CTT Report Hub
#ParsedReport #CompletenessLow 31-01-2025 Threat Actors Use CVE-2019-18935 to Deliver Reverse Shells and JuicyPotatoNG Privilege Escalation Tool https://www.esentire.com/blog/threat-actors-use-cve-2019-18935-to-deliver-reverse-shells-and-juicypotatong-privilege…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Текст описывает, как TRU обнаружила злоумышленника, использующего уязвимость CVE-2019-18935, существующую уже шесть лет, в Progress Telerik UI for ASP.NET AJAX в начале января 2025 года. Атакующие использовали эту уязвимость для развёртывания обратного шелла, закодированного в смешанную .NET-ассембли, подключаясь к серверу управления и контроля (C2). Они также запускали cmd.exe с перенаправлением ввода/вывода и устанавливали JuicyPotatoNG, инструмент для повышения привилегий.
-----
В начале января 2025 года TRU обнаружил неустановленных хакеров, которые использовали уязвимость шестилетней давности CVE-2019-18935 в пользовательском интерфейсе Progress Telerik для ASP.NET AJAX. Вредоносные действия включали развертывание обратной оболочки, закодированной как mixed-mode .Сетевая сборка, содержащая программу, которая устанавливает соединение с сервером управления (C2), расположенным по адресу 213.136.75.130, используя Windows Sockets. Злоумышленник инициировал выполнение легитимного двоичного файла Windows cmd.exe и перенаправил его дескрипторы ввода/вывода/ошибок под свой контроль. Кроме того, TRU наблюдал, как хакеры устанавливали инструмент повышения привилегий JuicyPotatoNG с открытым исходным кодом на взломанный хост под разными именами файлов.
Используя диаграмму, предоставленную Telerik, организации, использующие пользовательский интерфейс Telerik для ASP.NET AJAX, могут проверить, подвержена ли их конкретная версия выявленной уязвимости. Подробный анализ TRU и упреждающая аналитика угроз играют жизненно важную роль в защите от возникающих угроз и обеспечении безопасности критически важных активов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Текст описывает, как TRU обнаружила злоумышленника, использующего уязвимость CVE-2019-18935, существующую уже шесть лет, в Progress Telerik UI for ASP.NET AJAX в начале января 2025 года. Атакующие использовали эту уязвимость для развёртывания обратного шелла, закодированного в смешанную .NET-ассембли, подключаясь к серверу управления и контроля (C2). Они также запускали cmd.exe с перенаправлением ввода/вывода и устанавливали JuicyPotatoNG, инструмент для повышения привилегий.
-----
В начале января 2025 года TRU обнаружил неустановленных хакеров, которые использовали уязвимость шестилетней давности CVE-2019-18935 в пользовательском интерфейсе Progress Telerik для ASP.NET AJAX. Вредоносные действия включали развертывание обратной оболочки, закодированной как mixed-mode .Сетевая сборка, содержащая программу, которая устанавливает соединение с сервером управления (C2), расположенным по адресу 213.136.75.130, используя Windows Sockets. Злоумышленник инициировал выполнение легитимного двоичного файла Windows cmd.exe и перенаправил его дескрипторы ввода/вывода/ошибок под свой контроль. Кроме того, TRU наблюдал, как хакеры устанавливали инструмент повышения привилегий JuicyPotatoNG с открытым исходным кодом на взломанный хост под разными именами файлов.
Используя диаграмму, предоставленную Telerik, организации, использующие пользовательский интерфейс Telerik для ASP.NET AJAX, могут проверить, подвержена ли их конкретная версия выявленной уязвимости. Подробный анализ TRU и упреждающая аналитика угроз играют жизненно важную роль в защите от возникающих угроз и обеспечении безопасности критически важных активов.
#cyberthreattech
Хороший маркетолог растянул бы посты на неделю... но я не маркетолог ))))
При появлении отчета о новой, ранее неизвестной кибергурозе, мы добавляем ее в нашу CTT ThreatKB и LLM строит и автоматом обновляет для нее текстовое описание.
Дошли руки до формирования среза по тому, сколько же новых изученных и детально описанных киберугроз (по данным из открытых CTI-отчетов), появляется ежемесячно в мире.
Естественно, в реальности их куда больше, т.к. в статистику не вошли данные по соц. сетям и фидам.
Воспользуюсь приемом Алексея Викторовича и закончу риторическим вопросом.
А у Вас есть ресурсы, чтобы анализировать, от 3 до 9 киберугроз (в реальности еще больше) ежедневно, хотя бы на уровне того, чтобы понять релевантны ли они вашей компании, или нет?
Хороший маркетолог растянул бы посты на неделю... но я не маркетолог ))))
При появлении отчета о новой, ранее неизвестной кибергурозе, мы добавляем ее в нашу CTT ThreatKB и LLM строит и автоматом обновляет для нее текстовое описание.
Дошли руки до формирования среза по тому, сколько же новых изученных и детально описанных киберугроз (по данным из открытых CTI-отчетов), появляется ежемесячно в мире.
Естественно, в реальности их куда больше, т.к. в статистику не вошли данные по соц. сетям и фидам.
Воспользуюсь приемом Алексея Викторовича и закончу риторическим вопросом.
А у Вас есть ресурсы, чтобы анализировать, от 3 до 9 киберугроз (в реальности еще больше) ежедневно, хотя бы на уровне того, чтобы понять релевантны ли они вашей компании, или нет?
