#ParsedReport #CompletenessMedium
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
01-11-2023
New DarkGate Variant Uses a New Loading Approach
https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach
Report completeness: Medium
Threats:
Darkgate
Dll_sideloading_technique
Seo_poisoning_technique
Hvnc_tool
Cobalt_strike
Beacon
Windbg_tool
Reflectiveloader
Victims:
Microsoft teams and sharepoint
IOCs:
File: 12
Hash: 7
Url: 4
Soft:
microsoft teams
Algorithms:
base64, crc-32, xor
Win API:
LoadLibraryA, GetProcAddress, CreateProcessA, EnumWindows
Languages:
autoit, delphi
YARA: Found
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/DarkGatehttps://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/DarkGate/Scripts/extract\_darkgate\_payload.pyNetskope
New DarkGate Variant Uses a New Loading Approach
Summary In the past month, the Netskope Threat Labs team observed a considerable increase of SharePoint usage to deliver malware caused by an attack
CTT Report Hub
#ParsedReport #CompletenessMedium 01-11-2023 New DarkGate Variant Uses a New Loading Approach https://www.netskope.com/blog/new-darkgate-variant-uses-a-new-loading-approach Report completeness: Medium Threats: Darkgate Dll_sideloading_technique Seo_po…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----
DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.
Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.
Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.
Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.
Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.
Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: DarkGate - это тип вредоносного ПО, которое по-прежнему является активной угрозой и используется в различных атакующих кампаниях с 2018 года. Компания Netskope Threat Labs выявила его новый вариант и создала скрипт для автоматизации процесса извлечения полезной нагрузки для анализа. Исследователям безопасности необходимо быть бдительными и продолжать отслеживать его эволюцию и тактику.
-----
DarkGate - это тип вредоносного ПО, о котором впервые было сообщено в 2018 году компанией enSilo (ныне Fortinet) и который с тех пор использовался в различных атакующих кампаниях. Он обладает широким набором функций, включая HVNC, кейлоггинг, кражу информации и загрузку/исполнение других полезных нагрузок. В последнее время он используется для доставки программ-вымогателей. Недавно специалисты Netskope Threat Labs обнаружили новый вариант DarkGate, распространяемый через Microsoft Teams и SharePoint с помощью загрузчика Delphi.
Загрузчик работает путем боковой загрузки DLL-файла dbgeng.dll в двоичный файл windbg.exe. Этот DLL-файл написан на языке Delphi и содержит функции экспорта для различных двоичных файлов. Вредоносный документ, рассылаемый жертвам, содержит файл с именем data.bin, который декодируется с помощью специального подхода base64 с определенным алфавитом. В результате декодирования получается PE-файл с шелл-кодом в конце. Шелл-код вызывает экспортную функцию ReflectiveLoader, а затем разрешает таблицу адресов импорта с помощью функций Windows API LoadLibraryA и GetProcAddress.
Затем загрузчик ищет файл data2.bin. Он разделяет его на две части, обе из которых декодируются с использованием одного и того же пользовательского подхода base64. Первая часть декодируется в двоичный файл AutoIt.exe, а вторая часть представляет собой сценарий AutoIt с именем script.au3. В каталоге C:\ создается каталог tmpa, в него записываются оба файла, а затем вызывается функция CreateProcessA для выполнения AutoIt-скрипта с помощью AutoIt.exe.
Выполненный AutoIt-скрипт отвечает за создание PE-файла и его исполнение с помощью того же подхода к DOS-заголовку. Для выполнения шелл-кода DOS-заголовка используется функция обратного вызова, передаваемая API-функции EnumWindows. После вызова функции обратного вызова происходит тот же процесс загрузки, и шелл-код загрузчика передает исполнение другому двоичному файлу Delphi. Этот двоичный файл Delphi ищет определенный паттерн в содержимом скрипта script.au3. Он ищет строку AU3!EA06 (известная сигнатура скриптов AutoIt). После того как строка найдена, с ней выполняется многобайтовая операция XOR, в качестве ключа XOR используется 8-байтовый буфер. Результатом этой операции является конечная полезная нагрузка DarkGate.
