CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Основные выводы включают в себя фильтрацию конфиденциальной информации, использование Telegram для операций командования и контроля (C&C) и сохранение работоспособности благодаря проверке виртуализации и внесению изменений в реестр. Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat", с подробной информацией о действиях вредоносного ПО, сохранении доступа и инструкциях для жертв. Текст также содержит рекомендации по обнаружению и смягчению последствий, такие как внедрение передовых решений EDR, использование IDP для блокирования связи с вредоносными C&C серверами, изоляция зараженных систем, отключение вредоносных ботов Telegram и сотрудничество с правоохранительными органами для выявления угроз и удаления контента.
-----
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Вредоносная программа скомпрометировала более 18 459 устройств по всему миру, выведя конфиденциальные данные, такие как учетные данные браузера, токены Discord и системную информацию. Вредоносная программа распространяется через репозитории GitHub и другие файлообменные сервисы, используя Telegram в качестве своей инфраструктуры управления (C&C).
Основные выводы:.
Извлеченные данные включают скриншоты скомпрометированных устройств, данные браузера, пользовательские исполняемые файлы и файлы кейлоггера.
Вредоносная программа использует Telegram для операций C&C, отправляя украденные данные и получая команды.
Вредоносная программа проводит проверку виртуализации и изменяет записи реестра для обеспечения сохраняемости.
Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat"..
Детали операции:.
Вредоносная программа отправляет запросы на проверку IP-адресов и местоположений скомпрометированных компьютеров, извлекает данные браузера и Discord, системную информацию и делает скриншоты зараженных систем.
Он поддерживает доступ, запуская полезную нагрузку при запуске системы посредством внесения изменений в реестр.
Такие команды, как /uninstall, действуют как кнопка отключения, удаляя вредоносное ПО с зараженных устройств.
Жертвы получают инструкции по выполнению различных действий, включая операции с файлами, манипуляции с системой и поиск информации.
Рекомендации по обнаружению и смягчению последствий:.
Внедряйте усовершенствованные решения для обнаружения конечных точек и реагирования на них (EDR) для мониторинга и снижения активности RAT.
Используйте системы обнаружения и предотвращения вторжений (IDPS), чтобы блокировать доступ к вредоносным C&C серверам.
Изолируйте зараженные системы, отключайте вредоносных ботов Telegram, обновляйте информационные каналы об угрозах и обучайте сотрудников распознавать угрозы.
Блокируйте доступ к вредоносным хранилищам, регулярно отслеживайте и исправляйте системы, вносите приложения в белый список и используйте известные команды kill switch для удаления.
Сотрудничайте с правоохранительными органами и поставщиками платформ для выявления угроз и удаления контента.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Основные выводы включают в себя фильтрацию конфиденциальной информации, использование Telegram для операций командования и контроля (C&C) и сохранение работоспособности благодаря проверке виртуализации и внесению изменений в реестр. Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat", с подробной информацией о действиях вредоносного ПО, сохранении доступа и инструкциях для жертв. Текст также содержит рекомендации по обнаружению и смягчению последствий, такие как внедрение передовых решений EDR, использование IDP для блокирования связи с вредоносными C&C серверами, изоляция зараженных систем, отключение вредоносных ботов Telegram и сотрудничество с правоохранительными органами для выявления угроз и удаления контента.
-----
В тексте обсуждается анализ троянской версии XWorm RAT builder, троянской программы удаленного доступа (RAT), предназначенной для скриптовых пользователей, не знакомых с кибербезопасностью. Вредоносная программа скомпрометировала более 18 459 устройств по всему миру, выведя конфиденциальные данные, такие как учетные данные браузера, токены Discord и системную информацию. Вредоносная программа распространяется через репозитории GitHub и другие файлообменные сервисы, используя Telegram в качестве своей инфраструктуры управления (C&C).
Основные выводы:.
Извлеченные данные включают скриншоты скомпрометированных устройств, данные браузера, пользовательские исполняемые файлы и файлы кейлоггера.
Вредоносная программа использует Telegram для операций C&C, отправляя украденные данные и получая команды.
Вредоносная программа проводит проверку виртуализации и изменяет записи реестра для обеспечения сохраняемости.
Операция связана с хакерами, использующими псевдонимы "@shinyenigma" и "@milleniumrat"..
Детали операции:.
Вредоносная программа отправляет запросы на проверку IP-адресов и местоположений скомпрометированных компьютеров, извлекает данные браузера и Discord, системную информацию и делает скриншоты зараженных систем.
Он поддерживает доступ, запуская полезную нагрузку при запуске системы посредством внесения изменений в реестр.
Такие команды, как /uninstall, действуют как кнопка отключения, удаляя вредоносное ПО с зараженных устройств.
Жертвы получают инструкции по выполнению различных действий, включая операции с файлами, манипуляции с системой и поиск информации.
Рекомендации по обнаружению и смягчению последствий:.
Внедряйте усовершенствованные решения для обнаружения конечных точек и реагирования на них (EDR) для мониторинга и снижения активности RAT.
Используйте системы обнаружения и предотвращения вторжений (IDPS), чтобы блокировать доступ к вредоносным C&C серверам.
