CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
27-09-2024

Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse

https://www.elastic.co/security-labs/betting-on-bots

Report completeness: High

Actors/Campaigns:
Ref6138

Threats:
Remcos_rat
Kaiji
Rudedevil
Gsocket_tool
Netstat_tool
Lucifer
Xmrig_miner
C3pool
Netcat_tool
Timestomp_technique
Sysvinit_tool
Pwnkit_tool
Pkexec_tool
K4spreader
Xorddos
Ligolo-ng
Donut

CVEs:
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)


TTPs:
Tactics: 11
Technics: 30

IOCs:
Url: 11
Domain: 3
Coin: 2
File: 9
Hash: 32
IP: 6

Soft:
telegram, Crontab, Systemd, Discord, BinDiff, SELinux, Nginx, Unix, Kibana

Crypto:
bitcoin, binance

Algorithms:
xor, aes-256, base64, sha256

Functions:
SetFILE, GetCpuRates, ConnectServer, completerbono, enviardatos

Languages:
python, php

Platforms:
arm, x64, x86, mips, ppc64

YARA: Found

Links:
https://github.com/elastic/detection-rules/blob/main/rules/linux/defense\_evasion\_binary\_copied\_to\_suspicious\_directory.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Generic\_Threat.yar
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/defense\_evasion\_defense\_evasion\_via\_bind\_mount.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/persistence\_scheduled\_job\_executing\_binary\_in\_unusual\_location.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_linux\_reverse\_shell\_via\_suspicious\_utility.toml
https://github.com/nicocha30/ligolo-ng
https://github.com/elastic/detection-rules/blob/main/rules\_building\_block/execution\_linux\_segfault.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_linux\_suspicious\_child\_process\_execution\_via\_interactive\_shell.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_potential\_linux\_hack\_tool\_launched.toml
https://github.com/elastic/detection-rules/blob/main/rules/linux/persistence\_shell\_configuration\_modification.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Hacktool\_Flooder.yar
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/privilege\_escalation\_privilege\_escalation\_via\_pkexec\_exploitation.toml
https://github.com/elastic/labs-releases/tree/main/indicators/ref6138
https://github.com/hackerschoice/thc-tips-tricks-hacks-cheat-sheet/blob/master/tools/whatserver.sh
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/lateral\_movement\_potential\_ssh\_it\_ssh\_worm\_downloaded.toml
https://github.com/google/bindiff
https://github.com/hackerschoice/gsocket
https://github.com/elastic/detection-rules/blob/main/rules/cross-platform/defense\_evasion\_timestomp\_touch.toml
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse https://www.elastic.co/security-labs/betting-on-bots Report completeness: High Actors/Campaigns: Ref6138 Threats: Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о киберкампании REF6138, которая включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр. В нем демонстрируется использование злоумышленниками сложных вредоносных программ и методов скрытой коммуникации для нацеливания на уязвимые серверы, подробно описываются применяемые вредоносные программы, тактика, используемая для первоначального доступа, установления постоянства, повышения привилегий и развертывания вредоносных программ. Расследование также было сосредоточено на поведении вредоносных программ, таких как KAIJI и RUDEDEVIL, методах операторов по поддержанию контроля над зараженными машинами и соответствии платформе MITRE ATT&CK для поиска угроз. Выводы Elastic Security Labs включают в себя создание правил YARA для расширения возможностей обнаружения аналогичных угроз, что подчеркивает важность проактивного анализа данных об угрозах для защиты от развивающихся киберугроз.
-----

Киберкампания REF6138 включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр.

Elastic Security Labs обнаружила вредоносную кампанию для Linux, нацеленную на уязвимые серверы, которая началась с компрометации веб-сервера Apache2.

Злоумышленники использовали различные инструменты и вредоносное ПО, включая каналы C2, замаскированные под процессы ядра, ботов telegram для общения и задания cron для выполнения запланированных задач.

KAIJI использовался для DDoS-атак, а RUDEDEVIL - для майнинга криптовалют, потенциально связанных со схемой майнинга Bitcoin/XMR через игровые API для отмывания денег.

На общедоступном файлообменнике ежедневно появлялись новые образцы вредоносного ПО KAIJI, что свидетельствует об активной адаптации создателями вредоносного ПО.

Злоумышленники использовали GSOCKET для скрытой связи с серверами C2 и попытались использовать CVE-2021-4034 (pwnkit) для повышения привилегий.

Вредоносная программа демонстрировала такое поведение, как настройка вредоносных служб на постоянство, шифрование строк с помощью исключающих ключей и манипулирование системными двоичными файлами, чтобы избежать обнаружения.

КАЙДЗИ использовал такие методы, как выполнение файла образа системы, корректировка политики SELinux и изменение приоритета ресурсов для оптимизации использования ЦП.

