#ParsedReport #CompletenessMedium
14-01-2025
One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks
https://unit42.paloaltonetworks.com/graph-neural-networks
Report completeness: Medium
Actors/Campaigns:
Carbanak
Gamaredon
Ta569
Threats:
16shop_tool
Spear-phishing_technique
Prolific_puma
Fastflux_technique
Erica
Socgholish_loader
Industry:
Financial
Geo:
Israel, Spain, Dominican republic, Korea, Middle east, Mexico, Canada, Thailand, Japan, Italy, Paraguay, Russian, Greece, Singapore, Germany, Kenya, Switzerland, Ukraine, Pakistan, Panama, Ireland, South africa, Asia, India, Russia, Dominican, Australia
ChatGPT TTPs:
T1090, T1071, T1203, T1589
IOCs:
Domain: 109
File: 1
IP: 2
Algorithms:
zip
Languages:
javascript
Links:
have more...
14-01-2025
One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks
https://unit42.paloaltonetworks.com/graph-neural-networks
Report completeness: Medium
Actors/Campaigns:
Carbanak
Gamaredon
Ta569
Threats:
16shop_tool
Spear-phishing_technique
Prolific_puma
Fastflux_technique
Erica
Socgholish_loader
Industry:
Financial
Geo:
Israel, Spain, Dominican republic, Korea, Middle east, Mexico, Canada, Thailand, Japan, Italy, Paraguay, Russian, Greece, Singapore, Germany, Kenya, Switzerland, Ukraine, Pakistan, Panama, Ireland, South africa, Asia, India, Russia, Dominican, Australia
ChatGPT TTPs:
do not use without manual checkT1090, T1071, T1203, T1589
IOCs:
Domain: 109
File: 1
IP: 2
Algorithms:
zip
Languages:
javascript
Links:
have more...
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-09-25-IOCs-for-domains-spoofing-Deribit.txthttps://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-08-07-domains-impersonating-postal-services.txthttps://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-04-30-examples-of-web-skimmers.txtUnit 42
One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks
Graph neural networks aid in analyzing domains linked to known attack indicators, effectively uncovering new malicious domains and cybercrime campaigns.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 One Step Ahead in Cyber Hide-and-Seek: Automating Malicious Infrastructure Discovery With Graph Neural Networks https://unit42.paloaltonetworks.com/graph-neural-networks Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста сосредоточена на важности автоматизированных методов сводки в аналитической информации об угрозах, особенно при активном выявлении и детектировании вредоносной инфраструктуры и действий. В статье рассматривается использование сетевых сканеров, графических нейронных сетей и передовых платформ безопасности для выявления угроз, обнаружения вредоносных доменов и атрибуции действий хакеров. В нем освещаются тактики и методы уклонения, используемые хакерами, такие как ротация доменов, фишинговые наборы и услуги общего хостинга, а также подчеркивается важность тщательного анализа, выходящего за рамки отдельных показателей, для понимания взаимосвязей и закономерностей в деятельности хакеров. Представлены тематические исследования, иллюстрирующие распространенность различных вредоносных кампаний, нацеленных на различные сектора по всему миру, и эволюцию тактики, используемой киберпреступниками для того, чтобы избежать обнаружения.
-----
Особое внимание уделяется автоматизированному повороту для расширения возможностей обнаружения угроз с акцентом на использование сетевого сканера и графической нейронной сети (GNN) для обнаружения.
Palo Alto Networks обеспечивает защиту с помощью расширенной фильтрации URL-адресов и расширенной защиты DNS для упреждающего поиска угроз.
хакеры злоупотребляют законными продуктами, такими как Advanced IP Scanner, для распространения вредоносного ПО, не проверяя подлинность программного обеспечения.
хакеры используют такие тактики, как регистрация нескольких совместно размещенных доменов, ротация по ним и создание прочных связей между старыми и новыми доменами.
Фишинговые наборы - это распространенные инструменты, используемые преступниками для создания фишинговых сайтов, выдающих себя за законные бренды, которые часто используются в нескольких доменах.
В качестве примера можно привести сеть, выдающую себя за почтовые службы по всему миру, с взаимосвязанными доменами и повторно используемыми IP-адресами, чтобы избежать обнаружения.
Кампания веб-скиммера была нацелена на коммерческие сайты, использующие вредоносный JavaScript-код на стороне клиента для кражи конфиденциальных данных.
На момент анализа авторство кампании web skimmer оставалось неясным.
Фишинговая кампания, нацеленная на банковские и финансовые услуги по всему миру, охватывала тысячи доменов на более чем 5600 IP-адресах и использовала инфраструктуру общего хостинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста сосредоточена на важности автоматизированных методов сводки в аналитической информации об угрозах, особенно при активном выявлении и детектировании вредоносной инфраструктуры и действий. В статье рассматривается использование сетевых сканеров, графических нейронных сетей и передовых платформ безопасности для выявления угроз, обнаружения вредоносных доменов и атрибуции действий хакеров. В нем освещаются тактики и методы уклонения, используемые хакерами, такие как ротация доменов, фишинговые наборы и услуги общего хостинга, а также подчеркивается важность тщательного анализа, выходящего за рамки отдельных показателей, для понимания взаимосвязей и закономерностей в деятельности хакеров. Представлены тематические исследования, иллюстрирующие распространенность различных вредоносных кампаний, нацеленных на различные сектора по всему миру, и эволюцию тактики, используемой киберпреступниками для того, чтобы избежать обнаружения.
-----
Особое внимание уделяется автоматизированному повороту для расширения возможностей обнаружения угроз с акцентом на использование сетевого сканера и графической нейронной сети (GNN) для обнаружения.
