CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
14-01-2025

One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks

https://unit42.paloaltonetworks.com/graph-neural-networks

Report completeness: Medium

Actors/Campaigns:
Carbanak
Gamaredon
Ta569

Threats:
16shop_tool
Spear-phishing_technique
Prolific_puma
Fastflux_technique
Erica
Socgholish_loader

Industry:
Financial

Geo:
Israel, Spain, Dominican republic, Korea, Middle east, Mexico, Canada, Thailand, Japan, Italy, Paraguay, Russian, Greece, Singapore, Germany, Kenya, Switzerland, Ukraine, Pakistan, Panama, Ireland, South africa, Asia, India, Russia, Dominican, Australia

ChatGPT TTPs:
do not use without manual check
T1090, T1071, T1203, T1589

IOCs:
Domain: 109
File: 1
IP: 2

Algorithms:
zip

Languages:
javascript

Links:
have more...
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-09-25-IOCs-for-domains-spoofing-Deribit.txt
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-08-07-domains-impersonating-postal-services.txt
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-04-30-examples-of-web-skimmers.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks https://unit42.paloaltonetworks.com/graph-neural-networks Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста сосредоточена на важности автоматизированных методов сводки в аналитической информации об угрозах, особенно при активном выявлении и детектировании вредоносной инфраструктуры и действий. В статье рассматривается использование сетевых сканеров, графических нейронных сетей и передовых платформ безопасности для выявления угроз, обнаружения вредоносных доменов и атрибуции действий хакеров. В нем освещаются тактики и методы уклонения, используемые хакерами, такие как ротация доменов, фишинговые наборы и услуги общего хостинга, а также подчеркивается важность тщательного анализа, выходящего за рамки отдельных показателей, для понимания взаимосвязей и закономерностей в деятельности хакеров. Представлены тематические исследования, иллюстрирующие распространенность различных вредоносных кампаний, нацеленных на различные сектора по всему миру, и эволюцию тактики, используемой киберпреступниками для того, чтобы избежать обнаружения.
-----

Особое внимание уделяется автоматизированному повороту для расширения возможностей обнаружения угроз с акцентом на использование сетевого сканера и графической нейронной сети (GNN) для обнаружения.

Palo Alto Networks обеспечивает защиту с помощью расширенной фильтрации URL-адресов и расширенной защиты DNS для упреждающего поиска угроз.

хакеры злоупотребляют законными продуктами, такими как Advanced IP Scanner, для распространения вредоносного ПО, не проверяя подлинность программного обеспечения.

хакеры используют такие тактики, как регистрация нескольких совместно размещенных доменов, ротация по ним и создание прочных связей между старыми и новыми доменами.

Фишинговые наборы - это распространенные инструменты, используемые преступниками для создания фишинговых сайтов, выдающих себя за законные бренды, которые часто используются в нескольких доменах.

В качестве примера можно привести сеть, выдающую себя за почтовые службы по всему миру, с взаимосвязанными доменами и повторно используемыми IP-адресами, чтобы избежать обнаружения.

Кампания веб-скиммера была нацелена на коммерческие сайты, использующие вредоносный JavaScript-код на стороне клиента для кражи конфиденциальных данных.

На момент анализа авторство кампании web skimmer оставалось неясным.

Фишинговая кампания, нацеленная на банковские и финансовые услуги по всему миру, охватывала тысячи доменов на более чем 5600 IP-адресах и использовала инфраструктуру общего хостинга.
#ParsedReport #CompletenessMedium
14-01-2025

An X-Labs Guide to Ransomware and How it Works

https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work

Report completeness: Medium

Threats:
Maze
Shadow_copies_delete_technique

Industry:
Critical_infrastructure

Geo:
African

ChatGPT TTPs:
do not use without manual check
T1059.005, T1112, T1486, T1027, T1059.001

IOCs:
File: 11
IP: 1
Command: 1
Registry: 1
Hash: 6
Email: 2
Url: 2

Algorithms:
aes

Win API:
CreateToolhelp32Snapshot, SleepEx, BCryptGenRandom, RegCloseKey, IsDebuggerPresent, CreateThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 An X-Labs Guide to Ransomware and How it Works https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work Report completeness: Medium Threats: Maze Shadow_copies_delete_technique Industry: Critical_infrastructure…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, их меняющейся тактике и методах, а также в важности внедрения надежных мер кибербезопасности для защиты от этих вредоносных действий.
-----

