#ParsedReport #CompletenessHigh
27-09-2024
Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse
https://www.elastic.co/security-labs/betting-on-bots
Report completeness: High
Actors/Campaigns:
Ref6138
Threats:
Remcos_rat
Kaiji
Rudedevil
Gsocket_tool
Netstat_tool
Lucifer
Xmrig_miner
C3pool
Netcat_tool
Timestomp_technique
Sysvinit_tool
Pwnkit_tool
Pkexec_tool
K4spreader
Xorddos
Ligolo-ng
Donut
CVEs:
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)
TTPs:
Tactics: 11
Technics: 30
IOCs:
Url: 11
Domain: 3
Coin: 2
File: 9
Hash: 32
IP: 6
Soft:
telegram, Crontab, Systemd, Discord, BinDiff, SELinux, Nginx, Unix, Kibana
Crypto:
bitcoin, binance
Algorithms:
xor, aes-256, base64, sha256
Functions:
SetFILE, GetCpuRates, ConnectServer, completerbono, enviardatos
Languages:
python, php
Platforms:
arm, x64, x86, mips, ppc64
YARA: Found
Links:
27-09-2024
Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse
https://www.elastic.co/security-labs/betting-on-bots
Report completeness: High
Actors/Campaigns:
Ref6138
Threats:
Remcos_rat
Kaiji
Rudedevil
Gsocket_tool
Netstat_tool
Lucifer
Xmrig_miner
C3pool
Netcat_tool
Timestomp_technique
Sysvinit_tool
Pwnkit_tool
Pkexec_tool
K4spreader
Xorddos
Ligolo-ng
Donut
CVEs:
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit project polkit (<121)
TTPs:
Tactics: 11
Technics: 30
IOCs:
Url: 11
Domain: 3
Coin: 2
File: 9
Hash: 32
IP: 6
Soft:
telegram, Crontab, Systemd, Discord, BinDiff, SELinux, Nginx, Unix, Kibana
Crypto:
bitcoin, binance
Algorithms:
xor, aes-256, base64, sha256
Functions:
SetFILE, GetCpuRates, ConnectServer, completerbono, enviardatos
Languages:
python, php
Platforms:
arm, x64, x86, mips, ppc64
YARA: Found
Links:
https://github.com/elastic/detection-rules/blob/main/rules/linux/defense\_evasion\_binary\_copied\_to\_suspicious\_directory.tomlhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Generic\_Threat.yarhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/defense\_evasion\_defense\_evasion\_via\_bind\_mount.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/persistence\_scheduled\_job\_executing\_binary\_in\_unusual\_location.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_linux\_reverse\_shell\_via\_suspicious\_utility.tomlhttps://github.com/nicocha30/ligolo-nghttps://github.com/elastic/detection-rules/blob/main/rules\_building\_block/execution\_linux\_segfault.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_linux\_suspicious\_child\_process\_execution\_via\_interactive\_shell.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/execution\_potential\_linux\_hack\_tool\_launched.tomlhttps://github.com/elastic/detection-rules/blob/main/rules/linux/persistence\_shell\_configuration\_modification.tomlhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Linux\_Hacktool\_Flooder.yarhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/privilege\_escalation\_privilege\_escalation\_via\_pkexec\_exploitation.tomlhttps://github.com/elastic/labs-releases/tree/main/indicators/ref6138https://github.com/hackerschoice/thc-tips-tricks-hacks-cheat-sheet/blob/master/tools/whatserver.shhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/linux/lateral\_movement\_potential\_ssh\_it\_ssh\_worm\_downloaded.tomlhttps://github.com/google/bindiffhttps://github.com/hackerschoice/gsockethttps://github.com/elastic/detection-rules/blob/main/rules/cross-platform/defense\_evasion\_timestomp\_touch.tomlwww.elastic.co
Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse — Elastic Security Labs
The REF6138 campaign involved cryptomining, DDoS attacks, and potential money laundering via gambling APIs, highlighting the attackers' use of evolving malware and stealthy communication channels.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-09-2024 Betting on Bots: Investigating Linux malware, crypto mining, and gambling API abuse https://www.elastic.co/security-labs/betting-on-bots Report completeness: High Actors/Campaigns: Ref6138 Threats: Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о киберкампании REF6138, которая включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр. В нем демонстрируется использование злоумышленниками сложных вредоносных программ и методов скрытой коммуникации для нацеливания на уязвимые серверы, подробно описываются применяемые вредоносные программы, тактика, используемая для первоначального доступа, установления постоянства, повышения привилегий и развертывания вредоносных программ. Расследование также было сосредоточено на поведении вредоносных программ, таких как KAIJI и RUDEDEVIL, методах операторов по поддержанию контроля над зараженными машинами и соответствии платформе MITRE ATT&CK для поиска угроз. Выводы Elastic Security Labs включают в себя создание правил YARA для расширения возможностей обнаружения аналогичных угроз, что подчеркивает важность проактивного анализа данных об угрозах для защиты от развивающихся киберугроз.
