#ParsedReport #CompletenessHigh
27-09-2024
Cyberespionage the Gamaredon Way
https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf
Report completeness: High
Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)
Invisimole
Threats:
Spear-phishing_technique
Pterosand
Pterodoc
Pterotemplate
Pterodash
Pterolnk
Pteropsload
Pterox
Pterorisk
Pterocdrop
Pterodig
Pteropsdoor
Pterovdoor
Pteroscreen
Pterosteal
Pterocookie
Pterosig
Pterogram
Pterobleed
Litterdrifter
Pteropshell
Pterosocks
Pteroclone
Rclone_tool
Pteropowder
Revbshell
Fastflux_technique
Jadtre
Pteropsddoor
Smuggling_technique
Dead_drop_technique
Victims:
Governmental institutions
Industry:
Military
Geo:
Ukraine, Bulgaria, Ukrainian, Poland, Latvia, Lithuania, Crimea, Russia
TTPs:
Tactics: 11
Technics: 52
IOCs:
File: 28
Hash: 42
Registry: 8
Path: 25
IP: 31
Domain: 23
Soft:
Telegram, curl, trycloudflare, Microsoft Word, Opera, Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Outlook, Chrome, have more...
Algorithms:
xor, zip, exhibit, md5, sha1, base64
Functions:
SetLnk
Win API:
CreateProcess, DllGetClassObject, ShellExecuteA
Languages:
javascript, php, powershell, visual_basic
27-09-2024
Cyberespionage the Gamaredon Way
https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf
Report completeness: High
Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)
Invisimole
Threats:
Spear-phishing_technique
Pterosand
Pterodoc
Pterotemplate
Pterodash
Pterolnk
Pteropsload
Pterox
Pterorisk
Pterocdrop
Pterodig
Pteropsdoor
Pterovdoor
Pteroscreen
Pterosteal
Pterocookie
Pterosig
Pterogram
Pterobleed
Litterdrifter
Pteropshell
Pterosocks
Pteroclone
Rclone_tool
Pteropowder
Revbshell
Fastflux_technique
Jadtre
Pteropsddoor
Smuggling_technique
Dead_drop_technique
Victims:
Governmental institutions
Industry:
Military
Geo:
Ukraine, Bulgaria, Ukrainian, Poland, Latvia, Lithuania, Crimea, Russia
TTPs:
Tactics: 11
Technics: 52
IOCs:
File: 28
Hash: 42
Registry: 8
Path: 25
IP: 31
Domain: 23
Soft:
Telegram, curl, trycloudflare, Microsoft Word, Opera, Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Outlook, Chrome, have more...
Algorithms:
xor, zip, exhibit, md5, sha1, base64
Functions:
SetLnk
Win API:
CreateProcess, DllGetClassObject, ShellExecuteA
Languages:
javascript, php, powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Cyberespionage the Gamaredon Way https://web-assets.esetstatic.com/wls/en/papers/white-papers/cyberespionage-gamaredon-way.pdf Report completeness: High Actors/Campaigns: Gamaredon (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе деятельности по кибершпионажу, проводимой группой Gamaredon APT (APT), с особым упором на их набор инструментов, тактику, стратегии нацеливания и эволюцию их кибервозможностей. Gamaredon, который, как сообщается, связан с Россией, в первую очередь нацелен на правительственные учреждения в Украине, используя различные пользовательские вредоносные программы, кампании подводного фишинга, методы обфускации и сотрудничество с другими инструментами, такими как InvisiMole. В "Белой книге" подчеркивается настойчивость группы, методы обфускации и постоянные усилия по доступу к ценным данным и их эксфильтрации, а также использование целого ряда инструментов для выполнения различных функций в рамках своей цепочки атак. Gamaredon постоянно совершенствует свои методы обфускации и инструменты, позволяющие избежать обнаружения, демонстрируя изобретательность и растущее присутствие киберугроз в регионе.
-----
Группа Gamaredon APT связана с Россией и ведет активную деятельность как минимум с 2013 года, в основном ориентируясь на государственные учреждения Украины.
В период с ноября 2022 по декабрь 2023 года более тысячи уникальных машин в Украине стали мишенями "Гамаредона", при этом время от времени совершались покушения на организации в странах НАТО.
Gamaredon использует набор инструментов, включающий пользовательское вредоносное ПО, написанное на PowerShell, VBScript и C, а также некоторые инструменты с открытым исходным кодом.
В качестве основных методов компрометации новых жертв группа использует кампании подводной охоты, подделку документов Word и USB-накопители.
Инструменты Gamaredon делятся на загрузчики, дропперы, оружейники, похитители, бэкдоры и специальные инструменты.
Группа применяет методы обфускации в своих скриптах, чтобы избежать обнаружения, используя fast flux DNS и методы обхода блокировок на основе доменов.
В 2023 году Gamaredon расширила свои возможности в области кибершпионажа, разработав новые инструменты, использующие PowerShell, с упором на кражу файлов из веб-приложений и платформ обмена сообщениями.
Группа демонстрирует постоянные и развивающиеся возможности борьбы с киберугрозами, постоянно обновляя свои инструменты, позволяющие избежать обнаружения и поддерживать гибкость своей инфраструктуры контроля и управления.
Главной целью "Гамаредона" остается Украина, но время от времени он предпринимает попытки нападения и на другие страны НАТО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в углубленном анализе деятельности по кибершпионажу, проводимой группой Gamaredon APT (APT), с особым упором на их набор инструментов, тактику, стратегии нацеливания и эволюцию их кибервозможностей. Gamaredon, который, как сообщается, связан с Россией, в первую очередь нацелен на правительственные учреждения в Украине, используя различные пользовательские вредоносные программы, кампании подводного фишинга, методы обфускации и сотрудничество с другими инструментами, такими как InvisiMole. В "Белой книге" подчеркивается настойчивость группы, методы обфускации и постоянные усилия по доступу к ценным данным и их эксфильтрации, а также использование целого ряда инструментов для выполнения различных функций в рамках своей цепочки атак. Gamaredon постоянно совершенствует свои методы обфускации и инструменты, позволяющие избежать обнаружения, демонстрируя изобретательность и растущее присутствие киберугроз в регионе.
-----
Группа Gamaredon APT связана с Россией и ведет активную деятельность как минимум с 2013 года, в основном ориентируясь на государственные учреждения Украины.
