#ParsedReport #CompletenessLow
18-09-2023
Bumblebee Loader Resurfaces in New Campaign
https://intel471.com/blog/bumblebee-loader-resurfaces-in-new-campaign
Report completeness: Low
Threats:
Bumblebee
Conti
Akira_ransomware
Hiatusrat
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Sliver_c2_tool
Trickbot
4shared
Icedid
TTPs:
Tactics: 9
Technics: 20
IOCs:
File: 4
Soft:
windows task scheduler
Platforms:
intel
18-09-2023
Bumblebee Loader Resurfaces in New Campaign
https://intel471.com/blog/bumblebee-loader-resurfaces-in-new-campaign
Report completeness: Low
Threats:
Bumblebee
Conti
Akira_ransomware
Hiatusrat
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Sliver_c2_tool
Trickbot
4shared
Icedid
TTPs:
Tactics: 9
Technics: 20
IOCs:
File: 4
Soft:
windows task scheduler
Platforms:
intel
Intel471
Bumblebee Loader Resurfaces in New Campaign
The Bumblebee malware loader is used as a gateway to launch ransomware attacks. Intel 471's Malware Intelligence systems have uncovered new techniques being used to distribute it. Here's how to defend against it.
CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2023 Bumblebee Loader Resurfaces in New Campaign https://intel471.com/blog/bumblebee-loader-resurfaces-in-new-campaign Report completeness: Low Threats: Bumblebee Conti Akira_ransomware Hiatusrat Bazarbackdoor Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Киберпреступные группировки внедряют программы-вымогатели, шифрующие файлы, которые представляют серьезную угрозу для организаций. Субъекты угроз разрабатывают новые тактические приемы, позволяющие избежать обнаружения, и организациям необходимо адаптировать свои стратегии кибербезопасности для защиты от атак ransomware.
-----
Организованные киберпреступные группировки внедряют программы-вымогатели, шифрующие файлы и представляющие серьезную угрозу для организаций. В конце марта 2022 года стал популярен Bumblebee, тип загрузчика, когда угрожающие субъекты, ранее распространявшие BazarLoader, переключили свое внимание на использование Bumblebee. Системы Intel 471 Malware Intelligence обнаружили недавнюю активность угрожающих субъектов, использующих Bumblebee. До конца августа 2023 года наблюдалась пауза в активности в течение двух месяцев, когда была замечена новая кампания, использующая серверы Web Distributed Authoring and Versioning (WebDAV) для распространения полезной нагрузки Bumblebee.
1 сентября 2023 г. система мониторинга обнаружила новую версию загрузчика Bumblebee, содержащую ряд изменений. Среди этих изменений - переход с протокола WebSocket на собственный протокол управления передачей (TCP) и внедрение алгоритма генерации доменов (DGA), который генерирует 100 новых доменов с доменом верхнего уровня ".life". Использование DGA создает дополнительный уровень сложности, что затрудняет прерывание работы вредоносной программы.
Угрожающие субъекты также изобретают новые тактики для обхода обнаружения. Одним из таких примеров является использование WebDAV-сервисов 4shared для распространения. Кроме того, они применяют различные последовательности команд и способы их выполнения, чтобы избежать обнаружения.
Очевидно, что традиционные меры безопасности становятся все более неэффективными в связи с усложнением глобального ландшафта вредоносных программ. Для защиты от атак вымогателей организациям необходимо постоянно следить за появляющимися угрозами и соответствующим образом адаптировать свои стратегии кибербезопасности.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Киберпреступные группировки внедряют программы-вымогатели, шифрующие файлы, которые представляют серьезную угрозу для организаций. Субъекты угроз разрабатывают новые тактические приемы, позволяющие избежать обнаружения, и организациям необходимо адаптировать свои стратегии кибербезопасности для защиты от атак ransomware.
-----
Организованные киберпреступные группировки внедряют программы-вымогатели, шифрующие файлы и представляющие серьезную угрозу для организаций. В конце марта 2022 года стал популярен Bumblebee, тип загрузчика, когда угрожающие субъекты, ранее распространявшие BazarLoader, переключили свое внимание на использование Bumblebee. Системы Intel 471 Malware Intelligence обнаружили недавнюю активность угрожающих субъектов, использующих Bumblebee. До конца августа 2023 года наблюдалась пауза в активности в течение двух месяцев, когда была замечена новая кампания, использующая серверы Web Distributed Authoring and Versioning (WebDAV) для распространения полезной нагрузки Bumblebee.
1 сентября 2023 г. система мониторинга обнаружила новую версию загрузчика Bumblebee, содержащую ряд изменений. Среди этих изменений - переход с протокола WebSocket на собственный протокол управления передачей (TCP) и внедрение алгоритма генерации доменов (DGA), который генерирует 100 новых доменов с доменом верхнего уровня ".life". Использование DGA создает дополнительный уровень сложности, что затрудняет прерывание работы вредоносной программы.
Угрожающие субъекты также изобретают новые тактики для обхода обнаружения. Одним из таких примеров является использование WebDAV-сервисов 4shared для распространения. Кроме того, они применяют различные последовательности команд и способы их выполнения, чтобы избежать обнаружения.
Очевидно, что традиционные меры безопасности становятся все более неэффективными в связи с усложнением глобального ландшафта вредоносных программ. Для защиты от атак вымогателей организациям необходимо постоянно следить за появляющимися угрозами и соответствующим образом адаптировать свои стратегии кибербезопасности.
#ParsedReport #CompletenessMedium
17-09-2023
RedLine Stealer : A new variant surfaces, Deploying using Batch Script
https://www.cyfirma.com/outofband/redline-stealer-a-new-variant-surfaces-deploying-using-batch-script
Report completeness: Medium
Threats:
Redline_stealer
Credential_stealing_technique
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
IP: 2
Domain: 1
Path: 2
File: 2
Hash: 5
Algorithms:
sha256, zip
17-09-2023
RedLine Stealer : A new variant surfaces, Deploying using Batch Script
https://www.cyfirma.com/outofband/redline-stealer-a-new-variant-surfaces-deploying-using-batch-script
Report completeness: Medium
Threats:
Redline_stealer
Credential_stealing_technique
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
IP: 2
Domain: 1
Path: 2
File: 2
Hash: 5
Algorithms:
sha256, zip
CYFIRMA
RedLine Stealer : A new variant surfaces, Deploying using Batch Script - CYFIRMA
EXECUTIVE SUMMARY At Cyfirma, we are committed to providing up-to-date information on the most prevalent threats and tactics used by...
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2023 RedLine Stealer : A new variant surfaces, Deploying using Batch Script https://www.cyfirma.com/outofband/redline-stealer-a-new-variant-surfaces-deploying-using-batch-script Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: RedLine Stealer - это вредоносная программа, предназначенная для кражи конфиденциальных данных из взломанных систем и распространяемая в виде zip-архива. Она продается как вредоносное ПО как услуга и способна похищать данные из самых разных источников. Он имеет очень низкий процент обнаружения и может нанести значительный ущерб организациям и конечным пользователям. Для защиты от RedLine Stealer организациям и конечным пользователям следует соблюдать осторожность и использовать современное антивирусное ПО.
