CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf https://habr.com/ru/companies/f_a_c_c_t/news/845766 Report completeness: Medium Actors/Campaigns: Sticky_werewolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
#ParsedReport #CompletenessMedium
26-09-2024
Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy
https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Klogexe
Fpspy
Spear-phishing_technique
Powershell_keylogger_tool
Kghspy
Victims:
Khnp, South korean technology conglomerate, South korean government agencies, Research institutions, Think tanks
Industry:
Government
Geo:
Korea, Korean, Dprk, North korean, Japan, North korea, Koreans
ChatGPT TTPs:
T1056.001, T1071.001, T1027, T1059.001
IOCs:
Domain: 4
IP: 1
File: 3
Hash: 5
Path: 2
Url: 3
Soft:
Chrome
Win API:
GetAsyncKeyState
Languages:
powershell, php
Links:
26-09-2024
Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy
https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Klogexe
Fpspy
Spear-phishing_technique
Powershell_keylogger_tool
Kghspy
Victims:
Khnp, South korean technology conglomerate, South korean government agencies, Research institutions, Think tanks
Industry:
Government
Geo:
Korea, Korean, Dprk, North korean, Japan, North korea, Koreans
ChatGPT TTPs:
do not use without manual checkT1056.001, T1071.001, T1027, T1059.001
IOCs:
Domain: 4
IP: 1
File: 3
Hash: 5
Path: 2
Url: 3
Soft:
Chrome
Win API:
GetAsyncKeyState
Languages:
powershell, php
Links:
https://github.com/hackedteam/core-win32/blob/master/DynamiCall/dynamic\_import.cppUnit 42
Unraveling Sparkling Pisces’s Tool Set: KLogEXE and FPSpy
We analyze new tools DPRK-linked APT Sparkling Pisces (aka Kimsuky) used in cyberespionage campaigns: KLogExe (a keylogger) and FPSpy (a backdoor variant).
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant Report completeness: Medium Actors/Campaigns: Kimsuky (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе двух образцов вредоносного ПО, приписываемого северокорейской APT-группе Sparkling Pisces, также известной как Kimsuky, с выделением их возможностей, инфраструктуры и потенциальных связей. Образцы вредоносных программ, KLogExe и FPSpy, демонстрируют сходство в своих реализациях и расширенных функциональных возможностях, что подчеркивает сложность и эволюцию набора инструментов Sparkling Pisces. Понимание этих разновидностей вредоносных программ имеет решающее значение для организаций, чтобы усовершенствовать свои механизмы защиты от киберугроз, создаваемых этим продвинутым субъектом угроз.
-----
В тексте обсуждается обнаружение двух образцов вредоносного ПО, связанных с северокорейской APT-группой Sparkling Pisces, также известной как Kimsuky. Первая вредоносная программа, получившая название KLogExe, представляет собой недокументированный кейлоггер, который собирает данные со взломанных компьютеров, сохраняет их в ini-файле и отправляет по протоколу HTTP на сервер управления (C2). Вторая вредоносная программа, FPSpy, представляет собой недокументированный вариант бэкдора, который имеет сходство с предыдущими вредоносными программами, используемыми Sparkling Pisces.
Компания Sparkling Pisces известна своими изощренными операциями по кибершпионажу и фишинговыми атаками на различные организации, которые первоначально были сосредоточены на правительственных учреждениях Южной Кореи, а затем распространились на западные страны, включая Соединенные Штаты. Группа уже давно использует действительные сертификаты для подписи вредоносных программ и располагает сложной инфраструктурой, которая постоянно развивается.
Анализ показывает, что FPSpy использует свою кодовую базу совместно с KLogExe, что указывает на возможную связь между двумя вредоносными программами. Обе вредоносные программы демонстрируют сходство в своих реализациях, включая использование просочившегося кода для динамических вызовов API, хранение данных в ini-файлах и использование схожих структур HTTP-пакетов для связи с серверами C2.
KLogExe функционирует как кейлоггер, написанный на C++, который отправляет данные на сервер C2, используя определенные URI по протоколу HTTP. С другой стороны, FPSpy - это библиотека DLL с именем sys.dll, обладающая расширенными функциональными возможностями, помимо кейлоггинга, такими как хранение данных конфигурации, системной информации, загрузка зашифрованных модулей, выполнение команд и перечисление дисков и файлов на зараженных устройствах.
