CTT Report Hub
#ParsedReport #CompletenessLow 19-09-2023 Multi-year Chinese APT Campaign Targets South Korean Academic, Government, and Political Entities https://www.recordedfuture.com/multi-year-chinese-apt-campaign-targets-south-korean-academic-government-political…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: TAG-74 - спонсируемая китайским государством группа, связанная с китайской военной разведкой. Группа атакует южнокорейские организации с целью получения интеллектуальной собственности и расширения влияния Китая в мире. Для проникновения в организации они используют различные ТТП, в том числе файлы .chm и пользовательские бэкдоры. Недавняя напряженность в отношениях между Китаем и Южной Кореей повысила вероятность того, что TAG-74 активизирует свою деятельность по сбору разведданных.
-----
TAG-74 - это долгосрочная кампания кибершпионажа, ответственность за которую возлагается на китайские государственные структуры. Основной целью TAG-74 является проникновение в южнокорейские научные, политические и правительственные организации с целью кражи интеллектуальной собственности и расширения влияния Китая в мире. Эта деятельность соответствует стремлению Китая получить преимущество в конкурентной борьбе с США и их союзниками в Индо-Тихоокеанском регионе. TTP, используемые TAG-74, включают в себя файлы .chm для запуска цепочек выполнения перехвата порядка поиска DLL и использование пользовательских бэкдоров, известных как ReVBShell и Bisonal. Упорство TAG-74 в атаках на южнокорейские организации и ее вероятное оперативное взаимодействие с командованием Северного театра военных действий позволяет предположить, что группа продолжит работу по сбору разведданных в Южной Корее, Японии и России. Поскольку использование файлов .chm получило широкое распространение среди угроз в последние годы, организациям следует быть внимательными и отслеживать их наличие.
Китайская государственная группа TAG-74, связанная с китайской военной разведкой, вызывает серьезную озабоченность у многих научных, аэрокосмических и оборонных, правительственных, военных и политических структур Южной Кореи, Японии и России. Мотивы шпионской деятельности TAG-74 обусловлены прежде всего региональной близостью и стратегической ролью Южной Кореи в конкурентной борьбе Китая с США и их региональными союзниками в Индо-Тихоокеанском регионе. Недавняя напряженность в отношениях между Китаем и Южной Кореей возникла из-за более тесных связей Южной Кореи с США и ее предполагаемого вмешательства в дела Тайваня, а также в связи со стремлением США и Японии сдерживать Китай. Таким образом, ожидается, что TAG-74 активизирует свою деятельность по сбору разведданных, которая уже направлена на поддельные домены и ложные документы, связанные с межкорейским сотрудничеством, с целью получения информации для формирования своих дипломатических и деловых отношений с южнокорейскими структурами.
Для проникновения в южнокорейские организации TAG-74 использует несколько тактик, методик и процедур (ТТП). Во-первых, они используют файлы .chm, которые запускают цепочку выполнения перехвата порядка поиска DLL для загрузки адаптированной версии VBScript-бэкдора ReVBShell. Кроме того, для расширения возможностей после получения первоначального доступа через ReVBShell используется пользовательский бэкдор, известный как Bisonal. Более того, сотрудничество между TAG-74 и другой близкородственной группой, Tick Group, указывает на то, что данный вариант ReVBShell, скорее всего, является общим для этих двух групп.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: TAG-74 - спонсируемая китайским государством группа, связанная с китайской военной разведкой. Группа атакует южнокорейские организации с целью получения интеллектуальной собственности и расширения влияния Китая в мире. Для проникновения в организации они используют различные ТТП, в том числе файлы .chm и пользовательские бэкдоры. Недавняя напряженность в отношениях между Китаем и Южной Кореей повысила вероятность того, что TAG-74 активизирует свою деятельность по сбору разведданных.
-----
TAG-74 - это долгосрочная кампания кибершпионажа, ответственность за которую возлагается на китайские государственные структуры. Основной целью TAG-74 является проникновение в южнокорейские научные, политические и правительственные организации с целью кражи интеллектуальной собственности и расширения влияния Китая в мире. Эта деятельность соответствует стремлению Китая получить преимущество в конкурентной борьбе с США и их союзниками в Индо-Тихоокеанском регионе. TTP, используемые TAG-74, включают в себя файлы .chm для запуска цепочек выполнения перехвата порядка поиска DLL и использование пользовательских бэкдоров, известных как ReVBShell и Bisonal. Упорство TAG-74 в атаках на южнокорейские организации и ее вероятное оперативное взаимодействие с командованием Северного театра военных действий позволяет предположить, что группа продолжит работу по сбору разведданных в Южной Корее, Японии и России. Поскольку использование файлов .chm получило широкое распространение среди угроз в последние годы, организациям следует быть внимательными и отслеживать их наличие.
Китайская государственная группа TAG-74, связанная с китайской военной разведкой, вызывает серьезную озабоченность у многих научных, аэрокосмических и оборонных, правительственных, военных и политических структур Южной Кореи, Японии и России. Мотивы шпионской деятельности TAG-74 обусловлены прежде всего региональной близостью и стратегической ролью Южной Кореи в конкурентной борьбе Китая с США и их региональными союзниками в Индо-Тихоокеанском регионе. Недавняя напряженность в отношениях между Китаем и Южной Кореей возникла из-за более тесных связей Южной Кореи с США и ее предполагаемого вмешательства в дела Тайваня, а также в связи со стремлением США и Японии сдерживать Китай. Таким образом, ожидается, что TAG-74 активизирует свою деятельность по сбору разведданных, которая уже направлена на поддельные домены и ложные документы, связанные с межкорейским сотрудничеством, с целью получения информации для формирования своих дипломатических и деловых отношений с южнокорейскими структурами.
Для проникновения в южнокорейские организации TAG-74 использует несколько тактик, методик и процедур (ТТП). Во-первых, они используют файлы .chm, которые запускают цепочку выполнения перехвата порядка поиска DLL для загрузки адаптированной версии VBScript-бэкдора ReVBShell. Кроме того, для расширения возможностей после получения первоначального доступа через ReVBShell используется пользовательский бэкдор, известный как Bisonal. Более того, сотрудничество между TAG-74 и другой близкородственной группой, Tick Group, указывает на то, что данный вариант ReVBShell, скорее всего, является общим для этих двух групп.
