CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 Finding Malware: Unveiling PLAYFULGHOST with Google Security Operations. About the Finding Malware Series. About the Finding Malware Series. About the Finding Malware Series https://www.googlecloudcommunity.com/gc/Community…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эта вредоносная программа-бэкдор имеет сходство с Gh0st RAT и обладает уникальными функциями, включая кейлоггинг, захват экрана, удаленный доступ к командной строке и возможность передачи файлов. Методы распространения включают фишинговые атаки и поисковую оптимизацию. Для реализации системы, состоящей из трех частей, хакеры используют различные тактики. Возможности PLAYFULGHOST позволяют удаленно контролировать зараженные системы на предмет вредоносных действий, что делает обнаружение крайне важным. Mandiant Hunt использует стратегию, использующую сильные и слабые сигналы для эффективного выявления действий злоумышленников. Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя предоставленную информацию, включая мониторинг двоичных файлов, ключей запуска реестра, запланированных задач и конкретных действий, связанных с PLAYFULGHOST.
-----
PLAYFULGHOST - это бэкдор, имеющий сходство с Gh0st RAT, инструментом удаленного администрирования, исходный код которого стал общедоступным в 2008 году, что привело к разработке нескольких вариантов. Уникальные возможности PLAYFULGHOST включают в себя различные схемы трафика и шифрование, поддержку таких функций, как ведение кейлогга, захват экрана, аудиозапись, удаленная оболочка и передача / выполнение файлов.
Методы распространения PLAYFULGHOST включают фишинговые атаки и поисковую оптимизацию. В случаях фишинга жертв обманом заставляют открывать вредоносные RAR-архивы, замаскированные под файлы изображений, которые содержат вредоносные исполняемые файлы, загружающие и запускающие PLAYFULGHOST с удаленных серверов. При заражении SEO-вредоносными программами жертвы обманным путем загружают троянские программы установки, маскирующиеся под законное программное обеспечение, такое как LetsVPN. Эти программы установки загружают дополнительные вредоносные исполняемые файлы для загрузки компонентов PLAYFULGHOST с удаленных серверов.
Запуск PLAYFULGHOST включает в себя систему из трех частей: уязвимый легальный исполняемый файл, вредоносную библиотеку DLL для запуска в той же папке и файл, содержащий полезную нагрузку PLAYFULGHOST. Было замечено, что хакеры использовали различные тактики для выполнения своих действий, такие как переименование законных исполняемых файлов для загрузки вредоносных библиотек запуска, создание файлов LNK для создания вредоносных библиотек DLL и использование шифрования для загрузки полезной нагрузки PLAYFULGHOST.
Возможности PLAYFULGHOST позволяют удаленно управлять зараженными системами, позволяя злоумышленникам выполнять такие действия, как ведение кейлогга, захват скриншотов, аудиозапись, удаленный доступ к командной строке и передача / выполнение файлов. Обнаружение таких вредоносных действий имеет решающее значение, и Mandiant Hunt использует стратегию, использующую как сильные, так и слабые сигналы для эффективного выявления действий злоумышленников. Используя такие системы безопасности, как MITRE ATT и CK, Mandiant маркирует данные, выявляет закономерности вредоносной активности и делится полезными результатами с клиентами для расширения возможностей обнаружения.
Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя информацию, представленную в блоге. Стратегии обнаружения могут включать мониторинг двоичных файлов в общедоступных папках, создание ключей запуска реестра, создание запланированных задач, запуск программы установки Windows в подозрительных местах и генерацию HTTP-запросов. В рамках операций Google по обеспечению безопасности могут быть созданы пользовательские правила для обнаружения определенных действий PLAYFULGHOST, таких как использование Mimikatz и создание файлов, каталогов и переименованных законных двоичных файлов, загружающих вредоносные библиотеки запуска DLL для PLAYFULGHOST.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эта вредоносная программа-бэкдор имеет сходство с Gh0st RAT и обладает уникальными функциями, включая кейлоггинг, захват экрана, удаленный доступ к командной строке и возможность передачи файлов. Методы распространения включают фишинговые атаки и поисковую оптимизацию. Для реализации системы, состоящей из трех частей, хакеры используют различные тактики. Возможности PLAYFULGHOST позволяют удаленно контролировать зараженные системы на предмет вредоносных действий, что делает обнаружение крайне важным. Mandiant Hunt использует стратегию, использующую сильные и слабые сигналы для эффективного выявления действий злоумышленников. Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя предоставленную информацию, включая мониторинг двоичных файлов, ключей запуска реестра, запланированных задач и конкретных действий, связанных с PLAYFULGHOST.
-----
PLAYFULGHOST - это бэкдор, имеющий сходство с Gh0st RAT, инструментом удаленного администрирования, исходный код которого стал общедоступным в 2008 году, что привело к разработке нескольких вариантов. Уникальные возможности PLAYFULGHOST включают в себя различные схемы трафика и шифрование, поддержку таких функций, как ведение кейлогга, захват экрана, аудиозапись, удаленная оболочка и передача / выполнение файлов.
Методы распространения PLAYFULGHOST включают фишинговые атаки и поисковую оптимизацию. В случаях фишинга жертв обманом заставляют открывать вредоносные RAR-архивы, замаскированные под файлы изображений, которые содержат вредоносные исполняемые файлы, загружающие и запускающие PLAYFULGHOST с удаленных серверов. При заражении SEO-вредоносными программами жертвы обманным путем загружают троянские программы установки, маскирующиеся под законное программное обеспечение, такое как LetsVPN. Эти программы установки загружают дополнительные вредоносные исполняемые файлы для загрузки компонентов PLAYFULGHOST с удаленных серверов.
Запуск PLAYFULGHOST включает в себя систему из трех частей: уязвимый легальный исполняемый файл, вредоносную библиотеку DLL для запуска в той же папке и файл, содержащий полезную нагрузку PLAYFULGHOST. Было замечено, что хакеры использовали различные тактики для выполнения своих действий, такие как переименование законных исполняемых файлов для загрузки вредоносных библиотек запуска, создание файлов LNK для создания вредоносных библиотек DLL и использование шифрования для загрузки полезной нагрузки PLAYFULGHOST.
Возможности PLAYFULGHOST позволяют удаленно управлять зараженными системами, позволяя злоумышленникам выполнять такие действия, как ведение кейлогга, захват скриншотов, аудиозапись, удаленный доступ к командной строке и передача / выполнение файлов. Обнаружение таких вредоносных действий имеет решающее значение, и Mandiant Hunt использует стратегию, использующую как сильные, так и слабые сигналы для эффективного выявления действий злоумышленников. Используя такие системы безопасности, как MITRE ATT и CK, Mandiant маркирует данные, выявляет закономерности вредоносной активности и делится полезными результатами с клиентами для расширения возможностей обнаружения.
