#ParsedReport #CompletenessLow
31-10-2023
IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations
https://www.reversinglabs.com/blog/iamreboot-malicious-nuget-packages-exploit-msbuild-loophole
Report completeness: Low
Threats:
Iamreboot
Typosquatting_technique
Seroxen_rat
Supply_chain_technique
IOCs:
File: 5
Hash: 139
IP: 6
Soft:
nuget, nuget package manager, visual studio
Crypto:
monero
Links:
31-10-2023
IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations
https://www.reversinglabs.com/blog/iamreboot-malicious-nuget-packages-exploit-msbuild-loophole
Report completeness: Low
Threats:
Iamreboot
Typosquatting_technique
Seroxen_rat
Supply_chain_technique
IOCs:
File: 5
Hash: 139
IP: 6
Soft:
nuget, nuget package manager, visual studio
Crypto:
monero
Links:
https://github.com/NuGet/Home/issues/10262https://github.com/augustoproieteReversingLabs
IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations | ReversingLabs
RL has highlighted threats in npm, PyPI and RubyGEMS in recent years. This finding shows NuGet is equally exposed to malicious activities by threat actors.
CTT Report Hub
#ParsedReport #CompletenessLow 31-10-2023 IAmReboot: Malicious NuGet packages exploit loophole in MSBuild integrations https://www.reversinglabs.com/blog/iamreboot-malicious-nuget-packages-exploit-msbuild-loophole Report completeness: Low Threats: Iamreboot…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, которая использовала функцию интеграции с MSBuild и опечатки для скрытия вредоносного кода. Угрожающие субъекты использовали SeroXen RAT, в результате чего было обнаружено и удалено из репозитория NuGet более 700 вредоносных пакетов.
-----
Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, о которой сообщила фирма Phylum. Эта кампания ведется с августа 2023 года и постоянно совершенствуется в плане используемых методов. Для скрытия вредоносного кода в файле .targets, расположенном в каталоге сборки, злоумышленники используют функцию интеграции с MSBuild, а также опечатки (typosquatting).
Вредоносные пакеты обнаруживались в течение 24 часов после публикации и включали в себя функционал загрузчика, который извлекал полезную нагрузку второго этапа из вновь созданного, бросового репозитория GitHub. Вредоносные пакеты имитировали популярные пакеты, опубликованные компаниями CDataSoftware, ServiceTitan, cloudextend-oss и syntellect. Это свидетельствует о том, что угрожающий агент уделяет внимание деталям для поддержания активности вредоносной кампании.
Вредоносная программа, используемая в этой кампании, представляет собой SeroXen RAT, который известен тем, что использует хорошо известную технику выполнения, которая была замечена в кампании, распространяющей Impala Stealer, и о которой JFrog сообщил в марте 2023 года. При установке пакета NuGet в Visual Studio выполняется содержимое сценария init.ps1. Эта кампания насчитывала более 700 вредоносных пакетов, которые были быстро обнаружены и удалены из репозитория NuGet. Вредоносный функционал располагался в скрипте tools/init.ps1, загружал с удаленного места полезную нагрузку второго этапа и выполнял ее после этого.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, которая использовала функцию интеграции с MSBuild и опечатки для скрытия вредоносного кода. Угрожающие субъекты использовали SeroXen RAT, в результате чего было обнаружено и удалено из репозитория NuGet более 700 вредоносных пакетов.
-----
Недавно компания ReversingLabs обнаружила вредоносную кампанию, направленную на менеджер пакетов NuGet, о которой сообщила фирма Phylum. Эта кампания ведется с августа 2023 года и постоянно совершенствуется в плане используемых методов. Для скрытия вредоносного кода в файле .targets, расположенном в каталоге сборки, злоумышленники используют функцию интеграции с MSBuild, а также опечатки (typosquatting).
Вредоносные пакеты обнаруживались в течение 24 часов после публикации и включали в себя функционал загрузчика, который извлекал полезную нагрузку второго этапа из вновь созданного, бросового репозитория GitHub. Вредоносные пакеты имитировали популярные пакеты, опубликованные компаниями CDataSoftware, ServiceTitan, cloudextend-oss и syntellect. Это свидетельствует о том, что угрожающий агент уделяет внимание деталям для поддержания активности вредоносной кампании.