Исследование демонстрирует непрерывную эволюцию и усовершенствование набора инструментов Sparkling Pisces, подчеркивая расширенные возможности группы и развивающуюся инфраструктуру. Клиенты Sparkling Pisces в основном из Южной Кореи и Японии, что соответствует предыдущим тенденциям деятельности Kimsuky в области таргетинга.
Понимая механику и методологии, лежащие в основе KLogExe и FPSpy, организации могут усовершенствовать свои механизмы защиты от киберугроз, исходящих от Sparkling Pisces. Эти открытия подчеркивают важность упреждающих мер кибербезопасности, включая внедрение облачных служб безопасности для брандмауэра следующего поколения, для лучшей защиты от продвинутых угроз, создаваемых такими изощренными злоумышленниками, как Sparkling Pisces.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе двух образцов вредоносного ПО, приписываемого северокорейской APT-группе Sparkling Pisces, также известной как Kimsuky, с выделением их возможностей, инфраструктуры и потенциальных связей. Образцы вредоносных программ, KLogExe и FPSpy, демонстрируют сходство в своих реализациях и расширенных функциональных возможностях, что подчеркивает сложность и эволюцию набора инструментов Sparkling Pisces. Понимание этих разновидностей вредоносных программ имеет решающее значение для организаций, чтобы усовершенствовать свои механизмы защиты от киберугроз, создаваемых этим продвинутым субъектом угроз.
-----
В тексте обсуждается обнаружение двух образцов вредоносного ПО, связанных с северокорейской APT-группой Sparkling Pisces, также известной как Kimsuky. Первая вредоносная программа, получившая название KLogExe, представляет собой недокументированный кейлоггер, который собирает данные со взломанных компьютеров, сохраняет их в ini-файле и отправляет по протоколу HTTP на сервер управления (C2). Вторая вредоносная программа, FPSpy, представляет собой недокументированный вариант бэкдора, который имеет сходство с предыдущими вредоносными программами, используемыми Sparkling Pisces.
Компания Sparkling Pisces известна своими изощренными операциями по кибершпионажу и фишинговыми атаками на различные организации, которые первоначально были сосредоточены на правительственных учреждениях Южной Кореи, а затем распространились на западные страны, включая Соединенные Штаты. Группа уже давно использует действительные сертификаты для подписи вредоносных программ и располагает сложной инфраструктурой, которая постоянно развивается.
Анализ показывает, что FPSpy использует свою кодовую базу совместно с KLogExe, что указывает на возможную связь между двумя вредоносными программами. Обе вредоносные программы демонстрируют сходство в своих реализациях, включая использование просочившегося кода для динамических вызовов API, хранение данных в ini-файлах и использование схожих структур HTTP-пакетов для связи с серверами C2.
KLogExe функционирует как кейлоггер, написанный на C++, который отправляет данные на сервер C2, используя определенные URI по протоколу HTTP. С другой стороны, FPSpy - это библиотека DLL с именем sys.dll, обладающая расширенными функциональными возможностями, помимо кейлоггинга, такими как хранение данных конфигурации, системной информации, загрузка зашифрованных модулей, выполнение команд и перечисление дисков и файлов на зараженных устройствах.
Исследование демонстрирует непрерывную эволюцию и усовершенствование набора инструментов Sparkling Pisces, подчеркивая расширенные возможности группы и развивающуюся инфраструктуру. Клиенты Sparkling Pisces в основном из Южной Кореи и Японии, что соответствует предыдущим тенденциям деятельности Kimsuky в области таргетинга.
Понимая механику и методологии, лежащие в основе KLogExe и FPSpy, организации могут усовершенствовать свои механизмы защиты от киберугроз, исходящих от Sparkling Pisces. Эти открытия подчеркивают важность упреждающих мер кибербезопасности, включая внедрение облачных служб безопасности для брандмауэра следующего поколения, для лучшей защиты от продвинутых угроз, создаваемых такими изощренными злоумышленниками, как Sparkling Pisces.
