CTT Report Hub
3.43K subscribers
9.97K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 CERT-AGID Computer Emergency Response TeamAGID. Analysis of a Lumma Stealer Campaign with Fake CAPTCHA Conducted Through Compromised Italian Dominoes https://cert-agid.gov.it/news/analisi-di-una-campagna-lumma…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
аналитики hacker intelligence обнаружили, что вредоносная программа Lumma Stealer использует поддельные капчи для обмана жертв и распространения своей вредоносной информации. Вредоносная программа распространялась через взломанные домены и нацеливалась на пользователей в системах MS Windows, заставляя их выполнять сценарий PowerShell. Несмотря на сложность скрипта и способность обходить механизмы обнаружения, аналитики смогли расшифровать его с помощью ключа XOR и фрагмента кода на Python, в конечном итоге обнаружив, что исполняемый файл представляет собой саму вредоносную программу Lumma Stealer. Кроме того, вредоносная программа использует профили сообщества Steam для доменов серверов управления, что позволяет осуществлять фильтрацию конфиденциальной информации и облегчает общение со злоумышленниками для обновления кодов и загрузки файлов.
-----

Злоумышленник Lumma Stealer недавно применил новую тактику, используя поддельные капчи, чтобы обмануть ничего не подозревающих жертв и распространить свое вредоносное ПО. В ходе кампании, за которой CERT-AGID следил в октябре 2024 года, отдельным лицам рассылались ложные предупреждения об уязвимостях безопасности в их репозиториях на GitHub. Затем они были перенаправлены на сомнительную ссылку, при нажатии на которую им предоставлялась сфабрикованная капча с инструкцией скопировать и запустить скрипт PowerShell с помощью функции WIN+R (Выполнить). Это действие привело к проникновению вредоносной программы Lumma Stealer в системы жертв.

Недавно CERT-AGID выявил итальянский домен, использующий устаревшую версию CMS WordPress, который был взломан с целью распространения вредоносной программы Lumma Stealer. Изучив исходный код взломанного домена, аналитики обнаружили скрытно внедренный JavaScript-скрипт в кодировке Base64. Этот скрипт был разработан для генерации вводящей в заблуждение CAPTCHA, специально предназначенной для пользователей, работающих в системах MS Windows. Следуя инструкциям, содержащимся в CAPTCHA, жертвы непреднамеренно запускали скрипт PowerShell, отвечающий за загрузку и выполнение удаленного файла. Этот скрипт PowerShell, получивший название filesh, представлял собой скрипт размером 10 МБ, содержащий около 22 000 строк кода.

Несмотря на то, что были предприняты попытки проанализировать скрипт filesh онлайн в среде "песочницы", результаты оказались неубедительными из-за способности скрипта обходить механизмы обнаружения и потребовали ручной проверки. Ключевой ключ XOR ($GdFsODSAO), связанный с переменной$GdFsODSAO, был получен в результате переназначения переменных в сегменте кода длиной 18 000 строк. Этот ключ исключения, называемый AMSI_RESULT_NOT_DETECTED, указывает на то, что содержимое не было помечено антивирусным программным обеспечением как вредоносное или подозрительное через интерфейс AMSI.

Для декодирования содержимого с помощью ключа XOR был разработан фрагмент кода на Python, позволяющий выполнять расшифровку внутри функции (fdsjnh). Выполнение этой функции вернуло другой скрипт PowerShell объемом 2 МБ, содержащий строку в кодировке Base64, присвоенную переменной ($a). При расшифровке этой строки был обнаружен исполняемый файл (EXE), который оказался самой вредоносной программой Lumma Stealer.

