CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Unraveling SloppyLemming s operations across South Asia https://www.cloudflare.com/en-in/threat-intelligence/research/report/unraveling-sloppylemmings-operations-across-south-asia Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, нацеленной в первую очередь на страны Южной и Восточной Азии, уделяя особое внимание таким отраслям, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологии. SloppyLemming полагается на различных поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими. Злоумышленник использует такие тактики, как создание специальных фишинговых электронных писем, использование вредоносных программ Cloudflare Workers, таргетинг на токены Google OAuth и использование законных исполняемых файлов для выполнения вредоносных действий. В ответ на эту угрозу Cloudforce One внедрила новые средства обнаружения и сотрудничала с отраслевыми партнерами, чтобы нарушить работу SloppyLemming. Рекомендуемые методы обнаружения включают использование сценариев PowerShell, правил Microsoft Sentinel analytics, сценариев Splunk и Cloudflare Email Security для выявления неаккуратной отправки сообщений.
-----

Злоумышленник по имени SloppyLemming занимается фишинговой деятельностью, направленной на сбор учетных данных и токенов в Южной и Восточной Азии.

SloppyLemming использует несколько поставщиков облачных услуг для сбора учетных данных, доставки вредоносных программ и управления ими.

Актер нацелен на такие отрасли, как правительство, правоохранительные органы, энергетика, телекоммуникации и технологические секторы.

SloppyLemming использует специальный инструмент под названием CloudPhish для создания вредоносных программ Cloudflare Workers для регистрации учетных данных и их эксфильтрации.

Были замечены случаи небрежного обращения с токенами Google OAuth с помощью фишинговых электронных писем и поддельных PDF-файлов.

Злоумышленник использовал тактику скрытого фишинга для распространения ссылок на вредоносные домены, маскирующиеся под законные организации.

Компания Cloudforce One внедрила новые средства обнаружения на платформе Cloudflare и сотрудничала с отраслевыми партнерами для устранения угроз, связанных с SloppyLemming.

Рекомендуемые методы обнаружения для борьбы с неаккуратным отправлением сообщений включают использование сценариев PowerShell, правил Microsoft Sentinel analytics и сценариев Splunk, а также специальные средства обнаружения для клиентов Cloudflare по защите электронной почты.
#ParsedReport #CompletenessMedium
27-09-2024

Storm-0501: Ransomware attacks expanding to hybrid cloud environments

https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments

Report completeness: Medium

Actors/Campaigns:
Storm-0501 (motivation: cyber_criminal, financially_motivated)
Unc2190
0ktapus
Evil_corp
Storm-0249
Storm-0900

Threats:
Hunters_international
Embargo_ransomware
Blackcat
Lockbit
Adrecon
Anydesk_tool
Ninjaone_tool
Impacket_tool
Secretsdump_tool
Cobalt_strike
Rclone_tool
Megasync_tool
Sysupdate
Cobacis
Turtleloader
Backdoor:win32/suspaadinternalsusage
Ransom:win32/embargo
Dcsync_technique

Victims:
Government, Manufacturing, Transportation, Law enforcement, Hospitals, Us school districts

Industry:
Government, Telco, Transport

CVEs:
CVE-2023-38203 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe coldfusion (2018, 2021, 2023)

CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)
have more ...


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1190, T1003, T1027.002, T1219, T1560.001, T1082, T1059.001, T1047, T1098, have more...

IOCs:
File: 10
Path: 1
Coin: 1
Hash: 11

Soft:
Microsoft Defender for Endpoint, Microsoft Defender, ColdFusion, Active Directory, KeePass, Azure AD, Active Directory Federation Services, Office 365, Adobe ColdFusion, local security authority, have more...

