CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Nexe Backdoor Unleashed: Patchwork APT Group s Sophisticated Evasion of Defenses https://cyble.com/blog/nexe-backdoor-unleashed-patchwork-apt-groups-sophisticated-evasion-of-defenses Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кампания Patchwork APT, проводимая группой Dropping Elephant, использует сложные методы, такие как дополнительная загрузка DLL, исправление API и шифрование, для осуществления кибершпионажа, в первую очередь нацеленного на высокопоставленные организации в Южной и Юго-Восточной Азии. В рамках кампании используется новый бэкдор под названием "Nexe", позволяющий обходить меры безопасности и красть конфиденциальную информацию из скомпрометированных систем, демонстрируя гибкость группы в развитии возможностей вредоносного ПО, что создает серьезные проблемы для защищаемых организаций.
-----
Кампания Patchwork APT, обнаруженная Cyble Research and Intelligence Labs (CRIL), использует новый бэкдор, использующий исправления API, чтобы избежать обнаружения и скрытно осуществлять вредоносные действия.
Кампания нацелена на китайские компании, в качестве исходного источника заражения которых используется вредоносный файл LNK, распространяемый по фишинговым электронным письмам.
Файл LNK запускает сценарий PowerShell для загрузки доброкачественного PDF-файла и вредоносной библиотеки DLL, которая использует дополнительную загрузку библиотеки DLL с помощью "WerFaultSecure.exe" для вредоносных действий.
Загруженная библиотека DLL манипулирует API-интерфейсами, чтобы обойти обнаружение, и расшифровывает конечную полезную нагрузку для кражи информации.
Группа Patchwork APT, также известная как Dropping Elephant, действующая с 2009 года, занимается кибершпионажем, нацеленным на высокопоставленные организации в Южной и Юго-Восточной Азии, которые, как полагают, базируются в Индии.
Кампании были нацелены на организации в Бутане и Китае с тематическими PDF-файлами-приманками.
Вредоносная программа с бэкдором "Nexe" взаимодействует с C&C серверами с именами серверов, ориентированными на китайский язык, собирает системную информацию и скрытно выполняет вредоносные действия.
Patchwork APT group демонстрирует расширяющиеся возможности вредоносного ПО, демонстрируя свою гибкость в обходе мер безопасности.
В Campaign используются сложные технологии, включая дополнительную загрузку библиотек DLL, внесение исправлений в API и шифрование, что подчеркивает сложность их работы.
Способность бэкдора выполнять вредоносные программы в памяти без запуска предупреждений системы безопасности представляет серьезную проблему для организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кампания Patchwork APT, проводимая группой Dropping Elephant, использует сложные методы, такие как дополнительная загрузка DLL, исправление API и шифрование, для осуществления кибершпионажа, в первую очередь нацеленного на высокопоставленные организации в Южной и Юго-Восточной Азии. В рамках кампании используется новый бэкдор под названием "Nexe", позволяющий обходить меры безопасности и красть конфиденциальную информацию из скомпрометированных систем, демонстрируя гибкость группы в развитии возможностей вредоносного ПО, что создает серьезные проблемы для защищаемых организаций.
-----
Кампания Patchwork APT, обнаруженная Cyble Research and Intelligence Labs (CRIL), использует новый бэкдор, использующий исправления API, чтобы избежать обнаружения и скрытно осуществлять вредоносные действия.
Кампания нацелена на китайские компании, в качестве исходного источника заражения которых используется вредоносный файл LNK, распространяемый по фишинговым электронным письмам.
Файл LNK запускает сценарий PowerShell для загрузки доброкачественного PDF-файла и вредоносной библиотеки DLL, которая использует дополнительную загрузку библиотеки DLL с помощью "WerFaultSecure.exe" для вредоносных действий.
Загруженная библиотека DLL манипулирует API-интерфейсами, чтобы обойти обнаружение, и расшифровывает конечную полезную нагрузку для кражи информации.
Группа Patchwork APT, также известная как Dropping Elephant, действующая с 2009 года, занимается кибершпионажем, нацеленным на высокопоставленные организации в Южной и Юго-Восточной Азии, которые, как полагают, базируются в Индии.
Кампании были нацелены на организации в Бутане и Китае с тематическими PDF-файлами-приманками.
Вредоносная программа с бэкдором "Nexe" взаимодействует с C&C серверами с именами серверов, ориентированными на китайский язык, собирает системную информацию и скрытно выполняет вредоносные действия.
Patchwork APT group демонстрирует расширяющиеся возможности вредоносного ПО, демонстрируя свою гибкость в обходе мер безопасности.
В Campaign используются сложные технологии, включая дополнительную загрузку библиотек DLL, внесение исправлений в API и шифрование, что подчеркивает сложность их работы.
Способность бэкдора выполнять вредоносные программы в памяти без запуска предупреждений системы безопасности представляет серьезную проблему для организаций.