В период с ноября 2022 по декабрь 2023 года более тысячи уникальных машин в Украине стали мишенями "Гамаредона", при этом время от времени совершались покушения на организации в странах НАТО.
Gamaredon использует набор инструментов, включающий пользовательское вредоносное ПО, написанное на PowerShell, VBScript и C, а также некоторые инструменты с открытым исходным кодом.
В качестве основных методов компрометации новых жертв группа использует кампании подводной охоты, подделку документов Word и USB-накопители.
Инструменты Gamaredon делятся на загрузчики, дропперы, оружейники, похитители, бэкдоры и специальные инструменты.
Группа применяет методы обфускации в своих скриптах, чтобы избежать обнаружения, используя fast flux DNS и методы обхода блокировок на основе доменов.
В 2023 году Gamaredon расширила свои возможности в области кибершпионажа, разработав новые инструменты, использующие PowerShell, с упором на кражу файлов из веб-приложений и платформ обмена сообщениями.
Группа демонстрирует постоянные и развивающиеся возможности борьбы с киберугрозами, постоянно обновляя свои инструменты, позволяющие избежать обнаружения и поддерживать гибкость своей инфраструктуры контроля и управления.
Главной целью "Гамаредона" остается Украина, но время от времени он предпринимает попытки нападения и на другие страны НАТО.
#ParsedReport #CompletenessLow
27-09-2024
Natto Thoughts. Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON
https://nattothoughts.substack.com/p/flax-typhoon-linked-company-integrity
Report completeness: Low
Actors/Campaigns:
Flax_typhoon (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Volt_typhoon
Threats:
Godfather
Mirai
Industry:
Iot, Financial, Government, Telco, Aerospace, Education, Military
Geo:
Asia, Hong kong, Taiwanese, Africa, Laos, China, Australia, Djibouti, Kenya, America, Malaysia, Rwanda, Korea, Taiwan, Chinese
ChatGPT TTPs:
T1496
IOCs:
File: 1
27-09-2024
Natto Thoughts. Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON
https://nattothoughts.substack.com/p/flax-typhoon-linked-company-integrity
Report completeness: Low
Actors/Campaigns:
Flax_typhoon (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Volt_typhoon
Threats:
Godfather
Mirai
Industry:
Iot, Financial, Government, Telco, Aerospace, Education, Military
Geo:
Asia, Hong kong, Taiwanese, Africa, Laos, China, Australia, Djibouti, Kenya, America, Malaysia, Rwanda, Korea, Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1496
IOCs:
File: 1
Natto Thoughts
Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON
First i-SOON, then Integrity Tech: How many more Chinese information security companies lie behind Chinese state cyber threat campaigns?
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 Natto Thoughts. Flax Typhoon-Linked Company Integrity Technology: a Competitor, Business Partner and Client of i-SOON https://nattothoughts.substack.com/p/flax-typhoon-linked-company-integrity Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская компания Integrity Technology Group, основанная в 2010 году, специализируется на продуктах для киберпространства и столкнулась с обвинениями в причастности к киберугрозам, связанным с хакерской группой Flax Typhoon. Основателя компании Цай Цзинцзина называют легендарным вундеркиндом-хакером, и их тесные отношения с i-SOON вызывают вопросы об их причастности к угрозам и спонсируемым государством кибероперациям.
-----
Integrity Technology Group, также известная как Yongxin Zhicheng, - китайская компания, основанная в 2010 году, которая стала публичной на Шанхайской фондовой бирже в 2022 году. Компания была отмечена наградами за инновации и качество в области тестирования, оценки и развития талантов в области кибербезопасности. Основное внимание компании уделяется продуктам cyber range, которые представляют собой интерактивные и имитационные платформы, воспроизводящие сети, системы, инструменты и приложения.
Рыночная капитализация Integrity Tech, насчитывающей около 500 сотрудников, составляет около 331 миллиона долларов США, а выручка в 2023 году составит около 56 миллионов долларов. Однако, несмотря на рост чистой прибыли на 18,48% в первом полугодии 2024 года по сравнению с предыдущим годом, компания по-прежнему имела отрицательную чистую прибыль в размере около 2,6 млн долларов США.
Integrity Tech была связана с i-SOON, китайской компанией, занимающейся информационной безопасностью, как в качестве конкурента, так и в качестве клиента. Обе компании сотрудничали по государственным контрактам, что проливает свет на их тесные взаимоотношения.
Основатель Integrity Tech Цай Цзинцзин (Cai Jingjing) изображается в китайских СМИ как легендарный вундеркинд-хакер, который заработал свою репутацию, побеждая в хакерских конкурсах. Его описывают как патриота, который отклонил предложение о высокооплачиваемой работе от Microsoft и присоединился к Venustech Group, чтобы защищать национальную кибербезопасность. Проработав в Venustech 13 лет, Цай основал Integrity Tech с помощью видных деятелей китайской индустрии кибербезопасности и государственных инвестиционных фондов.
Однако Integrity Tech столкнулась с обвинениями в причастности к киберугрозам из-за своей связи с хакерской группой Flax Typhoon, также известной как Ethereal Panda или RedJuliett. Правительственные учреждения США и смежных стран разоблачили связанный с Китаем ботнет, управляемый Integrity Tech, который скомпрометировал более 260 000 устройств по всему миру. Деятельность ботнета была приписана Flax Typhoon, а Integrity Tech была обвинена в причастности к компьютерным вторжениям, связанным с хакерской группой.
Утечка информации из i-SOON показала, что Integrity Tech была основным конкурентом на рынке кибербезопасности, и i-SOON обсуждала стратегии конкуренции с ними. Обе компании сотрудничали в государственных проектах и закупали продукты друг у друга, что указывает на сложные взаимоотношения.
Рост бизнеса Integrity Tech совпал со значительным государственным финансированием, что вызвало опасения по поводу соответствия деятельности компании угрозам. Связи между Integrity Tech и операциями Flax Typhoon позволяют предположить связь между расширением бизнеса компании и вредоносной деятельностью в киберпространстве.
