CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Threat Intelligence \| APT-Patchwork group testing new Badnews variant? https://www.ctfiot.com/207361.html Report completeness: Low Actors/Campaigns: Dropping_elephant Threats: Badnews_rat Donut Northstar_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте описывается обнаружение командой Knowsec 404 Advanced Threat Intelligence нового варианта вредоноса badnews, связанного с группой Patchwork. Новый вариант демонстрирует отличные характеристики, такие как методология шифрования, структура подключаемых модулей и удаленные функции, что указывает на продолжающиеся усилия по разработке, направленные на преобразование вредоноса badnews. Образец, по-видимому, представляет собой тестовую заявку от Patchwork, в которой используется документ bait для развертывания полезной нагрузки, и демонстрирует сходство с историческими TTP от Patchwork, особенно в отношении использования TTP от Donut-NorthStar.
-----

Команда Knowsec 404 Advanced Threat Intelligence обнаружила новый вариант вредоноса badnews, код которого в значительной степени совпадает с историческими тактиками, методами и процедурами (TTP) группы Patchwork .

Новый вариант badnews использует base64+Salsa20 для шифрования данных и структурирован как подключаемый модуль для badnews, при этом некоторые возможности обнаружения трафика и файлов удалены.

Злоумышленник использует пустой PDF-документ в качестве приманки, что потенциально указывает на тестовую отправку обновлений оружия внутренним персоналом Patchwork.

Patchwork, также известная как "Maha grass" или "White Elephant", - это группа APT из Южной Азии, которая с 2015 года занимается шпионажем против азиатских стран.

Операционный процесс включает загрузку ложного документа, его выполнение, загрузку и сохранение вредоносной полезной нагрузки в виде "C:ProgramDatawer.dll", при этом расшифровка шелл-кода показывает использование загрузчика donut.

Вариант badnews использует подключаемые модули для выполнения основных функций, что приводит к меньшему размеру полезной нагрузки, что имеет сходство с TTP от Patchwork и использованием TTP от Donut-NorthStar в течение последних двух лет.

Детальное сходство с badnews заключается в изменении алгоритма шифрования, согласованной структуре передачи данных и эквивалентных функциональных возможностях вредоноса.

Текущие усилия по разработке направлены на преобразование badnews путем изменения или удаления файловых функций, компоновки функций, обновления структуры трафика для использования HTTPS и улучшения общей структуры трафика.

Роль документа-приманки, возможно, заключается в активном тестировании с несколькими образцами одного и того же типа, разделенными на исполняемые и DLL-файлы, что требует постоянного мониторинга и отслеживания результатов.
#ParsedReport #CompletenessMedium
30-09-2024

Sly Malware Found in Fake Google Chrome and MS Teams Installers

https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers

Report completeness: Medium

Actors/Campaigns:
Chaya_002
Scarlet_goldfinch

Threats:
Fakesg
Clearfake
Fakeupdateru
Socgholish_loader
Netsupportmanager_rat
Seo_poisoning_technique
Kerberoasting_technique
Cobalt_strike
Lolbin_technique
Process_injection_technique
Credential_dumping_technique

Geo:
Canadian

TTPs:
Tactics: 8
Technics: 15

IOCs:
File: 11
Domain: 3
Url: 6
IP: 3
Hash: 25

Soft:
Google Chrome, Microsoft Teams, Microsoft Edge, WordPress, Windows search, chrome, firefox, Active Directory, AutoHotKey

Win Services:
WebClient

Languages:
powershell, javascript, php, cscript, autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Sly Malware Found in Fake Google Chrome and MS Teams Installers https://www.forescout.com/blog/sly-malware-found-in-fake-google-chrome-and-ms-teams-installers Report completeness: Medium Actors/Campaigns: Chaya_002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Оперативный центр безопасности Forescout расследовал серию инцидентов с вредоносным ПО, связанных с поддельными настройками Google Chrome и Microsoft, что привело к обнаружению более широкой тенденции к вредоносной активности, нацеленной на организации с помощью разведывательного вредоносного ПО, направленного на сбор информации о пользователях и сети для потенциальных целевых атак. Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию и подготовку к более масштабным кибератакам, демонстрируя изменяющееся поведение и используя различные тактики для достижения своих целей. Кластер вредоносных программ демонстрирует постоянное совершенствование стратегий развертывания и расширение возможностей, включая подключение к известному серверу управления Cobalt Strike. Операционный процесс вредоносного ПО включает в себя разведку, сопоставление доменов и, возможно, посреднический доступ к собранным данным и доступ к сети с помощью различных тактик, таких как SEO-отравление, использование PowerShell, атаки с использованием Kerberoasting и сбор данных браузера.
-----

