CTT Report Hub
#ParsedReport #CompletenessHigh 10-11-2023 Mysterious Werewolf attacks Russian industry https://bi.zone/eng/expertise/blog/mysterious-werewolf-atakuet-rossiyskuyu-promyshlennost Report completeness: High Threats: Athena_botnet Mythic_c2 Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организациям следует знать о потенциальной опасности фишинговых писем, динамических DNS-сервисов и фреймворков постэксплойта и предпринять меры по защите от них, чтобы снизить риск стать жертвой атак, подобных "Таинственному оборотню".
-----
Компания Cyble, расположенная в Альфаретте (штат Джорджия), и команда BI.ZONE Threat Intelligence недавно обнаружили новую атакующую кампанию, получившую название Mysterious Werewolf. Эта атака была направлена на российских поставщиков полупроводников и включала в себя использование динамических DNS-сервисов и фреймворков пост-эксплойта. Злоумышленники выдавали себя за Министерство промышленности и торговли РФ в своих фишинговых письмах, которые содержали архивы с вредоносными CMD-файлами, эксплуатирующими уязвимость CVE-2023-38831. После открытия архива WinRAR.exe запускал cmd.exe для выполнения вредоносного CMD-файла, который запускал сценарий PowerShell. Этот скрипт загружал доброкачественный PDF-файл с адреса hXXps://cloudfare.webredirect.org, а затем загружал агент Athena, который сохранялся под именем C:\Users\ redacted \AppData\Local\Microsoft\Windows\Fonts\MikrosoftEdge.exe. Также было создано запланированное задание на запуск агента каждые 10 минут.
Для атаки на уязвимые организации злоумышленники использовали популярный вектор атаки - фишинговые письма. Для защиты от подобных вредоносных писем можно использовать специализированные сервисы, такие как BI.ZONE CESP. Этот сервис использует несколько механизмов фильтрации на основе машинного обучения, статистического, сигнатурного и эвристического анализа для обнаружения и предотвращения нелегитимных писем, не замедляя при этом работу защищенных сообщений.
Для предотвращения подобных атак организациям необходимо своевременно обновлять прикладное программное обеспечение и помнить об угрозе фишинговых писем. Для защиты от нелегитимных писем можно использовать специализированные сервисы, например BI.ZONE CESP. Кроме того, организациям следует помнить о потенциальной опасности динамических DNS и фреймворков постэксплойта, которые могут предоставить злоумышленникам более гибкую инфраструктуру и позволить обойти защиту. Зная об этих угрозах и принимая необходимые меры по защите от них, организации могут снизить риск стать жертвой атак, подобных "Таинственному оборотню".
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организациям следует знать о потенциальной опасности фишинговых писем, динамических DNS-сервисов и фреймворков постэксплойта и предпринять меры по защите от них, чтобы снизить риск стать жертвой атак, подобных "Таинственному оборотню".
-----
Компания Cyble, расположенная в Альфаретте (штат Джорджия), и команда BI.ZONE Threat Intelligence недавно обнаружили новую атакующую кампанию, получившую название Mysterious Werewolf. Эта атака была направлена на российских поставщиков полупроводников и включала в себя использование динамических DNS-сервисов и фреймворков пост-эксплойта. Злоумышленники выдавали себя за Министерство промышленности и торговли РФ в своих фишинговых письмах, которые содержали архивы с вредоносными CMD-файлами, эксплуатирующими уязвимость CVE-2023-38831. После открытия архива WinRAR.exe запускал cmd.exe для выполнения вредоносного CMD-файла, который запускал сценарий PowerShell. Этот скрипт загружал доброкачественный PDF-файл с адреса hXXps://cloudfare.webredirect.org, а затем загружал агент Athena, который сохранялся под именем C:\Users\ redacted \AppData\Local\Microsoft\Windows\Fonts\MikrosoftEdge.exe. Также было создано запланированное задание на запуск агента каждые 10 минут.
Для атаки на уязвимые организации злоумышленники использовали популярный вектор атаки - фишинговые письма. Для защиты от подобных вредоносных писем можно использовать специализированные сервисы, такие как BI.ZONE CESP. Этот сервис использует несколько механизмов фильтрации на основе машинного обучения, статистического, сигнатурного и эвристического анализа для обнаружения и предотвращения нелегитимных писем, не замедляя при этом работу защищенных сообщений.
Для предотвращения подобных атак организациям необходимо своевременно обновлять прикладное программное обеспечение и помнить об угрозе фишинговых писем. Для защиты от нелегитимных писем можно использовать специализированные сервисы, например BI.ZONE CESP. Кроме того, организациям следует помнить о потенциальной опасности динамических DNS и фреймворков постэксплойта, которые могут предоставить злоумышленникам более гибкую инфраструктуру и позволить обойти защиту. Зная об этих угрозах и принимая необходимые меры по защите от них, организации могут снизить риск стать жертвой атак, подобных "Таинственному оборотню".
