CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Lazarus Backdoor with IT Lure https://dmpdump.github.io/posts/Lazarus-Backdoor-ITLure/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Pebbledash Victims: Unison co ltd Geo: Dprk, Korean, North korean…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский вариант бэкдора, известный как PEBBLEDASH, связанный с группой Lazarus, был обнаружен в вредоносном исполняемом файле, замаскированном под PDF. Он устанавливает постоянство и обменивается данными с командно-контрольным сервером, используя запутанные запросы и данные, зашифрованные с помощью AES.
-----

27 января 2025 года пользователь социальной сети @smica83 поделился образцом того, что было идентифицировано как северокорейский бэкдор, свидетельствующий о деятельности группы Lazarus. Этот образец, портативный исполняемый файл с именем iconcache.tmp.pif, был подтвержден как вариант бэкдора, известного как PEBBLEDASH, с хэшем SHA2:d0a41dfe8f5b5c8ba6a5d0bdc3754543210ec2d36290564d9a774e9d22e3ad97. При изучении связанных файлов на VirusTotal были обнаружены два дроппера, ведущие к этому исполняемому файлу. Один из заметных дропперов, идентифицированный по хэшу 6744ca5d49833c9b90aee0f3be39d28dec94579b028b05c647354ec5e1ab53e1, представлял собой 64-разрядный исполняемый файл, замаскированный под документ PDF под названием "Регулярное техническое обслуживание Oracle (Сео Мен Ван), январь 2025.pdf". Этот документ служил приманкой и содержал то, что выглядело как законный ежемесячный отчет о проверке от DBWorks южнокорейского производителя ветряных турбин Unison Co Ltd., датированный непосредственно перед датой загрузки вредоносного ПО.

После выполнения dropper активирует бэкдор, устанавливая постоянство с помощью ключа запуска в реестре. Бэкдор, запускаемый с аргументом --start, избегает выполнения своих основных функций и вместо этого обеспечивает постоянство. И наоборот, если он запущен без каких-либо аргументов, он выполняет свою основную логику бэкдора. Эта логика включает в себя проверку аргументов, которая использует хэширование FNV1-a для распознавания API из встроенных строк, что облегчает подключение к серверу управления (C2) через структуры Winsock, инициализируемые WSAStartup.

Используемый домен C2 расшифровывается как http://www.addfriend.kr/board/userfiles/temp/index.html, и бэкдор маскирует свои исходящие запросы с помощью общей строки пользовательского агента, которая была затемнена. После подключения к C2 бэкдор анализирует HTML-ответы и переходит в командный цикл, способный выполнять 14 различных команд, хотя подробности о некоторых командах остаются неясными. Бэкдор использует файлы с префиксом "PMS" во временном каталоге для управления выводом выполняемых команд, записи скриншотов и регистрации библиотек DLL. Связь с C2 включает в себя отправку данных в структурированном формате с использованием жестко закодированных строк для разделения, а также данных ответа, зашифрованных с помощью AES, с известным ключом.

Предыдущая документация по PEBBLEDASH предполагает постоянную разработку и обновление этого варианта вредоносного ПО, при этом отмечается сходство между текущим бэкдором и более ранними версиями, что подчеркивает эволюцию угрозы с течением времени и сложность ее методов шифрования и функциональных возможностей.
#ParsedReport #CompletenessMedium
13-02-2025

BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites

https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/

Report completeness: Medium

Actors/Campaigns:
Evlf_dev

Threats:
Btmob_rat
Spysolr
Craxsrat

Industry:
Media

Geo:
Turkey

TTPs:
Tactics: 9
Technics: 20

IOCs:
File: 2
Url: 5
Hash: 17

Soft:
Android, Telegram

Algorithms:
exhibit, sha256, md5, sha1, zip, aes

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 13-02-2025 BTMOB RAT: Newly Discovered Android Malware Spreading via Phishing Sites https://cyble.com/blog/btmob-rat-newly-discovered-android-malware/ Report completeness: Medium Actors/Campaigns: Evlf_dev Threats: Btmob_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BTMOB RAT - это сложная вредоносная программа для Android, производная от SpySolr, предназначенная для кражи учетных данных и эксфильтрации данных через фишинговые сайты. Он использует службы специальных возможностей для регистрации нажатий клавиш, автоматизации кражи учетных данных и выполнения команд в режиме реального времени через WebSocket-соединение с C&C-сервером. Вредоносная программа может предоставлять общий доступ к экрану, управлять файлами и осуществлять фишинг с помощью HTML-инъекций, что создает значительные риски для пользователей.
-----

