CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 No need to RSVP: a closer look at the Tria stealer campaign https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295 Report completeness: Low Threats: Tria_stealer Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в вредоносной кампании для Android под названием "Tria Stealer", которая нацелена на пользователей в Малайзии и Брунее, заставляя их устанавливать вредоносное приложение с помощью поддельных свадебных приглашений. Кампания собирает различные типы конфиденциальных данных с устройств жертв и отправляет их ботам Telegram, контролируемым хакером, который затем использует эту информацию для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов. Предполагается, что этой кампанией управляет хакер, говорящий на индонезийском языке, и она расширилась, включив в себя расширенные возможности для кражи личных сообщений и электронной почты. Проводится сравнение с предыдущей кампанией под названием UdangaSteal, и даются рекомендации по защите от подобных угроз. В тексте подчеркивается, что кампания Tria Stealer остается активной и непрекращающейся.
-----

В тексте описывается вредоносная кампания Android под названием "Tria Stealer", которая действует с середины 2024 года и нацелена в первую очередь на пользователей в Малайзии и Брунее. Кампания включает в себя заманивание жертв поддельными свадебными приглашениями для установки вредоносного приложения для Android (APK), которое собирает данные SMS, журналы вызовов, сообщения из таких приложений, как WhatsApp, и данные электронной почты. Украденная информация отправляется ботам Telegram, контролируемым хакером, который затем использует ее для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов.

Предполагается, что хакер, стоящий за этой кампанией, говорит по-индонезийски, основываясь на артефактах, обнаруженных в вредоносном ПО, и использовании индонезийского языка в определенных строках. Вредоносная программа работает путем обмана жертв, заставляя их устанавливать вредоносное приложение с помощью тематических сообщений, связанных со свадьбами. С марта 2024 года были обнаружены две версии APK-файла. Новая версия включает дополнительные функции для кражи личных сообщений и электронной почты из различных приложений. Хакер использует украденную информацию для взлома аккаунтов жертв в WhatsApp и Telegram, расширения кампании путем распространения вредоносного приложения среди контактов и запроса денежных переводов от контактов жертв.

APK взаимодействует с ботами Telegram, собирает такие данные, как SMS-сообщения и действия при звонках, и использует разрешения для доступа к сообщениям, звонкам и сетевой информации. Хакер использует отдельных ботов Telegram для обработки различных типов украденных данных с основной целью получения доступа к учетным записям сообщений жертв для дальнейшего совершения вредоносных действий. Несмотря на то, что не было отмечено какой-либо конкретной индивидуальной направленности, кампания сосредоточена на отдельных лицах в Малайзии и Брунее, причем всплеск выявлений в середине 2024 года продолжался и в январе 2025 года.

Можно провести сравнение с предыдущей кампанией под названием UdangaSteal, нацеленной на жертв в Индонезии, Малайзии и Индии, которая была направлена на кражу данных SMS. В тексте подчеркивается, что кампания Tria Stealer отличается от UdangaSteal из-за различий в APK-коде, шаблонах именования ботов Telegram и профилях жертв. Кроме того, кампания Tria Stealer стала нацелена на личные сообщения и данные из приложений для обмена сообщениями и электронной почты, что свидетельствует об улучшении тактики по сравнению с UdangaSteal.

В заключение в тексте отмечается, что кампания Tria Stealer остается активной, и хакер, вероятно, продолжит атаковать пользователей в Малайзии и Брунее в ближайшем будущем. Приводятся рекомендации по защите от подобных угроз, в том числе отказ от приложений из ненадежных источников и использование надежных решений для обеспечения безопасности мобильных устройств.
#ParsedReport #CompletenessLow
30-01-2025

Babuk Ba-back? Potential Return of the Infamous RaaS Group

https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group

Report completeness: Low

Actors/Campaigns:
Morpheus
Gd_lockersec
Bjorka (motivation: cyber_criminal)
Meow

Threats:
Babuk
Babuk2
Ransomhub
Funcksec
Lockbit
Screen_shotting_technique

Victims:
Npwp, Myindihome, Mypertamina

Industry:
Healthcare, Education, Transport, Entertainment, Government, Telco, Foodtech, Financial, Energy

