CTT Report Hub
#ParsedReport #CompletenessLow 14-01-2025 Deep Dive Into a Linux Rootkit Malware https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware Report completeness: Low Victims: Ivanti system ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что кибератака с использованием руткита под названием "sysinitd" была развернута в целевой системе с помощью скрипта под названием "Install.sh", что привело к постоянному запуску вредоносного ПО во время запуска системы. Дальнейший анализ выявил механизмы работы руткита, включая перехват входящего сетевого трафика, сокрытие его вредоносной природы и выполнение команд с правами root. Был разработан скрипт на Python для имитации контроля злоумышленника над скомпрометированной системой, демонстрирующий удаленное выполнение команд. Руткит устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, фокусируясь на "NF_INET_PRE_ROUTING`.
-----
В сообщении в блоге обсуждается кибератака, в ходе которой удаленный злоумышленник развернул руткит с именем "sysinitd.ko" и двоичный файл пользовательского пространства с именем "sysinitd" в целевой системе, запустив сценарий оболочки с именем "Install.sh`. Чтобы обеспечить постоянство, записи для руткита были добавлены в определенные файлы в системе, чтобы вредоносное ПО загружалось во время запуска системы. Скрипт "install.sh" также устанавливает объект, доступный для общего доступа "sysinitd.so" по умолчанию в каталоге `/usr/share/empty/`.
Дальнейший анализ, проведенный командой FGIR, показал, что в скомпрометированной системе Ivanti в папке "/usr/share/empty/" были обнаружены два вредоносных файла, одним из которых был модуль руткит-ядра с именем "sysinitd.ko" (также известный как "sysinitd.so `). FortiGuard провела детальный анализ этой вредоносной программы-руткита, выявив ее механизмы перехвата входящего сетевого трафика, инициализацию вредоносного файла в пользовательском пространстве, методы взаимодействия с руткит-модулем и общие цели вредоносной программы.
В файле руткита перечислены различные варианты номеров перехватов и их соответствующие описания, в которых основное внимание уделяется обработке входящего TCP-трафика путем перехвата пакетов IPv4. Выдавая себя за программу bash с вводящим в заблуждение названием процесса "bash", процесс "sysinitd" скрывает свою вредоносную природу, что затрудняет его обнаружение системными администраторами. Этот процесс способен выполнять команды с правами root в скомпрометированной системе посредством взаимодействия между вредоносным модулем ядра ("sysinitd.ko") и дочерним процессом ("sysinitd - /bin/sh`).
Анализ также показал, что родительский процесс руткита действует как демоноподобный процесс, управляющий задачами, связанными с дочерним процессом, такими как его запуск, перезапуск и завершение. Для имитации контроля злоумышленника над взломанной системой Linux был разработан скрипт на языке Python, позволяющий удаленно выполнять различные команды. Используя этот скрипт, можно наблюдать за взаимодействием и результатами выполнения команд, как показано на скриншоте Wireshark, показывающем данные о трафике.
Анализ в основном сосредоточен на поведении вредоносного ПО-руткита, подробно описывая, как модуль ядра устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, устанавливая перехват на `NF_INET_PRE_ROUTING`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что кибератака с использованием руткита под названием "sysinitd" была развернута в целевой системе с помощью скрипта под названием "Install.sh", что привело к постоянному запуску вредоносного ПО во время запуска системы. Дальнейший анализ выявил механизмы работы руткита, включая перехват входящего сетевого трафика, сокрытие его вредоносной природы и выполнение команд с правами root. Был разработан скрипт на Python для имитации контроля злоумышленника над скомпрометированной системой, демонстрирующий удаленное выполнение команд. Руткит устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, фокусируясь на "NF_INET_PRE_ROUTING`.
-----
В сообщении в блоге обсуждается кибератака, в ходе которой удаленный злоумышленник развернул руткит с именем "sysinitd.ko" и двоичный файл пользовательского пространства с именем "sysinitd" в целевой системе, запустив сценарий оболочки с именем "Install.sh`. Чтобы обеспечить постоянство, записи для руткита были добавлены в определенные файлы в системе, чтобы вредоносное ПО загружалось во время запуска системы. Скрипт "install.sh" также устанавливает объект, доступный для общего доступа "sysinitd.so" по умолчанию в каталоге `/usr/share/empty/`.
Дальнейший анализ, проведенный командой FGIR, показал, что в скомпрометированной системе Ivanti в папке "/usr/share/empty/" были обнаружены два вредоносных файла, одним из которых был модуль руткит-ядра с именем "sysinitd.ko" (также известный как "sysinitd.so `). FortiGuard провела детальный анализ этой вредоносной программы-руткита, выявив ее механизмы перехвата входящего сетевого трафика, инициализацию вредоносного файла в пользовательском пространстве, методы взаимодействия с руткит-модулем и общие цели вредоносной программы.
В файле руткита перечислены различные варианты номеров перехватов и их соответствующие описания, в которых основное внимание уделяется обработке входящего TCP-трафика путем перехвата пакетов IPv4. Выдавая себя за программу bash с вводящим в заблуждение названием процесса "bash", процесс "sysinitd" скрывает свою вредоносную природу, что затрудняет его обнаружение системными администраторами. Этот процесс способен выполнять команды с правами root в скомпрометированной системе посредством взаимодействия между вредоносным модулем ядра ("sysinitd.ko") и дочерним процессом ("sysinitd - /bin/sh`).
Анализ также показал, что родительский процесс руткита действует как демоноподобный процесс, управляющий задачами, связанными с дочерним процессом, такими как его запуск, перезапуск и завершение. Для имитации контроля злоумышленника над взломанной системой Linux был разработан скрипт на языке Python, позволяющий удаленно выполнять различные команды. Используя этот скрипт, можно наблюдать за взаимодействием и результатами выполнения команд, как показано на скриншоте Wireshark, показывающем данные о трафике.
Анализ в основном сосредоточен на поведении вредоносного ПО-руткита, подробно описывая, как модуль ядра устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, устанавливая перехват на `NF_INET_PRE_ROUTING`.
