CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 29-12-2024 Cyber Intelligence Insights. Uncovering GoPhish Deployments https://intelinsights.substack.com/p/uncovering-gophish-deployments Report completeness: Low Threats: Gophish_tool Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте дается представление о методах идентификации экземпляров GoPhish, платформы с открытым исходным кодом, используемой для фишинговых кампаний. Обсуждаются характеристики вредоносных доменов, связанных с GoPhish, включая ключевые слова и структуру. В тексте предлагается исследовать определенные IP-адреса, связанные с GoPhish, для выявления дополнительных случаев, как вредоносных, так и образовательных, но воздерживается от публикации конкретных показателей компрометации (IOCs).
-----

В тексте дается представление о методах идентификации экземпляров GoPhish, которые используются организациями и злоумышленниками для имитации фишинга. GoPhish - это платформа с открытым исходным кодом, облегчающая создание фишинговых кампаний с помощью шаблонов, HTML-редактора и удобного интерфейса. По умолчанию экземпляры GoPhish используют порт 3333 для административной панели мониторинга, что делает его общей точкой отсчета для идентификации систем, на которых запущен GoPhish. Одним из упомянутых подходов является поиск имени файла "gophish.css" в качестве начального шага в urlscan.

Кроме того, в тексте выделены характеристики вредоносных доменов, связанных с экземплярами GoPhish. Эти домены часто содержат термины безопасности (такие как secure, гарантия, защищенный), слова, связанные с ИТ (admin, helpdesk, support), и фразы аутентификации (login, auth, verification). Они часто имитируют известные бренды, такие как Microsoft, финансовые сервисы, такие как PayPal, и популярные социальные платформы, такие как LinkedIn или Google. В структуру этих доменов обычно входят слова, написанные через дефис, суффиксы, такие как "уведомление" или "услуга", географические обозначения (например, Великобритания, ЕС) и альтернативные домены верхнего уровня, такие как .online, .site или .io.

Дальнейший анализ показывает, что об определенных IP-адресах, связанных с экземплярами GoPhish, ранее сообщалось о подобных действиях. В тексте говорится, что изучение этих IP-адресов может привести к обнаружению дополнительных экземпляров, как вредоносных, так и для образовательных целей. Однако из-за сложности проведения различия между вредоносным и безобидным контентом автор воздерживается от публикации конкретных показателей компрометации (IOCs) в этой статье.
#ParsedReport #CompletenessLow
29-12-2024

Analysis of fake Zoom meeting phishing

https://paper.seebug.org/3262

Report completeness: Low

Threats:
Angel_drainer

Industry:
Financial

Geo:
Russian, Netherlands

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1005, T1057, T1567.002

IOCs:
Domain: 1
Url: 1
File: 2
IP: 1
Coin: 4

Soft:
Zoom, SlowMist, Telegram, misttrack

Crypto:
binance

Links:
https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README\_CN.mdhttps://pastebin.com/qRYQ44xa
CTT Report Hub
#ParsedReport #CompletenessLow 29-12-2024 Analysis of fake Zoom meeting phishing https://paper.seebug.org/3262 Report completeness: Low Threats: Angel_drainer Industry: Financial Geo: Russian, Netherlands ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговые атаки, нацеленные на пользователей, которые выдают себя за поддельные ссылки на конференции Zoom, привели к значительным финансовым потерям. В ходе атак хакеры использовали доменные имена, вводящие в заблуждение, чтобы обманом заставить пользователей загрузить вредоносный установочный пакет, который собирает конфиденциальную информацию и пароли и отправляет их на сервер хакера в Нидерландах. Хакер намеревается расшифровать эти данные, чтобы украсть активы, подключенные к различным криптовалютным платформам и адресам. Пользователям рекомендуется проявлять осторожность при переходе по ссылкам, избегать использования программного обеспечения из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к ресурсам безопасности для усиления защиты.
-----

Фишинговые атаки, нацеленные на пользователей на X под видом ссылок на собрания Zoom, привели к значительным финансовым потерям.

Вводящие в заблуждение доменные имена, такие как "app.us4zoom.us", используются для создания поддельных страниц собраний Zoom.

Хакеры распространяют вредоносный установочный пакет "ZoomApp_v.3.14.dmg" вместо запуска реального клиента Zoom, когда пользователи нажимают "Начать встречу"..

