CTT Report Hub
3.38K subscribers
9.28K photos
6 videos
67 files
13K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 19-09-2023 Multi-year Chinese APT Campaign Targets South Korean Academic, Government, and Political Entities https://www.recordedfuture.com/multi-year-chinese-apt-campaign-targets-south-korean-academic-government-political…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: TAG-74 - спонсируемая китайским государством группа, связанная с китайской военной разведкой. Группа атакует южнокорейские организации с целью получения интеллектуальной собственности и расширения влияния Китая в мире. Для проникновения в организации они используют различные ТТП, в том числе файлы .chm и пользовательские бэкдоры. Недавняя напряженность в отношениях между Китаем и Южной Кореей повысила вероятность того, что TAG-74 активизирует свою деятельность по сбору разведданных.
-----

TAG-74 - это долгосрочная кампания кибершпионажа, ответственность за которую возлагается на китайские государственные структуры. Основной целью TAG-74 является проникновение в южнокорейские научные, политические и правительственные организации с целью кражи интеллектуальной собственности и расширения влияния Китая в мире. Эта деятельность соответствует стремлению Китая получить преимущество в конкурентной борьбе с США и их союзниками в Индо-Тихоокеанском регионе. TTP, используемые TAG-74, включают в себя файлы .chm для запуска цепочек выполнения перехвата порядка поиска DLL и использование пользовательских бэкдоров, известных как ReVBShell и Bisonal. Упорство TAG-74 в атаках на южнокорейские организации и ее вероятное оперативное взаимодействие с командованием Северного театра военных действий позволяет предположить, что группа продолжит работу по сбору разведданных в Южной Корее, Японии и России. Поскольку использование файлов .chm получило широкое распространение среди угроз в последние годы, организациям следует быть внимательными и отслеживать их наличие.

Китайская государственная группа TAG-74, связанная с китайской военной разведкой, вызывает серьезную озабоченность у многих научных, аэрокосмических и оборонных, правительственных, военных и политических структур Южной Кореи, Японии и России. Мотивы шпионской деятельности TAG-74 обусловлены прежде всего региональной близостью и стратегической ролью Южной Кореи в конкурентной борьбе Китая с США и их региональными союзниками в Индо-Тихоокеанском регионе. Недавняя напряженность в отношениях между Китаем и Южной Кореей возникла из-за более тесных связей Южной Кореи с США и ее предполагаемого вмешательства в дела Тайваня, а также в связи со стремлением США и Японии сдерживать Китай. Таким образом, ожидается, что TAG-74 активизирует свою деятельность по сбору разведданных, которая уже направлена на поддельные домены и ложные документы, связанные с межкорейским сотрудничеством, с целью получения информации для формирования своих дипломатических и деловых отношений с южнокорейскими структурами.

Для проникновения в южнокорейские организации TAG-74 использует несколько тактик, методик и процедур (ТТП). Во-первых, они используют файлы .chm, которые запускают цепочку выполнения перехвата порядка поиска DLL для загрузки адаптированной версии VBScript-бэкдора ReVBShell. Кроме того, для расширения возможностей после получения первоначального доступа через ReVBShell используется пользовательский бэкдор, известный как Bisonal. Более того, сотрудничество между TAG-74 и другой близкородственной группой, Tick Group, указывает на то, что данный вариант ReVBShell, скорее всего, является общим для этих двух групп.
#ParsedReport #CompletenessMedium
19-09-2023

Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary

https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat

Report completeness: Medium

Threats:
Venomrat
Wildfire
Whalersplonk_actor
Putty_tool
Hvnc_tool

Geo:
Emea, Japan, Apac, America

CVEs:
CVE-2023-25157 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- osgeo geoserver (<2.22.2, <2.21.4, <2.20.7, <2.19.7, <2.18.7)

CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix


ChatGPT TTPs:
do not use without manual check
T1170, T1564, T1036, T1486, T1133

IOCs:
Domain: 16
Hash: 314
File: 2
Url: 17
Path: 3
Coin: 1
IP: 278

Soft:
burp suite, telegram

Algorithms:
zip

Languages:
python

Links:
https://github.com/pan-unit42/iocs/blob/master/venomrat\_iocs.csv
https://github.com/whalersplonk/CVE-2023-40477
CTT Report Hub
#ParsedReport #CompletenessMedium 19-09-2023 Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat Report completeness: Medium Threats: Venomrat Wildfire Wh…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Угрожающий агент создал поддельный PoC-код для недавно обнаруженной уязвимости WinRAR, CVE-2023-40477, который запустил цепочку заражения, в итоге установив полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода. Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, а анализ временной шкалы показал, что домен, использовавшийся в цепочке заражения, был создан до публичного обнародования уязвимости. Компания Palo Alto Networks поделилась своими результатами с членами Cyber Threat Alliance (CTA).
-----

Когда 17 августа 2023 года в рамках инициативы Zero Day Initiative было опубликовано сообщение об уязвимости удаленного выполнения кода (RCE) в WinRAR под номером CVE-2023-40477, неизвестный угрожающий агент воспользовался этой возможностью и создал поддельный PoC для новой уязвимости. Используя псевдоним whalersplonk, он разместил поддельный PoC-скрипт в своем репозитории GitHub через четыре дня после появления сообщения об уязвимости. Вредоносный скрипт был основан на общедоступном коде доказательства концепции (PoC) для уязвимости SQL-инъекции в GeoServer, отслеживаемой как CVE-2023-25157.

Поддельный PoC не использовал уязвимость WinRAR, а запускал цепочку заражения, которая в конечном итоге устанавливала полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода с помощью WildFire и Advanced URL Filtering, поскольку домен, на котором размещались различные файлы, необходимые для заражения, был автоматически классифицирован как вредоносный.

Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, которые использовались в качестве миниатюр для отображения частей ролика. На первом изображении был показан рабочий стол угрожающего агента и диспетчер задач, а на втором - архив Burp Suite, пароль 311138 и клиент PuTTY. Предполагается, что злоумышленник хотел показать, как создать вредоносный архив и использовать скрипт для эксплуатации уязвимости CVE-2023-40477 в WinRAR.

Анализ временной шкалы показал, что домен checkblacklistwords.eu, используемый в цепочке заражения, был создан как минимум за десять дней до публичной публикации уязвимости и за четырнадцать дней до фиксации поддельного PoC на GitHub. Однако поле Last-Modified в HTTP-ответе домена указывает на то, что сервер мог быть создан более чем за месяц до этого.

Компания Palo Alto Networks поделилась полученными данными с членами альянса Cyber Threat Alliance (CTA). Члены CTA используют эти данные для быстрого развертывания средств защиты своих клиентов и пресечения деятельности злоумышленников.
#ParsedReport #CompletenessHigh
19-09-2023

Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos

https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos

Report completeness: High

Actors/Campaigns:
Kimsuky

Threats:
Cloudeye
Remcos_rat
Amadey
Formbook
Mitm_technique
Process_hacker_tool
Tron

Industry:
Financial, E-commerce

Geo:
Italian

IOCs:
Domain: 3
File: 6
IP: 7
Hash: 38
Url: 16
Email: 1

Soft:
telegram, windows defender, nsis installer, winscp, wordpress

Algorithms:
sha256, base64

Win API:
CallWindowProcA, DbgUiRemoteBreakIn, DbgBreakPoint

Languages:
visual_basic

Links:
https://github.com/sophoslabs/IoCs/blob/master/Troj\_GuLoader.csv
CTT Report Hub
#ParsedReport #CompletenessHigh 19-09-2023 Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Киберпреступники используют для вредоносных действий легитимное программное обеспечение, например Remcos RAT и GuLoader, которые продаются одним человеком. Мы обнаружили доказательства причастности EMINM к атакам с использованием этих программ и выявили адрес кошелька Tron blockchain, связанный с EMINM. Для борьбы с ними правоохранительные органы и специалисты по кибербезопасности должны объединить усилия для выявления и нейтрализации этих угроз.
-----

Киберпреступники все чаще используют легальное программное обеспечение в злонамеренных целях. Наиболее яркими примерами этого являются Remcos RAT и GuLoader, которые продаются одним человеком, знающим об их использовании в киберпреступности. С помощью программы GuLoader Remcos может обходить антивирусную защиту. Доменные имена и IP-адреса, связанные с продавцом Remcos и GuLoader, фигурируют в отчетах аналитиков по вредоносному ПО, оба продукта продаются на хакерских форумах и на сайте BreakingSecurity.net.

