CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-11-2023 Detection of LNK file EDR distributed by infringing on normal homepages https://asec.ahnlab.com/ko/58687 Report completeness: Low Threats: Infostealer/bat.agent.sc194061 Victims: Normal homepages & users IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Компания "АнЛаб" использовала свой продукт EDR для анализа распространения вредоносных программ, которые проникают на обычные домашние страницы и побуждают пользователей к их выполнению.
-----

Центр экстренного реагирования на чрезвычайные ситуации AhnLab Security (ASEC) подтвердил факт распространения вредоносной программы, которая вторгается на обычные домашние страницы и склоняет пользователей к их выполнению, используя различные имена файлов. Злоумышленники пользуются легкостью модификации файлов NON-PE, которые не могут быть свободно изменены. Это затрудняет обнаружение вредоносного кода, поскольку он загружается через нормально работающий сайт.

Чтобы лучше понять принцип работы этой вредоносной программы, компания AhnLab использовала свой продукт EDR для анализа способа распространения через LNK-файлы. Вредоносный код распространяется в виде сжатого файла с тем же именем, что и в табл. 1, и выполняется путем побуждения к загрузке и исполнению. В процессе расширения можно обнаружить содержимое сброшенного CAB-файла. В нем обнаруживаются командные строки, использующие процесс расширения для распаковки и создания вредоносного файла.

Вредоносные функции скрипта, извлеченного из CAB-файла, включают выполнение других скриптов, извлеченных из CAB-файлов, сбор системной информации, автозапуск функций регистрации и передачи реестра. Кроме того, вредоносный код пытается загрузить дополнительные файлы, декодировать и выполнить загруженные файлы с помощью certutil.

Рисунок 8 представляет собой общую диаграмму распространения вредоносного кода. Здесь показан поток атак и то, как вредоносный код воздействует на систему. Важно отметить, что вредоносный код продолжает работать в фоновом режиме даже после того, как он был обнаружен и остановлен.
#ParsedReport #CompletenessLow
06-11-2023

Bypassing Android 13 Restrictions with SecuriDropper

https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions

Report completeness: Low

Actors/Campaigns:
Zombinder

Threats:
Securidropper
Spynote_rat
Ermac

Victims:
Users' devices

Industry:
Financial, E-commerce, Energy

IOCs:
Hash: 4

Soft:
android, gatekeeper, discord, chrome

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 06-11-2023 Bypassing Android 13 Restrictions with SecuriDropper https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions Report completeness: Low Actors/Campaigns: Zombinder Threats: Securidropper Spynote_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Злоумышленники разрабатывают дропперы для обхода мер безопасности, введенных Google в Android 13, и используют их для установки полезных нагрузок, таких как SpyNote, банковские троянцы и вредоносное ПО Ermac.
-----

В условиях постоянно меняющегося ландшафта кибербезопасности злоумышленники постоянно пытаются найти новые способы обхода мер защиты. В целях защиты от вредоносного ПО компания Google ввела в Android 13 функцию "Ограниченные настройки", однако злоумышленники уже разработали способы обхода этой меры безопасности. Первым примером широко распространенного дроппера, обходящего эту меру, является SecuriDropper.

Дропперы - это категория вредоносных программ, основной целью которых является установка полезной нагрузки на зараженное устройство. Разработчики вредоносного ПО все больше внимания уделяют созданию дропперов, поскольку их можно продавать другим злоумышленникам в рамках так называемой услуги Malware-as-a-service (MaaS). Как правило, дропперы загружаются на устройства из источников, отличных от официальных магазинов приложений.

SecuriDropper в основном опирается на два ключевых разрешения: "Чтение и запись внешних хранилищ" и "Установка и удаление пакетов". Он маскируется под легитимные приложения различных категорий, от социальных приложений до инструментов для повышения производительности, и способен запрашивать основные разрешения и предлагать пользователям включить AccessibilityService.