-----
Компания Cyfirma стремится предоставлять актуальную информацию о новейших угрозах и тактиках, используемых злоумышленниками. В центре внимания данного анализа находится трендовая вредоносная программа RedLine Stealer. Впервые обнаруженная в марте 2020 года, эта программа является одним из самых популярных похитителей. На подпольных форумах киберпреступники продают его как MaaS (malware-as-a-service). RedLine Stealer - это вредоносная программа, предназначенная для кражи конфиденциальных данных из скомпрометированных систем. Она ищет такие данные, как имена пользователей, конфигурация оборудования, установленное общее и защитное ПО, установленный VPN-клиент, конфигурация сети, данные, связанные с криптовалютами, и отправляет похищенную информацию злоумышленнику.
RedLine Stealer распространяется в виде zip-архива под названием "installment-papers.zip", замаскированного под документ, связанный с финансовой операцией, и обычно доставляется жертвам по фишинговым письмам. Внутри архива находится обфусцированный пакетный скрипт, который при выполнении подключается к IP-адресу (80.85.152.191 на TCP-порту 27465), связанному с известным вариантом RedLine Stealer. Этот IP-адрес относится к российскому региону и имеет низкий уровень обнаружения.
RedLine Stealer способен похищать данные из широкого спектра источников, таких как веб-браузеры, почтовые клиенты, приложения для обмена сообщениями, финансовые данные (данные сохраненных карт, база данных криптовалютных кошельков), установленное программное обеспечение, системные сертификаты, данные подключенных телефонов, VPN-клиенты, текстовые и офисные документы, информация о кошельках и семенах, а также данные о пользователе FileZilla FTP. Он также может собирать информацию о скомпрометированной системе, такую как IP-адрес, местоположение, имя пользователя, версия операционной системы и конфигурация системы.
В самом начале сетевого взаимодействия с C2 RedLine Stealer отправляет запрос на авторизацию, который варьируется в зависимости от исполнения вредоносной программы. C2 посылает ответ на запрос, который также различается в зависимости от исполнения вредоносной программы. При дальнейшем общении C2 запрашивает данные, которые RedLine Stealer должен получить из скомпрометированной системы и отправить противнику. К ним относятся данные веб-браузера, список установленного программного обеспечения, защитные программы, данные о графической карте, криптовалютные кошельки, запущенные процессы и т.д.
Оригинальный образец вредоносной программы на момент анализа имеет очень низкий уровень обнаружения на VirusTotal. Таким образом, RedLine Stealer представляет собой опасную разновидность вредоносного ПО, способную нанести значительный ущерб организациям и конечным пользователям. Для защиты от RedLine Stealer организациям и конечным пользователям следует проявлять осторожность при работе с подозрительными ссылками и файлами, полученными по электронной почте. Усиление защиты системы, сети и приложений, а также использование актуального антивирусного программного обеспечения - все это необходимо для эффективной защиты.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: RedLine Stealer - это вредоносная программа, предназначенная для кражи конфиденциальных данных из взломанных систем и распространяемая в виде zip-архива. Она продается как вредоносное ПО как услуга и способна похищать данные из самых разных источников. Он имеет очень низкий процент обнаружения и может нанести значительный ущерб организациям и конечным пользователям. Для защиты от RedLine Stealer организациям и конечным пользователям следует соблюдать осторожность и использовать современное антивирусное ПО.
-----
Компания Cyfirma стремится предоставлять актуальную информацию о новейших угрозах и тактиках, используемых злоумышленниками. В центре внимания данного анализа находится трендовая вредоносная программа RedLine Stealer. Впервые обнаруженная в марте 2020 года, эта программа является одним из самых популярных похитителей. На подпольных форумах киберпреступники продают его как MaaS (malware-as-a-service). RedLine Stealer - это вредоносная программа, предназначенная для кражи конфиденциальных данных из скомпрометированных систем. Она ищет такие данные, как имена пользователей, конфигурация оборудования, установленное общее и защитное ПО, установленный VPN-клиент, конфигурация сети, данные, связанные с криптовалютами, и отправляет похищенную информацию злоумышленнику.
RedLine Stealer распространяется в виде zip-архива под названием "installment-papers.zip", замаскированного под документ, связанный с финансовой операцией, и обычно доставляется жертвам по фишинговым письмам. Внутри архива находится обфусцированный пакетный скрипт, который при выполнении подключается к IP-адресу (80.85.152.191 на TCP-порту 27465), связанному с известным вариантом RedLine Stealer. Этот IP-адрес относится к российскому региону и имеет низкий уровень обнаружения.
RedLine Stealer способен похищать данные из широкого спектра источников, таких как веб-браузеры, почтовые клиенты, приложения для обмена сообщениями, финансовые данные (данные сохраненных карт, база данных криптовалютных кошельков), установленное программное обеспечение, системные сертификаты, данные подключенных телефонов, VPN-клиенты, текстовые и офисные документы, информация о кошельках и семенах, а также данные о пользователе FileZilla FTP. Он также может собирать информацию о скомпрометированной системе, такую как IP-адрес, местоположение, имя пользователя, версия операционной системы и конфигурация системы.
В самом начале сетевого взаимодействия с C2 RedLine Stealer отправляет запрос на авторизацию, который варьируется в зависимости от исполнения вредоносной программы. C2 посылает ответ на запрос, который также различается в зависимости от исполнения вредоносной программы. При дальнейшем общении C2 запрашивает данные, которые RedLine Stealer должен получить из скомпрометированной системы и отправить противнику. К ним относятся данные веб-браузера, список установленного программного обеспечения, защитные программы, данные о графической карте, криптовалютные кошельки, запущенные процессы и т.д.
Оригинальный образец вредоносной программы на момент анализа имеет очень низкий уровень обнаружения на VirusTotal. Таким образом, RedLine Stealer представляет собой опасную разновидность вредоносного ПО, способную нанести значительный ущерб организациям и конечным пользователям. Для защиты от RedLine Stealer организациям и конечным пользователям следует проявлять осторожность при работе с подозрительными ссылками и файлами, полученными по электронной почте. Усиление защиты системы, сети и приложений, а также использование актуального антивирусного программного обеспечения - все это необходимо для эффективной защиты.
