#ParsedReport #CompletenessLow
28-01-2025
Security Brief: Threat Actors Take Taxes Into Account
https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account
Report completeness: Low
Actors/Campaigns:
Aggaa
Threats:
Credential_harvesting_technique
Rhadamanthys
Quasar_rat
Meta_stealer
Xworm_rat
Asyncrat
Venomrat
Industry:
Financial, Government
Geo:
United kingdom, Australian, Australia
ChatGPT TTPs:
T1566, T1059.001, T1059.007
IOCs:
Url: 16
Hash: 1
Soft:
QuickBooks
Languages:
javascript, powershell
28-01-2025
Security Brief: Threat Actors Take Taxes Into Account
https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account
Report completeness: Low
Actors/Campaigns:
Aggaa
Threats:
Credential_harvesting_technique
Rhadamanthys
Quasar_rat
Meta_stealer
Xworm_rat
Asyncrat
Venomrat
Industry:
Financial, Government
Geo:
United kingdom, Australian, Australia
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1059.007
IOCs:
Url: 16
Hash: 1
Soft:
QuickBooks
Languages:
javascript, powershell
Proofpoint
Security Brief: Threat Actors Take Taxes Into Account | Proofpoint US
What happened Proofpoint researchers have identified an uptick in campaigns and malicious domains impersonating tax agencies and related financial organizations. This activity aligns with
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Security Brief: Threat Actors Take Taxes Into Account https://www.proofpoint.com/us/blog/threat-insight/security-brief-threat-actors-take-taxes-account Report completeness: Low Actors/Campaigns: Aggaa Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики threat intelligence заметили всплеск вредоносных кампаний и доменов, выдающих себя за налоговые органы и финансовые учреждения, особенно во время налогового сезона, с акцентом на фишинг учетных данных. В этих кампаниях используются различные тактические приемы, позволяющие обманом заставить пользователей разглашать конфиденциальную информацию или загружать вредоносное ПО, что создает серьезную постоянную угрозу для организаций и частных лиц. В нем подчеркивается важность просвещения и бдительности для снижения рисков, связанных с кибермошенничеством на налоговую тематику.
-----
Всплеск фишинговых кампаний и вредоносных доменов, имитирующих налоговые органы и финансовые учреждения, нацеленных на пользователей, готовящихся подать налоговую декларацию или деловые документы.
Фишинговые кампании под видом HM Revenue & Customs (HMRC), распространяющие фишинговые электронные письма с учетными данными на мошеннических веб-сайтах с целью кражи имен пользователей и паролей.
Обнаружение вредоносных доменов налоговой тематики, выдающих себя за законные компании или службы, связанные с ведением бухгалтерского учета, подачей налоговых деклараций и платежами.
Конкретная кампания, выдающая себя за Intuit с помощью поддельной страницы аутентификации, затрагивает тысячи организаций и рассылает более 40 000 сообщений.
Постоянное распространение налоговых афер в течение всего года, включая кампанию по борьбе с мошенничеством, направленную против швейцарских организаций, и продолжающееся использование myGov в целях, связанных с правительством.
Использование налоговых кампаний для распространения вредоносных программ с примерами вредоносного ПО Rhadamanthys, выполняющего функции PowerShell и предоставляющего другие известные вредоносные программы, такие как MetaStealer и AsyncRAT.
Организациям рекомендовано обучать пользователей распространенным методам фишинга и приманкам, уделяя особое внимание бдительности и осведомленности, чтобы снизить риски, связанные с налоговыми хакерскими атаками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитики threat intelligence заметили всплеск вредоносных кампаний и доменов, выдающих себя за налоговые органы и финансовые учреждения, особенно во время налогового сезона, с акцентом на фишинг учетных данных. В этих кампаниях используются различные тактические приемы, позволяющие обманом заставить пользователей разглашать конфиденциальную информацию или загружать вредоносное ПО, что создает серьезную постоянную угрозу для организаций и частных лиц. В нем подчеркивается важность просвещения и бдительности для снижения рисков, связанных с кибермошенничеством на налоговую тематику.
-----
Всплеск фишинговых кампаний и вредоносных доменов, имитирующих налоговые органы и финансовые учреждения, нацеленных на пользователей, готовящихся подать налоговую декларацию или деловые документы.
Фишинговые кампании под видом HM Revenue & Customs (HMRC), распространяющие фишинговые электронные письма с учетными данными на мошеннических веб-сайтах с целью кражи имен пользователей и паролей.
Обнаружение вредоносных доменов налоговой тематики, выдающих себя за законные компании или службы, связанные с ведением бухгалтерского учета, подачей налоговых деклараций и платежами.
Конкретная кампания, выдающая себя за Intuit с помощью поддельной страницы аутентификации, затрагивает тысячи организаций и рассылает более 40 000 сообщений.
