CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
09-03-2025

Camera off: Akira deploys ransomware via webcam

https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam

Report completeness: Low

Threats:
Akira_ransomware

Industry:
Iot

ChatGPT TTPs:
do not use without manual check
T1190, T1046, T1021.001, T1486, T1219

IOCs:
File: 1
Hash: 3

Soft:
Linux, ESXi

Algorithms:
zip

Languages:
rust
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 Camera off: Akira deploys ransomware via webcam https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam Report completeness: Low Threats: Akira_ransomware Industry: Iot ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа программ-вымогателей Akira нацелена на незащищенные веб-камеры, чтобы обойти средства обнаружения конечных точек и реагирования (EDR), успешно внедряя программы-вымогатели, используя уязвимости Интернета Вещей. Их тактика иллюстрирует необходимость усиления мер безопасности, включая сегментацию сети и постоянный мониторинг устройств Интернета вещей для предотвращения подобных вторжений.
-----

Akira, известная группа программ-вымогателей, недавно применила инновационную тактику обхода киберзащиты, в частности, нацелившись на незащищенные веб-камеры для развертывания программ-вымогателей. В ходе документально подтвержденного инцидента компания Akira изначально столкнулась с препятствиями, когда инструмент обнаружения и реагирования на конечные точки (EDR) организации поместил на карантин их двоичный код программы-вымогателя. Несмотря на это, группа просканировала сеть и взломала незащищенную веб-камеру, что позволило им полностью обойти защиту EDR.

Традиционно схема атаки Akira начинается с компрометации сети с помощью внешнего решения для удаленного доступа, за которым следует использование инструментов удаленного управления, таких как AnyDesk.exe для обеспечения постоянного доступа. Затем злоумышленники извлекают конфиденциальные данные перед развертыванием программ-вымогателей. В этом инциденте, после того как EDR предотвратил многочисленные попытки развертывания программы—вымогателя в виде сжатого файла на сервере Windows, злоумышленники перешли к использованию устройства Интернета вещей - незащищенной веб-камеры.

Выбор веб-камеры был стратегическим из-за нескольких уязвимостей: она обладала возможностями удаленной оболочки, допускала несанкционированный просмотр и работала на облегченной операционной системе Linux, подходящей для варианта программы-вымогателя Akira на базе Linux. Кроме того, из-за отсутствия на веб-камере средств защиты от несанкционированного доступа она не контролировалась и не была защищена. Это позволило злоумышленникам внедрить программу-вымогатель, не предупредив службу безопасности жертвы, что привело к масштабному шифрованию файлов по всей организации.

Инцидент подчеркивает опасность, которую представляют устройства Интернета вещей в корпоративных сетях, которые часто обходят стандартные проверки безопасности, сохраняя настройки по умолчанию и устаревшее программное обеспечение. Злоумышленники могут использовать эти устройства, рассматривая их как потенциальные шлюзы для доступа к критически важным системам. Akira иллюстрирует эту эволюцию в тактике хакеров, теперь используя модель ransomware-as-a-service (RaaS), которая работает как на платформах Windows, так и на Linux, что повышает ее универсальность.

Более того, злоумышленники все чаще обходят решения EDR, используя пробелы в покрытии, неправильные настройки или отсутствие активного мониторинга. Этот конкретный случай подчеркивает необходимость принятия надежных мер безопасности, включая тщательный мониторинг сетевого трафика с устройств Интернета вещей и внедрение таких средств управления, как сегментация сети, для изоляции этих устройств от критически важных систем. Организациям следует уделять приоритетное внимание текущим аудитам сети для выявления и устранения уязвимостей, поддерживать актуальность исправлений и конфигураций, а также изменять пароли по умолчанию, чтобы усилить свою защиту от будущих внедрений программ-вымогателей.
#ParsedReport #CompletenessMedium
10-03-2025

GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign

https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457

Report completeness: Medium

Threats:
Cobalt_strike
Taowu_tool

Victims:
Japanese organizations

Geo:
Germany, China, Japanese, Spain, India, Singapore, Japan, Indonesia

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


ChatGPT TTPs:
do not use without manual check
T1190, T1059.001, T1105

IOCs:
Hash: 1
Url: 1
IP: 2

Soft:
Internet Explorer, Slack

Algorithms:
md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе сложной кампании атаки, нацеленной на Японию, была использована уязвимость CVE-2024-4577, критическая уязвимость для удаленного выполнения кода PHP-CGI, с использованием Cobalt Strike и TaoWu toolkit. Злоумышленники используют сценарии PowerShell для обратных оболочек и выполняют действия с помощью HTTP POST-запросов. Были отмечены значительные попытки эксплуатации по всему миру, особенно со стороны Германии и Китая, что указывает на широко распространенную угрозу.
-----

