CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 DCRat Targets Users with HTML Smuggling https://www.netskope.com/blog/dcrat-targets-users-with-html-smuggling Report completeness: Medium Threats: Dcrat Smuggling_technique Cobalt_strike Azorult Pikabot Confuserex_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление DCRat, модульного троянца для удаленного доступа, распространяемого с 2018 года как вредоносное ПО как услуга, с недавним акцентом на русскоязычных пользователей посредством контрабанды HTML. Этот метод предполагает внедрение вредоносных программ в HTML-код для обхода мер сетевой безопасности, требующих взаимодействия с пользователем. Злоумышленники использовали поддельные HTML-страницы, имитирующие популярные российские медиа-приложения, для доставки DCRat, идентифицируемого на основе строк памяти, имен мьютексов и информации о сервере C2. В ходе кампании также использовались вложенные архивы, чтобы избежать обнаружения, что высвечивало меняющуюся тактику участников угроз.
-----

DCRat - это модульный троян для удаленного доступа (RAT), который находится в обращении с 2018 года, предлагается как вредоносное ПО как услуга и обладает типичными функциональными возможностями RAT.

Команда Netskope обнаружила случаи, когда русскоязычные пользователи, нацеленные на DCRat, использовали контрабанду HTML в качестве способа доставки.

Контрабанда HTML включает в себя внедрение вредоносной полезной информации в HTML-код и использование методов обфускации для обхода мер безопасности.

Злоумышленники, стоящие за кампанией, использовали поддельные HTML-страницы, выдающие себя за популярные российские медиа-приложения.

DCRat был идентифицирован в ходе кампании на основе строк памяти, имен мьютексов и информации о сервере управления, при этом упакованные образцы имели сходство с ранее задокументированными вариантами.

Злоумышленники использовали вложенные архивы RarSFX в защищенный паролем ZIP-файл, чтобы скрыть свои действия и избежать обнаружения.

Постоянный мониторинг DCRat с помощью Netskope и разрабатываемая им тактика помогут в выявлении и устранении будущих проявлений этой угрозы.
#ParsedReport #CompletenessMedium
27-09-2024

Detailed analysis of Patchwork (White Elephant) APT attack samples

https://www.ctfiot.com/206817.html

Report completeness: Medium

Actors/Campaigns:
Dropping_elephant

Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool

Industry:
Military, Government

Geo:
China, Asian, Pakistan, Bangladesh

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1053.005, T1036.005

IOCs:
Hash: 2
Domain: 2
Url: 2

Soft:
WeChat
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Detailed analysis of Patchwork (White Elephant) APT attack samples https://www.ctfiot.com/206817.html Report completeness: Medium Actors/Campaigns: Dropping_elephant Threats: Spear-phishing_technique Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Patchwork APT - это изощренная хакерская группа, связанная с правительством Южной Азии, известная тем, что она нацелена на различные учреждения с целью кражи конфиденциальных данных, используя такие методы, как кампании фишинга и внедрение вредоносного ПО. Эта группировка представляет собой серьезную угрозу безопасности во всем мире, и их меняющаяся тактика требует постоянной бдительности и передовых навыков от аналитиков безопасности для эффективного противодействия их кибератакам.
-----

Patchwork APT - известная хакерская группа, которая, как полагают, связана с правительством Южной Азии и ведет активную деятельность примерно с 2009 года. Группа в основном атакует военные, дипломатические, образовательные и научно-исследовательские учреждения, уделяя особое внимание краже конфиденциальных данных. Их основной метод атаки заключается в проведении фишинговых кампаний с использованием вредоносных файлов LNK, замаскированных под документы PDF. Как только цель взломана, Patchwork APT загружает вредоносное ПО с удаленного сервера управления с помощью сценариев PowerShell.

В своей деятельности группа использует различные семейства вредоносных программ, включая троян BADNEWS, Spyder backdoor, Remcos RAT, Havoc C2, NorthStarC2 и GRAT. Недавно зарубежные исследователи в области безопасности выявили пример атаки Patchwork APT, проведя подробный анализ вредоносного ПО. Вредоносная программа, загруженная из Интернета, помещается в указанный каталог и регистрируется как элемент запуска запланированной задачи. Вредоносная программа разработана с использованием языка программирования GO и использует обычную цифровую подпись.