#ParsedReport #CompletenessHigh
14-01-2025
Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations
https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations
Report completeness: High
Actors/Campaigns:
Double_tap (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostwriter (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Hatvibe
Cherryspy
Zebrocy
Lolbin_technique
Victims:
Ministry of foreign affairs of the republic of kazakhstan, Kazakhstan president, Kazakhstan embassy in afghanistan, Kazakhstan embassy in belgium, Ministry of defense of the kyrgyz republic, Ukraine's scientific research institution
Industry:
Energy, Nuclear_power, Military, Maritime, Ngo, Education, Government, Transport
Geo:
Asian, Uzbekistan, Ukrainian, Belgium, Ukraine, Germany, German, Russian, French, Kyrgyzstan, Moscow, India, Korea, France, Afghanistan, Taiwan, Turkmenistan, China, Tajikistan, New york, Chinese, Kazakhstan, Israel, Russia, Asia, Mongolia
ChatGPT TTPs:
T1059.005, T1204.001, T1036.004, T1053.005, T1193
IOCs:
File: 12
Hash: 18
Registry: 1
Path: 1
Domain: 3
IP: 2
Soft:
Microsoft Word, Windows registry, Microsoft Office
Algorithms:
xor, exhibit, md5
Languages:
php, python
YARA: Found
14-01-2025
Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations
https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations
Report completeness: High
Actors/Campaigns:
Double_tap (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostwriter (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Hatvibe
Cherryspy
Zebrocy
Lolbin_technique
Victims:
Ministry of foreign affairs of the republic of kazakhstan, Kazakhstan president, Kazakhstan embassy in afghanistan, Kazakhstan embassy in belgium, Ministry of defense of the kyrgyz republic, Ukraine's scientific research institution
Industry:
Energy, Nuclear_power, Military, Maritime, Ngo, Education, Government, Transport
Geo:
Asian, Uzbekistan, Ukrainian, Belgium, Ukraine, Germany, German, Russian, French, Kyrgyzstan, Moscow, India, Korea, France, Afghanistan, Taiwan, Turkmenistan, China, Tajikistan, New york, Chinese, Kazakhstan, Israel, Russia, Asia, Mongolia
ChatGPT TTPs:
do not use without manual checkT1059.005, T1204.001, T1036.004, T1053.005, T1193
IOCs:
File: 12
Hash: 18
Registry: 1
Path: 1
Domain: 3
IP: 2
Soft:
Microsoft Word, Windows registry, Microsoft Office
Algorithms:
xor, exhibit, md5
Languages:
php, python
YARA: Found
Sekoia.io Blog
Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic…
Uncover the details of UAC-0063 cyberespionage campaign in Kazakhstan and its potential connection to APT28
CTT Report Hub
#ParsedReport #CompletenessHigh 14-01-2025 Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе кампании кибершпионажа, нацеленной на Центральную Азию, в частности на Казахстан, проводимой с помощью системы вторжения UAC-0063, которая имеет сходство с хорошо известным APT28. Кампания предполагает использование служебных документов Министерства иностранных дел Казахстана для сбора стратегической разведывательной информации о дипломатических и экономических отношениях в регионе с акцентом на поддержание российского влияния.
-----
В тексте описывается кампания кибершпионажа, нацеленная на Центральную Азию, в частности на Казахстан, проводимая с помощью системы взлома UAC-0063, которая имеет сходство с хорошо известной APT28. Кампания предполагает использование поддельных служебных документов Министерства иностранных дел Казахстана для сбора стратегической информации о дипломатических и экономических отношениях в регионе.
UAC-0063 действует по меньшей мере с 2021 года, а его деятельность, впервые выявленная CERT-UA в апреле 2023 года, была нацелена на такие страны, как Украина, Израиль и Индия, а также страны Центральной Азии, включая Казахстан. Программа "Вторжение" ориентирована на сбор разведывательной информации в различных секторах, таких как правительство, дипломатия, НПО, научные круги, энергетика и оборона, в первую очередь в Украине, Центральной Азии и Восточной Европе. Более поздние отчеты за 2024 год показали, что UAC-0063 нацелен на украинские научно-исследовательские учреждения с помощью новых вредоносных программ под названием HATVIBE и CHERRYSPY.
Цепочка заражения двойным нажатием, наблюдаемая в документах Word для подводной охоты, включает вредоносные макросы, встроенные в документы Office, которые приводят к запуску вредоносных программ-бэкдоров, таких как HATVIBE и CHERRYSPY. Цель кампании - собрать стратегическую и экономическую информацию об отношениях Казахстана со странами Западной и Центральной Азии, чтобы сохранить влияние России в регионе. Метод позволяет обойти меры безопасности, изменяя настройки безопасности и создавая постоянные запланированные задачи.
В тексте подчеркивается геополитический контекст, предполагающий, что кампания кибершпионажа может быть связана со стратегическими интересами России в сохранении влияния в Центральной Азии, включая Казахстан. Недавние события в Казахстане, такие как более тесные связи с западными державами и экономическое партнерство с такими странами, как Монголия и Афганистан, делают его ключевой мишенью для сбора разведывательных данных.
Кампания, получившая название UAC-0063 и потенциально связанная с APT28, демонстрирует сходство с кампаниями Zebrocy, проводившимися в государствах Центральной Азии в период с 2015 по 2020 год. Использование схожих методов и виктимологии наводит на мысль о связи между UAC-0063 и APT28. В ходе оценки делается вывод о том, что кампания направлена на обеспечение соответствия интересов Казахстана интересам России при одновременном противодействии влиянию других держав в регионе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе кампании кибершпионажа, нацеленной на Центральную Азию, в частности на Казахстан, проводимой с помощью системы вторжения UAC-0063, которая имеет сходство с хорошо известным APT28. Кампания предполагает использование служебных документов Министерства иностранных дел Казахстана для сбора стратегической разведывательной информации о дипломатических и экономических отношениях в регионе с акцентом на поддержание российского влияния.
-----
В тексте описывается кампания кибершпионажа, нацеленная на Центральную Азию, в частности на Казахстан, проводимая с помощью системы взлома UAC-0063, которая имеет сходство с хорошо известной APT28. Кампания предполагает использование поддельных служебных документов Министерства иностранных дел Казахстана для сбора стратегической информации о дипломатических и экономических отношениях в регионе.
UAC-0063 действует по меньшей мере с 2021 года, а его деятельность, впервые выявленная CERT-UA в апреле 2023 года, была нацелена на такие страны, как Украина, Израиль и Индия, а также страны Центральной Азии, включая Казахстан. Программа "Вторжение" ориентирована на сбор разведывательной информации в различных секторах, таких как правительство, дипломатия, НПО, научные круги, энергетика и оборона, в первую очередь в Украине, Центральной Азии и Восточной Европе. Более поздние отчеты за 2024 год показали, что UAC-0063 нацелен на украинские научно-исследовательские учреждения с помощью новых вредоносных программ под названием HATVIBE и CHERRYSPY.
Цепочка заражения двойным нажатием, наблюдаемая в документах Word для подводной охоты, включает вредоносные макросы, встроенные в документы Office, которые приводят к запуску вредоносных программ-бэкдоров, таких как HATVIBE и CHERRYSPY. Цель кампании - собрать стратегическую и экономическую информацию об отношениях Казахстана со странами Западной и Центральной Азии, чтобы сохранить влияние России в регионе. Метод позволяет обойти меры безопасности, изменяя настройки безопасности и создавая постоянные запланированные задачи.
