CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 DoNot APT expands its arsenal to spy on victim s VoIP calls https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls Report completeness: Medium Actors/Campaigns: Donot (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----

Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.

В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.

Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.

DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.

Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Phishing-type PDF that downloads malware packages https://asec.ahnlab.com/ko/58251 Report completeness: Low Threats: Cryptbot_stealer Beamwinhttp_loader Dropper/win.generic.x2198 Redline_stealer ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----

Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.

Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.

Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
#ParsedReport #CompletenessMedium
01-11-2023

An In-Depth Look at Rhysida Ransomware

https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware

Report completeness: Medium

Actors/Campaigns:
Vice_society

Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill

Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors

Industry:
Healthcare, Education, Financial, Government

Geo:
Indonesia, United states, Chilean, Germany

TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 3
Hash: 25

Soft:
psexec, active directory

Crypto:
bitcoin

Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 An In-Depth Look at Rhysida Ransomware https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware Report completeness: Medium Actors/Campaigns: Vice_society Threats: Rhysida Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----

С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.

Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.

Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.

Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.

Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
#ParsedReport #CompletenessMedium
01-11-2023

Step-by-step through the Money Message ransomware

https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware

Report completeness: Medium

Threats:
Money_message
Impacket_tool
Megasync_tool

Victims:
An organization in australia

Industry:
Financial

Geo:
Australia

TTPs:
Tactics: 7
Technics: 2

IOCs:
File: 2
Registry: 2
Command: 1
Path: 2

Soft:
windows defender, psexec, task scheduler, esxi

Algorithms:
ecdh, chacha20
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 Step-by-step through the Money Message ransomware https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware Report completeness: Medium Threats: Money_message Impacket_tool Megasync_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----

Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.

Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.

Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.

Злоумышленники использовали MEGAsync для утечки данных.

Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.

Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.

Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.

Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.

Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
#ParsedReport #CompletenessLow
01-11-2023

Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime

https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime

Report completeness: Low

Threats:
Prolific_puma
Phisher
Supply_chain_technique

Industry:
Financial, Transport, Retail

Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation

ChatGPT TTPs:
do not use without manual check
T1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001

IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1

Crypto:
bitcoin

Links:
https://github.com/infobloxopen/threat-intelligence/tree/main/cta\_indicators/prolific\_puma\_20231031.csv
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----

Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.

Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.

С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.

Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.

Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.

Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.

Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.

Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.

Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.

Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
С мероприятия по презентации MP SIEM 8.0
#ParsedReport #CompletenessLow
02-11-2023

Beware of Phobos ransomware spread through vulnerable RDP

https://asec.ahnlab.com/ko/58511

Report completeness: Low

Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255

Industry:
Financial

IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10

Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit

Algorithms:
aes, cbc

Win API:
GetLogicalDrives, WNetOpenEnumW

Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 Beware of Phobos ransomware spread through vulnerable RDP https://asec.ahnlab.com/ko/58511 Report completeness: Low Threats: Phobos Dharma Makop Lizar_loader Blackrock Phoenix_keylogger Devos Elbie Mamba Karma…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----

Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.

При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.

Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.

Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.

Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
#ParsedReport #CompletenessMedium
01-11-2023

New DarkGate Variant Uses a New Loading Approach

https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach

Report completeness: Medium

Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader

Victims:
Microsoft teams and sharepoint

IOCs:
File: 12
Hash: 7
Url: 4

Soft:
microsoft teams

Algorithms:
base64, crc-32, xor

Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows

Languages:
autoit, delphi

YARA: Found

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DarkGate
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/DarkGate/Scripts/extract\_darkgate\_payload.py