CTT Report Hub
#ParsedReport #CompletenessHigh 01-10-2024 Nitrogen Campaign Drops Sliver and Ends With BlackCat Ransomware https://thedfirreport.com/2024/09/30/nitrogen-campaign-drops-sliver-and-ends-with-blackcat-ransomware Report completeness: High Threats: Nitrogen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитик по анализу киберугроз выявляет и анализирует сложную кибератаку, в которой задействованы программы-вымогатели BlackCat, вредоносные программы Nitrogen, Cobalt Strike, маяки Sliver и различные другие инструменты, используемые злоумышленниками для проникновения, перемещения вбок, эксфильтрации данных, развертывания программ-вымогателей и уклонения от обнаружения по всему миру. сеть. Атака началась с того, что пользователь загрузил вредоносную версию Advanced IP Scanner, что привело к серии событий, включающих несколько этапов компрометации и использования злоумышленником, который демонстрировал сложные методы и поведение на протяжении всего периода инцидента. Анализ также выявил подробную информацию об инфраструктуре и тактике злоумышленника, использованной во время атаки.
-----
Аналитик по анализу киберугроз выявил вторжение программы-вымогателя BlackCat, инициированное вредоносной программой Nitrogen, размещенной на веб-сайте, выдающем себя за Advanced IP Scanner.
Злоумышленник использовал маяки Sliver и Cobalt Strike на хосте beachhead для развертывания скриптов Python, загруженных в память, а также PowerSploit, SharpHound и Impacket для перечисления скомпрометированной сети и сбора учетных данных домена.
Restic, инструмент резервного копирования с открытым исходным кодом, был развернут для передачи данных на удаленный сервер, а пароль привилегированного пользователя был изменен перед развертыванием программы-вымогателя BlackCat с использованием PsExec и пакетных сценариев.
Инцидент начался с того, что пользователь по незнанию загрузил вредоносную версию Advanced IP Scanner, которая запустила кампанию Nitrogen, с кодом, запутанным с помощью Py-Fuscate.
Злоумышленник осуществлял боковые перемещения, попытки повышения привилегий и очистку журналов событий, чтобы избежать обнаружения, используя такие методы, как блокирование восстановления системы и обеспечение сохраняемости с помощью изменений ключа реестра.
Атака продолжалась более восьми дней, при этом злоумышленник постепенно работал над внедрением программы-вымогателя BlackCat, изменяя системные настройки и запуская двоичные файлы программы-вымогателя, что приводило к шифрованию файлов и получению уведомлений о требовании выкупа в затронутых системах.
Анализ выявил подробности об инфраструктуре злоумышленника, включая серверы командования и контроля в Болгарии и Нидерландах, связанные с деятельностью Cobalt Strike, использование сильно запутанных скриптов на Python и таких инструментов, как PowerView и BloodHound, для обнаружения и разведки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитик по анализу киберугроз выявляет и анализирует сложную кибератаку, в которой задействованы программы-вымогатели BlackCat, вредоносные программы Nitrogen, Cobalt Strike, маяки Sliver и различные другие инструменты, используемые злоумышленниками для проникновения, перемещения вбок, эксфильтрации данных, развертывания программ-вымогателей и уклонения от обнаружения по всему миру. сеть. Атака началась с того, что пользователь загрузил вредоносную версию Advanced IP Scanner, что привело к серии событий, включающих несколько этапов компрометации и использования злоумышленником, который демонстрировал сложные методы и поведение на протяжении всего периода инцидента. Анализ также выявил подробную информацию об инфраструктуре и тактике злоумышленника, использованной во время атаки.
-----
Аналитик по анализу киберугроз выявил вторжение программы-вымогателя BlackCat, инициированное вредоносной программой Nitrogen, размещенной на веб-сайте, выдающем себя за Advanced IP Scanner.
Злоумышленник использовал маяки Sliver и Cobalt Strike на хосте beachhead для развертывания скриптов Python, загруженных в память, а также PowerSploit, SharpHound и Impacket для перечисления скомпрометированной сети и сбора учетных данных домена.
Restic, инструмент резервного копирования с открытым исходным кодом, был развернут для передачи данных на удаленный сервер, а пароль привилегированного пользователя был изменен перед развертыванием программы-вымогателя BlackCat с использованием PsExec и пакетных сценариев.
Инцидент начался с того, что пользователь по незнанию загрузил вредоносную версию Advanced IP Scanner, которая запустила кампанию Nitrogen, с кодом, запутанным с помощью Py-Fuscate.
Злоумышленник осуществлял боковые перемещения, попытки повышения привилегий и очистку журналов событий, чтобы избежать обнаружения, используя такие методы, как блокирование восстановления системы и обеспечение сохраняемости с помощью изменений ключа реестра.
Атака продолжалась более восьми дней, при этом злоумышленник постепенно работал над внедрением программы-вымогателя BlackCat, изменяя системные настройки и запуская двоичные файлы программы-вымогателя, что приводило к шифрованию файлов и получению уведомлений о требовании выкупа в затронутых системах.
Анализ выявил подробности об инфраструктуре злоумышленника, включая серверы командования и контроля в Болгарии и Нидерландах, связанные с деятельностью Cobalt Strike, использование сильно запутанных скриптов на Python и таких инструментов, как PowerView и BloodHound, для обнаружения и разведки.