SpyNote и банковские троянцы - две различные категории вредоносных программ, для развертывания которых был замечен SecuriDropper. Для перехвата конфиденциальной информации SpyNote требуются разрешения AccessibilityService. Семейство вредоносных программ Ermac является заметным банковским троянцем, образцы которого распространяются через платформу Discord с помощью SecuriDropper.

Zombinder - еще одна служба, которая заявляет о возможности обхода Restricted Settings, хотя неясно, есть ли прямая связь между SecuriDropper и Zombinder. Zombinder рекламируется и продается в тени хакерских форумов, а покупатели сервиса получают доступ к конструктору дропперов, который состоит только из возможностей дроппера (без функции "склеивания").
#ParsedReport #CompletenessMedium
06-11-2023

Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices

https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices

Report completeness: Medium

Actors/Campaigns:
Aridviper (motivation: cyber_espionage)

Threats:
Spyc23
Phenakite
Vamp
Bloat

Victims:
Military personnel in the middle east, as well as journalists and dissidents

Industry:
Military

Geo:
Israeli

IOCs:
Hash: 37
Domain: 4
File: 2

Soft:
android, telegram, unix, telegram android

Algorithms:
sha1, base64

Functions:
Android

Languages:
java

Platforms:
x86, mips

YARA: Found

Links:
https://github.com/gotev/android-upload-service
https://github.com/FabianPastor/TGDecompiledBeta/blob/e5897253e3b96918b1128b08885e51c7f47d62fb/sources/org/telegram/messenger/video/AudioRecoder.java
CTT Report Hub
#ParsedReport #CompletenessMedium 06-11-2023 Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Arid Viper - киберугроза, связанная с движением ХАМАС, действующая с 2017 года и продолжающая создавать мобильные программы-шпионы, ориентированные на носителей арабского языка. Для доставки вредоносного ПО он использует социальную инженерию и различные методы обфускации, чтобы остаться незамеченным. Тем, кто находится в зоне риска, следует быть осторожными при установке приложений и избегать сторонних источников.
-----

Arid Viper - киберугроза, действующая с 2017 года и связанная с ХАМАС. Она постоянно использует и разрабатывает многоплатформенные программы-шпионы для мобильных устройств, включая как минимум четыре семейства программ-шпионов для Android и одно семейство программ-шпионов для iOS под названием Phenakite. В 2022 и 2023 годах Arid Viper распространяла SpyC23, семейство шпионских программ для Android, через приложения, выдававшие себя за Telegram или приложение для знакомств под названием Skipped Messenger. Между последними версиями SpyC23 и их предшественниками 2017 года имеются совпадения, что связывает воедино несколько семейств вредоносных программ Arid Viper для Android.

Arid Viper часто использует социальную инженерию для доставки вредоносного ПО. Вредоносные приложения для Android просят пользователя включить разрешения, облегчающие работу шпионского ПО. В названиях пакетов вариантов SpyC23 и новых версий наблюдается значительное совпадение. Они используют Unix-библиотеку, основанную как минимум на двух открытых проектах записи звонков для Android, которая запускается как сервис для обеспечения записи звонков. Этот класс содержит код, связанный с удалением приложения пользователем, а также код, анализирующий ввод, содержащий название активного меню для английских слов apps или applications, а также для арабского слова Applications. Имеется также метод isProbablyArabic, что еще раз указывает на то, что эти приложения используются против арабоязычных целей.

Серверы C2, используемые этими приложениями, продолжают давно существующую схему доменных имен Arid Viper с дефисным хост-именем, использующим западно звучащие имена народов. Основными C2-серверами являются luis-dubuque.in, danny-cartwright.firm.in и conner-margie.com. Эти серверы имеют дополнительные сетевые индикаторы, связанные с функциями приложений, уникальными для анализируемых APK, включая хосты проектов Google Cloud и Firebase messaging hostnames.