👍2
#ParsedReport #CompletenessLow
31-01-2025
Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks
https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability
Report completeness: Low
Actors/Campaigns:
Lazarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1078, T1021, T1486, T1049
IOCs:
IP: 2
Soft:
Telegram
31-01-2025
Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks
https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability
Report completeness: Low
Actors/Campaigns:
Lazarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1021, T1486, T1049
IOCs:
IP: 2
Soft:
Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 31-01-2025 Exposed SMB: The Hidden Risk Behind WantToCry Ransomware Attacks https://www.seqrite.com/blog/wanttocry-ransomware-smb-vulnerability Report completeness: Low Actors/Campaigns: Lazarus TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, в частности, в результате использования уязвимых служб блокировки сообщений сервера (SMB) группой программ-вымогателей WantToCry. В нем обсуждается тактика группы, включая атаки методом перебора, схемы шифрования и сетевую разведку, подчеркиваются риски, связанные с незащищенными портами SMB, и важность обеспечения безопасности конфигураций для защиты от новых кампаний программ-вымогателей.
-----
В современном цифровом мире быстро развиваются атаки программ-вымогателей, использующих уязвимые серверные службы блокировки сообщений (SMB), обеспечивающие несанкционированный доступ к конфиденциальным данным. Группа программ-вымогателей WantToCry, действующая с декабря 2023 года, активизировала свою деятельность в 2024 году, нацелившись на несколько сетевых сервисов. Эта группа использует атаки методом перебора с использованием базы данных, содержащей более миллиона паролей, для взлома систем со слабыми учетными данными или учетными данными по умолчанию, удаленного шифрования сетевых дисков и устройств NAS. WantToCry следует классическому образцу программ-вымогателей, шифруя файлы и добавляя расширение ".want_to_cry", оставляя пометки о требовании выкупа для получения платежных реквизитов.
Злоумышленники проводят разведку сети, чтобы выявить системы с незащищенными SMB-портами, обычно TCP-портом 445, и сканировать уязвимые объекты. Используя большой словарь паролей для атак методом перебора на SMB-сервисы, они стремятся получить несанкционированный доступ к системам жертв. Примечательно, что WantToCry выполняет шифрование исключительно на внешних общих дисках, не оставляя никаких следов в локальной системе, напрямую воздействуя на все доступные файлы на общих дисках и избегая обнаружения на компьютере жертвы.
Такие уязвимости, как включение SMB и доступ к ним через Интернет без проверки подлинности, создают значительные риски, предоставляя удаленный несанкционированный доступ к общим дискам и обходя системные средства защиты. Это может привести к утечке данных, атакам программ-вымогателей, шифрующих критически важные файлы с целью получения выкупа, длительному простою в работе, приводящему к финансовым и репутационным потерям, а также увеличению вероятности атаки из-за простых ошибок в настройках, привлекающих злоумышленников-оппортунистов.
Учитывая изощренность хакеров, защита конфигураций SMB превратилась из необязательной в критическую необходимость для защиты жизненно важных данных и инфраструктуры от новых кампаний программ-вымогателей, таких как WantToCry. Организации должны активно устранять уязвимости, обеспечивать строгие меры аутентификации, отслеживать и ограничивать внешний доступ к конфиденциальным службам, регулярно обновлять системы для устранения известных недостатков и внедрять надежные планы реагирования на инциденты, чтобы смягчить последствия атак программ-вымогателей и защитить от утечек данных и сбоев в работе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе атак программ-вымогателей, в частности, в результате использования уязвимых служб блокировки сообщений сервера (SMB) группой программ-вымогателей WantToCry. В нем обсуждается тактика группы, включая атаки методом перебора, схемы шифрования и сетевую разведку, подчеркиваются риски, связанные с незащищенными портами SMB, и важность обеспечения безопасности конфигураций для защиты от новых кампаний программ-вымогателей.
-----
В современном цифровом мире быстро развиваются атаки программ-вымогателей, использующих уязвимые серверные службы блокировки сообщений (SMB), обеспечивающие несанкционированный доступ к конфиденциальным данным. Группа программ-вымогателей WantToCry, действующая с декабря 2023 года, активизировала свою деятельность в 2024 году, нацелившись на несколько сетевых сервисов. Эта группа использует атаки методом перебора с использованием базы данных, содержащей более миллиона паролей, для взлома систем со слабыми учетными данными или учетными данными по умолчанию, удаленного шифрования сетевых дисков и устройств NAS. WantToCry следует классическому образцу программ-вымогателей, шифруя файлы и добавляя расширение ".want_to_cry", оставляя пометки о требовании выкупа для получения платежных реквизитов.
Злоумышленники проводят разведку сети, чтобы выявить системы с незащищенными SMB-портами, обычно TCP-портом 445, и сканировать уязвимые объекты. Используя большой словарь паролей для атак методом перебора на SMB-сервисы, они стремятся получить несанкционированный доступ к системам жертв. Примечательно, что WantToCry выполняет шифрование исключительно на внешних общих дисках, не оставляя никаких следов в локальной системе, напрямую воздействуя на все доступные файлы на общих дисках и избегая обнаружения на компьютере жертвы.
Такие уязвимости, как включение SMB и доступ к ним через Интернет без проверки подлинности, создают значительные риски, предоставляя удаленный несанкционированный доступ к общим дискам и обходя системные средства защиты. Это может привести к утечке данных, атакам программ-вымогателей, шифрующих критически важные файлы с целью получения выкупа, длительному простою в работе, приводящему к финансовым и репутационным потерям, а также увеличению вероятности атаки из-за простых ошибок в настройках, привлекающих злоумышленников-оппортунистов.
Учитывая изощренность хакеров, защита конфигураций SMB превратилась из необязательной в критическую необходимость для защиты жизненно важных данных и инфраструктуры от новых кампаний программ-вымогателей, таких как WantToCry. Организации должны активно устранять уязвимости, обеспечивать строгие меры аутентификации, отслеживать и ограничивать внешний доступ к конфиденциальным службам, регулярно обновлять системы для устранения известных недостатков и внедрять надежные планы реагирования на инциденты, чтобы смягчить последствия атак программ-вымогателей и защитить от утечек данных и сбоев в работе.