#ParsedReport #CompletenessMedium
18-09-2023
Tracking Adversaries: Akira, another descendent of Conti. Adversaries and Victims
https://blog.bushidotoken.net/2023/09/tracking-adversaries-akira-another.html?m=1
Report completeness: Medium
Actors/Campaigns:
Wizard_spider
Exotic_lily
Fin12
Threats:
Akira_ransomware
Conti
Blackbasta
Quantum_locker
Trickbot
Snatch
Blackbyte
Bumblebee
Masscan_tool
Reconftw_tool
Pchunter64_tool
Lansweeper_tool
Bloodhound_tool
Adfind_tool
Netscan_tool
Nltest_tool
Minidump_tool
Mimikatz_tool
Lazagne_tool
Donpapi_tool
Anydesk_tool
Rustdesk_tool
Radmin_tool
Screenconnect_tool
Putty_tool
Systembc
Toolpow_tool
Impacket_tool
Mobaxterm_tool
Clop
Pchunter_tool
Ryuk
Cobalt_strike
Victims:
Small-to-medium businesses (smbs) in the education, financial services, manufacturing, professional services, and healthcare industries
Industry:
Education, E-commerce, Healthcare, Financial, Government
Geo:
Russian, Russia, Canadian, America, American
CVEs:
CVE-2019-6693 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: 5.3
X-Force: Patch: Official fix
Soft:
- fortinet fortios (le5.6.10, le6.0.6, 6.2.0)
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortiproxy (7.2.0, <7.0.7)
- fortinet fortios (<7.0.7, <7.2.2)
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 3
Domain: 2
Soft:
hyper-v, esxi, windows defender, microsoft sharepoint, winscp, psexec, moveit
Crypto:
bitcoin
Algorithms:
chacha20, 7zip
Languages:
rust
Links:
18-09-2023
Tracking Adversaries: Akira, another descendent of Conti. Adversaries and Victims
https://blog.bushidotoken.net/2023/09/tracking-adversaries-akira-another.html?m=1
Report completeness: Medium
Actors/Campaigns:
Wizard_spider
Exotic_lily
Fin12
Threats:
Akira_ransomware
Conti
Blackbasta
Quantum_locker
Trickbot
Snatch
Blackbyte
Bumblebee
Masscan_tool
Reconftw_tool
Pchunter64_tool
Lansweeper_tool
Bloodhound_tool
Adfind_tool
Netscan_tool
Nltest_tool
Minidump_tool
Mimikatz_tool
Lazagne_tool
Donpapi_tool
Anydesk_tool
Rustdesk_tool
Radmin_tool
Screenconnect_tool
Putty_tool
Systembc
Toolpow_tool
Impacket_tool
Mobaxterm_tool
Clop
Pchunter_tool
Ryuk
Cobalt_strike
Victims:
Small-to-medium businesses (smbs) in the education, financial services, manufacturing, professional services, and healthcare industries
Industry:
Education, E-commerce, Healthcare, Financial, Government
Geo:
Russian, Russia, Canadian, America, American
CVEs:
CVE-2019-6693 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: 5.3
X-Force: Patch: Official fix
Soft:
- fortinet fortios (le5.6.10, le6.0.6, 6.2.0)
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortiproxy (7.2.0, <7.0.7)
- fortinet fortios (<7.0.7, <7.2.2)
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 3
Domain: 2
Soft:
hyper-v, esxi, windows defender, microsoft sharepoint, winscp, psexec, moveit
Crypto:
bitcoin
Algorithms:
chacha20, 7zip
Languages:
rust
Links:
https://gist.github.com/BushidoUK/410d6a99d6c0e943f5604476b5a8f856blog.bushidotoken.net
Tracking Adversaries: Akira, another descendent of Conti
CTI, threat intelligence, OSINT, malware, APT, threat hunting, threat analysis, CTF, cybersecurity, security
CTT Report Hub
#ParsedReport #CompletenessMedium 18-09-2023 Tracking Adversaries: Akira, another descendent of Conti. Adversaries and Victims https://blog.bushidotoken.net/2023/09/tracking-adversaries-akira-another.html?m=1 Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Группа Conti - это киберпреступная группировка, связанная с кампанией Akira ransomware, которая направлена на малые и средние предприятия и попала под санкции правительств США и Великобритании. Выплата выкупа может рассматриваться как финансирование терроризма, поэтому жертвам следует рассмотреть другие варианты борьбы с атакой.
-----
Группа Conti - это киберпреступная группировка, действующая с 2022 года и не прекращающая своих кампаний. В феврале и сентябре 2023 года правительства США и Великобритании ввели санкции против нескольких членов группы Conti, официально приписав их к российским угрозам. В марте 2023 года появилась новая кампания по распространению вымогательского ПО под названием Akira, которая с тех пор стремительно развивается, скомпрометировав по меньшей мере 63 жертвы с требованиями выкупа от 200 тыс. до миллионов долларов США.
Вымогательское ПО Akira в основном нацелено на малые и средние предприятия в таких отраслях, как образование, финансовые услуги, производство, профессиональные услуги и здравоохранение. Первая версия Akira была написана на языке C++ и добавляла файлы с расширением .akira, а более поздняя версия была переписана на языке Rust и добавляла файлы с расширением .powerranges. Начальным вектором доступа для Akira обычно является брутфорсинг VPN-устройств Cisco с однофакторной аутентификацией. Получив доступ к цели, операторы используют сайт Tor Negotiation в стиле Green MS-DOS для переговоров со своими жертвами, и в случае отказа жертва попадает в список DLS Akira.
Conti и Akira - это двойные группы вымогательских программ-рансомов, нацеленные на один и тот же тип жертв и использующие схожую тактику. Были выявлены сходства в коде, а также одинаковый арсенал инструментов, используемых раз за разом. Кроме того, блокчейн-анализ биткойн-транзакций Akira показал, что средства выкупа как минимум в трех случаях отправлялись на адреса, связанные с известными кошельками Conti. Эти данные позволяют с высокой степенью уверенности утверждать, что операторы, стоящие за вымогательским ПО Akira, связаны с компанией Conti.
Выплата выкупа в таких случаях не только наносит финансовый ущерб, но и может рассматриваться как финансирование терроризма. Руководители компаний-жертв должны понимать последствия оплаты услуг российской киберпреступной группировки, находящейся под санкциями, и рассмотреть другие варианты борьбы с атакой.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Группа Conti - это киберпреступная группировка, связанная с кампанией Akira ransomware, которая направлена на малые и средние предприятия и попала под санкции правительств США и Великобритании. Выплата выкупа может рассматриваться как финансирование терроризма, поэтому жертвам следует рассмотреть другие варианты борьбы с атакой.
-----
Группа Conti - это киберпреступная группировка, действующая с 2022 года и не прекращающая своих кампаний. В феврале и сентябре 2023 года правительства США и Великобритании ввели санкции против нескольких членов группы Conti, официально приписав их к российским угрозам. В марте 2023 года появилась новая кампания по распространению вымогательского ПО под названием Akira, которая с тех пор стремительно развивается, скомпрометировав по меньшей мере 63 жертвы с требованиями выкупа от 200 тыс. до миллионов долларов США.
Вымогательское ПО Akira в основном нацелено на малые и средние предприятия в таких отраслях, как образование, финансовые услуги, производство, профессиональные услуги и здравоохранение. Первая версия Akira была написана на языке C++ и добавляла файлы с расширением .akira, а более поздняя версия была переписана на языке Rust и добавляла файлы с расширением .powerranges. Начальным вектором доступа для Akira обычно является брутфорсинг VPN-устройств Cisco с однофакторной аутентификацией. Получив доступ к цели, операторы используют сайт Tor Negotiation в стиле Green MS-DOS для переговоров со своими жертвами, и в случае отказа жертва попадает в список DLS Akira.
