#ParsedReport #CompletenessMedium
30-09-2024
Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal
https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal
Report completeness: Medium
Actors/Campaigns:
8220_gang (motivation: financially_motivated)
Threats:
Hadooken
K4spreader
Tsunami_botnet
Pwnrig_botnet
Kaiten
Xmrig_miner
Geo:
Brazil, China, American, Brazilian, America, Asia, Chinese, Portuguese
CVEs:
CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)
CVE-2020-14883 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1059.001, T1059.004, T1059.006, T1083, T1070.004, T1110.001, T1210, T1036.005, T1070.004, have more...
IOCs:
IP: 14
File: 4
Url: 9
Coin: 1
Domain: 6
Hash: 9
Soft:
WebLogic, Oracle WebLogic Server, curl, crontab, systemd, Drupal, Apache Struts
Crypto:
monero
Algorithms:
3des, base64
Languages:
python, powershell
Links:
30-09-2024
Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal
https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal
Report completeness: Medium
Actors/Campaigns:
8220_gang (motivation: financially_motivated)
Threats:
Hadooken
K4spreader
Tsunami_botnet
Pwnrig_botnet
Kaiten
Xmrig_miner
Geo:
Brazil, China, American, Brazilian, America, Asia, Chinese, Portuguese
CVEs:
CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)
CVE-2020-14883 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1059.001, T1059.004, T1059.006, T1083, T1070.004, T1110.001, T1210, T1036.005, T1070.004, have more...
IOCs:
IP: 14
File: 4
Url: 9
Coin: 1
Domain: 6
Hash: 9
Soft:
WebLogic, Oracle WebLogic Server, curl, crontab, systemd, Drupal, Apache Struts
Crypto:
monero
Algorithms:
3des, base64
Languages:
python, powershell
Links:
https://github.com/Chainski/AES-Encoderhttps://github.com/Snipa22/xmr-node-proxy/blob/master/Dockerfilehttps://github.com/SEKOIA-IO/Community/blob/main/IOCs/8220Gang/8220\_Gang\_iocs\_20242409.csvSekoia.io Blog
Hadooken and K4Spreader: The 8220 Gang's Latest Arsenal
Discover the details of the K4Spreader and Hadooken malware attack chain targeting WebLogic servers, with their connection to the 8220 Gang.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-09-2024 Hadooken and K4Spreader: The 8220 Gangs Latest Arsenal. Hadooken and K4Spreader: The 8220 Gang s Latest Arsenal https://blog.sekoia.io/hadooken-and-k4spreader-the-8220-gangs-latest-arsenal Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении кампании кибератак, нацеленных как на системы Windows, так и на Linux с использованием уязвимостей WebLogic, что привело к развертыванию различных вредоносных программ, таких как K4Spreader, Hadooken и Tsunami, хакерской группой 8220 Gang, предположительно базирующейся в Китае, для майнинга криптовалюты Monero и проведения DDoS-атак. В атаках, которые наблюдала команда Sekoia по TDR, использовались сложные методы и связи с конкретными доменами, IP-адресами и кошельками, связанными с бандой 8220, с акцентом на жертв в Азии и, в частности, в Южной Америке, в частности в Бразилии.
-----
17 сентября 2024 года команда Sekoia по обнаружению и исследованию угроз (TDR) обнаружила значительную цепочку заражения, нацеленную как на системы Windows, так и на Linux, с помощью своего Oracle WebLogic honeypot. Злоумышленник воспользовался уязвимостями WebLogic CVE-2017-10271 и CVE-2020-14883 для развертывания скриптов на Python и Bash, что привело к запуску вредоносного ПО K4Spreader, которое затем предоставило бэкдор Tsunami и криптоминер. Специально для систем Windows злоумышленник попытался выполнить сценарий PowerShell с использованием загрузчика на базе .NET для установки криптоминера.
Ранее AquaSec сообщала, что вредоносная программа Hadooken лежала в основе атаки, нацеленной на серверы WebLogic, в ходе которой были развернуты cryptominer и вредоносное ПО Tsunami. Это нападение имеет сходство со взломом магазина Sekoia honeypot, что позволяет сделать вывод о том, что за обоими инцидентами стояла банда 8220. Банда 8220, предположительно базирующаяся в Китае, использует уязвимые облачные среды для развертывания вредоносного ПО для криптомайнинга с целью добычи криптовалюты Monero.
Вторжения, обнаруженные honeypot от Sekoia, были связаны с развертыванием различных вредоносных программ, включая K4Spreader и Hadooken, которые обеспечивают устойчивость зараженных систем. Вредоносное ПО использует различные методы, такие как обход AMSI в системах Windows и выполнение вредоносных скриптов для загрузки и запуска дополнительной полезной нагрузки. Вредоносное ПО Tsunami, в основном DDoS-бот, используется для крупномасштабных DDoS-атак и предоставления возможностей удаленного управления.
Цепочка заражения также включает в себя развертывание PwnRig, варианта XMRig, для майнинга Monero через частный пул майнинга через прокси. Использование определенных доменов, IP-адресов и кошельков в операциях вредоносного ПО связывает их с бандой 8220. Вредоносная программа использует IRC-каналы для управления (C2), с отдельными серверами C2, настроенными для обмена данными.