Конфигурация, извлеченная из полезной нагрузки DarkGate, раскрывает злой умысел злоумышленника. Для облегчения процесса извлечения конечной полезной нагрузки DarkGate специалисты Netskope Threat Labs создали скрипт, автоматизирующий этот процесс. Проактивную защиту от этой угрозы обеспечивает Netskope Threat Protection Win32.Trojan.TurtleLoader и Win32.Trojan.DarkGate. Кроме того, Gen.Malware.Detect.By.StHeur и Gen.Malware.Detect.By.Sandbox указывают на образцы, обнаруженные с помощью статического анализа и нашей "облачной" песочницы, соответственно.
Очевидно, что DarkGate по-прежнему остается активной угрозой, причем злоумышленники используют различные методы доставки и загрузки. Поэтому исследователям безопасности необходимо быть бдительными и продолжать отслеживать эволюцию вредоносного ПО DarkGate и его TTP. Лаборатория Netskope Threat Labs будет продолжать следить за ситуацией и информировать общественность о новых находках.
#ParsedReport #CompletenessLow
02-11-2023
WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users
https://securelist.com/spyware-whatsapp-mod/110984
Report completeness: Low
Victims:
Whatsapp users
Geo:
Turkey, Yemen, Egypt, Azerbaijan
IOCs:
File: 1
Hash: 6
Url: 16
Soft:
whatsapp, telegram, android
Algorithms:
zip
Functions:
GetAllFileList
02-11-2023
WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users
https://securelist.com/spyware-whatsapp-mod/110984
Report completeness: Low
Victims:
Whatsapp users
Geo:
Turkey, Yemen, Egypt, Azerbaijan
IOCs:
File: 1
Hash: 6
Url: 16
Soft:
whatsapp, telegram, android
Algorithms:
zip
Functions:
GetAllFileList
CTT Report Hub
#ParsedReport #CompletenessLow 02-11-2023 WhatsApp spy mod spreads through Telegram, attacks Arabic-speaking users https://securelist.com/spyware-whatsapp-mod/110984 Report completeness: Low Victims: Whatsapp users Geo: Turkey, Yemen, Egypt, Azerbaijan…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----
Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.
Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.
Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.
С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.
Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает обеспокоенность, поэтому пользователям следует быть особенно бдительными при загрузке любых модов. Рекомендуется использовать только официальные клиенты для обмена мгновенными сообщениями и применять надежные средства защиты для обнаружения и блокирования вредоносных программ.
-----
Приложения для обмена мгновенными сообщениями - популярный способ общения, однако официальные клиенты часто оказываются недостаточно функциональными. Для обеспечения этих возможностей сторонние разработчики создают моды, которые предлагают дополнительные возможности, часто с эстетическим уклоном. К сожалению, некоторые из них содержат вредоносный код, который может нарушить конфиденциальность пользователей.
Недавно мы обнаружили мод WhatsApp со встроенным в него шпионским модулем, распространяемый через Google Play. Изучив манифест мода, мы обнаружили подозрительные сервисы и широковещательные приемники, которые отправляли POST-запрос с информацией об устройстве на сервер оператора угрозы. Вредоносная программа собирала и передавала информацию о контактах и учетных записях каждые пять минут, а также запрашивала инструкции у командно-контрольного сервера через заранее настроенные интервалы времени. Все сообщения, отправляемые на сервер, были на арабском языке, поэтому, скорее всего, разработчик также владел арабским языком.
Чтобы выяснить, как распространялся мод, мы обратились к статистике и обнаружили, что основным источником были каналы Telegram. Эти каналы, насчитывающие почти два миллиона подписчиков, содержали версии мода со шпионским модулем. Мы предупредили компанию Telegram о вредоносной активности, и она приняла меры по удалению модов.