Постоянное распространение налоговых афер в течение всего года, включая кампанию по борьбе с мошенничеством, направленную против швейцарских организаций, и продолжающееся использование myGov в целях, связанных с правительством.
Использование налоговых кампаний для распространения вредоносных программ с примерами вредоносного ПО Rhadamanthys, выполняющего функции PowerShell и предоставляющего другие известные вредоносные программы, такие как MetaStealer и AsyncRAT.
Организациям рекомендовано обучать пользователей распространенным методам фишинга и приманкам, уделяя особое внимание бдительности и осведомленности, чтобы снизить риски, связанные с налоговыми хакерскими атаками.
#ParsedReport #CompletenessLow
27-01-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 1
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1
Report completeness: Low
Threats:
Formbook
Smokeloader
Process_injection_technique
Process_hollowing_technique
Api_obfuscation_technique
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1573, T1547, T1055, T1070
IOCs:
Path: 1
File: 27
Hash: 5
Soft:
Windows registry
Algorithms:
xor, rc4, crc-32
Functions:
CreateProcessInternal
Win API:
NtQueueApcThread, NtCreateSection, NtMapViewOfSection, NtResumeThread, ZwSetThreadContext
Languages:
python
Platforms:
x64
Links:
27-01-2025
Technical Analysis of Xloader Versions 6 and 7 \| Part 1
https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1
Report completeness: Low
Threats:
Formbook
Smokeloader
Process_injection_technique
Process_hollowing_technique
Api_obfuscation_technique
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1573, T1547, T1055, T1070
IOCs:
Path: 1
File: 27
Hash: 5
Soft:
Windows registry
Algorithms:
xor, rc4, crc-32
Functions:
CreateProcessInternal
Win API:
NtQueueApcThread, NtCreateSection, NtMapViewOfSection, NtResumeThread, ZwSetThreadContext
Languages:
python
Platforms:
x64
Links:
https://github.com/ThreatLabz/tools/blob/main/xloader/custom\_rc4.pyhttps://github.com/ThreatLabz/tools/blob/main/xloader/custom\_buffer\_decryption\_algorithm.pyZscaler
Technical Analysis of Xloader Versions 6 and 7 P1 | ThreatLabz
Technical analysis of Xloader versions 6 and 7 Part 1 | Labyrinthian obfuscation and encryption techniques to evade detection and hinder analysis
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 Technical Analysis of Xloader Versions 6 and 7 \| Part 1 https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-1 Report completeness: Low Threats: Formbook Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Xloader - это сложная разновидность вредоносного ПО, которая развилась из Formbook и в настоящее время нацелена на кражу данных в веб-браузерах, почтовых клиентах и FTP-приложениях. Она постоянно пополняется новыми функциями для расширения целевых приложений и расширения возможностей сбора данных. В последних версиях (6 и 7) были внедрены усовершенствованные методы шифрования и обфускации, позволяющие избежать обнаружения и анализа, переход к модели "Вредоносное ПО как услуга" и методы обеспечения сохраняемости, обхода решений по обеспечению безопасности и усложнения работы по обратному проектированию.
-----
Xloader - это продвинутая разновидность вредоносного ПО, произошедшая от вредоносного ПО Formbook, известного тем, что оно нацелено на веб-браузеры, почтовые клиенты и FTP-приложения с целью кражи данных.
Xloader постоянно пополняется новыми функциями, расширяющими спектр целевых приложений и расширяющими возможности сбора данных для потенциальных продаж или будущих атак.
В версии 4.3 Xloader появилось многоуровневое шифрование кода, позволяющее скрыть жизненно важные компоненты, что усложняет анализ и обнаружение.
В начале 2020 года Xloader перешел на модель "Вредоносное ПО как услуга", что позволило киберпреступникам арендовать инфраструктуру C2 для развертывания вредоносного ПО.
В версиях 6 и 7 Xloader реализованы дополнительные уровни обфускации и шифрования для защиты важных элементов кода, что усложняет обратное проектирование и позволяет избежать обнаружения на основе сигнатур.
Xloader обеспечивает постоянство, реплицируя себя в %APPDATA% или %PROGRAMFILES% и создавая записи в реестре; он использует методы удаления процессов и внедрения кода, чтобы обойти решения по обеспечению безопасности.
Xloader использует пользовательские алгоритмы шифрования, такие как RC4 и subtraction, для динамического дешифрования на разных уровнях, что позволяет обойти программное обеспечение безопасности и аналитические платформы.
Вредоносная программа шифрует свой код перед критическими вызовами API и расшифровывает его после выполнения API, чтобы затруднить анализ дампа памяти, включая функции построения зашифрованных и незашифрованных текстовых строк для обфускации.
