CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
26-09-2024

WalletConnect Scam: A Case Study in Crypto Drainer Tactics

https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics

Report completeness: Medium

Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)

Threats:
Antidebugging_technique

Victims:
Mobile device users

Industry:
Financial

Geo:
Russian federation, Spanish, French

ChatGPT TTPs:
do not use without manual check
T1071, T1562.003, T1090, T1078, T1190, T1105

IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3

Soft:
android, Chrome

Wallets:
metamask, coinbase, harmony_wallet

Crypto:
ethereum, arbitrum, binance

Algorithms:
sha256, base64

Functions:
function

Win API:
Polygon

Languages:
javascript

Links:
https://github.com/ben-sb/obfuscator-io-deobfuscator
https://github.com/WalletConnect/walletconnect-monorepo/issues/2622
https://github.com/Rakesh9100/CalcDiverse
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 WalletConnect Scam: A Case Study in Crypto Drainer Tactics https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics Report completeness: Medium Actors/Campaigns: Walletconnect_scam…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что киберпреступники все чаще атакуют пользователей мобильных устройств с помощью сложного вредоносного ПО, такого как вредоносное приложение WalletConnect, обнаруженное Check Point Research, которое похищало криптовалюту у ничего не подозревающих жертв с помощью тактики обмана и методов уклонения. Этот инцидент подчеркивает важность осведомленности пользователей, процессов проверки в App Store.
-----

Недавно компания Check Point Research (CPR) обнаружила в Google Play вредоносное приложение, предназначенное для кражи криптовалюты, что стало первым случаем утечки, нацеленной исключительно на пользователей мобильных устройств. Приложение использовало методы уклонения, чтобы избежать обнаружения, выдавало себя за законный инструмент для Web3 apps, используя доверенное имя протокола WalletConnect, и собрало более 10 000 загрузок с поддельными отзывами, прежде чем было удалено, в результате чего было украдено около 70 000 долларов в криптовалюте.

Криптодрейнеры - это вредоносные инструменты, которые крадут цифровые активы из криптовалютных кошельков, часто используя методы фишинга и смарт-контракты для максимального воздействия. Теперь эти злоумышленники переключили свое внимание на мобильные устройства, и CPR обнаружила вредоносное приложение WalletConnect, которое оставалось незамеченным более пяти месяцев, прежде чем стало жертвой около 150 пользователей. Приложение злоупотребляло протоколом WalletConnect, который служит связующим звеном между децентрализованными приложениями и крипто-кошельками, вводя пользователей в заблуждение с помощью передовых методов уклонения и тактики социальной инженерии.

Вредоносное приложение WalletConnect, замаскированное под крипто-кошелек, было создано с использованием сервиса median.co, функционирующего как веб-браузер, открывающий указанный сайт, чтобы избежать обнаружения. Несмотря на то, что он выглядел как приложение-калькулятор, встроенный в приложение скрипт выполнял вредоносные действия за пределами приложения, что затрудняло его обнаружение, поскольку его действия контролировались внешними ресурсами. Инструментарий MS Drainer, указанный в приложении, представляет собой сложный инструмент, поддерживающий различные блокчейны EVM и обнаружение активов, позволяющий автоматически выводить ценные активы с кошельков пользователей.

После запуска пользователям обманчивого приложения WalletConnect было предложено подключить свой кошелек, неосознанно отправляя зашифрованные сообщения на сервер управления (C&C), собирая информацию об активах жертвы и совершая мошеннические транзакции. Злоумышленники использовали публичный смарт-контракт с различными функциями для вывода активов, включая собственные криптовалюты и токены, путем обмана пользователей, заставляя их подписывать транзакции, дающие разрешение на перевод средств, что приводило к продолжающимся кражам, если жертвы не отзывали разрешения.

Вредоносная программа взаимодействовала с C&C-сервером через выделенный хост для шифрования и дешифрования данных и вывода вредоносных активов, подчеркивая сложность операций злоумышленников и необходимость бдительности пользователей. Несмотря на то, что более 150 жертв потеряли средства в результате атаки, многие из них могут так и не узнать о краже, что свидетельствует о манипулировании разработчиками отзывами жертв для поддержания видимости легитимности приложения.

