#ParsedReport #CompletenessMedium
27-09-2024
Analyzing the Newest Turla Backdoor Through the Eyes of Hybrid Analysis
https://hybrid-analysis.blogspot.com/2024/09/analyzing-newest-turla-backdoor-through.html
Report completeness: Medium
Actors/Campaigns:
Turla
Threats:
Kazuar
De4dot_tool
Geo:
Russian
ChatGPT TTPs:
T1204.002, T1059.001, T1140, T1071.001
IOCs:
File: 8
Hash: 4
Url: 1
Algorithms:
sha256, xor, aes-128, base64, aes
Functions:
GetAllNetworkInterfaces, GetResponse, CreateRunspace
Win API:
VirtualProtect, EventWrite, ReportEventW, AmsiOpenSession, AmsiScanBuffer, EtwEventWrite
Languages:
powershell, python
Links:
27-09-2024
Analyzing the Newest Turla Backdoor Through the Eyes of Hybrid Analysis
https://hybrid-analysis.blogspot.com/2024/09/analyzing-newest-turla-backdoor-through.html
Report completeness: Medium
Actors/Campaigns:
Turla
Threats:
Kazuar
De4dot_tool
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1140, T1071.001
IOCs:
File: 8
Hash: 4
Url: 1
Algorithms:
sha256, xor, aes-128, base64, aes
Functions:
GetAllNetworkInterfaces, GetResponse, CreateRunspace
Win API:
VirtualProtect, EventWrite, ReportEventW, AmsiOpenSession, AmsiScanBuffer, EtwEventWrite
Languages:
powershell, python
Links:
https://github.com/huds0nx/dumbassemblyhttps://github.com/de4dot/de4dotBlogspot
Analyzing the Newest Turla Backdoor Through the Eyes of Hybrid Analysis
Author: Vlad Pasca A Hybrid Analysis perspective and deep technical dive into the new Turla APT backdoor Turla starts its attack by using ...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Analyzing the Newest Turla Backdoor Through the Eyes of Hybrid Analysis https://hybrid-analysis.blogspot.com/2024/09/analyzing-newest-turla-backdoor-through.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что российская APT-группа Turla, также известная как Venomous Bear, внедрила сложный файловый бэкдор, используя файлы быстрого доступа в рамках вредоносной кампании. Этот бэкдор использует передовые методы обхода, позволяющие избежать обнаружения, включая отключение ETW и AMSI, и использует пользовательские команды для выполнения вредоносных сценариев PowerShell и взаимодействия с сервером C2. Вредоносная программа шифрует и удаляет конфиденциальную информацию, используя при этом различные методы, позволяющие избежать обнаружения и затрудняющие анализ, что затрудняет обнаружение и анализ для служб безопасности.
-----
Российская APT-группа Turla, также известная как Venomous Bear, недавно использовала файлы быстрого доступа для развертывания бэкдора без файлов в рамках вредоносной кампании. Этот бэкдор использует передовые методы обхода, такие как отключение ETW и AMSI, чтобы избежать обнаружения. Вредоносная программа реализует пользовательские команды для выполнения вредоносных сценариев PowerShell и создания файлов на зараженных системах. Бэкдор был заблокирован с помощью обфускатора "SmartAssembly", чтобы затруднить анализ.
После детального анализа с точки зрения гибридного анализа было обнаружено, что команды бэкдора позволяют создавать новые файлы и выполнять вредоносные сценарии PowerShell с использованием PowerShell runspaces. Основная функция бэкдора выполняется с шестью подозрительными пользовательскими параметрами, указывающими на необходимость дальнейшего расследования. Для выявления запутанного кода использовались инструменты деобфускации, такие как Dumbassembly и de4dot, а для расшифровки необходимых параметров был разработан пользовательский скрипт на Python.
Вредоносная программа устанавливает мьютекс, обеспечивающий одновременный запуск только одного экземпляра, и устанавливает связь с сервером C2, расположенным по адресу https://files.philbendeck.com. Бэкдор шифрует и передает конфиденциальную информацию, такую как сведения о сетевом интерфейсе, MAC-адрес, имя хоста и имя пользователя, на сервер C2, используя шифрование AES и кодировку Base64. Чтобы скрыть сообщения, вредоносная программа использует сложные методы, такие как изменение инструкций, отключение ETW и AMSI во время вредоносных операций.
Кроме того, бэкдор может получать команды от сервера C2 для создания новых файлов, запуска сценариев PowerShell и выполнения различных вредоносных действий. Он также манипулирует рабочими пространствами PowerShell и использует отражение для отключения ETW, что затрудняет обнаружение и анализ для служб безопасности. Процесс шифрования связи между жертвой и сервером C2 повышает скрытность вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что российская APT-группа Turla, также известная как Venomous Bear, внедрила сложный файловый бэкдор, используя файлы быстрого доступа в рамках вредоносной кампании. Этот бэкдор использует передовые методы обхода, позволяющие избежать обнаружения, включая отключение ETW и AMSI, и использует пользовательские команды для выполнения вредоносных сценариев PowerShell и взаимодействия с сервером C2. Вредоносная программа шифрует и удаляет конфиденциальную информацию, используя при этом различные методы, позволяющие избежать обнаружения и затрудняющие анализ, что затрудняет обнаружение и анализ для служб безопасности.
-----
Российская APT-группа Turla, также известная как Venomous Bear, недавно использовала файлы быстрого доступа для развертывания бэкдора без файлов в рамках вредоносной кампании. Этот бэкдор использует передовые методы обхода, такие как отключение ETW и AMSI, чтобы избежать обнаружения. Вредоносная программа реализует пользовательские команды для выполнения вредоносных сценариев PowerShell и создания файлов на зараженных системах. Бэкдор был заблокирован с помощью обфускатора "SmartAssembly", чтобы затруднить анализ.
После детального анализа с точки зрения гибридного анализа было обнаружено, что команды бэкдора позволяют создавать новые файлы и выполнять вредоносные сценарии PowerShell с использованием PowerShell runspaces. Основная функция бэкдора выполняется с шестью подозрительными пользовательскими параметрами, указывающими на необходимость дальнейшего расследования. Для выявления запутанного кода использовались инструменты деобфускации, такие как Dumbassembly и de4dot, а для расшифровки необходимых параметров был разработан пользовательский скрипт на Python.
