CTT Report Hub
#ParsedReport #CompletenessLow 06-11-2023 Ddostf DDoS Bot malware attacking MySQL servers https://asec.ahnlab.com/ko/58600 Report completeness: Low Threats: Ddostf Gh0st_rat Asyncrat Metasploit_tool Sqlshell_tool Synflood_technique Udpflood_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники постоянно атакуют уязвимые серверы MySQL с помощью вредоносов, таких как Gh0st RAT и Ddostf DDoS Bot. Для защиты от этих атак администраторы должны использовать сложные пароли, регулярно менять их, ставить обновления до последних версий, а также использовать межсетевые экраны для контроля внешнего доступа.
-----
Аналитическая группа ASEC постоянно отслеживает вредоносные коды, нацеленные на уязвимые серверы баз данных. MySQL является представительным сервером баз данных, позволяющим управлять большими массивами данных в корпоративных или пользовательских средах. Как правило, MS-SQL в основном устанавливается в среде Windows, а MySQL и PostgreSQL используются в среде Linux. Однако MySQL поддерживает и среду Windows, поэтому бывают случаи, когда он устанавливается и на Windows. Соответственно, постоянно выявляются атаки, направленные на серверы MySQL, работающие в среде Windows.
Наш журнал AhnLab Smart Defense (ASD) показывает, что вариант Gh0st RAT отвечает за большинство вредоносных программ, распространяемых для поражения уязвимых серверов MySQL. В прошлом использовались и другие вредоносные коды, например AsyncRAT, о котором стало известно из блога ASEC. Недавно аналитическая группа ASEC подтвердила установку DDoS-бота Ddostf, нацеленного на уязвимые серверы MySQL. Ddostf - это DDoS-бот, способный осуществлять распределенные атаки типа "отказ в обслуживании" (DDoS) на указанные цели. Впервые он был обнаружен в 2016 году. Он производится в Китае и поддерживает работу в средах Windows и Linux.
Для поиска объектов атаки злоумышленники обычно используют сканирование. Они ищут системы, выходящие в Интернет, у которых открыт порт 3306/TCP, используемый сервером MySQL. В этом случае при атаке грубой силой или по словарю злоумышленники могут получить информацию об учетной записи администратора, если в системе не было надлежащего управления учетной информацией. Атаки на уязвимости также могут быть проведены, если уязвимости не были исправлены.
UDF используется для реализации нужной пользователю функции в DLL. Злоумышленники могут выполнять вредоносные команды на серверах MS-SQL с помощью хранимых процедур CLR и команды xp_cmdshell. Обычно SqlShell используется для установки конечных вредоносных кодов, таких как майнеры монет или программы-вымогатели. Вредоносные программы UDF способны загружать файлы с URL, полученного в качестве параметра, или выполнять команды злоумышленника. Функция cmdshelv() выводит результат выполнения, создает файл cmd.tmp, считывает его и отправляет результат выполненной команды на C&C-сервер.
Ddostf - это вредоносная программа в формате PE, предназначенная для работы в среде Windows. Он копирует себя по пути %SystemRoot% со случайным именем и регистрируется как служба. После выполнения он расшифровывает зашифрованный адрес C&C-сервера и подключается к нему. Он отправляет системную информацию на C&C-сервер и получает ответ размером 0x000000C4. Поддерживает различные методы DDoS-атак, такие как SYN Flood, UDP Flood и HTTP GET / POST Flood. Может подключаться к новому адресу, полученному от C&C-сервера, и выполнять команды в течение определенного периода времени.
Для защиты серверов баз данных от вредоносных атак типа "грубой силы" и атак по словарю администраторы должны использовать сложные пароли, периодически менять их, устанавливать патчи для предотвращения атак на уязвимости, а также контролировать доступ внешних злоумышленников с помощью средств защиты, таких как межсетевые экраны.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники постоянно атакуют уязвимые серверы MySQL с помощью вредоносов, таких как Gh0st RAT и Ddostf DDoS Bot. Для защиты от этих атак администраторы должны использовать сложные пароли, регулярно менять их, ставить обновления до последних версий, а также использовать межсетевые экраны для контроля внешнего доступа.
-----
Аналитическая группа ASEC постоянно отслеживает вредоносные коды, нацеленные на уязвимые серверы баз данных. MySQL является представительным сервером баз данных, позволяющим управлять большими массивами данных в корпоративных или пользовательских средах. Как правило, MS-SQL в основном устанавливается в среде Windows, а MySQL и PostgreSQL используются в среде Linux. Однако MySQL поддерживает и среду Windows, поэтому бывают случаи, когда он устанавливается и на Windows. Соответственно, постоянно выявляются атаки, направленные на серверы MySQL, работающие в среде Windows.