#ParsedReport #CompletenessMedium
26-09-2024
Key Group: Another Ransomware Group Using Leaked Builders
https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism, cyber_criminal)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Geo:
Russia, Russian, American
ChatGPT TTPs:
T1059.001, T1566.001, T1060, T1071.001, T1105, T1490
IOCs:
Hash: 52
Command: 1
File: 12
Url: 5
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
aes-cbc, base64, aes-256-cbc, md5
Win Services:
WebClient
Languages:
powershell
26-09-2024
Key Group: Another Ransomware Group Using Leaked Builders
https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism, cyber_criminal)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Geo:
Russia, Russian, American
ChatGPT TTPs:
do not use without manual checkT1059.001, T1566.001, T1060, T1071.001, T1105, T1490
IOCs:
Hash: 52
Command: 1
File: 12
Url: 5
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
aes-cbc, base64, aes-256-cbc, md5
Win Services:
WebClient
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Key Group: Another Ransomware Group Using Leaked Builders https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670 Report completeness: Medium Actors/Campaigns: Keygroup (motivation: f…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Key Group, финансово мотивированная группа программ-вымогателей, известная своей ориентацией на российских пользователей, использует различные средства разработки программ-вымогателей и постоянно совершенствует свою тактику. Их деятельность включает в себя не только атаки программ-вымогателей, но и использование многоэтапных загрузчиков и механизмов сохранения. Обсуждаются стратегия таргетинга Key Group, методы коммуникации и связи с другими группами, подчеркивается их зависимость от разработчиков программ-вымогателей, получивших утечку, и более широкая тенденция использования злоумышленниками общедоступного исходного кода для кибератак.
-----
Key Group, также известная как keygroup777, является финансово мотивированной группой программ-вымогателей, которая нацеливает свои атаки в основном на российских пользователей. Группа привлекла к себе внимание благодаря своей тактике ведения переговоров с Telegram и использованию разработчика программ-вымогателей Chaos. Как сообщил поставщик услуг кибербезопасности BI.ZONE, в 2023 году произошел примечательный инцидент, связанный с тем, что Key Group оставила идеологическую записку в ходе атаки, в которой они не требовали денег. Однако было обнаружено, что группа действовала активно с 2022 года, постоянно требуя платежи с помощью биткоинов как до, так и после упомянутой атаки.
В арсенале Key Group были различные программы-вымогатели, такие как Chaos, Xorist, Annabelle, Slam, RuRansom, UX-Cryptor, Hakuna Matata и другие. Группа постоянно совершенствовала свою тактику вымогателей, внедряя новые варианты с различными расширениями и функциональными возможностями. Например, в варианте Chaos было введено новое расширение файла (.huis_bn) и требовалось, чтобы жертвы связывались с группой через Telegram.
Деятельность группы распространялась не только на программы-вымогатели, но и на использование многоэтапных загрузчиков для доставки вредоносной информации жертвам. Эти загрузчики использовали запутанные команды PowerShell и удаленные ресурсы для развертывания образцов программ-вымогателей, таких как Chaos и Xorist. Механизмы сохранения данных Key Group включали добавление программ-вымогателей в автозагрузку, разделы реестра и папки автозагрузки, гарантируя, что их вредоносное ПО останется активным в зараженных системах.
Стратегия таргетинга Key Group в первую очередь ориентирована на русскоязычных пользователей, и их письма с требованием выкупа часто представлены на русском языке или с русским переводом. Использование расширения .huis_bn в зашифрованных файлах было связано с теневой общественной группой huis, известной своими спам-рейдами по каналам Telegram. Предполагается, что Key Group может быть дочерним проектом huis group, хотя последняя в настоящее время неактивна и, как сообщается, провела ребрендинг.
Связи и деятельность группы были отслежены через репозитории на GitHub, где они распространяли вредоносное ПО и средства очистки. В репозиториях были обнаружены связи с такими лицами, как "Кровавый лорд-разрушитель", который был связан с группой huis. Группа Key использовала каналы Telegram для общения, в том числе закрытый канал, управляемый администратором @redacted (DarkZeus). Предыдущие открытые каналы, использовавшиеся группой для общения с жертвами, больше недоступны.
Доверие Key Group к разработчикам программ-вымогателей, информация о которых просочилась в сеть, подчеркивает более широкую тенденцию к тому, что злоумышленники используют общедоступный исходный код для проведения кибератак. Использование репозиториев GitHub в качестве основных каналов управления позволяет повысить прозрачность операций группы. Поскольку доступность исходного кода программ-вымогателей продолжает расти, ожидается, что в будущем все больше группировок будут применять аналогичную тактику.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Key Group, финансово мотивированная группа программ-вымогателей, известная своей ориентацией на российских пользователей, использует различные средства разработки программ-вымогателей и постоянно совершенствует свою тактику. Их деятельность включает в себя не только атаки программ-вымогателей, но и использование многоэтапных загрузчиков и механизмов сохранения. Обсуждаются стратегия таргетинга Key Group, методы коммуникации и связи с другими группами, подчеркивается их зависимость от разработчиков программ-вымогателей, получивших утечку, и более широкая тенденция использования злоумышленниками общедоступного исходного кода для кибератак.