Geo:
Colombia, Uzbekistan, North macedonia, Malaysia, Montenegro, Italy, Zambia, El salvador, Slovakia, Norway, Pakistan, Canada, Brazil, Mexico, Romania, Kenya, Indonesia, Russian, South africa, Australia, Germany, Mongolia, Jordan, Russia

ChatGPT TTPs:
do not use without manual check
T1486, T1203

IOCs:
File: 1

Soft:
Telegram, ESXi

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Babuk Ba-back? Potential Return of the Infamous RaaS Group https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group Report completeness: Low Actors/Campaigns: Morpheus Gd_lockersec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление нового сайта с утечкой данных, который утверждает, что связан с печально известной группой вымогателей Babuk, но вызывает сомнения в его легитимности. Это наводит на мысль, что новый сайт Babuk2 может быть операцией-подражанием, организованной человеком по имени Бьорка, который использует данные других групп для повышения доверия. Несмотря на сходство с оригинальным сайтом Babuk, существует скептицизм в отношении подлинности Babuk2 и подозрения в подделке с целью использования репутации Babuk в злонамеренных целях в сфере кибербезопасности.
-----

В 2021 году появился новый сайт по утечке данных, заявляющий о своей связи с группой вымогателей Babuk, известной как Babuk2.

В сообществе кибербезопасности существуют сомнения относительно легитимности Babuk2, и есть свидетельства, указывающие на то, что это, скорее всего, операция подражателя.

Администратор сайта, представившаяся как Бьорка, подозревается в использовании жертв программ-вымогателей и данных других групп для повышения доверия, что указывает на отсутствие реальной связи с первоначальной группой Babuk.

Группы вымогателей, включая Babuk, используют сайты утечки данных, чтобы запугать жертв и заставить их заплатить выкуп с помощью многоэтапного процесса, включающего угрозы и раскрытие данных.

Изначально Babuk работал как программа-вымогатель как услуга с надежным механизмом шифрования, а позже создал свой собственный специализированный сайт по утечке данных.

Новый сайт-вымогатель Babuk2 не включает больницы и благотворительные организации, ориентируясь в основном на предприятия и университеты, и содержит список из более чем 65 организаций-жертв из разных стран и секторов.

Существуют сомнения относительно подлинности Babuk2, отсутствия свидетельств о новых жертвах или уникальной деятельности, а также скептицизм по поводу принадлежности Бьорки к первоначальной группе Babuk.

Деятельность Babuk2, по-видимому, состоит в основном из переработки данных, полученных в результате предыдущих утечек, и других программ-вымогателей, что позволяет предположить обманчивое олицетворение для более широкого воздействия на сферу кибербезопасности.
#ParsedReport #CompletenessMedium
30-01-2025

Coyote Banking Trojan: A Stealthy Attack via LNK Files

https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files

Report completeness: Medium

Threats:
Coyote
Donut

Industry:
Financial

Geo:
Brazil

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1027, T1055, T1547.001, T1071.001

IOCs:
Url: 19
Command: 1
File: 4
Domain: 3
Hash: 12

Algorithms:
base64

Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, CreateProcess

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 Coyote Banking Trojan: A Stealthy Attack via LNK Files https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files Report completeness: Medium Threats: Coyote Donut Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что FortiGuard Labs выявила сложную и многоэтапную хакерскую атаку с использованием банковского трояна Coyote, нацеленного на пользователей в Бразилии с целью кражи конфиденциальной финансовой информации. Вредоносное ПО передается через файлы LNK, содержащие команды PowerShell, с последующими этапами, включающими DLL-файлы, внедрение кода и зашифрованную полезную информацию. Троянец выполняет различные вредоносные действия, такие как кейлоггинг, захват экрана и фишинг, создавая значительный риск для финансовой безопасности. В нем подчеркивается важность внедрения строгих мер безопасности для защиты от появляющихся хакеров.
-----