BTMOB RAT - это сложная вредоносная программа для Android, созданная на базе SpySolr и предназначенная для удаленного доступа, кражи учетных данных и утечек данных из сети. В настоящее время она распространяется через фишинговые сайты, которые маскируются под законные потоковые сервисы, такие как платформа iNat TV, и мошеннические приложения для майнинга. Эта вредоносная программа использует специальные службы Android для выполнения ряда вредоносных действий, включая разблокировку устройств, регистрацию нажатий клавиш и автоматизацию кражи учетных данных с помощью веб-инъекций.

Платформа для проведения атак основана на взаимодействии на основе WebSocket с сервером управления (C&C), что позволяет выполнять команды в режиме реального времени и предотвращать кражу данных. Вредоносная программа обладает возможностями совместного использования экрана в режиме реального времени, управления файлами, аудиозаписи и проведения веб-инъекций, что помогает в фишинговых атаках путем захвата введенных пользователем данных. Особенно примечательный пример, идентифицированный как lnat-tv-pro.apk, был связан с фишинговым сайтом "hxxps://tvipguncelpro.com/", что отражает серьезную угрозу для ничего не подозревающих пользователей.

После установки вредоносная программа BTMOB RAT запрашивает у пользователя включение служб специальных возможностей, что позволяет автоматически получать необходимые разрешения. Она подключается к определенному C&C серверу и начинает взаимодействие, отправляя данные в формате JSON, такие как идентификатор устройства и тип подключения. Такая настройка связи является неотъемлемой частью его функциональности, позволяя ему выполнять команды для различных операций, таких как загрузка URL—адресов в WebView, мониторинг пользовательского ввода с помощью JavaScript и хранение конфиденциальной информации, такой как учетные данные для входа.

Вредоносная программа может реагировать на пять различных типов команд, включая команду "optns", которая управляет статусом активности, позволяя выполнять команды, управляющие просмотром URL-адресов и загрузкой данных. Он способен захватывать экран, осуществлять мониторинг в режиме реального времени и может использовать сохраненные пароли или шаблоны для разблокировки устройств вопреки знаниям пользователей. Кроме того, такие команды, как "ject", управляют задачами внедрения HTML-кода, что еще больше помогает в проведении фишинговых атак, предоставляя поддельные формы входа и визуально имитируя законные сайты.

С момента его появления было обнаружено около 15 образцов версии 2.5 BTMOB RAT, демонстрирующих структуру и кодовую базу, схожие с предыдущими версиями SpySolr. Разработчик вредоносного ПО, известный как the hacker (TA), продвигает BTMOB RAT на таких платформах, как Telegram, предлагая платные лицензии и обновления, подчеркивая свою эволюционную природу и настойчивость как хакера. Стоимость пожизненной лицензии установлена в размере 5000 долларов США, а возможности постоянной поддержки усиливают стратегию непрерывного развития и распространения вредоносного ПО.
#ParsedReport #CompletenessLow
13-02-2025

Technical Analysis of Xloader Versions 6 and 7 \| Part 2

https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2

Report completeness: Low

Threats:
Formbook
Pushdo

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1001.001, T1027

IOCs:
File: 2
Hash: 5
Url: 128

Algorithms:
rc4, base64, xor

Functions:
get_rc4_key_1_seed, get_rc4_key_1_xor, get_rc4_key_2_seed, get_rc4_key_2_xor, get_rc4_key_1_xor1byte, get_rc4_key_1_xor4bytes