-----
Key Group, также известная как keygroup777, является финансово мотивированной группой программ-вымогателей, которая нацеливает свои атаки в основном на российских пользователей. Группа привлекла к себе внимание благодаря своей тактике ведения переговоров с Telegram и использованию разработчика программ-вымогателей Chaos. Как сообщил поставщик услуг кибербезопасности BI.ZONE, в 2023 году произошел примечательный инцидент, связанный с тем, что Key Group оставила идеологическую записку в ходе атаки, в которой они не требовали денег. Однако было обнаружено, что группа действовала активно с 2022 года, постоянно требуя платежи с помощью биткоинов как до, так и после упомянутой атаки.
В арсенале Key Group были различные программы-вымогатели, такие как Chaos, Xorist, Annabelle, Slam, RuRansom, UX-Cryptor, Hakuna Matata и другие. Группа постоянно совершенствовала свою тактику вымогателей, внедряя новые варианты с различными расширениями и функциональными возможностями. Например, в варианте Chaos было введено новое расширение файла (.huis_bn) и требовалось, чтобы жертвы связывались с группой через Telegram.
Деятельность группы распространялась не только на программы-вымогатели, но и на использование многоэтапных загрузчиков для доставки вредоносной информации жертвам. Эти загрузчики использовали запутанные команды PowerShell и удаленные ресурсы для развертывания образцов программ-вымогателей, таких как Chaos и Xorist. Механизмы сохранения данных Key Group включали добавление программ-вымогателей в автозагрузку, разделы реестра и папки автозагрузки, гарантируя, что их вредоносное ПО останется активным в зараженных системах.
Стратегия таргетинга Key Group в первую очередь ориентирована на русскоязычных пользователей, и их письма с требованием выкупа часто представлены на русском языке или с русским переводом. Использование расширения .huis_bn в зашифрованных файлах было связано с теневой общественной группой huis, известной своими спам-рейдами по каналам Telegram. Предполагается, что Key Group может быть дочерним проектом huis group, хотя последняя в настоящее время неактивна и, как сообщается, провела ребрендинг.
Связи и деятельность группы были отслежены через репозитории на GitHub, где они распространяли вредоносное ПО и средства очистки. В репозиториях были обнаружены связи с такими лицами, как "Кровавый лорд-разрушитель", который был связан с группой huis. Группа Key использовала каналы Telegram для общения, в том числе закрытый канал, управляемый администратором @redacted (DarkZeus). Предыдущие открытые каналы, использовавшиеся группой для общения с жертвами, больше недоступны.
Доверие Key Group к разработчикам программ-вымогателей, информация о которых просочилась в сеть, подчеркивает более широкую тенденцию к тому, что злоумышленники используют общедоступный исходный код для проведения кибератак. Использование репозиториев GitHub в качестве основных каналов управления позволяет повысить прозрачность операций группы. Поскольку доступность исходного кода программ-вымогателей продолжает расти, ожидается, что в будущем все больше группировок будут применять аналогичную тактику.
#ParsedReport #CompletenessLow
26-09-2024
Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"
https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024
Report completeness: Low
Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig
Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa
Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure
Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland
ChatGPT TTPs:
T1195.002
IOCs:
Hash: 10
File: 4
Soft:
MOVEit, ChatGPT, OpenAI
Algorithms:
md5
26-09-2024
Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"
https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024
Report completeness: Low
Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig
Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa
Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure
Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland
ChatGPT TTPs:
do not use without manual checkT1195.002
IOCs:
Hash: 10
File: 4
Soft:
MOVEit, ChatGPT, OpenAI
Algorithms:
md5
Cisco Talos Blog
Are hardware supply chain attacks “cyber attacks?”
It shouldn’t just be viewed as a cybersecurity issue, because for a hardware supply chain attack, an adversary would likely need to physically infiltrate or tamper with the manufacturing process.
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?" https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----
Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.
Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.
Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.
Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.
Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.
Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----
Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.
Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.
Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.
Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.
Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.
Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.
