#ParsedReport #CompletenessLow
30-09-2024
Watch out! Mobidash Android adware spread through phishing and online links
https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links
Report completeness: Low
Threats:
Mobidash
Victims:
Android users
Industry:
Software_development
ChatGPT TTPs:
T1566, T1407, T1036.005
IOCs:
Domain: 6
Soft:
Android
30-09-2024
Watch out! Mobidash Android adware spread through phishing and online links
https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links
Report completeness: Low
Threats:
Mobidash
Victims:
Android users
Industry:
Software_development
ChatGPT TTPs:
do not use without manual checkT1566, T1407, T1036.005
IOCs:
Domain: 6
Soft:
Android
ThreatDown by Malwarebytes
Watch out! Mobidash Android adware spread through phishing and online links - ThreatDown by Malwarebytes
ThreatDown has uncovered a new campaign spreading the MobiDash adware for Android.
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Watch out! Mobidash Android adware spread through phishing and online links https://www.threatdown.com/blog/watch-out-mobidash-android-adware-spread-through-phishing-and-online-links Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и анализе новой рекламной кампании для Android с участием MobiDash, обсуждении ее тактики, характеристик и настойчивости в распространении вредоносного программного обеспечения на устройствах Android. В нем рассказывается о названии обнаруживаемой угрозы, способе распространения, поведении и роли поставщиков средств безопасности, таких как ThreatDown и Malwarebytes, в устранении угрозы и защите пользователей.
-----
Компания ThreatDown выявила новую рекламную кампанию для Android с участием MobiDash, подчеркнув, что усилия по распространению вредоносного программного обеспечения на устройствах Android продолжаются. Кампания использует различные тактики, такие как фишинговые электронные письма, ссылки в социальных сетях, которыми делятся обычные пользователи или боты, и даже порнографический веб-сайт (xnxxvideosporn . net) для распространения рекламного ПО MobiDash для Android. Конкретное название этой угрозы, используемой Malwarebytes для обнаружения, - Android/Adware.MobiDash, которая действует с 2015 года и остается распространенной на протяжении многих лет. MobiDash работает как adware SDK, пакет инструментов, который может быть легко интегрирован в пакеты приложений Android (APK) для мобильных устройств. Злоумышленники часто используют законные APK-файлы и встраивают в них рекламные SDK, такие как MobiDash, заставляя ничего не подозревающих пользователей устанавливать не только предполагаемое приложение, но и рекламное ПО и, возможно, другие вредоносные программы.
Примечательной особенностью MobiDash является его функция отложенной активации, при которой оно может оставаться недоступным на устройстве до трех дней, прежде чем начать показ рекламы. После активации рекламное ПО будет продолжать показывать рекламу до тех пор, пока зараженное приложение не будет удалено. Такое поведение может озадачить пользователей, поскольку легальный APK-файл работает нормально, в то время как рекламное ПО работает в фоновом режиме, что приводит к путанице в отношении источника навязчивой рекламы. ThreatDown и Malwarebytes играют решающую роль в устранении этой угрозы, перехватывая цепочку перенаправлений, которая запускает рекламное ПО, и предоставляя возможности для обнаружения и удаления MobiDash с зараженных устройств. Предотвращая полное развертывание рекламного ПО и предлагая решения для его удаления, эти поставщики систем безопасности вносят свой вклад в защиту пользователей Android от подобных вредоносных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и анализе новой рекламной кампании для Android с участием MobiDash, обсуждении ее тактики, характеристик и настойчивости в распространении вредоносного программного обеспечения на устройствах Android. В нем рассказывается о названии обнаруживаемой угрозы, способе распространения, поведении и роли поставщиков средств безопасности, таких как ThreatDown и Malwarebytes, в устранении угрозы и защите пользователей.
-----
Компания ThreatDown выявила новую рекламную кампанию для Android с участием MobiDash, подчеркнув, что усилия по распространению вредоносного программного обеспечения на устройствах Android продолжаются. Кампания использует различные тактики, такие как фишинговые электронные письма, ссылки в социальных сетях, которыми делятся обычные пользователи или боты, и даже порнографический веб-сайт (xnxxvideosporn . net) для распространения рекламного ПО MobiDash для Android. Конкретное название этой угрозы, используемой Malwarebytes для обнаружения, - Android/Adware.MobiDash, которая действует с 2015 года и остается распространенной на протяжении многих лет. MobiDash работает как adware SDK, пакет инструментов, который может быть легко интегрирован в пакеты приложений Android (APK) для мобильных устройств. Злоумышленники часто используют законные APK-файлы и встраивают в них рекламные SDK, такие как MobiDash, заставляя ничего не подозревающих пользователей устанавливать не только предполагаемое приложение, но и рекламное ПО и, возможно, другие вредоносные программы.