С 5 по 31 октября защитные решения Касперского предотвратили более 340 000 атак шпионского мода WhatsApp в более чем ста странах мира. В пятерку стран с наибольшим количеством атак вошли Азербайджан, Саудовская Аравия, Йемен, Турция и Египет.
Увеличение количества модов для приложений обмена мгновенными сообщениями, содержащих вредоносный код, вызывает беспокойство. Многие из этих ресурсов не проходят должной проверки и не справляются с удалением вредоносных программ, поэтому пользователям необходимо проявлять повышенную бдительность при загрузке любых модов. Чтобы не подвергать риску свои персональные данные, мы рекомендуем использовать только официальные клиенты для обмена мгновенными сообщениями. Если вам нужны дополнительные функции, убедитесь, что вы используете надежное решение для обеспечения безопасности, способное обнаружить и блокировать вредоносное ПО.
#ParsedReport #CompletenessMedium
02-11-2023
New Java-Based Sayler RAT Targets Polish Speaking Users
https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users
Report completeness: Medium
Threats:
Sayler_rat
Taskkill
Credential_dumping_technique
Victims:
Polish language users
Industry:
Financial
Geo:
Poland, Polish
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 9
Path: 1
Hash: 2
Soft:
discord, windows explorer, opera, amigo, slimjet, chromodo, vivaldi, 360browser, google chrome, orbitum, have more...
Algorithms:
sha1, sha256
Functions:
Client, registerGlobalScreenListeners, checkComputerIsBlocked, computerIsBlocked, start, stop, cryptFile, init, blockMouse, sendWebhookInfo, have more...
Languages:
java
Platforms:
x86
02-11-2023
New Java-Based Sayler RAT Targets Polish Speaking Users
https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users
Report completeness: Medium
Threats:
Sayler_rat
Taskkill
Credential_dumping_technique
Victims:
Polish language users
Industry:
Financial
Geo:
Poland, Polish
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 9
Path: 1
Hash: 2
Soft:
discord, windows explorer, opera, amigo, slimjet, chromodo, vivaldi, 360browser, google chrome, orbitum, have more...
Algorithms:
sha1, sha256
Functions:
Client, registerGlobalScreenListeners, checkComputerIsBlocked, computerIsBlocked, start, stop, cryptFile, init, blockMouse, sendWebhookInfo, have more...
Languages:
java
Platforms:
x86
Cyble
Cyble - New Java-Based Sayler RAT Targets Polish Speaking Users
Cyble Research and Intellligence Labs analyzes the New Java-based Sayler RAT, which specifically targets Polish-speaking users.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-11-2023 New Java-Based Sayler RAT Targets Polish Speaking Users https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users Report completeness: Medium Threats: Sayler_rat Taskkill Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания CRIL обнаружила РАТ Sayler, предназначенный для пользователей польского языка и способный выполнять различные вредоносные действия. Важно принимать проактивные меры безопасности для противодействия таким угрозам и защиты от вредоносных действий.
-----
Компания CRIL обнаружила троянскую программу удаленного доступа (RAT) под названием Sayler, предназначенную для пользователей, говорящих на польском языке. JAR-файл, поступивший на VirusTotal из Польши, содержит множество строк и названий пакетов, написанных на польском языке, что подтверждает его вредоносную направленность. Он незаметно устанавливается на целевую систему, позволяя злоумышленнику выполнять различные несанкционированные действия, такие как кража данных, захват экрана, атаки с целью получения выкупа и т.д. Вредоносная программа взаимодействует с сервером через сокет-соединение и включает в себя код серверного графического интерфейса для более удобного управления скомпрометированными клиентами.