Отслеживая IRC-канал Tsunami, Sekoia обнаружила колебания в количестве взломанных компьютеров, в основном связанных с облачными сервисами хостинга. Жертвы, на которые нацелилась банда 8220, сосредоточены в Азии, особенно в Южной Америке, с заметным влиянием на Бразилию. Есть признаки того, что к операциям банды 8220 может быть причастен южноамериканский оператор, возможно, бразилец. Тактика, методы, процедуры, полезная нагрузка и признаки компрометации, выявленные при вторжении в honeypot, убедительно свидетельствуют о причастности банды 8220.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении кампании кибератак, нацеленных как на системы Windows, так и на Linux с использованием уязвимостей WebLogic, что привело к развертыванию различных вредоносных программ, таких как K4Spreader, Hadooken и Tsunami, хакерской группой 8220 Gang, предположительно базирующейся в Китае, для майнинга криптовалюты Monero и проведения DDoS-атак. В атаках, которые наблюдала команда Sekoia по TDR, использовались сложные методы и связи с конкретными доменами, IP-адресами и кошельками, связанными с бандой 8220, с акцентом на жертв в Азии и, в частности, в Южной Америке, в частности в Бразилии.
-----
17 сентября 2024 года команда Sekoia по обнаружению и исследованию угроз (TDR) обнаружила значительную цепочку заражения, нацеленную как на системы Windows, так и на Linux, с помощью своего Oracle WebLogic honeypot. Злоумышленник воспользовался уязвимостями WebLogic CVE-2017-10271 и CVE-2020-14883 для развертывания скриптов на Python и Bash, что привело к запуску вредоносного ПО K4Spreader, которое затем предоставило бэкдор Tsunami и криптоминер. Специально для систем Windows злоумышленник попытался выполнить сценарий PowerShell с использованием загрузчика на базе .NET для установки криптоминера.
Ранее AquaSec сообщала, что вредоносная программа Hadooken лежала в основе атаки, нацеленной на серверы WebLogic, в ходе которой были развернуты cryptominer и вредоносное ПО Tsunami. Это нападение имеет сходство со взломом магазина Sekoia honeypot, что позволяет сделать вывод о том, что за обоими инцидентами стояла банда 8220. Банда 8220, предположительно базирующаяся в Китае, использует уязвимые облачные среды для развертывания вредоносного ПО для криптомайнинга с целью добычи криптовалюты Monero.
Вторжения, обнаруженные honeypot от Sekoia, были связаны с развертыванием различных вредоносных программ, включая K4Spreader и Hadooken, которые обеспечивают устойчивость зараженных систем. Вредоносное ПО использует различные методы, такие как обход AMSI в системах Windows и выполнение вредоносных скриптов для загрузки и запуска дополнительной полезной нагрузки. Вредоносное ПО Tsunami, в основном DDoS-бот, используется для крупномасштабных DDoS-атак и предоставления возможностей удаленного управления.
Цепочка заражения также включает в себя развертывание PwnRig, варианта XMRig, для майнинга Monero через частный пул майнинга через прокси. Использование определенных доменов, IP-адресов и кошельков в операциях вредоносного ПО связывает их с бандой 8220. Вредоносная программа использует IRC-каналы для управления (C2), с отдельными серверами C2, настроенными для обмена данными.
Отслеживая IRC-канал Tsunami, Sekoia обнаружила колебания в количестве взломанных компьютеров, в основном связанных с облачными сервисами хостинга. Жертвы, на которые нацелилась банда 8220, сосредоточены в Азии, особенно в Южной Америке, с заметным влиянием на Бразилию. Есть признаки того, что к операциям банды 8220 может быть причастен южноамериканский оператор, возможно, бразилец. Тактика, методы, процедуры, полезная нагрузка и признаки компрометации, выявленные при вторжении в honeypot, убедительно свидетельствуют о причастности банды 8220.
Latrodectus
Extracting new AES encrypted strings from this RAT
https://research.openanalysis.net/latrodectus/config/emulation/2024/09/30/latrodectus.html
Extracting new AES encrypted strings from this RAT
https://research.openanalysis.net/latrodectus/config/emulation/2024/09/30/latrodectus.html
OALABS Research
Latrodectus
Extracting new AES encrypted strings from this RAT
#ParsedReport #CompletenessLow
01-10-2024
Cyble Honeypot Sensors Detect WordPress Plugin Attack, New Banking Trojan
https://cyble.com/blog/cyble-honeypot-sensors-detect-wordpress-plugin-attack-new-banking-trojan
Report completeness: Low
Threats:
Exobot
Exobotcompact
Industry:
Government, Financial, Transport
Geo:
Bulgaria, Turkey, Russia, China
CVEs:
CVE-2024-36401 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geoserver (<2.23.6, <2.24.4, <2.25.2)
- geotools (<29.6, <30.4, <31.2)
CVE-2024-27956 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2024-7029 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- avtech avm1203 firmware (lefullimg-1023-1007-1011-1009)
CVE-2024-7954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
IOCs:
Hash: 3
Email: 6
Soft:
WordPress, Google Chrome
Languages:
php
01-10-2024
Cyble Honeypot Sensors Detect WordPress Plugin Attack, New Banking Trojan
https://cyble.com/blog/cyble-honeypot-sensors-detect-wordpress-plugin-attack-new-banking-trojan
Report completeness: Low
Threats:
Exobot
Exobotcompact
Industry:
Government, Financial, Transport
Geo:
Bulgaria, Turkey, Russia, China
CVEs:
CVE-2024-36401 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geoserver (<2.23.6, <2.24.4, <2.25.2)
- geotools (<29.6, <30.4, <31.2)
CVE-2024-27956 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2024-7029 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- avtech avm1203 firmware (lefullimg-1023-1007-1011-1009)
CVE-2024-7954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
IOCs:
Hash: 3
Email: 6
Soft:
WordPress, Google Chrome
Languages:
php
#ParsedReport #CompletenessLow
01-10-2024
Dark Web Profile: UserSec
https://socradar.io/dark-web-profile-usersec
Report completeness: Low
Actors/Campaigns:
Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated)
Ddos-for-hire
Noname057
Threats:
Spear-phishing_technique
Process_injection_technique
Credential_dumping_technique
Victims:
Western governments, Nato, Supporters of ukraine, Government agencies, Military and defense contractors, Critical infrastructure
Industry:
Military, Critical_infrastructure, Government, Telco, Energy
Geo:
Poland, Canadian, Germany, Ukraine, Russian, Russia, France, Spain, United kingdom
TTPs:
Tactics: 8
Technics: 8
Soft:
Telegram
01-10-2024
Dark Web Profile: UserSec
https://socradar.io/dark-web-profile-usersec
Report completeness: Low
Actors/Campaigns:
Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated)
Ddos-for-hire
Noname057
Threats:
Spear-phishing_technique
Process_injection_technique
Credential_dumping_technique
Victims:
Western governments, Nato, Supporters of ukraine, Government agencies, Military and defense contractors, Critical infrastructure
Industry:
Military, Critical_infrastructure, Government, Telco, Energy
Geo:
Poland, Canadian, Germany, Ukraine, Russian, Russia, France, Spain, United kingdom
TTPs:
Tactics: 8
Technics: 8
Soft:
Telegram
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: UserSec - SOCRadar® Cyber Intelligence Inc.