Примечательной особенностью MobiDash является его функция отложенной активации, при которой оно может оставаться недоступным на устройстве до трех дней, прежде чем начать показ рекламы. После активации рекламное ПО будет продолжать показывать рекламу до тех пор, пока зараженное приложение не будет удалено. Такое поведение может озадачить пользователей, поскольку легальный APK-файл работает нормально, в то время как рекламное ПО работает в фоновом режиме, что приводит к путанице в отношении источника навязчивой рекламы. ThreatDown и Malwarebytes играют решающую роль в устранении этой угрозы, перехватывая цепочку перенаправлений, которая запускает рекламное ПО, и предоставляя возможности для обнаружения и удаления MobiDash с зараженных устройств. Предотвращая полное развертывание рекламного ПО и предлагая решения для его удаления, эти поставщики систем безопасности вносят свой вклад в защиту пользователей Android от подобных вредоносных кампаний.
#ParsedReport #CompletenessLow
30-09-2024
Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks
https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks
Report completeness: Low
Threats:
Byovd_technique
Dll_sideloading_technique
CVEs:
CVE-2024-21338 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
ChatGPT TTPs:
T1014, T1562.001, T1070.004, T1574.002
IOCs:
File: 8
Hash: 8
Soft:
Windows security, Windows kernel
Win API:
MmMapIoSpace, MmMapIoSpaceEx, IoCreateDevice, IoCreateDeviceSecure, ZwOpenProcess, ZwOpenThread, ZwOpenProcessTokenEx, IoCreateSymbolicLink, QueryDosDeviceA
Platforms:
x64
Links:
30-09-2024
Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks
https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks
Report completeness: Low
Threats:
Byovd_technique
Dll_sideloading_technique
CVEs:
CVE-2024-21338 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
ChatGPT TTPs:
do not use without manual checkT1014, T1562.001, T1070.004, T1574.002
IOCs:
File: 8
Hash: 8
Soft:
Windows security, Windows kernel
Win API:
MmMapIoSpace, MmMapIoSpaceEx, IoCreateDevice, IoCreateDeviceSecure, ZwOpenProcess, ZwOpenThread, ZwOpenProcessTokenEx, IoCreateSymbolicLink, QueryDosDeviceA
Platforms:
x64
Links:
https://github.com/magicsword-io/LOLDrivershttps://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/samples\_vulnerable.sha256https://github.com/VirusTotal/yarahttps://github.com/magicsword-io/LOLDrivers/blob/main/detections/hashes/LoadsDespiteHVCI.samples\_vulnerable.sha256
CTT Report Hub
#ParsedReport #CompletenessLow 30-09-2024 Breaking Boundaries: Investigating Vulnerable Drivers and Mitigating Risks https://research.checkpoint.com/2024/breaking-boundaries-investigating-vulnerable-drivers-and-mitigating-risks Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущем беспокойстве по поводу использования уязвимых драйверов вредоносными программами, также известными как "Создайте свой собственный уязвимый драйвер" (BYOVD). В тексте подчеркивается необходимость комплексных решений и мер по предотвращению использования драйверов и усилению защиты от потенциальных рисков.
-----
В тексте обсуждается растущая обеспокоенность по поводу уязвимых драйверов и того, как они могут быть использованы вредоносным ПО для выполнения вредоносных операций, также известных как "Создайте свой собственный уязвимый драйвер" (BYOVD). Растущее число обнаруживаемых уязвимостей в драйверах является серьезной проблемой, и компания Check Point Research проводит углубленный анализ для выявления основных причин уязвимости.
Руткиты обычно используются для сокрытия вредоносных программ в скомпрометированных системах, в то время как драйверы минифильтров перехватывают операции ввода-вывода, как активно изменяя, так и пассивно отслеживая действия системы. Злоумышленники могут использовать уязвимые драйверы для повышения привилегий и обхода границ безопасности, потенциально выводя из строя системы обнаружения конечных точек и реагирования на них (EDR).
Исследования, посвященные уязвимым драйверам Windows, в основном носят образовательный характер и направлены на реинжиниринг и анализ уязвимостей. Несмотря на усилия по обеспечению безопасности драйверов во время установки или настройки, драйверы все еще могут быть использованы с использованием методов BYOVD. В тексте рассказывается об использовании таких инструментов, как Sigcheck и SignTool, для выявления уязвимых драйверов и реализации правил YARA для выявления возможностей доступа и злоупотреблений в драйверах.
Дальнейшее расследование выявило уязвимости, связанные с боковой загрузкой библиотек DLL в компонентах Dr.Web, позволяющие обходить проверки цифровой подписи и, как следствие, средства защиты. Несмотря на попытки устранить уязвимости драйверов, необходимы более комплексные решения для устранения сохраняющихся рисков, связанных с уязвимыми драйверами.
В тексте подчеркивается важность предотвращения загрузки драйверов, подписанных с отозванными сертификатами или с истекшим сроком действия, и использования списка заблокированных уязвимых драйверов Microsoft в качестве более эффективных мер защиты от использования драйверов. В целом, для усиления защиты от уязвимых драйверов и их потенциального использования необходим комплексный подход.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущем беспокойстве по поводу использования уязвимых драйверов вредоносными программами, также известными как "Создайте свой собственный уязвимый драйвер" (BYOVD). В тексте подчеркивается необходимость комплексных решений и мер по предотвращению использования драйверов и усилению защиты от потенциальных рисков.