Пользователи Google SecOps могут отслеживать PLAYFULGHOST и аналогичные угрозы, используя информацию, представленную в блоге. Стратегии обнаружения могут включать мониторинг двоичных файлов в общедоступных папках, создание ключей запуска реестра, создание запланированных задач, запуск программы установки Windows в подозрительных местах и генерацию HTTP-запросов. В рамках операций Google по обеспечению безопасности могут быть созданы пользовательские правила для обнаружения определенных действий PLAYFULGHOST, таких как использование Mimikatz и создание файлов, каталогов и переименованных законных двоичных файлов, загружающих вредоносные библиотеки запуска DLL для PLAYFULGHOST.
#ParsedReport #CompletenessLow
05-01-2025
Analysis of attack activities of APT-C-26 (Lazarus) group using weaponized IPMsg software. 1. Analysis of attack activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505438&idx=1&sn=cf1947c7af6581f4a66460ae6d14dc2f&chksm=f9c1e517ceb66c01a0042c524512f4989d493692420a54d42fa07a6e5ae32f6d07f83c9943c3&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Financial institutions, Cryptocurrency exchanges
Industry:
Government
ChatGPT TTPs:
T1203, T1059, T1071
IOCs:
Domain: 1
Url: 2
Hash: 1
IP: 1
File: 4
Registry: 1
Algorithms:
md5, zip, hc-256, base64, crc-32
Functions:
GetWindowSizedW
Win API:
decompress
Platforms:
x64
05-01-2025
Analysis of attack activities of APT-C-26 (Lazarus) group using weaponized IPMsg software. 1. Analysis of attack activities
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505438&idx=1&sn=cf1947c7af6581f4a66460ae6d14dc2f&chksm=f9c1e517ceb66c01a0042c524512f4989d493692420a54d42fa07a6e5ae32f6d07f83c9943c3&scene=178&cur_album_id=1955835290309230595
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Double_kill_vuln
Double_star_vuln
Victims:
Financial institutions, Cryptocurrency exchanges
Industry:
Government
ChatGPT TTPs:
do not use without manual checkT1203, T1059, T1071
IOCs:
Domain: 1
Url: 2
Hash: 1
IP: 1
File: 4
Registry: 1
Algorithms:
md5, zip, hc-256, base64, crc-32
Functions:
GetWindowSizedW
Win API:
decompress
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 Analysis of attack activities of APT-C-26 (Lazarus) group using weaponized IPMsg software. 1. Analysis of attack activities https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505438&idx=1&sn=cf1947c7af658…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация Lazarus, в частности APT-C-26, осуществила сложную кибератаку с использованием тактики обмана, включая использование программы установки IPMsg для извлечения критически важной информации о пользователях. Атака была осуществлена через сервер управления (C2) с использованием знакомых URL-адресов и тактики, ранее связанной с деятельностью Lazarus. Для противодействия таким угрозам были предложены рекомендации по предотвращению и устранению неполадок, в которых особое внимание уделяется осторожному обращению с файлами и ссылками, обучению сотрудников безопасности и регулярному обновлению программного обеспечения. Кроме того, Lazarus group выделяется своими передовыми техническими возможностями, специализируясь на атаках на финансовые учреждения и криптовалютные биржи с помощью различных методов атаки.
-----
Организация Lazarus провела атаку, используя домен cryptocopedia.com в качестве своего управляющего сервера.
Конкретный URL-адрес, использованный при атаке, отражает прошлые операции Lazarus, что указывает на постоянную активность.
Лазарус использовал в атаке их известную тактику и приемы.
Lazarus использовал оружейный установщик IPMsg для обмана пользователей и извлечения важной информации.
Рекомендуемые меры профилактики включают в себя осторожность при обращении с файлами и ссылками, загрузку только из официальных источников, проведение тренингов по безопасности и постоянное обновление программного обеспечения.
360 Advanced Threat Research Institute поддерживает безопасность для 360 Government and Enterprise Security Group и специализируется на расширенной идентификации угроз и защите от них.
Lazarus (APT-C-26) - это очень активная группа APT, специализирующаяся на финансовых институтах и криптовалютных биржах.
Атака включает распространение защищенного установщика IPMsg, развертывание вредоносной библиотеки DLL и установление бэкдорного соединения с сервером удаленного управления.
Данные, полученные с сервера C2, декодируются по частям для получения полезной нагрузки, проверки целостности и повторного обмена данными для обеспечения работы бэкдора.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация Lazarus, в частности APT-C-26, осуществила сложную кибератаку с использованием тактики обмана, включая использование программы установки IPMsg для извлечения критически важной информации о пользователях. Атака была осуществлена через сервер управления (C2) с использованием знакомых URL-адресов и тактики, ранее связанной с деятельностью Lazarus. Для противодействия таким угрозам были предложены рекомендации по предотвращению и устранению неполадок, в которых особое внимание уделяется осторожному обращению с файлами и ссылками, обучению сотрудников безопасности и регулярному обновлению программного обеспечения. Кроме того, Lazarus group выделяется своими передовыми техническими возможностями, специализируясь на атаках на финансовые учреждения и криптовалютные биржи с помощью различных методов атаки.
-----
Организация Lazarus провела атаку, используя домен cryptocopedia.com в качестве своего управляющего сервера.
Конкретный URL-адрес, использованный при атаке, отражает прошлые операции Lazarus, что указывает на постоянную активность.
Лазарус использовал в атаке их известную тактику и приемы.
Lazarus использовал оружейный установщик IPMsg для обмана пользователей и извлечения важной информации.
Рекомендуемые меры профилактики включают в себя осторожность при обращении с файлами и ссылками, загрузку только из официальных источников, проведение тренингов по безопасности и постоянное обновление программного обеспечения.
360 Advanced Threat Research Institute поддерживает безопасность для 360 Government and Enterprise Security Group и специализируется на расширенной идентификации угроз и защите от них.
Lazarus (APT-C-26) - это очень активная группа APT, специализирующаяся на финансовых институтах и криптовалютных биржах.
Атака включает распространение защищенного установщика IPMsg, развертывание вредоносной библиотеки DLL и установление бэкдорного соединения с сервером удаленного управления.
Данные, полученные с сервера C2, декодируются по частям для получения полезной нагрузки, проверки целостности и повторного обмена данными для обеспечения работы бэкдора.
