CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Cerberus Unchained: The Multi-Stage Trojan Banking Campaign Targeting Android Devices https://socradar.io/cerberus-multi-stage-trojan-banking-campaign Report completeness: Low Actors/Campaigns: Errorfather Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в возрождении банковского троянца Cerberus Android в ходе сложной многоэтапной кампании по атаке на пользователей Android, включая его расширенные возможности, методы распространения, используемые тактики, стратегии смягчения последствий и важность упреждающих мер безопасности для борьбы с такими развивающимися угрозами.
-----

Банковский троянец Cerberus для Android вновь проявил себя в сложной многоэтапной атаке, нацеленной на банковские учетные данные пользователей Android, данные SMS и списки контактов. Этот троянец известен своими скрытыми оверлейными атаками, когда он выдает себя за легальные приложения, чтобы обманом заставить пользователей выдавать конфиденциальную информацию на экранах, которые очень похожи на надежные приложения. Впервые представленный в 2019 году, Cerberus с тех пор эволюционировал, включив в себя такие расширенные возможности, как ведение кейлогга, удаленный доступ и, совсем недавно, алгоритмы генерации доменов (DGA) для динамического управления (C2) коммуникациями. Эта вредоносная кампания, получившая название ErrorFather, демонстрирует адаптивность, перепрофилируя основные функции с использованием дропперов, встроенных библиотек и зашифрованных полезных данных, чтобы обойти защиту Android.

Распространение Cerberus происходит через такие платформы, как Google Play и сторонние магазины приложений, что представляет постоянную угрозу для различных секторов. Используя многоцелевую стратегию, Cerberus использует такие тактические приемы, как маскировка под законные приложения, такие как Google Play или Chrome, для сбора конфиденциальных данных с помощью наложенных экранов и кейлоггинга. После установки троянец проводит тщательную разведку, идентифицируя установленные приложения, собирая системную информацию и перехватывая экранные и аудиоданные. Зашифрованные сообщения dynamic C2, передаваемые вредоносной программой, повышают ее скрытность и затрудняют обнаружение с помощью мер безопасности.

Эффективное противодействие вредоносной кампании Cerberus требует комплексного подхода к защите, включающего проверку приложений, безопасность конечных точек и обучение пользователей. Рекомендуемые стратегии противодействия тактике Cerberus включают внесение приложений в белый список, использование многоуровневой защиты конечных точек и обучение пользователей выявлению попыток фишинга и подозрительного поведения. Организации также должны внедрять инструменты и политики для мониторинга и удаления стойких элементов Cerberus с уязвимых устройств.

Появление вредоносной кампании Cerberus подчеркивает растущую угрозу, которую представляют мобильные банковские трояны. Используя такие изощренные методы, как оверлейные атаки, кейлоггинг и зашифрованную связь C2, Cerberus представляет постоянную угрозу для устройств Android по всему миру. Для устранения таких сложных угроз требуется активная позиция в области безопасности, в которой особое внимание уделяется многоуровневой защите конечных точек, обучению пользователей и внесению приложений в белый список. Использование аналитических данных в режиме реального времени от таких платформ, как SOCRadar Extended Threat Intelligence (XTI), может помочь в раннем обнаружении и устранении возникающих угроз, таких как Cerberus. Организации могут повысить уровень своей безопасности, обратившись к разделу кампаний в SOCRadar LABS, чтобы получить полный обзор текущих кампаний и угроз.
#ParsedReport #CompletenessLow
04-01-2025

Cyber Intelligence Insights. Sliver C2 Hunt

https://intelinsights.substack.com/p/sliver-c2-hunt

Report completeness: Low

Threats:
Sliver_c2_tool

ChatGPT TTPs:
do not use without manual check
T1071.001, T1090

IOCs:
IP: 1
File: 1

Soft:
Telegram

Platforms:
cross-platform

Links:
https://github.com/BishopFox/sliver
CTT Report Hub
#ParsedReport #CompletenessLow 04-01-2025 Cyber Intelligence Insights. Sliver C2 Hunt https://intelinsights.substack.com/p/sliver-c2-hunt Report completeness: Low Threats: Sliver_c2_tool ChatGPT TTPs: do not use without manual check T1071.001, T1090 …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в важности анализа Sliver C2 с точки зрения хакерской разведки, понимания его ключевых характеристик, показателей, методов коммуникации и методов развертывания для эффективного обнаружения и снижения связанных с ними рисков. В нем подчеркивается важность проведения различия между законным и злонамеренным использованием экземпляров Sliver C2, подчеркивается необходимость точной оценки угроз и использования различных методологий, включая инструменты автоматического поиска и ручного расследования, для выявления и анализа потенциальных угроз.
-----

