CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Phishing-type PDF that downloads malware packages https://asec.ahnlab.com/ko/58251 Report completeness: Low Threats: Cryptbot_stealer Beamwinhttp_loader Dropper/win.generic.x2198 Redline_stealer ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.
Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.
Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов, замаскированных под кряки, которые могут быть использованы для нелегальной загрузки игр и программ. Эти PDF-файлы содержат вредоносные URL-адреса, которые похищают регистрационные данные браузера, IP-адрес и данные о местоположении жертвы. Кроме того, они загружают дополнительный вредоносный код, такой как ransomware, PUP, infostealer, dropper и т.д. Примером такого вредоносного кода является программа CryptBot.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) недавно подтвердил факт распространения вредоносных PDF-файлов со встроенными URL-адресами. Эти PDF-файлы маскируются под кряки, которые можно использовать для нелегальной загрузки игр и программ. При нажатии на кнопку в PDF-файле пользователю открывается вредоносный URL-адрес. Этот URL-адрес похищает регистрационные данные браузера, IP-адрес и данные о местоположении жертвы с помощью API-сайта, предоставляющего информацию о местоположении. Кроме того, он загружает дополнительный вредоносный код, включающий в себя ransomware, PUP, infostealer, dropper и т.д. Некоторые из этих вредоносных файлов скрыты и установлены в свойствах системы.
Вредоносная активность начинается с загрузки и выполнения вредоносного PDF-файла, содержащего исходный вредоносный URL. Затем загружаются и выполняются многочисленные вредоносные коды, такие как ransomware, adware и infostealer. Один из вредоносных кодов представляет собой SFX-файл, состоящий из CAB-файла, который при выполнении создает вредоносный файл и еще один SFX-файл в папке IXP000.TMP по пути %TEMP%. Этот процесс повторяется в общей сложности для 6 SFX-файлов и 7 дополнительных.
Вредоносная программа CryptBot представляет собой пример вредоносного кода, замаскированного под страницу загрузки кряка или серийника коммерческого программного обеспечения. Он изменил форму и теперь представлен в виде внешнего вида MS IExpress. При этом используется трюк, делающий невозможной распаковку обычными методами.
#ParsedReport #CompletenessMedium
01-11-2023
An In-Depth Look at Rhysida Ransomware
https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware
Report completeness: Medium
Actors/Campaigns:
Vice_society
Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill
Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors
Industry:
Healthcare, Education, Financial, Government
Geo:
Indonesia, United states, Chilean, Germany
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 3
Hash: 25
Soft:
psexec, active directory
Crypto:
bitcoin
Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
01-11-2023
An In-Depth Look at Rhysida Ransomware
https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware
Report completeness: Medium
Actors/Campaigns:
Vice_society
Threats:
Rhysida
Cobalt_strike
Winrm_tool
Systembc
Anydesk_tool
Silentkill
Victims:
Prospect medical holdings, chile army, multiple healthcare and public health organizations, multiple sectors
Industry:
Healthcare, Education, Financial, Government
Geo:
Indonesia, United states, Chilean, Germany
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 3
Hash: 25
Soft:
psexec, active directory
Crypto:
bitcoin
Algorithms:
aes-ctr, sha256, aes, sha1, prng, chacha20
Avertium
An In-Depth Look at Rhysida Ransomware
Rhysida ransomware has become a serious and mysterious threat to education + other sectors. This report explores the tactics & techniques used by Rhysida.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 An In-Depth Look at Rhysida Ransomware https://www.avertium.com/resources/threat-reports/an-in-depth-look-at-rhysida-ransomware Report completeness: Medium Actors/Campaigns: Vice_society Threats: Rhysida Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----
С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.
Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.
Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.
Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.
Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Rhysida ransomware стала серьезной угрозой для сферы образования и здравоохранения, а Министерство здравоохранения и социальных служб США отнесло ее к категории серьезных угроз. Для защиты от этого типа угроз необходимо принимать превентивные меры.