UserSec, a pro-Russian hacktivist group, first gained attention in early 2023. The group actively targets Western governments, organizations, and critical
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Dark Web Profile: UserSec https://socradar.io/dark-web-profile-usersec Report completeness: Low Actors/Campaigns: Usersec (motivation: hacktivism, financially_motivated, cyber_criminal, politically_motivated) Ddos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о UserSec, пророссийской группе хактивистов, которая появилась в 2023 году и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Освещаются мотивы, тактика, операции и кампании по набору персонала этой группировки, подчеркивается ее растущая угроза западным странам, особенно членам НАТО, и важность принятия организациями упреждающих мер кибербезопасности для смягчения этой угрозы.
-----
UserSec - это пророссийская хакерская группа, которая появилась в начале 2023 года и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Действуя в основном через Telegram, группа координирует атаки и вербует хакеров для участия в их деятельности. Несмотря на отсутствие подтвержденных связей с российским правительством, цели UserSec тесно совпадают с геополитическими интересами России, направленными на дестабилизацию западных стран и поддержку пророссийских настроений. В 2024 году группа запустила кампанию по набору персонала "Высшее общество", направленную на привлечение киберпреступников и сочувствующих им групп для повышения их оперативного потенциала.
Мотивы группы продиктованы пророссийской идеологией, в частности, они выступают против участия Запада в конфликте на Украине. Их тактика включает в себя подрывные и деструктивные методы, такие как распределенные атаки типа "Отказ в обслуживании" (DDoS), утечки данных, нацеленные на правительственные базы данных, кампании по фишингу и порче веб-сайтов. UserSec в первую очередь нацелен на правительственные учреждения, военных и оборонных подрядчиков, а также объекты критически важной инфраструктуры, уделяя особое внимание правительственным учреждениям, военному и оборонно-промышленному секторам, энергетике и телекоммуникациям в странах-членах НАТО, таких как Соединенные Штаты, Великобритания, Германия, Франция и Польша.
С течением времени операции UserSec активизировались, что привело к заметному увеличению числа атак на критически важную инфраструктуру и системы обороны, направленных на срыв операций и раскрытие конфиденциальной информации. Вербовка группы в "Высшем обществе" позволила им проводить более изощренные и скоординированные атаки в различных секторах. Известные ассоциированные группы, такие как NoName(057)16 и Кибер-армия России, также объединили усилия с UserSec, что свидетельствует о растущих коллективных усилиях в области кибервойн.
Чтобы противостоять угрозе, исходящей от UserSec и аналогичных группировок хакеров, организациям рекомендуется регулярно устранять уязвимости, внедрять многофакторную аутентификацию (MFA), отслеживать сетевую активность на предмет аномалий, развертывать службы защиты от DDoS-атак, шифровать конфиденциальные данные и разрабатывать надежные планы реагирования на инциденты. Ориентация UserSec на пророссийские настроения и их растущее внимание к критически важной инфраструктуре позволяют предположить, что угроза, которую представляет эта группировка для западных стран, особенно для членов НАТО, вероятно, возрастет в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о UserSec, пророссийской группе хактивистов, которая появилась в 2023 году и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Освещаются мотивы, тактика, операции и кампании по набору персонала этой группировки, подчеркивается ее растущая угроза западным странам, особенно членам НАТО, и важность принятия организациями упреждающих мер кибербезопасности для смягчения этой угрозы.
-----
UserSec - это пророссийская хакерская группа, которая появилась в начале 2023 года и нацелена на западные правительства, организации и критически важную инфраструктуру, связанную с НАТО и сторонниками Украины. Действуя в основном через Telegram, группа координирует атаки и вербует хакеров для участия в их деятельности. Несмотря на отсутствие подтвержденных связей с российским правительством, цели UserSec тесно совпадают с геополитическими интересами России, направленными на дестабилизацию западных стран и поддержку пророссийских настроений. В 2024 году группа запустила кампанию по набору персонала "Высшее общество", направленную на привлечение киберпреступников и сочувствующих им групп для повышения их оперативного потенциала.
Мотивы группы продиктованы пророссийской идеологией, в частности, они выступают против участия Запада в конфликте на Украине. Их тактика включает в себя подрывные и деструктивные методы, такие как распределенные атаки типа "Отказ в обслуживании" (DDoS), утечки данных, нацеленные на правительственные базы данных, кампании по фишингу и порче веб-сайтов. UserSec в первую очередь нацелен на правительственные учреждения, военных и оборонных подрядчиков, а также объекты критически важной инфраструктуры, уделяя особое внимание правительственным учреждениям, военному и оборонно-промышленному секторам, энергетике и телекоммуникациям в странах-членах НАТО, таких как Соединенные Штаты, Великобритания, Германия, Франция и Польша.