Модули GO, используемые в вредоносной программе, а также информация об исходном коде позволяют получить представление о том, как работает вредоносная программа. Ключевые шаги включают в себя получение пути выполнения вредоносной программы и его шифрование, а также получение информации об идентификаторе текущего процесса и ее шифрование. Patchwork APT представляет собой серьезную угрозу безопасности для глобальных предприятий, что требует бдительности от поставщиков систем безопасности.

В будущем ожидается, что APT-организации, такие как Patchwork APT, продолжат проводить кибератаки и расширять свои возможности. Это включает в себя разработку новых вариантов вредоносного ПО, изучение новых технологий атак, внедрение новых тактик и проведение более изощренных атак. Эти меняющиеся тактические приемы будут создавать проблемы для аналитиков в области безопасности и сотрудников разведки, требуя от них постоянного совершенствования своих навыков для эффективного противодействия возникающим угрозам.

Продолжающееся противостояние служб безопасности с APT groups - это долгосрочный процесс, который требует от сообщества кибербезопасности активных и адаптируемых мер реагирования. Исследователи в области безопасности должны опережать тех, кто создает угрозы, совершенствуя свои аналитические возможности и оставаясь в курсе новейших тактик и методов, используемых злоумышленниками. Поскольку киберугрозы продолжают развиваться, важность надежных мер безопасности и стратегий защиты, основанных на разведданных, становится все более важной для защиты организаций от изощренных противников, таких как Patchwork APT.
#ParsedReport #CompletenessMedium
27-09-2024

Examining Mobile Threats from Russia. Summary Timeline. Examining Mobile Threats from Russia

https://blog.bushidotoken.net/2024/09/examining-mobile-threats-from-russia.html

Report completeness: Medium

Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Duke (motivation: government_sponsored)
Turla (motivation: hacktivism)
Sandworm
Uac-0210 (motivation: cyber_criminal)

Threats:
Chisel_tool
Hydra
Rhadamanthys
Monokle
Chrysaor
Xagent
Aitm_technique
Spear-phishing_technique
Dropbear_tool
Azov
Meduza
Watering_hole_technique

Victims:
Armed forces of ukraine, Journalists, Opposition activists, Ukrainian artillery units, Ukrainian military, Military forum users, 55th artillery brigade, Government officials, Diplomats, Executives, have more...

Industry:
Government, Ics, Military, Critical_infrastructure, Energy, Financial, Telco

Geo:
Korea, Israel, Ukrainian, Israeli, Africa, Canada, Belarusian, Ukraine, Irish, New zealand, Mongolian, Netherlands, Russian, Australia, Russia, Syria

CVEs:
CVE-2021-1879 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<14.4.2)
- apple iphone os (<12.5.2, <14.4.2)
- apple watchos (<7.3.3)

CVE-2024-5274 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<125.0.6422.112)

CVE-2023-41993 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<17.0.1)
- apple iphone os (<17.0.1)
- apple macos (<14.0)

CVE-2024-4671 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<124.0.6367.201)


ChatGPT TTPs:
do not use without manual check
T1071.003, T1095, T1125, T1213, T1202, T1609, T1584.002

IOCs:
Domain: 3

Soft:
Android, GrapheneOS, LineageOS, AppStore, Telegram, WhatsApp, Outlook, Gmail, Chrome

Languages:
java, javascript

Platforms:
apple

Links:
https://github.com/BushidoUK/Open-source-tools-for-CTI/blob/master/Mobile.md
https://github.com/mkj/dropbear
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Examining Mobile Threats from Russia. Summary Timeline. Examining Mobile Threats from Russia https://blog.bushidotoken.net/2024/09/examining-mobile-threats-from-russia.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: спонсируемые российским государством группировки, включая Fancy Bear, Cozy Bear, Turla и Sandworm, участвуют в сложных операциях кибершпионажа, нацеленных на широкий круг лиц, включая мобильных пользователей. Эти группы постоянно расширяют свои возможности, уделяя особое внимание разработке пользовательских мобильных вредоносных программ как для платформ Android, так и для iOS. Кремль выделяет значительные ресурсы на наступательные кибероперации, при этом злоумышленники из российских разведывательных служб, таких как ГРУ, ФСБ и СВР, используют мобильные шпионские программы и вредоносное ПО для нацеливания на высокопоставленных лиц и организации, что создает серьезную угрозу, требующую усиленных мер кибербезопасности.
-----