Conti и Akira - это двойные группы вымогательских программ-рансомов, нацеленные на один и тот же тип жертв и использующие схожую тактику. Были выявлены сходства в коде, а также одинаковый арсенал инструментов, используемых раз за разом. Кроме того, блокчейн-анализ биткойн-транзакций Akira показал, что средства выкупа как минимум в трех случаях отправлялись на адреса, связанные с известными кошельками Conti. Эти данные позволяют с высокой степенью уверенности утверждать, что операторы, стоящие за вымогательским ПО Akira, связаны с компанией Conti.
Выплата выкупа в таких случаях не только наносит финансовый ущерб, но и может рассматриваться как финансирование терроризма. Руководители компаний-жертв должны понимать последствия оплаты услуг российской киберпреступной группировки, находящейся под санкциями, и рассмотреть другие варианты борьбы с атакой.
#rstcloud
- Мы упаковали вытаскиваемые из TI-отчетов данные в STIX-формат.
- В первой версии в STIX присутствуют почти все объекты, которые мы умеем вытаскивать из отчетов + саммари отчета на русском.
- Запилили первую версию коннектора для OpenCTI.
Больше деталей будет на этой неделе.
- Мы упаковали вытаскиваемые из TI-отчетов данные в STIX-формат.
- В первой версии в STIX присутствуют почти все объекты, которые мы умеем вытаскивать из отчетов + саммари отчета на русском.
- Запилили первую версию коннектора для OpenCTI.
Больше деталей будет на этой неделе.
🔥6
#ParsedReport #CompletenessLow
19-09-2023
Cisco Talos Intelligence Blog. New ShroudedSnooper actor targets telecommunications firms in the Middle East with Novel Implants
https://blog.talosintelligence.com/introducing-shrouded-snooper
Report completeness: Low
Actors/Campaigns:
Shroudedsnooper
Lightbasin
Red_delta
Volatile_cedar
Muddywater
Threats:
Httpsnoop
Pipesnoop
Plugx_rat
Dll_hijacking_technique
Victims:
Telecommunications providers in the middle east
Industry:
Logistic, Telco, Government
Geo:
Chinese, Afghanistan, Asia, Middle-east, Israeli
ChatGPT TTPs:
T1543.001, T1486, T1071.001, T1543.002, T1546.004, T1046, T1543.003
IOCs:
File: 1
Soft:
officetrack
Algorithms:
xor, base64
Links:
19-09-2023
Cisco Talos Intelligence Blog. New ShroudedSnooper actor targets telecommunications firms in the Middle East with Novel Implants
https://blog.talosintelligence.com/introducing-shrouded-snooper
Report completeness: Low
Actors/Campaigns:
Shroudedsnooper
Lightbasin
Red_delta
Volatile_cedar
Muddywater
Threats:
Httpsnoop
Pipesnoop
Plugx_rat
Dll_hijacking_technique
Victims:
Telecommunications providers in the middle east
Industry:
Logistic, Telco, Government
Geo:
Chinese, Afghanistan, Asia, Middle-east, Israeli
ChatGPT TTPs:
do not use without manual checkT1543.001, T1486, T1071.001, T1543.002, T1546.004, T1046, T1543.003
IOCs:
File: 1
Soft:
officetrack
Algorithms:
xor, base64
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2023/09Cisco Talos
New ShroudedSnooper actor targets telecommunications firms in the Middle East with novel Implants
Cisco Talos has discovered a new intrusion set we're calling "ShroudedSnooper" consisting of two new implants "HTTPSnoop" and "PipeSnoop" targeting telecommunications firms in the middle-east.
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 19-09-2023 Cisco Talos Intelligence Blog. New ShroudedSnooper actor targets telecommunications firms in the Middle East with Novel Implants https://blog.talosintelligence.com/introducing-shrouded-snooper Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея этого текста заключается в том, что компания Cisco Talos обнаружила новое семейство вредоносных программ под названием HTTPSnoop, предназначенное для телекоммуникационных провайдеров на Ближнем Востоке и маскирующееся под легитимные компоненты защитного ПО. Он используется для получения первоначального доступа к серверам, выходящим в Интернет, а родственный ему имплант PipeSnoop может принимать произвольный шелл-код из именованного канала и исполнять его на зараженной конечной точке.
-----
Недавно специалисты Cisco Talos обнаружили новое семейство вредоносных программ под названием HTTPSnoop, предназначенное для атак на операторов связи на Ближнем Востоке. Вредоносная программа, состоящая из DLL- и EXE-версий, маскируется под легитимные компоненты защитного ПО, что затрудняет ее обнаружение. В его основе лежит новая технология, позволяющая взаимодействовать с драйверами и устройствами ядра Windows HTTP, прослушивать входящие запросы на определенные URL-адреса HTTP(S) и выполнять их на зараженной конечной точке. Также был обнаружен родственный HTTPSnoop имплант PipeSnoop, который может принимать произвольный шелл-код из именованного канала и исполнять его на зараженной конечной точке. Этот набор вторжений получил название ShroudedSnooper.
Судя по шаблонам HTTP-адресов, используемых имплантами, например, имитирующим платформу Exchange Web Services (EWS) компании Microsoft, вероятно, злоумышленники используют серверы, выходящие в Интернет, и применяют HTTPSnoop для получения первоначального доступа. Телекоммуникационные компании уже давно являются объектом атак со стороны государственных структур и изощренных противников. Компании CrowdStrike, McAfee, Recorded Future, Clearsky и Symantec сообщали об атаках, направленных на телекоммуникационные компании по всему миру.
Вредоносная DLL при активации XOR-декодирует конфигурацию и шелл-код Stage 2 и запускает его. Эта стадия 2 представляет собой однобайтовый XOR-декодированный шелл-код бэкдора, который открывает хэндл к \Device\Http\Communication и вызывает HTTP-драйвер API http.sys!UlCreateServerSession. Вредоносная программа прослушивает входящие HTTP-запросы, содержащие сконфигурированное ключевое слово. В качестве полезной нагрузки, получаемой от оператора, выступает произвольный шелл-код. Конечный результат выполнения произвольного шелл-кода возвращается запросчику в виде блоба с XOR-кодировкой в формате base64.
PipeSnoop - еще один имплант, созданный в мае 2023 года и предназначенный для запуска на зараженной конечной точке произвольного полезного кода shellcode путем чтения из IPC-трубы. В основном он используется в связке с другим компонентом, способным передать ему необходимый шелл-код. Вероятно, он предназначен для работы на скомпрометированном предприятии, а не на публичных серверах, таких как HTTPSnoop.
HTTPSnoop обычно настраивается на привязку к определенным HTTP-адресам на конечной точке для прослушивания входящих полезных нагрузок шелл-кода. Эти URL-адреса напоминают URL-адреса API - продукта, позволяющего приложениям получать доступ к элементам почтового ящика. Также было замечено, что импланты прослушивают шаблоны URL, которые создают впечатление, что зараженная система является сервером, на котором установлено приложение OfficeTrack, разработанное компанией OfficeCore, и предоставляющее услуги израильской телекоммуникационной компании.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея этого текста заключается в том, что компания Cisco Talos обнаружила новое семейство вредоносных программ под названием HTTPSnoop, предназначенное для телекоммуникационных провайдеров на Ближнем Востоке и маскирующееся под легитимные компоненты защитного ПО. Он используется для получения первоначального доступа к серверам, выходящим в Интернет, а родственный ему имплант PipeSnoop может принимать произвольный шелл-код из именованного канала и исполнять его на зараженной конечной точке.
