CTT Report Hub
#ParsedReport #CompletenessLow 09-11-2023 Update now! SysAid vulnerability is actively being exploited by ransomware affiliate https://www.malwarebytes.com/blog/news/2023/11/update-now-sysaid-vulnerability-is-actively-being-exploited-by-ransomware-affiliate…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания Microsoft обнаружила уязвимость в программном обеспечении SysAid для ИТ-поддержки, которая позволяла злоумышленникам загружать веб-оболочку и вредоносное ПО. Организациям следует устранить уязвимость, заблокировать распространенные формы входа, защитить удаленный доступ и развернуть программное обеспечение для защиты конечных точек, чтобы предотвратить эксплуатацию и вредоносное ПО. Microsoft предлагает решения для удаления программ-вымогателей и предотвращения повторного заражения.
-----
Недавно компания Microsoft обнаружила, что группа Lace Tempest использовала уязвимость нулевого дня в программном обеспечении для ИТ-поддержки SysAid. Эксплойт, CVE-2023-47246, представлял собой уязвимость обхода пути, которая затрагивала все установки SysAid On-Premises, работающие с версиями до 23.3.36. Она позволяла злоумышленникам загружать веб-оболочку и другую полезную нагрузку в корень веб-сервиса SysAid Tomcat. Кроме того, она использовалась для доставки загрузчика вредоносного ПО Gracewire.
Организациям, использующим SysAid, следует как можно скорее применить исправление, а перед установкой патча обратить внимание на признаки эксплуатации. Атака могла быть использована для таких вредоносных действий, как латеральное перемещение, кража данных и развертывание программ-вымогателей.
Для предотвращения подобных атак организации должны предпринять несколько шагов. Во-первых, заблокировать распространенные способы проникновения и разработать план быстрого устранения уязвимостей в системах, выходящих в Интернет. Кроме того, следует отключить или защитить удаленный доступ, например RDP и VPN. Также важно развернуть программное обеспечение для защиты конечных точек, способное предотвратить использование эксплойтов и вредоносных программ, используемых для доставки программ-вымогателей.
После изоляции вспышки и прекращения первой атаки организации должны удалить все следы злоумышленников, их вредоносного ПО, инструментов и способов проникновения, чтобы избежать повторных атак. Корпорация Microsoft предлагает решения для бизнеса, позволяющие удалить все остатки вредоносного ПО и предотвратить повторное заражение.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Недавно компания Microsoft обнаружила уязвимость в программном обеспечении SysAid для ИТ-поддержки, которая позволяла злоумышленникам загружать веб-оболочку и вредоносное ПО. Организациям следует устранить уязвимость, заблокировать распространенные формы входа, защитить удаленный доступ и развернуть программное обеспечение для защиты конечных точек, чтобы предотвратить эксплуатацию и вредоносное ПО. Microsoft предлагает решения для удаления программ-вымогателей и предотвращения повторного заражения.
-----
Недавно компания Microsoft обнаружила, что группа Lace Tempest использовала уязвимость нулевого дня в программном обеспечении для ИТ-поддержки SysAid. Эксплойт, CVE-2023-47246, представлял собой уязвимость обхода пути, которая затрагивала все установки SysAid On-Premises, работающие с версиями до 23.3.36. Она позволяла злоумышленникам загружать веб-оболочку и другую полезную нагрузку в корень веб-сервиса SysAid Tomcat. Кроме того, она использовалась для доставки загрузчика вредоносного ПО Gracewire.
Организациям, использующим SysAid, следует как можно скорее применить исправление, а перед установкой патча обратить внимание на признаки эксплуатации. Атака могла быть использована для таких вредоносных действий, как латеральное перемещение, кража данных и развертывание программ-вымогателей.
Для предотвращения подобных атак организации должны предпринять несколько шагов. Во-первых, заблокировать распространенные способы проникновения и разработать план быстрого устранения уязвимостей в системах, выходящих в Интернет. Кроме того, следует отключить или защитить удаленный доступ, например RDP и VPN. Также важно развернуть программное обеспечение для защиты конечных точек, способное предотвратить использование эксплойтов и вредоносных программ, используемых для доставки программ-вымогателей.
После изоляции вспышки и прекращения первой атаки организации должны удалить все следы злоумышленников, их вредоносного ПО, инструментов и способов проникновения, чтобы избежать повторных атак. Корпорация Microsoft предлагает решения для бизнеса, позволяющие удалить все остатки вредоносного ПО и предотвратить повторное заражение.
