CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
02-11-2023

Beware of Phobos ransomware spread through vulnerable RDP

https://asec.ahnlab.com/ko/58511

Report completeness: Low

Threats:
Phobos
Dharma
Makop
Lizar_loader
Blackrock
Phoenix_keylogger
Devos
Elbie
Mamba
Karma
Logan
Ransom/mdp.decoy.m1171
Ransom/mdp.command.m2255

Industry:
Financial

IOCs:
File: 19
Path: 5
Registry: 2
Command: 2
Hash: 10

Soft:
onenote, outlook, thebat, thebat64, wordpad, bcdedit

Algorithms:
aes, cbc

Win API:
GetLogicalDrives, WNetOpenEnumW

Win Services:
sqlagent, sqlbrowser, sqlservr, sqlwriter, ocssd, dbsnmp, synctime, agntsvc, mydesktopqos, isqlplussvc, have more...
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 Beware of Phobos ransomware spread through vulnerable RDP https://asec.ahnlab.com/ko/58511 Report completeness: Low Threats: Phobos Dharma Makop Lizar_loader Blackrock Phoenix_keylogger Devos Elbie Mamba Karma…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программа Phobos ransomware активно распространяется, и администраторы должны принимать меры по ее предотвращению. Программа использует для шифрования режим AES CBC и распространяется через RDP-сервисы со слабой защитой. Профилактические меры включают отключение RDP-сервисов, использование сложного пароля и обновление V3 до последней версии.
-----

Компания ASEC (AhnLab Security Emergency response Center) недавно подтвердила, что активно распространяется программа Phobos ransomware. Эта разновидность рандомной программы похожа на Dharma и CrySis и обычно распространяется через RDP-сервисы со слабой защитой. Администраторы должны принять дополнительные меры предосторожности, чтобы предотвратить распространение этой программы.

При заражении файла программа Phobos ransomware добавляет к исходному расширению такую информацию, как серийный номер тома (VSN) зараженного ПК и адрес электронной почты злоумышленника. После этого создается записка с выкупом в виде файлов info.txt и info.hta, содержащих адрес электронной почты злоумышленника для оплаты. Кроме того, программа создаст выкупные заметки в каждом каталоге, где она была зашифрована, а также по пути %LOCALAPPDATA% и зарегистрирует себя в ключе Run для сохранения.

Программа Phobos ransomware предназначена для шифрования всех файлов, за исключением некоторых исключений, таких как определенные расширения файлов, пути и имена файлов. Кроме того, эта программа проверяет языковое окружение зараженной системы и завершает заражение, если оно не соответствует определенному языку. Также программа закрывает определенные документы, почтовые клиенты и программы баз данных, чтобы обеспечить шифрование большего количества файлов.

Программа использует для шифрования режим AES CBC и способна шифровать общие сетевые папки. Для этого он выполняет несколько вызовов для перечисления существующих или подключенных в данный момент общих сетевых ресурсов, а затем вызывает поток шифрования для каждого выбранного сетевого ресурса.

Для предотвращения заражения Phobos ransomware пользователям следует отключить службы RDP, если они не используются. Если RDP-сервисы используются, необходимо использовать сложный пароль и периодически менять его. Кроме того, пользователям следует обновить V3 до последней версии. Это позволит снизить вероятность заражения Phobos ransomware.
#ParsedReport #CompletenessMedium
01-11-2023

New DarkGate Variant Uses a New Loading Approach

https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach

Report completeness: Medium

Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader

Victims:
Microsoft teams and sharepoint

IOCs:
File: 12
Hash: 7
Url: 4

Soft:
microsoft teams

Algorithms:
base64, crc-32, xor

Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows

Languages:
autoit, delphi

YARA: Found

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DarkGate
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/DarkGate/Scripts/extract\_darkgate\_payload.py
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 New DarkGate Variant Uses a New Loading Approach https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach Report completeness: Medium Threats: Darkgate Dll_sideloading_technique Seo_po…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----

DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.

Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.

Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.

Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.

Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.

Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
#ParsedReport #CompletenessLow
02-11-2023

WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users

https://securelist.com/spyware-whatsapp-mod/110984

Report completeness: Low

Victims:
Whatsapp users

Geo:
Turkey, Yemen, Egypt, Azerbaijan

IOCs:
File: 1
Hash: 6
Url: 16

Soft:
whatsapp, telegram, android

Algorithms:
zip

Functions:
GetAllFileList
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users https://securelist.com/spyware-whatsapp-mod/110984 Report completeness: Low Victims: Whatsapp users Geo: Turkey, Yemen, Egypt, Azerbaijan…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----

Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.

Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.

Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.

С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.

Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.
#ParsedReport #CompletenessMedium
02-11-2023

New Java-Based Sayler RAT Targets Polish Speaking Users

https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users

Report completeness: Medium

Threats:
Sayler_rat
Taskkill
Credential_dumping_technique

Victims:
Polish language users

Industry:
Financial

Geo:
Poland, Polish

TTPs:
Tactics: 7
Technics: 9

IOCs:
File: 9
Path: 1
Hash: 2

Soft:
discord, windows explorer, opera, amigo, slimjet, chromodo, vivaldi, 360browser, google chrome, orbitum, have more...

Algorithms:
sha1, sha256

Functions:
Client, registerGlobalScreenListeners, checkComputerIsBlocked, computerIsBlocked, start, stop, cryptFile, init, blockMouse, sendWebhookInfo, have more...