-----
Недавно специалисты Cisco Talos обнаружили новое семейство вредоносных программ под названием HTTPSnoop, предназначенное для атак на операторов связи на Ближнем Востоке. Вредоносная программа, состоящая из DLL- и EXE-версий, маскируется под легитимные компоненты защитного ПО, что затрудняет ее обнаружение. В его основе лежит новая технология, позволяющая взаимодействовать с драйверами и устройствами ядра Windows HTTP, прослушивать входящие запросы на определенные URL-адреса HTTP(S) и выполнять их на зараженной конечной точке. Также был обнаружен родственный HTTPSnoop имплант PipeSnoop, который может принимать произвольный шелл-код из именованного канала и исполнять его на зараженной конечной точке. Этот набор вторжений получил название ShroudedSnooper.
Судя по шаблонам HTTP-адресов, используемых имплантами, например, имитирующим платформу Exchange Web Services (EWS) компании Microsoft, вероятно, злоумышленники используют серверы, выходящие в Интернет, и применяют HTTPSnoop для получения первоначального доступа. Телекоммуникационные компании уже давно являются объектом атак со стороны государственных структур и изощренных противников. Компании CrowdStrike, McAfee, Recorded Future, Clearsky и Symantec сообщали об атаках, направленных на телекоммуникационные компании по всему миру.
Вредоносная DLL при активации XOR-декодирует конфигурацию и шелл-код Stage 2 и запускает его. Эта стадия 2 представляет собой однобайтовый XOR-декодированный шелл-код бэкдора, который открывает хэндл к \Device\Http\Communication и вызывает HTTP-драйвер API http.sys!UlCreateServerSession. Вредоносная программа прослушивает входящие HTTP-запросы, содержащие сконфигурированное ключевое слово. В качестве полезной нагрузки, получаемой от оператора, выступает произвольный шелл-код. Конечный результат выполнения произвольного шелл-кода возвращается запросчику в виде блоба с XOR-кодировкой в формате base64.
PipeSnoop - еще один имплант, созданный в мае 2023 года и предназначенный для запуска на зараженной конечной точке произвольного полезного кода shellcode путем чтения из IPC-трубы. В основном он используется в связке с другим компонентом, способным передать ему необходимый шелл-код. Вероятно, он предназначен для работы на скомпрометированном предприятии, а не на публичных серверах, таких как HTTPSnoop.
HTTPSnoop обычно настраивается на привязку к определенным HTTP-адресам на конечной точке для прослушивания входящих полезных нагрузок шелл-кода. Эти URL-адреса напоминают URL-адреса API - продукта, позволяющего приложениям получать доступ к элементам почтового ящика. Также было замечено, что импланты прослушивают шаблоны URL, которые создают впечатление, что зараженная система является сервером, на котором установлено приложение OfficeTrack, разработанное компанией OfficeCore, и предоставляющее услуги израильской телекоммуникационной компании.
#ParsedReport #CompletenessLow
19-09-2023
Multi-year Chinese APT Campaign Targets South Korean Academic, Government, and Political Entities
https://www.recordedfuture.com/multi-year-chinese-apt-campaign-targets-south-korean-academic-government-political-entities
Report completeness: Low
Actors/Campaigns:
Tick
Kimsuky
Scarcruft
Threats:
Revbshell
Korlia
Victims:
South korean academic, political, and government organizations, japanese, and russian organizations
Industry:
Education, Aerospace, Military, Government
Geo:
Chinese, Japanese, Taiwan, Korea, Korean, Japan, Indo-pacific, Russian, Russia, China
19-09-2023
Multi-year Chinese APT Campaign Targets South Korean Academic, Government, and Political Entities
https://www.recordedfuture.com/multi-year-chinese-apt-campaign-targets-south-korean-academic-government-political-entities
Report completeness: Low
Actors/Campaigns:
Tick
Kimsuky
Scarcruft
Threats:
Revbshell
Korlia
Victims:
South korean academic, political, and government organizations, japanese, and russian organizations
Industry:
Education, Aerospace, Military, Government
Geo:
Chinese, Japanese, Taiwan, Korea, Korean, Japan, Indo-pacific, Russian, Russia, China
Recordedfuture
Multi-year Chinese APT Campaign Targets South Korean Academic, Government, and Political Entities | Recorded Future
Insikt Group shares analysis of TAG-74, a Chinese-led cyber-espionage campaign targeting South Korean academia, politics, and government.
CTT Report Hub
#ParsedReport #CompletenessLow 19-09-2023 Multi-year Chinese APT Campaign Targets South Korean Academic, Government, and Political Entities https://www.recordedfuture.com/multi-year-chinese-apt-campaign-targets-south-korean-academic-government-political…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: TAG-74 - спонсируемая китайским государством группа, связанная с китайской военной разведкой. Группа атакует южнокорейские организации с целью получения интеллектуальной собственности и расширения влияния Китая в мире. Для проникновения в организации они используют различные ТТП, в том числе файлы .chm и пользовательские бэкдоры. Недавняя напряженность в отношениях между Китаем и Южной Кореей повысила вероятность того, что TAG-74 активизирует свою деятельность по сбору разведданных.
-----
TAG-74 - это долгосрочная кампания кибершпионажа, ответственность за которую возлагается на китайские государственные структуры. Основной целью TAG-74 является проникновение в южнокорейские научные, политические и правительственные организации с целью кражи интеллектуальной собственности и расширения влияния Китая в мире. Эта деятельность соответствует стремлению Китая получить преимущество в конкурентной борьбе с США и их союзниками в Индо-Тихоокеанском регионе. TTP, используемые TAG-74, включают в себя файлы .chm для запуска цепочек выполнения перехвата порядка поиска DLL и использование пользовательских бэкдоров, известных как ReVBShell и Bisonal. Упорство TAG-74 в атаках на южнокорейские организации и ее вероятное оперативное взаимодействие с командованием Северного театра военных действий позволяет предположить, что группа продолжит работу по сбору разведданных в Южной Корее, Японии и России. Поскольку использование файлов .chm получило широкое распространение среди угроз в последние годы, организациям следует быть внимательными и отслеживать их наличие.
Китайская государственная группа TAG-74, связанная с китайской военной разведкой, вызывает серьезную озабоченность у многих научных, аэрокосмических и оборонных, правительственных, военных и политических структур Южной Кореи, Японии и России. Мотивы шпионской деятельности TAG-74 обусловлены прежде всего региональной близостью и стратегической ролью Южной Кореи в конкурентной борьбе Китая с США и их региональными союзниками в Индо-Тихоокеанском регионе. Недавняя напряженность в отношениях между Китаем и Южной Кореей возникла из-за более тесных связей Южной Кореи с США и ее предполагаемого вмешательства в дела Тайваня, а также в связи со стремлением США и Японии сдерживать Китай. Таким образом, ожидается, что TAG-74 активизирует свою деятельность по сбору разведданных, которая уже направлена на поддельные домены и ложные документы, связанные с межкорейским сотрудничеством, с целью получения информации для формирования своих дипломатических и деловых отношений с южнокорейскими структурами.