Расследование проводилось в соответствии с платформой MITRE ATT&CK framework, с акцентом на поиск угроз с использованием сигнатур YARA и запросов EQL для обнаружения и устранения действий, связанных с KAIJI, RUDEDEVIL и GSOCKET.

Компания Elastic Security завершила разработку правил YARA для определения активности, связанной с пользовательским вредоносным ПО Apache2, GSOCKET и Ligolog-ng tool, для расширения возможностей обнаружения аналогичных угроз.
#ParsedReport #CompletenessMedium
27-09-2024

Unraveling SloppyLemming s operations across South Asia

https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia

Report completeness: Medium

Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti

Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique

Victims:
Government, Law enforcement, Energy, Telecommunications, Technology

Industry:
Telco, Nuclear_power, Logistic, Government, Education, Transport, Military, Energy

Geo:
Pakistan, Asia, Sri lanka, Australian, Canberra, Bangladesh, Indonesia, Chinese, China, Asian, Nepal, Pakistani, Ukraine

CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)


ChatGPT TTPs:
do not use without manual check
T1566, T1608.002, T1005, T1071.001, T1608.003, T1071.001, T1027, T1105, T1102, T1070.004, have more...

IOCs:
Domain: 75
IP: 30
Url: 2
File: 12

Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook

Algorithms:
sha256, base64

Languages:
powershell

Platforms:
arm

Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Unraveling SloppyLemming s operations across South Asia https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, нацеленной в первую очередь на страны Южной и Восточной Азии, уделяя особое внимание таким отраслям, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологии. SloppyLemming полагается на различных поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими. Злоумышленник использует такие тактики, как создание специальных фишинговых электронных писем, использование вредоносных программ Cloudflare Workers, таргетинг на токены Google OAuth и использование законных исполняемых файлов для выполнения вредоносных действий. В ответ на эту угрозу Cloudforce One внедрила новые средства обнаружения и сотрудничала с отраслевыми партнерами, чтобы нарушить работу SloppyLemming. Рекомендуемые методы обнаружения включают использование сценариев PowerShell, правил Microsoft Sentinel analytics, сценариев Splunk и Cloudflare Email Security для выявления неаккуратной отправки сообщений.
-----

Злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, направленной на сбор учетных данных и токенов в Южной и Восточной Азии.

SloppyLemming использует несколько поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими.

Актер нацелен на такие отрасли, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологические секторы.

SloppyLemming использует специальный инструмент под названием CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и их эксфильтрации.

Были замечены случаи небрежного обращения с токенами Google OAuth с помощью фишинговых электронных писем и поддельных PDF-файлов.

Злоумышленник использовал тактику скрытого фишинга для распространения ссылок на вредоносные домены, маскирующиеся под законные организации.

Компания Cloudforce One внедрила новые средства обнаружения на платформе Cloudflare и сотрудничала с отраслевыми партнерами для устранения угроз, связанных с SloppyLemming.

Рекомендуемые методы обнаружения для борьбы с неаккуратным отправлением сообщений включают использование сценариев PowerShell, правил Microsoft Sentinel analytics и сценариев Splunk, а также специальные средства обнаружения для клиентов Cloudflare по защите электронной почты.
#ParsedReport #CompletenessMedium
27-09-2024

Storm-0501: Ransomware attacks expanding to hybrid cloud environments

https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments

Report completeness: Medium

Actors/Campaigns:
Storm-0501 (motivation: cyber_criminal, financially_motivated)
Unc2190
0ktapus
Evil_corp
Storm-0249
Storm-0900

Threats:
Hunters_international
Embargo_ransomware
Blackcat
Lockbit
Adrecon
Anydesk_tool
Ninjaone_tool
Impacket_tool
Secretsdump_tool
Cobalt_strike
Rclone_tool
Megasync_tool
Sysupdate
Cobacis
Turtleloader
Backdoor:win32/suspaadinternalsusage
Ransom:win32/embargo
Dcsync_technique

Victims:
Government, Manufacturing, Transportation, Law enforcement, Hospitals, Us school districts

Industry:
Government, Telco, Transport

CVEs:
CVE-2023-38203 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe coldfusion (2018, 2021, 2023)

CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
have more ...


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1190, T1003, T1027.002, T1219, T1560.001, T1082, T1059.001, T1047, T1098, have more...

IOCs:
File: 10
Path: 1
Coin: 1
Hash: 11

Soft:
Microsoft Defender for Endpoint, Microsoft Defender, ColdFusion, Active Directory, KeePass, Azure AD, Active Directory Federation Services, Office 365, Adobe ColdFusion, local security authority, have more...

