CTT Report Hub
#ParsedReport #CompletenessLow 01-11-2023 Prolific Puma: Shadowy Link Shortening Service Enables Cybercrime https://blogs.infoblox.com/cyber-threat-intelligence/prolific-puma-shadowy-link-shortening-service-enables-cybercrime Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Prolific Puma - это DNS-угроза, действующая в тени уже не менее четырех лет. Он использует RDGA и сервисы сокращения ссылок для фишинга, мошенничества и распространения вредоносного ПО. Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и защиты от вредоносной активности.
-----
Prolific Puma - это DNS-угроза, действующая уже не менее четырех лет.
Prolific Puma создает доменные имена с RDGA и использует их для генерации укороченных ссылок для других злоумышленников.
С апреля 2022 года Prolific Puma зарегистрировала от 35 до 75 тыс. уникальных доменных имен.
Prolific Puma использует NameSilo в качестве регистратора доменных имен, а также серверы имен по умолчанию для NameSilo.
Prolific Puma перешла на домен для личного пользования (P3) и с настройками частной регистрации в октябре 2023 года.
Prolific Puma имеет индивидуальные причуды, в том числе адрес электронной почты, содержащий отсылку к песне October 33 группы Black Pumas, и имя Лейла Пума.
Prolific Puma использует "стратегическое старение" для обхода средств защиты и пуленепробиваемых хостинг-провайдеров.
Ссылки, генерируемые Prolific Puma, могут приводить к фишингу, мошенническим платежам и вредоносному ПО для браузера.
Организации могут использовать системы обнаружения и реагирования на DNS для пресечения деятельности Prolific Puma и аналогичных провайдеров.
Prolific Puma является частью экономики киберпреступности, объем которой в 2023 году оценивается в 8 трлн. долл.
#technique
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
Synthetic Recollections. A Case Study in Prompt Injection for ReAct LLM Agents
https://labs.withsecure.com/publications/llm-agent-prompt-injection
labs
Synthetic Recollections: A Case Study in Prompt Injection for ReAct LLM Agents
This blog post presents plausible scenarios where prompt injection techniques might be used to transform a ReAct-style LLM agent into a “Confused Deputy”. These attacks not only compromise the integrity of the agent's operations but can also lead to unintended…
#ParsedReport #CompletenessLow
02-11-2023
Beware of Phobos ransomware spread through vulnerable RDP
https://asec.ahnlab.com/ko/58511
Report completeness: Low
Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255
Industry:
Financial
IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10
Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit
Algorithms:
aes, cbc
Win API:
GetLogicalDrives, WNetOpenEnumW
Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
02-11-2023
Beware of Phobos ransomware spread through vulnerable RDP
https://asec.ahnlab.com/ko/58511
Report completeness: Low
Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255
Industry:
Financial
IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10
Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit
Algorithms:
aes, cbc
Win API:
GetLogicalDrives, WNetOpenEnumW
Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
ASEC BLOG
취약한 RDP를 통해 유포되는 Phobos 랜섬웨어 주의 - ASEC BLOG
ASEC(AhnLab Security Emergency response Center)은 최근 Phobos 랜섬웨어가 활발하게 유포되고 있는 것을 확인하였다. Phobos 랜섬웨어는 Dharma, CrySis 랜섬웨어와 기술 및 운영상의 유사점을 공유하는 변종 형태로 알려진 랜섬웨어로 알려져있다. 이들은 일반적으로 외부에 노출된 보안이 취약한 RDP 서비스를 공격 벡터로하여 유포되는 특징이 있으며, 이와 같이 보안이 취약한 RDP를 Initial Access로…
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 Beware of Phobos ransomware spread through vulnerable RDP https://asec.ahnlab.com/ko/58511 Report completeness: Low Threats: Phobos Dharma Makop Lizar_loader Blackrock Phoenix_keylogger Devos Elbie Mamba Karma…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----
Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.
При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.
Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.
Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.
Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----
Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.
При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.
Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.
Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.
Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
#ParsedReport #CompletenessMedium
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DarkGatehttps://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/DarkGate/Scripts/extract\_darkgate\_payload.pyNetskope
New DarkGate Variant Uses a New Loading Approach
Summary In the past month, the Netskope Threat Labs team observed a considerable increase of SharePoint usage to deliver malware caused by an attack
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 New DarkGate Variant Uses a New Loading Approach https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach Report completeness: Medium Threats: Darkgate Dll_sideloading_technique Seo_po…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----
DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.
Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.
Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.
Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.
Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.
Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----
DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.
Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.
Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.
Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.
Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.
Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
#ParsedReport #CompletenessLow
02-11-2023
WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users
https://securelist.com/spyware-whatsapp-mod/110984
Report completeness: Low
Victims:
Whatsapp users
Geo:
Turkey, Yemen, Egypt, Azerbaijan
IOCs:
File: 1
Hash: 6
Url: 16
Soft:
whatsapp, telegram, android
Algorithms:
zip
Functions:
GetAllFileList
02-11-2023
WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users
https://securelist.com/spyware-whatsapp-mod/110984
Report completeness: Low
Victims:
Whatsapp users
Geo:
Turkey, Yemen, Egypt, Azerbaijan
IOCs:
File: 1
Hash: 6
Url: 16
Soft:
whatsapp, telegram, android
Algorithms:
zip
Functions:
GetAllFileList
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users https://securelist.com/spyware-whatsapp-mod/110984 Report completeness: Low Victims: Whatsapp users Geo: Turkey, Yemen, Egypt, Azerbaijan…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----
Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.
Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.
Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.
С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.
Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----
Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.
Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.
Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.
С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.
Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.
#ParsedReport #CompletenessMedium
02-11-2023
New Java-Based Sayler RAT Targets Polish Speaking Users
https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users
Report completeness: Medium
Threats:
Sayler_rat
Taskkill
Credential_dumping_technique
Victims:
Polish language users
Industry:
Financial
Geo:
Poland, Polish
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 9
Path: 1
Hash: 2
Soft:
discord, windows explorer, opera, amigo, slimjet, chromodo, vivaldi, 360browser, google chrome, orbitum, have more...
Algorithms:
sha1, sha256
Functions:
Client, registerGlobalScreenListeners, checkComputerIsBlocked, computerIsBlocked, start, stop, cryptFile, init, blockMouse, sendWebhookInfo, have more...
Languages:
java
Platforms:
x86
02-11-2023
New Java-Based Sayler RAT Targets Polish Speaking Users
https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users
Report completeness: Medium
Threats:
Sayler_rat
Taskkill
Credential_dumping_technique
Victims:
Polish language users
Industry:
Financial
Geo:
Poland, Polish
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 9
Path: 1
Hash: 2
Soft:
discord, windows explorer, opera, amigo, slimjet, chromodo, vivaldi, 360browser, google chrome, orbitum, have more...
Algorithms:
sha1, sha256
Functions:
Client, registerGlobalScreenListeners, checkComputerIsBlocked, computerIsBlocked, start, stop, cryptFile, init, blockMouse, sendWebhookInfo, have more...
Languages:
java
Platforms:
x86
Cyble
Cyble - New Java-Based Sayler RAT Targets Polish Speaking Users
Cyble Research and Intellligence Labs analyzes the New Java-based Sayler RAT, which specifically targets Polish-speaking users.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-11-2023 New Java-Based Sayler RAT Targets Polish Speaking Users https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users Report completeness: Medium Threats: Sayler_rat Taskkill Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания CRIL обнаружила РАТ Sayler, предназначенный для пользователей польского языка и способный выполнять различные вредоносные действия. Важно принимать проактивные меры безопасности для противодействия таким угрозам и защиты от вредоносных действий.
-----
Компания CRIL обнаружила троянскую программу удаленного доступа (RAT) под названием Sayler, предназначенную для пользователей, говорящих на польском языке. JAR-файл, поступивший на VirusTotal из Польши, содержит множество строк и названий пакетов, написанных на польском языке, что подтверждает его вредоносную направленность. Он незаметно устанавливается на целевую систему, позволяя злоумышленнику выполнять различные несанкционированные действия, такие как кража данных, захват экрана, атаки с целью получения выкупа и т.д. Вредоносная программа взаимодействует с сервером через сокет-соединение и включает в себя код серверного графического интерфейса для более удобного управления скомпрометированными клиентами.
Происхождение первоначального заражения Sayler RAT неизвестно, но, скорее всего, оно может быть связано с рассылкой спама или обманчивыми фишинговыми сайтами. После выполнения главный метод вызывает метод Client() и приступает к установке многочисленных компонентов, таких как убийца процессов, вымогатель, захват экрана, кейлоггер и блокировщик взаимодействия с мышью. Класс process killer завершает работу основных системных инструментов, чтобы избежать обнаружения и вмешательства. Класс ransomware шифрует различные файлы и сохраняет информацию о зашифрованных файлах в файл в каталоге ransomware. Он также может расшифровывать файлы и удалять набор зашифрованных файлов. Класс keylogger записывает нажатия клавиш и отправляет их на удаленный сервер. Наконец, класс Stealer незаконно получает конфиденциальные данные из системы жертвы.
