#ParsedReport #CompletenessLow
26-09-2024
Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"
https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024
Report completeness: Low
Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig
Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa
Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure
Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland
ChatGPT TTPs:
T1195.002
IOCs:
Hash: 10
File: 4
Soft:
MOVEit, ChatGPT, OpenAI
Algorithms:
md5
26-09-2024
Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"
https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024
Report completeness: Low
Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig
Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa
Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure
Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland
ChatGPT TTPs:
do not use without manual checkT1195.002
IOCs:
Hash: 10
File: 4
Soft:
MOVEit, ChatGPT, OpenAI
Algorithms:
md5
Cisco Talos Blog
Are hardware supply chain attacks “cyber attacks?”
It shouldn’t just be viewed as a cybersecurity issue, because for a hardware supply chain attack, an adversary would likely need to physically infiltrate or tamper with the manufacturing process.
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?" https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----
Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.
Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.
Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.
Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.
Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.
Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----
Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.
Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.
Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.
Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.
Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.
Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.
The Exodus Began: Alternatives for Telegram
https://socradar.io/the-exodus-began-alternatives-for-telegram/
https://socradar.io/the-exodus-began-alternatives-for-telegram/
SOCRadar® Cyber Intelligence Inc.
The Exodus Began: Alternatives for Telegram - SOCRadar® Cyber Intelligence Inc.
As Telegram implements new policies to curb illegal activities by using AI to detect and hide unlawful content, threat actors are increasingly moving away
🤡1🤣1
Vulnerabilities in Open Source C2 Frameworks
https://blog.includesecurity.com/2024/09/vulnerabilities-in-open-source-c2-frameworks/
https://blog.includesecurity.com/2024/09/vulnerabilities-in-open-source-c2-frameworks/
Include Security Research Blog
Vulnerabilities in Open Source C2 Frameworks - Include Security Research Blog
Hacking Hackers - Even the software used by teams of offensive security professionals is prone to standard web application vulnerabilities.
#technique
How to manipulate the execution flow of TOCTOU attacks
https://oliviagallucci.com/how-to-manipulate-the-execution-flow-of-toctou-attacks/
How to manipulate the execution flow of TOCTOU attacks
https://oliviagallucci.com/how-to-manipulate-the-execution-flow-of-toctou-attacks/
Olivia A. Gallucci
How to manipulate the execution flow of TOCTOU attacks - Olivia A. Gallucci
TOCTOU attack takes advantage of the delay between when a system checks something (like a condition) and when it actually acts on that check.
#technique #llm #ai
Spyware Injection Into Your ChatGPT's Long-Term Memory (SpAIware)
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
Spyware Injection Into Your ChatGPT's Long-Term Memory (SpAIware)
https://embracethered.com/blog/posts/2024/chatgpt-macos-app-persistent-data-exfiltration/
Embrace The Red
Spyware Injection Into Your ChatGPT's Long-Term Memory (SpAIware)
The ChatGPT iOS and macOS versions were vulnerable to persistent data exfiltration. This is the story behind finding the issue and getting it fixed.