#ParsedReport #CompletenessHigh
26-09-2024
Inside the Dragon: DragonForce Ransomware Group
https://www.group-ib.com/blog/dragonforce-ransomware
Report completeness: High
Actors/Campaigns:
Dragonforce (motivation: financially_motivated, cyber_criminal)
Threats:
Lockbit
Conti
Systembc
Byovd_technique
Cobalt_strike
Credential_harvesting_technique
Mimikatz_tool
Credential_dumping_technique
Adfind_tool
Disabling_antivirus_technique
Babuk
Advobfuscator_tool
Shadow_copies_delete_technique
Blackmatter
Industry:
Critical_infrastructure, Transport
Geo:
Australia, Russian, United kingdom
TTPs:
Tactics: 10
Technics: 15
IOCs:
Path: 6
File: 5
Url: 2
IP: 5
Hash: 7
Registry: 1
Command: 2
Soft:
SoftPerfect Network Scanner, ESXi, Windows Service, Windows Defender, Active Directory
Algorithms:
rsa-1024, base32, salsa20, md5
Win API:
DeviceIoControl, arc
Win Services:
db2
Languages:
powershell
Links:
26-09-2024
Inside the Dragon: DragonForce Ransomware Group
https://www.group-ib.com/blog/dragonforce-ransomware
Report completeness: High
Actors/Campaigns:
Dragonforce (motivation: financially_motivated, cyber_criminal)
Threats:
Lockbit
Conti
Systembc
Byovd_technique
Cobalt_strike
Credential_harvesting_technique
Mimikatz_tool
Credential_dumping_technique
Adfind_tool
Disabling_antivirus_technique
Babuk
Advobfuscator_tool
Shadow_copies_delete_technique
Blackmatter
Industry:
Critical_infrastructure, Transport
Geo:
Australia, Russian, United kingdom
TTPs:
Tactics: 10
Technics: 15
IOCs:
Path: 6
File: 5
Url: 2
IP: 5
Hash: 7
Registry: 1
Command: 2
Soft:
SoftPerfect Network Scanner, ESXi, Windows Service, Windows Defender, Active Directory
Algorithms:
rsa-1024, base32, salsa20, md5
Win API:
DeviceIoControl, arc
Win Services:
db2
Languages:
powershell
Links:
https://github.com/gharty03/Conti-Ransomware/Group-IB
DragonForce Ransomware Group | Group-IB Blog
In this blog, we look at the DragonForce ransomware group, which poses a severe threat with two variants—a LockBit fork and a customized Conti fork with advanced features and SystemBC malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-09-2024 Inside the Dragon: DragonForce Ransomware Group https://www.group-ib.com/blog/dragonforce-ransomware Report completeness: High Actors/Campaigns: Dragonforce (motivation: financially_motivated, cyber_criminal)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей DragonForce представляет собой серьезную угрозу, используя расширенные возможности, тактику двойного вымогательства и партнерскую программу для таких отраслей, как производство, недвижимость и транспорт. Они используют сложные методы, такие как SystemBC malware, Mimikatz и Cobalt Strike, для сбора учетных данных, а также настраиваемые параметры шифрования и персонализированные уведомления о требовании выкупа. Их стратегии включают в себя удаление конфиденциальных данных, угрозы утечки и требования выкупа в обмен на ключи дешифрования.
-----
Группа программ-вымогателей DragonForce стала серьезной угрозой благодаря двум вариантам - форку LockBit и настраиваемому форку Conti с расширенными функциями, включая вредоносное ПО SystemBC. Эта группа управляет партнерской программой Ransomware-as-a-Service (RaaS), предлагая партнерам инструменты для управления атаками и автоматизации, а также 80% от суммы выкупа. Их программа-вымогатель использует тактику двойного вымогательства, шифруя данные и угрожая утечкой, если выкуп не будет выплачен.
DragonForce нацелена на такие отрасли, как производство, недвижимость и транспорт, используя передовые методы шифрования и средства противодействия анализу в своих программах-вымогателях. Они используют такую тактику, как "Приведите свой собственный уязвимый драйвер", чтобы отключить процессы безопасности и избежать обнаружения, а также очищают журналы событий Windows после шифрования, чтобы помешать судебно-медицинским расследованиям.
Группа использует такие инструменты, как SystemBC backdoor для сохранения данных, Mimikatz и Cobalt Strike для сбора учетных данных, а также инструменты сетевого сканирования, такие как SoftPerfect Network Scanner для сетевой разведки. Партнерская программа DragonForce, запущенная в июне 2024 года, позволяет настраивать образцы программ-вымогателей, выбирать параметры шифрования, отключать функции безопасности и персонализировать уведомления о требовании выкупа.
Стратегии DragonForce включают изменение расширений имен зашифрованных файлов, завершение определенных процессов и служб, а также извлечение конфиденциальных данных жертв в дополнение к их шифрованию. Они размещают список жертв на специальном сайте утечек и требуют выкуп в обмен на ключи расшифровки и обещание не публиковать украденные данные публично.
Группа рекламировала свои RAAS на темных веб-форумах и внедрила правила и процедуры для аффилированных лиц, включая ограничения для целевых отраслей, процедуры оплаты, протоколы связи с жертвами и механизмы распределения платежей. Конструктор программ-вымогателей DragonForce предлагает опции для шифрования определенных папок или целых корпоративных сетей, завершения процессов EDR/XDR и настройки уведомлений о требовании выкупа и расширений файлов.