#ParsedReport #CompletenessHigh
10-11-2023
Detection of attack circumstances abusing asset management program (Andariel Group)
https://asec.ahnlab.com/ko/58215
Report completeness: High
Actors/Campaigns:
Andariel (motivation: financially_motivated)
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Log4shell_vuln
Tiger_rat
Nukesped_rat
Blackremote_rat
Lilith_rat
Remcos_rat
Targetcompany
Printspoofer_tool
Goatrat
Durianbeacon
Taskkill
Netpass_tool
Malware/win.generic.c5528992
Malware/win.generic.c5528516
Backdoor/win.agent.c5518308
Backdoor/win.agent.r619279
Backdoor/win.agent.c5534745
Malware/mdp.download.m1197
Victims:
Various domestic companies
Industry:
Semiconductor_industry, Telco
Geo:
North korea
ChatGPT TTPs:
T1193, T1574.002, T1035, T1543, T1518.001, T1053, T1570, T1547.001
IOCs:
Path: 1
Url: 9
File: 19
Hash: 22
Command: 3
IP: 12
Soft:
innorix agent, ms-sql, task scheduler
Algorithms:
base64
Languages:
c_language, golang
10-11-2023
Detection of attack circumstances abusing asset management program (Andariel Group)
https://asec.ahnlab.com/ko/58215
Report completeness: High
Actors/Campaigns:
Andariel (motivation: financially_motivated)
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Log4shell_vuln
Tiger_rat
Nukesped_rat
Blackremote_rat
Lilith_rat
Remcos_rat
Targetcompany
Printspoofer_tool
Goatrat
Durianbeacon
Taskkill
Netpass_tool
Malware/win.generic.c5528992
Malware/win.generic.c5528516
Backdoor/win.agent.c5518308
Backdoor/win.agent.r619279
Backdoor/win.agent.c5534745
Malware/mdp.download.m1197
Victims:
Various domestic companies
Industry:
Semiconductor_industry, Telco
Geo:
North korea
ChatGPT TTPs:
do not use without manual checkT1193, T1574.002, T1035, T1543, T1518.001, T1053, T1570, T1547.001
IOCs:
Path: 1
Url: 9
File: 19
Hash: 22
Command: 3
IP: 12
Soft:
innorix agent, ms-sql, task scheduler
Algorithms:
base64
Languages:
c_language, golang
ASEC BLOG
자산 관리 프로그램을 악용한 공격 정황 포착 (Andariel 그룹) - ASEC BLOG
ASEC 분석팀은 Lazarus 그룹과 협력 관계이거나 하위 조직으로 알려진 Andariel 위협 그룹이 최근 특정 자산 관리 프로그램을 이용한 공격을 통해 악성코드를 유포하고 있는 정황을 확인하였다. Andariel 그룹은 최초 침투 과정에서 주로 스피어 피싱 공격이나 워터링 홀 공격 그리고 공급망 공격을 이용하며, 이외에도 악성코드 설치 과정에서 중앙 관리 솔루션을 악용하는 사례도 존재한다. 최근에는 Log4Shell 및 Innorix Agent 등…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-11-2023 Detection of attack circumstances abusing asset management program (Andariel Group) https://asec.ahnlab.com/ko/58215 Report completeness: High Actors/Campaigns: Andariel (motivation: financially_motivated) Lazarus…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Группа "Андариэль" - подчиненная группировке "Лазарь" организация, осуществляющая атаки на отечественные компании с использованием методов "колючего фишинга", "водопоя" и атак на цепочки поставок. Для атак используются такие вредоносные программы, как Remcos RAT, Mallox ransomware, TigerRat, Black RAT и NukeSped. Компаниям следует принять дополнительные меры предосторожности для защиты от подобных атак.
-----
Угрожающая группа Andariel - подчиненная организация группы Lazarus, известная своими атаками, связанными с аналитической группой ASEC.
Для проникновения в компании они используют фишинговые атаки, атаки типа "водяная яма" и атаки на цепочки поставок.
В последнее время они используют уязвимости в различных программах, таких как Log4Shell и Innorix Agent, для атак на отечественные компании.
В состав вредоносного ПО, устанавливаемого в результате таких атак, входят различные типы вредоносного кода, например Remcos RAT и Mallox ransomware.