#ParsedReport #CompletenessMedium
19-09-2023
Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary
https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat
Report completeness: Medium
Threats:
Venomrat
Wildfire
Whalersplonk_actor
Putty_tool
Hvnc_tool
Geo:
Emea, Japan, Apac, America
CVEs:
CVE-2023-25157 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- osgeo geoserver (<2.22.2, <2.21.4, <2.20.7, <2.19.7, <2.18.7)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
ChatGPT TTPs:
T1170, T1564, T1036, T1486, T1133
IOCs:
Domain: 16
Hash: 314
File: 2
Url: 17
Path: 3
Coin: 1
IP: 278
Soft:
burp suite, telegram
Algorithms:
zip
Languages:
python
Links:
19-09-2023
Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary
https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat
Report completeness: Medium
Threats:
Venomrat
Wildfire
Whalersplonk_actor
Putty_tool
Hvnc_tool
Geo:
Emea, Japan, Apac, America
CVEs:
CVE-2023-25157 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- osgeo geoserver (<2.22.2, <2.21.4, <2.20.7, <2.19.7, <2.18.7)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
ChatGPT TTPs:
do not use without manual checkT1170, T1564, T1036, T1486, T1133
IOCs:
Domain: 16
Hash: 314
File: 2
Url: 17
Path: 3
Coin: 1
IP: 278
Soft:
burp suite, telegram
Algorithms:
zip
Languages:
python
Links:
https://github.com/pan-unit42/iocs/blob/master/venomrat\_iocs.csvhttps://github.com/whalersplonk/CVE-2023-40477Unit 42
Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT
A phony proof-of-concept (PoC) code for CVE-2023-40477 delivered a payload of VenomRAT. We detail our findings, including an analysis of the malicious code.
CTT Report Hub
#ParsedReport #CompletenessMedium 19-09-2023 Fake CVE-2023-40477 Proof of Concept Leads to VenomRAT. Executive Summary https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat Report completeness: Medium Threats: Venomrat Wildfire Wh…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрожающий агент создал поддельный PoC-код для недавно обнаруженной уязвимости WinRAR, CVE-2023-40477, который запустил цепочку заражения, в итоге установив полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода. Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, а анализ временной шкалы показал, что домен, использовавшийся в цепочке заражения, был создан до публичного обнародования уязвимости. Компания Palo Alto Networks поделилась своими результатами с членами Cyber Threat Alliance (CTA).
-----
Когда 17 августа 2023 года в рамках инициативы Zero Day Initiative было опубликовано сообщение об уязвимости удаленного выполнения кода (RCE) в WinRAR под номером CVE-2023-40477, неизвестный угрожающий агент воспользовался этой возможностью и создал поддельный PoC для новой уязвимости. Используя псевдоним whalersplonk, он разместил поддельный PoC-скрипт в своем репозитории GitHub через четыре дня после появления сообщения об уязвимости. Вредоносный скрипт был основан на общедоступном коде доказательства концепции (PoC) для уязвимости SQL-инъекции в GeoServer, отслеживаемой как CVE-2023-25157.
Поддельный PoC не использовал уязвимость WinRAR, а запускал цепочку заражения, которая в конечном итоге устанавливала полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода с помощью WildFire и Advanced URL Filtering, поскольку домен, на котором размещались различные файлы, необходимые для заражения, был автоматически классифицирован как вредоносный.
Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, которые использовались в качестве миниатюр для отображения частей ролика. На первом изображении был показан рабочий стол угрожающего агента и диспетчер задач, а на втором - архив Burp Suite, пароль 311138 и клиент PuTTY. Предполагается, что злоумышленник хотел показать, как создать вредоносный архив и использовать скрипт для эксплуатации уязвимости CVE-2023-40477 в WinRAR.
Анализ временной шкалы показал, что домен checkblacklistwords.eu, используемый в цепочке заражения, был создан как минимум за десять дней до публичной публикации уязвимости и за четырнадцать дней до фиксации поддельного PoC на GitHub. Однако поле Last-Modified в HTTP-ответе домена указывает на то, что сервер мог быть создан более чем за месяц до этого.
Компания Palo Alto Networks поделилась полученными данными с членами альянса Cyber Threat Alliance (CTA). Члены CTA используют эти данные для быстрого развертывания средств защиты своих клиентов и пресечения деятельности злоумышленников.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрожающий агент создал поддельный PoC-код для недавно обнаруженной уязвимости WinRAR, CVE-2023-40477, который запустил цепочку заражения, в итоге установив полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода. Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, а анализ временной шкалы показал, что домен, использовавшийся в цепочке заражения, был создан до публичного обнародования уязвимости. Компания Palo Alto Networks поделилась своими результатами с членами Cyber Threat Alliance (CTA).
-----
Когда 17 августа 2023 года в рамках инициативы Zero Day Initiative было опубликовано сообщение об уязвимости удаленного выполнения кода (RCE) в WinRAR под номером CVE-2023-40477, неизвестный угрожающий агент воспользовался этой возможностью и создал поддельный PoC для новой уязвимости. Используя псевдоним whalersplonk, он разместил поддельный PoC-скрипт в своем репозитории GitHub через четыре дня после появления сообщения об уязвимости. Вредоносный скрипт был основан на общедоступном коде доказательства концепции (PoC) для уязвимости SQL-инъекции в GeoServer, отслеживаемой как CVE-2023-25157.
Поддельный PoC не использовал уязвимость WinRAR, а запускал цепочку заражения, которая в конечном итоге устанавливала полезную нагрузку VenomRAT. К счастью, клиенты Palo Alto Networks были защищены еще до создания поддельного PoC-кода с помощью WildFire и Advanced URL Filtering, поскольку домен, на котором размещались различные файлы, необходимые для заражения, был автоматически классифицирован как вредоносный.
Исследователи обнаружили два скриншота, связанных с вредоносным видео, загруженным на Streamable, которые использовались в качестве миниатюр для отображения частей ролика. На первом изображении был показан рабочий стол угрожающего агента и диспетчер задач, а на втором - архив Burp Suite, пароль 311138 и клиент PuTTY. Предполагается, что злоумышленник хотел показать, как создать вредоносный архив и использовать скрипт для эксплуатации уязвимости CVE-2023-40477 в WinRAR.
Анализ временной шкалы показал, что домен checkblacklistwords.eu, используемый в цепочке заражения, был создан как минимум за десять дней до публичной публикации уязвимости и за четырнадцать дней до фиксации поддельного PoC на GitHub. Однако поле Last-Modified в HTTP-ответе домена указывает на то, что сервер мог быть создан более чем за месяц до этого.
