CTT Report Hub
#ParsedReport #CompletenessHigh 02-01-2025 Dark Web Profile: Gamaredon APT https://socradar.io/dark-web-profile-gamaredon-apt Report completeness: High Actors/Campaigns: Gamaredon (motivation: cyber_espionage) Threats: Litterdrifter Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Gamaredon APT, российская группа кибершпионажа, связанная с ФСБ, с 2013 года активно атакует правительство, вооруженные силы и критически важные объекты инфраструктуры Украины. С годами они совершенствовали свою тактику, расширяя свои операции, нацеливаясь на организации, входящие в НАТО, и используя различные методы, такие как фишинговые кампании. Защита от Gamaredon APT требует от организаций внедрения многоуровневой стратегии кибербезопасности.
-----
Gamaredon APT - российская группа кибершпионажа, которая действует с 2013 года и тесно связана с Федеральной службой безопасности (ФСБ) России. В первую очередь она нацелена на правительство, вооруженные силы и объекты критической инфраструктуры Украины. Группа активизировала свою деятельность в условиях контрнаступления Украины, используя передовые тактические приемы для проникновения и срыва операций.
Также известная как Primitive Bear, Actinium или UAC-0010, Gamaredon APT - это группа APT (АПТ), которая занимается кибершпионажем с 2013 года. Первоначально "Гамаредон" был связан с геополитическими волнениями 2014 года, но затем его целью стали украинские правительственные чиновники, члены оппозиционных партий и журналисты, прежде чем перейти к правительственным учреждениям. Деятельность группы, подозреваемой в связях с ФСБ в аннексированном Крыму, неизменно соответствует стратегическим интересам России.
Тактика Gamaredon развивалась на протяжении многих лет, и их операции распространялись за пределы Украины, нацеливаясь на подразделения, входящие в НАТО, во время определенных кампаний. Сообщается, что группа участвует в фишинговых кампаниях, используя такие темы, как пандемия COVID-19, чтобы побудить жертв открывать вредоносные электронные письма и вложения. Несмотря на относительно простые технические возможности, Gamaredon компенсирует это постоянными кампаниями и высоким уровнем оперативности.
Группа использует многосторонний подход к компрометации и проникновению в сети, уделяя особое внимание секторам, отвечающим стратегическим интересам России. Это включает в себя нанесение ударов по украинским правительственным учреждениям, военным организациям и критически важной инфраструктуре, а также время от времени проведение кампаний против стран, входящих в НАТО, таких как Польша, Болгария и страны Балтии. Тактика Gamaredon включает в себя фишинговые кампании, использование USB-накопителей в качестве оружия и использование законных сервисов, таких как Cloudflare DNS, для обмена данными по принципу командования и контроля (C2).
Gamaredon APT использует множество пользовательских инструментов на разных этапах жизненного цикла атаки. Такие инструменты, как GammaLoad, GammaDrop, PteroLNK, Pterodo, GammaSteel и PteroPSDoor, используются для выполнения различных действий - от первоначального доступа и фильтрации данных до поддержания постоянства в скомпрометированных сетях. Группа стратегически использует геополитические события для разведки, создавая привлекательные фишинговые приманки, основанные на продолжающихся кризисах, для успешной доставки вредоносной информации. Они используют документы, содержащие оружие, USB-накопители и законные сервисы для связи командования и контроля.
Для защиты от таких угроз, как Gamaredon APT, организациям рекомендуется внедрять многоуровневую стратегию кибербезопасности. Это включает в себя усиление безопасности электронной почты с помощью передовых решений для фильтрации, обучение сотрудников распознаванию попыток фишинга, мониторинг внешних устройств, улучшение защиты конечных точек путем исправления систем и развертывания решений для защиты от вредоносных программ, повышение сетевой безопасности за счет мониторинга DNS-запросов и структуры трафика, использования сегментации сети и интеграции информационных каналов об угрозах, чтобы всегда быть в курсе событий Gamaredon. Тактика, методы и процедуры (TTP) и индикаторы компромисса (IOCs).
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Gamaredon APT, российская группа кибершпионажа, связанная с ФСБ, с 2013 года активно атакует правительство, вооруженные силы и критически важные объекты инфраструктуры Украины. С годами они совершенствовали свою тактику, расширяя свои операции, нацеливаясь на организации, входящие в НАТО, и используя различные методы, такие как фишинговые кампании. Защита от Gamaredon APT требует от организаций внедрения многоуровневой стратегии кибербезопасности.
-----
Gamaredon APT - российская группа кибершпионажа, которая действует с 2013 года и тесно связана с Федеральной службой безопасности (ФСБ) России. В первую очередь она нацелена на правительство, вооруженные силы и объекты критической инфраструктуры Украины. Группа активизировала свою деятельность в условиях контрнаступления Украины, используя передовые тактические приемы для проникновения и срыва операций.
Также известная как Primitive Bear, Actinium или UAC-0010, Gamaredon APT - это группа APT (АПТ), которая занимается кибершпионажем с 2013 года. Первоначально "Гамаредон" был связан с геополитическими волнениями 2014 года, но затем его целью стали украинские правительственные чиновники, члены оппозиционных партий и журналисты, прежде чем перейти к правительственным учреждениям. Деятельность группы, подозреваемой в связях с ФСБ в аннексированном Крыму, неизменно соответствует стратегическим интересам России.
Тактика Gamaredon развивалась на протяжении многих лет, и их операции распространялись за пределы Украины, нацеливаясь на подразделения, входящие в НАТО, во время определенных кампаний. Сообщается, что группа участвует в фишинговых кампаниях, используя такие темы, как пандемия COVID-19, чтобы побудить жертв открывать вредоносные электронные письма и вложения. Несмотря на относительно простые технические возможности, Gamaredon компенсирует это постоянными кампаниями и высоким уровнем оперативности.