-----
В тексте обсуждается растущая обеспокоенность по поводу уязвимых драйверов и того, как они могут быть использованы вредоносным ПО для выполнения вредоносных операций, также известных как "Создайте свой собственный уязвимый драйвер" (BYOVD). Растущее число обнаруживаемых уязвимостей в драйверах является серьезной проблемой, и компания Check Point Research проводит углубленный анализ для выявления основных причин уязвимости.
Руткиты обычно используются для сокрытия вредоносных программ в скомпрометированных системах, в то время как драйверы минифильтров перехватывают операции ввода-вывода, как активно изменяя, так и пассивно отслеживая действия системы. Злоумышленники могут использовать уязвимые драйверы для повышения привилегий и обхода границ безопасности, потенциально выводя из строя системы обнаружения конечных точек и реагирования на них (EDR).
Исследования, посвященные уязвимым драйверам Windows, в основном носят образовательный характер и направлены на реинжиниринг и анализ уязвимостей. Несмотря на усилия по обеспечению безопасности драйверов во время установки или настройки, драйверы все еще могут быть использованы с использованием методов BYOVD. В тексте рассказывается об использовании таких инструментов, как Sigcheck и SignTool, для выявления уязвимых драйверов и реализации правил YARA для выявления возможностей доступа и злоупотреблений в драйверах.
Дальнейшее расследование выявило уязвимости, связанные с боковой загрузкой библиотек DLL в компонентах Dr.Web, позволяющие обходить проверки цифровой подписи и, как следствие, средства защиты. Несмотря на попытки устранить уязвимости драйверов, необходимы более комплексные решения для устранения сохраняющихся рисков, связанных с уязвимыми драйверами.
В тексте подчеркивается важность предотвращения загрузки драйверов, подписанных с отозванными сертификатами или с истекшим сроком действия, и использования списка заблокированных уязвимых драйверов Microsoft в качестве более эффективных мер защиты от использования драйверов. В целом, для усиления защиты от уязвимых драйверов и их потенциального использования необходим комплексный подход.
#ParsedReport #CompletenessMedium
30-09-2024
Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal
https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal
Report completeness: Medium
Actors/Campaigns:
8220_gang (motivation: financially_motivated)
Threats:
Hadooken
K4spreader
Tsunami_botnet
Pwnrig_botnet
Kaiten
Xmrig_miner
Geo:
Brazil, China, American, Brazilian, America, Asia, Chinese, Portuguese
CVEs:
CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)
CVE-2020-14883 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1059.001, T1059.004, T1059.006, T1083, T1070.004, T1110.001, T1210, T1036.005, T1070.004, have more...
IOCs:
IP: 14
File: 4
Url: 9
Coin: 1
Domain: 6
Hash: 9
Soft:
WebLogic, Oracle WebLogic Server, curl, crontab, systemd, Drupal, Apache Struts
Crypto:
monero
Algorithms:
3des, base64
Languages:
python, powershell
Links:
30-09-2024
Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal
https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal
Report completeness: Medium
Actors/Campaigns:
8220_gang (motivation: financially_motivated)
Threats:
Hadooken
K4spreader
Tsunami_botnet
Pwnrig_botnet
Kaiten
Xmrig_miner
Geo:
Brazil, China, American, Brazilian, America, Asia, Chinese, Portuguese
CVEs:
CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)
CVE-2020-14883 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1059.001, T1059.004, T1059.006, T1083, T1070.004, T1110.001, T1210, T1036.005, T1070.004, have more...
IOCs:
IP: 14
File: 4
Url: 9
Coin: 1
Domain: 6
Hash: 9
Soft:
WebLogic, Oracle WebLogic Server, curl, crontab, systemd, Drupal, Apache Struts
Crypto:
monero
Algorithms:
3des, base64
Languages:
python, powershell
Links:
https://github.com/Chainski/AES-Encoderhttps://github.com/Snipa22/xmr-node-proxy/blob/master/Dockerfilehttps://github.com/SEKOIA-IO/Community/blob/main/IOCs/8220Gang/8220\_Gang\_iocs\_20242409.csvSekoia.io Blog
Hadooken and K4Spreader: The 8220 Gang's Latest Arsenal
Discover the details of the K4Spreader and Hadooken malware attack chain targeting WebLogic servers, with their connection to the 8220 Gang.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении кампании кибератак, нацеленных как на системы Windows, так и на Linux с использованием уязвимостей WebLogic, что привело к развертыванию различных вредоносных программ, таких как K4Spreader, Hadooken и Tsunami, хакерской группой 8220 Gang, предположительно базирующейся в Китае, для майнинга криптовалюты Monero и проведения DDoS-атак. В атаках, которые наблюдала команда Sekoia по TDR, использовались сложные методы и связи с конкретными доменами, IP-адресами и кошельками, связанными с бандой 8220, с акцентом на жертв в Азии и, в частности, в Южной Америке, в частности в Бразилии.
