CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2024 Strela Stealer: Today s invoice is tomorrow s phish https://securityintelligence.com/x-force/strela-stealer-todays-invoice-tomorrows-phish Report completeness: Medium Actors/Campaigns: Hive0145 (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: IBM X-Force отслеживает деятельность кампании Hive0145, управляемой финансово мотивированным хакером, которая распространяет вредоносное ПО Strela Stealer с помощью изощренной фишинговой тактики, нацеленной на жертв в Европе. Группа продемонстрировала высокий уровень изощренности в разработке своих методов, особенно в использовании украденных электронных писем для повышения достоверности своих фишинговых кампаний. Сосредоточенность Hive 0145 на сборе учетных данных электронной почты и использовании украденных электронных писем для перехвата вложений представляет значительный риск для организаций в различных отраслях по всей Европе.
-----
IBM X-Force отслеживает активность кампаний Hive 0145 по распространению вредоносного ПО Strela Stealer в Европе, уделяя особое внимание таким странам, как Испания, Германия и Украина.
Вредоносная программа Strela Stealer предназначена для извлечения учетных данных пользователей из Microsoft Outlook и Mozilla Thunderbird.
Hive0145 - это финансово мотивированный брокер начального доступа (IAB), который работает с конца 2022 года и потенциально является единственным оператором Strela Stealer.
С середины апреля 2023 года наблюдается заметный рост активности Hive 0145, а также переход к более изощренной тактике, нацеленной на жертв по всей Европе.
Hive 0145 в первую очередь нацелен на жертв в итальянских, испанских, немецких и украиноязычных регионах, используя вложения в фишинговые электронные письма, замаскированные под счета или квитанции.
В июле 2024 года были замечены значительные изменения в тактике Hive 0145, включая использование украденных электронных писем для повышения достоверности своих фишинговых кампаний.
Hive 0145 обрабатывает украденные электронные письма, добавляя в них вредоносную информацию, и адаптирует их для каждой жертвы, ориентируясь на носителей немецкого, испанского и украинского языков.
У группы наблюдаются колебания в объемах рассылки электронной почты, за периодами активности и бездействия следуют широкомасштабные кампании, нацеленные на жертв в Испании, Германии и Украине.
Hive 0145 использует различные тактики уклонения, такие как отображение общих сообщений об ошибках, чтобы не вызывать подозрений у жертв.
Группа, стоящая за Hive 0145, использует различные сложные методы, чтобы избежать обнаружения и повысить успех своих кампаний, включая использование файлов на разных языках, действительных сертификатов подписи кода, индивидуальных имен файлов, запутанных скриптов и шифровальщика под названием "Stellar Crypter"..
Вредоносная программа Strela Stealer, используемая Hive 0145, по-прежнему успешно извлекает учетные данные электронной почты из Microsoft Outlook и Thunderbird, а в последних версиях поддерживаются дополнительные функции эксфильтрации для сбора системной информации и определения конкретных языков клавиатуры на хостах-жертвах.
Сосредоточенность Hive 0145 на сборе учетных данных электронной почты и использовании украденных писем для перехвата вложений отличает их от других хакеров, демонстрируя потенциальный акцент на финансовой мотивации за счет взлома деловой электронной почты.
Рекомендуется проявлять повышенную бдительность в отношении вложений электронной почты и тщательно проверять типы файлов, чтобы снизить риск, связанный с кампаниями Hive 0145, ориентированными на организации по всей Европе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: IBM X-Force отслеживает деятельность кампании Hive0145, управляемой финансово мотивированным хакером, которая распространяет вредоносное ПО Strela Stealer с помощью изощренной фишинговой тактики, нацеленной на жертв в Европе. Группа продемонстрировала высокий уровень изощренности в разработке своих методов, особенно в использовании украденных электронных писем для повышения достоверности своих фишинговых кампаний. Сосредоточенность Hive 0145 на сборе учетных данных электронной почты и использовании украденных электронных писем для перехвата вложений представляет значительный риск для организаций в различных отраслях по всей Европе.
-----
IBM X-Force отслеживает активность кампаний Hive 0145 по распространению вредоносного ПО Strela Stealer в Европе, уделяя особое внимание таким странам, как Испания, Германия и Украина.
Вредоносная программа Strela Stealer предназначена для извлечения учетных данных пользователей из Microsoft Outlook и Mozilla Thunderbird.
Hive0145 - это финансово мотивированный брокер начального доступа (IAB), который работает с конца 2022 года и потенциально является единственным оператором Strela Stealer.
С середины апреля 2023 года наблюдается заметный рост активности Hive 0145, а также переход к более изощренной тактике, нацеленной на жертв по всей Европе.
Hive 0145 в первую очередь нацелен на жертв в итальянских, испанских, немецких и украиноязычных регионах, используя вложения в фишинговые электронные письма, замаскированные под счета или квитанции.
В июле 2024 года были замечены значительные изменения в тактике Hive 0145, включая использование украденных электронных писем для повышения достоверности своих фишинговых кампаний.
Hive 0145 обрабатывает украденные электронные письма, добавляя в них вредоносную информацию, и адаптирует их для каждой жертвы, ориентируясь на носителей немецкого, испанского и украинского языков.
У группы наблюдаются колебания в объемах рассылки электронной почты, за периодами активности и бездействия следуют широкомасштабные кампании, нацеленные на жертв в Испании, Германии и Украине.
Hive 0145 использует различные тактики уклонения, такие как отображение общих сообщений об ошибках, чтобы не вызывать подозрений у жертв.
Группа, стоящая за Hive 0145, использует различные сложные методы, чтобы избежать обнаружения и повысить успех своих кампаний, включая использование файлов на разных языках, действительных сертификатов подписи кода, индивидуальных имен файлов, запутанных скриптов и шифровальщика под названием "Stellar Crypter"..
Вредоносная программа Strela Stealer, используемая Hive 0145, по-прежнему успешно извлекает учетные данные электронной почты из Microsoft Outlook и Thunderbird, а в последних версиях поддерживаются дополнительные функции эксфильтрации для сбора системной информации и определения конкретных языков клавиатуры на хостах-жертвах.
Сосредоточенность Hive 0145 на сборе учетных данных электронной почты и использовании украденных писем для перехвата вложений отличает их от других хакеров, демонстрируя потенциальный акцент на финансовой мотивации за счет взлома деловой электронной почты.
Рекомендуется проявлять повышенную бдительность в отношении вложений электронной почты и тщательно проверять типы файлов, чтобы снизить риск, связанный с кампаниями Hive 0145, ориентированными на организации по всей Европе.
#ParsedReport #CompletenessMedium
12-11-2024
Harnessing Chisel for Covert Operations: Dissecting a Multi-Stage PowerShell Campaign
https://cyble.com/blog/dissecting-a-multi-stage-powershell-campaign-using-chisel
Report completeness: Medium
Actors/Campaigns:
Sandworm
Threats:
Chisel_tool
Lorenz
Mespinoza
Nmap_tool
TTPs:
Tactics: 5
Technics: 4
IOCs:
Url: 5
File: 1
IP: 1
Hash: 5
Soft:
Windows security
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
intel
Links:
have more...
