CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 14-01-2025 Deep Dive Into a Linux Rootkit Malware https://www.fortinet.com/blog/threat-research/deep-dive-into-a-linux-rootkit-malware Report completeness: Low Victims: Ivanti system ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что кибератака с использованием руткита под названием "sysinitd" была развернута в целевой системе с помощью скрипта под названием "Install.sh", что привело к постоянному запуску вредоносного ПО во время запуска системы. Дальнейший анализ выявил механизмы работы руткита, включая перехват входящего сетевого трафика, сокрытие его вредоносной природы и выполнение команд с правами root. Был разработан скрипт на Python для имитации контроля злоумышленника над скомпрометированной системой, демонстрирующий удаленное выполнение команд. Руткит устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, фокусируясь на "NF_INET_PRE_ROUTING`.
-----

В сообщении в блоге обсуждается кибератака, в ходе которой удаленный злоумышленник развернул руткит с именем "sysinitd.ko" и двоичный файл пользовательского пространства с именем "sysinitd" в целевой системе, запустив сценарий оболочки с именем "Install.sh`. Чтобы обеспечить постоянство, записи для руткита были добавлены в определенные файлы в системе, чтобы вредоносное ПО загружалось во время запуска системы. Скрипт "install.sh" также устанавливает объект, доступный для общего доступа "sysinitd.so" по умолчанию в каталоге `/usr/share/empty/`.

Дальнейший анализ, проведенный командой FGIR, показал, что в скомпрометированной системе Ivanti в папке "/usr/share/empty/" были обнаружены два вредоносных файла, одним из которых был модуль руткит-ядра с именем "sysinitd.ko" (также известный как "sysinitd.so `). FortiGuard провела детальный анализ этой вредоносной программы-руткита, выявив ее механизмы перехвата входящего сетевого трафика, инициализацию вредоносного файла в пользовательском пространстве, методы взаимодействия с руткит-модулем и общие цели вредоносной программы.

В файле руткита перечислены различные варианты номеров перехватов и их соответствующие описания, в которых основное внимание уделяется обработке входящего TCP-трафика путем перехвата пакетов IPv4. Выдавая себя за программу bash с вводящим в заблуждение названием процесса "bash", процесс "sysinitd" скрывает свою вредоносную природу, что затрудняет его обнаружение системными администраторами. Этот процесс способен выполнять команды с правами root в скомпрометированной системе посредством взаимодействия между вредоносным модулем ядра ("sysinitd.ko") и дочерним процессом ("sysinitd - /bin/sh`).

Анализ также показал, что родительский процесс руткита действует как демоноподобный процесс, управляющий задачами, связанными с дочерним процессом, такими как его запуск, перезапуск и завершение. Для имитации контроля злоумышленника над взломанной системой Linux был разработан скрипт на языке Python, позволяющий удаленно выполнять различные команды. Используя этот скрипт, можно наблюдать за взаимодействием и результатами выполнения команд, как показано на скриншоте Wireshark, показывающем данные о трафике.

Анализ в основном сосредоточен на поведении вредоносного ПО-руткита, подробно описывая, как модуль ядра устанавливает функцию перехвата Netfilter для перехвата входящего TCP-трафика, устанавливая перехват на `NF_INET_PRE_ROUTING`.
#ParsedReport #CompletenessHigh
14-01-2025

Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations

https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations

Report completeness: High

Actors/Campaigns:
Double_tap (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostwriter (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Hatvibe
Cherryspy
Zebrocy
Lolbin_technique

Victims:
Ministry of foreign affairs of the republic of kazakhstan, Kazakhstan president, Kazakhstan embassy in afghanistan, Kazakhstan embassy in belgium, Ministry of defense of the kyrgyz republic, Ukraine's scientific research institution

Industry:
Energy, Nuclear_power, Military, Maritime, Ngo, Education, Government, Transport