Наш журнал AhnLab Smart Defense (ASD) показывает, что вариант Gh0st RAT отвечает за большинство вредоносных программ, распространяемых для поражения уязвимых серверов MySQL. В прошлом использовались и другие вредоносные коды, например AsyncRAT, о котором стало известно из блога ASEC. Недавно аналитическая группа ASEC подтвердила установку DDoS-бота Ddostf, нацеленного на уязвимые серверы MySQL. Ddostf - это DDoS-бот, способный осуществлять распределенные атаки типа "отказ в обслуживании" (DDoS) на указанные цели. Впервые он был обнаружен в 2016 году. Он производится в Китае и поддерживает работу в средах Windows и Linux.
Для поиска объектов атаки злоумышленники обычно используют сканирование. Они ищут системы, выходящие в Интернет, у которых открыт порт 3306/TCP, используемый сервером MySQL. В этом случае при атаке грубой силой или по словарю злоумышленники могут получить информацию об учетной записи администратора, если в системе не было надлежащего управления учетной информацией. Атаки на уязвимости также могут быть проведены, если уязвимости не были исправлены.
UDF используется для реализации нужной пользователю функции в DLL. Злоумышленники могут выполнять вредоносные команды на серверах MS-SQL с помощью хранимых процедур CLR и команды xp_cmdshell. Обычно SqlShell используется для установки конечных вредоносных кодов, таких как майнеры монет или программы-вымогатели. Вредоносные программы UDF способны загружать файлы с URL, полученного в качестве параметра, или выполнять команды злоумышленника. Функция cmdshelv() выводит результат выполнения, создает файл cmd.tmp, считывает его и отправляет результат выполненной команды на C&C-сервер.
Ddostf - это вредоносная программа в формате PE, предназначенная для работы в среде Windows. Он копирует себя по пути %SystemRoot% со случайным именем и регистрируется как служба. После выполнения он расшифровывает зашифрованный адрес C&C-сервера и подключается к нему. Он отправляет системную информацию на C&C-сервер и получает ответ размером 0x000000C4. Поддерживает различные методы DDoS-атак, такие как SYN Flood, UDP Flood и HTTP GET / POST Flood. Может подключаться к новому адресу, полученному от C&C-сервера, и выполнять команды в течение определенного периода времени.
Для защиты серверов баз данных от вредоносных атак типа "грубой силы" и атак по словарю администраторы должны использовать сложные пароли, периодически менять их, устанавливать патчи для предотвращения атак на уязвимости, а также контролировать доступ внешних злоумышленников с помощью средств защиты, таких как межсетевые экраны.
#ParsedReport #CompletenessHigh
07-11-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 3
Url: 4
Domain: 11
Soft:
macos, discord, kibana
Algorithms:
zip, sha256, rc4
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
07-11-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 3
Url: 4
Domain: 11
Soft:
macos, discord, kibana
Algorithms:
zip, sha256, rc4
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_SugarLoader.yarhttps://github.com/elastic/labs-releases/tree/main/indicators/ref7001https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_KandyKorn.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_HLoader.yarwww.elastic.co
Elastic catches DPRK passing out KANDYKORN — Elastic Security Labs
Elastic Security Labs exposes an attempt by the DPRK to infect blockchain engineers with novel macOS malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-11-2023 Elastic catches DPRK passing out KANDYKORN https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn Report completeness: High Actors/Campaigns: Lazarus Threats: Kandykorn Seth_locker Sugarloader…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs обнаружила вредоносную кампанию, направленную на блокчейн-инженеров, которые выдавали себя за участников публичного сервера Discord и рассылали им вредоносные Python-приложения. Специалисты компании рекомендуют использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами, а также сохранять бдительность и регулярно обновлять меры безопасности для защиты от этих атак.
-----
Компания Elastic Security Labs обнаружила попытку КНДР заразить блокчейн-инженеров новым вредоносным ПО для macOS. Злоумышленники заманивали своих жертв, выдавая себя за членов сообщества на публичном сервере Discord, а затем отправляли им вредоносное Python-приложение, выдававшее себя за бота для криптовалютного арбитража. Это приложение стало начальным триггером для вредоносной программы, которая затем загрузила дополнительные полезные нагрузки с URL-адреса Google Drive. Эти полезные нагрузки были идентифицированы как SUGARLOADER, HLOADER и KANDYKORN. Все они представляют собой вредоносные двоичные файлы, которые могут использоваться для различных целей, включая перечисление систем, утечку данных, уничтожение процессов и выполнение произвольных системных команд.
Кампания была отслежена до апреля 2023 года, когда полезная нагрузка начала взаимодействовать с двумя серверами командно-административного управления. Первый домен C2 (tp-globa.xyz), скорее всего, был попыткой опечатки легитимного брокера валютного рынка. Второй IP-адрес C2 (23.254.226.90) использовался для регистрации поддомена (pesnam.publicvm.com), на котором, согласно документам, размещалось другое вредоносное ПО. Было замечено, что оба C2 используют один и тот же протокол, шифруя все данные с помощью RC4 и используя один и тот же ключ для шифрования.