Palo Alto Networks обеспечивает защиту с помощью расширенной фильтрации URL-адресов и расширенной защиты DNS для упреждающего поиска угроз.
хакеры злоупотребляют законными продуктами, такими как Advanced IP Scanner, для распространения вредоносного ПО, не проверяя подлинность программного обеспечения.
хакеры используют такие тактики, как регистрация нескольких совместно размещенных доменов, ротация по ним и создание прочных связей между старыми и новыми доменами.
Фишинговые наборы - это распространенные инструменты, используемые преступниками для создания фишинговых сайтов, выдающих себя за законные бренды, которые часто используются в нескольких доменах.
В качестве примера можно привести сеть, выдающую себя за почтовые службы по всему миру, с взаимосвязанными доменами и повторно используемыми IP-адресами, чтобы избежать обнаружения.
Кампания веб-скиммера была нацелена на коммерческие сайты, использующие вредоносный JavaScript-код на стороне клиента для кражи конфиденциальных данных.
На момент анализа авторство кампании web skimmer оставалось неясным.
Фишинговая кампания, нацеленная на банковские и финансовые услуги по всему миру, охватывала тысячи доменов на более чем 5600 IP-адресах и использовала инфраструктуру общего хостинга.
#ParsedReport #CompletenessMedium
14-01-2025
An X-Labs Guide to Ransomware and How it Works
https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work
Report completeness: Medium
Threats:
Maze
Shadow_copies_delete_technique
Industry:
Critical_infrastructure
Geo:
African
ChatGPT TTPs:
T1059.005, T1112, T1486, T1027, T1059.001
IOCs:
File: 11
IP: 1
Command: 1
Registry: 1
Hash: 6
Email: 2
Url: 2
Algorithms:
aes
Win API:
CreateToolhelp32Snapshot, SleepEx, BCryptGenRandom, RegCloseKey, IsDebuggerPresent, CreateThread
Languages:
powershell
14-01-2025
An X-Labs Guide to Ransomware and How it Works
https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work
Report completeness: Medium
Threats:
Maze
Shadow_copies_delete_technique
Industry:
Critical_infrastructure
Geo:
African
ChatGPT TTPs:
do not use without manual checkT1059.005, T1112, T1486, T1027, T1059.001
IOCs:
File: 11
IP: 1
Command: 1
Registry: 1
Hash: 6
Email: 2
Url: 2
Algorithms:
aes
Win API:
CreateToolhelp32Snapshot, SleepEx, BCryptGenRandom, RegCloseKey, IsDebuggerPresent, CreateThread
Languages:
powershell
Forcepoint
An X-Labs Guide to Ransomware and How it Works
Given ransomware's momentum, the X-team decided to take the opportunity to write a hands-on blog post that shows how these attacks work.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 An X-Labs Guide to Ransomware and How it Works https://www.forcepoint.com/blog/x-labs/how-ransomware-attacks-work Report completeness: Medium Threats: Maze Shadow_copies_delete_technique Industry: Critical_infrastructure…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, их меняющейся тактике и методах, а также в важности внедрения надежных мер кибербезопасности для защиты от этих вредоносных действий.
-----
Чтобы глубже разобраться в механике атак программ-вымогателей, команда X-team решила опубликовать подробный пост в блоге, иллюстрирующий работу такой атаки. В статье рассказывается об атаке, напоминающей версию программы-вымогателя Maze, которая обычно распространяется с помощью вложений на VBScript, рассылаемых по электронной почте. В этой атаке для блокировки файлов используются методы шифрования AES, в результате чего к зашифрованным файлам добавляются случайные расширения и уведомление о требовании выкупа. Процесс атаки включает в себя создание определенных папок, загрузку вредоносных исполняемых файлов, таких как Crawl.exe и Bootxr.exe с определенного IP-адреса, и их выполнение с помощью команд PowerShell перед удалением любых компрометирующих улик.
Дальнейший анализ программы-вымогателя позволяет глубже понять ее действия. При тщательном изучении строк в исполняемом файле выявляется вредоносный импорт и подозрительные команды, указывающие на его вредоносный характер. Вредоносная программа использует многопоточные возможности для ускорения процесса шифрования, создавая множество потоков при выполнении. Кроме того, программа-вымогатель запрограммирована на удаление резервных копий файлов Windows с помощью запутанных команд, чтобы предотвратить легкое восстановление файлов после шифрования. Примечательно, что программа-вымогатель выборочно шифрует файлы, такие как фотографии, видео и документы, оставляя исполняемые файлы и библиотеки динамической компоновки (DLL-библиотеки) нетронутыми, чтобы обеспечить нарушение функциональности системы.
Эта программа-вымогатель демонстрирует параллели с поведением программы-вымогателя Maze, которая распространялась в период с 2019 по 2020 год. Обычно атака начинается с вредоносного вложения VBScript, замаскированного под приманку в электронном письме. После выполнения VBScript запускает ряд действий, включая загрузку майнера и файла программы-вымогателя в фоновом режиме. Важно отметить, что программа-вымогатель быстро шифрует важные данные в системе, помещая инструкции по расшифровке в каждую уязвимую папку и подпапку с требованием выкупа, чтобы разблокировать файлы. Кроме того, программа-вымогатель генерирует текстовый файл с именем Decryptfiles.txt, который помогает жертвам в процессе оплаты выкупа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, их меняющейся тактике и методах, а также в важности внедрения надежных мер кибербезопасности для защиты от этих вредоносных действий.