Вредоносная программа, используемая в этой кампании, представляет собой SeroXen RAT, который известен тем, что использует хорошо известную технику выполнения, которая была замечена в кампании, распространяющей Impala Stealer, и о которой JFrog сообщил в марте 2023 года. При установке пакета NuGet в Visual Studio выполняется содержимое сценария init.ps1. Эта кампания насчитывала более 700 вредоносных пакетов, которые были быстро обнаружены и удалены из репозитория NuGet. Вредоносный функционал располагался в скрипте tools/init.ps1, загружал с удаленного места полезную нагрузку второго этапа и выполнял ее после этого.
#ParsedReport #CompletenessHigh
31-10-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 7
Url: 52
Domain: 22
Soft:
macos, discord, kibana
Algorithms:
zip, rc4, sha256
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
31-10-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 7
Url: 52
Domain: 22
Soft:
macos, discord, kibana
Algorithms:
zip, rc4, sha256
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
https://github.com/elastic/labs-releases/tree/main/indicators/ref7001https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_HLoader.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_SugarLoader.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_KandyKorn.yarwww.elastic.co
Elastic catches DPRK passing out KANDYKORN — Elastic Security Labs
Elastic Security Labs exposes an attempt by the DPRK to infect blockchain engineers with novel macOS malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-10-2023 Elastic catches DPRK passing out KANDYKORN https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn Report completeness: High Actors/Campaigns: Lazarus Threats: Kandykorn Seth_locker Sugarloader…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs недавно обнаружила атаку на блокчейн-инженеров криптовалютной биржи, проведенную КНДР, в которой использовалось сочетание пользовательских возможностей и открытого кода. Атака начинается с вредоносного Python-приложения и продолжается выполнением нескольких полезных нагрузок. Для обнаружения и защиты от подобных атак организации могут использовать фреймворк MITRE ATT&CK.
-----
Недавно компания Elastic Security Labs обнаружила атаку на блокчейн-инженеров одной из криптовалютных биржевых платформ, которая, как предполагается, была проведена КНДР.
Атака начинается с запуска Python-приложения, замаскированного под криптовалютного арбитражного бота, который доставляется прямым сообщением на публичный сервер Discord.
Вредоносный скрипт устанавливает исходящее сетевое соединение и извлекает с URL-адреса Google Drive еще один Python-файл с именем FinderTools.
На втором этапе выполняется обфусцированный двоичный файл с именем SUGARLOADER, который используется дважды под двумя разными именами (.sld и .log).
Завершающим этапом вторжения является полезная нагрузка KANDYKORN - полнофункциональная резидентная в памяти RAT, способная выполнять зашифрованные команды, перечислять системы, загружать и исполнять дополнительные полезные нагрузки, сжимать и удалять данные, убивать процессы и выполнять произвольные системные команды.
Стойкость была достигнута за счет использования техники, известной как перехват потока выполнения (execution flow hijacking), где целью атаки было широко распространенное приложение Discord.
Атака была отслежена до апреля 2023 года и до сих пор активна.
Организации могут использовать фреймворк MITRE ATT&CK для документирования общих тактик, приемов и процедур, которые современные постоянные угрозы используют против корпоративных сетей.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs недавно обнаружила атаку на блокчейн-инженеров криптовалютной биржи, проведенную КНДР, в которой использовалось сочетание пользовательских возможностей и открытого кода. Атака начинается с вредоносного Python-приложения и продолжается выполнением нескольких полезных нагрузок. Для обнаружения и защиты от подобных атак организации могут использовать фреймворк MITRE ATT&CK.
-----
Недавно компания Elastic Security Labs обнаружила атаку на блокчейн-инженеров одной из криптовалютных биржевых платформ, которая, как предполагается, была проведена КНДР.
Атака начинается с запуска Python-приложения, замаскированного под криптовалютного арбитражного бота, который доставляется прямым сообщением на публичный сервер Discord.
Вредоносный скрипт устанавливает исходящее сетевое соединение и извлекает с URL-адреса Google Drive еще один Python-файл с именем FinderTools.
На втором этапе выполняется обфусцированный двоичный файл с именем SUGARLOADER, который используется дважды под двумя разными именами (.sld и .log).
Завершающим этапом вторжения является полезная нагрузка KANDYKORN - полнофункциональная резидентная в памяти RAT, способная выполнять зашифрованные команды, перечислять системы, загружать и исполнять дополнительные полезные нагрузки, сжимать и удалять данные, убивать процессы и выполнять произвольные системные команды.