#ParsedReport #CompletenessHigh
01-10-2024
Chaos in Cyberspace: Groups Experiment with Tools
https://bi.zone/expertise/blog/khaos-v-kiberprostranstve-gruppirovki-eksperimentiruyut-s-instrumentami/
Report completeness: High
Actors/Campaigns:
Mysterious_werewolf
Threats:
Havoc
Cobalt_strike
Metasploit_tool
Sliver_c2_tool
Mythic_c2
Spear-phishing_technique
Smuggling_technique
Industry:
Healthcare
CVEs:
CVE-2024-7965 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<128.0.6613.84)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 16
IP: 5
Path: 2
Domain: 1
Hash: 21
Url: 1
Soft:
cURL, Microsoft OneDrive
Algorithms:
sha1, sha256, md5, base64, xor
Win API:
VirtualAllocExNuma, VirtualProtect, CreateThread
Languages:
javascript, powershell
Platforms:
x86, x64
01-10-2024
Chaos in Cyberspace: Groups Experiment with Tools
https://bi.zone/expertise/blog/khaos-v-kiberprostranstve-gruppirovki-eksperimentiruyut-s-instrumentami/
Report completeness: High
Actors/Campaigns:
Mysterious_werewolf
Threats:
Havoc
Cobalt_strike
Metasploit_tool
Sliver_c2_tool
Mythic_c2
Spear-phishing_technique
Smuggling_technique
Industry:
Healthcare
CVEs:
CVE-2024-7965 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<128.0.6613.84)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 16
IP: 5
Path: 2
Domain: 1
Hash: 21
Url: 1
Soft:
cURL, Microsoft OneDrive
Algorithms:
sha1, sha256, md5, base64, xor
Win API:
VirtualAllocExNuma, VirtualProtect, CreateThread
Languages:
javascript, powershell
Platforms:
x86, x64
BI.ZONE
Хаос в киберпространстве: группировки экспериментируют с инструментами
Новое исследование BI.ZONE Threat Intelligence показывает, как злоумышленники пытаются пройти мимо систем кибербезопасности
CTT Report Hub
#ParsedReport #CompletenessHigh 01-10-2024 Chaos in Cyberspace: Groups Experiment with Tools https://bi.zone/expertise/blog/khaos-v-kiberprostranstve-gruppirovki-eksperimentiruyut-s-instrumentami/ Report completeness: High Actors/Campaigns: Mysterious_werewolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте подчеркивается появление платформы Havoc post-exploitation framework как инструмента, который все чаще используется злоумышленниками для уклонения от обнаружения, особенно с помощью тактики фишинга, демонстрируя важность понимания современных методов злоумышленников и использования упреждающих мер кибербезопасности для защиты от развивающихся киберугроз.
-----
Злоумышленники все чаще используют фреймворк Havoc post-exploitation, чтобы избежать обнаружения системами кибербезопасности, поскольку он менее известен по сравнению с такими инструментами, как Cobalt Strike или Metasploit.
Фишинг остается распространенной тактикой киберпреступников, которые отправляют ложные электронные письма, выдавая себя за авторитетные организации, чтобы заманить жертв открыть вложения или перейти по ссылкам для первоначального доступа.
Платформа Havoc используется злоумышленниками, которые реализуют различные функции WinAPI в своем загрузчике для выполнения вредоносных полезных данных, зашифрованных с помощью алгоритмов XOR и IPv6-адресов, запуская динамически подключаемую библиотеку в рамках платформы.
Злоумышленники используют сложные методы, такие как использование отвлекающих документов и закодированных полезных данных в ссылках на веб-сайты, для компрометации систем и выполнения вредоносного кода, такого как Demon implant в платформе Havoc Framework.
Специалисты BI.ZONE рекомендуют проявлять бдительность в отношении попыток фишинга и подчеркивают важность таких сервисов фильтрации электронной почты, как BI.ZONE CESP, а также мониторинга порталов анализа угроз для проактивной защиты от меняющихся кампаний и тактик атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте подчеркивается появление платформы Havoc post-exploitation framework как инструмента, который все чаще используется злоумышленниками для уклонения от обнаружения, особенно с помощью тактики фишинга, демонстрируя важность понимания современных методов злоумышленников и использования упреждающих мер кибербезопасности для защиты от развивающихся киберугроз.
-----
Злоумышленники все чаще используют фреймворк Havoc post-exploitation, чтобы избежать обнаружения системами кибербезопасности, поскольку он менее известен по сравнению с такими инструментами, как Cobalt Strike или Metasploit.
Фишинг остается распространенной тактикой киберпреступников, которые отправляют ложные электронные письма, выдавая себя за авторитетные организации, чтобы заманить жертв открыть вложения или перейти по ссылкам для первоначального доступа.
Платформа Havoc используется злоумышленниками, которые реализуют различные функции WinAPI в своем загрузчике для выполнения вредоносных полезных данных, зашифрованных с помощью алгоритмов XOR и IPv6-адресов, запуская динамически подключаемую библиотеку в рамках платформы.
Злоумышленники используют сложные методы, такие как использование отвлекающих документов и закодированных полезных данных в ссылках на веб-сайты, для компрометации систем и выполнения вредоносного кода, такого как Demon implant в платформе Havoc Framework.