-----
Чтобы глубже разобраться в механике атак программ-вымогателей, команда X-team решила опубликовать подробный пост в блоге, иллюстрирующий работу такой атаки. В статье рассказывается об атаке, напоминающей версию программы-вымогателя Maze, которая обычно распространяется с помощью вложений на VBScript, рассылаемых по электронной почте. В этой атаке для блокировки файлов используются методы шифрования AES, в результате чего к зашифрованным файлам добавляются случайные расширения и уведомление о требовании выкупа. Процесс атаки включает в себя создание определенных папок, загрузку вредоносных исполняемых файлов, таких как Crawl.exe и Bootxr.exe с определенного IP-адреса, и их выполнение с помощью команд PowerShell перед удалением любых компрометирующих улик.
Дальнейший анализ программы-вымогателя позволяет глубже понять ее действия. При тщательном изучении строк в исполняемом файле выявляется вредоносный импорт и подозрительные команды, указывающие на его вредоносный характер. Вредоносная программа использует многопоточные возможности для ускорения процесса шифрования, создавая множество потоков при выполнении. Кроме того, программа-вымогатель запрограммирована на удаление резервных копий файлов Windows с помощью запутанных команд, чтобы предотвратить легкое восстановление файлов после шифрования. Примечательно, что программа-вымогатель выборочно шифрует файлы, такие как фотографии, видео и документы, оставляя исполняемые файлы и библиотеки динамической компоновки (DLL-библиотеки) нетронутыми, чтобы обеспечить нарушение функциональности системы.
Эта программа-вымогатель демонстрирует параллели с поведением программы-вымогателя Maze, которая распространялась в период с 2019 по 2020 год. Обычно атака начинается с вредоносного вложения VBScript, замаскированного под приманку в электронном письме. После выполнения VBScript запускает ряд действий, включая загрузку майнера и файла программы-вымогателя в фоновом режиме. Важно отметить, что программа-вымогатель быстро шифрует важные данные в системе, помещая инструкции по расшифровке в каждую уязвимую папку и подпапку с требованием выкупа, чтобы разблокировать файлы. Кроме того, программа-вымогатель генерирует текстовый файл с именем Decryptfiles.txt, который помогает жертвам в процессе оплаты выкупа.
#ParsedReport #CompletenessLow
14-01-2025
Deep Dive Into a Linux Rootkit Malware
https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware
Report completeness: Low
Victims:
Ivanti system
ChatGPT TTPs:
T1014, T1036.005
IOCs:
File: 1
Hash: 3
Soft:
Linux, Ivanti
Algorithms:
base64, sha256, xor
Functions:
init_module, nf_register_hook, proc_create_data, queue_work_on, kthread_create_on_node, wake_up_process, call_usermodehelper, copy_to_user, strcmp, fork, have more...
Languages:
python
14-01-2025
Deep Dive Into a Linux Rootkit Malware
https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware
Report completeness: Low
Victims:
Ivanti system
ChatGPT TTPs:
do not use without manual checkT1014, T1036.005
IOCs:
File: 1
Hash: 3
Soft:
Linux, Ivanti
Algorithms:
base64, sha256, xor
Functions:
init_module, nf_register_hook, proc_create_data, queue_work_on, kthread_create_on_node, wake_up_process, call_usermodehelper, copy_to_user, strcmp, fork, have more...
Languages:
python
Fortinet Blog
Deep Dive Into a Linux Rootkit Malware
An in-depth analysis of how a remote attacker deployed a rootkit and a user-space binary file by executing a shell script.…
CTT Report Hub
#ParsedReport #CompletenessLow 14-01-2025 Deep Dive Into a Linux Rootkit Malware https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware Report completeness: Low Victims: Ivanti system ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что кибератака с использованием руткита под названием "sysinitd" была развернута в целевой системе с помощью скрипта под названием "Install.sh", что привело к постоянному запуску вредоносного ПО во время запуска системы. Дальнейший анализ выявил механизмы работы руткита, включая перехват входящего сетевого трафика, сокрытие его вредоносной природы и выполнение команд с правами root. Был разработан скрипт на Python для имитации контроля злоумышленника над скомпрометированной системой, демонстрирующий удаленное выполнение команд. Руткит устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, фокусируясь на "NF_INET_PRE_ROUTING`.
-----
В сообщении в блоге обсуждается кибератака, в ходе которой удаленный злоумышленник развернул руткит с именем "sysinitd.ko" и двоичный файл пользовательского пространства с именем "sysinitd" в целевой системе, запустив сценарий оболочки с именем "Install.sh`. Чтобы обеспечить постоянство, записи для руткита были добавлены в определенные файлы в системе, чтобы вредоносное ПО загружалось во время запуска системы. Скрипт "install.sh" также устанавливает объект, доступный для общего доступа "sysinitd.so" по умолчанию в каталоге `/usr/share/empty/`.
Дальнейший анализ, проведенный командой FGIR, показал, что в скомпрометированной системе Ivanti в папке "/usr/share/empty/" были обнаружены два вредоносных файла, одним из которых был модуль руткит-ядра с именем "sysinitd.ko" (также известный как "sysinitd.so `). FortiGuard провела детальный анализ этой вредоносной программы-руткита, выявив ее механизмы перехвата входящего сетевого трафика, инициализацию вредоносного файла в пользовательском пространстве, методы взаимодействия с руткит-модулем и общие цели вредоносной программы.
В файле руткита перечислены различные варианты номеров перехватов и их соответствующие описания, в которых основное внимание уделяется обработке входящего TCP-трафика путем перехвата пакетов IPv4. Выдавая себя за программу bash с вводящим в заблуждение названием процесса "bash", процесс "sysinitd" скрывает свою вредоносную природу, что затрудняет его обнаружение системными администраторами. Этот процесс способен выполнять команды с правами root в скомпрометированной системе посредством взаимодействия между вредоносным модулем ядра ("sysinitd.ko") и дочерним процессом ("sysinitd - /bin/sh`).