#technique
Hacking Kia: Remotely Controlling Cars With Just a License Plate
https://samcurry.net/hacking-kia
Hacking Kia: Remotely Controlling Cars With Just a License Plate
https://samcurry.net/hacking-kia
samcurry.net
Hacking Kia: Remotely Controlling Cars With Just a License Plate
On June 11th, 2024, we discovered a set of vulnerabilities in Kia vehicles that allowed remote control over key functions using only a license plate. These attacks could be executed remotely on any hardware-equipped vehicle in about 30 seconds, regardless…
#ParsedReport #CompletenessHigh
27-09-2024
Supply chain attack targeting domestic game companies using valid certificates
https://asec.ahnlab.com/ko/83402/
Report completeness: High
Actors/Campaigns:
Larva-24008
Emissary_panda
Threats:
Supply_chain_technique
Remcos_rat
Zxshell
Mimikatz_tool
Printspoofer_tool
Gamecheat
Industry:
Software_development, Government
Geo:
China, Korea, Chinese
IOCs:
Hash: 5
Url: 5
Domain: 5
IP: 3
Algorithms:
md5
Functions:
GetCMD
Languages:
powershell
27-09-2024
Supply chain attack targeting domestic game companies using valid certificates
https://asec.ahnlab.com/ko/83402/
Report completeness: High
Actors/Campaigns:
Larva-24008
Emissary_panda
Threats:
Supply_chain_technique
Remcos_rat
Zxshell
Mimikatz_tool
Printspoofer_tool
Gamecheat
Industry:
Software_development, Government
Geo:
China, Korea, Chinese
IOCs:
Hash: 5
Url: 5
Domain: 5
IP: 3
Algorithms:
md5
Functions:
GetCMD
Languages:
powershell
ASEC
유효한 인증서를 악용한 국내 게임사 대상 공급망 공격 - ASEC
AhnLab SEcurity intelligence Center(ASEC)은 최근 국내 기업 및 사용자들을 대상으로 한 위협을 모니터링하던 중 국내 게임사들을 대상으로 공급망 공격을 수행한 정황을 확인하였다. 자사에서 Larva-24008로 구분하는 해당 공격 그룹은 국내 게임 보안 업체를 공격하여 게임 보안 모듈에 악성 루틴을 삽입하였다. 이에 따라 해당 업체의 보안 모듈을 사용하는 게임들은 악성코드가 포함된 채로 배포되었으며 이를 설치한 시스템에는…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Supply chain attack targeting domestic game companies using valid certificates https://asec.ahnlab.com/ko/83402/ Report completeness: High Actors/Campaigns: Larva-24008 Emissary_panda Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе атаки на цепочку поставок, нацеленной на отечественные игровые компании, со стороны группы угроз под названием Larva-24008. Злоумышленники взломали компанию, занимающуюся обеспечением безопасности игр, и внедрили вредоносные программы в свои модули безопасности, распространяя игры со встроенными вредоносными кодами, позволяющими удаленно управлять установкой вредоносных программ на уязвимые системы. В статье рассказывается о стратегии атаки, использовании действительных сертификатов для подписи вредоносных программ, потенциальных связях с китайскими злоумышленниками и развертывании различных вредоносных инструментов. Также подчеркивается важность защиты программных инфраструктур от атак на цепочки поставок и необходимость улучшения сотрудничества между правительствами и частными предприятиями для повышения безопасности цепочки поставок.
-----
Аналитический центр безопасности AhnLab (ASEC) подтвердил атаку на цепочку поставок, нацеленную на отечественные игровые компании.
Атакующая группа, известная как Larva-24008, скомпрометировала отечественную компанию по обеспечению безопасности игр и внедрила вредоносные программы в их модули безопасности.
Игры, использующие эти скомпрометированные модули, распространялись со встроенными вредоносными кодами, что позволяло устанавливать вредоносное ПО для удаленного управления на уязвимые системы.
Атакующие были нацелены на определенные игровые компании, что указывает на стратегию атаки APT, ориентированную на отечественный игровой сектор.
Злоумышленники вставляли вредоносный код в программные модули, связанные с безопасностью игр, подписывали их законными сертификатами и распространяли по каналам цепочки поставок.
Вредоносное ПО, использовавшееся в этих атаках, было подписано действительным сертификатом, украденным у отечественной компании по обеспечению безопасности игр, который ранее использовался для подписи таких вредоносных программ, как ZxShell, Mimikatz и PrintSpoofer.
В атаках использовался ZxShell, связанный с китайскими злоумышленниками, что указывает на потенциальную связь с китайскими злоумышленниками.
Атаки были связаны с неправомерным использованием действительных сертификатов различных отечественных и зарубежных организаций, в основном с использованием сертификатов разработчиков игр, фирм по обеспечению безопасности игр и китайских разработчиков программного обеспечения.
Злоумышленники использовали такие инструменты, как Mimikatz, PrintSpoofer и Dialupass от Nirsoft, чтобы расширить свои возможности по вторжению и установить контроль над скомпрометированными системами.