Geo:
Asian, Uzbekistan, Ukrainian, Belgium, Ukraine, Germany, German, Russian, French, Kyrgyzstan, Moscow, India, Korea, France, Afghanistan, Taiwan, Turkmenistan, China, Tajikistan, New york, Chinese, Kazakhstan, Israel, Russia, Asia, Mongolia

ChatGPT TTPs:
do not use without manual check
T1059.005, T1204.001, T1036.004, T1053.005, T1193

IOCs:
File: 12
Hash: 18
Registry: 1
Path: 1
Domain: 3
IP: 2

Soft:
Microsoft Word, Windows registry, Microsoft Office

Algorithms:
xor, exhibit, md5

Languages:
php, python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-01-2025 Double-Tap Campaign: Russia-nexus APT possibly related to APT28 conducts cyber espionage on Central Asia and Kazakhstan diplomatic relations https://blog.sekoia.io/double-tap-campaign-russia-nexus-apt-possibly-related…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном анализе кампании кибершпионажа, нацеленной на Центральную Азию, в частности на Казахстан, проводимой с помощью системы вторжения UAC-0063, которая имеет сходство с хорошо известным APT28. Кампания предполагает использование служебных документов Министерства иностранных дел Казахстана для сбора стратегической разведывательной информации о дипломатических и экономических отношениях в регионе с акцентом на поддержание российского влияния.
-----

В тексте описывается кампания кибершпионажа, нацеленная на Центральную Азию, в частности на Казахстан, проводимая с помощью системы взлома UAC-0063, которая имеет сходство с хорошо известной APT28. Кампания предполагает использование поддельных служебных документов Министерства иностранных дел Казахстана для сбора стратегической информации о дипломатических и экономических отношениях в регионе.

UAC-0063 действует по меньшей мере с 2021 года, а его деятельность, впервые выявленная CERT-UA в апреле 2023 года, была нацелена на такие страны, как Украина, Израиль и Индия, а также страны Центральной Азии, включая Казахстан. Программа "Вторжение" ориентирована на сбор разведывательной информации в различных секторах, таких как правительство, дипломатия, НПО, научные круги, энергетика и оборона, в первую очередь в Украине, Центральной Азии и Восточной Европе. Более поздние отчеты за 2024 год показали, что UAC-0063 нацелен на украинские научно-исследовательские учреждения с помощью новых вредоносных программ под названием HATVIBE и CHERRYSPY.

Цепочка заражения двойным нажатием, наблюдаемая в документах Word для подводной охоты, включает вредоносные макросы, встроенные в документы Office, которые приводят к запуску вредоносных программ-бэкдоров, таких как HATVIBE и CHERRYSPY. Цель кампании - собрать стратегическую и экономическую информацию об отношениях Казахстана со странами Западной и Центральной Азии, чтобы сохранить влияние России в регионе. Метод позволяет обойти меры безопасности, изменяя настройки безопасности и создавая постоянные запланированные задачи.

В тексте подчеркивается геополитический контекст, предполагающий, что кампания кибершпионажа может быть связана со стратегическими интересами России в сохранении влияния в Центральной Азии, включая Казахстан. Недавние события в Казахстане, такие как более тесные связи с западными державами и экономическое партнерство с такими странами, как Монголия и Афганистан, делают его ключевой мишенью для сбора разведывательных данных.

Кампания, получившая название UAC-0063 и потенциально связанная с APT28, демонстрирует сходство с кампаниями Zebrocy, проводившимися в государствах Центральной Азии в период с 2015 по 2020 год. Использование схожих методов и виктимологии наводит на мысль о связи между UAC-0063 и APT28. В ходе оценки делается вывод о том, что кампания направлена на обеспечение соответствия интересов Казахстана интересам России при одновременном противодействии влиянию других держав в регионе.
На CISOCLUB теперь публикуются 📝отчёты по киберугрозам от ООО «Технологии киберугроз»

CISOCLUB запускает новый формат 📊аналитики по киберугрозам: теперь ежедневно на сайте будут публиковаться отчёты из платформы CTT Report Hub, разработанной компанией ООО «Технологии киберугроз» (бренд RST Cloud Russia).