#ParsedReport #CompletenessMedium
31-01-2025
Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams
https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns
Report completeness: Medium
Threats:
Danabot
Victims:
X accounts, U.s. political figures, International journalists, X employee, Large technology organizations, Cryptocurrency organizations, Owners of valuable short usernames, Decentralized autonomous wireless network, John mcafee
Industry:
Financial
Geo:
Belize, Turkish
ChatGPT TTPs:
T1566, T1589, T1580, T1584.002
IOCs:
Domain: 19
IP: 1
Hash: 1
Soft:
Telegram, Twitter
Crypto:
solana
Algorithms:
sha1
Languages:
php
31-01-2025
Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams
https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns
Report completeness: Medium
Threats:
Danabot
Victims:
X accounts, U.s. political figures, International journalists, X employee, Large technology organizations, Cryptocurrency organizations, Owners of valuable short usernames, Decentralized autonomous wireless network, John mcafee
Industry:
Financial
Geo:
Belize, Turkish
ChatGPT TTPs:
do not use without manual checkT1566, T1589, T1580, T1584.002
IOCs:
Domain: 19
IP: 1
Hash: 1
Soft:
Telegram, Twitter
Crypto:
solana
Algorithms:
sha1
Languages:
php
SentinelOne
X Phishing | Campaign Targeting High Profile Accounts Returns, Promoting Crypto Scams
SentinelLABS has observed an active phishing campaign targeting high-profile X accounts to hijack and exploit them for fraudulent activity.
CTT Report Hub
#ParsedReport #CompletenessMedium 31-01-2025 Phishing on X \| High Profile Account Targeting Campaign Returns, Promoting Cryptocurrency Scams https://www.sentinelone.com/labs/phishing-on-x-high-profile-account-targeting-campaign-returns Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная фишинговая кампания специально нацелена на аккаунты с высокой репутацией в различных секторах, чтобы скомпрометировать их для мошеннических действий, связанных с мошенничеством с криптовалютой. Злоумышленники используют изощренную тактику, чтобы избежать обнаружения, адаптировать свою инфраструктуру и использовать финансовые мотивы при изучении новых методов. Кампания была нацелена на известных людей и организации, что указывает на способность хакера компрометировать аккаунты с большим количеством подписчиков и использовать в своих интересах размытые границы между законными проектами и мошенничеством в сфере криптовалют.
-----
Активная фишинговая кампания нацелена на аккаунты высокопоставленных лиц, включая политических деятелей США, журналистов, технологические организации, криптовалютные компании и частных лиц с ценными именами пользователей. Кампания направлена на то, чтобы скомпрометировать эти аккаунты для совершения мошеннических действий, таких как продвижение криптовалютных афер. SentinelLabs выявила фишинговые приманки, используемые в этой кампании, начиная от поддельных уведомлений о входе в учетную запись и заканчивая темами о нарушении авторских прав, при этом злоумышленники также используют такие тактики, как злоупотребление "кэш-памятью AMP" Google, чтобы избежать обнаружения. Как только учетная запись скомпрометирована, законный владелец блокируется, а злоумышленник публикует мошеннический контент, чтобы привлечь больше жертв.
Было замечено, что злоумышленник использует такие домены, как securelogins-x.com для доставки электронной почты и x-recoverysupport.com для размещения фишинговых страниц, что демонстрирует гибкость в использовании инфраструктуры. Значительный объем вредоносной активности был отслежен по IP-адресу, связанному с сервисом VPS в Белизе, с доменами, зарегистрированными через турецкого хостинг-провайдера. Злоумышленник демонстрирует адаптивность при изучении новых методов, сохраняя при этом четкие финансовые мотивы, используя такие сервисы, как FASTPANEL, для создания и размещения вредоносных веб-сайтов.
Целью этой кампании также стала децентрализованная автономная беспроводная сеть (DAWN), взломанные аккаунты в социальных сетях использовались для того, чтобы обманом заставить жертв ввести учетные данные на фишинговых страницах. Проекты, связанные с криптовалютой, используются в качестве плацдармов для будущих атак или как часть схем "перекачки и сброса", а такие домены, как buy-tanai.com, используются в качестве адаптируемых шаблонов для фишинговых кампаний. На некоторых доменах размещены поддельные капчи, содержащие банковский троян DanaBot, что подчеркивает разнообразие угроз, связанных с этой кампанией.
В прошлом известные аккаунты в Twitter были успешно взломаны и связаны с этой кампанией, что свидетельствует о способности хакера скомпрометировать аккаунты с большим количеством подписчиков. Рынок криптовалют предоставляет широкие возможности для финансово мотивированных хакеров, а грань между законными проектами и мошенничеством становится все более размытой. Например, реактивация аккаунта покойного крипто-энтузиаста Джона Макафи в Twitter для продвижения новой монеты является примером того, как легко людей можно ввести в заблуждение в криптоэкосистеме.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что активная фишинговая кампания специально нацелена на аккаунты с высокой репутацией в различных секторах, чтобы скомпрометировать их для мошеннических действий, связанных с мошенничеством с криптовалютой. Злоумышленники используют изощренную тактику, чтобы избежать обнаружения, адаптировать свою инфраструктуру и использовать финансовые мотивы при изучении новых методов. Кампания была нацелена на известных людей и организации, что указывает на способность хакера компрометировать аккаунты с большим количеством подписчиков и использовать в своих интересах размытые границы между законными проектами и мошенничеством в сфере криптовалют.
