска фишинговых атак, нацеленных на платформы социальных сетей и онлайн-сервисы. Группа, стоящая за Sniper Dz, имеет тысячи подписчиков на своем Telegram-канале, что указывает на значительную базу пользователей. За последний год было выявлено более 140 000 фишинговых сайтов, связанных с Sniper Dz.

Sniper Dz предоставляет фишерам онлайн-панель администратора для доступа к каталогу фишинговых страниц. Фишеры могут размещать эти страницы в инфраструктуре, принадлежащей Sniper Dz, или загружать шаблоны для размещения на своих собственных серверах. Интересно, что Sniper Dz предлагает эти услуги бесплатно, потенциально собирая учетные данные жертв, украденные фишерами, использующими платформу, для компенсации затрат.

Платформа использует уникальный метод скрытия фишингового контента за общедоступным прокси-сервером для запуска активных фишинговых атак. Этот подход направлен на защиту инфраструктуры от обнаружения. Фишеры часто используют законные платформы "программное обеспечение как услуга" (SaaS) для размещения фишинговых веб-сайтов, используя популярные бренды и тенденции, чтобы заманить жертв к взаимодействию со страницами.

Чтобы защитить свои внутренние серверы, Sniper Dz настраивает общедоступный прокси-сервер для автоматической загрузки фишингового контента без прямой связи. Кроме того, страницы с фишинговыми шаблонами содержат сильно искаженный контент, чтобы скрыть критически важные конечные точки инфраструктуры. Украденные учетные данные передаются в централизованную инфраструктуру, принадлежащую Sniper Dz, что позволяет им отслеживать и собирать данные от жертв в различных сценариях фишинга.

Скрипты отслеживания, встроенные в фишинговые страницы, позволяют Sniper Dz отслеживать жертв по всей своей инфраструктуре. Платформа нацелена на веб-пользователей в США и использует популярные SaaS-платформы, такие как Blogspot, для размещения фишинговых страниц, используя хорошую репутацию платформ, чтобы избежать обнаружения. Фишинговые страницы используют вводящие в заблуждение имена хостов, соответствующие популярным торговым маркам и тенденциям, чтобы заманить жертв, перенаправляя их на вредоносные веб-сайты после кражи учетных данных.

Отчет завершается рекомендациями для читателей по защите от этих фишинговых кампаний и упоминанием о том, что клиенты Palo Alto Networks защищены от этих угроз с помощью специальных программ безопасности. Результаты были представлены Альянсу по борьбе с киберугрозами (CTA) для коллективного усиления усилий по обеспечению кибербезопасности.

Таким образом, Sniper Dz представляет собой серьезную угрозу в сфере фишинговых атак, предлагая фишерам бесплатные услуги и внедряя передовые тактики для сокрытия и сбора украденных учетных данных. Широкое использование платформы и инновационные технологии представляют серьезную угрозу для онлайн-пользователей и организаций, что подчеркивает важность надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
25-09-2024

HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content

Report completeness: Low

Threats:
Blob_url_obfuscation_technique
Smuggling_technique

Geo:
American

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1204.002

IOCs:
File: 2
Url: 5

Soft:
Cloudflare R2

Algorithms:
base64

Functions:
atob, setTimeout

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 HTML Smuggling: How Blob URLs are Abused to Deliver Phishing Content https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/html-smuggling-how-blob-urls-are-abused-to-deliver-phishing-content Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в использовании киберпреступниками методов HTML Smuggling в фишинговых атаках для обхода традиционных мер безопасности, распространения вредоносного контента, проведения скрытых атак и создания проблем для систем безопасности. Такой скрытый подход позволяет киберугрозам ускользать от обнаружения и усложняет выявление таких попыток фишинга, подчеркивая необходимость принятия надежных мер кибербезопасности для эффективной борьбы с появляющимися киберугрозами.
-----

Методы HTML Smuggling включают хранение двоичных файлов вредоносного ПО в неизменяемых больших двоичных объектах в коде JavaScript, который декодируется в браузере на стороне клиента для доставки полезной нагрузки.