Установочный пакет пытается отправить сообщение через Telegram API на русском языке, указывая на потенциальное происхождение хакера.

Широкий спектр конфиденциальной информации с устройства пользователя собирается, сжимается и отправляется на сервер с IP-адресом 141.98.9.20, контролируемый хакером.

Данные о связке ключей собираются для того, чтобы потенциально скомпрометировать сохраненные пароли пользователя и получить доступ к конфиденциальной информации, такой как мнемоника кошелька и приватные ключи.

IP-адрес хакера указывает на Нидерланды, что указывает на международное участие в схеме кибератак.

Локальные данные собираются и передаются на сервер хакера в виртуальной среде.

Были обнаружены подключения к нескольким фишинговым адресам, при этом средства переводились на такие платформы, как ChangeNOW и MEXC, а затем на различные криптовалютные платформы и конкретные адреса.

Команда безопасности SlowMist рекомендует соблюдать осторожность при переходе по ссылкам, избегать выполнения программного обеспечения или команд из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к "Руководству по самозащите Blockchain Dark Forest" для получения информации о мерах безопасности.
#ParsedReport #CompletenessLow
30-12-2024

Analysis of the attack activities of APT-C-26 (Lazarus) using weaponized IPMsg software

https://www.ctfiot.com/221918.html

Report completeness: Low

Actors/Campaigns:
Lazarus

Victims:
Financial institutions, Cryptocurrency exchanges

ChatGPT TTPs:
do not use without manual check
T1203, T1105, T1027, T1055, T1071

IOCs:
IP: 1
File: 3
Domain: 1
Registry: 1
Url: 2
Hash: 1

Soft:
WeChat

Algorithms:
hc-256, crc-32, base64, zip, md5

Functions:
GetWindowSizedW

Win API:
decompress

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Analysis of the attack activities of APT-C-26 (Lazarus) using weaponized IPMsg software https://www.ctfiot.com/221918.html Report completeness: Low Actors/Campaigns: Lazarus Victims: Financial institutions, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что APT-C-26, также известная как Lazarus, является изощренной хакерской группой, которая нацелена на финансовые учреждения и криптовалютные биржи, используя передовые методы атаки, такие как использование установщика IPMsg для установления соединений с сервером удаленного управления для кражи конфиденциальной информации. Недавняя атака группы включала отправку вооруженного установщика, который развертывал вредоносные DLL-файлы для создания бэкдора для дальнейших атак и извлечения данных. Злоумышленники использовали тактику социальной инженерии и установили серверы C2 для проведения своих операций, подчеркивая необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников и предоставляя рекомендации по усилению защиты от кибербезопасности.
-----

APT-C-26, также известная как Lazarus, является высокоразвитой и активной APT-группой, которая нацелена на финансовые учреждения и криптовалютные биржи. Их методы атаки включают фишинг, прямые сетевые атаки и атаки программ-вымогателей, демонстрирующие их техническое мастерство и глубокое понимание своих целей. Недавно они превратили установщик IPMsg в оружие, превратив его в вредоносный инструмент, внедрив код, который активирует DLL-файл для установления соединения с сервером удаленного управления (C2) для загрузки бэкдор-программ и кражи конфиденциальной информации.

Злоумышленник отправляет цели программу установки IPMsg, которая после выполнения запускает вредоносный DLL-файл. Этот DLL-файл вводит пользователя в заблуждение, отображая официальную версию программы установки IPMsg перед расшифровкой и развертыванием дополнительных DLL-файлов в памяти для создания бэкдора, который поддерживает связь с сервером C2. Затем злоумышленник может отправлять и выполнять полезную нагрузку для проведения дальнейших атак и извлечения данных. Обмен данными включает в себя разбор декодированных данных на пять частей, включая размер полезной нагрузки, функцию экспорта библиотеки DLL, контрольную сумму и значение хэша MD5 для проверки. Последующие полезные нагрузки извлекаются, проверяются и выполняются соответствующим образом, при этом в случае сбоя проверки отправляются сообщения об ошибках.