The Exodus Began: Alternatives for Telegram
https://socradar.io/the-exodus-began-alternatives-for-telegram/
https://socradar.io/the-exodus-began-alternatives-for-telegram/
SOCRadar® Cyber Intelligence Inc.
The Exodus Began: Alternatives for Telegram - SOCRadar® Cyber Intelligence Inc.
As Telegram implements new policies to curb illegal activities by using AI to detect and hide unlawful content, threat actors are increasingly moving away
🤡1🤣1
Vulnerabilities in Open Source C2 Frameworks
https://blog.includesecurity.com/2024/09/vulnerabilities-in-open-source-c2-frameworks/
https://blog.includesecurity.com/2024/09/vulnerabilities-in-open-source-c2-frameworks/
Include Security Research Blog
Vulnerabilities in Open Source C2 Frameworks - Include Security Research Blog
Hacking Hackers - Even the software used by teams of offensive security professionals is prone to standard web application vulnerabilities.
#technique
How to manipulate the execution flow of TOCTOU attacks
https://oliviagallucci.com/how-to-manipulate-the-execution-flow-of-toctou-attacks/
How to manipulate the execution flow of TOCTOU attacks
https://oliviagallucci.com/how-to-manipulate-the-execution-flow-of-toctou-attacks/
Olivia A. Gallucci
How to manipulate the execution flow of TOCTOU attacks - Olivia A. Gallucci
TOCTOU attack takes advantage of the delay between when a system checks something (like a condition) and when it actually acts on that check.
#technique #llm #ai
Spyware Injection Into Your ChatGPT's Long-Term Memory (SpAIware)
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
Spyware Injection Into Your ChatGPT's Long-Term Memory (SpAIware)
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
Embrace The Red
Spyware Injection Into Your ChatGPT's Long-Term Memory (SpAIware)
The ChatGPT iOS and macOS versions were vulnerable to persistent data exfiltration. This is the story behind finding the issue and getting it fixed.
#technique
Hacking Kia: Remotely Controlling Cars With Just a License Plate
https://samcurry.net/hacking-kia
Hacking Kia: Remotely Controlling Cars With Just a License Plate
https://samcurry.net/hacking-kia
samcurry.net
Hacking Kia: Remotely Controlling Cars With Just a License Plate
On June 11th, 2024, we discovered a set of vulnerabilities in Kia vehicles that allowed remote control over key functions using only a license plate. These attacks could be executed remotely on any hardware-equipped vehicle in about 30 seconds, regardless…
#ParsedReport #CompletenessHigh
27-09-2024
Supply chain attack targeting domestic game companies using valid certificates
https://asec.ahnlab.com/ko/83402/
Report completeness: High
Actors/Campaigns:
Larva-24008
Emissary_panda
Threats:
Supply_chain_technique
Remcos_rat
Zxshell
Mimikatz_tool
Printspoofer_tool
Gamecheat
Industry:
Software_development, Government
Geo:
China, Korea, Chinese
IOCs:
Hash: 5
Url: 5
Domain: 5
IP: 3
Algorithms:
md5
Functions:
GetCMD
Languages:
powershell
27-09-2024
Supply chain attack targeting domestic game companies using valid certificates
https://asec.ahnlab.com/ko/83402/
Report completeness: High
Actors/Campaigns:
Larva-24008
Emissary_panda
Threats:
Supply_chain_technique
Remcos_rat
Zxshell
Mimikatz_tool
Printspoofer_tool
Gamecheat
Industry:
Software_development, Government
Geo:
China, Korea, Chinese
IOCs:
Hash: 5
Url: 5
Domain: 5
IP: 3
Algorithms:
md5
Functions:
GetCMD
Languages:
powershell
ASEC
유효한 인증서를 악용한 국내 게임사 대상 공급망 공격 - ASEC
AhnLab SEcurity intelligence Center(ASEC)은 최근 국내 기업 및 사용자들을 대상으로 한 위협을 모니터링하던 중 국내 게임사들을 대상으로 공급망 공격을 수행한 정황을 확인하였다. 자사에서 Larva-24008로 구분하는 해당 공격 그룹은 국내 게임 보안 업체를 공격하여 게임 보안 모듈에 악성 루틴을 삽입하였다. 이에 따라 해당 업체의 보안 모듈을 사용하는 게임들은 악성코드가 포함된 채로 배포되었으며 이를 설치한 시스템에는…