Эволюция Xloader включает в себя динамическое построение значений в отличие от статических зашифрованных блоков данных для хранения важной информации, используя расширенную генерацию значений CRC32 для имен функций Windows API.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Xloader - это сложная разновидность вредоносного ПО, которая развилась из Formbook и в настоящее время нацелена на кражу данных в веб-браузерах, почтовых клиентах и FTP-приложениях. Она постоянно пополняется новыми функциями для расширения целевых приложений и расширения возможностей сбора данных. В последних версиях (6 и 7) были внедрены усовершенствованные методы шифрования и обфускации, позволяющие избежать обнаружения и анализа, переход к модели "Вредоносное ПО как услуга" и методы обеспечения сохраняемости, обхода решений по обеспечению безопасности и усложнения работы по обратному проектированию.
-----
Xloader - это продвинутая разновидность вредоносного ПО, произошедшая от вредоносного ПО Formbook, известного тем, что оно нацелено на веб-браузеры, почтовые клиенты и FTP-приложения с целью кражи данных.
Xloader постоянно пополняется новыми функциями, расширяющими спектр целевых приложений и расширяющими возможности сбора данных для потенциальных продаж или будущих атак.
В версии 4.3 Xloader появилось многоуровневое шифрование кода, позволяющее скрыть жизненно важные компоненты, что усложняет анализ и обнаружение.
В начале 2020 года Xloader перешел на модель "Вредоносное ПО как услуга", что позволило киберпреступникам арендовать инфраструктуру C2 для развертывания вредоносного ПО.
В версиях 6 и 7 Xloader реализованы дополнительные уровни обфускации и шифрования для защиты важных элементов кода, что усложняет обратное проектирование и позволяет избежать обнаружения на основе сигнатур.
Xloader обеспечивает постоянство, реплицируя себя в %APPDATA% или %PROGRAMFILES% и создавая записи в реестре; он использует методы удаления процессов и внедрения кода, чтобы обойти решения по обеспечению безопасности.
Xloader использует пользовательские алгоритмы шифрования, такие как RC4 и subtraction, для динамического дешифрования на разных уровнях, что позволяет обойти программное обеспечение безопасности и аналитические платформы.
Вредоносная программа шифрует свой код перед критическими вызовами API и расшифровывает его после выполнения API, чтобы затруднить анализ дампа памяти, включая функции построения зашифрованных и незашифрованных текстовых строк для обфускации.
Эволюция Xloader включает в себя динамическое построение значений в отличие от статических зашифрованных блоков данных для хранения важной информации, используя расширенную генерацию значений CRC32 для имен функций Windows API.
#ParsedReport #CompletenessMedium
28-01-2025
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions
https://socradar.io/operation-digital-eye-visual-studio-code-tunnels
Report completeness: Medium
Actors/Campaigns:
Digital_eye (motivation: cyber_espionage)
Threats:
Mimikatz_tool
Victims:
European organizations, It organizations
Geo:
Spain, Chinese, Greece, Portugal, Italy, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1090
IOCs:
Hash: 2
IP: 2
Soft:
Visual Studio Code
Algorithms:
sha1
Functions:
CreateDump, GetUserInfo
Languages:
javascript
YARA: Found
28-01-2025
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions
https://socradar.io/operation-digital-eye-visual-studio-code-tunnels
Report completeness: Medium
Actors/Campaigns:
Digital_eye (motivation: cyber_espionage)
Threats:
Mimikatz_tool
Victims:
European organizations, It organizations
Geo:
Spain, Chinese, Greece, Portugal, Italy, China
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1090
IOCs:
Hash: 2
IP: 2
Soft:
Visual Studio Code
Algorithms:
sha1
Functions:
CreateDump, GetUserInfo
Languages:
javascript
YARA: Found
SOCRadar® Cyber Intelligence Inc.
Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions - SOCRadar® Cyber Intelligence Inc.
Operation Digital Eye is a cutting-edge cyber campaign executed by Chinese Advanced Persistent Threat (APT) groups. This sophisticated operation exploits the
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 Operation Digital Eye: Exploiting Visual Studio Code Tunnels for Advanced Intrusions https://socradar.io/operation-digital-eye-visual-studio-code-tunnels Report completeness: Medium Actors/Campaigns: Digital_eye…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что операция Digital Eye - это передовая киберкампания, проводимая китайскими APT-группами, которая использует функциональность туннелирования Visual Studio Code для атаки на европейские ИТ-организации, демонстрируя эволюцию тактики, используемой хакерами. Степень серьезности этой операции оценивается как высокая, и платформа XTI от SOCRadar предлагает инструменты и сервисы, помогающие организациям защищаться от таких сложных угроз.