Кроме того, вредоносная программа Lumma Stealer продолжает использовать профиль сообщества Steam в рамках своей деятельности. В профиле указаны серверные домены с кодировкой ROT15 (C2), которые используются вредоносной программой для утечки таких данных, как учетные данные, финансовая информация и личные данные. Более того, эти серверы C2 служат точками связи для получения обновлений о новых кодах для выполнения и дополнительных файлах для загрузки злоумышленниками, стоящими за Lumma Stealer. Наличие зашифрованных данных C2 в профиле сообщества Steam иллюстрирует многогранный подход, применяемый Lumma Stealer для поддержания своей вредоносной активности и обхода механизмов обнаружения.
CTT Report Hub
#ParsedReport #CompletenessLow 14-01-2025 Beware of distribution of batch file (*.cmd) malware ModiLoader (DBatLoader) that exploits MS Windows Compression Header (CAB) https://asec.ahnlab.com/ko/85732 Report completeness: Low Threats: Dbatloader ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что ModiLoader (DBatLoader) - это сложная вредоносная программа, которая использует уникальные методы, такие как использование сжатого формата заголовка CAB, для маскировки и уклонения от обнаружения решениями безопасности. В тексте подчеркивается растущая изощренность хакеров и важность поддержания бдительности и обновления мер безопасности для защиты от продвинутых вредоносных программ, таких как ModiLoader.
-----

ModiLoader (DBatLoader) - это сложная вредоносная программа, которая, как недавно было обнаружено, распространяется через заказы на покупку (POs). Отличительной особенностью этой вредоносной программы является ее уникальный подход - хотя она маскируется под расширение *.cmd (пакетный файл), на самом деле это вредоносная программа типа загрузчика, которая использует формат сжатого заголовка CAB как для создания, так и для выполнения вредоносного кода.

Один из известных методов уклонения, используемых злоумышленником, заключается в изменении заголовка вложения, чтобы избежать обнаружения средствами защиты почты. Хотя подтвержденный сжатый файл выглядит как обычный CAB-файл с волшебным заголовком MSCF, есть подозрение, что злоумышленник вставил PNG (заголовок файла изображений) в начало файла. Это может быть попыткой обойти механизмы фильтрации файлов или избежать автоматического сканирования файлов в сжатом архиве.

При распаковке сжатого файла исследователи обнаружили смесь допустимых файлов изображений и вредоносных пакетных файлов (*.cmd), созданных в формате сжатия MS Windows (CAB). Такое сочетание кажущегося безобидным контента с вредоносными скриптами является хитроумной тактикой, позволяющей обмануть системы безопасности и ускользнуть от внимания традиционных методов обнаружения.

Использование пакетных файлов для доставки вредоносных программ не является чем-то новым, но инновационное использование формата CAB для сокрытия и выполнения вредоносной полезной нагрузки демонстрирует растущую изощренность хакеров. Используя нюансы форматов файлов и заголовков, хакеры могут запутать свою деятельность и увеличить вероятность успешного проникновения в целевые системы.

Этот метод атаки подчеркивает важность сохранения бдительности и актуализации мер безопасности. Организации должны быть осведомлены об изменении тактики, применяемой хакерами, и постоянно адаптировать свои средства защиты для противодействия возникающим угрозам. Оставаясь информированными и активно применяя методы обеспечения кибербезопасности, предприятия могут повысить свою устойчивость к передовым вредоносным программам, таким как ModiLoader, и защитить свои конфиденциальные данные и системы от компрометации.
#ParsedReport #CompletenessMedium
14-01-2025

One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks

https://unit42.paloaltonetworks.com/graph-neural-networks

Report completeness: Medium

Actors/Campaigns:
Carbanak
Gamaredon
Ta569

Threats:
16shop_tool
Spear-phishing_technique
Prolific_puma
Fastflux_technique
Erica
Socgholish_loader

Industry:
Financial

Geo:
Israel, Spain, Dominican republic, Korea, Middle east, Mexico, Canada, Thailand, Japan, Italy, Paraguay, Russian, Greece, Singapore, Germany, Kenya, Switzerland, Ukraine, Pakistan, Panama, Ireland, South africa, Asia, India, Russia, Dominican, Australia

