CTT Report Hub
#ParsedReport #CompletenessMedium 27-09-2024 Storm-0501: Ransomware attacks expanding to hybrid cloud environments https://www.microsoft.com/en-us/security/blog/2024/09/26/storm-0501-ransomware-attacks-expanding-to-hybrid-cloud-environments Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Storm-0501 нацелилась на американские организации в различных секторах, проводя многоэтапные атаки на гибридные облачные среды с целью получения финансовой выгоды. Они перешли на модель "программа-вымогатель как услуга", объединившись с другими группами и развернув различные полезные программы-вымогатели. Группа использует уязвимости в приложениях для первоначального доступа, проводит тщательную разведку, перемещается в разные стороны, используя различные методы и инструменты, и в конечном итоге внедряет программу-вымогатель Embargo для вымогательства у жертв. Корпорация Майкрософт рекомендует специальные средства для обнаружения действий, связанных с Storm-0501, и реагирования на них, рекомендуя организациям отслеживать подозрительные действия и повышать безопасность учетных данных, чтобы снизить риск, связанный с этой угрозой.
-----
Хакерская группа Storm-0501 недавно провела кампанию, нацеленную на гибридные облачные среды в Соединенных Штатах, что привело к утечке данных, краже учетных данных, фальсификации, постоянному доступу через черный ход и внедрению программ-вымогателей в различных секторах.
Storm-0501 - это финансово мотивированная киберпреступная группировка, которая действует с 2021 года, первоначально нацелившись на школьные округа США, а затем перешла к модели "программа-вымогатель как услуга".
Группа использует различные программы-вымогатели, такие как Hive, BlackCat, Hunters International, LockBit и Embargo ransomware.
Storm-0501 использует уязвимости в приложениях Zoho ManageEngine, Citrix NetScaler и ColdFusion для первоначального доступа и использует такие инструменты, как Impacket, Cobalt Strike и Rclone, для горизонтального перемещения, извлечения учетных данных и эксфильтрации данных.
Группа использовала украденные учетные данные, в частности Microsoft Entra ID, для перехода из локальной среды в облачную, создания лазейки для доступа и компрометации учетных записей администраторов домена.
Программа-вымогатель Embargo, разработанная в Rust и работающая по модели RaaS, использует тактику двойного вымогательства для шифрования файлов и угрозы утечки конфиденциальных данных, если выкуп не будет выплачен.
Корпорация Майкрософт рекомендует использовать такие средства, как Microsoft Defender Antivirus и Microsoft Defender для облачных приложений, для обнаружения действий Storm-0501 и реагирования на них, включая ключевые предупреждения об обнаружении Cobalt Strike, средства перечисления Microsoft Entra ID и компоненты программы-вымогателя Embargo.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Storm-0501 нацелилась на американские организации в различных секторах, проводя многоэтапные атаки на гибридные облачные среды с целью получения финансовой выгоды. Они перешли на модель "программа-вымогатель как услуга", объединившись с другими группами и развернув различные полезные программы-вымогатели. Группа использует уязвимости в приложениях для первоначального доступа, проводит тщательную разведку, перемещается в разные стороны, используя различные методы и инструменты, и в конечном итоге внедряет программу-вымогатель Embargo для вымогательства у жертв. Корпорация Майкрософт рекомендует специальные средства для обнаружения действий, связанных с Storm-0501, и реагирования на них, рекомендуя организациям отслеживать подозрительные действия и повышать безопасность учетных данных, чтобы снизить риск, связанный с этой угрозой.
-----
Хакерская группа Storm-0501 недавно провела кампанию, нацеленную на гибридные облачные среды в Соединенных Штатах, что привело к утечке данных, краже учетных данных, фальсификации, постоянному доступу через черный ход и внедрению программ-вымогателей в различных секторах.
Storm-0501 - это финансово мотивированная киберпреступная группировка, которая действует с 2021 года, первоначально нацелившись на школьные округа США, а затем перешла к модели "программа-вымогатель как услуга".
Группа использует различные программы-вымогатели, такие как Hive, BlackCat, Hunters International, LockBit и Embargo ransomware.