В состав вредоносного ПО с бэкдором, установленного в результате атаки, входят варианты TigerRat, Black RAT и NukeSped, являющиеся представителями вредоносного ПО группы Andariel.
Злоумышленники добавили в зараженную систему учетную запись пользователя и скрыли ее с помощью самостоятельно созданного вредоносного ПО.
Чтобы заранее предотвратить заражение подобными вредоносными программами, пользователям следует особенно внимательно относиться к вложениям в электронные письма из неизвестных источников или исполняемым файлам, загружаемым с веб-страниц.
Сотрудникам службы корпоративной безопасности следует усилить мониторинг программ управления активами и выполнять исправления в случае обнаружения уязвимостей в защите программ.
Известно, что при первичном проникновении в основном используются фишинг (spear phishing), "водяная дыра" (watering hole) и уязвимости в программном обеспечении, также подтверждены случаи, когда в процессе атаки вредоносное ПО распространяется с использованием других уязвимостей.
Компаниям следует принимать дополнительные меры предосторожности для защиты от таких атак.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Группа "Андариэль" - подчиненная группировке "Лазарь" организация, осуществляющая атаки на отечественные компании с использованием методов "колючего фишинга", "водопоя" и атак на цепочки поставок. Для атак используются такие вредоносные программы, как Remcos RAT, Mallox ransomware, TigerRat, Black RAT и NukeSped. Компаниям следует принять дополнительные меры предосторожности для защиты от подобных атак.
-----
Угрожающая группа Andariel - подчиненная организация группы Lazarus, известная своими атаками, связанными с аналитической группой ASEC.
Для проникновения в компании они используют фишинговые атаки, атаки типа "водяная яма" и атаки на цепочки поставок.
В последнее время они используют уязвимости в различных программах, таких как Log4Shell и Innorix Agent, для атак на отечественные компании.
В состав вредоносного ПО, устанавливаемого в результате таких атак, входят различные типы вредоносного кода, например Remcos RAT и Mallox ransomware.
В состав вредоносного ПО с бэкдором, установленного в результате атаки, входят варианты TigerRat, Black RAT и NukeSped, являющиеся представителями вредоносного ПО группы Andariel.
Злоумышленники добавили в зараженную систему учетную запись пользователя и скрыли ее с помощью самостоятельно созданного вредоносного ПО.
Чтобы заранее предотвратить заражение подобными вредоносными программами, пользователям следует особенно внимательно относиться к вложениям в электронные письма из неизвестных источников или исполняемым файлам, загружаемым с веб-страниц.
Сотрудникам службы корпоративной безопасности следует усилить мониторинг программ управления активами и выполнять исправления в случае обнаружения уязвимостей в защите программ.
Известно, что при первичном проникновении в основном используются фишинг (spear phishing), "водяная дыра" (watering hole) и уязвимости в программном обеспечении, также подтверждены случаи, когда в процессе атаки вредоносное ПО распространяется с использованием других уязвимостей.
Компаниям следует принимать дополнительные меры предосторожности для защиты от таких атак.
#ParsedReport #CompletenessLow
10-11-2023
SysAid On-Prem Software CVE-2023-47246 Vulnerability
https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification
Report completeness: Low
Actors/Campaigns:
Fin11
Threats:
Flawedgrace_rat
Cobalt_strike
Meshagent
Turtleloader
Clop
Victims:
Sysaid on-prem software
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
ChatGPT TTPs:
T1564.001, T1064, T1560.002, T1218.011, T1117, T1036, T1543, T1566.001, T1572, T1086, have more...
IOCs:
Path: 5
File: 7
IP: 4
Hash: 1
Soft:
microsoft defender
Algorithms:
zip
Languages:
java
10-11-2023
SysAid On-Prem Software CVE-2023-47246 Vulnerability
https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification
Report completeness: Low
Actors/Campaigns:
Fin11
Threats:
Flawedgrace_rat
Cobalt_strike
Meshagent
Turtleloader
Clop
Victims:
Sysaid on-prem software
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
ChatGPT TTPs:
do not use without manual checkT1564.001, T1064, T1560.002, T1218.011, T1117, T1036, T1543, T1566.001, T1572, T1086, have more...
IOCs:
Path: 5
File: 7
IP: 4
Hash: 1
Soft:
microsoft defender
Algorithms:
zip
Languages:
java
SysAid
CVE-2023-47246 Vulnerability - SysAid
SysAid On-Prem Software CVE-2023-47246 Vulnerability - Learn about the security flaw in SysAid's on-premises software version.
CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 SysAid On-Prem Software CVE-2023-47246 Vulnerability https://www.sysaid.com/blog/service-desk/on-premise-software-security-vulnerability-notification Report completeness: Low Actors/Campaigns: Fin11 Threats: Flawedgrace_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Для выявления подобных атак организациям следует отслеживать попытки несанкционированного доступа и подозрительные загрузки файлов в каталоге webroot веб-службы SysAid Tomcat, а также проверять наличие вредоносного кода в файлах JSP, журнале NTFS и теневых копиях, дочерних процессах, порождаемых Java-процессом Wrapper.exe.
-----
Компания SysAid является поставщиком услуг по предоставлению программного обеспечения для локальных компьютеров (on-prem) - типа компьютерного программного обеспечения, которое устанавливается и управляется с локального компьютера или сервера. Команда Microsoft Threat Intelligence недавно обнаружила ранее неизвестную уязвимость обхода пути в программном обеспечении SysAid для локальных компьютеров, которая была использована группой, известной как DEV-0950 (Lace Tempest).
Злоумышленник загрузил в webroot веб-сервиса SysAid Tomcat WAR-архив, содержащий WebShell и другие полезные нагрузки. В результате злоумышленник получал несанкционированный доступ и контроль над пораженной системой. Полный путь к каталогу имел вид C:\Program Files\SysAidServer\tomcat\webapps\usersfiles\. Затем через WebShell был развернут сценарий PowerShell для выполнения загрузчика вредоносного ПО user.exe, который использовался для внедрения трояна GraceWire в один из запущенных процессов.
Получив первичный доступ и развернув вредоносную полезную нагрузку, злоумышленник с помощью второго сценария PowerShell удалил свидетельства своих действий с диска и из журналов локального сервера SysAid. Для обнаружения подобных атак организациям следует искать попытки несанкционированного доступа или подозрительные загрузки файлов в каталоге webroot веб-сервиса SysAid Tomcat. Следует обратить внимание на необычные файлы в корневом каталоге SysAid, такие как WAR-файлы, ZIP-файлы или JSP-файлы с временными метками, отличающимися от остальных файлов установки SysAid. Кроме того, если SysAid находится за прокси-сервером или WAF, следует проверить журналы доступа этих служб на предмет подозрительных POST-запросов.
Также необходим мониторинг на наличие несанкционированных или подозрительных файлов WebShells в веб-сервисе SysAid Tomcat. Все JSP-файлы в этих каталогах должны быть проверены на наличие вредоносного кода. Также следует проверить журнал NTFS и теневые копии на предмет недавно удаленных JSP-файлов в каталогах SysAidServer, если таковые имеются. Кроме того, дочерние процессы, порожденные Java-процессом Wrapper.exe, должны быть проверены во всех доступных EDR или журналах событий сервера SysAid.
Наконец, необходимо контролировать команду PowerShell, используемую для загрузки и выполнения CobaltStrike. Эта команда используется после получения первоначального доступа и позволяет злоумышленнику получить дальнейший доступ и контроль над взломанной системой. Выполнение всех рекомендуемых действий позволит организациям лучше защитить себя от злоумышленников типа Lace Tempest и снизить риск успешной атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Для выявления подобных атак организациям следует отслеживать попытки несанкционированного доступа и подозрительные загрузки файлов в каталоге webroot веб-службы SysAid Tomcat, а также проверять наличие вредоносного кода в файлах JSP, журнале NTFS и теневых копиях, дочерних процессах, порождаемых Java-процессом Wrapper.exe.
-----
Компания SysAid является поставщиком услуг по предоставлению программного обеспечения для локальных компьютеров (on-prem) - типа компьютерного программного обеспечения, которое устанавливается и управляется с локального компьютера или сервера. Команда Microsoft Threat Intelligence недавно обнаружила ранее неизвестную уязвимость обхода пути в программном обеспечении SysAid для локальных компьютеров, которая была использована группой, известной как DEV-0950 (Lace Tempest).
Злоумышленник загрузил в webroot веб-сервиса SysAid Tomcat WAR-архив, содержащий WebShell и другие полезные нагрузки. В результате злоумышленник получал несанкционированный доступ и контроль над пораженной системой. Полный путь к каталогу имел вид C:\Program Files\SysAidServer\tomcat\webapps\usersfiles\. Затем через WebShell был развернут сценарий PowerShell для выполнения загрузчика вредоносного ПО user.exe, который использовался для внедрения трояна GraceWire в один из запущенных процессов.