Поскольку Integrity Tech продолжает расширяться на конкурентном китайском рынке кибербезопасности, возникают вопросы об участии компании в финансируемой государством деятельности по борьбе с угрозами, особенно в свете ее связи с Flax Typhoon и разоблачения ботнета. Команда Natto, разведывательная группа, внимательно следит за этими событиями, чтобы понять последствия деятельности Integrity Tech в киберпространстве Китая.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская компания Integrity Technology Group, основанная в 2010 году, специализируется на продуктах для киберпространства и столкнулась с обвинениями в причастности к киберугрозам, связанным с хакерской группой Flax Typhoon. Основателя компании Цай Цзинцзина называют легендарным вундеркиндом-хакером, и их тесные отношения с i-SOON вызывают вопросы об их причастности к угрозам и спонсируемым государством кибероперациям.
-----
Integrity Technology Group, также известная как Yongxin Zhicheng, - китайская компания, основанная в 2010 году, которая стала публичной на Шанхайской фондовой бирже в 2022 году. Компания была отмечена наградами за инновации и качество в области тестирования, оценки и развития талантов в области кибербезопасности. Основное внимание компании уделяется продуктам cyber range, которые представляют собой интерактивные и имитационные платформы, воспроизводящие сети, системы, инструменты и приложения.
Рыночная капитализация Integrity Tech, насчитывающей около 500 сотрудников, составляет около 331 миллиона долларов США, а выручка в 2023 году составит около 56 миллионов долларов. Однако, несмотря на рост чистой прибыли на 18,48% в первом полугодии 2024 года по сравнению с предыдущим годом, компания по-прежнему имела отрицательную чистую прибыль в размере около 2,6 млн долларов США.
Integrity Tech была связана с i-SOON, китайской компанией, занимающейся информационной безопасностью, как в качестве конкурента, так и в качестве клиента. Обе компании сотрудничали по государственным контрактам, что проливает свет на их тесные взаимоотношения.
Основатель Integrity Tech Цай Цзинцзин (Cai Jingjing) изображается в китайских СМИ как легендарный вундеркинд-хакер, который заработал свою репутацию, побеждая в хакерских конкурсах. Его описывают как патриота, который отклонил предложение о высокооплачиваемой работе от Microsoft и присоединился к Venustech Group, чтобы защищать национальную кибербезопасность. Проработав в Venustech 13 лет, Цай основал Integrity Tech с помощью видных деятелей китайской индустрии кибербезопасности и государственных инвестиционных фондов.
Однако Integrity Tech столкнулась с обвинениями в причастности к киберугрозам из-за своей связи с хакерской группой Flax Typhoon, также известной как Ethereal Panda или RedJuliett. Правительственные учреждения США и смежных стран разоблачили связанный с Китаем ботнет, управляемый Integrity Tech, который скомпрометировал более 260 000 устройств по всему миру. Деятельность ботнета была приписана Flax Typhoon, а Integrity Tech была обвинена в причастности к компьютерным вторжениям, связанным с хакерской группой.
Утечка информации из i-SOON показала, что Integrity Tech была основным конкурентом на рынке кибербезопасности, и i-SOON обсуждала стратегии конкуренции с ними. Обе компании сотрудничали в государственных проектах и закупали продукты друг у друга, что указывает на сложные взаимоотношения.
Рост бизнеса Integrity Tech совпал со значительным государственным финансированием, что вызвало опасения по поводу соответствия деятельности компании угрозам. Связи между Integrity Tech и операциями Flax Typhoon позволяют предположить связь между расширением бизнеса компании и вредоносной деятельностью в киберпространстве.
Поскольку Integrity Tech продолжает расширяться на конкурентном китайском рынке кибербезопасности, возникают вопросы об участии компании в финансируемой государством деятельности по борьбе с угрозами, особенно в свете ее связи с Flax Typhoon и разоблачения ботнета. Команда Natto, разведывательная группа, внимательно следит за этими событиями, чтобы понять последствия деятельности Integrity Tech в киберпространстве Китая.
#ParsedReport #CompletenessLow
27-09-2024
Shining a Light in the Dark - How Binary Defense Uncovered an APT Lurking in Shadows of IT
https://www.binarydefense.com/resources/blog/shining-a-light-in-the-dark-how-binary-defense-uncovered-an-apt-lurking-in-shadows-of-it
Report completeness: Low
Threats:
Axisinvoker
Cobalt_strike
Credential_dumping_technique
Frpc_tool
Geo:
China
ChatGPT TTPs:
T1078, T1505.003, T1558.003, T1087.002, T1090.001, T1003.001, T1529
IOCs:
Command: 1
Path: 1
File: 2
Soft:
Active Directory, curl
Win API:
ARC
Languages:
javascript
27-09-2024
Shining a Light in the Dark - How Binary Defense Uncovered an APT Lurking in Shadows of IT
https://www.binarydefense.com/resources/blog/shining-a-light-in-the-dark-how-binary-defense-uncovered-an-apt-lurking-in-shadows-of-it
Report completeness: Low
Threats:
Axisinvoker
Cobalt_strike
Credential_dumping_technique
Frpc_tool
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1078, T1505.003, T1558.003, T1087.002, T1090.001, T1003.001, T1529
IOCs:
Command: 1
Path: 1
File: 2
Soft:
Active Directory, curl
Win API:
ARC
Languages:
javascript
Binary Defense
Shining a Light in the Dark – How Binary Defense Uncovered an APT Lurking in Shadows of IT | Binary Defense
Learn how unmanaged systems like AIX servers can become entry points for cyberattacks and why comprehensive detection and response is critical for securing all technologies.
CTT Report Hub
#ParsedReport #CompletenessLow 27-09-2024 Shining a Light in the Dark - How Binary Defense Uncovered an APT Lurking in Shadows of IT https://www.binarydefense.com/resources/blog/shining-a-light-in-the-dark-how-binary-defense-uncovered-an-apt-lurking-in-shadows…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается инцидент с кибербезопасностью, связанный с компрометацией неуправляемых серверов AIX злоумышленником из China-Nexus, подчеркивается важность возможностей обнаружения и реагирования, подчеркиваются риски, связанные с теневыми ИТ и устаревшими технологиями, и подчеркивается необходимость постоянной бдительности во всех системах для устранения возникающих угроз и попыток несанкционированного доступа.
