CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
03-11-2023

The Five Families: Hacker Collaboration Redefining the Game

https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game

Report completeness: Low

Actors/Campaigns:
Ghostsec (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Stormous (motivation: financially_motivated)
Opcuba

Threats:
Ghostlocker
Cuba
Phorpiex
Youranonwolf_actor
Conti

Victims:
Presidential website of cuba, Alfa comercial, Taiwanese computer hardware company, Unisoc, Chinese chip company

Industry:
Government, E-commerce

Geo:
Brazil, Taiwanese, Iraq, Chinese, Canada, Israel, Palestine, state of, Australia, Russian federation, Ukraine, Syrian arab republic

ChatGPT TTPs:
do not use without manual check
T1193, T1140, T1059, T1486, T1098, T1497, T1499, T1490

Soft:
telegram, audacity
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 The Five Families: Hacker Collaboration Redefining the Game https://socradar.io/the-five-families-hacker-collaboration-redefining-the-game Report completeness: Low Actors/Campaigns: Ghostsec (motivation: hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что The Five Families - это коллектив из пяти хакерских групп, объединившихся для борьбы за права и свободу угнетенных, и обладающих потенциалом усиливать друг друга различными способами.
-----

The Five Families - это коллектив из пяти хакерских групп - ThreatSec, GhostSec, Stormous, BlackForums и SiegedSec, которые объединились в единую силу и борются за права и свободу угнетенных. Их первая крупная атака, OpCuba, была направлена на президентский сайт Кубы, утверждая, что произошла утечка правительственных данных и удаление различных данных из правительственных систем. Кроме того, они атаковали организации в Бразилии и на Тайване, а также китайскую компанию Unisoc, производящую микросхемы.

ThreatSec - группа, борющаяся за права и свободу угнетенных, возглавляемая основателем Wiz. Они используют межсайтовый скриптинг (XSS), XML External Entity (XXE) и SQL Injection (SQLi) атаки, а также готовы использовать такие тактики, как выкупное ПО и социальная инженерия. GhostSec связана с Anonymous и занимается противодействием сетевому терроризму и насильственному экстремизму. Они известны своими DDoS-атаками, порчей и утечкой данных. SiegedSec - хактивистская группа, основанная YourAnonWolf, известная своими комичными лозунгами и использованием вульгарной лексики.

Группа Stormous Ransomware извлекла стратегическую выгоду из эскалации напряженности между Россией и Украиной. В партнерстве с компанией GhostSec они нацелились на организации на Кубе и определили три кубинских государственных министерства в качестве своих основных целей. BlackForums - известный хакерский форум и рынок данных, служащий местом встречи отдельных лиц и групп, стремящихся обменяться конфиденциальными данными и вредоносным ПО.

Пять семей имеют потенциал для взаимного усиления, хотя их долгосрочная сплоченность остается под вопросом. В отсутствие конкретных целей и правил пока неясно, насколько эффективным будет их сотрудничество, но их коллективный потенциал, несомненно, значителен.
#ParsedReport #CompletenessLow
03-11-2023

Unmasking AsyncRAT New Infection Chain

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain

Report completeness: Low

Threats:
Asyncrat
Process_injection_technique

ChatGPT TTPs:
do not use without manual check
T1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...

IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9

Crypto:
bitcoin, ethereum

Algorithms:
exhibit

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 Unmasking AsyncRAT New Infection Chain https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain Report completeness: Low Threats: Asyncrat Process_injection_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----

AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.

Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.

Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes. https://asec.ahnlab.com/ko/58252 Report completeness: Low Threats: Lockbit Vidar_stealer Trojan/win.generic.r613812 Ransom/mdp.event.m4353…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программы LockBit ransomware и Vidar infostealer представляют собой опасную комбинацию, так как ransomware может шифровать все файлы, не являющиеся PE, а infostealer - собирать конфиденциальную информацию с компьютера пользователя. Компаниям необходимо принять меры по защите своих данных от такого рода атак.
-----

LockBit ransomware - один из самых распространенных способов распространения вредоносного ПО. В феврале этого года было обнаружено, что программа LockBit ransomware распространяется вместе с другим видом вредоносного ПО, известным как Vidar infostealer. Этот вид вредоносного ПО маскируется под PDF- и PPT-файлы и предназначен для сбора информации с компьютера пользователя.