Для обнаружения подобного поведения Elastic Security Labs рекомендует использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами. Кроме того, они предоставляют EQL-запрос для выявления случаев, когда URL-адрес предоставляется в качестве аргумента скрипту python через командную строку.
Важно отметить, что эта угроза все еще активна, а ее инструменты и методы постоянно совершенствуются. Поэтому важно не терять бдительности и регулярно обновлять меры безопасности для защиты от этих атак.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs обнаружила вредоносную кампанию, направленную на блокчейн-инженеров, которые выдавали себя за участников публичного сервера Discord и рассылали им вредоносные Python-приложения. Специалисты компании рекомендуют использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами, а также сохранять бдительность и регулярно обновлять меры безопасности для защиты от этих атак.
-----
Компания Elastic Security Labs обнаружила попытку КНДР заразить блокчейн-инженеров новым вредоносным ПО для macOS. Злоумышленники заманивали своих жертв, выдавая себя за членов сообщества на публичном сервере Discord, а затем отправляли им вредоносное Python-приложение, выдававшее себя за бота для криптовалютного арбитража. Это приложение стало начальным триггером для вредоносной программы, которая затем загрузила дополнительные полезные нагрузки с URL-адреса Google Drive. Эти полезные нагрузки были идентифицированы как SUGARLOADER, HLOADER и KANDYKORN. Все они представляют собой вредоносные двоичные файлы, которые могут использоваться для различных целей, включая перечисление систем, утечку данных, уничтожение процессов и выполнение произвольных системных команд.
Кампания была отслежена до апреля 2023 года, когда полезная нагрузка начала взаимодействовать с двумя серверами командно-административного управления. Первый домен C2 (tp-globa.xyz), скорее всего, был попыткой опечатки легитимного брокера валютного рынка. Второй IP-адрес C2 (23.254.226.90) использовался для регистрации поддомена (pesnam.publicvm.com), на котором, согласно документам, размещалось другое вредоносное ПО. Было замечено, что оба C2 используют один и тот же протокол, шифруя все данные с помощью RC4 и используя один и тот же ключ для шифрования.
Для обнаружения подобного поведения Elastic Security Labs рекомендует использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами. Кроме того, они предоставляют EQL-запрос для выявления случаев, когда URL-адрес предоставляется в качестве аргумента скрипту python через командную строку.
Важно отметить, что эта угроза все еще активна, а ее инструменты и методы постоянно совершенствуются. Поэтому важно не терять бдительности и регулярно обновлять меры безопасности для защиты от этих атак.
#ParsedReport #CompletenessMedium
07-11-2023
Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms
https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms
Report completeness: Medium
Threats:
Alienfox
Legion
Androxgh0st
Greenbot_tool
Gozi
Victims:
Cloud services, content management systems (cms) like wordpress, aws ses, telegram channels related to hacking, and other commonly used technologies
Industry:
Financial
Geo:
Aruba, Japanese, South africa, Bahamas, Russian federation, Australia, India, Italy
ChatGPT TTPs:
T1190, T1059, T1113, T1071, T1012, T1193, T1135, T1090, T1082, T1055, have more...
IOCs:
Domain: 2
Hash: 1
Soft:
telegram, wordpress, razorpay, drupal, joomla, laravel, opencart, oscommerce, chatgpt, discord, have more...
Algorithms:
sha1
Languages:
python
Links:
07-11-2023
Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms
https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms
Report completeness: Medium
Threats:
Alienfox
Legion
Androxgh0st
Greenbot_tool
Gozi
Victims:
Cloud services, content management systems (cms) like wordpress, aws ses, telegram channels related to hacking, and other commonly used technologies
Industry:
Financial
Geo:
Aruba, Japanese, South africa, Bahamas, Russian federation, Australia, India, Italy
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1113, T1071, T1012, T1193, T1135, T1090, T1082, T1055, have more...
IOCs:
Domain: 2
Hash: 1
Soft:
telegram, wordpress, razorpay, drupal, joomla, laravel, opencart, oscommerce, chatgpt, discord, have more...
Algorithms:
sha1
Languages:
python
Links:
https://github.com/h3x0crypt/PHPUnit-RCESentinelOne
Predator AI | ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms
An emerging infostealer being sold on Telegram looks to harness generative AI to streamline cyber attacks on cloud services.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-11-2023 Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Predator AI - это Python-приложение с графическим пользовательским интерфейсом и более чем 11 000 строк кода, предназначенное для облегчения атак веб-приложений на различные технологии и помощи пользователям в сборе данных. Оно имеет класс ChatGPT-driven, облегчающий использование инструмента, и каталог Scripts для создания инфостиллера. Разработчик продолжает работать над функциями, улучшающими инструмент с помощью искусственного интеллекта, но пока они не готовы к производству.