Эти отчёты представляют собой актуальную и обогащённую информацию о киберугрозах, собранную из более чем 100 источников. Материалы переводятся на русский язык, проходят обработку, нормализацию, семантический анализ, что делает данные более доступными и понятными.

Благодаря интеграции сайта cisoclub.ru с CTT Report Hub отчёты публикуются автоматически ежедневно. Каждый отчёт содержит описание угроз и рекомендации для снижения рисков, что делает эти материалы ценным ресурсом для специалистов по информационной безопасности.

Почему это важно для рынка кибербезопасности
Современные киберугрозы становятся всё сложнее и динамичнее. Компании, особенно малый и средний бизнес, часто не имеют доступа к качественным аналитическим данным для выстраивания эффективной стратегии защиты.

Николай Арефьев, CEO ООО «Технологии киберугроз» отметил:
«Сегодня компаниям крайне важно выстраивать стратегию Cyber Threat Intelligence (CTI) на основе актуальной и проверенной информации. Наша концепция Community Driven CTI основывается на использовании открытых данных, которые мы нормализуем, обогащаем и представляем в удобной форме. Это позволяет организациям любого размера оперативно адаптироваться к новым вызовам и снижать риски атак. Мы рады, что благодаря сотрудничеству с CISOCLUB эти данные станут ещё более доступными для специалистов ИБ-отрасли».

Антон Ленский, CEO CISOCLUB:
«Рынок информационной безопасности нуждается в надёжных и оперативных данных о киберугрозах. Публикация отчётов из CTT Report Hub на cisoclub.ru — это шаг к созданию единого центра знаний для российских специалистов. Это сотрудничество поможет компаниям эффективнее противостоять современным угрозам».

Ознакомиться с отчётами можно здесь.
🔥4👍2😱1🎉1
#ParsedReport #CompletenessLow
15-01-2025

Authentication bypass in Node.js websocket module

https://www.fortiguard.com/psirt/FG-IR-24-535

Report completeness: Low

IOCs:
IP: 5

Soft:
Node.js
#ParsedReport #CompletenessLow
15-01-2025

AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI

https://blog.xlab.qianxin.com/large-scale-botnet-airashi

Report completeness: Low

Actors/Campaigns:
Meow

Threats:
Airashi
Aisuru
Kitty_socks5_tool
Fodcha
Go_proxisdk_tool

Victims:
Steam, Perfect world

Geo:
Poland, China, Russia, Usa

CVEs:
CVE-2022-3573 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<15.5.7, <15.6.4, <15.7.2)

CVE-2023-28771 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel atp100 firmware (<5.36)

CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7 firmware (le15.03.06.44_cn)

CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r firmware (<1.1.1-b20200824.0128)

CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot r190v firmware (le4.3.2-r4)

CVE-2013-3307 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-44149 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- nexxtsolutions amp300 firmware (42.103.1.5095, 80.103.2.5045)

CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)

CVE-2022-40005 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intelbras wifiber 120ac inmesh firmware (<1.1-220826)

CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960 firmware (1.3.1)


ChatGPT TTPs:
do not use without manual check
T1048, T1572, T1071, T1105, T0810, T1190, T1078.003

IOCs:
File: 3
Hash: 8
IP: 1

Soft:
Steam, kitty, twitter, Telegram, Discord, curl

Algorithms:
sha1, chacha20, hmac, rc4, base64

Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.com
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2025 AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI. Zombies never die: Analysis of the latest situation of the large botnet AIRASHI https://blog.xlab.qianxin.com/large-scale…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о кибератаке, проводимой несколькими волнами группой ботнетов, нацеленных на геймеров, с акцентом на эволюцию и возможности ботнета под названием AIRASHI, его методы атаки, цели, распространение, инфраструктуру и варианты, демонстрирующие прогресс по сравнению с его предшественником AISURU и эскалацию в хакерских способностях и изощренности.
-----

В августе 2024 года кибератака с участием ботнета AISURU была направлена против геймеров на серверах Steam и Perfect World в 13 регионах одновременно.