12-11-2024
Harnessing Chisel for Covert Operations: Dissecting a Multi-Stage PowerShell Campaign
https://cyble.com/blog/dissecting-a-multi-stage-powershell-campaign-using-chisel
Report completeness: Medium
Actors/Campaigns:
Sandworm
Threats:
Chisel_tool
Lorenz
Mespinoza
Nmap_tool
TTPs:
Tactics: 5
Technics: 4
IOCs:
Url: 5
File: 1
IP: 1
Hash: 5
Soft:
Windows security
Algorithms:
sha256, base64
Languages:
powershell
Platforms:
intel
Links:
https://github.com/jpillora/chiselhave more...
https://github.com/CRIL-Threat-Intelligence/Yara\_rules/blob/main/chisel.txthttps://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Detection%20of%20Suspicious%20PowerShell%20and%20HOSTNAME.EXE%20Execution%20Patterns.txtCyble
Dissecting A Multi-Stage PowerShell Campaign Using Chisel
CRIL performs an analysis of a complex multi-stage PowerShell infection chain, facilitating attacks using Chisel Malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2024 Harnessing Chisel for Covert Operations: Dissecting a Multi-Stage PowerShell Campaign https://cyble.com/blog/dissecting-a-multi-stage-powershell-campaign-using-chisel Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что лаборатория Cyble Research and Intelligence Lab (CRIL) обнаружила очень сложную многоступенчатую цепочку заражения PowerShell, предназначенную для повышения стойкости, уклонения от обнаружения и обеспечения возможности потенциальных атак с использованием инструмента Chisel. Кампания включает в себя использование вредоносного файла LNK, запускающего скрипты PowerShell, которые устанавливают контроль в целевой системе, взаимодействуют с сервером управления (C&C), выполняют вредоносные команды и используют Chisel для дальнейшей связи C&C и горизонтального перемещения. В тексте также обсуждается использование методов обфускации, присутствие Chisel в кампании и предлагаемые Cyble пакеты поиска угроз для обнаружения и устранения таких киберугроз.
-----
Лаборатория Кибл-исследований и аналитики (CRIL) обнаружила очень сложную и всеобъемлющую многоэтапную цепочку заражения PowerShell, предназначенную для повышения стойкости, уклонения от обнаружения и обеспечения возможности потенциальных атак с использованием инструмента Chisel. Кампания начинается с того, что вредоносный файл LNK запускает серию сценариев PowerShell для установления и поддержания контроля в целевой системе. Сценарий первого этапа настраивает постоянство путем развертывания дополнительных сценариев PowerShell и пакетных файлов, в то время как сценарий второго этапа поддерживает связь с сервером управления (C&C) для выполнения сценария третьего этапа. Третий этап включает в себя отправку и выполнение команд в соответствии с указаниями C&C сервера.
Анализ сети выявил наличие библиотеки DLL Chisel, что указывает на то, что хакер (TA) может использовать Chisel для дальнейшей передачи данных по C&C и для облегчения перемещения в пределах скомпрометированной сети. TA, вероятно, использует прокси-сервер Netskope для связи с сервером Chisel, повышая скрытность и обходя традиционные средства защиты сети.
Первоначальным источником заражения является вредоносный файл LNK, выполняющий команды PowerShell для загрузки и выполнения дополнительных вредоносных программ. В сценариях PowerShell используются различные методы обфускации, такие как установка политики выполнения на "обход" и запуск в скрытом режиме, чтобы избежать обнаружения. Эти скрипты устанавливают постоянство, взаимодействуют с C&C-сервером и выполняют команды для вредоносных действий, таких как утечка данных.
На первом этапе скрипт PowerShell создает скрытый каталог, настраивает протоколы безопасности, извлекает системную информацию и взаимодействует с сервером C&C с помощью прокси-серверов. Сценарий второго этапа продолжает взаимодействие с сервером C&C, загружает сценарий третьего этапа, закодированный в Base64, и выполняет его для продолжения цепочки атак. На третьем этапе вводятся случайные задержки, осуществляется взаимодействие с C&C сервером на основе цепочки команд и выполняются полученные команды.
Присутствие Chisel в кампании указывает на намерение TA использовать этот инструмент для продвинутых операций, включая создание туннеля для бокового перемещения и обеспечение скрытой связи внутри сети. Используя прокси-сервер Netskope, TA может запутывать коммуникации C&C, обходить сетевую защиту и эффективно поддерживать контроль над скомпрометированными системами.
Cyble предлагает пакеты для поиска угроз с правилами YARA и Sigma, разработанные специально для выявления кампаний с использованием Chisel и связанных с ними вредоносных действий. Эти пакеты позволяют организациям заблаговременно выявлять и устранять киберугрозы, опережая киберпреступников. Многоэтапная кампания PowerShell демонстрирует продвинутую тактику, используемую хакерами для установления длительного контроля, уклонения от обнаружения и обеспечения дальнейших вредоносных действий в целевых сетях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что лаборатория Cyble Research and Intelligence Lab (CRIL) обнаружила очень сложную многоступенчатую цепочку заражения PowerShell, предназначенную для повышения стойкости, уклонения от обнаружения и обеспечения возможности потенциальных атак с использованием инструмента Chisel. Кампания включает в себя использование вредоносного файла LNK, запускающего скрипты PowerShell, которые устанавливают контроль в целевой системе, взаимодействуют с сервером управления (C&C), выполняют вредоносные команды и используют Chisel для дальнейшей связи C&C и горизонтального перемещения. В тексте также обсуждается использование методов обфускации, присутствие Chisel в кампании и предлагаемые Cyble пакеты поиска угроз для обнаружения и устранения таких киберугроз.
-----
Лаборатория Кибл-исследований и аналитики (CRIL) обнаружила очень сложную и всеобъемлющую многоэтапную цепочку заражения PowerShell, предназначенную для повышения стойкости, уклонения от обнаружения и обеспечения возможности потенциальных атак с использованием инструмента Chisel. Кампания начинается с того, что вредоносный файл LNK запускает серию сценариев PowerShell для установления и поддержания контроля в целевой системе. Сценарий первого этапа настраивает постоянство путем развертывания дополнительных сценариев PowerShell и пакетных файлов, в то время как сценарий второго этапа поддерживает связь с сервером управления (C&C) для выполнения сценария третьего этапа. Третий этап включает в себя отправку и выполнение команд в соответствии с указаниями C&C сервера.
Анализ сети выявил наличие библиотеки DLL Chisel, что указывает на то, что хакер (TA) может использовать Chisel для дальнейшей передачи данных по C&C и для облегчения перемещения в пределах скомпрометированной сети. TA, вероятно, использует прокси-сервер Netskope для связи с сервером Chisel, повышая скрытность и обходя традиционные средства защиты сети.
Первоначальным источником заражения является вредоносный файл LNK, выполняющий команды PowerShell для загрузки и выполнения дополнительных вредоносных программ. В сценариях PowerShell используются различные методы обфускации, такие как установка политики выполнения на "обход" и запуск в скрытом режиме, чтобы избежать обнаружения. Эти скрипты устанавливают постоянство, взаимодействуют с C&C-сервером и выполняют команды для вредоносных действий, таких как утечка данных.
На первом этапе скрипт PowerShell создает скрытый каталог, настраивает протоколы безопасности, извлекает системную информацию и взаимодействует с сервером C&C с помощью прокси-серверов. Сценарий второго этапа продолжает взаимодействие с сервером C&C, загружает сценарий третьего этапа, закодированный в Base64, и выполняет его для продолжения цепочки атак. На третьем этапе вводятся случайные задержки, осуществляется взаимодействие с C&C сервером на основе цепочки команд и выполняются полученные команды.