Специалисты BI.ZONE рекомендуют проявлять бдительность в отношении попыток фишинга и подчеркивают важность таких сервисов фильтрации электронной почты, как BI.ZONE CESP, а также мониторинга порталов анализа угроз для проактивной защиты от меняющихся кампаний и тактик атак.
#ParsedReport #CompletenessMedium
01-10-2024
Key Group: another ransomware group using leaked builders
https://securelist.com/key-group-ransomware-samples-and-telegram-schemes/114025
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Annabelle
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Victims:
Russian users
Geo:
Russia, Russian, American
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1486, T1027, T1204, T1547, T1059.001, T1036, T1071.001, T1102, T1560
IOCs:
Hash: 52
Command: 1
File: 10
Url: 10
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
base64, md5, aes-cbc, aes-256-cbc
Win Services:
WebClient
Languages:
powershell
01-10-2024
Key Group: another ransomware group using leaked builders
https://securelist.com/key-group-ransomware-samples-and-telegram-schemes/114025
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Annabelle
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Victims:
Russian users
Geo:
Russia, Russian, American
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1486, T1027, T1204, T1547, T1059.001, T1036, T1071.001, T1102, T1560
IOCs:
Hash: 52
Command: 1
File: 10
Url: 10
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
base64, md5, aes-cbc, aes-256-cbc
Win Services:
WebClient
Languages:
powershell
Securelist
Key Group uses leaked builders of ransomware and wipers
Kaspersky experts studied the activity of Key Group, which utilizes publicly available builders for ransomware and wipers, as well as GitHub and Telegram.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-10-2024 Key Group: another ransomware group using leaked builders https://securelist.com/key-group-ransomware-samples-and-telegram-schemes/114025 Report completeness: Medium Actors/Campaigns: Keygroup (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании Key Group, финансово мотивированной группы программ-вымогателей, нацеленной на российских пользователей, ее эволюции в тактике и методах, участии в различных видах программ-вымогателей, механизмах сохранения, участии в форумах и мероприятиях в темном Интернете, методах общения с жертвами и связях с другими группами кибер-хакеров. Кроме того, в нем подчеркивается тенденция группы использовать утечку программ-вымогателей и общедоступные исходные коды для своих вредоносных действий, что указывает на потенциальный рост числа подобных групп в будущем.
-----
Key Group, также известная как keygroup777, - это финансово мотивированная группа программ-вымогателей, нацеленная преимущественно на российских пользователей. Группа привлекла к себе внимание в 2023 году после того, как во время атаки на российского пользователя оставила идеологическую записку, в которой не просила денег. Несмотря на это, они постоянно требовали выплаты в биткоинах от жертв до и после этого инцидента. Деятельность Key Group была отслежена вплоть до 2022 года, и было замечено, что они использовали различные программы-вымогатели, не ограничиваясь Chaos.
В апреле 2022 года Key Group начала разработку программ-вымогателей, основанных на исходном коде Xorist, а позже, в августе 2022 года, включила Chaos builder в свой инструментарий. Они использовали программу-вымогательницу Chaos с расширением .huis_bn для шифрования файлов и общались с жертвами через Telegram. В январе 2023 года были обнаружены изменения в содержании записки с требованием выкупа в последующих выборках ключевых групп, основанных на Chaos. Группа также активно участвовала в форуме DarkStore в даркнете, проводила спам-рейды в Telegram-каналах и тестировала возможности njRAT RAT.
В ходе дальнейших атак была выявлена ключевая группа, использующая различные виды программ-вымогателей, такие как Annabelle, Slam, wipers на базе RuRansom, Hakuna Matata, и в конечном итоге перешедшая на программу-вымогатель Judge/NoCry в марте 2024 года. Они использовали многоступенчатые загрузчики для доставки жертвам программ-вымогателей, таких как Chaos и Xorist, часто используя для распространения вредоносных программ такие методы, как фишинговые электронные письма и запутанные команды PowerShell.
Механизмы сохранения, используемые программой-вымогателем Key Group, включают добавление разделов реестра, изменение расширений файлов и создание загрузочных записей для обеспечения непрерывной работы зараженных систем. Группа в первую очередь нацелена на русскоязычных пользователей, о чем свидетельствует содержание их уведомлений о требовании выкупа.
Есть признаки того, что Key Group может быть связана с русскоязычной закрытой группой под названием "huis", известной своими спам-рейдами по Telegram-каналам. Группа демонстрирует признаки бездействия и ребрендинга, имея очевидные связи с различными теневыми фигурами сообщества, репозиториями на GitHub и Telegram-каналами для общения с жертвами.
Зависимость Key Group от разработчиков программ-вымогателей с утечкой информации и использование GitHub в качестве основного канала C2 для распространения вредоносных программ указывают на тенденцию, при которой участники киберугроз все чаще используют общедоступные исходные коды программ-вымогателей. Эта тенденция указывает на потенциальный рост числа групп, использующих утечку компонентов или исходных кодов для своих вредоносных действий в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании Key Group, финансово мотивированной группы программ-вымогателей, нацеленной на российских пользователей, ее эволюции в тактике и методах, участии в различных видах программ-вымогателей, механизмах сохранения, участии в форумах и мероприятиях в темном Интернете, методах общения с жертвами и связях с другими группами кибер-хакеров. Кроме того, в нем подчеркивается тенденция группы использовать утечку программ-вымогателей и общедоступные исходные коды для своих вредоносных действий, что указывает на потенциальный рост числа подобных групп в будущем.