-----
Компания SentinelLabs обнаружила новый инфопохититель и хакерский инструмент на языке Python под названием Predator AI, предназначенный для атаки на облачные сервисы. Этот инструмент рекламируется в каналах Telegram, посвященных хакерству, и является многоцелевым, подобно наборам инструментов для рассылки облачного спама AlienFox и Legion. Его общедоступный код во многом совпадает с кодом этих наборов, который он использует для собственных нужд, в том числе с помощью модулей Androxgh0st и Greenbot.
Predator AI - это приложение на языке Python, содержащее более 11 тыс. строк и работающее полностью через графический интерфейс пользователя (GUI) на основе Tkinter. Основное назначение Predator - облегчение атак на веб-приложения с использованием различных распространенных технологий, включая системы управления контентом (CMS) типа WordPress, а также облачные почтовые сервисы типа AWS SES. Разработчик Predator внедрил в Python-скрипт класс ChatGPT-driven, который призван упростить использование инструмента и служить единым текстовым интерфейсом между разрозненными функциями.
Основной функцией Predator является помощь пользователям в сборе данных. Существует более 100 случаев, когда Predator обрабатывает данные своими силами или с помощью бесплатного стороннего сервиса, например сервиса поиска IP-репутации. Кроме того, он может быть настроен на использование веб-крючков Discord или Telegram для управления. Для создания похитителя информации Predator анализирует файлы из каталога Scripts и использует их для создания либо переносного исполняемого файла (PE) для Windows, либо скриптовой версии модуля похитителя на языке Python.
Хотя основная утилита присутствует, не все функции вызываются внутри сценария, что говорит о том, что разработчик еще работает над этими возможностями. Эти достижения демонстрируют, что специалисты могут реально использовать ИИ для улучшения своих рабочих процессов, автоматизируя обогащение данных и добавляя контекст к результатам сканирования. Однако они еще не готовы к производству.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Predator AI - это Python-приложение с графическим пользовательским интерфейсом и более чем 11 000 строк кода, предназначенное для облегчения атак веб-приложений на различные технологии и помощи пользователям в сборе данных. Оно имеет класс ChatGPT-driven, облегчающий использование инструмента, и каталог Scripts для создания инфостиллера. Разработчик продолжает работать над функциями, улучшающими инструмент с помощью искусственного интеллекта, но пока они не готовы к производству.
-----
Компания SentinelLabs обнаружила новый инфопохититель и хакерский инструмент на языке Python под названием Predator AI, предназначенный для атаки на облачные сервисы. Этот инструмент рекламируется в каналах Telegram, посвященных хакерству, и является многоцелевым, подобно наборам инструментов для рассылки облачного спама AlienFox и Legion. Его общедоступный код во многом совпадает с кодом этих наборов, который он использует для собственных нужд, в том числе с помощью модулей Androxgh0st и Greenbot.
Predator AI - это приложение на языке Python, содержащее более 11 тыс. строк и работающее полностью через графический интерфейс пользователя (GUI) на основе Tkinter. Основное назначение Predator - облегчение атак на веб-приложения с использованием различных распространенных технологий, включая системы управления контентом (CMS) типа WordPress, а также облачные почтовые сервисы типа AWS SES. Разработчик Predator внедрил в Python-скрипт класс ChatGPT-driven, который призван упростить использование инструмента и служить единым текстовым интерфейсом между разрозненными функциями.
Основной функцией Predator является помощь пользователям в сборе данных. Существует более 100 случаев, когда Predator обрабатывает данные своими силами или с помощью бесплатного стороннего сервиса, например сервиса поиска IP-репутации. Кроме того, он может быть настроен на использование веб-крючков Discord или Telegram для управления. Для создания похитителя информации Predator анализирует файлы из каталога Scripts и использует их для создания либо переносного исполняемого файла (PE) для Windows, либо скриптовой версии модуля похитителя на языке Python.
Хотя основная утилита присутствует, не все функции вызываются внутри сценария, что говорит о том, что разработчик еще работает над этими возможностями. Эти достижения демонстрируют, что специалисты могут реально использовать ИИ для улучшения своих рабочих процессов, автоматизируя обогащение данных и добавляя контекст к результатам сканирования. Однако они еще не готовы к производству.