Этот инцидент подчеркивает эволюцию тактики киберпреступников, нацеленных на мобильных пользователей с помощью мошеннических приложений, а также важность информированности пользователей и процессов проверки в App Store для борьбы с подобными угрозами. Появление таких продвинутых разработчиков, как MS Drainer, подчеркивает необходимость постоянного обучения пользователей угрозам безопасности Web3 и осторожного использования приложений для снижения финансовых потерь.
#ParsedReport #CompletenessMedium
26-09-2024

Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf

https://habr.com/ru/companies/f_a_c_c_t/news/845766

Report completeness: Medium

Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Mimistick (motivation: cyber_espionage)

Threats:
Sliver_c2_tool
Quasar_rat

Victims:
Directors of defense industry enterprises

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1204.002, T1574.002, T1071.001, T1059.001

IOCs:
File: 7
Path: 2
Domain: 8
Hash: 7
IP: 2
Url: 1

Algorithms:
md5, sha1, base64, sha256

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf https://habr.com/ru/companies/f_a_c_c_t/news/845766 Report completeness: Medium Actors/Campaigns: Sticky_werewolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----

20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.

Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.

Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.

Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
#ParsedReport #CompletenessMedium
26-09-2024

Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy

https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant

Report completeness: Medium

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)

Threats:
Klogexe
Fpspy
Spear-phishing_technique
Powershell_keylogger_tool
Kghspy

Victims:
Khnp, South korean technology conglomerate, South korean government agencies, Research institutions, Think tanks

Industry:
Government

Geo:
Korea, Korean, Dprk, North korean, Japan, North korea, Koreans

ChatGPT TTPs:
do not use without manual check
T1056.001, T1071.001, T1027, T1059.001

IOCs:
Domain: 4
IP: 1
File: 3
Hash: 5
Path: 2
Url: 3

Soft:
Chrome

Win API:
GetAsyncKeyState

Languages:
powershell, php

Links:
https://github.com/hackedteam/core-win32/blob/master/DynamiCall/dynamic\_import.cpp
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant Report completeness: Medium Actors/Campaigns: Kimsuky (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в анализе двух образцов вредоносного ПО, приписываемого северокорейской APT-группе Sparkling Pisces, также известной как Kimsuky, с выделением их возможностей, инфраструктуры и потенциальных связей. Образцы вредоносных программ, KLogExe и FPSpy, демонстрируют сходство в своих реализациях и расширенных функциональных возможностях, что подчеркивает сложность и эволюцию набора инструментов Sparkling Pisces. Понимание этих разновидностей вредоносных программ имеет решающее значение для организаций, чтобы усовершенствовать свои механизмы защиты от киберугроз, создаваемых этим продвинутым субъектом угроз.
-----

В тексте обсуждается обнаружение двух образцов вредоносного ПО, связанных с северокорейской APT-группой Sparkling Pisces, также известной как Kimsuky. Первая вредоносная программа, получившая название KLogExe, представляет собой недокументированный кейлоггер, который собирает данные со взломанных компьютеров, сохраняет их в ini-файле и отправляет по протоколу HTTP на сервер управления (C2). Вторая вредоносная программа, FPSpy, представляет собой недокументированный вариант бэкдора, который имеет сходство с предыдущими вредоносными программами, используемыми Sparkling Pisces.

Компания Sparkling Pisces известна своими изощренными операциями по кибершпионажу и фишинговыми атаками на различные организации, которые первоначально были сосредоточены на правительственных учреждениях Южной Кореи, а затем распространились на западные страны, включая Соединенные Штаты. Группа уже давно использует действительные сертификаты для подписи вредоносных программ и располагает сложной инфраструктурой, которая постоянно развивается.

Анализ показывает, что FPSpy использует свою кодовую базу совместно с KLogExe, что указывает на возможную связь между двумя вредоносными программами. Обе вредоносные программы демонстрируют сходство в своих реализациях, включая использование просочившегося кода для динамических вызовов API, хранение данных в ini-файлах и использование схожих структур HTTP-пакетов для связи с серверами C2.

KLogExe функционирует как кейлоггер, написанный на C++, который отправляет данные на сервер C2, используя определенные URI по протоколу HTTP. С другой стороны, FPSpy - это библиотека DLL с именем sys.dll, обладающая расширенными функциональными возможностями, помимо кейлоггинга, такими как хранение данных конфигурации, системной информации, загрузка зашифрованных модулей, выполнение команд и перечисление дисков и файлов на зараженных устройствах.

Исследование демонстрирует непрерывную эволюцию и усовершенствование набора инструментов Sparkling Pisces, подчеркивая расширенные возможности группы и развивающуюся инфраструктуру. Клиенты Sparkling Pisces в основном из Южной Кореи и Японии, что соответствует предыдущим тенденциям деятельности Kimsuky в области таргетинга.