Группа Lazarus использовала домен cryptocopedia . В ходе этой атаки в качестве сервера C2 был использован com, домен, ранее связанный с их деятельностью. URL-адрес атаки был очень похож на те, которые использовались в предыдущих операциях Lazarus, что соответствует их установленной тактике, методам и процедурам. Исходя из этого, можно сделать вывод, что атака была организована группой Lazarus. Они использовали тактику социальной инженерии, чтобы заставить пользователей запустить программу установки IPMsg для кражи важной информации, что вызвало необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников. Для противодействия таким угрозам рекомендации включают загрузку программ из официальных источников, проведение тщательного сканирования с использованием средств защиты, проведение обучения сотрудников по вопросам безопасности и своевременное обновление операционных систем и программного обеспечения для снижения рисков безопасности.
#ParsedReport #CompletenessLow
30-12-2024

Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know

https://socradar.io/phishing-attack-cyberhaven-chrome-extension

Report completeness: Low

Actors/Campaigns:
Cyberhaven_breach

Victims:
Cyberhaven, Vpncity, Uvoice, Internxt vpn

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1539, T1078.003, T1566, T1059.007

IOCs:
Hash: 3
File: 2
Domain: 2
IP: 2

Soft:
Chrome, Google Chrome

Languages:
javascript, swift
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know https://socradar.io/phishing-attack-cyberhaven-chrome-extension Report completeness: Low Actors/Campaigns: C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Фишинговая атака, нацеленная на учетные данные сотрудника Cyberhaven, привела к компрометации расширения Chrome компании, что привело к краже файлов cookie и токенов аутентификации у пользователей. Атака, инициированная с помощью сложного фишингового электронного письма, обошла протоколы безопасности, затронув не только киберзащиту, но и другие популярные расширения и около 600 000 пользователей. Организациям рекомендуется принимать упреждающие меры, такие как проверка расширений браузера, внедрение MFA и мониторинг подозрительной активности, чтобы предотвратить подобные атаки и защитить свой бренд и клиентов.
-----

Фишинговая атака, направленная на получение учетных данных сотрудника Cyberhaven 24 декабря 2024 года, привела к компрометации расширения Chrome компании. Злоумышленник использовал учетные данные сотрудника для публикации вредоносного обновления для расширения, что позволило ему украсть файлы cookie и токены аутентификации у пользователей скомпрометированного расширения в период с 25 по 26 декабря 2024 года.

Атака была инициирована с помощью целенаправленного фишингового электронного письма, имитирующего официальное сообщение от службы поддержки разработчиков Google Chrome Web Store. В электронном письме получателю предлагалось перейти по ссылке, подтверждающей нарушение правил, и перенаправить его на вредоносное приложение OAuth, которое предоставляло доступ к учетным данным разработчика расширения. Это нарушение произошло в обход обычного процесса проверки безопасности интернет-магазина Chrome.

Несмотря на оперативные действия Cyberhaven, последующие расследования показали, что другие популярные расширения, такие как VPNCity, Uvoice и Internxt VPN, также пострадали от той же атаки. Число пользователей, затронутых этими расширениями, а также Cyberhaven, составило около 600 000 человек, что указывает на масштабную атаку. Считается, что атака является частью более масштабной фишинговой кампании, которая началась как минимум в апреле 2023 года.

Украденная информация, включая учетные данные и токены доступа, представляет значительный риск, если она попадет в темную сеть, и может привести к серьезным последствиям для организаций. Инструменты мониторинга темного интернета, такие как модуль SOCRadar, могут помочь организациям отслеживать и предупреждать о любых открытых данных на незаконных платформах, позволяя им принимать упреждающие меры для защиты своего бренда и клиентов.

Чтобы предотвратить подобные атаки, организациям рекомендуется регулярно проверять установленные расширения для браузера, проверять, что они получены из надежных источников, обновлять расширения для устранения уязвимостей в системе безопасности, внедрять многофакторную аутентификацию (MFA) для конфиденциальных учетных записей и отслеживать активность браузера на предмет любых подозрительных признаков.
#ParsedReport #CompletenessLow
30-12-2024

Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains

https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains

Report completeness: Low

Threats:
Tycoon_2fa

ChatGPT TTPs:
do not use without manual check
T1566, T1203, T1027

IOCs:
File: 3
Domain: 1467
Url: 1
Hash: 2

Soft:
Outlook, cPanel, curl

Algorithms:
aes, sha1, base64

Languages:
php, python, javascript

Links:
https://pastebin.com/hvy1VSV5
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains Report completeness: Low Threats: Tycoon_2fa ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте содержится подробный анализ инфраструктуры, стоящей за фишинговой кампанией Tycoon 2FA, раскрывающий использование киберпреступниками инструментов "Фишинг как услуга" для использования механизмов двухфакторной аутентификации. Аналитики анализируют компоненты HTML и JavaScript, выявляя методы манипулирования JavaScript и выявляя более 800 доменов, связанных с кампанией. Используя такие инструменты, как Validin и DNS history, аналитики выявляют взаимосвязанные домены и уникальные домены второго уровня, подчеркивая важность надежных инструментов анализа для понимания хакерских экосистем.
-----

В тексте описывается углубленный анализ, направленный на выявление инфраструктуры фишинговой кампании Tycoon 2FA, начиная с простого примера фишинга, представленного при любом запуске. Платформа Tycoon 2FA выделяется как инструмент фишинга как услуги, используемый киберпреступниками для проведения масштабируемых атак, нацеленных на механизмы двухфакторной аутентификации. Анализ посвящен манипулированию JavaScript с конечной точки PHP, раскрывая тонкости работы фишинговой кампании.

Процесс анализа включает в себя анализ HTML и JavaScript компонентов фишинговой кампании, демонстрирующих, как браузер отображает поддельное голосовое сообщение, прежде чем перенаправить жертву на фишинговую страницу Outlook. Методы манипулирования JavaScript включают кодировку Base64, расшифровку AES и динамическую генерацию скриптов для создания вредоносных ссылок, имитирующих законные страницы Outlook, что повышает реалистичность попыток фишинга.

Используя такие инструменты, как Validin, аналитики смогли отследить дополнительные домены, связанные с инфраструктурой Tycoon 2FA, выявив закономерности и связи между различными доменами. Использование автоматизированных скриптов для взаимодействия с доменами и анализа ответов позволило обнаружить более 800 доменов, подключенных к начальной стадии кампании Tycoon 2FA, и все они активно использовали JavaScript, необходимый для последующих этапов фишинга.

Кроме того, в тексте обсуждается использование истории DNS для сопоставления доменов, связанных с Tycoon 2FA, с акцентом на выявление взаимосвязанных доменов, размещенных в диапазонах IP-адресов Cloudflare. Анализ также затрагивает конкретные значения хэша, используемые для уникального распознавания ответов сервера, что помогает идентифицировать потенциально интригующие ключевые точки и еще больше расширяет диапазон идентифицированных доменов, связанных с инфраструктурой Tycoon 2FA.

Анализ завершается выявлением 1332 уникальных доменов второго уровня, связанных с кампанией Tycoon 2FA, которые были дополнительно проанализированы с помощью HTTPS-запросов для подтверждения их связи с фишинговой кампанией на основе конкретных шаблонов ответов. В целом, в тексте представлена комплексная методология анализа инфраструктуры Tycoon 2FA, подчеркивающая важность надежных инструментов и методов анализа для точного и эффективного выявления и понимания экосистем хакеров-участников.
#ParsedReport #CompletenessLow
30-12-2024

Catching "EC2 Grouper"- no indicators required!

https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required

Report completeness: Low

Actors/Campaigns:
Ec2er

TTPs:

Algorithms:
exhibit

Functions:
CreateSecurityGroup, CreateInternetGateway, CreateVpc

Languages:
powershell

Platforms:
x64

Links:
https://github.com/adanalvarez/TrailDiscover
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Catching "EC2 Grouper"- no indicators required! https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required Report completeness: Low Actors/Campaigns: Ec2er TTPs: Algorithms: exhibit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о хакере, известном как "EC2 Grouper", и его уникальном подходе к компрометации личных данных в облачных средах. Ключевые моменты включают в себя то, что злоумышленники полагаются на инструменты AWS, такие как PowerShell, их модель использования определенных пользовательских агентов и соглашений об именовании групп безопасности, а также их методологию нацеливания на среды AWS с помощью атак на основе API для удаленного доступа и горизонтального перемещения. Кроме того, в тексте подчеркивается общая уязвимость открытых ключей доступа к облаку и необходимость в усовершенствованных механизмах обнаружения угроз, таких как Lacework FortiCNAPP, для эффективного противодействия таким сложным угрозам в облаке.
-----

хакер по имени EC2 Grouper известен взломом личных данных в облачных средах.