Algorithms:
sha256

Languages:
rust, powershell

Links:
https://github.com/Azure/Azure-Sentinel/blob/master/Solutions/Attacker%20Tools%20Threat%20Protection%20Essentials/Hunting%20Queries/CobaltDNSBeacon.yaml
https://github.com/Azure/Azure-Sentinel/blob/master/Hunting%20Queries/Microsoft%20365%20Defender/Campaigns/Bazacall/Renamed%20Rclone%20Exfil.yaml
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Storm-0501: Ransomware attacks expanding to hybrid cloud environments https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа Storm-0501 нацелилась на американские организации в различных секторах, проводя многоэтапные атаки на гибридные облачные среды с целью получения финансовой выгоды. Они перешли на модель "программа-вымогатель как услуга", объединившись с другими группами и развернув различные полезные программы-вымогатели. Группа использует уязвимости в приложениях для первоначального доступа, проводит тщательную разведку, перемещается в разные стороны, используя различные методы и инструменты, и в конечном итоге внедряет программу-вымогатель Embargo для вымогательства у жертв. Корпорация Майкрософт рекомендует специальные средства для обнаружения действий, связанных с Storm-0501, и реагирования на них, рекомендуя организациям отслеживать подозрительные действия и повышать безопасность учетных данных, чтобы снизить риск, связанный с этой угрозой.
-----

Хакерская группа Storm-0501 недавно провела кампанию, нацеленную на гибридные облачные среды в Соединенных Штатах, что привело к утечке данных, краже учетных данных, фальсификации, постоянному доступу через черный ход и внедрению программ-вымогателей в различных секторах.

Storm-0501 - это финансово мотивированная киберпреступная группировка, которая действует с 2021 года, первоначально нацелившись на школьные округа США, а затем перешла к модели "программа-вымогатель как услуга".

Группа использует различные программы-вымогатели, такие как Hive, BlackCat, Hunters International, LockBit и Embargo ransomware.

Storm-0501 использует уязвимости в приложениях Zoho ManageEngine, Citrix NetScaler и ColdFusion для первоначального доступа и использует такие инструменты, как Impacket, Cobalt Strike и Rclone, для горизонтального перемещения, извлечения учетных данных и эксфильтрации данных.

Группа использовала украденные учетные данные, в частности Microsoft Entra ID, для перехода из локальной среды в облачную, создания лазейки для доступа и компрометации учетных записей администраторов домена.

Программа-вымогатель Embargo, разработанная в Rust и работающая по модели RaaS, использует тактику двойного вымогательства для шифрования файлов и угрозы утечки конфиденциальных данных, если выкуп не будет выплачен.

Корпорация Майкрософт рекомендует использовать такие средства, как Microsoft Defender Antivirus и Microsoft Defender для облачных приложений, для обнаружения действий Storm-0501 и реагирования на них, включая ключевые предупреждения об обнаружении Cobalt Strike, средства перечисления Microsoft Entra ID и компоненты программы-вымогателя Embargo.
#ParsedReport #CompletenessLow
28-09-2024

Remote execution exploit chain in CUPS: Overview, detection, and remediation

https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups

Report completeness: Low

CVEs:
CVE-2024-47177 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-47175 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-47176 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-47076 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1059, T1203

IOCs:
Url: 1
IP: 6

Soft:
Unix, Ubuntu

Languages:
postscript

Links:
https://github.com/OpenPrinting/cups-browsed/security/advisories/GHSA-rj88-6mr5-rcw8
https://gist.github.com/stong/c8847ef27910ae344a7b5408d9840ee1
https://github.com/RickdeJager/cupshax
CTT Report Hub
#ParsedReport #CompletenessLow 28-09-2024 Remote execution exploit chain in CUPS: Overview, detection, and remediation https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups Report completeness: Low CVEs: CVE-2024-47177 [Vulners] …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----

Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.

Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.

CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.

Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.

Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.

Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
#ParsedReport #CompletenessLow
29-09-2024

Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election

https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election

Report completeness: Low

Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse

Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique

Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees

Industry:
Healthcare, Government, Ngo, E-commerce, Education

Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...

IOCs:
Domain: 74
Email: 1
File: 1

Soft:
discord
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----

Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.

Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.

Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.

Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.

Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.

Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.

Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
#ParsedReport #CompletenessLow
29-09-2024

Over 300,000! GorillaBot: The New King of DDoS Attacks

https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks

Report completeness: Low

Actors/Campaigns:
Keksec

Threats:
Gorillabot
Mirai
Udpflood_technique

Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure

Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot

Geo:
Canada, China, Germany

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1498, T1095, T1037, T1547.001, T1562.009, T1059

IOCs:
File: 1
Hash: 7

Soft:
Hadoop

Platforms:
mips, arm, x86
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Over 300,000! GorillaBot: The New King of DDoS Attacks https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks Report completeness: Low Actors/Campaigns: Keksec Threats: Gorillabot Mirai…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----

В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.

Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.

В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.

Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.

Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Forwarded from Tinyscope
Написали статью о том куда можно пожаловаться на фишинговые и вредоносные ресурсы.