Получив первичный доступ и развернув вредоносную полезную нагрузку, злоумышленник с помощью второго сценария PowerShell удалил свидетельства своих действий с диска и из журналов локального сервера SysAid. Для обнаружения подобных атак организациям следует искать попытки несанкционированного доступа или подозрительные загрузки файлов в каталоге webroot веб-сервиса SysAid Tomcat. Следует обратить внимание на необычные файлы в корневом каталоге SysAid, такие как WAR-файлы, ZIP-файлы или JSP-файлы с временными метками, отличающимися от остальных файлов установки SysAid. Кроме того, если SysAid находится за прокси-сервером или WAF, следует проверить журналы доступа этих служб на предмет подозрительных POST-запросов.
Также необходим мониторинг на наличие несанкционированных или подозрительных файлов WebShells в веб-сервисе SysAid Tomcat. Все JSP-файлы в этих каталогах должны быть проверены на наличие вредоносного кода. Также следует проверить журнал NTFS и теневые копии на предмет недавно удаленных JSP-файлов в каталогах SysAidServer, если таковые имеются. Кроме того, дочерние процессы, порожденные Java-процессом Wrapper.exe, должны быть проверены во всех доступных EDR или журналах событий сервера SysAid.
Наконец, необходимо контролировать команду PowerShell, используемую для загрузки и выполнения CobaltStrike. Эта команда используется после получения первоначального доступа и позволяет злоумышленнику получить дальнейший доступ и контроль над взломанной системой. Выполнение всех рекомендуемых действий позволит организациям лучше защитить себя от злоумышленников типа Lace Tempest и снизить риск успешной атаки.
#ParsedReport #CompletenessLow
10-11-2023
Spreading malicious LNK disguised as producing corporate promotional material
https://asec.ahnlab.com/ko/58915
Report completeness: Low
Threats:
Quasar_rat
Amadey
Dropper/lnk.generic
Trojan/bat.runner.sc194022
Trojan/bat.agent.sc194303
Infostealer/bat.agent.sc194301
Infostealer/bat.agent.sc194302
Victims:
Domestic users
Industry:
Financial
ChatGPT TTPs:
T1036.005, T1107, T1486, T1497, T1547.001, T1566.001, T1566.003, T1566.004, T1582, T1588, have more...
IOCs:
Url: 9
File: 12
Registry: 1
Hash: 8
Algorithms:
xor
10-11-2023
Spreading malicious LNK disguised as producing corporate promotional material
https://asec.ahnlab.com/ko/58915
Report completeness: Low
Threats:
Quasar_rat
Amadey
Dropper/lnk.generic
Trojan/bat.runner.sc194022
Trojan/bat.agent.sc194303
Infostealer/bat.agent.sc194301
Infostealer/bat.agent.sc194302
Victims:
Domestic users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1036.005, T1107, T1486, T1497, T1547.001, T1566.001, T1566.003, T1566.004, T1582, T1588, have more...
IOCs:
Url: 9
File: 12
Registry: 1
Hash: 8
Algorithms:
xor
ASEC BLOG
기업 홍보물 제작을 위장한 악성 LNK 유포 - ASEC BLOG
최근 AhnLab Security Emergency response Center(ASEC) 에서는 이메일 등의 수단을 통해 금융 및 블록체인 기업 종사자를 대상으로 악성 LNK 파일이 유포되는 정황을 확인하였다. 악성 LNK 파일은 URL 을 통해 유포되며, 자사 인프라를 통해 확인된 URL은 아래와 같다. 다운로드되는 파일은 “블록체인 기업 솔루션 편람 제작.zip” 명의 압축파일로, 공격자는 해당 URL에 악성파일과 정상파일을 번갈아 올려놓으며 분석에…
CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 Spreading malicious LNK disguised as producing corporate promotional material https://asec.ahnlab.com/ko/58915 Report completeness: Low Threats: Quasar_rat Amadey Dropper/lnk.generic Trojan/bat.runner.sc194022…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей и могут распространяться через URL-адреса. Для защиты от вредоносных LNK-файлов пользователям следует проявлять повышенную осторожность при получении писем из неизвестных источников, детально проверять отправителя письма и поддерживать продукты безопасности в актуальном состоянии.