Происхождение первоначального заражения Sayler RAT неизвестно, но, скорее всего, оно может быть связано с рассылкой спама или обманчивыми фишинговыми сайтами. После выполнения главный метод вызывает метод Client() и приступает к установке многочисленных компонентов, таких как убийца процессов, вымогатель, захват экрана, кейлоггер и блокировщик взаимодействия с мышью. Класс process killer завершает работу основных системных инструментов, чтобы избежать обнаружения и вмешательства. Класс ransomware шифрует различные файлы и сохраняет информацию о зашифрованных файлах в файл в каталоге ransomware. Он также может расшифровывать файлы и удалять набор зашифрованных файлов. Класс keylogger записывает нажатия клавиш и отправляет их на удаленный сервер. Наконец, класс Stealer незаконно получает конфиденциальные данные из системы жертвы.
Появление нового RAT подтверждает необходимость повышения бдительности и принятия проактивных мер безопасности потенциальными жертвами и организациями для эффективного противодействия подобным угрозам. Организациям следует убедиться в том, что их антивирусное ПО обновлено и приняты все меры для обнаружения вредоносного поведения и предотвращения его распространения. Кроме того, сотрудники должны быть обучены тому, как выявлять и предотвращать возможные попытки фишинга и другие вредоносные действия.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания CRIL обнаружила РАТ Sayler, предназначенный для пользователей польского языка и способный выполнять различные вредоносные действия. Важно принимать проактивные меры безопасности для противодействия таким угрозам и защиты от вредоносных действий.
-----
Компания CRIL обнаружила троянскую программу удаленного доступа (RAT) под названием Sayler, предназначенную для пользователей, говорящих на польском языке. JAR-файл, поступивший на VirusTotal из Польши, содержит множество строк и названий пакетов, написанных на польском языке, что подтверждает его вредоносную направленность. Он незаметно устанавливается на целевую систему, позволяя злоумышленнику выполнять различные несанкционированные действия, такие как кража данных, захват экрана, атаки с целью получения выкупа и т.д. Вредоносная программа взаимодействует с сервером через сокет-соединение и включает в себя код серверного графического интерфейса для более удобного управления скомпрометированными клиентами.
Происхождение первоначального заражения Sayler RAT неизвестно, но, скорее всего, оно может быть связано с рассылкой спама или обманчивыми фишинговыми сайтами. После выполнения главный метод вызывает метод Client() и приступает к установке многочисленных компонентов, таких как убийца процессов, вымогатель, захват экрана, кейлоггер и блокировщик взаимодействия с мышью. Класс process killer завершает работу основных системных инструментов, чтобы избежать обнаружения и вмешательства. Класс ransomware шифрует различные файлы и сохраняет информацию о зашифрованных файлах в файл в каталоге ransomware. Он также может расшифровывать файлы и удалять набор зашифрованных файлов. Класс keylogger записывает нажатия клавиш и отправляет их на удаленный сервер. Наконец, класс Stealer незаконно получает конфиденциальные данные из системы жертвы.
Появление нового RAT подтверждает необходимость повышения бдительности и принятия проактивных мер безопасности потенциальными жертвами и организациями для эффективного противодействия подобным угрозам. Организациям следует убедиться в том, что их антивирусное ПО обновлено и приняты все меры для обнаружения вредоносного поведения и предотвращения его распространения. Кроме того, сотрудники должны быть обучены тому, как выявлять и предотвращать возможные попытки фишинга и другие вредоносные действия.
Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT.
Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок
9 ноября в 11:00 (МСК)
Программа:
- Инциденты с участием азиатских APT-группировок
- Описание TTPs, обнаруженных нами у азиатских APT-группировок
- Анализ действий атакующих на основе «Unified Kill Chain»
- Описание митигаций рисков, основанное на перечисленных TTPs
- Статистика по жертвам азиатских группировок в мире, включающая разделение по странам и индустриям
- Sigma-правила
——
Зарегистрироваться
——
Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок
9 ноября в 11:00 (МСК)
Программа:
- Инциденты с участием азиатских APT-группировок
- Описание TTPs, обнаруженных нами у азиатских APT-группировок
- Анализ действий атакующих на основе «Unified Kill Chain»
- Описание митигаций рисков, основанное на перечисленных TTPs
- Статистика по жертвам азиатских группировок в мире, включающая разделение по странам и индустриям
- Sigma-правила
——
Зарегистрироваться
——
#ParsedReport #CompletenessLow
03-11-2023
The Five Families: Hacker Collaboration Redefining the Game
https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game
Report completeness: Low
Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba
Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti
Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company
Industry:
Government, E-commerce
Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic
ChatGPT TTPs:
T1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490
Soft:
telegram, audacity
03-11-2023
The Five Families: Hacker Collaboration Redefining the Game
https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game
Report completeness: Low
Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba
Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti
Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company
Industry:
Government, E-commerce
Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic
ChatGPT TTPs:
do not use without manual checkT1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490
Soft:
telegram, audacity
SOCRadar® Cyber Intelligence Inc.