Cisco Talos выявила сложную кампанию атак на организации в Японии, использующую критическую уязвимость, известную как CVE-2024-4577, которая представляет угрозу удаленного выполнения кода на PHP-CGI и в настоящее время содержит 79 доступных эксплойтов. Эксплуатация в основном включает установку PHP-CGI в системах Windows, с помощью которых злоумышленники внедряют маяки Cobalt Strike и выполняют дальнейшие действия после эксплуатации с использованием TaoWu toolkit. Злоумышленники выполняют эти действия, используя HTTP POST-запросы с определенным хэшем MD5, e10adc3949ba59abbe56e057f20f883e, что указывает на успешную эксплуатацию.

В число полезных ресурсов, используемых в этих атаках, входят скрипты PowerShell, предназначенные для извлечения обратного HTTP-шеллкода, связанного с Cobalt Strike, который, как отмечается, был получен по определенным URL-адресам, таким как http://38.14.255.23:8000/payload.ps1. Инфраструктура управления (C2) для этих операций размещена в облаке Alibaba Cloud, а серверы расположены по IP-адресам 38.14.255.23 и 118.31.18.77. Чтобы не выделяться из толпы, злоумышленники создали строки пользовательского агента HTTP, имитирующие старые версии Internet Explorer.

Судя по телеметрическим данным GreyNoise, попытки эксплуатации, связанные с CVE-2024-4577, по-видимому, значительно выходят за пределы Японии. Только в январе 2025 года их Глобальная сеть наблюдения обнаружила 1089 уникальных IP-адресов, пытающихся использовать эту уязвимость в различных регионах, включая Соединенные Штаты, Сингапур и Японию. Примечательно, что значительная часть этих попыток — более 43% — была предпринята в Германии и Китае, что свидетельствует о глобальной тенденции к эксплуатации. Кроме того, отмеченный в феврале скоординированный рост числа попыток вызывает обеспокоенность по поводу автоматизированного сканирования уязвимых объектов, что подчеркивает настоятельную необходимость действий правозащитников. Рекомендуется выявлять и блокировать вредоносные IP-адреса, активно нацеленные на CVE-2024-4577, чтобы снизить риск.
#ParsedReport #CompletenessMedium
10-03-2025

Detecting Peaklight malware with Wazuh

https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/

Report completeness: Medium

Threats:
Emmenhtal
Process_injection_technique

TTPs:
Tactics: 1
Technics: 4

IOCs:
Path: 5
File: 21
Command: 1
Registry: 2
Hash: 1

Soft:
Sysinternals, Slack

Algorithms:
md5, zip, sha256, aes

Functions:
DownloadData, Write-Output

Win API:
GlobalMemoryStatusEx, NtAllocateVirtualMemory, GetAdaptersAddresses

Languages:
powershell, python

Platforms:
x86

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Detecting Peaklight malware with Wazuh https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/ Report completeness: Medium Threats: Emmenhtal Process_injection_technique TTPs: Tactics: 1 Technics: 4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Peaklight - это вредоносная программа-похититель информации, нацеленная на конфиденциальные данные в системах Windows, которая избегает обнаружения с помощью методов антианализа. Для выполнения она использует сценарий PowerShell и проверяет наличие виртуальных сред, чтобы избежать анализа. Организации могут использовать Wazuh с правилами YARA для обнаружения его активности и осуществления мониторинга в режиме реального времени для упреждающего реагирования на угрозы.
-----

Вредоносное ПО Peaklight - это программа для кражи информации, которая нацелена на конфиденциальные данные на взломанных конечных устройствах Windows, включая учетные данные для входа в систему, финансовые данные и ключи от криптовалютных кошельков. Ее распространение осуществляется по подпольным каналам, иногда в виде вредоносного ПО как услуги (MaaS). Эта вредоносная программа обладает гибкой структурой и частыми обновлениями, что позволяет ей эффективно обходить традиционные механизмы защиты. Примечательно, что Peaklight использует многочисленные методы антианализа, чтобы поддерживать работоспособность на зараженных устройствах и избегать обнаружения стандартными мерами безопасности.