Компания Palo Alto Networks поделилась полученными данными с членами альянса Cyber Threat Alliance (CTA). Члены CTA используют эти данные для быстрого развертывания средств защиты своих клиентов и пресечения деятельности злоумышленников.
#ParsedReport #CompletenessHigh
19-09-2023
Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos
https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Cloudeye
Remcos_rat
Amadey
Formbook
Mitm_technique
Process_hacker_tool
Tron
Industry:
Financial, E-commerce
Geo:
Italian
IOCs:
Domain: 3
File: 6
IP: 7
Hash: 38
Url: 16
Email: 1
Soft:
telegram, windows defender, nsis installer, winscp, wordpress
Algorithms:
sha256, base64
Win API:
CallWindowProcA, DbgUiRemoteBreakIn, DbgBreakPoint
Languages:
visual_basic
Links:
19-09-2023
Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos
https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Cloudeye
Remcos_rat
Amadey
Formbook
Mitm_technique
Process_hacker_tool
Tron
Industry:
Financial, E-commerce
Geo:
Italian
IOCs:
Domain: 3
File: 6
IP: 7
Hash: 38
Url: 16
Email: 1
Soft:
telegram, windows defender, nsis installer, winscp, wordpress
Algorithms:
sha256, base64
Win API:
CallWindowProcA, DbgUiRemoteBreakIn, DbgBreakPoint
Languages:
visual_basic
Links:
https://github.com/sophoslabs/IoCs/blob/master/Troj\_GuLoader.csvCheck Point Research
Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos - Check Point Research
Introduction In a recent disturbing development, software advertised as legitimate has become the weapon of choice for cybercriminals. Two notable examples of this behavior are the Remcos RAT (remote administration tool) and GuLoader (also known as CloudEyE…
CTT Report Hub
#ParsedReport #CompletenessHigh 19-09-2023 Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos Report completeness: High Actors/Campaigns:…
#ParsedReport #ExtractedSchema
Classified images:
chats: 3, code: 5, schema: 2, windows: 13, chart: 3, dump: 1
Classified images:
chats: 3, code: 5, schema: 2, windows: 13, chart: 3, dump: 1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-09-2023 Unveiling the Shadows: The Dark Alliance between GuLoader and Remcos https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Киберпреступники используют для вредоносных действий легитимное программное обеспечение, например Remcos RAT и GuLoader, которые продаются одним человеком. Мы обнаружили доказательства причастности EMINM к атакам с использованием этих программ и выявили адрес кошелька Tron blockchain, связанный с EMINM. Для борьбы с ними правоохранительные органы и специалисты по кибербезопасности должны объединить усилия для выявления и нейтрализации этих угроз.
-----
Киберпреступники все чаще используют легальное программное обеспечение в злонамеренных целях. Наиболее яркими примерами этого являются Remcos RAT и GuLoader, которые продаются одним человеком, знающим об их использовании в киберпреступности. С помощью программы GuLoader Remcos может обходить антивирусную защиту. Доменные имена и IP-адреса, связанные с продавцом Remcos и GuLoader, фигурируют в отчетах аналитиков по вредоносному ПО, оба продукта продаются на хакерских форумах и на сайте BreakingSecurity.net.
В 2020 году появился VGO Store - еще один сайт для продажи Remcos. VGO Store предлагает полный пакет для распространения вредоносных программ и наборы инструментов начального доступа. Они рекламируют TheProtect как инструмент для обхода защитника Windows Defender. EMINM и другой администратор VGO рекламируют TheProtect в своих группах Telegram. Предлагаются два типа шифровальных сервисов - на базе NSIS и VBS. Script Protect и Private Protect продаются по цене $7000 за 4 защищенных файла в 30-дневный период.
Анализ образцов GuLoader показал, что его основная функциональность осталась прежней - зашифрованный шелл-код. Однако методы обфускации были обновлены, и появились новые версии, в каждой из которых количество образцов старых версий уменьшается. GuLoader теперь распространяется в виде VBS-скрипта или исполняемого файла NSIS. В нем используются антиотладочные приемы, исправления функций DbgUiRemoteBreakIn и DbgBreakPoint, а также обфускация данных с помощью арифметических операций для маскировки реального потока выполнения.
Дальнейшее исследование VGO Store показало, что единственное отличие TheProtect от GuLoader заключается в том, что шелл-код встраивается в VBScript в BASE64-кодированном виде и затем помещается в реестр. Инструмент TheProtect идентичен GuLoader и продается в VgoStore. Мы также обнаружили пять образцов Formbook, C&C-серверы которых имеют адреса, связанные с EMINM.
Мы обнаружили доказательства причастности EMINM к атакам не только с использованием Remcos и GuLoader, но и других вредоносных программ, таких как Formbook и Amadey Loader. Также нам удалось определить адрес кошелька Tron blockchain, связанного с EMINM, что позволило оценить ежемесячный доход от продаж Remcos и других услуг на сайте VgoStore - 15 000 долл.
Для борьбы с киберпреступностью необходимо, чтобы правоохранительные органы, специалисты по кибербезопасности и широкая общественность объединили усилия для выявления и нейтрализации этих угроз. Эмуляция угроз Check Point обеспечивает защиту от этих угроз.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Киберпреступники используют для вредоносных действий легитимное программное обеспечение, например Remcos RAT и GuLoader, которые продаются одним человеком. Мы обнаружили доказательства причастности EMINM к атакам с использованием этих программ и выявили адрес кошелька Tron blockchain, связанный с EMINM. Для борьбы с ними правоохранительные органы и специалисты по кибербезопасности должны объединить усилия для выявления и нейтрализации этих угроз.
-----
Киберпреступники все чаще используют легальное программное обеспечение в злонамеренных целях. Наиболее яркими примерами этого являются Remcos RAT и GuLoader, которые продаются одним человеком, знающим об их использовании в киберпреступности. С помощью программы GuLoader Remcos может обходить антивирусную защиту. Доменные имена и IP-адреса, связанные с продавцом Remcos и GuLoader, фигурируют в отчетах аналитиков по вредоносному ПО, оба продукта продаются на хакерских форумах и на сайте BreakingSecurity.net.
В 2020 году появился VGO Store - еще один сайт для продажи Remcos. VGO Store предлагает полный пакет для распространения вредоносных программ и наборы инструментов начального доступа. Они рекламируют TheProtect как инструмент для обхода защитника Windows Defender. EMINM и другой администратор VGO рекламируют TheProtect в своих группах Telegram. Предлагаются два типа шифровальных сервисов - на базе NSIS и VBS. Script Protect и Private Protect продаются по цене $7000 за 4 защищенных файла в 30-дневный период.