The Five Families: Hacker Collaboration Redefining the Game - SOCRadar® Cyber Intelligence Inc.
At the end of the Summer of 2023, five hacker groups, including ThreatSec, GhostSec, Stormous, Blackforums, and SiegedSec, have collectively formed an entity
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 The Five Families: Hacker Collaboration Redefining the Game https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game Report completeness: Low Actors/Campaigns: Ghostsec (motivation: hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что The Five Families - это коллектив из пяти хакерских групп, объединившихся для борьбы за права и свободу угнетенных, и обладающих потенциалом усиливать друг друга различными способами.
-----
The Five Families - это коллектив из пяти хакерских групп - ThreatSec, GhostSec, Stormous, BlackForums и SiegedSec, которые объединились в единую силу и борются за права и свободу угнетенных. Их первая крупная атака, OpCuba, была направлена на президентский сайт Кубы, утверждая, что произошла утечка правительственных данных и удаление различных данных из правительственных систем. Кроме того, они атаковали организации в Бразилии и на Тайване, а также китайскую компанию Unisoc, производящую микросхемы.
ThreatSec - группа, борющаяся за права и свободу угнетенных, возглавляемая основателем Wiz. Они используют межсайтовый скриптинг (XSS), XML External Entity (XXE) и SQL Injection (SQLi) атаки, а также готовы использовать такие тактики, как выкупное ПО и социальная инженерия. GhostSec связана с Anonymous и занимается противодействием сетевому терроризму и насильственному экстремизму. Они известны своими DDoS-атаками, порчей и утечкой данных. SiegedSec - хактивистская группа, основанная YourAnonWolf, известная своими комичными лозунгами и использованием вульгарной лексики.
Группа Stormous Ransomware извлекла стратегическую выгоду из эскалации напряженности между Россией и Украиной. В партнерстве с компанией GhostSec они нацелились на организации на Кубе и определили три кубинских государственных министерства в качестве своих основных целей. BlackForums - известный хакерский форум и рынок данных, служащий местом встречи отдельных лиц и групп, стремящихся обменяться конфиденциальными данными и вредоносным ПО.
Пять семей имеют потенциал для взаимного усиления, хотя их долгосрочная сплоченность остается под вопросом. В отсутствие конкретных целей и правил пока неясно, насколько эффективным будет их сотрудничество, но их коллективный потенциал, несомненно, значителен.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что The Five Families - это коллектив из пяти хакерских групп, объединившихся для борьбы за права и свободу угнетенных, и обладающих потенциалом усиливать друг друга различными способами.
-----
The Five Families - это коллектив из пяти хакерских групп - ThreatSec, GhostSec, Stormous, BlackForums и SiegedSec, которые объединились в единую силу и борются за права и свободу угнетенных. Их первая крупная атака, OpCuba, была направлена на президентский сайт Кубы, утверждая, что произошла утечка правительственных данных и удаление различных данных из правительственных систем. Кроме того, они атаковали организации в Бразилии и на Тайване, а также китайскую компанию Unisoc, производящую микросхемы.