Изолируйте зараженные системы, отключайте вредоносных ботов Telegram, обновляйте информационные каналы об угрозах и обучайте сотрудников распознавать угрозы.
Блокируйте доступ к вредоносным хранилищам, регулярно отслеживайте и исправляйте системы, вносите приложения в белый список и используйте известные команды kill switch для удаления.
Сотрудничайте с правоохранительными органами и поставщиками платформ для выявления угроз и удаления контента.
#ParsedReport #CompletenessMedium
24-01-2025
Targeted supply chain attack against Chrome browser extensions
https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions
Report completeness: Medium
Actors/Campaigns:
Cyberhaven_breach
Threats:
Supply_chain_technique
Spear-phishing_technique
Seo_poisoning_technique
Victims:
Cyberhaven
TTPs:
Tactics: 9
Technics: 15
IOCs:
Email: 2
Url: 6
Domain: 65
Coin: 2
File: 2
Hash: 2
IP: 20
Soft:
Chrome, ChatGPT, OpenAI, Nginx, REDIS, MySQL
Algorithms:
sha256, base64
Languages:
javascript
Links:
have more...
24-01-2025
Targeted supply chain attack against Chrome browser extensions
https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions
Report completeness: Medium
Actors/Campaigns:
Cyberhaven_breach
Threats:
Supply_chain_technique
Spear-phishing_technique
Seo_poisoning_technique
Victims:
Cyberhaven
TTPs:
Tactics: 9
Technics: 15
IOCs:
Email: 2
Url: 6
Domain: 65
Coin: 2
File: 2
Hash: 2
IP: 20
Soft:
Chrome, ChatGPT, OpenAI, Nginx, REDIS, MySQL
Algorithms:
sha256, base64
Languages:
javascript
Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/compromised\_chrome\_extensions\_dec24/compromised\_chrome\_extensions\_iocs\_20250122.csvhttps://gist.github.com/qbourgue/b4690045862e6c21fb180dd6dcb6b6b3have more...
https://gist.github.com/qbourgue/4e42ac21ed5898fd75221a2f1164a107Sekoia
Targeted supply chain attack against Chrome browser extensions
In this blog post, learn about the supply chain attack targeting Chrome browser extensions and the associated targeted phishing campaign.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Targeted supply chain attack against Chrome browser extensions https://blog.sekoia.io/targeted-supply-chain-attack-against-chrome-browser-extensions Report completeness: Medium Actors/Campaigns: Cyberhaven_breach…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в конце 2024 года злоумышленник осуществил атаку по цепочке поставок на различные расширения браузера Chrome, скомпрометировав конфиденциальные данные сотен тысяч конечных пользователей. Злоумышленник использовал методы фишинга для получения разрешений разработчика и развернул вредоносные версии расширений для сбора данных, таких как ключи API, сеансовые файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса. Анализ выявил инфраструктуру и тактику злоумышленников, подчеркнув важность того, чтобы пользователи исследовали, обновляли или удаляли скомпрометированные расширения, отзывали учетные данные, меняли пароли и проявляли бдительность в отношении попыток фишинга для снижения потенциальных рисков.
-----
Компания Cyberhaven обнаружила компрометацию своего расширения для браузера Chrome из-за вредоносной версии, загруженной в интернет-магазин Chrome в результате целенаправленной фишинговой атаки.
В декабре 2024 года было взломано около десятка расширений Chrome, что потенциально затронуло сотни тысяч конечных пользователей.
Вредоносный код был направлен на сбор конфиденциальных данных, таких как API-ключи, сессионные файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса.
Хакер проводил аналогичные кампании, нацеленные на расширения Chrome, в 2023 и 2024 годах, используя аналогичные методы фишинга, по крайней мере, до 30 декабря 2024 года.
Злоумышленник получил разрешения на публикацию вредоносных версий расширений, обманув разработчиков с помощью фишинговых электронных писем, чтобы те разрешили доступ к вредоносному приложению Google OAuth.
Взломанные расширения перенаправляли данные в домен C2, размещенный на 149.248.2.160, который служил базой данных MySQL для хранения собранных данных.
Пользователям, у которых есть скомпрометированное расширение, рекомендуется провести расследование на предмет возможного сбора данных, обновить или удалить расширение, отозвать учетные данные, сменить пароли, отслеживать уязвимые учетные записи и проявлять бдительность в отношении попыток фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в конце 2024 года злоумышленник осуществил атаку по цепочке поставок на различные расширения браузера Chrome, скомпрометировав конфиденциальные данные сотен тысяч конечных пользователей. Злоумышленник использовал методы фишинга для получения разрешений разработчика и развернул вредоносные версии расширений для сбора данных, таких как ключи API, сеансовые файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса. Анализ выявил инфраструктуру и тактику злоумышленников, подчеркнув важность того, чтобы пользователи исследовали, обновляли или удаляли скомпрометированные расширения, отзывали учетные данные, меняли пароли и проявляли бдительность в отношении попыток фишинга для снижения потенциальных рисков.
-----
Компания Cyberhaven обнаружила компрометацию своего расширения для браузера Chrome из-за вредоносной версии, загруженной в интернет-магазин Chrome в результате целенаправленной фишинговой атаки.