Исследователи Trustwave SpiderLabs обнаружили фишинговое электронное письмо, замаскированное под уведомление American Express, которое содержало интерактивную ссылку в качестве перенаправления, ведущую на общедоступный сервер Cloudflare R2, в котором размещен HTML-файл, загружающий внешний код JavaScript.

В этом JavaScript-коде использовалась кодировка Base64, чтобы скрыть фишинговую страницу в длинной строке, которая затем была расшифрована и загружена в браузер с использованием методов URI больших двоичных объектов.

Киберпреступники используют HTML Smuggling для создания вредоносных файлов непосредственно в браузере, минуя традиционные меры безопасности.

HTML Smuggling используется для создания вредоносных файлов, обхода фильтров безопасности, распространения вредоносного контента и осуществления скрытых атак.

Рост масштабов HTML Smuggling при фишинговых атаках создает проблемы для систем безопасности, поскольку фишинговый контент скрывается в безопасных HTML-файлах, обходя сканеры электронной почты и endpoint protection.

Trustwave подчеркивает важность надежных наступательных и оборонительных мер кибербезопасности для эффективного обнаружения и смягчения возникающих киберугроз, связанных с HTML Smuggling при фишинговых атаках.
#ParsedReport #CompletenessLow
26-09-2024

The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures

https://paper.seebug.org/3230

Report completeness: Low

Actors/Campaigns:
Confucius

Threats:
Wooperstealer

Victims:
Religious figures, Governments, Military, Key domestic units

Industry:
Government, Military

Geo:
China, Asia

ChatGPT TTPs:
do not use without manual check
T1193, T1564.004, T1059.001, T1056.001, T1036.001

IOCs:
File: 3
Hash: 4
Domain: 3
Url: 2

Languages:
powershell, php

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 The tragedy of ADS: Confucius organization used ADS to hide payloads to attack religious figures https://paper.seebug.org/3230 Report completeness: Low Actors/Campaigns: Confucius Threats: Wooperstealer Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence Team раскрыла атаку, которая, как полагают, была организована организацией Confucius и нацелена на религиозных деятелей в определенной стране. Злоумышленники использовали различные тактические приемы, в том числе приманки на религиозную тематику, рекламу файловой системы NTFS и троянскую программу на C# под названием WooperStealer для кражи секретов. Цепочка уничтожений при атаке очень напоминала предыдущие атаки, приписываемые Confucius, что указывает на последовательную схему, требующую повышенного внимания и усиленных мер по предотвращению.
-----

Группа расширенной разведки угроз Knowsec 404 раскрыла атаку организации "Конфуций", направленную против религиозных деятелей в определенной стране.

Злоумышленники использовали приманку религиозной тематики, чтобы доставить троянца через рекламу файловой системы NTFS для маскировки.

Системный файл Windows fixmapi.exe использовался для дополнительной загрузки вредоносных программ, а троян WooperStealer на C# использовался для кражи файлов.

Компания Confucius известна тем, что ориентируется на важные предприятия в Южной и Восточной Азии, расширяясь за счет местных подразделений и отраслей промышленности.

Злоумышленники использовали потоки данных NTFS, добавляли потоки резервных копий данных и использовали специальные команды для сокрытия вредоносных действий.

Троянец WooperStealer использует методы обфускации и согласовывает конечную полезную нагрузку.

В ходе атаки была использована приманка, связанная с шаблоном заполнения проекта, что укрепило связь с Конфуцием.

Сокрытие РЕКЛАМЫ - это новый метод, использованный Конфуцием, который усложняет анализ и позволяет обойти основные меры безопасности.

