CTT Report Hub
#ParsedReport #CompletenessHigh 31-10-2023 Over the Kazuar s Nest: Cracking Down on a Freshly Hatched Backdoor Used by Pensive Ursa (Aka Turla) https://unit42.paloaltonetworks.com/pensive-ursa-uses-upgraded-kazuar-backdoor Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Kazuar - это сложная форма вредоносного ПО, обладающая множеством особенностей, таких как методы обфускации, многопоточная модель, набор команд, что затрудняет его обнаружение и анализ. Эксперты по безопасности должны знать о его возможностях и постоянно разрабатывать методы защиты пользователей от него.
-----
Pensive Ursa - российская угрожающая группа, действующая как минимум с 2004 года. В июле 2023 года они выпустили обновленную версию своего вредоносного ПО Kazuar, предназначенного в основном для европейских правительственных и военных организаций. Вредоносная программа была разработана с использованием надежных методов обфускации кода и строк, многопоточной модели и ряда схем шифрования, обеспечивающих безопасность и скрытость данных от анализа.
В код Kazuar встроено множество методов защиты от анализа. К ним относятся honeypot, средства анализа и проверки в "песочнице". Кроме того, вредонос способен настраивать автоматические задачи по сбору информации с зараженных машин, а также устанавливать одноранговую связь с другими агентами Kazuar в зараженной сети через именованные каналы. Вредоносная программа отправляет на C2-сервер структурированный XML-запрос, содержащий большое количество информации о зараженной машине, и использует для своей C2-инфраструктуры взломанные легитимные сайты.
Атрибуция нового варианта Kazuar как Pensive Ursa подтверждается результатами отчетов швейцарского CERT и другого отчета компании ESET. В них отмечается сходство кода Kazuar и Carbon, другого бэкдора второго этапа, приписываемого Pensive Ursa. Авторы манипулируют временными метками своих образцов с 2018 года, а при подделке временной метки уходят в прошлое вплоть до 2008 года, а также используют быстрый алгоритм AES для шифрования больших объектов.
Kazuar представляет собой особо опасную вредоносную программу благодаря обширному набору команд, половина из которых ранее не была задокументирована. Эти команды позволяют злоумышленникам удаленно контролировать зараженные системы, что дает им возможность осуществлять такие вредоносные действия, как кража данных и нарушение работы сети. Эксперты по безопасности должны быть бдительны в обнаружении и предотвращении этого типа вредоносного ПО.
Kazuar - пример сложного вредоносного ПО, представляющего значительную угрозу для пользователей. Набор функций, включая методы обфускации, многопоточную модель и набор из более чем 40 различных команд, затрудняет его обнаружение и анализ. Он предназначен для скрытного функционирования, ускользания от обнаружения и противодействия анализу, что делает его еще более опасным. Специалисты по безопасности должны знать о его возможностях и продолжать разрабатывать новые методы обнаружения, чтобы защитить от него пользователей.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Kazuar - это сложная форма вредоносного ПО, обладающая множеством особенностей, таких как методы обфускации, многопоточная модель, набор команд, что затрудняет его обнаружение и анализ. Эксперты по безопасности должны знать о его возможностях и постоянно разрабатывать методы защиты пользователей от него.
-----
Pensive Ursa - российская угрожающая группа, действующая как минимум с 2004 года. В июле 2023 года они выпустили обновленную версию своего вредоносного ПО Kazuar, предназначенного в основном для европейских правительственных и военных организаций. Вредоносная программа была разработана с использованием надежных методов обфускации кода и строк, многопоточной модели и ряда схем шифрования, обеспечивающих безопасность и скрытость данных от анализа.
В код Kazuar встроено множество методов защиты от анализа. К ним относятся honeypot, средства анализа и проверки в "песочнице". Кроме того, вредонос способен настраивать автоматические задачи по сбору информации с зараженных машин, а также устанавливать одноранговую связь с другими агентами Kazuar в зараженной сети через именованные каналы. Вредоносная программа отправляет на C2-сервер структурированный XML-запрос, содержащий большое количество информации о зараженной машине, и использует для своей C2-инфраструктуры взломанные легитимные сайты.
Атрибуция нового варианта Kazuar как Pensive Ursa подтверждается результатами отчетов швейцарского CERT и другого отчета компании ESET. В них отмечается сходство кода Kazuar и Carbon, другого бэкдора второго этапа, приписываемого Pensive Ursa. Авторы манипулируют временными метками своих образцов с 2018 года, а при подделке временной метки уходят в прошлое вплоть до 2008 года, а также используют быстрый алгоритм AES для шифрования больших объектов.
Kazuar представляет собой особо опасную вредоносную программу благодаря обширному набору команд, половина из которых ранее не была задокументирована. Эти команды позволяют злоумышленникам удаленно контролировать зараженные системы, что дает им возможность осуществлять такие вредоносные действия, как кража данных и нарушение работы сети. Эксперты по безопасности должны быть бдительны в обнаружении и предотвращении этого типа вредоносного ПО.