В декабре 2024 года было взломано около десятка расширений Chrome, что потенциально затронуло сотни тысяч конечных пользователей.
Вредоносный код был направлен на сбор конфиденциальных данных, таких как API-ключи, сессионные файлы cookie и токены аутентификации, с таких веб-сайтов, как ChatGPT и Facebook для бизнеса.
Хакер проводил аналогичные кампании, нацеленные на расширения Chrome, в 2023 и 2024 годах, используя аналогичные методы фишинга, по крайней мере, до 30 декабря 2024 года.
Злоумышленник получил разрешения на публикацию вредоносных версий расширений, обманув разработчиков с помощью фишинговых электронных писем, чтобы те разрешили доступ к вредоносному приложению Google OAuth.
Взломанные расширения перенаправляли данные в домен C2, размещенный на 149.248.2.160, который служил базой данных MySQL для хранения собранных данных.
Пользователям, у которых есть скомпрометированное расширение, рекомендуется провести расследование на предмет возможного сбора данных, обновить или удалить расширение, отозвать учетные данные, сменить пароли, отслеживать уязвимые учетные записи и проявлять бдительность в отношении попыток фишинга.
#ParsedReport #CompletenessLow
24-01-2025
ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address
https://www.silentpush.com/blog/cloudns
Report completeness: Low
Actors/Campaigns:
Prolific_puma
Victims:
Cloudns
Geo:
Bulgaria
ChatGPT TTPs:
T1566, T1586.002
24-01-2025
ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address
https://www.silentpush.com/blog/cloudns
Report completeness: Low
Actors/Campaigns:
Prolific_puma
Victims:
Cloudns
Geo:
Bulgaria
ChatGPT TTPs:
do not use without manual checkT1566, T1586.002
Silent Push
ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address
Silent Push found ClouDNS hostnames pointing to an IP managed by Prolific Puma. Our community needs to be aware of potential vulnerabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 ClouDNS Hostnames Discovered Accidentally Pointing to a Prolific Puma IP Address https://www.silentpush.com/blog/cloudns Report completeness: Low Actors/Campaigns: Prolific_puma Victims: Cloudns Geo: Bulgaria…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики угроз выявили потенциальную вредоносную активность, связанную с именами хостов, связанных с хостинговой компанией ClouDNS. Имена хостов указывали на IP-адрес, контролируемый хакером, и, хотя в то время не наблюдалось никаких вредоносных действий, появилось предупреждение о перенаправлении законных имен хостов на вредоносную инфраструктуру и потенциальных рисках, которые это создает для безопасности.
-----
Аналитики Silent Push-угроз недавно идентифицировали два имени хостов, api2.cloudns.net и web2.cloudns.net, связанные с хостинговой компанией ClouDNS, которые указывали на IP-адрес, управляемый хакером Prolific Puma. Болгарская хостинговая компания ClouDNS обслуживает различные корпоративные организации, такие как Hostway, KIA, Der Spiegel, Houston Community College и другие. Уведомив ClouDNS о проблеме, они незамедлительно обновили записи DNS для затронутых имен хостов. Хотя в связи с этим инцидентом не было замечено никаких вредоносных действий, сообщество аналитиков должно быть готово к потенциальным рискам, связанным с перенаправлением законных имен хостов на вредоносную инфраструктуру. Такие уязвимости позволяют обойти решения по обеспечению безопасности, облегчают целенаправленные атаки путем использования ложных ссылок для обмана пользователей, позволяют осуществлять атаки на системы аутентификации на основе файлов cookie, создавать сложные фишинговые схемы, демонстрировать право собственности (по крайней мере, на уровне поддомена) и получать SSL-сертификаты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики угроз выявили потенциальную вредоносную активность, связанную с именами хостов, связанных с хостинговой компанией ClouDNS. Имена хостов указывали на IP-адрес, контролируемый хакером, и, хотя в то время не наблюдалось никаких вредоносных действий, появилось предупреждение о перенаправлении законных имен хостов на вредоносную инфраструктуру и потенциальных рисках, которые это создает для безопасности.
-----
Аналитики Silent Push-угроз недавно идентифицировали два имени хостов, api2.cloudns.net и web2.cloudns.net, связанные с хостинговой компанией ClouDNS, которые указывали на IP-адрес, управляемый хакером Prolific Puma. Болгарская хостинговая компания ClouDNS обслуживает различные корпоративные организации, такие как Hostway, KIA, Der Spiegel, Houston Community College и другие. Уведомив ClouDNS о проблеме, они незамедлительно обновили записи DNS для затронутых имен хостов. Хотя в связи с этим инцидентом не было замечено никаких вредоносных действий, сообщество аналитиков должно быть готово к потенциальным рискам, связанным с перенаправлением законных имен хостов на вредоносную инфраструктуру. Такие уязвимости позволяют обойти решения по обеспечению безопасности, облегчают целенаправленные атаки путем использования ложных ссылок для обмана пользователей, позволяют осуществлять атаки на системы аутентификации на основе файлов cookie, создавать сложные фишинговые схемы, демонстрировать право собственности (по крайней мере, на уровне поддомена) и получать SSL-сертификаты.