В тексте подчеркивается геополитический контекст, предполагающий, что кампания кибершпионажа может быть связана со стратегическими интересами России в сохранении влияния в Центральной Азии, включая Казахстан. Недавние события в Казахстане, такие как более тесные связи с западными державами и экономическое партнерство с такими странами, как Монголия и Афганистан, делают его ключевой мишенью для сбора разведывательных данных.
Кампания, получившая название UAC-0063 и потенциально связанная с APT28, демонстрирует сходство с кампаниями Zebrocy, проводившимися в государствах Центральной Азии в период с 2015 по 2020 год. Использование схожих методов и виктимологии наводит на мысль о связи между UAC-0063 и APT28. В ходе оценки делается вывод о том, что кампания направлена на обеспечение соответствия интересов Казахстана интересам России при одновременном противодействии влиянию других держав в регионе.
Forwarded from CISOCLUB - кибербезопасность и ИТ
На CISOCLUB теперь публикуются 📝отчёты по киберугрозам от ООО «Технологии киберугроз»
CISOCLUB запускает новый формат 📊аналитики по киберугрозам: теперь ежедневно на сайте будут публиковаться отчёты из платформы CTT Report Hub, разработанной компанией ООО «Технологии киберугроз» (бренд RST Cloud Russia).
Эти отчёты представляют собой актуальную и обогащённую информацию о киберугрозах, собранную из более чем 100 источников. Материалы переводятся на русский язык, проходят обработку, нормализацию, семантический анализ, что делает данные более доступными и понятными.
Благодаря интеграции сайта cisoclub.ru с CTT Report Hub отчёты публикуются автоматически ежедневно. Каждый отчёт содержит описание угроз и рекомендации для снижения рисков, что делает эти материалы ценным ресурсом для специалистов по информационной безопасности.
Почему это важно для рынка кибербезопасности
Современные киберугрозы становятся всё сложнее и динамичнее. Компании, особенно малый и средний бизнес, часто не имеют доступа к качественным аналитическим данным для выстраивания эффективной стратегии защиты.
Николай Арефьев, CEO ООО «Технологии киберугроз» отметил:
«Сегодня компаниям крайне важно выстраивать стратегию Cyber Threat Intelligence (CTI) на основе актуальной и проверенной информации. Наша концепция Community Driven CTI основывается на использовании открытых данных, которые мы нормализуем, обогащаем и представляем в удобной форме. Это позволяет организациям любого размера оперативно адаптироваться к новым вызовам и снижать риски атак. Мы рады, что благодаря сотрудничеству с CISOCLUB эти данные станут ещё более доступными для специалистов ИБ-отрасли».
Антон Ленский, CEO CISOCLUB:
«Рынок информационной безопасности нуждается в надёжных и оперативных данных о киберугрозах. Публикация отчётов из CTT Report Hub на cisoclub.ru — это шаг к созданию единого центра знаний для российских специалистов. Это сотрудничество поможет компаниям эффективнее противостоять современным угрозам».
Ознакомиться с отчётами можно здесь.
CISOCLUB запускает новый формат 📊аналитики по киберугрозам: теперь ежедневно на сайте будут публиковаться отчёты из платформы CTT Report Hub, разработанной компанией ООО «Технологии киберугроз» (бренд RST Cloud Russia).
Эти отчёты представляют собой актуальную и обогащённую информацию о киберугрозах, собранную из более чем 100 источников. Материалы переводятся на русский язык, проходят обработку, нормализацию, семантический анализ, что делает данные более доступными и понятными.
Благодаря интеграции сайта cisoclub.ru с CTT Report Hub отчёты публикуются автоматически ежедневно. Каждый отчёт содержит описание угроз и рекомендации для снижения рисков, что делает эти материалы ценным ресурсом для специалистов по информационной безопасности.
Почему это важно для рынка кибербезопасности
Современные киберугрозы становятся всё сложнее и динамичнее. Компании, особенно малый и средний бизнес, часто не имеют доступа к качественным аналитическим данным для выстраивания эффективной стратегии защиты.
Николай Арефьев, CEO ООО «Технологии киберугроз» отметил:
«Сегодня компаниям крайне важно выстраивать стратегию Cyber Threat Intelligence (CTI) на основе актуальной и проверенной информации. Наша концепция Community Driven CTI основывается на использовании открытых данных, которые мы нормализуем, обогащаем и представляем в удобной форме. Это позволяет организациям любого размера оперативно адаптироваться к новым вызовам и снижать риски атак. Мы рады, что благодаря сотрудничеству с CISOCLUB эти данные станут ещё более доступными для специалистов ИБ-отрасли».
Антон Ленский, CEO CISOCLUB:
«Рынок информационной безопасности нуждается в надёжных и оперативных данных о киберугрозах. Публикация отчётов из CTT Report Hub на cisoclub.ru — это шаг к созданию единого центра знаний для российских специалистов. Это сотрудничество поможет компаниям эффективнее противостоять современным угрозам».
Ознакомиться с отчётами можно здесь.