ThreatSec - группа, борющаяся за права и свободу угнетенных, возглавляемая основателем Wiz. Они используют межсайтовый скриптинг (XSS), XML External Entity (XXE) и SQL Injection (SQLi) атаки, а также готовы использовать такие тактики, как выкупное ПО и социальная инженерия. GhostSec связана с Anonymous и занимается противодействием сетевому терроризму и насильственному экстремизму. Они известны своими DDoS-атаками, порчей и утечкой данных. SiegedSec - хактивистская группа, основанная YourAnonWolf, известная своими комичными лозунгами и использованием вульгарной лексики.
Группа Stormous Ransomware извлекла стратегическую выгоду из эскалации напряженности между Россией и Украиной. В партнерстве с компанией GhostSec они нацелились на организации на Кубе и определили три кубинских государственных министерства в качестве своих основных целей. BlackForums - известный хакерский форум и рынок данных, служащий местом встречи отдельных лиц и групп, стремящихся обменяться конфиденциальными данными и вредоносным ПО.
Пять семей имеют потенциал для взаимного усиления, хотя их долгосрочная сплоченность остается под вопросом. В отсутствие конкретных целей и правил пока неясно, насколько эффективным будет их сотрудничество, но их коллективный потенциал, несомненно, значителен.
#ParsedReport #CompletenessLow
03-11-2023
Unmasking AsyncRAT New Infection Chain
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain
Report completeness: Low
Threats:
Asyncrat
Process_injection_technique
ChatGPT TTPs:
T1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...
IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
Languages:
javascript
03-11-2023
Unmasking AsyncRAT New Infection Chain
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain
Report completeness: Low
Threats:
Asyncrat
Process_injection_technique
ChatGPT TTPs:
do not use without manual checkT1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...
IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
Languages:
javascript
McAfee Blog
Unmasking AsyncRAT New Infection Chain | McAfee Blog
Authored by Lakshya Mathur & Vignesh Dhatchanamoorthy AsyncRAT, short for "Asynchronous Remote Access Trojan," is a sophisticated piece of malware
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 Unmasking AsyncRAT New Infection Chain https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain Report completeness: Low Threats: Asyncrat Process_injection_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----
AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.
Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.
Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----
AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.
Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.
Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.
#ParsedReport #CompletenessLow
03-11-2023
LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes.
https://asec.ahnlab.com/ko/58252
Report completeness: Low
Threats:
Lockbit
Vidar_stealer
Trojan/win.generic.r613812
Ransom/mdp.event.m4353
IOCs:
File: 1
Hash: 2
Url: 1
Soft:
telegram
03-11-2023
LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes.
https://asec.ahnlab.com/ko/58252
Report completeness: Low
Threats:
Lockbit
Vidar_stealer
Trojan/win.generic.r613812
Ransom/mdp.event.m4353
IOCs:
File: 1
Hash: 2
Url: 1
Soft:
telegram
ASEC BLOG
이력서를 사칭하여 유포되는 LockBit 랜섬웨어와 Vidar InfoStealer - ASEC BLOG
이력서를 사칭하여 유포하는 방식은 LockBit 랜섬웨어의 대표적인 유포 경로이다. 이와 관련된 내용은 올해 2월 ASEC 블로그를 통해 공유된 바가 있으며,[1] 최근에는 LockBit 랜섬웨어만 유포되던 것과 다르게 정보 탈취형 악성코드를 포함하여 유포 중인 정황을 확인하였다.[2] ‘이력서16.egg’ 내부에는 PDF파일을 위장한 LockBit 랜섬웨어(좌)와 PPT파일을 위장한 Vidar 인포스틸러(우)가 존재하였다. 실행되는 랜섬웨어는 LockBit…
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes. https://asec.ahnlab.com/ko/58252 Report completeness: Low Threats: Lockbit Vidar_stealer Trojan/win.generic.r613812 Ransom/mdp.event.m4353…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы LockBit ransomware и Vidar infostealer представляют собой опасную комбинацию, так как ransomware может шифровать все файлы, не являющиеся PE, а infostealer - собирать конфиденциальную информацию с компьютера пользователя. Компаниям необходимо принять меры по защите своих данных от такого рода атак.
