CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
03-11-2023

Unmasking AsyncRAT New Infection Chain

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain

Report completeness: Low

Threats:
Asyncrat
Process_injection_technique

ChatGPT TTPs:
do not use without manual check
T1140, T1105, T1086, T1064, T1055, T1053, T1071, T1056, T1003, T1074, have more...

IOCs:
File: 5
Url: 2
Path: 1
IP: 1
Hash: 9

Crypto:
bitcoin, ethereum

Algorithms:
exhibit

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 Unmasking AsyncRAT New Infection Chain https://www.mcafee.com/blogs/other-blogs/mcafee-labs/unmasking-asyncrat-new-infection-chain Report completeness: Low Threats: Asyncrat Process_injection_technique ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: AsyncRAT - это опасная вредоносная программа, которая может нарушить безопасность компьютерных систем, позволяя злоумышленникам получить удаленный контроль и похитить данные. Уникальность программы заключается в ее скрытности и возможности распространения через вредоносные URL-адреса, содержащиеся в спамерских письмах.
-----

AsyncRAT - это сложный штамм вредоносного ПО, способный нарушать безопасность компьютерных систем и похищать конфиденциальную информацию. Его уникальность заключается в скрытности, что делает его грозным противником в мире кибербезопасности. Недавно было замечено распространение вредоносного HTML-файла по вредоносному URL-адресу, найденному в спамерском письме, для инициирования загрузки файла-образа ISO. Этот файл ISO-образа содержит WSF (Windows Script File), который используется для установления соединений с различными URL-адресами и выполнения различных файлов в таких форматах, как PowerShell, VBS (VBScript) и BAT.

Вредоносный код, внедренный в RegSvcs.exe, позволяет злоумышленнику скрыть свои действия в доверенном системном приложении и одновременно установить соединение с сервером AsyncRAT. После подключения к серверу вредоносная программа осуществляет кейлоггинг, записывает действия пользователя, похищает учетные данные, данные браузера и криптографическую информацию. Затем эти данные пересылаются по протоколу TCP на IP-адрес и порт.

Цепочка заражения использует различные типы файлов и методы обфускации, чтобы избежать обнаружения, что в конечном итоге приводит к получению злоумышленниками удаленного контроля и успешной краже данных. AsyncRAT представляет собой опасную вредоносную программу, и пользователям следует проявлять осторожность при открытии писем, чтобы не стать жертвой этой атаки.
CTT Report Hub
#ParsedReport #CompletenessLow 03-11-2023 LockBit ransomware and Vidar InfoStealer are distributed by impersonating resumes. https://asec.ahnlab.com/ko/58252 Report completeness: Low Threats: Lockbit Vidar_stealer Trojan/win.generic.r613812 Ransom/mdp.event.m4353…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Программы LockBit ransomware и Vidar infostealer представляют собой опасную комбинацию, так как ransomware может шифровать все файлы, не являющиеся PE, а infostealer - собирать конфиденциальную информацию с компьютера пользователя. Компаниям необходимо принять меры по защите своих данных от такого рода атак.
-----

LockBit ransomware - один из самых распространенных способов распространения вредоносного ПО. В феврале этого года было обнаружено, что программа LockBit ransomware распространяется вместе с другим видом вредоносного ПО, известным как Vidar infostealer. Этот вид вредоносного ПО маскируется под PDF- и PPT-файлы и предназначен для сбора информации с компьютера пользователя.

Программа LockBit ransomware шифрует все файлы, кроме PE-файлов, в среде ПК пользователя. Затем Vidar infostealer подключается к сайту Telegram и использует канал twowheelfun и строку на странице в качестве адреса C2-сервера. Этот прием, часто встречающийся в программах Vidar infostealer, позволяет вредоносному коду обходить сетевое обнаружение и периодически менять свой C2-адрес.

Подключившись к серверу C2, программа Vidar infostealer загружает файл библиотеки динамических связей (DLL), необходимый для выполнения вредоносных действий, а затем отправляет всю похищенную информацию на сервер. Вредоносный код, замаскированный под резюме, предназначен для компаний и распространяется как с программой-вымогателем LockBit, так и с инфостиллером Vidar.

Сочетание программ LockBit ransomware и Vidar infostealer опасно тем, что ransomware может зашифровать все файлы, не относящиеся к PE, а infostealer - получить конфиденциальную информацию из компьютерной системы пользователя. Компаниям необходимо сохранять бдительность, чтобы защитить свои данные от такого рода атак. Регулярное обновление антивирусного ПО поможет обеспечить безопасность сетей, а также обучение пользователей распознаванию подозрительной активности. Кроме того, компаниям следует соблюдать повышенные меры предосторожности при работе с резюме, так как они являются частой мишенью для вредоносного кода.
CTT Report Hub pinned «Планируется интересный вебминар от Касперского, на котором презентуют большой отчет по азиатским APT. Как приручить дракона: тактики, техники и процедуры современных азиатских APT-группировок 9 ноября в 11:00 (МСК) Программа: - Инциденты с участием азиатских…»
"По причинческим технинам" на след. неделе отчетов, возможно, не будет :(
Все, что накопится за неделю опубликуем уже 14ого ноября.
Прошу понять и простить.
😱6😢3
hxxps://github[.]com/justhyak/UAC-Bypass-FUD

Мы публиковали вот этот uac bypass.
Огромное спасибо подписчику, который его поисследовал.
Внутри, с высокой долей вероятности, упакованный вредонос.
"Би карефуле"
😱2
В общем вот канал откуда мы берем дичь.