#ParsedReport #CompletenessLow
24-01-2025
Tangerine Turkey mines cryptocurrency in global campaign
https://redcanary.com/blog/threat-intelligence/tangerine-turkey
Report completeness: Low
Actors/Campaigns:
Universal_mining
Threats:
Universal_miner
Dll_sideloading_technique
Xmrig_miner
Dll_hijacking_technique
Zephyrus
Dllsearchorder_hijacking_technique
Geo:
Azerbaijan, Turkey
ChatGPT TTPs:
T1027, T1091, T1036, T1574.002
IOCs:
File: 3
Command: 1
Path: 2
Domain: 1
Soft:
PostgreSQL
Languages:
visual_basic, powershell
Links:
24-01-2025
Tangerine Turkey mines cryptocurrency in global campaign
https://redcanary.com/blog/threat-intelligence/tangerine-turkey
Report completeness: Low
Actors/Campaigns:
Universal_mining
Threats:
Universal_miner
Dll_sideloading_technique
Xmrig_miner
Dll_hijacking_technique
Zephyrus
Dllsearchorder_hijacking_technique
Geo:
Azerbaijan, Turkey
ChatGPT TTPs:
do not use without manual checkT1027, T1091, T1036, T1574.002
IOCs:
File: 3
Command: 1
Path: 2
Domain: 1
Soft:
PostgreSQL
Languages:
visual_basic, powershell
Links:
https://github.com/ZephyrProtocol/Zephyrhttps://github.com/BushidoUK/MITRE-Mappings/blob/main/UniversalMiner.mdRed Canary
Tangerine Turkey mines cryptocurrency in global campaign | Red Canary
Named by Red Canary, Tangerine Turkey is a VBscript worm delivered via USB that ultimately drops a cryptomining payload
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Tangerine Turkey mines cryptocurrency in global campaign https://redcanary.com/blog/threat-intelligence/tangerine-turkey Report completeness: Low Actors/Campaigns: Universal_mining Threats: Universal_miner Dl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Tangerine Turkey - это червь VBS, который распространяется через USB-накопители, сбрасывает полезную нагрузку для криптомайнинга и связан с глобальной кампанией по добыче криптовалюты, потенциально пересекающейся с операцией Universal Mining. Вредоносная программа использует тактику обмана, перемещения файлов и стороннюю загрузку библиотек DLL, что подчеркивает важность упреждающих стратегий обнаружения угроз и смягчения их последствий.
-----
Tangerine Turkey - это VBS-червь, который распространяется через USB-накопители и сбрасывает полезную информацию для криптомайнинга.
Вредоносная программа использует файлы VBS и BAT с определенными соглашениями об именовании, выполняемые через дочерние процессы CMD.
Он создает обманчивую папку в вредоносном каталоге System32 для дополнительной загрузки библиотеки DLL.
Индейка-мандаринка была впервые обнаружена в ноябре 2024 года и заняла 8-е место в рейтинге угроз в декабре 2024 года по версии Red Canary.
Это связано с глобальной кампанией по добыче криптовалют, которая потенциально может быть связана с Универсальной операцией по добыче полезных ископаемых.
Анализ на VirusTotal показал корреляцию с правилами XMRig, что позволяет предположить цели майнинга.
В ходе расследования printui.в библиотеке dll были обнаружены подключения к сетевым соединениям, доменам и IP-адресам, связанным с Universal Mining.
Azerbaijan CERT сообщил, что к октябрю 2024 года Universal Mining заразил более 270 000 компьютеров в 135 странах.
Исследователь безопасности Уилл Томас разработал правила для "UniversalMiner", которые помогают идентифицировать образцы вредоносных программ.
Red Canary разработала методы обнаружения таких угроз, как Tangerine Turkey, использующих уязвимые библиотеки DLL для вредоносных действий.
Стратегии проактивного обнаружения угроз и смягчения их последствий имеют решающее значение для защиты от новых хакерских атак, исходящих от Tangerine Turkey.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Tangerine Turkey - это червь VBS, который распространяется через USB-накопители, сбрасывает полезную нагрузку для криптомайнинга и связан с глобальной кампанией по добыче криптовалюты, потенциально пересекающейся с операцией Universal Mining. Вредоносная программа использует тактику обмана, перемещения файлов и стороннюю загрузку библиотек DLL, что подчеркивает важность упреждающих стратегий обнаружения угроз и смягчения их последствий.
-----
Tangerine Turkey - это VBS-червь, который распространяется через USB-накопители и сбрасывает полезную информацию для криптомайнинга.
Вредоносная программа использует файлы VBS и BAT с определенными соглашениями об именовании, выполняемые через дочерние процессы CMD.
Он создает обманчивую папку в вредоносном каталоге System32 для дополнительной загрузки библиотеки DLL.
Индейка-мандаринка была впервые обнаружена в ноябре 2024 года и заняла 8-е место в рейтинге угроз в декабре 2024 года по версии Red Canary.
Это связано с глобальной кампанией по добыче криптовалют, которая потенциально может быть связана с Универсальной операцией по добыче полезных ископаемых.
Анализ на VirusTotal показал корреляцию с правилами XMRig, что позволяет предположить цели майнинга.
В ходе расследования printui.в библиотеке dll были обнаружены подключения к сетевым соединениям, доменам и IP-адресам, связанным с Universal Mining.