-----
17 сентября 2024 года команда Sekoia по обнаружению и исследованию угроз (TDR) обнаружила значительную цепочку заражения, нацеленную как на системы Windows, так и на Linux, с помощью своего Oracle WebLogic honeypot. Злоумышленник воспользовался уязвимостями WebLogic CVE-2017-10271 и CVE-2020-14883 для развертывания скриптов на Python и Bash, что привело к запуску вредоносного ПО K4Spreader, которое затем предоставило бэкдор Tsunami и криптоминер. Специально для систем Windows злоумышленник попытался выполнить сценарий PowerShell с использованием загрузчика на базе .NET для установки криптоминера.
Ранее AquaSec сообщала, что вредоносная программа Hadooken лежала в основе атаки, нацеленной на серверы WebLogic, в ходе которой были развернуты cryptominer и вредоносное ПО Tsunami. Это нападение имеет сходство со взломом магазина Sekoia honeypot, что позволяет сделать вывод о том, что за обоими инцидентами стояла банда 8220. Банда 8220, предположительно базирующаяся в Китае, использует уязвимые облачные среды для развертывания вредоносного ПО для криптомайнинга с целью добычи криптовалюты Monero.
Вторжения, обнаруженные honeypot от Sekoia, были связаны с развертыванием различных вредоносных программ, включая K4Spreader и Hadooken, которые обеспечивают устойчивость зараженных систем. Вредоносное ПО использует различные методы, такие как обход AMSI в системах Windows и выполнение вредоносных скриптов для загрузки и запуска дополнительной полезной нагрузки. Вредоносное ПО Tsunami, в основном DDoS-бот, используется для крупномасштабных DDoS-атак и предоставления возможностей удаленного управления.
Цепочка заражения также включает в себя развертывание PwnRig, варианта XMRig, для майнинга Monero через частный пул майнинга через прокси. Использование определенных доменов, IP-адресов и кошельков в операциях вредоносного ПО связывает их с бандой 8220. Вредоносная программа использует IRC-каналы для управления (C2), с отдельными серверами C2, настроенными для обмена данными.
Отслеживая IRC-канал Tsunami, Sekoia обнаружила колебания в количестве взломанных компьютеров, в основном связанных с облачными сервисами хостинга. Жертвы, на которые нацелилась банда 8220, сосредоточены в Азии, особенно в Южной Америке, с заметным влиянием на Бразилию. Есть признаки того, что к операциям банды 8220 может быть причастен южноамериканский оператор, возможно, бразилец. Тактика, методы, процедуры, полезная нагрузка и признаки компрометации, выявленные при вторжении в honeypot, убедительно свидетельствуют о причастности банды 8220.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении кампании кибератак, нацеленных как на системы Windows, так и на Linux с использованием уязвимостей WebLogic, что привело к развертыванию различных вредоносных программ, таких как K4Spreader, Hadooken и Tsunami, хакерской группой 8220 Gang, предположительно базирующейся в Китае, для майнинга криптовалюты Monero и проведения DDoS-атак. В атаках, которые наблюдала команда Sekoia по TDR, использовались сложные методы и связи с конкретными доменами, IP-адресами и кошельками, связанными с бандой 8220, с акцентом на жертв в Азии и, в частности, в Южной Америке, в частности в Бразилии.
-----
17 сентября 2024 года команда Sekoia по обнаружению и исследованию угроз (TDR) обнаружила значительную цепочку заражения, нацеленную как на системы Windows, так и на Linux, с помощью своего Oracle WebLogic honeypot. Злоумышленник воспользовался уязвимостями WebLogic CVE-2017-10271 и CVE-2020-14883 для развертывания скриптов на Python и Bash, что привело к запуску вредоносного ПО K4Spreader, которое затем предоставило бэкдор Tsunami и криптоминер. Специально для систем Windows злоумышленник попытался выполнить сценарий PowerShell с использованием загрузчика на базе .NET для установки криптоминера.
Ранее AquaSec сообщала, что вредоносная программа Hadooken лежала в основе атаки, нацеленной на серверы WebLogic, в ходе которой были развернуты cryptominer и вредоносное ПО Tsunami. Это нападение имеет сходство со взломом магазина Sekoia honeypot, что позволяет сделать вывод о том, что за обоими инцидентами стояла банда 8220. Банда 8220, предположительно базирующаяся в Китае, использует уязвимые облачные среды для развертывания вредоносного ПО для криптомайнинга с целью добычи криптовалюты Monero.
Вторжения, обнаруженные honeypot от Sekoia, были связаны с развертыванием различных вредоносных программ, включая K4Spreader и Hadooken, которые обеспечивают устойчивость зараженных систем. Вредоносное ПО использует различные методы, такие как обход AMSI в системах Windows и выполнение вредоносных скриптов для загрузки и запуска дополнительной полезной нагрузки. Вредоносное ПО Tsunami, в основном DDoS-бот, используется для крупномасштабных DDoS-атак и предоставления возможностей удаленного управления.
Цепочка заражения также включает в себя развертывание PwnRig, варианта XMRig, для майнинга Monero через частный пул майнинга через прокси. Использование определенных доменов, IP-адресов и кошельков в операциях вредоносного ПО связывает их с бандой 8220. Вредоносная программа использует IRC-каналы для управления (C2), с отдельными серверами C2, настроенными для обмена данными.