Группа использует многосторонний подход к компрометации и проникновению в сети, уделяя особое внимание секторам, отвечающим стратегическим интересам России. Это включает в себя нанесение ударов по украинским правительственным учреждениям, военным организациям и критически важной инфраструктуре, а также время от времени проведение кампаний против стран, входящих в НАТО, таких как Польша, Болгария и страны Балтии. Тактика Gamaredon включает в себя фишинговые кампании, использование USB-накопителей в качестве оружия и использование законных сервисов, таких как Cloudflare DNS, для обмена данными по принципу командования и контроля (C2).
Gamaredon APT использует множество пользовательских инструментов на разных этапах жизненного цикла атаки. Такие инструменты, как GammaLoad, GammaDrop, PteroLNK, Pterodo, GammaSteel и PteroPSDoor, используются для выполнения различных действий - от первоначального доступа и фильтрации данных до поддержания постоянства в скомпрометированных сетях. Группа стратегически использует геополитические события для разведки, создавая привлекательные фишинговые приманки, основанные на продолжающихся кризисах, для успешной доставки вредоносной информации. Они используют документы, содержащие оружие, USB-накопители и законные сервисы для связи командования и контроля.
Для защиты от таких угроз, как Gamaredon APT, организациям рекомендуется внедрять многоуровневую стратегию кибербезопасности. Это включает в себя усиление безопасности электронной почты с помощью передовых решений для фильтрации, обучение сотрудников распознаванию попыток фишинга, мониторинг внешних устройств, улучшение защиты конечных точек путем исправления систем и развертывания решений для защиты от вредоносных программ, повышение сетевой безопасности за счет мониторинга DNS-запросов и структуры трафика, использования сегментации сети и интеграции информационных каналов об угрозах, чтобы всегда быть в курсе событий Gamaredon. Тактика, методы и процедуры (TTP) и индикаторы компромисса (IOCs).
#ParsedReport #CompletenessMedium
02-01-2025
Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies
https://socradar.io/exploring-telegram-ddos-groups-threats-tools
Report completeness: Medium
Actors/Campaigns:
Noname057 (motivation: hacktivism)
Rippersec (motivation: hacktivism)
Usersec (motivation: hacktivism, propaganda)
Ddos-for-hire (motivation: hacktivism, propaganda)
Holy_league (motivation: hacktivism, propaganda)
Mr_hamza (motivation: hacktivism)
Glorysec (motivation: hacktivism)
Anonymous_guys (motivation: hacktivism)
Golden_falcon (motivation: hacktivism)
Threats:
Ddosia_botnet
Megamedusa_tool
V-rebirth
Sapphire
Cindy_network_tool
Ryzer_stresser_tool
Slowloris_technique
Industry:
Ics, Transport, Government, Financial, Critical_infrastructure
Geo:
Iranian, Germany, Russia, Russian, Indonesian, Malaysia, Israel, Polish, Denmark, China, India, Swedish, Ukraine
ChatGPT TTPs:
T1498
IOCs:
File: 2
Soft:
Telegram, Debian, Ubuntu, Linux
Algorithms:
aes-gcm, exhibit
Languages:
swift
Links:
02-01-2025
Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies
https://socradar.io/exploring-telegram-ddos-groups-threats-tools
Report completeness: Medium
Actors/Campaigns:
Noname057 (motivation: hacktivism)
Rippersec (motivation: hacktivism)
Usersec (motivation: hacktivism, propaganda)
Ddos-for-hire (motivation: hacktivism, propaganda)
Holy_league (motivation: hacktivism, propaganda)
Mr_hamza (motivation: hacktivism)
Glorysec (motivation: hacktivism)
Anonymous_guys (motivation: hacktivism)
Golden_falcon (motivation: hacktivism)
Threats:
Ddosia_botnet
Megamedusa_tool
V-rebirth
Sapphire
Cindy_network_tool
Ryzer_stresser_tool
Slowloris_technique
Industry:
Ics, Transport, Government, Financial, Critical_infrastructure
Geo:
Iranian, Germany, Russia, Russian, Indonesian, Malaysia, Israel, Polish, Denmark, China, India, Swedish, Ukraine
ChatGPT TTPs:
do not use without manual checkT1498
IOCs:
File: 2
Soft:
Telegram, Debian, Ubuntu, Linux
Algorithms:
aes-gcm, exhibit
Languages:
swift
Links:
https://github.com/TrashDono/MegaMedusaSOCRadar® Cyber Intelligence Inc.
Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies
Telegram hacktivist groups established themselves as a critical component of the threat landscape. These groups, often focusing on DDoS attacks...
CTT Report Hub
#ParsedReport #CompletenessMedium 02-01-2025 Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies https://socradar.io/exploring-telegram-ddos-groups-threats-tools Report completeness: Medium Actors/Campaigns: Noname057 (motivation: hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Число групп хактивистов, использующих Telegram для координации и вербовки персонала, растет, особенно при проведении распределенных атак типа "Отказ в обслуживании" (DDoS). Такие группы, как NoName057(16) и RipperSec, все чаще нацеливаются на такие сектора, как финансы и критически важная инфраструктура. Угрозу также представляют организации государственного уровня, мишенью которых является 1 из 25 организаций. Использование Telegram упрощает доступ к инструментам и сервисам, позволяя менее опытным людям участвовать в кибероперациях. Сотрудничество между такими хактивистскими организациями, как NoName057(16) и RipperSec, расширяет их оперативные возможности и идеологический охват, представляя серьезную угрозу кибербезопасности. Кроме того, появились новые группы, такие как MR. Hamza и GlorySec, которые подчеркивают динамичный и разрушительный потенциал хактивистских организаций. Организации должны внедрять надежные механизмы защиты от DDoS-атак, включая фильтрацию трафика, развертывание многоуровневой защиты и партнерство со службами предотвращения DDoS-атак, чтобы противостоять этим растущим хакерским атакам.
-----
Основанные на Telegram хактивистские группы, такие как NoName057(16), RipperSec, UserSec и the Holy League, являются важными игроками на хакерском рынке и активно участвуют в распределенных атаках типа "Отказ в обслуживании" (DDoS).
NoName057(16) и RipperSec используют Telegram для распространения инструментов, координации операций, привлечения участников и вознаграждения успешных злоумышленников криптовалютой.
