CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Netskope Threat Labs Uncovers New XWorm s Stealthy Techniques https://www.netskope.com/blog/netskope-threat-labs-uncovers-new-xworms-stealthy-techniques Report completeness: Low Actors/Campaigns: Nullbulge Ta558…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что XWorm - это недавно обнаруженный универсальный инструмент, используемый участниками киберугроз для выполнения различных вредоносных действий, последняя версия которого была обнаружена лабораторией Netskope Threat Labs. В тексте подробно описывается цепочка заражения XWorm, механизмы его персистентности, взаимодействие с сервером управления и новые функции в версии 5.6. В нем подчеркивается важность понимания поведения XWorm и признаков компрометации для защитников, чтобы эффективно бороться с этой угрозой.
-----

XWorm - это недавно открытый в 2022 году универсальный инструмент, который позволяет злоумышленникам выполнять различные вредоносные действия, такие как доступ к конфиденциальной информации, получение удаленного доступа, развертывание дополнительных вредоносных программ и многое другое. Этот инструмент был связан с такими угрозами, как NullBulge и TA558, что указывает на его привлекательность для участников киберугроз. Лаборатория Netskope Threat Labs недавно опубликовала последнюю версию XWorm in the wild, в которой представлены новые функции, расширяющие его возможности.

Цепочка заражения XWorm начинается с файла сценария Windows (WSF), который, вероятно, был получен с помощью фишинга. Скрипт загружает и выполняет сценарий PowerShell, размещенный на Paste.ee, законном веб-сайте Pastebin. Используя законные сайты для хранения вредоносного кода, злоумышленники могут избежать обнаружения. Сценарий PowerShell обфускает строки, чтобы избежать обнаружения, создает дополнительные сценарии, включая VBScripts и пакетные файлы, и настраивает запланированную задачу. После выполнения цепочка приводит к загрузке вредоносной библиотеки DLL посредством отражающей загрузки кода, которая внедряет XWorm в легитимный процесс, обеспечивая его скрытую работу.

Чтобы добиться постоянства, XWorm создает запланированную задачу под названием "MicrosoftVisualUpdater", запускаемую каждые 15 минут для выполнения определенных сценариев. После завершения своей работы XWorm отправляет злоумышленнику уведомление через Telegram, содержащее информацию о жертве. Вредоносный двоичный файл XWorm (XClient3.exe) представляет собой скомпилированный в .NET файл, который подключается к серверу управления (C2), собирает сведения об устройстве и выполняет различные команды, такие как удаление плагинов, запуск DoS-атак, изменение файла хостов жертвы, создание скриншотов и многое другое.

XWorm использует отражающую загрузку кода, чтобы внедриться в легитимный процесс (RegSvcs.exe) и сохранить свое присутствие в памяти без записи на диск. Инструмент взаимодействует с сервером C2 через сокетное соединение, позволяя злоумышленнику получать и отправлять команды на зараженное устройство. Версия 5.6 XWorm включает в себя новые команды, такие как "RemovePlugins" и "Pong", которые расширяют функциональность и предоставляют злоумышленникам больше возможностей для вредоносных действий.

Понимая последовательность выполнения, конфигурацию и индикаторы компрометации (IOCs) XWorm, защитники могут лучше выявлять эту угрозу в своей среде и бороться с ней. Анализ поведения XWorm, сетевых взаимодействий и вредоносных команд может помочь специалистам по кибербезопасности в разработке контрмер и стратегий мониторинга для обнаружения и устранения аналогичных вредоносных угроз. Лаборатория Netskope Threat Labs продолжает отслеживать XWorm и аналогичные вредоносные программы, чтобы обеспечить превентивную защиту от возникающих угроз.
#ParsedReport #CompletenessMedium
01-10-2024

Detailed analysis of the latest attack samples of the Kongfuzi APT organization

https://www.ctfiot.com/207219.html

Report completeness: Medium

Actors/Campaigns:
Apt59
Dropping_elephant

Threats:
Junk_code_technique

Industry:
Government, Military

Geo:
Asian, China, Indian, Pakistan

IOCs:
File: 1
Hash: 5
Domain: 3
Url: 4

Soft:
WeChat

Algorithms:
zip, md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Detailed analysis of the latest attack samples of the Kongfuzi APT organization https://www.ctfiot.com/207219.html Report completeness: Medium Actors/Campaigns: Apt59 Dropping_elephant Threats: Junk_code_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о деятельности Confucius APT group, хакерской группировки, базирующейся в Индии и нацеленной на ключевые сектора инфраструктуры в таких странах, как Китай и Пакистан. Группа использует различные методы атаки, такие как фишинговые веб-сайты, троянские вложения и вредоносные модули, для кражи данных и их загрузки на удаленные серверы. Это подчеркивает повсеместный характер вредоносных атак по всему миру, подчеркивая необходимость того, чтобы организации и частные лица были в курсе событий и принимали надежные меры кибербезопасности для предотвращения киберугроз.
-----