-----
Киберкампания REF6138 включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр.
Elastic Security Labs обнаружила вредоносную кампанию для Linux, нацеленную на уязвимые серверы, которая началась с компрометации веб-сервера Apache2.
Злоумышленники использовали различные инструменты и вредоносное ПО, включая каналы C2, замаскированные под процессы ядра, ботов telegram для общения и задания cron для выполнения запланированных задач.
KAIJI использовался для DDoS-атак, а RUDEDEVIL - для майнинга криптовалют, потенциально связанных со схемой майнинга Bitcoin/XMR через игровые API для отмывания денег.
На общедоступном файлообменнике ежедневно появлялись новые образцы вредоносного ПО KAIJI, что свидетельствует об активной адаптации создателями вредоносного ПО.
Злоумышленники использовали GSOCKET для скрытой связи с серверами C2 и попытались использовать CVE-2021-4034 (pwnkit) для повышения привилегий.
Вредоносная программа демонстрировала такое поведение, как настройка вредоносных служб на постоянство, шифрование строк с помощью исключающих ключей и манипулирование системными двоичными файлами, чтобы избежать обнаружения.
КАЙДЗИ использовал такие методы, как выполнение файла образа системы, корректировка политики SELinux и изменение приоритета ресурсов для оптимизации использования ЦП.
Расследование проводилось в соответствии с платформой MITRE ATT&CK framework, с акцентом на поиск угроз с использованием сигнатур YARA и запросов EQL для обнаружения и устранения действий, связанных с KAIJI, RUDEDEVIL и GSOCKET.
Компания Elastic Security завершила разработку правил YARA для определения активности, связанной с пользовательским вредоносным ПО Apache2, GSOCKET и Ligolog-ng tool, для расширения возможностей обнаружения аналогичных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о киберкампании REF6138, которая включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр. В нем демонстрируется использование злоумышленниками сложных вредоносных программ и методов скрытой коммуникации для нацеливания на уязвимые серверы, подробно описываются применяемые вредоносные программы, тактика, используемая для первоначального доступа, установления постоянства, повышения привилегий и развертывания вредоносных программ. Расследование также было сосредоточено на поведении вредоносных программ, таких как KAIJI и RUDEDEVIL, методах операторов по поддержанию контроля над зараженными машинами и соответствии платформе MITRE ATT&CK для поиска угроз. Выводы Elastic Security Labs включают в себя создание правил YARA для расширения возможностей обнаружения аналогичных угроз, что подчеркивает важность проактивного анализа данных об угрозах для защиты от развивающихся киберугроз.
-----
Киберкампания REF6138 включала в себя криптомайнинг, DDoS-атаки и потенциальное отмывание денег через API для азартных игр.