Присутствие Chisel в кампании указывает на намерение TA использовать этот инструмент для продвинутых операций, включая создание туннеля для бокового перемещения и обеспечение скрытой связи внутри сети. Используя прокси-сервер Netskope, TA может запутывать коммуникации C&C, обходить сетевую защиту и эффективно поддерживать контроль над скомпрометированными системами.
Cyble предлагает пакеты для поиска угроз с правилами YARA и Sigma, разработанные специально для выявления кампаний с использованием Chisel и связанных с ними вредоносных действий. Эти пакеты позволяют организациям заблаговременно выявлять и устранять киберугрозы, опережая киберпреступников. Многоэтапная кампания PowerShell демонстрирует продвинутую тактику, используемую хакерами для установления длительного контроля, уклонения от обнаружения и обеспечения дальнейших вредоносных действий в целевых сетях.
#ParsedReport #CompletenessLow
13-11-2024
China-Nexus TAG-112 Compromises Tibetan Websites to Distribute Cobalt Strike
https://www.recordedfuture.com/research/china-nexus-tag-112-compromises-tibetan-websites
Report completeness: Low
Actors/Campaigns:
Tag-112 (motivation: cyber_espionage)
Daggerfly
Threats:
Cobalt_strike
Victims:
Tibet post, Gyudmed tantric university
Industry:
Government, Education
Geo:
Campaign against tibetan, Tibet post, Tibetan community websites, Targeting tibetan, Interest in tibetan, Compromises tibetan, Tibetan websites to, For compromising tibetan, Compromising tibetan, Compromised two tibetan, Tibetan organizations reflect, Focus on tibetan, Tibetan websites tibet, Operations against tibetan, Tibet post and, Tibetan and, Tibetan websites, Two tibetan, Tibetan organizations, Against tibetan, Tibetan entities, Tibetan community, In tibetan, On tibetan, China, Tag-112 compromises tibetan, Tibetan and other, The compromised tibetan, Chinese, Tibetan websites through, For targeting tibetan, Least two tibetan, Compromised tibetan
ChatGPT TTPs:
T1189, T1203, T1566.002
IOCs:
Domain: 6
Soft:
Joomla, Google Chrome
Languages:
javascript
13-11-2024
China-Nexus TAG-112 Compromises Tibetan Websites to Distribute Cobalt Strike
https://www.recordedfuture.com/research/china-nexus-tag-112-compromises-tibetan-websites
Report completeness: Low
Actors/Campaigns:
Tag-112 (motivation: cyber_espionage)
Daggerfly
Threats:
Cobalt_strike
Victims:
Tibet post, Gyudmed tantric university
Industry:
Government, Education
Geo:
Campaign against tibetan, Tibet post, Tibetan community websites, Targeting tibetan, Interest in tibetan, Compromises tibetan, Tibetan websites to, For compromising tibetan, Compromising tibetan, Compromised two tibetan, Tibetan organizations reflect, Focus on tibetan, Tibetan websites tibet, Operations against tibetan, Tibet post and, Tibetan and, Tibetan websites, Two tibetan, Tibetan organizations, Against tibetan, Tibetan entities, Tibetan community, In tibetan, On tibetan, China, Tag-112 compromises tibetan, Tibetan and other, The compromised tibetan, Chinese, Tibetan websites through, For targeting tibetan, Least two tibetan, Compromised tibetan
ChatGPT TTPs:
do not use without manual checkT1189, T1203, T1566.002
IOCs:
Domain: 6
Soft:
Joomla, Google Chrome
Languages:
javascript
Recordedfuture
China-Nexus TAG-112 Compromises Tibetan Websites to Distribute Cobalt Strike
China-based TAG-112 exploited Tibetan sites to spread Cobalt Strike malware. Recorded Future reveals targeted threats by state-sponsored actors.
CTT Report Hub
#ParsedReport #CompletenessLow 13-11-2024 China-Nexus TAG-112 Compromises Tibetan Websites to Distribute Cobalt Strike https://www.recordedfuture.com/research/china-nexus-tag-112-compromises-tibetan-websites Report completeness: Low Actors/Campaigns: Tag…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о киберкампании, проводимой спонсируемой китайским государством хакерской группой TAG-112, нацеленной на тибетские веб-сайты с помощью вредоносного ПО Cobalt Strike. Злоумышленники использовали вредоносный JavaScript, чтобы обманом заставить пользователей загружать поддельный сертификат безопасности, демонстрируя постоянное стремление к кибершпионажу против тибетских организаций. Несмотря на сходство с другой китайской хакерской группой TAG-102, TAG-112 идентифицируется как отдельная организация с менее продвинутыми операциями. Анализ подчеркивает заинтересованность китайского правительства в мониторинге тибетских общин и других меньшинств, которые воспринимаются как угрозы, подчеркивая важность упреждающих мер кибербезопасности для защиты от угроз, спонсируемых государством.
-----
Спонсируемая китайским государством хакерская группа TAG-112 провела киберкампанию, направленную против тибетских веб-сайтов, таких как Tibet Post и Тантрический университет Гьюдмед, внедрив вредоносное ПО Cobalt Strike с помощью вредоносного JavaScript, встроенного в сайты.
Инфраструктура TAG-112, защищенная Cloudflare, связывает эту кампанию с другими операциями, спонсируемыми Китаем, в частности с TAG-102 (Evasive Panda), что указывает на постоянное внимание к кибершпионажу против тибетских организаций.
Злоумышленники использовали уязвимости в системе управления контентом Joomla, чтобы внедрить вредоносный JavaScript на целевые веб-сайты и обманом заставить пользователей загрузить поддельный сертификат безопасности, который при запуске запускал полезную нагрузку Cobalt Strike.
Инфраструктура TAG-112 включала в себя несколько IP-адресов, связанных с серверами управления, с основным доменом maskrisks.com зарегистрированным в марте 2024 года через Namecheap, что позволило осуществлять связь со взломанными системами с помощью образцов Cobalt Strike Beacon.
Несмотря на сходство с TAG-102, TAG-112 был идентифицирован Insikt Group как отдельный объект из-за различий в сложности атак и методах, таких как использование Cobalt Strike вместо пользовательского вредоносного ПО и отказ от обфускации JavaScript.
Методология атаки включала определение совместимости пользовательской операционной системы и браузера, установление соединений с доменом управления TAG-112 и запрос пользователям на загрузку Cobalt Strike через страницу с поддельным сертификатом TLS, напоминающую предупреждение Google Chrome о взломанных веб-сайтах.
Кибероперации TAG-112 против тибетских организаций являются частью более широкой стратегии китайского правительства по наблюдению за этническими и религиозными меньшинствами и управлению ими, которые воспринимаются как угроза стабильности и контролю КПК.
В ответ на киберугрозу, исходящую от TAG-112, рекомендуются активные меры кибербезопасности, включая настройку систем обнаружения и предотвращения вторжений, обучение пользователей работе с подозрительными загрузками, мониторинг вредоносных серверов Cobalt Strike C2 и анализ сетевого трафика на предмет потенциальных угроз безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о киберкампании, проводимой спонсируемой китайским государством хакерской группой TAG-112, нацеленной на тибетские веб-сайты с помощью вредоносного ПО Cobalt Strike. Злоумышленники использовали вредоносный JavaScript, чтобы обманом заставить пользователей загружать поддельный сертификат безопасности, демонстрируя постоянное стремление к кибершпионажу против тибетских организаций. Несмотря на сходство с другой китайской хакерской группой TAG-102, TAG-112 идентифицируется как отдельная организация с менее продвинутыми операциями. Анализ подчеркивает заинтересованность китайского правительства в мониторинге тибетских общин и других меньшинств, которые воспринимаются как угрозы, подчеркивая важность упреждающих мер кибербезопасности для защиты от угроз, спонсируемых государством.