Вредоносная программа устанавливает мьютекс, обеспечивающий одновременный запуск только одного экземпляра, и устанавливает связь с сервером C2, расположенным по адресу https://files.philbendeck.com. Бэкдор шифрует и передает конфиденциальную информацию, такую как сведения о сетевом интерфейсе, MAC-адрес, имя хоста и имя пользователя, на сервер C2, используя шифрование AES и кодировку Base64. Чтобы скрыть сообщения, вредоносная программа использует сложные методы, такие как изменение инструкций, отключение ETW и AMSI во время вредоносных операций.
Кроме того, бэкдор может получать команды от сервера C2 для создания новых файлов, запуска сценариев PowerShell и выполнения различных вредоносных действий. Он также манипулирует рабочими пространствами PowerShell и использует отражение для отключения ETW, что затрудняет обнаружение и анализ для служб безопасности. Процесс шифрования связи между жертвой и сервером C2 повышает скрытность вредоносного ПО.
#ParsedReport #CompletenessLow
27-09-2024
CERT-AGIDComputer Emergency Response Team AGID. New Vidar campaign active via PEC: exploit C2 on Steam and Telegram profiles
https://cert-agid.gov.it/news/nuova-campagna-vidar-via-pec-c2-su-profili-steam-e-telegram/
Report completeness: Low
Threats:
Vidar_stealer
Geo:
Italy
ChatGPT TTPs:
T1566, T1071
IOCs:
Email: 1
Soft:
Telegram
27-09-2024
CERT-AGIDComputer Emergency Response Team AGID. New Vidar campaign active via PEC: exploit C2 on Steam and Telegram profiles
https://cert-agid.gov.it/news/nuova-campagna-vidar-via-pec-c2-su-profili-steam-e-telegram/
Report completeness: Low
Threats:
Vidar_stealer
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1566, T1071
IOCs:
Email: 1
Soft:
Telegram
CERT-AGID
Nuova campagna Vidar attiva via PEC: sfrutta C2 su profili Steam e Telegram
Il gruppo criminale dietro a Vidar sta mostrando un forte accanimento in Italia, intensificando le sue operazioni e utilizzando le caselle PEC come canale principale per veicolare i suoi attacchi. Questa strategia si sta dimostrando particolarmente efficace…
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 CERT-AGIDComputer Emergency Response Team AGID. New Vidar campaign active via PEC: exploit C2 on Steam and Telegram profiles https://cert-agid.gov.it/news/nuova-campagna-vidar-via-pec-c2-su-profili-steam-e-telegram/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - растущая активность в сфере киберугроз в Италии со стороны преступной группировки, создающей вредоносный штамм Vidar. Группа все чаще использует почтовые ящики PEC в качестве основного средства для проведения атак, демонстрируя адаптивность, изощренность и эволюционный характер своей тактики. Сотрудничество между менеджерами CERT-AGID и PEC подчеркивает активную позицию в борьбе с киберугрозами, подчеркивая важность обмена информацией и межсекторального сотрудничества для эффективной борьбы с киберпреступностью. Кроме того, в тексте подчеркивается взаимосвязанный характер киберугроз и необходимость скоординированного и целостного подхода к кибербезопасности.
-----
Преступная группа, стоящая за вредоносным ПО Vidar, активизировала свою деятельность в Италии, уделяя особое внимание использованию почтовых ящиков PEC (Posta Elettronica Certificata) в качестве основного средства для проведения своих атак. Этот переход к использованию PEC в качестве канала доставки доказал свою высокую эффективность для участников угроз, что указывает на растущую тенденцию использования этого метода коммуникации для распространения вредоносного ПО внутри страны. Это уже третья выявленная вредоносная кампания, организованная Vidar, которая активно отслеживалась и пресекалась CERT-AGID в сотрудничестве с менеджерами PEC, которые привыкли к используемым методам атаки.
Всесторонний анализ последней кампании выявил новый аспект в методах действий злоумышленников, отличающийся от ранее задокументированных шаблонов. Наряду с использованием профилей сообщества Steam, которые использовались в прошлых кампаниях, злоумышленники расширили свою тактику, включив в нее использование профилей Telegram. В данном случае раздел биографии в профилях Telegram используется для раскрытия IP-адресов серверов управления (C2), используемых злоумышленниками. Примечательно, что один из IP-адресов, с которыми общался Vidar, был идентифицирован как ранее связанный с другими вредоносными программами, о чем говорилось в недавнем твите.
Эта новейшая разработка подчеркивает эволюционный характер операций Vidar group, демонстрируя высокий уровень адаптивности и изощренности их тактики. Используя множество онлайн-платформ и нетрадиционные методы коммуникации, участники угроз демонстрируют стратегический сдвиг в сторону максимального охвата и воздействия. Интеграция профилей Telegram в качестве средства раскрытия информации о сервере C2 представляет собой новый подход, который создает проблемы для усилий по обнаружению и смягчению последствий, поскольку традиционные механизмы защиты могут быть не приспособлены для эффективного мониторинга таких каналов.
Активное сотрудничество между менеджерами CERT-AGID и PEC свидетельствует о активной позиции в борьбе с возникающими киберугрозами в Италии. Благодаря постоянному мониторингу и анализу вредоносных действий эти организации стремятся расширить свои возможности в области анализа угроз и оперативно реагировать на меняющиеся тактические приемы, применяемые злоумышленниками. Знакомство руководителей УИК с шаблоном атаки, используемым Vidar, подчеркивает важность обмена информацией и межсекторального сотрудничества в эффективной борьбе с киберпреступностью.