#ParsedReport #CompletenessMedium
07-11-2023
GHOSTPULSE haunts victims using defense evasion bag o' tricks
https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks
Report completeness: Medium
Threats:
Ghostpulse
Heavens_gate_technique
Process_doppelganging_technique
Rhadamanthys
Netsupportmanager_rat
Sectop_rat
Vidar_stealer
Lumma_stealer
Victims:
Users downloading malicious msix packages
IOCs:
File: 8
IP: 2
Domain: 1
Hash: 5
Soft:
chrome, grammarly, component object model
Algorithms:
crc-32, xor, sha256
Win API:
RtlDecompressBuffer, LoadLibraryW, VirtualProtect, LoadLibrary, ZwCreateSection, ZwMapViewOfSection, WriteProcessMemory, CreateTransaction, ZwCreateFile, ZwWriteFile, have more...
Win Services:
bits
YARA: Found
Links:
07-11-2023
GHOSTPULSE haunts victims using defense evasion bag o' tricks
https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks
Report completeness: Medium
Threats:
Ghostpulse
Heavens_gate_technique
Process_doppelganging_technique
Rhadamanthys
Netsupportmanager_rat
Sectop_rat
Vidar_stealer
Lumma_stealer
Victims:
Users downloading malicious msix packages
IOCs:
File: 8
IP: 2
Domain: 1
Hash: 5
Soft:
chrome, grammarly, component object model
Algorithms:
crc-32, xor, sha256
Win API:
RtlDecompressBuffer, LoadLibraryW, VirtualProtect, LoadLibrary, ZwCreateSection, ZwMapViewOfSection, WriteProcessMemory, CreateTransaction, ZwCreateFile, ZwWriteFile, have more...
Win Services:
bits
YARA: Found
Links:
https://github.com/elastic/protections-artifacts/tree/main/behaviorhttps://github.com/elastic/labs-releases/blob/main/tools/ghostpulse/ghostpulse\_payload\_extractor.pyhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_GhostPulse.yarhttps://github.com/elastic/labs-releases/tree/main/indicators/ghostpulsewww.elastic.co
GHOSTPULSE haunts victims using defense evasion bag o' tricks — Elastic Security Labs
Elastic Security Labs reveals details of a new campaign leveraging defense evasion capabilities to infect victims with malicious MSIX executables.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-11-2023 GHOSTPULSE haunts victims using defense evasion bag o' tricks https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks Report completeness: Medium Threats: Ghostpulse…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Компания Elastic Security Labs обнаружила новую кампанию, использующую методы уклонения от защиты для заражения жертв вредоносными MSIX-исполняемыми файлами, маскирующимися под легитимные приложения. Вредоносная полезная нагрузка загружается в систему с помощью программы GHOSTPULSE, состоящей из трех этапов и использующей методы обхода защиты, чтобы оставаться незамеченной для средств защиты. Обнаружение GHOSTPULSE может быть осуществлено с помощью специального правила yara.
-----
Компания Elastic Security Labs обнаружила новую кампанию, использующую возможности обхода защиты для заражения жертв вредоносными исполняемыми файлами MSIX.
Вредоносные MSIX-пакеты маскируются под инсталляторы легитимных приложений, таких как Chrome, Brave, Edge, Grammarly и WebEx.
GHOSTPULSE - это скрытый загрузчик, используемый субъектами угроз для получения первоначального доступа к системам.
Он использует методы уклонения от защиты, чтобы оставаться незамеченным для средств защиты.
После загрузки GHOSTPULSE используется для выполнения вредоносной полезной нагрузки.
Для обнаружения GHOSTPULSE может быть использовано правило yara.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Компания Elastic Security Labs обнаружила новую кампанию, использующую методы уклонения от защиты для заражения жертв вредоносными MSIX-исполняемыми файлами, маскирующимися под легитимные приложения. Вредоносная полезная нагрузка загружается в систему с помощью программы GHOSTPULSE, состоящей из трех этапов и использующей методы обхода защиты, чтобы оставаться незамеченной для средств защиты. Обнаружение GHOSTPULSE может быть осуществлено с помощью специального правила yara.
-----
Компания Elastic Security Labs обнаружила новую кампанию, использующую возможности обхода защиты для заражения жертв вредоносными исполняемыми файлами MSIX.
Вредоносные MSIX-пакеты маскируются под инсталляторы легитимных приложений, таких как Chrome, Brave, Edge, Grammarly и WebEx.
GHOSTPULSE - это скрытый загрузчик, используемый субъектами угроз для получения первоначального доступа к системам.
Он использует методы уклонения от защиты, чтобы оставаться незамеченным для средств защиты.
После загрузки GHOSTPULSE используется для выполнения вредоносной полезной нагрузки.
Для обнаружения GHOSTPULSE может быть использовано правило yara.
