CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
02-11-2023

New Java-Based Sayler RAT Targets Polish Speaking Users

https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users

Report completeness: Medium

Threats:
Sayler_rat
Taskkill
Credential_dumping_technique

Victims:
Polish language users

Industry:
Financial

Geo:
Poland, Polish

TTPs:
Tactics: 7
Technics: 9

IOCs:
File: 9
Path: 1
Hash: 2

Soft:
discord, windows explorer, opera, amigo, slimjet, chromodo, vivaldi, 360browser, google chrome, orbitum, have more...

Algorithms:
sha1, sha256

Functions:
Client, registerGlobalScreenListeners, checkComputerIsBlocked, computerIsBlocked, start, stop, cryptFile, init, blockMouse, sendWebhookInfo, have more...

Languages:
java

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 02-11-2023 New Java-Based Sayler RAT Targets Polish Speaking Users https://cyble.com/blog/new-java-based-sayler-rat-targets-polish-speaking-users Report completeness: Medium Threats: Sayler_rat Taskkill Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Компания CRIL обнаружила РАТ Sayler, предназначенный для пользователей польского языка и способный выполнять различные вредоносные действия. Важно принимать проактивные меры безопасности для противодействия таким угрозам и защиты от вредоносных действий.
-----

Компания CRIL обнаружила троянскую программу удаленного доступа (RAT) под названием Sayler, предназначенную для пользователей, говорящих на польском языке. JAR-файл, поступивший на VirusTotal из Польши, содержит множество строк и названий пакетов, написанных на польском языке, что подтверждает его вредоносную направленность. Он незаметно устанавливается на целевую систему, позволяя злоумышленнику выполнять различные несанкционированные действия, такие как кража данных, захват экрана, атаки с целью получения выкупа и т.д. Вредоносная программа взаимодействует с сервером через сокет-соединение и включает в себя код серверного графического интерфейса для более удобного управления скомпрометированными клиентами.

Происхождение первоначального заражения Sayler RAT неизвестно, но, скорее всего, оно может быть связано с рассылкой спама или обманчивыми фишинговыми сайтами. После выполнения главный метод вызывает метод Client() и приступает к установке многочисленных компонентов, таких как убийца процессов, вымогатель, захват экрана, кейлоггер и блокировщик взаимодействия с мышью. Класс process killer завершает работу основных системных инструментов, чтобы избежать обнаружения и вмешательства. Класс ransomware шифрует различные файлы и сохраняет информацию о зашифрованных файлах в файл в каталоге ransomware. Он также может расшифровывать файлы и удалять набор зашифрованных файлов. Класс keylogger записывает нажатия клавиш и отправляет их на удаленный сервер. Наконец, класс Stealer незаконно получает конфиденциальные данные из системы жертвы.

Появление нового RAT подтверждает необходимость повышения бдительности и принятия проактивных мер безопасности потенциальными жертвами и организациями для эффективного противодействия подобным угрозам. Организациям следует убедиться в том, что их антивирусное ПО обновлено и приняты все меры для обнаружения вредоносного поведения и предотвращения его распространения. Кроме того, сотрудники должны быть обучены тому, как выявлять и предотвращать возможные попытки фишинга и другие вредоносные действия.
Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT.

Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок

9 ноября в 11:00 (МСК)

Программа:
- Инциденты с участием азиатских APT-группировок
- Описание TTPs, обнаруженных нами у азиатских APT-группировок
- Анализ действий атакующих на основе «Unified Kill Chain»
- Описание митигаций рисков, основанное на перечисленных TTPs
- Статистика по жертвам азиатских группировок в мире, включающая разделение по странам и индустриям
- Sigma-правила
——
Зарегистрироваться
——
#ParsedReport #CompletenessLow
03-11-2023

The Five Families: Hacker Collaboration Redefining the Game

https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game

Report completeness: Low

Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba

Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti

Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company

Industry:
Government, E-commerce

Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic

ChatGPT TTPs:
do not use without manual check
T1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490

Soft:
telegram, audacity
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 The Five Families: Hacker Collaboration Redefining the Game https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game Report completeness: Low Actors/Campaigns: Ghostsec (motivation: hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что The Five Families - это коллектив из пяти хакерских групп, объединившихся для борьбы за права и свободу угнетенных, и обладающих потенциалом усиливать друг друга различными способами.
-----

The Five Families - это коллектив из пяти хакерских групп - ThreatSec, GhostSec, Stormous, BlackForums и SiegedSec, которые объединились в единую силу и борются за права и свободу угнетенных. Их первая крупная атака, OpCuba, была направлена на президентский сайт Кубы, утверждая, что произошла утечка правительственных данных и удаление различных данных из правительственных систем. Кроме того, они атаковали организации в Бразилии и на Тайване, а также китайскую компанию Unisoc, производящую микросхемы.