После запуска Peaklight запускается с помощью скрипта PowerShell, который обходит протоколы безопасности и загружает профили пользователей. Этот скрипт не только запускает другие компоненты вредоносного ПО, но и проверяет системную память на наличие сигналов виртуальных сред, которые могут указывать на наличие изолированных программ, обычно используемых для анализа вредоносных программ. Он развертывает запутанный файл в локальном временном каталоге и выделяет исполняемую память с помощью API NtAllocateVirtualMemory, постоянно повторно используя различные адреса памяти для облегчения своей работы. Адреса сетевых адаптеров тщательно проверяются, чтобы, вероятно, определить среду, в которой они работают.

Для борьбы с Peaklight организации могут использовать Wazuh, который интегрирует YARA для обнаружения вредоносных программ. Это включает настройку с помощью Sysmon для мониторинга конкретных показателей и поведения, связанных с вредоносным ПО. Набор правил YARA фокусируется на таких идентификаторах, как использование ключа AES, ссылки на вектор инициализации и шаблоны шифрования .NET. Правила обнаружения ключей включают идентификацию удаленных исполняемых файлов, внесение изменений в разделы реестра служб для обеспечения сохраняемости и возможные внедрения библиотек DLL через PowerShell. Установлены правила для регистрации таких действий, как обнаружение вредоносных файлов, изменение файлов в папке загрузок и действия модуля активного реагирования Wazuh, который срабатывает до того, как вредоносная программа сможет выполнить вредоносные операции.

Мониторинг в режиме реального времени с помощью программы Wazuh File Integrity Monitoring (FIM) позволяет быстро обнаруживать изменения в файлах. Когда исполняемый файл Peaklight добавляется в отслеживаемый каталог, на панели мониторинга Wazuh генерируются оповещения, позволяющие принимать упреждающие меры путем удаления вредоносных файлов до того, как они смогут причинить существенный вред. Эта интеграция не только повышает безопасность, но и обеспечивает углубленный анализ поведения вредоносных программ с помощью подробной информации о системной активности от Sysmon, что позволяет разрабатывать эффективные стратегии обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessMedium
10-03-2025

Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation

https://cyble.com/blog/phantom-goblin-covert-credential-theft/

Report completeness: Medium

Actors/Campaigns:
Phantom_goblin (motivation: information_theft)

Threats:
Upx_tool
Spear-phishing_technique

TTPs:
Tactics: 9
Technics: 14

IOCs:
Hash: 6
Url: 4
Command: 1
Path: 2
Registry: 1
File: 4

Soft:
VSCode, Chrome, Visual Studio Code, Telegram, Google Chrome, Microsoft Edge, Chromium, Opera, Opera GX, Vivaldi, have more...

Wallets:
brave_wallet

Algorithms:
sha256, zip

Win API:
Arc

Languages:
powershell

Links:
https://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Suspicious%20PowerShell%20Execution%20Abusing%20VSCode%20Tunnel.txt
https://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Data%20Exfiltration%20Through%20Chromium%20Headless%20Debugging.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation https://cyble.com/blog/phantom-goblin-covert-credential-theft/ Report completeness: Medium Actors/Campaigns: Phantom_goblin (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Phantom Goblin использует социальную инженерию для распространения вредоносных программ, похищающих информацию, с помощью спам-рассылок с вложениями RAR. Он использует файл LNK для выполнения команд PowerShell для кражи данных, нацеливаясь на учетные данные браузера и файлы cookie, обеспечивая при этом сохраняемость путем внесения изменений в реестр. Украденные данные отправляются боту Telegram, и вредоносная программа поддерживает контроль через туннели VSCode, используя легальные приложения, чтобы избежать обнаружения.
-----

Phantom Goblin - это сложная вредоносная программа, использующая тактику социальной инженерии для распространения вредоносных программ, похищающих информацию. Заражение начинается с рассылки RAR-вложений по электронной почте в виде спама, которые содержат вредоносный файл быстрого доступа (LNK), замаскированный под документ PDF. Когда файл LNK выполняется, он запускает команду PowerShell, которая извлекает дополнительные вредоносные файлы из репозитория GitHub, позволяя выполнять ряд скрытых вредоносных действий.

После запуска вредоносная программа обеспечивает сохранность в системе жертвы, добавляя запись в реестр, предназначенную для запуска ее сценария PowerShell при каждом запуске системы. Компоненты вредоносной программы имеют ложные названия, напоминающие названия законных приложений, что помогает ей избежать обнаружения системами безопасности. Этот метод также включает принудительное завершение активных процессов веб-браузеров для кражи конфиденциальной информации, такой как файлы cookie и учетные данные для входа в систему. Вредоносная программа достигает этого, выполняя команду tasklist для идентификации запущенных браузеров и используя команду taskkill для их завершения перед началом извлечения данных.