Elastic Security Labs обнаружила вредоносную кампанию для Linux, нацеленную на уязвимые серверы, которая началась с компрометации веб-сервера Apache2.
Злоумышленники использовали различные инструменты и вредоносное ПО, включая каналы C2, замаскированные под процессы ядра, ботов telegram для общения и задания cron для выполнения запланированных задач.
KAIJI использовался для DDoS-атак, а RUDEDEVIL - для майнинга криптовалют, потенциально связанных со схемой майнинга Bitcoin/XMR через игровые API для отмывания денег.
На общедоступном файлообменнике ежедневно появлялись новые образцы вредоносного ПО KAIJI, что свидетельствует об активной адаптации создателями вредоносного ПО.
Злоумышленники использовали GSOCKET для скрытой связи с серверами C2 и попытались использовать CVE-2021-4034 (pwnkit) для повышения привилегий.
Вредоносная программа демонстрировала такое поведение, как настройка вредоносных служб на постоянство, шифрование строк с помощью исключающих ключей и манипулирование системными двоичными файлами, чтобы избежать обнаружения.
КАЙДЗИ использовал такие методы, как выполнение файла образа системы, корректировка политики SELinux и изменение приоритета ресурсов для оптимизации использования ЦП.
Расследование проводилось в соответствии с платформой MITRE ATT&CK framework, с акцентом на поиск угроз с использованием сигнатур YARA и запросов EQL для обнаружения и устранения действий, связанных с KAIJI, RUDEDEVIL и GSOCKET.
Компания Elastic Security завершила разработку правил YARA для определения активности, связанной с пользовательским вредоносным ПО Apache2, GSOCKET и Ligolog-ng tool, для расширения возможностей обнаружения аналогичных угроз.
#ParsedReport #CompletenessMedium
27-09-2024
Unraveling SloppyLemming s operations across South Asia
https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia
Report completeness: Medium
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Victims:
Government, Law enforcement, Energy, Telecommunications, Technology
Industry:
Telco, Nuclear_power, Logistic, Government, Education, Transport, Military, Energy
Geo:
Pakistan, Asia, Sri lanka, Australian, Canberra, Bangladesh, Indonesia, Chinese, China, Asian, Nepal, Pakistani, Ukraine
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
T1566, T1608.002, T1005, T1071.001, T1608.003, T1071.001, T1027, T1105, T1102, T1070.004, have more...
IOCs:
Domain: 75
IP: 30
Url: 2
File: 12
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
27-09-2024
Unraveling SloppyLemming s operations across South Asia
https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia
Report completeness: Medium
Actors/Campaigns:
Sloppylemming (motivation: cyber_espionage)
Flyingyeti
Threats:
Credential_harvesting_technique
Cobalt_strike
Havoc
Cookbox
Dll_sideloading_technique
Spear-phishing_technique
Victims:
Government, Law enforcement, Energy, Telecommunications, Technology
Industry:
Telco, Nuclear_power, Logistic, Government, Education, Transport, Military, Energy
Geo:
Pakistan, Asia, Sri lanka, Australian, Canberra, Bangladesh, Indonesia, Chinese, China, Asian, Nepal, Pakistani, Ukraine
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
ChatGPT TTPs:
do not use without manual checkT1566, T1608.002, T1005, T1071.001, T1608.003, T1071.001, T1027, T1105, T1102, T1070.004, have more...