Кроме того, выявление общей инфраструктуры между Vidar и другими вредоносными программами подчеркивает взаимосвязанный характер киберугроз и потенциальную возможность повторного использования ресурсов злоумышленниками в рамках нескольких кампаний. Такая взаимосвязанность подчеркивает важность скоординированного и целостного подхода к кибербезопасности, при котором обмен информацией об угрозах и перекрестные ссылки играют решающую роль в эффективном выявлении и нейтрализации вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - растущая активность в сфере киберугроз в Италии со стороны преступной группировки, создающей вредоносный штамм Vidar. Группа все чаще использует почтовые ящики PEC в качестве основного средства для проведения атак, демонстрируя адаптивность, изощренность и эволюционный характер своей тактики. Сотрудничество между менеджерами CERT-AGID и PEC подчеркивает активную позицию в борьбе с киберугрозами, подчеркивая важность обмена информацией и межсекторального сотрудничества для эффективной борьбы с киберпреступностью. Кроме того, в тексте подчеркивается взаимосвязанный характер киберугроз и необходимость скоординированного и целостного подхода к кибербезопасности.
-----
Преступная группа, стоящая за вредоносным ПО Vidar, активизировала свою деятельность в Италии, уделяя особое внимание использованию почтовых ящиков PEC (Posta Elettronica Certificata) в качестве основного средства для проведения своих атак. Этот переход к использованию PEC в качестве канала доставки доказал свою высокую эффективность для участников угроз, что указывает на растущую тенденцию использования этого метода коммуникации для распространения вредоносного ПО внутри страны. Это уже третья выявленная вредоносная кампания, организованная Vidar, которая активно отслеживалась и пресекалась CERT-AGID в сотрудничестве с менеджерами PEC, которые привыкли к используемым методам атаки.
Всесторонний анализ последней кампании выявил новый аспект в методах действий злоумышленников, отличающийся от ранее задокументированных шаблонов. Наряду с использованием профилей сообщества Steam, которые использовались в прошлых кампаниях, злоумышленники расширили свою тактику, включив в нее использование профилей Telegram. В данном случае раздел биографии в профилях Telegram используется для раскрытия IP-адресов серверов управления (C2), используемых злоумышленниками. Примечательно, что один из IP-адресов, с которыми общался Vidar, был идентифицирован как ранее связанный с другими вредоносными программами, о чем говорилось в недавнем твите.
Эта новейшая разработка подчеркивает эволюционный характер операций Vidar group, демонстрируя высокий уровень адаптивности и изощренности их тактики. Используя множество онлайн-платформ и нетрадиционные методы коммуникации, участники угроз демонстрируют стратегический сдвиг в сторону максимального охвата и воздействия. Интеграция профилей Telegram в качестве средства раскрытия информации о сервере C2 представляет собой новый подход, который создает проблемы для усилий по обнаружению и смягчению последствий, поскольку традиционные механизмы защиты могут быть не приспособлены для эффективного мониторинга таких каналов.
Активное сотрудничество между менеджерами CERT-AGID и PEC свидетельствует о активной позиции в борьбе с возникающими киберугрозами в Италии. Благодаря постоянному мониторингу и анализу вредоносных действий эти организации стремятся расширить свои возможности в области анализа угроз и оперативно реагировать на меняющиеся тактические приемы, применяемые злоумышленниками. Знакомство руководителей УИК с шаблоном атаки, используемым Vidar, подчеркивает важность обмена информацией и межсекторального сотрудничества в эффективной борьбе с киберпреступностью.
Кроме того, выявление общей инфраструктуры между Vidar и другими вредоносными программами подчеркивает взаимосвязанный характер киберугроз и потенциальную возможность повторного использования ресурсов злоумышленниками в рамках нескольких кампаний. Такая взаимосвязанность подчеркивает важность скоординированного и целостного подхода к кибербезопасности, при котором обмен информацией об угрозах и перекрестные ссылки играют решающую роль в эффективном выявлении и нейтрализации вредоносных действий.
#ParsedReport #CompletenessLow
27-09-2024
Analysis of Fox Kitten Infrastructure Reveals Unique Host Patterns and Potentially New IOCs
https://censys.com/analysis-of-fox-kitten-infrastructure-reveals-unique-host-patterns-and-potentially-new-iocs
Report completeness: Low
Actors/Campaigns:
Fox_kitten
Threats:
Blnwx
Victims:
U.s. organizations, Foreign organizations
Geo:
London, Los angeles, Iran
ChatGPT TTPs:
T1033, T1082
IOCs:
Domain: 6
IP: 3
Soft:
Ivanti, BIG-IP, Confluence, JetBrains, PanOS
27-09-2024
Analysis of Fox Kitten Infrastructure Reveals Unique Host Patterns and Potentially New IOCs
https://censys.com/analysis-of-fox-kitten-infrastructure-reveals-unique-host-patterns-and-potentially-new-iocs
Report completeness: Low
Actors/Campaigns:
Fox_kitten
Threats:
Blnwx
Victims:
U.s. organizations, Foreign organizations
Geo:
London, Los angeles, Iran
ChatGPT TTPs:
do not use without manual checkT1033, T1082
IOCs:
Domain: 6
IP: 3
Soft:
Ivanti, BIG-IP, Confluence, JetBrains, PanOS
Censys
Analysis of Fox Kitten Infrastructure Reveals Unique Host Patterns and Potentially New IOCs
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 Analysis of Fox Kitten Infrastructure Reveals Unique Host Patterns and Potentially New IOCs https://censys.com/analysis-of-fox-kitten-infrastructure-reveals-unique-host-patterns-and-potentially-new-iocs Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в совместном отчете по кибербезопасности, выпущенном ФБР, CISA и DC3, содержится предупреждение о продолжающихся киберугрозах со стороны базирующейся в Иране группы под названием "Fox Kitten". В рекомендации были включены 17 индикаторов компрометации (IOC) и подчеркнута важная роль, которую Censys сыграла в анализе исторических данных для выявления потенциальных угроз, особенно в отношении подозрительных моделей среди хостов IOC и подключений к общей инфраструктуре. Последующие расследования выявили сходство между конкретными хостами, связанными с потенциально вредоносными действиями, и собранная информация может помочь организациям усилить свою киберзащиту от этих угроз.
-----
В совместном отчете по кибербезопасности (CSA), выпущенном ФБР, CISA и DC3 28 августа 2024 года, подчеркиваются продолжающиеся киберугрозы, исходящие от группы кибератакеров, базирующихся в Иране, известных как "Fox Kitten". В рекомендации содержалось 17 показателей компрометации (IOCS), включая IP-адреса/хосты и доменные имена, но содержалось предостережение от блокировки этих показателей исключительно на основании рекомендации. Censys сыграла решающую роль в оказании помощи защитникам, используя свои исторические данные для анализа этих IOC, что позволяет сравнивать исторические и текущие профили для определения потенциальных угроз.