🔥4👍2😱1🎉1
#ParsedReport #CompletenessLow
15-01-2025
Authentication bypass in Node.js websocket module
https://www.fortiguard.com/psirt/FG-IR-24-535
Report completeness: Low
IOCs:
IP: 5
Soft:
Node.js
15-01-2025
Authentication bypass in Node.js websocket module
https://www.fortiguard.com/psirt/FG-IR-24-535
Report completeness: Low
IOCs:
IP: 5
Soft:
Node.js
FortiGuard Labs
PSIRT | FortiGuard Labs
None
#ParsedReport #CompletenessLow
15-01-2025
AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI
https://blog.xlab.qianxin.com/large-scale-botnet-airashi
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Airashi
Aisuru
Kitty_socks5_tool
Fodcha
Go_proxisdk_tool
Victims:
Steam, Perfect world
Geo:
Poland, China, Russia, Usa
CVEs:
CVE-2022-3573 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<15.5.7, <15.6.4, <15.7.2)
CVE-2023-28771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel atp100 firmware (<5.36)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7 firmware (le15.03.06.44_cn)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)
CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-44149 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nexxtsolutions amp300 firmware (42.103.1.5095, 80.103.2.5045)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2022-40005 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intelbras wifiber 120ac inmesh firmware (<1.1-220826)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960 firmware (1.3.1)
ChatGPT TTPs:
T1048, T1572, T1071, T1105, T0810, T1190, T1078.003
IOCs:
File: 3
Hash: 8
IP: 1
Soft:
Steam, kitty, twitter, Telegram, Discord, curl
Algorithms:
sha1, chacha20, hmac, rc4, base64
Links:
15-01-2025
AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI
https://blog.xlab.qianxin.com/large-scale-botnet-airashi
Report completeness: Low
Actors/Campaigns:
Meow
Threats:
Airashi
Aisuru
Kitty_socks5_tool
Fodcha
Go_proxisdk_tool
Victims:
Steam, Perfect world
Geo:
Poland, China, Russia, Usa
CVEs:
CVE-2022-3573 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<15.5.7, <15.6.4, <15.7.2)
CVE-2023-28771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel atp100 firmware (<5.36)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7 firmware (le15.03.06.44_cn)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)
CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-44149 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nexxtsolutions amp300 firmware (42.103.1.5095, 80.103.2.5045)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2022-40005 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intelbras wifiber 120ac inmesh firmware (<1.1-220826)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960 firmware (1.3.1)
ChatGPT TTPs:
do not use without manual checkT1048, T1572, T1071, T1105, T0810, T1190, T1078.003
IOCs:
File: 3
Hash: 8
IP: 1
Soft:
Steam, kitty, twitter, Telegram, Discord, curl
Algorithms:
sha1, chacha20, hmac, rc4, base64
Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.com奇安信 X 实验室
僵尸永远不死:大型僵尸网络AIRASHI近况分析
概述
2024年8月XLab观察到一次有预谋的针对国产游戏《黑神话悟空》发行平台 Steam 和 完美世界的大规模DDoS攻击事件。此次攻击行动分为四个波次,攻击者精心挑选在各个时区的游戏玩家在线高峰时段发起长达数小时的持续攻击。并且同时攻击Steam和完美世界分布在全球13个地区的上百个服务器,以实现最大的破坏效果。而参与此次攻击行动的僵尸网络当时自称为AISURU。本文将要分析的正是AISURU僵尸网络的变种版本AIRASHI。
在上述攻击事件被曝光后,AISURU僵尸网络在9月短暂收手,停…
2024年8月XLab观察到一次有预谋的针对国产游戏《黑神话悟空》发行平台 Steam 和 完美世界的大规模DDoS攻击事件。此次攻击行动分为四个波次,攻击者精心挑选在各个时区的游戏玩家在线高峰时段发起长达数小时的持续攻击。并且同时攻击Steam和完美世界分布在全球13个地区的上百个服务器,以实现最大的破坏效果。而参与此次攻击行动的僵尸网络当时自称为AISURU。本文将要分析的正是AISURU僵尸网络的变种版本AIRASHI。
在上述攻击事件被曝光后,AISURU僵尸网络在9月短暂收手,停…
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2025 AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI https://blog.xlab.qianxin.com/large-scale…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о кибератаке, проводимой несколькими волнами группой ботнетов, нацеленных на геймеров, с акцентом на эволюцию и возможности ботнета под названием AIRASHI, его методы атаки, цели, распространение, инфраструктуру и варианты, демонстрирующие прогресс по сравнению с его предшественником AISURU и эскалацию в хакерских способностях и изощренности.
-----
В августе 2024 года кибератака с участием ботнета AISURU была направлена против геймеров на серверах Steam и Perfect World в 13 регионах одновременно.
Атака возобновилась в октябре под названием AIRASHI, используя уязвимость cnPilot 0DAY в Cambium Networks и используя надежное шифрование и возможности DDoS-атак.
AIRASHI распространяется через уязвимости, такие как слабые пароли NDAY и TELNET, и постоянно развивается, выпуская обновленные версии, поддерживающие прокси-сервисы и выполнение системных команд.
Операторы ботнетов демонстрируют свои возможности в социальных сетях, привлекают сторонние сервисы для проверки и обеспечивают стабильную скорость атаки в диапазоне от 1 до 3 Тбит/с.
AIRASHI атакует различные отрасли промышленности по всему миру, уделяя особое внимание таким странам, как Китай, Соединенные Штаты, Польша и Россия, ежедневно атакуя несколько сотен целей.
Другой вариант, Kitty, появился в октябре 2024 года с усовершенствованиями сетевого протокола и включением прокси-сервера socks5 для связи C2.
Методы сбора данных C2 со временем эволюционировали, используя шифрование для извлечения IP-адресов и портов с помощью шифрования base64 и chacha20, а также новую структуру команд.
Примеры AIRASHI включают в себя варианты, ориентированные на DDoS-атаки, инструмент прокси-сервера и версии, реализующие возможности прокси-сервера с частными протоколами, при этом все они сохраняют сходство в методах дешифрования с использованием RC4 и 16-байтовых ключей.
AIRASHI представляет собой усовершенствованную версию AISURU, демонстрирующую значительное расширение возможностей и изощренности хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о кибератаке, проводимой несколькими волнами группой ботнетов, нацеленных на геймеров, с акцентом на эволюцию и возможности ботнета под названием AIRASHI, его методы атаки, цели, распространение, инфраструктуру и варианты, демонстрирующие прогресс по сравнению с его предшественником AISURU и эскалацию в хакерских способностях и изощренности.
-----
В августе 2024 года кибератака с участием ботнета AISURU была направлена против геймеров на серверах Steam и Perfect World в 13 регионах одновременно.
Атака возобновилась в октябре под названием AIRASHI, используя уязвимость cnPilot 0DAY в Cambium Networks и используя надежное шифрование и возможности DDoS-атак.
AIRASHI распространяется через уязвимости, такие как слабые пароли NDAY и TELNET, и постоянно развивается, выпуская обновленные версии, поддерживающие прокси-сервисы и выполнение системных команд.
Операторы ботнетов демонстрируют свои возможности в социальных сетях, привлекают сторонние сервисы для проверки и обеспечивают стабильную скорость атаки в диапазоне от 1 до 3 Тбит/с.
AIRASHI атакует различные отрасли промышленности по всему миру, уделяя особое внимание таким странам, как Китай, Соединенные Штаты, Польша и Россия, ежедневно атакуя несколько сотен целей.
Другой вариант, Kitty, появился в октябре 2024 года с усовершенствованиями сетевого протокола и включением прокси-сервера socks5 для связи C2.
Методы сбора данных C2 со временем эволюционировали, используя шифрование для извлечения IP-адресов и портов с помощью шифрования base64 и chacha20, а также новую структуру команд.
Примеры AIRASHI включают в себя варианты, ориентированные на DDoS-атаки, инструмент прокси-сервера и версии, реализующие возможности прокси-сервера с частными протоколами, при этом все они сохраняют сходство в методах дешифрования с использованием RC4 и 16-байтовых ключей.
AIRASHI представляет собой усовершенствованную версию AISURU, демонстрирующую значительное расширение возможностей и изощренности хакеров.