Атака возобновилась в октябре под названием AIRASHI, используя уязвимость cnPilot 0DAY в Cambium Networks и используя надежное шифрование и возможности DDoS-атак.

AIRASHI распространяется через уязвимости, такие как слабые пароли NDAY и TELNET, и постоянно развивается, выпуская обновленные версии, поддерживающие прокси-сервисы и выполнение системных команд.

Операторы ботнетов демонстрируют свои возможности в социальных сетях, привлекают сторонние сервисы для проверки и обеспечивают стабильную скорость атаки в диапазоне от 1 до 3 Тбит/с.

AIRASHI атакует различные отрасли промышленности по всему миру, уделяя особое внимание таким странам, как Китай, Соединенные Штаты, Польша и Россия, ежедневно атакуя несколько сотен целей.

Другой вариант, Kitty, появился в октябре 2024 года с усовершенствованиями сетевого протокола и включением прокси-сервера socks5 для связи C2.

Методы сбора данных C2 со временем эволюционировали, используя шифрование для извлечения IP-адресов и портов с помощью шифрования base64 и chacha20, а также новую структуру команд.

Примеры AIRASHI включают в себя варианты, ориентированные на DDoS-атаки, инструмент прокси-сервера и версии, реализующие возможности прокси-сервера с частными протоколами, при этом все они сохраняют сходство в методах дешифрования с использованием RC4 и 16-байтовых ключей.

AIRASHI представляет собой усовершенствованную версию AISURU, демонстрирующую значительное расширение возможностей и изощренности хакеров.
#ParsedReport #CompletenessHigh
15-01-2025

RELEVANT - CURRENT - ACTIONABLE

https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them

Report completeness: High

Actors/Campaigns:
Luna_moth
Karakurt
Phantom_dev
Steal-it
Carbanak

Threats:
Blacksuit_ransomware
Aresloader
Lumma_stealer
Royal_ransomware
Ryuk
Conti
Quantum_locker
Blackcat
Lockbit
Mount_locker
Dagon_locker
Akira_ransomware
Emotet
Anubis
Bazarbackdoor
Supply_chain_technique
Proxynotshell_vuln
Clop
Blackseo_technique
Trickbot
Qakbot
Cobalt_strike
Gazavat
Zeon
Blackbasta
Revil
Trick3
Heavens_gate_technique
Redline_stealer
Zenpak
Sefnit
Artemis
Waledac
Mimikatz_tool
Netscan_tool
Pchunter_tool
Rubeus_tool
Minodo
Nemesisproject
Gmer_tool
Powertool_tool

Victims:
Cdk global, Kadokawa, Niconico, City of dallas, Costa rica, New jersey municipality, High-profile u.s. companies, Tech companies

Industry:
Energy

Geo:
Latam, Russian, Latin american, Asian, Russia, Costa rica

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1090, T1558, T1027

IOCs:
File: 11
Domain: 2
Hash: 16
IP: 4
Email: 5

Soft:
Twitter, Apache Log4j, MOVEit, Telegram, Windows Defender, PROXIFIER, SOFTPERFECT NETWORK SCANNER, Active Directory, winscp, VIRTUALBOX, have more...