Спонсируемые российским государством группировки, в том числе Fancy Bear (APT28), Cozy Bear (APT29), Turla и Sandworm, хорошо известны проведением сложных операций кибершпионажа, целенаправленных вторжений, деструктивных атак и кампаний по дезинформации. Возможности этих групп выходят за рамки обычного нацеливания на правительственные сети и сети критически важной инфраструктуры, включая кампании против мобильных пользователей. За последнее десятилетие было замечено, что многочисленные группы угроз из основных российских разведывательных служб - ГРУ, ФСБ и СВР - используют мобильные шпионские программы и нацеливаются на конкретные мобильные приложения. Инвестиции в специализированных разработчиков мобильных шпионских программ и эксплойтов подчеркивают значительные ресурсы, которые Кремль выделяет на наступательные кибероперации.

Оценки российских кампаний, направленных против мобильных пользователей, указывают на то, что основное внимание уделяется разработке пользовательских мобильных вредоносных программ и эксплойтов как для платформ Android, так и для iOS. ГРУ считается одним из основных пользователей мобильных вредоносных программ, за которым следует СВР. Появление новых вредоносных программ, таких как печально известные Chisel и Monokle, подчеркивает непрерывное развитие кибервозможностей России. Sandworm, группа, связанная с ГРУ, участвовала в сложных кампаниях по разработке вредоносных программ для Android, нацеленных на пользователей в таких странах, как Южная Корея и Украина. Деятельность Fancy Bear включает распространение вредоносного ПО для Android с помощью поддельных приложений для получения разведывательных преимуществ, что особенно заметно в ее кампании против украинских артиллерийских подразделений.

Использование мобильных шпионских и вредоносных программ российскими группами представляет серьезную угрозу для важных целей, таких как правительственные чиновники, дипломаты, диссиденты и руководители высшего звена. Рекомендации по снижению этих рисков включают включение режима блокировки iOS для пользователей iPhone с ценными данными и переход на защищенные версии Android, такие как GrapheneOS или LineageOS. Установка антивирусного программного обеспечения для Android, соблюдение осторожности в отношении разрешений и отзывов приложений, а также получение информации о возникающих угрозах являются важными мерами безопасности для всех пользователей.

Инциденты, подобные кибератаке на крупнейшего украинского оператора мобильной связи "Киевстар", приписываемой связанной с ГРУ группе "Песчаный червь", демонстрируют разрушительные возможности российских злоумышленников. Атака, которая привела к массовым сбоям в работе и финансовым потерям, подчеркивает необходимость повышения бдительности и совершенствования мер кибербезопасности, особенно для организаций, ставших мишенью спонсируемых российским государством группировок.
#ParsedReport #CompletenessMedium
27-09-2024

Analyzing the Newest Turla Backdoor Through the Eyes of Hybrid Analysis

https://hybrid-analysis.blogspot.com/2024/09/analyzing-newest-turla-backdoor-through.html

Report completeness: Medium

Actors/Campaigns:
Turla

Threats:
Kazuar
De4dot_tool

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1140, T1071.001

IOCs:
File: 8
Hash: 4
Url: 1

Algorithms:
sha256, xor, aes-128, base64, aes

Functions:
GetAllNetworkInterfaces, GetResponse, CreateRunspace

Win API:
VirtualProtect, EventWrite, ReportEventW, AmsiOpenSession, AmsiScanBuffer, EtwEventWrite

Languages:
powershell, python

Links:
https://github.com/huds0nx/dumbassembly
https://github.com/de4dot/de4dot
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Analyzing the Newest Turla Backdoor Through the Eyes of Hybrid Analysis https://hybrid-analysis.blogspot.com/2024/09/analyzing-newest-turla-backdoor-through.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что российская APT-группа Turla, также известная как Venomous Bear, внедрила сложный файловый бэкдор, используя файлы быстрого доступа в рамках вредоносной кампании. Этот бэкдор использует передовые методы обхода, позволяющие избежать обнаружения, включая отключение ETW и AMSI, и использует пользовательские команды для выполнения вредоносных сценариев PowerShell и взаимодействия с сервером C2. Вредоносная программа шифрует и удаляет конфиденциальную информацию, используя при этом различные методы, позволяющие избежать обнаружения и затрудняющие анализ, что затрудняет обнаружение и анализ для служб безопасности.
-----

Российская APT-группа Turla, также известная как Venomous Bear, недавно использовала файлы быстрого доступа для развертывания бэкдора без файлов в рамках вредоносной кампании. Этот бэкдор использует передовые методы обхода, такие как отключение ETW и AMSI, чтобы избежать обнаружения. Вредоносная программа реализует пользовательские команды для выполнения вредоносных сценариев PowerShell и создания файлов на зараженных системах. Бэкдор был заблокирован с помощью обфускатора "SmartAssembly", чтобы затруднить анализ.