#ParsedReport #CompletenessHigh
15-01-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them
Report completeness: High
Actors/Campaigns:
Luna_moth
Karakurt
Phantom_dev
Steal-it
Carbanak
Threats:
Blacksuit_ransomware
Aresloader
Lumma_stealer
Royal_ransomware
Ryuk
Conti
Quantum_locker
Blackcat
Lockbit
Mount_locker
Dagon_locker
Akira_ransomware
Emotet
Anubis
Bazarbackdoor
Supply_chain_technique
Proxynotshell_vuln
Clop
Blackseo_technique
Trickbot
Qakbot
Cobalt_strike
Gazavat
Zeon
Blackbasta
Revil
Trick3
Heavens_gate_technique
Redline_stealer
Zenpak
Sefnit
Artemis
Waledac
Mimikatz_tool
Netscan_tool
Pchunter_tool
Rubeus_tool
Minodo
Nemesisproject
Gmer_tool
Powertool_tool
Victims:
Cdk global, Kadokawa, Niconico, City of dallas, Costa rica, New jersey municipality, High-profile u.s. companies, Tech companies
Industry:
Energy
Geo:
Latam, Russian, Latin american, Asian, Russia, Costa rica
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1090, T1558, T1027
IOCs:
File: 11
Domain: 2
Hash: 16
IP: 4
Email: 5
Soft:
Twitter, Apache Log4j, MOVEit, Telegram, Windows Defender, PROXIFIER, SOFTPERFECT NETWORK SCANNER, Active Directory, winscp, VIRTUALBOX, have more...
Algorithms:
xor, aes
Languages:
powershell, java, python
Platforms:
arm, intel
Links:
have more...
15-01-2025
RELEVANT - CURRENT - ACTIONABLE
https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them
Report completeness: High
Actors/Campaigns:
Luna_moth
Karakurt
Phantom_dev
Steal-it
Carbanak
Threats:
Blacksuit_ransomware
Aresloader
Lumma_stealer
Royal_ransomware
Ryuk
Conti
Quantum_locker
Blackcat
Lockbit
Mount_locker
Dagon_locker
Akira_ransomware
Emotet
Anubis
Bazarbackdoor
Supply_chain_technique
Proxynotshell_vuln
Clop
Blackseo_technique
Trickbot
Qakbot
Cobalt_strike
Gazavat
Zeon
Blackbasta
Revil
Trick3
Heavens_gate_technique
Redline_stealer
Zenpak
Sefnit
Artemis
Waledac
Mimikatz_tool
Netscan_tool
Pchunter_tool
Rubeus_tool
Minodo
Nemesisproject
Gmer_tool
Powertool_tool
Victims:
Cdk global, Kadokawa, Niconico, City of dallas, Costa rica, New jersey municipality, High-profile u.s. companies, Tech companies
Industry:
Energy
Geo:
Latam, Russian, Latin american, Asian, Russia, Costa rica
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1090, T1558, T1027
IOCs:
File: 11
Domain: 2
Hash: 16
IP: 4
Email: 5
Soft:
Twitter, Apache Log4j, MOVEit, Telegram, Windows Defender, PROXIFIER, SOFTPERFECT NETWORK SCANNER, Active Directory, winscp, VIRTUALBOX, have more...
Algorithms:
xor, aes
Languages:
powershell, java, python
Platforms:
arm, intel
Links:
https://github.com/EvilBytecode/GoDefenderhave more...
https://github.com/GhostPack/Rubeushttps://github.com/ParrotSec/mimikatz
CTT Report Hub
#ParsedReport #CompletenessHigh 15-01-2025 RELEVANT - CURRENT - ACTIONABLE https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them Report completeness: High Actors/Campaigns: Luna_moth Karakurt Phantom_dev Steal-it Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции русскоязычной группы программ-вымогателей BlackSuit, ранее известной как Conti-2 и Quantum, по мере того, как она становилась значительным игроком на хакерском рынке. Ребрендинг группы, внедрение новых инструментов, акцент на операциях, ориентированных на шифрование, и преодоление внутренних конфликтов - все это подчеркивается, чтобы продемонстрировать их стратегическую перестройку и изощренность в кибероперациях.
-----
BlackSuit, ранее известная как Conti-2 и Quantum, является крупной русскоязычной группой программ-вымогателей, которая развивалась на протяжении многих лет.
BlackSuit осуществил громкие атаки на такие компании, как CDK Global, Kadokawa и Niconico.
Ребрендинг группы с Royal на BlackSuit стал поворотным моментом, характеризующимся внутренними конфликтами между разработчиком шкафчиков и администратором группы.
Исследовательская фирма RedSense, занимающаяся кибербезопасностью, проанализировала эволюцию BlackSuit, выявив переход группы на новый набор инструментов, включая вредоносное ПО, RATs и систему управления (C2).
Операции BlackSuit включали в себя сочетание невиданных ранее вредоносных программ, готовых инструментов и специально разработанных решений, предназначенных для эксплуатации и маневрирования в среде жертв.
Изначально группа была известна своей стратегической тактикой шифрования и эксфильтрации, используя такие варианты программ-вымогателей, как BlackCat, LockBit и HIVE, а также партнерские отношения с брокерами начального доступа (IAB).
BlackSuit перешли к более основательному подходу к шифрованию, отказавшись от своего прежнего акцента на эксфильтрации, что отражает изменение тактики под влиянием их корней в синдикате Conti.
Группа продемонстрировала высокий уровень сложности своей работы благодаря использованию таких инструментов, как AresLoader, LummaC2 и фирменной платформы C2 framework, а также лицензионному использованию Cobalt Strike и других передовых функциональных возможностей.
Эволюция BlackSuit подчеркивает адаптивность группы и сложность хакерских операций в цифровом пространстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в эволюции русскоязычной группы программ-вымогателей BlackSuit, ранее известной как Conti-2 и Quantum, по мере того, как она становилась значительным игроком на хакерском рынке. Ребрендинг группы, внедрение новых инструментов, акцент на операциях, ориентированных на шифрование, и преодоление внутренних конфликтов - все это подчеркивается, чтобы продемонстрировать их стратегическую перестройку и изощренность в кибероперациях.
-----
BlackSuit, ранее известная как Conti-2 и Quantum, является крупной русскоязычной группой программ-вымогателей, которая развивалась на протяжении многих лет.
BlackSuit осуществил громкие атаки на такие компании, как CDK Global, Kadokawa и Niconico.
Ребрендинг группы с Royal на BlackSuit стал поворотным моментом, характеризующимся внутренними конфликтами между разработчиком шкафчиков и администратором группы.
Исследовательская фирма RedSense, занимающаяся кибербезопасностью, проанализировала эволюцию BlackSuit, выявив переход группы на новый набор инструментов, включая вредоносное ПО, RATs и систему управления (C2).