Стойкость была достигнута за счет использования техники, известной как перехват потока выполнения (execution flow hijacking), где целью атаки было широко распространенное приложение Discord.
Атака была отслежена до апреля 2023 года и до сих пор активна.
Организации могут использовать фреймворк MITRE ATT&CK для документирования общих тактик, приемов и процедур, которые современные постоянные угрозы используют против корпоративных сетей.
#ParsedReport #CompletenessMedium
31-10-2023
From Albania to the Middle East: The Scarred Manticore is Listening
https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening
Report completeness: Medium
Actors/Campaigns:
Scarred_manticore (motivation: cyber_espionage)
Dev-0861 (motivation: cyber_espionage)
Europium
Oilrig
Threats:
Liontail_tool
Lionhead_tool
Tunna
Foxshell
Wintapix
Shadowhammer
Dll_hijacking_technique
Donut
Victims:
Middle eastern countries
Industry:
Government, Financial, Telco, Military, Ngo
Geo:
Iranian, Qatar, United arab emirates, Chinese, Iran, islamic republic of, Albanian, Iraq, Oman, Kuwait, Jordan, Israel, Turkey, Albania
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1110, T1112, T1085, T1090, T1574, T1036, T1083, T1105, T1064, T1074, have more...
IOCs:
Hash: 18
File: 18
Path: 1
Command: 1
Soft:
outlook, net framework, microsoft sharepoint server, asp.net
Wallets:
harmony_wallet
Algorithms:
xor, base64, aes
Functions:
CreateNamedPipe, ReadFileWriteFile, concertthis_medal, GetWrappedFileDependencies
Win API:
GetComputerNameW, GetEnvironmentVariableA, GetNativeSystemInfo, GetPhysicallyInstalledSystemMemory, NtOpenKey, NtQueryKey
Win Services:
EventLog
Links:
31-10-2023
From Albania to the Middle East: The Scarred Manticore is Listening
https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening
Report completeness: Medium
Actors/Campaigns:
Scarred_manticore (motivation: cyber_espionage)
Dev-0861 (motivation: cyber_espionage)
Europium
Oilrig
Threats:
Liontail_tool
Lionhead_tool
Tunna
Foxshell
Wintapix
Shadowhammer
Dll_hijacking_technique
Donut
Victims:
Middle eastern countries
Industry:
Government, Financial, Telco, Military, Ngo
Geo:
Iranian, Qatar, United arab emirates, Chinese, Iran, islamic republic of, Albanian, Iraq, Oman, Kuwait, Jordan, Israel, Turkey, Albania
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1110, T1112, T1085, T1090, T1574, T1036, T1083, T1105, T1064, T1074, have more...
IOCs:
Hash: 18
File: 18
Path: 1
Command: 1
Soft:
outlook, net framework, microsoft sharepoint server, asp.net
Wallets:
harmony_wallet
Algorithms:
xor, base64, aes
Functions:
CreateNamedPipe, ReadFileWriteFile, concertthis_medal, GetWrappedFileDependencies
Win API:
GetComputerNameW, GetEnvironmentVariableA, GetNativeSystemInfo, GetPhysicallyInstalledSystemMemory, NtOpenKey, NtQueryKey
Win Services:
EventLog
Links:
https://github.com/hack2fun/EventLogBypasshttps://github.com/TheWover/donuthttps://github.com/SECFORCE/Tunna/tree/masterCheck Point Research
From Albania to the Middle East: The Scarred Manticore is Listening - Check Point Research
Key Findings Introduction Check Point Research, in collaboration with Sygnia’s Incident Response Team, has been tracking and responding to the activities of Scarred Manticore, an Iranian nation-state threat actor that primarily targets government and telecommunication…
CTT Report Hub
#ParsedReport #CompletenessMedium 31-10-2023 From Albania to the Middle East: The Scarred Manticore is Listening https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Scarred Manticore - иранский государственный угрожающий агент, связанный с Министерством разведки и безопасности (MOIS), который в течение последних нескольких лет проводит скрытные операции в странах Ближнего Востока, используя собственные вредоносные программы. Check Point Research и команда реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore, чтобы защитить от будущих угроз.