Для проникновения в южнокорейские организации TAG-74 использует несколько тактик, методик и процедур (ТТП). Во-первых, они используют файлы .chm, которые запускают цепочку выполнения перехвата порядка поиска DLL для загрузки адаптированной версии VBScript-бэкдора ReVBShell. Кроме того, для расширения возможностей после получения первоначального доступа через ReVBShell используется пользовательский бэкдор, известный как Bisonal. Более того, сотрудничество между TAG-74 и другой близкородственной группой, Tick Group, указывает на то, что данный вариант ReVBShell, скорее всего, является общим для этих двух групп.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: TAG-74 - спонсируемая китайским государством группа, связанная с китайской военной разведкой. Группа атакует южнокорейские организации с целью получения интеллектуальной собственности и расширения влияния Китая в мире. Для проникновения в организации они используют различные ТТП, в том числе файлы .chm и пользовательские бэкдоры. Недавняя напряженность в отношениях между Китаем и Южной Кореей повысила вероятность того, что TAG-74 активизирует свою деятельность по сбору разведданных.
-----
TAG-74 - это долгосрочная кампания кибершпионажа, ответственность за которую возлагается на китайские государственные структуры. Основной целью TAG-74 является проникновение в южнокорейские научные, политические и правительственные организации с целью кражи интеллектуальной собственности и расширения влияния Китая в мире. Эта деятельность соответствует стремлению Китая получить преимущество в конкурентной борьбе с США и их союзниками в Индо-Тихоокеанском регионе. TTP, используемые TAG-74, включают в себя файлы .chm для запуска цепочек выполнения перехвата порядка поиска DLL и использование пользовательских бэкдоров, известных как ReVBShell и Bisonal. Упорство TAG-74 в атаках на южнокорейские организации и ее вероятное оперативное взаимодействие с командованием Северного театра военных действий позволяет предположить, что группа продолжит работу по сбору разведданных в Южной Корее, Японии и России. Поскольку использование файлов .chm получило широкое распространение среди угроз в последние годы, организациям следует быть внимательными и отслеживать их наличие.
Китайская государственная группа TAG-74, связанная с китайской военной разведкой, вызывает серьезную озабоченность у многих научных, аэрокосмических и оборонных, правительственных, военных и политических структур Южной Кореи, Японии и России. Мотивы шпионской деятельности TAG-74 обусловлены прежде всего региональной близостью и стратегической ролью Южной Кореи в конкурентной борьбе Китая с США и их региональными союзниками в Индо-Тихоокеанском регионе. Недавняя напряженность в отношениях между Китаем и Южной Кореей возникла из-за более тесных связей Южной Кореи с США и ее предполагаемого вмешательства в дела Тайваня, а также в связи со стремлением США и Японии сдерживать Китай. Таким образом, ожидается, что TAG-74 активизирует свою деятельность по сбору разведданных, которая уже направлена на поддельные домены и ложные документы, связанные с межкорейским сотрудничеством, с целью получения информации для формирования своих дипломатических и деловых отношений с южнокорейскими структурами.
Для проникновения в южнокорейские организации TAG-74 использует несколько тактик, методик и процедур (ТТП). Во-первых, они используют файлы .chm, которые запускают цепочку выполнения перехвата порядка поиска DLL для загрузки адаптированной версии VBScript-бэкдора ReVBShell. Кроме того, для расширения возможностей после получения первоначального доступа через ReVBShell используется пользовательский бэкдор, известный как Bisonal. Более того, сотрудничество между TAG-74 и другой близкородственной группой, Tick Group, указывает на то, что данный вариант ReVBShell, скорее всего, является общим для этих двух групп.
#ParsedReport #CompletenessMedium
19-09-2023
Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary
https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat
Report completeness: Medium
Threats:
Venomrat
Wildfire
Whalersplonk_actor
Putty_tool
Hvnc_tool
Geo:
Emea, Japan, Apac, America
CVEs:
CVE-2023-25157 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- osgeo geoserver (<2.22.2, <2.21.4, <2.20.7, <2.19.7, <2.18.7)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
ChatGPT TTPs:
T1170, T1564, T1036, T1486, T1133
IOCs:
Domain: 16
Hash: 314
File: 2
Url: 17
Path: 3
Coin: 1
IP: 278
Soft:
burp suite, telegram
Algorithms:
zip
Languages:
python
Links:
19-09-2023
Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary
https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat
Report completeness: Medium
Threats:
Venomrat
Wildfire
Whalersplonk_actor
Putty_tool
Hvnc_tool
Geo:
Emea, Japan, Apac, America
CVEs:
CVE-2023-25157 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- osgeo geoserver (<2.22.2, <2.21.4, <2.20.7, <2.19.7, <2.18.7)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
ChatGPT TTPs:
do not use without manual checkT1170, T1564, T1036, T1486, T1133
IOCs:
Domain: 16
Hash: 314
File: 2
Url: 17
Path: 3
Coin: 1
IP: 278
Soft:
burp suite, telegram
Algorithms:
zip
Languages:
python
Links:
https://github.com/pan-unit42/iocs/blob/master/venomrat\_iocs.csvhttps://github.com/whalersplonk/CVE-2023-40477Unit 42
Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT
A phony proof-of-concept (PoC) code for CVE-2023-40477 delivered a payload of VenomRAT. We detail our findings, including an analysis of the malicious code.
CTT Report Hub
#ParsedReport #CompletenessMedium 19-09-2023 Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat Report completeness: Medium Threats: Venomrat Wildfire Wh…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрожающий агент создал поддельный PoC-код для недавно обнаруженной уязвимости WinRAR, CVE-2023-40477, который запустил цепочку заражения, в итоге установив полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода. Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, а анализ временной шкалы показал, что домен, использовавшийся в цепочке заражения, был создан до публичного обнародования уязвимости. Компания Palo Alto Networks поделилась своими результатами с членами Cyber Threat Alliance (CTA).
-----
Когда 17 августа 2023 года в рамках инициативы Zero Day Initiative было опубликовано сообщение об уязвимости удаленного выполнения кода (RCE) в WinRAR под номером CVE-2023-40477, неизвестный угрожающий агент воспользовался этой возможностью и создал поддельный PoC для новой уязвимости. Используя псевдоним whalersplonk, он разместил поддельный PoC-скрипт в своем репозитории GitHub через четыре дня после появления сообщения об уязвимости. Вредоносный скрипт был основан на общедоступном коде доказательства концепции (PoC) для уязвимости SQL-инъекции в GeoServer, отслеживаемой как CVE-2023-25157.