Kazuar - пример сложного вредоносного ПО, представляющего значительную угрозу для пользователей. Набор функций, включая методы обфускации, многопоточную модель и набор из более чем 40 различных команд, затрудняет его обнаружение и анализ. Он предназначен для скрытного функционирования, ускользания от обнаружения и противодействия анализу, что делает его еще более опасным. Специалисты по безопасности должны знать о его возможностях и продолжать разрабатывать новые методы обнаружения, чтобы защитить от него пользователей.
#ParsedReport #CompletenessMedium
31-10-2023
Cisco Talos Intelligence Blog. Arid Viper disguising mobile spyware as updates for non-malicious Android applications
https://blog.talosintelligence.com/arid-viper-mobile-spyware
Report completeness: Medium
Actors/Campaigns:
Aridviper
Threats:
Limerat
Victims:
Arabic-speaking android users
Industry:
Healthcare
Geo:
Dubai, Singapore, Germany
IOCs:
Hash: 15
Domain: 19
File: 5
Url: 6
Soft:
android, whatsapp, telegram
Algorithms:
exhibit
Functions:
statvfs, Unix
Languages:
java
Platforms:
apple
Links:
31-10-2023
Cisco Talos Intelligence Blog. Arid Viper disguising mobile spyware as updates for non-malicious Android applications
https://blog.talosintelligence.com/arid-viper-mobile-spyware
Report completeness: Medium
Actors/Campaigns:
Aridviper
Threats:
Limerat
Victims:
Arabic-speaking android users
Industry:
Healthcare
Geo:
Dubai, Singapore, Germany
IOCs:
Hash: 15
Domain: 19
File: 5
Url: 6
Soft:
android, whatsapp, telegram
Algorithms:
exhibit
Functions:
statvfs, Unix
Languages:
java
Platforms:
apple
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2023/10Cisco Talos
Arid Viper disguising mobile spyware as updates for non-malicious Android applications
Since April 2022, Cisco Talos has been tracking a malicious campaign operated by the espionage-motivated Arid Viper advanced persistent threat (APT) group targeting Arabic-speaking Android users.
CTT Report Hub
#ParsedReport #CompletenessMedium 31-10-2023 Cisco Talos Intelligence Blog. Arid Viper disguising mobile spyware as updates for non-malicious Android applications https://blog.talosintelligence.com/arid-viper-mobile-spyware Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: С апреля 2022 года компания Arid Viper распространяет среди арабоязычных пользователей Android вредоносное мобильное ПО, обладающее функциями сбора конфиденциальной информации с устройств жертв и развертывания дополнительных исполняемых файлов. Как правило, злоумышленники отправляют жертвам ссылку на обучающий видеоролик по работе с приложением.
-----
Cisco Talos отслеживает вредоносную кампанию, направленную на арабоязычных пользователей Android, начиная с апреля 2022 года.
Как правило, злоумышленники рассылают объектам атаки ссылку на обучающий видеоролик по работе с приложением.
Мобильное вредоносное ПО, использованное в кампании, имеет сходство с невредоносным приложением для онлайн-знакомств под названием Skipped.
Вредоносные ссылки, доставляемые операторами Arid Viper, маскируются под обновления приложений для знакомств, но вместо этого доставляют на устройство пользователя вредоносное ПО.
Вредоносная программа Arid Viper для Android обладает функциями, позволяющими операторам отключать уведомления о безопасности, собирать конфиденциальную информацию пользователей и устанавливать на скомпрометированное устройство дополнительные вредоносные приложения.
Вредоносная программа способна загружать дополнительное вредоносное ПО, совершать звонки, записывать телефонные разговоры, перехватывать SMS-сообщения, отправлять новые SMS-сообщения, записывать контактную информацию и копировать файлы для утечки в C2.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: С апреля 2022 года компания Arid Viper распространяет среди арабоязычных пользователей Android вредоносное мобильное ПО, обладающее функциями сбора конфиденциальной информации с устройств жертв и развертывания дополнительных исполняемых файлов. Как правило, злоумышленники отправляют жертвам ссылку на обучающий видеоролик по работе с приложением.
-----
Cisco Talos отслеживает вредоносную кампанию, направленную на арабоязычных пользователей Android, начиная с апреля 2022 года.
Как правило, злоумышленники рассылают объектам атаки ссылку на обучающий видеоролик по работе с приложением.
Мобильное вредоносное ПО, использованное в кампании, имеет сходство с невредоносным приложением для онлайн-знакомств под названием Skipped.
Вредоносные ссылки, доставляемые операторами Arid Viper, маскируются под обновления приложений для знакомств, но вместо этого доставляют на устройство пользователя вредоносное ПО.