Анализ также показал, что родительский процесс руткита действует как демоноподобный процесс, управляющий задачами, связанными с дочерним процессом, такими как его запуск, перезапуск и завершение. Для имитации контроля злоумышленника над взломанной системой Linux был разработан скрипт на языке Python, позволяющий удаленно выполнять различные команды. Используя этот скрипт, можно наблюдать за взаимодействием и результатами выполнения команд, как показано на скриншоте Wireshark, показывающем данные о трафике.
Анализ в основном сосредоточен на поведении вредоносного ПО-руткита, подробно описывая, как модуль ядра устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, устанавливая перехват на `NF_INET_PRE_ROUTING`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что кибератака с использованием руткита под названием "sysinitd" была развернута в целевой системе с помощью скрипта под названием "Install.sh", что привело к постоянному запуску вредоносного ПО во время запуска системы. Дальнейший анализ выявил механизмы работы руткита, включая перехват входящего сетевого трафика, сокрытие его вредоносной природы и выполнение команд с правами root. Был разработан скрипт на Python для имитации контроля злоумышленника над скомпрометированной системой, демонстрирующий удаленное выполнение команд. Руткит устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, фокусируясь на "NF_INET_PRE_ROUTING`.
-----
В сообщении в блоге обсуждается кибератака, в ходе которой удаленный злоумышленник развернул руткит с именем "sysinitd.ko" и двоичный файл пользовательского пространства с именем "sysinitd" в целевой системе, запустив сценарий оболочки с именем "Install.sh`. Чтобы обеспечить постоянство, записи для руткита были добавлены в определенные файлы в системе, чтобы вредоносное ПО загружалось во время запуска системы. Скрипт "install.sh" также устанавливает объект, доступный для общего доступа "sysinitd.so" по умолчанию в каталоге `/usr/share/empty/`.
Дальнейший анализ, проведенный командой FGIR, показал, что в скомпрометированной системе Ivanti в папке "/usr/share/empty/" были обнаружены два вредоносных файла, одним из которых был модуль руткит-ядра с именем "sysinitd.ko" (также известный как "sysinitd.so `). FortiGuard провела детальный анализ этой вредоносной программы-руткита, выявив ее механизмы перехвата входящего сетевого трафика, инициализацию вредоносного файла в пользовательском пространстве, методы взаимодействия с руткит-модулем и общие цели вредоносной программы.
В файле руткита перечислены различные варианты номеров перехватов и их соответствующие описания, в которых основное внимание уделяется обработке входящего TCP-трафика путем перехвата пакетов IPv4. Выдавая себя за программу bash с вводящим в заблуждение названием процесса "bash", процесс "sysinitd" скрывает свою вредоносную природу, что затрудняет его обнаружение системными администраторами. Этот процесс способен выполнять команды с правами root в скомпрометированной системе посредством взаимодействия между вредоносным модулем ядра ("sysinitd.ko") и дочерним процессом ("sysinitd - /bin/sh`).
Анализ также показал, что родительский процесс руткита действует как демоноподобный процесс, управляющий задачами, связанными с дочерним процессом, такими как его запуск, перезапуск и завершение. Для имитации контроля злоумышленника над взломанной системой Linux был разработан скрипт на языке Python, позволяющий удаленно выполнять различные команды. Используя этот скрипт, можно наблюдать за взаимодействием и результатами выполнения команд, как показано на скриншоте Wireshark, показывающем данные о трафике.
Анализ в основном сосредоточен на поведении вредоносного ПО-руткита, подробно описывая, как модуль ядра устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, устанавливая перехват на `NF_INET_PRE_ROUTING`.
#ParsedReport #CompletenessHigh
14-01-2025
Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations
https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations
Report completeness: High
Actors/Campaigns:
Double_tap (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostwriter (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Hatvibe
Cherryspy
Zebrocy
Lolbin_technique
Victims:
Ministry of foreign affairs of the republic of kazakhstan, Kazakhstan president, Kazakhstan embassy in afghanistan, Kazakhstan embassy in belgium, Ministry of defense of the kyrgyz republic, Ukraine's scientific research institution
Industry:
Energy, Nuclear_power, Military, Maritime, Ngo, Education, Government, Transport
Geo:
Asian, Uzbekistan, Ukrainian, Belgium, Ukraine, Germany, German, Russian, French, Kyrgyzstan, Moscow, India, Korea, France, Afghanistan, Taiwan, Turkmenistan, China, Tajikistan, New york, Chinese, Kazakhstan, Israel, Russia, Asia, Mongolia
ChatGPT TTPs:
T1059.005, T1204.001, T1036.004, T1053.005, T1193
IOCs:
File: 12
Hash: 18
Registry: 1
Path: 1
Domain: 3
IP: 2
Soft:
Microsoft Word, Windows registry, Microsoft Office
Algorithms:
xor, exhibit, md5
Languages:
php, python
YARA: Found
14-01-2025
Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations
https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations
Report completeness: High
Actors/Campaigns:
Double_tap (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostwriter (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Hatvibe
Cherryspy
Zebrocy
Lolbin_technique
Victims:
Ministry of foreign affairs of the republic of kazakhstan, Kazakhstan president, Kazakhstan embassy in afghanistan, Kazakhstan embassy in belgium, Ministry of defense of the kyrgyz republic, Ukraine's scientific research institution
Industry:
Energy, Nuclear_power, Military, Maritime, Ngo, Education, Government, Transport
Geo:
Asian, Uzbekistan, Ukrainian, Belgium, Ukraine, Germany, German, Russian, French, Kyrgyzstan, Moscow, India, Korea, France, Afghanistan, Taiwan, Turkmenistan, China, Tajikistan, New york, Chinese, Kazakhstan, Israel, Russia, Asia, Mongolia
ChatGPT TTPs:
do not use without manual checkT1059.005, T1204.001, T1036.004, T1053.005, T1193
IOCs:
File: 12
Hash: 18
Registry: 1
Path: 1
Domain: 3
IP: 2
Soft:
Microsoft Word, Windows registry, Microsoft Office
Algorithms:
xor, exhibit, md5
Languages:
php, python
YARA: Found
Sekoia.io Blog
Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic…
Uncover the details of UAC-0063 cyberespionage campaign in Kazakhstan and its potential connection to APT28
CTT Report Hub
#ParsedReport #CompletenessHigh 14-01-2025 Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе кампании кибершпионажа, нацеленной на Центральную Азию, в частности на Казахстан, проводимой с помощью системы вторжения UAC-0063, которая имеет сходство с хорошо известным APT28. Кампания предполагает использование служебных документов Министерства иностранных дел Казахстана для сбора стратегической разведывательной информации о дипломатических и экономических отношениях в регионе с акцентом на поддержание российского влияния.