Операции BlackSuit включали в себя сочетание невиданных ранее вредоносных программ, готовых инструментов и специально разработанных решений, предназначенных для эксплуатации и маневрирования в среде жертв.
Изначально группа была известна своей стратегической тактикой шифрования и эксфильтрации, используя такие варианты программ-вымогателей, как BlackCat, LockBit и HIVE, а также партнерские отношения с брокерами начального доступа (IAB).
BlackSuit перешли к более основательному подходу к шифрованию, отказавшись от своего прежнего акцента на эксфильтрации, что отражает изменение тактики под влиянием их корней в синдикате Conti.
Группа продемонстрировала высокий уровень сложности своей работы благодаря использованию таких инструментов, как AresLoader, LummaC2 и фирменной платформы C2 framework, а также лицензионному использованию Cobalt Strike и других передовых функциональных возможностей.
Эволюция BlackSuit подчеркивает адаптивность группы и сложность хакерских операций в цифровом пространстве.
#ParsedReport #CompletenessLow
15-01-2025
Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years
https://www.ctfiot.com/224106.html
Report completeness: Low
Actors/Campaigns:
Camouflaged_hunter
Victims:
Government, Economic, Trade, Cultural enterprises, Labor consulting companies
Industry:
Government
Geo:
Korean
ChatGPT TTPs:
T1059.007, T1204, T1105, T1027, T1140
IOCs:
File: 7
Hash: 5
Command: 1
Soft:
WeChat
Algorithms:
cbc, base64, xor, rc4, aes, aes-128
Win Services:
bits
Languages:
javascript, powershell, python
15-01-2025
Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years
https://www.ctfiot.com/224106.html
Report completeness: Low
Actors/Campaigns:
Camouflaged_hunter
Victims:
Government, Economic, Trade, Cultural enterprises, Labor consulting companies
Industry:
Government
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1059.007, T1204, T1105, T1027, T1140
IOCs:
File: 7
Hash: 5
Command: 1
Soft:
Algorithms:
cbc, base64, xor, rc4, aes, aes-128
Win Services:
bits
Languages:
javascript, powershell, python
CTF导航
近些年APT-C-60(伪猎者)组织使用的载荷分析 | CTF导航
APT-C-60 伪猎者APT-C-60(伪猎者)是一伙以持续监控受影响用户、窃取相关信息为目的朝鲜半岛APT组织。我们于2018年发现该组织的活动,溯源分析最早的攻击活动可疑追溯到2014年。受影响用户大部分为涉韩的...
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2025 Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years https://www.ctfiot.com/224106.html Report completeness: Low Actors/Campaigns: Camouflaged_hunter Victims: Government, Economic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-60, также известная как Pseudo Hunter, является сложной корейской организацией APT (АПТ), которая нацелена на различные организации, главным образом в Южной Корее, с упором на мониторинг и кражу конфиденциальной информации. Группа использует несколько типов полезной нагрузки, классифицированных по функциям Observer Installer, Observer, Backdoor Installer, Backdoor и Plugin для обеспечения доступа, поддержания постоянства и эксфильтрации данных. Ключевым аспектом их деятельности является использование алгоритмов дешифрования и ключей для защиты коммуникаций и конфиденциальных данных, что демонстрирует высокий уровень развития кибернетических возможностей и операционной безопасности.
-----
APT-C-60, также известная как Pseudo Hunter, представляет собой сложную корейскую организацию APT (АПТ), которая была впервые обнаружена в 2018 году, а предполагаемые атаки были совершены в 2014 году. Группа в первую очередь нацелена на корейские правительственные учреждения, секторы экономики, торговые организации, учреждения культуры и консалтинговые фирмы по трудовым вопросам. Недавний анализ деятельности APT-C-60 выявил последовательный подход к мониторингу и краже конфиденциальной информации у затронутых пользователей.
В период с 2018 по 2024 год исследователи в области безопасности выявили несколько типов полезной нагрузки, которую APT-C-60 использует в своих кибероперациях. Эти полезные приложения можно разделить на пять основных функций: Observer Installer, Observer, Backdoor Installer, Backdoor и Plugin. Полезная нагрузка Observer выступает в качестве начальной точки доступа, облегчая загрузку файлов и обеспечивая непрерывность операций благодаря реализации CLSID. Его аналог, программа установки бэкдора, работает аналогично, загружая файлы и устанавливая постоянство для последующей загрузки бэкдора.
Полезная нагрузка бэкдора служит основным компонентом для работы APT-C-60, обеспечивая полный контроль над скомпрометированными объектами и позволяя осуществлять эксфильтрацию данных. Он выполняет инструкции, полученные от сервера управления (C2), и поддерживает стабильную структуру функций с течением времени с минимальными изменениями в своей работе. Примечательно, что класс Backdoor загружает файлы из пути к плагину, указанного в его информации о конфигурации, что позволяет настраивать и выполнять различные вредоносные задачи.
Кроме того, анализ выявил относительно небольшое количество полезных подключаемых модулей, в основном состоящих либо из сценариев PowerShell, либо из переносимых исполняемых файлов (PE). Эти плагины часто используются для ведения кейлогга, сбора файлов и создания скриншотов для сбора ценной информации о взломанных системах. Ключевым аспектом дешифрования полезной нагрузки APT-C-60 является битовый алгоритм XOR, который используется для шифрования и дешифрования информации в полезных нагрузках. Этот алгоритм со временем эволюционировал, сочетая дешифрование на основе XOR с кодированием Base64 для защиты связи и конфиденциальных данных.
Более того, исследователи наблюдали изменения в методах реализации этих полезных функций, что указывает на постоянное развитие и усовершенствование кибервозможностей APT-C-60. Использование организацией специальных алгоритмов дешифрования и ключей в образцах вредоносных программ свидетельствует о сложном подходе к защите данных и операционной безопасности. Примечательно, что в отчете содержится информация об эволюции этих полезных функций и их характеристиках с течением времени, что проливает свет на тактику, методы и процедуры APT-C-60 (TTP) при проведении мероприятий по кибершпионажу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-60, также известная как Pseudo Hunter, является сложной корейской организацией APT (АПТ), которая нацелена на различные организации, главным образом в Южной Корее, с упором на мониторинг и кражу конфиденциальной информации. Группа использует несколько типов полезной нагрузки, классифицированных по функциям Observer Installer, Observer, Backdoor Installer, Backdoor и Plugin для обеспечения доступа, поддержания постоянства и эксфильтрации данных. Ключевым аспектом их деятельности является использование алгоритмов дешифрования и ключей для защиты коммуникаций и конфиденциальных данных, что демонстрирует высокий уровень развития кибернетических возможностей и операционной безопасности.
