CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
14-08-2022

Typosquatting Campaign Targeting Pythons Top Packages, Dropping GitHub Hosted Malware with DGA Capabilities. Attack Vector Typosquatting

https://checkmarx.com/blog/typosquatting-campaign-targeting-pythons-top-packages-dropping-github-hosted-malware-with-dga-capabilities

Threats:
Typosquatting_technique

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 3
Path: 2
Url: 10
Hash: 3

Algorithms:
xor

Languages:
python

Links:
https://github.com/jagermager999/8746465cdg78cdsxasy8a/commits/main
https://github.com/jagermager999
https://github.com/jagermager999/8746465cdg78cdsxasy8a
#ParsedReport
15-08-2022

Shuckworm: Russia-Linked Group Maintains Ukraine Focus

https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/russia-ukraine-shuckworm

Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)

Threats:
Giddome
Ammyy_admin_tool
Anydesk_tool
Decay

Geo:
Russian, Ukrainian, Ukraine, Russia

IOCs:
File: 14
Domain: 5
Hash: 43
Url: 10
Path: 1

Functions:
PowerShell, InternetExplorer

Languages:
php
#ParsedReport
15-08-2022

Patchwork APT. Analysis of the characteristics of new activities in Patchwork APT in South Asia

https://mp.weixin.qq.com/s/egG0nORZFvo_rCY_zmTgVQ

Actors/Campaigns:
Dropping_elephant

Threats:
Patchinfecter
Grat2_tool

Industry:
Government, Healthcare

Geo:
China, Asia, Asian, Pakistan

CVEs:
CVE-2021-40444 [Vulners]
Vulners: Score: 6.8, CVSS: 2.2,
Vulners: Exploitation: True
X-Force: Risk: 8.8
X-Force: Patch: Official fix
Soft:
- microsoft windows server 2008 (r2, -)
- microsoft windows 10 (1607, -, 1809, 1909, 2004, 20h2, 21h1)
- microsoft windows server 2016 (-, 2004, 20h2)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2012 (-, -)
have more...

IOCs:
File: 11
Path: 1
IP: 1
Url: 1
Hash: 4

Softs:
microsoft office

Algorithms:
zip , xor, base64
#ParsedReport
15-08-2022

Disrupting SEABORGIUMs ongoing phishing operations

https://www.microsoft.com/security/blog/2022/08/15/disrupting-seaborgiums-ongoing-phishing-operations

Actors/Campaigns:
Coldriver
Gamaredon

Threats:
Seaborgium
Evilginx_tool
Credential_harvesting_technique
Aitm_technique

Industry:
Education, Financial, Government, Ngo

Geo:
Ukraine, Russia, Russian

IOCs:
Domain: 69

Softs:
microsoft 365 defender, microsoft defender

Links:
https://github.com/Azure/Azure-Sentinel/blob/master/Detections/MultipleDataSources/SEABORGIUMDomainsAugust2022.yaml
https://github.com/Azure/Azure-Sentinel/blob/master/Hunting%20Queries/Microsoft%20365%20Defender/Campaigns/SEABORGIUMDomainIOCsAug2022.yaml
#ParsedReport
16-08-2022

Threat in your browser: what dangers innocent-looking extensions hold for users

https://securelist.com/threat-in-your-browser-extensions/107181

Threats:
Websearch
Dealply
Nullmixer
Fbstealer

Industry:
Government, E-commerce, Healthcare, Financial, Petroleum

IOCs:
Domain: 1
Coin: 3
Path: 1
Url: 1
Hash: 6

Softs:
chrome, windows registry, chromium, google chrome

Languages:
javascript
#ParsedReport
16-08-2022

Banking Trojan SOVA Has New Version with Updated Features

https://socradar.io/banking-trojan-sova-has-new-version-with-updated-features

Threats:
Sova

Industry:
Financial

Geo:
China, Taiwan

TTPs:
Tactics: 1
Technics: 2

IOCs:
File: 1
Hash: 6
Domain: 2
Url: 3

Softs:
android, chrome
#ParsedReport
16-08-2022

Two more malicious Python packages in the PyPI

https://securelist.com/two-more-malicious-python-packages-in-the-pypi/107218

Threats:
Junk_code_technique

Industry:
Financial

Geo:
French

IOCs:
File: 7
Url: 3
Path: 2
Registry: 1
Hash: 5

Softs:
discord

Languages:
python, javascript

Links:
https://github.com/billythegoat356/Hyperion
#ParsedReport
16-08-2022

BlackGuard Infostealer Malware: Dissecting the State of Exfiltrated Data

https://www.f5.com/labs/articles/threat-intelligence/blackguard-infostealer-malware-dissecting-the-state-of-exfiltrated-data

Threats:
Blackguard_stealer
Dll_injection_technique
Malibot
Qakbot

Industry:
E-commerce, Education, Iot, Government, Financial

Geo:
Russian, African, Switzerland, Sweden

IOCs:
File: 5

Softs:
android, mozilla firefox, google chrome, dashcore, bitcoincore, telegram, electrum, microsoft edge, chrome, litecoincore, discord