#ParsedReport #CompletenessHigh
10-11-2023
Mysterious Werewolf attacks Russian industry
https://bi.zone/eng/expertise/blog/mysterious-werewolf-atakuet-rossiyskuyu-promyshlennost
Report completeness: High
Threats:
Athena_botnet
Mythic_c2
Spear-phishing_technique
Victims:
Russian semiconductor suppliers and industry facilities in russia
Industry:
Semiconductor_industry
Geo:
Australia, Dubai, Singapore, Malaysia, Georgia, Russian federation, India
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
Url: 1
Path: 1
Command: 1
Domain: 2
Hash: 3
Soft:
windows task scheduler, discord
Algorithms:
base64
Platforms:
cross-platform
10-11-2023
Mysterious Werewolf attacks Russian industry
https://bi.zone/eng/expertise/blog/mysterious-werewolf-atakuet-rossiyskuyu-promyshlennost
Report completeness: High
Threats:
Athena_botnet
Mythic_c2
Spear-phishing_technique
Victims:
Russian semiconductor suppliers and industry facilities in russia
Industry:
Semiconductor_industry
Geo:
Australia, Dubai, Singapore, Malaysia, Georgia, Russian federation, India
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
Url: 1
Path: 1
Command: 1
Domain: 2
Hash: 3
Soft:
windows task scheduler, discord
Algorithms:
base64
Platforms:
cross-platform
BI.ZONE
Mysterious Werewolf attacks Russian industry
What is known about the WinRAR vulnerability that the group is exploiting and how to recognize the attacks
CTT Report Hub
#ParsedReport #CompletenessHigh 10-11-2023 Mysterious Werewolf attacks Russian industry https://bi.zone/eng/expertise/blog/mysterious-werewolf-atakuet-rossiyskuyu-promyshlennost Report completeness: High Threats: Athena_botnet Mythic_c2 Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организациям следует знать о потенциальной опасности фишинговых писем, динамических DNS-сервисов и фреймворков постэксплойта и предпринять меры по защите от них, чтобы снизить риск стать жертвой атак, подобных "Таинственному оборотню".
-----
Компания Cyble, расположенная в Альфаретте (штат Джорджия), и команда BI.ZONE Threat Intelligence недавно обнаружили новую атакующую кампанию, получившую название Mysterious Werewolf. Эта атака была направлена на российских поставщиков полупроводников и включала в себя использование динамических DNS-сервисов и фреймворков пост-эксплойта. Злоумышленники выдавали себя за Министерство промышленности и торговли РФ в своих фишинговых письмах, которые содержали архивы с вредоносными CMD-файлами, эксплуатирующими уязвимость CVE-2023-38831. После открытия архива WinRAR.exe запускал cmd.exe для выполнения вредоносного CMD-файла, который запускал сценарий PowerShell. Этот скрипт загружал доброкачественный PDF-файл с адреса hXXps://cloudfare.webredirect.org, а затем загружал агент Athena, который сохранялся под именем C:\Users\ redacted \AppData\Local\Microsoft\Windows\Fonts\MikrosoftEdge.exe. Также было создано запланированное задание на запуск агента каждые 10 минут.
Для атаки на уязвимые организации злоумышленники использовали популярный вектор атаки - фишинговые письма. Для защиты от подобных вредоносных писем можно использовать специализированные сервисы, такие как BI.ZONE CESP. Этот сервис использует несколько механизмов фильтрации на основе машинного обучения, статистического, сигнатурного и эвристического анализа для обнаружения и предотвращения нелегитимных писем, не замедляя при этом работу защищенных сообщений.
Для предотвращения подобных атак организациям необходимо своевременно обновлять прикладное программное обеспечение и помнить об угрозе фишинговых писем. Для защиты от нелегитимных писем можно использовать специализированные сервисы, например BI.ZONE CESP. Кроме того, организациям следует помнить о потенциальной опасности динамических DNS и фреймворков постэксплойта, которые могут предоставить злоумышленникам более гибкую инфраструктуру и позволить обойти защиту. Зная об этих угрозах и принимая необходимые меры по защите от них, организации могут снизить риск стать жертвой атак, подобных "Таинственному оборотню".
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организациям следует знать о потенциальной опасности фишинговых писем, динамических DNS-сервисов и фреймворков постэксплойта и предпринять меры по защите от них, чтобы снизить риск стать жертвой атак, подобных "Таинственному оборотню".
-----
Компания Cyble, расположенная в Альфаретте (штат Джорджия), и команда BI.ZONE Threat Intelligence недавно обнаружили новую атакующую кампанию, получившую название Mysterious Werewolf. Эта атака была направлена на российских поставщиков полупроводников и включала в себя использование динамических DNS-сервисов и фреймворков пост-эксплойта. Злоумышленники выдавали себя за Министерство промышленности и торговли РФ в своих фишинговых письмах, которые содержали архивы с вредоносными CMD-файлами, эксплуатирующими уязвимость CVE-2023-38831. После открытия архива WinRAR.exe запускал cmd.exe для выполнения вредоносного CMD-файла, который запускал сценарий PowerShell. Этот скрипт загружал доброкачественный PDF-файл с адреса hXXps://cloudfare.webredirect.org, а затем загружал агент Athena, который сохранялся под именем C:\Users\ redacted \AppData\Local\Microsoft\Windows\Fonts\MikrosoftEdge.exe. Также было создано запланированное задание на запуск агента каждые 10 минут.