DragonForce использует сложные методы, унаследованные от программ-вымогателей Conti, такие как запутывание строк, распознавание API по хэшу, защита от перехвата и удаление теневых копий. Они используют схему шифрования Conti с возможностью настройки, создания запланированных задач с помощью COM-объектов и подробного ведения журнала для отслеживания выполненных конфигураций и типов шифрования для каждого файла.
Вариант LockBit, используемый DragonForce, является вариантом LockBit 3.0 (LockBit Black), который имеет сходство с программой-вымогателем BlackMatter. В будущем группа может расширить параметры конфигурации и расширить функциональные возможности на основе структуры файла конфигурации LockBit 3.0 в формате JSON.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей DragonForce представляет собой серьезную угрозу, используя расширенные возможности, тактику двойного вымогательства и партнерскую программу для таких отраслей, как производство, недвижимость и транспорт. Они используют сложные методы, такие как SystemBC malware, Mimikatz и Cobalt Strike, для сбора учетных данных, а также настраиваемые параметры шифрования и персонализированные уведомления о требовании выкупа. Их стратегии включают в себя удаление конфиденциальных данных, угрозы утечки и требования выкупа в обмен на ключи дешифрования.
-----
Группа программ-вымогателей DragonForce стала серьезной угрозой благодаря двум вариантам - форку LockBit и настраиваемому форку Conti с расширенными функциями, включая вредоносное ПО SystemBC. Эта группа управляет партнерской программой Ransomware-as-a-Service (RaaS), предлагая партнерам инструменты для управления атаками и автоматизации, а также 80% от суммы выкупа. Их программа-вымогатель использует тактику двойного вымогательства, шифруя данные и угрожая утечкой, если выкуп не будет выплачен.
DragonForce нацелена на такие отрасли, как производство, недвижимость и транспорт, используя передовые методы шифрования и средства противодействия анализу в своих программах-вымогателях. Они используют такую тактику, как "Приведите свой собственный уязвимый драйвер", чтобы отключить процессы безопасности и избежать обнаружения, а также очищают журналы событий Windows после шифрования, чтобы помешать судебно-медицинским расследованиям.
Группа использует такие инструменты, как SystemBC backdoor для сохранения данных, Mimikatz и Cobalt Strike для сбора учетных данных, а также инструменты сетевого сканирования, такие как SoftPerfect Network Scanner для сетевой разведки. Партнерская программа DragonForce, запущенная в июне 2024 года, позволяет настраивать образцы программ-вымогателей, выбирать параметры шифрования, отключать функции безопасности и персонализировать уведомления о требовании выкупа.
Стратегии DragonForce включают изменение расширений имен зашифрованных файлов, завершение определенных процессов и служб, а также извлечение конфиденциальных данных жертв в дополнение к их шифрованию. Они размещают список жертв на специальном сайте утечек и требуют выкуп в обмен на ключи расшифровки и обещание не публиковать украденные данные публично.
Группа рекламировала свои RAAS на темных веб-форумах и внедрила правила и процедуры для аффилированных лиц, включая ограничения для целевых отраслей, процедуры оплаты, протоколы связи с жертвами и механизмы распределения платежей. Конструктор программ-вымогателей DragonForce предлагает опции для шифрования определенных папок или целых корпоративных сетей, завершения процессов EDR/XDR и настройки уведомлений о требовании выкупа и расширений файлов.
DragonForce использует сложные методы, унаследованные от программ-вымогателей Conti, такие как запутывание строк, распознавание API по хэшу, защита от перехвата и удаление теневых копий. Они используют схему шифрования Conti с возможностью настройки, создания запланированных задач с помощью COM-объектов и подробного ведения журнала для отслеживания выполненных конфигураций и типов шифрования для каждого файла.
Вариант LockBit, используемый DragonForce, является вариантом LockBit 3.0 (LockBit Black), который имеет сходство с программой-вымогателем BlackMatter. В будущем группа может расширить параметры конфигурации и расширить функциональные возможности на основе структуры файла конфигурации LockBit 3.0 в формате JSON.
#ParsedReport #CompletenessMedium
26-09-2024
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader
Report completeness: Medium
Threats:
Bbtok
Confuserex_tool
Uac_bypass_technique
Victims:
Brazilian entities
Industry:
Financial
Geo:
Brazilian, Brazil, Portuguese
ChatGPT TTPs:
T1204.002, T1566.001, T1608.003, T1105, T1547.001, T1083, T1082, T1057, T1127.001, T1140, have more...
IOCs:
File: 23
Path: 5
Hash: 17
Url: 3
Soft:
Microsoft Edge
Algorithms:
zip
Functions:
InitializeNewDomain
Languages:
powershell, delphi, python, php
Links:
26-09-2024
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader
Report completeness: Medium
Threats:
Bbtok
Confuserex_tool
Uac_bypass_technique
Victims:
Brazilian entities
Industry:
Financial
Geo:
Brazilian, Brazil, Portuguese
ChatGPT TTPs:
do not use without manual checkT1204.002, T1566.001, T1608.003, T1105, T1547.001, T1083, T1082, T1057, T1127.001, T1140, have more...