Несмотря на то, что в Китае не было зарегистрировано ни одного случая атак, рекомендуется соблюдать осторожность при работе с подозрительными электронными письмами, содержащими соблазнительные документы, чтобы не стать жертвой подобных атак.
#ParsedReport #CompletenessHigh
26-09-2024

Unraveling SloppyLemming s Operations Across South Asia

https://blog.cloudflare.com/unraveling-sloppylemming-operations

Report completeness: High

Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti

Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique

Industry:
Nuclear_power, Energy, Military, Telco, Education, Government, Transport, Logistic

Geo:
Sri lanka, Nepal, Asia, Ukraine, Australian, Bangladesh, China, Pakistani, Canberra, Pakistan, Asian, Chinese, Indonesia

CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)


ChatGPT TTPs:
do not use without manual check
T1105, T1036.005, T1071.004

IOCs:
Url: 2
Domain: 77
File: 6
Hash: 11
IP: 30

Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook

Algorithms:
sha256, base64

Languages:
powershell

Platforms:
arm

Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Unraveling SloppyLemming s Operations Across South Asia https://blog.cloudflare.com/unraveling-sloppylemming-operations Report completeness: High Actors/Campaigns: Sloppylemming (motivation: cyber_espionage) Flyingyeti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Cloudforce One провела расследование в отношении группы SloppyLemming, который использует нескольких поставщиков облачных услуг для осуществления вредоносных действий, нацеленных на страны Южной и Восточной Азии, в частности на государственные учреждения в Пакистане, Бангладеш, Шри-Ланке, Непале и Китае. В SloppyLemming используются различные тактики, такие как сбор учетных данных, рассылка вредоносных программ и фишинг с использованием таких инструментов, как CloudPhish, и фреймворков для эмуляции злоумышленников, таких как Cobalt Strike и Havoc.
-----

Cloudforce One провела расследование в отношении злоумышленника SloppyLemming, который использует нескольких поставщиков облачных услуг для выполнения различных вредоносных действий, включая сбор учетных данных, доставку вредоносных программ и операции командования и контроля. Проект ориентирован на страны Южной и Восточной Азии, такие как Пакистан, Шри-Ланка, Бангладеш и Китай, уделяя особое внимание таким отраслям, как государственное управление, правоохранительные органы, энергетика, телекоммуникации и технологии.

SloppyLemming, также известный как OUTRIDER TIGER от CrowdStrike, в значительной степени опирается на платформы для эмуляции противника с открытым исходным кодом, такие как Cobalt Strike и Havoc. Злоумышленник в основном нацелен на правительственные учреждения в Пакистане, а также на Бангладеш, Шри-Ланку, Непал и Китай. Злоумышленник проводит масштабные операции по сбору учетных данных, чтобы получить доступ к целевым учетным записям электронной почты в представляющих интерес организациях, особенно в Пакистане.

Злоумышленник использует специальный инструмент CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и эксфильтрации учетных данных жертв. Операторы неаккуратной рассылки создают специальные фишинговые электронные письма, чтобы повысить вероятность успеха в обмане целевых пользователей и заставить их перейти по вредоносным ссылкам. Как только субъект получает учетные данные для входа, он собирает интересующие его электронные письма со скомпрометированных аккаунтов.

Кроме того, Cloudforce One обнаружил, что SloppyLemming занимается сбором токенов Google OAuth, используя вредоносные URL-адреса, которые перенаправляют пользователей на использование уязвимости WinRAR для загрузки и выполнения вредоносных DLL-файлов. Участник отправляет собранные данные, включая токены OAuth, на свой сервер через Discord.

Чтобы нарушить работу SloppyLemming, Cloudforce One разработала новые средства обнаружения на платформе Cloudflare и устранила 13 злоумышленников. Организация также сотрудничала с такими отраслевыми партнерами, как GitHub, Dropbox и Discord, для предоставления расширенных предупреждений и защиты от злоумышленников. Cloudforce One предоставила аналитическую информацию об угрозах таким партнерам, как CrowdStrike, Mandiant/Google Threat Intelligence и Microsoft Threat Intelligence.

Cloudforce One рекомендует несколько методов обнаружения неаккуратных действий в среде, включая использование сценариев PowerShell для выявления признаков эксплойта WinRAR и развертывание правил аналитики Microsoft Sentinel. Сценарии Splunk также могут быть запущены для обнаружения потенциальных атак, связанных с этим субъектом угрозы.