Sliver C2 - это кроссплатформенная платформа для эмуляции злоумышленников/red team framework с открытым исходным кодом, разработанная в 2019 году и быстро подхваченная злоумышленниками. Эта платформа, написанная на Go, служит платформой Command & Control (C2), позволяющей хакерам устанавливать каналы связи с помощью скомпрометированных имплантатов. Понимание ключевых характеристик и показателей, связанных с внедрением Sliver, имеет решающее значение для аналитиков hacker intelligence, стремящихся выявлять и снижать связанные с этим риски.

Связь Sliver в основном осуществляется через различные порты, каждый из которых выполняет различные функции в рамках платформы C2. Примечательно, что порт 443 используется для связи по стандарту HTTPS C2 с имплантатами, обеспечивая безопасный канал для передачи команд и получения данных. Порты 80 и 8080 также используются для трафика C2 на основе HTTP, предлагая альтернативные варианты обмена данными. Кроме того, порт 8888 служит в качестве общего альтернативного HTTP-порта C2, расширяя потенциальную инфраструктуру, используемую хакерами. Порт 31337 обозначен как порт многопользовательского сервера по умолчанию в рамках платформы, что облегчает координацию между несколькими компонентами инфраструктуры C2. Кроме того, порт 1337 выступает в качестве альтернативного многопользовательского прослушивателя для приема входящих подключений. Стоит отметить, что порт 22, вероятно, требуется для доступа к скомпрометированному компьютеру через Secure Shell (SSH), что демонстрирует потенциальную уязвимость, связанную с развертыванием Sliver.

При поиске экземпляров Sliver C2 необходимо проводить различие между вредоносными и законными вариантами использования. Несмотря на то, что фреймворк можно использовать для сбора данных и тестирования безопасности, хакеры часто используют его возможности для вредоносных действий. Таким образом, для точной оценки угроз важно различать безопасные и вредоносные IP-адреса, связанные с экземплярами Sliver. Важно рассматривать идентифицированные IP-адреса как потенциальные индикаторы, а не как окончательные IOC, что позволяет проводить всесторонний анализ ландшафта угроз.

Для идентификации развертываний Sliver C2 можно использовать множество методологий, при этом некоторые широко используемые методы включают функции поиска, предоставляемые такими платформами, как Censys и Shodan. Эти инструменты позволяют фильтровать результаты поиска на основе определенных тегов или атрибутов, связанных с Sliver, что повышает эффективность процессов обнаружения угроз. Однако важно понимать потенциальные ограничения таких подходов, поскольку некоторые случаи могут остаться необнаруженными или отсутствовать в результатах поиска. Более того, использование исключительно функций автоматического поиска может привести к неполным результатам, что подчеркивает важность сочетания ручного расследования и контекстуального анализа для выявления скрытых угроз.
#technique

Интересная тема, работа по пакетной генерации ВПО

Huazhong University of Science and Technology | Automated Large-Scale Malware Factory: Fusion of Piggyback Attacks and Adversarial Samples in Android Malware Generation (NDSS 2025)

https://mp-weixin-qq-com.translate.goog/s/i0w0eoj-nJczkJawhfWl-A?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Докатились...
Ханипот для авто
https://atlas.cs.uni-tuebingen.de/~menth/papers/Menth24g.pdf
#technique

Protect Loader is a shellcode loader written in pure golang designed to provide various security and evasion techniques for Go applications. It includes features such as shellcode loading, obfuscation, the use of indirect syscalls, and much more.

https://github.com/furax124/Protect_Loader
Draft RFC от MISP по неймингу группировок.
Не прям "круто-круто", но кое-что дельное есть.