Анализ глобального вредоносного ПО выявил присутствие Confucius APT group, которая имеет корни в Индии. Несмотря на сходство с Patchwork group в плане вредоносного кода и инфраструктуры, Confucius фокусируется на различных целях. Эта группа, действующая с 2013 года, также известна местным поставщикам систем безопасности как Moroki или Confucius. Как и другие группы APT в Южной Азии, Confucius в первую очередь нацелена на ключевые секторы инфраструктуры в таких странах, как Китай и Пакистан, включая правительственные учреждения, военные предприятия и ядерную промышленность.

Confucius использует различные методы атаки, такие как фишинговые веб-сайты в сочетании с электронной почтой, троянские вложения в электронных письмах и разовая рассылка троянских программ. Помимо использования пользовательских троянских программ, группа подозревается в использовании коммерческих троянских программ с открытым исходным кодом. Как правило, доставляемые образцы сжимаются с использованием файлов формата rar или zip. Вредоносный скрипт, выполняемый Confucius, создает вредоносный модуль в указанном каталоге, который представляет собой программу .NET. Этот скрипт также создает поддельный PDF-документ и загружает вредоносный модуль с помощью комбинации белого и черного методов.

Вредоносный модуль загружается с удаленных серверов, при этом скрипт выполняет функцию в модуле, помеченном как Bsdfwiyersdkfh. Этот загруженный модуль, аналогично программе .NET, содержит посторонние элементы кода, которые могут быть удалены вручную для облегчения статического анализа. Он предназначен для получения метки тома жесткого диска и загрузки указанных файлов и данных на удаленный сервер хакера. Чтобы предотвратить повторную загрузку, троянец передает значение MD5 файлов на сервер управления (C2), сверяясь со списком MD5, чтобы избежать дублирования.

В тексте подчеркивается повсеместный характер атак вредоносных программ хакерскими группами по всему миру, что подчеркивает сложность защиты от таких угроз. Заражение систем различными типами вредоносных программ является обычным явлением и происходит ежедневно по всему миру, поскольку хакерские группы постоянно совершенствуют свои методы атаки. Компании остаются главными мишенями для этих активных хакерских группировок, которые постоянно занимаются вредоносными действиями. Эволюционирующий ландшафт вредоносных программ включает в себя постоянное появление новых угроз и непрерывное обновление существующих вредоносных программ.

В таких условиях поддержание постоянной бдительности имеет решающее значение для снижения риска непреднамеренной установки вредоносного программного обеспечения. Организации и частные лица должны быть в курсе последних тенденций в области угроз и принимать надежные меры кибербезопасности для защиты от потенциальных кибератак.
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Weekly Phishing Email Distribution Cases (2024/09/15\~2024/09/21) https://asec.ahnlab.com/ko/83426 Report completeness: Low Industry: Financial, Transport ChatGPT TTPs: do not use without manual check T1566.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждаются многочисленные случаи фишинговых атак на электронную почту, которые произошли в течение определенной недели, а также тактика, применяемая злоумышленниками, такая как использование различных методов распространения, поддельных страниц входа в систему, различных типов вредоносных программ и выборочный таргетинг электронных писем с вложениями. Злоумышленники использовали сложный и многоцелевой подход для проникновения в системы и компрометации данных, подчеркивая необходимость постоянного мониторинга, анализа и надежных мер кибербезопасности для защиты от возникающих киберугроз. Понимание этих тактик и методов становится необходимым для специалистов по кибербезопасности для усиления защиты и обеспечения сохранности конфиденциальной информации.
-----

В течение недели с 15 по 21 сентября 2024 года были подтверждены многочисленные случаи фишинговых атак на электронную почту. Для атак использовались различные методы рассылки, включая заголовки электронных писем, вложения и URL-адреса. Эта информация служит важным источником информации для аналитиков по анализу киберугроз, помогая им понять тактику, применяемую участниками угроз в этот период.

В фишинговых электронных письмах были представлены различные типы поддельных страниц для входа в систему, обычно называемых поддельными страницами, которые использовались для обмана получателей с целью предоставления конфиденциальной информации, такой как учетные данные для входа. Кроме того, эти атаки также были связаны с распространением различных типов вредоносных программ, в том числе программ для кражи информации, загрузчиков, использования уязвимостей и бэкдоров. Такое разнообразие типов вредоносных программ свидетельствует об изощренности и многостороннем подходе злоумышленников к проникновению в системы и компрометации данных.