Отслеживая IRC-канал Tsunami, Sekoia обнаружила колебания в количестве взломанных компьютеров, в основном связанных с облачными сервисами хостинга. Жертвы, на которые нацелилась банда 8220, сосредоточены в Азии, особенно в Южной Америке, с заметным влиянием на Бразилию. Есть признаки того, что к операциям банды 8220 может быть причастен южноамериканский оператор, возможно, бразилец. Тактика, методы, процедуры, полезная нагрузка и признаки компрометации, выявленные при вторжении в honeypot, убедительно свидетельствуют о причастности банды 8220.
Latrodectus
Extracting new AES encrypted strings from this RAT
https://research.openanalysis.net/latrodectus/config/emulation/2024/09/30/latrodectus.html
Extracting new AES encrypted strings from this RAT
https://research.openanalysis.net/latrodectus/config/emulation/2024/09/30/latrodectus.html
OALABS Research
Latrodectus
Extracting new AES encrypted strings from this RAT
#ParsedReport #CompletenessLow
01-10-2024
Cyble Honeypot Sensors Detect WordPress Plugin Attack, New Banking Trojan
https://cyble.com/blog/cyble-honeypot-sensors-detect-wordpress-plugin-attack-new-banking-trojan
Report completeness: Low
Threats:
Exobot
Exobotcompact
Industry:
Government, Financial, Transport
Geo:
Bulgaria, Turkey, Russia, China
CVEs:
CVE-2024-36401 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geoserver (<2.23.6, <2.24.4, <2.25.2)
- geotools (<29.6, <30.4, <31.2)
CVE-2024-27956 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2024-7029 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- avtech avm1203 firmware (lefullimg-1023-1007-1011-1009)
CVE-2024-7954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
IOCs:
Hash: 3
Email: 6
Soft:
WordPress, Google Chrome
Languages:
php
01-10-2024
Cyble Honeypot Sensors Detect WordPress Plugin Attack, New Banking Trojan
https://cyble.com/blog/cyble-honeypot-sensors-detect-wordpress-plugin-attack-new-banking-trojan
Report completeness: Low
Threats:
Exobot
Exobotcompact
Industry:
Government, Financial, Transport
Geo:
Bulgaria, Turkey, Russia, China
CVEs:
CVE-2024-36401 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geoserver (<2.23.6, <2.24.4, <2.25.2)
- geotools (<29.6, <30.4, <31.2)
CVE-2024-27956 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2024-7029 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- avtech avm1203 firmware (lefullimg-1023-1007-1011-1009)
CVE-2024-7954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
IOCs:
Hash: 3
Email: 6
Soft:
WordPress, Google Chrome
Languages:
php
#ParsedReport #CompletenessLow
01-10-2024
Dark Web Profile: UserSec
https://socradar.io/dark-web-profile-usersec
Report completeness: Low
Actors/Campaigns:
Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated)
Ddos-for-hire
Noname057
Threats:
Spear-phishing_technique
Process_injection_technique
Credential_dumping_technique
Victims:
Western governments, Nato, Supporters of ukraine, Government agencies, Military and defense contractors, Critical infrastructure
Industry:
Military, Critical_infrastructure, Government, Telco, Energy
Geo:
Poland, Canadian, Germany, Ukraine, Russian, Russia, France, Spain, United kingdom
TTPs:
Tactics: 8
Technics: 8
Soft:
Telegram
01-10-2024
Dark Web Profile: UserSec
https://socradar.io/dark-web-profile-usersec
Report completeness: Low
Actors/Campaigns:
Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated)
Ddos-for-hire
Noname057
Threats:
Spear-phishing_technique
Process_injection_technique
Credential_dumping_technique
Victims:
Western governments, Nato, Supporters of ukraine, Government agencies, Military and defense contractors, Critical infrastructure
Industry:
Military, Critical_infrastructure, Government, Telco, Energy
Geo:
Poland, Canadian, Germany, Ukraine, Russian, Russia, France, Spain, United kingdom
TTPs:
Tactics: 8
Technics: 8
Soft:
Telegram
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: UserSec - SOCRadar® Cyber Intelligence Inc.
UserSec, a pro-Russian hacktivist group, first gained attention in early 2023. The group actively targets Western governments, organizations, and critical
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Dark Web Profile: UserSec https://socradar.io/dark-web-profile-usersec Report completeness: Low Actors/Campaigns: Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated) Ddos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о UserSec, пророссийской группе хактивистов, которая появилась в 2023 году и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Освещаются мотивы, тактика, операции и кампании по набору персонала этой группировки, подчеркивается ее растущая угроза западным странам, особенно членам НАТО, и важность принятия организациями упреждающих мер кибербезопасности для смягчения этой угрозы.
-----
UserSec - это пророссийская хакерская группа, которая появилась в начале 2023 года и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Действуя в основном через Telegram, группа координирует атаки и вербует хакеров для участия в их деятельности. Несмотря на отсутствие подтвержденных связей с российским правительством, цели UserSec тесно совпадают с геополитическими интересами России, направленными на дестабилизацию западных стран и поддержку пророссийских настроений. В 2024 году группа запустила кампанию по набору персонала "Высшее общество", направленную на привлечение киберпреступников и сочувствующих им групп для повышения их оперативного потенциала.