Субъекты государственного уровня или спонсируемые государством группы нацелены на 1 из каждых 25 опрошенных организаций, что подчеркивает серьезность угрозы, исходящей от этих хактивистских организаций.
NoName057(16) специализируется на DDoS-атаках на финансы, государственное управление, транспорт и критически важную инфраструктуру и сотрудничает с другими группами хактивистов для расширения своих возможностей.
Пропалестинская группа RipperSec использует инструмент MegaMedusa для веб-DDoS-атак, предлагая доступные инструменты лицам с различной технической подготовкой.
Пророссийская группировка UserSec нацелена на страны НАТО, сторонников Украины и критически важную инфраструктуру в западных странах, участвуя в DDoS-атаках по найму и формируя альянсы с другими организациями.
Священная лига, образованная в результате слияния пророссийских и пропалестинских альянсов, координирует кибератаки против общих противников и разрушает важнейшую инфраструктуру в геополитических конфликтах.
Недавно появившиеся группы хактивистов, такие как MR. Hamza, GlorySec, Dark Storm Team и другие, проводят кибератаки, нацеленные на различные организации, демонстрируя динамичный и разрушительный потенциал хактивистских организаций в современном киберпространстве.
Организациям необходимо внедрять надежные механизмы защиты, такие как фильтрация трафика, многоуровневое развертывание защиты, услуги по предотвращению DDoS-атак, мониторинг сети, обучение сотрудников и инструменты оценки устойчивости, такие как служба SOCRadar Labs DoS Resilience, для противодействия появляющимся хакерам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Число групп хактивистов, использующих Telegram для координации и вербовки персонала, растет, особенно при проведении распределенных атак типа "Отказ в обслуживании" (DDoS). Такие группы, как NoName057(16) и RipperSec, все чаще нацеливаются на такие сектора, как финансы и критически важная инфраструктура. Угрозу также представляют организации государственного уровня, мишенью которых является 1 из 25 организаций. Использование Telegram упрощает доступ к инструментам и сервисам, позволяя менее опытным людям участвовать в кибероперациях. Сотрудничество между такими хактивистскими организациями, как NoName057(16) и RipperSec, расширяет их оперативные возможности и идеологический охват, представляя серьезную угрозу кибербезопасности. Кроме того, появились новые группы, такие как MR. Hamza и GlorySec, которые подчеркивают динамичный и разрушительный потенциал хактивистских организаций. Организации должны внедрять надежные механизмы защиты от DDoS-атак, включая фильтрацию трафика, развертывание многоуровневой защиты и партнерство со службами предотвращения DDoS-атак, чтобы противостоять этим растущим хакерским атакам.
-----
Основанные на Telegram хактивистские группы, такие как NoName057(16), RipperSec, UserSec и the Holy League, являются важными игроками на хакерском рынке и активно участвуют в распределенных атаках типа "Отказ в обслуживании" (DDoS).
NoName057(16) и RipperSec используют Telegram для распространения инструментов, координации операций, привлечения участников и вознаграждения успешных злоумышленников криптовалютой.
Субъекты государственного уровня или спонсируемые государством группы нацелены на 1 из каждых 25 опрошенных организаций, что подчеркивает серьезность угрозы, исходящей от этих хактивистских организаций.
NoName057(16) специализируется на DDoS-атаках на финансы, государственное управление, транспорт и критически важную инфраструктуру и сотрудничает с другими группами хактивистов для расширения своих возможностей.
Пропалестинская группа RipperSec использует инструмент MegaMedusa для веб-DDoS-атак, предлагая доступные инструменты лицам с различной технической подготовкой.
Пророссийская группировка UserSec нацелена на страны НАТО, сторонников Украины и критически важную инфраструктуру в западных странах, участвуя в DDoS-атаках по найму и формируя альянсы с другими организациями.
Священная лига, образованная в результате слияния пророссийских и пропалестинских альянсов, координирует кибератаки против общих противников и разрушает важнейшую инфраструктуру в геополитических конфликтах.
Недавно появившиеся группы хактивистов, такие как MR. Hamza, GlorySec, Dark Storm Team и другие, проводят кибератаки, нацеленные на различные организации, демонстрируя динамичный и разрушительный потенциал хактивистских организаций в современном киберпространстве.
Организациям необходимо внедрять надежные механизмы защиты, такие как фильтрация трафика, многоуровневое развертывание защиты, услуги по предотвращению DDoS-атак, мониторинг сети, обучение сотрудников и инструменты оценки устойчивости, такие как служба SOCRadar Labs DoS Resilience, для противодействия появляющимся хакерам.
#ParsedReport #CompletenessLow
03-01-2025
Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven
https://www.hunters.security/en/blog/chrome-extension-threat-campaign
Report completeness: Low
Actors/Campaigns:
Cyberhaven_breach
Victims:
Chrome extension developers
ChatGPT TTPs:
T1566, T1550.001, T1539, T1554
IOCs:
Domain: 85
IP: 20
Hash: 6
Soft:
Chrome, Google Chrome
Languages:
javascript
03-01-2025
Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven
https://www.hunters.security/en/blog/chrome-extension-threat-campaign
Report completeness: Low
Actors/Campaigns:
Cyberhaven_breach
Victims:
Chrome extension developers
ChatGPT TTPs:
do not use without manual checkT1566, T1550.001, T1539, T1554
IOCs:
Domain: 85
IP: 20
Hash: 6
Soft:
Chrome, Google Chrome
Languages:
javascript
www.hunters.security
Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven
Discover insights into a recent threat campaign targeting Chrome extension developers, including detection methods, IOCs, and threat-hunting queries to mitigate risks.
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven https://www.hunters.security/en/blog/chrome-extension-threat-campaign Report completeness: Low Actors/Campaigns: Cyberhaven_breach Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - масштабная кампания, нацеленная на разработчиков расширений для Chrome, которая предполагает загрузку подделанных версий законных расширений для браузера в интернет-магазин Chrome с помощью фишинговых атак. Кампания направлена на кражу учетных данных с помощью скомпрометированных расширений с возможностями управления, что приводит к краже данных и передаче данных C2. Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с кампанией, что подчеркивает необходимость принятия организациями мер по обнаружению и смягчению последствий таких целенаправленных атак.