Программа LockBit ransomware шифрует все файлы, кроме PE-файлов, в среде ПК пользователя. Затем Vidar infostealer подключается к сайту Telegram и использует канал twowheelfun и строку на странице в качестве адреса C2-сервера. Этот прием, часто встречающийся в программах Vidar infostealer, позволяет вредоносному коду обходить сетевое обнаружение и периодически менять свой C2-адрес.

Подключившись к серверу C2, программа Vidar infostealer загружает файл библиотеки динамических связей (DLL), необходимый для выполнения вредоносных действий, а затем отправляет всю похищенную информацию на сервер. Вредоносный код, замаскированный под резюме, предназначен для компаний и распространяется как с программой-вымогателем LockBit, так и с инфостиллером Vidar.

Сочетание программ LockBit ransomware и Vidar infostealer опасно тем, что ransomware может зашифровать все файлы, не относящиеся к PE, а infostealer - получить конфиденциальную информацию из компьютерной системы пользователя. Компаниям необходимо сохранять бдительность, чтобы защитить свои данные от такого рода атак. Регулярное обновление антивирусного ПО поможет обеспечить безопасность сетей, а также обучение пользователей распознаванию подозрительной активности. Кроме того, компаниям следует соблюдать повышенные меры предосторожности при работе с резюме, так как они являются частой мишенью для вредоносного кода.
CTT Report Hub pinned «Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT. Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок 9 ноября в 11:00 (МСК) Программа: - Инциденты с участием азиатских…»
"По причинческим технинам" на след. неделе отчетов, возможно, не будет :(
Все, что накопится за неделю опубликуем уже 14ого ноября.
Прошу понять и простить.
😱6😢3
hxxps://github[.]com/justhyak/UAC-Bypass-FUD

Мы публиковали вот этот uac bypass.
Огромное спасибо подписчику, который его поисследовал.
Внутри, с высокой долей вероятности, упакованный вредонос.
"Би карефуле"
😱2
В общем вот канал откуда мы берем дичь.

ВНИМАНИЕ! Там однозначно попадаются репы с зашитыми ВПО. Обязательно исследуйте, прежде чем использовать.
Больше с этого канала мы ничего не публикуем.
CTT Report Hub
#ParsedReport #CompletenessLow 07-11-2023 Detection of LNK file EDR distributed by infringing on normal homepages https://asec.ahnlab.com/ko/58687 Report completeness: Low Threats: Infostealer/bat.agent.sc194061 Victims: Normal homepages & users IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Компания "АнЛаб" использовала свой продукт EDR для анализа распространения вредоносных программ, которые проникают на обычные домашние страницы и побуждают пользователей к их выполнению.
-----

Центр экстренного реагирования на чрезвычайные ситуации AhnLab Security (ASEC) подтвердил факт распространения вредоносной программы, которая вторгается на обычные домашние страницы и склоняет пользователей к их выполнению, используя различные имена файлов. Злоумышленники пользуются легкостью модификации файлов NON-PE, которые не могут быть свободно изменены. Это затрудняет обнаружение вредоносного кода, поскольку он загружается через нормально работающий сайт.

Чтобы лучше понять принцип работы этой вредоносной программы, компания AhnLab использовала свой продукт EDR для анализа способа распространения через LNK-файлы. Вредоносный код распространяется в виде сжатого файла с тем же именем, что и в табл. 1, и выполняется путем побуждения к загрузке и исполнению. В процессе расширения можно обнаружить содержимое сброшенного CAB-файла. В нем обнаруживаются командные строки, использующие процесс расширения для распаковки и создания вредоносного файла.

Вредоносные функции скрипта, извлеченного из CAB-файла, включают выполнение других скриптов, извлеченных из CAB-файлов, сбор системной информации, автозапуск функций регистрации и передачи реестра. Кроме того, вредоносный код пытается загрузить дополнительные файлы, декодировать и выполнить загруженные файлы с помощью certutil.

Рисунок 8 представляет собой общую диаграмму распространения вредоносного кода. Здесь показан поток атак и то, как вредоносный код воздействует на систему. Важно отметить, что вредоносный код продолжает работать в фоновом режиме даже после того, как он был обнаружен и остановлен.
#ParsedReport #CompletenessLow
06-11-2023

Bypassing Android 13 Restrictions with SecuriDropper

https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions

Report completeness: Low

Actors/Campaigns:
Zombinder

Threats:
Securidropper
Spynote_rat
Ermac

Victims:
Users' devices

Industry:
Financial, E-commerce, Energy

IOCs:
Hash: 4

Soft:
android, gatekeeper, discord, chrome

Platforms:
intel