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 13-02-2025 Technical Analysis of Xloader Versions 6 and 7 \| Part 2 https://www.zscaler.com/blogs/security-research/technical-analysis-xloader-versions-6-and-7-part-2 Report completeness: Low Threats: Formbook Pushdo Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В версиях 6 и 7 Xloader используются передовые методы обфускации, включая многоуровневое шифрование и динамическую генерацию ключей, для маскировки командно-контрольного трафика. Вредоносная программа использует ложный список C2, что усложняет обнаружение и анализ. Версия 7.5 повышает анонимность благодаря уникальным URL-адресам, что делает Xloader постоянной угрозой.
-----

В версиях 6 и 7 Xloader используются сложные методы обфускации, предназначенные для маскировки кода управления (C2) и связанных с ним данных, что в конечном итоге усложняет аналитическую работу. Вредоносная программа использует жестко запрограммированные списки-приманки, которые смешивают подлинные сетевые коммуникации C2 с трафиком, генерируемым для законных доменов. Этот двухуровневый подход включает шифрование с использованием различных ключей и алгоритмов как для списка-приманки, который в основном содержит законные домены, так и для реального сервера C2, и является неотъемлемой частью для предотвращения обнаружения.

Как и его предшественник, Formbook, Xloader использует список ложных С2, который шифруется отдельно от реального сервера C2. Список ложных С2 зашифрован с использованием трехслойного метода. Первый ключ дешифрования создается динамически из пяти DWORDs, объединенных для создания 20-байтового начального значения. Различные функции шифрования в коде вредоносной программы облегчают этот процесс, сохраняя полученный ключ в глобальных конфигурационных структурах. Второй ключ генерируется аналогично, но на основе ранее вычисленных ключей. Поиск и дешифрование отдельных серверов decoy C2 осуществляется с помощью стандартных алгоритмов шифрования строк, встроенных в Xloader.

Механизм расшифровки имеет несколько уровней: первый уровень должен быть обработан для удаления шифрования, что приводит к получению строки в кодировке Base64. Затем этот второй уровень расшифровывается с использованием алгоритма RC4, причем каждый ключ облегчает удаление последующих уровней шифрования. Настоящая строка сервера C2 индексируется и расшифровывается с помощью параллельного, но отдельного метода, который использует свою собственную последовательность ключей и гарантирует, что все идентифицированные серверы C2 начинаются с префикса "www", в отличие от серверов-ложных серверов без префикса, что позволяет автоматически перенаправлять трафик.

Примечательно, что более ранние версии Xloader содержали объединение доменных имен с путем к реальному C2, в то время как версия 7.5 создавала уникальные URL-адреса для каждого ложного и реального сервера C2, повышая анонимность при сетевых коммуникациях. Автор вредоносного ПО постоянно совершенствует Xloader, внедряя многоуровневые алгоритмы шифрования и динамическую генерацию ключей, которые препятствуют обнаружению статических сигнатур, расширяя тактику обхода вредоносного ПО как для хост-систем, так и для сетевых систем обнаружения.

Проблемы, наблюдавшиеся в более ранних форматах пакетов, были исправлены в версии 6, что обеспечивает точную структуру регистрационного пакета, повышая устойчивость к анализу и обнаружению. Следовательно, Xloader остается серьезной угрозой, поскольку использует усовершенствованное поведение вредоносного ПО, многоуровневое шифрование и инновационные методы уклонения, позволяющие прочно закрепиться в целевых средах.
#ParsedReport #CompletenessHigh
14-02-2025

Hunters International Ransomware: Tactics, Impact, and Defense Strategies

https://www.picussecurity.com/resource/blog/hunters-international-ransomware

Report completeness: High

Threats:
Hunters_international
Credential_dumping_technique
Hive_ransomware
Zerologon_vuln
Secretsdump_tool
Dcsync_technique
Nltest_tool
Ntdsutil_tool
Anydesk_tool
Plink_tool
Teamviewer_tool
Impacket_tool
Shadow_copies_delete_technique

Victims:
Industrial and commercial bank of china london branch, Anderson oil and gas, Barber specialties

Industry:
Healthcare, Financial, Education, Foodtech, Logistic, Petroleum, Transport

Geo:
London, Germany, Japan, Russian, China, United kingdom, Brazil

CVEs:
CVE-2020-14644 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1068, T1003.006, T1003, T1016, T1057, T1021, T1213, T1490, T1486, have more...

