CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
04-08-2022

Dark Web Profile: Vice Society

https://socradar.io/dark-web-profile-vice-society

Actors/Campaigns:
Vice_society
Dawdropper
Knotweed
Killnet

Threats:
Printnightmare_vuln

Industry:
Retail, Healthcare, Education, Ngo, Financial

Geo:
Brazil, Germany, Vietnam, Israeli, Indiana, Thailand, Indianapolis, America

Softs:
confluence, esxi
#ParsedReport
04-08-2022

Attackers leveraging Dark Utilities "C2aaS" platform in malware campaigns

http://blog.talosintelligence.com/2022/08/dark-utilities.html

Actors/Campaigns:
Lapsus

Threats:
Darkutilities_tool
Smartbot_tool
Kinsing_miner
Xmrig_miner

Industry:
Iot, Entertainment, Healthcare

Geo:
France, Germany, French

IOCs:
Path: 3
Url: 2
Domain: 6
File: 1
Hash: 52

Softs:
telegram, fivem, teamspeak3, systemd, curl, crontab, teamspeak, gmod, discord, steam

Languages:
python

Platforms:
arm

Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2022/08
#ParsedReport
04-08-2022

Ousaban: LATAM Banking Malware Abusing Cloud Services

https://www.netskope.com/blog/ousaban-latam-banking-malware-abusing-cloud-services

Threats:
Ousaban
Javali
Astaroth
Metamorfo
Grandoreiro
Dll_hijacking_technique
Upx_tool
Enigma_tool
Aitm_technique

Industry:
Financial

Geo:
Brazilian, Latam, Brazil

IOCs:
File: 8

Softs:
telegram

Algorithms:
zip , xor

Languages:
python, delphi, javascript

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Ousaban/script
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Ousaban
#ParsedReport
04-08-2022

Who Needs Macros? \| Threat Actors Pivot to Abusing Explorer and Other LOLBins via Windows Shortcuts

https://www.sentinelone.com/labs/who-needs-macros-threat-actors-pivot-to-abusing-explorer-and-other-lolbins-via-windows-shortcuts

Actors/Campaigns:
Exotic_lily
Gamaredon

Threats:
Lolbin
Mlnk_tool
Quantumbuilder_tool
Qakbot
Emotet
Icedid
Bumblebee
Raspberry_robin
Glowsand

Geo:
Russian, Ukraine, Ukrainian

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 12
Hash: 1
Path: 7

Softs:
microsoft defender, windows shell, windows explorer

Algorithms:
exhibit

Functions:
LinkTargetIDList, CreateProcessW

Links:
https://github.com/EricZimmerman/LECmd
#ParsedReport
04-08-2022

GwisinLocker ransomwaretargets South Korean industrial and pharma firms. GwisinLocker ransomware targets South Korean industrial and pharma firms

https://blog.reversinglabs.com/blog/gwisinlocker-ransomware-targets-south-korean-industrial-and-pharmaceutical-companies

Threats:
Gwisin
Kisa
Gozi

Industry:
Government, Financial, Healthcare

Geo:
Korean, Korea

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 9
Hash: 2

Softs:
esxi, unix, active directory

Algorithms:
rc4, aes

Languages:
java
#ParsedReport
05-08-2022

Minerva Labs Blog

http://blog.minerva-labs.com/lockbit-3.0-aka-lockbit-black-is-here-with-a-new-icon-new-ransom-note-new-wallpaper-but-less-evasiveness

Threats:
Lockbit
Blackcat
Uac_bypass_technique

Geo:
Russian, Moldova, Belarusian, Ukrainian, Romanian, Syria

TTPs:
Tactics: 1
Technics: 0

IOCs:
Hash: 1

Softs:
thebat, dbsnmp, onenote, windows defender, msexchange, powerpnt, steam, wordpad

Algorithms:
xor

Functions:
NtSetInformationThread, GetSystemDefaultUILanguage, GetUserDefaultUILanguage
#ParsedReport
05-08-2022