#ParsedReport #CompletenessMedium
09-11-2023
Malvertiser copies PC news site to deliver infostealer
https://www.malwarebytes.com/blog/threat-intelligence/2023/11/malvertiser-copies-pc-news-site-to-deliver-infostealer
Report completeness: Medium
Threats:
Anydesk_tool
Cloaking_technique
Fakebat
Redline_stealer
Msi_loader
Victims:
Windowsreport.com
IOCs:
Domain: 11
IP: 3
Hash: 4
Soft:
keepass
Algorithms:
sha256
09-11-2023
Malvertiser copies PC news site to deliver infostealer
https://www.malwarebytes.com/blog/threat-intelligence/2023/11/malvertiser-copies-pc-news-site-to-deliver-infostealer
Report completeness: Medium
Threats:
Anydesk_tool
Cloaking_technique
Fakebat
Redline_stealer
Msi_loader
Victims:
Windowsreport.com
IOCs:
Domain: 11
IP: 3
Hash: 4
Soft:
keepass
Algorithms:
sha256
ThreatDown by Malwarebytes
Malvertiser copies PC news site to deliver infostealer - ThreatDown by Malwarebytes
Users looking to download a popular PC utility may be tricked in this campaign where a threat actor has registered a website that copies content from a PC and Windows news portal.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-11-2023 Malvertiser copies PC news site to deliver infostealer https://www.malwarebytes.com/blog/threat-intelligence/2023/11/malvertiser-copies-pc-news-site-to-deliver-infostealer Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники используют кампании malvertising для распространения вредоносного ПО и вредоносных программ, избежать которых можно, проверяя легитимность файла и зная о тактике, используемой участниками угроз. Компания Malwarebytes делает все возможное, чтобы защитить клиентов от этих вредоносных кампаний.
-----
Малвертайзинг - это вредоносная форма маркетинга, предполагающая размещение вредоносной рекламы на легитимных сайтах с целью распространения вредоносного программного обеспечения и вредоносных программ. Как правило, кампании Malvertising вводят жертв в заблуждение, создавая поддельные сайты, практически идентичные сайту производителя программного обеспечения, за которого они себя выдают. Недавно было замечено, что один из угроз копирует легитимный новостной портал Windows (WindowsReport.com) для распространения вредоносного инсталлятора для популярной процессорной утилиты CPU-Z.
Вредоносная реклама приписывается Скотту Куперу, который, скорее всего, является скомпрометированной или поддельной личностью. Угрожающий агент использует маскировочные технологии, чтобы избежать обнаружения, поэтому все, кто нажимает на рекламу, не являясь предполагаемой жертвой, видят обычный блог с рядом статей. Эта конкретная вредоносная рекламная кампания также нацелена на такие утилиты, как Notepad++, Citrix и VNC Viewer, что видно по ее инфраструктуре (доменным именам).
Полезная нагрузка представляет собой подписанный цифровой подписью инсталлятор MSIX, содержащий вредоносный сценарий PowerShell и загрузчик, известный как FakeBat. Этот скрипт открывает командно-контрольный сервер вредоносной программы, а также удаленную полезную нагрузку (Redline stealer). Malwarebytes блокирует домены, связанные с этой рекламной кампанией, и уже обнаружил конечную полезную нагрузку infostealer, а также добавил покрытие для командного и управляющего серверов.
В течение последнего года загрузка программного обеспечения стала главной мишенью для преступников, использующих различные уловки для обмана пользователей и установки вредоносных программ. В корпоративной среде важно проверять легитимность файла, сравнивая его хэш-сумму SHA256 с данными, размещенными на сайте производителя. Это позволит убедиться в том, что файл не был подделан.
Компания Malwarebytes делает все возможное для защиты своих клиентов от этих вредоносных кампаний, блокируя соответствующие домены и обеспечивая защиту командно-контрольных серверов. Для обеспечения безопасности своих систем компаниям и частным лицам важно знать о тактике, используемой злоумышленниками.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники используют кампании malvertising для распространения вредоносного ПО и вредоносных программ, избежать которых можно, проверяя легитимность файла и зная о тактике, используемой участниками угроз. Компания Malwarebytes делает все возможное, чтобы защитить клиентов от этих вредоносных кампаний.
-----
Малвертайзинг - это вредоносная форма маркетинга, предполагающая размещение вредоносной рекламы на легитимных сайтах с целью распространения вредоносного программного обеспечения и вредоносных программ. Как правило, кампании Malvertising вводят жертв в заблуждение, создавая поддельные сайты, практически идентичные сайту производителя программного обеспечения, за которого они себя выдают. Недавно было замечено, что один из угроз копирует легитимный новостной портал Windows (WindowsReport.com) для распространения вредоносного инсталлятора для популярной процессорной утилиты CPU-Z.