IOCs:
File: 23
Path: 5
Hash: 17
Url: 3
Soft:
Microsoft Edge
Algorithms:
zip
Functions:
InitializeNewDomain
Languages:
powershell, delphi, python, php
Links:
https://github.com/yck1509/ConfuserExhttps://github.com/wickyhu/simple-assembly-explorer/releaseshttps://github.com/ViRb3/de4dot-cexhttps://github.com/0xd4d/dnlibGdatasoftware
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
A complex infection chain and a targeted approach make BBTok a very challenging piece of malware to examine. Analysts Marius Benthin and Karsten Hahn were able to examine a critical part of the infection chain and describe its inner workings in this latest…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader Report completeness: Medium Threats: Bbtok Confuserex_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте представлен подробный анализ угрозы BBTok, нацеленной на Бразилию, с описанием цепочки заражения и процесса деобфускации библиотеки DLL-загрузчика Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте среди бразильских организаций с использованием различных типов файлов, таких как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Вредоносная программа использует обманные методы, такие как маскировка LNK-файлов под PDF-файлы, чтобы обманом заставить жертв приступить к выполнению, и использует подписанный Microsoft Build Engine для компиляции вредоносного кода на C# для выполнения. Описаны инструкции по деобфускации вредоносного ПО, а также использование таких инструментов, как NoFuserEx и de4dot-cex. Кроме того, вредоносная программа использует тактику уклонения, такую как внедрение диспетчера доменов приложений и проверки окружающей среды, чтобы избежать обнаружения системами "песочницы", демонстрируя свою сложность.
-----
В тексте содержится подробный анализ угрозы, нацеленной на Бразилию, известной как BBTok, с акцентом на цепочку заражения и процесс деобфускации библиотеки DLL-загрузчика с именем Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте и предназначенными для бразильских организаций. Эти ISO-файлы содержат такие файлы, как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Файлы LNK, замаскированные под PDF-файлы, предназначены для привлечения жертв к их выполнению. Исполняемый файл DANFE10103128566164.exe представляет собой подписанный модуль сборки Microsoft, используемый для компиляции вредоносного кода на C#, встроенного в XML-файлы на зараженном компьютере. Скомпилированная библиотека DLL выполняется во временной папке, отображая ложный счет в формате PDF, после чего извлекаются и запускаются дополнительные вредоносные компоненты с использованием таких методов, как обход UAC.
Вредоносная программа использует внедрение AppDomain Manager, объявляя SacApp.SacApp в качестве AppDomainManager, что приводит к выполнению вредоносного кода в переопределенном методе InitializeNewDomain(). The Trammy.библиотека dll запутывается с помощью ConfuserEx, что препятствует автоматическому поиску строк. Такие инструменты, как NoFuserEx и de4dot-cex, могут помочь в деобфускации, но для извлечения декодированных строк требуются ручные действия. Используя dnlib и Python, аналитики могут извлекать ключи из библиотеки DLL для динамического декодирования строк. Для облегчения этого процесса предоставляются сценарии PowerShell и код на Python, позволяющие аналитикам восстанавливать запутанные строки для дальнейшего анализа.
Вредоносная программа включает в себя проверки, позволяющие убедиться, что она работает в определенной среде, такие как проверка отсутствия определенного файла и подтверждение того, что IP-адрес указан как бразильский. Создавая файлы журналов и проверяя такие показатели, как серийные номера виртуальных машин и антивирусные программы, вредоносная программа пытается избежать обнаружения автоматическими системами безопасности. В тексте также упоминается подделка explorer.exe Полезная нагрузка Delphi, связанная с определенным URL-адресом, еще раз иллюстрирует изощренность и сложность угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте представлен подробный анализ угрозы BBTok, нацеленной на Бразилию, с описанием цепочки заражения и процесса деобфускации библиотеки DLL-загрузчика Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте среди бразильских организаций с использованием различных типов файлов, таких как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Вредоносная программа использует обманные методы, такие как маскировка LNK-файлов под PDF-файлы, чтобы обманом заставить жертв приступить к выполнению, и использует подписанный Microsoft Build Engine для компиляции вредоносного кода на C# для выполнения. Описаны инструкции по деобфускации вредоносного ПО, а также использование таких инструментов, как NoFuserEx и de4dot-cex. Кроме того, вредоносная программа использует тактику уклонения, такую как внедрение диспетчера доменов приложений и проверки окружающей среды, чтобы избежать обнаружения системами "песочницы", демонстрируя свою сложность.
-----
В тексте содержится подробный анализ угрозы, нацеленной на Бразилию, известной как BBTok, с акцентом на цепочку заражения и процесс деобфускации библиотеки DLL-загрузчика с именем Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте и предназначенными для бразильских организаций. Эти ISO-файлы содержат такие файлы, как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Файлы LNK, замаскированные под PDF-файлы, предназначены для привлечения жертв к их выполнению. Исполняемый файл DANFE10103128566164.exe представляет собой подписанный модуль сборки Microsoft, используемый для компиляции вредоносного кода на C#, встроенного в XML-файлы на зараженном компьютере. Скомпилированная библиотека DLL выполняется во временной папке, отображая ложный счет в формате PDF, после чего извлекаются и запускаются дополнительные вредоносные компоненты с использованием таких методов, как обход UAC.