-----
Scarred Manticore - иранская национальная группировка, связанная с Министерством разведки и безопасности (MOIS). В течение последних нескольких лет эта группа проводит скрытные операции в странах Ближнего Востока, используя свой собственный фреймворк LIONTAIL. Фреймворк использует недокументированные возможности драйвера HTTP-стека Windows HTTP.sys для извлечения полезной нагрузки из входящего HTTP-трафика, позволяя злоумышленникам настраивать импланты, параметры их конфигурации и тип доставки файлов-загрузчиков.
Компоненты бэкдора LIONTAIL устанавливаются как самостоятельные исполняемые файлы или DLL-библиотеки, загружаемые через перехват порядка поиска службами Windows или легитимными процессами. Вредоносная программа начинает свою работу с выполнения однобайтовой XOR-дешифровки структуры, содержащей конфигурацию вредоносной программы, где поле listen_urls задает конкретные префиксы URL, по которым вредоносная программа прослушивает входящие запросы. В рамках атаки Scarred Manticore также использует версию загрузчика шелл-кода LIONTAIL, основанную на веб-оболочке, которая сильно обфусцирована и слегка модифицирована из веб-оболочки с открытым исходным кодом XML/XSL-преобразования Xsl Exec Shell.
В дополнение к PE-импланту они также развертывают другие пользовательские компоненты, такие как LIONHEAD, миниатюрный веб-форвардер, и WINTAPIX, имплант на базе драйвера. Угрожающий агент также использует несколько веб-оболочек, включая те, которые ранее косвенно приписывались OilRig, и применяет аналогичные механизмы для перенаправления трафика непосредственно на конечные точки Exchange Web Services (EWS). Географический регион и целевой профиль жертв соответствуют интересам Ирана и типичному профилю жертв, на которых обычно ориентируются связанные с MOIS кластеры при проведении шпионских операций.
К счастью, Check Point Research и группа реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore. Клиенты Check Point остаются защищенными от этих атак, используя IPS, Check Point Harmony Endpoint и Threat Emulation. На данный момент операции, судя по всему, ограничены странами Ближнего Востока, но есть основания полагать, что они могут распространиться и на другие регионы в соответствии с долгосрочными интересами Ирана. Важно знать об угрозах, исходящих от государственных субъектов, и о сложности их инструментов, чтобы быть на шаг впереди и защититься от будущих угроз.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Scarred Manticore - иранский государственный угрожающий агент, связанный с Министерством разведки и безопасности (MOIS), который в течение последних нескольких лет проводит скрытные операции в странах Ближнего Востока, используя собственные вредоносные программы. Check Point Research и команда реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore, чтобы защитить от будущих угроз.
-----
Scarred Manticore - иранская национальная группировка, связанная с Министерством разведки и безопасности (MOIS). В течение последних нескольких лет эта группа проводит скрытные операции в странах Ближнего Востока, используя свой собственный фреймворк LIONTAIL. Фреймворк использует недокументированные возможности драйвера HTTP-стека Windows HTTP.sys для извлечения полезной нагрузки из входящего HTTP-трафика, позволяя злоумышленникам настраивать импланты, параметры их конфигурации и тип доставки файлов-загрузчиков.
Компоненты бэкдора LIONTAIL устанавливаются как самостоятельные исполняемые файлы или DLL-библиотеки, загружаемые через перехват порядка поиска службами Windows или легитимными процессами. Вредоносная программа начинает свою работу с выполнения однобайтовой XOR-дешифровки структуры, содержащей конфигурацию вредоносной программы, где поле listen_urls задает конкретные префиксы URL, по которым вредоносная программа прослушивает входящие запросы. В рамках атаки Scarred Manticore также использует версию загрузчика шелл-кода LIONTAIL, основанную на веб-оболочке, которая сильно обфусцирована и слегка модифицирована из веб-оболочки с открытым исходным кодом XML/XSL-преобразования Xsl Exec Shell.
В дополнение к PE-импланту они также развертывают другие пользовательские компоненты, такие как LIONHEAD, миниатюрный веб-форвардер, и WINTAPIX, имплант на базе драйвера. Угрожающий агент также использует несколько веб-оболочек, включая те, которые ранее косвенно приписывались OilRig, и применяет аналогичные механизмы для перенаправления трафика непосредственно на конечные точки Exchange Web Services (EWS). Географический регион и целевой профиль жертв соответствуют интересам Ирана и типичному профилю жертв, на которых обычно ориентируются связанные с MOIS кластеры при проведении шпионских операций.