-----
Операция Digital Eye - это передовая киберкампания, организованная китайскими группами APT (APT), которая использует функциональность туннелирования в Visual Studio Code для компрометации ИТ-инфраструктуры, в первую очередь нацеленная на европейские организации. Используя законные возможности Visual Studio Code для обеспечения стойкости и уклонения от обнаружения, кампания демонстрирует изменяющуюся тактику, используемую хакерами для манипулирования надежными инструментами. Операция приписывается китайским APT-группам, известным своим вниманием к кибершпионажу и использованию сложных методик атак.
Особенности операции Digital Eye, подробно описанные на странице кампаний платформы SOCRadar XTI, включают в себя:.
Целевые сектора: Европейские ИТ-организации являются основными объектами этой кампании, учитывая их основополагающую роль в поддержке различных отраслей промышленности.
Затронутые регионы: Страны Южной и Восточной Европы, такие как Италия, Испания, Португалия и Греция, наряду с Китаем и Соединенными Штатами, ощутили на себе последствия этой кампании.
Уровень серьезности: Степень серьезности операции Digital Eye классифицируется как высокая из-за ее потенциального нарушения критически важных ИТ-операций в целевых организациях.
SOCRadar стремится помочь организациям укрепить свою защиту от сложных угроз, таких как Digital Eye, с помощью своей комплексной платформы Extended Threat Intelligence (XTI). Предлагая такие модули, как расширенный мониторинг темного веба и функции анализа вредоносных программ, SOCRadar позволяет обнаруживать угрозы и получать оповещения в режиме реального времени, что позволяет организациям быстро реагировать на скомпрометированные учетные данные и новые кампании. Используя данные хакерской разведки, SOCRadar предоставляет практическую информацию о тактике, методах и процедурах (TTP), используемых Digital Eye, что позволяет организациям заранее предвидеть стратегии противника и противодействовать им. Кроме того, анализ уязвимостей платформы выявляет потенциальные слабые места, которыми могут воспользоваться хакеры, а поддержка реагирования на инциденты способствует ускорению усилий по устранению последствий после обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что операция Digital Eye - это передовая киберкампания, проводимая китайскими APT-группами, которая использует функциональность туннелирования Visual Studio Code для атаки на европейские ИТ-организации, демонстрируя эволюцию тактики, используемой хакерами. Степень серьезности этой операции оценивается как высокая, и платформа XTI от SOCRadar предлагает инструменты и сервисы, помогающие организациям защищаться от таких сложных угроз.
-----
Операция Digital Eye - это передовая киберкампания, организованная китайскими группами APT (APT), которая использует функциональность туннелирования в Visual Studio Code для компрометации ИТ-инфраструктуры, в первую очередь нацеленная на европейские организации. Используя законные возможности Visual Studio Code для обеспечения стойкости и уклонения от обнаружения, кампания демонстрирует изменяющуюся тактику, используемую хакерами для манипулирования надежными инструментами. Операция приписывается китайским APT-группам, известным своим вниманием к кибершпионажу и использованию сложных методик атак.
Особенности операции Digital Eye, подробно описанные на странице кампаний платформы SOCRadar XTI, включают в себя:.
Целевые сектора: Европейские ИТ-организации являются основными объектами этой кампании, учитывая их основополагающую роль в поддержке различных отраслей промышленности.
Затронутые регионы: Страны Южной и Восточной Европы, такие как Италия, Испания, Португалия и Греция, наряду с Китаем и Соединенными Штатами, ощутили на себе последствия этой кампании.
Уровень серьезности: Степень серьезности операции Digital Eye классифицируется как высокая из-за ее потенциального нарушения критически важных ИТ-операций в целевых организациях.
SOCRadar стремится помочь организациям укрепить свою защиту от сложных угроз, таких как Digital Eye, с помощью своей комплексной платформы Extended Threat Intelligence (XTI). Предлагая такие модули, как расширенный мониторинг темного веба и функции анализа вредоносных программ, SOCRadar позволяет обнаруживать угрозы и получать оповещения в режиме реального времени, что позволяет организациям быстро реагировать на скомпрометированные учетные данные и новые кампании. Используя данные хакерской разведки, SOCRadar предоставляет практическую информацию о тактике, методах и процедурах (TTP), используемых Digital Eye, что позволяет организациям заранее предвидеть стратегии противника и противодействовать им. Кроме того, анализ уязвимостей платформы выявляет потенциальные слабые места, которыми могут воспользоваться хакеры, а поддержка реагирования на инциденты способствует ускорению усилий по устранению последствий после обнаружения.