Algorithms:
xor, aes

Languages:
powershell, java, python

Platforms:
arm, intel

Links:
https://github.com/EvilBytecode/GoDefender
have more...
https://github.com/GhostPack/Rubeus
https://github.com/ParrotSec/mimikatz
CTT Report Hub
#ParsedReport #CompletenessHigh 15-01-2025 RELEVANT - CURRENT - ACTIONABLE https://redsense.com/publications/royal-blacksuit-how-ransomware-rebrand-reshaped-them Report completeness: High Actors/Campaigns: Luna_moth Karakurt Phantom_dev Steal-it Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в эволюции русскоязычной группы программ-вымогателей BlackSuit, ранее известной как Conti-2 и Quantum, по мере того, как она становилась значительным игроком на хакерском рынке. Ребрендинг группы, внедрение новых инструментов, акцент на операциях, ориентированных на шифрование, и преодоление внутренних конфликтов - все это подчеркивается, чтобы продемонстрировать их стратегическую перестройку и изощренность в кибероперациях.
-----

BlackSuit, ранее известная как Conti-2 и Quantum, является крупной русскоязычной группой программ-вымогателей, которая развивалась на протяжении многих лет.

BlackSuit осуществил громкие атаки на такие компании, как CDK Global, Kadokawa и Niconico.

Ребрендинг группы с Royal на BlackSuit стал поворотным моментом, характеризующимся внутренними конфликтами между разработчиком шкафчиков и администратором группы.

Исследовательская фирма RedSense, занимающаяся кибербезопасностью, проанализировала эволюцию BlackSuit, выявив переход группы на новый набор инструментов, включая вредоносное ПО, RATs и систему управления (C2).

Операции BlackSuit включали в себя сочетание невиданных ранее вредоносных программ, готовых инструментов и специально разработанных решений, предназначенных для эксплуатации и маневрирования в среде жертв.

Изначально группа была известна своей стратегической тактикой шифрования и эксфильтрации, используя такие варианты программ-вымогателей, как BlackCat, LockBit и HIVE, а также партнерские отношения с брокерами начального доступа (IAB).

BlackSuit перешли к более основательному подходу к шифрованию, отказавшись от своего прежнего акцента на эксфильтрации, что отражает изменение тактики под влиянием их корней в синдикате Conti.

Группа продемонстрировала высокий уровень сложности своей работы благодаря использованию таких инструментов, как AresLoader, LummaC2 и фирменной платформы C2 framework, а также лицензионному использованию Cobalt Strike и других передовых функциональных возможностей.

Эволюция BlackSuit подчеркивает адаптивность группы и сложность хакерских операций в цифровом пространстве.
#ParsedReport #CompletenessLow
15-01-2025

Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years

https://www.ctfiot.com/224106.html

Report completeness: Low

Actors/Campaigns:
Camouflaged_hunter

Victims:
Government, Economic, Trade, Cultural enterprises, Labor consulting companies

Industry:
Government

Geo:
Korean

ChatGPT TTPs:
do not use without manual check
T1059.007, T1204, T1105, T1027, T1140

IOCs:
File: 7
Hash: 5
Command: 1

Soft:
WeChat

Algorithms:
cbc, base64, xor, rc4, aes, aes-128

Win Services:
bits

Languages:
javascript, powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2025 Analysis of payloads used by the APT-C-60 (Pseudo Hunter) organization in recent years https://www.ctfiot.com/224106.html Report completeness: Low Actors/Campaigns: Camouflaged_hunter Victims: Government, Economic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что APT-C-60, также известная как Pseudo Hunter, является сложной корейской организацией APT (АПТ), которая нацелена на различные организации, главным образом в Южной Корее, с упором на мониторинг и кражу конфиденциальной информации. Группа использует несколько типов полезной нагрузки, классифицированных по функциям Observer Installer, Observer, Backdoor Installer, Backdoor и Plugin для обеспечения доступа, поддержания постоянства и эксфильтрации данных. Ключевым аспектом их деятельности является использование алгоритмов дешифрования и ключей для защиты коммуникаций и конфиденциальных данных, что демонстрирует высокий уровень развития кибернетических возможностей и операционной безопасности.
-----

APT-C-60, также известная как Pseudo Hunter, представляет собой сложную корейскую организацию APT (АПТ), которая была впервые обнаружена в 2018 году, а предполагаемые атаки были совершены в 2014 году. Группа в первую очередь нацелена на корейские правительственные учреждения, секторы экономики, торговые организации, учреждения культуры и консалтинговые фирмы по трудовым вопросам. Недавний анализ деятельности APT-C-60 выявил последовательный подход к мониторингу и краже конфиденциальной информации у затронутых пользователей.