Вредоносная реклама приписывается Скотту Куперу, который, скорее всего, является скомпрометированной или поддельной личностью. Угрожающий агент использует маскировочные технологии, чтобы избежать обнаружения, поэтому все, кто нажимает на рекламу, не являясь предполагаемой жертвой, видят обычный блог с рядом статей. Эта конкретная вредоносная рекламная кампания также нацелена на такие утилиты, как Notepad++, Citrix и VNC Viewer, что видно по ее инфраструктуре (доменным именам).
Полезная нагрузка представляет собой подписанный цифровой подписью инсталлятор MSIX, содержащий вредоносный сценарий PowerShell и загрузчик, известный как FakeBat. Этот скрипт открывает командно-контрольный сервер вредоносной программы, а также удаленную полезную нагрузку (Redline stealer). Malwarebytes блокирует домены, связанные с этой рекламной кампанией, и уже обнаружил конечную полезную нагрузку infostealer, а также добавил покрытие для командного и управляющего серверов.
В течение последнего года загрузка программного обеспечения стала главной мишенью для преступников, использующих различные уловки для обмана пользователей и установки вредоносных программ. В корпоративной среде важно проверять легитимность файла, сравнивая его хэш-сумму SHA256 с данными, размещенными на сайте производителя. Это позволит убедиться в том, что файл не был подделан.
Компания Malwarebytes делает все возможное для защиты своих клиентов от этих вредоносных кампаний, блокируя соответствующие домены и обеспечивая защиту командно-контрольных серверов. Для обеспечения безопасности своих систем компаниям и частным лицам важно знать о тактике, используемой злоумышленниками.
#ParsedReport #CompletenessLow
09-11-2023
Beware of malware being distributed pretending to be a public institution (LNK)
https://asec.ahnlab.com/ko/58818
Report completeness: Low
Threats:
Dropper/lnk.agent
Trojan/lnk.powershell
Trojan/vbs.obfuscated
Victims:
Unification and security officials
Industry:
Government, Financial
Geo:
American samoa, Korean, Chinese, North korea
ChatGPT TTPs:
T1180, T1086, T1064, T1027, T1105, T1057, T1082, T1056, T1003
IOCs:
File: 4
Url: 8
IP: 1
Hash: 7
Algorithms:
base64
09-11-2023
Beware of malware being distributed pretending to be a public institution (LNK)
https://asec.ahnlab.com/ko/58818
Report completeness: Low
Threats:
Dropper/lnk.agent
Trojan/lnk.powershell
Trojan/vbs.obfuscated
Victims:
Unification and security officials
Industry:
Government, Financial
Geo:
American samoa, Korean, Chinese, North korea
ChatGPT TTPs:
do not use without manual checkT1180, T1086, T1064, T1027, T1105, T1057, T1082, T1056, T1003
IOCs:
File: 4
Url: 8
IP: 1
Hash: 7
Algorithms:
base64
ASEC BLOG
공공기관을 사칭하여 유포 중인 악성코드 주의(LNK) - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 악성 바로가기(*.lnk) 파일이 공공기관을 사칭하여 유포되고 있음을 확인하였다. 공격자는 보안 메일로 위장한 악성 스크립트(HTML) 파일을 메일에 첨부하여 유포하는 것으로 보인다. 주로 통일, 안보 관계자를 대상으로 하며 정상 문서처럼 보이기 위해 사례비 지급에 관한 내용으로 위장한 것이 특징이다. 악성코드의 동작 방식 및 C2 형식이 이전 공유한 게시글[1] [2]과…
CTT Report Hub
#ParsedReport #CompletenessLow 09-11-2023 Beware of malware being distributed pretending to be a public institution (LNK) https://asec.ahnlab.com/ko/58818 Report completeness: Low Threats: Dropper/lnk.agent Trojan/lnk.powershell Trojan/vbs.obfuscated …
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносные файлы ярлыков (.lnk) рассылаются по электронной почте под видом защищенных документов. При их выполнении загружается и запускается вредоносная программа TutRAT, которая может выполнять такие вредоносные действия, как кейлоггинг, кража информации об учетной записи браузера и захват экрана.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) подтвердил факт распространения вредоносных файлов ярлыков (*.lnk), выдающих себя за государственные учреждения. Судя по всему, злоумышленники рассылают вредоносные файлы HTML-сценариев, замаскированные под защищенные электронные письма, в которых содержимое, связанное с выплатой гонораров, выглядит как обычный документ. В основном атака направлена на сотрудников органов власти, занимающихся вопросами объединения и безопасности.
Вредоносный файл представляет собой сжатый файл, содержащий вредоносный LNK-файл вместе с обычным корейским документом в виде награды. При его выполнении в папке TEMP создается вредоносный VBS-скрипт, который выполняется наряду с обычным корейским документом, что затрудняет обнаружение пользователем вредоносной активности.