IOCs:
Command: 4
File: 7
Registry: 1
Path: 2

Soft:
Oracle WebLogic Server, WebLogic, Active Directory, Linux, MySQL, bcdedit

Algorithms:
aes, zip

Win API:
CreateToolhelp32Snapshot, OpenSCManagerW, EnumServicesStatusW, EnumDependentServicesA, GetLogicalDriveStringsW, FindFirstFileW, FindNextFileW

Languages:
rust, autoit

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 14-02-2025 Hunters International Ransomware: Tactics, Impact, and Defense Strategies https://www.picussecurity.com/resource/blog/hunters-international-ransomware Report completeness: High Threats: Hunters_international …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hunters International, группа программ-вымогателей, действующая с октября 2023 года, использует модель "Программы-вымогатели как услуга", проведя более 200 атак на такие секторы, как здравоохранение и финансы. Они используют переименованную вредоносную программу AutoIt для первоначального доступа, используют уязвимости, такие как CVE-2020-1472, и внедряют такие инструменты, как AnyDesk, для сохранения. Их программа-вымогатель, основанная на Rust, удаляет теневые копии томов и нацелена на базы данных для извлечения данных, что усложняет усилия по восстановлению.
-----

Hunters International - это группа программ-вымогателей, которая появилась в октябре 2023 года, используя модель "Программа-вымогатель как услуга" и осуществив более 200 атак, нацеленных на такие секторы, как здравоохранение, автомобилестроение и финансы. Они используют программы-вымогатели на основе Rust, аналогичные Hive, с улучшенными параметрами командной строки, управлением ключами и шифрованием. Для первоначального доступа часто используется переименованная вредоносная программа AutoIt для сканирования сети и перемещения по сети. Они используют такие уязвимости, как CVE-2020-1472 (Zerologon) и CVE-2020-14644 (Oracle WebLogic). Методы разведки включают такие команды, как ipconfig /all и nltest, которые выявляют топологию сети для последующего перемещения. Они извлекают хэшированные пароли из менеджера учетных записей безопасности и используют DCSync для сбора учетных данных. Группа нацелена на Linux-системы для привилегированных учетных записей пользователей и использует инструменты удаленного доступа, такие как AnyDesk и RDP, для сохранения данных. Эксфильтрация данных предполагает экспорт конфиденциальной информации из баз данных. Программа-вымогатель содержит файл с именем delete.me, который запускается из zip-архива, чтобы избежать внешнего управления. Во время шифрования они используют vssadmin.exe для удаления теневых копий томов, отключения параметров восстановления и завершения критически важных процессов, чтобы избежать обнаружения. Вредоносная программа проверяет параметры командной строки для оптимальной работы. Защита от этой угрозы включает в себя определение приоритетов в управлении уязвимостями, особенно внесение исправлений в Oracle WebLogic, развертывание решений для обнаружения конечных точек и реагирования на них, а также обучение сотрудников фишингу и социальной инженерии.
#ParsedReport #CompletenessLow
14-02-2025

Storm-2372 conducts device code phishing campaign

https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/

Report completeness: Low

Actors/Campaigns:
Storm-2372

Threats:
Teamviewer_tool
Anydesk_tool

Industry:
Petroleum, Healthcare, Education, Ngo, Government, Energy, Telco

Geo:
Russian, Middle east, Russia, America, Africa

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1567.002

Soft:
Microsoft Defender, Office 365, WhatsApp, Microsoft Teams, Twitter
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Storm-2372 conducts device code phishing campaign https://www.microsoft.com/en-us/security/blog/2025/02/13/storm-2372-conducts-device-code-phishing-campaign/ Report completeness: Low Actors/Campaigns: Storm-2372…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Storm-2372, который, вероятно, связан с российскими интересами, проводит фишинговые кампании с использованием кода устройства, нацеленные на правительства и неправительственные организации, используя поддельные приложения для обмена сообщениями для получения токенов аутентификации. Они используют эти токены для перемещения по сети, сбора данных через Microsoft Graph API и дальнейшего фишинга в скомпрометированных сетях.
-----