Для атаки на уязвимые организации злоумышленники использовали популярный вектор атаки - фишинговые письма. Для защиты от подобных вредоносных писем можно использовать специализированные сервисы, такие как BI.ZONE CESP. Этот сервис использует несколько механизмов фильтрации на основе машинного обучения, статистического, сигнатурного и эвристического анализа для обнаружения и предотвращения нелегитимных писем, не замедляя при этом работу защищенных сообщений.
Для предотвращения подобных атак организациям необходимо своевременно обновлять прикладное программное обеспечение и помнить об угрозе фишинговых писем. Для защиты от нелегитимных писем можно использовать специализированные сервисы, например BI.ZONE CESP. Кроме того, организациям следует помнить о потенциальной опасности динамических DNS и фреймворков постэксплойта, которые могут предоставить злоумышленникам более гибкую инфраструктуру и позволить обойти защиту. Зная об этих угрозах и принимая необходимые меры по защите от них, организации могут снизить риск стать жертвой атак, подобных "Таинственному оборотню".
#ParsedReport #CompletenessMedium
09-11-2023
Malvertiser copies PC news site to deliver infostealer
https://www.malwarebytes.com/blog/threat-intelligence/2023/11/malvertiser-copies-pc-news-site-to-deliver-infostealer
Report completeness: Medium
Threats:
Anydesk_tool
Cloaking_technique
Fakebat
Redline_stealer
Msi_loader
Victims:
Windowsreport.com
IOCs:
Domain: 11
IP: 3
Hash: 4
Soft:
keepass
Algorithms:
sha256
09-11-2023
Malvertiser copies PC news site to deliver infostealer
https://www.malwarebytes.com/blog/threat-intelligence/2023/11/malvertiser-copies-pc-news-site-to-deliver-infostealer
Report completeness: Medium
Threats:
Anydesk_tool
Cloaking_technique
Fakebat
Redline_stealer
Msi_loader
Victims:
Windowsreport.com
IOCs:
Domain: 11
IP: 3
Hash: 4
Soft:
keepass
Algorithms:
sha256
ThreatDown by Malwarebytes
Malvertiser copies PC news site to deliver infostealer - ThreatDown by Malwarebytes
Users looking to download a popular PC utility may be tricked in this campaign where a threat actor has registered a website that copies content from a PC and Windows news portal.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-11-2023 Malvertiser copies PC news site to deliver infostealer https://www.malwarebytes.com/blog/threat-intelligence/2023/11/malvertiser-copies-pc-news-site-to-deliver-infostealer Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники используют кампании malvertising для распространения вредоносного ПО и вредоносных программ, избежать которых можно, проверяя легитимность файла и зная о тактике, используемой участниками угроз. Компания Malwarebytes делает все возможное, чтобы защитить клиентов от этих вредоносных кампаний.
-----
Малвертайзинг - это вредоносная форма маркетинга, предполагающая размещение вредоносной рекламы на легитимных сайтах с целью распространения вредоносного программного обеспечения и вредоносных программ. Как правило, кампании Malvertising вводят жертв в заблуждение, создавая поддельные сайты, практически идентичные сайту производителя программного обеспечения, за которого они себя выдают. Недавно было замечено, что один из угроз копирует легитимный новостной портал Windows (WindowsReport.com) для распространения вредоносного инсталлятора для популярной процессорной утилиты CPU-Z.
Вредоносная реклама приписывается Скотту Куперу, который, скорее всего, является скомпрометированной или поддельной личностью. Угрожающий агент использует маскировочные технологии, чтобы избежать обнаружения, поэтому все, кто нажимает на рекламу, не являясь предполагаемой жертвой, видят обычный блог с рядом статей. Эта конкретная вредоносная рекламная кампания также нацелена на такие утилиты, как Notepad++, Citrix и VNC Viewer, что видно по ее инфраструктуре (доменным именам).
Полезная нагрузка представляет собой подписанный цифровой подписью инсталлятор MSIX, содержащий вредоносный сценарий PowerShell и загрузчик, известный как FakeBat. Этот скрипт открывает командно-контрольный сервер вредоносной программы, а также удаленную полезную нагрузку (Redline stealer). Malwarebytes блокирует домены, связанные с этой рекламной кампанией, и уже обнаружил конечную полезную нагрузку infostealer, а также добавил покрытие для командного и управляющего серверов.
В течение последнего года загрузка программного обеспечения стала главной мишенью для преступников, использующих различные уловки для обмана пользователей и установки вредоносных программ. В корпоративной среде важно проверять легитимность файла, сравнивая его хэш-сумму SHA256 с данными, размещенными на сайте производителя. Это позволит убедиться в том, что файл не был подделан.