После выполнения вредоносная программа под названием TutRAT загружается с URL hxxp://meatalk . com/pg/adm/tdr/upi/down0/r_enc.bin и запускается в бесфайловом формате. Эта вредоносная программа декодирует Base64-кодированные данные, которые сохраняются в файлах %temp%\client.ps1 и %tamp%\\version103.vbs, а затем устанавливает IP-адрес сервера на адрес злоумышленника. После этого выполняется "Основной метод", позволяющий злоумышленнику получать команды и выполнять такие вредоносные действия, как кейлоггинг, кража учетной информации браузера и захват экрана.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносные файлы ярлыков (.lnk) рассылаются по электронной почте под видом защищенных документов. При их выполнении загружается и запускается вредоносная программа TutRAT, которая может выполнять такие вредоносные действия, как кейлоггинг, кража информации об учетной записи браузера и захват экрана.
-----
Центр реагирования на чрезвычайные ситуации в области безопасности АнЛаб (ASEC) подтвердил факт распространения вредоносных файлов ярлыков (*.lnk), выдающих себя за государственные учреждения. Судя по всему, злоумышленники рассылают вредоносные файлы HTML-сценариев, замаскированные под защищенные электронные письма, в которых содержимое, связанное с выплатой гонораров, выглядит как обычный документ. В основном атака направлена на сотрудников органов власти, занимающихся вопросами объединения и безопасности.
Вредоносный файл представляет собой сжатый файл, содержащий вредоносный LNK-файл вместе с обычным корейским документом в виде награды. При его выполнении в папке TEMP создается вредоносный VBS-скрипт, который выполняется наряду с обычным корейским документом, что затрудняет обнаружение пользователем вредоносной активности.
После выполнения вредоносная программа под названием TutRAT загружается с URL hxxp://meatalk . com/pg/adm/tdr/upi/down0/r_enc.bin и запускается в бесфайловом формате. Эта вредоносная программа декодирует Base64-кодированные данные, которые сохраняются в файлах %temp%\client.ps1 и %tamp%\\version103.vbs, а затем устанавливает IP-адрес сервера на адрес злоумышленника. После этого выполняется "Основной метод", позволяющий злоумышленнику получать команды и выполнять такие вредоносные действия, как кейлоггинг, кража учетной информации браузера и захват экрана.
#ParsedReport #CompletenessLow
09-11-2023
Update now! SysAid vulnerability is actively being exploited by ransomware affiliate
https://www.malwarebytes.com/blog/news/2023/11/update-now-sysaid-vulnerability-is-actively-being-exploited-by-ransomware-affiliate
Report completeness: Low
Actors/Campaigns:
Fin11
Threats:
Clop
Flawedgrace_rat
Cobalt_strike
Meshagent
Victims:
Sysaid
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
ChatGPT TTPs:
T1086, T1064, T1105, T1041
IOCs:
Hash: 1
IP: 4
Path: 3
09-11-2023
Update now! SysAid vulnerability is actively being exploited by ransomware affiliate
https://www.malwarebytes.com/blog/news/2023/11/update-now-sysaid-vulnerability-is-actively-being-exploited-by-ransomware-affiliate
Report completeness: Low
Actors/Campaigns:
Fin11
Threats:
Clop
Flawedgrace_rat
Cobalt_strike
Meshagent
Victims:
Sysaid
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
ChatGPT TTPs:
do not use without manual checkT1086, T1064, T1105, T1041
IOCs:
Hash: 1
IP: 4
Path: 3
ThreatDown by Malwarebytes
Update now! SysAid vulnerability is actively being exploited by ransomware affiliate - ThreatDown by Malwarebytes
A SysAid vulnerability is actively being exploited by an affiliate associated with the Cl0p ransomware group.
CTT Report Hub
#ParsedReport #CompletenessLow 09-11-2023 Update now! SysAid vulnerability is actively being exploited by ransomware affiliate https://www.malwarebytes.com/blog/news/2023/11/update-now-sysaid-vulnerability-is-actively-being-exploited-by-ransomware-affiliate…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания Microsoft обнаружила уязвимость в программном обеспечении SysAid для ИТ-поддержки, которая позволяла злоумышленникам загружать веб-оболочку и вредоносное ПО. Организациям следует устранить уязвимость, заблокировать распространенные формы входа, защитить удаленный доступ и развернуть программное обеспечение для защиты конечных точек, чтобы предотвратить эксплуатацию и вредоносное ПО. Microsoft предлагает решения для удаления программ-вымогателей и предотвращения повторного заражения.
-----
Недавно компания Microsoft обнаружила, что группа Lace Tempest использовала уязвимость нулевого дня в программном обеспечении для ИТ-поддержки SysAid. Эксплойт, CVE-2023-47246, представлял собой уязвимость обхода пути, которая затрагивала все установки SysAid On-Premises, работающие с версиями до 23.3.36. Она позволяла злоумышленникам загружать веб-оболочку и другую полезную нагрузку в корень веб-сервиса SysAid Tomcat. Кроме того, она использовалась для доставки загрузчика вредоносного ПО Gracewire.
Организациям, использующим SysAid, следует как можно скорее применить исправление, а перед установкой патча обратить внимание на признаки эксплуатации. Атака могла быть использована для таких вредоносных действий, как латеральное перемещение, кража данных и развертывание программ-вымогателей.