-----
В тексте рассказывается об инциденте с кибербезопасностью, когда три неуправляемых сервера AIX, оставленных открытыми в Интернете с учетными данными по умолчанию для портала администратора Apache AXIS, были скомпрометированы злоумышленником, работающим в Китае на Nexus. Злоумышленник смог внедрить веб-оболочку, подключиться к среде Windows, собрать данные Kerberos, выполнить рекогносцировку, попытаться внедрить инструменты последующей эксплуатации, установить обратное прокси-соединение, выполнить атаки NTLM для разведки Active Directory и многое другое. Действия злоумышленника были обнаружены при попытке выполнить сброс процесса LSASS на сервере Windows, что указывает на потенциальную попытку повышения привилегий. Расследование показало, что предупреждение исходило от скомпрометированного сервера AIX, что свидетельствует о том, что злоумышленник имел постоянный доступ в течение нескольких месяцев, прежде чем предпринять попытку перемещения по сети.
Инцидент подчеркивает риски, связанные с теневыми ИТ и неуправляемыми системами, подчеркивая критическую важность возможностей обнаружения и реагирования при выявлении и устранении угроз. Устаревшие технологии, такие как серверы AIX, по-прежнему могут быть важными целями для злоумышленников, что продемонстрировано в данном случае. Злоумышленник использовал такие инструменты, как AXISInvoker webshell и Fast Reverse Proxy (FRP), для установления и поддержания доступа, демонстрируя необходимость постоянной бдительности во всех системах сети.
Несмотря на настойчивость злоумышленника и попытки установить канал C2 с помощью Cobalt Strike, их усилиям помешало использование команд Linux, не являющихся родными для AIX. Атака была первоначально обнаружена, когда злоумышленник попытался перейти с серверов AIX в более защищенную среду Windows, где были установлены активные средства контроля безопасности. Однако, даже после того, как первоначальная цель была заблокирована, злоумышленник продолжал предпринимать многочисленные безуспешные попытки восстановить доступ.
Этот инцидент служит напоминанием о том, что все системы в сети, независимо от их предполагаемой значимости или малоизвестности, могут быть потенциальными переносчиками злоумышленников. Службы безопасности должны уделять приоритетное внимание комплексным мерам обнаружения угроз и реагирования на них для защиты от возникающих угроз и попыток несанкционированного доступа. Тематическое исследование иллюстрирует эволюцию тактики и методов, используемых участниками угроз для использования уязвимостей в различных системных средах, и подчеркивает необходимость принятия упреждающих мер кибербезопасности для защиты активов организации и конфиденциальных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается инцидент с кибербезопасностью, связанный с компрометацией неуправляемых серверов AIX злоумышленником из China-Nexus, подчеркивается важность возможностей обнаружения и реагирования, подчеркиваются риски, связанные с теневыми ИТ и устаревшими технологиями, и подчеркивается необходимость постоянной бдительности во всех системах для устранения возникающих угроз и попыток несанкционированного доступа.
-----
В тексте рассказывается об инциденте с кибербезопасностью, когда три неуправляемых сервера AIX, оставленных открытыми в Интернете с учетными данными по умолчанию для портала администратора Apache AXIS, были скомпрометированы злоумышленником, работающим в Китае на Nexus. Злоумышленник смог внедрить веб-оболочку, подключиться к среде Windows, собрать данные Kerberos, выполнить рекогносцировку, попытаться внедрить инструменты последующей эксплуатации, установить обратное прокси-соединение, выполнить атаки NTLM для разведки Active Directory и многое другое. Действия злоумышленника были обнаружены при попытке выполнить сброс процесса LSASS на сервере Windows, что указывает на потенциальную попытку повышения привилегий. Расследование показало, что предупреждение исходило от скомпрометированного сервера AIX, что свидетельствует о том, что злоумышленник имел постоянный доступ в течение нескольких месяцев, прежде чем предпринять попытку перемещения по сети.
Инцидент подчеркивает риски, связанные с теневыми ИТ и неуправляемыми системами, подчеркивая критическую важность возможностей обнаружения и реагирования при выявлении и устранении угроз. Устаревшие технологии, такие как серверы AIX, по-прежнему могут быть важными целями для злоумышленников, что продемонстрировано в данном случае. Злоумышленник использовал такие инструменты, как AXISInvoker webshell и Fast Reverse Proxy (FRP), для установления и поддержания доступа, демонстрируя необходимость постоянной бдительности во всех системах сети.
Несмотря на настойчивость злоумышленника и попытки установить канал C2 с помощью Cobalt Strike, их усилиям помешало использование команд Linux, не являющихся родными для AIX. Атака была первоначально обнаружена, когда злоумышленник попытался перейти с серверов AIX в более защищенную среду Windows, где были установлены активные средства контроля безопасности. Однако, даже после того, как первоначальная цель была заблокирована, злоумышленник продолжал предпринимать многочисленные безуспешные попытки восстановить доступ.
Этот инцидент служит напоминанием о том, что все системы в сети, независимо от их предполагаемой значимости или малоизвестности, могут быть потенциальными переносчиками злоумышленников. Службы безопасности должны уделять приоритетное внимание комплексным мерам обнаружения угроз и реагирования на них для защиты от возникающих угроз и попыток несанкционированного доступа. Тематическое исследование иллюстрирует эволюцию тактики и методов, используемых участниками угроз для использования уязвимостей в различных системных средах, и подчеркивает необходимость принятия упреждающих мер кибербезопасности для защиты активов организации и конфиденциальных данных.