#ParsedReport #CompletenessLow
28-01-2025
Dark Web Profile: FunkSec
https://socradar.io/dark-web-profile-funksec
Report completeness: Low
Actors/Campaigns:
Scorpion (motivation: hacktivism)
El_farado (motivation: hacktivism)
Blako
Bjorka
Ghost_algeria
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Hvnc_tool
Fddos_tool
Jqraxy_hvnc_tool
Industry:
Healthcare, Foodtech, Education, Government, Entertainment, E-commerce, Logistic, Energy, Transport
Geo:
Netherlands, Qatar, Malaysia, Nepal, Nigeria, Poland, Singapore, Algeria, Asia, Israel, Russia, Canada, North macedonia, Chile, Spain, Turkiye, Lebanon, Egypt, India, Uzbekistan, Kenya, Costa rica, Mongolia, France, Switzerland, Colombia, Hong kong, Taiwan, Indonesia, Greece, Morocco, Tunisia, Brazil, Gabon, Thailand, Laos, Japan, Cambodia
ChatGPT TTPs:
T1486
IOCs:
Hash: 1
Algorithms:
exhibit, aes
Languages:
rust
28-01-2025
Dark Web Profile: FunkSec
https://socradar.io/dark-web-profile-funksec
Report completeness: Low
Actors/Campaigns:
Scorpion (motivation: hacktivism)
El_farado (motivation: hacktivism)
Blako
Bjorka
Ghost_algeria
Cyb3r_fl00d (motivation: hacktivism)
Threats:
Funcksec
Hvnc_tool
Fddos_tool
Jqraxy_hvnc_tool
Industry:
Healthcare, Foodtech, Education, Government, Entertainment, E-commerce, Logistic, Energy, Transport
Geo:
Netherlands, Qatar, Malaysia, Nepal, Nigeria, Poland, Singapore, Algeria, Asia, Israel, Russia, Canada, North macedonia, Chile, Spain, Turkiye, Lebanon, Egypt, India, Uzbekistan, Kenya, Costa rica, Mongolia, France, Switzerland, Colombia, Hong kong, Taiwan, Indonesia, Greece, Morocco, Tunisia, Brazil, Gabon, Thailand, Laos, Japan, Cambodia
ChatGPT TTPs:
do not use without manual checkT1486
IOCs:
Hash: 1
Algorithms:
exhibit, aes
Languages:
rust
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: FunkSec - SOCRadar® Cyber Intelligence Inc.
January 4, 2024: “Update: FunkSec Expands Their Operation and Teams Up With Other Cyber Criminals”
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Dark Web Profile: FunkSec https://socradar.io/dark-web-profile-funksec Report completeness: Low Actors/Campaigns: Scorpion (motivation: hacktivism) El_farado (motivation: hacktivism) Blako Bjorka Ghost_algeria…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и быстром росте группы программ-вымогателей FunkSec, которая работает по модели Ransomware-as-a-Service (RaaS). Группа занимается как хакерством, так и вымогательством, нацеливаясь на жертв в различных отраслях и географических регионах, уделяя особое внимание двойному вымогательству путем угрозы разглашения данных, если выкуп не будет выплачен. Активная деятельность FunkSec, инновационное использование инструментов, управляемых искусственным интеллектом, и гибридный кибернетический подход позволили ей быстро зарекомендовать себя в качестве важного игрока на рынке кибербезопасности.
-----
FunkSec - это новая группа программ-вымогателей, которая появилась в декабре 2024 года и быстро привлекла к себе внимание, взяв на себя ответственность за атаки на множество жертв. Их деятельность распространяется как на хактивизм, так и на программы-вымогатели, нацеленные на жертв в различных отраслях промышленности и географических регионах, и к январю 2025 года число жертв превысит 100 человек. Группа действует по модели "Программа-вымогатель как услуга" (RaaS), занимаясь двойным вымогательством, угрожая обнародовать украденные данные, если выкуп не будет выплачен.
Программа-вымогатель, используемая FunkSec, написана на Rust и, как полагают, была разработана неопытным создателем вредоносного ПО из Алжира при содействии искусственного интеллекта (ИИ). Они опубликовали часть своего исходного кода в Интернете и даже выпустили чат-бота с искусственным интеллектом на базе Miniapps для поддержки своих операций. Программа-вымогатель группы шифрует файлы, используя как RSA, так и AES-шифрование, оставляя записку с требованием выкупа и инструкциями по оплате.
Сайт FunkSec по утечке данных (DLS) демонстрирует деятельность группы, в том числе настраиваемый инструмент для DDoS-атак, интеллектуальную генерацию паролей и очистку данных, а также скрытый модуль виртуальных сетевых вычислений (hVNC), который, по их утверждению, невозможно обнаружить. Группа нацелена на организации из различных секторов, в частности, в области технологий, государственного управления, бизнес-услуг, образования, финансовых услуг и здравоохранения. Их деятельность представляет собой сочетание кампаний в стиле хактивистов и операций по борьбе с программами-вымогателями, демонстрируя технические амбиции и стратегический обмен сообщениями.