В ходе своего анализа Censys выявила уникальные и подозрительные закономерности среди хостингов IOC, которые не использовались в законных целях. Примечательно, что 9 из 12 хостингов использовали общие геолокационные данные, а несколько хостингов были сгруппированы в Лондоне, Стокгольме, Франкфурте, Лос-Анджелесе и Тель-Авиве. Кроме того, некоторые хосты совместно использовали номера автономных систем, что указывало на потенциальное подключение к инфраструктуре.
Дальнейшее расследование выявило сходство в схемах работы конкретных хостов (D, E и G), связанных с портами, сертификатами и названиями программного обеспечения, что напоминает результаты предыдущих отчетов, указывающих на действия, возможно, связанные с приманками, предназначенными для перехвата интернет-сканеров. Сертификаты, представленные на HTTP-портах, выглядели случайными, но в них повторно использовались имена, связанные с законными организациями, что насторожило киберзащитников.
Несколько IOC были прослежены до исторических событий на конкретных хостах, причем некоторые из них все еще были активны на момент составления отчета. Изучая профили хостов, привязанных к IOCs, и используя известные периоды вредоносной активности, Censys выявила другие активные хосты и сертификаты, возможно, связанные с инфраструктурой Fox Kitten. Эта информация может оказаться полезной для организаций при обновлении списков наблюдения или черных списков для усиления их киберзащиты от подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в совместном отчете по кибербезопасности, выпущенном ФБР, CISA и DC3, содержится предупреждение о продолжающихся киберугрозах со стороны базирующейся в Иране группы под названием "Fox Kitten". В рекомендации были включены 17 индикаторов компрометации (IOC) и подчеркнута важная роль, которую Censys сыграла в анализе исторических данных для выявления потенциальных угроз, особенно в отношении подозрительных моделей среди хостов IOC и подключений к общей инфраструктуре. Последующие расследования выявили сходство между конкретными хостами, связанными с потенциально вредоносными действиями, и собранная информация может помочь организациям усилить свою киберзащиту от этих угроз.
-----
В совместном отчете по кибербезопасности (CSA), выпущенном ФБР, CISA и DC3 28 августа 2024 года, подчеркиваются продолжающиеся киберугрозы, исходящие от группы кибератакеров, базирующихся в Иране, известных как "Fox Kitten". В рекомендации содержалось 17 показателей компрометации (IOCS), включая IP-адреса/хосты и доменные имена, но содержалось предостережение от блокировки этих показателей исключительно на основании рекомендации. Censys сыграла решающую роль в оказании помощи защитникам, используя свои исторические данные для анализа этих IOC, что позволяет сравнивать исторические и текущие профили для определения потенциальных угроз.
В ходе своего анализа Censys выявила уникальные и подозрительные закономерности среди хостингов IOC, которые не использовались в законных целях. Примечательно, что 9 из 12 хостингов использовали общие геолокационные данные, а несколько хостингов были сгруппированы в Лондоне, Стокгольме, Франкфурте, Лос-Анджелесе и Тель-Авиве. Кроме того, некоторые хосты совместно использовали номера автономных систем, что указывало на потенциальное подключение к инфраструктуре.
Дальнейшее расследование выявило сходство в схемах работы конкретных хостов (D, E и G), связанных с портами, сертификатами и названиями программного обеспечения, что напоминает результаты предыдущих отчетов, указывающих на действия, возможно, связанные с приманками, предназначенными для перехвата интернет-сканеров. Сертификаты, представленные на HTTP-портах, выглядели случайными, но в них повторно использовались имена, связанные с законными организациями, что насторожило киберзащитников.
Несколько IOC были прослежены до исторических событий на конкретных хостах, причем некоторые из них все еще были активны на момент составления отчета. Изучая профили хостов, привязанных к IOCs, и используя известные периоды вредоносной активности, Censys выявила другие активные хосты и сертификаты, возможно, связанные с инфраструктурой Fox Kitten. Эта информация может оказаться полезной для организаций при обновлении списков наблюдения или черных списков для усиления их киберзащиты от подобных угроз.
#ParsedReport #CompletenessHigh
27-09-2024
Cyberespionage the Gamaredon Way
https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf
Report completeness: High
Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)
Invisimole
Threats:
Spear-phishing_technique
Pterosand
Pterodoc
Pterotemplate
Pterodash
Pterolnk
Pteropsload
Pterox
Pterorisk
Pterocdrop
Pterodig
Pteropsdoor
Pterovdoor
Pteroscreen
Pterosteal
Pterocookie
Pterosig
Pterogram
Pterobleed
Litterdrifter
Pteropshell
Pterosocks
Pteroclone
Rclone_tool
Pteropowder
Revbshell
Fastflux_technique
Jadtre
Pteropsddoor
Smuggling_technique
Dead_drop_technique
Victims:
Governmental institutions
Industry:
Military
Geo:
Ukraine, Bulgaria, Ukrainian, Poland, Latvia, Lithuania, Crimea, Russia
TTPs:
Tactics: 11
Technics: 52
IOCs:
File: 28
Hash: 42
Registry: 8
Path: 25
IP: 31
Domain: 23
Soft:
Telegram, curl, trycloudflare, Microsoft Word, Opera, Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Outlook, Chrome, have more...