-----
С момента своего появления в мае 2023 года программа Rhysida ransomware стала серьезной и загадочной угрозой для сферы образования и здравоохранения. Считается, что именно эта группа стоит за атакой на компанию Prospect Medical Holdings, в результате которой пострадала крупная сеть из 17 больниц и 166 клиник в США, а также за другими крупными кибератаками, в том числе на армию Чили. В результате Министерство здравоохранения и социальных служб США классифицировало Rhysida как серьезную угрозу для сектора.
Для получения доступа к системе жертвы Rhysida обычно использует тактику фишинга, после чего применяет Cobalt Strike для латерального перемещения внутри системы. Затем с помощью PsExec в систему внедряются сценарии PowerShell и полезная нагрузка Rhysida ransomware. После шифрования файлы получают расширение .rhysida, а в каталогах, подвергшихся заражению, остается записка с выкупом под названием CriticalBreachDetected.pdf.
Обнаружение Rhysida ransomware требует сочетания технических и оперативных мер по распознаванию и отметке вредоносной активности в сети. Антивирусное программное обеспечение и альтернативные средства защиты могут помочь обнаружить и блокировать известные варианты ransomware. Кроме того, для защиты от угроз ransomware важно отслеживать сетевой трафик на предмет обнаружения признаков компрометации, проводить регулярные оценки безопасности, проводить обучение и тренинги по кибербезопасности для сотрудников, создать надежный план резервного копирования и восстановления, а также следовать проверенным временем практикам безопасности.
Появление Rhysida совпадает с резким снижением активности Vice Society, что позволяет говорить о возможной взаимосвязи этих двух групп. С 2021 года Vice Society является одной из наиболее активных и агрессивных групп, занимающихся рассылкой вымогательского ПО, преимущественно в секторах образования и здравоохранения.
Поскольку за последние полдесятилетия количество атак с использованием вымогательского ПО в сфере здравоохранения возросло, необходимо принять меры по защите от этого вида угроз. Реализация вышеупомянутых мер и постоянное обновление информации о новейших угрозах - залог безопасности от Rhysida и других групп ransomware.
#ParsedReport #CompletenessMedium
01-11-2023
Step-by-step through the Money Message ransomware
https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware
Report completeness: Medium
Threats:
Money_message
Impacket_tool
Megasync_tool
Victims:
An organization in australia
Industry:
Financial
Geo:
Australia
TTPs:
Tactics: 7
Technics: 2
IOCs:
File: 2
Registry: 2
Command: 1
Path: 2
Soft:
windows defender, psexec, task scheduler, esxi
Algorithms:
ecdh, chacha20
01-11-2023
Step-by-step through the Money Message ransomware
https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware
Report completeness: Medium
Threats:
Money_message
Impacket_tool
Megasync_tool
Victims:
An organization in australia
Industry:
Financial
Geo:
Australia
TTPs:
Tactics: 7
Technics: 2
IOCs:
File: 2
Registry: 2
Command: 1
Path: 2
Soft:
windows defender, psexec, task scheduler, esxi
Algorithms:
ecdh, chacha20
Sophos News
Step-by-step through the Money Message ransomware
Money Message is an insidious ransomware family known for resisting detection and remediation in various ways. We walk through a recent case
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 Step-by-step through the Money Message ransomware https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware Report completeness: Medium Threats: Money_message Impacket_tool Megasync_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----
Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.
Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.
Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.
Злоумышленники использовали MEGAsync для утечки данных.
Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.
Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.
Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.
Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.
Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----
Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.
Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.
Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.
Злоумышленники использовали MEGAsync для утечки данных.
Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.
Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.
Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.
Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.
Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
#ParsedReport #CompletenessLow
01-11-2023
Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime
https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime
Report completeness: Low
Threats:
Prolific_puma
Phisher
Supply_chain_technique
Industry:
Financial, Transport, Retail
Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation
ChatGPT TTPs:
T1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001
IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1
Crypto:
bitcoin
Links:
01-11-2023
Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime
https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime
Report completeness: Low
Threats:
Prolific_puma
Phisher
Supply_chain_technique
Industry:
Financial, Transport, Retail
Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation
ChatGPT TTPs:
do not use without manual checkT1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001
IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1
Crypto:
bitcoin
Links:
https://github.com/infobloxopen/threat-intelligence/tree/main/cta\_indicators/prolific\_puma\_20231031.csvInfoblox Blog
To Aid and Abet: Prolific Puma Helps Cybercriminals Evade Detection | Infoblox
Learn how a link shortening service that supports cybercrime remained undetected for years and was discovered via Domain Name Service (DNS) analytics.