-----
В тексте описывается кампания кибершпионажа, нацеленная на Центральную Азию, в частности на Казахстан, проводимая с помощью системы взлома UAC-0063, которая имеет сходство с хорошо известной APT28. Кампания предполагает использование поддельных служебных документов Министерства иностранных дел Казахстана для сбора стратегической информации о дипломатических и экономических отношениях в регионе.
UAC-0063 действует по меньшей мере с 2021 года, а его деятельность, впервые выявленная CERT-UA в апреле 2023 года, была нацелена на такие страны, как Украина, Израиль и Индия, а также страны Центральной Азии, включая Казахстан. Программа "Вторжение" ориентирована на сбор разведывательной информации в различных секторах, таких как правительство, дипломатия, НПО, научные круги, энергетика и оборона, в первую очередь в Украине, Центральной Азии и Восточной Европе. Более поздние отчеты за 2024 год показали, что UAC-0063 нацелен на украинские научно-исследовательские учреждения с помощью новых вредоносных программ под названием HATVIBE и CHERRYSPY.
Цепочка заражения двойным нажатием, наблюдаемая в документах Word для подводной охоты, включает вредоносные макросы, встроенные в документы Office, которые приводят к запуску вредоносных программ-бэкдоров, таких как HATVIBE и CHERRYSPY. Цель кампании - собрать стратегическую и экономическую информацию об отношениях Казахстана со странами Западной и Центральной Азии, чтобы сохранить влияние России в регионе. Метод позволяет обойти меры безопасности, изменяя настройки безопасности и создавая постоянные запланированные задачи.
В тексте подчеркивается геополитический контекст, предполагающий, что кампания кибершпионажа может быть связана со стратегическими интересами России в сохранении влияния в Центральной Азии, включая Казахстан. Недавние события в Казахстане, такие как более тесные связи с западными державами и экономическое партнерство с такими странами, как Монголия и Афганистан, делают его ключевой мишенью для сбора разведывательных данных.
Кампания, получившая название UAC-0063 и потенциально связанная с APT28, демонстрирует сходство с кампаниями Zebrocy, проводившимися в государствах Центральной Азии в период с 2015 по 2020 год. Использование схожих методов и виктимологии наводит на мысль о связи между UAC-0063 и APT28. В ходе оценки делается вывод о том, что кампания направлена на обеспечение соответствия интересов Казахстана интересам России при одновременном противодействии влиянию других держав в регионе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе кампании кибершпионажа, нацеленной на Центральную Азию, в частности на Казахстан, проводимой с помощью системы вторжения UAC-0063, которая имеет сходство с хорошо известным APT28. Кампания предполагает использование служебных документов Министерства иностранных дел Казахстана для сбора стратегической разведывательной информации о дипломатических и экономических отношениях в регионе с акцентом на поддержание российского влияния.
-----
В тексте описывается кампания кибершпионажа, нацеленная на Центральную Азию, в частности на Казахстан, проводимая с помощью системы взлома UAC-0063, которая имеет сходство с хорошо известной APT28. Кампания предполагает использование поддельных служебных документов Министерства иностранных дел Казахстана для сбора стратегической информации о дипломатических и экономических отношениях в регионе.
UAC-0063 действует по меньшей мере с 2021 года, а его деятельность, впервые выявленная CERT-UA в апреле 2023 года, была нацелена на такие страны, как Украина, Израиль и Индия, а также страны Центральной Азии, включая Казахстан. Программа "Вторжение" ориентирована на сбор разведывательной информации в различных секторах, таких как правительство, дипломатия, НПО, научные круги, энергетика и оборона, в первую очередь в Украине, Центральной Азии и Восточной Европе. Более поздние отчеты за 2024 год показали, что UAC-0063 нацелен на украинские научно-исследовательские учреждения с помощью новых вредоносных программ под названием HATVIBE и CHERRYSPY.
Цепочка заражения двойным нажатием, наблюдаемая в документах Word для подводной охоты, включает вредоносные макросы, встроенные в документы Office, которые приводят к запуску вредоносных программ-бэкдоров, таких как HATVIBE и CHERRYSPY. Цель кампании - собрать стратегическую и экономическую информацию об отношениях Казахстана со странами Западной и Центральной Азии, чтобы сохранить влияние России в регионе. Метод позволяет обойти меры безопасности, изменяя настройки безопасности и создавая постоянные запланированные задачи.