Azerbaijan CERT сообщил, что к октябрю 2024 года Universal Mining заразил более 270 000 компьютеров в 135 странах.
Исследователь безопасности Уилл Томас разработал правила для "UniversalMiner", которые помогают идентифицировать образцы вредоносных программ.
Red Canary разработала методы обнаружения таких угроз, как Tangerine Turkey, использующих уязвимые библиотеки DLL для вредоносных действий.
Стратегии проактивного обнаружения угроз и смягчения их последствий имеют решающее значение для защиты от новых хакерских атак, исходящих от Tangerine Turkey.
#ParsedReport #CompletenessMedium
24-01-2025
Operation "Universal Mining" - Leading crypto miner in government agencies
https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf
Report completeness: Medium
Actors/Campaigns:
Universal_mining
Threats:
Dll_sideloading_technique
Xmrig_miner
Victims:
State institutions, Government institutions
Industry:
Telco, Government
Geo:
Afghanistan, Guatemala, Norway, Albania, India, Belarus, Spain, Venezuela, Tanzania, Somalia, Iraq, Chile, Congo, Colombia, El salvador, Bolivia, Netherlands, Uzbekistan, Switzerland, Qatar, Azerbaijan, Nigeria, Togo, Armenia, United kingdom, Macedonia, Sri lanka, Indonesia, China, Benin, Romania, Philippines, Senegal, Thailand, Argentina, Ecuador, Lebanon, France, Arab emirates, Algeria, Slovakia, Georgia, Jordan, Tajikistan, Ukraine, Belgium, Ethiopia, Honduras, Korea, Burundi, Kyrgyzstan, Singapore, Mongolia, Myanmar, Denmark, Mexico, Libya, Hong kong, Sweden, Malta, Brazil, Bangladesh, Australia, Cambodia, Maldives, Malawi, Peru, Mozambique, Gabon, Japan, Saudi arabia, Czech, Latvia, Israel, South africa, Guam, Canada, Sudan, Costa rica, Egypt, Ireland, Nepal, Palestine, Malaysia, Finland, Dominican republic, Serbia, Viet nam, Uganda, Cyprus, America, Slovenia, Kazakhstan, Moldova, Zimbabwe, Kuwait, Germany, Russian federation, Barbados, Bulgaria, Turkey, Lithuania, Poland, Bosnia and herzegovina, Taiwan, Kenya, Yemen, Bahrain, Pakistan, Asia, Rwanda, Ghana, Guinea, Austria, Hungary, Mauritania, Portugal, New zealand, Italy, Montenegro, Tunisia, Oman, Morocco, Croatia, United arab emirates, Estonia, Uruguay, Chad, Greece
ChatGPT TTPs:
T1073, T1059.001, T1027, T1055, T1562.001, T1105, T1543.003
IOCs:
File: 42
Domain: 3
Hash: 19
Path: 7
Command: 4
Registry: 3
Soft:
Windows Service, PostgreSQL, Windows Registry, Windows Defender, Windows PowerShell, OpenSSL, cURL, asını, sından
Algorithms:
sha1, base64, gzip, xor, aes
Win API:
NtCreateFile, NtWriteFile, NtClose, NtCreateUserProcess, NtWaitForSingleObject, NtDelayExecution, LdrLoadDll, RtlAllocateHeap, RtlFreeHeap, RtlCreateProcessParametersEx, have more...
Languages:
powershell, python
Platforms:
amd64
24-01-2025
Operation "Universal Mining" - Leading crypto miner in government agencies
https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf
Report completeness: Medium
Actors/Campaigns:
Universal_mining
Threats:
Dll_sideloading_technique
Xmrig_miner
Victims:
State institutions, Government institutions
Industry:
Telco, Government
Geo:
Afghanistan, Guatemala, Norway, Albania, India, Belarus, Spain, Venezuela, Tanzania, Somalia, Iraq, Chile, Congo, Colombia, El salvador, Bolivia, Netherlands, Uzbekistan, Switzerland, Qatar, Azerbaijan, Nigeria, Togo, Armenia, United kingdom, Macedonia, Sri lanka, Indonesia, China, Benin, Romania, Philippines, Senegal, Thailand, Argentina, Ecuador, Lebanon, France, Arab emirates, Algeria, Slovakia, Georgia, Jordan, Tajikistan, Ukraine, Belgium, Ethiopia, Honduras, Korea, Burundi, Kyrgyzstan, Singapore, Mongolia, Myanmar, Denmark, Mexico, Libya, Hong kong, Sweden, Malta, Brazil, Bangladesh, Australia, Cambodia, Maldives, Malawi, Peru, Mozambique, Gabon, Japan, Saudi arabia, Czech, Latvia, Israel, South africa, Guam, Canada, Sudan, Costa rica, Egypt, Ireland, Nepal, Palestine, Malaysia, Finland, Dominican republic, Serbia, Viet nam, Uganda, Cyprus, America, Slovenia, Kazakhstan, Moldova, Zimbabwe, Kuwait, Germany, Russian federation, Barbados, Bulgaria, Turkey, Lithuania, Poland, Bosnia and herzegovina, Taiwan, Kenya, Yemen, Bahrain, Pakistan, Asia, Rwanda, Ghana, Guinea, Austria, Hungary, Mauritania, Portugal, New zealand, Italy, Montenegro, Tunisia, Oman, Morocco, Croatia, United arab emirates, Estonia, Uruguay, Chad, Greece
ChatGPT TTPs:
do not use without manual checkT1073, T1059.001, T1027, T1055, T1562.001, T1105, T1543.003
IOCs:
File: 42
Domain: 3
Hash: 19
Path: 7
Command: 4
Registry: 3
Soft:
Windows Service, PostgreSQL, Windows Registry, Windows Defender, Windows PowerShell, OpenSSL, cURL, asını, sından
Algorithms:
sha1, base64, gzip, xor, aes
Win API:
NtCreateFile, NtWriteFile, NtClose, NtCreateUserProcess, NtWaitForSingleObject, NtDelayExecution, LdrLoadDll, RtlAllocateHeap, RtlFreeHeap, RtlCreateProcessParametersEx, have more...