Обнаружение этих APK свидетельствует о том, что Arid Viper продолжает процветать в сфере мобильного вредоносного ПО. Приверженность антианализу и обфускации свидетельствует о том, что разработчики осведомлены об исследовательском анализе и применяют меры по его предотвращению, чтобы оставаться незамеченными. Присутствие в SpyC23 кода из других семейств шпионских программ Arid Viper для Android усиливает связь между различными итерациями инструментов этой группы. Это также подчеркивает ориентацию злоумышленников на людей, говорящих на арабском языке, что является интересным моментом, учитывая историческую склонность злоумышленников к атакам на израильских военнослужащих с помощью шпионских программ для Android. Тем, кто подвержен риску стать жертвой этой группы, следует избегать установки приложений не из магазина Google Play Store. Всем следует проявлять осторожность при установке новых приложений из любого источника: действительно ли это приложение нуждается в тех разрешениях, которые оно запрашивает?
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 06-11-2023 Ddostf DDoS Bot malware attacking MySQL servers https://asec.ahnlab.com/ko/58600 Report completeness: Low Threats: Ddostf Gh0st_rat Asyncrat Metasploit_tool Sqlshell_tool Synflood_technique Udpflood_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Злоумышленники постоянно атакуют уязвимые серверы MySQL с помощью вредоносов, таких как Gh0st RAT и Ddostf DDoS Bot. Для защиты от этих атак администраторы должны использовать сложные пароли, регулярно менять их, ставить обновления до последних версий, а также использовать межсетевые экраны для контроля внешнего доступа.
-----

Аналитическая группа ASEC постоянно отслеживает вредоносные коды, нацеленные на уязвимые серверы баз данных. MySQL является представительным сервером баз данных, позволяющим управлять большими массивами данных в корпоративных или пользовательских средах. Как правило, MS-SQL в основном устанавливается в среде Windows, а MySQL и PostgreSQL используются в среде Linux. Однако MySQL поддерживает и среду Windows, поэтому бывают случаи, когда он устанавливается и на Windows. Соответственно, постоянно выявляются атаки, направленные на серверы MySQL, работающие в среде Windows.

Наш журнал AhnLab Smart Defense (ASD) показывает, что вариант Gh0st RAT отвечает за большинство вредоносных программ, распространяемых для поражения уязвимых серверов MySQL. В прошлом использовались и другие вредоносные коды, например AsyncRAT, о котором стало известно из блога ASEC. Недавно аналитическая группа ASEC подтвердила установку DDoS-бота Ddostf, нацеленного на уязвимые серверы MySQL. Ddostf - это DDoS-бот, способный осуществлять распределенные атаки типа "отказ в обслуживании" (DDoS) на указанные цели. Впервые он был обнаружен в 2016 году. Он производится в Китае и поддерживает работу в средах Windows и Linux.

Для поиска объектов атаки злоумышленники обычно используют сканирование. Они ищут системы, выходящие в Интернет, у которых открыт порт 3306/TCP, используемый сервером MySQL. В этом случае при атаке грубой силой или по словарю злоумышленники могут получить информацию об учетной записи администратора, если в системе не было надлежащего управления учетной информацией. Атаки на уязвимости также могут быть проведены, если уязвимости не были исправлены.

UDF используется для реализации нужной пользователю функции в DLL. Злоумышленники могут выполнять вредоносные команды на серверах MS-SQL с помощью хранимых процедур CLR и команды xp_cmdshell. Обычно SqlShell используется для установки конечных вредоносных кодов, таких как майнеры монет или программы-вымогатели. Вредоносные программы UDF способны загружать файлы с URL, полученного в качестве параметра, или выполнять команды злоумышленника. Функция cmdshelv() выводит результат выполнения, создает файл cmd.tmp, считывает его и отправляет результат выполненной команды на C&C-сервер.

Ddostf - это вредоносная программа в формате PE, предназначенная для работы в среде Windows. Он копирует себя по пути %SystemRoot% со случайным именем и регистрируется как служба. После выполнения он расшифровывает зашифрованный адрес C&C-сервера и подключается к нему. Он отправляет системную информацию на C&C-сервер и получает ответ размером 0x000000C4. Поддерживает различные методы DDoS-атак, такие как SYN Flood, UDP Flood и HTTP GET / POST Flood. Может подключаться к новому адресу, полученному от C&C-сервера, и выполнять команды в течение определенного периода времени.