ChatGPT TTPs:
do not use without manual check
T1090, T1071, T1203, T1589

IOCs:
Domain: 109
File: 1
IP: 2

Algorithms:
zip

Languages:
javascript

Links:
have more...
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-09-25-IOCs-for-domains-spoofing-Deribit.txt
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-08-07-domains-impersonating-postal-services.txt
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-04-30-examples-of-web-skimmers.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks https://unit42.paloaltonetworks.com/graph-neural-networks Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста сосредоточена на важности автоматизированных методов сводки в аналитической информации об угрозах, особенно при активном выявлении и детектировании вредоносной инфраструктуры и действий. В статье рассматривается использование сетевых сканеров, графических нейронных сетей и передовых платформ безопасности для выявления угроз, обнаружения вредоносных доменов и атрибуции действий хакеров. В нем освещаются тактики и методы уклонения, используемые хакерами, такие как ротация доменов, фишинговые наборы и услуги общего хостинга, а также подчеркивается важность тщательного анализа, выходящего за рамки отдельных показателей, для понимания взаимосвязей и закономерностей в деятельности хакеров. Представлены тематические исследования, иллюстрирующие распространенность различных вредоносных кампаний, нацеленных на различные сектора по всему миру, и эволюцию тактики, используемой киберпреступниками для того, чтобы избежать обнаружения.
-----

Особое внимание уделяется автоматизированному повороту для расширения возможностей обнаружения угроз с акцентом на использование сетевого сканера и графической нейронной сети (GNN) для обнаружения.

Palo Alto Networks обеспечивает защиту с помощью расширенной фильтрации URL-адресов и расширенной защиты DNS для упреждающего поиска угроз.

хакеры злоупотребляют законными продуктами, такими как Advanced IP Scanner, для распространения вредоносного ПО, не проверяя подлинность программного обеспечения.

хакеры используют такие тактики, как регистрация нескольких совместно размещенных доменов, ротация по ним и создание прочных связей между старыми и новыми доменами.

Фишинговые наборы - это распространенные инструменты, используемые преступниками для создания фишинговых сайтов, выдающих себя за законные бренды, которые часто используются в нескольких доменах.

В качестве примера можно привести сеть, выдающую себя за почтовые службы по всему миру, с взаимосвязанными доменами и повторно используемыми IP-адресами, чтобы избежать обнаружения.

Кампания веб-скиммера была нацелена на коммерческие сайты, использующие вредоносный JavaScript-код на стороне клиента для кражи конфиденциальных данных.

На момент анализа авторство кампании web skimmer оставалось неясным.

Фишинговая кампания, нацеленная на банковские и финансовые услуги по всему миру, охватывала тысячи доменов на более чем 5600 IP-адресах и использовала инфраструктуру общего хостинга.
#ParsedReport #CompletenessMedium
14-01-2025

An X-Labs Guide to Ransomware and How it Works

https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work

Report completeness: Medium

Threats:
Maze
Shadow_copies_delete_technique

Industry:
Critical_infrastructure

Geo:
African

ChatGPT TTPs:
do not use without manual check
T1059.005, T1112, T1486, T1027, T1059.001

IOCs:
File: 11
IP: 1
Command: 1
Registry: 1
Hash: 6
Email: 2
Url: 2

Algorithms:
aes

Win API:
CreateToolhelp32Snapshot, SleepEx, BCryptGenRandom, RegCloseKey, IsDebuggerPresent, CreateThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 An X-Labs Guide to Ransomware and How it Works https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work Report completeness: Medium Threats: Maze Shadow_copies_delete_technique Industry: Critical_infrastructure…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, их меняющейся тактике и методах, а также в важности внедрения надежных мер кибербезопасности для защиты от этих вредоносных действий.
-----

Чтобы глубже разобраться в механике атак программ-вымогателей, команда X-team решила опубликовать подробный пост в блоге, иллюстрирующий работу такой атаки. В статье рассказывается об атаке, напоминающей версию программы-вымогателя Maze, которая обычно распространяется с помощью вложений на VBScript, рассылаемых по электронной почте. В этой атаке для блокировки файлов используются методы шифрования AES, в результате чего к зашифрованным файлам добавляются случайные расширения и уведомление о требовании выкупа. Процесс атаки включает в себя создание определенных папок, загрузку вредоносных исполняемых файлов, таких как Crawl.exe и Bootxr.exe с определенного IP-адреса, и их выполнение с помощью команд PowerShell перед удалением любых компрометирующих улик.