Languages:
powershell, python
Platforms:
amd64
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Operation "Universal Mining" - Leading crypto miner in government agencies https://mrl.cert.gov.az/upload/Files/articles/op_universal_mining/op_um_10D8BFD4C8EEAEF2F977138DF437BA3B1C9F9622.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. Анализ выявил сложные методы распространения, тактику уклонения и обширное глобальное влияние вредоносного ПО, что привело к принятию контрмер для предотвращения его распространения и защиты конфиденциальной информации.
-----
В тексте описывается подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. MAS (Централизованная антивирусная система) обнаружила аномалии, что привело к открытию запроса в системе управления "MR-Lab" для дальнейшего расследования.
Первоначальные результаты показали, что "crypti.exe" не проявлял вредоносного поведения, поскольку генерировал криптографическую информацию на основе имени окна родительского процесса. Однако связанная копия "crypti.exe" заразила несколько государственных учреждений, занимающихся криптодобычей. В ходе расследования была обнаружена база данных вредоносного ПО, содержащая критически важную информацию, что привело к очистке и деактивации вредоносного ПО государственными учреждениями на основании запросов.
Дальнейший анализ выявил сложные методы распространения вредоносного ПО, включая стороннюю загрузку DLL, при которой для заражения систем использовалась вредоносная библиотека с именем "printui.dll". Вредоносная библиотека DLL, замаскированная под обычный системный файл, загружалась с помощью "printui.exe" в память, шифруя важные данные. Вредоносное ПО использовало тактику, усложняющую обнаружение и анализ, например, искусственно увеличивало размер библиотеки DLL за счет ненужных байт и использовало метод DSC для обхода систем "песочницы".
Кроме того, для продолжения своей работы вредоносное ПО использовало скрипты PowerShell и легальные библиотеки, такие как libpq.dll. Детальное изучение выявило стратегии вредоносного ПО, позволяющие оставаться незамеченным, включая методы обхода, нацеленные на защитник Windows. Анализ выявил, что вредоносная программа использовала базы данных PostgreSQL для хранения и настройки данных, что способствовало получению критически важной информации.
Вредоносная программа успешно заразила значительное число компьютеров по всему миру, в результате чего в Азербайджанской Республике было выявлено 2485 случаев заражения в различных государственных учреждениях. Заражение охватило 135 стран и затронуло в общей сложности 118 079 компьютеров. Список зараженных стран включает в себя широкий спектр стран на разных континентах, что свидетельствует о широком распространении вредоносного ПО.
Для предотвращения распространения вредоносного ПО были приняты контрмеры, включая очистку зараженных систем, обмен информацией с сертификационными центрами во многих странах и введение ограничений на адреса подключений, связанные с вредоносным ПО. В докладе подчеркивается важность принятия необходимых мер кибербезопасности для предотвращения будущих инцидентов и защиты конфиденциальной информации в государственных учреждениях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основной идеей текста является подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. Анализ выявил сложные методы распространения, тактику уклонения и обширное глобальное влияние вредоносного ПО, что привело к принятию контрмер для предотвращения его распространения и защиты конфиденциальной информации.
-----
В тексте описывается подробный анализ, проведенный Центром реагирования на компьютерные инциденты Государственной службы специальной связи и информационной безопасности Азербайджанской Республики в связи с инцидентом с вредоносным ПО, связанным с вредоносным файлом под названием "crypti.exe", который заразил многочисленные правительственные учреждения. MAS (Централизованная антивирусная система) обнаружила аномалии, что привело к открытию запроса в системе управления "MR-Lab" для дальнейшего расследования.
Первоначальные результаты показали, что "crypti.exe" не проявлял вредоносного поведения, поскольку генерировал криптографическую информацию на основе имени окна родительского процесса. Однако связанная копия "crypti.exe" заразила несколько государственных учреждений, занимающихся криптодобычей. В ходе расследования была обнаружена база данных вредоносного ПО, содержащая критически важную информацию, что привело к очистке и деактивации вредоносного ПО государственными учреждениями на основании запросов.
