CTT Report Hub
3.41K subscribers
9.76K photos
6 videos
67 files
13.4K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
14-09-2022

Opsec Mistakes Reveal COBALT MIRAGE Threat Actors

https://www.secureworks.com/blog/opsec-mistakes-reveal-cobalt-mirage-threat-actors

Actors/Campaigns:
Cobalt_mirage (motivation: cyber_espionage)
Oilrig
Dnspionage
Phosphorus
Agrius
Blackshadow

Threats:
Mirage
Proxyshell_vuln
Rana
Mosesstaff

Industry:
Financial, Government

Geo:
Irans, Iran, Iranian, Iranians, Israel

CVEs:
CVE-2021-31207 [Vulners]
Vulners: Score: 6.5, CVSS: 1.7,
Vulners: Exploitation: True
X-Force: Risk: 6.6
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2019, 2016, 2016, 2019)

CVE-2021-34473 [Vulners]
Vulners: Score: 10.0, CVSS: 2.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2019, 2016, 2016, 2019)

CVE-2021-34523 [Vulners]
Vulners: Score: 7.5, CVSS: 3.4,
Vulners: Exploitation: True
X-Force: Risk: 9
X-Force: Patch: Official fix
Soft:
- microsoft exchange server (2013, 2019, 2016, 2016, 2019)


IOCs:
File: 1
IP: 3
Hash: 1

Softs:
bitlocker, telegram, android

Win Services:
gupdate

Links:
https://github.com/fatedier/frp
#ParsedReport
14-09-2022

Lorenz Ransomware Group IOCs

https://1275.ru/ioc/669/lorenz-ransomware-group-iocs/?from=rss

Threats:
Lorenz
Lolbin
Lokilocker
Hive
Avoslocker
Evilnominatus

Geo:
Mexico, China, Usa

CVEs:
CVE-2022-29499 [Vulners]
Vulners: Score: 10.0, CVSS: 5.1,
Vulners: Exploitation: True
X-Force: Risk: 7.3
X-Force: Patch: Official fix
Soft:
- mitel mivoice connect (le22.20.2300.0)


IOCs:
IP: 7
Hash: 2

Softs:
bitlocker, esxi
#ParsedReport
15-09-2022

Change in Magniber Ransomware (*.cpl *.jse) September 8th

https://asec.ahnlab.com/en/38808

Threats:
Magniber
Typosquatting_technique

Geo:
Korean

IOCs:
Hash: 1

Softs:
chrome

Algorithms:
zip
#ParsedReport
15-09-2022

JPCERT/CC Eyes

https://blogs.jpcert.or.jp/en/2022/09/bigip-exploit.html

Actors/Campaigns:
Blacktech

Threats:
Hipid
Plead
Bifrose

Industry:
Iot

Geo:
Usa, Japanese

CVEs:
CVE-2022-1388 [Vulners]
Vulners: Score: 7.5, CVSS: 3.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- f5 big-ip access policy manager (le11.6.5, le12.1.6, <16.1.2.2, <15.1.5.1, <14.1.4.6, <13.1.5)
- f5 big-ip advanced firewall manager (le11.6.5, le12.1.6, <15.1.5.1, <14.1.4.6, <13.1.5, <16.1.2.2)
- f5 big-ip analytics (le11.6.5, le12.1.6, <16.1.2.2, <15.1.5.1, <14.1.4.6, <13.1.5)
- f5 big-ip application acceleration manager (le11.6.5, le12.1.6, <16.1.2.2, <15.1.5.1, <14.1.4.6, <13.1.5)
- f5 big-ip application security manager (le11.6.5, le12.1.6, <16.1.2.2, <15.1.5.1, <14.1.4.6, <13.1.5)
have more...

