CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Key Group: Another Ransomware Group Using Leaked Builders https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670 Report completeness: Medium Actors/Campaigns: Keygroup (motivation: f…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Key Group, финансово мотивированная группа программ-вымогателей, известная своей ориентацией на российских пользователей, использует различные средства разработки программ-вымогателей и постоянно совершенствует свою тактику. Их деятельность включает в себя не только атаки программ-вымогателей, но и использование многоэтапных загрузчиков и механизмов сохранения. Обсуждаются стратегия таргетинга Key Group, методы коммуникации и связи с другими группами, подчеркивается их зависимость от разработчиков программ-вымогателей, получивших утечку, и более широкая тенденция использования злоумышленниками общедоступного исходного кода для кибератак.
-----

Key Group, также известная как keygroup777, является финансово мотивированной группой программ-вымогателей, которая нацеливает свои атаки в основном на российских пользователей. Группа привлекла к себе внимание благодаря своей тактике ведения переговоров с Telegram и использованию разработчика программ-вымогателей Chaos. Как сообщил поставщик услуг кибербезопасности BI.ZONE, в 2023 году произошел примечательный инцидент, связанный с тем, что Key Group оставила идеологическую записку в ходе атаки, в которой они не требовали денег. Однако было обнаружено, что группа действовала активно с 2022 года, постоянно требуя платежи с помощью биткоинов как до, так и после упомянутой атаки.

В арсенале Key Group были различные программы-вымогатели, такие как Chaos, Xorist, Annabelle, Slam, RuRansom, UX-Cryptor, Hakuna Matata и другие. Группа постоянно совершенствовала свою тактику вымогателей, внедряя новые варианты с различными расширениями и функциональными возможностями. Например, в варианте Chaos было введено новое расширение файла (.huis_bn) и требовалось, чтобы жертвы связывались с группой через Telegram.

Деятельность группы распространялась не только на программы-вымогатели, но и на использование многоэтапных загрузчиков для доставки вредоносной информации жертвам. Эти загрузчики использовали запутанные команды PowerShell и удаленные ресурсы для развертывания образцов программ-вымогателей, таких как Chaos и Xorist. Механизмы сохранения данных Key Group включали добавление программ-вымогателей в автозагрузку, разделы реестра и папки автозагрузки, гарантируя, что их вредоносное ПО останется активным в зараженных системах.

Стратегия таргетинга Key Group в первую очередь ориентирована на русскоязычных пользователей, и их письма с требованием выкупа часто представлены на русском языке или с русским переводом. Использование расширения .huis_bn в зашифрованных файлах было связано с теневой общественной группой huis, известной своими спам-рейдами по каналам Telegram. Предполагается, что Key Group может быть дочерним проектом huis group, хотя последняя в настоящее время неактивна и, как сообщается, провела ребрендинг.

Связи и деятельность группы были отслежены через репозитории на GitHub, где они распространяли вредоносное ПО и средства очистки. В репозиториях были обнаружены связи с такими лицами, как "Кровавый лорд-разрушитель", который был связан с группой huis. Группа Key использовала каналы Telegram для общения, в том числе закрытый канал, управляемый администратором @redacted (DarkZeus). Предыдущие открытые каналы, использовавшиеся группой для общения с жертвами, больше недоступны.

Доверие Key Group к разработчикам программ-вымогателей, информация о которых просочилась в сеть, подчеркивает более широкую тенденцию к тому, что злоумышленники используют общедоступный исходный код для проведения кибератак. Использование репозиториев GitHub в качестве основных каналов управления позволяет повысить прозрачность операций группы. Поскольку доступность исходного кода программ-вымогателей продолжает расти, ожидается, что в будущем все больше группировок будут применять аналогичную тактику.
#ParsedReport #CompletenessLow
26-09-2024

Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"

https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024

Report completeness: Low

Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig

Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa

Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure

Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland

ChatGPT TTPs:
do not use without manual check
T1195.002

IOCs:
Hash: 10
File: 4

Soft:
MOVEit, ChatGPT, OpenAI

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?" https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----

Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.

Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.

Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.

Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.

Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.

Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.
Как же все-таки удобно стало разбираться с неизвестными названиями угроз, использую поиск по открытым базам знаний и при поддержке LLM с RAG
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Supply chain attack targeting domestic game companies using valid certificates https://asec.ahnlab.com/ko/83402/ Report completeness: High Actors/Campaigns: Larva-24008 Emissary_panda Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе атаки на цепочку поставок, нацеленной на отечественные игровые компании, со стороны группы угроз под названием Larva-24008. Злоумышленники взломали компанию, занимающуюся обеспечением безопасности игр, и внедрили вредоносные программы в свои модули безопасности, распространяя игры со встроенными вредоносными кодами, позволяющими удаленно управлять установкой вредоносных программ на уязвимые системы. В статье рассказывается о стратегии атаки, использовании действительных сертификатов для подписи вредоносных программ, потенциальных связях с китайскими злоумышленниками и развертывании различных вредоносных инструментов. Также подчеркивается важность защиты программных инфраструктур от атак на цепочки поставок и необходимость улучшения сотрудничества между правительствами и частными предприятиями для повышения безопасности цепочки поставок.
-----

Аналитический центр безопасности AhnLab (ASEC) подтвердил атаку на цепочку поставок, нацеленную на отечественные игровые компании.