-----
Key Group, также известная как keygroup777, - это финансово мотивированная группа программ-вымогателей, нацеленная преимущественно на российских пользователей. Группа привлекла к себе внимание в 2023 году после того, как во время атаки на российского пользователя оставила идеологическую записку, в которой не просила денег. Несмотря на это, они постоянно требовали выплаты в биткоинах от жертв до и после этого инцидента. Деятельность Key Group была отслежена вплоть до 2022 года, и было замечено, что они использовали различные программы-вымогатели, не ограничиваясь Chaos.
В апреле 2022 года Key Group начала разработку программ-вымогателей, основанных на исходном коде Xorist, а позже, в августе 2022 года, включила Chaos builder в свой инструментарий. Они использовали программу-вымогательницу Chaos с расширением .huis_bn для шифрования файлов и общались с жертвами через Telegram. В январе 2023 года были обнаружены изменения в содержании записки с требованием выкупа в последующих выборках ключевых групп, основанных на Chaos. Группа также активно участвовала в форуме DarkStore в даркнете, проводила спам-рейды в Telegram-каналах и тестировала возможности njRAT RAT.
В ходе дальнейших атак была выявлена ключевая группа, использующая различные виды программ-вымогателей, такие как Annabelle, Slam, wipers на базе RuRansom, Hakuna Matata, и в конечном итоге перешедшая на программу-вымогатель Judge/NoCry в марте 2024 года. Они использовали многоступенчатые загрузчики для доставки жертвам программ-вымогателей, таких как Chaos и Xorist, часто используя для распространения вредоносных программ такие методы, как фишинговые электронные письма и запутанные команды PowerShell.
Механизмы сохранения, используемые программой-вымогателем Key Group, включают добавление разделов реестра, изменение расширений файлов и создание загрузочных записей для обеспечения непрерывной работы зараженных систем. Группа в первую очередь нацелена на русскоязычных пользователей, о чем свидетельствует содержание их уведомлений о требовании выкупа.
Есть признаки того, что Key Group может быть связана с русскоязычной закрытой группой под названием "huis", известной своими спам-рейдами по Telegram-каналам. Группа демонстрирует признаки бездействия и ребрендинга, имея очевидные связи с различными теневыми фигурами сообщества, репозиториями на GitHub и Telegram-каналами для общения с жертвами.
Зависимость Key Group от разработчиков программ-вымогателей с утечкой информации и использование GitHub в качестве основного канала C2 для распространения вредоносных программ указывают на тенденцию, при которой участники киберугроз все чаще используют общедоступные исходные коды программ-вымогателей. Эта тенденция указывает на потенциальный рост числа групп, использующих утечку компонентов или исходных кодов для своих вредоносных действий в будущем.
#ParsedReport #CompletenessLow
01-10-2024
The Dark Knight Returns: Joker malware analysis
https://cert.pl/en/posts/2024/10/analiza-joker
Report completeness: Low
Threats:
Joker
Industry:
Financial
Geo:
Polish
ChatGPT TTPs:
T1090.001, T1036.005, T1005, T1059.007, T1071.001, T1572, T1406, T1512
IOCs:
File: 9
Soft:
Android
Algorithms:
xor
Functions:
onCreate, exe, transformUrl, buildPostForm, onSuccess, handleBody, open, init
Win API:
loadLibrary
Languages:
javascript
01-10-2024
The Dark Knight Returns: Joker malware analysis
https://cert.pl/en/posts/2024/10/analiza-joker
Report completeness: Low
Threats:
Joker
Industry:
Financial
Geo:
Polish
ChatGPT TTPs:
do not use without manual checkT1090.001, T1036.005, T1005, T1059.007, T1071.001, T1572, T1406, T1512
IOCs:
File: 9
Soft:
Android
Algorithms:
xor
Functions:
onCreate, exe, transformUrl, buildPostForm, onSuccess, handleBody, open, init
Win API:
loadLibrary
Languages:
javascript
cert.pl
The Dark Knight Returns: Joker malware analysis
CERT Polska has recently observed new samples of the “Joker” mobile malware. The applications are present in the Google Play Store and target Polish users, among others.
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 The Dark Knight Returns: Joker malware analysis https://cert.pl/en/posts/2024/10/analiza-joker Report completeness: Low Threats: Joker Industry: Financial Geo: Polish ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CERT Polska обнаружила в магазине Google Play новые образцы мобильной вредоносной программы "Joker", нацеленной на польских пользователей, которая работает как приложение для камеры красоты, но на самом деле выполняет мошеннические действия по подписке в фоновом режиме, подвергая риску безопасность, конфиденциальность и финансы пользователей.
-----
CERT Polska обнаружил новые образцы мобильной вредоносной программы "Joker", нацеленной, в частности, на польских пользователей. Вредоносная программа замаскирована под приложение для камеры красоты, доступное в Google Play Store с более чем 100 000 загрузок и последним обновлением от 17.09.2024. После установки приложение работает нормально, но тайно выполняет вредоносные действия в фоновом режиме.
Вредоносная программа способна выполнять мошеннические действия с подпиской без согласия пользователя. Сначала она определяет страну и мобильную сеть пользователя, используя коды MCC и MNC, полученные с помощью класса TelephonyManager. Она отключает Wi-Fi на устройствах Android 9 различными способами, обеспечивая доступ к сети через мобильные данные. Затем приложение загружает список веб-сайтов с премиальными сервисами и тайно инициирует подписку.