IOCs:
Hash: 3

Softs:
big-ip

Algorithms:
rc4, base32

Languages:
javascript

Platforms:
x64, arm
#ParsedReport
15-09-2022

Gamaredon APT targets Ukrainian government agencies in new campaign

http://blog.talosintelligence.com/2022/09/gamaredon-apt-targets-ukrainian-agencies.html

Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)

Threats:
Gammaload
Gammasteel
Giddome

Industry:
Government

Geo:
Ukrainian, Russian, Russia, Ukraine

TTPs:
Tactics: 2
Technics: 0

IOCs:
File: 7
Url: 24
Domain: 4
Registry: 2
Hash: 13
IP: 1

Softs:
microsoft office

Algorithms:
xor

Functions:
Get-IP

Platforms:
x86

Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2022/09
#ParsedReport
15-09-2022

Webworm: Espionage Attackers Testing and Using Older Modified RATs

https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/webworm-espionage-rats

Actors/Campaigns:
Webworm (motivation: cyber_espionage)

Threats:
Gh0st_rat
Trochilus_rat
9002
Plugx_rat
Ghostnet

Industry:
Aerospace, Energy, Government

Geo:
Georgia, Korea, Asian, Russia, Mongolia

IOCs:
Hash: 17
File: 7
Path: 7

Algorithms:
lzw

Win API:
LoadLibraryA, CreateProcessAsUserW
#ParsedReport
15-09-2022

From the Front Lines \| Slam! Anatomy of a Publicly-Available Ransomware Builder

https://www.sentinelone.com/blog/from-the-front-lines-slam-anatomy-of-a-publicly-available-ransomware-builder

Threats:
Slam
Uac_bypass_technique
Uacme
Multiplug
Dyre
Icedid
Alpha_mbr_tool

Industry:
Education

Geo:
Spanish

TTPs:

IOCs:
File: 6
IP: 1
Path: 2
Hash: 46

Softs:
vssadmin, bcdedit

Algorithms:
aes-256
#ParsedReport
15-09-2022

Phishing Campaign Targets Greek Banking Users

https://blog.cyble.com/2022/09/14/phishing-campaign-targets-greek-banking-users

Industry:
Financial, Government

Geo:
Greek, Greece, Singapore, Dubai, Georgia, Australia, Greeces, India

TTPs:
Tactics: 1
Technics: 3

IOCs:
Url: 12
IP: 1

Languages:
javascript
#ParsedReport
15-09-2022

PrivateLoader: the loader of the prevalent ruzki PPI service

https://blog.sekoia.io/privateloader-the-loader-of-the-prevalent-ruzki-ppi-service

Actors/Campaigns:
Shell_crew

Threats:
Privateloader
Ruzki_actor
Traffer
Dead_drop_technique
Redline_stealer
Vidar_stealer
Raccoon_stealer
Socelars
Fabookie
Ytstealer
Agent_tesla
Phoenix_keylogger
Stop
Danabot
Smokeloader
Xmrig_miner
Glupteba
Dcrat_rat
Netsupportmanager_rat
Nymaim

Industry:
Financial

Geo:
Czechia, Russia, Russian, Germany

TTPs:
Tactics: 2
Technics: 9

IOCs:
IP: 13
Url: 12
Hash: 20

Softs:
telegram, windows defender, discord

Algorithms:
xor

Languages:
php, python

Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/20220914\_privateloader\_IOC.csv
#ParsedReport
16-09-2022

PAC_Requestor and Golden Ticket Attacks

https://www.varonis.com/blog/pac_requestor-and-golden-ticket-attacks

Threats:
Golden_ticket_technique
Mimikatz
Rubeus_tool

CVEs:
CVE-2021-42287 [Vulners]
Vulners: Score: 6.5, CVSS: 4.2,
Vulners: Exploitation: True
X-Force: Risk: 7.5
X-Force: Patch: Official fix
Soft:
- microsoft windows server 2008 (r2, -, -)
- microsoft windows server 2012 (r2, -)
- microsoft windows server 2016 (-, 2004)
- microsoft windows server 2019 (-)
- microsoft windows server 2022 (*)
have more...

Softs:
active directory