AhnLab обращает внимание на растущую угрозу атак на цепочки поставок программного обеспечения со стороны спонсируемых государством групп APT и финансово мотивированных злоумышленников, подчеркивая необходимость укрепления инфраструктуры программного обеспечения на этапах разработки и развертывания.
Сотрудничество между правительствами и частными предприятиями, возможно, с помощью протоколов спецификации программного обеспечения (SBOM), может повысить безопасность цепочки поставок и создать более безопасную цифровую экосистему.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе атаки на цепочку поставок, нацеленной на отечественные игровые компании, со стороны группы угроз под названием Larva-24008. Злоумышленники взломали компанию, занимающуюся обеспечением безопасности игр, и внедрили вредоносные программы в свои модули безопасности, распространяя игры со встроенными вредоносными кодами, позволяющими удаленно управлять установкой вредоносных программ на уязвимые системы. В статье рассказывается о стратегии атаки, использовании действительных сертификатов для подписи вредоносных программ, потенциальных связях с китайскими злоумышленниками и развертывании различных вредоносных инструментов. Также подчеркивается важность защиты программных инфраструктур от атак на цепочки поставок и необходимость улучшения сотрудничества между правительствами и частными предприятиями для повышения безопасности цепочки поставок.
-----
Аналитический центр безопасности AhnLab (ASEC) подтвердил атаку на цепочку поставок, нацеленную на отечественные игровые компании.
Атакующая группа, известная как Larva-24008, скомпрометировала отечественную компанию по обеспечению безопасности игр и внедрила вредоносные программы в их модули безопасности.
Игры, использующие эти скомпрометированные модули, распространялись со встроенными вредоносными кодами, что позволяло устанавливать вредоносное ПО для удаленного управления на уязвимые системы.
Атакующие были нацелены на определенные игровые компании, что указывает на стратегию атаки APT, ориентированную на отечественный игровой сектор.
Злоумышленники вставляли вредоносный код в программные модули, связанные с безопасностью игр, подписывали их законными сертификатами и распространяли по каналам цепочки поставок.
Вредоносное ПО, использовавшееся в этих атаках, было подписано действительным сертификатом, украденным у отечественной компании по обеспечению безопасности игр, который ранее использовался для подписи таких вредоносных программ, как ZxShell, Mimikatz и PrintSpoofer.
В атаках использовался ZxShell, связанный с китайскими злоумышленниками, что указывает на потенциальную связь с китайскими злоумышленниками.
Атаки были связаны с неправомерным использованием действительных сертификатов различных отечественных и зарубежных организаций, в основном с использованием сертификатов разработчиков игр, фирм по обеспечению безопасности игр и китайских разработчиков программного обеспечения.
Злоумышленники использовали такие инструменты, как Mimikatz, PrintSpoofer и Dialupass от Nirsoft, чтобы расширить свои возможности по вторжению и установить контроль над скомпрометированными системами.
AhnLab обращает внимание на растущую угрозу атак на цепочки поставок программного обеспечения со стороны спонсируемых государством групп APT и финансово мотивированных злоумышленников, подчеркивая необходимость укрепления инфраструктуры программного обеспечения на этапах разработки и развертывания.
Сотрудничество между правительствами и частными предприятиями, возможно, с помощью протоколов спецификации программного обеспечения (SBOM), может повысить безопасность цепочки поставок и создать более безопасную цифровую экосистему.