Что касается жертв, то FunkSec нацелена на организации в разных странах мира, что указывает на отсутствие региональных ограничений. Соединенные Штаты, Индия, Бразилия, Монголия, Колумбия, Египет и Израиль входят в число стран с заметным количеством жертв. Группа также нацелена на различные секторы, причем наибольшую активность проявляют технологии, за которыми следуют государственные органы, бизнес-услуги, образование, финансовые услуги и здравоохранение.
Набор инструментов FunkSec включает в себя программы-вымогатели, средства для DDoS-атак и утилиты для взлома, демонстрирующие их гибридный подход к кибероперациям. Группа постоянно обновляет свои программы-вымогатели, выпуская версии с низким уровнем обнаружения и широкими возможностями шифрования. Они в значительной степени полагаются на инструменты разработки и написания сценариев, основанные на искусственном интеллекте, что расширяет их технические возможности в области киберпреступности.
К числу ключевых личностей, связанных с FunkSec, относятся такие люди, как Scorpion, El Farado и XTN, которые сыграли заметную роль в продвижении деятельности группы в Интернете. Эти люди связаны с несуществующими группами хактивистов и используют свои связи для укрепления авторитета FunkSec в сообществе кибербезопасности. Несмотря на свою относительную неопытность, FunkSec быстро зарекомендовала себя как заметный игрок на рынке программ-вымогателей, нацеливаясь на известные страны и организации с помощью сочетания тактики киберпреступности и хактивизма.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и быстром росте группы программ-вымогателей FunkSec, которая работает по модели Ransomware-as-a-Service (RaaS). Группа занимается как хакерством, так и вымогательством, нацеливаясь на жертв в различных отраслях и географических регионах, уделяя особое внимание двойному вымогательству путем угрозы разглашения данных, если выкуп не будет выплачен. Активная деятельность FunkSec, инновационное использование инструментов, управляемых искусственным интеллектом, и гибридный кибернетический подход позволили ей быстро зарекомендовать себя в качестве важного игрока на рынке кибербезопасности.
-----
FunkSec - это новая группа программ-вымогателей, которая появилась в декабре 2024 года и быстро привлекла к себе внимание, взяв на себя ответственность за атаки на множество жертв. Их деятельность распространяется как на хактивизм, так и на программы-вымогатели, нацеленные на жертв в различных отраслях промышленности и географических регионах, и к январю 2025 года число жертв превысит 100 человек. Группа действует по модели "Программа-вымогатель как услуга" (RaaS), занимаясь двойным вымогательством, угрожая обнародовать украденные данные, если выкуп не будет выплачен.
Программа-вымогатель, используемая FunkSec, написана на Rust и, как полагают, была разработана неопытным создателем вредоносного ПО из Алжира при содействии искусственного интеллекта (ИИ). Они опубликовали часть своего исходного кода в Интернете и даже выпустили чат-бота с искусственным интеллектом на базе Miniapps для поддержки своих операций. Программа-вымогатель группы шифрует файлы, используя как RSA, так и AES-шифрование, оставляя записку с требованием выкупа и инструкциями по оплате.
Сайт FunkSec по утечке данных (DLS) демонстрирует деятельность группы, в том числе настраиваемый инструмент для DDoS-атак, интеллектуальную генерацию паролей и очистку данных, а также скрытый модуль виртуальных сетевых вычислений (hVNC), который, по их утверждению, невозможно обнаружить. Группа нацелена на организации из различных секторов, в частности, в области технологий, государственного управления, бизнес-услуг, образования, финансовых услуг и здравоохранения. Их деятельность представляет собой сочетание кампаний в стиле хактивистов и операций по борьбе с программами-вымогателями, демонстрируя технические амбиции и стратегический обмен сообщениями.
Что касается жертв, то FunkSec нацелена на организации в разных странах мира, что указывает на отсутствие региональных ограничений. Соединенные Штаты, Индия, Бразилия, Монголия, Колумбия, Египет и Израиль входят в число стран с заметным количеством жертв. Группа также нацелена на различные секторы, причем наибольшую активность проявляют технологии, за которыми следуют государственные органы, бизнес-услуги, образование, финансовые услуги и здравоохранение.
Набор инструментов FunkSec включает в себя программы-вымогатели, средства для DDoS-атак и утилиты для взлома, демонстрирующие их гибридный подход к кибероперациям. Группа постоянно обновляет свои программы-вымогатели, выпуская версии с низким уровнем обнаружения и широкими возможностями шифрования. Они в значительной степени полагаются на инструменты разработки и написания сценариев, основанные на искусственном интеллекте, что расширяет их технические возможности в области киберпреступности.
К числу ключевых личностей, связанных с FunkSec, относятся такие люди, как Scorpion, El Farado и XTN, которые сыграли заметную роль в продвижении деятельности группы в Интернете. Эти люди связаны с несуществующими группами хактивистов и используют свои связи для укрепления авторитета FunkSec в сообществе кибербезопасности. Несмотря на свою относительную неопытность, FunkSec быстро зарекомендовала себя как заметный игрок на рынке программ-вымогателей, нацеливаясь на известные страны и организации с помощью сочетания тактики киберпреступности и хактивизма.