Languages:
java

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 02-11-2023 New Java-Based Sayler RAT Targets Polish Speaking Users https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users Report completeness: Medium Threats: Sayler_rat Taskkill Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Компания CRIL обнаружила РАТ Sayler, предназначенный для пользователей польского языка и способный выполнять различные вредоносные действия. Важно принимать проактивные меры безопасности для противодействия таким угрозам и защиты от вредоносных действий.
-----

Компания CRIL обнаружила троянскую программу удаленного доступа (RAT) под названием Sayler, предназначенную для пользователей, говорящих на польском языке. JAR-файл, поступивший на VirusTotal из Польши, содержит множество строк и названий пакетов, написанных на польском языке, что подтверждает его вредоносную направленность. Он незаметно устанавливается на целевую систему, позволяя злоумышленнику выполнять различные несанкционированные действия, такие как кража данных, захват экрана, атаки с целью получения выкупа и т.д. Вредоносная программа взаимодействует с сервером через сокет-соединение и включает в себя код серверного графического интерфейса для более удобного управления скомпрометированными клиентами.

Происхождение первоначального заражения Sayler RAT неизвестно, но, скорее всего, оно может быть связано с рассылкой спама или обманчивыми фишинговыми сайтами. После выполнения главный метод вызывает метод Client() и приступает к установке многочисленных компонентов, таких как убийца процессов, вымогатель, захват экрана, кейлоггер и блокировщик взаимодействия с мышью. Класс process killer завершает работу основных системных инструментов, чтобы избежать обнаружения и вмешательства. Класс ransomware шифрует различные файлы и сохраняет информацию о зашифрованных файлах в файл в каталоге ransomware. Он также может расшифровывать файлы и удалять набор зашифрованных файлов. Класс keylogger записывает нажатия клавиш и отправляет их на удаленный сервер. Наконец, класс Stealer незаконно получает конфиденциальные данные из системы жертвы.

Появление нового RAT подтверждает необходимость повышения бдительности и принятия проактивных мер безопасности потенциальными жертвами и организациями для эффективного противодействия подобным угрозам. Организациям следует убедиться в том, что их антивирусное ПО обновлено и приняты все меры для обнаружения вредоносного поведения и предотвращения его распространения. Кроме того, сотрудники должны быть обучены тому, как выявлять и предотвращать возможные попытки фишинга и другие вредоносные действия.
Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT.

Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок

9 ноября в 11:00 (МСК)

Программа:
- Инциденты с участием азиатских APT-группировок
- Описание TTPs, обнаруженных нами у азиатских APT-группировок
- Анализ действий атакующих на основе «Unified Kill Chain»
- Описание митигаций рисков, основанное на перечисленных TTPs
- Статистика по жертвам азиатских группировок в мире, включающая разделение по странам и индустриям
- Sigma-правила
——
Зарегистрироваться
——
#ParsedReport #CompletenessLow
03-11-2023

The Five Families: Hacker Collaboration Redefining the Game

https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game

Report completeness: Low

Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba

Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti

Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company

Industry:
Government, E-commerce

Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic

ChatGPT TTPs:
do not use without manual check
T1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490

Soft:
telegram, audacity
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 The Five Families: Hacker Collaboration Redefining the Game https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game Report completeness: Low Actors/Campaigns: Ghostsec (motivation: hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что The Five Families - это коллектив из пяти хакерских групп, объединившихся для борьбы за права и свободу угнетенных, и обладающих потенциалом усиливать друг друга различными способами.
-----

The Five Families - это коллектив из пяти хакерских групп - ThreatSec, GhostSec, Stormous, BlackForums и SiegedSec, которые объединились в единую силу и борются за права и свободу угнетенных. Их первая крупная атака, OpCuba, была направлена на президентский сайт Кубы, утверждая, что произошла утечка правительственных данных и удаление различных данных из правительственных систем. Кроме того, они атаковали организации в Бразилии и на Тайване, а также китайскую компанию Unisoc, производящую микросхемы.

ThreatSec - группа, борющаяся за права и свободу угнетенных, возглавляемая основателем Wiz. Они используют межсайтовый скриптинг (XSS), XML External Entity (XXE) и SQL Injection (SQLi) атаки, а также готовы использовать такие тактики, как выкупное ПО и социальная инженерия. GhostSec связана с Anonymous и занимается противодействием сетевому терроризму и насильственному экстремизму. Они известны своими DDoS-атаками, порчей и утечкой данных. SiegedSec - хактивистская группа, основанная YourAnonWolf, известная своими комичными лозунгами и использованием вульгарной лексики.

Группа Stormous Ransomware извлекла стратегическую выгоду из эскалации напряженности между Россией и Украиной. В партнерстве с компанией GhostSec они нацелились на организации на Кубе и определили три кубинских государственных министерства в качестве своих основных целей. BlackForums - известный хакерский форум и рынок данных, служащий местом встречи отдельных лиц и групп, стремящихся обменяться конфиденциальными данными и вредоносным ПО.

Пять семей имеют потенциал для взаимного усиления, хотя их долгосрочная сплоченность остается под вопросом. В отсутствие конкретных целей и правил пока неясно, насколько эффективным будет их сотрудничество, но их коллективный потенциал, несомненно, значителен.
#ParsedReport #CompletenessLow
03-11-2023

Unmasking AsyncRAT New Infection Chain

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain

Report completeness: Low

Threats:
Asyncrat
Process_injection_technique

ChatGPT TTPs:
do not use without manual check
T1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...

IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9

Crypto:
bitcoin, ethereum

Algorithms:
exhibit

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 Unmasking AsyncRAT New Infection Chain https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain Report completeness: Low Threats: Asyncrat Process_injection_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----

AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.

Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.

Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.