-----
Недавняя масштабная кампания, направленная против разработчиков расширений для Chrome, вызвала серьезную обеспокоенность в сообществе кибербезопасности. В ходе кампании были подделаны версии законных расширений для браузера, которые были загружены в интернет-магазин Chrome. Компания Cyberhaven, занимающаяся кибербезопасностью, была одной из первоначальных целей этой кампании, когда в результате фишинговой атаки сотрудник обманом предоставил вредоносное согласие OAuth, что привело к загрузке скомпрометированного расширения с возможностями управления для кражи учетных данных.
После раскрытия информации о Cyberhaven дальнейшие расследования, проведенные группами безопасности, в том числе командой охотников Axon, показали, что этот инцидент был частью более масштабной скоординированной атаки. Злоумышленники использовали хорошо продуманное фишинговое электронное письмо, выдававшее себя за Google, чтобы заставить разработчиков предоставить разрешения вредоносному приложению, что позволило загружать поддельные расширения с возможностями кражи данных и передачи данных C2. Кампания оставалась активной даже после первоначального обнаружения, а новые зарегистрированные вредоносные домены указывали на продолжающуюся вредоносную активность.
Фишинговые электронные письма, отправленные разработчикам, содержали ложные заявления о нарушениях политики в отношении их расширений, побуждая их переходить по встроенным ссылкам, ведущим к запросам о согласии OAuth. После получения разрешений злоумышленники могли загружать измененные версии расширений, что позволяло им красть конфиденциальные данные, такие как файлы cookie.
Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с этой кампанией, что подчеркивает масштаб и изощренность угрозы. Использование специальных запросов для поиска угроз и индикаторов компрометации (IOCs) может помочь организациям в обнаружении таких целенаправленных атак и эффективном реагировании на них. Подчеркивается настоятельная необходимость принятия организациями мер по обнаружению и смягчению последствий, учитывая постоянный характер угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - масштабная кампания, нацеленная на разработчиков расширений для Chrome, которая предполагает загрузку подделанных версий законных расширений для браузера в интернет-магазин Chrome с помощью фишинговых атак. Кампания направлена на кражу учетных данных с помощью скомпрометированных расширений с возможностями управления, что приводит к краже данных и передаче данных C2. Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с кампанией, что подчеркивает необходимость принятия организациями мер по обнаружению и смягчению последствий таких целенаправленных атак.
-----
Недавняя масштабная кампания, направленная против разработчиков расширений для Chrome, вызвала серьезную обеспокоенность в сообществе кибербезопасности. В ходе кампании были подделаны версии законных расширений для браузера, которые были загружены в интернет-магазин Chrome. Компания Cyberhaven, занимающаяся кибербезопасностью, была одной из первоначальных целей этой кампании, когда в результате фишинговой атаки сотрудник обманом предоставил вредоносное согласие OAuth, что привело к загрузке скомпрометированного расширения с возможностями управления для кражи учетных данных.
После раскрытия информации о Cyberhaven дальнейшие расследования, проведенные группами безопасности, в том числе командой охотников Axon, показали, что этот инцидент был частью более масштабной скоординированной атаки. Злоумышленники использовали хорошо продуманное фишинговое электронное письмо, выдававшее себя за Google, чтобы заставить разработчиков предоставить разрешения вредоносному приложению, что позволило загружать поддельные расширения с возможностями кражи данных и передачи данных C2. Кампания оставалась активной даже после первоначального обнаружения, а новые зарегистрированные вредоносные домены указывали на продолжающуюся вредоносную активность.
Фишинговые электронные письма, отправленные разработчикам, содержали ложные заявления о нарушениях политики в отношении их расширений, побуждая их переходить по встроенным ссылкам, ведущим к запросам о согласии OAuth. После получения разрешений злоумышленники могли загружать измененные версии расширений, что позволяло им красть конфиденциальные данные, такие как файлы cookie.
Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с этой кампанией, что подчеркивает масштаб и изощренность угрозы. Использование специальных запросов для поиска угроз и индикаторов компрометации (IOCs) может помочь организациям в обнаружении таких целенаправленных атак и эффективном реагировании на них. Подчеркивается настоятельная необходимость принятия организациями мер по обнаружению и смягчению последствий, учитывая постоянный характер угрозы.