Центр управления безопасностью Forescout (SOC) недавно расследовал серию инцидентов с вредоносным ПО, связанных с поддельным Google Chrome и поддельными исполняемыми файлами Microsoft setup в сети клиента. Эти инциденты выявили более широкую тенденцию к вредоносной активности с аналогичными атаками с использованием поддельных программ Microsoft Teams и Microsoft Edge installers. В результате этого расследования было выявлено несколько новых образцов вредоносных программ, доменов, IP-адресов, тактик, методов и процедур (TTP), а также возможностей поиска угроз. Основной целью вредоносного ПО является разведка с целью сбора информации о пользователях и сети для потенциальных целенаправленных атак, таких как развертывание специализированных программ-вымогателей или установка средств удаленного доступа.

Злоумышленник, стоящий за этим кластером, известный как Chaya_002, преследует две цели: немедленную монетизацию за счет продажи собранных данных и доступа к ним, а также подготовку к более масштабным кибератакам. Вредоносная программа демонстрирует эволюционирующее поведение, например, выполняет команды PowerShell из пакетов MSIX, использует сценарии автоматической загрузки и использует WMIC для сбора информации о домене. Примечательно, что полезная нагрузка вредоносного ПО переместилась с файлов JavaScript на исполняемые форматы, демонстрируя постоянное совершенствование стратегий развертывания и увеличивая его потенциальное воздействие.

Вредоносный кластер перемещается по различным структурам каталогов WordPress для хранения вредоносных файлов и загружает дополнительные инструменты, помимо NetSupport RMM, что указывает на развивающиеся возможности. Инцидент, связанный с вредоносным ПО, маскирующимся под установщик MS Teams, побудил Forescout выпустить TLP:AMBER cyber flash, в котором подробно описаны тактика атаки, процедуры и методы эксфильтрации. Кроме того, было обнаружено, что кластер подключен к известному серверу командования и контроля Cobalt Strike (C2), что указывает на потенциальную связь с известными хакерскими группами.

Операционный процесс вредоносного ПО включает в себя первоначальную разведку для сбора информации о конкретном пользователе, картирование доменной структуры предприятия-жертвы и, возможно, посредничество в получении доступа к собранным данным и сети. В основе этих действий лежат известные тактические приемы, включая SEO-отравление, использование PowerShell для загрузки вредоносного программного обеспечения, использование атак с использованием Kerberoasting и сбор данных браузера для несанкционированного доступа и перемещения по сетям.
#ParsedReport #CompletenessLow
30-09-2024

Watch out! Mobidash Android adware spread through phishing and online links

https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links

Report completeness: Low

Threats:
Mobidash

Victims:
Android users

Industry:
Software_development

ChatGPT TTPs:
do not use without manual check
T1566, T1407, T1036.005

IOCs:
Domain: 6

Soft:
Android
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Watch out! Mobidash Android adware spread through phishing and online links https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в выявлении и анализе новой рекламной кампании для Android с участием MobiDash, обсуждении ее тактики, характеристик и настойчивости в распространении вредоносного программного обеспечения на устройствах Android. В нем рассказывается о названии обнаруживаемой угрозы, способе распространения, поведении и роли поставщиков средств безопасности, таких как ThreatDown и Malwarebytes, в устранении угрозы и защите пользователей.
-----

Компания ThreatDown выявила новую рекламную кампанию для Android с участием MobiDash, подчеркнув, что усилия по распространению вредоносного программного обеспечения на устройствах Android продолжаются. Кампания использует различные тактики, такие как фишинговые электронные письма, ссылки в социальных сетях, которыми делятся обычные пользователи или боты, и даже порнографический веб-сайт (xnxxvideosporn . net) для распространения рекламного ПО MobiDash для Android. Конкретное название этой угрозы, используемой Malwarebytes для обнаружения, - Android/Adware.MobiDash, которая действует с 2015 года и остается распространенной на протяжении многих лет. MobiDash работает как adware SDK, пакет инструментов, который может быть легко интегрирован в пакеты приложений Android (APK) для мобильных устройств. Злоумышленники часто используют законные APK-файлы и встраивают в них рекламные SDK, такие как MobiDash, заставляя ничего не подозревающих пользователей устанавливать не только предполагаемое приложение, но и рекламное ПО и, возможно, другие вредоносные программы.