-----
APT-C-60, также известная как Pseudo Hunter, представляет собой сложную корейскую организацию APT (АПТ), которая была впервые обнаружена в 2018 году, а предполагаемые атаки были совершены в 2014 году. Группа в первую очередь нацелена на корейские правительственные учреждения, секторы экономики, торговые организации, учреждения культуры и консалтинговые фирмы по трудовым вопросам. Недавний анализ деятельности APT-C-60 выявил последовательный подход к мониторингу и краже конфиденциальной информации у затронутых пользователей.
В период с 2018 по 2024 год исследователи в области безопасности выявили несколько типов полезной нагрузки, которую APT-C-60 использует в своих кибероперациях. Эти полезные приложения можно разделить на пять основных функций: Observer Installer, Observer, Backdoor Installer, Backdoor и Plugin. Полезная нагрузка Observer выступает в качестве начальной точки доступа, облегчая загрузку файлов и обеспечивая непрерывность операций благодаря реализации CLSID. Его аналог, программа установки бэкдора, работает аналогично, загружая файлы и устанавливая постоянство для последующей загрузки бэкдора.
Полезная нагрузка бэкдора служит основным компонентом для работы APT-C-60, обеспечивая полный контроль над скомпрометированными объектами и позволяя осуществлять эксфильтрацию данных. Он выполняет инструкции, полученные от сервера управления (C2), и поддерживает стабильную структуру функций с течением времени с минимальными изменениями в своей работе. Примечательно, что класс Backdoor загружает файлы из пути к плагину, указанного в его информации о конфигурации, что позволяет настраивать и выполнять различные вредоносные задачи.
Кроме того, анализ выявил относительно небольшое количество полезных подключаемых модулей, в основном состоящих либо из сценариев PowerShell, либо из переносимых исполняемых файлов (PE). Эти плагины часто используются для ведения кейлогга, сбора файлов и создания скриншотов для сбора ценной информации о взломанных системах. Ключевым аспектом дешифрования полезной нагрузки APT-C-60 является битовый алгоритм XOR, который используется для шифрования и дешифрования информации в полезных нагрузках. Этот алгоритм со временем эволюционировал, сочетая дешифрование на основе XOR с кодированием Base64 для защиты связи и конфиденциальных данных.
Более того, исследователи наблюдали изменения в методах реализации этих полезных функций, что указывает на постоянное развитие и усовершенствование кибервозможностей APT-C-60. Использование организацией специальных алгоритмов дешифрования и ключей в образцах вредоносных программ свидетельствует о сложном подходе к защите данных и операционной безопасности. Примечательно, что в отчете содержится информация об эволюции этих полезных функций и их характеристиках с течением времени, что проливает свет на тактику, методы и процедуры APT-C-60 (TTP) при проведении мероприятий по кибершпионажу.
#ParsedReport #CompletenessMedium
14-01-2025
JustJoin Landing Page Linked to Suspected DPRK Activity Resurfaces
https://hunt.io/blog/justjoin-landing-page-linked-to-suspected-dprk-activity-resurfaces
Report completeness: Medium
Actors/Campaigns:
Ta444
Bluenoroff
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
T1566.002, T1583.003, T1071.001, T1190, T1078, T1566.001
IOCs:
IP: 3
Domain: 6
Hash: 1
Soft:
macOS, Zoom, OpenSSL
Languages:
php
14-01-2025
JustJoin Landing Page Linked to Suspected DPRK Activity Resurfaces
https://hunt.io/blog/justjoin-landing-page-linked-to-suspected-dprk-activity-resurfaces
Report completeness: Medium
Actors/Campaigns:
Ta444
Bluenoroff
Industry:
Financial
Geo:
Dprk
ChatGPT TTPs:
do not use without manual checkT1566.002, T1583.003, T1071.001, T1190, T1078, T1566.001
IOCs:
IP: 3
Domain: 6
Hash: 1
Soft:
macOS, Zoom, OpenSSL
Languages:
php
hunt.io
‘JustJoin’ Landing Page Linked to Suspected DPRK Activity Resurfaces
Discover a fake “JustJoin” landing page tied to DPRK cyber activity, resurfacing with new infrastructure linked by overlapping SSH keys. Learn more.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 JustJoin Landing Page Linked to Suspected DPRK Activity Resurfaces https://hunt.io/blog/justjoin-landing-page-linked-to-suspected-dprk-activity-resurfaces Report completeness: Medium Actors/Campaigns: Ta444…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в результатах исследований в области кибербезопасности, связанных с деятельностью хакерской группы TA444/BlueNoroff, в частности, в использовании ими поддельных доменов, тактике повторного использования инфраструктуры и координации в рамках более крупной сети. В ходе расследования были выявлены домены и IP-адреса, связанные с группой, использование ими целевой страницы "JustJoin" для вредоносных действий, а также важность бдительности при обнаружении и блокировании таких угроз.
-----
Исследователи The Hunt обнаружили сервер во время сканирования инфраструктуры, связанной с Северной Кореей (КНДР), на котором отображались заголовки HTTP-ответов, соответствующие заявленным в прошлом действиям. Дальнейшее изучение IP-адреса выявило группу доменов и целевую страницу на порту 80, рекламирующую приложение для macOS под названием "JustJoin", предназначенное для мониторинга собраний Zoom. Отчеты, в том числе от SentinelOne, связывают группу TA444/BlueNoroff с использованием поддельных доменов, которые часто используются в качестве платформ для виртуальных встреч, таких как Zoom, в своих кампаниях. Интересным открытием стало обнаружение того, что два других IP-адреса совместно использовали SSH-ключи с сервером, что указывает на потенциальную координацию в рамках более крупной сети.
BlueNoroff, также известная как TA444, известна тем, что использует структурированную, но легко адаптируемую тактику управления своей инфраструктурой. Группа часто регистрирует домены, имитирующие законный бизнес, особенно в криптовалютном и финтех-секторах, для поддержки фишинговой деятельности и распространения вредоносных программ. Они в значительной степени полагаются на виртуальные частные серверы (VPS) от различных провайдеров, при этом наиболее часто в ходе анализа используются Hostwinds. Случаи повторного использования инфраструктуры, такие как общие домены на нескольких IP-адресах и переработанные сертификаты TLS, указывают на стремление группы оптимизировать ресурсы и потенциально упростить аналитикам подключение различных элементов своей инфраструктуры для проведения атак.