Атакующая группа, известная как Larva-24008, скомпрометировала отечественную компанию по обеспечению безопасности игр и внедрила вредоносные программы в их модули безопасности.

Игры, использующие эти скомпрометированные модули, распространялись со встроенными вредоносными кодами, что позволяло устанавливать вредоносное ПО для удаленного управления на уязвимые системы.

Атакующие были нацелены на определенные игровые компании, что указывает на стратегию атаки APT, ориентированную на отечественный игровой сектор.

Злоумышленники вставляли вредоносный код в программные модули, связанные с безопасностью игр, подписывали их законными сертификатами и распространяли по каналам цепочки поставок.

Вредоносное ПО, использовавшееся в этих атаках, было подписано действительным сертификатом, украденным у отечественной компании по обеспечению безопасности игр, который ранее использовался для подписи таких вредоносных программ, как ZxShell, Mimikatz и PrintSpoofer.

В атаках использовался ZxShell, связанный с китайскими злоумышленниками, что указывает на потенциальную связь с китайскими злоумышленниками.

Атаки были связаны с неправомерным использованием действительных сертификатов различных отечественных и зарубежных организаций, в основном с использованием сертификатов разработчиков игр, фирм по обеспечению безопасности игр и китайских разработчиков программного обеспечения.

Злоумышленники использовали такие инструменты, как Mimikatz, PrintSpoofer и Dialupass от Nirsoft, чтобы расширить свои возможности по вторжению и установить контроль над скомпрометированными системами.

AhnLab обращает внимание на растущую угрозу атак на цепочки поставок программного обеспечения со стороны спонсируемых государством групп APT и финансово мотивированных злоумышленников, подчеркивая необходимость укрепления инфраструктуры программного обеспечения на этапах разработки и развертывания.

Сотрудничество между правительствами и частными предприятиями, возможно, с помощью протоколов спецификации программного обеспечения (SBOM), может повысить безопасность цепочки поставок и создать более безопасную цифровую экосистему.
#ParsedReport #CompletenessMedium
27-09-2024

DCRat Targets Users with HTML Smuggling

https://www.netskope.com/blog/dcrat-targets-users-with-html-smuggling

Report completeness: Medium

Threats:
Dcrat
Smuggling_technique
Cobalt_strike
Azorult
Pikabot
Confuserex_tool
Vmprotect_tool

Victims:
Russian-speaking users

Geo:
Russian

TTPs:
Tactics: 3
Technics: 3

IOCs:
File: 8

Soft:
TrueConf, Chrome, Firefox

Algorithms:
zip

Languages:
javascript

Links:
https://github.com/TheCyb3rAlpha/BobTheSmuggler
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DCRat
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 DCRat Targets Users with HTML Smuggling https://www.netskope.com/blog/dcrat-targets-users-with-html-smuggling Report completeness: Medium Threats: Dcrat Smuggling_technique Cobalt_strike Azorult Pikabot Confuserex_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление DCRat, модульного троянца для удаленного доступа, распространяемого с 2018 года как вредоносное ПО как услуга, с недавним акцентом на русскоязычных пользователей посредством контрабанды HTML. Этот метод предполагает внедрение вредоносных программ в HTML-код для обхода мер сетевой безопасности, требующих взаимодействия с пользователем. Злоумышленники использовали поддельные HTML-страницы, имитирующие популярные российские медиа-приложения, для доставки DCRat, идентифицируемого на основе строк памяти, имен мьютексов и информации о сервере C2. В ходе кампании также использовались вложенные архивы, чтобы избежать обнаружения, что высвечивало меняющуюся тактику участников угроз.
-----

DCRat - это модульный троян для удаленного доступа (RAT), который находится в обращении с 2018 года, предлагается как вредоносное ПО как услуга и обладает типичными функциональными возможностями RAT.

Команда Netskope обнаружила случаи, когда русскоязычные пользователи, нацеленные на DCRat, использовали контрабанду HTML в качестве способа доставки.

Контрабанда HTML включает в себя внедрение вредоносной полезной информации в HTML-код и использование методов обфускации для обхода мер безопасности.

Злоумышленники, стоящие за кампанией, использовали поддельные HTML-страницы, выдающие себя за популярные российские медиа-приложения.

DCRat был идентифицирован в ходе кампании на основе строк памяти, имен мьютексов и информации о сервере управления, при этом упакованные образцы имели сходство с ранее задокументированными вариантами.

Злоумышленники использовали вложенные архивы RarSFX в защищенный паролем ZIP-файл, чтобы скрыть свои действия и избежать обнаружения.

Постоянный мониторинг DCRat с помощью Netskope и разрабатываемая им тактика помогут в выявлении и устранении будущих проявлений этой угрозы.
#ParsedReport #CompletenessMedium
27-09-2024

Detailed analysis of Patchwork (White Elephant) APT attack samples

https://www.ctfiot.com/206817.html

Report completeness: Medium

Actors/Campaigns:
Dropping_elephant

Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool

Industry:
Military, Government

Geo:
China, Asian, Pakistan, Bangladesh

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1053.005, T1036.005

IOCs:
Hash: 2
Domain: 2
Url: 2

Soft:
WeChat