Для предотвращения подобных атак организации должны предпринять несколько шагов. Во-первых, заблокировать распространенные способы проникновения и разработать план быстрого устранения уязвимостей в системах, выходящих в Интернет. Кроме того, следует отключить или защитить удаленный доступ, например RDP и VPN. Также важно развернуть программное обеспечение для защиты конечных точек, способное предотвратить использование эксплойтов и вредоносных программ, используемых для доставки программ-вымогателей.
После изоляции вспышки и прекращения первой атаки организации должны удалить все следы злоумышленников, их вредоносного ПО, инструментов и способов проникновения, чтобы избежать повторных атак. Корпорация Microsoft предлагает решения для бизнеса, позволяющие удалить все остатки вредоносного ПО и предотвратить повторное заражение.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания Microsoft обнаружила уязвимость в программном обеспечении SysAid для ИТ-поддержки, которая позволяла злоумышленникам загружать веб-оболочку и вредоносное ПО. Организациям следует устранить уязвимость, заблокировать распространенные формы входа, защитить удаленный доступ и развернуть программное обеспечение для защиты конечных точек, чтобы предотвратить эксплуатацию и вредоносное ПО. Microsoft предлагает решения для удаления программ-вымогателей и предотвращения повторного заражения.
-----
Недавно компания Microsoft обнаружила, что группа Lace Tempest использовала уязвимость нулевого дня в программном обеспечении для ИТ-поддержки SysAid. Эксплойт, CVE-2023-47246, представлял собой уязвимость обхода пути, которая затрагивала все установки SysAid On-Premises, работающие с версиями до 23.3.36. Она позволяла злоумышленникам загружать веб-оболочку и другую полезную нагрузку в корень веб-сервиса SysAid Tomcat. Кроме того, она использовалась для доставки загрузчика вредоносного ПО Gracewire.
Организациям, использующим SysAid, следует как можно скорее применить исправление, а перед установкой патча обратить внимание на признаки эксплуатации. Атака могла быть использована для таких вредоносных действий, как латеральное перемещение, кража данных и развертывание программ-вымогателей.
Для предотвращения подобных атак организации должны предпринять несколько шагов. Во-первых, заблокировать распространенные способы проникновения и разработать план быстрого устранения уязвимостей в системах, выходящих в Интернет. Кроме того, следует отключить или защитить удаленный доступ, например RDP и VPN. Также важно развернуть программное обеспечение для защиты конечных точек, способное предотвратить использование эксплойтов и вредоносных программ, используемых для доставки программ-вымогателей.
После изоляции вспышки и прекращения первой атаки организации должны удалить все следы злоумышленников, их вредоносного ПО, инструментов и способов проникновения, чтобы избежать повторных атак. Корпорация Microsoft предлагает решения для бизнеса, позволяющие удалить все остатки вредоносного ПО и предотвратить повторное заражение.
#ParsedReport #CompletenessHigh
10-11-2023
Detection of attack circumstances abusing asset management program (Andariel Group)
https://asec.ahnlab.com/ko/58215
Report completeness: High
Actors/Campaigns:
Andariel (motivation: financially_motivated)
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Log4shell_vuln
Tiger_rat
Nukesped_rat
Blackremote_rat
Lilith_rat
Remcos_rat
Targetcompany
Printspoofer_tool
Goatrat
Durianbeacon
Taskkill
Netpass_tool
Malware/win.generic.c5528992
Malware/win.generic.c5528516
Backdoor/win.agent.c5518308
Backdoor/win.agent.r619279
Backdoor/win.agent.c5534745
Malware/mdp.download.m1197
Victims:
Various domestic companies
Industry:
Semiconductor_industry, Telco
Geo:
North korea
ChatGPT TTPs:
T1193, T1574.002, T1035, T1543, T1518.001, T1053, T1570, T1547.001
IOCs:
Path: 1
Url: 9
File: 19
Hash: 22
Command: 3
IP: 12
Soft:
innorix agent, ms-sql, task scheduler
Algorithms:
base64
Languages:
c_language, golang
10-11-2023
Detection of attack circumstances abusing asset management program (Andariel Group)
https://asec.ahnlab.com/ko/58215
Report completeness: High
Actors/Campaigns:
Andariel (motivation: financially_motivated)
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Log4shell_vuln
Tiger_rat
Nukesped_rat
Blackremote_rat
Lilith_rat
Remcos_rat
Targetcompany
Printspoofer_tool
Goatrat
Durianbeacon
Taskkill
Netpass_tool
Malware/win.generic.c5528992
Malware/win.generic.c5528516
Backdoor/win.agent.c5518308
Backdoor/win.agent.r619279
Backdoor/win.agent.c5534745
Malware/mdp.download.m1197
Victims:
Various domestic companies
Industry:
Semiconductor_industry, Telco
Geo:
North korea
ChatGPT TTPs:
do not use without manual checkT1193, T1574.002, T1035, T1543, T1518.001, T1053, T1570, T1547.001
IOCs:
Path: 1
Url: 9
File: 19
Hash: 22
Command: 3
IP: 12
Soft:
innorix agent, ms-sql, task scheduler
Algorithms:
base64
Languages:
c_language, golang
ASEC BLOG
자산 관리 프로그램을 악용한 공격 정황 포착 (Andariel 그룹) - ASEC BLOG
ASEC 분석팀은 Lazarus 그룹과 협력 관계이거나 하위 조직으로 알려진 Andariel 위협 그룹이 최근 특정 자산 관리 프로그램을 이용한 공격을 통해 악성코드를 유포하고 있는 정황을 확인하였다. Andariel 그룹은 최초 침투 과정에서 주로 스피어 피싱 공격이나 워터링 홀 공격 그리고 공급망 공격을 이용하며, 이외에도 악성코드 설치 과정에서 중앙 관리 솔루션을 악용하는 사례도 존재한다. 최근에는 Log4Shell 및 Innorix Agent 등…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-11-2023 Detection of attack circumstances abusing asset management program (Andariel Group) https://asec.ahnlab.com/ko/58215 Report completeness: High Actors/Campaigns: Andariel (motivation: financially_motivated) Lazarus…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Группа "Андариэль" - подчиненная группировке "Лазарь" организация, осуществляющая атаки на отечественные компании с использованием методов "колючего фишинга", "водопоя" и атак на цепочки поставок. Для атак используются такие вредоносные программы, как Remcos RAT, Mallox ransomware, TigerRat, Black RAT и NukeSped. Компаниям следует принять дополнительные меры предосторожности для защиты от подобных атак.
-----
Угрожающая группа Andariel - подчиненная организация группы Lazarus, известная своими атаками, связанными с аналитической группой ASEC.
Для проникновения в компании они используют фишинговые атаки, атаки типа "водяная яма" и атаки на цепочки поставок.
В последнее время они используют уязвимости в различных программах, таких как Log4Shell и Innorix Agent, для атак на отечественные компании.
В состав вредоносного ПО, устанавливаемого в результате таких атак, входят различные типы вредоносного кода, например Remcos RAT и Mallox ransomware.
В состав вредоносного ПО с бэкдором, установленного в результате атаки, входят варианты TigerRat, Black RAT и NukeSped, являющиеся представителями вредоносного ПО группы Andariel.
Злоумышленники добавили в зараженную систему учетную запись пользователя и скрыли ее с помощью самостоятельно созданного вредоносного ПО.
Чтобы заранее предотвратить заражение подобными вредоносными программами, пользователям следует особенно внимательно относиться к вложениям в электронные письма из неизвестных источников или исполняемым файлам, загружаемым с веб-страниц.
Сотрудникам службы корпоративной безопасности следует усилить мониторинг программ управления активами и выполнять исправления в случае обнаружения уязвимостей в защите программ.
Известно, что при первичном проникновении в основном используются фишинг (spear phishing), "водяная дыра" (watering hole) и уязвимости в программном обеспечении, также подтверждены случаи, когда в процессе атаки вредоносное ПО распространяется с использованием других уязвимостей.
Компаниям следует принимать дополнительные меры предосторожности для защиты от таких атак.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Группа "Андариэль" - подчиненная группировке "Лазарь" организация, осуществляющая атаки на отечественные компании с использованием методов "колючего фишинга", "водопоя" и атак на цепочки поставок. Для атак используются такие вредоносные программы, как Remcos RAT, Mallox ransomware, TigerRat, Black RAT и NukeSped. Компаниям следует принять дополнительные меры предосторожности для защиты от подобных атак.
-----
Угрожающая группа Andariel - подчиненная организация группы Lazarus, известная своими атаками, связанными с аналитической группой ASEC.
Для проникновения в компании они используют фишинговые атаки, атаки типа "водяная яма" и атаки на цепочки поставок.
В последнее время они используют уязвимости в различных программах, таких как Log4Shell и Innorix Agent, для атак на отечественные компании.
В состав вредоносного ПО, устанавливаемого в результате таких атак, входят различные типы вредоносного кода, например Remcos RAT и Mallox ransomware.
В состав вредоносного ПО с бэкдором, установленного в результате атаки, входят варианты TigerRat, Black RAT и NukeSped, являющиеся представителями вредоносного ПО группы Andariel.
Злоумышленники добавили в зараженную систему учетную запись пользователя и скрыли ее с помощью самостоятельно созданного вредоносного ПО.
Чтобы заранее предотвратить заражение подобными вредоносными программами, пользователям следует особенно внимательно относиться к вложениям в электронные письма из неизвестных источников или исполняемым файлам, загружаемым с веб-страниц.
Сотрудникам службы корпоративной безопасности следует усилить мониторинг программ управления активами и выполнять исправления в случае обнаружения уязвимостей в защите программ.