[marketing=on]
В преамбуле RFC авторы упоминают проблему с тем, что нет единого реестра названий угроз и ссылок где они встречаются.
В CTT ThreatKB мы как раз и попробовали решить эту проблему, создав подобный реестр.
[marketing=off]

https://github.com/MISP/misp-rfc/blob/main/threat-actor-naming/threat-actor-naming.txt
CTT Report Hub
Draft RFC от MISP по неймингу группировок. Не прям "круто-круто", но кое-что дельное есть. [marketing=on] В преамбуле RFC авторы упоминают проблему с тем, что нет единого реестра названий угроз и ссылок где они встречаются. В CTT ThreatKB мы как раз и попробовали…
В догонку.
Авторы RFC считают что вот такие имена хорошие:
- APT-1
- ТА-505

Лично мое мнение, что это хорошие ID, но не названия.

TA-123456789 ничего не скажет аналитику, если он не работает конкретно по группировке 123456789
👍6
#ParsedReport #CompletenessLow
05-01-2025

The WarmCookie Malware Campaign: A Sneaky Threat Posed by Fake Browser Updates

https://socradar.io/warmcookie-malware-campaign-fake-browser-updates

Report completeness: Low

Threats:
Warmcookie
Socgholish_loader

Industry:
Financial, Retail, Healthcare

TTPs:
Tactics: 1
Technics: 5

Soft:
Chrome, Firefox, Chrome, Firefox

Languages:
javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 The WarmCookie Malware Campaign: A Sneaky Threat Posed by Fake Browser Updates https://socradar.io/warmcookie-malware-campaign-fake-browser-updates Report completeness: Low Threats: Warmcookie Socgholish_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания WarmCookie использует поддельные оповещения об обновлениях браузера, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, предназначенное для таких секторов, как финансы, здравоохранение, розничная торговля и национальная безопасность. Вредоносное ПО позволяет осуществлять различные вредоносные действия, включая кражу данных, профилирование устройств, выполнение произвольных команд и утечку файлов. Кампания развивалась с использованием атак с поддельным обновлением и методов обфускации, чтобы избежать обнаружения и внедрить полезные программы, такие как похитители информации, средства удаленного доступа и программы-вымогатели. Это свидетельствует о растущей изощренности хакеров, которые используют доверие пользователей к законным уведомлениям об обновлениях, подчеркивая важность бдительности и регулярных обновлений системы безопасности для защиты от возникающих угроз.
-----

Вредоносная кампания WarmCookie обманывает пользователей, заставляя их загружать вредоносное программное обеспечение с помощью поддельных уведомлений об обновлениях браузера, нацеленных на такие секторы, как финансы, здравоохранение, розничная торговля и национальная безопасность.

Кампания использует методы социальной инженерии, чтобы заставить жертв думать, что они устанавливают законные обновления для браузера.

После установки вредоносная программа позволяет осуществлять такие действия, как кража данных, профилирование устройств, выполнение произвольных команд и утечка файлов.

В последней версии кампании WarmCookie используются атаки FakeUpdate для распространения вредоносного ПО через взломанные веб-сайты, на которых отображаются поддельные уведомления об обновлениях для популярных приложений, таких как Chrome и Firefox.

Вредоносное ПО теперь ускользает от обнаружения, используя JavaScript и HTML для маскировки, что затрудняет его идентификацию традиционными средствами безопасности.

Возможности вредоносного ПО включают проверку защиты от виртуальных машин, снятие отпечатков пальцев с устройств, выполнение команд, кражу информации, средства удаленного доступа и развертывание программ-вымогателей.

WarmCookie подчеркивает важность соблюдения осторожности при появлении запросов на обновление, поскольку киберпреступники используют доверие пользователей к уведомлениям об обновлениях.

Киберпреступники становятся все более изощренными в использовании тактик социальной инженерии для манипулирования отдельными лицами и организациями с целью загрузки опасного программного обеспечения.