#ParsedReport #CompletenessMedium
05-01-2025
Advancing Through the Cyberfront, LegionLoader Commander. Case Study. Advancing Through the Cyberfront, LegionLoader Commander
https://trac-labs.com/advancing-through-the-cyberfront-legionloader-commander-6af38ebe39d4
Report completeness: Medium
Threats:
Legionloader
Cursedchrome_tool
Lumma_stealer
Rhadamanthys
Stealc
Api_hammering_technique
Process_hollowing_technique
Riseprostealer
Process_injection_technique
Dll_sideloading_technique
TTPs:
ChatGPT TTPs:
T1036.005, T1574.002, T1055.012, T1140, T1027, T1112, T1059.001, T1090.001
IOCs:
File: 15
Hash: 2
Url: 3
Command: 1
IP: 1
Domain: 1
Path: 1
Registry: 2
Soft:
Chrome
Wallets:
coinbase
Algorithms:
crc-32, base64, zip, rc4
Functions:
Set-ItemProperty
Win API:
ShellExecuteA
Languages:
powershell, php
Links:
have more...
05-01-2025
Advancing Through the Cyberfront, LegionLoader Commander. Case Study. Advancing Through the Cyberfront, LegionLoader Commander
https://trac-labs.com/advancing-through-the-cyberfront-legionloader-commander-6af38ebe39d4
Report completeness: Medium
Threats:
Legionloader
Cursedchrome_tool
Lumma_stealer
Rhadamanthys
Stealc
Api_hammering_technique
Process_hollowing_technique
Riseprostealer
Process_injection_technique
Dll_sideloading_technique
TTPs:
ChatGPT TTPs:
do not use without manual checkT1036.005, T1574.002, T1055.012, T1140, T1027, T1112, T1059.001, T1090.001
IOCs:
File: 15
Hash: 2
Url: 3
Command: 1
IP: 1
Domain: 1
Path: 1
Registry: 2
Soft:
Chrome
Wallets:
coinbase
Algorithms:
crc-32, base64, zip, rc4
Functions:
Set-ItemProperty
Win API:
ShellExecuteA
Languages:
powershell, php
Links:
have more...
https://gist.github.com/RussianPanda95/d70523278256429ae95c6c92cfb82f78https://github.com/RussianPanda95/Configuration\_extractors/blob/main/xtea\_decrypt.pyhttps://github.com/mandatoryprogrammer/CursedChrome
CTT Report Hub
#ParsedReport #CompletenessMedium 05-01-2025 Advancing Through the Cyberfront, LegionLoader Commander. Case Study. Advancing Through the Cyberfront, LegionLoader Commander https://trac-labs.com/advancing-through-the-cyberfront-legionloader-commander-6af38ebe39d4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о LegionLoader, вредоносной программе-загрузчике, обнаруженной в 2019 году, также известной как Satacom, RobotDropper и отслеживаемой Mandiant как CurlyGate. В нем рассказывается о том, как распространяется LegionLoader, его возможностях, таких как доставка вредоносных расширений Chrome, развертывание CursedChrome, доставка злоумышленников вместе с расширениями Chrome, его взаимодействие с сервером, методы шифрования, методы внедрения и механизмы сохранения. В тексте также освещаются показатели деятельности LegionLoader и стратегии эффективного выявления инфекций и борьбы с ними.
-----
LegionLoader - это вредоносная программа-загрузчик, также известная как Satacom, RobotDropper и отслеживаемая Mandiant как CurlyGate.
Он распространяется путем обмана пользователей, заставляя их посещать веб-сайты с поддельными установщиками, что приводит к доставке полезной информации через RapidShare со ссылкой на MEGA.
Было замечено, что LegionLoader предоставляет вредоносное расширение для Chrome, способное изменять содержимое электронной почты и отслеживать активность в интернете.
Он использует CursedChrome, расширение для Chrome, которое превращает скомпрометированные браузеры в HTTP-прокси, позволяющие выдавать себя за жертв на всех веб-сайтах, которые они посещают.
С августа 2024 года LegionLoader поставляет stealers вместе с расширениями для Chrome, такими как LummaC2, Rhadamanthys и StealC.
Вредоносная программа взаимодействует с сервером через двоичный файл MSI, отправляя дату выполнения, время и язык интерфейса, чтобы получить пароль для разблокировки защищенного ZIP-архива, содержащего вредоносную DLL-библиотеку.
LegionLoader внедряет свою основную полезную нагрузку в процесс explorer.exe с помощью внедрения, расширяющего процесс, хэшируя API-интерфейсы с помощью CRC32 для скрытия.
Загрузчик может извлекать дополнительные полезные файлы на основе пользовательских конфигураций, безопасно размещая их во временной папке системы со случайными именами файлов для выполнения различными способами.
Вредоносная программа шифрует свои полезные данные следующего этапа, расшифровывая их с помощью шелл-кода с использованием шифрования XTEA.
Ключевые показатели активности LegionLoader включают исходящие сетевые подключения, возникающие в процессе работы Chrome, наличие расширения Chrome "Сохранить на Google Диске" в определенных папках, а также показатели методов внедрения процессов, дополнительной загрузки библиотек DLL и механизмов сохранения в разделе запуска реестра.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о LegionLoader, вредоносной программе-загрузчике, обнаруженной в 2019 году, также известной как Satacom, RobotDropper и отслеживаемой Mandiant как CurlyGate. В нем рассказывается о том, как распространяется LegionLoader, его возможностях, таких как доставка вредоносных расширений Chrome, развертывание CursedChrome, доставка злоумышленников вместе с расширениями Chrome, его взаимодействие с сервером, методы шифрования, методы внедрения и механизмы сохранения. В тексте также освещаются показатели деятельности LegionLoader и стратегии эффективного выявления инфекций и борьбы с ними.
-----
LegionLoader - это вредоносная программа-загрузчик, также известная как Satacom, RobotDropper и отслеживаемая Mandiant как CurlyGate.
Он распространяется путем обмана пользователей, заставляя их посещать веб-сайты с поддельными установщиками, что приводит к доставке полезной информации через RapidShare со ссылкой на MEGA.
Было замечено, что LegionLoader предоставляет вредоносное расширение для Chrome, способное изменять содержимое электронной почты и отслеживать активность в интернете.
Он использует CursedChrome, расширение для Chrome, которое превращает скомпрометированные браузеры в HTTP-прокси, позволяющие выдавать себя за жертв на всех веб-сайтах, которые они посещают.
С августа 2024 года LegionLoader поставляет stealers вместе с расширениями для Chrome, такими как LummaC2, Rhadamanthys и StealC.
Вредоносная программа взаимодействует с сервером через двоичный файл MSI, отправляя дату выполнения, время и язык интерфейса, чтобы получить пароль для разблокировки защищенного ZIP-архива, содержащего вредоносную DLL-библиотеку.
