CTT Report Hub
3.36K subscribers
9.13K photos
6 videos
67 files
12.8K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
03-04-2023

Moqhao masters new tricks

https://www.telekom.com/en/blog/group/article/moqhao-masters-new-tricks-1031484

Actors/Campaigns:
Roaming_mantis
Yanbian_gang

Threats:
Moqhao
Formbook
Mantis_botnet
Dns_hijacking_technique
Havoc

Industry:
Financial, Telco

Geo:
Chinese, Germany, Russian, China, Korea, Asia, German, Deutsche

IOCs:
File: 2
Url: 2
Hash: 6

Softs:
android, chrome
CTT Report Hub
#ParsedReport 03-04-2023 Moqhao masters new tricks https://www.telekom.com/en/blog/group/article/moqhao-masters-new-tricks-1031484 Actors/Campaigns: Roaming_mantis Yanbian_gang Threats: Moqhao Formbook Mantis_botnet Dns_hijacking_technique Havoc Industry:…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Yanbian Gang - это китайская группировка, действующая с 2013 года. Она выпустила обновленную версию вредоносной программы Roaming Mantis для Android, способную обходить текстовые CAPTCHA, что позволяет ей взламывать беспроводные маршрутизаторы путем перебора их веб-интерфейсов и перехвата DNS.
-----

Банда Yanbian - это китайская организация, действующая с 2013 года, которая расширила свою деятельность и стала атаковать страны по всему миру с помощью своей коллекции вредоносных программ для Android, известных как Roaming Mantis. Это вредоносное ПО способно похищать конфиденциальную информацию, устанавливать дополнительные приложения и рассылать поддельные SMS-сообщения (Smishing) с целью заражения новых жертв. В июле 2022 года была выпущена обновленная версия Moqhao, основного компонента Roaming Mantis, с геозондированием и проверкой ОС. Эта последняя версия Moqhao способна обходить текстовые CAPTCHA, что позволяет ей взламывать беспроводные маршрутизаторы путем перебора их веб-интерфейсов и осуществлять перехват DNS.

Беспроводные маршрутизаторы критически важны для перехвата DNS, поскольку они содержат всю информацию, необходимую для выполнения процесса разрешения. Если маршрутизатор заражен, он может быть использован субъектами угроз для перехвата или манипулирования сетевым трафиком. Поэтому защита маршрутизаторов должна быть приоритетной задачей при обеспечении безопасности домашней сети. Для предотвращения PWNtcha-атак на маршрутизаторы Moqhao рекомендуется использовать надежные пароли, поддерживать маршрутизаторы в актуальном состоянии, отключить удаленный доступ и настроить маршрутизатор так, чтобы он принимал соединения только от доверенных устройств. Кроме того, пользователям следует с осторожностью относиться к любым подозрительным SMS-сообщениям, поскольку они могут быть использованы для загрузки вредоносной программы Moqhao на устройство. Наконец, важно следить за появлением новых инфекций Moqhao и принимать меры по защите от них.
#ParsedReport
02-04-2023

SpiderLabs Blog. Trustwave Action Response: Supply Chain Attack Using 3CX PBAX Software

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/trustwave-action-response-supply-chain-attack-using-3cx-pbax-software

Actors/Campaigns:
Lazarus

Threats:
Supply_chain_technique

Geo:
Dprk, Korea, Korean

IOCs:
File: 7
Domain: 21
Url: 21
Hash: 14

Softs:
chrome, 3cxdesktopapp, macos

Algorithms:
rc4, base64
#ParsedReport
03-04-2023

Not just an infostealer: Gopuram backdoor deployed through 3CX supply chain attack

https://securelist.com/gopuram-backdoor-deployed-through-3cx-supply-chain-attack/109344

Actors/Campaigns:
Lazarus

Threats:
Supply_chain_technique
Gopuram
Applejeus
Dll_hijacking_technique
Timestomp_technique
Netspi

Geo:
France, Brazil, Italy, Asia, Asian, Germany

IOCs:
File: 8
Path: 4
Hash: 5
Domain: 2

Softs:
3cxdesktopapp, macos

Algorithms:
ror13

Win API:
CryptUnprotectData, DllGetClassObject

YARA: Found

Links:
https://github.com/hfiref0x/KDU
CTT Report Hub
#ParsedReport 03-04-2023 Not just an infostealer: Gopuram backdoor deployed through 3CX supply chain attack https://securelist.com/gopuram-backdoor-deployed-through-3cx-supply-chain-attack/109344 Actors/Campaigns: Lazarus Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Crowdstrike опубликовал отчет об атаке на цепочку поставок, проведенной через 3CXDesktopApp и направленной на криптовалютные компании. Атака была приписана Lazarus, а Gopuram, как полагают, был основным имплантатом и конечной полезной нагрузкой в цепочке атаки.
-----

