CTT Report Hub
#ParsedReport #CompletenessLow 28-09-2024 Remote execution exploit chain in CUPS: Overview, detection, and remediation https://securitylabs.datadoghq.com/articles/emerging-vulnerability-cups Report completeness: Low CVEs: CVE-2024-47177 [Vulners] …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----
Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.
Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.
CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.
Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.
Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.
Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют серьезную киберугрозу, позволяя злоумышленникам использовать службу печати CUPS для выполнения вредоносного кода в целевых системах. Цепочка уязвимостей, начиная с CVE-2024-47176 в cups-browsed, приводит к потенциальной компрометации систем путем манипулирования атрибутами принтера и внедрения кода, при этом злоумышленник использует незащищенный UDP-порт 631 для установки вредоносного принтера и запуска выполнения вредоносных команд, когда законный пользователь инициирует печать работа. Меры предосторожности включают мониторинг, исправление уязвимых систем и получение информации об обновлениях системы безопасности для устранения этих уязвимостей.
-----
Выявленные уязвимости в компонентах, связанных с общей системой печати UNIX (CUPS), представляют собой серьезные киберугрозы и потенциальные уязвимости, связанные с эксплойтами.
Цепочка уязвимостей, начинающаяся с CVE-2024-47176 в cups-фильтрах, CVE-2024-47076 в libcupsfilters, CVE-2024-47175 в libppd и CVE-2024-47177 в cups-фильтрах, позволяет злоумышленнику выполнить вредоносный код в целевой системе через службу печати CUPS.
CVE-2024-47176 позволяет выполнять привязку к версии 0.0.0.0, CVE-2024-47076 позволяет предоставлять вредоносные атрибуты принтера, CVE-2024-47175 позволяет манипулировать атрибутами принтера во временном PPD-файле, а CVE-2024-47177 выявляет ошибку при внедрении кода.
Сценарий атаки включает отправку UDP-пакета на порт 631 жертвы, использование сервиса CUPS для установления связи с IPP-сервером злоумышленника и инициирование выполнения вредоносных команд.
Для успешной атаки требуется, чтобы законный пользователь в системе жертвы неосознанно запустил задание на печать на скомпрометированном принтере.
Меры предосторожности включают мониторинг, оперативное внесение исправлений в уязвимые системы, использование инструментов анализа киберугроз для выявления уязвимых узлов и постоянное информирование об обновлениях системы безопасности и передовых методах.
#ParsedReport #CompletenessLow
29-09-2024
Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election
https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election
Report completeness: Low
Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse
Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique
Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees
Industry:
Healthcare, Government, Ngo, E-commerce, Education
Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...
IOCs:
Domain: 74
Email: 1
File: 1
Soft:
discord
29-09-2024
Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election
https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election
Report completeness: Low
Actors/Campaigns:
Irgc (motivation: cyber_espionage, cyber_criminal)
Charming_kitten (motivation: cyber_espionage)
Tag-56 (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Fox_kitten
Ransomhouse
Threats:
Noescape
Blackcat
Pay2key
Spear-phishing_technique
Victims:
Email accounts associated with the 2024 u.s. presidential election, Persons associated with an identified u.s. presidential campaign, Individuals with a nexus to iranian and middle eastern affairs, U.s.-based schools, Municipal governments, Financial institutions, Healthcare facilities, International conference attendees
Industry:
Healthcare, Government, Ngo, E-commerce, Education
Geo:
Iranian, American, Israeli, Saudi arabia, Israel, Iran, Tehran
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1589, T1140, T1027, T1105, T1490, T1510, T1498, T1568, have more...
IOCs:
Domain: 74
Email: 1
File: 1
Soft:
discord
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Iranian Cyber Actors (IRGC) - Targeting the 2024 U.S. Presidential Election https://www.resecurity.com/blog/article/iranian-cyber-actors-irgc-targeting-the-2024-us-presidential-election Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----
Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.
Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.
Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.
Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.
Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.
Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.
Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранские киберпреступники, связанные с иранским правительством, в частности Корпус стражей исламской революции (КСИР), занимались вредоносной кибератакой, нацеленной на учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году. Этим лицам были предъявлены обвинения в хакерских атаках и утечке информации, целью которых было повлиять на выборы. Министерство юстиции заявило, что они сосредоточили свое внимание на получении несанкционированного доступа к личным аккаунтам, связанным с президентской кампанией в США, включая официальных лиц, участвующих в кампании. Целью этих мероприятий является оказание влияния на демократические институты США и получение доступа к конфиденциальной информации, связанной с выборами в США. Для устранения этих киберугроз частным лицам и организациям рекомендуется внедрять программы обучения пользователей, совершенствовать протоколы реагирования на фишинг и соблюдать строгую кибергигиену.
-----
Иранские киберпреступники, связанные с КСИР, атакуют учетные записи электронной почты, связанные с президентскими выборами в США в 2024 году, сосредоточившись на том, чтобы повлиять на предстоящие выборы с помощью киберопераций.
Трем киберпреступникам КСИР были предъявлены обвинения во взломе и утечке информации, нацеленной на личные аккаунты, связанные с конкретной президентской кампанией в США.
Кибератака Ирана также направлена против лиц, причастных к иранским и ближневосточным делам, включая правительственных чиновников, журналистов, активистов и лоббистов, вероятно, в поддержку информационных операций.
Иран стремится посеять раздор и подорвать доверие к демократическим институтам США посредством киберопераций, используя напряженность в обществе и получая доступ к конфиденциальной информации, связанной с выборами.
Иранские киберпреступники используют методы социальной инженерии, выдавая себя за профессиональных партнеров по электронной почте или платформам обмена сообщениями и даже выдавая себя за израильские онлайн-сервисы, чтобы скрыть свое происхождение.
Иранские хакеры сотрудничают с филиалами программ-вымогателей, чтобы получить доступ к сетям жертв для выплаты выкупа, используя тактику монетизации вторжений и нацеливаясь на различные организации США.
Стратегии противодействия иранским киберугрозам включают в себя осторожность в отношении нежелательных сообщений, внедрение программ обучения пользователей, усиление протоколов реагирования на фишинг и соблюдение строгих правил кибергигиены.
#ParsedReport #CompletenessLow
29-09-2024
Over 300,000! GorillaBot: The New King of DDoS Attacks
https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks
Report completeness: Low
Actors/Campaigns:
Keksec
Threats:
Gorillabot
Mirai
Udpflood_technique
Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure
Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot
Geo:
Canada, China, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1498, T1095, T1037, T1547.001, T1562.009, T1059
IOCs:
File: 1
Hash: 7
Soft:
Hadoop
Platforms:
mips, arm, x86
29-09-2024
Over 300,000! GorillaBot: The New King of DDoS Attacks
https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks
Report completeness: Low
Actors/Campaigns:
Keksec
Threats:
Gorillabot
Mirai
Udpflood_technique
Victims:
Universities, Government websites, Telecoms, Banks, Gaming, Gambling, Critical infrastructure
Industry:
Entertainment, Financial, Government, Critical_infrastructure, Telco, Education, Iot
Geo:
Canada, China, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1498, T1095, T1037, T1547.001, T1562.009, T1059
IOCs:
File: 1
Hash: 7
Soft:
Hadoop
Platforms:
mips, arm, x86
NSFOCUS
Over 300,000! GorillaBot: The New King of DDoS Attacks - NSFOCUS
Explore the emergence of Gorilla Botnet, its DDoS tactics, global impact, and sophisticated evasion techniques.
CTT Report Hub
#ParsedReport #CompletenessLow 29-09-2024 Over 300,000! GorillaBot: The New King of DDoS Attacks https://nsfocusglobal.com/over-300000-gorillabot-the-new-king-of-ddos-attacks Report completeness: Low Actors/Campaigns: Keksec Threats: Gorillabot Mirai…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----
В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.
Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.
В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.
Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.
Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что новая и очень сложная группа ботнетов под названием Gorilla Botnet стала главной угрозой при проведении DDoS-атак. Ботнет был нацелен на широкий спектр секторов в более чем 100 странах, демонстрируя расширенные возможности, используя методы шифрования и демонстрируя высокий уровень изощренности в поддержании контроля над скомпрометированными устройствами. Он запустил множество DDoS-атак с использованием различных методов, отдавая предпочтение UDP-флуд-атакам. GorillaBot очень похож на Mirai, но с расширенной функциональностью и тактикой уклонения, позволяющей избежать обнаружения.
-----
В сентябре 2024 года ботнет Gorilla превратился в серьезную угрозу с высокой степенью изощренности в проведении DDoS-атак, нацеленных на различные сектора в более чем 100 странах с акцентом на Китай и США.
Ботнет Gorilla использовал модифицированную версию исходного кода Mirai и передовые методы шифрования для сокрытия важной информации, демонстрируя осведомленность о мерах противодействия обнаружению.
В течение месяца ботнет запустил более 300 000 DDoS-атак, в основном с использованием UDP-флуд-атак, за которыми последовали методы ACK BYPASS Flood и VSE Flood.
Он поддерживал контроль над скомпрометированными устройствами Интернета вещей и облачными хостами, мог похвастаться расширенным арсеналом из 19 направлений DDoS-атак и включал функции защиты от обнаружения, такие как уникальные функции и возможности защиты от мошенничества.
Ботнет Gorilla имитировал методы шифрования группы KekSec, чтобы скрыть свое происхождение и деятельность, демонстрируя преднамеренные усилия оставаться неуловимым и избегать обнаружения.
Forwarded from Tinyscope
Написали статью о том куда можно пожаловаться на фишинговые и вредоносные ресурсы.
Какие еще способы пропустили?🤔
Какие еще способы пропустили?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
#ParsedReport #CompletenessLow
30-09-2024
Threat Intelligence \| APT-Patchwork group testing new Badnews variant?
https://www.ctfiot.com/207361.html
Report completeness: Low
Actors/Campaigns:
Dropping_elephant
Threats:
Badnews_rat
Donut
Northstar_tool
Industry:
Government, Healthcare
Geo:
Pakistan, China, Asia, Bhutan, Asian
ChatGPT TTPs:
T1140, T1059.001, T1105, T1574.009, T1027.002
IOCs:
File: 3
Hash: 1
Email: 1
Soft:
WeChat
Algorithms:
base64, salsa20, aes, sha256
Functions:
GetCommand
Win API:
QueueUserAPC
30-09-2024
Threat Intelligence \| APT-Patchwork group testing new Badnews variant?
https://www.ctfiot.com/207361.html
Report completeness: Low
Actors/Campaigns:
Dropping_elephant
Threats:
Badnews_rat
Donut
Northstar_tool
Industry:
Government, Healthcare
Geo:
Pakistan, China, Asia, Bhutan, Asian
ChatGPT TTPs:
do not use without manual checkT1140, T1059.001, T1105, T1574.009, T1027.002
IOCs:
File: 3
Hash: 1
Email: 1
Soft:
Algorithms:
base64, salsa20, aes, sha256
Functions:
GetCommand
Win API:
QueueUserAPC
CTF导航
威胁情报 | APT-Patchwork 组织测试 Badnews 新变种? | CTF导航
作者:知道创宇404高级威胁情报团队时间:2024年9月30日1 分析概述参考资料近期,知道创宇404高级威胁情报团队在分析过程中发现一个与Patchwork组织历史TTP极其相似的样本,该样本使用Patchwork常用的donut加载执...
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Threat Intelligence \| APT-Patchwork group testing new Badnews variant? https://www.ctfiot.com/207361.html Report completeness: Low Actors/Campaigns: Dropping_elephant Threats: Badnews_rat Donut Northstar_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается обнаружение командой Knowsec 404 Advanced Threat Intelligence нового варианта вредоноса badnews, связанного с группой Patchwork. Новый вариант демонстрирует отличные характеристики, такие как методология шифрования, структура подключаемых модулей и удаленные функции, что указывает на продолжающиеся усилия по разработке, направленные на преобразование вредоноса badnews. Образец, по-видимому, представляет собой тестовую заявку от Patchwork, в которой используется документ bait для развертывания полезной нагрузки, и демонстрирует сходство с историческими TTP от Patchwork, особенно в отношении использования TTP от Donut-NorthStar.