LegionLoader внедряет свою основную полезную нагрузку в процесс explorer.exe с помощью внедрения, расширяющего процесс, хэшируя API-интерфейсы с помощью CRC32 для скрытия.
Загрузчик может извлекать дополнительные полезные файлы на основе пользовательских конфигураций, безопасно размещая их во временной папке системы со случайными именами файлов для выполнения различными способами.
Вредоносная программа шифрует свои полезные данные следующего этапа, расшифровывая их с помощью шелл-кода с использованием шифрования XTEA.
Ключевые показатели активности LegionLoader включают исходящие сетевые подключения, возникающие в процессе работы Chrome, наличие расширения Chrome "Сохранить на Google Диске" в определенных папках, а также показатели методов внедрения процессов, дополнительной загрузки библиотек DLL и механизмов сохранения в разделе запуска реестра.
#ParsedReport #CompletenessMedium
05-01-2025
Living off the Land : The Mechanics of Remote Template Injection Attack
https://www.cyfirma.com/research/living-off-the-land-the-mechanics-of-remote-template-injection-attack
Report completeness: Medium
Actors/Campaigns:
Carbanak
Fancy_bear
Ta505
Leviathan
Donot
Charming_kitten
Gamaredon
Threats:
Spear-phishing_technique
Lolbin_technique
Disabling_antivirus_technique
Rtf_template_inject_technique
Industry:
Government
Geo:
Asian
ChatGPT TTPs:
T1203, T1137.006, T1204.002, T1566.001, T1027
IOCs:
File: 3
Url: 2
IP: 3
Soft:
Microsoft Word, Microsoft Office, Visual Basic for Applications
Algorithms:
zip
Functions:
Document_Open
Languages:
visual_basic
05-01-2025
Living off the Land : The Mechanics of Remote Template Injection Attack
https://www.cyfirma.com/research/living-off-the-land-the-mechanics-of-remote-template-injection-attack
Report completeness: Medium
Actors/Campaigns:
Carbanak
Fancy_bear
Ta505
Leviathan
Donot
Charming_kitten
Gamaredon
Threats:
Spear-phishing_technique
Lolbin_technique
Disabling_antivirus_technique
Rtf_template_inject_technique
Industry:
Government
Geo:
Asian
ChatGPT TTPs:
do not use without manual checkT1203, T1137.006, T1204.002, T1566.001, T1027
IOCs:
File: 3
Url: 2
IP: 3
Soft:
Microsoft Word, Microsoft Office, Visual Basic for Applications
Algorithms:
zip
Functions:
Document_Open
Languages:
visual_basic
CYFIRMA
Living off the Land : The Mechanics of Remote Template Injection Attack - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, our mission is to keep you informed about the latest cyber threats and the tactics employed...
CTT Report Hub
#ParsedReport #CompletenessMedium 05-01-2025 Living off the Land : The Mechanics of Remote Template Injection Attack https://www.cyfirma.com/research/living-off-the-land-the-mechanics-of-remote-template-injection-attack Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается технология удаленной атаки с использованием шаблонов, которая использует функциональность шаблонов Microsoft Word для доставки вредоносных данных, обхода средств контроля безопасности и выполнения вредоносных макросов. Это подчеркивает эффективность этого метода в кампаниях по борьбе с фишингом и привлечении таких хакерских групп, как APT28 и FIN7. В тексте подчеркивается необходимость того, чтобы организации повышали безопасность электронной почты, отключали удаленную загрузку шаблонов, информировали сотрудников о рисках фишинга и проявляли бдительность в отношении новых хакеров, чтобы снизить риски, связанные с такими передовыми методами атаки.
-----
CYFIRMA фокусируется на информировании о хакерах и тактике, используемой злоумышленниками, и в недавнем отчете рассматривается удаленное внедрение шаблонов в качестве метода атаки. Этот метод использует функциональность шаблонов Microsoft Word для доставки вредоносной информации в обход традиционных средств контроля безопасности. Встраивая ссылку на вредоносный шаблон в документ Word, злоумышленники могут выполнить код в системе жертвы, не вызывая подозрений. Эта атака эффективна в кампаниях фишинга, когда доверие используется для выполнения вредоносных макросов. Используя форматы документов Microsoft Office, злоумышленники могут использовать файлы Office как оружие для взлома систем, уделяя особое внимание удаленному запуску шаблонов, содержащих вредоносный контент.
Злоумышленники используют различные методы для взлома документов Microsoft Office, обычно используя социальную инженерию, чтобы обманом заставить жертву открыть вредоносные вложения. Внедрение форматов Office Open XML (OOXML) позволило злоумышленникам встраивать ресурсы в документы, что делает их уязвимыми для использования в качестве оружия. Макросы Office, специально созданные для автоматизации задач, также могут быть использованы злоумышленниками для доступа к системным ресурсам и выполнения дальнейших этапов атаки. В ответ злоумышленники применили метод удаленного внедрения шаблонов, который заключается в создании документа Word, который при открытии извлекает вредоносный шаблон с удаленного сервера, что приводит к выполнению вредоносных макросов.
Размещая вредоносные файлы шаблонов Word на удаленных серверах и встраивая в них вредоносные макросы, злоумышленники могут избежать обнаружения средствами защиты и выполнить код в системах жертв. Этот метод маскирует вредоносные действия в кажущихся безобидными документах Word, позволяя злоумышленникам использовать законные функциональные возможности, обходя традиционные средства защиты. Известные хакеры, в том числе группы APT, такие как FIN7, APT28, TA505, APT40 и другие, использовали удаленное внедрение шаблонов для развертывания продвинутых вредоносных программ и выполнения вредоносных макросов, что приводило к утечке данных и финансовым потерям. Эти атаки подчеркивают необходимость того, чтобы организации сохраняли бдительность в отношении появляющихся хакеров и применяли упреждающие меры безопасности для снижения рисков.
Технология удаленного внедрения шаблонов демонстрирует инновационные стратегии, используемые хакерами для доставки вредоносной информации с помощью, казалось бы, безобидных документов. Для противодействия этим угрозам организациям рекомендуется отключить удаленную загрузку шаблонов, усилить фильтры безопасности электронной почты и информировать сотрудников о рисках фишинга. Мониторинг известных APT-групп и их тактики с использованием анализа угроз может дать важную информацию для защиты от сложных атак. Внедряя проактивные меры защиты и оставаясь в курсе появляющихся хакеров, организации могут укрепить свои позиции в области кибербезопасности и снизить влияние удаленного внедрения шаблонов и аналогичных методов атаки на их инфраструктуру безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается технология удаленной атаки с использованием шаблонов, которая использует функциональность шаблонов Microsoft Word для доставки вредоносных данных, обхода средств контроля безопасности и выполнения вредоносных макросов. Это подчеркивает эффективность этого метода в кампаниях по борьбе с фишингом и привлечении таких хакерских групп, как APT28 и FIN7. В тексте подчеркивается необходимость того, чтобы организации повышали безопасность электронной почты, отключали удаленную загрузку шаблонов, информировали сотрудников о рисках фишинга и проявляли бдительность в отношении новых хакеров, чтобы снизить риски, связанные с такими передовыми методами атаки.