Дальнейший анализ программы-вымогателя позволяет глубже понять ее действия. При тщательном изучении строк в исполняемом файле выявляется вредоносный импорт и подозрительные команды, указывающие на его вредоносный характер. Вредоносная программа использует многопоточные возможности для ускорения процесса шифрования, создавая множество потоков при выполнении. Кроме того, программа-вымогатель запрограммирована на удаление резервных копий файлов Windows с помощью запутанных команд, чтобы предотвратить легкое восстановление файлов после шифрования. Примечательно, что программа-вымогатель выборочно шифрует файлы, такие как фотографии, видео и документы, оставляя исполняемые файлы и библиотеки динамической компоновки (DLL-библиотеки) нетронутыми, чтобы обеспечить нарушение функциональности системы.

Эта программа-вымогатель демонстрирует параллели с поведением программы-вымогателя Maze, которая распространялась в период с 2019 по 2020 год. Обычно атака начинается с вредоносного вложения VBScript, замаскированного под приманку в электронном письме. После выполнения VBScript запускает ряд действий, включая загрузку майнера и файла программы-вымогателя в фоновом режиме. Важно отметить, что программа-вымогатель быстро шифрует важные данные в системе, помещая инструкции по расшифровке в каждую уязвимую папку и подпапку с требованием выкупа, чтобы разблокировать файлы. Кроме того, программа-вымогатель генерирует текстовый файл с именем Decryptfiles.txt, который помогает жертвам в процессе оплаты выкупа.
#ParsedReport #CompletenessLow
14-01-2025

Deep Dive Into a Linux Rootkit Malware

https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware

Report completeness: Low

Victims:
Ivanti system

ChatGPT TTPs:
do not use without manual check
T1014, T1036.005

IOCs:
File: 1
Hash: 3

Soft:
Linux, Ivanti

Algorithms:
base64, sha256, xor

Functions:
init_module, nf_register_hook, proc_create_data, queue_work_on, kthread_create_on_node, wake_up_process, call_usermodehelper, copy_to_user, strcmp, fork, have more...

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 14-01-2025 Deep Dive Into a Linux Rootkit Malware https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware Report completeness: Low Victims: Ivanti system ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что кибератака с использованием руткита под названием "sysinitd" была развернута в целевой системе с помощью скрипта под названием "Install.sh", что привело к постоянному запуску вредоносного ПО во время запуска системы. Дальнейший анализ выявил механизмы работы руткита, включая перехват входящего сетевого трафика, сокрытие его вредоносной природы и выполнение команд с правами root. Был разработан скрипт на Python для имитации контроля злоумышленника над скомпрометированной системой, демонстрирующий удаленное выполнение команд. Руткит устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, фокусируясь на "NF_INET_PRE_ROUTING`.
-----

В сообщении в блоге обсуждается кибератака, в ходе которой удаленный злоумышленник развернул руткит с именем "sysinitd.ko" и двоичный файл пользовательского пространства с именем "sysinitd" в целевой системе, запустив сценарий оболочки с именем "Install.sh`. Чтобы обеспечить постоянство, записи для руткита были добавлены в определенные файлы в системе, чтобы вредоносное ПО загружалось во время запуска системы. Скрипт "install.sh" также устанавливает объект, доступный для общего доступа "sysinitd.so" по умолчанию в каталоге `/usr/share/empty/`.

Дальнейший анализ, проведенный командой FGIR, показал, что в скомпрометированной системе Ivanti в папке "/usr/share/empty/" были обнаружены два вредоносных файла, одним из которых был модуль руткит-ядра с именем "sysinitd.ko" (также известный как "sysinitd.so `). FortiGuard провела детальный анализ этой вредоносной программы-руткита, выявив ее механизмы перехвата входящего сетевого трафика, инициализацию вредоносного файла в пользовательском пространстве, методы взаимодействия с руткит-модулем и общие цели вредоносной программы.

В файле руткита перечислены различные варианты номеров перехватов и их соответствующие описания, в которых основное внимание уделяется обработке входящего TCP-трафика путем перехвата пакетов IPv4. Выдавая себя за программу bash с вводящим в заблуждение названием процесса "bash", процесс "sysinitd" скрывает свою вредоносную природу, что затрудняет его обнаружение системными администраторами. Этот процесс способен выполнять команды с правами root в скомпрометированной системе посредством взаимодействия между вредоносным модулем ядра ("sysinitd.ko") и дочерним процессом ("sysinitd - /bin/sh`).