-----
Команда Knowsec 404 Advanced Threat Intelligence обнаружила новый вариант вредоноса badnews, код которого в значительной степени совпадает с историческими тактиками, методами и процедурами (TTP) группы Patchwork .
Новый вариант badnews использует base64+Salsa20 для шифрования данных и структурирован как подключаемый модуль для badnews, при этом некоторые возможности обнаружения трафика и файлов удалены.
Злоумышленник использует пустой PDF-документ в качестве приманки, что потенциально указывает на тестовую отправку обновлений оружия внутренним персоналом Patchwork.
Patchwork, также известная как "Maha grass" или "White Elephant", - это группа APT из Южной Азии, которая с 2015 года занимается шпионажем против азиатских стран.
Операционный процесс включает загрузку ложного документа, его выполнение, загрузку и сохранение вредоносной полезной нагрузки в виде "C:ProgramDatawer.dll", при этом расшифровка шелл-кода показывает использование загрузчика donut.
Вариант badnews использует подключаемые модули для выполнения основных функций, что приводит к меньшему размеру полезной нагрузки, что имеет сходство с TTP от Patchwork и использованием TTP от Donut-NorthStar в течение последних двух лет.
Детальное сходство с badnews заключается в изменении алгоритма шифрования, согласованной структуре передачи данных и эквивалентных функциональных возможностях вредоноса.
Текущие усилия по разработке направлены на преобразование badnews путем изменения или удаления файловых функций, компоновки функций, обновления структуры трафика для использования HTTPS и улучшения общей структуры трафика.
Роль документа-приманки, возможно, заключается в активном тестировании с несколькими образцами одного и того же типа, разделенными на исполняемые и DLL-файлы, что требует постоянного мониторинга и отслеживания результатов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается обнаружение командой Knowsec 404 Advanced Threat Intelligence нового варианта вредоноса badnews, связанного с группой Patchwork. Новый вариант демонстрирует отличные характеристики, такие как методология шифрования, структура подключаемых модулей и удаленные функции, что указывает на продолжающиеся усилия по разработке, направленные на преобразование вредоноса badnews. Образец, по-видимому, представляет собой тестовую заявку от Patchwork, в которой используется документ bait для развертывания полезной нагрузки, и демонстрирует сходство с историческими TTP от Patchwork, особенно в отношении использования TTP от Donut-NorthStar.
-----
Команда Knowsec 404 Advanced Threat Intelligence обнаружила новый вариант вредоноса badnews, код которого в значительной степени совпадает с историческими тактиками, методами и процедурами (TTP) группы Patchwork .
Новый вариант badnews использует base64+Salsa20 для шифрования данных и структурирован как подключаемый модуль для badnews, при этом некоторые возможности обнаружения трафика и файлов удалены.
Злоумышленник использует пустой PDF-документ в качестве приманки, что потенциально указывает на тестовую отправку обновлений оружия внутренним персоналом Patchwork.
Patchwork, также известная как "Maha grass" или "White Elephant", - это группа APT из Южной Азии, которая с 2015 года занимается шпионажем против азиатских стран.
Операционный процесс включает загрузку ложного документа, его выполнение, загрузку и сохранение вредоносной полезной нагрузки в виде "C:ProgramDatawer.dll", при этом расшифровка шелл-кода показывает использование загрузчика donut.
Вариант badnews использует подключаемые модули для выполнения основных функций, что приводит к меньшему размеру полезной нагрузки, что имеет сходство с TTP от Patchwork и использованием TTP от Donut-NorthStar в течение последних двух лет.
Детальное сходство с badnews заключается в изменении алгоритма шифрования, согласованной структуре передачи данных и эквивалентных функциональных возможностях вредоноса.