-----
Спонсируемая китайским государством хакерская группа TAG-112 провела киберкампанию, направленную против тибетских веб-сайтов, таких как Tibet Post и Тантрический университет Гьюдмед, внедрив вредоносное ПО Cobalt Strike с помощью вредоносного JavaScript, встроенного в сайты.
Инфраструктура TAG-112, защищенная Cloudflare, связывает эту кампанию с другими операциями, спонсируемыми Китаем, в частности с TAG-102 (Evasive Panda), что указывает на постоянное внимание к кибершпионажу против тибетских организаций.
Злоумышленники использовали уязвимости в системе управления контентом Joomla, чтобы внедрить вредоносный JavaScript на целевые веб-сайты и обманом заставить пользователей загрузить поддельный сертификат безопасности, который при запуске запускал полезную нагрузку Cobalt Strike.
Инфраструктура TAG-112 включала в себя несколько IP-адресов, связанных с серверами управления, с основным доменом maskrisks.com зарегистрированным в марте 2024 года через Namecheap, что позволило осуществлять связь со взломанными системами с помощью образцов Cobalt Strike Beacon.
Несмотря на сходство с TAG-102, TAG-112 был идентифицирован Insikt Group как отдельный объект из-за различий в сложности атак и методах, таких как использование Cobalt Strike вместо пользовательского вредоносного ПО и отказ от обфускации JavaScript.
Методология атаки включала определение совместимости пользовательской операционной системы и браузера, установление соединений с доменом управления TAG-112 и запрос пользователям на загрузку Cobalt Strike через страницу с поддельным сертификатом TLS, напоминающую предупреждение Google Chrome о взломанных веб-сайтах.
Кибероперации TAG-112 против тибетских организаций являются частью более широкой стратегии китайского правительства по наблюдению за этническими и религиозными меньшинствами и управлению ими, которые воспринимаются как угроза стабильности и контролю КПК.
В ответ на киберугрозу, исходящую от TAG-112, рекомендуются активные меры кибербезопасности, включая настройку систем обнаружения и предотвращения вторжений, обучение пользователей работе с подозрительными загрузками, мониторинг вредоносных серверов Cobalt Strike C2 и анализ сетевого трафика на предмет потенциальных угроз безопасности.
#ParsedReport #CompletenessMedium
12-11-2024
Targeting Innovation: Sliver C2 and Ligolo-ng Used in Operation Aimed at Y Combinator
https://hunt.io/blog/sliver-c2-ligolo-ng-targeting-yc
Report completeness: Medium
Threats:
Sliver_c2_tool
Ligolo-ng
Cobalt_strike
Process_injection_technique
Supply_chain_technique
Playcrypt
Nitrogen
Blackcat
Victims:
Y combinator
Geo:
North korean, Canada, Korean, Japan
ChatGPT TTPs:
T1573, T1055, T1027, T1571
IOCs:
IP: 2
Domain: 1
Hash: 2
Soft:
macOS, Linux, WireGuard
Algorithms:
sha256
Languages:
javascript
Platforms:
cross-platform
Links:
have more...
12-11-2024
Targeting Innovation: Sliver C2 and Ligolo-ng Used in Operation Aimed at Y Combinator
https://hunt.io/blog/sliver-c2-ligolo-ng-targeting-yc
Report completeness: Medium
Threats:
Sliver_c2_tool
Ligolo-ng
Cobalt_strike
Process_injection_technique
Supply_chain_technique
Playcrypt
Nitrogen
Blackcat
Victims:
Y combinator
Geo:
North korean, Canada, Korean, Japan
ChatGPT TTPs:
do not use without manual checkT1573, T1055, T1027, T1571
IOCs:
IP: 2
Domain: 1
Hash: 2
Soft:
macOS, Linux, WireGuard
Algorithms:
sha256
Languages:
javascript
Platforms:
cross-platform
Links:
https://github.com/nicocha30/ligolo-nghttps://github.com/BishopFox/sliverhave more...
hunt.io
Targeting Innovation: Sliver C2 and Ligolo-ng Used in Operation Aimed at Y Combinator
Sliver C2 and Ligolo-ng join forces in a campaign likely targeting Y Combinator, revealing tactics and infrastructure aimed at the accelerator's network. Learn more.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2024 Targeting Innovation: Sliver C2 and Ligolo-ng Used in Operation Aimed at Y Combinator https://hunt.io/blog/sliver-c2-ligolo-ng-targeting-yc Report completeness: Medium Threats: Sliver_c2_tool Ligolo-ng Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается использование Sliver C2 framework и Ligolog в кибероперациях, демонстрируются их расширенные возможности. хакеры, в том числе северокорейские группировки, используют Sliver для развертывания программ-вымогателей и демонстрации их эффективности при уклонении от обнаружения. С другой стороны, Ligolo-ng служит безопасным инструментом туннелирования и поворота для скрытого доступа к внутренним сетям. В тексте подчеркиваются проблемы, связанные с возможностями настройки этих инструментов, различными протоколами и методами обфускации, что настоятельно призывает специалистов по безопасности проявлять активность при мониторинге и анализе инфраструктуры для обнаружения и пресечения вредоносных действий.
-----
В тексте обсуждается использование платформы Sliver C2 framework и лиголо-гии в кибероперациях, нацеленных на такие организации, как Y Combinator. Sliver, изначально разработанный для эмуляции действий противника и создания команд red teaming, теперь используется киберпреступниками и национальными группами благодаря своим надежным функциям и кроссплатформенной совместимости с Windows, macOS и Linux. Он предлагает зашифрованные каналы связи, расширенные возможности загрузки, модульную конструкцию для индивидуальной настройки и возможности атаки на цепочку поставок с помощью скомпрометированных установщиков программного обеспечения.
Северокорейские хакеры использовали Sliver для развертывания программ-вымогателей, таких как Play и BlackCat, демонстрируя их эффективность в передовых методах уклонения. Возможности настройки Sliver, разнообразие используемых протоколов и быстрое обновление создают проблемы для традиционных методов обнаружения, затрудняя defenders эффективное выявление и пресечение его деятельности.
С другой стороны, Ligolo-ng служит инструментом туннелирования и поворота для безопасного доступа к внутренним сетям через обратные соединения TCP/TLS. Он отличается от традиционных SOCKS-прокси использованием интерфейса TUN, обеспечивающего беспрепятственную маршрутизацию трафика через взломанные компьютеры. Специалисты по безопасности, особенно тестировщики на проникновение, ценят Ligolo-ng за простоту использования и кросс-платформенную совместимость, позволяющую незаметно исследовать внутреннюю сеть и эффективно управлять ею во время оценки безопасности.
Недавний анализ выявил IP-адрес контроллера Sliver C2, размещенный в Соединенных Штатах, с активными портами Sliver C2 наряду с портом Ligolog. В ходе дальнейшего расследования был обнаружен вредоносный файл ELF, подключенный к этому IP-адресу, который различные средства безопасности идентифицировали как имплантат Sliver. Частая смена TLS-сертификатов, связанных с этим IP-адресом, включая общие имена и сведения об организации, создает дополнительные уровни запутывания инфраструктуры, усложняя установление авторства.