Algorithms:
xor, zip, exhibit, md5, sha1, base64
Functions:
SetLnk
Win API:
CreateProcess, DllGetClassObject, ShellExecuteA
Languages:
javascript, php, powershell, visual_basic
27-09-2024
Cyberespionage the Gamaredon Way
https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf
Report completeness: High
Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)
Invisimole
Threats:
Spear-phishing_technique
Pterosand
Pterodoc
Pterotemplate
Pterodash
Pterolnk
Pteropsload
Pterox
Pterorisk
Pterocdrop
Pterodig
Pteropsdoor
Pterovdoor
Pteroscreen
Pterosteal
Pterocookie
Pterosig
Pterogram
Pterobleed
Litterdrifter
Pteropshell
Pterosocks
Pteroclone
Rclone_tool
Pteropowder
Revbshell
Fastflux_technique
Jadtre
Pteropsddoor
Smuggling_technique
Dead_drop_technique
Victims:
Governmental institutions
Industry:
Military
Geo:
Ukraine, Bulgaria, Ukrainian, Poland, Latvia, Lithuania, Crimea, Russia
TTPs:
Tactics: 11
Technics: 52
IOCs:
File: 28
Hash: 42
Registry: 8
Path: 25
IP: 31
Domain: 23
Soft:
Telegram, curl, trycloudflare, Microsoft Word, Opera, Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Outlook, Chrome, have more...
Algorithms:
xor, zip, exhibit, md5, sha1, base64
Functions:
SetLnk
Win API:
CreateProcess, DllGetClassObject, ShellExecuteA
Languages:
javascript, php, powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Cyberespionage the Gamaredon Way https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf Report completeness: High Actors/Campaigns: Gamaredon (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе деятельности по кибершпионажу, проводимой группой Gamaredon APT (APT), с особым упором на их набор инструментов, тактику, стратегии нацеливания и эволюцию их кибервозможностей. Gamaredon, который, как сообщается, связан с Россией, в первую очередь нацелен на правительственные учреждения в Украине, используя различные пользовательские вредоносные программы, кампании подводного фишинга, методы обфускации и сотрудничество с другими инструментами, такими как InvisiMole. В "Белой книге" подчеркивается настойчивость группы, методы обфускации и постоянные усилия по доступу к ценным данным и их эксфильтрации, а также использование целого ряда инструментов для выполнения различных функций в рамках своей цепочки атак. Gamaredon постоянно совершенствует свои методы обфускации и инструменты, позволяющие избежать обнаружения, демонстрируя изобретательность и растущее присутствие киберугроз в регионе.
-----
Группа Gamaredon APT связана с Россией и ведет активную деятельность как минимум с 2013 года, в основном ориентируясь на государственные учреждения Украины.
В период с ноября 2022 по декабрь 2023 года более тысячи уникальных машин в Украине стали мишенями "Гамаредона", при этом время от времени совершались покушения на организации в странах НАТО.
Gamaredon использует набор инструментов, включающий пользовательское вредоносное ПО, написанное на PowerShell, VBScript и C, а также некоторые инструменты с открытым исходным кодом.
В качестве основных методов компрометации новых жертв группа использует кампании подводной охоты, подделку документов Word и USB-накопители.
Инструменты Gamaredon делятся на загрузчики, дропперы, оружейники, похитители, бэкдоры и специальные инструменты.
Группа применяет методы обфускации в своих скриптах, чтобы избежать обнаружения, используя fast flux DNS и методы обхода блокировок на основе доменов.
В 2023 году Gamaredon расширила свои возможности в области кибершпионажа, разработав новые инструменты, использующие PowerShell, с упором на кражу файлов из веб-приложений и платформ обмена сообщениями.
Группа демонстрирует постоянные и развивающиеся возможности борьбы с киберугрозами, постоянно обновляя свои инструменты, позволяющие избежать обнаружения и поддерживать гибкость своей инфраструктуры контроля и управления.
Главной целью "Гамаредона" остается Украина, но время от времени он предпринимает попытки нападения и на другие страны НАТО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе деятельности по кибершпионажу, проводимой группой Gamaredon APT (APT), с особым упором на их набор инструментов, тактику, стратегии нацеливания и эволюцию их кибервозможностей. Gamaredon, который, как сообщается, связан с Россией, в первую очередь нацелен на правительственные учреждения в Украине, используя различные пользовательские вредоносные программы, кампании подводного фишинга, методы обфускации и сотрудничество с другими инструментами, такими как InvisiMole. В "Белой книге" подчеркивается настойчивость группы, методы обфускации и постоянные усилия по доступу к ценным данным и их эксфильтрации, а также использование целого ряда инструментов для выполнения различных функций в рамках своей цепочки атак. Gamaredon постоянно совершенствует свои методы обфускации и инструменты, позволяющие избежать обнаружения, демонстрируя изобретательность и растущее присутствие киберугроз в регионе.
-----
Группа Gamaredon APT связана с Россией и ведет активную деятельность как минимум с 2013 года, в основном ориентируясь на государственные учреждения Украины.
В период с ноября 2022 по декабрь 2023 года более тысячи уникальных машин в Украине стали мишенями "Гамаредона", при этом время от времени совершались покушения на организации в странах НАТО.
Gamaredon использует набор инструментов, включающий пользовательское вредоносное ПО, написанное на PowerShell, VBScript и C, а также некоторые инструменты с открытым исходным кодом.
В качестве основных методов компрометации новых жертв группа использует кампании подводной охоты, подделку документов Word и USB-накопители.
Инструменты Gamaredon делятся на загрузчики, дропперы, оружейники, похитители, бэкдоры и специальные инструменты.
Группа применяет методы обфускации в своих скриптах, чтобы избежать обнаружения, используя fast flux DNS и методы обхода блокировок на основе доменов.
В 2023 году Gamaredon расширила свои возможности в области кибершпионажа, разработав новые инструменты, использующие PowerShell, с упором на кражу файлов из веб-приложений и платформ обмена сообщениями.
Группа демонстрирует постоянные и развивающиеся возможности борьбы с киберугрозами, постоянно обновляя свои инструменты, позволяющие избежать обнаружения и поддерживать гибкость своей инфраструктуры контроля и управления.
Главной целью "Гамаредона" остается Украина, но время от времени он предпринимает попытки нападения и на другие страны НАТО.