Dark Utilities Platform Provides C2 Server for Threat Actors

https://socradar.io/dark-utilities-platform-provides-c2-server-for-threat-actors

Actors/Campaigns:
Vice_society
Dawdropper
Knotweed
Lapsus

Threats:
Darkutilities_tool

Industry:
Entertainment, Financial, Iot

IOCs:
Hash: 52
Domain: 5

Softs:
confluence, crontab, gmod, discord, fivem, systemd, teamspeak3, telegram

Platforms:
arm

Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2022/08
#ParsedReport
05-08-2022

Mysterious threat actor TAC-040 used previously undetected Ljl Backdoor

https://securityaffairs.co/wordpress/134033/hacking/tac-040-ljl-backdoor.html

Actors/Campaigns:
Tac_040 (motivation: financially_motivated)

Threats:
Ljl_backdoor
Spring4shell
Xmrig_miner
Netripper_tool
Powersploit
Cmepowershell_scripts_tool
Crackmapexec_tool
Sessiongopher_tool
Mimipenguin_tool
Mimikittenz_tool
Rid_hijacking_tool
Randomps_scripts_tool
Rapperbot

Industry:
Telco

CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)

CVE-2022-22965 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- vmware spring framework (<5.3.18, <5.2.20)
- cisco cx cloud agent (<2.1.0)
- oracle sd-wan edge (9.0, 9.1)
- oracle retail xstore point of service (20.0.1, 21.0.0)
- oracle communications cloud native core security edge protection proxy (1.7.0, 22.1.0)
have more...

IOCs:
File: 1

Softs:
active directory, confluence

Platforms:
intel
#ParsedReport
05-08-2022

X-FILES Stealer Evolution - An Analysis and Comparison Study. Introduction

https://www.zscaler.com/blogs/security-research/x-files-stealer-evolution-analysis-and-comparison-study

Threats:
Xfiles_stealer
Follina_vuln

Industry:
Financial

Geo:
Russian

TTPs:
Tactics: 2
Technics: 10

IOCs:
Domain: 5
IP: 1
Hash: 6
File: 4

Softs:
steam, nitro generator, discord, telegram, winscp

Algorithms:
zip , base64
#ParsedReport
05-08-2022

Say NO to Nopyfy!

https://labs.k7computing.com/index.php/say-no-to-nopyfy

Threats:
Nopyfy

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 4
Url: 2
Hash: 1

Softs:
mysql

Algorithms:
base64, des, aes

Languages:
php
#ParsedReport
05-08-2022

Likely Iranian Threat Actor Conducts Politically Motivated Disruptive Activity Against Albanian Government Organizations

https://www.mandiant.com/resources/likely-iranian-threat-actor-conducts-politically-motivated-disruptive-activity-against

Actors/Campaigns:
Cleaver (motivation: cyber_espionage)
Axiom

Threats:
Roadsweep
Chimneysweep
Zeroclear
Dustman
Markirat
Mosesstaff
Metasploit_tool
Delf
Netstat_tool
Process_injection_technique
Timestomp_technique

Industry:
Government, Telco

Geo:
Lebanon, Kuwait, Israeli, Iran, Bahrain, Albania, Iranian

TTPs:
Tactics: 3
Technics: 19

IOCs:
Domain: 9
File: 12
Hash: 20
IP: 1
Path: 4
Coin: 1
Registry: 2

Softs:
telegram, windows service, windows registry

Algorithms:
base64, rc4

Functions:
GetProcAddress, FindNextFileW, DeviceIoControl, GetFileSize, FindFirstFileW, GetSystemDirectoryW, GetUpdates

Platforms:
x86

YARA: Found

Links:
https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/windows/local/bypassuac\_silentcleanup.rb
#technique

EntropyFix: a tool to reduce the entropy of your payload, It works By adding null bytes, in an ordered sequence: every 10 bytes it adds 5 null bytes. - designed to avoid high entropy detection technique

https://gitlab.com/ORCA000/entropyfix
#ParsedReport
08-08-2022

BumbleBee Roasts Its Way to Domain Admin. Case Summary

https://thedfirreport.com/2022/08/08/bumblebee-roasts-its-way-to-domain-admin

Actors/Campaigns:
Exotic_lily
Wizard_spider
Fin12

Threats:
Bumblebee
Bespoke
Cobalt_strike
Beacon
Adfind_tool
Vulnrecon_tool
Procdump_tool
Process_injection_technique
Kerberoasting_technique
Cyberchef_tool
Minidump_tool
Powerview
Anydesk_tool