Чтобы глубже разобраться в механике атак программ-вымогателей, команда X-team решила опубликовать подробный пост в блоге, иллюстрирующий работу такой атаки. В статье рассказывается об атаке, напоминающей версию программы-вымогателя Maze, которая обычно распространяется с помощью вложений на VBScript, рассылаемых по электронной почте. В этой атаке для блокировки файлов используются методы шифрования AES, в результате чего к зашифрованным файлам добавляются случайные расширения и уведомление о требовании выкупа. Процесс атаки включает в себя создание определенных папок, загрузку вредоносных исполняемых файлов, таких как Crawl.exe и Bootxr.exe с определенного IP-адреса, и их выполнение с помощью команд PowerShell перед удалением любых компрометирующих улик.

Дальнейший анализ программы-вымогателя позволяет глубже понять ее действия. При тщательном изучении строк в исполняемом файле выявляется вредоносный импорт и подозрительные команды, указывающие на его вредоносный характер. Вредоносная программа использует многопоточные возможности для ускорения процесса шифрования, создавая множество потоков при выполнении. Кроме того, программа-вымогатель запрограммирована на удаление резервных копий файлов Windows с помощью запутанных команд, чтобы предотвратить легкое восстановление файлов после шифрования. Примечательно, что программа-вымогатель выборочно шифрует файлы, такие как фотографии, видео и документы, оставляя исполняемые файлы и библиотеки динамической компоновки (DLL-библиотеки) нетронутыми, чтобы обеспечить нарушение функциональности системы.

Эта программа-вымогатель демонстрирует параллели с поведением программы-вымогателя Maze, которая распространялась в период с 2019 по 2020 год. Обычно атака начинается с вредоносного вложения VBScript, замаскированного под приманку в электронном письме. После выполнения VBScript запускает ряд действий, включая загрузку майнера и файла программы-вымогателя в фоновом режиме. Важно отметить, что программа-вымогатель быстро шифрует важные данные в системе, помещая инструкции по расшифровке в каждую уязвимую папку и подпапку с требованием выкупа, чтобы разблокировать файлы. Кроме того, программа-вымогатель генерирует текстовый файл с именем Decryptfiles.txt, который помогает жертвам в процессе оплаты выкупа.
#ParsedReport #CompletenessLow
14-01-2025

Deep Dive Into a Linux Rootkit Malware

https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware

Report completeness: Low

Victims:
Ivanti system

ChatGPT TTPs:
do not use without manual check
T1014, T1036.005

IOCs:
File: 1
Hash: 3

Soft:
Linux, Ivanti

Algorithms:
base64, sha256, xor

Functions:
init_module, nf_register_hook, proc_create_data, queue_work_on, kthread_create_on_node, wake_up_process, call_usermodehelper, copy_to_user, strcmp, fork, have more...

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 14-01-2025 Deep Dive Into a Linux Rootkit Malware https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware Report completeness: Low Victims: Ivanti system ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что кибератака с использованием руткита под названием "sysinitd" была развернута в целевой системе с помощью скрипта под названием "Install.sh", что привело к постоянному запуску вредоносного ПО во время запуска системы. Дальнейший анализ выявил механизмы работы руткита, включая перехват входящего сетевого трафика, сокрытие его вредоносной природы и выполнение команд с правами root. Был разработан скрипт на Python для имитации контроля злоумышленника над скомпрометированной системой, демонстрирующий удаленное выполнение команд. Руткит устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, фокусируясь на "NF_INET_PRE_ROUTING`.
-----

В сообщении в блоге обсуждается кибератака, в ходе которой удаленный злоумышленник развернул руткит с именем "sysinitd.ko" и двоичный файл пользовательского пространства с именем "sysinitd" в целевой системе, запустив сценарий оболочки с именем "Install.sh`. Чтобы обеспечить постоянство, записи для руткита были добавлены в определенные файлы в системе, чтобы вредоносное ПО загружалось во время запуска системы. Скрипт "install.sh" также устанавливает объект, доступный для общего доступа "sysinitd.so" по умолчанию в каталоге `/usr/share/empty/`.

Дальнейший анализ, проведенный командой FGIR, показал, что в скомпрометированной системе Ivanti в папке "/usr/share/empty/" были обнаружены два вредоносных файла, одним из которых был модуль руткит-ядра с именем "sysinitd.ko" (также известный как "sysinitd.so `). FortiGuard провела детальный анализ этой вредоносной программы-руткита, выявив ее механизмы перехвата входящего сетевого трафика, инициализацию вредоносного файла в пользовательском пространстве, методы взаимодействия с руткит-модулем и общие цели вредоносной программы.