IOCs:
Domain: 75
IP: 30
Url: 2
File: 12
Soft:
Discord, Zimbra, cPanel, Gmail, CamScanner, Outlook
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
arm
Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1Cloudflare
Unraveling SloppyLemming’s operations across South Asia | Cloudflare
Cloudforce One has tracked a persistent, state-aligned actor targeting regional governments, militaries, energy and technology organizations across South and East Asia.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Unraveling SloppyLemming s operations across South Asia https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, нацеленной в первую очередь на страны Южной и Восточной Азии, уделяя особое внимание таким отраслям, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологии. SloppyLemming полагается на различных поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими. Злоумышленник использует такие тактики, как создание специальных фишинговых электронных писем, использование вредоносных программ Cloudflare Workers, таргетинг на токены Google OAuth и использование законных исполняемых файлов для выполнения вредоносных действий. В ответ на эту угрозу Cloudforce One внедрила новые средства обнаружения и сотрудничала с отраслевыми партнерами, чтобы нарушить работу SloppyLemming. Рекомендуемые методы обнаружения включают использование сценариев PowerShell, правил Microsoft Sentinel analytics, сценариев Splunk и Cloudflare Email Security для выявления неаккуратной отправки сообщений.
-----
Злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, направленной на сбор учетных данных и токенов в Южной и Восточной Азии.
SloppyLemming использует несколько поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими.
Актер нацелен на такие отрасли, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологические секторы.
SloppyLemming использует специальный инструмент под названием CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и их эксфильтрации.
Были замечены случаи небрежного обращения с токенами Google OAuth с помощью фишинговых электронных писем и поддельных PDF-файлов.
Злоумышленник использовал тактику скрытого фишинга для распространения ссылок на вредоносные домены, маскирующиеся под законные организации.
Компания Cloudforce One внедрила новые средства обнаружения на платформе Cloudflare и сотрудничала с отраслевыми партнерами для устранения угроз, связанных с SloppyLemming.
Рекомендуемые методы обнаружения для борьбы с неаккуратным отправлением сообщений включают использование сценариев PowerShell, правил Microsoft Sentinel analytics и сценариев Splunk, а также специальные средства обнаружения для клиентов Cloudflare по защите электронной почты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, нацеленной в первую очередь на страны Южной и Восточной Азии, уделяя особое внимание таким отраслям, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологии. SloppyLemming полагается на различных поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими. Злоумышленник использует такие тактики, как создание специальных фишинговых электронных писем, использование вредоносных программ Cloudflare Workers, таргетинг на токены Google OAuth и использование законных исполняемых файлов для выполнения вредоносных действий. В ответ на эту угрозу Cloudforce One внедрила новые средства обнаружения и сотрудничала с отраслевыми партнерами, чтобы нарушить работу SloppyLemming. Рекомендуемые методы обнаружения включают использование сценариев PowerShell, правил Microsoft Sentinel analytics, сценариев Splunk и Cloudflare Email Security для выявления неаккуратной отправки сообщений.
-----
Злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, направленной на сбор учетных данных и токенов в Южной и Восточной Азии.
SloppyLemming использует несколько поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими.
Актер нацелен на такие отрасли, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологические секторы.
SloppyLemming использует специальный инструмент под названием CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и их эксфильтрации.
Были замечены случаи небрежного обращения с токенами Google OAuth с помощью фишинговых электронных писем и поддельных PDF-файлов.
Злоумышленник использовал тактику скрытого фишинга для распространения ссылок на вредоносные домены, маскирующиеся под законные организации.
Компания Cloudforce One внедрила новые средства обнаружения на платформе Cloudflare и сотрудничала с отраслевыми партнерами для устранения угроз, связанных с SloppyLemming.
Рекомендуемые методы обнаружения для борьбы с неаккуратным отправлением сообщений включают использование сценариев PowerShell, правил Microsoft Sentinel analytics и сценариев Splunk, а также специальные средства обнаружения для клиентов Cloudflare по защите электронной почты.