Вредоносная программа Arid Viper для Android обладает функциями, позволяющими операторам отключать уведомления о безопасности, собирать конфиденциальную информацию пользователей и устанавливать на скомпрометированное устройство дополнительные вредоносные приложения.
Вредоносная программа способна загружать дополнительное вредоносное ПО, совершать звонки, записывать телефонные разговоры, перехватывать SMS-сообщения, отправлять новые SMS-сообщения, записывать контактную информацию и копировать файлы для утечки в C2.
#ParsedReport #CompletenessMedium
31-10-2023
BiBi-Linux: A New Wiper Dropped By Pro-Hamas Hacktivist Group
https://www.securityjoes.com/post/bibi-linux-a-new-wiper-dropped-by-pro-hamas-hacktivist-group
Report completeness: Medium
Threats:
Bibi-linux
Avemaria_rat
Victims:
Israeli companies
Industry:
Financial
Geo:
Israel
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 2
Hash: 1
Soft:
unix
Algorithms:
exhibit
Platforms:
x64
YARA: Found
31-10-2023
BiBi-Linux: A New Wiper Dropped By Pro-Hamas Hacktivist Group
https://www.securityjoes.com/post/bibi-linux-a-new-wiper-dropped-by-pro-hamas-hacktivist-group
Report completeness: Medium
Threats:
Bibi-linux
Avemaria_rat
Victims:
Israeli companies
Industry:
Financial
Geo:
Israel
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 2
Hash: 1
Soft:
unix
Algorithms:
exhibit
Platforms:
x64
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 31-10-2023 BiBi-Linux: A New Wiper Dropped By Pro-Hamas Hacktivist Group https://www.securityjoes.com/post/bibi-linux-a-new-wiper-dropped-by-pro-hamas-hacktivist-group Report completeness: Medium Threats: Bibi-linux Avemaria_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Команда Security Joes Incident Response провела расследование вредоносной атаки со стороны хактивистской группировки, связанной с ХАМАС, и рекомендовала превентивные меры для защиты от подобных атак в будущем.
-----
Команда Security Joes Incident Response провела криминалистическое исследование израильских компаний, ставших жертвами вредоносной атаки хактивистской группы, связанной с движением ХАМАС. Вредонос представлял собой Linux Wiper, известный как BiBi-Linux Wiper, исполняемый файл ELF формата x64, размером 1,2 МБ, написанный на языке C/C++ и скомпилированный с помощью компилятора GCC. В нем отсутствовала какая-либо обфускация или меры защиты, а также содержалось несколько строк, которые могли бы дать ценную информацию аналитикам.
Основной задачей вредоносного файла является приведение файлов в негодность путем перезаписи их содержимого буфером данных. Кроме того, он переименовывает пораженные файлы в случайную строку, добавляя к ней расширение, включающее подстроку "BiBi". При запуске использовалась команда nohup, перенаправляющая вывод программы в тот же каталог, где выполнялся вредоносный бинарник. Программа также способна уничтожить всю операционную систему, если запущена с правами root.
Вредоносная программа использует несколько потоков и очередь для одновременного повреждения файлов, что повышает ее скорость и расширяет сферу действия. Некоторые типы файлов, такие как .out и .so, были исключены из процесса повреждения, поскольку они являются неотъемлемой частью ОС Unix/Linux. Кроме того, в названии вредоносной программы и расширении уничтоженного файла фигурировало имя премьер-министра Израиля Биньямина Нетаньяху, что указывает на политическую подоплеку атаки, а не на финансовые цели.
Для уменьшения ущерба, нанесенного этим вредоносным ПО, команда Security Joes Incident Response предложила использовать команду "nohup" для получения развернутого вывода. Это поможет отследить вредоносную активность и восстановить исходное состояние файлов. Тем не менее, команда также считает, что лучше предотвратить, чем лечить, и рекомендует установить надежный антивирус и принять проактивные меры безопасности для защиты от подобных атак в будущем.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Команда Security Joes Incident Response провела расследование вредоносной атаки со стороны хактивистской группировки, связанной с ХАМАС, и рекомендовала превентивные меры для защиты от подобных атак в будущем.
-----
Команда Security Joes Incident Response провела криминалистическое исследование израильских компаний, ставших жертвами вредоносной атаки хактивистской группы, связанной с движением ХАМАС. Вредонос представлял собой Linux Wiper, известный как BiBi-Linux Wiper, исполняемый файл ELF формата x64, размером 1,2 МБ, написанный на языке C/C++ и скомпилированный с помощью компилятора GCC. В нем отсутствовала какая-либо обфускация или меры защиты, а также содержалось несколько строк, которые могли бы дать ценную информацию аналитикам.