Стратегия использования поддельных доменов, распространенных имен сертификатов TLS, таких как "multiplayer" и "localhost", и смешивания подлинных и сфабрикованных сведений в сертификатах направлена на то, чтобы ввести в заблуждение исследователей и избежать обнаружения. Понимание этих тактик и показателей инфраструктуры имеет решающее значение для отслеживания и пресечения вредоносных кампаний. Упреждающий мониторинг и анализ незначительных изменений в инфраструктуре могут выявить дополнительные IP-адреса и домены, связанные с хакерами, использующими эти платформы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается использование Sliver C2 framework и Ligolog в кибероперациях, демонстрируются их расширенные возможности. хакеры, в том числе северокорейские группировки, используют Sliver для развертывания программ-вымогателей и демонстрации их эффективности при уклонении от обнаружения. С другой стороны, Ligolo-ng служит безопасным инструментом туннелирования и поворота для скрытого доступа к внутренним сетям. В тексте подчеркиваются проблемы, связанные с возможностями настройки этих инструментов, различными протоколами и методами обфускации, что настоятельно призывает специалистов по безопасности проявлять активность при мониторинге и анализе инфраструктуры для обнаружения и пресечения вредоносных действий.
-----
В тексте обсуждается использование платформы Sliver C2 framework и лиголо-гии в кибероперациях, нацеленных на такие организации, как Y Combinator. Sliver, изначально разработанный для эмуляции действий противника и создания команд red teaming, теперь используется киберпреступниками и национальными группами благодаря своим надежным функциям и кроссплатформенной совместимости с Windows, macOS и Linux. Он предлагает зашифрованные каналы связи, расширенные возможности загрузки, модульную конструкцию для индивидуальной настройки и возможности атаки на цепочку поставок с помощью скомпрометированных установщиков программного обеспечения.
Северокорейские хакеры использовали Sliver для развертывания программ-вымогателей, таких как Play и BlackCat, демонстрируя их эффективность в передовых методах уклонения. Возможности настройки Sliver, разнообразие используемых протоколов и быстрое обновление создают проблемы для традиционных методов обнаружения, затрудняя defenders эффективное выявление и пресечение его деятельности.
С другой стороны, Ligolo-ng служит инструментом туннелирования и поворота для безопасного доступа к внутренним сетям через обратные соединения TCP/TLS. Он отличается от традиционных SOCKS-прокси использованием интерфейса TUN, обеспечивающего беспрепятственную маршрутизацию трафика через взломанные компьютеры. Специалисты по безопасности, особенно тестировщики на проникновение, ценят Ligolo-ng за простоту использования и кросс-платформенную совместимость, позволяющую незаметно исследовать внутреннюю сеть и эффективно управлять ею во время оценки безопасности.
Недавний анализ выявил IP-адрес контроллера Sliver C2, размещенный в Соединенных Штатах, с активными портами Sliver C2 наряду с портом Ligolog. В ходе дальнейшего расследования был обнаружен вредоносный файл ELF, подключенный к этому IP-адресу, который различные средства безопасности идентифицировали как имплантат Sliver. Частая смена TLS-сертификатов, связанных с этим IP-адресом, включая общие имена и сведения об организации, создает дополнительные уровни запутывания инфраструктуры, усложняя установление авторства.
Стратегия использования поддельных доменов, распространенных имен сертификатов TLS, таких как "multiplayer" и "localhost", и смешивания подлинных и сфабрикованных сведений в сертификатах направлена на то, чтобы ввести в заблуждение исследователей и избежать обнаружения. Понимание этих тактик и показателей инфраструктуры имеет решающее значение для отслеживания и пресечения вредоносных кампаний. Упреждающий мониторинг и анализ незначительных изменений в инфраструктуре могут выявить дополнительные IP-адреса и домены, связанные с хакерами, использующими эти платформы.
#ParsedReport #CompletenessLow
13-11-2024
LodaRAT: Established malware, new victim patterns
https://www.rapid7.com/blog/post/2024/11/12/lodarat-established-malware-new-victim-patterns
Report completeness: Low
Actors/Campaigns:
Kasablanka (motivation: cyber_espionage)
Threats:
Lodarat
Donutloader
Cobalt_strike
Asyncrat
Remcos_rat
Xworm_rat
Upx_tool
Ngrok_tool
Geo:
Russia, Bangladesh, Usa
TTPs:
IOCs:
Registry: 5
Soft:
Microsoft Edge, Android, Discord, Windows Firewall
Languages:
autoit, python
Links:
have more...
13-11-2024
LodaRAT: Established malware, new victim patterns
https://www.rapid7.com/blog/post/2024/11/12/lodarat-established-malware-new-victim-patterns
Report completeness: Low
Actors/Campaigns:
Kasablanka (motivation: cyber_espionage)
Threats:
Lodarat
Donutloader
Cobalt_strike
Asyncrat
Remcos_rat
Xworm_rat
Upx_tool
Ngrok_tool
Geo:
Russia, Bangladesh, Usa
TTPs:
IOCs:
Registry: 5
Soft:
Microsoft Edge, Android, Discord, Windows Firewall
Languages:
autoit, python
Links:
https://github.com/HongThatCong/Malware\_Scripts\_Sources/blob/master/AutoIt\_RAT.au3https://github.com/rapid7/Rapid7-Labs/blob/LodaRat/IOCs/LodaRat/lodarat\_string\_decryptor.pyhave more...
https://github.com/rapid7/Rapid7-Labs/tree/LodaRat/IOCs/LodaRatRapid7
LodaRAT: Established Malware, New Victim Patterns | Rapid7 Blog
Rapid7 has observed an ongoing malware campaign involving a new version of LodaRAT that possesses the ability to steal cookies & passwords. Learn more.
CTT Report Hub
#ParsedReport #CompletenessLow 13-11-2024 LodaRAT: Established malware, new victim patterns https://www.rapid7.com/blog/post/2024/11/12/lodarat-established-malware-new-victim-patterns Report completeness: Low Actors/Campaigns: Kasablanka (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Rapid7 выявила продолжающуюся вредоносную кампанию с использованием нового варианта LodaRAT, инструмента удаленного доступа (RAT), способного красть учетные данные из таких браузеров, как Microsoft Edge и Brave. Кампания развивалась с течением времени, менялись методы распространения и цели, что создавало серьезную угрозу из-за адаптивности вредоносного ПО и его стойкости в сфере кибербезопасности.
-----
Rapid7 обнаружил продолжающуюся вредоносную кампанию с использованием нового варианта LodaRAT, способного красть файлы cookie и пароли из браузеров Microsoft Edge и Brave.
LodaRAT развивается, и с 2021 года выходит версия для Android, но в настоящее время основное внимание уделяется версии для Windows.
Новые версии LodaRAT распространяются через DonutLoader и CobaltStrike.
Образцы LodaRAT предназначены для того, чтобы выдавать себя за законное программное обеспечение Windows, такое как Discord, Skype и Центр обновления Windows.
Последняя кампания заражает жертв по всему миру, и около 30% образцов VirusTotal загружено из США.
Сдвиг в поведении в сторону глобального распространения указывает на то, что в этом может быть замешана другая хакерская группа.