#ParsedReport #CompletenessHigh
27-09-2024
SilentSelfie: Uncovering a major watering hole campaign against Kurdish websites
https://blog.sekoia.io/silentselfie-uncovering-a-major-watering-hole-campaign-against-kurdish-websites
Report completeness: High
Actors/Campaigns:
Silentselfie (motivation: cyber_espionage)
Strongpity (motivation: cyber_espionage)
Sea_turtle (motivation: cyber_espionage)
Threats:
Watering_hole_technique
Darkgate
Victims:
Kurdish websites, Kurdish community, Kurdish-led de facto rojava authority
Industry:
Military, Government
Geo:
Syria, Germany, Iraq, Russia, Iranian, Iran, Kurdistan, Syrian, Kurdish, Turkish, Ankara, Turkey, Middle-east, Middle east
ChatGPT TTPs:
T1071.001, T1189, T1204.001, T1105
IOCs:
Domain: 27
File: 6
Url: 3
IP: 3
Hash: 1
Soft:
Android, WebRTC
Algorithms:
md5, base64
Functions:
gL, init, main
Languages:
javascript, php, java
Platforms:
apple
Links:
27-09-2024
SilentSelfie: Uncovering a major watering hole campaign against Kurdish websites
https://blog.sekoia.io/silentselfie-uncovering-a-major-watering-hole-campaign-against-kurdish-websites
Report completeness: High
Actors/Campaigns:
Silentselfie (motivation: cyber_espionage)
Strongpity (motivation: cyber_espionage)
Sea_turtle (motivation: cyber_espionage)
Threats:
Watering_hole_technique
Darkgate
Victims:
Kurdish websites, Kurdish community, Kurdish-led de facto rojava authority
Industry:
Military, Government
Geo:
Syria, Germany, Iraq, Russia, Iranian, Iran, Kurdistan, Syrian, Kurdish, Turkish, Ankara, Turkey, Middle-east, Middle east
ChatGPT TTPs:
do not use without manual checkT1071.001, T1189, T1204.001, T1105
IOCs:
Domain: 27
File: 6
Url: 3
IP: 3
Hash: 1
Soft:
Android, WebRTC
Algorithms:
md5, base64
Functions:
gL, init, main
Languages:
javascript, php, java
Platforms:
apple
Links:
https://github.com/Guardsquare/proguardSekoia.io Blog
SilentSelfie: Uncovering a major watering hole campaign against Kurdish websites
Learn about the sophisticated campaign compromising Kurdish websites. Gain insights into the scale and variants used by malicious actors.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 SilentSelfie: Uncovering a major watering hole campaign against Kurdish websites https://blog.sekoia.io/silentselfie-uncovering-a-major-watering-hole-campaign-against-kurdish-websites Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что расследование киберугроз, проведенное командой Sekoia Threat Detection & Research team, выявило сложную кампанию кибератак, направленную на курдские веб-сайты с использованием вредоносных скриптов различной степени сложности. В ходе атаки были скомпрометированы 25 веб-сайтов и получены конфиденциальные данные, что потенциально указывает на появление новой угрозы, нацеленной на курдскую общину. Расследование также выявило потенциальные связи с разведывательными службами на Ближнем Востоке.
-----
Расследование, проведенное Sekoia Threat Detection & Research team (TDR) в начале 2024 года, показало, что 25 курдских веб-сайтов были взломаны с помощью четырех различных вариантов вредоносного скрипта. В простейшем варианте было получено местоположение устройства, в то время как в наиболее сложном варианте выбранным пользователям предлагалось установить вредоносное приложение для Android. Кампания, которая началась в конце 2022 года, отличалась масштабом и длительностью до ее обнаружения. Использованные методы не соответствовали известной тактике, связанной с предыдущими нападениями в регионе, что указывает на появление новой угрозы, направленной против курдской общины.
Подозрительный скрипт, первоначально обнаруженный на веб-сайте nuceciwan129 . xyz предложил пользователям активировать веб-камеры и сообщить о своем местоположении, что привело к дальнейшему расследованию. Команда обнаружила запутанный JavaScript-код, отправляющий разведывательные данные в PHP-скрипт на том же сервере, который инициировал тщательное расследование с целью выявления других скомпрометированных веб-сайтов. В общей сложности было обнаружено 25 веб-сайтов, связанных с курдской общиной, с четырьмя различными вариантами фреймворка, начиная от базового отслеживания местоположения и заканчивая более продвинутыми возможностями, такими как захват изображений с камеры и поддержка установки APK.
Анализ показал, что курдское информационное агентство RojNews в Эрбиле, Ирак, было взломано вредоносным приложением для Android, которое собирало различные данные с устройств жертвы. Приложение имело возможность доступа к телефонным контактам, GPS-координатам и сетевым конфигурациям. Взломанные веб-сайты были в основном связаны с курдской прессой и средствами массовой информации, администрацией Рожавы и ее вооруженными силами (YPG), а также революционными крайне левыми политическими партиями в Турции и курдских регионах.
Связь между "водопоями" и вредоносным приложением для Android осуществлялась с помощью PHP-скриптов, размещенных на взломанных серверах, что препятствовало обнаружению по сети. Расследование также выявило потенциальные связи с разведывательными службами различных стран, включая турецкие, сирийские и иранские агентства, в связи с политическим контекстом курдских отношений на Ближнем Востоке.
Несмотря на значительное количество затронутых веб-сайтов и длительную продолжительность кампании, низкая сложность атаки указывала на участие злоумышленника с ограниченными возможностями, возможно, новичка в сфере киберугроз. Отсутствие прямых связей с известными наборами данных о вторжениях подчеркивало уникальный характер этой кампании, предполагая участие неизвестного источника угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что расследование киберугроз, проведенное командой Sekoia Threat Detection & Research team, выявило сложную кампанию кибератак, направленную на курдские веб-сайты с использованием вредоносных скриптов различной степени сложности. В ходе атаки были скомпрометированы 25 веб-сайтов и получены конфиденциальные данные, что потенциально указывает на появление новой угрозы, нацеленной на курдскую общину. Расследование также выявило потенциальные связи с разведывательными службами на Ближнем Востоке.
-----
Расследование, проведенное Sekoia Threat Detection & Research team (TDR) в начале 2024 года, показало, что 25 курдских веб-сайтов были взломаны с помощью четырех различных вариантов вредоносного скрипта. В простейшем варианте было получено местоположение устройства, в то время как в наиболее сложном варианте выбранным пользователям предлагалось установить вредоносное приложение для Android. Кампания, которая началась в конце 2022 года, отличалась масштабом и длительностью до ее обнаружения. Использованные методы не соответствовали известной тактике, связанной с предыдущими нападениями в регионе, что указывает на появление новой угрозы, направленной против курдской общины.
Подозрительный скрипт, первоначально обнаруженный на веб-сайте nuceciwan129 . xyz предложил пользователям активировать веб-камеры и сообщить о своем местоположении, что привело к дальнейшему расследованию. Команда обнаружила запутанный JavaScript-код, отправляющий разведывательные данные в PHP-скрипт на том же сервере, который инициировал тщательное расследование с целью выявления других скомпрометированных веб-сайтов. В общей сложности было обнаружено 25 веб-сайтов, связанных с курдской общиной, с четырьмя различными вариантами фреймворка, начиная от базового отслеживания местоположения и заканчивая более продвинутыми возможностями, такими как захват изображений с камеры и поддержка установки APK.