Storm-0501 использует уязвимости в приложениях Zoho ManageEngine, Citrix NetScaler и ColdFusion для первоначального доступа и использует такие инструменты, как Impacket, Cobalt Strike и Rclone, для горизонтального перемещения, извлечения учетных данных и эксфильтрации данных.
Группа использовала украденные учетные данные, в частности Microsoft Entra ID, для перехода из локальной среды в облачную, создания лазейки для доступа и компрометации учетных записей администраторов домена.
Программа-вымогатель Embargo, разработанная в Rust и работающая по модели RaaS, использует тактику двойного вымогательства для шифрования файлов и угрозы утечки конфиденциальных данных, если выкуп не будет выплачен.
Корпорация Майкрософт рекомендует использовать такие средства, как Microsoft Defender Antivirus и Microsoft Defender для облачных приложений, для обнаружения действий Storm-0501 и реагирования на них, включая ключевые предупреждения об обнаружении Cobalt Strike, средства перечисления Microsoft Entra ID и компоненты программы-вымогателя Embargo.
#ParsedReport #CompletenessLow
28-09-2024
Remote execution exploit chain in CUPS: Overview, detection, and remediation
https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups
Report completeness: Low
CVEs:
CVE-2024-47177 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47175 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47176 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47076 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1059, T1203
IOCs:
Url: 1
IP: 6
Soft:
Unix, Ubuntu
Languages:
postscript
Links:
28-09-2024
Remote execution exploit chain in CUPS: Overview, detection, and remediation
https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups
Report completeness: Low
CVEs:
CVE-2024-47177 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47175 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47176 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47076 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1059, T1203
IOCs:
Url: 1
IP: 6
Soft:
Unix, Ubuntu
Languages:
postscript
Links:
https://github.com/OpenPrinting/cups-browsed/security/advisories/GHSA-rj88-6mr5-rcw8https://gist.github.com/stong/c8847ef27910ae344a7b5408d9840ee1https://github.com/RickdeJager/cupshaxDatadoghq
Remote execution exploit chain in CUPS: Overview, detection, and remediation
Learn more about the exploit chain affecting CUPS.
CTT Report Hub
#ParsedReport #CompletenessLow 28-09-2024 Remote execution exploit chain in CUPS: Overview, detection, and remediation https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups Report completeness: Low CVEs: CVE-2024-47177 [Vulners] …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----
Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.
Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.
CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.
Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.
Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.
Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----
Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.
Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.
CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.
Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.
Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.
Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
#ParsedReport #CompletenessLow
29-09-2024
Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election
https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election
Report completeness: Low
Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse
Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique
Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees
Industry:
Healthcare, Government, Ngo, E-commerce, Education
Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...
IOCs:
Domain: 74
Email: 1
File: 1
Soft:
discord
29-09-2024
Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election
https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election
Report completeness: Low
Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse
Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique
Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees
Industry:
Healthcare, Government, Ngo, E-commerce, Education
Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...
IOCs:
Domain: 74
Email: 1
File: 1
Soft:
discord
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----
Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.
Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.
Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.
Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.
Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.
Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.
Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----
Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.
Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.
Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.
Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.
Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.
Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.
Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
#ParsedReport #CompletenessLow
29-09-2024
Over 300,000! GorillaBot: The New King of DDoS Attacks
https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks
Report completeness: Low
Actors/Campaigns:
Keksec
Threats:
Gorillabot
Mirai
Udpflood_technique
Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure
Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot
Geo:
Canada, China, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1498, T1095, T1037, T1547.001, T1562.009, T1059
IOCs:
File: 1
Hash: 7
Soft:
Hadoop
Platforms:
mips, arm, x86
29-09-2024
Over 300,000! GorillaBot: The New King of DDoS Attacks
https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks
Report completeness: Low
Actors/Campaigns:
Keksec
Threats:
Gorillabot
Mirai
Udpflood_technique
Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure
Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot
Geo:
Canada, China, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1498, T1095, T1037, T1547.001, T1562.009, T1059
IOCs:
File: 1
Hash: 7
Soft:
Hadoop
Platforms:
mips, arm, x86
NSFOCUS
Over 300,000! GorillaBot: The New King of DDoS Attacks - NSFOCUS
Explore the emergence of Gorilla Botnet, its DDoS tactics, global impact, and sophisticated evasion techniques.