После детального анализа с точки зрения гибридного анализа было обнаружено, что команды бэкдора позволяют создавать новые файлы и выполнять вредоносные сценарии PowerShell с использованием PowerShell runspaces. Основная функция бэкдора выполняется с шестью подозрительными пользовательскими параметрами, указывающими на необходимость дальнейшего расследования. Для выявления запутанного кода использовались инструменты деобфускации, такие как Dumbassembly и de4dot, а для расшифровки необходимых параметров был разработан пользовательский скрипт на Python.

Вредоносная программа устанавливает мьютекс, обеспечивающий одновременный запуск только одного экземпляра, и устанавливает связь с сервером C2, расположенным по адресу https://files.philbendeck.com. Бэкдор шифрует и передает конфиденциальную информацию, такую как сведения о сетевом интерфейсе, MAC-адрес, имя хоста и имя пользователя, на сервер C2, используя шифрование AES и кодировку Base64. Чтобы скрыть сообщения, вредоносная программа использует сложные методы, такие как изменение инструкций, отключение ETW и AMSI во время вредоносных операций.

Кроме того, бэкдор может получать команды от сервера C2 для создания новых файлов, запуска сценариев PowerShell и выполнения различных вредоносных действий. Он также манипулирует рабочими пространствами PowerShell и использует отражение для отключения ETW, что затрудняет обнаружение и анализ для служб безопасности. Процесс шифрования связи между жертвой и сервером C2 повышает скрытность вредоносного ПО.
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 CERT-AGIDComputer Emergency Response Team AGID. New Vidar campaign active via PEC: exploit C2 on Steam and Telegram profiles https://cert-agid.gov.it/news/nuova-campagna-vidar-via-pec-c2-su-profili-steam-e-telegram/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - растущая активность в сфере киберугроз в Италии со стороны преступной группировки, создающей вредоносный штамм Vidar. Группа все чаще использует почтовые ящики PEC в качестве основного средства для проведения атак, демонстрируя адаптивность, изощренность и эволюционный характер своей тактики. Сотрудничество между менеджерами CERT-AGID и PEC подчеркивает активную позицию в борьбе с киберугрозами, подчеркивая важность обмена информацией и межсекторального сотрудничества для эффективной борьбы с киберпреступностью. Кроме того, в тексте подчеркивается взаимосвязанный характер киберугроз и необходимость скоординированного и целостного подхода к кибербезопасности.
-----

Преступная группа, стоящая за вредоносным ПО Vidar, активизировала свою деятельность в Италии, уделяя особое внимание использованию почтовых ящиков PEC (Posta Elettronica Certificata) в качестве основного средства для проведения своих атак. Этот переход к использованию PEC в качестве канала доставки доказал свою высокую эффективность для участников угроз, что указывает на растущую тенденцию использования этого метода коммуникации для распространения вредоносного ПО внутри страны. Это уже третья выявленная вредоносная кампания, организованная Vidar, которая активно отслеживалась и пресекалась CERT-AGID в сотрудничестве с менеджерами PEC, которые привыкли к используемым методам атаки.

Всесторонний анализ последней кампании выявил новый аспект в методах действий злоумышленников, отличающийся от ранее задокументированных шаблонов. Наряду с использованием профилей сообщества Steam, которые использовались в прошлых кампаниях, злоумышленники расширили свою тактику, включив в нее использование профилей Telegram. В данном случае раздел биографии в профилях Telegram используется для раскрытия IP-адресов серверов управления (C2), используемых злоумышленниками. Примечательно, что один из IP-адресов, с которыми общался Vidar, был идентифицирован как ранее связанный с другими вредоносными программами, о чем говорилось в недавнем твите.

Эта новейшая разработка подчеркивает эволюционный характер операций Vidar group, демонстрируя высокий уровень адаптивности и изощренности их тактики. Используя множество онлайн-платформ и нетрадиционные методы коммуникации, участники угроз демонстрируют стратегический сдвиг в сторону максимального охвата и воздействия. Интеграция профилей Telegram в качестве средства раскрытия информации о сервере C2 представляет собой новый подход, который создает проблемы для усилий по обнаружению и смягчению последствий, поскольку традиционные механизмы защиты могут быть не приспособлены для эффективного мониторинга таких каналов.