Анализ также показал, что родительский процесс руткита действует как демоноподобный процесс, управляющий задачами, связанными с дочерним процессом, такими как его запуск, перезапуск и завершение. Для имитации контроля злоумышленника над взломанной системой Linux был разработан скрипт на языке Python, позволяющий удаленно выполнять различные команды. Используя этот скрипт, можно наблюдать за взаимодействием и результатами выполнения команд, как показано на скриншоте Wireshark, показывающем данные о трафике.

Анализ в основном сосредоточен на поведении вредоносного ПО-руткита, подробно описывая, как модуль ядра устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, устанавливая перехват на `NF_INET_PRE_ROUTING`.
#ParsedReport #CompletenessHigh
14-01-2025

Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations

https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations

Report completeness: High

Actors/Campaigns:
Double_tap (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostwriter (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Hatvibe
Cherryspy
Zebrocy
Lolbin_technique

Victims:
Ministry of foreign affairs of the republic of kazakhstan, Kazakhstan president, Kazakhstan embassy in afghanistan, Kazakhstan embassy in belgium, Ministry of defense of the kyrgyz republic, Ukraine's scientific research institution

Industry:
Energy, Nuclear_power, Military, Maritime, Ngo, Education, Government, Transport

Geo:
Asian, Uzbekistan, Ukrainian, Belgium, Ukraine, Germany, German, Russian, French, Kyrgyzstan, Moscow, India, Korea, France, Afghanistan, Taiwan, Turkmenistan, China, Tajikistan, New york, Chinese, Kazakhstan, Israel, Russia, Asia, Mongolia

ChatGPT TTPs:
do not use without manual check
T1059.005, T1204.001, T1036.004, T1053.005, T1193

IOCs:
File: 12
Hash: 18
Registry: 1
Path: 1
Domain: 3
IP: 2

Soft:
Microsoft Word, Windows registry, Microsoft Office

Algorithms:
xor, exhibit, md5

Languages:
php, python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-01-2025 Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном анализе кампании кибершпионажа, нацеленной на Центральную Азию, в частности на Казахстан, проводимой с помощью системы вторжения UAC-0063, которая имеет сходство с хорошо известным APT28. Кампания предполагает использование служебных документов Министерства иностранных дел Казахстана для сбора стратегической разведывательной информации о дипломатических и экономических отношениях в регионе с акцентом на поддержание российского влияния.
-----

В тексте описывается кампания кибершпионажа, нацеленная на Центральную Азию, в частности на Казахстан, проводимая с помощью системы взлома UAC-0063, которая имеет сходство с хорошо известной APT28. Кампания предполагает использование поддельных служебных документов Министерства иностранных дел Казахстана для сбора стратегической информации о дипломатических и экономических отношениях в регионе.

UAC-0063 действует по меньшей мере с 2021 года, а его деятельность, впервые выявленная CERT-UA в апреле 2023 года, была нацелена на такие страны, как Украина, Израиль и Индия, а также страны Центральной Азии, включая Казахстан. Программа "Вторжение" ориентирована на сбор разведывательной информации в различных секторах, таких как правительство, дипломатия, НПО, научные круги, энергетика и оборона, в первую очередь в Украине, Центральной Азии и Восточной Европе. Более поздние отчеты за 2024 год показали, что UAC-0063 нацелен на украинские научно-исследовательские учреждения с помощью новых вредоносных программ под названием HATVIBE и CHERRYSPY.

Цепочка заражения двойным нажатием, наблюдаемая в документах Word для подводной охоты, включает вредоносные макросы, встроенные в документы Office, которые приводят к запуску вредоносных программ-бэкдоров, таких как HATVIBE и CHERRYSPY. Цель кампании - собрать стратегическую и экономическую информацию об отношениях Казахстана со странами Западной и Центральной Азии, чтобы сохранить влияние России в регионе. Метод позволяет обойти меры безопасности, изменяя настройки безопасности и создавая постоянные запланированные задачи.

В тексте подчеркивается геополитический контекст, предполагающий, что кампания кибершпионажа может быть связана со стратегическими интересами России в сохранении влияния в Центральной Азии, включая Казахстан. Недавние события в Казахстане, такие как более тесные связи с западными державами и экономическое партнерство с такими странами, как Монголия и Афганистан, делают его ключевой мишенью для сбора разведывательных данных.