-----
Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей во всех странах. Они распространяются через URL-адреса, а URL-адреса, подтвержденные с помощью нашей инфраструктуры, выглядят следующим образом. Вредоносные файлы, как правило, скрыты внутри сжатого файла, что затрудняет их обнаружение средствами обнаружения. Вредоносный LNK-файл появляется без расширения и с иконкой, содержащей изображение стрелки, что делает его похожим на обычный файл документа docx. Внутри cab-файла находятся дополнительные вредоносные скрипты (vbs, bat), которые распаковываются в папку %public%\documents\ и запускают start.vbs, после чего удаляют себя и .cab-файл, чтобы стереть все следы.
Злоумышленник постоянно меняет вредоносные URL-запросы, чтобы еще больше затруднить их обнаружение. Судя по всему, в конечном итоге они пытаются запустить файл temprun.bat, но текущий URL недоступен, поэтому последующие действия отследить невозможно. Если соединение по URL возможно, то в зависимости от загруженного злоумышленником файла могут быть загружены различные вредоносные файлы, такие как Qasar RAT и Amadey.
В связи с этой угрозой пользователям следует быть особенно осторожными при получении писем из неизвестных источников. Следует детально проверять отправителя письма и воздерживаться от просмотра файлов неизвестного происхождения. Кроме того, защититься от вредоносных LNK-файлов поможет регулярная проверка компьютера и обновление продуктов безопасности.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей и могут распространяться через URL-адреса. Для защиты от вредоносных LNK-файлов пользователям следует проявлять повышенную осторожность при получении писем из неизвестных источников, детально проверять отправителя письма и поддерживать продукты безопасности в актуальном состоянии.
-----
Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей во всех странах. Они распространяются через URL-адреса, а URL-адреса, подтвержденные с помощью нашей инфраструктуры, выглядят следующим образом. Вредоносные файлы, как правило, скрыты внутри сжатого файла, что затрудняет их обнаружение средствами обнаружения. Вредоносный LNK-файл появляется без расширения и с иконкой, содержащей изображение стрелки, что делает его похожим на обычный файл документа docx. Внутри cab-файла находятся дополнительные вредоносные скрипты (vbs, bat), которые распаковываются в папку %public%\documents\ и запускают start.vbs, после чего удаляют себя и .cab-файл, чтобы стереть все следы.
Злоумышленник постоянно меняет вредоносные URL-запросы, чтобы еще больше затруднить их обнаружение. Судя по всему, в конечном итоге они пытаются запустить файл temprun.bat, но текущий URL недоступен, поэтому последующие действия отследить невозможно. Если соединение по URL возможно, то в зависимости от загруженного злоумышленником файла могут быть загружены различные вредоносные файлы, такие как Qasar RAT и Amadey.
В связи с этой угрозой пользователям следует быть особенно осторожными при получении писем из неизвестных источников. Следует детально проверять отправителя письма и воздерживаться от просмотра файлов неизвестного происхождения. Кроме того, защититься от вредоносных LNK-файлов поможет регулярная проверка компьютера и обновление продуктов безопасности.
#ParsedReport #CompletenessMedium
10-11-2023
Ducktail fashion week
https://securelist.com/ducktail-fashion-week/111017
Report completeness: Medium
Threats:
Ducktail_stealer
Spear-phishing_technique
Victims:
Marketing professionals looking for a career change
Geo:
India, Vietnam, Kazakhstan, Germany, Peru, Chile, Iran, islamic republic of, Ukraine, Portugal, Ireland, Pakistan, Jordan, Greece, United states
TTPs:
Tactics: 8
Technics: 13
IOCs:
Path: 4
File: 2
Domain: 5
Hash: 31
Soft:
chrome, google chrome, vivaldi
Algorithms:
aes-cbc, aes
Languages:
delphi
10-11-2023
Ducktail fashion week
https://securelist.com/ducktail-fashion-week/111017
Report completeness: Medium
Threats:
Ducktail_stealer
Spear-phishing_technique
Victims:
Marketing professionals looking for a career change
Geo:
India, Vietnam, Kazakhstan, Germany, Peru, Chile, Iran, islamic republic of, Ukraine, Portugal, Ireland, Pakistan, Jordan, Greece, United states
TTPs:
Tactics: 8
Technics: 13
IOCs:
Path: 4
File: 2
Domain: 5
Hash: 31
Soft:
chrome, google chrome, vivaldi
Algorithms:
aes-cbc, aes
Languages:
delphi
Securelist
Ducktail malware spreading through fake clothing job ads
The Ducktail malware, designed to hijack Facebook business and ads accounts, sends marketing professionals fake ads for jobs with major clothing manufacturers.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-11-2023 Ducktail fashion week https://securelist.com/ducktail-fashion-week/111017 Report completeness: Medium Threats: Ducktail_stealer Spear-phishing_technique Victims: Marketing professionals looking for a career…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея этого текста заключается в том, что Ducktail - это опасное семейство вредоносных программ, распространяющееся изощренными способами и нацеленное на специалистов по маркетингу. Он использует вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных, а также вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
-----
Со второй половины 2021 года активизировалась деятельность семейства вредоносных программ под названием Ducktail, похищающих бизнес-аккаунты Facebook. Об атаках сообщают Kaspersky Daily, Iran, WithSecure и GridinSoft - все они рассказали о похитителе информации, который распространяется под видом документов, связанных с популярными проектами и продуктами компаний. Предположительно, злоумышленники являются выходцами из Вьетнама.