29 марта компания Crowdstrike опубликовала отчет об атаке на цепочку поставок, проведенной через 3CXDesktopApp, популярную программу VoIP. Были обнаружены вредоносные установочные пакеты, содержащие зараженную библиотеку dll, которая расшифровывает шеллкод из оверлея библиотеки d3dcompiler_47.dll и выполняет его. Эта полезная нагрузка извлекает URL-адреса C2-серверов из иконок, хранящихся в репозитории GitHub, который с тех пор был удален. Полезная нагрузка подключается к одному из C2-серверов и загружает программу infostealer, которую затем запускает. Дальнейшее расследование выявило DLL с именем guard64.dll, которая была загружена в зараженный процесс 3CXDesktopApp.exe. Было обнаружено, что угрожающий агент специально нацелился на криптовалютные компании, распространяя несколько модулей. Атрибуция была основана на следующих фактах: при попытке найти дополнительные имплантаты, использующие тот же шеллкод загрузчика, был обнаружен образец на мультисканере, загружающий полезную нагрузку с помощью C2-сервера wirexpro.com. Этот же сервер был указан Malwarebytes в качестве IoC для кампании AppleJeus. Кроме того, в службу мультисканера был загружен вредоносный MSI-файл, содержащий два события и доменное имя oilycargo.com, которое ранее приписывалось Lazarus многими исследователями. Установки зараженного программного обеспечения 3CX были расположены по всему миру, причем самые высокие показатели заражения наблюдались в Бразилии, Германии, Италии и Франции. Считается, что Gopuram является основным имплантатом и конечной полезной нагрузкой в цепочке атак. Дополнительные индикаторы компрометации и правила YARA для обнаружения компонентов Gopuram доступны для подписчиков TIP.
CTT Report Hub
#ParsedReport 03-04-2023 BumbleBee notes https://blog.krakz.fr/articles/bumblebee Actors/Campaigns: Exotic_lily Threats: Bumblebee Cobalt_strike Icedid Emotet Hook Trickbot IOCs: File: 3 Hash: 2 Algorithms: base64, rc4, zip Platforms: x86 Links: h…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: BumbleBee - это вредоносная программа Loader, используемая брокерами первоначального доступа для получения доступа к целевым компаниям, которая похожа на другие вредоносные программы, такие как IcedID, Emotet и Trickbot. Она имеет собственный механизм распаковки, использует Al-Khaser, взаимодействует с командованием и управлением по HTTP и доставляется по веб-ссылке к защищенному ZIP-архиву. Его конфигурация зашифрована с помощью алгоритма RC4 и имеет длину 4105 байт.
-----

BumbleBee - это вредоносная программа Loader, используемая брокерами первоначального доступа для получения доступа к целевым компаниям. Она способна передавать различные полезные нагрузки, такие как Cobalt Strike, ransomware и другие. Он хорошо документирован и имеет множество отчетов на Malpedia. Он также известен как EXOTIC LILY в отчете, опубликованном в марте 2022 года. Он похож на другие загрузчики, такие как IcedID и Emotet, а также Trickbot, с точки зрения схожести кода и установки крючков.

Вредоносная программа имеет собственный механизм распаковки и использует множество методов обнаружения окружения, например, Al-Khaser - вредоносное приложение PoC с благими намерениями. Она обменивается данными со своей командой и управлением через HTTP. С августа 2022 года вредоносная программа встраивает в свою конфигурацию список IP-адресов, некоторые из которых являются легитимными IP-адресами. Эта техника также используется другими вредоносными программами, такими как Emotet и Trickbot.

Первая вредоносная спам-кампания по доставке BumbleBee содержала веб-ссылку на защищенный ZIP-архив. Летом 2022 года формат образа диска был изменен с ISO на VHD, и DLL больше не хранится в виде файла, а обфусцирована и встроена в сценарий PowerShell. Сценарий выполняется с политикой выполнения, установленной на обход. DLL BumbleBee хранится в сценарии PowerShell в обфусцированных строках, которые заменяются и декодируются перед вызовом. Служба обмена файлами, используемая для доставки BumbleBee, регулярно меняется, например, WeTransfer, Onedrive, Smash и т.д.