Поддельный PoC не использовал уязвимость WinRAR, а запускал цепочку заражения, которая в конечном итоге устанавливала полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода с помощью WildFire и Advanced URL Filtering, поскольку домен, на котором размещались различные файлы, необходимые для заражения, был автоматически классифицирован как вредоносный.
Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, которые использовались в качестве миниатюр для отображения частей ролика. На первом изображении был показан рабочий стол угрожающего агента и диспетчер задач, а на втором - архив Burp Suite, пароль 311138 и клиент PuTTY. Предполагается, что злоумышленник хотел показать, как создать вредоносный архив и использовать скрипт для эксплуатации уязвимости CVE-2023-40477 в WinRAR.
Анализ временной шкалы показал, что домен checkblacklistwords.eu, используемый в цепочке заражения, был создан как минимум за десять дней до публичной публикации уязвимости и за четырнадцать дней до фиксации поддельного PoC на GitHub. Однако поле Last-Modified в HTTP-ответе домена указывает на то, что сервер мог быть создан более чем за месяц до этого.
Компания Palo Alto Networks поделилась полученными данными с членами альянса Cyber Threat Alliance (CTA). Члены CTA используют эти данные для быстрого развертывания средств защиты своих клиентов и пресечения деятельности злоумышленников.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрожающий агент создал поддельный PoC-код для недавно обнаруженной уязвимости WinRAR, CVE-2023-40477, который запустил цепочку заражения, в итоге установив полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода. Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, а анализ временной шкалы показал, что домен, использовавшийся в цепочке заражения, был создан до публичного обнародования уязвимости. Компания Palo Alto Networks поделилась своими результатами с членами Cyber Threat Alliance (CTA).
-----
Когда 17 августа 2023 года в рамках инициативы Zero Day Initiative было опубликовано сообщение об уязвимости удаленного выполнения кода (RCE) в WinRAR под номером CVE-2023-40477, неизвестный угрожающий агент воспользовался этой возможностью и создал поддельный PoC для новой уязвимости. Используя псевдоним whalersplonk, он разместил поддельный PoC-скрипт в своем репозитории GitHub через четыре дня после появления сообщения об уязвимости. Вредоносный скрипт был основан на общедоступном коде доказательства концепции (PoC) для уязвимости SQL-инъекции в GeoServer, отслеживаемой как CVE-2023-25157.
Поддельный PoC не использовал уязвимость WinRAR, а запускал цепочку заражения, которая в конечном итоге устанавливала полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода с помощью WildFire и Advanced URL Filtering, поскольку домен, на котором размещались различные файлы, необходимые для заражения, был автоматически классифицирован как вредоносный.
Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, которые использовались в качестве миниатюр для отображения частей ролика. На первом изображении был показан рабочий стол угрожающего агента и диспетчер задач, а на втором - архив Burp Suite, пароль 311138 и клиент PuTTY. Предполагается, что злоумышленник хотел показать, как создать вредоносный архив и использовать скрипт для эксплуатации уязвимости CVE-2023-40477 в WinRAR.
Анализ временной шкалы показал, что домен checkblacklistwords.eu, используемый в цепочке заражения, был создан как минимум за десять дней до публичной публикации уязвимости и за четырнадцать дней до фиксации поддельного PoC на GitHub. Однако поле Last-Modified в HTTP-ответе домена указывает на то, что сервер мог быть создан более чем за месяц до этого.
Компания Palo Alto Networks поделилась полученными данными с членами альянса Cyber Threat Alliance (CTA). Члены CTA используют эти данные для быстрого развертывания средств защиты своих клиентов и пресечения деятельности злоумышленников.
#ParsedReport #CompletenessHigh
19-09-2023
Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos
https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Cloudeye
Remcos_rat
Amadey
Formbook
Mitm_technique
Process_hacker_tool
Tron
Industry:
Financial, E-commerce
Geo:
Italian
IOCs:
Domain: 3
File: 6
IP: 7
Hash: 38
Url: 16
Email: 1
Soft:
telegram, windows defender, nsis installer, winscp, wordpress
Algorithms:
sha256, base64
Win API:
CallWindowProcA, DbgUiRemoteBreakIn, DbgBreakPoint
Languages:
visual_basic
Links:
19-09-2023
Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos
https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Cloudeye
Remcos_rat
Amadey
Formbook
Mitm_technique
Process_hacker_tool
Tron
Industry:
Financial, E-commerce
Geo:
Italian
IOCs:
Domain: 3
File: 6
IP: 7
Hash: 38
Url: 16
Email: 1
Soft:
telegram, windows defender, nsis installer, winscp, wordpress
Algorithms:
sha256, base64
Win API:
CallWindowProcA, DbgUiRemoteBreakIn, DbgBreakPoint
Languages:
visual_basic
Links:
https://github.com/sophoslabs/IoCs/blob/master/Troj\_GuLoader.csvCheck Point Research
Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos - Check Point Research
Introduction In a recent disturbing development, software advertised as legitimate has become the weapon of choice for cybercriminals. Two notable examples of this behavior are the Remcos RAT (remote administration tool) and GuLoader (also known as CloudEyE…
CTT Report Hub
#ParsedReport #CompletenessHigh 19-09-2023 Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos Report completeness: High Actors/Campaigns:…
#ParsedReport #ExtractedSchema
Classified images:
chats: 3, code: 5, schema: 2, windows: 13, chart: 3, dump: 1
Classified images:
chats: 3, code: 5, schema: 2, windows: 13, chart: 3, dump: 1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-09-2023 Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Киберпреступники используют для вредоносных действий легитимное программное обеспечение, например Remcos RAT и GuLoader, которые продаются одним человеком. Мы обнаружили доказательства причастности EMINM к атакам с использованием этих программ и выявили адрес кошелька Tron blockchain, связанный с EMINM. Для борьбы с ними правоохранительные органы и специалисты по кибербезопасности должны объединить усилия для выявления и нейтрализации этих угроз.
-----
Киберпреступники все чаще используют легальное программное обеспечение в злонамеренных целях. Наиболее яркими примерами этого являются Remcos RAT и GuLoader, которые продаются одним человеком, знающим об их использовании в киберпреступности. С помощью программы GuLoader Remcos может обходить антивирусную защиту. Доменные имена и IP-адреса, связанные с продавцом Remcos и GuLoader, фигурируют в отчетах аналитиков по вредоносному ПО, оба продукта продаются на хакерских форумах и на сайте BreakingSecurity.net.
В 2020 году появился VGO Store - еще один сайт для продажи Remcos. VGO Store предлагает полный пакет для распространения вредоносных программ и наборы инструментов начального доступа. Они рекламируют TheProtect как инструмент для обхода защитника Windows Defender. EMINM и другой администратор VGO рекламируют TheProtect в своих группах Telegram. Предлагаются два типа шифровальных сервисов - на базе NSIS и VBS. Script Protect и Private Protect продаются по цене $7000 за 4 защищенных файла в 30-дневный период.