Текущие усилия по разработке направлены на преобразование badnews путем изменения или удаления файловых функций, компоновки функций, обновления структуры трафика для использования HTTPS и улучшения общей структуры трафика.
Роль документа-приманки, возможно, заключается в активном тестировании с несколькими образцами одного и того же типа, разделенными на исполняемые и DLL-файлы, что требует постоянного мониторинга и отслеживания результатов.
#ParsedReport #CompletenessMedium
30-09-2024
Sly Malware Found in Fake Google Chrome and MS Teams Installers
https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers
Report completeness: Medium
Actors/Campaigns:
Chaya_002
Scarlet_goldfinch
Threats:
Fakesg
Clearfake
Fakeupdateru
Socgholish_loader
Netsupportmanager_rat
Seo_poisoning_technique
Kerberoasting_technique
Cobalt_strike
Lolbin_technique
Process_injection_technique
Credential_dumping_technique
Geo:
Canadian
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 11
Domain: 3
Url: 6
IP: 3
Hash: 25
Soft:
Google Chrome, Microsoft Teams, Microsoft Edge, WordPress, Windows search, chrome, firefox, Active Directory, AutoHotKey
Win Services:
WebClient
Languages:
powershell, javascript, php, cscript, autoit
30-09-2024
Sly Malware Found in Fake Google Chrome and MS Teams Installers
https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers
Report completeness: Medium
Actors/Campaigns:
Chaya_002
Scarlet_goldfinch
Threats:
Fakesg
Clearfake
Fakeupdateru
Socgholish_loader
Netsupportmanager_rat
Seo_poisoning_technique
Kerberoasting_technique
Cobalt_strike
Lolbin_technique
Process_injection_technique
Credential_dumping_technique
Geo:
Canadian
TTPs:
Tactics: 8
Technics: 15
IOCs:
File: 11
Domain: 3
Url: 6
IP: 3
Hash: 25
Soft:
Google Chrome, Microsoft Teams, Microsoft Edge, WordPress, Windows search, chrome, firefox, Active Directory, AutoHotKey
Win Services:
WebClient
Languages:
powershell, javascript, php, cscript, autoit
Forescout
Sly Malware Found in Fake Google Chrome and MS Teams Installers - Forescout
Forescout’s threat hunting team finds and analyzes reconnaissance malware in fake Google Chrome and fake Microsoft Teams download installers.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Sly Malware Found in Fake Google Chrome and MS Teams Installers https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers Report completeness: Medium Actors/Campaigns: Chaya_002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Оперативный центр безопасности Forescout расследовал серию инцидентов с вредоносным ПО, связанных с поддельными настройками Google Chrome и Microsoft, что привело к обнаружению более широкой тенденции к вредоносной активности, нацеленной на организации с помощью разведывательного вредоносного ПО, направленного на сбор информации о пользователях и сети для потенциальных целевых атак. Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию и подготовку к более масштабным кибератакам, демонстрируя изменяющееся поведение и используя различные тактики для достижения своих целей. Кластер вредоносных программ демонстрирует постоянное совершенствование стратегий развертывания и расширение возможностей, включая подключение к известному серверу управления Cobalt Strike. Операционный процесс вредоносного ПО включает в себя разведку, сопоставление доменов и, возможно, посреднический доступ к собранным данным и доступ к сети с помощью различных тактик, таких как SEO-отравление, использование PowerShell, атаки с использованием Kerberoasting и сбор данных браузера.
-----
Центр управления безопасностью Forescout (SOC) недавно расследовал серию инцидентов с вредоносным ПО, связанных с поддельным Google Chrome и поддельными исполняемыми файлами Microsoft setup в сети клиента. Эти инциденты выявили более широкую тенденцию к вредоносной активности с аналогичными атаками с использованием поддельных программ Microsoft Teams и Microsoft Edge installers. В результате этого расследования было выявлено несколько новых образцов вредоносных программ, доменов, IP-адресов, тактик, методов и процедур (TTP), а также возможностей поиска угроз. Основной целью вредоносного ПО является разведка с целью сбора информации о пользователях и сети для потенциальных целенаправленных атак, таких как развертывание специализированных программ-вымогателей или установка средств удаленного доступа.
Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию за счет продажи собранных данных и доступа к ним, а также подготовку к более масштабным кибератакам. Вредоносная программа демонстрирует эволюционирующее поведение, например, выполняет команды PowerShell из пакетов MSIX, использует сценарии автоматической загрузки и использует WMIC для сбора информации о домене. Примечательно, что полезная нагрузка вредоносного ПО переместилась с файлов JavaScript на исполняемые форматы, демонстрируя постоянное совершенствование стратегий развертывания и увеличивая его потенциальное воздействие.
Вредоносный кластер перемещается по различным структурам каталогов WordPress для хранения вредоносных файлов и загружает дополнительные инструменты, помимо NetSupport RMM, что указывает на развивающиеся возможности. Инцидент, связанный с вредоносным ПО, маскирующимся под установщик MS Teams, побудил Forescout выпустить TLP:AMBER cyber flash, в котором подробно описаны тактика атаки, процедуры и методы эксфильтрации. Кроме того, было обнаружено, что кластер подключен к известному серверу командования и контроля Cobalt Strike (C2), что указывает на потенциальную связь с известными хакерскими группами.
Операционный процесс вредоносного ПО включает в себя первоначальную разведку для сбора информации о конкретном пользователе, картирование доменной структуры предприятия-жертвы и, возможно, посредничество в получении доступа к собранным данным и сети. В основе этих действий лежат известные тактические приемы, включая SEO-отравление, использование PowerShell для загрузки вредоносного программного обеспечения, использование атак с использованием Kerberoasting и сбор данных браузера для несанкционированного доступа и перемещения по сетям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Оперативный центр безопасности Forescout расследовал серию инцидентов с вредоносным ПО, связанных с поддельными настройками Google Chrome и Microsoft, что привело к обнаружению более широкой тенденции к вредоносной активности, нацеленной на организации с помощью разведывательного вредоносного ПО, направленного на сбор информации о пользователях и сети для потенциальных целевых атак. Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию и подготовку к более масштабным кибератакам, демонстрируя изменяющееся поведение и используя различные тактики для достижения своих целей. Кластер вредоносных программ демонстрирует постоянное совершенствование стратегий развертывания и расширение возможностей, включая подключение к известному серверу управления Cobalt Strike. Операционный процесс вредоносного ПО включает в себя разведку, сопоставление доменов и, возможно, посреднический доступ к собранным данным и доступ к сети с помощью различных тактик, таких как SEO-отравление, использование PowerShell, атаки с использованием Kerberoasting и сбор данных браузера.
-----
Центр управления безопасностью Forescout (SOC) недавно расследовал серию инцидентов с вредоносным ПО, связанных с поддельным Google Chrome и поддельными исполняемыми файлами Microsoft setup в сети клиента. Эти инциденты выявили более широкую тенденцию к вредоносной активности с аналогичными атаками с использованием поддельных программ Microsoft Teams и Microsoft Edge installers. В результате этого расследования было выявлено несколько новых образцов вредоносных программ, доменов, IP-адресов, тактик, методов и процедур (TTP), а также возможностей поиска угроз. Основной целью вредоносного ПО является разведка с целью сбора информации о пользователях и сети для потенциальных целенаправленных атак, таких как развертывание специализированных программ-вымогателей или установка средств удаленного доступа.
Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию за счет продажи собранных данных и доступа к ним, а также подготовку к более масштабным кибератакам. Вредоносная программа демонстрирует эволюционирующее поведение, например, выполняет команды PowerShell из пакетов MSIX, использует сценарии автоматической загрузки и использует WMIC для сбора информации о домене. Примечательно, что полезная нагрузка вредоносного ПО переместилась с файлов JavaScript на исполняемые форматы, демонстрируя постоянное совершенствование стратегий развертывания и увеличивая его потенциальное воздействие.