Основной задачей вредоносного файла является приведение файлов в негодность путем перезаписи их содержимого буфером данных. Кроме того, он переименовывает пораженные файлы в случайную строку, добавляя к ней расширение, включающее подстроку "BiBi". При запуске использовалась команда nohup, перенаправляющая вывод программы в тот же каталог, где выполнялся вредоносный бинарник. Программа также способна уничтожить всю операционную систему, если запущена с правами root.
Вредоносная программа использует несколько потоков и очередь для одновременного повреждения файлов, что повышает ее скорость и расширяет сферу действия. Некоторые типы файлов, такие как .out и .so, были исключены из процесса повреждения, поскольку они являются неотъемлемой частью ОС Unix/Linux. Кроме того, в названии вредоносной программы и расширении уничтоженного файла фигурировало имя премьер-министра Израиля Биньямина Нетаньяху, что указывает на политическую подоплеку атаки, а не на финансовые цели.
Для уменьшения ущерба, нанесенного этим вредоносным ПО, команда Security Joes Incident Response предложила использовать команду "nohup" для получения развернутого вывода. Это поможет отследить вредоносную активность и восстановить исходное состояние файлов. Тем не менее, команда также считает, что лучше предотвратить, чем лечить, и рекомендует установить надежный антивирус и принять проактивные меры безопасности для защиты от подобных атак в будущем.
#ParsedReport #CompletenessLow
31-10-2023
IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations
https://www.reversinglabs.com/blog/iamreboot-malicious-nuget-packages-exploit-msbuild-loophole
Report completeness: Low
Threats:
Iamreboot
Typosquatting_technique
Seroxen_rat
Supply_chain_technique
IOCs:
File: 5
Hash: 139
IP: 6
Soft:
nuget, nuget package manager, visual studio
Crypto:
monero
Links:
31-10-2023
IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations
https://www.reversinglabs.com/blog/iamreboot-malicious-nuget-packages-exploit-msbuild-loophole
Report completeness: Low
Threats:
Iamreboot
Typosquatting_technique
Seroxen_rat
Supply_chain_technique
IOCs:
File: 5
Hash: 139
IP: 6
Soft:
nuget, nuget package manager, visual studio
Crypto:
monero
Links:
https://github.com/NuGet/Home/issues/10262https://github.com/augustoproieteReversingLabs
IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations | ReversingLabs
RL has highlighted threats in npm, PyPI and RubyGEMS in recent years. This finding shows NuGet is equally exposed to malicious activities by threat actors.
CTT Report Hub
#ParsedReport #CompletenessLow 31-10-2023 IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations https://www.reversinglabs.com/blog/iamreboot-malicious-nuget-packages-exploit-msbuild-loophole Report completeness: Low Threats: Iamreboot…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, которая использовала функцию интеграции с MSBuild и опечатки для скрытия вредоносного кода. Угрожающие субъекты использовали SeroXen RAT, в результате чего было обнаружено и удалено из репозитория NuGet более 700 вредоносных пакетов.
-----
Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, о которой сообщила фирма Phylum. Эта кампания ведется с августа 2023 года и постоянно совершенствуется в плане используемых методов. Для скрытия вредоносного кода в файле .targets, расположенном в каталоге сборки, злоумышленники используют функцию интеграции с MSBuild, а также опечатки (typosquatting).
Вредоносные пакеты обнаруживались в течение 24 часов после публикации и включали в себя функционал загрузчика, который извлекал полезную нагрузку второго этапа из вновь созданного, бросового репозитория GitHub. Вредоносные пакеты имитировали популярные пакеты, опубликованные компаниями CDataSoftware, ServiceTitan, cloudextend-oss и syntellect. Это свидетельствует о том, что угрожающий агент уделяет внимание деталям для поддержания активности вредоносной кампании.
Вредоносная программа, используемая в этой кампании, представляет собой SeroXen RAT, который известен тем, что использует хорошо известную технику выполнения, которая была замечена в кампании, распространяющей Impala Stealer, и о которой JFrog сообщил в марте 2023 года. При установке пакета NuGet в Visual Studio выполняется содержимое сценария init.ps1. Эта кампания насчитывала более 700 вредоносных пакетов, которые были быстро обнаружены и удалены из репозитория NuGet. Вредоносный функционал располагался в скрипте tools/init.ps1, загружал с удаленного места полезную нагрузку второго этапа и выполнял ее после этого.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, которая использовала функцию интеграции с MSBuild и опечатки для скрытия вредоносного кода. Угрожающие субъекты использовали SeroXen RAT, в результате чего было обнаружено и удалено из репозитория NuGet более 700 вредоносных пакетов.
-----
Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, о которой сообщила фирма Phylum. Эта кампания ведется с августа 2023 года и постоянно совершенствуется в плане используемых методов. Для скрытия вредоносного кода в файле .targets, расположенном в каталоге сборки, злоумышленники используют функцию интеграции с MSBuild, а также опечатки (typosquatting).