В 2020 году появился VGO Store - еще один сайт для продажи Remcos. VGO Store предлагает полный пакет для распространения вредоносных программ и наборы инструментов начального доступа. Они рекламируют TheProtect как инструмент для обхода защитника Windows Defender. EMINM и другой администратор VGO рекламируют TheProtect в своих группах Telegram. Предлагаются два типа шифровальных сервисов - на базе NSIS и VBS. Script Protect и Private Protect продаются по цене $7000 за 4 защищенных файла в 30-дневный период.

Анализ образцов GuLoader показал, что его основная функциональность осталась прежней - зашифрованный шелл-код. Однако методы обфускации были обновлены, и появились новые версии, в каждой из которых количество образцов старых версий уменьшается. GuLoader теперь распространяется в виде VBS-скрипта или исполняемого файла NSIS. В нем используются антиотладочные приемы, исправления функций DbgUiRemoteBreakIn и DbgBreakPoint, а также обфускация данных с помощью арифметических операций для маскировки реального потока выполнения.

Дальнейшее исследование VGO Store показало, что единственное отличие TheProtect от GuLoader заключается в том, что шелл-код встраивается в VBScript в BASE64-кодированном виде и затем помещается в реестр. Инструмент TheProtect идентичен GuLoader и продается в VgoStore. Мы также обнаружили пять образцов Formbook, C&C-серверы которых имеют адреса, связанные с EMINM.

Мы обнаружили доказательства причастности EMINM к атакам не только с использованием Remcos и GuLoader, но и других вредоносных программ, таких как Formbook и Amadey Loader. Также нам удалось определить адрес кошелька Tron blockchain, связанного с EMINM, что позволило оценить ежемесячный доход от продаж Remcos и других услуг на сайте VgoStore - 15 000 долл.

Для борьбы с киберпреступностью необходимо, чтобы правоохранительные органы, специалисты по кибербезопасности и широкая общественность объединили усилия для выявления и нейтрализации этих угроз. Эмуляция угроз Check Point обеспечивает защиту от этих угроз.
#ParsedReport #CompletenessHigh
19-09-2023

Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA

https://blogs.blackberry.com/en/2023/09/silent-skimmer-online-payment-scraping-campaign-shifts-targets-from-apac-to-nala

Report completeness: High

Actors/Campaigns:
Silent_skimmer (motivation: financially_motivated)
Xegroup
Hafnium

Threats:
Juicypotato_tool
Cobalt_strike
Badpotato_tool
Godzilla_loader
Sharptoken_tool
Godpotato_tool
Beacon
Sweetpotato_tool
Fastflux_technique
Lolbas_technique
Timestomp_technique
Beichendream_tool
Chinachopper
Shellcodeloader
Safetykatz_tool
Crevlcmd
Netcat_tool
Shapweb
Potato_tool

Victims:
Vulnerable web applications worldwide, particularly those in the apac and nala regions, as well as canada and the united states

Industry:
Financial

Geo:
Chinese, America, Vietnamese, Canadian, Japan, Canada, Asia, Asia-pacific, Apac

CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (<2019.3.1023)


TTPs:
Tactics: 8
Technics: 19

IOCs:
File: 14
IP: 2
Domain: 1
Url: 2
Hash: 3

Soft:
winscp, asp.net

Algorithms:
zip, base64, aes

Languages:
javascript, visual_basic
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-09-2023 Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA https://blogs.blackberry.com/en/2023/09/silent-skimmer-online-payment-scraping-campaign-shifts-targets-from-apac-to-nala Report…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Кампания Silent Skimmer - это финансово мотивированная атака, направленная на уязвимые предприятия, осуществляющие онлайн-платежи в Азиатско-Тихоокеанском регионе и Северной Америке, использующая различные инструменты с открытым кодом и уязвимости веб-серверов для кражи финансовых данных. Мотивы и геолокация злоумышленников остаются неизвестными, однако они все смелее атакуют более крупные и разнообразные организации и, скорее всего, продолжат расширять сферу своего влияния в будущем.
-----

Компания BlackBerry обнаружила финансово мотивированного участника угроз, получившего название "Silent Skimmer" и нацеленного на уязвимые предприятия, занимающиеся онлайн-платежами в Азиатско-Тихоокеанском регионе (APAC) и Северной Америке (NALA).