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Over 300,000! GorillaBot: The New King of DDoS Attacks https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks Report completeness: Low Actors/Campaigns: Keksec Threats: Gorillabot Mirai…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----
В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.
Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.
В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.
Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.
Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----
В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.
Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.
В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.
Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.
Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Forwarded from Tinyscope
Написали статью о том куда можно пожаловаться на фишинговые и вредоносные ресурсы.
Какие еще способы пропустили?🤔
Какие еще способы пропустили?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
#ParsedReport #CompletenessLow
30-09-2024
Threat Intelligence \| APT-Patchwork group testing new Badnews variant?
https://www.ctfiot.com/207361.html
Report completeness: Low
Actors/Campaigns:
Dropping_elephant
Threats:
Badnews_rat
Donut
Northstar_tool
Industry:
Government, Healthcare
Geo:
Pakistan, China, Asia, Bhutan, Asian
ChatGPT TTPs:
T1140, T1059.001, T1105, T1574.009, T1027.002
IOCs:
File: 3
Hash: 1
Email: 1
Soft:
WeChat
Algorithms:
base64, salsa20, aes, sha256
Functions:
GetCommand
Win API:
QueueUserAPC
30-09-2024
Threat Intelligence \| APT-Patchwork group testing new Badnews variant?
https://www.ctfiot.com/207361.html
Report completeness: Low
Actors/Campaigns:
Dropping_elephant
Threats:
Badnews_rat
Donut
Northstar_tool
Industry:
Government, Healthcare
Geo:
Pakistan, China, Asia, Bhutan, Asian
ChatGPT TTPs:
do not use without manual checkT1140, T1059.001, T1105, T1574.009, T1027.002
IOCs:
File: 3
Hash: 1
Email: 1
Soft:
Algorithms:
base64, salsa20, aes, sha256
Functions:
GetCommand
Win API:
QueueUserAPC
CTF导航
威胁情报 | APT-Patchwork 组织测试 Badnews 新变种? | CTF导航
作者:知道创宇404高级威胁情报团队时间:2024年9月30日1 分析概述参考资料近期,知道创宇404高级威胁情报团队在分析过程中发现一个与Patchwork组织历史TTP极其相似的样本,该样本使用Patchwork常用的donut加载执...
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Threat Intelligence \| APT-Patchwork group testing new Badnews variant? https://www.ctfiot.com/207361.html Report completeness: Low Actors/Campaigns: Dropping_elephant Threats: Badnews_rat Donut Northstar_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается обнаружение командой Knowsec 404 Advanced Threat Intelligence нового варианта вредоноса badnews, связанного с группой Patchwork. Новый вариант демонстрирует отличные характеристики, такие как методология шифрования, структура подключаемых модулей и удаленные функции, что указывает на продолжающиеся усилия по разработке, направленные на преобразование вредоноса badnews. Образец, по-видимому, представляет собой тестовую заявку от Patchwork, в которой используется документ bait для развертывания полезной нагрузки, и демонстрирует сходство с историческими TTP от Patchwork, особенно в отношении использования TTP от Donut-NorthStar.
-----
Команда Knowsec 404 Advanced Threat Intelligence обнаружила новый вариант вредоноса badnews, код которого в значительной степени совпадает с историческими тактиками, методами и процедурами (TTP) группы Patchwork .
Новый вариант badnews использует base64+Salsa20 для шифрования данных и структурирован как подключаемый модуль для badnews, при этом некоторые возможности обнаружения трафика и файлов удалены.
Злоумышленник использует пустой PDF-документ в качестве приманки, что потенциально указывает на тестовую отправку обновлений оружия внутренним персоналом Patchwork.
Patchwork, также известная как "Maha grass" или "White Elephant", - это группа APT из Южной Азии, которая с 2015 года занимается шпионажем против азиатских стран.
Операционный процесс включает загрузку ложного документа, его выполнение, загрузку и сохранение вредоносной полезной нагрузки в виде "C:ProgramDatawer.dll", при этом расшифровка шелл-кода показывает использование загрузчика donut.
