CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 31-10-2023 From Albania to the Middle East: The Scarred Manticore is Listening https://research.checkpoint.com/2023/from-albania-to-the-middle-east-the-scarred-manticore-is-listening Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Scarred Manticore - иранский государственный угрожающий агент, связанный с Министерством разведки и безопасности (MOIS), который в течение последних нескольких лет проводит скрытные операции в странах Ближнего Востока, используя собственные вредоносные программы. Check Point Research и команда реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore, чтобы защитить от будущих угроз.
-----

Scarred Manticore - иранская национальная группировка, связанная с Министерством разведки и безопасности (MOIS). В течение последних нескольких лет эта группа проводит скрытные операции в странах Ближнего Востока, используя свой собственный фреймворк LIONTAIL. Фреймворк использует недокументированные возможности драйвера HTTP-стека Windows HTTP.sys для извлечения полезной нагрузки из входящего HTTP-трафика, позволяя злоумышленникам настраивать импланты, параметры их конфигурации и тип доставки файлов-загрузчиков.

Компоненты бэкдора LIONTAIL устанавливаются как самостоятельные исполняемые файлы или DLL-библиотеки, загружаемые через перехват порядка поиска службами Windows или легитимными процессами. Вредоносная программа начинает свою работу с выполнения однобайтовой XOR-дешифровки структуры, содержащей конфигурацию вредоносной программы, где поле listen_urls задает конкретные префиксы URL, по которым вредоносная программа прослушивает входящие запросы. В рамках атаки Scarred Manticore также использует версию загрузчика шелл-кода LIONTAIL, основанную на веб-оболочке, которая сильно обфусцирована и слегка модифицирована из веб-оболочки с открытым исходным кодом XML/XSL-преобразования Xsl Exec Shell.

В дополнение к PE-импланту они также развертывают другие пользовательские компоненты, такие как LIONHEAD, миниатюрный веб-форвардер, и WINTAPIX, имплант на базе драйвера. Угрожающий агент также использует несколько веб-оболочек, включая те, которые ранее косвенно приписывались OilRig, и применяет аналогичные механизмы для перенаправления трафика непосредственно на конечные точки Exchange Web Services (EWS). Географический регион и целевой профиль жертв соответствуют интересам Ирана и типичному профилю жертв, на которых обычно ориентируются связанные с MOIS кластеры при проведении шпионских операций.

К счастью, Check Point Research и группа реагирования на инциденты Sygnia отслеживают и реагируют на действия Scarred Manticore. Клиенты Check Point остаются защищенными от этих атак, используя IPS, Check Point Harmony Endpoint и Threat Emulation. На данный момент операции, судя по всему, ограничены странами Ближнего Востока, но есть основания полагать, что они могут распространиться и на другие регионы в соответствии с долгосрочными интересами Ирана. Важно знать об угрозах, исходящих от государственных субъектов, и о сложности их инструментов, чтобы быть на шаг впереди и защититься от будущих угроз.
#ParsedReport #CompletenessLow
01-11-2023

Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers

https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers

Report completeness: Low

Actors/Campaigns:
Ta2725

Threats:
Grandoreiro
Dll_sideloading_technique
Mekotio
Javali

Victims:
Customers in spain, brazil and mexico

Industry:
Education, Financial

Geo:
Portugal, Americas, Brazilian, Mexico, American samoa, Spain, Brazil

Algorithms:
zip

Languages:
delphi
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что киберпреступность в Бразилии растет, а новая кампания, направленная на клиентов банков, вышла за пределы Америки и проникла в Европу. Организациям необходимо проводить локальные тренинги по безопасности для пользователей, чтобы помочь им распознать попытки фишинга и тактику угроз, чтобы защитить себя.
-----

В последние годы отмечается рост киберпреступности в Бразилии, а теперь новая кампания, направленная против клиентов банков, вышла за пределы Америки и проникла в Европу. По данным SOCRadar, в 2022 г. в регионе Латинской Америки будет совершено 360 млрд. попыток кибератак, из которых 187 млрд. и 103 млрд. приходятся на Мексику и Бразилию соответственно.