В тексте подчеркивается геополитический контекст, предполагающий, что кампания кибершпионажа может быть связана со стратегическими интересами России в сохранении влияния в Центральной Азии, включая Казахстан. Недавние события в Казахстане, такие как более тесные связи с западными державами и экономическое партнерство с такими странами, как Монголия и Афганистан, делают его ключевой мишенью для сбора разведывательных данных.
Кампания, получившая название UAC-0063 и потенциально связанная с APT28, демонстрирует сходство с кампаниями Zebrocy, проводившимися в государствах Центральной Азии в период с 2015 по 2020 год. Использование схожих методов и виктимологии наводит на мысль о связи между UAC-0063 и APT28. В ходе оценки делается вывод о том, что кампания направлена на обеспечение соответствия интересов Казахстана интересам России при одновременном противодействии влиянию других держав в регионе.
Forwarded from CISOCLUB - кибербезопасность и ИТ
На CISOCLUB теперь публикуются 📝отчёты по киберугрозам от ООО «Технологии киберугроз»
CISOCLUB запускает новый формат 📊аналитики по киберугрозам: теперь ежедневно на сайте будут публиковаться отчёты из платформы CTT Report Hub, разработанной компанией ООО «Технологии киберугроз» (бренд RST Cloud Russia).
Эти отчёты представляют собой актуальную и обогащённую информацию о киберугрозах, собранную из более чем 100 источников. Материалы переводятся на русский язык, проходят обработку, нормализацию, семантический анализ, что делает данные более доступными и понятными.
Благодаря интеграции сайта cisoclub.ru с CTT Report Hub отчёты публикуются автоматически ежедневно. Каждый отчёт содержит описание угроз и рекомендации для снижения рисков, что делает эти материалы ценным ресурсом для специалистов по информационной безопасности.
Почему это важно для рынка кибербезопасности
Современные киберугрозы становятся всё сложнее и динамичнее. Компании, особенно малый и средний бизнес, часто не имеют доступа к качественным аналитическим данным для выстраивания эффективной стратегии защиты.
Николай Арефьев, CEO ООО «Технологии киберугроз» отметил:
«Сегодня компаниям крайне важно выстраивать стратегию Cyber Threat Intelligence (CTI) на основе актуальной и проверенной информации. Наша концепция Community Driven CTI основывается на использовании открытых данных, которые мы нормализуем, обогащаем и представляем в удобной форме. Это позволяет организациям любого размера оперативно адаптироваться к новым вызовам и снижать риски атак. Мы рады, что благодаря сотрудничеству с CISOCLUB эти данные станут ещё более доступными для специалистов ИБ-отрасли».
Антон Ленский, CEO CISOCLUB:
«Рынок информационной безопасности нуждается в надёжных и оперативных данных о киберугрозах. Публикация отчётов из CTT Report Hub на cisoclub.ru — это шаг к созданию единого центра знаний для российских специалистов. Это сотрудничество поможет компаниям эффективнее противостоять современным угрозам».
Ознакомиться с отчётами можно здесь.
CISOCLUB запускает новый формат 📊аналитики по киберугрозам: теперь ежедневно на сайте будут публиковаться отчёты из платформы CTT Report Hub, разработанной компанией ООО «Технологии киберугроз» (бренд RST Cloud Russia).
Эти отчёты представляют собой актуальную и обогащённую информацию о киберугрозах, собранную из более чем 100 источников. Материалы переводятся на русский язык, проходят обработку, нормализацию, семантический анализ, что делает данные более доступными и понятными.
Благодаря интеграции сайта cisoclub.ru с CTT Report Hub отчёты публикуются автоматически ежедневно. Каждый отчёт содержит описание угроз и рекомендации для снижения рисков, что делает эти материалы ценным ресурсом для специалистов по информационной безопасности.
Почему это важно для рынка кибербезопасности
Современные киберугрозы становятся всё сложнее и динамичнее. Компании, особенно малый и средний бизнес, часто не имеют доступа к качественным аналитическим данным для выстраивания эффективной стратегии защиты.
Николай Арефьев, CEO ООО «Технологии киберугроз» отметил:
«Сегодня компаниям крайне важно выстраивать стратегию Cyber Threat Intelligence (CTI) на основе актуальной и проверенной информации. Наша концепция Community Driven CTI основывается на использовании открытых данных, которые мы нормализуем, обогащаем и представляем в удобной форме. Это позволяет организациям любого размера оперативно адаптироваться к новым вызовам и снижать риски атак. Мы рады, что благодаря сотрудничеству с CISOCLUB эти данные станут ещё более доступными для специалистов ИБ-отрасли».
Антон Ленский, CEO CISOCLUB:
«Рынок информационной безопасности нуждается в надёжных и оперативных данных о киберугрозах. Публикация отчётов из CTT Report Hub на cisoclub.ru — это шаг к созданию единого центра знаний для российских специалистов. Это сотрудничество поможет компаниям эффективнее противостоять современным угрозам».
Ознакомиться с отчётами можно здесь.