-----
CYFIRMA фокусируется на информировании о хакерах и тактике, используемой злоумышленниками, и в недавнем отчете рассматривается удаленное внедрение шаблонов в качестве метода атаки. Этот метод использует функциональность шаблонов Microsoft Word для доставки вредоносной информации в обход традиционных средств контроля безопасности. Встраивая ссылку на вредоносный шаблон в документ Word, злоумышленники могут выполнить код в системе жертвы, не вызывая подозрений. Эта атака эффективна в кампаниях фишинга, когда доверие используется для выполнения вредоносных макросов. Используя форматы документов Microsoft Office, злоумышленники могут использовать файлы Office как оружие для взлома систем, уделяя особое внимание удаленному запуску шаблонов, содержащих вредоносный контент.
Злоумышленники используют различные методы для взлома документов Microsoft Office, обычно используя социальную инженерию, чтобы обманом заставить жертву открыть вредоносные вложения. Внедрение форматов Office Open XML (OOXML) позволило злоумышленникам встраивать ресурсы в документы, что делает их уязвимыми для использования в качестве оружия. Макросы Office, специально созданные для автоматизации задач, также могут быть использованы злоумышленниками для доступа к системным ресурсам и выполнения дальнейших этапов атаки. В ответ злоумышленники применили метод удаленного внедрения шаблонов, который заключается в создании документа Word, который при открытии извлекает вредоносный шаблон с удаленного сервера, что приводит к выполнению вредоносных макросов.
Размещая вредоносные файлы шаблонов Word на удаленных серверах и встраивая в них вредоносные макросы, злоумышленники могут избежать обнаружения средствами защиты и выполнить код в системах жертв. Этот метод маскирует вредоносные действия в кажущихся безобидными документах Word, позволяя злоумышленникам использовать законные функциональные возможности, обходя традиционные средства защиты. Известные хакеры, в том числе группы APT, такие как FIN7, APT28, TA505, APT40 и другие, использовали удаленное внедрение шаблонов для развертывания продвинутых вредоносных программ и выполнения вредоносных макросов, что приводило к утечке данных и финансовым потерям. Эти атаки подчеркивают необходимость того, чтобы организации сохраняли бдительность в отношении появляющихся хакеров и применяли упреждающие меры безопасности для снижения рисков.
Технология удаленного внедрения шаблонов демонстрирует инновационные стратегии, используемые хакерами для доставки вредоносной информации с помощью, казалось бы, безобидных документов. Для противодействия этим угрозам организациям рекомендуется отключить удаленную загрузку шаблонов, усилить фильтры безопасности электронной почты и информировать сотрудников о рисках фишинга. Мониторинг известных APT-групп и их тактики с использованием анализа угроз может дать важную информацию для защиты от сложных атак. Внедряя проактивные меры защиты и оставаясь в курсе появляющихся хакеров, организации могут укрепить свои позиции в области кибербезопасности и снизить влияние удаленного внедрения шаблонов и аналогичных методов атаки на их инфраструктуру безопасности.
#ParsedReport #CompletenessLow
05-01-2025
New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits
https://www.secureblink.com/cyber-security-news/new-playfulghost-malware-uses-phishing-keylogging-and-kernel-exploits
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Playfulghost
Gh0st_rat
Seo_poisoning_technique
Dllsearchorder_hijacking_technique
Mimikatz_tool
Boostwave
Terminator_tool
Byovd_technique
Gh0stgambit
Donut
Geo:
Russian, Chinese, North korean
ChatGPT TTPs:
T1056, T1113, T1059, T1566, T1189, T1547, T1574, T1562, T1068, T1018, have more...
IOCs:
File: 1
Soft:
LetsVPN, curl, Telegram, Sogou, Google Chrome, Windows Security, Windows Defender Application Control
05-01-2025
New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits
https://www.secureblink.com/cyber-security-news/new-playfulghost-malware-uses-phishing-keylogging-and-kernel-exploits
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Playfulghost
Gh0st_rat
Seo_poisoning_technique
Dllsearchorder_hijacking_technique
Mimikatz_tool
Boostwave
Terminator_tool
Byovd_technique
Gh0stgambit
Donut
Geo:
Russian, Chinese, North korean
ChatGPT TTPs:
do not use without manual checkT1056, T1113, T1059, T1566, T1189, T1547, T1574, T1562, T1068, T1018, have more...
IOCs:
File: 1
Soft:
LetsVPN, curl, Telegram, Sogou, Google Chrome, Windows Security, Windows Defender Application Control
Secureblink
New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits
PLAYFULGHOST malware targets users with keylogging, screen capture, and kernel-level exploits. Learn how it spreads and how to protect against it
CTT Report Hub
#ParsedReport #CompletenessLow 05-01-2025 New PLAYFULGHOST Malware Uses Phishing, Keylogging & Kernel Exploits https://www.secureblink.com/cyber-security-news/new-playfulghost-malware-uses-phishing-keylogging-and-kernel-exploits Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа PLAYFULGHOST - это очень сложная угроза, нацеленная на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Он обладает общими функциональными возможностями с Gh0st RAT, фокусируясь на сборе информации с помощью различных методов, таких как фишинговые электронные письма и взлом VPN-приложений. Вредоносное ПО ускользает от обнаружения и закрепляется в зараженных системах, а хакеры умело обходят механизмы безопасности, используя уязвимости. Специалистам по кибербезопасности рекомендуется использовать передовые решения для обеспечения безопасности, блокировать уязвимые драйверы и быть в курсе событий, чтобы снизить риски, связанные с распространением передовых вредоносных программ, таких как PLAYFULGHOST.
-----
Вредоносная программа PLAYFULGHOST - это сложная разновидность, которая нацелена на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Она обладает общими функциональными возможностями с Gh0st RAT, что представляет серьезную угрозу безопасности. Основной целью PLAYFULGHOST является сбор информации, который достигается с помощью таких методов, как фишинговые электронные письма, SEO-атаки и взлом законных VPN-приложений. Векторы атак включают фишинговые электронные письма с вложениями, замаскированными под файлы изображений, и троянские версии популярных VPN-приложений. Вредоносная программа уклоняется от обнаружения, используя перехват порядка поиска DLL-файлов и стороннюю загрузку для запуска вредоносных DLL-файлов в памяти.