Вектор атаки заключается в использовании уязвимостей в веб-приложениях, размещенных на Internet Information Services (IIS), с основной целью компрометации страницы оформления платежа.

Злоумышленники используют инструменты с открытым исходным кодом: бинарные файлы и скрипты Living Off the Land Binaries and Scripts (LOLBAS), BadPotato, GodPotato, SharpToken, Juicy Potato и маячки Cobalt Strike.

Злоумышленник использует легитимное программное средство Telerik UI для эксплуатации CVE-2019-18935, что может привести к удаленному выполнению кода (RCE).

Эксфильтрация осуществляется через Cloudflare с использованием функции fast flux.

Жертвы этой кампании были выявлены в различных отраслях и регионах, причем традиционно она была направлена на регион АТР, а с октября 2022 года - на Канаду и США.

Угрожающий субъект или группа, стоящая за этой кампанией, остается неизвестной, однако, скорее всего, она владеет китайским языком и живет или действует в Азии.

Техническая сложность работы кампании Silent Skimmer намекает на то, что это может быть продвинутый или опытный актер.

В будущем следует ожидать новых атак на аналогичные системы в тех же и новых регионах.
#ParsedReport #CompletenessMedium
20-09-2023

Cado Security Labs Researchers Witness a 600X Increase in P2Pinfect Traffic

https://www.cadosecurity.com/cado-security-labs-researchers-witness-a-600x-increase-in-p2pinfect-traffic

Report completeness: Medium

Threats:
P2pinfect
Abcbot_botnet
Log4shell_vuln

Industry:
Healthcare

Geo:
Singapore, Japan, Germany, Asia, China, Pacific, American

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1492, T1059, T1018, T1098

IOCs:
IP: 3
Hash: 3

Soft:
redis, unix, macos

Links:
https://github.com/cado-security
CTT Report Hub
#ParsedReport #CompletenessMedium 20-09-2023 Cado Security Labs Researchers Witness a 600X Increase in P2Pinfect Traffic https://www.cadosecurity.com/cado-security-labs-researchers-witness-a-600x-increase-in-p2pinfect-traffic Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Исследователи Cado Security Labs отмечают быстрый рост и изменения в ботнете P2Pinfect с момента его обнаружения в июле 2023 года. Есть предположение, что создатели ботнета намерены либо внедрить дополнительный функционал в полезную нагрузку майнера, либо продать доступ к ботнету. Исследователи Cado продолжат наблюдение за ботнетом.
-----

С июля 2023 года исследователи Cado Security Labs отмечают стремительный рост распространения P2Pinfect - нового однорангового ботнета, нацеленного на серверы, содержащие общедоступные экземпляры Redis. Вредоносная программа включает механизм самообновления, позволяющий быстро выводить обновления на серверы, поэтому исследователи Cado смогли проанализировать четыре различных варианта полезной нагрузки.

Исследователи Cado идентифицировали 219 уникальных узлов, входящих в состав ботнета P2Pinfect, при этом 59,8% IP-адресов находились в Китае, 15% - в США и 5% - в Германии. 35,3% IP-адресов принадлежали ханчжоускому отделению Alibaba, 14,4% - шэньцзенскому отделению Tencent, а 11,2% - пользователям Amazon AWS.

На одном из сенсоров honeypot, предназначенном для мониторинга P2Pinfect, исследователи Cado наблюдали 4064 события, начиная с 24 августа 2023 года. За неделю до публикации этого блога активность P2Pinfect возросла на 12,3%. Кроме того, исследователи отмечают рост активности на 60216,7% с момента обнаружения вредоносной программы.