-----
Активная фишинговая кампания нацелена на аккаунты высокопоставленных лиц, включая политических деятелей США, журналистов, технологические организации, криптовалютные компании и частных лиц с ценными именами пользователей. Кампания направлена на то, чтобы скомпрометировать эти аккаунты для совершения мошеннических действий, таких как продвижение криптовалютных афер. SentinelLabs выявила фишинговые приманки, используемые в этой кампании, начиная от поддельных уведомлений о входе в учетную запись и заканчивая темами о нарушении авторских прав, при этом злоумышленники также используют такие тактики, как злоупотребление "кэш-памятью AMP" Google, чтобы избежать обнаружения. Как только учетная запись скомпрометирована, законный владелец блокируется, а злоумышленник публикует мошеннический контент, чтобы привлечь больше жертв.
Было замечено, что злоумышленник использует такие домены, как securelogins-x.com для доставки электронной почты и x-recoverysupport.com для размещения фишинговых страниц, что демонстрирует гибкость в использовании инфраструктуры. Значительный объем вредоносной активности был отслежен по IP-адресу, связанному с сервисом VPS в Белизе, с доменами, зарегистрированными через турецкого хостинг-провайдера. Злоумышленник демонстрирует адаптивность при изучении новых методов, сохраняя при этом четкие финансовые мотивы, используя такие сервисы, как FASTPANEL, для создания и размещения вредоносных веб-сайтов.
Целью этой кампании также стала децентрализованная автономная беспроводная сеть (DAWN), взломанные аккаунты в социальных сетях использовались для того, чтобы обманом заставить жертв ввести учетные данные на фишинговых страницах. Проекты, связанные с криптовалютой, используются в качестве плацдармов для будущих атак или как часть схем "перекачки и сброса", а такие домены, как buy-tanai.com, используются в качестве адаптируемых шаблонов для фишинговых кампаний. На некоторых доменах размещены поддельные капчи, содержащие банковский троян DanaBot, что подчеркивает разнообразие угроз, связанных с этой кампанией.
В прошлом известные аккаунты в Twitter были успешно взломаны и связаны с этой кампанией, что свидетельствует о способности хакера скомпрометировать аккаунты с большим количеством подписчиков. Рынок криптовалют предоставляет широкие возможности для финансово мотивированных хакеров, а грань между законными проектами и мошенничеством становится все более размытой. Например, реактивация аккаунта покойного крипто-энтузиаста Джона Макафи в Twitter для продвижения новой монеты является примером того, как легко людей можно ввести в заблуждение в криптоэкосистеме.
#ParsedReport #CompletenessMedium
01-02-2025
ClickFix vs. traditional download in new DarkGate campaign
https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign
Report completeness: Medium
Threats:
Clickfix_technique
Darkgate
Warmcookie
Geo:
Russian
ChatGPT TTPs:
T1566, T1132, T1059.001, T1204.002
IOCs:
Url: 2
Path: 1
IP: 1
File: 2
Domain: 2
Hash: 2
Soft:
Cloudflare Turnstile
Algorithms:
base64
Languages:
autoit, powershell
01-02-2025
ClickFix vs. traditional download in new DarkGate campaign
https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign
Report completeness: Medium
Threats:
Clickfix_technique
Darkgate
Warmcookie
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1566, T1132, T1059.001, T1204.002
IOCs:
Url: 2
Path: 1
IP: 1
File: 2
Domain: 2
Hash: 2
Soft:
Cloudflare Turnstile
Algorithms:
base64
Languages:
autoit, powershell
Malwarebytes
ClickFix vs. traditional download in new DarkGate campaign
Social engineering methods are being put to the test to distribute malware.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 ClickFix vs. traditional download in new DarkGate campaign https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кибератаке с участием хакеров, которые использовали обманчивую рекламу Google для приложения Notion, чтобы перенаправить пользователей на поддельную страницу подтверждения, предназначенную для того, чтобы обманом заставить их выполнять вредоносные команды. Злоумышленники использовали комбинацию тактик социальной инженерии и загрузки файлов, включая методы обфускации и использование аннулированной цифровой подписи для доставки вредоносной информации. Злоумышленники использовали эти методы поочередно, чтобы оценить эффективность и, возможно, разработать свою тактику для будущих кампаний.
-----
Хакеры, стоящие за недавней кибератакой, создали обманчивую рекламу Google для популярного служебного приложения Notion. Когда пользователи нажимали на рекламу, она перенаправляла пользователей на поддельную страницу "Подтвердите, что вы человек", созданную по образу Cloudflare Turnstile, но на самом деле это была уловка социальной инженерии. Исходный HTML-код страницы был зашифрован с помощью Rot13, шифра с заменой букв, который, вероятно, скрывал вредоносный код.
После выбора поля проверки пользователям были представлены дополнительные инструкции, обозначенные как "Шаги проверки", которые требовали от них выполнения комбинаций клавиш, таких как Windows + R и Ctrl + V. Однако эти действия не были частью подлинного процесса проверки, поскольку они запускали выполнение вредоносной команды. Скопированный код включал команду PowerShell, которая загружала двоичный файл с определенного URL-адреса и выполняла его. Загруженный файл содержал сценарий автозагрузки со встроенной в него конфигурацией DarkGate.
При повторном просмотре вредоносной рекламы была применена другая тактика: в URL-адресе теперь указано "/загрузить/", что указывает на традиционный подход к вредоносной рекламе при загрузке программного обеспечения. Был обнаружен поддельный установщик Notion с отозванной цифровой подписью, размещенный на GitHub под подозрительным профилем пользователя. Этот установщик, как и ранее упомянутый двоичный файл, извлек полезную нагрузку AutoIt, содержащую ту же конфигурацию DarkGate.