PLAYFULGHOST сохраняет работоспособность в зараженных системах с помощью различных механизмов, обеспечивая свою активность даже после перезагрузки. Он проводит обширный сбор информации, записывая нажатия клавиш, делая скриншоты, записывая аудио, похищая системные метаданные и собирая данные из различных учетных записей и продуктов безопасности. Кроме того, вредоносная программа может сбрасывать дополнительную полезную нагрузку, скрывать записи реестра, файлы и процессы, а также отключать средства защиты. Ее конкретные цели указывают на то, что она нацелена на китайскоязычных пользователей Windows, что совпадает с предыдущими атаками, распространяющими Gh0st RAT.
хакеры, стоящие за PLAYFULGHOST, умеют обходить продвинутые механизмы безопасности, используя уязвимости в драйверах оборудования для получения доступа на уровне ядра. Атаки BYOVD, использующие уязвимости в уязвимых драйверах, использовались такими группами, как Lazarus Group и группы программ-вымогателей, для отключения средств безопасности и повышения привилегий. Инструмент Terminator, используемый операторами PLAYFULGHOST, можно приобрести по относительно низкой цене на форумах по киберпреступности. Корпорация Майкрософт предприняла шаги по защите уязвимых драйверов и устранению эксплойтов BYOVD с помощью блокировок и дополнительных мер безопасности.
Обнаружение PLAYFULGHOST подчеркивает сложность современных кибератак. Чтобы снизить риски, специалисты по кибербезопасности должны использовать решения EDR/XDR и блокировать уязвимые драйверы, включив список заблокированных драйверов Microsoft. Постоянное информирование о возникающих угрозах и внедрение комплексных стратегий защиты имеют решающее значение для снижения подверженности передовым вредоносным кампаниям. Организации должны активно внедрять новейшие технологии безопасности и передовые методы защиты от появляющихся хакеров, таких как PLAYFULGHOST.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа PLAYFULGHOST - это очень сложная угроза, нацеленная на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Он обладает общими функциональными возможностями с Gh0st RAT, фокусируясь на сборе информации с помощью различных методов, таких как фишинговые электронные письма и взлом VPN-приложений. Вредоносное ПО ускользает от обнаружения и закрепляется в зараженных системах, а хакеры умело обходят механизмы безопасности, используя уязвимости. Специалистам по кибербезопасности рекомендуется использовать передовые решения для обеспечения безопасности, блокировать уязвимые драйверы и быть в курсе событий, чтобы снизить риски, связанные с распространением передовых вредоносных программ, таких как PLAYFULGHOST.
-----
Вредоносная программа PLAYFULGHOST - это сложная разновидность, которая нацелена на пользователей с помощью кейлоггинга, захвата экрана и эксплойтов на уровне ядра. Она обладает общими функциональными возможностями с Gh0st RAT, что представляет серьезную угрозу безопасности. Основной целью PLAYFULGHOST является сбор информации, который достигается с помощью таких методов, как фишинговые электронные письма, SEO-атаки и взлом законных VPN-приложений. Векторы атак включают фишинговые электронные письма с вложениями, замаскированными под файлы изображений, и троянские версии популярных VPN-приложений. Вредоносная программа уклоняется от обнаружения, используя перехват порядка поиска DLL-файлов и стороннюю загрузку для запуска вредоносных DLL-файлов в памяти.
PLAYFULGHOST сохраняет работоспособность в зараженных системах с помощью различных механизмов, обеспечивая свою активность даже после перезагрузки. Он проводит обширный сбор информации, записывая нажатия клавиш, делая скриншоты, записывая аудио, похищая системные метаданные и собирая данные из различных учетных записей и продуктов безопасности. Кроме того, вредоносная программа может сбрасывать дополнительную полезную нагрузку, скрывать записи реестра, файлы и процессы, а также отключать средства защиты. Ее конкретные цели указывают на то, что она нацелена на китайскоязычных пользователей Windows, что совпадает с предыдущими атаками, распространяющими Gh0st RAT.
хакеры, стоящие за PLAYFULGHOST, умеют обходить продвинутые механизмы безопасности, используя уязвимости в драйверах оборудования для получения доступа на уровне ядра. Атаки BYOVD, использующие уязвимости в уязвимых драйверах, использовались такими группами, как Lazarus Group и группы программ-вымогателей, для отключения средств безопасности и повышения привилегий. Инструмент Terminator, используемый операторами PLAYFULGHOST, можно приобрести по относительно низкой цене на форумах по киберпреступности. Корпорация Майкрософт предприняла шаги по защите уязвимых драйверов и устранению эксплойтов BYOVD с помощью блокировок и дополнительных мер безопасности.
Обнаружение PLAYFULGHOST подчеркивает сложность современных кибератак. Чтобы снизить риски, специалисты по кибербезопасности должны использовать решения EDR/XDR и блокировать уязвимые драйверы, включив список заблокированных драйверов Microsoft. Постоянное информирование о возникающих угрозах и внедрение комплексных стратегий защиты имеют решающее значение для снижения подверженности передовым вредоносным кампаниям. Организации должны активно внедрять новейшие технологии безопасности и передовые методы защиты от появляющихся хакеров, таких как PLAYFULGHOST.
👍1
#ParsedReport #CompletenessHigh
06-01-2025
EAGERBEE, with updated and novel components, targets the Middle East
https://securelist.com/eagerbee-backdoor/115175
Report completeness: High
Actors/Campaigns:
Coughingdown
Threats:
Eagerbee
Dll_hijacking_technique
Proxylogon_exploit
Netstat_tool
Victims:
Isps, Governmental entities, Organizations
Industry:
Telco
Geo:
Japanese, Asian, Asia, Middle east
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1055, T1059, T1012, T1105, T1027.002, T1573.001, T1190
IOCs:
File: 10
IP: 10
Path: 4
Registry: 1
Hash: 7
Domain: 2
Soft:
remote desktop services, Windows remote access, Active Directory Domain Services
Algorithms:
md5, xor, rc4, zip
Win API:
NetBIOS, SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, CreateProcessW, CreateProcessAsUserW, LoadLibraryW, SeAuditPrivilege, decompress, have more...