С течением времени операции UserSec активизировались, что привело к заметному увеличению числа атак на критически важную инфраструктуру и системы обороны, направленных на срыв операций и раскрытие конфиденциальной информации. Вербовка группы в "Высшем обществе" позволила им проводить более изощренные и скоординированные атаки в различных секторах. Известные ассоциированные группы, такие как NoName(057)16 и Кибер-армия России, также объединили усилия с UserSec, что свидетельствует о растущих коллективных усилиях в области кибервойн.
Чтобы противостоять угрозе, исходящей от UserSec и аналогичных группировок хакеров, организациям рекомендуется регулярно устранять уязвимости, внедрять многофакторную аутентификацию (MFA), отслеживать сетевую активность на предмет аномалий, развертывать службы защиты от DDoS-атак, шифровать конфиденциальные данные и разрабатывать надежные планы реагирования на инциденты. Ориентация UserSec на пророссийские настроения и их растущее внимание к критически важной инфраструктуре позволяют предположить, что угроза, которую представляет эта группировка для западных стран, особенно для членов НАТО, вероятно, возрастет в будущем.
#ParsedReport #CompletenessMedium
01-10-2024
Meow, Meow Leaks, and the Chaos of Ransomware Attribution
https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution
Report completeness: Medium
Actors/Campaigns:
Meow (motivation: information_theft, financially_motivated)
Putin_team
Threats:
Chaos_ransomware
Conti
Bluesky_ransomware
Scarecrow
Meow_ransomware
Netscan_tool
Megasync_tool
Victims:
Government, Healthcare, Education, Technology, Finance
Industry:
Healthcare, E-commerce, Retail, Government, Education, Financial
Geo:
Americas, Nigeria, United kingdom, Italy, Japan, Germany
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
IP: 1
Hash: 8
Soft:
Telegram, Jabber
Languages:
python
01-10-2024
Meow, Meow Leaks, and the Chaos of Ransomware Attribution
https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution
Report completeness: Medium
Actors/Campaigns:
Meow (motivation: information_theft, financially_motivated)
Putin_team
Threats:
Chaos_ransomware
Conti
Bluesky_ransomware
Scarecrow
Meow_ransomware
Netscan_tool
Megasync_tool
Victims:
Government, Healthcare, Education, Technology, Finance
Industry:
Healthcare, E-commerce, Retail, Government, Education, Financial
Geo:
Americas, Nigeria, United kingdom, Italy, Japan, Germany
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
IP: 1
Hash: 8
Soft:
Telegram, Jabber
Languages:
python
Bitdefender Blog
Meow, Meow Leaks, and the Chaos of Ransomware Attribution
Meow has captivated the attention of cybersecurity and threat intelligence teams as a threat to watch in 2024.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Meow, Meow Leaks, and the Chaos of Ransomware Attribution https://www.bitdefender.com/blog/businessinsights/meow-meow-leaks-and-the-chaos-of-ransomware-attribution Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности хакерской группировки Meow и ее разновидности Meow Leaks, включая их операции по вымогательству, тактику утечки данных, нацеливание на конкретные страны и секторы, сотрудничество с другими группами, операционные модели и изощренные методы, используемые для кибератак.
-----
В 2024 году Meow стала серьезной киберугрозой, привлекшей внимание специалистов по кибербезопасности и анализу угроз из-за ее неопределенного профиля, растущего числа жертв и уникальной операционной модели. Эта группа относится к категории программ-вымогателей, и различные фирмы, занимающиеся кибербезопасностью, считают ее заметным участником рынка угроз с момента ее появления в 2022 году. Meow ассоциируется с такими псевдонимами, как Meow Leaks, что вызвало споры о том, являются ли они одной и той же организацией, действующей под разными названиями, или отдельными группами с разными операционными стратегиями.
Программа-вымогатель Meow в первую очередь нацелена на такие страны, как Соединенные Штаты, Великобритания, Нигерия и Италия, заражая системы с помощью уязвимостей и эксплойтов нулевого дня. После шифрования программа-вымогатель добавляет к файлам расширение .meow и предоставляет жертвам инструкции по переписке через электронную почту или платформы обмена сообщениями, такие как Telegram, для оплаты. Meow классифицируется как разновидность семейства вредоносных программ Conti и работает по модели "Программа-вымогатель как услуга" (RaaS), сотрудничая с такими группами, как BlueSky, ScareCrow и Putin Team. В марте 2023 года был выпущен дешифратор, который повлиял на работу Meow. Meow Leaks, с другой стороны, начал свою работу в 2023 году и характеризуется скорее утечкой данных, чем традиционным методом шифрования и вымогательства, который используется в Meow.
Жертвы утечек данных Meow находятся в таких странах, как Соединенные Штаты, Великобритания, Германия и Япония, в различных секторах, таких как государственное управление, здравоохранение, образование, технологии и финансы. В 2024 году деятельность группы активизировалась, возможно, из-за завышенной оценки жертв или обмена данными с аффилированными группами. Эволюция программ-вымогателей от действий, основанных только на шифровании, к деятельности, ориентированной на эксфильтрацию, отражает меняющиеся тенденции в области киберугроз. Meow Leaks отрицает свою причастность к Conti и Meow Corp., подчеркивая, что их основной тактикой является утечка данных. Рынок Meow Leaks служит торговой площадкой группы для продажи данных жертв, доступных через сеть Tor.
