CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
29-08-2022

AsyncRAT: Using Fully Undetected Downloader

https://www.netskope.com/blog/asyncrat-using-fully-undetected-downloader

Threats:
Asyncrat_rat
Process_hollowing_technique
Ousaban

Industry:
Financial

Geo:
Japanese, Latam

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 7

Softs:
microsoft office, windows defender

Algorithms:
hmac, cbc, aes, aes-256, base64

Functions:
InitializeSettings

Languages:
python

SIGMA: Found

Links:
https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/AsyncRAT
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/AsyncRAT/script
#ParsedReport
30-08-2022

Rising Tide: Chasing the Currents of Espionage in the South China Sea

https://www.proofpoint.com/us/blog/threat-insight/chasing-currents-espionage-south-china-sea

Actors/Campaigns:
Red_ladon (motivation: cyber_espionage)
Leviathan
Red_sylvan
Stone_panda
Emissary_panda
Earth_empusa
Luckycat

Threats:
Scanbox
Ladon_tool
Rtf_template_inject_technique
Phoenix_keylogger
Meterpreter_tool
Watering_hole_technique
Dll_sideloading_technique
Beacon

Industry:
Maritime, Financial, Healthcare, Energy, Government, Petroleum, Education

Geo:
Taiwan, Australia, Malaysia, Australian, China, Cambodia, Pacific, Chinese, Asia

IOCs:
Domain: 7
Url: 28
File: 7
IP: 6
Email: 18
Hash: 31

Softs:
chrome, webrtc, opera, microsoft word, mariadb, internet explorer

Algorithms:
xor, zip

Languages:
php, java, javascript

Links:
https://github.com/nico3333fr/CSP-useful/blob/master/csp-wtf/explained.md
#ParsedReport
30-08-2022

Mini Stealer: Possible Predecessor of Parrot Stealer

https://blog.cyble.com/2022/08/29/mini-stealer-possible-predecessor-of-parrot-stealer

Threats:
Ministealer
Parrotstealer
Timestomp_technique
Antidebugging_technique
Beacon

TTPs:
Tactics: 6
Technics: 13

IOCs:
File: 2
Hash: 1

Softs:
sleipnir, vivaldi, winscp, kometa, orbitum, browser360, operagx, avastbrowser, chedot, epicprivacybrowser, centbrowser, comododragon

Algorithms:
zip

Win API:
IsDebuggerPresent
#ParsedReport
30-08-2022

Crypto miners latest techniques

https://cybersecurity.att.com/blogs/labs-research/crypto-miners-latest-techniques

Threats:
Alien

Industry:
Iot

Geo:
Mexican

TTPs:
Tactics: 8
Technics: 22

IOCs:
Registry: 3
Path: 10
Domain: 3
File: 5
Hash: 7

Softs:
microsoft excel, windows service, windows defender

Win API:
CmRccService, CmRcService
#ParsedReport
30-08-2022

ModernLoader delivers multiple stealers, cryptominers and RATs

https://blog.talosintelligence.com/2022/08/modernloader-delivers-multiple-stealers.html

Threats:
Modern_loader
Redline_stealer
Systembc
Dcrat_rat
Xmrig_miner
Sharphide_tool
Confuserex_tool
Process_hollowing_technique
Process_injection_technique
Emotet
Upx_tool
Silentxmr
Ethminer
Themida_tool
Avatarloader

Industry:
Financial

Geo:
Polish, Asian, Indonesia, Bulgarian, Russian, Hungarian

IOCs:
IP: 5
Url: 67
File: 43
Hash: 102
Registry: 3
Path: 23
Coin: 1

Softs:
discord, visual studio, scripting engine, windows explorer, chrome, cpanel, windows defender

Algorithms:
zip, base64

Functions:
PowerShell

Win API:
NtSetValueKey, AmsiScanBuffer, ZwUnmapViewOfSection

Languages:
csharp, golang, php, visual_basic
👍2🤬1😢1
Отдельный канал для трендов (срезы за неделю/месяц/квартал/год)

https://t.me/threatinteltrends
👍3🔥1
CTT Report Hub pinned «Отдельный канал для трендов (срезы за неделю/месяц/квартал/год) https://t.me/threatinteltrends»
#ParsedReport
31-08-2022