Languages:
powershell
06-01-2025
EAGERBEE, with updated and novel components, targets the Middle East
https://securelist.com/eagerbee-backdoor/115175
Report completeness: High
Actors/Campaigns:
Coughingdown
Threats:
Eagerbee
Dll_hijacking_technique
Proxylogon_exploit
Netstat_tool
Victims:
Isps, Governmental entities, Organizations
Industry:
Telco
Geo:
Japanese, Asian, Asia, Middle east
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1055, T1059, T1012, T1105, T1027.002, T1573.001, T1190
IOCs:
File: 10
IP: 10
Path: 4
Registry: 1
Hash: 7
Domain: 2
Soft:
remote desktop services, Windows remote access, Active Directory Domain Services
Algorithms:
md5, xor, rc4, zip
Win API:
NetBIOS, SeDebugPrivilege, SeBackupPrivilege, SeRestorePrivilege, SeTakeOwnershipPrivilege, CreateProcessW, CreateProcessAsUserW, LoadLibraryW, SeAuditPrivilege, decompress, have more...
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-01-2025 EAGERBEE, with updated and novel components, targets the Middle East https://securelist.com/eagerbee-backdoor/115175 Report completeness: High Actors/Campaigns: Coughingdown Threats: Eagerbee Dll_hijacking_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в исследовании и анализе бэкдора EAGERBEE, который был внедрен в различных организациях на Ближнем Востоке и в Восточной Азии. Бэкдор включает в себя такие компоненты, как сервисный инжектор и плагины для выполнения команд, изучения файловых систем, управления сетевыми подключениями и взаимодействия с сервером управления (C2). Выявлены связи между ИГЕРБИ и группой "Кашингдаун", указывающие на возможную связь между этими двумя угрозами. Скрытый дизайн бэкдора, интеграция с обычной работой системы и использование уязвимостей, таких как ProxyLogon, создают проблемы для обнаружения и устранения последствий, подчеркивая важность своевременного исправления для защиты сетей.
-----
Расследование бэкдора EAGERBEE выявило его использование интернет-провайдерами и правительственными организациями на Ближнем Востоке, что привело к появлению новых компонентов для вредоносной деятельности. Примечательно, что был обнаружен сервисный инжектор для внедрения бэкдора в работающую службу, а также дополнительные плагины, позволяющие выполнять различные операции, такие как выполнение команд, изучение файловых систем и управление сетевыми подключениями. Плагины были разделены на группы, включающие Plugin Orchestrator, Управление файловой системой, Менеджер удаленного доступа, исследование процессов, список сетевых подключений и управление сервисами.
Сервисный инжектор с именем "tsvipsrv.dll" нацелен на процесс обслуживания тем, записывая байты бэкдора вместе с кодом-заглушкой, чтобы распаковать их и ввести в память сервисного процесса. Сам бэкдор с именем "dllloader1x64.dll" собирает системную информацию и взаимодействует с сервером управления (C2), при этом конфигурации либо хранятся в файле, либо жестко закодированы в двоичном формате.
В Восточной Азии EAGERBEE был обнаружен в организациях, взломанных с помощью уязвимости ProxyLogon на серверах Exchange, что привело к развертыванию вредоносных веб-оболочек и злоупотреблению законными службами Windows, такими как MSDTC, IKEEXT и SessionEnv, для загрузки бэкдора. Загрузчик библиотек DLL, выполняемых этими службами, облегчил загрузку бэкдора EAGERBEE в память. Были выявлены связи между бэкдором EAGERBEE и группой CoughingDown, в частности, из-за совпадения кода и использования IP-адресов C2 совместно с образцами CoughingDown, что указывает на возможную связь между двумя угрозами.
Резидентная память EAGERBEE повышает ее скрытность, позволяя обходить традиционные решения безопасности, внедряя вредоносный код в законные процессы и выполняя его во время сеансов пользователя. Способность вредоносного ПО легко интегрироваться в обычные системные операции создает проблемы для обнаружения и анализа. Использование уязвимости ProxyLogon в качестве исходного вектора доступа при атаках в Восточной Азии подчеркивает важность своевременного исправления для защиты сетей от несанкционированного доступа.
Склонность к последовательному созданию сервисов с помощью веб-оболочек для выполнения как бэкдора EAGERBEE, так и основного модуля CoughingDown, а также дублирование в доменах C2 позволяют со средней степенью достоверности оценить связь бэкдора EAGERBEE с хакерской группой CoughingDown. Однако сохраняется неопределенность в отношении первоначального источника заражения и конкретной группы, ответственной за внедрение бэкдора EAGERBEE на Ближнем Востоке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в исследовании и анализе бэкдора EAGERBEE, который был внедрен в различных организациях на Ближнем Востоке и в Восточной Азии. Бэкдор включает в себя такие компоненты, как сервисный инжектор и плагины для выполнения команд, изучения файловых систем, управления сетевыми подключениями и взаимодействия с сервером управления (C2). Выявлены связи между ИГЕРБИ и группой "Кашингдаун", указывающие на возможную связь между этими двумя угрозами. Скрытый дизайн бэкдора, интеграция с обычной работой системы и использование уязвимостей, таких как ProxyLogon, создают проблемы для обнаружения и устранения последствий, подчеркивая важность своевременного исправления для защиты сетей.
-----
Расследование бэкдора EAGERBEE выявило его использование интернет-провайдерами и правительственными организациями на Ближнем Востоке, что привело к появлению новых компонентов для вредоносной деятельности. Примечательно, что был обнаружен сервисный инжектор для внедрения бэкдора в работающую службу, а также дополнительные плагины, позволяющие выполнять различные операции, такие как выполнение команд, изучение файловых систем и управление сетевыми подключениями. Плагины были разделены на группы, включающие Plugin Orchestrator, Управление файловой системой, Менеджер удаленного доступа, исследование процессов, список сетевых подключений и управление сервисами.
Сервисный инжектор с именем "tsvipsrv.dll" нацелен на процесс обслуживания тем, записывая байты бэкдора вместе с кодом-заглушкой, чтобы распаковать их и ввести в память сервисного процесса. Сам бэкдор с именем "dllloader1x64.dll" собирает системную информацию и взаимодействует с сервером управления (C2), при этом конфигурации либо хранятся в файле, либо жестко закодированы в двоичном формате.
В Восточной Азии EAGERBEE был обнаружен в организациях, взломанных с помощью уязвимости ProxyLogon на серверах Exchange, что привело к развертыванию вредоносных веб-оболочек и злоупотреблению законными службами Windows, такими как MSDTC, IKEEXT и SessionEnv, для загрузки бэкдора. Загрузчик библиотек DLL, выполняемых этими службами, облегчил загрузку бэкдора EAGERBEE в память. Были выявлены связи между бэкдором EAGERBEE и группой CoughingDown, в частности, из-за совпадения кода и использования IP-адресов C2 совместно с образцами CoughingDown, что указывает на возможную связь между двумя угрозами.
Резидентная память EAGERBEE повышает ее скрытность, позволяя обходить традиционные решения безопасности, внедряя вредоносный код в законные процессы и выполняя его во время сеансов пользователя. Способность вредоносного ПО легко интегрироваться в обычные системные операции создает проблемы для обнаружения и анализа. Использование уязвимости ProxyLogon в качестве исходного вектора доступа при атаках в Восточной Азии подчеркивает важность своевременного исправления для защиты сетей от несанкционированного доступа.