Активное сотрудничество между менеджерами CERT-AGID и PEC свидетельствует о активной позиции в борьбе с возникающими киберугрозами в Италии. Благодаря постоянному мониторингу и анализу вредоносных действий эти организации стремятся расширить свои возможности в области анализа угроз и оперативно реагировать на меняющиеся тактические приемы, применяемые злоумышленниками. Знакомство руководителей УИК с шаблоном атаки, используемым Vidar, подчеркивает важность обмена информацией и межсекторального сотрудничества в эффективной борьбе с киберпреступностью.

Кроме того, выявление общей инфраструктуры между Vidar и другими вредоносными программами подчеркивает взаимосвязанный характер киберугроз и потенциальную возможность повторного использования ресурсов злоумышленниками в рамках нескольких кампаний. Такая взаимосвязанность подчеркивает важность скоординированного и целостного подхода к кибербезопасности, при котором обмен информацией об угрозах и перекрестные ссылки играют решающую роль в эффективном выявлении и нейтрализации вредоносных действий.
#ParsedReport #CompletenessLow
27-09-2024

Analysis of Fox Kitten Infrastructure Reveals Unique Host Patterns and Potentially New IOCs

https://censys.com/analysis-of-fox-kitten-infrastructure-reveals-unique-host-patterns-and-potentially-new-iocs

Report completeness: Low

Actors/Campaigns:
Fox_kitten

Threats:
Blnwx

Victims:
U.s. organizations, Foreign organizations

Geo:
London, Los angeles, Iran

ChatGPT TTPs:
do not use without manual check
T1033, T1082

IOCs:
Domain: 6
IP: 3

Soft:
Ivanti, BIG-IP, Confluence, JetBrains, PanOS
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 Analysis of Fox Kitten Infrastructure Reveals Unique Host Patterns and Potentially New IOCs https://censys.com/analysis-of-fox-kitten-infrastructure-reveals-unique-host-patterns-and-potentially-new-iocs Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что в совместном отчете по кибербезопасности, выпущенном ФБР, CISA и DC3, содержится предупреждение о продолжающихся киберугрозах со стороны базирующейся в Иране группы под названием "Fox Kitten". В рекомендации были включены 17 индикаторов компрометации (IOC) и подчеркнута важная роль, которую Censys сыграла в анализе исторических данных для выявления потенциальных угроз, особенно в отношении подозрительных моделей среди хостов IOC и подключений к общей инфраструктуре. Последующие расследования выявили сходство между конкретными хостами, связанными с потенциально вредоносными действиями, и собранная информация может помочь организациям усилить свою киберзащиту от этих угроз.
-----

В совместном отчете по кибербезопасности (CSA), выпущенном ФБР, CISA и DC3 28 августа 2024 года, подчеркиваются продолжающиеся киберугрозы, исходящие от группы кибератакеров, базирующихся в Иране, известных как "Fox Kitten". В рекомендации содержалось 17 показателей компрометации (IOCS), включая IP-адреса/хосты и доменные имена, но содержалось предостережение от блокировки этих показателей исключительно на основании рекомендации. Censys сыграла решающую роль в оказании помощи защитникам, используя свои исторические данные для анализа этих IOC, что позволяет сравнивать исторические и текущие профили для определения потенциальных угроз.

В ходе своего анализа Censys выявила уникальные и подозрительные закономерности среди хостингов IOC, которые не использовались в законных целях. Примечательно, что 9 из 12 хостингов использовали общие геолокационные данные, а несколько хостингов были сгруппированы в Лондоне, Стокгольме, Франкфурте, Лос-Анджелесе и Тель-Авиве. Кроме того, некоторые хосты совместно использовали номера автономных систем, что указывало на потенциальное подключение к инфраструктуре.

Дальнейшее расследование выявило сходство в схемах работы конкретных хостов (D, E и G), связанных с портами, сертификатами и названиями программного обеспечения, что напоминает результаты предыдущих отчетов, указывающих на действия, возможно, связанные с приманками, предназначенными для перехвата интернет-сканеров. Сертификаты, представленные на HTTP-портах, выглядели случайными, но в них повторно использовались имена, связанные с законными организациями, что насторожило киберзащитников.