К счастью, Check Point Research и группа реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore. Клиенты Check Point остаются защищенными от этих атак, используя IPS, Check Point Harmony Endpoint и Threat Emulation. На данный момент операции, судя по всему, ограничены странами Ближнего Востока, но есть основания полагать, что они могут распространиться и на другие регионы в соответствии с долгосрочными интересами Ирана. Важно знать об угрозах, исходящих от государственных субъектов, и о сложности их инструментов, чтобы быть на шаг впереди и защититься от будущих угроз.
#ParsedReport #CompletenessLow
01-11-2023
Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers
https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers
Report completeness: Low
Actors/Campaigns:
Ta2725
Threats:
Grandoreiro
Dll_sideloading_technique
Mekotio
Javali
Victims:
Customers in spain, brazil and mexico
Industry:
Education, Financial
Geo:
Portugal, Americas, Brazilian, Mexico, American samoa, Spain, Brazil
Algorithms:
zip
Languages:
delphi
01-11-2023
Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers
https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers
Report completeness: Low
Actors/Campaigns:
Ta2725
Threats:
Grandoreiro
Dll_sideloading_technique
Mekotio
Javali
Victims:
Customers in spain, brazil and mexico
Industry:
Education, Financial
Geo:
Portugal, Americas, Brazilian, Mexico, American samoa, Spain, Brazil
Algorithms:
zip
Languages:
delphi
Dark Reading
Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers
Brasileiro cybercrime has been on the rise. Now, one campaign targeting bank customers has reached beyond the Americas, into Europe.
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что киберпреступность в Бразилии растет, а новая кампания, направленная на клиентов банков, вышла за пределы Америки и проникла в Европу. Организациям необходимо проводить локальные тренинги по безопасности для пользователей, чтобы помочь им распознать попытки фишинга и тактику угроз, чтобы защитить себя.
-----
В последние годы отмечается рост киберпреступности в Бразилии, а теперь новая кампания, направленная против клиентов банков, вышла за пределы Америки и проникла в Европу. По данным SOCRadar, в 2022 г. в регионе Латинской Америки будет совершено 360 млрд. попыток кибератак, из которых 187 млрд. и 103 млрд. приходятся на Мексику и Бразилию соответственно.
За новую кампанию, отслеживаемую компанией Proofpoint с марта 2022 года, отвечает бразильская банковская вредоносная программа, известная как Grandoreiro. Атаки Grandoreiro начинаются с указания вредоносного URL-адреса в фишинговом письме, который ведет на ZIP-файл, содержащий загрузчик. Затем загрузчик загружает легитимное, но уязвимое приложение, которое эксплуатируется с помощью боковой загрузки DLL для доставки конечной полезной нагрузки. Это может быть кейлоггер, экранный граббер или оверлей поверх страницы входа в интернет-банк. Эти оверлеи имитируют популярные бразильские и мексиканские банки, а также банки Испании.
Grandoreiro - не единственное семейство вредоносных программ, происходящее из Бразилии: угрожающие организации также используют Casabeniero, Javali и Mekotio. Все эти семейства имеют общую родословную от предка, основанного на Delphi.
Очень важно, чтобы организации проводили обучение пользователей по вопросам безопасности на местном уровне, чтобы помочь им распознать попытки фишинга и тактику злоумышленников. Это особенно важно в таких регионах, как Бразилия, где доступ к образованию в области кибербезопасности и технологиям защиты не так широк, как в других странах. Важно также дать пользователям возможность спокойно сообщать о своих подозрениях даже после того, как они стали жертвами атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что киберпреступность в Бразилии растет, а новая кампания, направленная на клиентов банков, вышла за пределы Америки и проникла в Европу. Организациям необходимо проводить локальные тренинги по безопасности для пользователей, чтобы помочь им распознать попытки фишинга и тактику угроз, чтобы защитить себя.
-----
В последние годы отмечается рост киберпреступности в Бразилии, а теперь новая кампания, направленная против клиентов банков, вышла за пределы Америки и проникла в Европу. По данным SOCRadar, в 2022 г. в регионе Латинской Америки будет совершено 360 млрд. попыток кибератак, из которых 187 млрд. и 103 млрд. приходятся на Мексику и Бразилию соответственно.