#ParsedReport #CompletenessLow
28-01-2025
ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator
https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator
Report completeness: Low
Actors/Campaigns:
Winnti
Threats:
Scatterbrain_tool
Poisonplug
Shadowpad
Geo:
Apac, China, Asia pacific
ChatGPT TTPs:
T1027, T1497, T1027.002
IOCs:
File: 8
Hash: 7
Soft:
Jenkins
Algorithms:
xor
Win API:
ExitProcess, LoadLibraryA, GetProcAddress
Win Services:
bits
Languages:
python
Platforms:
x64, x86, intel
Links:
28-01-2025
ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator
https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator
Report completeness: Low
Actors/Campaigns:
Winnti
Threats:
Scatterbrain_tool
Poisonplug
Shadowpad
Geo:
Apac, China, Asia pacific
ChatGPT TTPs:
do not use without manual checkT1027, T1497, T1027.002
IOCs:
File: 8
Hash: 7
Soft:
Jenkins
Algorithms:
xor
Win API:
ExitProcess, LoadLibraryA, GetProcAddress
Win Services:
bits
Languages:
python
Platforms:
x64, x86, intel
Links:
https://github.com/zyantific/zydis/blob/master/tools/ZydisInfo.chttps://github.com/mandiant/poisonplug-scatterbrainGoogle Cloud Blog
ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator | Google Cloud Blog
We been tracking multiple espionage operations conducted by China-nexus actors utilizing POISONPLUG.SHADOW malware.
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 ScatterBrain: Unmasking the Shadow of PoisonPlug's Obfuscator https://cloud.google.com/blog/topics/threat-intelligence/scatterbrain-unmasking-poisonplug-obfuscator Report completeness: Low Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается мониторинг кибершпионской деятельности хакеров, связанных с Китаем, с использованием вредоносного ПО POISONPLUG.SHADOW, в котором используется специальный обфускационный компилятор ScatterBrain. Сложность вредоносного ПО и изощренные тактические приемы затрудняют анализ и устранение последствий, что требует сотрудничества между GTIG и командой FLARE. Компилятор ScatterBrain использует различные механизмы запутывания, чтобы усложнить анализ, подчеркивая постоянные усилия хакеров по разработке. Разработка деобфускатора направлена на противодействие этим вызовам и расширение возможностей специалистов по кибербезопасности для эффективной борьбы с передовыми угрозами, такими как POISONPLUG.SHADOW.
-----
Google Threat Intelligence Group (GTIG) отслеживает кибершпионскую деятельность связанных с Китаем хакеров, использующих вредоносное ПО POISONPLUG.SHADOW, с 2022 года.
Злоумышленники используют пользовательский обфускационный компилятор под названием "ScatterBrain", который является развитием компилятора ScatterBee, для нацеливания на организации в Европе и Азиатско-Тихоокеанском регионе, конкретно связанные с APT41.
POISONPLUG.SHADOW, также известный как "Shadowpad", представляет собой усовершенствованный модульный бэкдор с пользовательским обфускационным компилятором, который упрощает обнаружение и анализ.
ScatterBrain работает в трех режимах защиты с механизмами обфускации, что затрудняет аналитикам расшифровку и понимание функциональности вредоносного ПО.
Анализ показывает непрерывную эволюцию ScatterBrain, демонстрируя постоянные усилия хакеров по совершенствованию методов обфускации.
Для решения проблем, связанных с ScatterBrain, был разработан деобфускатор, позволяющий восстановить естественный поток управления и генерировать деобфускированные исполняемые файлы.
Цель публикации в блоге - дать представление о современных методах обфускации, дать возможность специалистам по кибербезопасности противостоять сложным угрозам, таким как POISONPLUG.SHADOW, и подчеркнуть важность коллективных инноваций в борьбе с хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается мониторинг кибершпионской деятельности хакеров, связанных с Китаем, с использованием вредоносного ПО POISONPLUG.SHADOW, в котором используется специальный обфускационный компилятор ScatterBrain. Сложность вредоносного ПО и изощренные тактические приемы затрудняют анализ и устранение последствий, что требует сотрудничества между GTIG и командой FLARE. Компилятор ScatterBrain использует различные механизмы запутывания, чтобы усложнить анализ, подчеркивая постоянные усилия хакеров по разработке. Разработка деобфускатора направлена на противодействие этим вызовам и расширение возможностей специалистов по кибербезопасности для эффективной борьбы с передовыми угрозами, такими как POISONPLUG.SHADOW.
-----
Google Threat Intelligence Group (GTIG) отслеживает кибершпионскую деятельность связанных с Китаем хакеров, использующих вредоносное ПО POISONPLUG.SHADOW, с 2022 года.