#ParsedReport #CompletenessLow
03-01-2025
Salt Typhoon Campaign Leads to $3 Billion Plan to Remove Chinese Telecom Equipment
https://www.picussecurity.com/resource/blog/salt-typhoon-removing-chinese-telecom-equipment
Report completeness: Low
Actors/Campaigns:
Ghostemperor (motivation: cyber_espionage)
Lazarus (motivation: cyber_espionage, information_theft)
Dream_job (motivation: cyber_espionage, information_theft)
Threats:
Beyondtrust_tool
Cookieplus
Mirai
Zebo
Cometlogger
Proxylogon_exploit
Ranid_downloader
Charamel_loader
Rustyattr
Mistpen
Rollmid
Lpeclient
Servicechanger
Victims:
U.s. treasury department, Nuclear industry organizations
Industry:
Telco, Government, Aerospace
Geo:
China, America, Chinese, North korea
CVEs:
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2024-12686 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2022-3236 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos firewall (le19.0.1)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, le7.2.2)
CVE-2024-12356 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged remote access (le24.3.1)
- beyondtrust remote support (le24.3.1)
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2024-55956 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.24)
- cleo lexicom (<5.8.0.24)
- cleo vltrader (<5.8.0.24)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-26857 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2024-3393 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1203, T1486, T1133, T1068, T1202, T1090
Soft:
PAN-OS, DigiEver, VLTrader, LexiCom, Ivanti, Microsoft Exchange, macOS
Wallets:
harmony_wallet
Algorithms:
chacha20, xor
Languages:
powershell
Platforms:
x86, arm, mips
03-01-2025
Salt Typhoon Campaign Leads to $3 Billion Plan to Remove Chinese Telecom Equipment
https://www.picussecurity.com/resource/blog/salt-typhoon-removing-chinese-telecom-equipment
Report completeness: Low
Actors/Campaigns:
Ghostemperor (motivation: cyber_espionage)
Lazarus (motivation: cyber_espionage, information_theft)
Dream_job (motivation: cyber_espionage, information_theft)
Threats:
Beyondtrust_tool
Cookieplus
Mirai
Zebo
Cometlogger
Proxylogon_exploit
Ranid_downloader
Charamel_loader
Rustyattr
Mistpen
Rollmid
Lpeclient
Servicechanger
Victims:
U.s. treasury department, Nuclear industry organizations
Industry:
Telco, Government, Aerospace
Geo:
China, America, Chinese, North korea
CVEs:
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)
CVE-2024-12686 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2022-3236 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos firewall (le19.0.1)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, le7.2.2)
CVE-2024-12356 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged remote access (le24.3.1)
- beyondtrust remote support (le24.3.1)
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2024-55956 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.24)
- cleo lexicom (<5.8.0.24)
- cleo vltrader (<5.8.0.24)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-26857 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2024-3393 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1203, T1486, T1133, T1068, T1202, T1090
Soft:
PAN-OS, DigiEver, VLTrader, LexiCom, Ivanti, Microsoft Exchange, macOS
Wallets:
harmony_wallet
Algorithms:
chacha20, xor
Languages:
powershell
Platforms:
x86, arm, mips
Picussecurity
Salt Typhoon Campaign Leads to $3 Billion Plan to Remove Chinese Telecom Equipment
Discover how Salt Typhoon's APT campaign led to a $3B plan to remove Chinese telecom equipment. Learn about key malware attacks and vulnerabilities in Dec 2024.
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Salt Typhoon Campaign Leads to $3 Billion Plan to Remove Chinese Telecom Equipment https://www.picussecurity.com/resource/blog/salt-typhoon-removing-chinese-telecom-equipment Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в декабре 2024 года были зарегистрированы различные инциденты в области кибербезопасности и уязвимости, которые повлияли на организации в различных секторах. Это включало добавление критических уязвимостей в каталог известных эксплуатируемых уязвимостей Агентства кибербезопасности и защиты инфраструктуры США (CISA), в котором освещались конкретные события, такие как недостатки в продуктах BeyondTrust, Palo Alto Networks и Cleo, а также кибершпионаж со стороны хакерских групп, таких как Salt Typhoon и Lazarus Group. Кроме того, сообщалось о новом ботнете на базе Mirai, использующем уязвимости RCE в различных устройствах для DDoS-атак.
-----
В декабре 2024 года в различных секторах и организациях появились сообщения о критических инцидентах в области кибербезопасности и уязвимостях.
Агентство кибербезопасности и защиты инфраструктуры США (CISA) добавило несколько ключевых уязвимостей в свой каталог известных эксплуатируемых уязвимостей (KEV), в том числе:.
Уязвимость BeyondTrust (CVE-2024-12356): Позволяла злоумышленникам, не прошедшим проверку подлинности, запускать произвольные команды в продуктах BeyondTrust для привилегированного удаленного доступа и удаленной поддержки.
Уязвимость Palo Alto Networks в операционной системе PAN-OS (CVE-2024-3393): Уязвимость DoS высокой степени опасности, затрагивающая программное обеспечение операционной системы PAN-OS, которая используется с помощью функции защиты DNS.
Уязвимость при загрузке файлов Cleo (CVE-2024-55956): позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды, используя возможности неограниченной загрузки файлов в продуктах Cleo для передачи управляемых файлов.
Целью кибершпионской деятельности Salt Typhoon были телекоммуникационные компании США и Министерство финансов, которые использовали уязвимости нулевого дня в SaaS-платформе удаленной поддержки BeyondTrust для кражи данных.
Группа Lazarus, связанная с Северной Кореей, сосредоточилась на ядерной промышленности, внедряя вредоносные программы, такие как CookiePlus, и применяя тактику, подобную "операции DreamJob"..
Появился новый ботнет на базе Mirai, использующий уязвимости RCE в сетевых видеорегистраторах DigiEver, маршрутизаторах TP-Link и устройствах Teltonika для DDoS-атак, демонстрирующий передовые тактические приемы, такие как методы шифрования, и нацеленный на различные архитектуры устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в декабре 2024 года были зарегистрированы различные инциденты в области кибербезопасности и уязвимости, которые повлияли на организации в различных секторах. Это включало добавление критических уязвимостей в каталог известных эксплуатируемых уязвимостей Агентства кибербезопасности и защиты инфраструктуры США (CISA), в котором освещались конкретные события, такие как недостатки в продуктах BeyondTrust, Palo Alto Networks и Cleo, а также кибершпионаж со стороны хакерских групп, таких как Salt Typhoon и Lazarus Group. Кроме того, сообщалось о новом ботнете на базе Mirai, использующем уязвимости RCE в различных устройствах для DDoS-атак.
-----
В декабре 2024 года в различных секторах и организациях появились сообщения о критических инцидентах в области кибербезопасности и уязвимостях.
Агентство кибербезопасности и защиты инфраструктуры США (CISA) добавило несколько ключевых уязвимостей в свой каталог известных эксплуатируемых уязвимостей (KEV), в том числе:.
Уязвимость BeyondTrust (CVE-2024-12356): Позволяла злоумышленникам, не прошедшим проверку подлинности, запускать произвольные команды в продуктах BeyondTrust для привилегированного удаленного доступа и удаленной поддержки.
Уязвимость Palo Alto Networks в операционной системе PAN-OS (CVE-2024-3393): Уязвимость DoS высокой степени опасности, затрагивающая программное обеспечение операционной системы PAN-OS, которая используется с помощью функции защиты DNS.