Примечательной особенностью MobiDash является его функция отложенной активации, при которой оно может оставаться недоступным на устройстве до трех дней, прежде чем начать показ рекламы. После активации рекламное ПО будет продолжать показывать рекламу до тех пор, пока зараженное приложение не будет удалено. Такое поведение может озадачить пользователей, поскольку легальный APK-файл работает нормально, в то время как рекламное ПО работает в фоновом режиме, что приводит к путанице в отношении источника навязчивой рекламы. ThreatDown и Malwarebytes играют решающую роль в устранении этой угрозы, перехватывая цепочку перенаправлений, которая запускает рекламное ПО, и предоставляя возможности для обнаружения и удаления MobiDash с зараженных устройств. Предотвращая полное развертывание рекламного ПО и предлагая решения для его удаления, эти поставщики систем безопасности вносят свой вклад в защиту пользователей Android от подобных вредоносных кампаний.
#ParsedReport #CompletenessLow
30-09-2024

Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks

https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks

Report completeness: Low

Threats:
Byovd_technique
Dll_sideloading_technique

CVEs:
CVE-2024-21338 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...

ChatGPT TTPs:
do not use without manual check
T1014, T1562.001, T1070.004, T1574.002

IOCs:
File: 8
Hash: 8

Soft:
Windows security, Windows kernel

Win API:
MmMapIoSpace, MmMapIoSpaceEx, IoCreateDevice, IoCreateDeviceSecure, ZwOpenProcess, ZwOpenThread, ZwOpenProcessTokenEx, IoCreateSymbolicLink, QueryDosDeviceA

Platforms:
x64

Links:
https://github.com/magicsword-io/LOLDrivers
https://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/samples\_vulnerable.sha256
https://github.com/VirusTotal/yara
https://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/LoadsDespiteHVCI.samples\_vulnerable.sha256
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущем беспокойстве по поводу использования уязвимых драйверов вредоносными программами, также известными как "Создайте свой собственный уязвимый драйвер" (BYOVD). В тексте подчеркивается необходимость комплексных решений и мер по предотвращению использования драйверов и усилению защиты от потенциальных рисков.
-----

В тексте обсуждается растущая обеспокоенность по поводу уязвимых драйверов и того, как они могут быть использованы вредоносным ПО для выполнения вредоносных операций, также известных как "Создайте свой собственный уязвимый драйвер" (BYOVD). Растущее число обнаруживаемых уязвимостей в драйверах является серьезной проблемой, и компания Check Point Research проводит углубленный анализ для выявления основных причин уязвимости.

Руткиты обычно используются для сокрытия вредоносных программ в скомпрометированных системах, в то время как драйверы минифильтров перехватывают операции ввода-вывода, как активно изменяя, так и пассивно отслеживая действия системы. Злоумышленники могут использовать уязвимые драйверы для повышения привилегий и обхода границ безопасности, потенциально выводя из строя системы обнаружения конечных точек и реагирования на них (EDR).

Исследования, посвященные уязвимым драйверам Windows, в основном носят образовательный характер и направлены на реинжиниринг и анализ уязвимостей. Несмотря на усилия по обеспечению безопасности драйверов во время установки или настройки, драйверы все еще могут быть использованы с использованием методов BYOVD. В тексте рассказывается об использовании таких инструментов, как Sigcheck и SignTool, для выявления уязвимых драйверов и реализации правил YARA для выявления возможностей доступа и злоупотреблений в драйверах.

Дальнейшее расследование выявило уязвимости, связанные с боковой загрузкой библиотек DLL в компонентах Dr.Web, позволяющие обходить проверки цифровой подписи и, как следствие, средства защиты. Несмотря на попытки устранить уязвимости драйверов, необходимы более комплексные решения для устранения сохраняющихся рисков, связанных с уязвимыми драйверами.

В тексте подчеркивается важность предотвращения загрузки драйверов, подписанных с отозванными сертификатами или с истекшим сроком действия, и использования списка заблокированных уязвимых драйверов Microsoft в качестве более эффективных мер защиты от использования драйверов. В целом, для усиления защиты от уязвимых драйверов и их потенциального использования необходим комплексный подход.
#ParsedReport #CompletenessMedium
30-09-2024

Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal

https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal

Report completeness: Medium

Actors/Campaigns:
8220_gang (motivation: financially_motivated)

Threats:
Hadooken
K4spreader
Tsunami_botnet
Pwnrig_botnet
Kaiten
Xmrig_miner

Geo:
Brazil, China, American, Brazilian, America, Asia, Chinese, Portuguese

CVEs:
CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)

CVE-2020-14883 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1059.001, T1059.004, T1059.006, T1083, T1070.004, T1110.001, T1210, T1036.005, T1070.004, have more...