В период с 2018 по 2024 год исследователи в области безопасности выявили несколько типов полезной нагрузки, которую APT-C-60 использует в своих кибероперациях. Эти полезные приложения можно разделить на пять основных функций: Observer Installer, Observer, Backdoor Installer, Backdoor и Plugin. Полезная нагрузка Observer выступает в качестве начальной точки доступа, облегчая загрузку файлов и обеспечивая непрерывность операций благодаря реализации CLSID. Его аналог, программа установки бэкдора, работает аналогично, загружая файлы и устанавливая постоянство для последующей загрузки бэкдора.

Полезная нагрузка бэкдора служит основным компонентом для работы APT-C-60, обеспечивая полный контроль над скомпрометированными объектами и позволяя осуществлять эксфильтрацию данных. Он выполняет инструкции, полученные от сервера управления (C2), и поддерживает стабильную структуру функций с течением времени с минимальными изменениями в своей работе. Примечательно, что класс Backdoor загружает файлы из пути к плагину, указанного в его информации о конфигурации, что позволяет настраивать и выполнять различные вредоносные задачи.

Кроме того, анализ выявил относительно небольшое количество полезных подключаемых модулей, в основном состоящих либо из сценариев PowerShell, либо из переносимых исполняемых файлов (PE). Эти плагины часто используются для ведения кейлогга, сбора файлов и создания скриншотов для сбора ценной информации о взломанных системах. Ключевым аспектом дешифрования полезной нагрузки APT-C-60 является битовый алгоритм XOR, который используется для шифрования и дешифрования информации в полезных нагрузках. Этот алгоритм со временем эволюционировал, сочетая дешифрование на основе XOR с кодированием Base64 для защиты связи и конфиденциальных данных.

Более того, исследователи наблюдали изменения в методах реализации этих полезных функций, что указывает на постоянное развитие и усовершенствование кибервозможностей APT-C-60. Использование организацией специальных алгоритмов дешифрования и ключей в образцах вредоносных программ свидетельствует о сложном подходе к защите данных и операционной безопасности. Примечательно, что в отчете содержится информация об эволюции этих полезных функций и их характеристиках с течением времени, что проливает свет на тактику, методы и процедуры APT-C-60 (TTP) при проведении мероприятий по кибершпионажу.
#ParsedReport #CompletenessMedium
14-01-2025

JustJoin Landing Page Linked to Suspected DPRK Activity Resurfaces

https://hunt.io/blog/justjoin-landing-page-linked-to-suspected-dprk-activity-resurfaces

Report completeness: Medium

Actors/Campaigns:
Ta444
Bluenoroff

Industry:
Financial

Geo:
Dprk

ChatGPT TTPs:
do not use without manual check
T1566.002, T1583.003, T1071.001, T1190, T1078, T1566.001

IOCs:
IP: 3
Domain: 6
Hash: 1

Soft:
macOS, Zoom, OpenSSL

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessMedium 14-01-2025 JustJoin Landing Page Linked to Suspected DPRK Activity Resurfaces https://hunt.io/blog/justjoin-landing-page-linked-to-suspected-dprk-activity-resurfaces Report completeness: Medium Actors/Campaigns: Ta444…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в результатах исследований в области кибербезопасности, связанных с деятельностью хакерской группы TA444/BlueNoroff, в частности, в использовании ими поддельных доменов, тактике повторного использования инфраструктуры и координации в рамках более крупной сети. В ходе расследования были выявлены домены и IP-адреса, связанные с группой, использование ими целевой страницы "JustJoin" для вредоносных действий, а также важность бдительности при обнаружении и блокировании таких угроз.
-----