Конфигурация шифруется с помощью алгоритма RC4, причем ключ хранится в конце блока данных, содержащего зашифрованный список IP-адресов. После анализа нескольких образцов BumbleBee выяснилось, что блоб данных, содержащий IP-адреса, всегда имеет длину 4105 байт (плюс один нулевой байт), что является шаблоном, который следует искать в DLL для C2-экстрактора.
#ParsedReport
03-04-2023

Cl0p Ransomware: Active Threat Plaguing Businesses Worldwide

https://blog.cyble.com/2023/04/03/cl0p-ransomware-active-threat-plaguing-businesses-worldwide

Actors/Campaigns:
Fin11

Threats:
Clop
Cryptomix

Industry:
Government, Financial, Education, Healthcare

Geo:
Russia, Russian

TTPs:
Tactics: 4
Technics: 8

IOCs:
File: 3
Hash: 5

Softs:
outlook

Algorithms:
rc4, prng, xor

Functions:
SHGetSpecialFolderPathW, GetDrive

Win API:
WNetOpenEnumW, WNetEnumResourceW, WNetCloseEnum, OpenProcess, GetDriveTypeW, CreateThread, ReadFile, WriteFile, CreateFileMappingW, MapViewOfFile, have more...

Links:
https://gist.github.com/Tera0017S1/c62a928a911442e1509d127fdcd93b71
CTT Report Hub
#ParsedReport 03-04-2023 Cl0p Ransomware: Active Threat Plaguing Businesses Worldwide https://blog.cyble.com/2023/04/03/cl0p-ransomware-active-threat-plaguing-businesses-worldwide Actors/Campaigns: Fin11 Threats: Clop Cryptomix Industry: Government, Financial…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Cl0p Ransomware - это высокоэффективная и продвинутая программа-вымогатель, которая в основном используется для атак на крупные организации и получения финансовой прибыли. Пользователи должны принимать меры предосторожности, чтобы защитить себя от этого типа атак, например, использовать надежные пароли и решения для защиты от вредоносных программ.
-----

Cl0p Ransomware - это высокоэффективное и продвинутое ransomware-as-a-service (RaaS), которое активно с 2019 года. В основном оно нацелено на крупные организации с годовым доходом от $5 млн и выше, а также на университеты, правительственные учреждения и частные компании. ТА, стоящие за вредоносным ПО, в первую очередь нацелены на получение финансовой прибыли благодаря стратегии двойного вымогательства. Cl0p Ransomware распространяется через фишинговые письма, незащищенные RDP-соединения и наборы эксплойтов. Проникнув в систему, оно начинает шифровать файлы и требует выкуп в обмен на ключ дешифрования.

Было замечено, что эта программа-вымогатель создает два потока при запуске с параметром runrun. Она проверяет наличие общих сетевых ресурсов, папок Outlook, Word или Office и шифрует содержимое этих папок. Он также проверяет, может ли он быть установлен как служба, и генерирует мьютекс. Кроме того, теперь он нацелен на системы Linux с несовершенным алгоритмом шифрования.

Учитывая растущую распространенность Cl0p Ransomware, пользователям следует принять определенные меры предосторожности, чтобы защитить себя от этого типа атак. Такие меры включают использование надежных паролей, обновление всего программного обеспечения, использование антивирусных программ и регулярное резервное копирование данных. Кроме того, пользователи должны остерегаться подозрительных электронных писем и ссылок и не переходить по незнакомым вложениям. Наконец, они должны обеспечить безопасность своих систем, используя такие меры аутентификации, как двухфакторная аутентификация.
CTT Report Hub
#ParsedReport 03-04-2023 Analysis of the latest sample of "Valley Fall Bandit" https://mp.weixin.qq.com/s/sFKNKZy9HoArZLAuSNBIIQ Actors/Campaigns: Valley_robber Industry: Financial IOCs: Path: 1 File: 1 IP: 1 Win API: InternetOpenW, WinHttpOpen Languages:…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Центр реагирования на вирусы Ци Аньсинь недавно раскрыл банду, нацеленную на финансовую и производственную отрасли, известную как "Valley Robber", и использовал возможности анализа больших данных для обнаружения и устранения троянских программ.
-----