Мотивы группы продиктованы пророссийской идеологией, в частности, они выступают против участия Запада в конфликте на Украине. Их тактика включает в себя подрывные и деструктивные методы, такие как распределенные атаки типа "Отказ в обслуживании" (DDoS), утечки данных, нацеленные на правительственные базы данных, кампании по фишингу и порче веб-сайтов. UserSec в первую очередь нацелен на правительственные учреждения, военных и оборонных подрядчиков, а также объекты критически важной инфраструктуры, уделяя особое внимание правительственным учреждениям, военному и оборонно-промышленному секторам, энергетике и телекоммуникациям в странах-членах НАТО, таких как Соединенные Штаты, Великобритания, Германия, Франция и Польша.
С течением времени операции UserSec активизировались, что привело к заметному увеличению числа атак на критически важную инфраструктуру и системы обороны, направленных на срыв операций и раскрытие конфиденциальной информации. Вербовка группы в "Высшем обществе" позволила им проводить более изощренные и скоординированные атаки в различных секторах. Известные ассоциированные группы, такие как NoName(057)16 и Кибер-армия России, также объединили усилия с UserSec, что свидетельствует о растущих коллективных усилиях в области кибервойн.
Чтобы противостоять угрозе, исходящей от UserSec и аналогичных группировок хакеров, организациям рекомендуется регулярно устранять уязвимости, внедрять многофакторную аутентификацию (MFA), отслеживать сетевую активность на предмет аномалий, развертывать службы защиты от DDoS-атак, шифровать конфиденциальные данные и разрабатывать надежные планы реагирования на инциденты. Ориентация UserSec на пророссийские настроения и их растущее внимание к критически важной инфраструктуре позволяют предположить, что угроза, которую представляет эта группировка для западных стран, особенно для членов НАТО, вероятно, возрастет в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о UserSec, пророссийской группе хактивистов, которая появилась в 2023 году и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Освещаются мотивы, тактика, операции и кампании по набору персонала этой группировки, подчеркивается ее растущая угроза западным странам, особенно членам НАТО, и важность принятия организациями упреждающих мер кибербезопасности для смягчения этой угрозы.
-----
UserSec - это пророссийская хакерская группа, которая появилась в начале 2023 года и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Действуя в основном через Telegram, группа координирует атаки и вербует хакеров для участия в их деятельности. Несмотря на отсутствие подтвержденных связей с российским правительством, цели UserSec тесно совпадают с геополитическими интересами России, направленными на дестабилизацию западных стран и поддержку пророссийских настроений. В 2024 году группа запустила кампанию по набору персонала "Высшее общество", направленную на привлечение киберпреступников и сочувствующих им групп для повышения их оперативного потенциала.
Мотивы группы продиктованы пророссийской идеологией, в частности, они выступают против участия Запада в конфликте на Украине. Их тактика включает в себя подрывные и деструктивные методы, такие как распределенные атаки типа "Отказ в обслуживании" (DDoS), утечки данных, нацеленные на правительственные базы данных, кампании по фишингу и порче веб-сайтов. UserSec в первую очередь нацелен на правительственные учреждения, военных и оборонных подрядчиков, а также объекты критически важной инфраструктуры, уделяя особое внимание правительственным учреждениям, военному и оборонно-промышленному секторам, энергетике и телекоммуникациям в странах-членах НАТО, таких как Соединенные Штаты, Великобритания, Германия, Франция и Польша.
С течением времени операции UserSec активизировались, что привело к заметному увеличению числа атак на критически важную инфраструктуру и системы обороны, направленных на срыв операций и раскрытие конфиденциальной информации. Вербовка группы в "Высшем обществе" позволила им проводить более изощренные и скоординированные атаки в различных секторах. Известные ассоциированные группы, такие как NoName(057)16 и Кибер-армия России, также объединили усилия с UserSec, что свидетельствует о растущих коллективных усилиях в области кибервойн.
Чтобы противостоять угрозе, исходящей от UserSec и аналогичных группировок хакеров, организациям рекомендуется регулярно устранять уязвимости, внедрять многофакторную аутентификацию (MFA), отслеживать сетевую активность на предмет аномалий, развертывать службы защиты от DDoS-атак, шифровать конфиденциальные данные и разрабатывать надежные планы реагирования на инциденты. Ориентация UserSec на пророссийские настроения и их растущее внимание к критически важной инфраструктуре позволяют предположить, что угроза, которую представляет эта группировка для западных стран, особенно для членов НАТО, вероятно, возрастет в будущем.