За новую кампанию, отслеживаемую компанией Proofpoint с марта 2022 года, отвечает бразильская банковская вредоносная программа, известная как Grandoreiro. Атаки Grandoreiro начинаются с указания вредоносного URL-адреса в фишинговом письме, который ведет на ZIP-файл, содержащий загрузчик. Затем загрузчик загружает легитимное, но уязвимое приложение, которое эксплуатируется с помощью боковой загрузки DLL для доставки конечной полезной нагрузки. Это может быть кейлоггер, экранный граббер или оверлей поверх страницы входа в интернет-банк. Эти оверлеи имитируют популярные бразильские и мексиканские банки, а также банки Испании.
Grandoreiro - не единственное семейство вредоносных программ, происходящее из Бразилии: угрожающие организации также используют Casabeniero, Javali и Mekotio. Все эти семейства имеют общую родословную от предка, основанного на Delphi.
Очень важно, чтобы организации проводили обучение пользователей по вопросам безопасности на местном уровне, чтобы помочь им распознать попытки фишинга и тактику злоумышленников. Это особенно важно в таких регионах, как Бразилия, где доступ к образованию в области кибербезопасности и технологиям защиты не так широк, как в других странах. Важно также дать пользователям возможность спокойно сообщать о своих подозрениях даже после того, как они стали жертвами атаки.
#ParsedReport #CompletenessMedium
01-11-2023
DoNot APT expands its arsenal to spy on victim s VoIP calls
https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Victims:
Individuals in the kashmir region of india
Industry:
Government, Military
Geo:
India, Chinese, Asian
TTPs:
Tactics: 6
Technics: 12
IOCs:
Hash: 4
File: 6
Url: 2
IP: 1
Soft:
android, instagram, instagram.android, telegram, whatsapp
Algorithms:
sha1, sha256
Functions:
VoIP
Links:
01-11-2023
DoNot APT expands its arsenal to spy on victim s VoIP calls
https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Victims:
Individuals in the kashmir region of india
Industry:
Government, Military
Geo:
India, Chinese, Asian
TTPs:
Tactics: 6
Technics: 12
IOCs:
Hash: 4
File: 6
Url: 2
IP: 1
Soft:
android, instagram, instagram.android, telegram, whatsapp
Algorithms:
sha1, sha256
Functions:
VoIP
Links:
https://github.com/AlfaazPlus/QuranAppCyble
DoNot APT expands its arsenal to spy on victim’s VoIP calls
Cyble analyzes the latest version of Android malware used by the DoNot APT group in their espionage campaign.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 DoNot APT expands its arsenal to spy on victim s VoIP calls https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls Report completeness: Medium Actors/Campaigns: Donot (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.
В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.
Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.
DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.
Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.
В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.
Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.
DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.
Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
#ParsedReport #CompletenessLow
01-11-2023
Phishing-type PDF that downloads malware packages
https://asec.ahnlab.com/ko/58251
Report completeness: Low
Threats:
Cryptbot_stealer
Beamwinhttp_loader
Dropper/win.generic.x2198
Redline_stealer
ChatGPT TTPs:
T1219, T1027, T1036, T1082, T1107
IOCs:
Url: 8
File: 3
Registry: 1
Path: 2
Hash: 4
Soft:
windows defender
Algorithms:
zip
01-11-2023
Phishing-type PDF that downloads malware packages
https://asec.ahnlab.com/ko/58251
Report completeness: Low
Threats:
Cryptbot_stealer
Beamwinhttp_loader
Dropper/win.generic.x2198
Redline_stealer
ChatGPT TTPs:
do not use without manual checkT1219, T1027, T1036, T1082, T1107
IOCs:
Url: 8
File: 3
Registry: 1
Path: 2
Hash: 4
Soft:
windows defender
Algorithms:
zip
ASEC BLOG
악성코드 패키지 다운로드하는 Phishing형 PDF - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 악성 URL이 포함된 PDF 파일의 유포를 확인하였다. PDF 파일에서 연결되는 도메인을 확인했을 때 유사한 형태의 PDF 파일이 특정 게임이나, 프로그램에 대한 크랙 파일 다운로드를 위장한 PDF 형태로 유포되는 모습을 확인할 수 있었다. 유포되고 있는 PDF 파일 중 확인된 파일에 대한 목록의 일부는 다음과 같다. 유포된 PDF 파일 내에 포함된 버튼을 클릭하면…