Уязвимость при загрузке файлов Cleo (CVE-2024-55956): позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды, используя возможности неограниченной загрузки файлов в продуктах Cleo для передачи управляемых файлов.
Целью кибершпионской деятельности Salt Typhoon были телекоммуникационные компании США и Министерство финансов, которые использовали уязвимости нулевого дня в SaaS-платформе удаленной поддержки BeyondTrust для кражи данных.
Группа Lazarus, связанная с Северной Кореей, сосредоточилась на ядерной промышленности, внедряя вредоносные программы, такие как CookiePlus, и применяя тактику, подобную "операции DreamJob"..
Появился новый ботнет на базе Mirai, использующий уязвимости RCE в сетевых видеорегистраторах DigiEver, маршрутизаторах TP-Link и устройствах Teltonika для DDoS-атак, демонстрирующий передовые тактические приемы, такие как методы шифрования, и нацеленный на различные архитектуры устройств.
#ParsedReport #CompletenessLow
03-01-2025
"Can you try a game I made?" Fake game sites lead to information stealers
https://www.malwarebytes.com/blog/news/2025/01/can-you-try-a-game-i-made-fake-game-sites-lead-to-information-stealers
Report completeness: Low
Threats:
Nova_stealer
Hexon
Stealit
ChatGPT TTPs:
T1566, T1204, T1539, T1555, T1589, T1585, T1078
IOCs:
Domain: 10
Soft:
Discord, Dropbox, Steam
03-01-2025
"Can you try a game I made?" Fake game sites lead to information stealers
https://www.malwarebytes.com/blog/news/2025/01/can-you-try-a-game-i-made-fake-game-sites-lead-to-information-stealers
Report completeness: Low
Threats:
Nova_stealer
Hexon
Stealit
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1539, T1555, T1589, T1585, T1078
IOCs:
Domain: 10
Soft:
Discord, Dropbox, Steam
Malwarebytes
“Can you try a game I made?” Fake game sites lead to information stealers
Invitations to try a beta lead to a fake game website where victims will get an information stealer instead of the promised game
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 "Can you try a game I made?" Fake game sites lead to information stealers https://www.malwarebytes.com/blog/news/2025/01/can-you-try-a-game-i-made-fake-game-sites-lead-to-information-stealers Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - предупреждение о вредоносной кампании, нацеленной на людей с поддельными приглашениями на бета-тестирование видеоигры, которые на самом деле распространяют троянские программы, крадущие информацию, такие как Nova Stealer, Ageo Stealer и Hexon Stealer. Эти трояны нацелены на кражу конфиденциальной информации, такой как учетные данные Discord, файлы cookie браузера, данные криптовалютного кошелька и многое другое, с целью получения финансовой выгоды. Злоумышленники используют различные тактические приемы, включая платформы "Вредоносное ПО как услуга" и веб-сайты Blogspot, подчеркивая необходимость проявлять бдительность и осторожность, чтобы не стать жертвой подобных мошенничеств.
-----
В настоящее время в сети распространяется вредоносная кампания, нацеленная на ничего не подозревающих пользователей, которые обещают провести бета-тестирование новой видеоигры. Обычно кампания начинается с прямого сообщения в Discord, текстового сообщения или электронного письма с приглашением получателей принять участие в бета-тестировании. Сообщения часто приходят от "разработчика" игры, использующего распространенную тактику заманивания потенциальных жертв.
Однако цели, сами того не подозревая, загружают и устанавливают троян, крадущий информацию. В этой кампании используются различные варианты, в некоторых из которых используются установщики NSIS, а в других - установщики MSI. Распространяемое вредоносное ПО включает в себя такие программы для кражи информации, как Nova Stealer, Ageo Stealer и Hexon Stealer.
Nova Stealer и Ageo Stealer работают как платформы "Вредоносное ПО как услуга" (MaaS), позволяющие киберпреступникам сдавать в аренду вредоносное ПО и связанную с ним инфраструктуру для облегчения кражи информации. Эти злоумышленники специализируются на краже учетных данных, хранящихся в популярных веб-браузерах, сессионных файлах cookie с таких платформ, как Discord и Steam, а также данных, связанных с криптовалютными кошельками.
Особого внимания в Nova Stealer заслуживает использование веб-интерфейса Discord, который позволяет злоумышленникам получать оповещения в режиме реального времени при возникновении определенных событий, устраняя необходимость в ручном мониторинге. С другой стороны, Hexon Stealer, хотя и является относительно новым, является производным от Stealit Stealer code и обладает возможностью извлекать токены Discord, резервные коды 2FA, файлы cookie браузера, данные автозаполнения, пароли, данные кредитной карты и информацию о криптовалютном кошельке.
Основной интерес этих похитителей информации, по-видимому, представляют учетные данные Discord, которые могут быть использованы для расширения сети скомпрометированных учетных записей. Проникая в многочисленные учетные записи Discord, киберпреступники могут обманывать других пользователей, заставляя их думать, что с ними взаимодействуют их законные контакты, что потенциально может привести к дальнейшему мошенничеству и распространению вредоносного ПО.
В конечном счете, основным мотивом этих вредоносных кампаний является финансовая выгода. Жертвы, попавшиеся на удочку этих мошенников, рискуют потерять как цифровую, так и бумажную валюту. Кроме того, другая кампания, получившая широкое распространение, размещает вредоносное ПО на веб-сайтах Blogspot, отличающихся необычным, но стандартным дизайном.
Людям крайне важно сохранять бдительность и проявлять осторожность при получении нежелательных сообщений, предлагающих возможности бета-тестирования видеоигр или другие заманчивые перспективы. Принятие мер по проверке законности таких сообщений и отказ от загрузки подозрительных вложений или программного обеспечения могут помочь снизить риск стать жертвой троянских программ, похищающих информацию, и вредоносных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - предупреждение о вредоносной кампании, нацеленной на людей с поддельными приглашениями на бета-тестирование видеоигры, которые на самом деле распространяют троянские программы, крадущие информацию, такие как Nova Stealer, Ageo Stealer и Hexon Stealer. Эти трояны нацелены на кражу конфиденциальной информации, такой как учетные данные Discord, файлы cookie браузера, данные криптовалютного кошелька и многое другое, с целью получения финансовой выгоды. Злоумышленники используют различные тактические приемы, включая платформы "Вредоносное ПО как услуга" и веб-сайты Blogspot, подчеркивая необходимость проявлять бдительность и осторожность, чтобы не стать жертвой подобных мошенничеств.