Известно, что при первичном проникновении в основном используются фишинг (spear phishing), "водяная дыра" (watering hole) и уязвимости в программном обеспечении, также подтверждены случаи, когда в процессе атаки вредоносное ПО распространяется с использованием других уязвимостей.
Компаниям следует принимать дополнительные меры предосторожности для защиты от таких атак.
#ParsedReport #CompletenessLow
10-11-2023
SysAid On-Prem Software CVE-2023-47246 Vulnerability
https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification
Report completeness: Low
Actors/Campaigns:
Fin11
Threats:
Flawedgrace_rat
Cobalt_strike
Meshagent
Turtleloader
Clop
Victims:
Sysaid on-prem software
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
ChatGPT TTPs:
T1564.001, T1064, T1560.002, T1218.011, T1117, T1036, T1543, T1566.001, T1572, T1086, have more...
IOCs:
Path: 5
File: 7
IP: 4
Hash: 1
Soft:
microsoft defender
Algorithms:
zip
Languages:
java
10-11-2023
SysAid On-Prem Software CVE-2023-47246 Vulnerability
https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification
Report completeness: Low
Actors/Campaigns:
Fin11
Threats:
Flawedgrace_rat
Cobalt_strike
Meshagent
Turtleloader
Clop
Victims:
Sysaid on-prem software
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
ChatGPT TTPs:
do not use without manual checkT1564.001, T1064, T1560.002, T1218.011, T1117, T1036, T1543, T1566.001, T1572, T1086, have more...
IOCs:
Path: 5
File: 7
IP: 4
Hash: 1
Soft:
microsoft defender
Algorithms:
zip
Languages:
java
SysAid
CVE-2023-47246 Vulnerability - SysAid
SysAid On-Prem Software CVE-2023-47246 Vulnerability - Learn about the security flaw in SysAid's on-premises software version.
CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 SysAid On-Prem Software CVE-2023-47246 Vulnerability https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification Report completeness: Low Actors/Campaigns: Fin11 Threats: Flawedgrace_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Для выявления подобных атак организациям следует отслеживать попытки несанкционированного доступа и подозрительные загрузки файлов в каталоге webroot веб-службы SysAid Tomcat, а также проверять наличие вредоносного кода в файлах JSP, журнале NTFS и теневых копиях, дочерних процессах, порождаемых Java-процессом Wrapper.exe.
-----
Компания SysAid является поставщиком услуг по предоставлению программного обеспечения для локальных компьютеров (on-prem) - типа компьютерного программного обеспечения, которое устанавливается и управляется с локального компьютера или сервера. Команда Microsoft Threat Intelligence недавно обнаружила ранее неизвестную уязвимость обхода пути в программном обеспечении SysAid для локальных компьютеров, которая была использована группой, известной как DEV-0950 (Lace Tempest).
Злоумышленник загрузил в webroot веб-сервиса SysAid Tomcat WAR-архив, содержащий WebShell и другие полезные нагрузки. В результате злоумышленник получал несанкционированный доступ и контроль над пораженной системой. Полный путь к каталогу имел вид C:\Program Files\SysAidServer\tomcat\webapps\usersfiles\. Затем через WebShell был развернут сценарий PowerShell для выполнения загрузчика вредоносного ПО user.exe, который использовался для внедрения трояна GraceWire в один из запущенных процессов.
Получив первичный доступ и развернув вредоносную полезную нагрузку, злоумышленник с помощью второго сценария PowerShell удалил свидетельства своих действий с диска и из журналов локального сервера SysAid. Для обнаружения подобных атак организациям следует искать попытки несанкционированного доступа или подозрительные загрузки файлов в каталоге webroot веб-сервиса SysAid Tomcat. Следует обратить внимание на необычные файлы в корневом каталоге SysAid, такие как WAR-файлы, ZIP-файлы или JSP-файлы с временными метками, отличающимися от остальных файлов установки SysAid. Кроме того, если SysAid находится за прокси-сервером или WAF, следует проверить журналы доступа этих служб на предмет подозрительных POST-запросов.
Также необходим мониторинг на наличие несанкционированных или подозрительных файлов WebShells в веб-сервисе SysAid Tomcat. Все JSP-файлы в этих каталогах должны быть проверены на наличие вредоносного кода. Также следует проверить журнал NTFS и теневые копии на предмет недавно удаленных JSP-файлов в каталогах SysAidServer, если таковые имеются. Кроме того, дочерние процессы, порожденные Java-процессом Wrapper.exe, должны быть проверены во всех доступных EDR или журналах событий сервера SysAid.
Наконец, необходимо контролировать команду PowerShell, используемую для загрузки и выполнения CobaltStrike. Эта команда используется после получения первоначального доступа и позволяет злоумышленнику получить дальнейший доступ и контроль над взломанной системой. Выполнение всех рекомендуемых действий позволит организациям лучше защитить себя от злоумышленников типа Lace Tempest и снизить риск успешной атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Для выявления подобных атак организациям следует отслеживать попытки несанкционированного доступа и подозрительные загрузки файлов в каталоге webroot веб-службы SysAid Tomcat, а также проверять наличие вредоносного кода в файлах JSP, журнале NTFS и теневых копиях, дочерних процессах, порождаемых Java-процессом Wrapper.exe.