Meow Leaks отличается тем, что не требует оплаты за предотвращение утечки данных или восстановление доступа к системе, сосредоточившись на продаже утечек данных нескольким сторонам. Торговая площадка не указывает, какие именно утечки данных оплачиваются, а взаимодействие ограничивается просмотром данных и снижением цен. Влияние и ресурсы группы сложно оценить, учитывая неоднозначность в отношении источника утечек данных, которыми торгуют на Market Meow Leaks. Несмотря на ссылки на веб-сайт о пострадавших секторах и кодекс этики, точная взаимосвязь между Market Meow Leaks и meowleaks.org остается неясной.
Анализ, проведенный SOC-командой Bitdefender, выявил тактику Meow Leaks, включающую фишинговые электронные письма, вредоносную рекламу, настраиваемые скрипты для разведки и сохранения данных, использование программ-шифровальщиков-вымогателей и внедрение таких инструментов, как MegaSync, для утечки данных. Такие ресурсы, как PowerTool32.exe и PowerTool64.exe, используются для проникновения и модификации процессов, в то время как Spoolsv.exe и truenight.sys участвуют в вредоносных действиях и обходе мер безопасности. Адаптивность группы и использование различных инструментов указывают на сложную и меняющуюся картину угроз, создаваемых утечками Meow.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности хакерской группировки Meow и ее разновидности Meow Leaks, включая их операции по вымогательству, тактику утечки данных, нацеливание на конкретные страны и секторы, сотрудничество с другими группами, операционные модели и изощренные методы, используемые для кибератак.
-----
В 2024 году Meow стала серьезной киберугрозой, привлекшей внимание специалистов по кибербезопасности и анализу угроз из-за ее неопределенного профиля, растущего числа жертв и уникальной операционной модели. Эта группа относится к категории программ-вымогателей, и различные фирмы, занимающиеся кибербезопасностью, считают ее заметным участником рынка угроз с момента ее появления в 2022 году. Meow ассоциируется с такими псевдонимами, как Meow Leaks, что вызвало споры о том, являются ли они одной и той же организацией, действующей под разными названиями, или отдельными группами с разными операционными стратегиями.
Программа-вымогатель Meow в первую очередь нацелена на такие страны, как Соединенные Штаты, Великобритания, Нигерия и Италия, заражая системы с помощью уязвимостей и эксплойтов нулевого дня. После шифрования программа-вымогатель добавляет к файлам расширение .meow и предоставляет жертвам инструкции по переписке через электронную почту или платформы обмена сообщениями, такие как Telegram, для оплаты. Meow классифицируется как разновидность семейства вредоносных программ Conti и работает по модели "Программа-вымогатель как услуга" (RaaS), сотрудничая с такими группами, как BlueSky, ScareCrow и Putin Team. В марте 2023 года был выпущен дешифратор, который повлиял на работу Meow. Meow Leaks, с другой стороны, начал свою работу в 2023 году и характеризуется скорее утечкой данных, чем традиционным методом шифрования и вымогательства, который используется в Meow.
Жертвы утечек данных Meow находятся в таких странах, как Соединенные Штаты, Великобритания, Германия и Япония, в различных секторах, таких как государственное управление, здравоохранение, образование, технологии и финансы. В 2024 году деятельность группы активизировалась, возможно, из-за завышенной оценки жертв или обмена данными с аффилированными группами. Эволюция программ-вымогателей от действий, основанных только на шифровании, к деятельности, ориентированной на эксфильтрацию, отражает меняющиеся тенденции в области киберугроз. Meow Leaks отрицает свою причастность к Conti и Meow Corp., подчеркивая, что их основной тактикой является утечка данных. Рынок Meow Leaks служит торговой площадкой группы для продажи данных жертв, доступных через сеть Tor.
Meow Leaks отличается тем, что не требует оплаты за предотвращение утечки данных или восстановление доступа к системе, сосредоточившись на продаже утечек данных нескольким сторонам. Торговая площадка не указывает, какие именно утечки данных оплачиваются, а взаимодействие ограничивается просмотром данных и снижением цен. Влияние и ресурсы группы сложно оценить, учитывая неоднозначность в отношении источника утечек данных, которыми торгуют на Market Meow Leaks. Несмотря на ссылки на веб-сайт о пострадавших секторах и кодекс этики, точная взаимосвязь между Market Meow Leaks и meowleaks.org остается неясной.
Анализ, проведенный SOC-командой Bitdefender, выявил тактику Meow Leaks, включающую фишинговые электронные письма, вредоносную рекламу, настраиваемые скрипты для разведки и сохранения данных, использование программ-шифровальщиков-вымогателей и внедрение таких инструментов, как MegaSync, для утечки данных. Такие ресурсы, как PowerTool32.exe и PowerTool64.exe, используются для проникновения и модификации процессов, в то время как Spoolsv.exe и truenight.sys участвуют в вредоносных действиях и обходе мер безопасности. Адаптивность группы и использование различных инструментов указывают на сложную и меняющуюся картину угроз, создаваемых утечками Meow.
#ParsedReport #CompletenessLow
01-10-2024
Netskope Threat Labs Uncovers New XWorm s Stealthy Techniques
https://www.netskope.com/blog/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques
Report completeness: Low
Actors/Campaigns:
Nullbulge
Ta558
Xyzcrypter
Threats:
Xworm_rat
Newpe2
Jalapeno
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1204.002, T1059.001, T1059.005, T1027, T1053.005, T1620, T1055.001, T1560.001, T1071.001, T1112, have more...