Центр по борьбе с вирусами Ци Аньсинь недавно обнаружил банду, нацеленную на финансовую и производственную отрасли, известную как "Valley Robber". Эта банда распространяет бэкдор-программы через рекламные площадки известных поисковых систем, аналогично инциденту с утечкой данных на 4 миллиарда. В процессе поиска образца команда обнаружила, что эта банда обновила свой модуль троянского коня, что затрудняет его обнаружение и остановку. Основной процесс выборки похож на процесс выборки в предыдущих действиях, с изображением логотипа Baidu, содержащим бэкдор, скрытый в общедоступном посте изображения. Анализ образца показывает, что один и тот же IP-адрес использовался дважды, что подтверждает, что за бэкдором стоит один и тот же человек.
#ParsedReport
03-04-2023

A Royal Analysis of Royal Ransom

https://www.trellix.com/content/mainsite/en-us/about/newsroom/stories/research/a-royal-analysis-of-royal-ransom.html

Threats:
Royal_ransomware
Conti
Vssadmin_tool
Html_smuggling_technique
Qakbot
Cobalt_strike
Passthehash_technique
Adfind_tool
Uac_bypass_technique
Powersploit
Powerview
Megasync_tool

Industry:
Foodtech, Financial, Government, Entertainment

Geo:
Chinese

TTPs:
Tactics: 3
Technics: 16

IOCs:
Hash: 6
Coin: 1
Url: 1
File: 7
Command: 2
Path: 3
Registry: 1

Softs:
esxi, visual studio, openssl, active directory, windows service

Algorithms:
aes

Win API:
GetNativeSystemInfo, RmStartSession, RmRegisterResources, RmGetList, RmShutdown, FlushFileBuffers, MoveFileExW, WSASocketW, CreateIoCompletionPort, WSAIoctl, have more...

YARA: Found

Links:
https://github.com/meganz/MEGAsync
https://github.com/PowerShellMafia/PowerSploit
https://github.com/PowerShellMafia/PowerSploit/blob/master/Recon/PowerView.ps1
CTT Report Hub
#ParsedReport 03-04-2023 A Royal Analysis of Royal Ransom https://www.trellix.com/content/mainsite/en-us/about/newsroom/stories/research/a-royal-analysis-of-royal-ransom.html Threats: Royal_ransomware Conti Vssadmin_tool Html_smuggling_technique Qakbot…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Royal Ransom - это группа операторов ransomware, действующая с начала 2022 года, и в этом блоге обсуждаются технические детали их исполняемых файлов для Windows и Linux, а также случай реагирования на инцидент с участием ransomware.
-----

Royal Ransom - это группа операторов программ-вымогателей, действующая с начала 2022 года. У них есть свой штамм ransomware, который был выпущен в сентябре 2022 года и стал предметом совместного совета, выпущенного ФБР и CISA. В этом блоге мы рассмотрим технические подробности исполняемых файлов Royal Ransom для Windows и Linux, а также обсудим анонимный случай реагирования на инцидент, связанный с этой программой.

Версия программы для Windows имеет модуль сетевого сканера, а версия для Linux может отключать виртуальные машины ESXi. Возможно, что лица, занимавшиеся программой Conti ransomware, сейчас вовлечены в работу Royal Ransom или поделились с ними деталями. Вредоносная программа имеет глобальный охват: в блоге приводятся данные о ее обнаружении за последние два месяца.

Программа-вымогатель принимает аргументы командной строки с тремя флагами. Она удаляет все теневые копии, проверяет наличие требуемого 32-символьного идентификатора жертвы и избегает определенных расширений файлов и папок. Схема шифрования основана на чанках, подобно Conti, и программа пытается зашифровать любой файл, заблокированный процессом, отличным от explorer.exe и ее самой. Библиотека OpenSSL статически связана с вредоносной программой, а для генерации случайных значений считывается 2048 байт из /dev/random, если этого оказывается недостаточно.

В случае реагирования на инцидент первоначальный доступ был получен через вредоносное вложение HTML-файла в фишинговом электронном письме. Qbot использовался для персистенции на машине, Cobalt Strike был установлен как служба на контроллере домена, а PowerSploit использовался для повышения привилегий. После утечки данных был развернут Royal Ransom.
#ParsedReport
03-04-2023

Malicious ISO File Leads to Domain Wide Ransomware

https://thedfirreport.com/2023/04/03/malicious-iso-file-leads-to-domain-wide-ransomware

Threats:
Icedid
Adfind_tool
Cobalt_strike
Quantum_locker
Motw_bypass_technique
Nltest_tool
Beacon
Atera_tool
Splashtop_tool
Zerologon_vuln
Dumplsass_tool
Procdump_tool
Mimikatz_tool
Dcsync_technique
Anydesk_tool
Process_injection_technique
Lolbas_technique
Netstat_tool
Meterpreter_tool

CVEs:
CVE-2020-1472 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: 8.8
X-Force: Patch: Official fix
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2, -)
- microsoft windows server 2016 (-, 1903, 1909, 2004)
- microsoft windows server 2019 (-)
- fedoraproject fedora (31, 32, 33)
have more...