В своей кампании злоумышленники использовали как метод социальной инженерии ClickFix, так и метод периодической загрузки файлов, возможно, для оценки эффективности каждого метода в достижении успешных установок. Несмотря на то, что метод загрузки файлов, особенно если он подкреплен цифровой подписью, остается эффективным, исправление кликов, возможно, становится более успешной тактикой. Возможность адаптации кампании к этим двум методам доставки предполагает стратегическую оценку их эффективности и возможность дальнейшего изменения тактики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кибератаке с участием хакеров, которые использовали обманчивую рекламу Google для приложения Notion, чтобы перенаправить пользователей на поддельную страницу подтверждения, предназначенную для того, чтобы обманом заставить их выполнять вредоносные команды. Злоумышленники использовали комбинацию тактик социальной инженерии и загрузки файлов, включая методы обфускации и использование аннулированной цифровой подписи для доставки вредоносной информации. Злоумышленники использовали эти методы поочередно, чтобы оценить эффективность и, возможно, разработать свою тактику для будущих кампаний.
-----
Хакеры, стоящие за недавней кибератакой, создали обманчивую рекламу Google для популярного служебного приложения Notion. Когда пользователи нажимали на рекламу, она перенаправляла пользователей на поддельную страницу "Подтвердите, что вы человек", созданную по образу Cloudflare Turnstile, но на самом деле это была уловка социальной инженерии. Исходный HTML-код страницы был зашифрован с помощью Rot13, шифра с заменой букв, который, вероятно, скрывал вредоносный код.
После выбора поля проверки пользователям были представлены дополнительные инструкции, обозначенные как "Шаги проверки", которые требовали от них выполнения комбинаций клавиш, таких как Windows + R и Ctrl + V. Однако эти действия не были частью подлинного процесса проверки, поскольку они запускали выполнение вредоносной команды. Скопированный код включал команду PowerShell, которая загружала двоичный файл с определенного URL-адреса и выполняла его. Загруженный файл содержал сценарий автозагрузки со встроенной в него конфигурацией DarkGate.
При повторном просмотре вредоносной рекламы была применена другая тактика: в URL-адресе теперь указано "/загрузить/", что указывает на традиционный подход к вредоносной рекламе при загрузке программного обеспечения. Был обнаружен поддельный установщик Notion с отозванной цифровой подписью, размещенный на GitHub под подозрительным профилем пользователя. Этот установщик, как и ранее упомянутый двоичный файл, извлек полезную нагрузку AutoIt, содержащую ту же конфигурацию DarkGate.
В своей кампании злоумышленники использовали как метод социальной инженерии ClickFix, так и метод периодической загрузки файлов, возможно, для оценки эффективности каждого метода в достижении успешных установок. Несмотря на то, что метод загрузки файлов, особенно если он подкреплен цифровой подписью, остается эффективным, исправление кликов, возможно, становится более успешной тактикой. Возможность адаптации кампании к этим двум методам доставки предполагает стратегическую оценку их эффективности и возможность дальнейшего изменения тактики.
#ParsedReport #CompletenessMedium
01-02-2025
Dark Web Profile: RA World
https://socradar.io/dark-web-profile-ra-world
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_criminal)
Threats:
Babuk
Supply_chain_technique
Industry:
Government, Healthcare, Transport, Financial, Chemical, Maritime, Retail, Logistic
Geo:
Indo-pacific, India, Germany, Mexico, Korea, Taiwan, Netherlands, Asia, Poland, United kingdom, Italy, Thailand, France
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 6
Soft:
Telegram, Windows Service
Algorithms:
aes, curve25519, hc-128, base64
Languages:
powershell
01-02-2025
Dark Web Profile: RA World
https://socradar.io/dark-web-profile-ra-world
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_criminal)
Threats:
Babuk
Supply_chain_technique
Industry:
Government, Healthcare, Transport, Financial, Chemical, Maritime, Retail, Logistic
Geo:
Indo-pacific, India, Germany, Mexico, Korea, Taiwan, Netherlands, Asia, Poland, United kingdom, Italy, Thailand, France
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 6
Soft:
Telegram, Windows Service
Algorithms:
aes, curve25519, hc-128, base64
Languages:
powershell
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: RA World - SOCRadar® Cyber Intelligence Inc.
RA World is believed to be a rebranded iteration of the ransomware operation previously known as RA Group. This is because it employed the same extortion and
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 Dark Web Profile: RA World https://socradar.io/dark-web-profile-ra-world Report completeness: Medium Actors/Campaigns: Ra-group (motivation: cyber_criminal) Threats: Babuk Supply_chain_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что RA World - это программа-вымогатель, которая, как полагают, является ребрендинговой версией предыдущей RA Group, демонстрирующей аналогичные методы вымогательства и шифрования. Группа демонстрирует переход к прерывистому шифрованию файлов, чтобы избежать мер по обнаружению, нацелена на различные организации в западных странах, уделяя особое внимание критически важным секторам, получает доступ путем компрометации контроллеров домена и распространяет свои вредоносные компоненты, используя объекты групповой политики. Распространение программ-вымогателей как услуги снизило технические барьеры для киберпреступников, подчеркнув важность внедрения передовых методов для снижения риска стать жертвой атак программ-вымогателей.
-----
Считается, что RA World - это ребрендированная версия программы-вымогателя RA Group, использующая аналогичные методы вымогательства и шифрования.
RA World использует модифицированную версию шифровальщика Babuk с изменениями в шифровании и новыми расширениями файлов.
Целью банды являются жертвы из разных слоев общества, но основное внимание уделяется "западным странам", особенно Индо-Тихоокеанскому региону.
Заметные атаки затронули организации в сфере оптовой торговли, производства и здравоохранения.