#ParsedReport #CompletenessMedium
27-09-2024
DCRat Targets Users with HTML Smuggling
https://www.netskope.com/blog/dcrat-targets-users-with-html-smuggling
Report completeness: Medium
Threats:
Dcrat
Smuggling_technique
Cobalt_strike
Azorult
Pikabot
Confuserex_tool
Vmprotect_tool
Victims:
Russian-speaking users
Geo:
Russian
TTPs:
Tactics: 3
Technics: 3
IOCs:
File: 8
Soft:
TrueConf, Chrome, Firefox
Algorithms:
zip
Languages:
javascript
Links:
27-09-2024
DCRat Targets Users with HTML Smuggling
https://www.netskope.com/blog/dcrat-targets-users-with-html-smuggling
Report completeness: Medium
Threats:
Dcrat
Smuggling_technique
Cobalt_strike
Azorult
Pikabot
Confuserex_tool
Vmprotect_tool
Victims:
Russian-speaking users
Geo:
Russian
TTPs:
Tactics: 3
Technics: 3
IOCs:
File: 8
Soft:
TrueConf, Chrome, Firefox
Algorithms:
zip
Languages:
javascript
Links:
https://github.com/TheCyb3rAlpha/BobTheSmugglerhttps://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DCRatNetskope
DCRat Targets Users with HTML Smuggling
Summary DCRat (also known as Dark Crystal RAT) is a modular remote access Trojan (RAT) which is offered as malware-as-a-service (MaaS) and has been around
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 DCRat Targets Users with HTML Smuggling https://www.netskope.com/blog/dcrat-targets-users-with-html-smuggling Report completeness: Medium Threats: Dcrat Smuggling_technique Cobalt_strike Azorult Pikabot Confuserex_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление DCRat, модульного троянца для удаленного доступа, распространяемого с 2018 года как вредоносное ПО как услуга, с недавним акцентом на русскоязычных пользователей посредством контрабанды HTML. Этот метод предполагает внедрение вредоносных программ в HTML-код для обхода мер сетевой безопасности, требующих взаимодействия с пользователем. Злоумышленники использовали поддельные HTML-страницы, имитирующие популярные российские медиа-приложения, для доставки DCRat, идентифицируемого на основе строк памяти, имен мьютексов и информации о сервере C2. В ходе кампании также использовались вложенные архивы, чтобы избежать обнаружения, что высвечивало меняющуюся тактику участников угроз.
-----
DCRat - это модульный троян для удаленного доступа (RAT), который находится в обращении с 2018 года, предлагается как вредоносное ПО как услуга и обладает типичными функциональными возможностями RAT.
Команда Netskope обнаружила случаи, когда русскоязычные пользователи, нацеленные на DCRat, использовали контрабанду HTML в качестве способа доставки.
Контрабанда HTML включает в себя внедрение вредоносной полезной информации в HTML-код и использование методов обфускации для обхода мер безопасности.
Злоумышленники, стоящие за кампанией, использовали поддельные HTML-страницы, выдающие себя за популярные российские медиа-приложения.
DCRat был идентифицирован в ходе кампании на основе строк памяти, имен мьютексов и информации о сервере управления, при этом упакованные образцы имели сходство с ранее задокументированными вариантами.
Злоумышленники использовали вложенные архивы RarSFX в защищенный паролем ZIP-файл, чтобы скрыть свои действия и избежать обнаружения.
Постоянный мониторинг DCRat с помощью Netskope и разрабатываемая им тактика помогут в выявлении и устранении будущих проявлений этой угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление DCRat, модульного троянца для удаленного доступа, распространяемого с 2018 года как вредоносное ПО как услуга, с недавним акцентом на русскоязычных пользователей посредством контрабанды HTML. Этот метод предполагает внедрение вредоносных программ в HTML-код для обхода мер сетевой безопасности, требующих взаимодействия с пользователем. Злоумышленники использовали поддельные HTML-страницы, имитирующие популярные российские медиа-приложения, для доставки DCRat, идентифицируемого на основе строк памяти, имен мьютексов и информации о сервере C2. В ходе кампании также использовались вложенные архивы, чтобы избежать обнаружения, что высвечивало меняющуюся тактику участников угроз.
-----
DCRat - это модульный троян для удаленного доступа (RAT), который находится в обращении с 2018 года, предлагается как вредоносное ПО как услуга и обладает типичными функциональными возможностями RAT.
Команда Netskope обнаружила случаи, когда русскоязычные пользователи, нацеленные на DCRat, использовали контрабанду HTML в качестве способа доставки.
Контрабанда HTML включает в себя внедрение вредоносной полезной информации в HTML-код и использование методов обфускации для обхода мер безопасности.