Анализ образцов GuLoader показал, что его основная функциональность осталась прежней - зашифрованный шелл-код. Однако методы обфускации были обновлены, и появились новые версии, в каждой из которых количество образцов старых версий уменьшается. GuLoader теперь распространяется в виде VBS-скрипта или исполняемого файла NSIS. В нем используются антиотладочные приемы, исправления функций DbgUiRemoteBreakIn и DbgBreakPoint, а также обфускация данных с помощью арифметических операций для маскировки реального потока выполнения.
Дальнейшее исследование VGO Store показало, что единственное отличие TheProtect от GuLoader заключается в том, что шелл-код встраивается в VBScript в BASE64-кодированном виде и затем помещается в реестр. Инструмент TheProtect идентичен GuLoader и продается в VgoStore. Мы также обнаружили пять образцов Formbook, C&C-серверы которых имеют адреса, связанные с EMINM.
Мы обнаружили доказательства причастности EMINM к атакам не только с использованием Remcos и GuLoader, но и других вредоносных программ, таких как Formbook и Amadey Loader. Также нам удалось определить адрес кошелька Tron blockchain, связанного с EMINM, что позволило оценить ежемесячный доход от продаж Remcos и других услуг на сайте VgoStore - 15 000 долл.
Для борьбы с киберпреступностью необходимо, чтобы правоохранительные органы, специалисты по кибербезопасности и широкая общественность объединили усилия для выявления и нейтрализации этих угроз. Эмуляция угроз Check Point обеспечивает защиту от этих угроз.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Киберпреступники используют для вредоносных действий легитимное программное обеспечение, например Remcos RAT и GuLoader, которые продаются одним человеком. Мы обнаружили доказательства причастности EMINM к атакам с использованием этих программ и выявили адрес кошелька Tron blockchain, связанный с EMINM. Для борьбы с ними правоохранительные органы и специалисты по кибербезопасности должны объединить усилия для выявления и нейтрализации этих угроз.
-----
Киберпреступники все чаще используют легальное программное обеспечение в злонамеренных целях. Наиболее яркими примерами этого являются Remcos RAT и GuLoader, которые продаются одним человеком, знающим об их использовании в киберпреступности. С помощью программы GuLoader Remcos может обходить антивирусную защиту. Доменные имена и IP-адреса, связанные с продавцом Remcos и GuLoader, фигурируют в отчетах аналитиков по вредоносному ПО, оба продукта продаются на хакерских форумах и на сайте BreakingSecurity.net.
В 2020 году появился VGO Store - еще один сайт для продажи Remcos. VGO Store предлагает полный пакет для распространения вредоносных программ и наборы инструментов начального доступа. Они рекламируют TheProtect как инструмент для обхода защитника Windows Defender. EMINM и другой администратор VGO рекламируют TheProtect в своих группах Telegram. Предлагаются два типа шифровальных сервисов - на базе NSIS и VBS. Script Protect и Private Protect продаются по цене $7000 за 4 защищенных файла в 30-дневный период.
Анализ образцов GuLoader показал, что его основная функциональность осталась прежней - зашифрованный шелл-код. Однако методы обфускации были обновлены, и появились новые версии, в каждой из которых количество образцов старых версий уменьшается. GuLoader теперь распространяется в виде VBS-скрипта или исполняемого файла NSIS. В нем используются антиотладочные приемы, исправления функций DbgUiRemoteBreakIn и DbgBreakPoint, а также обфускация данных с помощью арифметических операций для маскировки реального потока выполнения.
Дальнейшее исследование VGO Store показало, что единственное отличие TheProtect от GuLoader заключается в том, что шелл-код встраивается в VBScript в BASE64-кодированном виде и затем помещается в реестр. Инструмент TheProtect идентичен GuLoader и продается в VgoStore. Мы также обнаружили пять образцов Formbook, C&C-серверы которых имеют адреса, связанные с EMINM.
Мы обнаружили доказательства причастности EMINM к атакам не только с использованием Remcos и GuLoader, но и других вредоносных программ, таких как Formbook и Amadey Loader. Также нам удалось определить адрес кошелька Tron blockchain, связанного с EMINM, что позволило оценить ежемесячный доход от продаж Remcos и других услуг на сайте VgoStore - 15 000 долл.
Для борьбы с киберпреступностью необходимо, чтобы правоохранительные органы, специалисты по кибербезопасности и широкая общественность объединили усилия для выявления и нейтрализации этих угроз. Эмуляция угроз Check Point обеспечивает защиту от этих угроз.
#ParsedReport #CompletenessHigh
19-09-2023
Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA
https://blogs.blackberry.com/en/2023/09/silent-skimmer-online-payment-scraping-campaign-shifts-targets-from-apac-to-nala
Report completeness: High
Actors/Campaigns:
Silent_skimmer (motivation: financially_motivated)
Xegroup
Hafnium
Threats:
Juicypotato_tool
Cobalt_strike
Badpotato_tool
Godzilla_loader
Sharptoken_tool
Godpotato_tool
Beacon
Sweetpotato_tool
Fastflux_technique
Lolbas_technique
Timestomp_technique
Beichendream_tool
Chinachopper
Shellcodeloader
Safetykatz_tool
Crevlcmd
Netcat_tool
Shapweb
Potato_tool
Victims:
Vulnerable web applications worldwide, particularly those in the apac and nala regions, as well as canada and the united states
Industry:
Financial
Geo:
Chinese, America, Vietnamese, Canadian, Japan, Canada, Asia, Asia-pacific, Apac
CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (<2019.3.1023)
TTPs:
Tactics: 8
Technics: 19
IOCs:
File: 14
IP: 2
Domain: 1
Url: 2
Hash: 3
Soft:
winscp, asp.net
Algorithms:
zip, base64, aes
Languages:
javascript, visual_basic
19-09-2023
Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA
https://blogs.blackberry.com/en/2023/09/silent-skimmer-online-payment-scraping-campaign-shifts-targets-from-apac-to-nala
Report completeness: High
Actors/Campaigns:
Silent_skimmer (motivation: financially_motivated)
Xegroup
Hafnium
Threats:
Juicypotato_tool
Cobalt_strike
Badpotato_tool
Godzilla_loader
Sharptoken_tool
Godpotato_tool
Beacon
Sweetpotato_tool
Fastflux_technique
Lolbas_technique
Timestomp_technique
Beichendream_tool
Chinachopper
Shellcodeloader
Safetykatz_tool
Crevlcmd
Netcat_tool
Shapweb
Potato_tool
Victims:
Vulnerable web applications worldwide, particularly those in the apac and nala regions, as well as canada and the united states
Industry:
Financial
Geo:
Chinese, America, Vietnamese, Canadian, Japan, Canada, Asia, Asia-pacific, Apac
CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (<2019.3.1023)
TTPs:
Tactics: 8
Technics: 19
IOCs:
File: 14
IP: 2
Domain: 1
Url: 2
Hash: 3
Soft:
winscp, asp.net
Algorithms:
zip, base64, aes
Languages:
javascript, visual_basic
BlackBerry
Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA
BlackBerry has discovered a new campaign we’ve dubbed “Silent Skimmer,” involving a financially motivated threat actor targeting vulnerable online payment businesses in the APAC and NALA regions.
👍1