Вредоносная программа использует внедрение AppDomain Manager, объявляя SacApp.SacApp в качестве AppDomainManager, что приводит к выполнению вредоносного кода в переопределенном методе InitializeNewDomain(). The Trammy.библиотека dll запутывается с помощью ConfuserEx, что препятствует автоматическому поиску строк. Такие инструменты, как NoFuserEx и de4dot-cex, могут помочь в деобфускации, но для извлечения декодированных строк требуются ручные действия. Используя dnlib и Python, аналитики могут извлекать ключи из библиотеки DLL для динамического декодирования строк. Для облегчения этого процесса предоставляются сценарии PowerShell и код на Python, позволяющие аналитикам восстанавливать запутанные строки для дальнейшего анализа.
Вредоносная программа включает в себя проверки, позволяющие убедиться, что она работает в определенной среде, такие как проверка отсутствия определенного файла и подтверждение того, что IP-адрес указан как бразильский. Создавая файлы журналов и проверяя такие показатели, как серийные номера виртуальных машин и антивирусные программы, вредоносная программа пытается избежать обнаружения автоматическими системами безопасности. В тексте также упоминается подделка explorer.exe Полезная нагрузка Delphi, связанная с определенным URL-адресом, еще раз иллюстрирует изощренность и сложность угрозы.
#ParsedReport #CompletenessMedium
26-09-2024
WalletConnect Scam: A Case Study in Crypto Drainer Tactics
https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics
Report completeness: Medium
Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)
Threats:
Antidebugging_technique
Victims:
Mobile device users
Industry:
Financial
Geo:
Russian federation, Spanish, French
ChatGPT TTPs:
T1071, T1562.003, T1090, T1078, T1190, T1105
IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3
Soft:
android, Chrome
Wallets:
metamask, coinbase, harmony_wallet
Crypto:
ethereum, arbitrum, binance
Algorithms:
sha256, base64
Functions:
function
Win API:
Polygon
Languages:
javascript
Links:
26-09-2024
WalletConnect Scam: A Case Study in Crypto Drainer Tactics
https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics
Report completeness: Medium
Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)
Threats:
Antidebugging_technique
Victims:
Mobile device users
Industry:
Financial
Geo:
Russian federation, Spanish, French
ChatGPT TTPs:
do not use without manual checkT1071, T1562.003, T1090, T1078, T1190, T1105
IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3
Soft:
android, Chrome
Wallets:
metamask, coinbase, harmony_wallet
Crypto:
ethereum, arbitrum, binance
Algorithms:
sha256, base64
Functions:
function
Win API:
Polygon
Languages:
javascript
Links:
https://github.com/ben-sb/obfuscator-io-deobfuscatorhttps://github.com/WalletConnect/walletconnect-monorepo/issues/2622https://github.com/Rakesh9100/CalcDiverse
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 WalletConnect Scam: A Case Study in Crypto Drainer Tactics https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics Report completeness: Medium Actors/Campaigns: Walletconnect_scam…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще атакуют пользователей мобильных устройств с помощью сложного вредоносного ПО, такого как вредоносное приложение WalletConnect, обнаруженное Check Point Research, которое похищало криптовалюту у ничего не подозревающих жертв с помощью тактики обмана и методов уклонения. Этот инцидент подчеркивает важность осведомленности пользователей, процессов проверки в App Store.
-----
Недавно компания Check Point Research (CPR) обнаружила в Google Play вредоносное приложение, предназначенное для кражи криптовалюты, что стало первым случаем утечки, нацеленной исключительно на пользователей мобильных устройств. Приложение использовало методы уклонения, чтобы избежать обнаружения, выдавало себя за законный инструмент для Web3 apps, используя доверенное имя протокола WalletConnect, и собрало более 10 000 загрузок с поддельными отзывами, прежде чем было удалено, в результате чего было украдено около 70 000 долларов в криптовалюте.
Криптодрейнеры - это вредоносные инструменты, которые крадут цифровые активы из криптовалютных кошельков, часто используя методы фишинга и смарт-контракты для максимального воздействия. Теперь эти злоумышленники переключили свое внимание на мобильные устройства, и CPR обнаружила вредоносное приложение WalletConnect, которое оставалось незамеченным более пяти месяцев, прежде чем стало жертвой около 150 пользователей. Приложение злоупотребляло протоколом WalletConnect, который служит связующим звеном между децентрализованными приложениями и крипто-кошельками, вводя пользователей в заблуждение с помощью передовых методов уклонения и тактики социальной инженерии.
Вредоносное приложение WalletConnect, замаскированное под крипто-кошелек, было создано с использованием сервиса median.co, функционирующего как веб-браузер, открывающий указанный сайт, чтобы избежать обнаружения. Несмотря на то, что он выглядел как приложение-калькулятор, встроенный в приложение скрипт выполнял вредоносные действия за пределами приложения, что затрудняло его обнаружение, поскольку его действия контролировались внешними ресурсами. Инструментарий MS Drainer, указанный в приложении, представляет собой сложный инструмент, поддерживающий различные блокчейны EVM и обнаружение активов, позволяющий автоматически выводить ценные активы с кошельков пользователей.