Организациям необходимо регулярно обновлять меры безопасности и быть в курсе появления новых хакеров, чтобы защититься от меняющихся тактик.
#ParsedReport #CompletenessMedium
05-01-2025

I m (Not) Your Army Assistant - Stealthy SSH Over TOR Backdoor Targeting the Ukrainian Military

https://aibaranov.github.io/armyplus

Report completeness: Medium

Actors/Campaigns:
Matrix

Victims:
Government computer emergency response team of ukraine

Industry:
Military, Government

Geo:
Ukrainian, Ukraine

TTPs:

IOCs:
File: 4
Command: 2
Path: 3
Hash: 2
Domain: 2

Soft:
Android, Windows Installer, Tor browser, OpenSSH, Curl, Windows service, JetBrains

Algorithms:
zip, sha256

Functions:
Get-ExecutionPolicy, Set-ExecutionPolicy, Set-Service, Get-WmiObject

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 05-01-2025 I m (Not) Your Army Assistant - Stealthy SSH Over TOR Backdoor Targeting the Ukrainian Military https://aibaranov.github.io/armyplus Report completeness: Medium Actors/Campaigns: Matrix Victims: Government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании вредоносной кампании под названием "Army+", нацеленной на военнослужащих с помощью вредоносного приложения, замаскированного под законный установщик Army+. Вредоносная программа устанавливает скрытый канал связи через TOR и OpenSSH для сбора системной информации и удаленного выполнения команд, которые не обнаруживаются традиционными средствами защиты от вредоносных программ. Злоумышленники используют различные тактические приемы для обеспечения скрытности, такие как запуск приложений-приманек и использование законных инструментов Windows для контроля взломанных систем.
-----

Правительственная группа реагирования на компьютерные чрезвычайные ситуации в Украине (CERT-UA) недавно опубликовала рекомендации по безопасности, касающиеся кампании по борьбе с вредоносным ПО под названием "Army+". Эта кампания связана с платформой, известной как Army+, целью которой является оцифровка услуг для военнослужащих и повышение эффективности обслуживания. Вредоносная программа была замаскирована под официальный установщик Windows приложения Army+ под названием ArmyPlusInstaller-v.0.10.23722.exe. Несмотря на то, что при извлечении она выглядела законной, она содержит скрытый архив с браузером Tor, что намекает на злой умысел.

При запуске программа установки отображает поддельный процесс установки и запускает приложение-приманку с именем ArmyPlus.exe. Одновременно в фоновом режиме запускается сценарий PowerShell с именем init.ps1, облегчающий работу вредоносной программы. Чтобы обойти проверки безопасности PowerShell, программа установки сначала запускает cmd с параметром /min. Это позволяет запустить вредоносный скрипт, отключив строгие настройки безопасности PowerShell по умолчанию.

Вредоносная программа дополнительно маскирует себя, помещая файлы в незаметные папки, сохраняя файлы Tor и OpenSSH для создания бэкдора. С помощью сгенерированных ключей RSA и сервера OpenSSH, установленного с использованием команд PowerShell, вредоносная программа устанавливает безопасный и анонимный канал связи через TOR для получения и выполнения команд с удаленного сервера. Критически важная системная информация собирается с помощью инструментария управления Windows (WMI) и отправляется на удаленный сервер через TOR в вредоносных целях.

Для обеспечения скрытности вредоносная программа использует легальные средства Windows, такие как curl, для связи с удаленным сервером, минуя разрешение локального DNS и обеспечивая анонимность. Сервер OpenSSH, работающий как служба Windows с высокими привилегиями, позволяет злоумышленникам удаленно управлять взломанной системой и выполнять привилегированные команды, не вызывая подозрений.

Подход злоумышленников отличается использованием простых, но эффективных методов для компрометации военных объектов. Используя легальное программное обеспечение и собственные двоичные файлы Windows, вредоносное ПО ускользает от обнаружения традиционными решениями по защите от вредоносных программ. Приложение-приманка ArmyPlus.exe служит для отвода подозрений, отображая сообщение об ошибке несовместимости системы, в то время как фактическая вредоносная нагрузка содержится в скрипте init.ps1.
#ParsedReport #CompletenessMedium
05-01-2025

dmpdump. PUBLOAD Likely Delivered to Thailand via GrimResource MSC

https://dmpdump.github.io/posts/PUBLOAD_GrimResource

Report completeness: Medium

Threats:
Pubload
Grimresource_technique
Dll_hijacking_technique

Geo:
Thailand

ChatGPT TTPs:
do not use without manual check
T1203, T1105, T1112, T1548.002, T1547.001, T1053.005, T1574.001, T1049

IOCs:
File: 6
Hash: 4
Path: 1
Url: 1
Command: 1
Registry: 2
IP: 2

Soft:
curl

Algorithms:
rc4, ror13

Win API:
EnumPropsExW

Languages:
lua

Links:
https://github.com/dmpdump