Вариант badnews использует подключаемые модули для выполнения основных функций, что приводит к меньшему размеру полезной нагрузки, что имеет сходство с TTP от Patchwork и использованием TTP от Donut-NorthStar в течение последних двух лет.
Детальное сходство с badnews заключается в изменении алгоритма шифрования, согласованной структуре передачи данных и эквивалентных функциональных возможностях вредоноса.
Текущие усилия по разработке направлены на преобразование badnews путем изменения или удаления файловых функций, компоновки функций, обновления структуры трафика для использования HTTPS и улучшения общей структуры трафика.
Роль документа-приманки, возможно, заключается в активном тестировании с несколькими образцами одного и того же типа, разделенными на исполняемые и DLL-файлы, что требует постоянного мониторинга и отслеживания результатов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается обнаружение командой Knowsec 404 Advanced Threat Intelligence нового варианта вредоноса badnews, связанного с группой Patchwork. Новый вариант демонстрирует отличные характеристики, такие как методология шифрования, структура подключаемых модулей и удаленные функции, что указывает на продолжающиеся усилия по разработке, направленные на преобразование вредоноса badnews. Образец, по-видимому, представляет собой тестовую заявку от Patchwork, в которой используется документ bait для развертывания полезной нагрузки, и демонстрирует сходство с историческими TTP от Patchwork, особенно в отношении использования TTP от Donut-NorthStar.
-----
Команда Knowsec 404 Advanced Threat Intelligence обнаружила новый вариант вредоноса badnews, код которого в значительной степени совпадает с историческими тактиками, методами и процедурами (TTP) группы Patchwork .
Новый вариант badnews использует base64+Salsa20 для шифрования данных и структурирован как подключаемый модуль для badnews, при этом некоторые возможности обнаружения трафика и файлов удалены.
Злоумышленник использует пустой PDF-документ в качестве приманки, что потенциально указывает на тестовую отправку обновлений оружия внутренним персоналом Patchwork.
Patchwork, также известная как "Maha grass" или "White Elephant", - это группа APT из Южной Азии, которая с 2015 года занимается шпионажем против азиатских стран.
Операционный процесс включает загрузку ложного документа, его выполнение, загрузку и сохранение вредоносной полезной нагрузки в виде "C:ProgramDatawer.dll", при этом расшифровка шелл-кода показывает использование загрузчика donut.
Вариант badnews использует подключаемые модули для выполнения основных функций, что приводит к меньшему размеру полезной нагрузки, что имеет сходство с TTP от Patchwork и использованием TTP от Donut-NorthStar в течение последних двух лет.
Детальное сходство с badnews заключается в изменении алгоритма шифрования, согласованной структуре передачи данных и эквивалентных функциональных возможностях вредоноса.
Текущие усилия по разработке направлены на преобразование badnews путем изменения или удаления файловых функций, компоновки функций, обновления структуры трафика для использования HTTPS и улучшения общей структуры трафика.
Роль документа-приманки, возможно, заключается в активном тестировании с несколькими образцами одного и того же типа, разделенными на исполняемые и DLL-файлы, что требует постоянного мониторинга и отслеживания результатов.