IOCs:
IP: 14
File: 4
Url: 9
Coin: 1
Domain: 6
Hash: 9

Soft:
WebLogic, Oracle WebLogic Server, curl, crontab, systemd, Drupal, Apache Struts

Crypto:
monero

Algorithms:
3des, base64

Languages:
python, powershell

Links:
https://github.com/Chainski/AES-Encoder
https://github.com/Snipa22/xmr-node-proxy/blob/master/Dockerfile
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/8220Gang/8220\_Gang\_iocs\_20242409.csv
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении кампании кибератак, нацеленных как на системы Windows, так и на Linux с использованием уязвимостей WebLogic, что привело к развертыванию различных вредоносных программ, таких как K4Spreader, Hadooken и Tsunami, хакерской группой 8220 Gang, предположительно базирующейся в Китае, для майнинга криптовалюты Monero и проведения DDoS-атак. В атаках, которые наблюдала команда Sekoia по TDR, использовались сложные методы и связи с конкретными доменами, IP-адресами и кошельками, связанными с бандой 8220, с акцентом на жертв в Азии и, в частности, в Южной Америке, в частности в Бразилии.
-----

17 сентября 2024 года команда Sekoia по обнаружению и исследованию угроз (TDR) обнаружила значительную цепочку заражения, нацеленную как на системы Windows, так и на Linux, с помощью своего Oracle WebLogic honeypot. Злоумышленник воспользовался уязвимостями WebLogic CVE-2017-10271 и CVE-2020-14883 для развертывания скриптов на Python и Bash, что привело к запуску вредоносного ПО K4Spreader, которое затем предоставило бэкдор Tsunami и криптоминер. Специально для систем Windows злоумышленник попытался выполнить сценарий PowerShell с использованием загрузчика на базе .NET для установки криптоминера.

Ранее AquaSec сообщала, что вредоносная программа Hadooken лежала в основе атаки, нацеленной на серверы WebLogic, в ходе которой были развернуты cryptominer и вредоносное ПО Tsunami. Это нападение имеет сходство со взломом магазина Sekoia honeypot, что позволяет сделать вывод о том, что за обоими инцидентами стояла банда 8220. Банда 8220, предположительно базирующаяся в Китае, использует уязвимые облачные среды для развертывания вредоносного ПО для криптомайнинга с целью добычи криптовалюты Monero.

Вторжения, обнаруженные honeypot от Sekoia, были связаны с развертыванием различных вредоносных программ, включая K4Spreader и Hadooken, которые обеспечивают устойчивость зараженных систем. Вредоносное ПО использует различные методы, такие как обход AMSI в системах Windows и выполнение вредоносных скриптов для загрузки и запуска дополнительной полезной нагрузки. Вредоносное ПО Tsunami, в основном DDoS-бот, используется для крупномасштабных DDoS-атак и предоставления возможностей удаленного управления.

Цепочка заражения также включает в себя развертывание PwnRig, варианта XMRig, для майнинга Monero через частный пул майнинга через прокси. Использование определенных доменов, IP-адресов и кошельков в операциях вредоносного ПО связывает их с бандой 8220. Вредоносная программа использует IRC-каналы для управления (C2), с отдельными серверами C2, настроенными для обмена данными.

Отслеживая IRC-канал Tsunami, Sekoia обнаружила колебания в количестве взломанных компьютеров, в основном связанных с облачными сервисами хостинга. Жертвы, на которые нацелилась банда 8220, сосредоточены в Азии, особенно в Южной Америке, с заметным влиянием на Бразилию. Есть признаки того, что к операциям банды 8220 может быть причастен южноамериканский оператор, возможно, бразилец. Тактика, методы, процедуры, полезная нагрузка и признаки компрометации, выявленные при вторжении в honeypot, убедительно свидетельствуют о причастности банды 8220.
#ParsedReport #CompletenessLow
01-10-2024

Cyble Honeypot Sensors Detect WordPress Plugin Attack, New Banking Trojan

https://cyble.com/blog/cyble-honeypot-sensors-detect-wordpress-plugin-attack-new-banking-trojan

Report completeness: Low

Threats:
Exobot
Exobotcompact

Industry:
Government, Financial, Transport

Geo:
Bulgaria, Turkey, Russia, China

CVEs:
CVE-2024-36401 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geoserver (<2.23.6, <2.24.4, <2.25.2)
- geotools (<29.6, <30.4, <31.2)

CVE-2024-27956 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)

