CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Hola Espana: 'Grandoreiro' Trojan Targets Global Banking Customers https://www.proofpoint.com/us/newsroom/news/hola-espana-grandoreiro-trojan-targets-global-banking-customers Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что киберпреступность в Бразилии растет, а новая кампания, направленная на клиентов банков, вышла за пределы Америки и проникла в Европу. Организациям необходимо проводить локальные тренинги по безопасности для пользователей, чтобы помочь им распознать попытки фишинга и тактику угроз, чтобы защитить себя.
-----
В последние годы отмечается рост киберпреступности в Бразилии, а теперь новая кампания, направленная против клиентов банков, вышла за пределы Америки и проникла в Европу. По данным SOCRadar, в 2022 г. в регионе Латинской Америки будет совершено 360 млрд. попыток кибератак, из которых 187 млрд. и 103 млрд. приходятся на Мексику и Бразилию соответственно.
За новую кампанию, отслеживаемую компанией Proofpoint с марта 2022 года, отвечает бразильская банковская вредоносная программа, известная как Grandoreiro. Атаки Grandoreiro начинаются с указания вредоносного URL-адреса в фишинговом письме, который ведет на ZIP-файл, содержащий загрузчик. Затем загрузчик загружает легитимное, но уязвимое приложение, которое эксплуатируется с помощью боковой загрузки DLL для доставки конечной полезной нагрузки. Это может быть кейлоггер, экранный граббер или оверлей поверх страницы входа в интернет-банк. Эти оверлеи имитируют популярные бразильские и мексиканские банки, а также банки Испании.
Grandoreiro - не единственное семейство вредоносных программ, происходящее из Бразилии: угрожающие организации также используют Casabeniero, Javali и Mekotio. Все эти семейства имеют общую родословную от предка, основанного на Delphi.
Очень важно, чтобы организации проводили обучение пользователей по вопросам безопасности на местном уровне, чтобы помочь им распознать попытки фишинга и тактику злоумышленников. Это особенно важно в таких регионах, как Бразилия, где доступ к образованию в области кибербезопасности и технологиям защиты не так широк, как в других странах. Важно также дать пользователям возможность спокойно сообщать о своих подозрениях даже после того, как они стали жертвами атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что киберпреступность в Бразилии растет, а новая кампания, направленная на клиентов банков, вышла за пределы Америки и проникла в Европу. Организациям необходимо проводить локальные тренинги по безопасности для пользователей, чтобы помочь им распознать попытки фишинга и тактику угроз, чтобы защитить себя.
-----
В последние годы отмечается рост киберпреступности в Бразилии, а теперь новая кампания, направленная против клиентов банков, вышла за пределы Америки и проникла в Европу. По данным SOCRadar, в 2022 г. в регионе Латинской Америки будет совершено 360 млрд. попыток кибератак, из которых 187 млрд. и 103 млрд. приходятся на Мексику и Бразилию соответственно.
За новую кампанию, отслеживаемую компанией Proofpoint с марта 2022 года, отвечает бразильская банковская вредоносная программа, известная как Grandoreiro. Атаки Grandoreiro начинаются с указания вредоносного URL-адреса в фишинговом письме, который ведет на ZIP-файл, содержащий загрузчик. Затем загрузчик загружает легитимное, но уязвимое приложение, которое эксплуатируется с помощью боковой загрузки DLL для доставки конечной полезной нагрузки. Это может быть кейлоггер, экранный граббер или оверлей поверх страницы входа в интернет-банк. Эти оверлеи имитируют популярные бразильские и мексиканские банки, а также банки Испании.
Grandoreiro - не единственное семейство вредоносных программ, происходящее из Бразилии: угрожающие организации также используют Casabeniero, Javali и Mekotio. Все эти семейства имеют общую родословную от предка, основанного на Delphi.