IOCs:
File: 6
Soft:
Telegram
Algorithms:
aes, md5, base64
Functions:
RemovePlugins
Languages:
powershell
Links:
01-10-2024
Netskope Threat Labs Uncovers New XWorm s Stealthy Techniques
https://www.netskope.com/blog/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques
Report completeness: Low
Actors/Campaigns:
Nullbulge
Ta558
Xyzcrypter
Threats:
Xworm_rat
Newpe2
Jalapeno
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1059.005, T1027, T1053.005, T1620, T1055.001, T1560.001, T1071.001, T1112, have more...
IOCs:
File: 6
Soft:
Telegram
Algorithms:
aes, md5, base64
Functions:
RemovePlugins
Languages:
powershell
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/XWormNetskope
Netskope Threat Labs Uncovers New XWorm’s Stealthy Techniques
Summary XWorm is a relatively new versatile tool that was discovered in 2022. It enables attackers to carry out a variety of functions, which include
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Netskope Threat Labs Uncovers New XWorm s Stealthy Techniques https://www.netskope.com/blog/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques Report completeness: Low Actors/Campaigns: Nullbulge Ta558…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что XWorm - это недавно обнаруженный универсальный инструмент, используемый участниками киберугроз для выполнения различных вредоносных действий, последняя версия которого была обнаружена лабораторией Netskope Threat Labs. В тексте подробно описывается цепочка заражения XWorm, механизмы его персистентности, взаимодействие с сервером управления и новые функции в версии 5.6. В нем подчеркивается важность понимания поведения XWorm и признаков компрометации для защитников, чтобы эффективно бороться с этой угрозой.
-----
XWorm - это недавно открытый в 2022 году универсальный инструмент, который позволяет злоумышленникам выполнять различные вредоносные действия, такие как доступ к конфиденциальной информации, получение удаленного доступа, развертывание дополнительных вредоносных программ и многое другое. Этот инструмент был связан с такими угрозами, как NullBulge и TA558, что указывает на его привлекательность для участников киберугроз. Лаборатория Netskope Threat Labs недавно опубликовала последнюю версию XWorm in the wild, в которой представлены новые функции, расширяющие его возможности.
Цепочка заражения XWorm начинается с файла сценария Windows (WSF), который, вероятно, был получен с помощью фишинга. Скрипт загружает и выполняет сценарий PowerShell, размещенный на Paste.ee, законном веб-сайте Pastebin. Используя законные сайты для хранения вредоносного кода, злоумышленники могут избежать обнаружения. Сценарий PowerShell обфускает строки, чтобы избежать обнаружения, создает дополнительные сценарии, включая VBScripts и пакетные файлы, и настраивает запланированную задачу. После выполнения цепочка приводит к загрузке вредоносной библиотеки DLL посредством отражающей загрузки кода, которая внедряет XWorm в легитимный процесс, обеспечивая его скрытую работу.
Чтобы добиться постоянства, XWorm создает запланированную задачу под названием "MicrosoftVisualUpdater", запускаемую каждые 15 минут для выполнения определенных сценариев. После завершения своей работы XWorm отправляет злоумышленнику уведомление через Telegram, содержащее информацию о жертве. Вредоносный двоичный файл XWorm (XClient3.exe) представляет собой скомпилированный в .NET файл, который подключается к серверу управления (C2), собирает сведения об устройстве и выполняет различные команды, такие как удаление плагинов, запуск DoS-атак, изменение файла хостов жертвы, создание скриншотов и многое другое.
XWorm использует отражающую загрузку кода, чтобы внедриться в легитимный процесс (RegSvcs.exe) и сохранить свое присутствие в памяти без записи на диск. Инструмент взаимодействует с сервером C2 через сокетное соединение, позволяя злоумышленнику получать и отправлять команды на зараженное устройство. Версия 5.6 XWorm включает в себя новые команды, такие как "RemovePlugins" и "Pong", которые расширяют функциональность и предоставляют злоумышленникам больше возможностей для вредоносных действий.
Понимая последовательность выполнения, конфигурацию и индикаторы компрометации (IOCs) XWorm, защитники могут лучше выявлять эту угрозу в своей среде и бороться с ней. Анализ поведения XWorm, сетевых взаимодействий и вредоносных команд может помочь специалистам по кибербезопасности в разработке контрмер и стратегий мониторинга для обнаружения и устранения аналогичных вредоносных угроз. Лаборатория Netskope Threat Labs продолжает отслеживать XWorm и аналогичные вредоносные программы, чтобы обеспечить превентивную защиту от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что XWorm - это недавно обнаруженный универсальный инструмент, используемый участниками киберугроз для выполнения различных вредоносных действий, последняя версия которого была обнаружена лабораторией Netskope Threat Labs. В тексте подробно описывается цепочка заражения XWorm, механизмы его персистентности, взаимодействие с сервером управления и новые функции в версии 5.6. В нем подчеркивается важность понимания поведения XWorm и признаков компрометации для защитников, чтобы эффективно бороться с этой угрозой.
-----
XWorm - это недавно открытый в 2022 году универсальный инструмент, который позволяет злоумышленникам выполнять различные вредоносные действия, такие как доступ к конфиденциальной информации, получение удаленного доступа, развертывание дополнительных вредоносных программ и многое другое. Этот инструмент был связан с такими угрозами, как NullBulge и TA558, что указывает на его привлекательность для участников киберугроз. Лаборатория Netskope Threat Labs недавно опубликовала последнюю версию XWorm in the wild, в которой представлены новые функции, расширяющие его возможности.
Цепочка заражения XWorm начинается с файла сценария Windows (WSF), который, вероятно, был получен с помощью фишинга. Скрипт загружает и выполняет сценарий PowerShell, размещенный на Paste.ee, законном веб-сайте Pastebin. Используя законные сайты для хранения вредоносного кода, злоумышленники могут избежать обнаружения. Сценарий PowerShell обфускает строки, чтобы избежать обнаружения, создает дополнительные сценарии, включая VBScripts и пакетные файлы, и настраивает запланированную задачу. После выполнения цепочка приводит к загрузке вредоносной библиотеки DLL посредством отражающей загрузки кода, которая внедряет XWorm в легитимный процесс, обеспечивая его скрытую работу.