Вредоносная программа расшифровывает зашифрованную строку, полученную из URL-адреса, который содержит информацию, необходимую для мошенничества с подпиской. Она использует JavaScript в WebView для автоматизации взаимодействия со страницами подписки и перехвата SMS-сообщений, что позволяет подписываться на услуги, не обнаруженные пользователями.
Заключительный этап включает отправку запросов на транзакцию с использованием пользовательских данных, полученных ранее, включая MSISDN, для подтверждения подписки и получения Pin-кодов. Этот сложный процесс включает в себя зашифрованные сообщения, запутанный код и манипулирование конфиденциальными пользовательскими данными для облегчения мошеннических действий.
Благодаря детальному анализу поведения приложения становится очевидным, что вредоносная программа Joker представляет серьезную угрозу безопасности, конфиденциальности и финансам пользователей. Пользователям рекомендуется соблюдать осторожность при загрузке приложений, особенно с подозрительным поведением или запросами на несанкционированный доступ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что CERT Polska обнаружила в магазине Google Play новые образцы мобильной вредоносной программы "Joker", нацеленной на польских пользователей, которая работает как приложение для камеры красоты, но на самом деле выполняет мошеннические действия по подписке в фоновом режиме, подвергая риску безопасность, конфиденциальность и финансы пользователей.
-----
CERT Polska обнаружил новые образцы мобильной вредоносной программы "Joker", нацеленной, в частности, на польских пользователей. Вредоносная программа замаскирована под приложение для камеры красоты, доступное в Google Play Store с более чем 100 000 загрузок и последним обновлением от 17.09.2024. После установки приложение работает нормально, но тайно выполняет вредоносные действия в фоновом режиме.
Вредоносная программа способна выполнять мошеннические действия с подпиской без согласия пользователя. Сначала она определяет страну и мобильную сеть пользователя, используя коды MCC и MNC, полученные с помощью класса TelephonyManager. Она отключает Wi-Fi на устройствах Android 9 различными способами, обеспечивая доступ к сети через мобильные данные. Затем приложение загружает список веб-сайтов с премиальными сервисами и тайно инициирует подписку.
Вредоносная программа расшифровывает зашифрованную строку, полученную из URL-адреса, который содержит информацию, необходимую для мошенничества с подпиской. Она использует JavaScript в WebView для автоматизации взаимодействия со страницами подписки и перехвата SMS-сообщений, что позволяет подписываться на услуги, не обнаруженные пользователями.
Заключительный этап включает отправку запросов на транзакцию с использованием пользовательских данных, полученных ранее, включая MSISDN, для подтверждения подписки и получения Pin-кодов. Этот сложный процесс включает в себя зашифрованные сообщения, запутанный код и манипулирование конфиденциальными пользовательскими данными для облегчения мошеннических действий.
Благодаря детальному анализу поведения приложения становится очевидным, что вредоносная программа Joker представляет серьезную угрозу безопасности, конфиденциальности и финансам пользователей. Пользователям рекомендуется соблюдать осторожность при загрузке приложений, особенно с подозрительным поведением или запросами на несанкционированный доступ.
#ParsedReport #CompletenessLow
01-10-2024
Unboxing the Threat: How Malicious Python Scripts Use the BoxedApp SDK to Evade Detection
https://hunt.io/blog/unboxing-the-threat-how-malicious-python-scripts-use-the-boxedapp-sdk-to-evade-detection
Report completeness: Low
Actors/Campaigns:
Silver_fox
Threats:
Boxedapp_packer_tool
Geo:
China
ChatGPT TTPs:
T1055.012, T1036.005, T1027.002, T1055, T1037.001
IOCs:
File: 33
Coin: 1
Hash: 6
Algorithms:
zip
Functions:
Windows, check_already_running
Win API:
GetLastError
Languages:
python
Links:
01-10-2024
Unboxing the Threat: How Malicious Python Scripts Use the BoxedApp SDK to Evade Detection
https://hunt.io/blog/unboxing-the-threat-how-malicious-python-scripts-use-the-boxedapp-sdk-to-evade-detection
Report completeness: Low
Actors/Campaigns:
Silver_fox
Threats:
Boxedapp_packer_tool
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1055.012, T1036.005, T1027.002, T1055, T1037.001
IOCs:
File: 33
Coin: 1
Hash: 6
Algorithms:
zip
Functions:
Windows, check_already_running
Win API:
GetLastError
Languages:
python
Links:
https://github.com/rocky/python-uncompyle6hunt.io
Unboxing the Threat: How Malicious Python Scripts Use the BoxedApp SDK to Evade Detection | Hunt.io
Description: Learn how malicious Python scripts leverage the BoxedApp SDK to evade detection and bypass security defenses.
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Unboxing the Threat: How Malicious Python Scripts Use the BoxedApp SDK to Evade Detection https://hunt.io/blog/unboxing-the-threat-how-malicious-python-scripts-use-the-boxedapp-sdk-to-evade-detection Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники все чаще используют BoxedApp SDK для сокрытия и запуска вредоносных программ в виртуальной среде, подчеркивая проблемы, с которыми сталкиваются традиционные средства безопасности при обнаружении таких угроз. Такое неправильное использование законного программного обеспечения позволяет злоумышленникам сохранять постоянство, избегать обнаружения антивирусными средствами и запускать вредоносное ПО полностью из памяти, демонстрируя необходимость в передовых стратегиях обнаружения в области кибербезопасности.