Последние образцы P2Pinfect были обновлены для регистрации персистентности с помощью более традиционного метода cron-задания в дополнение к оригинальному методу s bash_logout. Вторичная полезная нагрузка также отвечает за поддержание жизни основной полезной нагрузки и пытается изменить пароли пользователей на строку с префиксом Pa_.

Предполагается, что те, кто стоит за ботнетом, либо ждут реализации дополнительной функциональности в полезной нагрузке майнера, либо намерены продать доступ к ботнету другим лицам или группам. Учитывая текущий размер ботнета, его географическую распространенность, способность к самообновлению и быстрый рост, для большинства угроз он может рассматриваться как выгодный актив. Исследователи Cado Security Labs продолжат наблюдение за ботнетом и получат образцы агента для дальнейшего анализа.
#ParsedReport #CompletenessMedium
20-09-2023

#StopRansomware: Snatch Ransomware

https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-263a

Report completeness: Medium

Actors/Campaigns:
Team_truniger

Threats:
Snatch_ransomware
Snatch_actor
Gandcrab
Nokoyawa
Conti
Cobalt_strike
Metasploit_tool

Victims:
Defense industrial base, food and agriculture, and information technology sectors

Industry:
Foodtech, Financial, E-commerce

Geo:
Russian

TTPs:
Tactics: 3
Technics: 20

IOCs:
File: 18
Domain: 11
Hash: 18
Path: 3
Command: 2
Registry: 4

Soft:
bcdedit, windows defender firewall, windows registry, remote desktop services

Crypto:
bitcoin

Algorithms:
sha256, sha1

Platforms:
x86

Links:
https://github.com/cisagov/cset/releases/tag/v10.3.0.0
https://github.com/cisagov/Decider/
CTT Report Hub
#ParsedReport #CompletenessMedium 20-09-2023 #StopRansomware: Snatch Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-263a Report completeness: Medium Actors/Campaigns: Team_truniger Threats: Snatch_ransomware Snatch_actor Gandcrab…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: ФБР и CISA выпускают совместный совет по кибербезопасности, посвященный разновидности вымогательского ПО Snatch, представляющей значительную угрозу для организаций и частных лиц. Они призывают организации выполнять рекомендации, приведенные в разделе "Меры защиты", и воздерживаться от выплаты выкупа, а жертвам атак вымогателей - сообщать об инцидентах в ФБР и CISA.
-----

ФБР и CISA выпустили совместный совет по кибербезопасности, касающийся разновидности программы-вымогателя Snatch. Snatch представляет собой модель ransomware-as-a-service (RaaS), направленную на критически важные отрасли инфраструктуры, включая оборонно-промышленную базу, пищевую промышленность и сельское хозяйство, а также информационные технологии. Угрозы Snatch осуществляют операции с вымогательством данных и двойным вымогательством.

Для получения доступа к сети жертвы и поддержания ее работоспособности в ней угрозы Snatch используют несколько различных методов. Эти методы включают в себя использование слабых мест в протоколе Remote Desktop Protocol (RDP), компрометацию учетных записей администраторов, покупку ранее похищенных данных из других вариантов ransomware, использование пакетных файлов (.bat) при выполнении ransomware и обнаружении данных, а также использование VPN-сервисов для подключения к сети жертвы. По имеющимся данным, перед развертыванием вымогательского ПО Snatch проводит в системе жертвы до трех месяцев.

Угрожающие Snatch лица общаются с жертвами по электронной почте и через коммуникационную платформу Tox. Некоторые жертвы сообщают, что им поступает ложный звонок от неизвестной женщины, утверждающей, что она связана с Snatch, и направляющей их на сайт группы, где они занимаются вымогательством. Угрожающие Snatch могут также собирать информацию о сетях жертв, которая может быть использована при таргетинге, и арендовать виртуальные частные серверы (VPS).

Организациям рекомендуется посетить сайт stopransomware.gov, где можно ознакомиться со всеми рекомендациями #StopRansomware, а также узнать о других угрозах ransomware и бесплатных ресурсах. ФБР и CISA рекомендуют организациям выполнять рекомендации, приведенные в разделе "Меры защиты" данного CSA, для снижения вероятности и последствий инцидентов с ransomware. Они настоятельно не рекомендуют выплачивать выкуп, поскольку его выплата не гарантирует восстановления файлов жертвы. Независимо от того, выплачивается ли выкуп, жертвам настоятельно рекомендуется незамедлительно сообщать об инцидентах с вымогательством в Центр жалоб на преступления в Интернете (IC3) ФБР по адресу ic3.gov, в местное полевое отделение ФБР или в CISA по телефону (888) 282-0870.