Компания FortiGuard Labs обнаружила серию файлов LNK, содержащих команды PowerShell, которые запускают многоэтапные операции, в результате чего появляется банковский троян Coyote, нацеленный на пользователей в основном в Бразилии. Вредоносная программа предназначена для кражи конфиденциальной информации из финансовых приложений и веб-сайтов. После развертывания троянец может выполнять кейлоггинг, захват экрана и фишинг с целью получения учетных данных. В исходном файле LNK выполняется код PowerShell, подключающийся к удаленному серверу для перехода к следующему этапу. Скрипт на удаленном сервере содержит закодированные сегменты данных, которые декодируются с помощью определенных команд для запуска последующей вредоносной операции.

DLL-файл с именем "bmwiMcDec" действует как загрузчик, вводя полезную нагрузку с именем "npuGDec" с помощью VirtualAllocEx и WriteProcessMemory и выполняя ее через CreateRemoteThread. Внедренный код использует Donut для расшифровки и выполнения конечных полезных данных MSIL, обеспечивая бесперебойную реализацию последующих этапов. Расшифрованный файл MSIL обеспечивает сохраняемость, изменяя реестр и создавая новую командную строку PowerShell для загрузки и выполнения URL-адреса в кодировке Base64, связанного с функциями троянской программы Coyote. Основной URL-адрес вредоносной программы - "hxxps://yezh . geontrigame . com/vxewhcacbfqnsw", выполняется с помощью "CreateProcess"..

Более крупная полезная нагрузка "vxewhcacbfqnsw" содержит основной банковский троян Coyote, загруженный после загрузки из файла LNK. Его содержимое MSIL включает в себя такие функции, как проверка имен пользователей, связанных с "песочницей", средств виртуальной машины в системе, расширение списков целевых объектов для финансовых учреждений и сайтов, мониторинг активных окон и связь с серверами C2 через порт 443. Доступ к целевым сайтам запускает действие, которое отправляет декодированные данные на сервер C2, инициируя дальнейшие действия на основе определенных критериев.

Процесс заражения банковским трояном Coyote является сложным и многоэтапным, при этом первоначальный доступ через файл LNK приводит к обнаружению дополнительных вредоносных файлов. Вредоносное ПО представляет значительный риск для финансовой безопасности и способно распространяться за пределы своих первоначальных целей. Таким образом, подчеркивается насущная необходимость в надежных мерах безопасности для частных лиц и организаций для защиты от появляющихся хакеров.
#ParsedReport #CompletenessHigh
29-01-2025

Cats out of the bag: Lynx Ransomware-as-a-Service

https://www.group-ib.com/blog/cat-s-out-of-the-bag-lynx-ransomware

Report completeness: High

Actors/Campaigns:
Lynx_ransomware

Threats:
Lynx
Shadow_copies_delete_technique
Qtox_tool
Inc_ransomware

Industry:
Government, Healthcare

Geo:
Iran, China, North korea, Russian, Ukraine

TTPs:

IOCs:
Url: 31
Hash: 19

Soft:
Linux, ESXi, Microsoft Print to PDF, esxcli, Linux ESXI, BinDiff

Algorithms:
aes, base64, sha256, curve25519, aes-128

Win API:
DeviceIoControl

Languages:
java

Platforms:
x86, x64, cross-platform, mips, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Cats out of the bag: Lynx Ransomware-as-a-Service https://www.group-ib.com/blog/cat-s-out-of-the-bag-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа компаний Lynx Ransomware-as-a-Service (RaaS) использует структурированную партнерскую программу, передовые методы шифрования и кроссплатформенный арсенал программ-вымогателей, предлагая партнерам такие функции, как удобная панель управления, возможности настройки и надежные методы шифрования. Группа занимается подбором персонала, уделяет особое внимание безопасности и контролю качества, а также оказывает поддержку аффилированным лицам. Кроме того, Lynx, возможно, приобрела или адаптировала исходный код других программ-вымогателей для улучшения своей работы. Организациям рекомендуется обновить процедуры реагирования на инциденты, инвестировать в аналитику угроз в режиме реального времени и внедрять культуру обеспечения безопасности в первую очередь для борьбы с угрозами, исходящими от таких групп, как Lynx.
-----

Группа компаний Lynx Ransomware-as-a-Service (RaaS) работает по структурированной партнерской программе, предоставляя удобную панель управления для эффективного управления операциями.