После запуска пользователям обманчивого приложения WalletConnect было предложено подключить свой кошелек, неосознанно отправляя зашифрованные сообщения на сервер управления (C&C), собирая информацию об активах жертвы и совершая мошеннические транзакции. Злоумышленники использовали публичный смарт-контракт с различными функциями для вывода активов, включая собственные криптовалюты и токены, путем обмана пользователей, заставляя их подписывать транзакции, дающие разрешение на перевод средств, что приводило к продолжающимся кражам, если жертвы не отзывали разрешения.
Вредоносная программа взаимодействовала с C&C-сервером через выделенный хост для шифрования и дешифрования данных и вывода вредоносных активов, подчеркивая сложность операций злоумышленников и необходимость бдительности пользователей. Несмотря на то, что более 150 жертв потеряли средства в результате атаки, многие из них могут так и не узнать о краже, что свидетельствует о манипулировании разработчиками отзывами жертв для поддержания видимости легитимности приложения.
Этот инцидент подчеркивает эволюцию тактики киберпреступников, нацеленных на мобильных пользователей с помощью мошеннических приложений, а также важность информированности пользователей и процессов проверки в App Store для борьбы с подобными угрозами. Появление таких продвинутых разработчиков, как MS Drainer, подчеркивает необходимость постоянного обучения пользователей угрозам безопасности Web3 и осторожного использования приложений для снижения финансовых потерь.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще атакуют пользователей мобильных устройств с помощью сложного вредоносного ПО, такого как вредоносное приложение WalletConnect, обнаруженное Check Point Research, которое похищало криптовалюту у ничего не подозревающих жертв с помощью тактики обмана и методов уклонения. Этот инцидент подчеркивает важность осведомленности пользователей, процессов проверки в App Store.
-----
Недавно компания Check Point Research (CPR) обнаружила в Google Play вредоносное приложение, предназначенное для кражи криптовалюты, что стало первым случаем утечки, нацеленной исключительно на пользователей мобильных устройств. Приложение использовало методы уклонения, чтобы избежать обнаружения, выдавало себя за законный инструмент для Web3 apps, используя доверенное имя протокола WalletConnect, и собрало более 10 000 загрузок с поддельными отзывами, прежде чем было удалено, в результате чего было украдено около 70 000 долларов в криптовалюте.
Криптодрейнеры - это вредоносные инструменты, которые крадут цифровые активы из криптовалютных кошельков, часто используя методы фишинга и смарт-контракты для максимального воздействия. Теперь эти злоумышленники переключили свое внимание на мобильные устройства, и CPR обнаружила вредоносное приложение WalletConnect, которое оставалось незамеченным более пяти месяцев, прежде чем стало жертвой около 150 пользователей. Приложение злоупотребляло протоколом WalletConnect, который служит связующим звеном между децентрализованными приложениями и крипто-кошельками, вводя пользователей в заблуждение с помощью передовых методов уклонения и тактики социальной инженерии.
Вредоносное приложение WalletConnect, замаскированное под крипто-кошелек, было создано с использованием сервиса median.co, функционирующего как веб-браузер, открывающий указанный сайт, чтобы избежать обнаружения. Несмотря на то, что он выглядел как приложение-калькулятор, встроенный в приложение скрипт выполнял вредоносные действия за пределами приложения, что затрудняло его обнаружение, поскольку его действия контролировались внешними ресурсами. Инструментарий MS Drainer, указанный в приложении, представляет собой сложный инструмент, поддерживающий различные блокчейны EVM и обнаружение активов, позволяющий автоматически выводить ценные активы с кошельков пользователей.
После запуска пользователям обманчивого приложения WalletConnect было предложено подключить свой кошелек, неосознанно отправляя зашифрованные сообщения на сервер управления (C&C), собирая информацию об активах жертвы и совершая мошеннические транзакции. Злоумышленники использовали публичный смарт-контракт с различными функциями для вывода активов, включая собственные криптовалюты и токены, путем обмана пользователей, заставляя их подписывать транзакции, дающие разрешение на перевод средств, что приводило к продолжающимся кражам, если жертвы не отзывали разрешения.
Вредоносная программа взаимодействовала с C&C-сервером через выделенный хост для шифрования и дешифрования данных и вывода вредоносных активов, подчеркивая сложность операций злоумышленников и необходимость бдительности пользователей. Несмотря на то, что более 150 жертв потеряли средства в результате атаки, многие из них могут так и не узнать о краже, что свидетельствует о манипулировании разработчиками отзывами жертв для поддержания видимости легитимности приложения.
Этот инцидент подчеркивает эволюцию тактики киберпреступников, нацеленных на мобильных пользователей с помощью мошеннических приложений, а также важность информированности пользователей и процессов проверки в App Store для борьбы с подобными угрозами. Появление таких продвинутых разработчиков, как MS Drainer, подчеркивает необходимость постоянного обучения пользователей угрозам безопасности Web3 и осторожного использования приложений для снижения финансовых потерь.