Понимая механику и методологии, лежащие в основе KLogExe и FPSpy, организации могут усовершенствовать свои механизмы защиты от киберугроз, исходящих от Sparkling Pisces. Эти открытия подчеркивают важность упреждающих мер кибербезопасности, включая внедрение облачных служб безопасности для брандмауэра следующего поколения, для лучшей защиты от продвинутых угроз, создаваемых такими изощренными злоумышленниками, как Sparkling Pisces.
#ParsedReport #CompletenessMedium
26-09-2024

Key Group: Another Ransomware Group Using Leaked Builders

https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670

Report completeness: Medium

Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism, cyber_criminal)
Huis

Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat

Geo:
Russia, Russian, American

ChatGPT TTPs:
do not use without manual check
T1059.001, T1566.001, T1060, T1071.001, T1105, T1490

IOCs:
Hash: 52
Command: 1
File: 12
Url: 5
Domain: 1

Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon

Crypto:
bitcoin

Algorithms:
aes-cbc, base64, aes-256-cbc, md5

Win Services:
WebClient

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Key Group: Another Ransomware Group Using Leaked Builders https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670 Report completeness: Medium Actors/Campaigns: Keygroup (motivation: f…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Key Group, финансово мотивированная группа программ-вымогателей, известная своей ориентацией на российских пользователей, использует различные средства разработки программ-вымогателей и постоянно совершенствует свою тактику. Их деятельность включает в себя не только атаки программ-вымогателей, но и использование многоэтапных загрузчиков и механизмов сохранения. Обсуждаются стратегия таргетинга Key Group, методы коммуникации и связи с другими группами, подчеркивается их зависимость от разработчиков программ-вымогателей, получивших утечку, и более широкая тенденция использования злоумышленниками общедоступного исходного кода для кибератак.
-----

Key Group, также известная как keygroup777, является финансово мотивированной группой программ-вымогателей, которая нацеливает свои атаки в основном на российских пользователей. Группа привлекла к себе внимание благодаря своей тактике ведения переговоров с Telegram и использованию разработчика программ-вымогателей Chaos. Как сообщил поставщик услуг кибербезопасности BI.ZONE, в 2023 году произошел примечательный инцидент, связанный с тем, что Key Group оставила идеологическую записку в ходе атаки, в которой они не требовали денег. Однако было обнаружено, что группа действовала активно с 2022 года, постоянно требуя платежи с помощью биткоинов как до, так и после упомянутой атаки.

В арсенале Key Group были различные программы-вымогатели, такие как Chaos, Xorist, Annabelle, Slam, RuRansom, UX-Cryptor, Hakuna Matata и другие. Группа постоянно совершенствовала свою тактику вымогателей, внедряя новые варианты с различными расширениями и функциональными возможностями. Например, в варианте Chaos было введено новое расширение файла (.huis_bn) и требовалось, чтобы жертвы связывались с группой через Telegram.

Деятельность группы распространялась не только на программы-вымогатели, но и на использование многоэтапных загрузчиков для доставки вредоносной информации жертвам. Эти загрузчики использовали запутанные команды PowerShell и удаленные ресурсы для развертывания образцов программ-вымогателей, таких как Chaos и Xorist. Механизмы сохранения данных Key Group включали добавление программ-вымогателей в автозагрузку, разделы реестра и папки автозагрузки, гарантируя, что их вредоносное ПО останется активным в зараженных системах.

Стратегия таргетинга Key Group в первую очередь ориентирована на русскоязычных пользователей, и их письма с требованием выкупа часто представлены на русском языке или с русским переводом. Использование расширения .huis_bn в зашифрованных файлах было связано с теневой общественной группой huis, известной своими спам-рейдами по каналам Telegram. Предполагается, что Key Group может быть дочерним проектом huis group, хотя последняя в настоящее время неактивна и, как сообщается, провела ребрендинг.

Связи и деятельность группы были отслежены через репозитории на GitHub, где они распространяли вредоносное ПО и средства очистки. В репозиториях были обнаружены связи с такими лицами, как "Кровавый лорд-разрушитель", который был связан с группой huis. Группа Key использовала каналы Telegram для общения, в том числе закрытый канал, управляемый администратором @redacted (DarkZeus). Предыдущие открытые каналы, использовавшиеся группой для общения с жертвами, больше недоступны.

Доверие Key Group к разработчикам программ-вымогателей, информация о которых просочилась в сеть, подчеркивает более широкую тенденцию к тому, что злоумышленники используют общедоступный исходный код для проведения кибератак. Использование репозиториев GitHub в качестве основных каналов управления позволяет повысить прозрачность операций группы. Поскольку доступность исходного кода программ-вымогателей продолжает расти, ожидается, что в будущем все больше группировок будут применять аналогичную тактику.
#ParsedReport #CompletenessLow
26-09-2024

Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"

https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024

Report completeness: Low

Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig

Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa

Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure

Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland

ChatGPT TTPs:
do not use without manual check
T1195.002

IOCs:
Hash: 10
File: 4

Soft:
MOVEit, ChatGPT, OpenAI

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?" https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----

Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.

Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.

Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.

Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.

Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.

Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.