Microsoft выявила хакера, обозначенного как Storm-2372, который, по оценкам со средней степенью уверенности, связан с российскими интересами и который с августа 2024 года проводил кампании по фишингу кодов устройств. Эта группа в первую очередь нацелена на правительства, неправительственные организации и различные отрасли промышленности в Европе, Северной Америке, Африке и на Ближнем Востоке. Фишинг с использованием кода устройства использует поток аутентификации, используемый устройствами, которые не могут выполнять интерактивную аутентификацию, что позволяет злоумышленникам перехватывать токены аутентификации в процессе входа в систему.

В ходе этих атак Storm-2372 использует фишинговые приманки, имитирующие работу приложений для обмена сообщениями, таких как WhatsApp, Signal и Microsoft Teams. Фишинговые электронные письма часто принимают форму приглашений на собрания, в которых получателям предлагается пройти аутентификацию с помощью кода устройства, сгенерированного злоумышленниками. После успешной аутентификации злоумышленники получают действительные токены доступа, которые облегчают дальнейшее перемещение по скомпрометированным сетям. Они могут использовать эти токены для сбора данных, доступа к связанным учетным записям и дальнейшей отправки фишинговых сообщений внутри организации, используя учетную запись жертвы для привлечения дополнительных пользователей.

Тактика группы заключалась в установлении взаимопонимания с потенциальными целями посредством олицетворения перед отправкой приглашений, которые требуют аутентификации по коду устройства. После получения первоначального доступа Storm-2372 приступает к сбору данных, используя Microsoft Graph API для поиска и эксфильтрации конфиденциальной информации, включая электронные письма, содержащие учетные данные и другие важные ключевые слова.

Текущая деятельность Storm-2372 подчеркивает угрозу, исходящую от методов фишинга с использованием кода устройства. Эти атаки могут способствовать постоянному доступу к скомпрометированным учетным записям до тех пор, пока украденные токены остаются действительными, что подчеркивает необходимость усиления организациями своих мер кибербезопасности. Корпорация Майкрософт активно отслеживает операции Storm-2372 и делится результатами исследований, обнаружениями и стратегиями смягчения последствий с затронутыми объектами, чтобы помочь защитить их среды от этих угроз.
#ParsedReport #CompletenessLow
14-02-2025

Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware

https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware

Report completeness: Low

Threats:
Aidlocker
Frag_ransomware
Hellcat
Morpheus
Shadow_copies_delete_technique

ChatGPT TTPs:
do not use without manual check
T1486, T1490, T1083

IOCs:
File: 2
Hash: 5

Algorithms:
aes, sha256, bcrypt
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Threat updates: AidLocker/Frag - new variants of HellCat/Morpheus ransomware https://www.threatray.com/blog/threat-updates---aidlocker-frag---new-variants-of-hellcat-morpheus-ransomware Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sentinel One проанализировала семейства программ-вымогателей HellCat и Morpheus и обнаружила, что AidLocker и Frag являются кодово идентичными вариантами. Ключевые сходства включают в себя процессы перечисления файлов и шифрования, но AidLocker использует более обширный список исключений, агрессивно обрабатывает права доступа к файлам и удаляет теневые копии — функции, отсутствующие в HellCat.
-----

Недавний анализ, проведенный Sentinel One, выявил сходство между двумя семействами программ-вымогателей: HellCat и Morpheus, а также недавно выявленной парой - AidLocker и Frag. Несмотря на разные названия и фирменные знаки в сообщениях о выкупе, образцы из этих двух пар идентичны по коду, что подтверждает, что AidLocker и Frag являются вариантами того же семейства, что и HellCat и Morpheus.