EC2 Grouper постоянно использует инструменты AWS, особенно PowerShell, для проведения атак.

Идентификаторы включают использование аналогичных пользовательских агентов и соглашений об именовании групп безопасности.

В первую очередь, он ориентирован на среды AWS и использует API CreateSecurityGroup для удаленного доступа и горизонтального перемещения.

Методология атаки EC2 Grouper включает в себя разведку и автоматизированные действия.

Злоумышленник получает скомпрометированные ключи от разработчиков, предоставляющих доступ к ключам облачного доступа.

Распространенная уязвимость, используемая различными хакерами.

Составные оповещения, используемые для обнаружения угроз, сопоставления конкретного использования API и аномалий.

Представляет приложение Lacework FortiCNAPP для обнаружения активности окуня EC2.

Подчеркивает необходимость комплексного подхода к выявлению, выходящего за рамки использования конкретных показателей.

Подчеркивает важность непрерывного мониторинга, интеллектуального анализа угроз и расширенных возможностей обнаружения сложных угроз в облачных средах.
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 High potential for online shopping scams and phishing attacks targeting post-holiday sales. https://www.cloudsek.com/blog/high-potential-for-online-shopping-scams-and-phishing-attacks-targeting-post-holiday-sales…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что киберпреступники используют все более изощренные тактики, такие как фишинг-атаки, вредоносная реклама и использование украденных данных, для использования отдельных лиц и организаций в целях получения финансовой выгоды. В тексте подчеркивается важность усиления мер безопасности для эффективной борьбы с этими хакерами.
-----

Фишинговые атаки становятся все более изощренными, и киберпреступники выдают себя за руководителей компаний, таких как генеральный директор или менеджер-распорядитель, чтобы обмануть ничего не подозревающих сотрудников в ходе так называемой "аферы с подарочными картами" или "мошенничества с генеральным директором". Злоумышленники рассылают срочные электронные письма с просьбой приобрести подарочные карты для сотрудников, утверждая, что это жест благодарности. Как только сотрудник соглашается и делится кодами, мошенник использует их в личных целях, в результате чего жертва сталкивается с финансовыми потерями. Эта тактика социальной инженерии использует доверие и иерархию внутри организаций, что делает ее эффективной и разрушительной формой эксплуатации.

Вредоносная реклама - это еще один инструмент, используемый мошенниками для продвижения мошеннических веб-сайтов в социальных сетях, поисковых системах и рекламных сетях. Привлекая трафик на эти сайты, мошенники увеличивают свои шансы на обман потребителей.

Мошенники используют украденные журналы stealer, содержащие сессионные файлы cookie с платформ электронной коммерции, а также имена пользователей и пароли, полученные в результате заражения вредоносными программами. Вооружившись этой информацией, мошенники получают несанкционированный доступ к личным кабинетам, что позволяет им размещать мошеннические заказы или получать дополнительные данные, особенно для аккаунтов, связанных с банковскими счетами или способами оплаты. Платформы электронной коммерции должны усовершенствовать свои протоколы безопасности, чтобы эффективно бороться с этой тенденцией.

Во время праздничного сезона мошенники используют ключевые слова, связанные с праздниками, для манипулирования результатами поиска, запуска вредоносной рекламы и проведения фишинговых кампаний. Привлекая клиентов обещаниями уникальных скидок с помощью постов в социальных сетях, рассылки по электронной почте и мошеннических доменов, мошенники пользуются популярностью таких платформ, как социальные сети, используя хэштеги #BlackFridayDeals и #CyberMondaySavings.

В январе почтовые ящики переполнились праздничными открытками. Многие из этих электронных открыток не являются подлинными и могут содержать вредоносное ПО, которое заражает устройства, когда получатели переходят по встроенным ссылкам. Получателям следует проявлять осторожность и проверять подлинность электронных открыток, вводя код подтверждения на соответствующие веб-сайты. Если открытка отсутствует, получатели должны удалить ее и пометить как спам.