#ParsedReport #CompletenessLow
27-09-2024
Natto Thoughts. Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON
https://nattothoughts.substack.com/p/flax-typhoon-linked-company-integrity
Report completeness: Low
Actors/Campaigns:
Flax_typhoon (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Volt_typhoon
Threats:
Godfather
Mirai
Industry:
Iot, Financial, Government, Telco, Aerospace, Education, Military
Geo:
Asia, Hong kong, Taiwanese, Africa, Laos, China, Australia, Djibouti, Kenya, America, Malaysia, Rwanda, Korea, Taiwan, Chinese
ChatGPT TTPs:
T1496
IOCs:
File: 1
27-09-2024
Natto Thoughts. Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON
https://nattothoughts.substack.com/p/flax-typhoon-linked-company-integrity
Report completeness: Low
Actors/Campaigns:
Flax_typhoon (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Volt_typhoon
Threats:
Godfather
Mirai
Industry:
Iot, Financial, Government, Telco, Aerospace, Education, Military
Geo:
Asia, Hong kong, Taiwanese, Africa, Laos, China, Australia, Djibouti, Kenya, America, Malaysia, Rwanda, Korea, Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1496
IOCs:
File: 1
Natto Thoughts
Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON
First i-SOON, then Integrity Tech: How many more Chinese information security companies lie behind Chinese state cyber threat campaigns?
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 Natto Thoughts. Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON https://nattothoughts.substack.com/p/flax-typhoon-linked-company-integrity Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская компания Integrity Technology Group, основанная в 2010 году, специализируется на продуктах для киберпространства и столкнулась с обвинениями в причастности к киберугрозам, связанным с хакерской группой Flax Typhoon. Основателя компании Цай Цзинцзина называют легендарным вундеркиндом-хакером, и их тесные отношения с i-SOON вызывают вопросы об их причастности к угрозам и спонсируемым государством кибероперациям.
-----
Integrity Technology Group, также известная как Yongxin Zhicheng, - китайская компания, основанная в 2010 году, которая стала публичной на Шанхайской фондовой бирже в 2022 году. Компания была отмечена наградами за инновации и качество в области тестирования, оценки и развития талантов в области кибербезопасности. Основное внимание компании уделяется продуктам cyber range, которые представляют собой интерактивные и имитационные платформы, воспроизводящие сети, системы, инструменты и приложения.
Рыночная капитализация Integrity Tech, насчитывающей около 500 сотрудников, составляет около 331 миллиона долларов США, а выручка в 2023 году составит около 56 миллионов долларов. Однако, несмотря на рост чистой прибыли на 18,48% в первом полугодии 2024 года по сравнению с предыдущим годом, компания по-прежнему имела отрицательную чистую прибыль в размере около 2,6 млн долларов США.
Integrity Tech была связана с i-SOON, китайской компанией, занимающейся информационной безопасностью, как в качестве конкурента, так и в качестве клиента. Обе компании сотрудничали по государственным контрактам, что проливает свет на их тесные взаимоотношения.
Основатель Integrity Tech Цай Цзинцзин (Cai Jingjing) изображается в китайских СМИ как легендарный вундеркинд-хакер, который заработал свою репутацию, побеждая в хакерских конкурсах. Его описывают как патриота, который отклонил предложение о высокооплачиваемой работе от Microsoft и присоединился к Venustech Group, чтобы защищать национальную кибербезопасность. Проработав в Venustech 13 лет, Цай основал Integrity Tech с помощью видных деятелей китайской индустрии кибербезопасности и государственных инвестиционных фондов.
Однако Integrity Tech столкнулась с обвинениями в причастности к киберугрозам из-за своей связи с хакерской группой Flax Typhoon, также известной как Ethereal Panda или RedJuliett. Правительственные учреждения США и смежных стран разоблачили связанный с Китаем ботнет, управляемый Integrity Tech, который скомпрометировал более 260 000 устройств по всему миру. Деятельность ботнета была приписана Flax Typhoon, а Integrity Tech была обвинена в причастности к компьютерным вторжениям, связанным с хакерской группой.
Утечка информации из i-SOON показала, что Integrity Tech была основным конкурентом на рынке кибербезопасности, и i-SOON обсуждала стратегии конкуренции с ними. Обе компании сотрудничали в государственных проектах и закупали продукты друг у друга, что указывает на сложные взаимоотношения.
Рост бизнеса Integrity Tech совпал со значительным государственным финансированием, что вызвало опасения по поводу соответствия деятельности компании угрозам. Связи между Integrity Tech и операциями Flax Typhoon позволяют предположить связь между расширением бизнеса компании и вредоносной деятельностью в киберпространстве.
Поскольку Integrity Tech продолжает расширяться на конкурентном китайском рынке кибербезопасности, возникают вопросы об участии компании в финансируемой государством деятельности по борьбе с угрозами, особенно в свете ее связи с Flax Typhoon и разоблачения ботнета. Команда Natto, разведывательная группа, внимательно следит за этими событиями, чтобы понять последствия деятельности Integrity Tech в киберпространстве Китая.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская компания Integrity Technology Group, основанная в 2010 году, специализируется на продуктах для киберпространства и столкнулась с обвинениями в причастности к киберугрозам, связанным с хакерской группой Flax Typhoon. Основателя компании Цай Цзинцзина называют легендарным вундеркиндом-хакером, и их тесные отношения с i-SOON вызывают вопросы об их причастности к угрозам и спонсируемым государством кибероперациям.
-----
Integrity Technology Group, также известная как Yongxin Zhicheng, - китайская компания, основанная в 2010 году, которая стала публичной на Шанхайской фондовой бирже в 2022 году. Компания была отмечена наградами за инновации и качество в области тестирования, оценки и развития талантов в области кибербезопасности. Основное внимание компании уделяется продуктам cyber range, которые представляют собой интерактивные и имитационные платформы, воспроизводящие сети, системы, инструменты и приложения.
Рыночная капитализация Integrity Tech, насчитывающей около 500 сотрудников, составляет около 331 миллиона долларов США, а выручка в 2023 году составит около 56 миллионов долларов. Однако, несмотря на рост чистой прибыли на 18,48% в первом полугодии 2024 года по сравнению с предыдущим годом, компания по-прежнему имела отрицательную чистую прибыль в размере около 2,6 млн долларов США.
Integrity Tech была связана с i-SOON, китайской компанией, занимающейся информационной безопасностью, как в качестве конкурента, так и в качестве клиента. Обе компании сотрудничали по государственным контрактам, что проливает свет на их тесные взаимоотношения.