🔥4👍2😱1🎉1
#ParsedReport #CompletenessLow
15-01-2025
Authentication bypass in Node.js websocket module
https://www.fortiguard.com/psirt/FG-IR-24-535
Report completeness: Low
IOCs:
IP: 5
Soft:
Node.js
15-01-2025
Authentication bypass in Node.js websocket module
https://www.fortiguard.com/psirt/FG-IR-24-535
Report completeness: Low
IOCs:
IP: 5
Soft:
Node.js
FortiGuard Labs
PSIRT | FortiGuard Labs
None
#ParsedReport #CompletenessLow
15-01-2025
AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI
https://blog.xlab.qianxin.com/large-scale-botnet-airashi
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Airashi
Aisuru
Kitty_socks5_tool
Fodcha
Go_proxisdk_tool
Victims:
Steam, Perfect world
Geo:
Poland, China, Russia, Usa
CVEs:
CVE-2022-3573 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<15.5.7, <15.6.4, <15.7.2)
CVE-2023-28771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel atp100 firmware (<5.36)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7 firmware (le15.03.06.44_cn)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)
CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-44149 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nexxtsolutions amp300 firmware (42.103.1.5095, 80.103.2.5045)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2022-40005 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intelbras wifiber 120ac inmesh firmware (<1.1-220826)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960 firmware (1.3.1)
ChatGPT TTPs:
T1048, T1572, T1071, T1105, T0810, T1190, T1078.003
IOCs:
File: 3
Hash: 8
IP: 1
Soft:
Steam, kitty, twitter, Telegram, Discord, curl
Algorithms:
sha1, chacha20, hmac, rc4, base64
Links:
15-01-2025
AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI
https://blog.xlab.qianxin.com/large-scale-botnet-airashi
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Airashi
Aisuru
Kitty_socks5_tool
Fodcha
Go_proxisdk_tool
Victims:
Steam, Perfect world
Geo:
Poland, China, Russia, Usa
CVEs:
CVE-2022-3573 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<15.5.7, <15.6.4, <15.7.2)
CVE-2023-28771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel atp100 firmware (<5.36)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7 firmware (le15.03.06.44_cn)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)
CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-44149 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nexxtsolutions amp300 firmware (42.103.1.5095, 80.103.2.5045)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2022-40005 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intelbras wifiber 120ac inmesh firmware (<1.1-220826)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960 firmware (1.3.1)
ChatGPT TTPs:
do not use without manual checkT1048, T1572, T1071, T1105, T0810, T1190, T1078.003
IOCs:
File: 3
Hash: 8
IP: 1
Soft:
Steam, kitty, twitter, Telegram, Discord, curl
Algorithms:
sha1, chacha20, hmac, rc4, base64
Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.com奇安信 X 实验室
僵尸永远不死:大型僵尸网络AIRASHI近况分析
概述
2024年8月XLab观察到一次有预谋的针对国产游戏《黑神话悟空》发行平台 Steam 和 完美世界的大规模DDoS攻击事件。此次攻击行动分为四个波次,攻击者精心挑选在各个时区的游戏玩家在线高峰时段发起长达数小时的持续攻击。并且同时攻击Steam和完美世界分布在全球13个地区的上百个服务器,以实现最大的破坏效果。而参与此次攻击行动的僵尸网络当时自称为AISURU。本文将要分析的正是AISURU僵尸网络的变种版本AIRASHI。
在上述攻击事件被曝光后,AISURU僵尸网络在9月短暂收手,停…
2024年8月XLab观察到一次有预谋的针对国产游戏《黑神话悟空》发行平台 Steam 和 完美世界的大规模DDoS攻击事件。此次攻击行动分为四个波次,攻击者精心挑选在各个时区的游戏玩家在线高峰时段发起长达数小时的持续攻击。并且同时攻击Steam和完美世界分布在全球13个地区的上百个服务器,以实现最大的破坏效果。而参与此次攻击行动的僵尸网络当时自称为AISURU。本文将要分析的正是AISURU僵尸网络的变种版本AIRASHI。
在上述攻击事件被曝光后,AISURU僵尸网络在9月短暂收手,停…
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2025 AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI https://blog.xlab.qianxin.com/large-scale…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о кибератаке, проводимой несколькими волнами группой ботнетов, нацеленных на геймеров, с акцентом на эволюцию и возможности ботнета под названием AIRASHI, его методы атаки, цели, распространение, инфраструктуру и варианты, демонстрирующие прогресс по сравнению с его предшественником AISURU и эскалацию в хакерских способностях и изощренности.
-----
В августе 2024 года кибератака с участием ботнета AISURU была направлена против геймеров на серверах Steam и Perfect World в 13 регионах одновременно.
Атака возобновилась в октябре под названием AIRASHI, используя уязвимость cnPilot 0DAY в Cambium Networks и используя надежное шифрование и возможности DDoS-атак.
AIRASHI распространяется через уязвимости, такие как слабые пароли NDAY и TELNET, и постоянно развивается, выпуская обновленные версии, поддерживающие прокси-сервисы и выполнение системных команд.
Операторы ботнетов демонстрируют свои возможности в социальных сетях, привлекают сторонние сервисы для проверки и обеспечивают стабильную скорость атаки в диапазоне от 1 до 3 Тбит/с.
AIRASHI атакует различные отрасли промышленности по всему миру, уделяя особое внимание таким странам, как Китай, Соединенные Штаты, Польша и Россия, ежедневно атакуя несколько сотен целей.
Другой вариант, Kitty, появился в октябре 2024 года с усовершенствованиями сетевого протокола и включением прокси-сервера socks5 для связи C2.
Методы сбора данных C2 со временем эволюционировали, используя шифрование для извлечения IP-адресов и портов с помощью шифрования base64 и chacha20, а также новую структуру команд.
Примеры AIRASHI включают в себя варианты, ориентированные на DDoS-атаки, инструмент прокси-сервера и версии, реализующие возможности прокси-сервера с частными протоколами, при этом все они сохраняют сходство в методах дешифрования с использованием RC4 и 16-байтовых ключей.