Анализ образцов GuLoader показал, что его основная функциональность осталась прежней - зашифрованный шелл-код. Однако методы обфускации были обновлены, и появились новые версии, в каждой из которых количество образцов старых версий уменьшается. GuLoader теперь распространяется в виде VBS-скрипта или исполняемого файла NSIS. В нем используются антиотладочные приемы, исправления функций DbgUiRemoteBreakIn и DbgBreakPoint, а также обфускация данных с помощью арифметических операций для маскировки реального потока выполнения.
Дальнейшее исследование VGO Store показало, что единственное отличие TheProtect от GuLoader заключается в том, что шелл-код встраивается в VBScript в BASE64-кодированном виде и затем помещается в реестр. Инструмент TheProtect идентичен GuLoader и продается в VgoStore. Мы также обнаружили пять образцов Formbook, C&C-серверы которых имеют адреса, связанные с EMINM.
Мы обнаружили доказательства причастности EMINM к атакам не только с использованием Remcos и GuLoader, но и других вредоносных программ, таких как Formbook и Amadey Loader. Также нам удалось определить адрес кошелька Tron blockchain, связанного с EMINM, что позволило оценить ежемесячный доход от продаж Remcos и других услуг на сайте VgoStore - 15 000 долл.
Для борьбы с киберпреступностью необходимо, чтобы правоохранительные органы, специалисты по кибербезопасности и широкая общественность объединили усилия для выявления и нейтрализации этих угроз. Эмуляция угроз Check Point обеспечивает защиту от этих угроз.
#ParsedReport #CompletenessHigh
19-09-2023
Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA
https://blogs.blackberry.com/en/2023/09/silent-skimmer-online-payment-scraping-campaign-shifts-targets-from-apac-to-nala
Report completeness: High
Actors/Campaigns:
Silent_skimmer (motivation: financially_motivated)
Xegroup
Hafnium
Threats:
Juicypotato_tool
Cobalt_strike
Badpotato_tool
Godzilla_loader
Sharptoken_tool
Godpotato_tool
Beacon
Sweetpotato_tool
Fastflux_technique
Lolbas_technique
Timestomp_technique
Beichendream_tool
Chinachopper
Shellcodeloader
Safetykatz_tool
Crevlcmd
Netcat_tool
Shapweb
Potato_tool
Victims:
Vulnerable web applications worldwide, particularly those in the apac and nala regions, as well as canada and the united states
Industry:
Financial
Geo:
Chinese, America, Vietnamese, Canadian, Japan, Canada, Asia, Asia-pacific, Apac
CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (<2019.3.1023)
TTPs:
Tactics: 8
Technics: 19
IOCs:
File: 14
IP: 2
Domain: 1
Url: 2
Hash: 3
Soft:
winscp, asp.net
Algorithms:
zip, base64, aes
Languages:
javascript, visual_basic
19-09-2023
Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA
https://blogs.blackberry.com/en/2023/09/silent-skimmer-online-payment-scraping-campaign-shifts-targets-from-apac-to-nala
Report completeness: High
Actors/Campaigns:
Silent_skimmer (motivation: financially_motivated)
Xegroup
Hafnium
Threats:
Juicypotato_tool
Cobalt_strike
Badpotato_tool
Godzilla_loader
Sharptoken_tool
Godpotato_tool
Beacon
Sweetpotato_tool
Fastflux_technique
Lolbas_technique
Timestomp_technique
Beichendream_tool
Chinachopper
Shellcodeloader
Safetykatz_tool
Crevlcmd
Netcat_tool
Shapweb
Potato_tool
Victims:
Vulnerable web applications worldwide, particularly those in the apac and nala regions, as well as canada and the united states
Industry:
Financial
Geo:
Chinese, America, Vietnamese, Canadian, Japan, Canada, Asia, Asia-pacific, Apac
CVEs:
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (<2019.3.1023)
TTPs:
Tactics: 8
Technics: 19
IOCs:
File: 14
IP: 2
Domain: 1
Url: 2
Hash: 3
Soft:
winscp, asp.net
Algorithms:
zip, base64, aes
Languages:
javascript, visual_basic
BlackBerry
Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA
BlackBerry has discovered a new campaign we’ve dubbed “Silent Skimmer,” involving a financially motivated threat actor targeting vulnerable online payment businesses in the APAC and NALA regions.
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-09-2023 Silent Skimmer: Online Payment Scraping Campaign Shifts Targets From APAC to NALA https://blogs.blackberry.com/en/2023/09/silent-skimmer-online-payment-scraping-campaign-shifts-targets-from-apac-to-nala Report…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Кампания Silent Skimmer - это финансово мотивированная атака, направленная на уязвимые предприятия, осуществляющие онлайн-платежи в Азиатско-Тихоокеанском регионе и Северной Америке, использующая различные инструменты с открытым кодом и уязвимости веб-серверов для кражи финансовых данных. Мотивы и геолокация злоумышленников остаются неизвестными, однако они все смелее атакуют более крупные и разнообразные организации и, скорее всего, продолжат расширять сферу своего влияния в будущем.
-----
Компания BlackBerry обнаружила финансово мотивированного участника угроз, получившего название "Silent Skimmer" и нацеленного на уязвимые предприятия, занимающиеся онлайн-платежами в Азиатско-Тихоокеанском регионе (APAC) и Северной Америке (NALA).
Вектор атаки заключается в использовании уязвимостей в веб-приложениях, размещенных на Internet Information Services (IIS), с основной целью компрометации страницы оформления платежа.
Злоумышленники используют инструменты с открытым исходным кодом: бинарные файлы и скрипты Living Off the Land Binaries and Scripts (LOLBAS), BadPotato, GodPotato, SharpToken, Juicy Potato и маячки Cobalt Strike.
Злоумышленник использует легитимное программное средство Telerik UI для эксплуатации CVE-2019-18935, что может привести к удаленному выполнению кода (RCE).
Эксфильтрация осуществляется через Cloudflare с использованием функции fast flux.
Жертвы этой кампании были выявлены в различных отраслях и регионах, причем традиционно она была направлена на регион АТР, а с октября 2022 года - на Канаду и США.
Угрожающий субъект или группа, стоящая за этой кампанией, остается неизвестной, однако, скорее всего, она владеет китайским языком и живет или действует в Азии.
Техническая сложность работы кампании Silent Skimmer намекает на то, что это может быть продвинутый или опытный актер.