Анализ показал, что курдское информационное агентство RojNews в Эрбиле, Ирак, было взломано вредоносным приложением для Android, которое собирало различные данные с устройств жертвы. Приложение имело возможность доступа к телефонным контактам, GPS-координатам и сетевым конфигурациям. Взломанные веб-сайты были в основном связаны с курдской прессой и средствами массовой информации, администрацией Рожавы и ее вооруженными силами (YPG), а также революционными крайне левыми политическими партиями в Турции и курдских регионах.
Связь между "водопоями" и вредоносным приложением для Android осуществлялась с помощью PHP-скриптов, размещенных на взломанных серверах, что препятствовало обнаружению по сети. Расследование также выявило потенциальные связи с разведывательными службами различных стран, включая турецкие, сирийские и иранские агентства, в связи с политическим контекстом курдских отношений на Ближнем Востоке.
Несмотря на значительное количество затронутых веб-сайтов и длительную продолжительность кампании, низкая сложность атаки указывала на участие злоумышленника с ограниченными возможностями, возможно, новичка в сфере киберугроз. Отсутствие прямых связей с известными наборами данных о вторжениях подчеркивало уникальный характер этой кампании, предполагая участие неизвестного источника угроз.
#ParsedReport #CompletenessHigh
27-09-2024
Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse
https://www.elastic.co/security-labs/betting-on-bots
Report completeness: High
Actors/Campaigns:
Ref6138
Threats:
Remcos_rat
Kaiji
Rudedevil
Gsocket_tool
Netstat_tool
Lucifer
Xmrig_miner
C3pool
Netcat_tool
Timestomp_technique
Sysvinit_tool
Pwnkit_tool
Pkexec_tool
K4spreader
Xorddos
Ligolo-ng
Donut
CVEs:
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)
TTPs:
Tactics: 11
Technics: 30
IOCs:
Url: 11
Domain: 3
Coin: 2
File: 9
Hash: 32
IP: 6
Soft:
telegram, Crontab, Systemd, Discord, BinDiff, SELinux, Nginx, Unix, Kibana
Crypto:
bitcoin, binance
Algorithms:
xor, aes-256, base64, sha256
Functions:
SetFILE, GetCpuRates, ConnectServer, completerbono, enviardatos
Languages:
python, php
Platforms:
arm, x64, x86, mips, ppc64
YARA: Found
Links:
27-09-2024
Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse
https://www.elastic.co/security-labs/betting-on-bots
Report completeness: High
Actors/Campaigns:
Ref6138
Threats:
Remcos_rat
Kaiji
Rudedevil
Gsocket_tool
Netstat_tool
Lucifer
Xmrig_miner
C3pool
Netcat_tool
Timestomp_technique
Sysvinit_tool
Pwnkit_tool
Pkexec_tool
K4spreader
Xorddos
Ligolo-ng
Donut
CVEs:
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)
TTPs:
Tactics: 11
Technics: 30
IOCs:
Url: 11
Domain: 3
Coin: 2
File: 9
Hash: 32
IP: 6
Soft:
telegram, Crontab, Systemd, Discord, BinDiff, SELinux, Nginx, Unix, Kibana
Crypto:
bitcoin, binance
Algorithms:
xor, aes-256, base64, sha256
Functions:
SetFILE, GetCpuRates, ConnectServer, completerbono, enviardatos
Languages:
python, php
Platforms:
arm, x64, x86, mips, ppc64
YARA: Found
Links:
https://github.com/elastic/detection-rules/blob/main/rules/linux/defense\_evasion\_binary\_copied\_to\_suspicious\_directory.tomlhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Generic\_Threat.yarhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/defense\_evasion\_defense\_evasion\_via\_bind\_mount.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/persistence\_scheduled\_job\_executing\_binary\_in\_unusual\_location.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_linux\_reverse\_shell\_via\_suspicious\_utility.tomlhttps://github.com/nicocha30/ligolo-nghttps://github.com/elastic/detection-rules/blob/main/rules\_building\_block/execution\_linux\_segfault.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_linux\_suspicious\_child\_process\_execution\_via\_interactive\_shell.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_potential\_linux\_hack\_tool\_launched.tomlhttps://github.com/elastic/detection-rules/blob/main/rules/linux/persistence\_shell\_configuration\_modification.tomlhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Hacktool\_Flooder.yarhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/privilege\_escalation\_privilege\_escalation\_via\_pkexec\_exploitation.tomlhttps://github.com/elastic/labs-releases/tree/main/indicators/ref6138https://github.com/hackerschoice/thc-tips-tricks-hacks-cheat-sheet/blob/master/tools/whatserver.shhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/lateral\_movement\_potential\_ssh\_it\_ssh\_worm\_downloaded.tomlhttps://github.com/google/bindiffhttps://github.com/hackerschoice/gsockethttps://github.com/elastic/detection-rules/blob/main/rules/cross-platform/defense\_evasion\_timestomp\_touch.tomlwww.elastic.co
Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse — Elastic Security Labs
The REF6138 campaign involved cryptomining, DDoS attacks, and potential money laundering via gambling APIs, highlighting the attackers' use of evolving malware and stealthy communication channels.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse https://www.elastic.co/security-labs/betting-on-bots Report completeness: High Actors/Campaigns: Ref6138 Threats: Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о киберкампании REF6138, которая включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр. В нем демонстрируется использование злоумышленниками сложных вредоносных программ и методов скрытой коммуникации для нацеливания на уязвимые серверы, подробно описываются применяемые вредоносные программы, тактика, используемая для первоначального доступа, установления постоянства, повышения привилегий и развертывания вредоносных программ. Расследование также было сосредоточено на поведении вредоносных программ, таких как KAIJI и RUDEDEVIL, методах операторов по поддержанию контроля над зараженными машинами и соответствии платформе MITRE ATT&CK для поиска угроз. Выводы Elastic Security Labs включают в себя создание правил YARA для расширения возможностей обнаружения аналогичных угроз, что подчеркивает важность проактивного анализа данных об угрозах для защиты от развивающихся киберугроз.
-----
Киберкампания REF6138 включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр.
Elastic Security Labs обнаружила вредоносную кампанию для Linux, нацеленную на уязвимые серверы, которая началась с компрометации веб-сервера Apache2.
Злоумышленники использовали различные инструменты и вредоносное ПО, включая каналы C2, замаскированные под процессы ядра, ботов telegram для общения и задания cron для выполнения запланированных задач.