-----
Исследовательская группа Hunt обнаружила zip-файл, содержащий скомпилированные байтами скрипты на Python, еще один zip-файл и исполняемые файлы на Python 3.8, которые используют BoxedApp SDK для сокрытия вредоносных действий.
Исследование Check Point выявило кампанию с использованием BoxedApp для распространения троянских программ удаленного доступа (RATs) и вредоносных программ-похитителей, что указывает на растущую тенденцию использования злоумышленниками этого законного инструмента повторно.
BoxedApp SDK позволяет приложениям имитировать файлы, записи реестра и процессы без использования реальных системных ресурсов, что затрудняет обнаружение стандартными антивирусными средствами вредоносных программ, запускаемых из памяти.
Злоупотребление законной функциональностью BoxedApp SDK злоумышленниками позволяет скрывать вредоносные действия и избегать обнаружения традиционными средствами безопасности.
Специальный скрипт на Python с именем officehelper.py, найденный в zip-файле, использует вызовы Windows API, чтобы скрыть окно выполнения, использует пакет BoxedApp SDK и запускает вредоносную библиотеку DLL из памяти для продвижения цепочки заражения вредоносной программой.
Scriptforge.py действует как механизм сохранения, обеспечивая непрерывное выполнение вредоносной программы путем создания мьютекса и мониторинга активности основных компонентов, перезапуская officehelper.py используйте скрипт, когда это необходимо для поддержания постоянства работы системы.
Использование вредоносной программой BoxedApp SDK облегчает запуск вредоносного кода полностью из памяти без записи на диск, что затрудняет обнаружение с помощью традиционных мер безопасности.
Злоумышленники используют пакет BoxedApp SDK для скрытой доставки вредоносных программ, обходя обычные механизмы защиты и требуя более продвинутых стратегий обнаружения для эффективного выявления вредоносного поведения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники все чаще используют BoxedApp SDK для сокрытия и запуска вредоносных программ в виртуальной среде, подчеркивая проблемы, с которыми сталкиваются традиционные средства безопасности при обнаружении таких угроз. Такое неправильное использование законного программного обеспечения позволяет злоумышленникам сохранять постоянство, избегать обнаружения антивирусными средствами и запускать вредоносное ПО полностью из памяти, демонстрируя необходимость в передовых стратегиях обнаружения в области кибербезопасности.
-----
Исследовательская группа Hunt обнаружила zip-файл, содержащий скомпилированные байтами скрипты на Python, еще один zip-файл и исполняемые файлы на Python 3.8, которые используют BoxedApp SDK для сокрытия вредоносных действий.
Исследование Check Point выявило кампанию с использованием BoxedApp для распространения троянских программ удаленного доступа (RATs) и вредоносных программ-похитителей, что указывает на растущую тенденцию использования злоумышленниками этого законного инструмента повторно.
BoxedApp SDK позволяет приложениям имитировать файлы, записи реестра и процессы без использования реальных системных ресурсов, что затрудняет обнаружение стандартными антивирусными средствами вредоносных программ, запускаемых из памяти.
Злоупотребление законной функциональностью BoxedApp SDK злоумышленниками позволяет скрывать вредоносные действия и избегать обнаружения традиционными средствами безопасности.
Специальный скрипт на Python с именем officehelper.py, найденный в zip-файле, использует вызовы Windows API, чтобы скрыть окно выполнения, использует пакет BoxedApp SDK и запускает вредоносную библиотеку DLL из памяти для продвижения цепочки заражения вредоносной программой.
Scriptforge.py действует как механизм сохранения, обеспечивая непрерывное выполнение вредоносной программы путем создания мьютекса и мониторинга активности основных компонентов, перезапуская officehelper.py используйте скрипт, когда это необходимо для поддержания постоянства работы системы.
Использование вредоносной программой BoxedApp SDK облегчает запуск вредоносного кода полностью из памяти без записи на диск, что затрудняет обнаружение с помощью традиционных мер безопасности.
Злоумышленники используют пакет BoxedApp SDK для скрытой доставки вредоносных программ, обходя обычные механизмы защиты и требуя более продвинутых стратегий обнаружения для эффективного выявления вредоносного поведения.