-----
LockBit ransomware - один из самых распространенных способов распространения вредоносного ПО. В феврале этого года было обнаружено, что программа LockBit ransomware распространяется вместе с другим видом вредоносного ПО, известным как Vidar infostealer. Этот вид вредоносного ПО маскируется под PDF- и PPT-файлы и предназначен для сбора информации с компьютера пользователя.
Программа LockBit ransomware шифрует все файлы, кроме PE-файлов, в среде ПК пользователя. Затем Vidar infostealer подключается к сайту Telegram и использует канал twowheelfun и строку на странице в качестве адреса C2-сервера. Этот прием, часто встречающийся в программах Vidar infostealer, позволяет вредоносному коду обходить сетевое обнаружение и периодически менять свой C2-адрес.
Подключившись к серверу C2, программа Vidar infostealer загружает файл библиотеки динамических связей (DLL), необходимый для выполнения вредоносных действий, а затем отправляет всю похищенную информацию на сервер. Вредоносный код, замаскированный под резюме, предназначен для компаний и распространяется как с программой-вымогателем LockBit, так и с инфостиллером Vidar.
Сочетание программ LockBit ransomware и Vidar infostealer опасно тем, что ransomware может зашифровать все файлы, не относящиеся к PE, а infostealer - получить конфиденциальную информацию из компьютерной системы пользователя. Компаниям необходимо сохранять бдительность, чтобы защитить свои данные от такого рода атак. Регулярное обновление антивирусного ПО поможет обеспечить безопасность сетей, а также обучение пользователей распознаванию подозрительной активности. Кроме того, компаниям следует соблюдать повышенные меры предосторожности при работе с резюме, так как они являются частой мишенью для вредоносного кода.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Программы LockBit ransomware и Vidar infostealer представляют собой опасную комбинацию, так как ransomware может шифровать все файлы, не являющиеся PE, а infostealer - собирать конфиденциальную информацию с компьютера пользователя. Компаниям необходимо принять меры по защите своих данных от такого рода атак.
-----
LockBit ransomware - один из самых распространенных способов распространения вредоносного ПО. В феврале этого года было обнаружено, что программа LockBit ransomware распространяется вместе с другим видом вредоносного ПО, известным как Vidar infostealer. Этот вид вредоносного ПО маскируется под PDF- и PPT-файлы и предназначен для сбора информации с компьютера пользователя.
Программа LockBit ransomware шифрует все файлы, кроме PE-файлов, в среде ПК пользователя. Затем Vidar infostealer подключается к сайту Telegram и использует канал twowheelfun и строку на странице в качестве адреса C2-сервера. Этот прием, часто встречающийся в программах Vidar infostealer, позволяет вредоносному коду обходить сетевое обнаружение и периодически менять свой C2-адрес.
Подключившись к серверу C2, программа Vidar infostealer загружает файл библиотеки динамических связей (DLL), необходимый для выполнения вредоносных действий, а затем отправляет всю похищенную информацию на сервер. Вредоносный код, замаскированный под резюме, предназначен для компаний и распространяется как с программой-вымогателем LockBit, так и с инфостиллером Vidar.
Сочетание программ LockBit ransomware и Vidar infostealer опасно тем, что ransomware может зашифровать все файлы, не относящиеся к PE, а infostealer - получить конфиденциальную информацию из компьютерной системы пользователя. Компаниям необходимо сохранять бдительность, чтобы защитить свои данные от такого рода атак. Регулярное обновление антивирусного ПО поможет обеспечить безопасность сетей, а также обучение пользователей распознаванию подозрительной активности. Кроме того, компаниям следует соблюдать повышенные меры предосторожности при работе с резюме, так как они являются частой мишенью для вредоносного кода.
CTT Report Hub pinned «Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT. Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок 9 ноября в 11:00 (МСК) Программа: - Инциденты с участием азиатских…»