CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 DoNot APT expands its arsenal to spy on victim s VoIP calls https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls Report completeness: Medium Actors/Campaigns: Donot (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.
В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.
Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.
DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.
Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что DoNot APT неустанно совершенствуют свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы, что затрудняет защиту от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно если речь идет о лицах, проживающих в индийском регионе Кашмир.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила два вредоносных файла, связанных с APT-группой DoNot - постоянной угрозой, активной с 2016 года. Вредоносные файлы, NapChat App 1.0.apk и Quran pro.apk, имеют тот же исходный код, что и файл appsUpdate.apk, но содержат новые функции. Для сокрытия истинной природы файлов используется двухслойный метод шифрования строк.
В качестве начального командно-контрольного сервера (C&C) вредоносная программа использует сервер Firebase Cloud Messaging (FCM), а также два других командно-контрольных сервера для поддержания связи. Кроме того, вредоносная программа хранит URL-адрес альтернативного C&C-сервера в текстовом файле KYLK00.txt и использует для связи с C&C-сервером библиотеку Retrofit Library. Это гарантирует, что в случае сбоев связи вредоносная программа сможет поддерживать связь с резервными серверами.
Усовершенствованная версия вредоносной программы включает в себя такие дополнительные функции, как запись VoIP-звонков, сбор сообщений из приложений для обмена сообщениями и социальных сетей, сбор различных других типов данных, создание скриншотов и фотографий с помощью камеры устройства. Вредоносная программа хранит в базе данных GeoFlag флаги, соответствующие различным категориям эксфильтруемых данных. В зависимости от значений этих флагов вредоносная программа передает похищенные данные на C&C-сервер.
DoNot APT неустанно совершенствует свои инструменты и методы, внедряя новые функции и возможности в свои вредоносные программы. Последний вариант - Quran pro.apk - использует, казалось бы, невинное приложение Quran для проникновения и сбора широкого спектра конфиденциальных данных. Это свидетельствует о стремлении компании оставаться в авангарде шпионажа и киберопераций.
Постоянно меняющийся характер киберугроз требует постоянной бдительности и проактивных стратегий защиты от таких продвинутых противников. Важно сохранять бдительность и осознавать угрозу, исходящую от DoNot APT, особенно в том случае, если они нацелены на жителей индийского региона Кашмир.
#ParsedReport #CompletenessLow
01-11-2023
Phishing-type PDF that downloads malware packages
https://asec.ahnlab.com/ko/58251
Report completeness: Low
Threats:
Cryptbot_stealer
Beamwinhttp_loader
Dropper/win.generic.x2198
Redline_stealer
ChatGPT TTPs:
T1219, T1027, T1036, T1082, T1107
IOCs:
Url: 8
File: 3
Registry: 1
Path: 2
Hash: 4
Soft:
windows defender
Algorithms:
zip
01-11-2023
Phishing-type PDF that downloads malware packages
https://asec.ahnlab.com/ko/58251
Report completeness: Low
Threats:
Cryptbot_stealer
Beamwinhttp_loader
Dropper/win.generic.x2198
Redline_stealer
ChatGPT TTPs:
do not use without manual checkT1219, T1027, T1036, T1082, T1107
IOCs:
Url: 8
File: 3
Registry: 1
Path: 2
Hash: 4
Soft:
windows defender
Algorithms:
zip
ASEC BLOG
악성코드 패키지 다운로드하는 Phishing형 PDF - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 악성 URL이 포함된 PDF 파일의 유포를 확인하였다. PDF 파일에서 연결되는 도메인을 확인했을 때 유사한 형태의 PDF 파일이 특정 게임이나, 프로그램에 대한 크랙 파일 다운로드를 위장한 PDF 형태로 유포되는 모습을 확인할 수 있었다. 유포되고 있는 PDF 파일 중 확인된 파일에 대한 목록의 일부는 다음과 같다. 유포된 PDF 파일 내에 포함된 버튼을 클릭하면…
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Phishing-type PDF that downloads malware packages https://asec.ahnlab.com/ko/58251 Report completeness: Low Threats: Cryptbot_stealer Beamwinhttp_loader Dropper/win.generic.x2198 Redline_stealer ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.
Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.
Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.
Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.
Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
#ParsedReport #CompletenessMedium
01-11-2023
An In-Depth Look at Rhysida Ransomware
https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware
Report completeness: Medium
Actors/Campaigns:
Vice_society
Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill
Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors
Industry:
Healthcare, Education, Financial, Government
Geo:
Indonesia, United states, Chilean, Germany
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 3
Hash: 25
Soft:
psexec, active directory
Crypto:
bitcoin
Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
01-11-2023
An In-Depth Look at Rhysida Ransomware
https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware
Report completeness: Medium
Actors/Campaigns:
Vice_society
Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill
Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors
Industry:
Healthcare, Education, Financial, Government
Geo:
Indonesia, United states, Chilean, Germany
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 3
Hash: 25
Soft:
psexec, active directory
Crypto:
bitcoin
Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
Avertium
An In-Depth Look at Rhysida Ransomware
Rhysida ransomware has become a serious and mysterious threat to education + other sectors. This report explores the tactics & techniques used by Rhysida.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 An In-Depth Look at Rhysida Ransomware https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware Report completeness: Medium Actors/Campaigns: Vice_society Threats: Rhysida Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----
С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.
Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.
Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.
Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.
Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----
С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.
Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.
Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.
Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.
Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
#ParsedReport #CompletenessMedium
01-11-2023
Step-by-step through the Money Message ransomware
https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware
Report completeness: Medium
Threats:
Money_message
Impacket_tool
Megasync_tool
Victims:
An organization in australia
Industry:
Financial
Geo:
Australia
TTPs:
Tactics: 7
Technics: 2
IOCs:
File: 2
Registry: 2
Command: 1
Path: 2
Soft:
windows defender, psexec, task scheduler, esxi
Algorithms:
ecdh, chacha20
01-11-2023
Step-by-step through the Money Message ransomware
https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware
Report completeness: Medium
Threats:
Money_message
Impacket_tool
Megasync_tool
Victims:
An organization in australia
Industry:
Financial
Geo:
Australia
TTPs:
Tactics: 7
Technics: 2
IOCs:
File: 2
Registry: 2
Command: 1
Path: 2
Soft:
windows defender, psexec, task scheduler, esxi
Algorithms:
ecdh, chacha20
Sophos News
Step-by-step through the Money Message ransomware
Money Message is an insidious ransomware family known for resisting detection and remediation in various ways. We walk through a recent case
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 Step-by-step through the Money Message ransomware https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware Report completeness: Medium Threats: Money_message Impacket_tool Megasync_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----
Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.
Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.
Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.
Злоумышленники использовали MEGAsync для утечки данных.
Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.
Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.
Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.
Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.
Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----
Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.
Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.
Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.
Злоумышленники использовали MEGAsync для утечки данных.
Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.
Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.
Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.
Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.
Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
#ParsedReport #CompletenessLow
01-11-2023
Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime
https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime
Report completeness: Low
Threats:
Prolific_puma
Phisher
Supply_chain_technique
Industry:
Financial, Transport, Retail
Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation
ChatGPT TTPs:
T1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001
IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1
Crypto:
bitcoin
Links:
01-11-2023
Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime
https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime
Report completeness: Low
Threats:
Prolific_puma
Phisher
Supply_chain_technique
Industry:
Financial, Transport, Retail
Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation
ChatGPT TTPs:
do not use without manual checkT1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001
IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1
Crypto:
bitcoin
Links:
https://github.com/infobloxopen/threat-intelligence/tree/main/cta\_indicators/prolific\_puma\_20231031.csvInfoblox Blog
To Aid and Abet: Prolific Puma Helps Cybercriminals Evade Detection | Infoblox
Learn how a link shortening service that supports cybercrime remained undetected for years and was discovered via Domain Name Service (DNS) analytics.
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
#technique
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
labs
Synthetic Recollections: A Case Study in Prompt Injection for ReAct LLM Agents
This blog post presents plausible scenarios where prompt injection techniques might be used to transform a ReAct-style LLM agent into a “Confused Deputy”. These attacks not only compromise the integrity of the agent's operations but can also lead to unintended…
#ParsedReport #CompletenessLow
02-11-2023
Beware of Phobos ransomware spread through vulnerable RDP
https://asec.ahnlab.com/ko/58511
Report completeness: Low
Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255
Industry:
Financial
IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10
Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit
Algorithms:
aes, cbc
Win API:
GetLogicalDrives, WNetOpenEnumW
Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
02-11-2023
Beware of Phobos ransomware spread through vulnerable RDP
https://asec.ahnlab.com/ko/58511
Report completeness: Low
Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255
Industry:
Financial
IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10
Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit
Algorithms:
aes, cbc
Win API:
GetLogicalDrives, WNetOpenEnumW
Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
ASEC BLOG
취약한 RDP를 통해 유포되는 Phobos 랜섬웨어 주의 - ASEC BLOG
ASEC(AhnLab Security Emergency response Center)은 최근 Phobos 랜섬웨어가 활발하게 유포되고 있는 것을 확인하였다. Phobos 랜섬웨어는 Dharma, CrySis 랜섬웨어와 기술 및 운영상의 유사점을 공유하는 변종 형태로 알려진 랜섬웨어로 알려져있다. 이들은 일반적으로 외부에 노출된 보안이 취약한 RDP 서비스를 공격 벡터로하여 유포되는 특징이 있으며, 이와 같이 보안이 취약한 RDP를 Initial Access로…
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 Beware of Phobos ransomware spread through vulnerable RDP https://asec.ahnlab.com/ko/58511 Report completeness: Low Threats: Phobos Dharma Makop Lizar_loader Blackrock Phoenix_keylogger Devos Elbie Mamba Karma…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----
Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.
При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.
Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.
Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.
Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----
Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.
При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.
Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.
Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.
Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
#ParsedReport #CompletenessMedium
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DarkGatehttps://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/DarkGate/Scripts/extract\_darkgate\_payload.pyNetskope
New DarkGate Variant Uses a New Loading Approach
Summary In the past month, the Netskope Threat Labs team observed a considerable increase of SharePoint usage to deliver malware caused by an attack