Вредоносные пакеты обнаруживались в течение 24 часов после публикации и включали в себя функционал загрузчика, который извлекал полезную нагрузку второго этапа из вновь созданного, бросового репозитория GitHub. Вредоносные пакеты имитировали популярные пакеты, опубликованные компаниями CDataSoftware, ServiceTitan, cloudextend-oss и syntellect. Это свидетельствует о том, что угрожающий агент уделяет внимание деталям для поддержания активности вредоносной кампании.
Вредоносная программа, используемая в этой кампании, представляет собой SeroXen RAT, который известен тем, что использует хорошо известную технику выполнения, которая была замечена в кампании, распространяющей Impala Stealer, и о которой JFrog сообщил в марте 2023 года. При установке пакета NuGet в Visual Studio выполняется содержимое сценария init.ps1. Эта кампания насчитывала более 700 вредоносных пакетов, которые были быстро обнаружены и удалены из репозитория NuGet. Вредоносный функционал располагался в скрипте tools/init.ps1, загружал с удаленного места полезную нагрузку второго этапа и выполнял ее после этого.
#ParsedReport #CompletenessHigh
31-10-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 7
Url: 52
Domain: 22
Soft:
macos, discord, kibana
Algorithms:
zip, rc4, sha256
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
31-10-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 7
Url: 52
Domain: 22
Soft:
macos, discord, kibana
Algorithms:
zip, rc4, sha256
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
https://github.com/elastic/labs-releases/tree/main/indicators/ref7001https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_HLoader.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_SugarLoader.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_KandyKorn.yarwww.elastic.co
Elastic catches DPRK passing out KANDYKORN — Elastic Security Labs
Elastic Security Labs exposes an attempt by the DPRK to infect blockchain engineers with novel macOS malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-10-2023 Elastic catches DPRK passing out KANDYKORN https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn Report completeness: High Actors/Campaigns: Lazarus Threats: Kandykorn Seth_locker Sugarloader…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs недавно обнаружила атаку на блокчейн-инженеров криптовалютной биржи, проведенную КНДР, в которой использовалось сочетание пользовательских возможностей и открытого кода. Атака начинается с вредоносного Python-приложения и продолжается выполнением нескольких полезных нагрузок. Для обнаружения и защиты от подобных атак организации могут использовать фреймворк MITRE ATT&CK.
-----
Недавно компания Elastic Security Labs обнаружила атаку на блокчейн-инженеров одной из криптовалютных биржевых платформ, которая, как предполагается, была проведена КНДР.
Атака начинается с запуска Python-приложения, замаскированного под криптовалютного арбитражного бота, который доставляется прямым сообщением на публичный сервер Discord.
Вредоносный скрипт устанавливает исходящее сетевое соединение и извлекает с URL-адреса Google Drive еще один Python-файл с именем FinderTools.
На втором этапе выполняется обфусцированный двоичный файл с именем SUGARLOADER, который используется дважды под двумя разными именами (.sld и .log).
Завершающим этапом вторжения является полезная нагрузка KANDYKORN - полнофункциональная резидентная в памяти RAT, способная выполнять зашифрованные команды, перечислять системы, загружать и исполнять дополнительные полезные нагрузки, сжимать и удалять данные, убивать процессы и выполнять произвольные системные команды.
Стойкость была достигнута за счет использования техники, известной как перехват потока выполнения (execution flow hijacking), где целью атаки было широко распространенное приложение Discord.
Атака была отслежена до апреля 2023 года и до сих пор активна.
Организации могут использовать фреймворк MITRE ATT&CK для документирования общих тактик, приемов и процедур, которые современные постоянные угрозы используют против корпоративных сетей.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs недавно обнаружила атаку на блокчейн-инженеров криптовалютной биржи, проведенную КНДР, в которой использовалось сочетание пользовательских возможностей и открытого кода. Атака начинается с вредоносного Python-приложения и продолжается выполнением нескольких полезных нагрузок. Для обнаружения и защиты от подобных атак организации могут использовать фреймворк MITRE ATT&CK.
-----
Недавно компания Elastic Security Labs обнаружила атаку на блокчейн-инженеров одной из криптовалютных биржевых платформ, которая, как предполагается, была проведена КНДР.
Атака начинается с запуска Python-приложения, замаскированного под криптовалютного арбитражного бота, который доставляется прямым сообщением на публичный сервер Discord.
Вредоносный скрипт устанавливает исходящее сетевое соединение и извлекает с URL-адреса Google Drive еще один Python-файл с именем FinderTools.
На втором этапе выполняется обфусцированный двоичный файл с именем SUGARLOADER, который используется дважды под двумя разными именами (.sld и .log).