Вредоносная программа использует удаленную отладку браузеров, чтобы обойти шифрование, связанное с приложениями (ABE), и тайно собирать данные cookie, не предупреждая пользователей. Украденные данные, включая файлы cookie браузера и учетные данные, архивируются и передаются боту Telegram, принадлежащему хакерам, используя Telegram Bot API. Помимо кражи файлов cookie, другие полезные приложения собирают обширные данные, связанные с браузером, и предоставляют несанкционированный удаленный доступ через туннели Visual Studio Code (VSCode). При запуске полезная нагрузка VSCode проверяет наличие запущенных экземпляров, принудительно завершает все активные сеансы и загружает свою собственную версию VSCode под видом законного обновления.

Вредоносная программа извлекает данные о подключении, связанные с туннелем VSCode, что позволяет хакерам сохранять постоянный контроль над скомпрометированными системами. Кроме того, она собирает различные типы данных браузера, включая историю посещенных страниц и настройки, завершая соответствующие процессы и используя собранные данные для дальнейшей эксплуатации.

Эта чрезвычайно сложная операция подчеркивает эволюционирующую природу хакеров, которые используют социальную инженерию, надежные инструменты и скрытые методы для кражи данных и удаленного доступа. Используя привычные форматы файлов и приложения, Phantom Goblin особенно умело обходит традиционные меры безопасности, что делает его серьезной угрозой в условиях меняющегося ландшафта киберпреступности.
#ParsedReport #CompletenessLow
10-03-2025

New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran

https://www.greynoise.io/blog/new-ddos-botnet-discovered

Report completeness: Low

Threats:
Eleven11bot_botnet
Mirai

Victims:
Telecom providers, Gaming platforms

Industry:
Entertainment, Iot, Financial, Telco

Geo:
Iran, Ukraine

ChatGPT TTPs:
do not use without manual check
T1499, T1110, T1046, T1210

IOCs:
IP: 1434

Soft:
Slack
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran https://www.greynoise.io/blog/new-ddos-botnet-discovered Report completeness: Low Threats: Eleven11bot_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Eleven11bot, вариант Mirai, нацелен на устройства HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, что приводит к компрометации по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и видеорегистраторов. Он проводит DDoS-атаки и использует методы грубой силы в системах входа в систему, используя слабые пароли Интернета вещей. Недавняя активность связана с Ираном, где значительное количество IP-адресов было идентифицировано как вредоносные.
-----

Недавний анализ выявил деятельность хакера, связанного с Eleven11bot, который был идентифицирован как вариант ботнета Mirai, а не как отдельная организация. Этот ботнет в первую очередь нацелен на устройства на базе HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, использующего уникальный эксплойт. Первоначальные отчеты о более чем 86 000 заражениях были пересмотрены, что указывает на то, что многие обнаруженные случаи были ошибочно идентифицированы как активность ботнета. Лишь малая часть этих устройств активно участвует в операциях, связанных с Mirai.

Команда экстренного реагирования Nokia Deepfield подсчитала, что Eleven11bot взломал по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и сетевых видеорегистраторов (NVR). Было замечено, что этот ботнет проводит распределенные атаки типа "отказ в обслуживании" (DDoS) на различные телекоммуникационные и игровые платформы, причем некоторые кампании продолжаются в течение нескольких дней, вызывая значительные сбои.

GreyNoise, сотрудничающая с Censys, за последний месяц провела мониторинг 1042 IP-адресов, связанных с активностью Eleven11bot, и обнаружила, что примерно 61% из этих IP-адресов ведут в Иран, а 305 были классифицированы как вредоносные. Хотя авторство остается спекулятивным, сроки активизации деятельности ботнета следуют за новыми экономическими санкциями, введенными США против Ирана.