Исследователи The Hunt обнаружили сервер во время сканирования инфраструктуры, связанной с Северной Кореей (КНДР), на котором отображались заголовки HTTP-ответов, соответствующие заявленным в прошлом действиям. Дальнейшее изучение IP-адреса выявило группу доменов и целевую страницу на порту 80, рекламирующую приложение для macOS под названием "JustJoin", предназначенное для мониторинга собраний Zoom. Отчеты, в том числе от SentinelOne, связывают группу TA444/BlueNoroff с использованием поддельных доменов, которые часто используются в качестве платформ для виртуальных встреч, таких как Zoom, в своих кампаниях. Интересным открытием стало обнаружение того, что два других IP-адреса совместно использовали SSH-ключи с сервером, что указывает на потенциальную координацию в рамках более крупной сети.

BlueNoroff, также известная как TA444, известна тем, что использует структурированную, но легко адаптируемую тактику управления своей инфраструктурой. Группа часто регистрирует домены, имитирующие законный бизнес, особенно в криптовалютном и финтех-секторах, для поддержки фишинговой деятельности и распространения вредоносных программ. Они в значительной степени полагаются на виртуальные частные серверы (VPS) от различных провайдеров, при этом наиболее часто в ходе анализа используются Hostwinds. Случаи повторного использования инфраструктуры, такие как общие домены на нескольких IP-адресах и переработанные сертификаты TLS, указывают на стремление группы оптимизировать ресурсы и потенциально упростить аналитикам подключение различных элементов своей инфраструктуры для проведения атак.

В результате расследования был идентифицирован IP-адрес 23.254.167.216, размещенный на хостинге Hostwinds в Соединенных Штатах, при этом на порту 80 был доступен только сервис HTTP. Анализ заголовков сервера совпал с ранее замеченной деятельностью, связанной с КНДР. Наличие Apache, OpenSSL и PHP на сервере обеспечило надежную отправную точку для дальнейших исследований. Этот IP-адрес был присвоен четырем доменам, два из которых - "make-hex-32332e3235342e3136372e323136-rr.1u.ms" и "a0info.v6.army" - были уверенно связаны с BlueNoroff на основе предыдущих отчетов. На обоих доменах отображалась целевая страница "JustJoin", связанная с группой. Второй исследованный сервер имел четыре связанных домена и открытые порты для SSH, HTTP и почтовых сервисов, что указывает на потенциальную подделку электронной почты или фишинговую активность. Дальнейшее исследование показало, что два домена были автоматически сгенерированными поддоменами, вероятно, назначенными Hostwinds, в то время как оставшиеся два, зарегистрированные через NameCheap, приводили к появлению пустых страниц, что требовало дополнительного мониторинга, несмотря на отсутствие явно вредоносного поведения.

Повторное появление целевой страницы "JustJoin", подключенной к TA444/BlueNoroff, подчеркивает использование ими уникальных доменов для проведения вредоносных операций. Были обнаружены признаки скоординированного управления несколькими серверами посредством проверки доменов, IP-адресов и общих SSH-ключей. В анализе подчеркивается важность выявления подозрительных доменов, имитирующих легальные сервисы, особенно тех, которые имеют отношение к пользователям организации. Раннее обнаружение и мониторинг HTML-хэшей, связанных с вредоносными страницами, может помочь снизить риски и упреждающе заблокировать связанные IP-адреса в сетях.
#ParsedReport #CompletenessLow
15-01-2025

One Mikro Typo: How a simple DNS misconfiguration enables malware delivery by a Russian botnet

https://blogs.infoblox.com/threat-intelligence/one-mikro-typo-how-a-simple-dns-misconfiguration-enables-malware-delivery-by-a-russian-botnet

Report completeness: Low

Threats:
Cannon

Victims:
Mikrotik devices

Industry:
Transport

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1090, T1110, T1190, T1569.002, T1562.001

IOCs:
IP: 1

Soft:
Linux, MacOS

Algorithms:
zip

Languages:
javascript, powershell