Исходный код LodaRAT, скомпилированный в AutoIt, легко извлекается и настраивается хакерами.
Возможности LodaRAT включают в себя фильтрацию данных, захват экрана, управление камерой и мышью, а также взаимодействие с сервером C2.
Несмотря на минимальные обновления, LodaRAT остается серьезной угрозой из-за своей эффективности в краже учетных данных, что подчеркивает важность того, чтобы не недооценивать постоянные угрозы, подобные LodaRAT, в сфере кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Rapid7 выявила продолжающуюся вредоносную кампанию с использованием нового варианта LodaRAT, инструмента удаленного доступа (RAT), способного красть учетные данные из таких браузеров, как Microsoft Edge и Brave. Кампания развивалась с течением времени, менялись методы распространения и цели, что создавало серьезную угрозу из-за адаптивности вредоносного ПО и его стойкости в сфере кибербезопасности.
-----
Rapid7 обнаружил продолжающуюся вредоносную кампанию с использованием нового варианта LodaRAT, способного красть файлы cookie и пароли из браузеров Microsoft Edge и Brave.
LodaRAT развивается, и с 2021 года выходит версия для Android, но в настоящее время основное внимание уделяется версии для Windows.
Новые версии LodaRAT распространяются через DonutLoader и CobaltStrike.
Образцы LodaRAT предназначены для того, чтобы выдавать себя за законное программное обеспечение Windows, такое как Discord, Skype и Центр обновления Windows.
Последняя кампания заражает жертв по всему миру, и около 30% образцов VirusTotal загружено из США.
Сдвиг в поведении в сторону глобального распространения указывает на то, что в этом может быть замешана другая хакерская группа.
Исходный код LodaRAT, скомпилированный в AutoIt, легко извлекается и настраивается хакерами.
Возможности LodaRAT включают в себя фильтрацию данных, захват экрана, управление камерой и мышью, а также взаимодействие с сервером C2.
Несмотря на минимальные обновления, LodaRAT остается серьезной угрозой из-за своей эффективности в краже учетных данных, что подчеркивает важность того, чтобы не недооценивать постоянные угрозы, подобные LodaRAT, в сфере кибербезопасности.
#ParsedReport #CompletenessMedium
13-11-2024
APT Actors Embed Malware within macOS Flutter Applications
https://www.jamf.com/blog/jamf-threat-labs-apt-actors-embed-malware-within-macos-flutter-applications
Report completeness: Medium
Threats:
Applescript
Geo:
North korea, Dprk, Korea
ChatGPT TTPs:
T1203, T1064, T1105
IOCs:
Hash: 18
Domain: 1
File: 16
Url: 1
IP: 1
Soft:
macOS Flutter, Flutter, macOS, Android,
Crypto:
solana
Algorithms:
gzip, zip
Functions:
update
Languages:
php, python, golang
Platforms:
arm, cross-platform, x86, apple
Links:
13-11-2024
APT Actors Embed Malware within macOS Flutter Applications
https://www.jamf.com/blog/jamf-threat-labs-apt-actors-embed-malware-within-macos-flutter-applications
Report completeness: Medium
Threats:
Applescript
Geo:
North korea, Dprk, Korea
ChatGPT TTPs:
do not use without manual checkT1203, T1064, T1105
IOCs:
Hash: 18
Domain: 1
File: 16
Url: 1
IP: 1
Soft:
macOS Flutter, Flutter, macOS, Android,
Crypto:
solana
Algorithms:
gzip, zip
Functions:
update
Languages:
php, python, golang
Platforms:
arm, cross-platform, x86, apple
Links:
https://github.com/recepsenoglu/minesweeperJamf
Jamf Threat Labs discovers a new threat targeting macOS
With malicious code hidden within, the new malware with ties to DPRK, has evaded detection by notable malware checking systems that may signal a new way of attacking macOS devices.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-11-2024 APT Actors Embed Malware within macOS Flutter Applications https://www.jamf.com/blog/jamf-threat-labs-apt-actors-embed-malware-within-macos-flutter-applications Report completeness: Medium Threats: Applescript…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория Jamf Threat Labs обнаружила вредоносное ПО, связанное с Северной Кореей, использующее Flutter для сокрытия своего вредоносного кода. Несмотря на кажущуюся чистоту, вредоносное ПО имеет сходство с разработками КНДР и прошло процедуру нотариального заверения Apple. Его назначение остается неясным, возможно, оно предназначено для атак или тестирования новых методов доставки. Вредоносное ПО принимало различные формы, включая вариант на Golang и вариант на Python, которые способны удаленно выполнять код с использованием AppleScript. Это открытие свидетельствует о намерении злоумышленника использовать собственные инструменты, такие как AppleScript, что указывает на этап тестирования для повышения эффективности использования и потенциального обхода методов обнаружения.
-----
Лаборатория Jamf Threat Labs недавно обнаружила образцы вредоносного ПО, связанные с Северной Кореей, разработанные с использованием Flutter для маскировки вредоносного кода. Это открытие вызывает опасения, поскольку вредоносное ПО оказалось чистым, несмотря на то, что оно было вредоносным. Вредоносное ПО имеет сходство с другими разработками КНДР и прошло процедуру нотариального заверения Apple. Его назначение остается неясным, а возможности варьируются от подготовки к атакам до тестирования новых методов доставки.
Вредоносная программа принимала различные формы: вариант на Go, вариант на Python, использующий Py2App, и приложение, созданное на основе Flutter, причем последнее было в центре внимания из-за его сложных методов обфускации. Приложения, созданные с помощью Flutter, считались полезными на первом этапе, при первоначальном выявлении шести зараженных приложений, пять из которых были подписаны с помощью учетной записи разработчика, позже отозванной Apple. Примечательно, что сетевые запросы были сделаны к домену, ранее связанному с вредоносным ПО КНДР, что указывает на потенциальную связь.
Дальнейший анализ выявил интригующие подробности о функциональности вредоносного ПО. Строки в dylib указывали на поддержку домена и пользовательского агента, а также выполнение AppleScript с помощью osascript. Тестирование показало, что вредоносная программа может запускать код AppleScript, полученный с удаленного сервера, что потенциально может привести к вредоносным действиям в системах macOS. Наличие таких возможностей указывает на намерение злоумышленника адаптировать и использовать собственные инструменты, такие как AppleScript, в своих кампаниях.
Кроме того, был идентифицирован вариант Golang под названием "Новая эра для стабильных монет и DeFi, CeFi (защищенный).app" и вариант Python, упакованный с Py2App. Оба варианта демонстрировали схожие возможности удаленного выполнения кода с использованием AppleScript, демонстрируя способность хакера адаптироваться к различным языкам программирования.
В сообщении в блоге высказывается предположение, что вредоносная программа, возможно, находится на стадии тестирования для дальнейшего использования в качестве оружия, учитывая опыт хакеров в применении сложных тактик социальной инженерии. Несоответствие между безобидным внешним видом приложений, созданных на основе Flutter, и лежащим в их основе вредоносным контентом позволяет предположить возможность уклонения от обнаружения как с серверов нотариального заверения, так и с антивирусного программного обеспечения. Хотя вредоносное ПО, встроенное в приложения на базе Flutter, не является чем-то необычным, этот инцидент знаменует собой первую замеченную попытку этого конкретного субъекта атаковать устройства macOS с помощью таких средств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория Jamf Threat Labs обнаружила вредоносное ПО, связанное с Северной Кореей, использующее Flutter для сокрытия своего вредоносного кода. Несмотря на кажущуюся чистоту, вредоносное ПО имеет сходство с разработками КНДР и прошло процедуру нотариального заверения Apple. Его назначение остается неясным, возможно, оно предназначено для атак или тестирования новых методов доставки. Вредоносное ПО принимало различные формы, включая вариант на Golang и вариант на Python, которые способны удаленно выполнять код с использованием AppleScript. Это открытие свидетельствует о намерении злоумышленника использовать собственные инструменты, такие как AppleScript, что указывает на этап тестирования для повышения эффективности использования и потенциального обхода методов обнаружения.