#ParsedReport #CompletenessLow
01-10-2024
Cryptojacking Attack Exploits Docker Swarm and Kubernetes to Build Botnet
https://www.secureblink.com/cyber-security-news/cryptojacking-attack-exploits-docker-swarm-and-kubernetes-to-build-botnet
Report completeness: Low
Actors/Campaigns:
Teamtnt
Threats:
Masscan_tool
Zgrab_scanner_tool
Xmrig_miner
Libprocesshider_rootkit
Dynamic_linker_hijacking_technique
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1213, T1036, T1018, T1098, T1140, T1059, T1027, T1199
IOCs:
Domain: 1
IP: 1
Soft:
Docker, Alpine, curl, SELinux, GitHub Codespaces
01-10-2024
Cryptojacking Attack Exploits Docker Swarm and Kubernetes to Build Botnet
https://www.secureblink.com/cyber-security-news/cryptojacking-attack-exploits-docker-swarm-and-kubernetes-to-build-botnet
Report completeness: Low
Actors/Campaigns:
Teamtnt
Threats:
Masscan_tool
Zgrab_scanner_tool
Xmrig_miner
Libprocesshider_rootkit
Dynamic_linker_hijacking_technique
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1213, T1036, T1018, T1098, T1140, T1059, T1027, T1199
IOCs:
Domain: 1
IP: 1
Soft:
Docker, Alpine, curl, SELinux, GitHub Codespaces
Secureblink
Cryptojacking Attack Exploits Docker Swarm and Kubernetes to Build Botnet
A new cryptojacking attack exploits Docker Swarm and Kubernetes via exposed APIs, forming a botnet. Learn how it works and how to protect your systems
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 01-10-2024 Cryptojacking Attack Exploits Docker Swarm and Kubernetes to Build Botnet https://www.secureblink.com/cyber-security-news/cryptojacking-attack-exploits-docker-swarm-and-kubernetes-to-build-botnet Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание новой атаки cryptojacking, нацеленной на Docker Swarm и Kubernetes, путем использования открытых API для создания ботнета. Злоумышленники размещают майнеры криптовалют в скомпрометированных контейнерах, скрывают вредоносные процессы, распространяются с помощью скриптов, нацеленных на среды Kubernetes и локальные сети, и манипулируют скомпрометированными хостами, чтобы присоединиться к их контролируемому рою, позволяя им отдавать команды всем скомпрометированным узлам. Эта атака создает такие риски, как утечка ресурсов, уязвимости в системе безопасности и создание ботнетов для вредоносных действий. Подчеркивается важность обеспечения безопасности контейнерных сред для предотвращения подобных атак.
-----
В тексте описывается новая атака cryptojacking, нацеленная на Docker Swarm и Kubernetes, путем использования открытых API для создания ботнета. Злоумышленники используют неаутентифицированные конечные точки API Docker Engine для развертывания майнеров криптовалюты в скомпрометированных контейнерах, превращая их в скоординированные ботнеты, используя функции оркестровки Docker Swarm для целей командования и контроля. Кампания начинается с поиска незащищенных конечных точек API Docker Engine и использует такие инструменты, как massscan и ZGrab, для выявления уязвимых хостов. Как только хост скомпрометирован, злоумышленники загружают и запускают майнер XMRig для майнинга криптовалют и устанавливают пользовательский руткит libprocesshider, чтобы скрыть вредоносные процессы, что затрудняет их обнаружение.
Злоумышленники используют скрипты, подобные kube.lateral.sh для атаки на среды Kubernetes, spread_docker_local.sh для сканирования локальных сетей в поисках хостов Docker и spread_ssh.sh для попытки распространения по SSH путем добавления авторизованных ключей и создания новых пользователей с правами root. Злоумышленники размещают вредоносные контейнеры на обнаруженных хостах, используя открытые порты, связанные с Docker, и образы, размещенные на Docker Hub конкретным пользователем. Кроме того, они сканируют SSH-серверы, добавляют новые SSH-ключи, создают новых пользователей, ищут файлы учетных данных, относящиеся к SSH и облачным сервисам, и загружают все найденные учетные данные на свой сервер управления.
Кроме того, злоумышленники заставляют скомпрометированные хосты Docker покидать существующие рои и присоединяться к новому рою, управляемому ими, с помощью определенного токена, что позволяет им отдавать команды всем скомпрометированным узлам. Они используют такие методы, как перехват с помощью динамического компоновщика, чтобы обеспечить загрузку руткита для каждого нового процесса и установку заданий cron для сохранения. Кроме того, они используют команду chattr +ai, чтобы сделать файлы бэкдора неизменяемыми, предотвращая их удаление или модификацию.
Атака имеет несколько последствий, включая утечку ресурсов из-за существенной загрузки процессора и памяти из-за майнинга криптовалют, риски для безопасности, связанные с потенциальной утечкой данных или установкой дополнительного вредоносного ПО, а также создание ботнетов для вредоносных действий, таких как распределенные атаки типа "отказ в обслуживании". Хотя тактика, использованная при атаке, напоминает тактику TeamTNT, хакерской группы, известной своими облачными атаками, окончательная идентификация остается неопределенной. Эта кампания подчеркивает важность обеспечения безопасности контейнерных сред для предотвращения подобных атак, поскольку незащищенные API-интерфейсы Docker и неправильно настроенные кластеры Kubernetes представляют значительные риски для организаций, позволяя злоумышленникам осуществлять cryptojacking и создавать ботнеты для более масштабной вредоносной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание новой атаки cryptojacking, нацеленной на Docker Swarm и Kubernetes, путем использования открытых API для создания ботнета. Злоумышленники размещают майнеры криптовалют в скомпрометированных контейнерах, скрывают вредоносные процессы, распространяются с помощью скриптов, нацеленных на среды Kubernetes и локальные сети, и манипулируют скомпрометированными хостами, чтобы присоединиться к их контролируемому рою, позволяя им отдавать команды всем скомпрометированным узлам. Эта атака создает такие риски, как утечка ресурсов, уязвимости в системе безопасности и создание ботнетов для вредоносных действий. Подчеркивается важность обеспечения безопасности контейнерных сред для предотвращения подобных атак.