#ParsedReport #CompletenessMedium
01-10-2024
Meow, Meow Leaks, and the Chaos of Ransomware Attribution
https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution
Report completeness: Medium
Actors/Campaigns:
Meow (motivation: information_theft, financially_motivated)
Putin_team
Threats:
Chaos_ransomware
Conti
Bluesky_ransomware
Scarecrow
Meow_ransomware
Netscan_tool
Megasync_tool
Victims:
Government, Healthcare, Education, Technology, Finance
Industry:
Healthcare, E-commerce, Retail, Government, Education, Financial
Geo:
Americas, Nigeria, United kingdom, Italy, Japan, Germany
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
IP: 1
Hash: 8
Soft:
Telegram, Jabber
Languages:
python
01-10-2024
Meow, Meow Leaks, and the Chaos of Ransomware Attribution
https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution
Report completeness: Medium
Actors/Campaigns:
Meow (motivation: information_theft, financially_motivated)
Putin_team
Threats:
Chaos_ransomware
Conti
Bluesky_ransomware
Scarecrow
Meow_ransomware
Netscan_tool
Megasync_tool
Victims:
Government, Healthcare, Education, Technology, Finance
Industry:
Healthcare, E-commerce, Retail, Government, Education, Financial
Geo:
Americas, Nigeria, United kingdom, Italy, Japan, Germany
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
IP: 1
Hash: 8
Soft:
Telegram, Jabber
Languages:
python
Bitdefender Blog
Meow, Meow Leaks, and the Chaos of Ransomware Attribution
Meow has captivated the attention of cybersecurity and threat intelligence teams as a threat to watch in 2024.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Meow, Meow Leaks, and the Chaos of Ransomware Attribution https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности хакерской группировки Meow и ее разновидности Meow Leaks, включая их операции по вымогательству, тактику утечки данных, нацеливание на конкретные страны и секторы, сотрудничество с другими группами, операционные модели и изощренные методы, используемые для кибератак.
-----
В 2024 году Meow стала серьезной киберугрозой, привлекшей внимание специалистов по кибербезопасности и анализу угроз из-за ее неопределенного профиля, растущего числа жертв и уникальной операционной модели. Эта группа относится к категории программ-вымогателей, и различные фирмы, занимающиеся кибербезопасностью, считают ее заметным участником рынка угроз с момента ее появления в 2022 году. Meow ассоциируется с такими псевдонимами, как Meow Leaks, что вызвало споры о том, являются ли они одной и той же организацией, действующей под разными названиями, или отдельными группами с разными операционными стратегиями.
Программа-вымогатель Meow в первую очередь нацелена на такие страны, как Соединенные Штаты, Великобритания, Нигерия и Италия, заражая системы с помощью уязвимостей и эксплойтов нулевого дня. После шифрования программа-вымогатель добавляет к файлам расширение .meow и предоставляет жертвам инструкции по переписке через электронную почту или платформы обмена сообщениями, такие как Telegram, для оплаты. Meow классифицируется как разновидность семейства вредоносных программ Conti и работает по модели "Программа-вымогатель как услуга" (RaaS), сотрудничая с такими группами, как BlueSky, ScareCrow и Putin Team. В марте 2023 года был выпущен дешифратор, который повлиял на работу Meow. Meow Leaks, с другой стороны, начал свою работу в 2023 году и характеризуется скорее утечкой данных, чем традиционным методом шифрования и вымогательства, который используется в Meow.
Жертвы утечек данных Meow находятся в таких странах, как Соединенные Штаты, Великобритания, Германия и Япония, в различных секторах, таких как государственное управление, здравоохранение, образование, технологии и финансы. В 2024 году деятельность группы активизировалась, возможно, из-за завышенной оценки жертв или обмена данными с аффилированными группами. Эволюция программ-вымогателей от действий, основанных только на шифровании, к деятельности, ориентированной на эксфильтрацию, отражает меняющиеся тенденции в области киберугроз. Meow Leaks отрицает свою причастность к Conti и Meow Corp., подчеркивая, что их основной тактикой является утечка данных. Рынок Meow Leaks служит торговой площадкой группы для продажи данных жертв, доступных через сеть Tor.
Meow Leaks отличается тем, что не требует оплаты за предотвращение утечки данных или восстановление доступа к системе, сосредоточившись на продаже утечек данных нескольким сторонам. Торговая площадка не указывает, какие именно утечки данных оплачиваются, а взаимодействие ограничивается просмотром данных и снижением цен. Влияние и ресурсы группы сложно оценить, учитывая неоднозначность в отношении источника утечек данных, которыми торгуют на Market Meow Leaks. Несмотря на ссылки на веб-сайт о пострадавших секторах и кодекс этики, точная взаимосвязь между Market Meow Leaks и meowleaks.org остается неясной.
Анализ, проведенный SOC-командой Bitdefender, выявил тактику Meow Leaks, включающую фишинговые электронные письма, вредоносную рекламу, настраиваемые скрипты для разведки и сохранения данных, использование программ-шифровальщиков-вымогателей и внедрение таких инструментов, как MegaSync, для утечки данных. Такие ресурсы, как PowerTool32.exe и PowerTool64.exe, используются для проникновения и модификации процессов, в то время как Spoolsv.exe и truenight.sys участвуют в вредоносных действиях и обходе мер безопасности. Адаптивность группы и использование различных инструментов указывают на сложную и меняющуюся картину угроз, создаваемых утечками Meow.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности хакерской группировки Meow и ее разновидности Meow Leaks, включая их операции по вымогательству, тактику утечки данных, нацеливание на конкретные страны и секторы, сотрудничество с другими группами, операционные модели и изощренные методы, используемые для кибератак.