Чтобы добиться постоянства, XWorm создает запланированную задачу под названием "MicrosoftVisualUpdater", запускаемую каждые 15 минут для выполнения определенных сценариев. После завершения своей работы XWorm отправляет злоумышленнику уведомление через Telegram, содержащее информацию о жертве. Вредоносный двоичный файл XWorm (XClient3.exe) представляет собой скомпилированный в .NET файл, который подключается к серверу управления (C2), собирает сведения об устройстве и выполняет различные команды, такие как удаление плагинов, запуск DoS-атак, изменение файла хостов жертвы, создание скриншотов и многое другое.
XWorm использует отражающую загрузку кода, чтобы внедриться в легитимный процесс (RegSvcs.exe) и сохранить свое присутствие в памяти без записи на диск. Инструмент взаимодействует с сервером C2 через сокетное соединение, позволяя злоумышленнику получать и отправлять команды на зараженное устройство. Версия 5.6 XWorm включает в себя новые команды, такие как "RemovePlugins" и "Pong", которые расширяют функциональность и предоставляют злоумышленникам больше возможностей для вредоносных действий.
Понимая последовательность выполнения, конфигурацию и индикаторы компрометации (IOCs) XWorm, защитники могут лучше выявлять эту угрозу в своей среде и бороться с ней. Анализ поведения XWorm, сетевых взаимодействий и вредоносных команд может помочь специалистам по кибербезопасности в разработке контрмер и стратегий мониторинга для обнаружения и устранения аналогичных вредоносных угроз. Лаборатория Netskope Threat Labs продолжает отслеживать XWorm и аналогичные вредоносные программы, чтобы обеспечить превентивную защиту от возникающих угроз.
#ParsedReport #CompletenessMedium
01-10-2024
Detailed analysis of the latest attack samples of the Kongfuzi APT organization
https://www.ctfiot.com/207219.html
Report completeness: Medium
Actors/Campaigns:
Apt59
Dropping_elephant
Threats:
Junk_code_technique
Industry:
Government, Military
Geo:
Asian, China, Indian, Pakistan
IOCs:
File: 1
Hash: 5
Domain: 3
Url: 4
Soft:
WeChat
Algorithms:
zip, md5
Languages:
powershell
01-10-2024
Detailed analysis of the latest attack samples of the Kongfuzi APT organization
https://www.ctfiot.com/207219.html
Report completeness: Medium
Actors/Campaigns:
Apt59
Dropping_elephant
Threats:
Junk_code_technique
Industry:
Government, Military
Geo:
Asian, China, Indian, Pakistan
IOCs:
File: 1
Hash: 5
Domain: 3
Url: 4
Soft:
Algorithms:
zip, md5
Languages:
powershell
CTF导航
孔夫子APT组织最新攻击样本详细分析 | CTF导航
安全分析与研究专注于全球恶意软件的分析与研究前言概述 原文首发出处:https://xz.aliyun.com/t/15703先知社区 作者:熊猫正正Confucius是一个印度背景的APT组织,该组织在恶意代码和基础设施上与Patchwork存在...
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Detailed analysis of the latest attack samples of the Kongfuzi APT organization https://www.ctfiot.com/207219.html Report completeness: Medium Actors/Campaigns: Apt59 Dropping_elephant Threats: Junk_code_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о деятельности Confucius APT group, хакерской группировки, базирующейся в Индии и нацеленной на ключевые сектора инфраструктуры в таких странах, как Китай и Пакистан. Группа использует различные методы атаки, такие как фишинговые веб-сайты, троянские вложения и вредоносные модули, для кражи данных и их загрузки на удаленные серверы. Это подчеркивает повсеместный характер вредоносных атак по всему миру, подчеркивая необходимость того, чтобы организации и частные лица были в курсе событий и принимали надежные меры кибербезопасности для предотвращения киберугроз.
-----
Анализ глобального вредоносного ПО выявил присутствие Confucius APT group, которая имеет корни в Индии. Несмотря на сходство с Patchwork group в плане вредоносного кода и инфраструктуры, Confucius фокусируется на различных целях. Эта группа, действующая с 2013 года, также известна местным поставщикам систем безопасности как Moroki или Confucius. Как и другие группы APT в Южной Азии, Confucius в первую очередь нацелена на ключевые секторы инфраструктуры в таких странах, как Китай и Пакистан, включая правительственные учреждения, военные предприятия и ядерную промышленность.
Confucius использует различные методы атаки, такие как фишинговые веб-сайты в сочетании с электронной почтой, троянские вложения в электронных письмах и разовая рассылка троянских программ. Помимо использования пользовательских троянских программ, группа подозревается в использовании коммерческих троянских программ с открытым исходным кодом. Как правило, доставляемые образцы сжимаются с использованием файлов формата rar или zip. Вредоносный скрипт, выполняемый Confucius, создает вредоносный модуль в указанном каталоге, который представляет собой программу .NET. Этот скрипт также создает поддельный PDF-документ и загружает вредоносный модуль с помощью комбинации белого и черного методов.
Вредоносный модуль загружается с удаленных серверов, при этом скрипт выполняет функцию в модуле, помеченном как Bsdfwiyersdkfh. Этот загруженный модуль, аналогично программе .NET, содержит посторонние элементы кода, которые могут быть удалены вручную для облегчения статического анализа. Он предназначен для получения метки тома жесткого диска и загрузки указанных файлов и данных на удаленный сервер хакера. Чтобы предотвратить повторную загрузку, троянец передает значение MD5 файлов на сервер управления (C2), сверяясь со списком MD5, чтобы избежать дублирования.