TTPs:
Tactics: 12
Technics: 32

IOCs:
File: 45
Domain: 13
Command: 21
Path: 41
IP: 14
Hash: 24
Coin: 1
Email: 2

Softs:
windows defender, psexec, windows error reporting, microsoft defender, internet explorer, winlogon, windows security, sysinternals, active directory

Algorithms:
zip, base64

Functions:
GetSystem, GetSystemCobalt

Win API:
ImpersonateLoggedOnUser, CreateRemoteThread, WmiPrvSe, VirtualAllocEx, CreateThread, RtlCreateUserThread, SetThreadContext

Languages:
php

YARA: Found
SIGMA: Found

Links:
https://github.com/nsacyber/Event-Forwarding-Guidance/blob/master/Events/README.md
https://github.com/logpresso/community/blob/main/contents/006\_How\_to\_analyze\_Internet\_Explorer\_Logs.md
https://gist.github.com/Neo23x0/6af876ee72b51676c82a2db8d2cd3639
https://github.com/Und3rf10w/Aggressor-scripts/blob/master/kits/AnnoyKit/scripts/Open-HiddenInternetExplorer.ps1
CTT Report Hub
#ParsedReport 03-04-2023 Malicious ISO File Leads to Domain Wide Ransomware https://thedfirreport.com/2023/04/03/malicious-iso-file-leads-to-domain-wide-ransomware Threats: Icedid Adfind_tool Cobalt_strike Quantum_locker Motw_bypass_technique Nltest_tool…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Вредоносная программа IcedID была использована вредоносной спам-кампанией для облегчения компрометации среды объекта, что привело к развертыванию маячков Cobalt Strike, эксплуатации CVE-2020-1472, сбору учетных данных и развертыванию программы Quantum ransomware.
-----

Вредоносная программа IcedID была использована вредоносной спам-кампанией в конце сентября 2022 года для облегчения компрометации среды объекта. ISO-образ содержал LNK с именем документов и скрытый каталог, содержащий DLL-маяк Cobalt Strike и пакетный файл.

Затем злоумышленники использовали вредоносную программу IcedID для сброса маяка Cobalt Strike и его выполнения с помощью файла regsvr32.exe. Были замечены многочисленные подозрительные вызовы функции CreateRemoteThread, что является известным поведением Cobalt Strike. Затем угрожающие лица использовали CVE-2020-1472 (ZeroLogon) и наблюдали всплеск трафика NetLogon. Это привело к развертыванию различных маячков по всей сети с использованием узнаваемых стандартных конфигураций Cobalt Strike.

Маячки маскировались под легитимные исполняемые файлы Microsoft Windows и создавали более 70 каналов. Затем угрожающие лица использовали WmiPrvSe.exe (WMI Provider Host) для выполнения маячков PowerShell Cobalt Strike на нескольких рабочих станциях и серверах с сайта textbin . net. Затем они проксировали RDP-соединения через маячок Cobalt Strike, чтобы снизить уязвимость собственной инфраструктуры и слиться с внутренними узлами сети.

Для доступа и сбора учетных данных со взломанных узлов использовались различные инструменты и скрипты, включая варианты Mimikatz. В 12 случаях также использовался DCSync. Были созданы удаленные службы для распространения в сети маячков Cobalt Strike, AnyDesk был установлен на нескольких серверах, а Rclone использовался для утечки копий резервных файлов. Наконец, программа Quantum ransomware использовалась для шифрования всех систем, подключенных к домену.
CTT Report Hub
#ParsedReport 04-04-2023 SpiderLabs Blog. Deobfuscating the Recent Emotet Epoch 4 Macro https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/deobfuscating-the-recent-emotet-epoch-4-macro Threats: Emotet Industry: Financial IOCs: File: 1 Url:…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Emotet - это печально известный ботнет, который недавно возобновил рассылку спама, используя вложения OneNote и обфускацию кода для обхода сканеров безопасности и выполнения вредоносных макросов.
-----

Emotet - один из самых печально известных ботнетов, который недавно, в марте, возобновил рассылку спама после трехмесячного перерыва. Специалисты Trustwave SpiderLabs отметили, что группа вредоносных программ переключилась на использование вложений в OneNote - тактика, которую в последние месяцы переняли и другие группы вредоносных программ. Спам-кампания проходит по типичному сценарию: файл документа, содержащий вредоносный макрос, прикрепляется к убедительному письму с ответной цепочкой. Чтобы обойти сканеры безопасности, Emotet сжимает раздутый файл документа в ZIP-файл. После успешной загрузки вредоносная программа распаковывает двоичный файл и приступает к его выполнению через regsvr32.exe.