Cloudforce One подчеркивает важность защиты от таких угроз, как неаккуратное подключение, для поддержания доверия и безопасности в Интернете. Используя свой обширный доступ к глобальной сети Cloudflare, команда стремится предоставить специалистам по безопасности важнейшую информацию об угрозах для принятия обоснованных решений и эффективной борьбы с киберугрозами.
#ParsedReport #CompletenessLow
25-09-2024

LummaC2: Obfuscation Through Indirect Control Flow

https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow

Report completeness: Low

Threats:
Lumma_stealer
Code_virtualizer_tool
Ollvm_tool
Vmprotect_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1106, T1055.001

IOCs:
Hash: 3

Algorithms:
xor, exhibit, md5

Functions:
LummaC2-specific

Win API:
ExitProcess

Links:
https://github.com/JonathanSalwan/Triton/blob/master/src/examples/python/backward\_slicing.py
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 LummaC2: Obfuscation Through Indirect Control Flow https://cloud.google.com/blog/topics/threat-intelligence/lummac2-obfuscation-through-indirect-control-flow Report completeness: Low Threats: Lumma_stealer Cod…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что в сообщении в блоге обсуждается метод запутывания потока управления, используемый в последних образцах LummaC2 stealer, с акцентом на специальный метод косвенного управления потоком управления, используемый для создания помех инструментам бинарного анализа. В этом посте рассказывается о тонкостях техники обфускации, ключевых характеристиках схемы защиты и разработке инструмента для деобфускации с использованием таких методов, как обратная нарезка и символьное выполнение. В нем подчеркивается важность обратной нарезки как мощного метода бинарного анализа для аналитиков в области обратного проектирования и анализа вредоносных программ.
-----

В сообщении в блоге анализируется метод обфускации потока управления, используемый в последних образцах LummaC2 (LUMMAC.V2) stealer. В дополнение к традиционному упрощению потока управления, вредоносная программа теперь использует индивидуальное косвенное управление потоком для манипулирования его выполнением, что затрудняет работу инструментов бинарного анализа, таких как IDA Pro и Ghidra. Обфускирующие компиляторы, подобные тому, который используется в LummaC2, отличаются от упаковщиков и относятся к более широкой категории программных средств защиты, которые обеспечивают комплексное преобразование кода и механизмы защиты.

В методе обфускации оригинальный код, сгенерированный компилятором, смешивается с кодом, введенным с помощью обфускатора, что усложняет анализ и требует тщательного процесса деобфускации аналитиками. В сообщении в блоге основное внимание уделяется недавно представленной схеме защиты потока управления в обфускаторе LummaC2, что указывает на то, что авторы хорошо разбираются в перехватчике. Анализ конкретного примера LummaC2 с хэшем MD5 205e45e123aea66d444feaba9a846748 показывает, что наиболее распространенная схема диспетчера включает блоки на основе регистров общим количеством 1981 из 2009 обработанных блоков диспетчера.

В сообщении в блоге подробно описываются ключевые характеристики схемы защиты, включая использование условной логики, циклической логики и логики системного вызова. Обфускатор учитывает общие условия условного перехода, кодируя их в виде инструкций setcc, в то время как управление бесконечными циклами осуществляется через диспетчерские блоки, связанные с блоками инициализации, обновления и проверки выхода. Логика системного вызова, специфичная для компонентов LummaC2, включает проверку возвращаемых значений системного вызова с использованием отрицаний и проверку значений знака для определения успеха или неудачи.