-----
Лаборатория Jamf Threat Labs недавно обнаружила образцы вредоносного ПО, связанные с Северной Кореей, разработанные с использованием Flutter для маскировки вредоносного кода. Это открытие вызывает опасения, поскольку вредоносное ПО оказалось чистым, несмотря на то, что оно было вредоносным. Вредоносное ПО имеет сходство с другими разработками КНДР и прошло процедуру нотариального заверения Apple. Его назначение остается неясным, а возможности варьируются от подготовки к атакам до тестирования новых методов доставки.
Вредоносная программа принимала различные формы: вариант на Go, вариант на Python, использующий Py2App, и приложение, созданное на основе Flutter, причем последнее было в центре внимания из-за его сложных методов обфускации. Приложения, созданные с помощью Flutter, считались полезными на первом этапе, при первоначальном выявлении шести зараженных приложений, пять из которых были подписаны с помощью учетной записи разработчика, позже отозванной Apple. Примечательно, что сетевые запросы были сделаны к домену, ранее связанному с вредоносным ПО КНДР, что указывает на потенциальную связь.
Дальнейший анализ выявил интригующие подробности о функциональности вредоносного ПО. Строки в dylib указывали на поддержку домена и пользовательского агента, а также выполнение AppleScript с помощью osascript. Тестирование показало, что вредоносная программа может запускать код AppleScript, полученный с удаленного сервера, что потенциально может привести к вредоносным действиям в системах macOS. Наличие таких возможностей указывает на намерение злоумышленника адаптировать и использовать собственные инструменты, такие как AppleScript, в своих кампаниях.
Кроме того, был идентифицирован вариант Golang под названием "Новая эра для стабильных монет и DeFi, CeFi (защищенный).app" и вариант Python, упакованный с Py2App. Оба варианта демонстрировали схожие возможности удаленного выполнения кода с использованием AppleScript, демонстрируя способность хакера адаптироваться к различным языкам программирования.
В сообщении в блоге высказывается предположение, что вредоносная программа, возможно, находится на стадии тестирования для дальнейшего использования в качестве оружия, учитывая опыт хакеров в применении сложных тактик социальной инженерии. Несоответствие между безобидным внешним видом приложений, созданных на основе Flutter, и лежащим в их основе вредоносным контентом позволяет предположить возможность уклонения от обнаружения как с серверов нотариального заверения, так и с антивирусного программного обеспечения. Хотя вредоносное ПО, встроенное в приложения на базе Flutter, не является чем-то необычным, этот инцидент знаменует собой первую замеченную попытку этого конкретного субъекта атаковать устройства macOS с помощью таких средств.
#ParsedReport #CompletenessHigh
13-11-2024
Tracking the recent activities of the Golden Eyed Dog Gang
https://www.ctfiot.com/215073.html
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Silver_fox
Threats:
Winos
Teamviewer_tool
Todesk_tool
Watering_hole_technique
Gh0st_rat
Process_injection_technique
Upx_tool
Xmrig_miner
Raindrop_tool
Industry:
Entertainment, Education
Geo:
China, Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1505, T1189, T1059, T1055, T1027, T1547, T1566
IOCs:
Domain: 2
Hash: 4
File: 3
IP: 50
Url: 1
Soft:
Telegram, Sogou, Opera, Chrome, TradingView, Windows Defender, WeChat
Algorithms:
xor
Win API:
ZwCreateThreadEx
Languages:
delphi
Platforms:
x86
13-11-2024
Tracking the recent activities of the Golden Eyed Dog Gang
https://www.ctfiot.com/215073.html
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Silver_fox
Threats:
Winos
Teamviewer_tool
Todesk_tool
Watering_hole_technique
Gh0st_rat
Process_injection_technique
Upx_tool
Xmrig_miner
Raindrop_tool
Industry:
Entertainment, Education
Geo:
China, Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1505, T1189, T1059, T1055, T1027, T1547, T1566
IOCs:
Domain: 2
Hash: 4
File: 3
IP: 50
Url: 1
Soft:
Telegram, Sogou, Opera, Chrome, TradingView, Windows Defender, WeChat
Algorithms:
xor
Win API:
ZwCreateThreadEx
Languages:
delphi
Platforms:
x86
CTF导航
金眼狗团伙近期活动跟踪 | CTF导航
概述2022年5月份,奇安信威胁情报中心发表了《Operation Dragon Breath(APT-Q-27):针对博彩行业的降维打击》一文,披露了金眼狗(奇安信内部跟踪编号APT-Q-27)针对博彩行业的攻击活动,并在文末引出了 Miuuti...
CTT Report Hub
#ParsedReport #CompletenessHigh 13-11-2024 Tracking the recent activities of the Golden Eyed Dog Gang https://www.ctfiot.com/215073.html Report completeness: High Actors/Campaigns: Golden_eyed_dog Miuuti Silver_fox Threats: Winos Teamviewer_tool Todesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Деятельность атакующей группы Golden Eye Dog, нацеленной на игровую индустрию, включает в себя использование уязвимостей нулевого дня, использование различных языков для разработки вредоносных программ, распространение вредоносных программ через поддельные веб-сайты для загрузки программного обеспечения и внедрение троянов с удаленным управлением. Они также занимаются майнингом и DDoS-атаками, в первую очередь на игорную индустрию и смежные отрасли. Деятельность группы расширилась, охватив такие отрасли, как образование, интернет-услуги, ценные бумаги, производство и услуги по разработке программного обеспечения для ИТ, что подчеркивает необходимость усиления мер кибербезопасности в Китае.
-----
В тексте обсуждается деятельность группы Golden Eye Dog, нацеленной на игровую индустрию. Эта группа имеет сложную структуру и высокую мобильность, потенциально пересекается с известными организациями и действует с 2015 года. Они используют многочисленные уязвимости нулевого дня в программном обеспечении для связи. Сфера деятельности банды включает в себя дистанционное управление, майнинг, DDoS-атаки и деятельность, связанную с трафиком. Начиная с 2022 года, группа часто совершает внутренние атаки, что было обнаружено с помощью анализа радиолокационного картирования угроз QiAnXin.
Golden Eye Dog использует различные языки, такие как .NET, C++, Go и Delphi, для разработки вредоносных программ. Они часто используют поддельные веб-сайты для загрузки программного обеспечения для распространения вредоносных программ и внедрения троянских программ на устройства жертв. Эти поддельные веб-сайты оптимизированы для ранжирования в поисковых системах с помощью методов SEO, что делает их весьма эффективными в привлечении жертв к загрузке и установке вредоносных программ. Основными объектами их атак являются игорная индустрия и смежные отрасли.