-----
В тексте описывается новая атака cryptojacking, нацеленная на Docker Swarm и Kubernetes, путем использования открытых API для создания ботнета. Злоумышленники используют неаутентифицированные конечные точки API Docker Engine для развертывания майнеров криптовалюты в скомпрометированных контейнерах, превращая их в скоординированные ботнеты, используя функции оркестровки Docker Swarm для целей командования и контроля. Кампания начинается с поиска незащищенных конечных точек API Docker Engine и использует такие инструменты, как massscan и ZGrab, для выявления уязвимых хостов. Как только хост скомпрометирован, злоумышленники загружают и запускают майнер XMRig для майнинга криптовалют и устанавливают пользовательский руткит libprocesshider, чтобы скрыть вредоносные процессы, что затрудняет их обнаружение.
Злоумышленники используют скрипты, подобные kube.lateral.sh для атаки на среды Kubernetes, spread_docker_local.sh для сканирования локальных сетей в поисках хостов Docker и spread_ssh.sh для попытки распространения по SSH путем добавления авторизованных ключей и создания новых пользователей с правами root. Злоумышленники размещают вредоносные контейнеры на обнаруженных хостах, используя открытые порты, связанные с Docker, и образы, размещенные на Docker Hub конкретным пользователем. Кроме того, они сканируют SSH-серверы, добавляют новые SSH-ключи, создают новых пользователей, ищут файлы учетных данных, относящиеся к SSH и облачным сервисам, и загружают все найденные учетные данные на свой сервер управления.
Кроме того, злоумышленники заставляют скомпрометированные хосты Docker покидать существующие рои и присоединяться к новому рою, управляемому ими, с помощью определенного токена, что позволяет им отдавать команды всем скомпрометированным узлам. Они используют такие методы, как перехват с помощью динамического компоновщика, чтобы обеспечить загрузку руткита для каждого нового процесса и установку заданий cron для сохранения. Кроме того, они используют команду chattr +ai, чтобы сделать файлы бэкдора неизменяемыми, предотвращая их удаление или модификацию.
Атака имеет несколько последствий, включая утечку ресурсов из-за существенной загрузки процессора и памяти из-за майнинга криптовалют, риски для безопасности, связанные с потенциальной утечкой данных или установкой дополнительного вредоносного ПО, а также создание ботнетов для вредоносных действий, таких как распределенные атаки типа "отказ в обслуживании". Хотя тактика, использованная при атаке, напоминает тактику TeamTNT, хакерской группы, известной своими облачными атаками, окончательная идентификация остается неопределенной. Эта кампания подчеркивает важность обеспечения безопасности контейнерных сред для предотвращения подобных атак, поскольку незащищенные API-интерфейсы Docker и неправильно настроенные кластеры Kubernetes представляют значительные риски для организаций, позволяя злоумышленникам осуществлять cryptojacking и создавать ботнеты для более масштабной вредоносной деятельности.
#technique
The (Anti-)EDR Compendium
Огромная статья о том как работает EDR и способах его обхода.
https://blog.deeb.ch/posts/how-edr-works
The (Anti-)EDR Compendium
Огромная статья о том как работает EDR и способах его обхода.
https://blog.deeb.ch/posts/how-edr-works
👍1
Russian Cyber Operations H1 2024 (cip[.]gov[.]ua)
https://docs.google.com/viewer?url=https://cip.gov.ua/services/cm/api/attachment/download?id=65898&embedded=true&a=bi
https://docs.google.com/viewer?url=https://cip.gov.ua/services/cm/api/attachment/download?id=65898&embedded=true&a=bi
👍2👎1🔥1🤡1
#JetCSIRT #IoC
В ходе расследования инцидента JetCSIRT выявил индикаторы компрометации, которые связаны с ВПО ShadowPad.
Для осуществления закрепления, злоумышленники размещают в скрытых каталогах \Users\Administrator\AppData\Roaming\Microsoft\Crypto\DSS\ и Program Files\Microsoft\Crypto\DSS\ 2 файла – это Dss.exe, легитимный файл, имеющий цифровую подпись Microsoft (logger.exe), а также dll-библиотеку logexts.dll, не имеющую цифровой подписи. Легитимный исполняемый файл Dss.exe (Logger.exe) используется для загрузки вредоносного файла «logexts.dll», для закрепления используются ветки реестра Run/RunOnce.
Также определены сетевые индикаторы, к которым обращаются злоумышленники для установления соединения с командными серверами: 158.247.199[.]185:443 и DNS TXT запросы к поддоменам *.cybaq[.]chtq[.]net.
В ходе расследования инцидента JetCSIRT выявил индикаторы компрометации, которые связаны с ВПО ShadowPad.
Для осуществления закрепления, злоумышленники размещают в скрытых каталогах \Users\Administrator\AppData\Roaming\Microsoft\Crypto\DSS\ и Program Files\Microsoft\Crypto\DSS\ 2 файла – это Dss.exe, легитимный файл, имеющий цифровую подпись Microsoft (logger.exe), а также dll-библиотеку logexts.dll, не имеющую цифровой подписи. Легитимный исполняемый файл Dss.exe (Logger.exe) используется для загрузки вредоносного файла «logexts.dll», для закрепления используются ветки реестра Run/RunOnce.
Также определены сетевые индикаторы, к которым обращаются злоумышленники для установления соединения с командными серверами: 158.247.199[.]185:443 и DNS TXT запросы к поддоменам *.cybaq[.]chtq[.]net.
👍3🔥1