В будущем следует ожидать новых атак на аналогичные системы в тех же и новых регионах.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Кампания Silent Skimmer - это финансово мотивированная атака, направленная на уязвимые предприятия, осуществляющие онлайн-платежи в Азиатско-Тихоокеанском регионе и Северной Америке, использующая различные инструменты с открытым кодом и уязвимости веб-серверов для кражи финансовых данных. Мотивы и геолокация злоумышленников остаются неизвестными, однако они все смелее атакуют более крупные и разнообразные организации и, скорее всего, продолжат расширять сферу своего влияния в будущем.
-----
Компания BlackBerry обнаружила финансово мотивированного участника угроз, получившего название "Silent Skimmer" и нацеленного на уязвимые предприятия, занимающиеся онлайн-платежами в Азиатско-Тихоокеанском регионе (APAC) и Северной Америке (NALA).
Вектор атаки заключается в использовании уязвимостей в веб-приложениях, размещенных на Internet Information Services (IIS), с основной целью компрометации страницы оформления платежа.
Злоумышленники используют инструменты с открытым исходным кодом: бинарные файлы и скрипты Living Off the Land Binaries and Scripts (LOLBAS), BadPotato, GodPotato, SharpToken, Juicy Potato и маячки Cobalt Strike.
Злоумышленник использует легитимное программное средство Telerik UI для эксплуатации CVE-2019-18935, что может привести к удаленному выполнению кода (RCE).
Эксфильтрация осуществляется через Cloudflare с использованием функции fast flux.
Жертвы этой кампании были выявлены в различных отраслях и регионах, причем традиционно она была направлена на регион АТР, а с октября 2022 года - на Канаду и США.
Угрожающий субъект или группа, стоящая за этой кампанией, остается неизвестной, однако, скорее всего, она владеет китайским языком и живет или действует в Азии.
Техническая сложность работы кампании Silent Skimmer намекает на то, что это может быть продвинутый или опытный актер.
В будущем следует ожидать новых атак на аналогичные системы в тех же и новых регионах.
#ParsedReport #CompletenessMedium
20-09-2023
Cado Security Labs Researchers Witness a 600X Increase in P2Pinfect Traffic
https://www.cadosecurity.com/cado-security-labs-researchers-witness-a-600x-increase-in-p2pinfect-traffic
Report completeness: Medium
Threats:
P2pinfect
Abcbot_botnet
Log4shell_vuln
Industry:
Healthcare
Geo:
Singapore, Japan, Germany, Asia, China, Pacific, American
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1492, T1059, T1018, T1098
IOCs:
IP: 3
Hash: 3
Soft:
redis, unix, macos
Links:
20-09-2023
Cado Security Labs Researchers Witness a 600X Increase in P2Pinfect Traffic
https://www.cadosecurity.com/cado-security-labs-researchers-witness-a-600x-increase-in-p2pinfect-traffic
Report completeness: Medium
Threats:
P2pinfect
Abcbot_botnet
Log4shell_vuln
Industry:
Healthcare
Geo:
Singapore, Japan, Germany, Asia, China, Pacific, American
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1492, T1059, T1018, T1098
IOCs:
IP: 3
Hash: 3
Soft:
redis, unix, macos
Links:
https://github.com/cado-securityDarktrace
Solve Cloud Forensics at Scale
Darktrace has acquired Cado security, a cyber investigation and response solution provider and leader in cloud data capture and forensics.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-09-2023 Cado Security Labs Researchers Witness a 600X Increase in P2Pinfect Traffic https://www.cadosecurity.com/cado-security-labs-researchers-witness-a-600x-increase-in-p2pinfect-traffic Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Исследователи Cado Security Labs отмечают быстрый рост и изменения в ботнете P2Pinfect с момента его обнаружения в июле 2023 года. Есть предположение, что создатели ботнета намерены либо внедрить дополнительный функционал в полезную нагрузку майнера, либо продать доступ к ботнету. Исследователи Cado продолжат наблюдение за ботнетом.
-----
С июля 2023 года исследователи Cado Security Labs отмечают стремительный рост распространения P2Pinfect - нового однорангового ботнета, нацеленного на серверы, содержащие общедоступные экземпляры Redis. Вредоносная программа включает механизм самообновления, позволяющий быстро выводить обновления на серверы, поэтому исследователи Cado смогли проанализировать четыре различных варианта полезной нагрузки.
Исследователи Cado идентифицировали 219 уникальных узлов, входящих в состав ботнета P2Pinfect, при этом 59,8% IP-адресов находились в Китае, 15% - в США и 5% - в Германии. 35,3% IP-адресов принадлежали ханчжоускому отделению Alibaba, 14,4% - шэньцзенскому отделению Tencent, а 11,2% - пользователям Amazon AWS.
На одном из сенсоров honeypot, предназначенном для мониторинга P2Pinfect, исследователи Cado наблюдали 4064 события, начиная с 24 августа 2023 года. За неделю до публикации этого блога активность P2Pinfect возросла на 12,3%. Кроме того, исследователи отмечают рост активности на 60216,7% с момента обнаружения вредоносной программы.
Последние образцы P2Pinfect были обновлены для регистрации персистентности с помощью более традиционного метода cron-задания в дополнение к оригинальному методу s bash_logout. Вторичная полезная нагрузка также отвечает за поддержание жизни основной полезной нагрузки и пытается изменить пароли пользователей на строку с префиксом Pa_.
Предполагается, что те, кто стоит за ботнетом, либо ждут реализации дополнительной функциональности в полезной нагрузке майнера, либо намерены продать доступ к ботнету другим лицам или группам. Учитывая текущий размер ботнета, его географическую распространенность, способность к самообновлению и быстрый рост, для большинства угроз он может рассматриваться как выгодный актив. Исследователи Cado Security Labs продолжат наблюдение за ботнетом и получат образцы агента для дальнейшего анализа.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Исследователи Cado Security Labs отмечают быстрый рост и изменения в ботнете P2Pinfect с момента его обнаружения в июле 2023 года. Есть предположение, что создатели ботнета намерены либо внедрить дополнительный функционал в полезную нагрузку майнера, либо продать доступ к ботнету. Исследователи Cado продолжат наблюдение за ботнетом.
-----
С июля 2023 года исследователи Cado Security Labs отмечают стремительный рост распространения P2Pinfect - нового однорангового ботнета, нацеленного на серверы, содержащие общедоступные экземпляры Redis. Вредоносная программа включает механизм самообновления, позволяющий быстро выводить обновления на серверы, поэтому исследователи Cado смогли проанализировать четыре различных варианта полезной нагрузки.