Компания Malwarebytes делает все возможное для защиты своих клиентов от этих вредоносных кампаний, блокируя соответствующие домены и обеспечивая защиту командно-контрольных серверов. Для обеспечения безопасности своих систем компаниям и частным лицам важно знать о тактике, используемой злоумышленниками.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники используют кампании malvertising для распространения вредоносного ПО и вредоносных программ, избежать которых можно, проверяя легитимность файла и зная о тактике, используемой участниками угроз. Компания Malwarebytes делает все возможное, чтобы защитить клиентов от этих вредоносных кампаний.
-----
Малвертайзинг - это вредоносная форма маркетинга, предполагающая размещение вредоносной рекламы на легитимных сайтах с целью распространения вредоносного программного обеспечения и вредоносных программ. Как правило, кампании Malvertising вводят жертв в заблуждение, создавая поддельные сайты, практически идентичные сайту производителя программного обеспечения, за которого они себя выдают. Недавно было замечено, что один из угроз копирует легитимный новостной портал Windows (WindowsReport.com) для распространения вредоносного инсталлятора для популярной процессорной утилиты CPU-Z.
Вредоносная реклама приписывается Скотту Куперу, который, скорее всего, является скомпрометированной или поддельной личностью. Угрожающий агент использует маскировочные технологии, чтобы избежать обнаружения, поэтому все, кто нажимает на рекламу, не являясь предполагаемой жертвой, видят обычный блог с рядом статей. Эта конкретная вредоносная рекламная кампания также нацелена на такие утилиты, как Notepad++, Citrix и VNC Viewer, что видно по ее инфраструктуре (доменным именам).
Полезная нагрузка представляет собой подписанный цифровой подписью инсталлятор MSIX, содержащий вредоносный сценарий PowerShell и загрузчик, известный как FakeBat. Этот скрипт открывает командно-контрольный сервер вредоносной программы, а также удаленную полезную нагрузку (Redline stealer). Malwarebytes блокирует домены, связанные с этой рекламной кампанией, и уже обнаружил конечную полезную нагрузку infostealer, а также добавил покрытие для командного и управляющего серверов.
В течение последнего года загрузка программного обеспечения стала главной мишенью для преступников, использующих различные уловки для обмана пользователей и установки вредоносных программ. В корпоративной среде важно проверять легитимность файла, сравнивая его хэш-сумму SHA256 с данными, размещенными на сайте производителя. Это позволит убедиться в том, что файл не был подделан.
Компания Malwarebytes делает все возможное для защиты своих клиентов от этих вредоносных кампаний, блокируя соответствующие домены и обеспечивая защиту командно-контрольных серверов. Для обеспечения безопасности своих систем компаниям и частным лицам важно знать о тактике, используемой злоумышленниками.
#ParsedReport #CompletenessLow
09-11-2023
Beware of malware being distributed pretending to be a public institution (LNK)
https://asec.ahnlab.com/ko/58818
Report completeness: Low
Threats:
Dropper/lnk.agent
Trojan/lnk.powershell
Trojan/vbs.obfuscated
Victims:
Unification and security officials
Industry:
Government, Financial
Geo:
American samoa, Korean, Chinese, North korea
ChatGPT TTPs:
T1180, T1086, T1064, T1027, T1105, T1057, T1082, T1056, T1003
IOCs:
File: 4
Url: 8
IP: 1
Hash: 7
Algorithms:
base64
09-11-2023
Beware of malware being distributed pretending to be a public institution (LNK)
https://asec.ahnlab.com/ko/58818
Report completeness: Low
Threats:
Dropper/lnk.agent
Trojan/lnk.powershell
Trojan/vbs.obfuscated
Victims:
Unification and security officials
Industry:
Government, Financial
Geo:
American samoa, Korean, Chinese, North korea
ChatGPT TTPs:
do not use without manual checkT1180, T1086, T1064, T1027, T1105, T1057, T1082, T1056, T1003
IOCs:
File: 4
Url: 8
IP: 1
Hash: 7
Algorithms:
base64
ASEC BLOG
공공기관을 사칭하여 유포 중인 악성코드 주의(LNK) - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 악성 바로가기(*.lnk) 파일이 공공기관을 사칭하여 유포되고 있음을 확인하였다. 공격자는 보안 메일로 위장한 악성 스크립트(HTML) 파일을 메일에 첨부하여 유포하는 것으로 보인다. 주로 통일, 안보 관계자를 대상으로 하며 정상 문서처럼 보이기 위해 사례비 지급에 관한 내용으로 위장한 것이 특징이다. 악성코드의 동작 방식 및 C2 형식이 이전 공유한 게시글[1] [2]과…