RA World получает доступ, компрометируя контроллеры домена, и использует метод прерывистого шифрования файлов, чтобы избежать обнаружения.
Программа-вымогатель сначала крадет данные жертв, угрожая обнародовать их, если требования не будут выполнены.
Атаки RA World сосредоточены в Европе и США, особенно в странах с развитой цифровой инфраструктурой.
Основными целевыми отраслями являются здравоохранение и медицина, банковское дело и финансы, розничная и оптовая торговля, производство, дистрибуция и логистика.
Распространение программ-вымогателей как услуг (RaaS) способствовало вовлечению киберпреступников, а такие группы, как RA World, использовали утечку исходного кода от вышедших на пенсию банд программ-вымогателей.
Чтобы снизить риски, связанные с программами-вымогателями, организациям следует внедрять передовые методы, такие как ограничение административных прав, поддержание обновленных средств безопасности, создание резервных копий, осторожность при работе с электронной почтой и веб-сайтами, а также обучение социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что RA World - это программа-вымогатель, которая, как полагают, является ребрендинговой версией предыдущей RA Group, демонстрирующей аналогичные методы вымогательства и шифрования. Группа демонстрирует переход к прерывистому шифрованию файлов, чтобы избежать мер по обнаружению, нацелена на различные организации в западных странах, уделяя особое внимание критически важным секторам, получает доступ путем компрометации контроллеров домена и распространяет свои вредоносные компоненты, используя объекты групповой политики. Распространение программ-вымогателей как услуги снизило технические барьеры для киберпреступников, подчеркнув важность внедрения передовых методов для снижения риска стать жертвой атак программ-вымогателей.
-----
Считается, что RA World - это ребрендированная версия программы-вымогателя RA Group, использующая аналогичные методы вымогательства и шифрования.
RA World использует модифицированную версию шифровальщика Babuk с изменениями в шифровании и новыми расширениями файлов.
Целью банды являются жертвы из разных слоев общества, но основное внимание уделяется "западным странам", особенно Индо-Тихоокеанскому региону.
Заметные атаки затронули организации в сфере оптовой торговли, производства и здравоохранения.
RA World получает доступ, компрометируя контроллеры домена, и использует метод прерывистого шифрования файлов, чтобы избежать обнаружения.
Программа-вымогатель сначала крадет данные жертв, угрожая обнародовать их, если требования не будут выполнены.
Атаки RA World сосредоточены в Европе и США, особенно в странах с развитой цифровой инфраструктурой.
Основными целевыми отраслями являются здравоохранение и медицина, банковское дело и финансы, розничная и оптовая торговля, производство, дистрибуция и логистика.
Распространение программ-вымогателей как услуг (RaaS) способствовало вовлечению киберпреступников, а такие группы, как RA World, использовали утечку исходного кода от вышедших на пенсию банд программ-вымогателей.
Чтобы снизить риски, связанные с программами-вымогателями, организациям следует внедрять передовые методы, такие как ограничение административных прав, поддержание обновленных средств безопасности, создание резервных копий, осторожность при работе с электронной почтой и веб-сайтами, а также обучение социальной инженерии.
#ParsedReport #CompletenessMedium
01-02-2025
Linux Detection Engineering - A Continuation on PersistenceMechanisms
https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms
Report completeness: Medium
Threats:
Panix_tool
Dynamic_linker_hijacking_technique
Hiddenwasp
Symbiote
Medusalocker
Azazel
Pumakit
Netcat_tool
Perfctl
TTPs:
IOCs:
File: 5
IP: 4
Soft:
Linux, sudo, Kibana, systemd, Nginx, curl, Ubuntu
Functions:
init_module, finit_module
Languages:
php, python, lua, perl
Platforms:
x86
Links:
have more...
01-02-2025
Linux Detection Engineering - A Continuation on PersistenceMechanisms
https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms
Report completeness: Medium
Threats:
Panix_tool
Dynamic_linker_hijacking_technique
Hiddenwasp
Symbiote
Medusalocker
Azazel
Pumakit
Netcat_tool
Perfctl
TTPs:
IOCs:
File: 5
IP: 4
Soft:
Linux, sudo, Kibana, systemd, Nginx, curl, Ubuntu
Functions:
init_module, finit_module
Languages:
php, python, lua, perl
Platforms:
x86
Links:
https://github.com/ldpreload/Medusahttps://github.com/chokepoint/azazelhttps://github.com/Aegrah/PANIXhave more...
www.elastic.co
Linux Detection Engineering - A Continuation on Persistence Mechanisms — Elastic Security Labs
This document continues the exploration of Linux detection engineering, emphasizing advancements in monitoring persistence mechanisms. By building on past practices and insights, it provides a roadmap for improving detection strategies in complex environments.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 Linux Detection Engineering - A Continuation on PersistenceMechanisms https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms Report completeness: Medium Threats: Panix_tool Dynamic_link…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изучении передовых методов сохранения данных в Linux, включая перехват динамического компоновщика, загружаемые модули ядра (LKMS), веб-оболочки и использование системных учетных записей по умолчанию, с целью улучшения технологии обнаружения. В ходе обсуждения будет рассмотрено, как злоумышленники манипулируют системными компонентами для обеспечения сохраняемости и поддержания доступа, с акцентом на конкретные примеры вредоносных программ и инструменты, такие как PANIX, для демонстрации этих методов. Кроме того, подчеркивается важность включения поиска угроз в рабочие процессы обнаружения для мониторинга и выявления подозрительных действий, связанных с этими методами сохранения.