Для своих атак группа использует различные троянские программы с дистанционным управлением, такие как Silver Fox и Winos. Они используют веб-сайты-убежища, на которых размещаются пакеты для установки вредоносных программ, и которые служат маскировкой для их вредоносных действий. Используя названия программ или нестандартные коды, они распознают различные вредоносные программы на этих веб-сайтах-источниках. Эти сайты имеют высокий рейтинг в поисковых системах, что еще больше увеличивает вероятность того, что жертвы неосознанно загрузят вредоносное ПО.
В тексте описаны конкретные образцы вредоносных программ и методы атак, используемые Golden Eye Dog в последние годы. Например, они используют трояны, замаскированные под популярные приложения, такие как Telegram и Aisi Assistant, для удаленного управления и достижения вредоносных целей. Эти трояны часто используют методы защиты от отладки и сложные процессы для заражения и сохранения в системах-жертвах.
Кроме того, было обнаружено, что группа внедряет троянские программы для майнинга, такие как вредоносное ПО XMRig, что указывает на более широкое внимание к незаконной добыче криптовалют наряду с их основными целями в игровой индустрии и мошенничестве. Атаки группы были широко распространены, затрагивая отрасли, выходящие за рамки их основных целей, из-за распространения контрафактного программного обеспечения в различных секторах.
Анализ показывает, что с 2022 года Golden Eye Dog активно нацеливается на такие отрасли, как образование, интернет-услуги, ценные бумаги, производство и услуги по разработке программного обеспечения для ИТ. Их деятельность охватывает широкий спектр секторов, что представляет значительную угрозу для организаций в Китае. Благодаря телеметрическим данным и расследованиям APT-атак эта группа была признана одной из самых активных хакерских группировок в регионе, что подчеркивает необходимость усиления мер кибербезопасности в различных отраслях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Деятельность атакующей группы Golden Eye Dog, нацеленной на игровую индустрию, включает в себя использование уязвимостей нулевого дня, использование различных языков для разработки вредоносных программ, распространение вредоносных программ через поддельные веб-сайты для загрузки программного обеспечения и внедрение троянов с удаленным управлением. Они также занимаются майнингом и DDoS-атаками, в первую очередь на игорную индустрию и смежные отрасли. Деятельность группы расширилась, охватив такие отрасли, как образование, интернет-услуги, ценные бумаги, производство и услуги по разработке программного обеспечения для ИТ, что подчеркивает необходимость усиления мер кибербезопасности в Китае.
-----
В тексте обсуждается деятельность группы Golden Eye Dog, нацеленной на игровую индустрию. Эта группа имеет сложную структуру и высокую мобильность, потенциально пересекается с известными организациями и действует с 2015 года. Они используют многочисленные уязвимости нулевого дня в программном обеспечении для связи. Сфера деятельности банды включает в себя дистанционное управление, майнинг, DDoS-атаки и деятельность, связанную с трафиком. Начиная с 2022 года, группа часто совершает внутренние атаки, что было обнаружено с помощью анализа радиолокационного картирования угроз QiAnXin.
Golden Eye Dog использует различные языки, такие как .NET, C++, Go и Delphi, для разработки вредоносных программ. Они часто используют поддельные веб-сайты для загрузки программного обеспечения для распространения вредоносных программ и внедрения троянских программ на устройства жертв. Эти поддельные веб-сайты оптимизированы для ранжирования в поисковых системах с помощью методов SEO, что делает их весьма эффективными в привлечении жертв к загрузке и установке вредоносных программ. Основными объектами их атак являются игорная индустрия и смежные отрасли.
Для своих атак группа использует различные троянские программы с дистанционным управлением, такие как Silver Fox и Winos. Они используют веб-сайты-убежища, на которых размещаются пакеты для установки вредоносных программ, и которые служат маскировкой для их вредоносных действий. Используя названия программ или нестандартные коды, они распознают различные вредоносные программы на этих веб-сайтах-источниках. Эти сайты имеют высокий рейтинг в поисковых системах, что еще больше увеличивает вероятность того, что жертвы неосознанно загрузят вредоносное ПО.
В тексте описаны конкретные образцы вредоносных программ и методы атак, используемые Golden Eye Dog в последние годы. Например, они используют трояны, замаскированные под популярные приложения, такие как Telegram и Aisi Assistant, для удаленного управления и достижения вредоносных целей. Эти трояны часто используют методы защиты от отладки и сложные процессы для заражения и сохранения в системах-жертвах.
Кроме того, было обнаружено, что группа внедряет троянские программы для майнинга, такие как вредоносное ПО XMRig, что указывает на более широкое внимание к незаконной добыче криптовалют наряду с их основными целями в игровой индустрии и мошенничестве. Атаки группы были широко распространены, затрагивая отрасли, выходящие за рамки их основных целей, из-за распространения контрафактного программного обеспечения в различных секторах.
Анализ показывает, что с 2022 года Golden Eye Dog активно нацеливается на такие отрасли, как образование, интернет-услуги, ценные бумаги, производство и услуги по разработке программного обеспечения для ИТ. Их деятельность охватывает широкий спектр секторов, что представляет значительную угрозу для организаций в Китае. Благодаря телеметрическим данным и расследованиям APT-атак эта группа была признана одной из самых активных хакерских группировок в регионе, что подчеркивает необходимость усиления мер кибербезопасности в различных отраслях.
#ParsedReport #CompletenessMedium
13-11-2024
The Elusive GoblinRAT - The Story Behind the Most Secretive and Mysterious Linux Backdoor Found in Government Infrastructures
https://rt-solar.ru/solar-4rays/blog/4861/
Report completeness: Medium
Threats:
Goblinrat
Zabbix_agent_tool
Pacemaker
Bpfdoor
Netstat_tool
Portproxy_tool
Gobfuscate_tool
Garble_tool
Secretsdump_tool
Victims:
It company, Government agencies, Various companies, Public sector organizations
Industry:
Government
Geo:
Russian
ChatGPT TTPs:
T1003, T1070.004, T1036.004, T1027, T1140
IOCs:
File: 10
IP: 10
Domain: 10
Hash: 14
Soft:
Linux, Zabbix, curl, systemd, crontab
Algorithms:
aes, sha1, md5, sha256, base64, zip, xor
Languages:
python, golang
Links:
have more...
13-11-2024
The Elusive GoblinRAT - The Story Behind the Most Secretive and Mysterious Linux Backdoor Found in Government Infrastructures
https://rt-solar.ru/solar-4rays/blog/4861/
Report completeness: Medium
Threats:
Goblinrat
Zabbix_agent_tool
Pacemaker
Bpfdoor
Netstat_tool
Portproxy_tool
Gobfuscate_tool
Garble_tool
Secretsdump_tool
Victims:
It company, Government agencies, Various companies, Public sector organizations
Industry:
Government
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1003, T1070.004, T1036.004, T1027, T1140
IOCs:
File: 10
IP: 10
Domain: 10
Hash: 14
Soft:
Linux, Zabbix, curl, systemd, crontab
Algorithms:
aes, sha1, md5, sha256, base64, zip, xor
Languages:
python, golang
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/volatilityfoundation/volatility3/blob/develop/volatility3/framework/plugins/linux/psaux.pyhttps://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/armon/go-socks5have more...
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/hashicorp/yamuxrt-solar.ru
Неуловимый GoblinRAT: как бэкдор для Linux проник в государственные инфраструктуры
Узнайте, как бэкдор GoblinRAT скрытно заражал Linux-системы в государственных инфраструктурах с 2020 года, используя уникальные методы маскировки и каналы связи через взломанные сайты