-----
В настоящее время в сети распространяется вредоносная кампания, нацеленная на ничего не подозревающих пользователей, которые обещают провести бета-тестирование новой видеоигры. Обычно кампания начинается с прямого сообщения в Discord, текстового сообщения или электронного письма с приглашением получателей принять участие в бета-тестировании. Сообщения часто приходят от "разработчика" игры, использующего распространенную тактику заманивания потенциальных жертв.
Однако цели, сами того не подозревая, загружают и устанавливают троян, крадущий информацию. В этой кампании используются различные варианты, в некоторых из которых используются установщики NSIS, а в других - установщики MSI. Распространяемое вредоносное ПО включает в себя такие программы для кражи информации, как Nova Stealer, Ageo Stealer и Hexon Stealer.
Nova Stealer и Ageo Stealer работают как платформы "Вредоносное ПО как услуга" (MaaS), позволяющие киберпреступникам сдавать в аренду вредоносное ПО и связанную с ним инфраструктуру для облегчения кражи информации. Эти злоумышленники специализируются на краже учетных данных, хранящихся в популярных веб-браузерах, сессионных файлах cookie с таких платформ, как Discord и Steam, а также данных, связанных с криптовалютными кошельками.
Особого внимания в Nova Stealer заслуживает использование веб-интерфейса Discord, который позволяет злоумышленникам получать оповещения в режиме реального времени при возникновении определенных событий, устраняя необходимость в ручном мониторинге. С другой стороны, Hexon Stealer, хотя и является относительно новым, является производным от Stealit Stealer code и обладает возможностью извлекать токены Discord, резервные коды 2FA, файлы cookie браузера, данные автозаполнения, пароли, данные кредитной карты и информацию о криптовалютном кошельке.
Основной интерес этих похитителей информации, по-видимому, представляют учетные данные Discord, которые могут быть использованы для расширения сети скомпрометированных учетных записей. Проникая в многочисленные учетные записи Discord, киберпреступники могут обманывать других пользователей, заставляя их думать, что с ними взаимодействуют их законные контакты, что потенциально может привести к дальнейшему мошенничеству и распространению вредоносного ПО.
В конечном счете, основным мотивом этих вредоносных кампаний является финансовая выгода. Жертвы, попавшиеся на удочку этих мошенников, рискуют потерять как цифровую, так и бумажную валюту. Кроме того, другая кампания, получившая широкое распространение, размещает вредоносное ПО на веб-сайтах Blogspot, отличающихся необычным, но стандартным дизайном.
Людям крайне важно сохранять бдительность и проявлять осторожность при получении нежелательных сообщений, предлагающих возможности бета-тестирования видеоигр или другие заманчивые перспективы. Принятие мер по проверке законности таких сообщений и отказ от загрузки подозрительных вложений или программного обеспечения могут помочь снизить риск стать жертвой троянских программ, похищающих информацию, и вредоносных кампаний.
#ParsedReport #CompletenessLow
03-01-2025
Cerberus Unchained: The Multi-Stage Trojan Banking Campaign Targeting Android Devices
https://socradar.io/cerberus-multi-stage-trojan-banking-campaign
Report completeness: Low
Actors/Campaigns:
Errorfather
Threats:
Cerberus
Industry:
Financial
TTPs:
Tactics: 2
Technics: 8
IOCs:
Hash: 3
Registry: 1
IP: 1
Soft:
Android, Google Play, Chrome, Windows Registry
03-01-2025
Cerberus Unchained: The Multi-Stage Trojan Banking Campaign Targeting Android Devices
https://socradar.io/cerberus-multi-stage-trojan-banking-campaign
Report completeness: Low
Actors/Campaigns:
Errorfather
Threats:
Cerberus
Industry:
Financial
TTPs:
Tactics: 2
Technics: 8
IOCs:
Hash: 3
Registry: 1
IP: 1
Soft:
Android, Google Play, Chrome, Windows Registry
SOCRadar® Cyber Intelligence Inc.
Cerberus Unchained: The Multi-Stage Trojan Banking Campaign Targeting Android Devices - SOCRadar® Cyber Intelligence Inc.
The Cerberus Android banking trojan has reemerged in a sophisticated multi-stage attack campaign targeting banking credentials, SMS data, and contact lists of
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Cerberus Unchained: The Multi-Stage Trojan Banking Campaign Targeting Android Devices https://socradar.io/cerberus-multi-stage-trojan-banking-campaign Report completeness: Low Actors/Campaigns: Errorfather Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возрождении банковского троянца Cerberus Android в ходе сложной многоэтапной кампании по атаке на пользователей Android, включая его расширенные возможности, методы распространения, используемые тактики, стратегии смягчения последствий и важность упреждающих мер безопасности для борьбы с такими развивающимися угрозами.
-----
Банковский троянец Cerberus для Android вновь проявил себя в сложной многоэтапной атаке, нацеленной на банковские учетные данные пользователей Android, данные SMS и списки контактов. Этот троянец известен своими скрытыми оверлейными атаками, когда он выдает себя за легальные приложения, чтобы обманом заставить пользователей выдавать конфиденциальную информацию на экранах, которые очень похожи на надежные приложения. Впервые представленный в 2019 году, Cerberus с тех пор эволюционировал, включив в себя такие расширенные возможности, как ведение кейлогга, удаленный доступ и, совсем недавно, алгоритмы генерации доменов (DGA) для динамического управления (C2) коммуникациями. Эта вредоносная кампания, получившая название ErrorFather, демонстрирует адаптивность, перепрофилируя основные функции с использованием дропперов, встроенных библиотек и зашифрованных полезных данных, чтобы обойти защиту Android.