Algorithms:
zip

Languages:
javascript

Platforms:
intel
#ParsedReport
16-08-2022

Phishing Site used to Spread Typhon Stealer

https://blog.cyble.com/2022/08/16/phishing-site-used-to-spread-typhon-stealer

Threats:
Typhon_stealer
Xmrig_miner
Backbend
Netstat_tool
Beacon

Industry:
Financial, Entertainment

Geo:
Dubai, Singapore, Australia, Sweden, India, Georgia

TTPs:
Tactics: 8
Technics: 17

IOCs:
File: 13
Coin: 1
Url: 2
Hash: 5
Registry: 3
Path: 1

Softs:
winscp, discord, microsoft edge, telegram

Algorithms:
base64

Functions:
CheckRemoteDebuggerPresent, GetModuleHandle

Languages:
java, php
#ParsedReport
16-08-2022

Detecting a Rogue Domain Controller DCShadow Attack

https://www.sentinelone.com/blog/detecting-a-rogue-domain-controller-dcshadow-attack

Threats:
Dcshadow_technique
Dcsync_technique
Lsadump_tool
Mimikatz
Golden_ticket_technique
Trickbot

Softs:
active directory

Functions:
GetNCChanges

Links:
https://github.com/gentilkiwi/mimikatz/wiki/module-\~-lsadump
#ParsedReport
16-08-2022

Vast Malvertising Network Hijacks Browser Settings to Spread Riskware

https://blogs.infoblox.com/cyber-threat-intelligence/cyber-threat-advisory/vast-malvertising-network-hijacks-browser-settings-to-spread-riskware

Threats:
Log4shell_vuln
Sbit_rat
Xmrig_miner

Geo:
Cyprus, Panama

TTPs:
Tactics: 3
Technics: 0

IOCs:
Domain: 32
IP: 14

Functions:
VexTrio

Languages:
javascript, php

Links:
https://github.com/infobloxopen/threat-intelligence/tree/main/cta\_indicators
https://github.com/infobloxopen/threat-intelligence
https://github.com/LorenzoSapora/bad-asn-list
https://github.com/brianhama/bad-asn-list
#ParsedReport
16-08-2022

. Move forward, prevent problems before -the 5G era of network security risk trends and industrial response to thinking

https://www.antiy.cn/research/notice&report/research_report/20220815.html

Threats:
Neuron
Pacemaker

Industry:
Healthcare, Energy, Financial, Iot, Transport

Geo:
China, Chinese, Vietnamese

IOCs:
File: 4

Softs:
android
#ParsedReport
17-08-2022

ASEC Weekly Malware Statistics (August 1st, 2022 August 7th, 2022)

https://asec.ahnlab.com/en/37593

Threats:
Agent_tesla
Formbook
Clipboard_grabbing_technique
Cloudeye
Remcos_rat
Nanocore_rat
Redline_stealer
Beamwinhttp_loader
Vidar_stealer

Industry:
Financial, Transport

Geo:
Korea

IOCs:
Domain: 3
IP: 3
Email: 5
File: 20
Url: 25

Softs:
nsis installer, discord

Languages:
visual_basic
#ParsedReport
17-08-2022

Suspected Iranian Actor Targeting Israeli Shipping, Healthcare, Government and Energy Sectors

https://www.mandiant.com/resources/suspected-iranian-actor-targeting-israeli-shipping

Actors/Campaigns:
Unc3890 (motivation: cyber_espionage)
Fox_kitten
Cleaver

Threats:
Watering_hole_technique
Sugarush
Sugardump
Metasploit_tool
Northstar_tool
Credential_harvesting_technique

Industry:
Energy, Healthcare, Government, Maritime, Transport, Aerospace

Geo:
Israel, Iran, Israeli, Iranian

IOCs:
Domain: 9
Url: 1
Hash: 1

Softs:
instagram

Algorithms:
zip
#ParsedReport
17-08-2022

MasterFred Using Gymdrop to Distribute Xenomorph Android Banking Trojan

https://blog.cyble.com/2022/08/17/masterfred-using-gymdrop-to-distribute-xenomorph-android-banking-trojan

Actors/Campaigns:
Hadoken_security

Threats:
Masterfred
Gymdrop
Xenomorph
Hostile
Opendir
Hydra
Alien
Octo
Typhon_stealer

Industry:
Financial

Geo:
India, Dubai, Georgia, Poland, Australia, Singapore, Turkey

TTPs:
Tactics: 5
Technics: 9

IOCs:
Url: 7
File: 3
Hash: 2

Softs:
android
#ParsedReport
17-08-2022

DarkTortilla Malware Analysis

https://www.secureworks.com/research/darktortilla-malware-analysis

Threats:
Darktortilla
Agent_tesla
Asyncrat_rat
Nanocore_rat
Redline_stealer
Cobalt_strike
Metasploit_tool
Process_injection_technique
Confuserex_tool
Junk_code_technique

Industry:
Logistic

Geo:
German, Italian, Romanian, Spanish

TTPs:
Tactics: 2
Technics: 0

IOCs:
File: 35
Hash: 56

Softs:
virtualbox, .net framework, windows shell, winlogon, windows registry, discord, hyper-v

Algorithms:
aes

Links:
https://github.com/malwares/Crypter/tree/master/%5BC%23%5D%20The%20RATs%20Crew%20Crypter
https://github.com/malwares/Crypter/blob/master/%5BC%23%5D%20The%20RATs%20Crew%20Crypter/Form1.cs#L161-L163
https://github.com/dnSpyEx/dnSpy