Партнеры могут воспользоваться настраиваемым арсеналом программ-вымогателей, охватывающим среды Windows, Linux и ESXi и поддерживающим различные архитектуры для расширения возможностей атаки.

Аффилированные лица получают 80% прибыли от выкупа и угрозу раскрытия данных на специализированном сайте утечки (DLS) в случае неуплаты.

Lynx уделяет особое внимание таким надежным методам шифрования, как Curve25519 Donna и AES-128, которые позволяют настраивать режимы шифрования таким образом, чтобы сбалансировать скорость и глубину шифрования файлов.

Группа специализируется на профессиональном подборе и проверке квалифицированных групп по борьбе с вторжениями, предлагая поддержку, такую как "колл-центры" для борьбы с домогательствами жертв, и передовые решения для хранения данных для успешных филиалов.

Раздел "Утечка информации" в партнерской панели позволяет настраивать публикации о целевых компаниях и планировать их публикацию, а надежные методы шифрования повышают эффективность операций.

Возможно, Lynx приобрела или адаптировала исходный код у INC ransomware, что привело к расширению возможностей программ-вымогателей и улучшению операционной деятельности.

Организациям следует постоянно обновлять процедуры реагирования на инциденты, инвестировать в анализ угроз в режиме реального времени и внедрять культуру обеспечения безопасности, чтобы снизить риски, исходящие от сложных групп RaaS, таких как Lynx.
#ParsedReport #CompletenessHigh
30-01-2025

CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia

https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities

Report completeness: High

Actors/Campaigns:
Cl-sta-0048 (motivation: information_theft, cyber_espionage)
Dragonrank (motivation: cyber_espionage)
Winnti

Threats:
Cobalt_strike
Mimikatz_tool
Plugx_rat
Sspiuacbypass_tool
Potato_tool
Winos
Supershell
Stowaway_tool
Dll_sideloading_technique
Badpotato_tool
Rasmanpotato
Valleyrat

Victims:
Government, Telecom entities

Industry:
Telco, Government

Geo:
Chinese, Asian, Asia, China

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1041, T1078, T1027, T1105, T1055, T1021, T1568, T1548

IOCs:
File: 13
Url: 1
Path: 1
Domain: 5
Hash: 12
IP: 11

Soft:
Apache Tomcat, MSSQL, SoftEther, ColdFusion, winlogon

Languages:
powershell

Links:
https://github.com/antonioCoco/SspiUacBypass
https://github.com/ph4ntonn/Stowaway/blob/master/README\_EN.md
https://github.com/skywind3000/kcp
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 30-01-2025 CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities Report completeness: High Actors/Campaigns: Cl-sta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье описывается изощренная кампания кибератак, получившая название CL-STA-0048, исходящая из Китая и нацеленная на крупные предприятия в Южной Азии, в частности на телекоммуникационную организацию. Злоумышленники использовали продвинутую тактику, такую как шестнадцатеричная обработка для доставки полезной нагрузки, эксфильтрация через DNS и использование различных инструментов, таких как PowerShell, PlugX RAT, Cobalt Strike и другие, чтобы избежать обнаружения, установить связь с сервером C2 и осуществлять вредоносные действия. Кампания выявляет серьезную угрозу шпионажа, подчеркивая важность для организаций усиления мер кибербезопасности, устранения уязвимостей, соблюдения ИТ-гигиены и внедрения надежного мониторинга угроз для защиты от таких продвинутых угроз.
-----

В статье подробно описывается кампания кибератак, идентифицированная как CL-STA-0048, нацеленная на крупные предприятия в Южной Азии, в частности на телекоммуникационную организацию. Злоумышленники продемонстрировали продвинутую тактику, в том числе шестнадцатеричную обработку данных для доставки полезной нагрузки, эксфильтрацию по DNS с использованием ping и злоупотребление SQLcmd для кражи данных. Хакер из Китая, основываясь на анализе тактики, инфраструктуры и виктимологии.