Вредоносный кластер перемещается по различным структурам каталогов WordPress для хранения вредоносных файлов и загружает дополнительные инструменты, помимо NetSupport RMM, что указывает на развивающиеся возможности. Инцидент, связанный с вредоносным ПО, маскирующимся под установщик MS Teams, побудил Forescout выпустить TLP:AMBER cyber flash, в котором подробно описаны тактика атаки, процедуры и методы эксфильтрации. Кроме того, было обнаружено, что кластер подключен к известному серверу командования и контроля Cobalt Strike (C2), что указывает на потенциальную связь с известными хакерскими группами.
Операционный процесс вредоносного ПО включает в себя первоначальную разведку для сбора информации о конкретном пользователе, картирование доменной структуры предприятия-жертвы и, возможно, посредничество в получении доступа к собранным данным и сети. В основе этих действий лежат известные тактические приемы, включая SEO-отравление, использование PowerShell для загрузки вредоносного программного обеспечения, использование атак с использованием Kerberoasting и сбор данных браузера для несанкционированного доступа и перемещения по сетям.
#ParsedReport #CompletenessLow
30-09-2024
Watch out! Mobidash Android adware spread through phishing and online links
https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links
Report completeness: Low
Threats:
Mobidash
Victims:
Android users
Industry:
Software_development
ChatGPT TTPs:
T1566, T1407, T1036.005
IOCs:
Domain: 6
Soft:
Android
30-09-2024
Watch out! Mobidash Android adware spread through phishing and online links
https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links
Report completeness: Low
Threats:
Mobidash
Victims:
Android users
Industry:
Software_development
ChatGPT TTPs:
do not use without manual checkT1566, T1407, T1036.005
IOCs:
Domain: 6
Soft:
Android
ThreatDown by Malwarebytes
Watch out! Mobidash Android adware spread through phishing and online links - ThreatDown by Malwarebytes
ThreatDown has uncovered a new campaign spreading the MobiDash adware for Android.
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Watch out! Mobidash Android adware spread through phishing and online links https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и анализе новой рекламной кампании для Android с участием MobiDash, обсуждении ее тактики, характеристик и настойчивости в распространении вредоносного программного обеспечения на устройствах Android. В нем рассказывается о названии обнаруживаемой угрозы, способе распространения, поведении и роли поставщиков средств безопасности, таких как ThreatDown и Malwarebytes, в устранении угрозы и защите пользователей.
-----
Компания ThreatDown выявила новую рекламную кампанию для Android с участием MobiDash, подчеркнув, что усилия по распространению вредоносного программного обеспечения на устройствах Android продолжаются. Кампания использует различные тактики, такие как фишинговые электронные письма, ссылки в социальных сетях, которыми делятся обычные пользователи или боты, и даже порнографический веб-сайт (xnxxvideosporn . net) для распространения рекламного ПО MobiDash для Android. Конкретное название этой угрозы, используемой Malwarebytes для обнаружения, - Android/Adware.MobiDash, которая действует с 2015 года и остается распространенной на протяжении многих лет. MobiDash работает как adware SDK, пакет инструментов, который может быть легко интегрирован в пакеты приложений Android (APK) для мобильных устройств. Злоумышленники часто используют законные APK-файлы и встраивают в них рекламные SDK, такие как MobiDash, заставляя ничего не подозревающих пользователей устанавливать не только предполагаемое приложение, но и рекламное ПО и, возможно, другие вредоносные программы.
Примечательной особенностью MobiDash является его функция отложенной активации, при которой оно может оставаться недоступным на устройстве до трех дней, прежде чем начать показ рекламы. После активации рекламное ПО будет продолжать показывать рекламу до тех пор, пока зараженное приложение не будет удалено. Такое поведение может озадачить пользователей, поскольку легальный APK-файл работает нормально, в то время как рекламное ПО работает в фоновом режиме, что приводит к путанице в отношении источника навязчивой рекламы. ThreatDown и Malwarebytes играют решающую роль в устранении этой угрозы, перехватывая цепочку перенаправлений, которая запускает рекламное ПО, и предоставляя возможности для обнаружения и удаления MobiDash с зараженных устройств. Предотвращая полное развертывание рекламного ПО и предлагая решения для его удаления, эти поставщики систем безопасности вносят свой вклад в защиту пользователей Android от подобных вредоносных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и анализе новой рекламной кампании для Android с участием MobiDash, обсуждении ее тактики, характеристик и настойчивости в распространении вредоносного программного обеспечения на устройствах Android. В нем рассказывается о названии обнаруживаемой угрозы, способе распространения, поведении и роли поставщиков средств безопасности, таких как ThreatDown и Malwarebytes, в устранении угрозы и защите пользователей.