Злоумышленники используют пользовательский обфускационный компилятор под названием "ScatterBrain", который является развитием компилятора ScatterBee, для нацеливания на организации в Европе и Азиатско-Тихоокеанском регионе, конкретно связанные с APT41.
POISONPLUG.SHADOW, также известный как "Shadowpad", представляет собой усовершенствованный модульный бэкдор с пользовательским обфускационным компилятором, который упрощает обнаружение и анализ.
ScatterBrain работает в трех режимах защиты с механизмами обфускации, что затрудняет аналитикам расшифровку и понимание функциональности вредоносного ПО.
Анализ показывает непрерывную эволюцию ScatterBrain, демонстрируя постоянные усилия хакеров по совершенствованию методов обфускации.
Для решения проблем, связанных с ScatterBrain, был разработан деобфускатор, позволяющий восстановить естественный поток управления и генерировать деобфускированные исполняемые файлы.
Цель публикации в блоге - дать представление о современных методах обфускации, дать возможность специалистам по кибербезопасности противостоять сложным угрозам, таким как POISONPLUG.SHADOW, и подчеркнуть важность коллективных инноваций в борьбе с хакерами.
#ParsedReport #CompletenessLow
28-01-2025
Keeping up with the Infostealers
https://intelinsights.substack.com/p/keeping-up-with-the-infostealers
Report completeness: Low
Threats:
Amadey
Smokeloader
Redline_stealer
Lumma_stealer
Mars_stealer
Stealc
Fastflux_technique
Geo:
Korea, Mexico, Korean
ChatGPT TTPs:
T1584
IOCs:
IP: 88
Hash: 1
Domain: 1
28-01-2025
Keeping up with the Infostealers
https://intelinsights.substack.com/p/keeping-up-with-the-infostealers
Report completeness: Low
Threats:
Amadey
Smokeloader
Redline_stealer
Lumma_stealer
Mars_stealer
Stealc
Fastflux_technique
Geo:
Korea, Mexico, Korean
ChatGPT TTPs:
do not use without manual checkT1584
IOCs:
IP: 88
Hash: 1
Domain: 1
Cyber Intelligence Insights
Keeping up with the Infostealers
Clustering and IoC update
CTT Report Hub
#ParsedReport #CompletenessLow 28-01-2025 Keeping up with the Infostealers https://intelinsights.substack.com/p/keeping-up-with-the-infostealers Report completeness: Low Threats: Amadey Smokeloader Redline_stealer Lumma_stealer Mars_stealer Stealc Fastflux_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----
В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.
Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.
При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - расследование аналитиком threat intelligence недавних инцидентов с infostealer, сосредоточенное на анализе вредоносной инфраструктуры, связанной с конкретными IP-адресами и ASN, для выявления хакеров и потенциальных новых очагов вредоносной активности.
-----
В тексте описывается расследование аналитиком threat intelligence недавних инцидентов с инфокрадами, проведенное с целью уточнения их понимания структуры вредоносной инфраструктуры. Аналитики начинают свою охоту, сосредоточившись на IP-адресе 185.215.113.16 и теории о том, что хакер, связанный с различными инфокрадами, использует AS51381 (1337team Limited) для развертывания вредоносной инфраструктуры. Используя новое правило, поиск возвращает 20 результатов, связанных с такими инфокрадами, как Amadey и Smoke loaders (Redline, Lumma, MarsStealer, Stealc), что свидетельствует об успешном расследовании.
Дальнейшее изучение показывает, что некоторые вредоносные файлы обмениваются данными с IP-адресами в нескольких ASN, что позволяет предположить, что они могут использоваться несколькими хакерами или что конкретный хакер развертывает инфраструктуру у нескольких провайдеров. Следуя одному IP-адресу из первоначальной гипотезы и отслеживая передаваемый вредоносный файл с именем "cajubae", аналитик обнаруживает множество IP-адресов от разных ASN, которые обмениваются данными с одним и тем же файлом, причем эти ASN зарегистрированы в Корее. Это понимание позволяет аналитику сосредоточить свой поиск на AS 3786 и 4766 в Корее, что привело к 23 выводам.
При сканировании недавно идентифицированных IP-адресов выявляется низкий уровень обнаружения или его полное отсутствие, но последние разрешения DNS для вредоносных доменов указывают на потенциальный новый кластер вредоносной инфраструктуры. Та же методология может быть применена для фильтрации IP-адресов в кластере Мексики, что приведет к дальнейшим обнаружениям. Кроме того, аналитик отмечает повторяющийся домен, niksplus.ru, разрешающийся по нескольким IP-адресам, что указывает на использование методов быстрого потока и указывает на потенциальный путь для дальнейшего изучения, который не рассматривался в текущем анализе.