Дальнейший анализ выявил сложные методы распространения вредоносного ПО, включая стороннюю загрузку DLL, при которой для заражения систем использовалась вредоносная библиотека с именем "printui.dll". Вредоносная библиотека DLL, замаскированная под обычный системный файл, загружалась с помощью "printui.exe" в память, шифруя важные данные. Вредоносное ПО использовало тактику, усложняющую обнаружение и анализ, например, искусственно увеличивало размер библиотеки DLL за счет ненужных байт и использовало метод DSC для обхода систем "песочницы".
Кроме того, для продолжения своей работы вредоносное ПО использовало скрипты PowerShell и легальные библиотеки, такие как libpq.dll. Детальное изучение выявило стратегии вредоносного ПО, позволяющие оставаться незамеченным, включая методы обхода, нацеленные на защитник Windows. Анализ выявил, что вредоносная программа использовала базы данных PostgreSQL для хранения и настройки данных, что способствовало получению критически важной информации.
Вредоносная программа успешно заразила значительное число компьютеров по всему миру, в результате чего в Азербайджанской Республике было выявлено 2485 случаев заражения в различных государственных учреждениях. Заражение охватило 135 стран и затронуло в общей сложности 118 079 компьютеров. Список зараженных стран включает в себя широкий спектр стран на разных континентах, что свидетельствует о широком распространении вредоносного ПО.
Для предотвращения распространения вредоносного ПО были приняты контрмеры, включая очистку зараженных систем, обмен информацией с сертификационными центрами во многих странах и введение ограничений на адреса подключений, связанные с вредоносным ПО. В докладе подчеркивается важность принятия необходимых мер кибербезопасности для предотвращения будущих инцидентов и защиты конфиденциальной информации в государственных учреждениях.
👍1
#ParsedReport #CompletenessLow
26-01-2025
Malware Redirects WordPress Traffic to Harmful Sites
https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html
Report completeness: Low
Victims:
Multiple websites
ChatGPT TTPs:
T1505, T1222, T1176, T1036, T1070
IOCs:
File: 1
Url: 2
Domain: 1
Soft:
WordPress
Functions:
init
Languages:
javascript, php
26-01-2025
Malware Redirects WordPress Traffic to Harmful Sites
https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html
Report completeness: Low
Victims:
Multiple websites
ChatGPT TTPs:
do not use without manual checkT1505, T1222, T1176, T1036, T1070
IOCs:
File: 1
Url: 2
Domain: 1
Soft:
WordPress
Functions:
init
Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 26-01-2025 Malware Redirects WordPress Traffic to Harmful Sites https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html Report completeness: Low Victims: Multiple websites ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста — это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Вредоносное ПО было обнаружено и проанализировано, что показало, как злоумышленники использовали различные методы, чтобы избежать обнаружения и потенциально установить бэкдоры для постоянного доступа. В тексте также подчеркиваются распространенные уязвимости, которые используют злоумышленники, риски, создаваемые такими атаками, включая ущерб репутации и угрозу для пользователей, и даются рекомендации по повышению безопасности веб-сайта для снижения этих рисков. Кроме того, в нем подчеркивается важность проактивных мер безопасности и экспертных знаний в области исследования вредоносного ПО для защиты веб-сайтов от хакеров.
-----
Это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Хотя основная функция этого вредоносного ПО заключалась в перенаправлении пользователей, существовала вероятность того, что злоумышленники могли установить скрытые бэкдоры для постоянного доступа. Это могло привести к раскрытию конфиденциальных данных, таких как учетные данные администратора, что потенциально способствовало дальнейшей эксплуатации сайта. Внедрение вредоносного контента через JavaScript могло использоваться для распространения спама, программ-вымогателей или фишинговых кампаний. Нацеливаясь на ботов, вошедших в систему пользователей и администраторов, скрипт стремился оставаться незамеченным, постоянно направляя посетителей на внешние вредоносные домены.
Перенаправления веб-сайта вели на hxxps://cdn1. massearchtraffic. top/sockets. В ходе расследования было обнаружено, что сайт был заражен формой вредоносного кода, вызывающего эти перенаправления. На момент написания статьи было обнаружено 9 веб-сайтов, зараженных этим конкретным вредоносным перенаправлением. Вредоносный код был внедрен в файл темы functions.php. Обнаружение вредоносного ПО было выполнено с помощью SiteCheck, который идентифицировал его как Известное вредоносное ПО JavaScript: redirect?fake_click.1.
Чтобы избежать обнаружения антивирусными инструментами, код злоумышленника был разработан так, чтобы не запускаться повторно в одном сеансе. Это было достигнуто путем проверки наличия определенного файла cookie. Кроме того, скрипт был запрограммирован на обход выполнения для вошедших в систему пользователей WordPress, вероятно, в попытке не вызывать подозрений у администраторов сайта. Вредоносное ПО использовало сложные регулярные выражения для фильтрации запросов на основе пользовательских агентов, таких как поисковые роботы, а также блокировало запросы, содержащие определенные шаблоны URL, такие как /wp-login.php и /wp-json. Посетители перенаправлялись на вредоносный домен hxxps://streamain.top/api.php, что потенциально ставило под угрозу их устройства. Впоследствии в браузер посетителя был внедрен скрипт для извлечения и выполнения дополнительных вредоносных полезных нагрузок.
