CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 Step-by-step through the Money Message ransomware https://news.sophos.com/en-us/2023/10/31/step-by-step-through-the-money-message-ransomware Report completeness: Medium Threats: Money_message Impacket_tool Megasync_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программы-вымогатели Money Message представляют собой коварную угрозу, которую сложно обнаружить и устранить. Для снижения риска несанкционированного доступа, защиты конфиденциальных учетных данных и мониторинга компонентов системы на предмет подозрительной активности организациям необходимо внедрить подходы к строгой аутентификации, такие как MFA. Кроме того, необходимо усилить меры по предотвращению потери данных и сетевой мониторинг для обнаружения и блокирования подозрительной передачи данных.
-----

Money Message - коварная программа семейства ransomware, известная тем, что не поддается обнаружению и устранению последствий.

Злоумышленники получили первоначальный доступ через VPN, где использовалась однофакторная аутентификация.

Злоумышленники использовали файл Secretsdump.py для получения ветки реестра SAM.

Злоумышленники использовали MEGAsync для утечки данных.

Злоумышленники использовали два исполняемых файла ransomware - для Windows и для Linux.

Для укрепления первой линии обороны важно применять многоуровневые подходы к аутентификации, такие как MFA.

Обеспечьте защиту конфиденциальных учетных данных и отслеживайте подозрительную активность, связанную с доступом к ульям SAM.

Усилить меры по предотвращению потери данных и мониторинг сети для обнаружения и блокирования подозрительных передач данных.

Оперативно расследовать любые попытки несанкционированного доступа или манипулирования компонентами системы.
#ParsedReport #CompletenessLow
01-11-2023

Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime

https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime

Report completeness: Low

Threats:
Prolific_puma
Phisher
Supply_chain_technique

Industry:
Financial, Transport, Retail

Geo:
Ukrainian, Ukraine, Central african republic, Poland, Russian federation

ChatGPT TTPs:
do not use without manual check
T1566.001, T1545.004, T1546.002, T1499.001, T1071.001, T1496.001

IOCs:
Domain: 85
Url: 4
File: 2
IP: 4
Email: 1

Crypto:
bitcoin

Links:
https://github.com/infobloxopen/threat-intelligence/tree/main/cta\_indicators/prolific\_puma\_20231031.csv
CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----

Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.

Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.

С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.

Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.

Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.

Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.

Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.

Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.

Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.

Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
С мероприятия по презентации MP SIEM 8.0
#ParsedReport #CompletenessLow
02-11-2023

Beware of Phobos ransomware spread through vulnerable RDP

https://asec.ahnlab.com/ko/58511

Report completeness: Low

Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255

Industry:
Financial

IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10

Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit

Algorithms:
aes, cbc

Win API:
GetLogicalDrives, WNetOpenEnumW

Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 Beware of Phobos ransomware spread through vulnerable RDP https://asec.ahnlab.com/ko/58511 Report completeness: Low Threats: Phobos Dharma Makop Lizar_loader Blackrock Phoenix_keylogger Devos Elbie Mamba Karma…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----

Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.

При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.

Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.

Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.

Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
#ParsedReport #CompletenessMedium
01-11-2023

New DarkGate Variant Uses a New Loading Approach

https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach

Report completeness: Medium

Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader

Victims:
Microsoft teams and sharepoint

IOCs:
File: 12
Hash: 7
Url: 4

Soft:
microsoft teams

Algorithms:
base64, crc-32, xor

Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows

Languages:
autoit, delphi

YARA: Found

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DarkGate
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/DarkGate/Scripts/extract\_darkgate\_payload.py
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 New DarkGate Variant Uses a New Loading Approach https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach Report completeness: Medium Threats: Darkgate Dll_sideloading_technique Seo_po…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----

DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.

Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.

Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.

Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.

Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.

Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
#ParsedReport #CompletenessLow
02-11-2023

WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users

https://securelist.com/spyware-whatsapp-mod/110984

Report completeness: Low

Victims:
Whatsapp users

Geo:
Turkey, Yemen, Egypt, Azerbaijan

IOCs:
File: 1
Hash: 6
Url: 16

Soft:
whatsapp, telegram, android

Algorithms:
zip

Functions:
GetAllFileList
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users https://securelist.com/spyware-whatsapp-mod/110984 Report completeness: Low Victims: Whatsapp users Geo: Turkey, Yemen, Egypt, Azerbaijan…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----

Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.

Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.

Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.

С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.

Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.
#ParsedReport #CompletenessMedium
02-11-2023

New Java-Based Sayler RAT Targets Polish Speaking Users

https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users

Report completeness: Medium

Threats:
Sayler_rat
Taskkill
Credential_dumping_technique

Victims:
Polish language users

Industry:
Financial

Geo:
Poland, Polish

TTPs:
Tactics: 7
Technics: 9

IOCs:
File: 9
Path: 1
Hash: 2

Soft:
discord, windows explorer, opera, amigo, slimjet, chromodo, vivaldi, 360browser, google chrome, orbitum, have more...

Algorithms:
sha1, sha256

Functions:
Client, registerGlobalScreenListeners, checkComputerIsBlocked, computerIsBlocked, start, stop, cryptFile, init, blockMouse, sendWebhookInfo, have more...

Languages:
java

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 02-11-2023 New Java-Based Sayler RAT Targets Polish Speaking Users https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users Report completeness: Medium Threats: Sayler_rat Taskkill Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Компания CRIL обнаружила РАТ Sayler, предназначенный для пользователей польского языка и способный выполнять различные вредоносные действия. Важно принимать проактивные меры безопасности для противодействия таким угрозам и защиты от вредоносных действий.
-----

Компания CRIL обнаружила троянскую программу удаленного доступа (RAT) под названием Sayler, предназначенную для пользователей, говорящих на польском языке. JAR-файл, поступивший на VirusTotal из Польши, содержит множество строк и названий пакетов, написанных на польском языке, что подтверждает его вредоносную направленность. Он незаметно устанавливается на целевую систему, позволяя злоумышленнику выполнять различные несанкционированные действия, такие как кража данных, захват экрана, атаки с целью получения выкупа и т.д. Вредоносная программа взаимодействует с сервером через сокет-соединение и включает в себя код серверного графического интерфейса для более удобного управления скомпрометированными клиентами.

Происхождение первоначального заражения Sayler RAT неизвестно, но, скорее всего, оно может быть связано с рассылкой спама или обманчивыми фишинговыми сайтами. После выполнения главный метод вызывает метод Client() и приступает к установке многочисленных компонентов, таких как убийца процессов, вымогатель, захват экрана, кейлоггер и блокировщик взаимодействия с мышью. Класс process killer завершает работу основных системных инструментов, чтобы избежать обнаружения и вмешательства. Класс ransomware шифрует различные файлы и сохраняет информацию о зашифрованных файлах в файл в каталоге ransomware. Он также может расшифровывать файлы и удалять набор зашифрованных файлов. Класс keylogger записывает нажатия клавиш и отправляет их на удаленный сервер. Наконец, класс Stealer незаконно получает конфиденциальные данные из системы жертвы.

Появление нового RAT подтверждает необходимость повышения бдительности и принятия проактивных мер безопасности потенциальными жертвами и организациями для эффективного противодействия подобным угрозам. Организациям следует убедиться в том, что их антивирусное ПО обновлено и приняты все меры для обнаружения вредоносного поведения и предотвращения его распространения. Кроме того, сотрудники должны быть обучены тому, как выявлять и предотвращать возможные попытки фишинга и другие вредоносные действия.
Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT.

Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок

9 ноября в 11:00 (МСК)

Программа:
- Инциденты с участием азиатских APT-группировок
- Описание TTPs, обнаруженных нами у азиатских APT-группировок
- Анализ действий атакующих на основе «Unified Kill Chain»
- Описание митигаций рисков, основанное на перечисленных TTPs
- Статистика по жертвам азиатских группировок в мире, включающая разделение по странам и индустриям
- Sigma-правила
——
Зарегистрироваться
——
#ParsedReport #CompletenessLow
03-11-2023

The Five Families: Hacker Collaboration Redefining the Game

https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game

Report completeness: Low

Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba

Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti

Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company

Industry:
Government, E-commerce

Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic

ChatGPT TTPs:
do not use without manual check
T1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490

Soft:
telegram, audacity