Основатель Integrity Tech Цай Цзинцзин (Cai Jingjing) изображается в китайских СМИ как легендарный вундеркинд-хакер, который заработал свою репутацию, побеждая в хакерских конкурсах. Его описывают как патриота, который отклонил предложение о высокооплачиваемой работе от Microsoft и присоединился к Venustech Group, чтобы защищать национальную кибербезопасность. Проработав в Venustech 13 лет, Цай основал Integrity Tech с помощью видных деятелей китайской индустрии кибербезопасности и государственных инвестиционных фондов.
Однако Integrity Tech столкнулась с обвинениями в причастности к киберугрозам из-за своей связи с хакерской группой Flax Typhoon, также известной как Ethereal Panda или RedJuliett. Правительственные учреждения США и смежных стран разоблачили связанный с Китаем ботнет, управляемый Integrity Tech, который скомпрометировал более 260 000 устройств по всему миру. Деятельность ботнета была приписана Flax Typhoon, а Integrity Tech была обвинена в причастности к компьютерным вторжениям, связанным с хакерской группой.
Утечка информации из i-SOON показала, что Integrity Tech была основным конкурентом на рынке кибербезопасности, и i-SOON обсуждала стратегии конкуренции с ними. Обе компании сотрудничали в государственных проектах и закупали продукты друг у друга, что указывает на сложные взаимоотношения.
Рост бизнеса Integrity Tech совпал со значительным государственным финансированием, что вызвало опасения по поводу соответствия деятельности компании угрозам. Связи между Integrity Tech и операциями Flax Typhoon позволяют предположить связь между расширением бизнеса компании и вредоносной деятельностью в киберпространстве.
Поскольку Integrity Tech продолжает расширяться на конкурентном китайском рынке кибербезопасности, возникают вопросы об участии компании в финансируемой государством деятельности по борьбе с угрозами, особенно в свете ее связи с Flax Typhoon и разоблачения ботнета. Команда Natto, разведывательная группа, внимательно следит за этими событиями, чтобы понять последствия деятельности Integrity Tech в киберпространстве Китая.
#ParsedReport #CompletenessLow
27-09-2024
Shining a Light in the Dark - How Binary Defense Uncovered an APT Lurking in Shadows of IT
https://www.binarydefense.com/resources/blog/shining-a-light-in-the-dark-how-binary-defense-uncovered-an-apt-lurking-in-shadows-of-it
Report completeness: Low
Threats:
Axisinvoker
Cobalt_strike
Credential_dumping_technique
Frpc_tool
Geo:
China
ChatGPT TTPs:
T1078, T1505.003, T1558.003, T1087.002, T1090.001, T1003.001, T1529
IOCs:
Command: 1
Path: 1
File: 2
Soft:
Active Directory, curl
Win API:
ARC
Languages:
javascript
27-09-2024
Shining a Light in the Dark - How Binary Defense Uncovered an APT Lurking in Shadows of IT
https://www.binarydefense.com/resources/blog/shining-a-light-in-the-dark-how-binary-defense-uncovered-an-apt-lurking-in-shadows-of-it
Report completeness: Low
Threats:
Axisinvoker
Cobalt_strike
Credential_dumping_technique
Frpc_tool
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1078, T1505.003, T1558.003, T1087.002, T1090.001, T1003.001, T1529
IOCs:
Command: 1
Path: 1
File: 2
Soft:
Active Directory, curl
Win API:
ARC
Languages:
javascript
Binary Defense
Shining a Light in the Dark – How Binary Defense Uncovered an APT Lurking in Shadows of IT | Binary Defense
Learn how unmanaged systems like AIX servers can become entry points for cyberattacks and why comprehensive detection and response is critical for securing all technologies.
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 Shining a Light in the Dark - How Binary Defense Uncovered an APT Lurking in Shadows of IT https://www.binarydefense.com/resources/blog/shining-a-light-in-the-dark-how-binary-defense-uncovered-an-apt-lurking-in-shadows…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается инцидент с кибербезопасностью, связанный с компрометацией неуправляемых серверов AIX злоумышленником из China-Nexus, подчеркивается важность возможностей обнаружения и реагирования, подчеркиваются риски, связанные с теневыми ИТ и устаревшими технологиями, и подчеркивается необходимость постоянной бдительности во всех системах для устранения возникающих угроз и попыток несанкционированного доступа.
-----
В тексте рассказывается об инциденте с кибербезопасностью, когда три неуправляемых сервера AIX, оставленных открытыми в Интернете с учетными данными по умолчанию для портала администратора Apache AXIS, были скомпрометированы злоумышленником, работающим в Китае на Nexus. Злоумышленник смог внедрить веб-оболочку, подключиться к среде Windows, собрать данные Kerberos, выполнить рекогносцировку, попытаться внедрить инструменты последующей эксплуатации, установить обратное прокси-соединение, выполнить атаки NTLM для разведки Active Directory и многое другое. Действия злоумышленника были обнаружены при попытке выполнить сброс процесса LSASS на сервере Windows, что указывает на потенциальную попытку повышения привилегий. Расследование показало, что предупреждение исходило от скомпрометированного сервера AIX, что свидетельствует о том, что злоумышленник имел постоянный доступ в течение нескольких месяцев, прежде чем предпринять попытку перемещения по сети.
Инцидент подчеркивает риски, связанные с теневыми ИТ и неуправляемыми системами, подчеркивая критическую важность возможностей обнаружения и реагирования при выявлении и устранении угроз. Устаревшие технологии, такие как серверы AIX, по-прежнему могут быть важными целями для злоумышленников, что продемонстрировано в данном случае. Злоумышленник использовал такие инструменты, как AXISInvoker webshell и Fast Reverse Proxy (FRP), для установления и поддержания доступа, демонстрируя необходимость постоянной бдительности во всех системах сети.
Несмотря на настойчивость злоумышленника и попытки установить канал C2 с помощью Cobalt Strike, их усилиям помешало использование команд Linux, не являющихся родными для AIX. Атака была первоначально обнаружена, когда злоумышленник попытался перейти с серверов AIX в более защищенную среду Windows, где были установлены активные средства контроля безопасности. Однако, даже после того, как первоначальная цель была заблокирована, злоумышленник продолжал предпринимать многочисленные безуспешные попытки восстановить доступ.