ФБР просит предоставить любую информацию, например пограничные журналы, показывающие связь с IP-адресами, образец записки с требованием выкупа, переписку с участниками атаки Snatch, информацию о кошельке Bitcoin, файлы-дешифраторы и/или образец зашифрованного файла. Такая информация может помочь в дальнейшем выявлении, пресечении и судебном преследовании киберпреступников, участвующих в атаках с использованием программ-вымогателей.

Программа-вымогатель Snatch представляет собой серьезную угрозу как для организаций, так и для частных лиц, поэтому ФБР и CISA совместно работают над повышением осведомленности об этой угрозе и предоставляют рекомендации и ресурсы для защиты от нее. Организациям следует ознакомиться с разделом "Меры защиты" данного CSA, чтобы убедиться в том, что они предпринимают соответствующие шаги для защиты своих сетей. Кроме того, жертвы атак с использованием программ-вымогателей должны сообщать об инцидентах в ФБР и CISA, чтобы были приняты соответствующие меры по выявлению, пресечению и преследованию киберпреступников.
CTT Report Hub
#ParsedReport #CompletenessLow 20-09-2023 Attacker Unleashes Stealthy Crypto Mining via Malicious Python Package https://checkmarx.com/blog/attacker-unleashes-stealthy-crypto-mining-via-malicious-python-package Report completeness: Low Threats: Upx_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что компания Checkmarx обнаружила вредоносный Python-пакет Culturestreak, который перехватывает системные ресурсы для несанкционированного майнинга криптовалюты.
-----

Недавно компания Checkmarx обнаружила вредоносный Python-пакет Culturestreak, который перехватывает системные ресурсы для несанкционированного майнинга криптовалюты. Для обхода обнаружения вредоносный код использует обфусцированный код и случайные имена файлов, а также запускается в бесконечном цикле для постоянной эксплуатации системных ресурсов. Вредоносный код происходит из активного репозитория GitLab, представляя серьезную опасность для пользователей. При ближайшем рассмотрении было обнаружено, что код устанавливает в переменную FILE случайное целое число в диапазоне от 1 до 999999, которое служит именем загружаемого вредоносного двоичного файла. Затем было обнаружено, что двоичный файл упакован с помощью упаковщика исполняемых файлов UPX, а при его распаковке был обнаружен двоичный файл gcc, идентифицированный как "astrominer 1.9.2 R4", известный инструмент, оптимизированный для добычи криптовалюты DERO. Этот инструмент связан с GitLab-аккаунтом Aldri Terakhir (@aldriterakhir, User ID: 12350673), который на момент написания статьи все еще активен.
#ParsedReport #CompletenessHigh
20-09-2023

Behind the Scenes of BBTok: Analyzing a Banker s Server Side Components

https://research.checkpoint.com/2023/behind-the-scenes-of-bbtok-analyzing-a-bankers-server-side-components

Report completeness: High

Threats:
Bbtok
Lolbin_technique
Follina_vuln
Uac_bypass_technique
Trojan.win.xlladdings.a
Trojan.win.generic.aq
Trojan.win.generic.ar

Victims:
Hundreds of users in brazil and mexico

Industry:
Government, Financial

Geo:
Portuguese, Brasil, Brazil, Mexico, American, Brazilian, Spanish, Mexican, Ita, America

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 15
IP: 4
Domain: 4
Path: 3
Registry: 4
Url: 2
Hash: 18

Soft:
microsoft edge, google chrome

Wallets:
electrum, harmony_wallet

Crypto:
bitcoin, binance

Algorithms:
zip

Functions:
Add-PoshObfuscation, ByFD, CreateDoc, CreateJS, CreateBat

Languages:
php, javascript, delphi

Links:
https://github.com/moohax/xllpoc