-----
В статье рассматриваются различные передовые методы сохранения данных в Linux для улучшения технологии обнаружения, основное внимание уделяется перехвату динамического компоновщика, загружаемым модулям ядра (LKMS), веб-оболочкам и использованию системных учетных записей по умолчанию. Обсуждение начинается с объяснения динамического перехвата компоновщика, при котором злоумышленники манипулируют процессом компоновки для перенаправления потока выполнения, изменяя пути к общим библиотекам, файлы конфигурации или кэшированные сопоставления библиотек. Приведены примеры вредоносных программ и методов, использующих этот подход, таких как HiddenWasp, Symbiote, Medusa и Azazel.
PANIX, пользовательский инструмент сохранения Linux, представлен в качестве практического инструмента для экспериментов с настройками сохранения Linux, в частности, с использованием динамического компоновщика. Инструмент демонстрирует, как злоумышленники могут внедрять вредоносные общие библиотеки, используя такие методы, как изменение ld.so.conf, ld.so.preload или общесистемных файлов конфигурации. В статье проиллюстрировано выполнение модуля PANIX setup_ld_preload.sh, демонстрирующего процесс загрузки вредоносных общих объектов и запуска обратной оболочки.
Далее мы перейдем к обсуждению загружаемых модулей ядра (LKMS) и руткитов, которые представляют собой продвинутые вредоносные программы, предназначенные для сокрытия своего присутствия и поддержания постоянного доступа путем манипулирования поведением ядра. PANIX включает в себя модули как для базовых LKM, так и для полностью реализованных руткитов и демонстрирует процесс загрузки LKM и обеспечения устойчивости при перезагрузках.
Кроме того, в статье рассматривается угроза, исходящая от веб-оболочек - вредоносных скриптов, загружаемых на веб-серверы, которые позволяют злоумышленникам выполнять произвольные команды. В ходе обсуждения рассматриваются типы веб-оболочек, их интеграция с конфигурациями веб-серверов, а также такие методы, как PHP, Python и CGI, для создания бэкдоров веб-оболочек. Модуль PANIX setup_web_shell.sh рассматривается, чтобы показать создание веб-оболочек и визуализацию их выполнения в Kibana.
Также рассматривается возможность использования системных учетных записей с конфигурациями по умолчанию для обеспечения сохраняемости на основе SSH. Вставляя файлы authorized_keys в домашние каталоги редко используемых системных учетных записей, злоумышленники могут получить постоянный доступ без создания новых пользователей. Выделен модуль PANIX setup_backdoor_system_user.sh, описывающий процесс использования неинтерактивных системных учетных записей для получения доступа по SSH.
На протяжении всей статьи подчеркивается важность включения поиска угроз в рабочие процессы обнаружения, при этом предлагаются конкретные стратегии обнаружения для мониторинга событий создания подозрительных файлов, аномальной сетевой активности и необычных действий, связанных с обсуждаемыми методами сохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изучении передовых методов сохранения данных в Linux, включая перехват динамического компоновщика, загружаемые модули ядра (LKMS), веб-оболочки и использование системных учетных записей по умолчанию, с целью улучшения технологии обнаружения. В ходе обсуждения будет рассмотрено, как злоумышленники манипулируют системными компонентами для обеспечения сохраняемости и поддержания доступа, с акцентом на конкретные примеры вредоносных программ и инструменты, такие как PANIX, для демонстрации этих методов. Кроме того, подчеркивается важность включения поиска угроз в рабочие процессы обнаружения для мониторинга и выявления подозрительных действий, связанных с этими методами сохранения.
-----
В статье рассматриваются различные передовые методы сохранения данных в Linux для улучшения технологии обнаружения, основное внимание уделяется перехвату динамического компоновщика, загружаемым модулям ядра (LKMS), веб-оболочкам и использованию системных учетных записей по умолчанию. Обсуждение начинается с объяснения динамического перехвата компоновщика, при котором злоумышленники манипулируют процессом компоновки для перенаправления потока выполнения, изменяя пути к общим библиотекам, файлы конфигурации или кэшированные сопоставления библиотек. Приведены примеры вредоносных программ и методов, использующих этот подход, таких как HiddenWasp, Symbiote, Medusa и Azazel.
PANIX, пользовательский инструмент сохранения Linux, представлен в качестве практического инструмента для экспериментов с настройками сохранения Linux, в частности, с использованием динамического компоновщика. Инструмент демонстрирует, как злоумышленники могут внедрять вредоносные общие библиотеки, используя такие методы, как изменение ld.so.conf, ld.so.preload или общесистемных файлов конфигурации. В статье проиллюстрировано выполнение модуля PANIX setup_ld_preload.sh, демонстрирующего процесс загрузки вредоносных общих объектов и запуска обратной оболочки.
Далее мы перейдем к обсуждению загружаемых модулей ядра (LKMS) и руткитов, которые представляют собой продвинутые вредоносные программы, предназначенные для сокрытия своего присутствия и поддержания постоянного доступа путем манипулирования поведением ядра. PANIX включает в себя модули как для базовых LKM, так и для полностью реализованных руткитов и демонстрирует процесс загрузки LKM и обеспечения устойчивости при перезагрузках.
Кроме того, в статье рассматривается угроза, исходящая от веб-оболочек - вредоносных скриптов, загружаемых на веб-серверы, которые позволяют злоумышленникам выполнять произвольные команды. В ходе обсуждения рассматриваются типы веб-оболочек, их интеграция с конфигурациями веб-серверов, а также такие методы, как PHP, Python и CGI, для создания бэкдоров веб-оболочек. Модуль PANIX setup_web_shell.sh рассматривается, чтобы показать создание веб-оболочек и визуализацию их выполнения в Kibana.