Появление нового RAT подтверждает необходимость повышения бдительности и принятия проактивных мер безопасности потенциальными жертвами и организациями для эффективного противодействия подобным угрозам. Организациям следует убедиться в том, что их антивирусное ПО обновлено и приняты все меры для обнаружения вредоносного поведения и предотвращения его распространения. Кроме того, сотрудники должны быть обучены тому, как выявлять и предотвращать возможные попытки фишинга и другие вредоносные действия.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания CRIL обнаружила РАТ Sayler, предназначенный для пользователей польского языка и способный выполнять различные вредоносные действия. Важно принимать проактивные меры безопасности для противодействия таким угрозам и защиты от вредоносных действий.
-----
Компания CRIL обнаружила троянскую программу удаленного доступа (RAT) под названием Sayler, предназначенную для пользователей, говорящих на польском языке. JAR-файл, поступивший на VirusTotal из Польши, содержит множество строк и названий пакетов, написанных на польском языке, что подтверждает его вредоносную направленность. Он незаметно устанавливается на целевую систему, позволяя злоумышленнику выполнять различные несанкционированные действия, такие как кража данных, захват экрана, атаки с целью получения выкупа и т.д. Вредоносная программа взаимодействует с сервером через сокет-соединение и включает в себя код серверного графического интерфейса для более удобного управления скомпрометированными клиентами.
Происхождение первоначального заражения Sayler RAT неизвестно, но, скорее всего, оно может быть связано с рассылкой спама или обманчивыми фишинговыми сайтами. После выполнения главный метод вызывает метод Client() и приступает к установке многочисленных компонентов, таких как убийца процессов, вымогатель, захват экрана, кейлоггер и блокировщик взаимодействия с мышью. Класс process killer завершает работу основных системных инструментов, чтобы избежать обнаружения и вмешательства. Класс ransomware шифрует различные файлы и сохраняет информацию о зашифрованных файлах в файл в каталоге ransomware. Он также может расшифровывать файлы и удалять набор зашифрованных файлов. Класс keylogger записывает нажатия клавиш и отправляет их на удаленный сервер. Наконец, класс Stealer незаконно получает конфиденциальные данные из системы жертвы.
Появление нового RAT подтверждает необходимость повышения бдительности и принятия проактивных мер безопасности потенциальными жертвами и организациями для эффективного противодействия подобным угрозам. Организациям следует убедиться в том, что их антивирусное ПО обновлено и приняты все меры для обнаружения вредоносного поведения и предотвращения его распространения. Кроме того, сотрудники должны быть обучены тому, как выявлять и предотвращать возможные попытки фишинга и другие вредоносные действия.
Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT.
Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок
9 ноября в 11:00 (МСК)
Программа:
- Инциденты с участием азиатских APT-группировок
- Описание TTPs, обнаруженных нами у азиатских APT-группировок
- Анализ действий атакующих на основе «Unified Kill Chain»
- Описание митигаций рисков, основанное на перечисленных TTPs
- Статистика по жертвам азиатских группировок в мире, включающая разделение по странам и индустриям
- Sigma-правила
——
Зарегистрироваться
——
Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок
9 ноября в 11:00 (МСК)
Программа:
- Инциденты с участием азиатских APT-группировок
- Описание TTPs, обнаруженных нами у азиатских APT-группировок
- Анализ действий атакующих на основе «Unified Kill Chain»
- Описание митигаций рисков, основанное на перечисленных TTPs
- Статистика по жертвам азиатских группировок в мире, включающая разделение по странам и индустриям
- Sigma-правила
——
Зарегистрироваться
——
#ParsedReport #CompletenessLow
03-11-2023
The Five Families: Hacker Collaboration Redefining the Game
https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game
Report completeness: Low
Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba
Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti
Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company
Industry:
Government, E-commerce
Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic
ChatGPT TTPs:
T1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490
Soft:
telegram, audacity
03-11-2023
The Five Families: Hacker Collaboration Redefining the Game
https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game
Report completeness: Low
Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba
Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti
Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company
Industry:
Government, E-commerce
Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic
ChatGPT TTPs:
do not use without manual checkT1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490
Soft:
telegram, audacity
SOCRadar® Cyber Intelligence Inc.
The Five Families: Hacker Collaboration Redefining the Game - SOCRadar® Cyber Intelligence Inc.
At the end of the Summer of 2023, five hacker groups, including ThreatSec, GhostSec, Stormous, Blackforums, and SiegedSec, have collectively formed an entity
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 The Five Families: Hacker Collaboration Redefining the Game https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game Report completeness: Low Actors/Campaigns: Ghostsec (motivation: hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что The Five Families - это коллектив из пяти хакерских групп, объединившихся для борьбы за права и свободу угнетенных, и обладающих потенциалом усиливать друг друга различными способами.