Завершающим этапом вторжения является полезная нагрузка KANDYKORN - полнофункциональная резидентная в памяти RAT, способная выполнять зашифрованные команды, перечислять системы, загружать и исполнять дополнительные полезные нагрузки, сжимать и удалять данные, убивать процессы и выполнять произвольные системные команды.
Стойкость была достигнута за счет использования техники, известной как перехват потока выполнения (execution flow hijacking), где целью атаки было широко распространенное приложение Discord.
Атака была отслежена до апреля 2023 года и до сих пор активна.
Организации могут использовать фреймворк MITRE ATT&CK для документирования общих тактик, приемов и процедур, которые современные постоянные угрозы используют против корпоративных сетей.
#ParsedReport #CompletenessMedium
31-10-2023
From Albania to the Middle East: The Scarred Manticore is Listening
https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening
Report completeness: Medium
Actors/Campaigns:
Scarred_manticore (motivation: cyber_espionage)
Dev-0861 (motivation: cyber_espionage)
Europium
Oilrig
Threats:
Liontail_tool
Lionhead_tool
Tunna
Foxshell
Wintapix
Shadowhammer
Dll_hijacking_technique
Donut
Victims:
Middle eastern countries
Industry:
Government, Financial, Telco, Military, Ngo
Geo:
Iranian, Qatar, United arab emirates, Chinese, Iran, islamic republic of, Albanian, Iraq, Oman, Kuwait, Jordan, Israel, Turkey, Albania
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1110, T1112, T1085, T1090, T1574, T1036, T1083, T1105, T1064, T1074, have more...
IOCs:
Hash: 18
File: 18
Path: 1
Command: 1
Soft:
outlook, net framework, microsoft sharepoint server, asp.net
Wallets:
harmony_wallet
Algorithms:
xor, base64, aes
Functions:
CreateNamedPipe, ReadFileWriteFile, concertthis_medal, GetWrappedFileDependencies
Win API:
GetComputerNameW, GetEnvironmentVariableA, GetNativeSystemInfo, GetPhysicallyInstalledSystemMemory, NtOpenKey, NtQueryKey
Win Services:
EventLog
Links:
31-10-2023
From Albania to the Middle East: The Scarred Manticore is Listening
https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening
Report completeness: Medium
Actors/Campaigns:
Scarred_manticore (motivation: cyber_espionage)
Dev-0861 (motivation: cyber_espionage)
Europium
Oilrig
Threats:
Liontail_tool
Lionhead_tool
Tunna
Foxshell
Wintapix
Shadowhammer
Dll_hijacking_technique
Donut
Victims:
Middle eastern countries
Industry:
Government, Financial, Telco, Military, Ngo
Geo:
Iranian, Qatar, United arab emirates, Chinese, Iran, islamic republic of, Albanian, Iraq, Oman, Kuwait, Jordan, Israel, Turkey, Albania
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1110, T1112, T1085, T1090, T1574, T1036, T1083, T1105, T1064, T1074, have more...
IOCs:
Hash: 18
File: 18
Path: 1
Command: 1
Soft:
outlook, net framework, microsoft sharepoint server, asp.net
Wallets:
harmony_wallet
Algorithms:
xor, base64, aes
Functions:
CreateNamedPipe, ReadFileWriteFile, concertthis_medal, GetWrappedFileDependencies
Win API:
GetComputerNameW, GetEnvironmentVariableA, GetNativeSystemInfo, GetPhysicallyInstalledSystemMemory, NtOpenKey, NtQueryKey
Win Services:
EventLog
Links:
https://github.com/hack2fun/EventLogBypasshttps://github.com/TheWover/donuthttps://github.com/SECFORCE/Tunna/tree/masterCheck Point Research
From Albania to the Middle East: The Scarred Manticore is Listening - Check Point Research
Key Findings Introduction Check Point Research, in collaboration with Sygnia’s Incident Response Team, has been tracking and responding to the activities of Scarred Manticore, an Iranian nation-state threat actor that primarily targets government and telecommunication…
CTT Report Hub
#ParsedReport #CompletenessMedium 31-10-2023 From Albania to the Middle East: The Scarred Manticore is Listening https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Scarred Manticore - иранский государственный угрожающий агент, связанный с Министерством разведки и безопасности (MOIS), который в течение последних нескольких лет проводит скрытные операции в странах Ближнего Востока, используя собственные вредоносные программы. Check Point Research и команда реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore, чтобы защитить от будущих угроз.
-----
Scarred Manticore - иранская национальная группировка, связанная с Министерством разведки и безопасности (MOIS). В течение последних нескольких лет эта группа проводит скрытные операции в странах Ближнего Востока, используя свой собственный фреймворк LIONTAIL. Фреймворк использует недокументированные возможности драйвера HTTP-стека Windows HTTP.sys для извлечения полезной нагрузки из входящего HTTP-трафика, позволяя злоумышленникам настраивать импланты, параметры их конфигурации и тип доставки файлов-загрузчиков.