Также рассматривается возможность использования системных учетных записей с конфигурациями по умолчанию для обеспечения сохраняемости на основе SSH. Вставляя файлы authorized_keys в домашние каталоги редко используемых системных учетных записей, злоумышленники могут получить постоянный доступ без создания новых пользователей. Выделен модуль PANIX setup_backdoor_system_user.sh, описывающий процесс использования неинтерактивных системных учетных записей для получения доступа по SSH.
На протяжении всей статьи подчеркивается важность включения поиска угроз в рабочие процессы обнаружения, при этом предлагаются конкретные стратегии обнаружения для мониторинга событий создания подозрительных файлов, аномальной сетевой активности и необычных действий, связанных с обсуждаемыми методами сохранения.
#ParsedReport #CompletenessLow
01-02-2025
X Phishing: 6 Pivoting Techniques for Threat Hunting
https://www.validin.com/blog/x-phishing-threat-hunting-pivotoing-techniques
Report completeness: Low
ChatGPT TTPs:
T1566
IOCs:
Domain: 33
IP: 1
Hash: 1
File: 1
Soft:
OpenAI, twitter
01-02-2025
X Phishing: 6 Pivoting Techniques for Threat Hunting
https://www.validin.com/blog/x-phishing-threat-hunting-pivotoing-techniques
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 33
IP: 1
Hash: 1
File: 1
Soft:
OpenAI, twitter
Validin
X Phishing: 6 Pivoting Techniques for Threat Hunting | Validin
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 X Phishing: 6 Pivoting Techniques for Threat Hunting https://www.validin.com/blog/x-phishing-threat-hunting-pivotoing-techniques Report completeness: Low ChatGPT TTPs: do not use without manual check T1566 IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе командой SentinelLabs фишинговой кампании, нацеленной на аккаунты с высокой репутацией, с акцентом на использование методов и инфраструктуры, в частности, на важность использования полной истории DNS для эффективного обнаружения угроз. Они подчеркнули важность использования мета-тегов в HTML-коде в качестве ключей поиска и рекомендовали использовать такие инструменты, как Validin, для поиска угроз, определения авторства и реагирования на инциденты.
-----
Анализ, опубликованный 31 января 2025 года Томом Хегелем, Джимом Уолтером и Алексом Деламотом из команды SentinelLabs, был посвящен фишинговой кампании, нацеленной на аккаунты с высокой репутацией. В статье рассказывалось о методах и инфраструктуре, использованных в кампании по заманиванию в ловушку и компрометации жертв. Исследователи подчеркнули важность использования полной истории DNS для устранения "белых пятен" при обнаружении угроз.
Одним из ключевых аспектов фишинговой кампании было использование мета-тегов в HTML-коде, в частности <мета-контент="Первый официальный талисман мема OpenAI". название="описание"> и <мета-контент="Первый официальный талисман мема OpenAI". имя="автор">. Эти теги были определены в качестве потенциальных ключей поиска на платформе Validin для дальнейшего изучения.
Validin, помимо анализа DNS, предоставляет различные методы для эффективного отслеживания инфраструктуры злоумышленников. Платформа предлагает инструменты для поиска угроз, позволяющие быстро выявлять интересные функции и использовать их для улучшения сбора аналитической информации об угрозах. Используя возможности Validin, службы безопасности могут усовершенствовать свои стратегии поиска угроз, определения их причин и реагирования на инциденты.
Анализ, проведенный командой SentinelLabs, показал важность использования передовых, но доступных методов, таких как Validin, для выявления связанных индикаторов и повышения видимости угроз. В статье содержится призыв к специалистам по безопасности использовать такие инструменты, как индивидуальные и корпоративные решения премиум-класса Validin, которые предоставляют мощные функции, выгодные цены и ценную информацию для повышения операционной эффективности и оперативности реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе командой SentinelLabs фишинговой кампании, нацеленной на аккаунты с высокой репутацией, с акцентом на использование методов и инфраструктуры, в частности, на важность использования полной истории DNS для эффективного обнаружения угроз. Они подчеркнули важность использования мета-тегов в HTML-коде в качестве ключей поиска и рекомендовали использовать такие инструменты, как Validin, для поиска угроз, определения авторства и реагирования на инциденты.
-----
Анализ, опубликованный 31 января 2025 года Томом Хегелем, Джимом Уолтером и Алексом Деламотом из команды SentinelLabs, был посвящен фишинговой кампании, нацеленной на аккаунты с высокой репутацией. В статье рассказывалось о методах и инфраструктуре, использованных в кампании по заманиванию в ловушку и компрометации жертв. Исследователи подчеркнули важность использования полной истории DNS для устранения "белых пятен" при обнаружении угроз.
Одним из ключевых аспектов фишинговой кампании было использование мета-тегов в HTML-коде, в частности <мета-контент="Первый официальный талисман мема OpenAI". название="описание"> и <мета-контент="Первый официальный талисман мема OpenAI". имя="автор">. Эти теги были определены в качестве потенциальных ключей поиска на платформе Validin для дальнейшего изучения.
Validin, помимо анализа DNS, предоставляет различные методы для эффективного отслеживания инфраструктуры злоумышленников. Платформа предлагает инструменты для поиска угроз, позволяющие быстро выявлять интересные функции и использовать их для улучшения сбора аналитической информации об угрозах. Используя возможности Validin, службы безопасности могут усовершенствовать свои стратегии поиска угроз, определения их причин и реагирования на инциденты.
Анализ, проведенный командой SentinelLabs, показал важность использования передовых, но доступных методов, таких как Validin, для выявления связанных индикаторов и повышения видимости угроз. В статье содержится призыв к специалистам по безопасности использовать такие инструменты, как индивидуальные и корпоративные решения премиум-класса Validin, которые предоставляют мощные функции, выгодные цены и ценную информацию для повышения операционной эффективности и оперативности реагирования.