В марте 2023 года была замечена кампания, ориентированная на специалистов по маркетингу. В отличие от предыдущих кампаний, в которых использовались приложения .NET, в этой кампании в качестве языка программирования использовался Delphi. Атака заключалась в рассылке архива с изображениями новых продуктов и вредоносного исполняемого файла, замаскированного под PDF-файл. При открытии вредоносная программа открывала настоящий, встроенный PDF-файл с информацией о работе.
Вредоносный архив был разослан под именем крупной компании по производству одежды. Он сохраняет скрипт PowerShell и PDF-обманку в каталоге C:\Users\Public. Скрипт изменяет строку запуска браузеров на базе Chromium и сохраняет библиотеку libEGL.dll в C:\Users\Public\Libraries. Вредоносное расширение маскируется под иконку Google Docs Offline и текст описания. Оно похищает файлы cookie и данные учетных записей, в которые жертва вошла на устройстве. Затем оно использует API-запросы Facebook и вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации. Наконец, он пересылает украденные учетные данные и файлы cookie на C&C-сервер, зарегистрированный во Вьетнаме.
По данным нашей телеметрии, чаще всего атакам злоумышленников подвергались пользователи из Индии. Также были зафиксированы попытки заражения пользователей из Казахстана, Украины, Германии, Португалии, Ирландии, Греции, Иордании, Пакистана, Вьетнама, ОАЭ, США, Перу и Чили.
Ducktail оказывается опасным семейством вредоносных программ, распространяющихся изощренными способами и нацеленных на специалистов по маркетингу. Угрозы используют вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных. Кроме того, они используют вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея этого текста заключается в том, что Ducktail - это опасное семейство вредоносных программ, распространяющееся изощренными способами и нацеленное на специалистов по маркетингу. Он использует вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных, а также вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
-----
Со второй половины 2021 года активизировалась деятельность семейства вредоносных программ под названием Ducktail, похищающих бизнес-аккаунты Facebook. Об атаках сообщают Kaspersky Daily, Iran, WithSecure и GridinSoft - все они рассказали о похитителе информации, который распространяется под видом документов, связанных с популярными проектами и продуктами компаний. Предположительно, злоумышленники являются выходцами из Вьетнама.
В марте 2023 года была замечена кампания, ориентированная на специалистов по маркетингу. В отличие от предыдущих кампаний, в которых использовались приложения .NET, в этой кампании в качестве языка программирования использовался Delphi. Атака заключалась в рассылке архива с изображениями новых продуктов и вредоносного исполняемого файла, замаскированного под PDF-файл. При открытии вредоносная программа открывала настоящий, встроенный PDF-файл с информацией о работе.
Вредоносный архив был разослан под именем крупной компании по производству одежды. Он сохраняет скрипт PowerShell и PDF-обманку в каталоге C:\Users\Public. Скрипт изменяет строку запуска браузеров на базе Chromium и сохраняет библиотеку libEGL.dll в C:\Users\Public\Libraries. Вредоносное расширение маскируется под иконку Google Docs Offline и текст описания. Оно похищает файлы cookie и данные учетных записей, в которые жертва вошла на устройстве. Затем оно использует API-запросы Facebook и вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации. Наконец, он пересылает украденные учетные данные и файлы cookie на C&C-сервер, зарегистрированный во Вьетнаме.