Злоумышленники, стоящие за кампанией, использовали поддельные HTML-страницы, выдающие себя за популярные российские медиа-приложения.
DCRat был идентифицирован в ходе кампании на основе строк памяти, имен мьютексов и информации о сервере управления, при этом упакованные образцы имели сходство с ранее задокументированными вариантами.
Злоумышленники использовали вложенные архивы RarSFX в защищенный паролем ZIP-файл, чтобы скрыть свои действия и избежать обнаружения.
Постоянный мониторинг DCRat с помощью Netskope и разрабатываемая им тактика помогут в выявлении и устранении будущих проявлений этой угрозы.
#ParsedReport #CompletenessMedium
27-09-2024
Detailed analysis of Patchwork (White Elephant) APT attack samples
https://www.ctfiot.com/206817.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool
Industry:
Military, Government
Geo:
China, Asian, Pakistan, Bangladesh
ChatGPT TTPs:
T1204.002, T1059.001, T1053.005, T1036.005
IOCs:
Hash: 2
Domain: 2
Url: 2
Soft:
WeChat
27-09-2024
Detailed analysis of Patchwork (White Elephant) APT attack samples
https://www.ctfiot.com/206817.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool
Industry:
Military, Government
Geo:
China, Asian, Pakistan, Bangladesh
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1053.005, T1036.005
IOCs:
Hash: 2
Domain: 2
Url: 2
Soft:
CTF导航
Patchwork(白象) APT组织攻击样本详细分析 | CTF导航
安全分析与研究专注于全球恶意软件的分析与研究前言概述 原文首发出处:https://xz.aliyun.com/t/14110先知社区 作者:熊猫正正Patchwork APT组织是一支疑似南亚某政府背景的黑客组织,最早于2009年左右被发现,...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Detailed analysis of Patchwork (White Elephant) APT attack samples https://www.ctfiot.com/206817.html Report completeness: Medium Actors/Campaigns: Dropping_elephant Threats: Spear-phishing_technique Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Patchwork APT - это изощренная хакерская группа, связанная с правительством Южной Азии, известная тем, что она нацелена на различные учреждения с целью кражи конфиденциальных данных, используя такие методы, как кампании фишинга и внедрение вредоносного ПО. Эта группировка представляет собой серьезную угрозу безопасности во всем мире, и их меняющаяся тактика требует постоянной бдительности и передовых навыков от аналитиков безопасности для эффективного противодействия их кибератакам.
-----
Patchwork APT - известная хакерская группа, которая, как полагают, связана с правительством Южной Азии и ведет активную деятельность примерно с 2009 года. Группа в основном атакует военные, дипломатические, образовательные и научно-исследовательские учреждения, уделяя особое внимание краже конфиденциальных данных. Их основной метод атаки заключается в проведении фишинговых кампаний с использованием вредоносных файлов LNK, замаскированных под документы PDF. Как только цель взломана, Patchwork APT загружает вредоносное ПО с удаленного сервера управления с помощью сценариев PowerShell.
В своей деятельности группа использует различные семейства вредоносных программ, включая троян BADNEWS, Spyder backdoor, Remcos RAT, Havoc C2, NorthStarC2 и GRAT. Недавно зарубежные исследователи в области безопасности выявили пример атаки Patchwork APT, проведя подробный анализ вредоносного ПО. Вредоносная программа, загруженная из Интернета, помещается в указанный каталог и регистрируется как элемент запуска запланированной задачи. Вредоносная программа разработана с использованием языка программирования GO и использует обычную цифровую подпись.
Модули GO, используемые в вредоносной программе, а также информация об исходном коде позволяют получить представление о том, как работает вредоносная программа. Ключевые шаги включают в себя получение пути выполнения вредоносной программы и его шифрование, а также получение информации об идентификаторе текущего процесса и ее шифрование. Patchwork APT представляет собой серьезную угрозу безопасности для глобальных предприятий, что требует бдительности от поставщиков систем безопасности.