KAIJI использовался для DDoS-атак, а RUDEDEVIL - для майнинга криптовалют, потенциально связанных со схемой майнинга Bitcoin/XMR через игровые API для отмывания денег.
На общедоступном файлообменнике ежедневно появлялись новые образцы вредоносного ПО KAIJI, что свидетельствует об активной адаптации создателями вредоносного ПО.
Злоумышленники использовали GSOCKET для скрытой связи с серверами C2 и попытались использовать CVE-2021-4034 (pwnkit) для повышения привилегий.
Вредоносная программа демонстрировала такое поведение, как настройка вредоносных служб на постоянство, шифрование строк с помощью исключающих ключей и манипулирование системными двоичными файлами, чтобы избежать обнаружения.
КАЙДЗИ использовал такие методы, как выполнение файла образа системы, корректировка политики SELinux и изменение приоритета ресурсов для оптимизации использования ЦП.
Расследование проводилось в соответствии с платформой MITRE ATT&CK framework, с акцентом на поиск угроз с использованием сигнатур YARA и запросов EQL для обнаружения и устранения действий, связанных с KAIJI, RUDEDEVIL и GSOCKET.
Компания Elastic Security завершила разработку правил YARA для определения активности, связанной с пользовательским вредоносным ПО Apache2, GSOCKET и Ligolog-ng tool, для расширения возможностей обнаружения аналогичных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о киберкампании REF6138, которая включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр. В нем демонстрируется использование злоумышленниками сложных вредоносных программ и методов скрытой коммуникации для нацеливания на уязвимые серверы, подробно описываются применяемые вредоносные программы, тактика, используемая для первоначального доступа, установления постоянства, повышения привилегий и развертывания вредоносных программ. Расследование также было сосредоточено на поведении вредоносных программ, таких как KAIJI и RUDEDEVIL, методах операторов по поддержанию контроля над зараженными машинами и соответствии платформе MITRE ATT&CK для поиска угроз. Выводы Elastic Security Labs включают в себя создание правил YARA для расширения возможностей обнаружения аналогичных угроз, что подчеркивает важность проактивного анализа данных об угрозах для защиты от развивающихся киберугроз.
-----
Киберкампания REF6138 включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр.
Elastic Security Labs обнаружила вредоносную кампанию для Linux, нацеленную на уязвимые серверы, которая началась с компрометации веб-сервера Apache2.
Злоумышленники использовали различные инструменты и вредоносное ПО, включая каналы C2, замаскированные под процессы ядра, ботов telegram для общения и задания cron для выполнения запланированных задач.
KAIJI использовался для DDoS-атак, а RUDEDEVIL - для майнинга криптовалют, потенциально связанных со схемой майнинга Bitcoin/XMR через игровые API для отмывания денег.
На общедоступном файлообменнике ежедневно появлялись новые образцы вредоносного ПО KAIJI, что свидетельствует об активной адаптации создателями вредоносного ПО.
Злоумышленники использовали GSOCKET для скрытой связи с серверами C2 и попытались использовать CVE-2021-4034 (pwnkit) для повышения привилегий.
Вредоносная программа демонстрировала такое поведение, как настройка вредоносных служб на постоянство, шифрование строк с помощью исключающих ключей и манипулирование системными двоичными файлами, чтобы избежать обнаружения.
КАЙДЗИ использовал такие методы, как выполнение файла образа системы, корректировка политики SELinux и изменение приоритета ресурсов для оптимизации использования ЦП.
Расследование проводилось в соответствии с платформой MITRE ATT&CK framework, с акцентом на поиск угроз с использованием сигнатур YARA и запросов EQL для обнаружения и устранения действий, связанных с KAIJI, RUDEDEVIL и GSOCKET.
Компания Elastic Security завершила разработку правил YARA для определения активности, связанной с пользовательским вредоносным ПО Apache2, GSOCKET и Ligolog-ng tool, для расширения возможностей обнаружения аналогичных угроз.
#ParsedReport #CompletenessMedium
27-09-2024
Unraveling SloppyLemming s operations across South Asia
https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia
Report completeness: Medium
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Victims:
Government, Law enforcement, Energy, Telecommunications, Technology
Industry:
Telco, Nuclear_power, Logistic, Government, Education, Transport, Military, Energy
Geo:
Pakistan, Asia, Sri lanka, Australian, Canberra, Bangladesh, Indonesia, Chinese, China, Asian, Nepal, Pakistani, Ukraine
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
T1566, T1608.002, T1005, T1071.001, T1608.003, T1071.001, T1027, T1105, T1102, T1070.004, have more...
IOCs:
Domain: 75
IP: 30
Url: 2
File: 12
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
27-09-2024
Unraveling SloppyLemming s operations across South Asia
https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia
Report completeness: Medium
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Victims:
Government, Law enforcement, Energy, Telecommunications, Technology
Industry:
Telco, Nuclear_power, Logistic, Government, Education, Transport, Military, Energy
Geo:
Pakistan, Asia, Sri lanka, Australian, Canberra, Bangladesh, Indonesia, Chinese, China, Asian, Nepal, Pakistani, Ukraine
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
do not use without manual checkT1566, T1608.002, T1005, T1071.001, T1608.003, T1071.001, T1027, T1105, T1102, T1070.004, have more...
IOCs:
Domain: 75
IP: 30
Url: 2
File: 12
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1Cloudflare
Unraveling SloppyLemming’s operations across South Asia | Cloudflare
Cloudforce One has tracked a persistent, state-aligned actor targeting regional governments, militaries, energy and technology organizations across South and East Asia.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Unraveling SloppyLemming s operations across South Asia https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, нацеленной в первую очередь на страны Южной и Восточной Азии, уделяя особое внимание таким отраслям, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологии. SloppyLemming полагается на различных поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими. Злоумышленник использует такие тактики, как создание специальных фишинговых электронных писем, использование вредоносных программ Cloudflare Workers, таргетинг на токены Google OAuth и использование законных исполняемых файлов для выполнения вредоносных действий. В ответ на эту угрозу Cloudforce One внедрила новые средства обнаружения и сотрудничала с отраслевыми партнерами, чтобы нарушить работу SloppyLemming. Рекомендуемые методы обнаружения включают использование сценариев PowerShell, правил Microsoft Sentinel analytics, сценариев Splunk и Cloudflare Email Security для выявления неаккуратной отправки сообщений.