Обе пары имеют общий код, в котором основное внимание уделяется основным функциям, особенно в процессах перечисления файлов и шифрования. HellCat состоит из десяти функций, в то время как AidLocker содержит шестнадцать, причем пять основных функций, которые управляют этими важными операциями, одинаковы в обоих вариантах. Например, оба типа программ-вымогателей используют аналогичные методы для перебора каталогов и пропуска определенных путей. Однако они отличаются по исключаемым путям: AidLocker реализует более широкий список исключений по сравнению с HellCat, в котором отсутствует только "\Windows\System32".

Генерация уведомлений о выкупе последовательно выполняется между двумя семействами, отличаясь только используемым соглашением об именовании; AidLocker создает файл "README.txt", в то время как HellCat использует "_README_.txt". Были замечены дополнительные различия в реализации, такие как изменение расширения файла — AidLocker добавляет расширение .aid666, в то время как HellCat оставляет файлы без изменений в процессе шифрования. AidLocker также имеет более обширный список исключений для типов файлов, что расширяет возможности его работы во время атак.

Кроме того, AidLocker демонстрирует более строгую обработку прав доступа к файлам; при неудачной попытке доступа к файлу он повторяет попытку с разрешением только для чтения и активно завершает процессы, в которых файл открыт. Этот агрессивный подход контрастирует с более простым дизайном HellCat, в котором отсутствуют подобные функциональные возможности. AidLocker также использует команду "wmic shadowcopy delete" для удаления теневых копий - функцию, которая отсутствует в HellCat, и предъявляет строгие требования к аргументам командной строки по сравнению с более мягкими требованиями HellCat.

Хотя связь между этими вариантами программ-вымогателей остается неопределенной, AidLocker, по-видимому, является более продвинутой версией, чем HellCat. Эта оценка подтверждается временными данными, указывающими на то, что Frag появился первым в ноябре 2024 года, за ним последовал AidLocker, а HellCat и Morpheus появились позже. Однако недавние инциденты, связанные с AidLocker, свидетельствуют о продолжающейся активности в 2025 году, что еще больше усложняет понимание эволюции и новизны этих семейств программ-вымогателей. Постоянный анализ образцов этих вредоносных программ имеет решающее значение для отслеживания их разработки и потенциальных угроз, которые они представляют в сфере кибербезопасности.
#ParsedReport #CompletenessMedium
14-02-2025

The BadPilot campaign: Seashell Blizzard subgroup conducts multiyear global access operation

https://www.microsoft.com/en-us/security/blog/2025/02/12/the-badpilot-campaign-seashell-blizzard-subgroup-conducts-multiyear-global-access-operation/

Report completeness: Medium

Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Badpilot (motivation: cyber_espionage)
Muddywater
Fancy_bear

Threats:
Localolive
Chisel_tool
Connectwise_tool
Screenconnect_tool
Killdisk
Hermeticwiper
Supply_chain_technique
Eternal_petya
Prestige_ransomware
Cobalt_strike
Dcrat
Atera_tool
Splashtop_tool
Shadowlink_tool
Bitsadmin_tool
Procdump_tool
Cloaking_technique
Plink_tool
Rsockstun_tool
Aitm_technique
Sim_swapping_technique
Credential_harvesting_technique
Spear-phishing_technique
Proxyshell_vuln
Vssadmin_tool
Shadow_copies_delete_technique
Ntdsutil_tool
Nltest_tool

Industry:
Logistic, Education, Critical_infrastructure, Government, Transport, Telco, Retail, Foodtech, Military, Petroleum, Energy, Ics

Geo:
Canada, Russia, Australia, Middle east, United kingdom, Ukraine, Russian federation, Iranian, Russian, Asia

CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)

CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)

CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1505.003, T1219, T1105, T1078, T1056.001, T1572

IOCs:
File: 43
Email: 6
IP: 5
Domain: 2
Hash: 8

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Exchange, Zimbra, Office 365, curl, OpenSSH, Outlook, Microsoft Edge, PSExec, have more...

Languages:
jscript, php, powershell, javascript

Platforms:
x86