Очень важно, чтобы организации проводили обучение пользователей по вопросам безопасности на местном уровне, чтобы помочь им распознать попытки фишинга и тактику злоумышленников. Это особенно важно в таких регионах, как Бразилия, где доступ к образованию в области кибербезопасности и технологиям защиты не так широк, как в других странах. Важно также дать пользователям возможность спокойно сообщать о своих подозрениях даже после того, как они стали жертвами атаки.
#ParsedReport #CompletenessMedium
01-11-2023
DoNot APT expands its arsenal to spy on victim s VoIP calls
https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Victims:
Individuals in the kashmir region of india
Industry:
Government, Military
Geo:
India, Chinese, Asian
TTPs:
Tactics: 6
Technics: 12
IOCs:
Hash: 4
File: 6
Url: 2
IP: 1
Soft:
android, instagram, instagram.android, telegram, whatsapp
Algorithms:
sha1, sha256
Functions:
VoIP
Links:
01-11-2023
DoNot APT expands its arsenal to spy on victim s VoIP calls
https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Victims:
Individuals in the kashmir region of india
Industry:
Government, Military
Geo:
India, Chinese, Asian
TTPs:
Tactics: 6
Technics: 12
IOCs:
Hash: 4
File: 6
Url: 2
IP: 1
Soft:
android, instagram, instagram.android, telegram, whatsapp
Algorithms:
sha1, sha256
Functions:
VoIP
Links:
https://github.com/AlfaazPlus/QuranAppCyble
DoNot APT expands its arsenal to spy on victim’s VoIP calls
Cyble analyzes the latest version of Android malware used by the DoNot APT group in their espionage campaign.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 DoNot APT expands its arsenal to spy on victim s VoIP calls https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls Report completeness: Medium Actors/Campaigns: Donot (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.
В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.
Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.
DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.
Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.
В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.
Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.
DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.
Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
#ParsedReport #CompletenessLow
01-11-2023
Phishing-type PDF that downloads malware packages
https://asec.ahnlab.com/ko/58251
Report completeness: Low
Threats:
Cryptbot_stealer
Beamwinhttp_loader
Dropper/win.generic.x2198
Redline_stealer
ChatGPT TTPs:
T1219, T1027, T1036, T1082, T1107
IOCs:
Url: 8
File: 3
Registry: 1
Path: 2
Hash: 4
Soft:
windows defender
Algorithms:
zip
01-11-2023
Phishing-type PDF that downloads malware packages
https://asec.ahnlab.com/ko/58251
Report completeness: Low
Threats:
Cryptbot_stealer
Beamwinhttp_loader
Dropper/win.generic.x2198
Redline_stealer
ChatGPT TTPs:
do not use without manual checkT1219, T1027, T1036, T1082, T1107
IOCs:
Url: 8
File: 3
Registry: 1
Path: 2
Hash: 4
Soft:
windows defender
Algorithms:
zip
ASEC BLOG
악성코드 패키지 다운로드하는 Phishing형 PDF - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 악성 URL이 포함된 PDF 파일의 유포를 확인하였다. PDF 파일에서 연결되는 도메인을 확인했을 때 유사한 형태의 PDF 파일이 특정 게임이나, 프로그램에 대한 크랙 파일 다운로드를 위장한 PDF 형태로 유포되는 모습을 확인할 수 있었다. 유포되고 있는 PDF 파일 중 확인된 파일에 대한 목록의 일부는 다음과 같다. 유포된 PDF 파일 내에 포함된 버튼을 클릭하면…
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Phishing-type PDF that downloads malware packages https://asec.ahnlab.com/ko/58251 Report completeness: Low Threats: Cryptbot_stealer Beamwinhttp_loader Dropper/win.generic.x2198 Redline_stealer ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.
Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.
Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.
Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.
Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
#ParsedReport #CompletenessMedium
01-11-2023
An In-Depth Look at Rhysida Ransomware
https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware
Report completeness: Medium
Actors/Campaigns:
Vice_society
Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill
Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors
Industry:
Healthcare, Education, Financial, Government
Geo:
Indonesia, United states, Chilean, Germany
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 3
Hash: 25
Soft:
psexec, active directory
Crypto:
bitcoin
Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
01-11-2023
An In-Depth Look at Rhysida Ransomware
https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware
Report completeness: Medium
Actors/Campaigns:
Vice_society
Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill
Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors
Industry:
Healthcare, Education, Financial, Government
Geo:
Indonesia, United states, Chilean, Germany
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 3
Hash: 25
Soft:
psexec, active directory
Crypto:
bitcoin
Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
Avertium
An In-Depth Look at Rhysida Ransomware
Rhysida ransomware has become a serious and mysterious threat to education + other sectors. This report explores the tactics & techniques used by Rhysida.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 An In-Depth Look at Rhysida Ransomware https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware Report completeness: Medium Actors/Campaigns: Vice_society Threats: Rhysida Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----
С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.
Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.
Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.
Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.
Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----
С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.
Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.
Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.
Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.
Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
#ParsedReport #CompletenessMedium
01-11-2023
Step-by-step through the Money Message ransomware
https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware
Report completeness: Medium
Threats:
Money_message
Impacket_tool
Megasync_tool
Victims:
An organization in australia
Industry:
Financial
Geo:
Australia
TTPs:
Tactics: 7
Technics: 2
IOCs:
File: 2
Registry: 2
Command: 1
Path: 2
Soft:
windows defender, psexec, task scheduler, esxi
Algorithms:
ecdh, chacha20
01-11-2023
Step-by-step through the Money Message ransomware
https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware
Report completeness: Medium
Threats:
Money_message
Impacket_tool
Megasync_tool
Victims:
An organization in australia
Industry:
Financial
Geo:
Australia
TTPs:
Tactics: 7
Technics: 2
IOCs:
File: 2
Registry: 2
Command: 1
Path: 2
Soft:
windows defender, psexec, task scheduler, esxi
Algorithms:
ecdh, chacha20
Sophos News
Step-by-step through the Money Message ransomware
Money Message is an insidious ransomware family known for resisting detection and remediation in various ways. We walk through a recent case
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 Step-by-step through the Money Message ransomware https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware Report completeness: Medium Threats: Money_message Impacket_tool Megasync_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----
Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.
Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.
Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.
Злоумышленники использовали MEGAsync для утечки данных.
Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.
Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.
Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.
Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.
Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----
Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.
Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.
Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.
Злоумышленники использовали MEGAsync для утечки данных.
Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.
Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.
Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.
Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.
Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
#ParsedReport #CompletenessLow
01-11-2023
Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime
https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime
Report completeness: Low
Threats:
Prolific_puma
Phisher
Supply_chain_technique
Industry:
Financial, Transport, Retail
Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation
ChatGPT TTPs:
T1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001
IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1
Crypto:
bitcoin
Links:
01-11-2023
Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime
https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime
Report completeness: Low
Threats:
Prolific_puma
Phisher
Supply_chain_technique
Industry:
Financial, Transport, Retail
Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation
ChatGPT TTPs:
do not use without manual checkT1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001
IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1
Crypto:
bitcoin
Links:
https://github.com/infobloxopen/threat-intelligence/tree/main/cta\_indicators/prolific\_puma\_20231031.csvInfoblox Blog
To Aid and Abet: Prolific Puma Helps Cybercriminals Evade Detection | Infoblox
Learn how a link shortening service that supports cybercrime remained undetected for years and was discovered via Domain Name Service (DNS) analytics.
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
#technique
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
labs
Synthetic Recollections: A Case Study in Prompt Injection for ReAct LLM Agents
This blog post presents plausible scenarios where prompt injection techniques might be used to transform a ReAct-style LLM agent into a “Confused Deputy”. These attacks not only compromise the integrity of the agent's operations but can also lead to unintended…