#ParsedReport #CompletenessMedium
26-09-2024
Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf
https://habr.com/ru/companies/f_a_c_c_t/news/845766
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Mimistick (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Quasar_rat
Victims:
Directors of defense industry enterprises
Geo:
Russian
ChatGPT TTPs:
T1204.002, T1574.002, T1071.001, T1059.001
IOCs:
File: 7
Path: 2
Domain: 8
Hash: 7
IP: 2
Url: 1
Algorithms:
md5, sha1, base64, sha256
Languages:
autoit
26-09-2024
Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf
https://habr.com/ru/companies/f_a_c_c_t/news/845766
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Mimistick (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Quasar_rat
Victims:
Directors of defense industry enterprises
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1574.002, T1071.001, T1059.001
IOCs:
File: 7
Path: 2
Domain: 8
Hash: 7
IP: 2
Url: 1
Algorithms:
md5, sha1, base64, sha256
Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf https://habr.com/ru/companies/f_a_c_c_t/news/845766 Report completeness: Medium Actors/Campaigns: Sticky_werewolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
#ParsedReport #CompletenessMedium
26-09-2024
Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy
https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Klogexe
Fpspy
Spear-phishing_technique
Powershell_keylogger_tool
Kghspy
Victims:
Khnp, South korean technology conglomerate, South korean government agencies, Research institutions, Think tanks
Industry:
Government
Geo:
Korea, Korean, Dprk, North korean, Japan, North korea, Koreans
ChatGPT TTPs:
T1056.001, T1071.001, T1027, T1059.001
IOCs:
Domain: 4
IP: 1
File: 3
Hash: 5
Path: 2
Url: 3
Soft:
Chrome
Win API:
GetAsyncKeyState
Languages:
powershell, php
Links:
26-09-2024
Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy
https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Klogexe
Fpspy
Spear-phishing_technique
Powershell_keylogger_tool
Kghspy
Victims:
Khnp, South korean technology conglomerate, South korean government agencies, Research institutions, Think tanks
Industry:
Government
Geo:
Korea, Korean, Dprk, North korean, Japan, North korea, Koreans
ChatGPT TTPs:
do not use without manual checkT1056.001, T1071.001, T1027, T1059.001
IOCs:
Domain: 4
IP: 1
File: 3
Hash: 5
Path: 2
Url: 3
Soft:
Chrome
Win API:
GetAsyncKeyState
Languages:
powershell, php
Links:
https://github.com/hackedteam/core-win32/blob/master/DynamiCall/dynamic\_import.cppUnit 42
Unraveling Sparkling Pisces’s Tool Set: KLogEXE and FPSpy
We analyze new tools DPRK-linked APT Sparkling Pisces (aka Kimsuky) used in cyberespionage campaigns: KLogExe (a keylogger) and FPSpy (a backdoor variant).
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant Report completeness: Medium Actors/Campaigns: Kimsuky (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе двух образцов вредоносного ПО, приписываемого северокорейской APT-группе Sparkling Pisces, также известной как Kimsuky, с выделением их возможностей, инфраструктуры и потенциальных связей. Образцы вредоносных программ, KLogExe и FPSpy, демонстрируют сходство в своих реализациях и расширенных функциональных возможностях, что подчеркивает сложность и эволюцию набора инструментов Sparkling Pisces. Понимание этих разновидностей вредоносных программ имеет решающее значение для организаций, чтобы усовершенствовать свои механизмы защиты от киберугроз, создаваемых этим продвинутым субъектом угроз.
-----
В тексте обсуждается обнаружение двух образцов вредоносного ПО, связанных с северокорейской APT-группой Sparkling Pisces, также известной как Kimsuky. Первая вредоносная программа, получившая название KLogExe, представляет собой недокументированный кейлоггер, который собирает данные со взломанных компьютеров, сохраняет их в ini-файле и отправляет по протоколу HTTP на сервер управления (C2). Вторая вредоносная программа, FPSpy, представляет собой недокументированный вариант бэкдора, который имеет сходство с предыдущими вредоносными программами, используемыми Sparkling Pisces.
Компания Sparkling Pisces известна своими изощренными операциями по кибершпионажу и фишинговыми атаками на различные организации, которые первоначально были сосредоточены на правительственных учреждениях Южной Кореи, а затем распространились на западные страны, включая Соединенные Штаты. Группа уже давно использует действительные сертификаты для подписи вредоносных программ и располагает сложной инфраструктурой, которая постоянно развивается.
Анализ показывает, что FPSpy использует свою кодовую базу совместно с KLogExe, что указывает на возможную связь между двумя вредоносными программами. Обе вредоносные программы демонстрируют сходство в своих реализациях, включая использование просочившегося кода для динамических вызовов API, хранение данных в ini-файлах и использование схожих структур HTTP-пакетов для связи с серверами C2.