Одним из примечательных аспектов этих фишинговых атак на электронную почту является то, что они нацелены исключительно на электронные письма с вложениями. Эта стратегия выборочного таргетинга предполагает, что злоумышленники, возможно, определили вложения как эффективный способ доставки вредоносной информации и привлечения жертв к взаимодействию с вредоносным контентом. Сосредоточившись на электронных письмах с вложениями, злоумышленники стремятся увеличить шансы на успешное заражение и утечку данных.

Заголовки электронных писем и названия вложений, обнаруженные в ходе фишинговой кампании, содержали уникальные идентификаторы, которые обычно варьировались в зависимости от получателя электронного письма. Такая динамичная природа идентификаторов указывает на уровень настройки и персонализации атак, что потенциально делает их более убедительными для ничего не подозревающих пользователей. Адаптируя контент к конкретным получателям, злоумышленники стремятся повысить эффективность своей тактики социальной инженерии и увеличить вероятность успешного компрометирования.

Случаи распространения фишинговых атак по электронной почте, имевшие место на этой неделе, проливают свет на меняющийся ландшафт киберугроз и подчеркивают важность постоянного мониторинга и анализа для выявления и смягчения последствий таких атак. Наличие различных типов поддельных страниц и разновидностей вредоносных программ подчеркивает необходимость принятия надежных мер кибербезопасности для защиты от сложных и постоянных угроз.

Поскольку организации стремятся обезопасить свои цифровые активы и конфиденциальную информацию, понимание тактики и методов, используемых злоумышленниками в фишинговых кампаниях, становится необходимым. Будучи в курсе методов распространения и характеристик фишинговых атак, специалисты по кибербезопасности могут заблаговременно усилить свою защиту и обезопасить себя от потенциальных взломов и потери данных.
#ParsedReport #CompletenessMedium
01-10-2024

Silent Intrusion: Unraveling the Sophisticated Attack Leveraging VS Code for Unauthorized Access

https://cyble.com/blog/silent-intrusion-unraveling-the-sophisticated-attack-leveraging-vs-code-for-unauthorized-access

Report completeness: Medium

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Mimikatz_tool
Lazagne_tool
Tscan_tool

Geo:
Chinese, Asia

TTPs:
Tactics: 8
Technics: 6

IOCs:
File: 7
Url: 4
Coin: 1
Path: 1
Hash: 2

Soft:
VSCode, Visual Studio, Visual Studio Code, curl, task scheduler

Algorithms:
base64, zip, sha256

Languages:
python

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Silent Intrusion: Unraveling the Sophisticated Attack Leveraging VS Code for Unauthorized Access https://cyble.com/blog/silent-intrusion-unraveling-the-sophisticated-attack-leveraging-vs-code-for-unauthorized…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в изощренной кибератаке, обнаруженной Cyble Research и Intelligence Labs, с использованием легальных инструментов, таких как Visual Studio Code и GitHub, для установления несанкционированного удаленного доступа к системам жертв. Злоумышленник использует такие методы, как развертывание вредоносных скриптов на Python, создание запланированных задач для сохранения и использование VSCode для удаленного туннелирования. Атака демонстрирует расширенные возможности злоумышленников по обходу мер обнаружения и подчеркивает важность принятия организациями упреждающих мер безопасности для защиты от возникающих киберугроз.
-----

Cyble Research and Intelligence Labs (CRIL) обнаружила кибератаку с использованием легальных инструментов, таких как Visual Studio (VS) Code и GitHub.

Атака начинается с .LNK-файла, замаскированного под установочный файл, который при выполнении загружает вредоносный скрипт на Python.

Злоумышленник устанавливает несанкционированный удаленный доступ к системе жертвы, используя VSCode для создания удаленного туннеля.

TA поддерживает постоянство, создавая запланированную задачу, которая выполняет вредоносный скрипт на Python с системными привилегиями.

Аналогичная тактика была применена в кампании, связанной с китайской APT-группой Stately Taurus, нацеленной на организации в Европе и Азии.

Другая кампания была связана с подозрительным файлом .Файл LNK содержит поддельное китайское сообщение и использует curl для загрузки дополнительных компонентов.

TA во второй кампании устанавливает постоянство с помощью запланированной задачи, проверяет наличие VSCode и создает удаленный туннель для несанкционированного доступа.

TA собирает системную информацию и отправляет ее на сервер управления (C&C) для дальнейшей эксплуатации.