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
#technique
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
labs
Synthetic Recollections: A Case Study in Prompt Injection for ReAct LLM Agents
This blog post presents plausible scenarios where prompt injection techniques might be used to transform a ReAct-style LLM agent into a “Confused Deputy”. These attacks not only compromise the integrity of the agent's operations but can also lead to unintended…
#ParsedReport #CompletenessLow
02-11-2023
Beware of Phobos ransomware spread through vulnerable RDP
https://asec.ahnlab.com/ko/58511
Report completeness: Low
Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255
Industry:
Financial
IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10
Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit
Algorithms:
aes, cbc
Win API:
GetLogicalDrives, WNetOpenEnumW
Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
02-11-2023
Beware of Phobos ransomware spread through vulnerable RDP
https://asec.ahnlab.com/ko/58511
Report completeness: Low
Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255
Industry:
Financial
IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10
Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit
Algorithms:
aes, cbc
Win API:
GetLogicalDrives, WNetOpenEnumW
Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
ASEC BLOG
취약한 RDP를 통해 유포되는 Phobos 랜섬웨어 주의 - ASEC BLOG
ASEC(AhnLab Security Emergency response Center)은 최근 Phobos 랜섬웨어가 활발하게 유포되고 있는 것을 확인하였다. Phobos 랜섬웨어는 Dharma, CrySis 랜섬웨어와 기술 및 운영상의 유사점을 공유하는 변종 형태로 알려진 랜섬웨어로 알려져있다. 이들은 일반적으로 외부에 노출된 보안이 취약한 RDP 서비스를 공격 벡터로하여 유포되는 특징이 있으며, 이와 같이 보안이 취약한 RDP를 Initial Access로…
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 Beware of Phobos ransomware spread through vulnerable RDP https://asec.ahnlab.com/ko/58511 Report completeness: Low Threats: Phobos Dharma Makop Lizar_loader Blackrock Phoenix_keylogger Devos Elbie Mamba Karma…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----
Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.
При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.
Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.
Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.
Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----
Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.
При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.
Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.
Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.
Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
#ParsedReport #CompletenessMedium
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DarkGatehttps://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/DarkGate/Scripts/extract\_darkgate\_payload.pyNetskope
New DarkGate Variant Uses a New Loading Approach
Summary In the past month, the Netskope Threat Labs team observed a considerable increase of SharePoint usage to deliver malware caused by an attack
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 New DarkGate Variant Uses a New Loading Approach https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach Report completeness: Medium Threats: Darkgate Dll_sideloading_technique Seo_po…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----
DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.
Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.
Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.
Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.
Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.
Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----
DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.
Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.
Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.
Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.
Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.
Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
#ParsedReport #CompletenessLow
02-11-2023
WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users
https://securelist.com/spyware-whatsapp-mod/110984
Report completeness: Low
Victims:
Whatsapp users
Geo:
Turkey, Yemen, Egypt, Azerbaijan
IOCs:
File: 1
Hash: 6
Url: 16
Soft:
whatsapp, telegram, android
Algorithms:
zip
Functions:
GetAllFileList
02-11-2023
WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users
https://securelist.com/spyware-whatsapp-mod/110984
Report completeness: Low
Victims:
Whatsapp users
Geo:
Turkey, Yemen, Egypt, Azerbaijan
IOCs:
File: 1
Hash: 6
Url: 16
Soft:
whatsapp, telegram, android
Algorithms:
zip
Functions:
GetAllFileList
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users https://securelist.com/spyware-whatsapp-mod/110984 Report completeness: Low Victims: Whatsapp users Geo: Turkey, Yemen, Egypt, Azerbaijan…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----
Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.
Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.
Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.
С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.
Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----
Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.
Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.
Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.
С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.
Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.