ThreatSec - группа, борющаяся за права и свободу угнетенных, возглавляемая основателем Wiz. Они используют межсайтовый скриптинг (XSS), XML External Entity (XXE) и SQL Injection (SQLi) атаки, а также готовы использовать такие тактики, как выкупное ПО и социальная инженерия. GhostSec связана с Anonymous и занимается противодействием сетевому терроризму и насильственному экстремизму. Они известны своими DDoS-атаками, порчей и утечкой данных. SiegedSec - хактивистская группа, основанная YourAnonWolf, известная своими комичными лозунгами и использованием вульгарной лексики.

Группа Stormous Ransomware извлекла стратегическую выгоду из эскалации напряженности между Россией и Украиной. В партнерстве с компанией GhostSec они нацелились на организации на Кубе и определили три кубинских государственных министерства в качестве своих основных целей. BlackForums - известный хакерский форум и рынок данных, служащий местом встречи отдельных лиц и групп, стремящихся обменяться конфиденциальными данными и вредоносным ПО.

Пять семей имеют потенциал для взаимного усиления, хотя их долгосрочная сплоченность остается под вопросом. В отсутствие конкретных целей и правил пока неясно, насколько эффективным будет их сотрудничество, но их коллективный потенциал, несомненно, значителен.
#ParsedReport #CompletenessLow
03-11-2023

Unmasking AsyncRAT New Infection Chain

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain

Report completeness: Low

Threats:
Asyncrat
Process_injection_technique

ChatGPT TTPs:
do not use without manual check
T1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...

IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9

Crypto:
bitcoin, ethereum

Algorithms:
exhibit

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 Unmasking AsyncRAT New Infection Chain https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain Report completeness: Low Threats: Asyncrat Process_injection_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----

AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.

Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.

Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes. https://asec.ahnlab.com/ko/58252 Report completeness: Low Threats: Lockbit Vidar_stealer Trojan/win.generic.r613812 Ransom/mdp.event.m4353…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программы LockBit ransomware и Vidar infostealer представляют собой опасную комбинацию, так как ransomware может шифровать все файлы, не являющиеся PE, а infostealer - собирать конфиденциальную информацию с компьютера пользователя. Компаниям необходимо принять меры по защите своих данных от такого рода атак.
-----

LockBit ransomware - один из самых распространенных способов распространения вредоносного ПО. В феврале этого года было обнаружено, что программа LockBit ransomware распространяется вместе с другим видом вредоносного ПО, известным как Vidar infostealer. Этот вид вредоносного ПО маскируется под PDF- и PPT-файлы и предназначен для сбора информации с компьютера пользователя.

Программа LockBit ransomware шифрует все файлы, кроме PE-файлов, в среде ПК пользователя. Затем Vidar infostealer подключается к сайту Telegram и использует канал twowheelfun и строку на странице в качестве адреса C2-сервера. Этот прием, часто встречающийся в программах Vidar infostealer, позволяет вредоносному коду обходить сетевое обнаружение и периодически менять свой C2-адрес.

Подключившись к серверу C2, программа Vidar infostealer загружает файл библиотеки динамических связей (DLL), необходимый для выполнения вредоносных действий, а затем отправляет всю похищенную информацию на сервер. Вредоносный код, замаскированный под резюме, предназначен для компаний и распространяется как с программой-вымогателем LockBit, так и с инфостиллером Vidar.

Сочетание программ LockBit ransomware и Vidar infostealer опасно тем, что ransomware может зашифровать все файлы, не относящиеся к PE, а infostealer - получить конфиденциальную информацию из компьютерной системы пользователя. Компаниям необходимо сохранять бдительность, чтобы защитить свои данные от такого рода атак. Регулярное обновление антивирусного ПО поможет обеспечить безопасность сетей, а также обучение пользователей распознаванию подозрительной активности. Кроме того, компаниям следует соблюдать повышенные меры предосторожности при работе с резюме, так как они являются частой мишенью для вредоносного кода.
CTT Report Hub pinned «Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT. Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок 9 ноября в 11:00 (МСК) Программа: - Инциденты с участием азиатских…»
"По причинческим технинам" на след. неделе отчетов, возможно, не будет :(
Все, что накопится за неделю опубликуем уже 14ого ноября.
Прошу понять и простить.
😱6😢3
hxxps://github[.]com/justhyak/UAC-Bypass-FUD

Мы публиковали вот этот uac bypass.
Огромное спасибо подписчику, который его поисследовал.
Внутри, с высокой долей вероятности, упакованный вредонос.
"Би карефуле"
😱2
В общем вот канал откуда мы берем дичь.

ВНИМАНИЕ! Там однозначно попадаются репы с зашитыми ВПО. Обязательно исследуйте, прежде чем использовать.
Больше с этого канала мы ничего не публикуем.