-----
Компания SysAid является поставщиком услуг по предоставлению программного обеспечения для локальных компьютеров (on-prem) - типа компьютерного программного обеспечения, которое устанавливается и управляется с локального компьютера или сервера. Команда Microsoft Threat Intelligence недавно обнаружила ранее неизвестную уязвимость обхода пути в программном обеспечении SysAid для локальных компьютеров, которая была использована группой, известной как DEV-0950 (Lace Tempest).
Злоумышленник загрузил в webroot веб-сервиса SysAid Tomcat WAR-архив, содержащий WebShell и другие полезные нагрузки. В результате злоумышленник получал несанкционированный доступ и контроль над пораженной системой. Полный путь к каталогу имел вид C:\Program Files\SysAidServer\tomcat\webapps\usersfiles\. Затем через WebShell был развернут сценарий PowerShell для выполнения загрузчика вредоносного ПО user.exe, который использовался для внедрения трояна GraceWire в один из запущенных процессов.
Получив первичный доступ и развернув вредоносную полезную нагрузку, злоумышленник с помощью второго сценария PowerShell удалил свидетельства своих действий с диска и из журналов локального сервера SysAid. Для обнаружения подобных атак организациям следует искать попытки несанкционированного доступа или подозрительные загрузки файлов в каталоге webroot веб-сервиса SysAid Tomcat. Следует обратить внимание на необычные файлы в корневом каталоге SysAid, такие как WAR-файлы, ZIP-файлы или JSP-файлы с временными метками, отличающимися от остальных файлов установки SysAid. Кроме того, если SysAid находится за прокси-сервером или WAF, следует проверить журналы доступа этих служб на предмет подозрительных POST-запросов.
Также необходим мониторинг на наличие несанкционированных или подозрительных файлов WebShells в веб-сервисе SysAid Tomcat. Все JSP-файлы в этих каталогах должны быть проверены на наличие вредоносного кода. Также следует проверить журнал NTFS и теневые копии на предмет недавно удаленных JSP-файлов в каталогах SysAidServer, если таковые имеются. Кроме того, дочерние процессы, порожденные Java-процессом Wrapper.exe, должны быть проверены во всех доступных EDR или журналах событий сервера SysAid.
Наконец, необходимо контролировать команду PowerShell, используемую для загрузки и выполнения CobaltStrike. Эта команда используется после получения первоначального доступа и позволяет злоумышленнику получить дальнейший доступ и контроль над взломанной системой. Выполнение всех рекомендуемых действий позволит организациям лучше защитить себя от злоумышленников типа Lace Tempest и снизить риск успешной атаки.
#ParsedReport #CompletenessLow
10-11-2023
Spreading malicious LNK disguised as producing corporate promotional material
https://asec.ahnlab.com/ko/58915
Report completeness: Low
Threats:
Quasar_rat
Amadey
Dropper/lnk.generic
Trojan/bat.runner.sc194022
Trojan/bat.agent.sc194303
Infostealer/bat.agent.sc194301
Infostealer/bat.agent.sc194302
Victims:
Domestic users
Industry:
Financial
ChatGPT TTPs:
T1036.005, T1107, T1486, T1497, T1547.001, T1566.001, T1566.003, T1566.004, T1582, T1588, have more...
IOCs:
Url: 9
File: 12
Registry: 1
Hash: 8
Algorithms:
xor
10-11-2023
Spreading malicious LNK disguised as producing corporate promotional material
https://asec.ahnlab.com/ko/58915
Report completeness: Low
Threats:
Quasar_rat
Amadey
Dropper/lnk.generic
Trojan/bat.runner.sc194022
Trojan/bat.agent.sc194303
Infostealer/bat.agent.sc194301
Infostealer/bat.agent.sc194302
Victims:
Domestic users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1036.005, T1107, T1486, T1497, T1547.001, T1566.001, T1566.003, T1566.004, T1582, T1588, have more...
IOCs:
Url: 9
File: 12
Registry: 1
Hash: 8
Algorithms:
xor
ASEC BLOG
기업 홍보물 제작을 위장한 악성 LNK 유포 - ASEC BLOG
최근 AhnLab Security Emergency response Center(ASEC) 에서는 이메일 등의 수단을 통해 금융 및 블록체인 기업 종사자를 대상으로 악성 LNK 파일이 유포되는 정황을 확인하였다. 악성 LNK 파일은 URL 을 통해 유포되며, 자사 인프라를 통해 확인된 URL은 아래와 같다. 다운로드되는 파일은 “블록체인 기업 솔루션 편람 제작.zip” 명의 압축파일로, 공격자는 해당 URL에 악성파일과 정상파일을 번갈아 올려놓으며 분석에…