В будущем ожидается, что APT-организации, такие как Patchwork APT, продолжат проводить кибератаки и расширять свои возможности. Это включает в себя разработку новых вариантов вредоносного ПО, изучение новых технологий атак, внедрение новых тактик и проведение более изощренных атак. Эти меняющиеся тактические приемы будут создавать проблемы для аналитиков в области безопасности и сотрудников разведки, требуя от них постоянного совершенствования своих навыков для эффективного противодействия возникающим угрозам.
Продолжающееся противостояние служб безопасности с APT groups - это долгосрочный процесс, который требует от сообщества кибербезопасности активных и адаптируемых мер реагирования. Исследователи в области безопасности должны опережать тех, кто создает угрозы, совершенствуя свои аналитические возможности и оставаясь в курсе новейших тактик и методов, используемых злоумышленниками. Поскольку киберугрозы продолжают развиваться, важность надежных мер безопасности и стратегий защиты, основанных на разведданных, становится все более важной для защиты организаций от изощренных противников, таких как Patchwork APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Patchwork APT - это изощренная хакерская группа, связанная с правительством Южной Азии, известная тем, что она нацелена на различные учреждения с целью кражи конфиденциальных данных, используя такие методы, как кампании фишинга и внедрение вредоносного ПО. Эта группировка представляет собой серьезную угрозу безопасности во всем мире, и их меняющаяся тактика требует постоянной бдительности и передовых навыков от аналитиков безопасности для эффективного противодействия их кибератакам.
-----
Patchwork APT - известная хакерская группа, которая, как полагают, связана с правительством Южной Азии и ведет активную деятельность примерно с 2009 года. Группа в основном атакует военные, дипломатические, образовательные и научно-исследовательские учреждения, уделяя особое внимание краже конфиденциальных данных. Их основной метод атаки заключается в проведении фишинговых кампаний с использованием вредоносных файлов LNK, замаскированных под документы PDF. Как только цель взломана, Patchwork APT загружает вредоносное ПО с удаленного сервера управления с помощью сценариев PowerShell.
В своей деятельности группа использует различные семейства вредоносных программ, включая троян BADNEWS, Spyder backdoor, Remcos RAT, Havoc C2, NorthStarC2 и GRAT. Недавно зарубежные исследователи в области безопасности выявили пример атаки Patchwork APT, проведя подробный анализ вредоносного ПО. Вредоносная программа, загруженная из Интернета, помещается в указанный каталог и регистрируется как элемент запуска запланированной задачи. Вредоносная программа разработана с использованием языка программирования GO и использует обычную цифровую подпись.
Модули GO, используемые в вредоносной программе, а также информация об исходном коде позволяют получить представление о том, как работает вредоносная программа. Ключевые шаги включают в себя получение пути выполнения вредоносной программы и его шифрование, а также получение информации об идентификаторе текущего процесса и ее шифрование. Patchwork APT представляет собой серьезную угрозу безопасности для глобальных предприятий, что требует бдительности от поставщиков систем безопасности.
В будущем ожидается, что APT-организации, такие как Patchwork APT, продолжат проводить кибератаки и расширять свои возможности. Это включает в себя разработку новых вариантов вредоносного ПО, изучение новых технологий атак, внедрение новых тактик и проведение более изощренных атак. Эти меняющиеся тактические приемы будут создавать проблемы для аналитиков в области безопасности и сотрудников разведки, требуя от них постоянного совершенствования своих навыков для эффективного противодействия возникающим угрозам.
Продолжающееся противостояние служб безопасности с APT groups - это долгосрочный процесс, который требует от сообщества кибербезопасности активных и адаптируемых мер реагирования. Исследователи в области безопасности должны опережать тех, кто создает угрозы, совершенствуя свои аналитические возможности и оставаясь в курсе новейших тактик и методов, используемых злоумышленниками. Поскольку киберугрозы продолжают развиваться, важность надежных мер безопасности и стратегий защиты, основанных на разведданных, становится все более важной для защиты организаций от изощренных противников, таких как Patchwork APT.