-----
Компания ThreatDown выявила новую рекламную кампанию для Android с участием MobiDash, подчеркнув, что усилия по распространению вредоносного программного обеспечения на устройствах Android продолжаются. Кампания использует различные тактики, такие как фишинговые электронные письма, ссылки в социальных сетях, которыми делятся обычные пользователи или боты, и даже порнографический веб-сайт (xnxxvideosporn . net) для распространения рекламного ПО MobiDash для Android. Конкретное название этой угрозы, используемой Malwarebytes для обнаружения, - Android/Adware.MobiDash, которая действует с 2015 года и остается распространенной на протяжении многих лет. MobiDash работает как adware SDK, пакет инструментов, который может быть легко интегрирован в пакеты приложений Android (APK) для мобильных устройств. Злоумышленники часто используют законные APK-файлы и встраивают в них рекламные SDK, такие как MobiDash, заставляя ничего не подозревающих пользователей устанавливать не только предполагаемое приложение, но и рекламное ПО и, возможно, другие вредоносные программы.
Примечательной особенностью MobiDash является его функция отложенной активации, при которой оно может оставаться недоступным на устройстве до трех дней, прежде чем начать показ рекламы. После активации рекламное ПО будет продолжать показывать рекламу до тех пор, пока зараженное приложение не будет удалено. Такое поведение может озадачить пользователей, поскольку легальный APK-файл работает нормально, в то время как рекламное ПО работает в фоновом режиме, что приводит к путанице в отношении источника навязчивой рекламы. ThreatDown и Malwarebytes играют решающую роль в устранении этой угрозы, перехватывая цепочку перенаправлений, которая запускает рекламное ПО, и предоставляя возможности для обнаружения и удаления MobiDash с зараженных устройств. Предотвращая полное развертывание рекламного ПО и предлагая решения для его удаления, эти поставщики систем безопасности вносят свой вклад в защиту пользователей Android от подобных вредоносных кампаний.
#ParsedReport #CompletenessLow
30-09-2024
Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks
https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks
Report completeness: Low
Threats:
Byovd_technique
Dll_sideloading_technique
CVEs:
CVE-2024-21338 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
ChatGPT TTPs:
T1014, T1562.001, T1070.004, T1574.002
IOCs:
File: 8
Hash: 8
Soft:
Windows security, Windows kernel
Win API:
MmMapIoSpace, MmMapIoSpaceEx, IoCreateDevice, IoCreateDeviceSecure, ZwOpenProcess, ZwOpenThread, ZwOpenProcessTokenEx, IoCreateSymbolicLink, QueryDosDeviceA
Platforms:
x64
Links:
30-09-2024
Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks
https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks
Report completeness: Low
Threats:
Byovd_technique
Dll_sideloading_technique
CVEs:
CVE-2024-21338 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
ChatGPT TTPs:
do not use without manual checkT1014, T1562.001, T1070.004, T1574.002
IOCs:
File: 8
Hash: 8
Soft:
Windows security, Windows kernel
Win API:
MmMapIoSpace, MmMapIoSpaceEx, IoCreateDevice, IoCreateDeviceSecure, ZwOpenProcess, ZwOpenThread, ZwOpenProcessTokenEx, IoCreateSymbolicLink, QueryDosDeviceA
Platforms:
x64
Links:
https://github.com/magicsword-io/LOLDrivershttps://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/samples\_vulnerable.sha256https://github.com/VirusTotal/yarahttps://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/LoadsDespiteHVCI.samples\_vulnerable.sha256