AIRASHI представляет собой усовершенствованную версию AISURU, демонстрирующую значительное расширение возможностей и изощренности хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о кибератаке, проводимой несколькими волнами группой ботнетов, нацеленных на геймеров, с акцентом на эволюцию и возможности ботнета под названием AIRASHI, его методы атаки, цели, распространение, инфраструктуру и варианты, демонстрирующие прогресс по сравнению с его предшественником AISURU и эскалацию в хакерских способностях и изощренности.
-----
В августе 2024 года кибератака с участием ботнета AISURU была направлена против геймеров на серверах Steam и Perfect World в 13 регионах одновременно.
Атака возобновилась в октябре под названием AIRASHI, используя уязвимость cnPilot 0DAY в Cambium Networks и используя надежное шифрование и возможности DDoS-атак.
AIRASHI распространяется через уязвимости, такие как слабые пароли NDAY и TELNET, и постоянно развивается, выпуская обновленные версии, поддерживающие прокси-сервисы и выполнение системных команд.
Операторы ботнетов демонстрируют свои возможности в социальных сетях, привлекают сторонние сервисы для проверки и обеспечивают стабильную скорость атаки в диапазоне от 1 до 3 Тбит/с.
AIRASHI атакует различные отрасли промышленности по всему миру, уделяя особое внимание таким странам, как Китай, Соединенные Штаты, Польша и Россия, ежедневно атакуя несколько сотен целей.
Другой вариант, Kitty, появился в октябре 2024 года с усовершенствованиями сетевого протокола и включением прокси-сервера socks5 для связи C2.
Методы сбора данных C2 со временем эволюционировали, используя шифрование для извлечения IP-адресов и портов с помощью шифрования base64 и chacha20, а также новую структуру команд.
Примеры AIRASHI включают в себя варианты, ориентированные на DDoS-атаки, инструмент прокси-сервера и версии, реализующие возможности прокси-сервера с частными протоколами, при этом все они сохраняют сходство в методах дешифрования с использованием RC4 и 16-байтовых ключей.
AIRASHI представляет собой усовершенствованную версию AISURU, демонстрирующую значительное расширение возможностей и изощренности хакеров.
#ParsedReport #CompletenessHigh
15-01-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them
Report completeness: High
Actors/Campaigns:
Luna_moth
Karakurt
Phantom_dev
Steal-it
Carbanak
Threats:
Blacksuit_ransomware
Aresloader
Lumma_stealer
Royal_ransomware
Ryuk
Conti
Quantum_locker
Blackcat
Lockbit
Mount_locker
Dagon_locker
Akira_ransomware
Emotet
Anubis
Bazarbackdoor
Supply_chain_technique
Proxynotshell_vuln
Clop
Blackseo_technique
Trickbot
Qakbot
Cobalt_strike
Gazavat
Zeon
Blackbasta
Revil
Trick3
Heavens_gate_technique
Redline_stealer
Zenpak
Sefnit
Artemis
Waledac
Mimikatz_tool
Netscan_tool
Pchunter_tool
Rubeus_tool
Minodo
Nemesisproject
Gmer_tool
Powertool_tool
Victims:
Cdk global, Kadokawa, Niconico, City of dallas, Costa rica, New jersey municipality, High-profile u.s. companies, Tech companies
Industry:
Energy
Geo:
Latam, Russian, Latin american, Asian, Russia, Costa rica
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1090, T1558, T1027
IOCs:
File: 11
Domain: 2
Hash: 16
IP: 4
Email: 5
Soft:
Twitter, Apache Log4j, MOVEit, Telegram, Windows Defender, PROXIFIER, SOFTPERFECT NETWORK SCANNER, Active Directory, winscp, VIRTUALBOX, have more...
Algorithms:
xor, aes
Languages:
powershell, java, python
Platforms:
arm, intel
Links:
have more...
15-01-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them
Report completeness: High
Actors/Campaigns:
Luna_moth
Karakurt
Phantom_dev
Steal-it
Carbanak
Threats:
Blacksuit_ransomware
Aresloader
Lumma_stealer
Royal_ransomware
Ryuk
Conti
Quantum_locker
Blackcat
Lockbit
Mount_locker
Dagon_locker
Akira_ransomware
Emotet
Anubis
Bazarbackdoor
Supply_chain_technique
Proxynotshell_vuln
Clop
Blackseo_technique
Trickbot
Qakbot
Cobalt_strike
Gazavat
Zeon
Blackbasta
Revil
Trick3
Heavens_gate_technique
Redline_stealer
Zenpak
Sefnit
Artemis
Waledac
Mimikatz_tool
Netscan_tool
Pchunter_tool
Rubeus_tool
Minodo
Nemesisproject
Gmer_tool
Powertool_tool
Victims:
Cdk global, Kadokawa, Niconico, City of dallas, Costa rica, New jersey municipality, High-profile u.s. companies, Tech companies
Industry:
Energy
Geo:
Latam, Russian, Latin american, Asian, Russia, Costa rica
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1090, T1558, T1027
IOCs:
File: 11
Domain: 2
Hash: 16
IP: 4
Email: 5
Soft:
Twitter, Apache Log4j, MOVEit, Telegram, Windows Defender, PROXIFIER, SOFTPERFECT NETWORK SCANNER, Active Directory, winscp, VIRTUALBOX, have more...
Algorithms:
xor, aes
Languages:
powershell, java, python
Platforms:
arm, intel
Links:
https://github.com/EvilBytecode/GoDefenderhave more...
https://github.com/GhostPack/Rubeushttps://github.com/ParrotSec/mimikatz