Securonix Threat Labs Security Advisory:New Golang Attack Campaign GO#WEBBFUSCATOR Leverages Office Macros and James Webb Images to Infect Systems. Securonix Threat Labs Security Advisory: New Golang Attack Campaign GO#WEBBFUSCATOR Leverages Office Macros and James Webb Images to Infect Systems

https://www.securonix.com/blog/golang-attack-campaign-gowebbfuscator-leverages-office-macros-and-james-webb-images-to-infect-systems

Actors/Campaigns:
Red_delta

Threats:
Dnscat2_tool
Lolbin
Dns_tunneling_technique
Plugx_rat

TTPs:
Tactics: 7
Technics: 14

IOCs:
Url: 2
File: 6
Path: 10
IP: 3
Registry: 1
Domain: 9
Hash: 4

Softs:
windows registry, microsoft office, curl

Algorithms:
base64, rot25, rot1, xor

Win API:
WmiCreateProcess

Languages:
golang

YARA: Found
#ParsedReport
31-08-2022

Check Point Research detects Crypto Miner malware disguised as Google translate desktop and other legitimate applications

https://research.checkpoint.com/2022/check-point-research-detects-crypto-miner-malware-disguised-as-google-translate-desktop-and-other-legitimate-applications

Threats:
Nitrokod
Xmrig_miner

Geo:
Turkish

IOCs:
Domain: 3
File: 8
Url: 1
Path: 3
IP: 1
Hash: 6

Softs:
chromium, windows defender, windows installer

Algorithms:
base64

Platforms:
x86
#ParsedReport
31-08-2022

APT-C-08 wmRAT. Detailed analysis report

https://mp.weixin.qq.com/s/IZNl6N2K1LUU7e1hT4JeYw

Actors/Campaigns:
Manlinghua

Threats:
Wmrat

Industry:
Government

Geo:
Asian

IOCs:
File: 4
Hash: 13
IP: 1

Softs:
curl
#ParsedReport
31-08-2022

First Known Phishing Attack Against PyPi Users

https://checkmarx.com/blog/first-known-phishing-attack-against-pypi-users

Threats:
Typosquatting_technique

IOCs:
Domain: 3
Url: 6
File: 2
Hash: 2

Algorithms:
exhibit, zip

Languages:
python

Links:
https://gist.github.com/Aviadg/e10696f3a215a577585433b0854ccb31#file-pypi\_phishing-csv
#ParsedReport
31-08-2022

RAT Tool Disguised as Solution File (*.sln) Being Distributed on Github

https://asec.ahnlab.com/en/38150

Threats:
Asyncrat_rat
Trojan/win.leonem.c5218555
Trojan/win.agent.c4526491
Vbinder
Smokeloader
Trojan/win.msilzilla.c5129545
Trojan/win.generic.c5198415
Malware/mdp.inject.m3037
Malware/mdp.autorun.m1037
Malware/mdp.inject.m1252
Control_rat

IOCs:
File: 3
Url: 4
Hash: 6

Softs:
windows explorer

Algorithms:
zip
#ParsedReport
31-08-2022

Malicious Word Files Targeting Specific Individuals Related to North Korea

https://asec.ahnlab.com/en/38182

Actors/Campaigns:
Kimsuky

Geo:
Korea, Gyeonggi-do, Korean

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 9
Url: 3
Path: 3
Registry: 7
Hash: 1

Platforms:
x86
#ParsedReport
01-09-2022

ASEC Weekly Malware Statistics (August 22nd, 2022 August 28th, 2022)

https://asec.ahnlab.com/en/38379

Threats:
Agent_tesla
Redline_stealer
Beamwinhttp_loader
Formbook
Clipboard_grabbing_technique
Cloudeye
Remcos_rat
Nanocore_rat

Industry:
Energy, Financial, Transport

Geo:
Korea, Emirates

IOCs:
Domain: 16
IP: 3
Email: 6
File: 33
Url: 16

Softs:
nsis installer, discord

Languages:
visual_basic
#ParsedReport
01-09-2022

ASEC Weekly Malware Statistics (August 15th, 2022 August 21st, 2022)

https://asec.ahnlab.com/en/38170

Threats:
Agent_tesla
Formbook
Redline_stealer
Clipboard_grabbing_technique
Beamwinhttp_loader
Cloudeye
Remcos_rat
Nanocore_rat
Avemaria_rat
Lokibot_stealer

Industry:
Financial

Geo:
Korea

TTPs:

IOCs:
Domain: 3
IP: 11
Email: 6
File: 20
Url: 15

Softs:
discord, nsis installer

Languages:
visual_basic