-----
Злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, направленной на сбор учетных данных и токенов в Южной и Восточной Азии.
SloppyLemming использует несколько поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими.
Актер нацелен на такие отрасли, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологические секторы.
SloppyLemming использует специальный инструмент под названием CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и их эксфильтрации.
Были замечены случаи небрежного обращения с токенами Google OAuth с помощью фишинговых электронных писем и поддельных PDF-файлов.
Злоумышленник использовал тактику скрытого фишинга для распространения ссылок на вредоносные домены, маскирующиеся под законные организации.
Компания Cloudforce One внедрила новые средства обнаружения на платформе Cloudflare и сотрудничала с отраслевыми партнерами для устранения угроз, связанных с SloppyLemming.
Рекомендуемые методы обнаружения для борьбы с неаккуратным отправлением сообщений включают использование сценариев PowerShell, правил Microsoft Sentinel analytics и сценариев Splunk, а также специальные средства обнаружения для клиентов Cloudflare по защите электронной почты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, нацеленной в первую очередь на страны Южной и Восточной Азии, уделяя особое внимание таким отраслям, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологии. SloppyLemming полагается на различных поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими. Злоумышленник использует такие тактики, как создание специальных фишинговых электронных писем, использование вредоносных программ Cloudflare Workers, таргетинг на токены Google OAuth и использование законных исполняемых файлов для выполнения вредоносных действий. В ответ на эту угрозу Cloudforce One внедрила новые средства обнаружения и сотрудничала с отраслевыми партнерами, чтобы нарушить работу SloppyLemming. Рекомендуемые методы обнаружения включают использование сценариев PowerShell, правил Microsoft Sentinel analytics, сценариев Splunk и Cloudflare Email Security для выявления неаккуратной отправки сообщений.
-----
Злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, направленной на сбор учетных данных и токенов в Южной и Восточной Азии.
SloppyLemming использует несколько поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими.
Актер нацелен на такие отрасли, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологические секторы.
SloppyLemming использует специальный инструмент под названием CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и их эксфильтрации.
Были замечены случаи небрежного обращения с токенами Google OAuth с помощью фишинговых электронных писем и поддельных PDF-файлов.
Злоумышленник использовал тактику скрытого фишинга для распространения ссылок на вредоносные домены, маскирующиеся под законные организации.
Компания Cloudforce One внедрила новые средства обнаружения на платформе Cloudflare и сотрудничала с отраслевыми партнерами для устранения угроз, связанных с SloppyLemming.
Рекомендуемые методы обнаружения для борьбы с неаккуратным отправлением сообщений включают использование сценариев PowerShell, правил Microsoft Sentinel analytics и сценариев Splunk, а также специальные средства обнаружения для клиентов Cloudflare по защите электронной почты.
#ParsedReport #CompletenessMedium
27-09-2024
Storm-0501: Ransomware attacks expanding to hybrid cloud environments
https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments
Report completeness: Medium
Actors/Campaigns:
Storm-0501 (motivation: cyber_criminal, financially_motivated)
Unc2190
0ktapus
Evil_corp
Storm-0249
Storm-0900
Threats:
Hunters_international
Embargo_ransomware
Blackcat
Lockbit
Adrecon
Anydesk_tool
Ninjaone_tool
Impacket_tool
Secretsdump_tool
Cobalt_strike
Rclone_tool
Megasync_tool
Sysupdate
Cobacis
Turtleloader
Backdoor:win32/suspaadinternalsusage
Ransom:win32/embargo
Dcsync_technique
Victims:
Government, Manufacturing, Transportation, Law enforcement, Hospitals, Us school districts
Industry:
Government, Telco, Transport
CVEs:
CVE-2023-38203 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe coldfusion (2018, 2021, 2023)
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
have more ...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1078, T1190, T1003, T1027.002, T1219, T1560.001, T1082, T1059.001, T1047, T1098, have more...
IOCs:
File: 10
Path: 1
Coin: 1
Hash: 11
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, ColdFusion, Active Directory, KeePass, Azure AD, Active Directory Federation Services, Office 365, Adobe ColdFusion, local security authority, have more...
Algorithms:
sha256
Languages:
rust, powershell
Links:
have more...
27-09-2024
Storm-0501: Ransomware attacks expanding to hybrid cloud environments
https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments
Report completeness: Medium
Actors/Campaigns:
Storm-0501 (motivation: cyber_criminal, financially_motivated)
Unc2190
0ktapus
Evil_corp
Storm-0249
Storm-0900
Threats:
Hunters_international
Embargo_ransomware
Blackcat
Lockbit
Adrecon
Anydesk_tool
Ninjaone_tool
Impacket_tool
Secretsdump_tool
Cobalt_strike
Rclone_tool
Megasync_tool
Sysupdate
Cobacis
Turtleloader
Backdoor:win32/suspaadinternalsusage
Ransom:win32/embargo
Dcsync_technique
Victims:
Government, Manufacturing, Transportation, Law enforcement, Hospitals, Us school districts
Industry:
Government, Telco, Transport
CVEs:
CVE-2023-38203 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe coldfusion (2018, 2021, 2023)
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
have more ...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1190, T1003, T1027.002, T1219, T1560.001, T1082, T1059.001, T1047, T1098, have more...
IOCs:
File: 10
Path: 1
Coin: 1
Hash: 11
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, ColdFusion, Active Directory, KeePass, Azure AD, Active Directory Federation Services, Office 365, Adobe ColdFusion, local security authority, have more...
Algorithms:
sha256
Languages:
rust, powershell
Links:
https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Attacker%20Tools%20Threat%20Protection%20Essentials/Hunting%20Queries/CobaltDNSBeacon.yamlhttps://github.com/Azure/Azure-Sentinel/blob/master/Hunting%20Queries/Microsoft%20365%20Defender/Campaigns/Bazacall/Renamed%20Rclone%20Exfil.yamlhave more...
Microsoft News
Storm-0501: Ransomware attacks expanding to hybrid cloud environments
August 27, 2025 update: Storm-0501 has continuously evolved to achieve sharpened focus on cloud-based TTPs as their primary objective shifted from deploying on-premises endpoint ransomware to using cloud-based ransomware tactics.