-----
В 2024 году Meow стала серьезной киберугрозой, привлекшей внимание специалистов по кибербезопасности и анализу угроз из-за ее неопределенного профиля, растущего числа жертв и уникальной операционной модели. Эта группа относится к категории программ-вымогателей, и различные фирмы, занимающиеся кибербезопасностью, считают ее заметным участником рынка угроз с момента ее появления в 2022 году. Meow ассоциируется с такими псевдонимами, как Meow Leaks, что вызвало споры о том, являются ли они одной и той же организацией, действующей под разными названиями, или отдельными группами с разными операционными стратегиями.
Программа-вымогатель Meow в первую очередь нацелена на такие страны, как Соединенные Штаты, Великобритания, Нигерия и Италия, заражая системы с помощью уязвимостей и эксплойтов нулевого дня. После шифрования программа-вымогатель добавляет к файлам расширение .meow и предоставляет жертвам инструкции по переписке через электронную почту или платформы обмена сообщениями, такие как Telegram, для оплаты. Meow классифицируется как разновидность семейства вредоносных программ Conti и работает по модели "Программа-вымогатель как услуга" (RaaS), сотрудничая с такими группами, как BlueSky, ScareCrow и Putin Team. В марте 2023 года был выпущен дешифратор, который повлиял на работу Meow. Meow Leaks, с другой стороны, начал свою работу в 2023 году и характеризуется скорее утечкой данных, чем традиционным методом шифрования и вымогательства, который используется в Meow.
Жертвы утечек данных Meow находятся в таких странах, как Соединенные Штаты, Великобритания, Германия и Япония, в различных секторах, таких как государственное управление, здравоохранение, образование, технологии и финансы. В 2024 году деятельность группы активизировалась, возможно, из-за завышенной оценки жертв или обмена данными с аффилированными группами. Эволюция программ-вымогателей от действий, основанных только на шифровании, к деятельности, ориентированной на эксфильтрацию, отражает меняющиеся тенденции в области киберугроз. Meow Leaks отрицает свою причастность к Conti и Meow Corp., подчеркивая, что их основной тактикой является утечка данных. Рынок Meow Leaks служит торговой площадкой группы для продажи данных жертв, доступных через сеть Tor.
Meow Leaks отличается тем, что не требует оплаты за предотвращение утечки данных или восстановление доступа к системе, сосредоточившись на продаже утечек данных нескольким сторонам. Торговая площадка не указывает, какие именно утечки данных оплачиваются, а взаимодействие ограничивается просмотром данных и снижением цен. Влияние и ресурсы группы сложно оценить, учитывая неоднозначность в отношении источника утечек данных, которыми торгуют на Market Meow Leaks. Несмотря на ссылки на веб-сайт о пострадавших секторах и кодекс этики, точная взаимосвязь между Market Meow Leaks и meowleaks.org остается неясной.
Анализ, проведенный SOC-командой Bitdefender, выявил тактику Meow Leaks, включающую фишинговые электронные письма, вредоносную рекламу, настраиваемые скрипты для разведки и сохранения данных, использование программ-шифровальщиков-вымогателей и внедрение таких инструментов, как MegaSync, для утечки данных. Такие ресурсы, как PowerTool32.exe и PowerTool64.exe, используются для проникновения и модификации процессов, в то время как Spoolsv.exe и truenight.sys участвуют в вредоносных действиях и обходе мер безопасности. Адаптивность группы и использование различных инструментов указывают на сложную и меняющуюся картину угроз, создаваемых утечками Meow.
#ParsedReport #CompletenessLow
01-10-2024
Netskope Threat Labs Uncovers New XWorm s Stealthy Techniques
https://www.netskope.com/blog/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques
Report completeness: Low
Actors/Campaigns:
Nullbulge
Ta558
Xyzcrypter
Threats:
Xworm_rat
Newpe2
Jalapeno
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1204.002, T1059.001, T1059.005, T1027, T1053.005, T1620, T1055.001, T1560.001, T1071.001, T1112, have more...
IOCs:
File: 6
Soft:
Telegram
Algorithms:
aes, md5, base64
Functions:
RemovePlugins
Languages:
powershell
Links:
01-10-2024
Netskope Threat Labs Uncovers New XWorm s Stealthy Techniques
https://www.netskope.com/blog/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques
Report completeness: Low
Actors/Campaigns:
Nullbulge
Ta558
Xyzcrypter
Threats:
Xworm_rat
Newpe2
Jalapeno
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1059.005, T1027, T1053.005, T1620, T1055.001, T1560.001, T1071.001, T1112, have more...
IOCs:
File: 6
Soft:
Telegram
Algorithms:
aes, md5, base64
Functions:
RemovePlugins
Languages:
powershell
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/XWormNetskope
Netskope Threat Labs Uncovers New XWorm’s Stealthy Techniques
Summary XWorm is a relatively new versatile tool that was discovered in 2022. It enables attackers to carry out a variety of functions, which include