Склонность к последовательному созданию сервисов с помощью веб-оболочек для выполнения как бэкдора EAGERBEE, так и основного модуля CoughingDown, а также дублирование в доменах C2 позволяют со средней степенью достоверности оценить связь бэкдора EAGERBEE с хакерской группой CoughingDown. Однако сохраняется неопределенность в отношении первоначального источника заражения и конкретной группы, ответственной за внедрение бэкдора EAGERBEE на Ближнем Востоке.
#ParsedReport #CompletenessLow
06-01-2025
Black Basta s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware
https://socradar.io/black-basta-deploying-zbot-darkgate-bespoke-malware
Report completeness: Low
Threats:
Blackbasta
Zeus
Darkgate
Anydesk_tool
Microsoft_quick_assist_tool
Teamviewer_tool
Credential_stealing_technique
Process_hollowing_technique
Pid_spoofing_technique
Credential_harvesting_technique
Industry:
Healthcare, Energy, Financial
TTPs:
IOCs:
IP: 24
Soft:
Microsoft Teams
06-01-2025
Black Basta s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware
https://socradar.io/black-basta-deploying-zbot-darkgate-bespoke-malware
Report completeness: Low
Threats:
Blackbasta
Zeus
Darkgate
Anydesk_tool
Microsoft_quick_assist_tool
Teamviewer_tool
Credential_stealing_technique
Process_hollowing_technique
Pid_spoofing_technique
Credential_harvesting_technique
Industry:
Healthcare, Energy, Financial
TTPs:
IOCs:
IP: 24
Soft:
Microsoft Teams
SOCRadar® Cyber Intelligence Inc.
Black Basta’s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware
This latest campaign underscores their tactical evolution, leveraging malware payloads like Zbot and DarkGate, and bespoke tools to infiltrate...
CTT Report Hub
#ParsedReport #CompletenessLow 06-01-2025 Black Basta s Tactical Evolution: Deploying Zbot, DarkGate, and Bespoke Malware https://socradar.io/black-basta-deploying-zbot-darkgate-bespoke-malware Report completeness: Low Threats: Blackbasta Zeus Darkgate…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Black Basta - это крупная группа программ-вымогателей, которая постоянно совершенствует свою тактику взлома систем защиты организаций, используя передовые методы социальной инженерии, сложные вредоносные программы и специальные инструменты для проникновения в системы в различных секторах. В настоящее время деятельность группы нацелена на такие отрасли, как здравоохранение, финансы, производство и национальная безопасность, что требует от организаций подготовки к более совершенным и целенаправленным кибератакам. В нем подчеркивается важность реализации многоуровневой стратегии безопасности для борьбы с этими развивающимися угрозами и подчеркивается необходимость в проактивной защите и использовании таких инструментов, как SOCRadar, для разведки и защиты от хакеров.
-----
Black Basta - крупная группа программ-вымогателей, известная своей постоянно развивающейся тактикой взлома систем защиты организаций, использующая передовые методы социальной инженерии, сложные вредоносные программы, такие как Zbot и DarkGate, а также специальные инструменты для разрушительных атак.
Последняя кампания группы нацелена на различные сектора, включая здравоохранение, финансы, производство и национальную безопасность, с помощью таких методов, как фишинговые электронные письма, выдача себя за сотрудников ИТ-службы поддержки Microsoft Teams и использование средств удаленного доступа для проникновения в системы.
В арсенале вредоносных программ Black Basta есть Zbot для кражи учетных данных, DarkGate для вредоносных действий и выполнения программ-вымогателей, а также специальные инструменты, адаптированные для конкретных сред, которые опираются на передовые методы уклонения, такие как скрытие полезной нагрузки и использование законных платформ и QR-кодов для обхода мер безопасности.
Кампания охватывает несколько секторов, подчеркивая необходимость внедрения организациями многоуровневой стратегии обеспечения безопасности, которая включает в себя ключевые меры по предотвращению использования наблюдаемых методов в ходе кампании.
Чтобы противостоять растущей сложности Black Basta, организациям рекомендуется внедрять проактивные средства защиты, использовать такие инструменты, как SOCRadar для сбора информации о хакерах, защиты от цифровых рисков и возможности управления поверхностями атак, для отслеживания злоумышленников, обнаружения попыток олицетворения и защиты уязвимых активов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Black Basta - это крупная группа программ-вымогателей, которая постоянно совершенствует свою тактику взлома систем защиты организаций, используя передовые методы социальной инженерии, сложные вредоносные программы и специальные инструменты для проникновения в системы в различных секторах. В настоящее время деятельность группы нацелена на такие отрасли, как здравоохранение, финансы, производство и национальная безопасность, что требует от организаций подготовки к более совершенным и целенаправленным кибератакам. В нем подчеркивается важность реализации многоуровневой стратегии безопасности для борьбы с этими развивающимися угрозами и подчеркивается необходимость в проактивной защите и использовании таких инструментов, как SOCRadar, для разведки и защиты от хакеров.
-----
Black Basta - крупная группа программ-вымогателей, известная своей постоянно развивающейся тактикой взлома систем защиты организаций, использующая передовые методы социальной инженерии, сложные вредоносные программы, такие как Zbot и DarkGate, а также специальные инструменты для разрушительных атак.
Последняя кампания группы нацелена на различные сектора, включая здравоохранение, финансы, производство и национальную безопасность, с помощью таких методов, как фишинговые электронные письма, выдача себя за сотрудников ИТ-службы поддержки Microsoft Teams и использование средств удаленного доступа для проникновения в системы.
В арсенале вредоносных программ Black Basta есть Zbot для кражи учетных данных, DarkGate для вредоносных действий и выполнения программ-вымогателей, а также специальные инструменты, адаптированные для конкретных сред, которые опираются на передовые методы уклонения, такие как скрытие полезной нагрузки и использование законных платформ и QR-кодов для обхода мер безопасности.
Кампания охватывает несколько секторов, подчеркивая необходимость внедрения организациями многоуровневой стратегии обеспечения безопасности, которая включает в себя ключевые меры по предотвращению использования наблюдаемых методов в ходе кампании.
Чтобы противостоять растущей сложности Black Basta, организациям рекомендуется внедрять проактивные средства защиты, использовать такие инструменты, как SOCRadar для сбора информации о хакерах, защиты от цифровых рисков и возможности управления поверхностями атак, для отслеживания злоумышленников, обнаружения попыток олицетворения и защиты уязвимых активов.