Компоненты бэкдора LIONTAIL устанавливаются как самостоятельные исполняемые файлы или DLL-библиотеки, загружаемые через перехват порядка поиска службами Windows или легитимными процессами. Вредоносная программа начинает свою работу с выполнения однобайтовой XOR-дешифровки структуры, содержащей конфигурацию вредоносной программы, где поле listen_urls задает конкретные префиксы URL, по которым вредоносная программа прослушивает входящие запросы. В рамках атаки Scarred Manticore также использует версию загрузчика шелл-кода LIONTAIL, основанную на веб-оболочке, которая сильно обфусцирована и слегка модифицирована из веб-оболочки с открытым исходным кодом XML/XSL-преобразования Xsl Exec Shell.
В дополнение к PE-импланту они также развертывают другие пользовательские компоненты, такие как LIONHEAD, миниатюрный веб-форвардер, и WINTAPIX, имплант на базе драйвера. Угрожающий агент также использует несколько веб-оболочек, включая те, которые ранее косвенно приписывались OilRig, и применяет аналогичные механизмы для перенаправления трафика непосредственно на конечные точки Exchange Web Services (EWS). Географический регион и целевой профиль жертв соответствуют интересам Ирана и типичному профилю жертв, на которых обычно ориентируются связанные с MOIS кластеры при проведении шпионских операций.
К счастью, Check Point Research и группа реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore. Клиенты Check Point остаются защищенными от этих атак, используя IPS, Check Point Harmony Endpoint и Threat Emulation. На данный момент операции, судя по всему, ограничены странами Ближнего Востока, но есть основания полагать, что они могут распространиться и на другие регионы в соответствии с долгосрочными интересами Ирана. Важно знать об угрозах, исходящих от государственных субъектов, и о сложности их инструментов, чтобы быть на шаг впереди и защититься от будущих угроз.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Scarred Manticore - иранский государственный угрожающий агент, связанный с Министерством разведки и безопасности (MOIS), который в течение последних нескольких лет проводит скрытные операции в странах Ближнего Востока, используя собственные вредоносные программы. Check Point Research и команда реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore, чтобы защитить от будущих угроз.
-----
Scarred Manticore - иранская национальная группировка, связанная с Министерством разведки и безопасности (MOIS). В течение последних нескольких лет эта группа проводит скрытные операции в странах Ближнего Востока, используя свой собственный фреймворк LIONTAIL. Фреймворк использует недокументированные возможности драйвера HTTP-стека Windows HTTP.sys для извлечения полезной нагрузки из входящего HTTP-трафика, позволяя злоумышленникам настраивать импланты, параметры их конфигурации и тип доставки файлов-загрузчиков.
Компоненты бэкдора LIONTAIL устанавливаются как самостоятельные исполняемые файлы или DLL-библиотеки, загружаемые через перехват порядка поиска службами Windows или легитимными процессами. Вредоносная программа начинает свою работу с выполнения однобайтовой XOR-дешифровки структуры, содержащей конфигурацию вредоносной программы, где поле listen_urls задает конкретные префиксы URL, по которым вредоносная программа прослушивает входящие запросы. В рамках атаки Scarred Manticore также использует версию загрузчика шелл-кода LIONTAIL, основанную на веб-оболочке, которая сильно обфусцирована и слегка модифицирована из веб-оболочки с открытым исходным кодом XML/XSL-преобразования Xsl Exec Shell.
В дополнение к PE-импланту они также развертывают другие пользовательские компоненты, такие как LIONHEAD, миниатюрный веб-форвардер, и WINTAPIX, имплант на базе драйвера. Угрожающий агент также использует несколько веб-оболочек, включая те, которые ранее косвенно приписывались OilRig, и применяет аналогичные механизмы для перенаправления трафика непосредственно на конечные точки Exchange Web Services (EWS). Географический регион и целевой профиль жертв соответствуют интересам Ирана и типичному профилю жертв, на которых обычно ориентируются связанные с MOIS кластеры при проведении шпионских операций.
К счастью, Check Point Research и группа реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore. Клиенты Check Point остаются защищенными от этих атак, используя IPS, Check Point Harmony Endpoint и Threat Emulation. На данный момент операции, судя по всему, ограничены странами Ближнего Востока, но есть основания полагать, что они могут распространиться и на другие регионы в соответствии с долгосрочными интересами Ирана. Важно знать об угрозах, исходящих от государственных субъектов, и о сложности их инструментов, чтобы быть на шаг впереди и защититься от будущих угроз.