Первоначально злоумышленники пытались использовать серверы IIS, но после сбоя переключились на сервер Apache, развернув веб-оболочку ColdFusion. Последующие сбои в работе незапатченного сервера MSSQL привели к использованию PowerShell для загрузки пакетных сценариев, перечисления процессов и эксфильтрации данных с помощью DNS-запросов.

Основным используемым бэкдором был PlugX RAT, загруженный с помощью certutil и загруженный с помощью уязвимых законных двоичных файлов. Расшифровав и внедрив полезную нагрузку в svchost.exe, хакер избежал обнаружения и установил связь с сервером C2. Технология Hex Staging была использована для доставки нескольких файлов, включая загрузчики Cobalt Strike и имплантаты.

Чтобы обойти контроль учетных записей и повысить привилегии, злоумышленники использовали инструмент SspiUacBypass и инструменты из пакета Potato. Кроме того, для скрытой связи и доставки полезной нагрузки были развернуты замаскированная версия SoftEther VPN и загрузчик, созданный на платформе Winos4.0.

Cobalt Strike был использован для дополнительных вредоносных действий, в ходе которых в систему был встроен маяк winlogon.exe для связи с сервером C2. Хакер загрузил Stowaway, прокси-сервер, для установления соединений и попытался создать нового пользователя базы данных для дальнейшего проникновения в среду.

Наблюдаемые временные рамки интерактивных сеансов злоумышленника соответствовали типичным рабочим часам в часовом поясе UTC+8, что свидетельствует о его вероятном азиатском происхождении. Доказательства, указывающие на китайскую связь, включали использование протокола KCP, исторически связанного с китайскими хакерами, такими как APT41, и загрузки с IP-адресов, привязанных к платформам, адаптированным для китайского языка.

Кампания CL-STA-0048 свидетельствует о серьезной угрозе шпионажа, нацеленной на правительственный и телекоммуникационный секторы в Южной Азии. Злоумышленники пытаются избежать обнаружения, используют уязвимости в популярных сервисах и используют передовые технологии. Организациям рекомендуется уделять приоритетное внимание мерам кибербезопасности, устранять уязвимости, поддерживать ИТ-гигиену и использовать надежный мониторинг угроз для защиты от сложных угроз, таких как CL-STA-0048.
#ParsedReport #CompletenessMedium
30-01-2025

NOVA - well forgotten old

https://bi.zone/expertise/blog/nova.khorosho.zabytoe.staroe/

Report completeness: Medium

Threats:
Steganography_technique
Process_injection_technique
Process_hollowing_technique
Snake_keylogger
Nova_stealer

Geo:
Russian, Polish

TTPs:
Tactics: 8
Technics: 0

IOCs:
Domain: 2
File: 2
Hash: 1

Soft:
Microsoft Defender, Firefox, Chrome, Outlook, Telegram, Windows Task Scheduler, Mozilla Firefox