CVE-2024-7029 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- avtech avm1203 firmware (lefullimg-1023-1007-1011-1009)

CVE-2024-7954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


IOCs:
Hash: 3
Email: 6

Soft:
WordPress, Google Chrome

Languages:
php
#ParsedReport #CompletenessLow
01-10-2024

Dark Web Profile: UserSec

https://socradar.io/dark-web-profile-usersec

Report completeness: Low

Actors/Campaigns:
Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated)
Ddos-for-hire
Noname057

Threats:
Spear-phishing_technique
Process_injection_technique
Credential_dumping_technique

Victims:
Western governments, Nato, Supporters of ukraine, Government agencies, Military and defense contractors, Critical infrastructure

Industry:
Military, Critical_infrastructure, Government, Telco, Energy

Geo:
Poland, Canadian, Germany, Ukraine, Russian, Russia, France, Spain, United kingdom

TTPs:
Tactics: 8
Technics: 8

Soft:
Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Dark Web Profile: UserSec https://socradar.io/dark-web-profile-usersec Report completeness: Low Actors/Campaigns: Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated) Ddos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о UserSec, пророссийской группе хактивистов, которая появилась в 2023 году и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Освещаются мотивы, тактика, операции и кампании по набору персонала этой группировки, подчеркивается ее растущая угроза западным странам, особенно членам НАТО, и важность принятия организациями упреждающих мер кибербезопасности для смягчения этой угрозы.
-----

UserSec - это пророссийская хакерская группа, которая появилась в начале 2023 года и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Действуя в основном через Telegram, группа координирует атаки и вербует хакеров для участия в их деятельности. Несмотря на отсутствие подтвержденных связей с российским правительством, цели UserSec тесно совпадают с геополитическими интересами России, направленными на дестабилизацию западных стран и поддержку пророссийских настроений. В 2024 году группа запустила кампанию по набору персонала "Высшее общество", направленную на привлечение киберпреступников и сочувствующих им групп для повышения их оперативного потенциала.

Мотивы группы продиктованы пророссийской идеологией, в частности, они выступают против участия Запада в конфликте на Украине. Их тактика включает в себя подрывные и деструктивные методы, такие как распределенные атаки типа "Отказ в обслуживании" (DDoS), утечки данных, нацеленные на правительственные базы данных, кампании по фишингу и порче веб-сайтов. UserSec в первую очередь нацелен на правительственные учреждения, военных и оборонных подрядчиков, а также объекты критически важной инфраструктуры, уделяя особое внимание правительственным учреждениям, военному и оборонно-промышленному секторам, энергетике и телекоммуникациям в странах-членах НАТО, таких как Соединенные Штаты, Великобритания, Германия, Франция и Польша.

С течением времени операции UserSec активизировались, что привело к заметному увеличению числа атак на критически важную инфраструктуру и системы обороны, направленных на срыв операций и раскрытие конфиденциальной информации. Вербовка группы в "Высшем обществе" позволила им проводить более изощренные и скоординированные атаки в различных секторах. Известные ассоциированные группы, такие как NoName(057)16 и Кибер-армия России, также объединили усилия с UserSec, что свидетельствует о растущих коллективных усилиях в области кибервойн.

Чтобы противостоять угрозе, исходящей от UserSec и аналогичных группировок хакеров, организациям рекомендуется регулярно устранять уязвимости, внедрять многофакторную аутентификацию (MFA), отслеживать сетевую активность на предмет аномалий, развертывать службы защиты от DDoS-атак, шифровать конфиденциальные данные и разрабатывать надежные планы реагирования на инциденты. Ориентация UserSec на пророссийские настроения и их растущее внимание к критически важной инфраструктуре позволяют предположить, что угроза, которую представляет эта группировка для западных стран, особенно для членов НАТО, вероятно, возрастет в будущем.
#ParsedReport #CompletenessMedium
01-10-2024

Meow, Meow Leaks, and the Chaos of Ransomware Attribution

https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution

Report completeness: Medium

Actors/Campaigns:
Meow (motivation: information_theft, financially_motivated)
Putin_team

Threats:
Chaos_ransomware
Conti
Bluesky_ransomware
Scarecrow
Meow_ransomware
Netscan_tool
Megasync_tool

Victims:
Government, Healthcare, Education, Technology, Finance

Industry:
Healthcare, E-commerce, Retail, Government, Education, Financial

Geo:
Americas, Nigeria, United kingdom, Italy, Japan, Germany

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 5
IP: 1
Hash: 8

Soft:
Telegram, Jabber

Languages:
python