Для защиты серверов баз данных от вредоносных атак типа "грубой силы" и атак по словарю администраторы должны использовать сложные пароли, периодически менять их, устанавливать патчи для предотвращения атак на уязвимости, а также контролировать доступ внешних злоумышленников с помощью средств защиты, таких как межсетевые экраны.
#ParsedReport #CompletenessHigh
07-11-2023

Elastic catches DPRK passing out KANDYKORN

https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn

Report completeness: High

Actors/Campaigns:
Lazarus

Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket

Victims:
Crypto exchange platform, blockchain engineers

Industry:
Financial

Geo:
Dprk

TTPs:
Tactics: 7
Technics: 0

IOCs:
File: 2
IP: 2
Hash: 3
Url: 4
Domain: 11

Soft:
macos, discord, kibana

Algorithms:
zip, sha256, rc4

Functions:
LinkPC

Languages:
python

Platforms:
apple, cross-platform

YARA: Found

Links:
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_SugarLoader.yar
https://github.com/elastic/labs-releases/tree/main/indicators/ref7001
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_KandyKorn.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_HLoader.yar
CTT Report Hub
#ParsedReport #CompletenessHigh 07-11-2023 Elastic catches DPRK passing out KANDYKORN https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn Report completeness: High Actors/Campaigns: Lazarus Threats: Kandykorn Seth_locker Sugarloader…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Компания Elastic Security Labs обнаружила вредоносную кампанию, направленную на блокчейн-инженеров, которые выдавали себя за участников публичного сервера Discord и рассылали им вредоносные Python-приложения. Специалисты компании рекомендуют использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами, а также сохранять бдительность и регулярно обновлять меры безопасности для защиты от этих атак.
-----

Компания Elastic Security Labs обнаружила попытку КНДР заразить блокчейн-инженеров новым вредоносным ПО для macOS. Злоумышленники заманивали своих жертв, выдавая себя за членов сообщества на публичном сервере Discord, а затем отправляли им вредоносное Python-приложение, выдававшее себя за бота для криптовалютного арбитража. Это приложение стало начальным триггером для вредоносной программы, которая затем загрузила дополнительные полезные нагрузки с URL-адреса Google Drive. Эти полезные нагрузки были идентифицированы как SUGARLOADER, HLOADER и KANDYKORN. Все они представляют собой вредоносные двоичные файлы, которые могут использоваться для различных целей, включая перечисление систем, утечку данных, уничтожение процессов и выполнение произвольных системных команд.

Кампания была отслежена до апреля 2023 года, когда полезная нагрузка начала взаимодействовать с двумя серверами командно-административного управления. Первый домен C2 (tp-globa.xyz), скорее всего, был попыткой опечатки легитимного брокера валютного рынка. Второй IP-адрес C2 (23.254.226.90) использовался для регистрации поддомена (pesnam.publicvm.com), на котором, согласно документам, размещалось другое вредоносное ПО. Было замечено, что оба C2 используют один и тот же протокол, шифруя все данные с помощью RC4 и используя один и тот же ключ для шифрования.

Для обнаружения подобного поведения Elastic Security Labs рекомендует использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами. Кроме того, они предоставляют EQL-запрос для выявления случаев, когда URL-адрес предоставляется в качестве аргумента скрипту python через командную строку.

Важно отметить, что эта угроза все еще активна, а ее инструменты и методы постоянно совершенствуются. Поэтому важно не терять бдительности и регулярно обновлять меры безопасности для защиты от этих атак.
#ParsedReport #CompletenessMedium
07-11-2023

Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms

https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms

Report completeness: Medium

Threats:
Alienfox
Legion
Androxgh0st
Greenbot_tool
Gozi

Victims:
Cloud services, content management systems (cms) like wordpress, aws ses, telegram channels related to hacking, and other commonly used technologies

Industry:
Financial

Geo:
Aruba, Japanese, South africa, Bahamas, Russian federation, Australia, India, Italy

ChatGPT TTPs:
do not use without manual check
T1190, T1059, T1113, T1071, T1012, T1193, T1135, T1090, T1082, T1055, have more...