Functions:
CreateProcessInternalA

Win API:
VirtualAllocEx, WriteProcessMemory, SetThreadContext, ResumeThread, VirtualAllocEx WriteProcessMemory SetThreadContext ResumeThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 NOVA - well forgotten old https://bi.zone/expertise/blog/nova.khorosho.zabytoe.staroe/ Report completeness: Medium Threats: Steganography_technique Process_injection_technique Process_hollowing_technique Snake_keylogger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
BI.ZONE Threat Intelligence выявила масштабную кибератаку, направленную против российских организаций, в которой используется фишинговая рассылка электронных писем SnakeLogger от NOVA stealer. Злоумышленники скрывают вредоносное ПО под видом законных документов, используют PowerShell, чтобы избежать обнаружения, и обеспечивают постоянство с помощью планировщика задач Windows. Наличие строк на польском языке указывает на потенциальное происхождение или тактику обмана. Вредоносная программа способствует краже данных, пытается отключить меры безопасности и использует метод ограничения выполнения после указанной даты. Злоумышленники продвигают NOVA через группу в Telegram и предлагают для лицензирования криптографический инструмент, подчеркивая важность таких мер безопасности, как BI.Правила зоны EDR и системы PAM для защиты от подобных угроз.
-----

Специалисты BI.ZONE по анализу угроз выявили масштабную киберкампанию, направленную против российских организаций в различных отраслях. Злоумышленники используют новую версию программы SnakeLogger stealer, известную как NOVA, которую можно взять напрокат по цене от 50 долларов. Для проникновения в сети злоумышленники используют фишинговые электронные письма, содержащие вредоносные вложения, замаскированные под файлы контрактов. Используя популярные имена файлов и ориентируясь на сотрудников, которые обрабатывают многочисленные электронные письма, злоумышленники способствуют успешной доставке вредоносного ПО.

Распространение NOVA с помощью фишинговых электронных писем является ключевым элементом этой кампании, поскольку злоумышленники стратегически скрывают вредоносное ПО под видом законных документов, не используя явных признаков вредоносной активности. После запуска вредоносный файл извлекает скрытые данные из ресурсов с именем zabawa2, дублирует себя в каталоге AppData\Roaming и использует PowerShell, чтобы обойти защиту Microsoft Defender, добавив себя в список исключений. Сохранение вредоносной программы на скомпрометированных системах обеспечивается с помощью планировщика задач Windows, что позволяет ей незаметно запускать и вводить свою полезную нагрузку.

Обращает на себя внимание наличие в коде вредоносного файла строк на польском языке, указывающих на потенциальное географическое происхождение злоумышленников или их обманную тактику. NOVA stealer, производная от SnakeLogger, облегчает кражу учетных данных для аутентификации, регистрацию нажатий клавиш, захват экрана и извлечение данных из буфера обмена. Вредоносная программа пытается отключить такие меры безопасности, как Microsoft Defender и диспетчер задач, хотя некоторые из этих функций могут присутствовать и без необходимого кода для их выполнения. Кроме того, включен метод ограничения запуска вредоносной программы после указанной даты, что потенциально позволяет избежать обнаружения.

Злоумышленники создали группу в Telegram для продвижения и поддержки NOVA stealer и криптографического инструмента, предлагаемого за различные лицензионные платежи, начиная от ежемесячной подписки и заканчивая пожизненной подпиской. Подчеркивается важность применения таких мер безопасности, как BI.Для обнаружения и устранения подобных угроз применяются правила зоны безопасности EDR. Защита от злоумышленников включает в себя защиту аутентификационных материалов и внедрение систем управления привилегированным доступом, таких как BI.ZONE PAM, которые поддерживают секретную ротацию и одноразовые пароли для критически важных элементов ИТ-инфраструктуры. Выбор системы PAM, основанной на принципах единого входа, может повысить безопасность за счет снижения подверженности учетных данных привилегированной учетной записи потенциальным угрозам.
#ParsedReport #CompletenessMedium
30-01-2025

WINDOWS LOCKER RANSOMWARE

https://www.cyfirma.com/research/windows-locker-ransomware

Report completeness: Medium

Threats:
Windows_locker
Shadow_copies_delete_technique

Geo:
Spanish

TTPs:
Tactics: 8
Technics: 16

IOCs:
File: 10
Registry: 1
Command: 2
Path: 1
Url: 1
Hash: 1

Soft:
Windows registry, discord, Windows Defender

Algorithms:
aes, md5, exhibit, base64

Functions:
conectar, SystemParametersInfo, CreateId, GetLocalIPAddress

Languages:
swift