Далее в анализе рассматривается разработка средства деобфускации для этой версии LummaC2 с использованием таких методов, как обратная нарезка и символьное выполнение, для выявления и устранения инструкций, добавленных с помощью обфускатора. Рассматриваются стратегии деобфускации, включая восстановление исходной функции на основе восстановленного потока управления и решение проблем с перемещением. В статье подчеркивается важность обратной нарезки как мощного метода бинарного анализа, который не ограничивается деобфускацией LummaC2 и предоставляет ценную информацию аналитикам в области обратного проектирования и анализа вредоносных программ.
#ParsedReport #CompletenessLow
25-09-2024

How to Intercept Data Exfiltrated by Malware via Telegram and Discord

https://any.run/cybersecurity-blog/intercept-stolen-data-in-telegram

Report completeness: Low

Threats:
Mitm_technique

ChatGPT TTPs:
do not use without manual check
T1071.001, T1041, T1056.004

IOCs:
File: 5
Hash: 11

Soft:
Telegram, Discord, egram.org, UNIX

Algorithms:
md5, sha256

Languages:
javascript, python

Links:
https://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/prepare\_bot.py
https://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/forward\_messages.py
https://github.com/anyrun/blog-scripts/blob/main/Scripts/TelegramAPI/forward\_message.py
https://github.com/anyrun/blog-scripts
CTT Report Hub
#ParsedReport #CompletenessLow 25-09-2024 How to Intercept Data Exfiltrated by Malware via Telegram and Discord https://any.run/cybersecurity-blog/intercept-stolen-data-in-telegram Report completeness: Low Threats: Mitm_technique ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье рассказывается об использовании скриптов на Python и инструментов, таких как ANY.RUN, для анализа чатов Telegram, извлечения ценной информации из образцов вредоносных программ и выявления действий злоумышленников для расширения возможностей анализа киберугроз.
-----

В статье рассматривается использование скриптов на Python для анализа чатов Telegram в контексте анализа активности вредоносных программ и поведения участников угроз. Вредоносные программы часто используют такие платформы, как Telegram и Discord, для фильтрации данных из-за их простоты и отсутствия требований к созданию сложных серверных архитектур. Однако такая простота использования также сопряжена с недостатками, которые могут быть использованы для анализа угроз.

Для сбора информации о действиях злоумышленников с использованием Telegram API аналитикам рекомендуется идентифицировать соответствующие образцы вредоносных программ с помощью запросов Threat Intelligence. Включив функцию MITM Proxy и проанализировав вредоносное ПО в среде sandbox, аналитики могут извлекать из вредоносных сообщений важные данные, такие как идентификаторы сообщений. Затем используются скрипты на Python, которые копируют все разговоры в чате для дальнейшего анализа.

Процесс включает в себя повторное включение MITM Proxy для получения данных о веб-подключениях, связанных с вредоносным ПО, включая такие детали, как имя и идентификатор канала. Дополнительные скрипты, созданные на Python, доступны в репозитории GitHub для тиражирования этих методов. Для вредоносных программ на основе Discord обычно используются веб-перехватчики, и аналитики могут извлекать информацию о веб-перехватчиках и запросах, выполняемых вредоносным ПО, из конфигураций памяти.

В случае вредоносных программ, связанных с Discord, информация о запросах и их результатах обычно хранится в памяти. Важными данными для действий Telegram являются идентификатор чата и токен, чтобы просмотреть текст сообщений, отправляемых вредоносной программой.
#ParsedReport #CompletenessHigh
26-09-2024

Nexe Backdoor Unleashed: Patchwork APT Group s Sophisticated Evasion of Defenses

https://cyble.com/blog/nexe-backdoor-unleashed-patchwork-apt-groups-sophisticated-evasion-of-defenses

Report completeness: High

Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)

Threats:
Nexe_backdoor
Dll_sideloading_technique
Process_injection_technique

Victims:
Commercial aircraft corporation of china, Adaptation fund board

Industry:
Aerospace, Government

Geo:
China, Chinese, Asia, Bhutan, India

TTPs:
Tactics: 7
Technics: 7

IOCs:
Hash: 7
Url: 2
Domain: 3
File: 5

Soft:
Task Scheduler

Algorithms:
base64, salsa20, sha256

Win API:
AMSIscanBuffer, AmsiScanString, EtwEventWrite, LoadLibraryW, GetAdaptersInfo, GetHostName, WriteProcessMemory, VirtualAllocEx

Languages:
powershell

YARA: Found
👍1