#ParsedReport #CompletenessMedium
30-09-2024
Sly Malware Found in Fake Google Chrome and MS Teams Installers
https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers
Report completeness: Medium
Actors/Campaigns:
Chaya_002
Scarlet_goldfinch
Threats:
Fakesg
Clearfake
Fakeupdateru
Socgholish_loader
Netsupportmanager_rat
Seo_poisoning_technique
Kerberoasting_technique
Cobalt_strike
Lolbin_technique
Process_injection_technique
Credential_dumping_technique
Geo:
Canadian
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 11
Domain: 3
Url: 6
IP: 3
Hash: 25
Soft:
Google Chrome, Microsoft Teams, Microsoft Edge, WordPress, Windows search, chrome, firefox, Active Directory, AutoHotKey
Win Services:
WebClient
Languages:
powershell, javascript, php, cscript, autoit
30-09-2024
Sly Malware Found in Fake Google Chrome and MS Teams Installers
https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers
Report completeness: Medium
Actors/Campaigns:
Chaya_002
Scarlet_goldfinch
Threats:
Fakesg
Clearfake
Fakeupdateru
Socgholish_loader
Netsupportmanager_rat
Seo_poisoning_technique
Kerberoasting_technique
Cobalt_strike
Lolbin_technique
Process_injection_technique
Credential_dumping_technique
Geo:
Canadian
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 11
Domain: 3
Url: 6
IP: 3
Hash: 25
Soft:
Google Chrome, Microsoft Teams, Microsoft Edge, WordPress, Windows search, chrome, firefox, Active Directory, AutoHotKey
Win Services:
WebClient
Languages:
powershell, javascript, php, cscript, autoit
Forescout
Sly Malware Found in Fake Google Chrome and MS Teams Installers - Forescout
Forescout’s threat hunting team finds and analyzes reconnaissance malware in fake Google Chrome and fake Microsoft Teams download installers.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Sly Malware Found in Fake Google Chrome and MS Teams Installers https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers Report completeness: Medium Actors/Campaigns: Chaya_002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Оперативный центр безопасности Forescout расследовал серию инцидентов с вредоносным ПО, связанных с поддельными настройками Google Chrome и Microsoft, что привело к обнаружению более широкой тенденции к вредоносной активности, нацеленной на организации с помощью разведывательного вредоносного ПО, направленного на сбор информации о пользователях и сети для потенциальных целевых атак. Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию и подготовку к более масштабным кибератакам, демонстрируя изменяющееся поведение и используя различные тактики для достижения своих целей. Кластер вредоносных программ демонстрирует постоянное совершенствование стратегий развертывания и расширение возможностей, включая подключение к известному серверу управления Cobalt Strike. Операционный процесс вредоносного ПО включает в себя разведку, сопоставление доменов и, возможно, посреднический доступ к собранным данным и доступ к сети с помощью различных тактик, таких как SEO-отравление, использование PowerShell, атаки с использованием Kerberoasting и сбор данных браузера.
-----
Центр управления безопасностью Forescout (SOC) недавно расследовал серию инцидентов с вредоносным ПО, связанных с поддельным Google Chrome и поддельными исполняемыми файлами Microsoft setup в сети клиента. Эти инциденты выявили более широкую тенденцию к вредоносной активности с аналогичными атаками с использованием поддельных программ Microsoft Teams и Microsoft Edge installers. В результате этого расследования было выявлено несколько новых образцов вредоносных программ, доменов, IP-адресов, тактик, методов и процедур (TTP), а также возможностей поиска угроз. Основной целью вредоносного ПО является разведка с целью сбора информации о пользователях и сети для потенциальных целенаправленных атак, таких как развертывание специализированных программ-вымогателей или установка средств удаленного доступа.
Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию за счет продажи собранных данных и доступа к ним, а также подготовку к более масштабным кибератакам. Вредоносная программа демонстрирует эволюционирующее поведение, например, выполняет команды PowerShell из пакетов MSIX, использует сценарии автоматической загрузки и использует WMIC для сбора информации о домене. Примечательно, что полезная нагрузка вредоносного ПО переместилась с файлов JavaScript на исполняемые форматы, демонстрируя постоянное совершенствование стратегий развертывания и увеличивая его потенциальное воздействие.
Вредоносный кластер перемещается по различным структурам каталогов WordPress для хранения вредоносных файлов и загружает дополнительные инструменты, помимо NetSupport RMM, что указывает на развивающиеся возможности. Инцидент, связанный с вредоносным ПО, маскирующимся под установщик MS Teams, побудил Forescout выпустить TLP:AMBER cyber flash, в котором подробно описаны тактика атаки, процедуры и методы эксфильтрации. Кроме того, было обнаружено, что кластер подключен к известному серверу командования и контроля Cobalt Strike (C2), что указывает на потенциальную связь с известными хакерскими группами.