Злоумышленник имеет возможность просматривать файлы, выполнять команды, устанавливать вредоносное ПО, извлекать конфиденциальную информацию и изменять системные настройки.

Для совершения вредоносных действий служба технической поддержки использует различные инструменты, такие как mimikatz, LaZagne, In-Swor и Tscan.

Организациям рекомендуется усилить меры безопасности, сохранять бдительность и быть в курсе новых киберугроз, чтобы защититься от подобных атак.
#ParsedReport #CompletenessHigh
01-10-2024

Nitrogen Campaign Drops Sliver and Ends With BlackCat Ransomware

https://thedfirreport.com/2024/09/30/nitrogen-campaign-drops-sliver-and-ends-with-blackcat-ransomware

Report completeness: High

Threats:
Nitrogen
Sliver_c2_tool
Blackcat
Cobalt_strike
Powersploit
Bloodhound_tool
Impacket_tool
Restic_tool
Py-fuscate_tool
Nltest_tool
Wmiexec_tool
Metasploit_tool
Opendir
Putty_tool
Dll_sideloading_technique
Redguard_tool
Process_injection_technique
Credential_dumping_technique
Powerview_tool
Passthehash_technique
Shadow_copies_delete_technique
Ligolo

Industry:
Retail, Telco

Geo:
Bulgaria, Netherlands

TTPs:
Tactics: 11
Technics: 34

IOCs:
File: 12
IP: 37
Hash: 19
Command: 12
Path: 4
Registry: 2

Soft:
PsExec, Active Directory, curl, Winlogon, Mac OS, Microsoft Edge, bcdedit, Sysinternals, WhatsApp

Algorithms:
aes, base64, zip

Functions:
IsHooked

Win API:
CreateThread, SetThreadContext, NtQueueApcThread-s, LoadLibraryA, CreateRemoteThread, RtlCreateUserThread, NtMapViewOfSection

Win Services:
Webclient, Eventlog

Languages:
powershell, golang, python

Platforms:
intel

YARA: Found
SIGMA: Found

Links:
https://github.com/TheWover/donut/blob/master/loader/bypass.c
https://github.com/wikiZ/RedGuard
https://github.com/RtlDallas/KrakenMask
https://github.com/NtRaiseHardError/Antimalware-Research/tree/master/Generic/Userland%20Hooking/AntiHook
https://github.com/ditekshen/detection/blob/master/yara/malware.yar#L9267-L9289
https://github.com/Sl-Sanda-Ru/Py-Fuscate
https://github.com/RussianPanda95/Yara-Rules/blob/main/Nitrogen/nitrogen\_python311.yar
https://gist.github.com/odzhan/9d249047cb89c716c64068c29e5be0b3
https://github.com/naksyn/Pyramid
https://github.com/RussianPanda95/Yara-Rules/blob/main/Nitrogen/mal\_nitrogen.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Hacktool\_COFFLoader.yar
https://github.com/naksyn/Pyramid/blob/main/Server/Dependencies/pythonmemorymodule/pythonmemorymodule.zip
CTT Report Hub
#ParsedReport #CompletenessHigh 01-10-2024 Nitrogen Campaign Drops Sliver and Ends With BlackCat Ransomware https://thedfirreport.com/2024/09/30/nitrogen-campaign-drops-sliver-and-ends-with-blackcat-ransomware Report completeness: High Threats: Nitrogen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что аналитик по анализу киберугроз выявляет и анализирует сложную кибератаку, в которой задействованы программы-вымогатели BlackCat, вредоносные программы Nitrogen, Cobalt Strike, маяки Sliver и различные другие инструменты, используемые злоумышленниками для проникновения, перемещения вбок, эксфильтрации данных, развертывания программ-вымогателей и уклонения от обнаружения по всему миру. сеть. Атака началась с того, что пользователь загрузил вредоносную версию Advanced IP Scanner, что привело к серии событий, включающих несколько этапов компрометации и использования злоумышленником, который демонстрировал сложные методы и поведение на протяжении всего периода инцидента. Анализ также выявил подробную информацию об инфраструктуре и тактике злоумышленника, использованной во время атаки.
-----

Аналитик по анализу киберугроз выявил вторжение программы-вымогателя BlackCat, инициированное вредоносной программой Nitrogen, размещенной на веб-сайте, выдающем себя за Advanced IP Scanner.

Злоумышленник использовал маяки Sliver и Cobalt Strike на хосте beachhead для развертывания скриптов Python, загруженных в память, а также PowerSploit, SharpHound и Impacket для перечисления скомпрометированной сети и сбора учетных данных домена.