#ParsedReport #CompletenessMedium
27-09-2024
Storm-0501: Ransomware attacks expanding to hybrid cloud environments
https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments
Report completeness: Medium
Actors/Campaigns:
Storm-0501 (motivation: cyber_criminal, financially_motivated)
Unc2190
0ktapus
Evil_corp
Storm-0249
Storm-0900
Threats:
Hunters_international
Embargo_ransomware
Blackcat
Lockbit
Adrecon
Anydesk_tool
Ninjaone_tool
Impacket_tool
Secretsdump_tool
Cobalt_strike
Rclone_tool
Megasync_tool
Sysupdate
Cobacis
Turtleloader
Backdoor:win32/suspaadinternalsusage
Ransom:win32/embargo
Dcsync_technique
Victims:
Government, Manufacturing, Transportation, Law enforcement, Hospitals, Us school districts
Industry:
Government, Telco, Transport
CVEs:
CVE-2023-38203 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe coldfusion (2018, 2021, 2023)
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
have more ...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1078, T1190, T1003, T1027.002, T1219, T1560.001, T1082, T1059.001, T1047, T1098, have more...
IOCs:
File: 10
Path: 1
Coin: 1
Hash: 11
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, ColdFusion, Active Directory, KeePass, Azure AD, Active Directory Federation Services, Office 365, Adobe ColdFusion, local security authority, have more...
Algorithms:
sha256
Languages:
rust, powershell
Links:
have more...
27-09-2024
Storm-0501: Ransomware attacks expanding to hybrid cloud environments
https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments
Report completeness: Medium
Actors/Campaigns:
Storm-0501 (motivation: cyber_criminal, financially_motivated)
Unc2190
0ktapus
Evil_corp
Storm-0249
Storm-0900
Threats:
Hunters_international
Embargo_ransomware
Blackcat
Lockbit
Adrecon
Anydesk_tool
Ninjaone_tool
Impacket_tool
Secretsdump_tool
Cobalt_strike
Rclone_tool
Megasync_tool
Sysupdate
Cobacis
Turtleloader
Backdoor:win32/suspaadinternalsusage
Ransom:win32/embargo
Dcsync_technique
Victims:
Government, Manufacturing, Transportation, Law enforcement, Hospitals, Us school districts
Industry:
Government, Telco, Transport
CVEs:
CVE-2023-38203 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe coldfusion (2018, 2021, 2023)
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
have more ...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1190, T1003, T1027.002, T1219, T1560.001, T1082, T1059.001, T1047, T1098, have more...
IOCs:
File: 10
Path: 1
Coin: 1
Hash: 11
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, ColdFusion, Active Directory, KeePass, Azure AD, Active Directory Federation Services, Office 365, Adobe ColdFusion, local security authority, have more...
Algorithms:
sha256
Languages:
rust, powershell
Links:
https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Attacker%20Tools%20Threat%20Protection%20Essentials/Hunting%20Queries/CobaltDNSBeacon.yamlhttps://github.com/Azure/Azure-Sentinel/blob/master/Hunting%20Queries/Microsoft%20365%20Defender/Campaigns/Bazacall/Renamed%20Rclone%20Exfil.yamlhave more...
Microsoft News
Storm-0501: Ransomware attacks expanding to hybrid cloud environments
August 27, 2025 update: Storm-0501 has continuously evolved to achieve sharpened focus on cloud-based TTPs as their primary objective shifted from deploying on-premises endpoint ransomware to using cloud-based ransomware tactics.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Storm-0501: Ransomware attacks expanding to hybrid cloud environments https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Storm-0501 нацелилась на американские организации в различных секторах, проводя многоэтапные атаки на гибридные облачные среды с целью получения финансовой выгоды. Они перешли на модель "программа-вымогатель как услуга", объединившись с другими группами и развернув различные полезные программы-вымогатели. Группа использует уязвимости в приложениях для первоначального доступа, проводит тщательную разведку, перемещается в разные стороны, используя различные методы и инструменты, и в конечном итоге внедряет программу-вымогатель Embargo для вымогательства у жертв. Корпорация Майкрософт рекомендует специальные средства для обнаружения действий, связанных с Storm-0501, и реагирования на них, рекомендуя организациям отслеживать подозрительные действия и повышать безопасность учетных данных, чтобы снизить риск, связанный с этой угрозой.