Ботнет совершает несколько вредоносных действий, включая атаки методом "брутфорса" на системы входа в систему, использование слабых паролей устройств Интернета вещей и паролей по умолчанию, а также специфические атаки на камеры видеонаблюдения с использованием жестко запрограммированных учетных данных. Также были выявлены действия по сканированию сети, нацеленные на незащищенные порты Telnet и SSH. Это представляет значительную угрозу для ничего не подозревающих пользователей Интернета вещей.
#ParsedReport #CompletenessMedium
10-03-2025

PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud

https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging-in-large-scale-kyc-document-generation-fraud-2

Report completeness: Medium

Actors/Campaigns:
Printsteal (motivation: financially_motivated)

Victims:
Indian government, Indian citizens

Industry:
Healthcare, Petroleum, Education, Government, Financial

Geo:
Indian, India, Kashmir

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1568.003, T1071.007

IOCs:
Domain: 3
Url: 2
Email: 1
IP: 1

Soft:
Telegram, Instagram, MySQL

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция PrintSteal - это сложное преступное предприятие в Индии, специализирующееся на создании и распространении поддельных документов KYC с использованием более 1800 поддельных доменов. Ключевые методы включают использование незаконных API-интерфейсов для сбора данных, использование зашифрованных сообщений и создание обманчивых QR-кодов, имитирующих законные страницы подтверждения, что усугубляет угрозу общественному доверию к государственным службам.
-----

Операция "PrintSteal" представляет собой сложную преступную деятельность, направленную на создание и распространение поддельных документов KYC в Индии, включая карты Aadhaar и PAN. Эта операция, действующая как минимум с 2021 года, создала обширную инфраструктуру, охватывающую более 1800 поддельных доменов, из которых около 600 активны в любой момент времени. Ключевой платформой в этой сети является crrsg.site, где было изготовлено более 167 000 поддельных документов, что свидетельствует о значительных оперативных возможностях, обусловленных финансовыми выгодами, которые, по оценкам, составляют примерно 40 миллионов лакхов от этой деятельности.

Ключевым фактором успеха PrintSteal является сеть местных предприятий, таких как магазины мобильной связи и интернет-кафе, которые выступают в качестве пунктов распространения мошеннических услуг. Партнеры могут зарегистрироваться на платформе, получить доступ к инструментам создания документов и использовать виртуальный кошелек для транзакций. Группа использует незаконные API для получения данных, необходимых для создания поддельных документов, в то время как операционная безопасность поддерживается с помощью зашифрованных сообщений, в основном через Telegram. Хакеры также используют в документах обманчивые QR-коды, которые перенаправляют пользователей на поддельные страницы проверки, имитирующие законные правительственные сайты, что затрудняет обнаружение мошенничества.

Многогранный подход к работе позволяет компании быстро адаптироваться к действиям правоохранительных органов, меняя направление своей деятельности в случае взлома платформ. Кроме того, авторство платформы crrsg.site было приписано лицу, идентифицированному как Маниш Кумар. Снижение общественного доверия к инициативе создания Единого центра обслуживания из-за подделок подрывает веру в жизненно важные государственные службы, что еще больше усугубляет социальные риски, связанные с такими мошенническими действиями.

Юридические последствия будут значительными, поскольку могут быть нарушены несколько индийских законов, касающихся идентификации и защиты данных. Последствия операции распространяются на международный уровень, что требует трансграничного сотрудничества правоохранительных органов и совместных усилий структур кибербезопасности для ликвидации сети. Стратегии противодействия этой угрозе включают в себя сочетание технических мер, таких как повышение безопасности API, внедрение более эффективных процессов проверки личности и использование машинного обучения для обнаружения мошенничества в режиме реального времени.

В конечном счете, операция PrintSteal подчеркивает серьезную угрозу для системы кибербезопасности Индии, представляющую собой взаимосвязь финансовых преступлений и кражи личных данных, что создает значительные операционные и нормативные проблемы. Устранение этой уязвимости требует комплексного реагирования как со стороны государственного, так и частного секторов, а также повышения осведомленности общественности о рисках использования поддельных документов и непроверенных источников.
#ParsedReport #CompletenessMedium
10-03-2025

SideWinder targets the maritime and nuclear sectors with an updated toolset

https://securelist.com/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/115847/

Report completeness: Medium

Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Tealerbot

Victims:
Military, Government, Diplomatic

Industry:
Government, Nuclear_power, Software_development, Maritime, Logistic, Telco, Military, Energy

Geo:
Cambodia, Philippines, Austria, Vietnam, Uganda, Sri lanka, Africa, Turkey, Maldives, Myanmar, United arab emirates, Algeria, Bangladesh, Rwanda, Middle east, Saudi arabia, Afghanistan, Nepal, Mozambique, Arab emirates, Asia, China, Pakistan, India, Djibouti, Indonesia, Egypt, Bulgaria

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1193, T1203, T1218.011, T1059.007, T1073, T1027

IOCs:
File: 3
Url: 1
Hash: 11
Domain: 34

Soft:
NET framework, Microsoft Office

Algorithms:
base64

Win API:
GlobalMemoryStatusEx

Languages:
javascript