Этот инцидент служит напоминанием о том, что все системы в сети, независимо от их предполагаемой значимости или малоизвестности, могут быть потенциальными переносчиками злоумышленников. Службы безопасности должны уделять приоритетное внимание комплексным мерам обнаружения угроз и реагирования на них для защиты от возникающих угроз и попыток несанкционированного доступа. Тематическое исследование иллюстрирует эволюцию тактики и методов, используемых участниками угроз для использования уязвимостей в различных системных средах, и подчеркивает необходимость принятия упреждающих мер кибербезопасности для защиты активов организации и конфиденциальных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается инцидент с кибербезопасностью, связанный с компрометацией неуправляемых серверов AIX злоумышленником из China-Nexus, подчеркивается важность возможностей обнаружения и реагирования, подчеркиваются риски, связанные с теневыми ИТ и устаревшими технологиями, и подчеркивается необходимость постоянной бдительности во всех системах для устранения возникающих угроз и попыток несанкционированного доступа.
-----
В тексте рассказывается об инциденте с кибербезопасностью, когда три неуправляемых сервера AIX, оставленных открытыми в Интернете с учетными данными по умолчанию для портала администратора Apache AXIS, были скомпрометированы злоумышленником, работающим в Китае на Nexus. Злоумышленник смог внедрить веб-оболочку, подключиться к среде Windows, собрать данные Kerberos, выполнить рекогносцировку, попытаться внедрить инструменты последующей эксплуатации, установить обратное прокси-соединение, выполнить атаки NTLM для разведки Active Directory и многое другое. Действия злоумышленника были обнаружены при попытке выполнить сброс процесса LSASS на сервере Windows, что указывает на потенциальную попытку повышения привилегий. Расследование показало, что предупреждение исходило от скомпрометированного сервера AIX, что свидетельствует о том, что злоумышленник имел постоянный доступ в течение нескольких месяцев, прежде чем предпринять попытку перемещения по сети.
Инцидент подчеркивает риски, связанные с теневыми ИТ и неуправляемыми системами, подчеркивая критическую важность возможностей обнаружения и реагирования при выявлении и устранении угроз. Устаревшие технологии, такие как серверы AIX, по-прежнему могут быть важными целями для злоумышленников, что продемонстрировано в данном случае. Злоумышленник использовал такие инструменты, как AXISInvoker webshell и Fast Reverse Proxy (FRP), для установления и поддержания доступа, демонстрируя необходимость постоянной бдительности во всех системах сети.
Несмотря на настойчивость злоумышленника и попытки установить канал C2 с помощью Cobalt Strike, их усилиям помешало использование команд Linux, не являющихся родными для AIX. Атака была первоначально обнаружена, когда злоумышленник попытался перейти с серверов AIX в более защищенную среду Windows, где были установлены активные средства контроля безопасности. Однако, даже после того, как первоначальная цель была заблокирована, злоумышленник продолжал предпринимать многочисленные безуспешные попытки восстановить доступ.
Этот инцидент служит напоминанием о том, что все системы в сети, независимо от их предполагаемой значимости или малоизвестности, могут быть потенциальными переносчиками злоумышленников. Службы безопасности должны уделять приоритетное внимание комплексным мерам обнаружения угроз и реагирования на них для защиты от возникающих угроз и попыток несанкционированного доступа. Тематическое исследование иллюстрирует эволюцию тактики и методов, используемых участниками угроз для использования уязвимостей в различных системных средах, и подчеркивает необходимость принятия упреждающих мер кибербезопасности для защиты активов организации и конфиденциальных данных.
#ParsedReport #CompletenessHigh
27-09-2024
SilentSelfie: Uncovering a major watering hole campaign against Kurdish websites
https://blog.sekoia.io/silentselfie-uncovering-a-major-watering-hole-campaign-against-kurdish-websites
Report completeness: High
Actors/Campaigns:
Silentselfie (motivation: cyber_espionage)
Strongpity (motivation: cyber_espionage)
Sea_turtle (motivation: cyber_espionage)
Threats:
Watering_hole_technique
Darkgate
Victims:
Kurdish websites, Kurdish community, Kurdish-led de facto rojava authority
Industry:
Military, Government
Geo:
Syria, Germany, Iraq, Russia, Iranian, Iran, Kurdistan, Syrian, Kurdish, Turkish, Ankara, Turkey, Middle-east, Middle east
ChatGPT TTPs:
T1071.001, T1189, T1204.001, T1105
IOCs:
Domain: 27
File: 6
Url: 3
IP: 3
Hash: 1
Soft:
Android, WebRTC
Algorithms:
md5, base64
Functions:
gL, init, main
Languages:
javascript, php, java
Platforms:
apple
Links:
27-09-2024
SilentSelfie: Uncovering a major watering hole campaign against Kurdish websites
https://blog.sekoia.io/silentselfie-uncovering-a-major-watering-hole-campaign-against-kurdish-websites
Report completeness: High
Actors/Campaigns:
Silentselfie (motivation: cyber_espionage)
Strongpity (motivation: cyber_espionage)
Sea_turtle (motivation: cyber_espionage)
Threats:
Watering_hole_technique
Darkgate
Victims:
Kurdish websites, Kurdish community, Kurdish-led de facto rojava authority
Industry:
Military, Government
Geo:
Syria, Germany, Iraq, Russia, Iranian, Iran, Kurdistan, Syrian, Kurdish, Turkish, Ankara, Turkey, Middle-east, Middle east
ChatGPT TTPs:
do not use without manual checkT1071.001, T1189, T1204.001, T1105
IOCs:
Domain: 27
File: 6
Url: 3
IP: 3
Hash: 1
Soft:
Android, WebRTC
Algorithms:
md5, base64
Functions:
gL, init, main
Languages:
javascript, php, java
Platforms:
apple
Links:
https://github.com/Guardsquare/proguardSekoia.io Blog
SilentSelfie: Uncovering a major watering hole campaign against Kurdish websites
Learn about the sophisticated campaign compromising Kurdish websites. Gain insights into the scale and variants used by malicious actors.