В результате расследования был идентифицирован IP-адрес 23.254.167.216, размещенный на хостинге Hostwinds в Соединенных Штатах, при этом на порту 80 был доступен только сервис HTTP. Анализ заголовков сервера совпал с ранее замеченной деятельностью, связанной с КНДР. Наличие Apache, OpenSSL и PHP на сервере обеспечило надежную отправную точку для дальнейших исследований. Этот IP-адрес был присвоен четырем доменам, два из которых - "make-hex-32332e3235342e3136372e323136-rr.1u.ms" и "a0info.v6.army" - были уверенно связаны с BlueNoroff на основе предыдущих отчетов. На обоих доменах отображалась целевая страница "JustJoin", связанная с группой. Второй исследованный сервер имел четыре связанных домена и открытые порты для SSH, HTTP и почтовых сервисов, что указывает на потенциальную подделку электронной почты или фишинговую активность. Дальнейшее исследование показало, что два домена были автоматически сгенерированными поддоменами, вероятно, назначенными Hostwinds, в то время как оставшиеся два, зарегистрированные через NameCheap, приводили к появлению пустых страниц, что требовало дополнительного мониторинга, несмотря на отсутствие явно вредоносного поведения.
Повторное появление целевой страницы "JustJoin", подключенной к TA444/BlueNoroff, подчеркивает использование ими уникальных доменов для проведения вредоносных операций. Были обнаружены признаки скоординированного управления несколькими серверами посредством проверки доменов, IP-адресов и общих SSH-ключей. В анализе подчеркивается важность выявления подозрительных доменов, имитирующих легальные сервисы, особенно тех, которые имеют отношение к пользователям организации. Раннее обнаружение и мониторинг HTML-хэшей, связанных с вредоносными страницами, может помочь снизить риски и упреждающе заблокировать связанные IP-адреса в сетях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в результатах исследований в области кибербезопасности, связанных с деятельностью хакерской группы TA444/BlueNoroff, в частности, в использовании ими поддельных доменов, тактике повторного использования инфраструктуры и координации в рамках более крупной сети. В ходе расследования были выявлены домены и IP-адреса, связанные с группой, использование ими целевой страницы "JustJoin" для вредоносных действий, а также важность бдительности при обнаружении и блокировании таких угроз.
-----
Исследователи The Hunt обнаружили сервер во время сканирования инфраструктуры, связанной с Северной Кореей (КНДР), на котором отображались заголовки HTTP-ответов, соответствующие заявленным в прошлом действиям. Дальнейшее изучение IP-адреса выявило группу доменов и целевую страницу на порту 80, рекламирующую приложение для macOS под названием "JustJoin", предназначенное для мониторинга собраний Zoom. Отчеты, в том числе от SentinelOne, связывают группу TA444/BlueNoroff с использованием поддельных доменов, которые часто используются в качестве платформ для виртуальных встреч, таких как Zoom, в своих кампаниях. Интересным открытием стало обнаружение того, что два других IP-адреса совместно использовали SSH-ключи с сервером, что указывает на потенциальную координацию в рамках более крупной сети.
BlueNoroff, также известная как TA444, известна тем, что использует структурированную, но легко адаптируемую тактику управления своей инфраструктурой. Группа часто регистрирует домены, имитирующие законный бизнес, особенно в криптовалютном и финтех-секторах, для поддержки фишинговой деятельности и распространения вредоносных программ. Они в значительной степени полагаются на виртуальные частные серверы (VPS) от различных провайдеров, при этом наиболее часто в ходе анализа используются Hostwinds. Случаи повторного использования инфраструктуры, такие как общие домены на нескольких IP-адресах и переработанные сертификаты TLS, указывают на стремление группы оптимизировать ресурсы и потенциально упростить аналитикам подключение различных элементов своей инфраструктуры для проведения атак.
В результате расследования был идентифицирован IP-адрес 23.254.167.216, размещенный на хостинге Hostwinds в Соединенных Штатах, при этом на порту 80 был доступен только сервис HTTP. Анализ заголовков сервера совпал с ранее замеченной деятельностью, связанной с КНДР. Наличие Apache, OpenSSL и PHP на сервере обеспечило надежную отправную точку для дальнейших исследований. Этот IP-адрес был присвоен четырем доменам, два из которых - "make-hex-32332e3235342e3136372e323136-rr.1u.ms" и "a0info.v6.army" - были уверенно связаны с BlueNoroff на основе предыдущих отчетов. На обоих доменах отображалась целевая страница "JustJoin", связанная с группой. Второй исследованный сервер имел четыре связанных домена и открытые порты для SSH, HTTP и почтовых сервисов, что указывает на потенциальную подделку электронной почты или фишинговую активность. Дальнейшее исследование показало, что два домена были автоматически сгенерированными поддоменами, вероятно, назначенными Hostwinds, в то время как оставшиеся два, зарегистрированные через NameCheap, приводили к появлению пустых страниц, что требовало дополнительного мониторинга, несмотря на отсутствие явно вредоносного поведения.
Повторное появление целевой страницы "JustJoin", подключенной к TA444/BlueNoroff, подчеркивает использование ими уникальных доменов для проведения вредоносных операций. Были обнаружены признаки скоординированного управления несколькими серверами посредством проверки доменов, IP-адресов и общих SSH-ключей. В анализе подчеркивается важность выявления подозрительных доменов, имитирующих легальные сервисы, особенно тех, которые имеют отношение к пользователям организации. Раннее обнаружение и мониторинг HTML-хэшей, связанных с вредоносными страницами, может помочь снизить риски и упреждающе заблокировать связанные IP-адреса в сетях.
#ParsedReport #CompletenessLow
15-01-2025
One Mikro Typo: How a simple DNS misconfiguration enables malware delivery by a Russian botnet
https://blogs.infoblox.com/threat-intelligence/one-mikro-typo-how-a-simple-dns-misconfiguration-enables-malware-delivery-by-a-russian-botnet
Report completeness: Low
Threats:
Cannon
Victims:
Mikrotik devices
Industry:
Transport
Geo:
Russian
ChatGPT TTPs:
T1090, T1110, T1190, T1569.002, T1562.001
IOCs:
IP: 1
Soft:
Linux, MacOS
Algorithms:
zip
Languages:
javascript, powershell
15-01-2025
One Mikro Typo: How a simple DNS misconfiguration enables malware delivery by a Russian botnet
https://blogs.infoblox.com/threat-intelligence/one-mikro-typo-how-a-simple-dns-misconfiguration-enables-malware-delivery-by-a-russian-botnet
Report completeness: Low
Threats:
Cannon
Victims:
Mikrotik devices
Industry:
Transport
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1090, T1110, T1190, T1569.002, T1562.001
IOCs:
IP: 1
Soft:
Linux, MacOS
Algorithms:
zip
Languages:
javascript, powershell
Infoblox Blog
How A Large-Scale Russian Botnet Operation Stays Under the Radar
Russian threat actors combine domain name vulnerabilities with hidden router proxy techniques to scale their attacks while remaining shielded from detection.