Исследователи Cado идентифицировали 219 уникальных узлов, входящих в состав ботнета P2Pinfect, при этом 59,8% IP-адресов находились в Китае, 15% - в США и 5% - в Германии. 35,3% IP-адресов принадлежали ханчжоускому отделению Alibaba, 14,4% - шэньцзенскому отделению Tencent, а 11,2% - пользователям Amazon AWS.
На одном из сенсоров honeypot, предназначенном для мониторинга P2Pinfect, исследователи Cado наблюдали 4064 события, начиная с 24 августа 2023 года. За неделю до публикации этого блога активность P2Pinfect возросла на 12,3%. Кроме того, исследователи отмечают рост активности на 60216,7% с момента обнаружения вредоносной программы.
Последние образцы P2Pinfect были обновлены для регистрации персистентности с помощью более традиционного метода cron-задания в дополнение к оригинальному методу s bash_logout. Вторичная полезная нагрузка также отвечает за поддержание жизни основной полезной нагрузки и пытается изменить пароли пользователей на строку с префиксом Pa_.
Предполагается, что те, кто стоит за ботнетом, либо ждут реализации дополнительной функциональности в полезной нагрузке майнера, либо намерены продать доступ к ботнету другим лицам или группам. Учитывая текущий размер ботнета, его географическую распространенность, способность к самообновлению и быстрый рост, для большинства угроз он может рассматриваться как выгодный актив. Исследователи Cado Security Labs продолжат наблюдение за ботнетом и получат образцы агента для дальнейшего анализа.
#ParsedReport #CompletenessLow
20-09-2023
Compromised Free Download Manager website was delivering malware for years
https://www.malwarebytes.com/blog/news/2023/09/compromised-free-download-manager-website-was-delivering-malware-for-years
Report completeness: Low
Geo:
Ukrainian
IOCs:
Hash: 4
IP: 1
Soft:
macos, android, debian, unix, ubuntu
Algorithms:
sha256
20-09-2023
Compromised Free Download Manager website was delivering malware for years
https://www.malwarebytes.com/blog/news/2023/09/compromised-free-download-manager-website-was-delivering-malware-for-years
Report completeness: Low
Geo:
Ukrainian
IOCs:
Hash: 4
IP: 1
Soft:
macos, android, debian, unix, ubuntu
Algorithms:
sha256
Malwarebytes
Compromised Free Download Manager website was delivering malware for years
After three years of delivering malware to selected visitors, Free Download Manager was alerted to the fact that its website had been compromised.
#ParsedReport #CompletenessLow
20-09-2023
Coinminer distribution process of a compromised system (EDR detection)
https://asec.ahnlab.com/ko/57145
Report completeness: Low
Threats:
Process_hollowing_technique
Xmrig_miner
IOCs:
File: 3
Hash: 2
Url: 4
Algorithms:
des, base64
20-09-2023
Coinminer distribution process of a compromised system (EDR detection)
https://asec.ahnlab.com/ko/57145
Report completeness: Low
Threats:
Process_hollowing_technique
Xmrig_miner
IOCs:
File: 3
Hash: 2
Url: 4
Algorithms:
des, base64
ASEC BLOG
침해당한 시스템의 코인마이너 유포 과정(EDR 탐지) - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 침해당한 시스템에서 공격자가 시스템의 리소스를 이용하여 가상 화폐를 채굴하는 코인마이너를 설치하는 과정을 확인하였다. 시스템의 리소스를 이용하여 가상화폐를 채굴하는 코인마이너의 설치 과정을 안랩 EDR 제품을 통해 탐지하는 내용을 소개한다. 그림 1은 침해당한 시스템에서 공격자가 사용한 명령어를 동일하게 사용했다. CMD 프로세스로 파워쉘 명령어를 통해 파워쉘 스크립트를…
#ParsedReport #CompletenessMedium
20-09-2023
#StopRansomware: Snatch Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-263a
Report completeness: Medium
Actors/Campaigns:
Team_truniger
Threats:
Snatch_ransomware
Snatch_actor
Gandcrab
Nokoyawa
Conti
Cobalt_strike
Metasploit_tool
Victims:
Defense industrial base, food and agriculture, and information technology sectors
Industry:
Foodtech, Financial, E-commerce
Geo:
Russian
TTPs:
Tactics: 3
Technics: 20
IOCs:
File: 18
Domain: 11
Hash: 18
Path: 3
Command: 2
Registry: 4
Soft:
bcdedit, windows defender firewall, windows registry, remote desktop services
Crypto:
bitcoin
Algorithms:
sha256, sha1
Platforms:
x86
Links:
20-09-2023
#StopRansomware: Snatch Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-263a
Report completeness: Medium
Actors/Campaigns:
Team_truniger
Threats:
Snatch_ransomware
Snatch_actor
Gandcrab
Nokoyawa
Conti
Cobalt_strike
Metasploit_tool
Victims:
Defense industrial base, food and agriculture, and information technology sectors
Industry:
Foodtech, Financial, E-commerce
Geo:
Russian
TTPs:
Tactics: 3
Technics: 20
IOCs:
File: 18
Domain: 11
Hash: 18
Path: 3
Command: 2
Registry: 4
Soft:
bcdedit, windows defender firewall, windows registry, remote desktop services
Crypto:
bitcoin
Algorithms:
sha256, sha1
Platforms:
x86
Links:
https://github.com/cisagov/cset/releases/tag/v10.3.0.0https://github.com/cisagov/Decider/
CTT Report Hub
#ParsedReport #CompletenessMedium 20-09-2023 #StopRansomware: Snatch Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-263a Report completeness: Medium Actors/Campaigns: Team_truniger Threats: Snatch_ransomware Snatch_actor Gandcrab…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: ФБР и CISA выпускают совместный совет по кибербезопасности, посвященный разновидности вымогательского ПО Snatch, представляющей значительную угрозу для организаций и частных лиц. Они призывают организации выполнять рекомендации, приведенные в разделе "Меры защиты", и воздерживаться от выплаты выкупа, а жертвам атак вымогателей - сообщать об инцидентах в ФБР и CISA.
-----
ФБР и CISA выпустили совместный совет по кибербезопасности, касающийся разновидности программы-вымогателя Snatch. Snatch представляет собой модель ransomware-as-a-service (RaaS), направленную на критически важные отрасли инфраструктуры, включая оборонно-промышленную базу, пищевую промышленность и сельское хозяйство, а также информационные технологии. Угрозы Snatch осуществляют операции с вымогательством данных и двойным вымогательством.