В тексте подчеркивается повсеместный характер атак вредоносных программ хакерскими группами по всему миру, что подчеркивает сложность защиты от таких угроз. Заражение систем различными типами вредоносных программ является обычным явлением и происходит ежедневно по всему миру, поскольку хакерские группы постоянно совершенствуют свои методы атаки. Компании остаются главными мишенями для этих активных хакерских группировок, которые постоянно занимаются вредоносными действиями. Эволюционирующий ландшафт вредоносных программ включает в себя постоянное появление новых угроз и непрерывное обновление существующих вредоносных программ.
В таких условиях поддержание постоянной бдительности имеет решающее значение для снижения риска непреднамеренной установки вредоносного программного обеспечения. Организации и частные лица должны быть в курсе последних тенденций в области угроз и принимать надежные меры кибербезопасности для защиты от потенциальных кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о деятельности Confucius APT group, хакерской группировки, базирующейся в Индии и нацеленной на ключевые сектора инфраструктуры в таких странах, как Китай и Пакистан. Группа использует различные методы атаки, такие как фишинговые веб-сайты, троянские вложения и вредоносные модули, для кражи данных и их загрузки на удаленные серверы. Это подчеркивает повсеместный характер вредоносных атак по всему миру, подчеркивая необходимость того, чтобы организации и частные лица были в курсе событий и принимали надежные меры кибербезопасности для предотвращения киберугроз.
-----
Анализ глобального вредоносного ПО выявил присутствие Confucius APT group, которая имеет корни в Индии. Несмотря на сходство с Patchwork group в плане вредоносного кода и инфраструктуры, Confucius фокусируется на различных целях. Эта группа, действующая с 2013 года, также известна местным поставщикам систем безопасности как Moroki или Confucius. Как и другие группы APT в Южной Азии, Confucius в первую очередь нацелена на ключевые секторы инфраструктуры в таких странах, как Китай и Пакистан, включая правительственные учреждения, военные предприятия и ядерную промышленность.
Confucius использует различные методы атаки, такие как фишинговые веб-сайты в сочетании с электронной почтой, троянские вложения в электронных письмах и разовая рассылка троянских программ. Помимо использования пользовательских троянских программ, группа подозревается в использовании коммерческих троянских программ с открытым исходным кодом. Как правило, доставляемые образцы сжимаются с использованием файлов формата rar или zip. Вредоносный скрипт, выполняемый Confucius, создает вредоносный модуль в указанном каталоге, который представляет собой программу .NET. Этот скрипт также создает поддельный PDF-документ и загружает вредоносный модуль с помощью комбинации белого и черного методов.
Вредоносный модуль загружается с удаленных серверов, при этом скрипт выполняет функцию в модуле, помеченном как Bsdfwiyersdkfh. Этот загруженный модуль, аналогично программе .NET, содержит посторонние элементы кода, которые могут быть удалены вручную для облегчения статического анализа. Он предназначен для получения метки тома жесткого диска и загрузки указанных файлов и данных на удаленный сервер хакера. Чтобы предотвратить повторную загрузку, троянец передает значение MD5 файлов на сервер управления (C2), сверяясь со списком MD5, чтобы избежать дублирования.
В тексте подчеркивается повсеместный характер атак вредоносных программ хакерскими группами по всему миру, что подчеркивает сложность защиты от таких угроз. Заражение систем различными типами вредоносных программ является обычным явлением и происходит ежедневно по всему миру, поскольку хакерские группы постоянно совершенствуют свои методы атаки. Компании остаются главными мишенями для этих активных хакерских группировок, которые постоянно занимаются вредоносными действиями. Эволюционирующий ландшафт вредоносных программ включает в себя постоянное появление новых угроз и непрерывное обновление существующих вредоносных программ.
В таких условиях поддержание постоянной бдительности имеет решающее значение для снижения риска непреднамеренной установки вредоносного программного обеспечения. Организации и частные лица должны быть в курсе последних тенденций в области угроз и принимать надежные меры кибербезопасности для защиты от потенциальных кибератак.
#ParsedReport #CompletenessLow
01-10-2024
Weekly Phishing Email Distribution Cases (2024/09/15\~2024/09/21)
https://asec.ahnlab.com/ko/83426
Report completeness: Low
Industry:
Financial, Transport
ChatGPT TTPs:
T1566.001, T1102, T1204.002
IOCs:
File: 34
Languages:
swift
01-10-2024
Weekly Phishing Email Distribution Cases (2024/09/15\~2024/09/21)
https://asec.ahnlab.com/ko/83426
Report completeness: Low
Industry:
Financial, Transport
ChatGPT TTPs:
do not use without manual checkT1566.001, T1102, T1204.002
IOCs:
File: 34
Languages:
swift
ASEC
주간 피싱 이메일 유포 사례 (2024/09/15~2024/09/21) - ASEC
본 포스팅에서는 2024년 09월 15일부터 09월 21일까지 한 주간 확인된 피싱 이메일 공격의 유포 사례 정보(이메일 제목, 첨부파일, URL)를 제공한다. 가짜 로그인 페이지 유형(FakePage)과 악성코드 유형(정보유출, 다운로더, 취약점, 백도어 등)을 구분하여 소개한다. 유포 사례에서 다루는 피싱 이메일은 첨부파일이 있는 이메일만을 대상으로 한다. 이메일 제목과 첨부파일 명에 등장하는 숫자는 일반적으로 고유 ID 값으로서, 이메일 수신자에…