#ParsedReport #CompletenessLow
01-11-2023
Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers
https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers
Report completeness: Low
Actors/Campaigns:
Ta2725
Threats:
Grandoreiro
Dll_sideloading_technique
Mekotio
Javali
Victims:
Customers in spain, brazil and mexico
Industry:
Education, Financial
Geo:
Portugal, Americas, Brazilian, Mexico, American samoa, Spain, Brazil
Algorithms:
zip
Languages:
delphi
01-11-2023
Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers
https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers
Report completeness: Low
Actors/Campaigns:
Ta2725
Threats:
Grandoreiro
Dll_sideloading_technique
Mekotio
Javali
Victims:
Customers in spain, brazil and mexico
Industry:
Education, Financial
Geo:
Portugal, Americas, Brazilian, Mexico, American samoa, Spain, Brazil
Algorithms:
zip
Languages:
delphi
Dark Reading
Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers
Brasileiro cybercrime has been on the rise. Now, one campaign targeting bank customers has reached beyond the Americas, into Europe.
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что киберпреступность в Бразилии растет, а новая кампания, направленная на клиентов банков, вышла за пределы Америки и проникла в Европу. Организациям необходимо проводить локальные тренинги по безопасности для пользователей, чтобы помочь им распознать попытки фишинга и тактику угроз, чтобы защитить себя.
-----
В последние годы отмечается рост киберпреступности в Бразилии, а теперь новая кампания, направленная против клиентов банков, вышла за пределы Америки и проникла в Европу. По данным SOCRadar, в 2022 г. в регионе Латинской Америки будет совершено 360 млрд. попыток кибератак, из которых 187 млрд. и 103 млрд. приходятся на Мексику и Бразилию соответственно.
За новую кампанию, отслеживаемую компанией Proofpoint с марта 2022 года, отвечает бразильская банковская вредоносная программа, известная как Grandoreiro. Атаки Grandoreiro начинаются с указания вредоносного URL-адреса в фишинговом письме, который ведет на ZIP-файл, содержащий загрузчик. Затем загрузчик загружает легитимное, но уязвимое приложение, которое эксплуатируется с помощью боковой загрузки DLL для доставки конечной полезной нагрузки. Это может быть кейлоггер, экранный граббер или оверлей поверх страницы входа в интернет-банк. Эти оверлеи имитируют популярные бразильские и мексиканские банки, а также банки Испании.
Grandoreiro - не единственное семейство вредоносных программ, происходящее из Бразилии: угрожающие организации также используют Casabeniero, Javali и Mekotio. Все эти семейства имеют общую родословную от предка, основанного на Delphi.
Очень важно, чтобы организации проводили обучение пользователей по вопросам безопасности на местном уровне, чтобы помочь им распознать попытки фишинга и тактику злоумышленников. Это особенно важно в таких регионах, как Бразилия, где доступ к образованию в области кибербезопасности и технологиям защиты не так широк, как в других странах. Важно также дать пользователям возможность спокойно сообщать о своих подозрениях даже после того, как они стали жертвами атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что киберпреступность в Бразилии растет, а новая кампания, направленная на клиентов банков, вышла за пределы Америки и проникла в Европу. Организациям необходимо проводить локальные тренинги по безопасности для пользователей, чтобы помочь им распознать попытки фишинга и тактику угроз, чтобы защитить себя.
-----
В последние годы отмечается рост киберпреступности в Бразилии, а теперь новая кампания, направленная против клиентов банков, вышла за пределы Америки и проникла в Европу. По данным SOCRadar, в 2022 г. в регионе Латинской Америки будет совершено 360 млрд. попыток кибератак, из которых 187 млрд. и 103 млрд. приходятся на Мексику и Бразилию соответственно.
За новую кампанию, отслеживаемую компанией Proofpoint с марта 2022 года, отвечает бразильская банковская вредоносная программа, известная как Grandoreiro. Атаки Grandoreiro начинаются с указания вредоносного URL-адреса в фишинговом письме, который ведет на ZIP-файл, содержащий загрузчик. Затем загрузчик загружает легитимное, но уязвимое приложение, которое эксплуатируется с помощью боковой загрузки DLL для доставки конечной полезной нагрузки. Это может быть кейлоггер, экранный граббер или оверлей поверх страницы входа в интернет-банк. Эти оверлеи имитируют популярные бразильские и мексиканские банки, а также банки Испании.
Grandoreiro - не единственное семейство вредоносных программ, происходящее из Бразилии: угрожающие организации также используют Casabeniero, Javali и Mekotio. Все эти семейства имеют общую родословную от предка, основанного на Delphi.
Очень важно, чтобы организации проводили обучение пользователей по вопросам безопасности на местном уровне, чтобы помочь им распознать попытки фишинга и тактику злоумышленников. Это особенно важно в таких регионах, как Бразилия, где доступ к образованию в области кибербезопасности и технологиям защиты не так широк, как в других странах. Важно также дать пользователям возможность спокойно сообщать о своих подозрениях даже после того, как они стали жертвами атаки.