Какие еще способы пропустили? 🤔
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
#ParsedReport #CompletenessLow
30-09-2024

Threat Intelligence \| APT-Patchwork group testing new Badnews variant?

https://www.ctfiot.com/207361.html

Report completeness: Low

Actors/Campaigns:
Dropping_elephant

Threats:
Badnews_rat
Donut
Northstar_tool

Industry:
Government, Healthcare

Geo:
Pakistan, China, Asia, Bhutan, Asian

ChatGPT TTPs:
do not use without manual check
T1140, T1059.001, T1105, T1574.009, T1027.002

IOCs:
File: 3
Hash: 1
Email: 1

Soft:
WeChat

Algorithms:
base64, salsa20, aes, sha256

Functions:
GetCommand

Win API:
QueueUserAPC
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Threat Intelligence \| APT-Patchwork group testing new Badnews variant? https://www.ctfiot.com/207361.html Report completeness: Low Actors/Campaigns: Dropping_elephant Threats: Badnews_rat Donut Northstar_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте описывается обнаружение командой Knowsec 404 Advanced Threat Intelligence нового варианта вредоноса badnews, связанного с группой Patchwork. Новый вариант демонстрирует отличные характеристики, такие как методология шифрования, структура подключаемых модулей и удаленные функции, что указывает на продолжающиеся усилия по разработке, направленные на преобразование вредоноса badnews. Образец, по-видимому, представляет собой тестовую заявку от Patchwork, в которой используется документ bait для развертывания полезной нагрузки, и демонстрирует сходство с историческими TTP от Patchwork, особенно в отношении использования TTP от Donut-NorthStar.
-----

Команда Knowsec 404 Advanced Threat Intelligence обнаружила новый вариант вредоноса badnews, код которого в значительной степени совпадает с историческими тактиками, методами и процедурами (TTP) группы Patchwork .

Новый вариант badnews использует base64+Salsa20 для шифрования данных и структурирован как подключаемый модуль для badnews, при этом некоторые возможности обнаружения трафика и файлов удалены.

Злоумышленник использует пустой PDF-документ в качестве приманки, что потенциально указывает на тестовую отправку обновлений оружия внутренним персоналом Patchwork.

Patchwork, также известная как "Maha grass" или "White Elephant", - это группа APT из Южной Азии, которая с 2015 года занимается шпионажем против азиатских стран.

Операционный процесс включает загрузку ложного документа, его выполнение, загрузку и сохранение вредоносной полезной нагрузки в виде "C:ProgramDatawer.dll", при этом расшифровка шелл-кода показывает использование загрузчика donut.

Вариант badnews использует подключаемые модули для выполнения основных функций, что приводит к меньшему размеру полезной нагрузки, что имеет сходство с TTP от Patchwork и использованием TTP от Donut-NorthStar в течение последних двух лет.

Детальное сходство с badnews заключается в изменении алгоритма шифрования, согласованной структуре передачи данных и эквивалентных функциональных возможностях вредоноса.

Текущие усилия по разработке направлены на преобразование badnews путем изменения или удаления файловых функций, компоновки функций, обновления структуры трафика для использования HTTPS и улучшения общей структуры трафика.

Роль документа-приманки, возможно, заключается в активном тестировании с несколькими образцами одного и того же типа, разделенными на исполняемые и DLL-файлы, что требует постоянного мониторинга и отслеживания результатов.
#ParsedReport #CompletenessMedium
30-09-2024

Sly Malware Found in Fake Google Chrome and MS Teams Installers

https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers

Report completeness: Medium

Actors/Campaigns:
Chaya_002
Scarlet_goldfinch

Threats:
Fakesg
Clearfake
Fakeupdateru
Socgholish_loader
Netsupportmanager_rat
Seo_poisoning_technique
Kerberoasting_technique
Cobalt_strike
Lolbin_technique
Process_injection_technique
Credential_dumping_technique

Geo:
Canadian

TTPs:
Tactics: 8
Technics: 15

IOCs:
File: 11
Domain: 3
Url: 6
IP: 3
Hash: 25

Soft:
Google Chrome, Microsoft Teams, Microsoft Edge, WordPress, Windows search, chrome, firefox, Active Directory, AutoHotKey

Win Services:
WebClient

Languages:
powershell, javascript, php, cscript, autoit