Кампания, получившая название UAC-0063 и потенциально связанная с APT28, демонстрирует сходство с кампаниями Zebrocy, проводившимися в государствах Центральной Азии в период с 2015 по 2020 год. Использование схожих методов и виктимологии наводит на мысль о связи между UAC-0063 и APT28. В ходе оценки делается вывод о том, что кампания направлена на обеспечение соответствия интересов Казахстана интересам России при одновременном противодействии влиянию других держав в регионе.
На CISOCLUB теперь публикуются 📝отчёты по киберугрозам от ООО «Технологии киберугроз»

CISOCLUB запускает новый формат 📊аналитики по киберугрозам: теперь ежедневно на сайте будут публиковаться отчёты из платформы CTT Report Hub, разработанной компанией ООО «Технологии киберугроз» (бренд RST Cloud Russia).


Эти отчёты представляют собой актуальную и обогащённую информацию о киберугрозах, собранную из более чем 100 источников. Материалы переводятся на русский язык, проходят обработку, нормализацию, семантический анализ, что делает данные более доступными и понятными.

Благодаря интеграции сайта cisoclub.ru с CTT Report Hub отчёты публикуются автоматически ежедневно. Каждый отчёт содержит описание угроз и рекомендации для снижения рисков, что делает эти материалы ценным ресурсом для специалистов по информационной безопасности.

Почему это важно для рынка кибербезопасности
Современные киберугрозы становятся всё сложнее и динамичнее. Компании, особенно малый и средний бизнес, часто не имеют доступа к качественным аналитическим данным для выстраивания эффективной стратегии защиты.

Николай Арефьев, CEO ООО «Технологии киберугроз» отметил:
«Сегодня компаниям крайне важно выстраивать стратегию Cyber Threat Intelligence (CTI) на основе актуальной и проверенной информации. Наша концепция Community Driven CTI основывается на использовании открытых данных, которые мы нормализуем, обогащаем и представляем в удобной форме. Это позволяет организациям любого размера оперативно адаптироваться к новым вызовам и снижать риски атак. Мы рады, что благодаря сотрудничеству с CISOCLUB эти данные станут ещё более доступными для специалистов ИБ-отрасли».

Антон Ленский, CEO CISOCLUB:
«Рынок информационной безопасности нуждается в надёжных и оперативных данных о киберугрозах. Публикация отчётов из CTT Report Hub на cisoclub.ru — это шаг к созданию единого центра знаний для российских специалистов. Это сотрудничество поможет компаниям эффективнее противостоять современным угрозам».

Ознакомиться с отчётами можно здесь.
🔥4👍2😱1🎉1
#ParsedReport #CompletenessLow
15-01-2025

Authentication bypass in Node.js websocket module

https://www.fortiguard.com/psirt/FG-IR-24-535

Report completeness: Low

IOCs:
IP: 5

Soft:
Node.js
#ParsedReport #CompletenessLow
15-01-2025

AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI

https://blog.xlab.qianxin.com/large-scale-botnet-airashi

Report completeness: Low

Actors/Campaigns:
Meow

Threats:
Airashi
Aisuru
Kitty_socks5_tool
Fodcha
Go_proxisdk_tool

Victims:
Steam, Perfect world

Geo:
Poland, China, Russia, Usa

CVEs:
CVE-2022-3573 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<15.5.7, <15.6.4, <15.7.2)

CVE-2023-28771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel atp100 firmware (<5.36)

CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7 firmware (le15.03.06.44_cn)

CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)

CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)

CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-44149 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nexxtsolutions amp300 firmware (42.103.1.5095, 80.103.2.5045)

CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)

CVE-2022-40005 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intelbras wifiber 120ac inmesh firmware (<1.1-220826)

CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960 firmware (1.3.1)


ChatGPT TTPs:
do not use without manual check
T1048, T1572, T1071, T1105, T0810, T1190, T1078.003

IOCs:
File: 3
Hash: 8
IP: 1

Soft:
Steam, kitty, twitter, Telegram, Discord, curl

Algorithms:
sha1, chacha20, hmac, rc4, base64

Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.com