В файле руткита перечислены различные варианты номеров перехватов и их соответствующие описания, в которых основное внимание уделяется обработке входящего TCP-трафика путем перехвата пакетов IPv4. Выдавая себя за программу bash с вводящим в заблуждение названием процесса "bash", процесс "sysinitd" скрывает свою вредоносную природу, что затрудняет его обнаружение системными администраторами. Этот процесс способен выполнять команды с правами root в скомпрометированной системе посредством взаимодействия между вредоносным модулем ядра ("sysinitd.ko") и дочерним процессом ("sysinitd - /bin/sh`).

Анализ также показал, что родительский процесс руткита действует как демоноподобный процесс, управляющий задачами, связанными с дочерним процессом, такими как его запуск, перезапуск и завершение. Для имитации контроля злоумышленника над взломанной системой Linux был разработан скрипт на языке Python, позволяющий удаленно выполнять различные команды. Используя этот скрипт, можно наблюдать за взаимодействием и результатами выполнения команд, как показано на скриншоте Wireshark, показывающем данные о трафике.

Анализ в основном сосредоточен на поведении вредоносного ПО-руткита, подробно описывая, как модуль ядра устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, устанавливая перехват на `NF_INET_PRE_ROUTING`.
#ParsedReport #CompletenessHigh
14-01-2025

Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations

https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations

Report completeness: High

Actors/Campaigns:
Double_tap (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostwriter (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Hatvibe
Cherryspy
Zebrocy
Lolbin_technique

Victims:
Ministry of foreign affairs of the republic of kazakhstan, Kazakhstan president, Kazakhstan embassy in afghanistan, Kazakhstan embassy in belgium, Ministry of defense of the kyrgyz republic, Ukraine's scientific research institution

Industry:
Energy, Nuclear_power, Military, Maritime, Ngo, Education, Government, Transport

Geo:
Asian, Uzbekistan, Ukrainian, Belgium, Ukraine, Germany, German, Russian, French, Kyrgyzstan, Moscow, India, Korea, France, Afghanistan, Taiwan, Turkmenistan, China, Tajikistan, New york, Chinese, Kazakhstan, Israel, Russia, Asia, Mongolia

ChatGPT TTPs:
do not use without manual check
T1059.005, T1204.001, T1036.004, T1053.005, T1193

IOCs:
File: 12
Hash: 18
Registry: 1
Path: 1
Domain: 3
IP: 2

Soft:
Microsoft Word, Windows registry, Microsoft Office

Algorithms:
xor, exhibit, md5

Languages:
php, python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-01-2025 Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном анализе кампании кибершпионажа, нацеленной на Центральную Азию, в частности на Казахстан, проводимой с помощью системы вторжения UAC-0063, которая имеет сходство с хорошо известным APT28. Кампания предполагает использование служебных документов Министерства иностранных дел Казахстана для сбора стратегической разведывательной информации о дипломатических и экономических отношениях в регионе с акцентом на поддержание российского влияния.
-----

В тексте описывается кампания кибершпионажа, нацеленная на Центральную Азию, в частности на Казахстан, проводимая с помощью системы взлома UAC-0063, которая имеет сходство с хорошо известной APT28. Кампания предполагает использование поддельных служебных документов Министерства иностранных дел Казахстана для сбора стратегической информации о дипломатических и экономических отношениях в регионе.

UAC-0063 действует по меньшей мере с 2021 года, а его деятельность, впервые выявленная CERT-UA в апреле 2023 года, была нацелена на такие страны, как Украина, Израиль и Индия, а также страны Центральной Азии, включая Казахстан. Программа "Вторжение" ориентирована на сбор разведывательной информации в различных секторах, таких как правительство, дипломатия, НПО, научные круги, энергетика и оборона, в первую очередь в Украине, Центральной Азии и Восточной Европе. Более поздние отчеты за 2024 год показали, что UAC-0063 нацелен на украинские научно-исследовательские учреждения с помощью новых вредоносных программ под названием HATVIBE и CHERRYSPY.