-----
Хакерская группа Storm-0501 недавно провела кампанию, нацеленную на гибридные облачные среды в Соединенных Штатах, что привело к утечке данных, краже учетных данных, фальсификации, постоянному доступу через черный ход и внедрению программ-вымогателей в различных секторах.
Storm-0501 - это финансово мотивированная киберпреступная группировка, которая действует с 2021 года, первоначально нацелившись на школьные округа США, а затем перешла к модели "программа-вымогатель как услуга".
Группа использует различные программы-вымогатели, такие как Hive, BlackCat, Hunters International, LockBit и Embargo ransomware.
Storm-0501 использует уязвимости в приложениях Zoho ManageEngine, Citrix NetScaler и ColdFusion для первоначального доступа и использует такие инструменты, как Impacket, Cobalt Strike и Rclone, для горизонтального перемещения, извлечения учетных данных и эксфильтрации данных.
Группа использовала украденные учетные данные, в частности Microsoft Entra ID, для перехода из локальной среды в облачную, создания лазейки для доступа и компрометации учетных записей администраторов домена.
Программа-вымогатель Embargo, разработанная в Rust и работающая по модели RaaS, использует тактику двойного вымогательства для шифрования файлов и угрозы утечки конфиденциальных данных, если выкуп не будет выплачен.
Корпорация Майкрософт рекомендует использовать такие средства, как Microsoft Defender Antivirus и Microsoft Defender для облачных приложений, для обнаружения действий Storm-0501 и реагирования на них, включая ключевые предупреждения об обнаружении Cobalt Strike, средства перечисления Microsoft Entra ID и компоненты программы-вымогателя Embargo.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Storm-0501 нацелилась на американские организации в различных секторах, проводя многоэтапные атаки на гибридные облачные среды с целью получения финансовой выгоды. Они перешли на модель "программа-вымогатель как услуга", объединившись с другими группами и развернув различные полезные программы-вымогатели. Группа использует уязвимости в приложениях для первоначального доступа, проводит тщательную разведку, перемещается в разные стороны, используя различные методы и инструменты, и в конечном итоге внедряет программу-вымогатель Embargo для вымогательства у жертв. Корпорация Майкрософт рекомендует специальные средства для обнаружения действий, связанных с Storm-0501, и реагирования на них, рекомендуя организациям отслеживать подозрительные действия и повышать безопасность учетных данных, чтобы снизить риск, связанный с этой угрозой.
-----
Хакерская группа Storm-0501 недавно провела кампанию, нацеленную на гибридные облачные среды в Соединенных Штатах, что привело к утечке данных, краже учетных данных, фальсификации, постоянному доступу через черный ход и внедрению программ-вымогателей в различных секторах.
Storm-0501 - это финансово мотивированная киберпреступная группировка, которая действует с 2021 года, первоначально нацелившись на школьные округа США, а затем перешла к модели "программа-вымогатель как услуга".
Группа использует различные программы-вымогатели, такие как Hive, BlackCat, Hunters International, LockBit и Embargo ransomware.
Storm-0501 использует уязвимости в приложениях Zoho ManageEngine, Citrix NetScaler и ColdFusion для первоначального доступа и использует такие инструменты, как Impacket, Cobalt Strike и Rclone, для горизонтального перемещения, извлечения учетных данных и эксфильтрации данных.
Группа использовала украденные учетные данные, в частности Microsoft Entra ID, для перехода из локальной среды в облачную, создания лазейки для доступа и компрометации учетных записей администраторов домена.
Программа-вымогатель Embargo, разработанная в Rust и работающая по модели RaaS, использует тактику двойного вымогательства для шифрования файлов и угрозы утечки конфиденциальных данных, если выкуп не будет выплачен.