Операционный процесс вредоносного ПО включает в себя первоначальную разведку для сбора информации о конкретном пользователе, картирование доменной структуры предприятия-жертвы и, возможно, посредничество в получении доступа к собранным данным и сети. В основе этих действий лежат известные тактические приемы, включая SEO-отравление, использование PowerShell для загрузки вредоносного программного обеспечения, использование атак с использованием Kerberoasting и сбор данных браузера для несанкционированного доступа и перемещения по сетям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Оперативный центр безопасности Forescout расследовал серию инцидентов с вредоносным ПО, связанных с поддельными настройками Google Chrome и Microsoft, что привело к обнаружению более широкой тенденции к вредоносной активности, нацеленной на организации с помощью разведывательного вредоносного ПО, направленного на сбор информации о пользователях и сети для потенциальных целевых атак. Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию и подготовку к более масштабным кибератакам, демонстрируя изменяющееся поведение и используя различные тактики для достижения своих целей. Кластер вредоносных программ демонстрирует постоянное совершенствование стратегий развертывания и расширение возможностей, включая подключение к известному серверу управления Cobalt Strike. Операционный процесс вредоносного ПО включает в себя разведку, сопоставление доменов и, возможно, посреднический доступ к собранным данным и доступ к сети с помощью различных тактик, таких как SEO-отравление, использование PowerShell, атаки с использованием Kerberoasting и сбор данных браузера.
-----
Центр управления безопасностью Forescout (SOC) недавно расследовал серию инцидентов с вредоносным ПО, связанных с поддельным Google Chrome и поддельными исполняемыми файлами Microsoft setup в сети клиента. Эти инциденты выявили более широкую тенденцию к вредоносной активности с аналогичными атаками с использованием поддельных программ Microsoft Teams и Microsoft Edge installers. В результате этого расследования было выявлено несколько новых образцов вредоносных программ, доменов, IP-адресов, тактик, методов и процедур (TTP), а также возможностей поиска угроз. Основной целью вредоносного ПО является разведка с целью сбора информации о пользователях и сети для потенциальных целенаправленных атак, таких как развертывание специализированных программ-вымогателей или установка средств удаленного доступа.
Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию за счет продажи собранных данных и доступа к ним, а также подготовку к более масштабным кибератакам. Вредоносная программа демонстрирует эволюционирующее поведение, например, выполняет команды PowerShell из пакетов MSIX, использует сценарии автоматической загрузки и использует WMIC для сбора информации о домене. Примечательно, что полезная нагрузка вредоносного ПО переместилась с файлов JavaScript на исполняемые форматы, демонстрируя постоянное совершенствование стратегий развертывания и увеличивая его потенциальное воздействие.
Вредоносный кластер перемещается по различным структурам каталогов WordPress для хранения вредоносных файлов и загружает дополнительные инструменты, помимо NetSupport RMM, что указывает на развивающиеся возможности. Инцидент, связанный с вредоносным ПО, маскирующимся под установщик MS Teams, побудил Forescout выпустить TLP:AMBER cyber flash, в котором подробно описаны тактика атаки, процедуры и методы эксфильтрации. Кроме того, было обнаружено, что кластер подключен к известному серверу командования и контроля Cobalt Strike (C2), что указывает на потенциальную связь с известными хакерскими группами.
Операционный процесс вредоносного ПО включает в себя первоначальную разведку для сбора информации о конкретном пользователе, картирование доменной структуры предприятия-жертвы и, возможно, посредничество в получении доступа к собранным данным и сети. В основе этих действий лежат известные тактические приемы, включая SEO-отравление, использование PowerShell для загрузки вредоносного программного обеспечения, использование атак с использованием Kerberoasting и сбор данных браузера для несанкционированного доступа и перемещения по сетям.
#ParsedReport #CompletenessLow
30-09-2024
Watch out! Mobidash Android adware spread through phishing and online links
https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links
Report completeness: Low
Threats:
Mobidash
Victims:
Android users
Industry:
Software_development
ChatGPT TTPs:
T1566, T1407, T1036.005
IOCs:
Domain: 6
Soft:
Android
30-09-2024
Watch out! Mobidash Android adware spread through phishing and online links
https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links
Report completeness: Low
Threats:
Mobidash
Victims:
Android users
Industry:
Software_development
ChatGPT TTPs:
do not use without manual checkT1566, T1407, T1036.005
IOCs:
Domain: 6
Soft:
Android
ThreatDown by Malwarebytes
Watch out! Mobidash Android adware spread through phishing and online links - ThreatDown by Malwarebytes
ThreatDown has uncovered a new campaign spreading the MobiDash adware for Android.