IOCs:
Domain: 2
Hash: 1

Soft:
telegram, wordpress, razorpay, drupal, joomla, laravel, opencart, oscommerce, chatgpt, discord, have more...

Algorithms:
sha1

Languages:
python

Links:
https://github.com/h3x0crypt/PHPUnit-RCE
CTT Report Hub
#ParsedReport #CompletenessMedium 07-11-2023 Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Predator AI - это Python-приложение с графическим пользовательским интерфейсом и более чем 11 000 строк кода, предназначенное для облегчения атак веб-приложений на различные технологии и помощи пользователям в сборе данных. Оно имеет класс ChatGPT-driven, облегчающий использование инструмента, и каталог Scripts для создания инфостиллера. Разработчик продолжает работать над функциями, улучшающими инструмент с помощью искусственного интеллекта, но пока они не готовы к производству.
-----

Компания SentinelLabs обнаружила новый инфопохититель и хакерский инструмент на языке Python под названием Predator AI, предназначенный для атаки на облачные сервисы. Этот инструмент рекламируется в каналах Telegram, посвященных хакерству, и является многоцелевым, подобно наборам инструментов для рассылки облачного спама AlienFox и Legion. Его общедоступный код во многом совпадает с кодом этих наборов, который он использует для собственных нужд, в том числе с помощью модулей Androxgh0st и Greenbot.

Predator AI - это приложение на языке Python, содержащее более 11 тыс. строк и работающее полностью через графический интерфейс пользователя (GUI) на основе Tkinter. Основное назначение Predator - облегчение атак на веб-приложения с использованием различных распространенных технологий, включая системы управления контентом (CMS) типа WordPress, а также облачные почтовые сервисы типа AWS SES. Разработчик Predator внедрил в Python-скрипт класс ChatGPT-driven, который призван упростить использование инструмента и служить единым текстовым интерфейсом между разрозненными функциями.

Основной функцией Predator является помощь пользователям в сборе данных. Существует более 100 случаев, когда Predator обрабатывает данные своими силами или с помощью бесплатного стороннего сервиса, например сервиса поиска IP-репутации. Кроме того, он может быть настроен на использование веб-крючков Discord или Telegram для управления. Для создания похитителя информации Predator анализирует файлы из каталога Scripts и использует их для создания либо переносного исполняемого файла (PE) для Windows, либо скриптовой версии модуля похитителя на языке Python.

Хотя основная утилита присутствует, не все функции вызываются внутри сценария, что говорит о том, что разработчик еще работает над этими возможностями. Эти достижения демонстрируют, что специалисты могут реально использовать ИИ для улучшения своих рабочих процессов, автоматизируя обогащение данных и добавляя контекст к результатам сканирования. Однако они еще не готовы к производству.
#ParsedReport #CompletenessMedium
07-11-2023

GHOSTPULSE haunts victims using defense evasion bag o' tricks

https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks

Report completeness: Medium

Threats:
Ghostpulse
Heavens_gate_technique
Process_doppelganging_technique
Rhadamanthys
Netsupportmanager_rat
Sectop_rat
Vidar_stealer
Lumma_stealer

Victims:
Users downloading malicious msix packages

IOCs:
File: 8
IP: 2
Domain: 1
Hash: 5

Soft:
chrome, grammarly, component object model

Algorithms:
crc-32, xor, sha256

Win API:
RtlDecompressBuffer, LoadLibraryW, VirtualProtect, LoadLibrary, ZwCreateSection, ZwMapViewOfSection, WriteProcessMemory, CreateTransaction, ZwCreateFile, ZwWriteFile, have more...

Win Services:
bits

YARA: Found

Links:
https://github.com/elastic/protections-artifacts/tree/main/behavior
https://github.com/elastic/labs-releases/blob/main/tools/ghostpulse/ghostpulse\_payload\_extractor.py
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_GhostPulse.yar
https://github.com/elastic/labs-releases/tree/main/indicators/ghostpulse