За новую кампанию, отслеживаемую компанией Proofpoint с марта 2022 года, отвечает бразильская банковская вредоносная программа, известная как Grandoreiro. Атаки Grandoreiro начинаются с указания вредоносного URL-адреса в фишинговом письме, который ведет на ZIP-файл, содержащий загрузчик. Затем загрузчик загружает легитимное, но уязвимое приложение, которое эксплуатируется с помощью боковой загрузки DLL для доставки конечной полезной нагрузки. Это может быть кейлоггер, экранный граббер или оверлей поверх страницы входа в интернет-банк. Эти оверлеи имитируют популярные бразильские и мексиканские банки, а также банки Испании.

Grandoreiro - не единственное семейство вредоносных программ, происходящее из Бразилии: угрожающие организации также используют Casabeniero, Javali и Mekotio. Все эти семейства имеют общую родословную от предка, основанного на Delphi.

Очень важно, чтобы организации проводили обучение пользователей по вопросам безопасности на местном уровне, чтобы помочь им распознать попытки фишинга и тактику злоумышленников. Это особенно важно в таких регионах, как Бразилия, где доступ к образованию в области кибербезопасности и технологиям защиты не так широк, как в других странах. Важно также дать пользователям возможность спокойно сообщать о своих подозрениях даже после того, как они стали жертвами атаки.
#ParsedReport #CompletenessMedium
01-11-2023

DoNot APT expands its arsenal to spy on victim s VoIP calls

https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls

Report completeness: Medium

Actors/Campaigns:
Donot (motivation: cyber_espionage)

Victims:
Individuals in the kashmir region of india

Industry:
Government, Military

Geo:
India, Chinese, Asian

TTPs:
Tactics: 6
Technics: 12

IOCs:
Hash: 4
File: 6
Url: 2
IP: 1

Soft:
android, instagram, instagram.android, telegram, whatsapp

Algorithms:
sha1, sha256

Functions:
VoIP

Links:
https://github.com/AlfaazPlus/QuranApp
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 DoNot APT expands its arsenal to spy on victim s VoIP calls https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls Report completeness: Medium Actors/Campaigns: Donot (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----

Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.

В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.

Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.

DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.

Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Phishing-type PDF that downloads malware packages https://asec.ahnlab.com/ko/58251 Report completeness: Low Threats: Cryptbot_stealer Beamwinhttp_loader Dropper/win.generic.x2198 Redline_stealer ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----

Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.

Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.

Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
#ParsedReport #CompletenessMedium
01-11-2023

An In-Depth Look at Rhysida Ransomware

https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware

Report completeness: Medium

Actors/Campaigns:
Vice_society

Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill

Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors

Industry:
Healthcare, Education, Financial, Government

Geo:
Indonesia, United states, Chilean, Germany

TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 3
Hash: 25

Soft:
psexec, active directory

Crypto:
bitcoin

Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 An In-Depth Look at Rhysida Ransomware https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware Report completeness: Medium Actors/Campaigns: Vice_society Threats: Rhysida Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----

С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.

Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.

Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.

Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.

Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
#ParsedReport #CompletenessMedium
01-11-2023

Step-by-step through the Money Message ransomware

https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware

Report completeness: Medium

Threats:
Money_message
Impacket_tool
Megasync_tool

Victims:
An organization in australia

Industry:
Financial

Geo:
Australia

TTPs:
Tactics: 7
Technics: 2

IOCs:
File: 2
Registry: 2
Command: 1
Path: 2

Soft:
windows defender, psexec, task scheduler, esxi

Algorithms:
ecdh, chacha20
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 Step-by-step through the Money Message ransomware https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware Report completeness: Medium Threats: Money_message Impacket_tool Megasync_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----

Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.

Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.

Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.

Злоумышленники использовали MEGAsync для утечки данных.

Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.

Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.

Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.

Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.

Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
#ParsedReport #CompletenessLow
01-11-2023

Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime

https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime

Report completeness: Low

Threats:
Prolific_puma
Phisher
Supply_chain_technique

Industry:
Financial, Transport, Retail

Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation

ChatGPT TTPs:
do not use without manual check
T1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001

IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1

Crypto:
bitcoin

Links:
https://github.com/infobloxopen/threat-intelligence/tree/main/cta\_indicators/prolific\_puma\_20231031.csv
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----

Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.

Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.

С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.

Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.

Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.

Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.

Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.

Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.

Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.

Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.