Для выполнения вредоносного макроса использовалась сложная и трудночитаемая обфускация кода. Он объявлял переменные и присваивал значения URL-адресам и расширениям файлов. Затем создавался путь к файлу с текущим временем и к нему добавлялось расширение файла .tmp. Наконец, он пытался загрузить файл с первого URL, а если это не удавалось, то пытался загрузить с остальных URL, пока загрузка не была успешной.
#ParsedReport
04-04-2023

Mantis: New Tooling Used in Attacks Against Palestinian Targets

https://symantec-enterprise-blogs.security.com/threat-intelligence/mantis-palestinian-attacks

Actors/Campaigns:
Aridviper (motivation: cyber_espionage)

Threats:
Mantis_botnet
Viper_tool
Aridgopher
Micropsia
Putty_tool
Bitsadmin
Revsocks
Pyarmor_tool
Meterpreter_tool

Industry:
Education, Government, Energy, Financial

Geo:
Israel, Palestinian

TTPs:
Tactics: 1
Technics: 0

IOCs:
IP: 4
Coin: 1
File: 20
Url: 5
Registry: 1
Hash: 32
Domain: 9

Softs:
pyinstaller

Algorithms:
base64

Functions:
SetRegRunKey

Languages:
delphi

Links:
https://github.com/kost/revsocks
CTT Report Hub
#ParsedReport 04-04-2023 Mantis: New Tooling Used in Attacks Against Palestinian Targets https://symantec-enterprise-blogs.security.com/threat-intelligence/mantis-palestinian-attacks Actors/Campaigns: Aridviper (motivation: cyber_espionage) Threats: Mantis_botnet…
#ParsedReport #ChatGPT #Translated
Автотекст: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Mantis - это группа кибершпионажа, которая действует с 2014 года и известна тем, что нападает на организации на Ближнем Востоке. Недавно было установлено, что она использует обновленные версии пользовательских вредоносных программ для компрометации целей, кражи учетных данных и утечки информации. Это решительный субъект угрозы, который разделяет свои атаки, чтобы снизить вероятность обнаружения.
-----

Mantis - это группа кибершпионажа, действующая, предположительно, с палестинских территорий и активная, по крайней мере, с 2014 года. Она известна тем, что нападает на организации в Израиле и других странах Ближнего Востока, включая правительственные, военные, финансовые, медийные, образовательные, энергетические и аналитические центры. Группа использует фишинговые электронные письма и поддельные профили в социальных сетях, чтобы заманить жертв и заставить их установить вредоносное ПО на свои устройства.

Недавно компания Symantec обнаружила кампанию Mantis, которая началась в сентябре 2022 года и продолжалась как минимум до февраля 2023 года. Основными целями были организации на палестинских территориях, что не является беспрецедентным для Mantis. В ходе последних атак группа использовала обновленные версии своих бэкдоров Micropsia и Arid Gopher для компрометации целей, а затем приступила к масштабной краже учетных данных и утечке похищенных данных.

Злоумышленники использовали обфусцированные команды PowerShell для загрузки Base64-кодированной строки, которая запускала встроенный шеллкод. Этот шеллкод загружал другой этап с командно-контрольного (C&C) сервера. Micropsia развертывалась с использованием нескольких имен файлов и путей к ним и использовалась для запуска вторичной полезной нагрузки злоумышленников. Arid Gopher использовался для настройки персистентности, выполнения неизвестных файлов и извлечения конфигурационных данных. Он также был настроен на запуск при перезагрузке. Вредоносная программа может записывать некоторые свои действия в определенные файлы и отправлять HTTP POST-запрос на C&C-сервер при загрузке каждого файла.

Mantis, похоже, является решительным субъектом угрозы, готовым вкладывать средства в максимизацию своих шансов на успех. Он разделяет атаки на отдельные организации на несколько направлений, чтобы снизить вероятность обнаружения всей операции.