Распространение Cerberus происходит через такие платформы, как Google Play и сторонние магазины приложений, что представляет постоянную угрозу для различных секторов. Используя многоцелевую стратегию, Cerberus использует такие тактические приемы, как маскировка под законные приложения, такие как Google Play или Chrome, для сбора конфиденциальных данных с помощью наложенных экранов и кейлоггинга. После установки троянец проводит тщательную разведку, идентифицируя установленные приложения, собирая системную информацию и перехватывая экранные и аудиоданные. Зашифрованные сообщения dynamic C2, передаваемые вредоносной программой, повышают ее скрытность и затрудняют обнаружение с помощью мер безопасности.
Эффективное противодействие вредоносной кампании Cerberus требует комплексного подхода к защите, включающего проверку приложений, безопасность конечных точек и обучение пользователей. Рекомендуемые стратегии противодействия тактике Cerberus включают внесение приложений в белый список, использование многоуровневой защиты конечных точек и обучение пользователей выявлению попыток фишинга и подозрительного поведения. Организации также должны внедрять инструменты и политики для мониторинга и удаления стойких элементов Cerberus с уязвимых устройств.
Появление вредоносной кампании Cerberus подчеркивает растущую угрозу, которую представляют мобильные банковские трояны. Используя такие изощренные методы, как оверлейные атаки, кейлоггинг и зашифрованную связь C2, Cerberus представляет постоянную угрозу для устройств Android по всему миру. Для устранения таких сложных угроз требуется активная позиция в области безопасности, в которой особое внимание уделяется многоуровневой защите конечных точек, обучению пользователей и внесению приложений в белый список. Использование аналитических данных в режиме реального времени от таких платформ, как SOCRadar Extended Threat Intelligence (XTI), может помочь в раннем обнаружении и устранении возникающих угроз, таких как Cerberus. Организации могут повысить уровень своей безопасности, обратившись к разделу кампаний в SOCRadar LABS, чтобы получить полный обзор текущих кампаний и угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возрождении банковского троянца Cerberus Android в ходе сложной многоэтапной кампании по атаке на пользователей Android, включая его расширенные возможности, методы распространения, используемые тактики, стратегии смягчения последствий и важность упреждающих мер безопасности для борьбы с такими развивающимися угрозами.
-----
Банковский троянец Cerberus для Android вновь проявил себя в сложной многоэтапной атаке, нацеленной на банковские учетные данные пользователей Android, данные SMS и списки контактов. Этот троянец известен своими скрытыми оверлейными атаками, когда он выдает себя за легальные приложения, чтобы обманом заставить пользователей выдавать конфиденциальную информацию на экранах, которые очень похожи на надежные приложения. Впервые представленный в 2019 году, Cerberus с тех пор эволюционировал, включив в себя такие расширенные возможности, как ведение кейлогга, удаленный доступ и, совсем недавно, алгоритмы генерации доменов (DGA) для динамического управления (C2) коммуникациями. Эта вредоносная кампания, получившая название ErrorFather, демонстрирует адаптивность, перепрофилируя основные функции с использованием дропперов, встроенных библиотек и зашифрованных полезных данных, чтобы обойти защиту Android.
Распространение Cerberus происходит через такие платформы, как Google Play и сторонние магазины приложений, что представляет постоянную угрозу для различных секторов. Используя многоцелевую стратегию, Cerberus использует такие тактические приемы, как маскировка под законные приложения, такие как Google Play или Chrome, для сбора конфиденциальных данных с помощью наложенных экранов и кейлоггинга. После установки троянец проводит тщательную разведку, идентифицируя установленные приложения, собирая системную информацию и перехватывая экранные и аудиоданные. Зашифрованные сообщения dynamic C2, передаваемые вредоносной программой, повышают ее скрытность и затрудняют обнаружение с помощью мер безопасности.
Эффективное противодействие вредоносной кампании Cerberus требует комплексного подхода к защите, включающего проверку приложений, безопасность конечных точек и обучение пользователей. Рекомендуемые стратегии противодействия тактике Cerberus включают внесение приложений в белый список, использование многоуровневой защиты конечных точек и обучение пользователей выявлению попыток фишинга и подозрительного поведения. Организации также должны внедрять инструменты и политики для мониторинга и удаления стойких элементов Cerberus с уязвимых устройств.
Появление вредоносной кампании Cerberus подчеркивает растущую угрозу, которую представляют мобильные банковские трояны. Используя такие изощренные методы, как оверлейные атаки, кейлоггинг и зашифрованную связь C2, Cerberus представляет постоянную угрозу для устройств Android по всему миру. Для устранения таких сложных угроз требуется активная позиция в области безопасности, в которой особое внимание уделяется многоуровневой защите конечных точек, обучению пользователей и внесению приложений в белый список. Использование аналитических данных в режиме реального времени от таких платформ, как SOCRadar Extended Threat Intelligence (XTI), может помочь в раннем обнаружении и устранении возникающих угроз, таких как Cerberus. Организации могут повысить уровень своей безопасности, обратившись к разделу кампаний в SOCRadar LABS, чтобы получить полный обзор текущих кампаний и угроз.
#ParsedReport #CompletenessLow
04-01-2025
Cyber Intelligence Insights. Sliver C2 Hunt
https://intelinsights.substack.com/p/sliver-c2-hunt
Report completeness: Low
Threats:
Sliver_c2_tool
ChatGPT TTPs:
T1071.001, T1090
IOCs:
IP: 1
File: 1
Soft:
Telegram
Platforms:
cross-platform
Links:
04-01-2025
Cyber Intelligence Insights. Sliver C2 Hunt
https://intelinsights.substack.com/p/sliver-c2-hunt
Report completeness: Low
Threats:
Sliver_c2_tool
ChatGPT TTPs:
do not use without manual checkT1071.001, T1090
IOCs:
IP: 1
File: 1
Soft:
Telegram
Platforms:
cross-platform
Links:
https://github.com/BishopFox/sliverSubstack
Sliver C2 Hunt
From default ports to JA3S fingerprints