Распространенные уязвимости, используемые злоумышленниками, включают устаревшие или обнуленные плагины и темы, плохо спроектированный пользовательский код, уже существующие бэкдоры и скомпрометированные учетные записи пользователей. Эти факторы могут позволить злоумышленникам внедрить вредоносные скрипты, поставить под угрозу безопасность и нанести ущерб репутации затронутого веб-сайта. Перенаправление посетителей на подозрительные домены может подорвать доверие к сайту и может привести к штрафам со стороны поисковых систем, что повлияет на его видимость. Кроме того, злоумышленники могут использовать трафик на свои домены для получения финансовой выгоды или для распространения дальнейших вредоносных действий, таких как спам или внедрение вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста — это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Вредоносное ПО было обнаружено и проанализировано, что показало, как злоумышленники использовали различные методы, чтобы избежать обнаружения и потенциально установить бэкдоры для постоянного доступа. В тексте также подчеркиваются распространенные уязвимости, которые используют злоумышленники, риски, создаваемые такими атаками, включая ущерб репутации и угрозу для пользователей, и даются рекомендации по повышению безопасности веб-сайта для снижения этих рисков. Кроме того, в нем подчеркивается важность проактивных мер безопасности и экспертных знаний в области исследования вредоносного ПО для защиты веб-сайтов от хакеров.
-----
Это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Хотя основная функция этого вредоносного ПО заключалась в перенаправлении пользователей, существовала вероятность того, что злоумышленники могли установить скрытые бэкдоры для постоянного доступа. Это могло привести к раскрытию конфиденциальных данных, таких как учетные данные администратора, что потенциально способствовало дальнейшей эксплуатации сайта. Внедрение вредоносного контента через JavaScript могло использоваться для распространения спама, программ-вымогателей или фишинговых кампаний. Нацеливаясь на ботов, вошедших в систему пользователей и администраторов, скрипт стремился оставаться незамеченным, постоянно направляя посетителей на внешние вредоносные домены.
Перенаправления веб-сайта вели на hxxps://cdn1. massearchtraffic. top/sockets. В ходе расследования было обнаружено, что сайт был заражен формой вредоносного кода, вызывающего эти перенаправления. На момент написания статьи было обнаружено 9 веб-сайтов, зараженных этим конкретным вредоносным перенаправлением. Вредоносный код был внедрен в файл темы functions.php. Обнаружение вредоносного ПО было выполнено с помощью SiteCheck, который идентифицировал его как Известное вредоносное ПО JavaScript: redirect?fake_click.1.
Чтобы избежать обнаружения антивирусными инструментами, код злоумышленника был разработан так, чтобы не запускаться повторно в одном сеансе. Это было достигнуто путем проверки наличия определенного файла cookie. Кроме того, скрипт был запрограммирован на обход выполнения для вошедших в систему пользователей WordPress, вероятно, в попытке не вызывать подозрений у администраторов сайта. Вредоносное ПО использовало сложные регулярные выражения для фильтрации запросов на основе пользовательских агентов, таких как поисковые роботы, а также блокировало запросы, содержащие определенные шаблоны URL, такие как /wp-login.php и /wp-json. Посетители перенаправлялись на вредоносный домен hxxps://streamain.top/api.php, что потенциально ставило под угрозу их устройства. Впоследствии в браузер посетителя был внедрен скрипт для извлечения и выполнения дополнительных вредоносных полезных нагрузок.
Распространенные уязвимости, используемые злоумышленниками, включают устаревшие или обнуленные плагины и темы, плохо спроектированный пользовательский код, уже существующие бэкдоры и скомпрометированные учетные записи пользователей. Эти факторы могут позволить злоумышленникам внедрить вредоносные скрипты, поставить под угрозу безопасность и нанести ущерб репутации затронутого веб-сайта. Перенаправление посетителей на подозрительные домены может подорвать доверие к сайту и может привести к штрафам со стороны поисковых систем, что повлияет на его видимость. Кроме того, злоумышленники могут использовать трафик на свои домены для получения финансовой выгоды или для распространения дальнейших вредоносных действий, таких как спам или внедрение вредоносного ПО.
#ParsedReport #CompletenessLow
26-01-2025
Telegram captcha tricks you into running malicious PowerShell scripts
https://www.bleepingcomputer.com/news/security/telegram-captcha-tricks-you-into-running-malicious-powershell-scripts
Report completeness: Low
Threats:
Clickfix_technique
Cobalt_strike
ChatGPT TTPs:
T1059.001, T1105
IOCs:
Url: 1
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
powershell
26-01-2025
Telegram captcha tricks you into running malicious PowerShell scripts
https://www.bleepingcomputer.com/news/security/telegram-captcha-tricks-you-into-running-malicious-powershell-scripts
Report completeness: Low
Threats:
Clickfix_technique
Cobalt_strike
ChatGPT TTPs:
do not use without manual checkT1059.001, T1105
IOCs:
Url: 1
File: 1
Soft:
Telegram
Algorithms:
zip
Languages:
powershell
BleepingComputer
Telegram captcha tricks you into running malicious PowerShell scripts
Threat actors on X are exploiting the news around Ross Ulbricht to direct unsuspecting users to a Telegram channel that tricks them into executing PowerShell code that infects them with malware.