Restic, инструмент резервного копирования с открытым исходным кодом, был развернут для передачи данных на удаленный сервер, а пароль привилегированного пользователя был изменен перед развертыванием программы-вымогателя BlackCat с использованием PsExec и пакетных сценариев.

Инцидент начался с того, что пользователь по незнанию загрузил вредоносную версию Advanced IP Scanner, которая запустила кампанию Nitrogen, с кодом, запутанным с помощью Py-Fuscate.

Злоумышленник осуществлял боковые перемещения, попытки повышения привилегий и очистку журналов событий, чтобы избежать обнаружения, используя такие методы, как блокирование восстановления системы и обеспечение сохраняемости с помощью изменений ключа реестра.

Атака продолжалась более восьми дней, при этом злоумышленник постепенно работал над внедрением программы-вымогателя BlackCat, изменяя системные настройки и запуская двоичные файлы программы-вымогателя, что приводило к шифрованию файлов и получению уведомлений о требовании выкупа в затронутых системах.

Анализ выявил подробности об инфраструктуре злоумышленника, включая серверы командования и контроля в Болгарии и Нидерландах, связанные с деятельностью Cobalt Strike, использование сильно запутанных скриптов на Python и таких инструментов, как PowerView и BloodHound, для обнаружения и разведки.
#ParsedReport #CompletenessHigh
01-10-2024

Chaos in Cyberspace: Groups Experiment with Tools

https://bi.zone/expertise/blog/khaos-v-kiberprostranstve-gruppirovki-eksperimentiruyut-s-instrumentami/

Report completeness: High

Actors/Campaigns:
Mysterious_werewolf

Threats:
Havoc
Cobalt_strike
Metasploit_tool
Sliver_c2_tool
Mythic_c2
Spear-phishing_technique
Smuggling_technique

Industry:
Healthcare

CVEs:
CVE-2024-7965 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<128.0.6613.84)


TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 16
IP: 5
Path: 2
Domain: 1
Hash: 21
Url: 1

Soft:
cURL, Microsoft OneDrive

Algorithms:
sha1, sha256, md5, base64, xor

Win API:
VirtualAllocExNuma, VirtualProtect, CreateThread

Languages:
javascript, powershell

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 01-10-2024 Chaos in Cyberspace: Groups Experiment with Tools https://bi.zone/expertise/blog/khaos-v-kiberprostranstve-gruppirovki-eksperimentiruyut-s-instrumentami/ Report completeness: High Actors/Campaigns: Mysterious_werewolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте подчеркивается появление платформы Havoc post-exploitation framework как инструмента, который все чаще используется злоумышленниками для уклонения от обнаружения, особенно с помощью тактики фишинга, демонстрируя важность понимания современных методов злоумышленников и использования упреждающих мер кибербезопасности для защиты от развивающихся киберугроз.
-----

Злоумышленники все чаще используют фреймворк Havoc post-exploitation, чтобы избежать обнаружения системами кибербезопасности, поскольку он менее известен по сравнению с такими инструментами, как Cobalt Strike или Metasploit.

Фишинг остается распространенной тактикой киберпреступников, которые отправляют ложные электронные письма, выдавая себя за авторитетные организации, чтобы заманить жертв открыть вложения или перейти по ссылкам для первоначального доступа.

Платформа Havoc используется злоумышленниками, которые реализуют различные функции WinAPI в своем загрузчике для выполнения вредоносных полезных данных, зашифрованных с помощью алгоритмов XOR и IPv6-адресов, запуская динамически подключаемую библиотеку в рамках платформы.

Злоумышленники используют сложные методы, такие как использование отвлекающих документов и закодированных полезных данных в ссылках на веб-сайты, для компрометации систем и выполнения вредоносного кода, такого как Demon implant в платформе Havoc Framework.

Специалисты BI.ZONE рекомендуют проявлять бдительность в отношении попыток фишинга и подчеркивают важность таких сервисов фильтрации электронной почты, как BI.ZONE CESP, а также мониторинга порталов анализа угроз для проактивной защиты от меняющихся кампаний и тактик атак.
#ParsedReport #CompletenessMedium
01-10-2024

Key Group: another ransomware group using leaked builders

https://securelist.com/key-group-ransomware-samples-and-telegram-schemes/114025

Report completeness: Medium

Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism)
Huis

Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Annabelle
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat

Victims:
Russian users

Geo:
Russia, Russian, American

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1486, T1027, T1204, T1547, T1059.001, T1036, T1071.001, T1102, T1560

IOCs:
Hash: 52
Command: 1
File: 10
Url: 10
Domain: 1

Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon

Crypto:
bitcoin

Algorithms:
base64, md5, aes-cbc, aes-256-cbc

Win Services:
WebClient

Languages:
powershell