Корпорация Майкрософт рекомендует использовать такие средства, как Microsoft Defender Antivirus и Microsoft Defender для облачных приложений, для обнаружения действий Storm-0501 и реагирования на них, включая ключевые предупреждения об обнаружении Cobalt Strike, средства перечисления Microsoft Entra ID и компоненты программы-вымогателя Embargo.
#ParsedReport #CompletenessLow
28-09-2024
Remote execution exploit chain in CUPS: Overview, detection, and remediation
https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups
Report completeness: Low
CVEs:
CVE-2024-47177 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47175 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47176 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47076 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1059, T1203
IOCs:
Url: 1
IP: 6
Soft:
Unix, Ubuntu
Languages:
postscript
Links:
28-09-2024
Remote execution exploit chain in CUPS: Overview, detection, and remediation
https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups
Report completeness: Low
CVEs:
CVE-2024-47177 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47175 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47176 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47076 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1059, T1203
IOCs:
Url: 1
IP: 6
Soft:
Unix, Ubuntu
Languages:
postscript
Links:
https://github.com/OpenPrinting/cups-browsed/security/advisories/GHSA-rj88-6mr5-rcw8https://gist.github.com/stong/c8847ef27910ae344a7b5408d9840ee1https://github.com/RickdeJager/cupshaxDatadoghq
Remote execution exploit chain in CUPS: Overview, detection, and remediation
Learn more about the exploit chain affecting CUPS.
CTT Report Hub
#ParsedReport #CompletenessLow 28-09-2024 Remote execution exploit chain in CUPS: Overview, detection, and remediation https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups Report completeness: Low CVEs: CVE-2024-47177 [Vulners] …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----
Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.
Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.
CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.
Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.
Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.
Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----
Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.
Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.
CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.
Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.
Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.
Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
#ParsedReport #CompletenessLow
29-09-2024
Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election
https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election
Report completeness: Low
Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse
Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique
Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees
Industry:
Healthcare, Government, Ngo, E-commerce, Education
Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...
IOCs:
Domain: 74
Email: 1
File: 1
Soft:
discord
29-09-2024
Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election
https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election
Report completeness: Low
Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse
Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique
Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees
Industry:
Healthcare, Government, Ngo, E-commerce, Education
Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...
IOCs:
Domain: 74
Email: 1
File: 1
Soft:
discord
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----
Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.
Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.
Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.
Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.
Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.
Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.
Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----
Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.
Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.
Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.
Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.
Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.
Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.
Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
#ParsedReport #CompletenessLow
29-09-2024
Over 300,000! GorillaBot: The New King of DDoS Attacks
https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks
Report completeness: Low
Actors/Campaigns:
Keksec
Threats:
Gorillabot
Mirai
Udpflood_technique
Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure
Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot
Geo:
Canada, China, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1498, T1095, T1037, T1547.001, T1562.009, T1059
IOCs:
File: 1
Hash: 7
Soft:
Hadoop
Platforms:
mips, arm, x86
29-09-2024
Over 300,000! GorillaBot: The New King of DDoS Attacks
https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks
Report completeness: Low
Actors/Campaigns:
Keksec
Threats:
Gorillabot
Mirai
Udpflood_technique
Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure
Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot
Geo:
Canada, China, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1498, T1095, T1037, T1547.001, T1562.009, T1059
IOCs:
File: 1
Hash: 7
Soft:
Hadoop
Platforms:
mips, arm, x86
NSFOCUS
Over 300,000! GorillaBot: The New King of DDoS Attacks - NSFOCUS
Explore the emergence of Gorilla Botnet, its DDoS tactics, global impact, and sophisticated evasion techniques.
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Over 300,000! GorillaBot: The New King of DDoS Attacks https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks Report completeness: Low Actors/Campaigns: Keksec Threats: Gorillabot Mirai…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----
В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.
Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.
В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.
Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.
Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----
В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.
Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.
В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.
Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.
Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Forwarded from Tinyscope
Написали статью о том куда можно пожаловаться на фишинговые и вредоносные ресурсы.
Какие еще способы пропустили?🤔
Какие еще способы пропустили?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3