Несколько IOC были прослежены до исторических событий на конкретных хостах, причем некоторые из них все еще были активны на момент составления отчета. Изучая профили хостов, привязанных к IOCs, и используя известные периоды вредоносной активности, Censys выявила другие активные хосты и сертификаты, возможно, связанные с инфраструктурой Fox Kitten. Эта информация может оказаться полезной для организаций при обновлении списков наблюдения или черных списков для усиления их киберзащиты от подобных угроз.
#ParsedReport #CompletenessHigh
27-09-2024

Cyberespionage the Gamaredon Way

https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf

Report completeness: High

Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)
Invisimole

Threats:
Spear-phishing_technique
Pterosand
Pterodoc
Pterotemplate
Pterodash
Pterolnk
Pteropsload
Pterox
Pterorisk
Pterocdrop
Pterodig
Pteropsdoor
Pterovdoor
Pteroscreen
Pterosteal
Pterocookie
Pterosig
Pterogram
Pterobleed
Litterdrifter
Pteropshell
Pterosocks
Pteroclone
Rclone_tool
Pteropowder
Revbshell
Fastflux_technique
Jadtre
Pteropsddoor
Smuggling_technique
Dead_drop_technique

Victims:
Governmental institutions

Industry:
Military

Geo:
Ukraine, Bulgaria, Ukrainian, Poland, Latvia, Lithuania, Crimea, Russia

TTPs:
Tactics: 11
Technics: 52

IOCs:
File: 28
Hash: 42
Registry: 8
Path: 25
IP: 31
Domain: 23

Soft:
Telegram, curl, trycloudflare, Microsoft Word, Opera, Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Outlook, Chrome, have more...

Algorithms:
xor, zip, exhibit, md5, sha1, base64

Functions:
SetLnk

Win API:
CreateProcess, DllGetClassObject, ShellExecuteA

Languages:
javascript, php, powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Cyberespionage the Gamaredon Way https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf Report completeness: High Actors/Campaigns: Gamaredon (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в углубленном анализе деятельности по кибершпионажу, проводимой группой Gamaredon APT (APT), с особым упором на их набор инструментов, тактику, стратегии нацеливания и эволюцию их кибервозможностей. Gamaredon, который, как сообщается, связан с Россией, в первую очередь нацелен на правительственные учреждения в Украине, используя различные пользовательские вредоносные программы, кампании подводного фишинга, методы обфускации и сотрудничество с другими инструментами, такими как InvisiMole. В "Белой книге" подчеркивается настойчивость группы, методы обфускации и постоянные усилия по доступу к ценным данным и их эксфильтрации, а также использование целого ряда инструментов для выполнения различных функций в рамках своей цепочки атак. Gamaredon постоянно совершенствует свои методы обфускации и инструменты, позволяющие избежать обнаружения, демонстрируя изобретательность и растущее присутствие киберугроз в регионе.
-----

Группа Gamaredon APT связана с Россией и ведет активную деятельность как минимум с 2013 года, в основном ориентируясь на государственные учреждения Украины.

В период с ноября 2022 по декабрь 2023 года более тысячи уникальных машин в Украине стали мишенями "Гамаредона", при этом время от времени совершались покушения на организации в странах НАТО.

Gamaredon использует набор инструментов, включающий пользовательское вредоносное ПО, написанное на PowerShell, VBScript и C, а также некоторые инструменты с открытым исходным кодом.

В качестве основных методов компрометации новых жертв группа использует кампании подводной охоты, подделку документов Word и USB-накопители.

Инструменты Gamaredon делятся на загрузчики, дропперы, оружейники, похитители, бэкдоры и специальные инструменты.

Группа применяет методы обфускации в своих скриптах, чтобы избежать обнаружения, используя fast flux DNS и методы обхода блокировок на основе доменов.

В 2023 году Gamaredon расширила свои возможности в области кибершпионажа, разработав новые инструменты, использующие PowerShell, с упором на кражу файлов из веб-приложений и платформ обмена сообщениями.

Группа демонстрирует постоянные и развивающиеся возможности борьбы с киберугрозами, постоянно обновляя свои инструменты, позволяющие избежать обнаружения и поддерживать гибкость своей инфраструктуры контроля и управления.

Главной целью "Гамаредона" остается Украина, но время от времени он предпринимает попытки нападения и на другие страны НАТО.