Algorithms:
sha256

Languages:
rust, powershell

Links:
https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Attacker%20Tools%20Threat%20Protection%20Essentials/Hunting%20Queries/CobaltDNSBeacon.yaml
https://github.com/Azure/Azure-Sentinel/blob/master/Hunting%20Queries/Microsoft%20365%20Defender/Campaigns/Bazacall/Renamed%20Rclone%20Exfil.yaml
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Storm-0501: Ransomware attacks expanding to hybrid cloud environments https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа Storm-0501 нацелилась на американские организации в различных секторах, проводя многоэтапные атаки на гибридные облачные среды с целью получения финансовой выгоды. Они перешли на модель "программа-вымогатель как услуга", объединившись с другими группами и развернув различные полезные программы-вымогатели. Группа использует уязвимости в приложениях для первоначального доступа, проводит тщательную разведку, перемещается в разные стороны, используя различные методы и инструменты, и в конечном итоге внедряет программу-вымогатель Embargo для вымогательства у жертв. Корпорация Майкрософт рекомендует специальные средства для обнаружения действий, связанных с Storm-0501, и реагирования на них, рекомендуя организациям отслеживать подозрительные действия и повышать безопасность учетных данных, чтобы снизить риск, связанный с этой угрозой.
-----

Хакерская группа Storm-0501 недавно провела кампанию, нацеленную на гибридные облачные среды в Соединенных Штатах, что привело к утечке данных, краже учетных данных, фальсификации, постоянному доступу через черный ход и внедрению программ-вымогателей в различных секторах.

Storm-0501 - это финансово мотивированная киберпреступная группировка, которая действует с 2021 года, первоначально нацелившись на школьные округа США, а затем перешла к модели "программа-вымогатель как услуга".

Группа использует различные программы-вымогатели, такие как Hive, BlackCat, Hunters International, LockBit и Embargo ransomware.

Storm-0501 использует уязвимости в приложениях Zoho ManageEngine, Citrix NetScaler и ColdFusion для первоначального доступа и использует такие инструменты, как Impacket, Cobalt Strike и Rclone, для горизонтального перемещения, извлечения учетных данных и эксфильтрации данных.

Группа использовала украденные учетные данные, в частности Microsoft Entra ID, для перехода из локальной среды в облачную, создания лазейки для доступа и компрометации учетных записей администраторов домена.

Программа-вымогатель Embargo, разработанная в Rust и работающая по модели RaaS, использует тактику двойного вымогательства для шифрования файлов и угрозы утечки конфиденциальных данных, если выкуп не будет выплачен.

Корпорация Майкрософт рекомендует использовать такие средства, как Microsoft Defender Antivirus и Microsoft Defender для облачных приложений, для обнаружения действий Storm-0501 и реагирования на них, включая ключевые предупреждения об обнаружении Cobalt Strike, средства перечисления Microsoft Entra ID и компоненты программы-вымогателя Embargo.
#ParsedReport #CompletenessLow
28-09-2024

Remote execution exploit chain in CUPS: Overview, detection, and remediation

https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups

Report completeness: Low

CVEs:
CVE-2024-47177 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-47175 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-47176 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-47076 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1059, T1203

IOCs:
Url: 1
IP: 6

Soft:
Unix, Ubuntu

Languages:
postscript

Links:
https://github.com/OpenPrinting/cups-browsed/security/advisories/GHSA-rj88-6mr5-rcw8
https://gist.github.com/stong/c8847ef27910ae344a7b5408d9840ee1
https://github.com/RickdeJager/cupshax
CTT Report Hub
#ParsedReport #CompletenessLow 28-09-2024 Remote execution exploit chain in CUPS: Overview, detection, and remediation https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups Report completeness: Low CVEs: CVE-2024-47177 [Vulners] …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----

Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.

Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.

CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.

Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.

Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.

Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
#ParsedReport #CompletenessLow
29-09-2024

Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election

https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election

Report completeness: Low

Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse

Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique

Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees

Industry:
Healthcare, Government, Ngo, E-commerce, Education

Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...

IOCs:
Domain: 74
Email: 1
File: 1

Soft:
discord
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----

Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.

Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.

Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.

Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.

Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.

Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.

Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
#ParsedReport #CompletenessLow
29-09-2024

Over 300,000! GorillaBot: The New King of DDoS Attacks

https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks

Report completeness: Low

Actors/Campaigns:
Keksec

Threats:
Gorillabot
Mirai
Udpflood_technique

Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure

Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot

Geo:
Canada, China, Germany

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1498, T1095, T1037, T1547.001, T1562.009, T1059

IOCs:
File: 1
Hash: 7

Soft:
Hadoop

Platforms:
mips, arm, x86
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Over 300,000! GorillaBot: The New King of DDoS Attacks https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks Report completeness: Low Actors/Campaigns: Keksec Threats: Gorillabot Mirai…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----

В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.

Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.

В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.

Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.

Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Forwarded from Tinyscope
Написали статью о том куда можно пожаловаться на фишинговые и вредоносные ресурсы.

Какие еще способы пропустили? 🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3