#ParsedReport #CompletenessMedium
27-09-2024
Examining Mobile Threats from Russia. Summary Timeline. Examining Mobile Threats from Russia
https://blog.bushidotoken.net/2024/09/examining-mobile-threats-from-russia.html
Report completeness: Medium
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Duke (motivation: government_sponsored)
Turla (motivation: hacktivism)
Sandworm
Uac-0210 (motivation: cyber_criminal)
Threats:
Chisel_tool
Hydra
Rhadamanthys
Monokle
Chrysaor
Xagent
Aitm_technique
Spear-phishing_technique
Dropbear_tool
Azov
Meduza
Watering_hole_technique
Victims:
Armed forces of ukraine, Journalists, Opposition activists, Ukrainian artillery units, Ukrainian military, Military forum users, 55th artillery brigade, Government officials, Diplomats, Executives, have more...
Industry:
Government, Ics, Military, Critical_infrastructure, Energy, Financial, Telco
Geo:
Korea, Israel, Ukrainian, Israeli, Africa, Canada, Belarusian, Ukraine, Irish, New zealand, Mongolian, Netherlands, Russian, Australia, Russia, Syria
CVEs:
CVE-2021-1879 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<14.4.2)
- apple iphone os (<12.5.2, <14.4.2)
- apple watchos (<7.3.3)
CVE-2024-5274 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<125.0.6422.112)
CVE-2023-41993 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<17.0.1)
- apple iphone os (<17.0.1)
- apple macos (<14.0)
CVE-2024-4671 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<124.0.6367.201)
ChatGPT TTPs:
T1071.003, T1095, T1125, T1213, T1202, T1609, T1584.002
IOCs:
Domain: 3
Soft:
Android, GrapheneOS, LineageOS, AppStore, Telegram, WhatsApp, Outlook, Gmail, Chrome
Languages:
java, javascript
Platforms:
apple
Links:
27-09-2024
Examining Mobile Threats from Russia. Summary Timeline. Examining Mobile Threats from Russia
https://blog.bushidotoken.net/2024/09/examining-mobile-threats-from-russia.html
Report completeness: Medium
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Duke (motivation: government_sponsored)
Turla (motivation: hacktivism)
Sandworm
Uac-0210 (motivation: cyber_criminal)
Threats:
Chisel_tool
Hydra
Rhadamanthys
Monokle
Chrysaor
Xagent
Aitm_technique
Spear-phishing_technique
Dropbear_tool
Azov
Meduza
Watering_hole_technique
Victims:
Armed forces of ukraine, Journalists, Opposition activists, Ukrainian artillery units, Ukrainian military, Military forum users, 55th artillery brigade, Government officials, Diplomats, Executives, have more...
Industry:
Government, Ics, Military, Critical_infrastructure, Energy, Financial, Telco
Geo:
Korea, Israel, Ukrainian, Israeli, Africa, Canada, Belarusian, Ukraine, Irish, New zealand, Mongolian, Netherlands, Russian, Australia, Russia, Syria
CVEs:
CVE-2021-1879 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<14.4.2)
- apple iphone os (<12.5.2, <14.4.2)
- apple watchos (<7.3.3)
CVE-2024-5274 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<125.0.6422.112)
CVE-2023-41993 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<17.0.1)
- apple iphone os (<17.0.1)
- apple macos (<14.0)
CVE-2024-4671 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<124.0.6367.201)
ChatGPT TTPs:
do not use without manual checkT1071.003, T1095, T1125, T1213, T1202, T1609, T1584.002
IOCs:
Domain: 3
Soft:
Android, GrapheneOS, LineageOS, AppStore, Telegram, WhatsApp, Outlook, Gmail, Chrome
Languages:
java, javascript
Platforms:
apple
Links:
https://github.com/BushidoUK/Open-source-tools-for-CTI/blob/master/Mobile.mdhttps://github.com/mkj/dropbearblog.bushidotoken.net
Examining Mobile Threats from Russia
CTI, threat intelligence, OSINT, malware, APT, threat hunting, threat analysis, CTF, cybersecurity, security