Цепочка заражения двойным нажатием, наблюдаемая в документах Word для подводной охоты, включает вредоносные макросы, встроенные в документы Office, которые приводят к запуску вредоносных программ-бэкдоров, таких как HATVIBE и CHERRYSPY. Цель кампании - собрать стратегическую и экономическую информацию об отношениях Казахстана со странами Западной и Центральной Азии, чтобы сохранить влияние России в регионе. Метод позволяет обойти меры безопасности, изменяя настройки безопасности и создавая постоянные запланированные задачи.

В тексте подчеркивается геополитический контекст, предполагающий, что кампания кибершпионажа может быть связана со стратегическими интересами России в сохранении влияния в Центральной Азии, включая Казахстан. Недавние события в Казахстане, такие как более тесные связи с западными державами и экономическое партнерство с такими странами, как Монголия и Афганистан, делают его ключевой мишенью для сбора разведывательных данных.

Кампания, получившая название UAC-0063 и потенциально связанная с APT28, демонстрирует сходство с кампаниями Zebrocy, проводившимися в государствах Центральной Азии в период с 2015 по 2020 год. Использование схожих методов и виктимологии наводит на мысль о связи между UAC-0063 и APT28. В ходе оценки делается вывод о том, что кампания направлена на обеспечение соответствия интересов Казахстана интересам России при одновременном противодействии влиянию других держав в регионе.
На CISOCLUB теперь публикуются 📝отчёты по киберугрозам от ООО «Технологии киберугроз»

CISOCLUB запускает новый формат 📊аналитики по киберугрозам: теперь ежедневно на сайте будут публиковаться отчёты из платформы CTT Report Hub, разработанной компанией ООО «Технологии киберугроз» (бренд RST Cloud Russia).


Эти отчёты представляют собой актуальную и обогащённую информацию о киберугрозах, собранную из более чем 100 источников. Материалы переводятся на русский язык, проходят обработку, нормализацию, семантический анализ, что делает данные более доступными и понятными.

Благодаря интеграции сайта cisoclub.ru с CTT Report Hub отчёты публикуются автоматически ежедневно. Каждый отчёт содержит описание угроз и рекомендации для снижения рисков, что делает эти материалы ценным ресурсом для специалистов по информационной безопасности.

Почему это важно для рынка кибербезопасности
Современные киберугрозы становятся всё сложнее и динамичнее. Компании, особенно малый и средний бизнес, часто не имеют доступа к качественным аналитическим данным для выстраивания эффективной стратегии защиты.

Николай Арефьев, CEO ООО «Технологии киберугроз» отметил:
«Сегодня компаниям крайне важно выстраивать стратегию Cyber Threat Intelligence (CTI) на основе актуальной и проверенной информации. Наша концепция Community Driven CTI основывается на использовании открытых данных, которые мы нормализуем, обогащаем и представляем в удобной форме. Это позволяет организациям любого размера оперативно адаптироваться к новым вызовам и снижать риски атак. Мы рады, что благодаря сотрудничеству с CISOCLUB эти данные станут ещё более доступными для специалистов ИБ-отрасли».

Антон Ленский, CEO CISOCLUB:
«Рынок информационной безопасности нуждается в надёжных и оперативных данных о киберугрозах. Публикация отчётов из CTT Report Hub на cisoclub.ru — это шаг к созданию единого центра знаний для российских специалистов. Это сотрудничество поможет компаниям эффективнее противостоять современным угрозам».

Ознакомиться с отчётами можно здесь.
🔥4👍2😱1🎉1
#ParsedReport #CompletenessLow
15-01-2025

Authentication bypass in Node.js websocket module

https://www.fortiguard.com/psirt/FG-IR-24-535

Report completeness: Low

IOCs:
IP: 5

Soft:
Node.js
#ParsedReport #CompletenessLow
15-01-2025

AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI

https://blog.xlab.qianxin.com/large-scale-botnet-airashi

Report completeness: Low

Actors/Campaigns:
Meow

Threats:
Airashi
Aisuru
Kitty_socks5_tool
Fodcha
Go_proxisdk_tool

Victims:
Steam, Perfect world

Geo:
Poland, China, Russia, Usa

CVEs:
CVE-2022-3573 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<15.5.7, <15.6.4, <15.7.2)

CVE-2023-28771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel atp100 firmware (<5.36)

CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7 firmware (le15.03.06.44_cn)

CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)

CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)

CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-44149 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nexxtsolutions amp300 firmware (42.103.1.5095, 80.103.2.5045)

CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)

CVE-2022-40005 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intelbras wifiber 120ac inmesh firmware (<1.1-220826)

CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960 firmware (1.3.1)


ChatGPT TTPs:
do not use without manual check
T1048, T1572, T1071, T1105, T0810, T1190, T1078.003

IOCs:
File: 3
Hash: 8
IP: 1

Soft:
Steam, kitty, twitter, Telegram, Discord, curl

Algorithms:
sha1, chacha20, hmac, rc4, base64

Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.com
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2025 AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI https://blog.xlab.qianxin.com/large-scale…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о кибератаке, проводимой несколькими волнами группой ботнетов, нацеленных на геймеров, с акцентом на эволюцию и возможности ботнета под названием AIRASHI, его методы атаки, цели, распространение, инфраструктуру и варианты, демонстрирующие прогресс по сравнению с его предшественником AISURU и эскалацию в хакерских способностях и изощренности.
-----

В августе 2024 года кибератака с участием ботнета AISURU была направлена против геймеров на серверах Steam и Perfect World в 13 регионах одновременно.

Атака возобновилась в октябре под названием AIRASHI, используя уязвимость cnPilot 0DAY в Cambium Networks и используя надежное шифрование и возможности DDoS-атак.

AIRASHI распространяется через уязвимости, такие как слабые пароли NDAY и TELNET, и постоянно развивается, выпуская обновленные версии, поддерживающие прокси-сервисы и выполнение системных команд.

Операторы ботнетов демонстрируют свои возможности в социальных сетях, привлекают сторонние сервисы для проверки и обеспечивают стабильную скорость атаки в диапазоне от 1 до 3 Тбит/с.

AIRASHI атакует различные отрасли промышленности по всему миру, уделяя особое внимание таким странам, как Китай, Соединенные Штаты, Польша и Россия, ежедневно атакуя несколько сотен целей.

Другой вариант, Kitty, появился в октябре 2024 года с усовершенствованиями сетевого протокола и включением прокси-сервера socks5 для связи C2.

Методы сбора данных C2 со временем эволюционировали, используя шифрование для извлечения IP-адресов и портов с помощью шифрования base64 и chacha20, а также новую структуру команд.

Примеры AIRASHI включают в себя варианты, ориентированные на DDoS-атаки, инструмент прокси-сервера и версии, реализующие возможности прокси-сервера с частными протоколами, при этом все они сохраняют сходство в методах дешифрования с использованием RC4 и 16-байтовых ключей.

AIRASHI представляет собой усовершенствованную версию AISURU, демонстрирующую значительное расширение возможностей и изощренности хакеров.
#ParsedReport #CompletenessHigh
15-01-2025

RELEVANT - CURRENT - ACTIONABLE

https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them

Report completeness: High

Actors/Campaigns:
Luna_moth
Karakurt
Phantom_dev
Steal-it
Carbanak

Threats:
Blacksuit_ransomware
Aresloader
Lumma_stealer
Royal_ransomware
Ryuk
Conti
Quantum_locker
Blackcat
Lockbit
Mount_locker
Dagon_locker
Akira_ransomware
Emotet
Anubis
Bazarbackdoor
Supply_chain_technique
Proxynotshell_vuln
Clop
Blackseo_technique
Trickbot
Qakbot
Cobalt_strike
Gazavat
Zeon
Blackbasta
Revil
Trick3
Heavens_gate_technique
Redline_stealer
Zenpak
Sefnit
Artemis
Waledac
Mimikatz_tool
Netscan_tool
Pchunter_tool
Rubeus_tool
Minodo
Nemesisproject
Gmer_tool
Powertool_tool

Victims:
Cdk global, Kadokawa, Niconico, City of dallas, Costa rica, New jersey municipality, High-profile u.s. companies, Tech companies

Industry:
Energy

Geo:
Latam, Russian, Latin american, Asian, Russia, Costa rica

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1090, T1558, T1027

IOCs:
File: 11
Domain: 2
Hash: 16
IP: 4
Email: 5

Soft:
Twitter, Apache Log4j, MOVEit, Telegram, Windows Defender, PROXIFIER, SOFTPERFECT NETWORK SCANNER, Active Directory, winscp, VIRTUALBOX, have more...

Algorithms:
xor, aes

Languages:
powershell, java, python

Platforms:
arm, intel

Links:
https://github.com/EvilBytecode/GoDefender
have more...
https://github.com/GhostPack/Rubeus
https://github.com/ParrotSec/mimikatz