-----
The Five Families - это коллектив из пяти хакерских групп - ThreatSec, GhostSec, Stormous, BlackForums и SiegedSec, которые объединились в единую силу и борются за права и свободу угнетенных. Их первая крупная атака, OpCuba, была направлена на президентский сайт Кубы, утверждая, что произошла утечка правительственных данных и удаление различных данных из правительственных систем. Кроме того, они атаковали организации в Бразилии и на Тайване, а также китайскую компанию Unisoc, производящую микросхемы.
ThreatSec - группа, борющаяся за права и свободу угнетенных, возглавляемая основателем Wiz. Они используют межсайтовый скриптинг (XSS), XML External Entity (XXE) и SQL Injection (SQLi) атаки, а также готовы использовать такие тактики, как выкупное ПО и социальная инженерия. GhostSec связана с Anonymous и занимается противодействием сетевому терроризму и насильственному экстремизму. Они известны своими DDoS-атаками, порчей и утечкой данных. SiegedSec - хактивистская группа, основанная YourAnonWolf, известная своими комичными лозунгами и использованием вульгарной лексики.
Группа Stormous Ransomware извлекла стратегическую выгоду из эскалации напряженности между Россией и Украиной. В партнерстве с компанией GhostSec они нацелились на организации на Кубе и определили три кубинских государственных министерства в качестве своих основных целей. BlackForums - известный хакерский форум и рынок данных, служащий местом встречи отдельных лиц и групп, стремящихся обменяться конфиденциальными данными и вредоносным ПО.
Пять семей имеют потенциал для взаимного усиления, хотя их долгосрочная сплоченность остается под вопросом. В отсутствие конкретных целей и правил пока неясно, насколько эффективным будет их сотрудничество, но их коллективный потенциал, несомненно, значителен.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что The Five Families - это коллектив из пяти хакерских групп, объединившихся для борьбы за права и свободу угнетенных, и обладающих потенциалом усиливать друг друга различными способами.
-----
The Five Families - это коллектив из пяти хакерских групп - ThreatSec, GhostSec, Stormous, BlackForums и SiegedSec, которые объединились в единую силу и борются за права и свободу угнетенных. Их первая крупная атака, OpCuba, была направлена на президентский сайт Кубы, утверждая, что произошла утечка правительственных данных и удаление различных данных из правительственных систем. Кроме того, они атаковали организации в Бразилии и на Тайване, а также китайскую компанию Unisoc, производящую микросхемы.
ThreatSec - группа, борющаяся за права и свободу угнетенных, возглавляемая основателем Wiz. Они используют межсайтовый скриптинг (XSS), XML External Entity (XXE) и SQL Injection (SQLi) атаки, а также готовы использовать такие тактики, как выкупное ПО и социальная инженерия. GhostSec связана с Anonymous и занимается противодействием сетевому терроризму и насильственному экстремизму. Они известны своими DDoS-атаками, порчей и утечкой данных. SiegedSec - хактивистская группа, основанная YourAnonWolf, известная своими комичными лозунгами и использованием вульгарной лексики.
Группа Stormous Ransomware извлекла стратегическую выгоду из эскалации напряженности между Россией и Украиной. В партнерстве с компанией GhostSec они нацелились на организации на Кубе и определили три кубинских государственных министерства в качестве своих основных целей. BlackForums - известный хакерский форум и рынок данных, служащий местом встречи отдельных лиц и групп, стремящихся обменяться конфиденциальными данными и вредоносным ПО.
Пять семей имеют потенциал для взаимного усиления, хотя их долгосрочная сплоченность остается под вопросом. В отсутствие конкретных целей и правил пока неясно, насколько эффективным будет их сотрудничество, но их коллективный потенциал, несомненно, значителен.
#ParsedReport #CompletenessLow
03-11-2023
Unmasking AsyncRAT New Infection Chain
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain
Report completeness: Low
Threats:
Asyncrat
Process_injection_technique
ChatGPT TTPs:
T1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...
IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
Languages:
javascript
03-11-2023
Unmasking AsyncRAT New Infection Chain
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain
Report completeness: Low
Threats:
Asyncrat
Process_injection_technique
ChatGPT TTPs:
do not use without manual checkT1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...
IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
Languages:
javascript
McAfee Blog
Unmasking AsyncRAT New Infection Chain | McAfee Blog
Authored by Lakshya Mathur & Vignesh Dhatchanamoorthy AsyncRAT, short for "Asynchronous Remote Access Trojan," is a sophisticated piece of malware