KLogExe функционирует как кейлоггер, написанный на C++, который отправляет данные на сервер C2, используя определенные URI по протоколу HTTP. С другой стороны, FPSpy - это библиотека DLL с именем sys.dll, обладающая расширенными функциональными возможностями, помимо кейлоггинга, такими как хранение данных конфигурации, системной информации, загрузка зашифрованных модулей, выполнение команд и перечисление дисков и файлов на зараженных устройствах.
Исследование демонстрирует непрерывную эволюцию и усовершенствование набора инструментов Sparkling Pisces, подчеркивая расширенные возможности группы и развивающуюся инфраструктуру. Клиенты Sparkling Pisces в основном из Южной Кореи и Японии, что соответствует предыдущим тенденциям деятельности Kimsuky в области таргетинга.
Понимая механику и методологии, лежащие в основе KLogExe и FPSpy, организации могут усовершенствовать свои механизмы защиты от киберугроз, исходящих от Sparkling Pisces. Эти открытия подчеркивают важность упреждающих мер кибербезопасности, включая внедрение облачных служб безопасности для брандмауэра следующего поколения, для лучшей защиты от продвинутых угроз, создаваемых такими изощренными злоумышленниками, как Sparkling Pisces.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе двух образцов вредоносного ПО, приписываемого северокорейской APT-группе Sparkling Pisces, также известной как Kimsuky, с выделением их возможностей, инфраструктуры и потенциальных связей. Образцы вредоносных программ, KLogExe и FPSpy, демонстрируют сходство в своих реализациях и расширенных функциональных возможностях, что подчеркивает сложность и эволюцию набора инструментов Sparkling Pisces. Понимание этих разновидностей вредоносных программ имеет решающее значение для организаций, чтобы усовершенствовать свои механизмы защиты от киберугроз, создаваемых этим продвинутым субъектом угроз.
-----
В тексте обсуждается обнаружение двух образцов вредоносного ПО, связанных с северокорейской APT-группой Sparkling Pisces, также известной как Kimsuky. Первая вредоносная программа, получившая название KLogExe, представляет собой недокументированный кейлоггер, который собирает данные со взломанных компьютеров, сохраняет их в ini-файле и отправляет по протоколу HTTP на сервер управления (C2). Вторая вредоносная программа, FPSpy, представляет собой недокументированный вариант бэкдора, который имеет сходство с предыдущими вредоносными программами, используемыми Sparkling Pisces.
Компания Sparkling Pisces известна своими изощренными операциями по кибершпионажу и фишинговыми атаками на различные организации, которые первоначально были сосредоточены на правительственных учреждениях Южной Кореи, а затем распространились на западные страны, включая Соединенные Штаты. Группа уже давно использует действительные сертификаты для подписи вредоносных программ и располагает сложной инфраструктурой, которая постоянно развивается.
Анализ показывает, что FPSpy использует свою кодовую базу совместно с KLogExe, что указывает на возможную связь между двумя вредоносными программами. Обе вредоносные программы демонстрируют сходство в своих реализациях, включая использование просочившегося кода для динамических вызовов API, хранение данных в ini-файлах и использование схожих структур HTTP-пакетов для связи с серверами C2.
KLogExe функционирует как кейлоггер, написанный на C++, который отправляет данные на сервер C2, используя определенные URI по протоколу HTTP. С другой стороны, FPSpy - это библиотека DLL с именем sys.dll, обладающая расширенными функциональными возможностями, помимо кейлоггинга, такими как хранение данных конфигурации, системной информации, загрузка зашифрованных модулей, выполнение команд и перечисление дисков и файлов на зараженных устройствах.
Исследование демонстрирует непрерывную эволюцию и усовершенствование набора инструментов Sparkling Pisces, подчеркивая расширенные возможности группы и развивающуюся инфраструктуру. Клиенты Sparkling Pisces в основном из Южной Кореи и Японии, что соответствует предыдущим тенденциям деятельности Kimsuky в области таргетинга.
Понимая механику и методологии, лежащие в основе KLogExe и FPSpy, организации могут усовершенствовать свои механизмы защиты от киберугроз, исходящих от Sparkling Pisces. Эти открытия подчеркивают важность упреждающих мер кибербезопасности, включая внедрение облачных служб безопасности для брандмауэра следующего поколения, для лучшей защиты от продвинутых угроз, создаваемых такими изощренными злоумышленниками, как Sparkling Pisces.
#ParsedReport #CompletenessMedium
26-09-2024
Key Group: Another Ransomware Group Using Leaked Builders
https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism, cyber_criminal)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Geo:
Russia, Russian, American
ChatGPT TTPs:
T1059.001, T1566.001, T1060, T1071.001, T1105, T1490
IOCs:
Hash: 52
Command: 1
File: 12
Url: 5
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
aes-cbc, base64, aes-256-cbc, md5
Win Services:
WebClient
Languages:
powershell
26-09-2024
Key Group: Another Ransomware Group Using Leaked Builders
https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism, cyber_criminal)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Geo:
Russia, Russian, American
ChatGPT TTPs:
do not use without manual checkT1059.001, T1566.001, T1060, T1071.001, T1105, T1490
IOCs:
Hash: 52
Command: 1
File: 12
Url: 5
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
aes-cbc, base64, aes-256-cbc, md5
Win Services:
WebClient
Languages:
powershell