ВНИМАНИЕ! Там однозначно попадаются репы с зашитыми ВПО. Обязательно исследуйте, прежде чем использовать.
Больше с этого канала мы ничего не публикуем.
CTT Report Hub
#ParsedReport #CompletenessLow 07-11-2023 Detection of LNK file EDR distributed by infringing on normal homepages https://asec.ahnlab.com/ko/58687 Report completeness: Low Threats: Infostealer/bat.agent.sc194061 Victims: Normal homepages & users IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Компания "АнЛаб" использовала свой продукт EDR для анализа распространения вредоносных программ, которые проникают на обычные домашние страницы и побуждают пользователей к их выполнению.
-----

Центр экстренного реагирования на чрезвычайные ситуации AhnLab Security (ASEC) подтвердил факт распространения вредоносной программы, которая вторгается на обычные домашние страницы и склоняет пользователей к их выполнению, используя различные имена файлов. Злоумышленники пользуются легкостью модификации файлов NON-PE, которые не могут быть свободно изменены. Это затрудняет обнаружение вредоносного кода, поскольку он загружается через нормально работающий сайт.

Чтобы лучше понять принцип работы этой вредоносной программы, компания AhnLab использовала свой продукт EDR для анализа способа распространения через LNK-файлы. Вредоносный код распространяется в виде сжатого файла с тем же именем, что и в табл. 1, и выполняется путем побуждения к загрузке и исполнению. В процессе расширения можно обнаружить содержимое сброшенного CAB-файла. В нем обнаруживаются командные строки, использующие процесс расширения для распаковки и создания вредоносного файла.

Вредоносные функции скрипта, извлеченного из CAB-файла, включают выполнение других скриптов, извлеченных из CAB-файлов, сбор системной информации, автозапуск функций регистрации и передачи реестра. Кроме того, вредоносный код пытается загрузить дополнительные файлы, декодировать и выполнить загруженные файлы с помощью certutil.

Рисунок 8 представляет собой общую диаграмму распространения вредоносного кода. Здесь показан поток атак и то, как вредоносный код воздействует на систему. Важно отметить, что вредоносный код продолжает работать в фоновом режиме даже после того, как он был обнаружен и остановлен.
#ParsedReport #CompletenessLow
06-11-2023

Bypassing Android 13 Restrictions with SecuriDropper

https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions

Report completeness: Low

Actors/Campaigns:
Zombinder

Threats:
Securidropper
Spynote_rat
Ermac

Victims:
Users' devices

Industry:
Financial, E-commerce, Energy

IOCs:
Hash: 4

Soft:
android, gatekeeper, discord, chrome

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 06-11-2023 Bypassing Android 13 Restrictions with SecuriDropper https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions Report completeness: Low Actors/Campaigns: Zombinder Threats: Securidropper Spynote_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Злоумышленники разрабатывают дропперы для обхода мер безопасности, введенных Google в Android 13, и используют их для установки полезных нагрузок, таких как SpyNote, банковские троянцы и вредоносное ПО Ermac.
-----

В условиях постоянно меняющегося ландшафта кибербезопасности злоумышленники постоянно пытаются найти новые способы обхода мер защиты. В целях защиты от вредоносного ПО компания Google ввела в Android 13 функцию "Ограниченные настройки", однако злоумышленники уже разработали способы обхода этой меры безопасности. Первым примером широко распространенного дроппера, обходящего эту меру, является SecuriDropper.

Дропперы - это категория вредоносных программ, основной целью которых является установка полезной нагрузки на зараженное устройство. Разработчики вредоносного ПО все больше внимания уделяют созданию дропперов, поскольку их можно продавать другим злоумышленникам в рамках так называемой услуги Malware-as-a-service (MaaS). Как правило, дропперы загружаются на устройства из источников, отличных от официальных магазинов приложений.

SecuriDropper в основном опирается на два ключевых разрешения: "Чтение и запись внешних хранилищ" и "Установка и удаление пакетов". Он маскируется под легитимные приложения различных категорий, от социальных приложений до инструментов для повышения производительности, и способен запрашивать основные разрешения и предлагать пользователям включить AccessibilityService.

SpyNote и банковские троянцы - две различные категории вредоносных программ, для развертывания которых был замечен SecuriDropper. Для перехвата конфиденциальной информации SpyNote требуются разрешения AccessibilityService. Семейство вредоносных программ Ermac является заметным банковским троянцем, образцы которого распространяются через платформу Discord с помощью SecuriDropper.

Zombinder - еще одна служба, которая заявляет о возможности обхода Restricted Settings, хотя неясно, есть ли прямая связь между SecuriDropper и Zombinder. Zombinder рекламируется и продается в тени хакерских форумов, а покупатели сервиса получают доступ к конструктору дропперов, который состоит только из возможностей дроппера (без функции "склеивания").
#ParsedReport #CompletenessMedium
06-11-2023

Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices

https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices

Report completeness: Medium

Actors/Campaigns:
Aridviper (motivation: cyber_espionage)

Threats:
Spyc23
Phenakite
Vamp
Bloat

Victims:
Military personnel in the middle east, as well as journalists and dissidents

Industry:
Military

Geo:
Israeli

IOCs:
Hash: 37
Domain: 4
File: 2

Soft:
android, telegram, unix, telegram android

Algorithms:
sha1, base64

Functions:
Android

Languages:
java

Platforms:
x86, mips

YARA: Found

Links:
https://github.com/gotev/android-upload-service
https://github.com/FabianPastor/TGDecompiledBeta/blob/e5897253e3b96918b1128b08885e51c7f47d62fb/sources/org/telegram/messenger/video/AudioRecoder.java