Для получения доступа к сети жертвы и поддержания ее работоспособности в ней угрозы Snatch используют несколько различных методов. Эти методы включают в себя использование слабых мест в протоколе Remote Desktop Protocol (RDP), компрометацию учетных записей администраторов, покупку ранее похищенных данных из других вариантов ransomware, использование пакетных файлов (.bat) при выполнении ransomware и обнаружении данных, а также использование VPN-сервисов для подключения к сети жертвы. По имеющимся данным, перед развертыванием вымогательского ПО Snatch проводит в системе жертвы до трех месяцев.
Угрожающие Snatch лица общаются с жертвами по электронной почте и через коммуникационную платформу Tox. Некоторые жертвы сообщают, что им поступает ложный звонок от неизвестной женщины, утверждающей, что она связана с Snatch, и направляющей их на сайт группы, где они занимаются вымогательством. Угрожающие Snatch могут также собирать информацию о сетях жертв, которая может быть использована при таргетинге, и арендовать виртуальные частные серверы (VPS).
Организациям рекомендуется посетить сайт stopransomware.gov, где можно ознакомиться со всеми рекомендациями #StopRansomware, а также узнать о других угрозах ransomware и бесплатных ресурсах. ФБР и CISA рекомендуют организациям выполнять рекомендации, приведенные в разделе "Меры защиты" данного CSA, для снижения вероятности и последствий инцидентов с ransomware. Они настоятельно не рекомендуют выплачивать выкуп, поскольку его выплата не гарантирует восстановления файлов жертвы. Независимо от того, выплачивается ли выкуп, жертвам настоятельно рекомендуется незамедлительно сообщать об инцидентах с вымогательством в Центр жалоб на преступления в Интернете (IC3) ФБР по адресу ic3.gov, в местное полевое отделение ФБР или в CISA по телефону (888) 282-0870.
ФБР просит предоставить любую информацию, например пограничные журналы, показывающие связь с IP-адресами, образец записки с требованием выкупа, переписку с участниками атаки Snatch, информацию о кошельке Bitcoin, файлы-дешифраторы и/или образец зашифрованного файла. Такая информация может помочь в дальнейшем выявлении, пресечении и судебном преследовании киберпреступников, участвующих в атаках с использованием программ-вымогателей.
Программа-вымогатель Snatch представляет собой серьезную угрозу как для организаций, так и для частных лиц, поэтому ФБР и CISA совместно работают над повышением осведомленности об этой угрозе и предоставляют рекомендации и ресурсы для защиты от нее. Организациям следует ознакомиться с разделом "Меры защиты" данного CSA, чтобы убедиться в том, что они предпринимают соответствующие шаги для защиты своих сетей. Кроме того, жертвы атак с использованием программ-вымогателей должны сообщать об инцидентах в ФБР и CISA, чтобы были приняты соответствующие меры по выявлению, пресечению и преследованию киберпреступников.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: ФБР и CISA выпускают совместный совет по кибербезопасности, посвященный разновидности вымогательского ПО Snatch, представляющей значительную угрозу для организаций и частных лиц. Они призывают организации выполнять рекомендации, приведенные в разделе "Меры защиты", и воздерживаться от выплаты выкупа, а жертвам атак вымогателей - сообщать об инцидентах в ФБР и CISA.
-----
ФБР и CISA выпустили совместный совет по кибербезопасности, касающийся разновидности программы-вымогателя Snatch. Snatch представляет собой модель ransomware-as-a-service (RaaS), направленную на критически важные отрасли инфраструктуры, включая оборонно-промышленную базу, пищевую промышленность и сельское хозяйство, а также информационные технологии. Угрозы Snatch осуществляют операции с вымогательством данных и двойным вымогательством.
Для получения доступа к сети жертвы и поддержания ее работоспособности в ней угрозы Snatch используют несколько различных методов. Эти методы включают в себя использование слабых мест в протоколе Remote Desktop Protocol (RDP), компрометацию учетных записей администраторов, покупку ранее похищенных данных из других вариантов ransomware, использование пакетных файлов (.bat) при выполнении ransomware и обнаружении данных, а также использование VPN-сервисов для подключения к сети жертвы. По имеющимся данным, перед развертыванием вымогательского ПО Snatch проводит в системе жертвы до трех месяцев.
Угрожающие Snatch лица общаются с жертвами по электронной почте и через коммуникационную платформу Tox. Некоторые жертвы сообщают, что им поступает ложный звонок от неизвестной женщины, утверждающей, что она связана с Snatch, и направляющей их на сайт группы, где они занимаются вымогательством. Угрожающие Snatch могут также собирать информацию о сетях жертв, которая может быть использована при таргетинге, и арендовать виртуальные частные серверы (VPS).
Организациям рекомендуется посетить сайт stopransomware.gov, где можно ознакомиться со всеми рекомендациями #StopRansomware, а также узнать о других угрозах ransomware и бесплатных ресурсах. ФБР и CISA рекомендуют организациям выполнять рекомендации, приведенные в разделе "Меры защиты" данного CSA, для снижения вероятности и последствий инцидентов с ransomware. Они настоятельно не рекомендуют выплачивать выкуп, поскольку его выплата не гарантирует восстановления файлов жертвы. Независимо от того, выплачивается ли выкуп, жертвам настоятельно рекомендуется незамедлительно сообщать об инцидентах с вымогательством в Центр жалоб на преступления в Интернете (IC3) ФБР по адресу ic3.gov, в местное полевое отделение ФБР или в CISA по телефону (888) 282-0870.
ФБР просит предоставить любую информацию, например пограничные журналы, показывающие связь с IP-адресами, образец записки с требованием выкупа, переписку с участниками атаки Snatch, информацию о кошельке Bitcoin, файлы-дешифраторы и/или образец зашифрованного файла. Такая информация может помочь в дальнейшем выявлении, пресечении и судебном преследовании киберпреступников, участвующих в атаках с использованием программ-вымогателей.
Программа-вымогатель Snatch представляет собой серьезную угрозу как для организаций, так и для частных лиц, поэтому ФБР и CISA совместно работают над повышением осведомленности об этой угрозе и предоставляют рекомендации и ресурсы для защиты от нее. Организациям следует ознакомиться с разделом "Меры защиты" данного CSA, чтобы убедиться в том, что они предпринимают соответствующие шаги для защиты своих сетей. Кроме того, жертвы атак с использованием программ-вымогателей должны сообщать об инцидентах в ФБР и CISA, чтобы были приняты соответствующие меры по выявлению, пресечению и преследованию киберпреступников.