Geo:
Usa

TTPs:
Tactics: 11
Technics: 26

IOCs:
File: 25
Path: 17
IP: 5
Domain: 3
Hash: 15

Softs:
android, anydesk, active directory, psexec, sysinternals

Algorithms:
zip , gzip, xor, base64, rc4

Functions:
Gunzip, CreateServiceA, OpenSSL, CreateRemoteThread

YARA: Found
SIGMA: Found

Links:
https://github.com/GhostPack/Seatbelt
https://github.com/DidierStevens/DidierStevensSuite/blob/master/1768.py
#ParsedReport
08-08-2022

Linux Malware RapperBotBrute Forcing SSH Servers. Linux Malware RapperBot Brute Forcing SSH Servers

https://socradar.io/linux-malware-rapperbot-brute-forcing-ssh-servers

Actors/Campaigns:
Vice_society
Dawdropper

Threats:
Rapperbot
Mirai
Darkutilities_tool

Industry:
Financial, Iot

IOCs:
Hash: 26
Url: 19
IP: 4

Softs:
confluence

Platforms:
x86
#ParsedReport
08-08-2022

LogoKit update The phishing kit leveraging Open Redirect Vulnerabilities

https://resecurity.com/blog/article/logokit-update-the-phishing-kit-leveraging-open-redirect-vulnerabilities

Actors/Campaigns:
Blackcat

Threats:
Logokit_tool
Blackcat

Industry:
E-commerce, Financial

Geo:
Usa, America

IOCs:
Url: 3
Email: 1
Domain: 6

Softs:
microsoft office

Algorithms:
base64

Languages:
javascript
#ParsedReport
08-08-2022

A new Pro Russian hacking group Heawsnet has shared a list of countries that will be on their target

https://www.thetechoutlook.com/news/technology/security/a-new-pro-russian-hacking-group-heawsnet-has-shared-a-list-of-countries-that-will-be-on-their-target

Actors/Campaigns:
Heawsnet

Threats:
Uroburos

Industry:
Government, Financial

Geo:
Iceland, Russian, Ukraines, Taiwan, Usa, Japan, Switzerland, Micronesia, Australia, Andorra, Liechtenstein, Singapore, Russia, Macedonia, Norway, Ukraine, Albania, Ukrainians, Canada, Korea, Ukrainian, Montenegro, Monaco
#ParsedReport
08-08-2022

Targeted attack on industrial enterprises and public institutions

https://ics-cert.kaspersky.com/publications/reports/2022/08/08/targeted-attack-on-industrial-enterprises-and-public-institutions

Actors/Campaigns:
Ta428

Threats:
Portdoor
Ncctrojan
Cotx_rat
Dnsep
Logtu
Cotsam
Ladon_tool
Dll_hijacking_technique
Process_hollowing_technique
Shadowpad
Nbtscan_tool
Netstat_tool
Golden_ticket_technique
Apost
Dllhijacker
Backdoor.win32.agent.myuhpj
Backdoor.win32.agentb.ca
Backdoor.win32.agentb.cc
Backdoor.win64.agent.iwv
Backdoor.win64.agent.iwy
Backdoor.win64.agent.iwz
Backdoor.win64.agent.ixl
Backdoor.win64.agent.ixm
Trojan.win32.agentb.kpkq
Trojan.win64.agent.qwhymc
Trojan.win64.agent.qwhypj
Trojan.win64.agentb.bdq
Trojan.win64.agentb.bse
Trojan.win64.agentb.bsf

Industry:
Government, Ics

Geo:
China, Afghanistan, Belarus, Chinese, Ukraine, Russia

CVEs:
CVE-2017-11882 [Vulners]
Vulners: Score: 9.3, CVSS: 4.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft office (2013, 2010, 2016, 2007)


TTPs:
Tactics: 1
Technics: 0

IOCs:
Path: 194
File: 18
IP: 6
Hash: 67
Registry: 3
Domain: 12

Softs:
microsoft office, microsoft word, active directory, task scheduler

Algorithms:
aes-256, zip , xor, aes

Functions:
GetNativeSystemInfo, WriteProcessMemory, GetTickCount

Platforms:
intel