#ParsedReport #CompletenessLow
20-09-2023
Attacker Unleashes Stealthy Crypto Mining via Malicious Python Package
https://checkmarx.com/blog/attacker-unleashes-stealthy-crypto-mining-via-malicious-python-package
Report completeness: Low
Threats:
Upx_tool
IOCs:
Email: 1
Soft:
curl
Algorithms:
base64
Languages:
python
20-09-2023
Attacker Unleashes Stealthy Crypto Mining via Malicious Python Package
https://checkmarx.com/blog/attacker-unleashes-stealthy-crypto-mining-via-malicious-python-package
Report completeness: Low
Threats:
Upx_tool
IOCs:
Email: 1
Soft:
curl
Algorithms:
base64
Languages:
python
Checkmarx
Attacker Unleashes Stealthy Crypto Mining via Malicious Python Package - Checkmarx
Recently, our team came across a Python package named "culturestreak". A closer look reveals a darker purpose: unauthorized cryptocurrency mining. Let's break down how "culturestreak" operates, its potential impact, and the broader implications for user security…
CTT Report Hub
#ParsedReport #CompletenessLow 20-09-2023 Attacker Unleashes Stealthy Crypto Mining via Malicious Python Package https://checkmarx.com/blog/attacker-unleashes-stealthy-crypto-mining-via-malicious-python-package Report completeness: Low Threats: Upx_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что компания Checkmarx обнаружила вредоносный Python-пакет Culturestreak, который перехватывает системные ресурсы для несанкционированного майнинга криптовалюты.
-----
Недавно компания Checkmarx обнаружила вредоносный Python-пакет Culturestreak, который перехватывает системные ресурсы для несанкционированного майнинга криптовалюты. Для обхода обнаружения вредоносный код использует обфусцированный код и случайные имена файлов, а также запускается в бесконечном цикле для постоянной эксплуатации системных ресурсов. Вредоносный код происходит из активного репозитория GitLab, представляя серьезную опасность для пользователей. При ближайшем рассмотрении было обнаружено, что код устанавливает в переменную FILE случайное целое число в диапазоне от 1 до 999999, которое служит именем загружаемого вредоносного двоичного файла. Затем было обнаружено, что двоичный файл упакован с помощью упаковщика исполняемых файлов UPX, а при его распаковке был обнаружен двоичный файл gcc, идентифицированный как "astrominer 1.9.2 R4", известный инструмент, оптимизированный для добычи криптовалюты DERO. Этот инструмент связан с GitLab-аккаунтом Aldri Terakhir (@aldriterakhir, User ID: 12350673), который на момент написания статьи все еще активен.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что компания Checkmarx обнаружила вредоносный Python-пакет Culturestreak, который перехватывает системные ресурсы для несанкционированного майнинга криптовалюты.
-----
Недавно компания Checkmarx обнаружила вредоносный Python-пакет Culturestreak, который перехватывает системные ресурсы для несанкционированного майнинга криптовалюты. Для обхода обнаружения вредоносный код использует обфусцированный код и случайные имена файлов, а также запускается в бесконечном цикле для постоянной эксплуатации системных ресурсов. Вредоносный код происходит из активного репозитория GitLab, представляя серьезную опасность для пользователей. При ближайшем рассмотрении было обнаружено, что код устанавливает в переменную FILE случайное целое число в диапазоне от 1 до 999999, которое служит именем загружаемого вредоносного двоичного файла. Затем было обнаружено, что двоичный файл упакован с помощью упаковщика исполняемых файлов UPX, а при его распаковке был обнаружен двоичный файл gcc, идентифицированный как "astrominer 1.9.2 R4", известный инструмент, оптимизированный для добычи криптовалюты DERO. Этот инструмент связан с GitLab-аккаунтом Aldri Terakhir (@aldriterakhir, User ID: 12350673), который на момент написания статьи все еще активен.
#ParsedReport #CompletenessHigh
20-09-2023
Behind the Scenes of BBTok: Analyzing a Banker s Server Side Components
https://research.checkpoint.com/2023/behind-the-scenes-of-bbtok-analyzing-a-bankers-server-side-components
Report completeness: High
Threats:
Bbtok
Lolbin_technique
Follina_vuln
Uac_bypass_technique
Trojan.win.xlladdings.a
Trojan.win.generic.aq
Trojan.win.generic.ar
Victims:
Hundreds of users in brazil and mexico
Industry:
Government, Financial
Geo:
Portuguese, Brasil, Brazil, Mexico, American, Brazilian, Spanish, Mexican, Ita, America
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 15
IP: 4
Domain: 4
Path: 3
Registry: 4
Url: 2
Hash: 18
Soft:
microsoft edge, google chrome
Wallets:
electrum, harmony_wallet
Crypto:
bitcoin, binance
Algorithms:
zip
Functions:
Add-PoshObfuscation, ByFD, CreateDoc, CreateJS, CreateBat
Languages:
php, javascript, delphi
Links:
20-09-2023
Behind the Scenes of BBTok: Analyzing a Banker s Server Side Components
https://research.checkpoint.com/2023/behind-the-scenes-of-bbtok-analyzing-a-bankers-server-side-components
Report completeness: High
Threats:
Bbtok
Lolbin_technique
Follina_vuln
Uac_bypass_technique
Trojan.win.xlladdings.a
Trojan.win.generic.aq
Trojan.win.generic.ar
Victims:
Hundreds of users in brazil and mexico
Industry:
Government, Financial
Geo:
Portuguese, Brasil, Brazil, Mexico, American, Brazilian, Spanish, Mexican, Ita, America
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 15
IP: 4
Domain: 4
Path: 3
Registry: 4
Url: 2
Hash: 18
Soft:
microsoft edge, google chrome
Wallets:
electrum, harmony_wallet
Crypto:
bitcoin, binance
Algorithms:
zip
Functions:
Add-PoshObfuscation, ByFD, CreateDoc, CreateJS, CreateBat
Languages:
php, javascript, delphi
Links:
https://github.com/moohax/xllpocCheck Point Research
Behind the Scenes of BBTok: Analyzing a Banker’s Server Side Components - Check Point Research
Introduction Check Point Research recently discovered an active campaign operating and deploying a new variant of the BBTok banker in Latin America. In the research, we highlight newly discovered infection chains that use a unique combination of Living off…