По данным нашей телеметрии, чаще всего атакам злоумышленников подвергались пользователи из Индии. Также были зафиксированы попытки заражения пользователей из Казахстана, Украины, Германии, Португалии, Ирландии, Греции, Иордании, Пакистана, Вьетнама, ОАЭ, США, Перу и Чили.
Ducktail оказывается опасным семейством вредоносных программ, распространяющихся изощренными способами и нацеленных на специалистов по маркетингу. Угрозы используют вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных. Кроме того, они используют вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
#ParsedReport #CompletenessMedium
10-11-2023
The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits
https://nsfocusglobal.com/the-new-apt-group-darkcasino-and-the-global-surge-in-winrar-0-day-exploits
Report completeness: Medium
Actors/Campaigns:
Darkcasino
Darkpink
Kimsuky
Ghostwriter
Evilnum
Shathak
Ta578
Ta579
Threats:
Actor230830
Actor231003
Actor231004
Actor231010
Actor231009
Darkme
Spear-phishing_technique
Watering_hole_technique
Steganography_technique
Telepowerbot
Picassoloader
Iconicloader
Cobalt_strike
Beacon
Remcos_rat
Bumblebee
Smokeloader
Victims:
Vietnam and malaysia government sectors, cryptocurrency industry in south korea, defense and educational institutions in ukraine, government departments of new zealand, personnel of the european parliament, serbia, russia and belarus, china
Industry:
Government, Education, Entertainment, Financial, Military
Geo:
Asia, Malaysia, Serbia, Russian federation, Belarus, Ukraine, China, Portugal, Vietnam, Asian, North korea
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 14
Path: 1
Command: 1
Url: 3
Hash: 14
Soft:
discord
Algorithms:
zip
Win API:
ShellExecuteExW
Languages:
visual_basic, javascript
10-11-2023
The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits
https://nsfocusglobal.com/the-new-apt-group-darkcasino-and-the-global-surge-in-winrar-0-day-exploits
Report completeness: Medium
Actors/Campaigns:
Darkcasino
Darkpink
Kimsuky
Ghostwriter
Evilnum
Shathak
Ta578
Ta579
Threats:
Actor230830
Actor231003
Actor231004
Actor231010
Actor231009
Darkme
Spear-phishing_technique
Watering_hole_technique
Steganography_technique
Telepowerbot
Picassoloader
Iconicloader
Cobalt_strike
Beacon
Remcos_rat
Bumblebee
Smokeloader
Victims:
Vietnam and malaysia government sectors, cryptocurrency industry in south korea, defense and educational institutions in ukraine, government departments of new zealand, personnel of the european parliament, serbia, russia and belarus, china
Industry:
Government, Education, Entertainment, Financial, Military
Geo:
Asia, Malaysia, Serbia, Russian federation, Belarus, Ukraine, China, Portugal, Vietnam, Asian, North korea
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 14
Path: 1
Command: 1
Url: 3
Hash: 14
Soft:
discord
Algorithms:
zip
Win API:
ShellExecuteExW
Languages:
visual_basic, javascript
NSFOCUS
The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits - NSFOCUS
NSFOCUS Research Labs unveils the new APT group DarkCasino and the proliferation of WinRAR 0-day exploits.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-11-2023 The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits https://nsfocusglobal.com/the-new-apt-group-darkcasino-and-the-global-surge-in-winrar-0-day-exploits Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: В 2022 году исследовательской лабораторией NSFOCUS был выявлен агрессивный угрожающий агент под названием DarkCasino, который обладал возможностями интеграции различных популярных технологий APT-атак и был нацелен в основном на торговые онлайн-площадки. В августе 2023 года в атаке этого APT-угрожающего субъекта была использована 0-дневная уязвимость WinRAR CVE-2023-38831, которая с тех пор широко эксплуатируется APT-группами и неподтвержденными злоумышленниками.
-----
В 2022 году исследовательская лаборатория NSFOCUS выявила и идентифицировала активного и опасного агента агрессивных угроз под названием DarkCasino. Эта экономически мотивированная APT-группа в основном атакует торговые онлайн-площадки в Европе, Азии, на Ближнем Востоке и в других регионах с целью кражи паролей от целевых узлов и активов, размещенных на онлайн-счетах.
DarkCasino способна интегрировать различные популярные технологии APT-атак, а в 2021 году разработала троянскую программу на базе Visual Basic под названием DarkMe. В августе 2023 года компания Group-IB, специализирующаяся на безопасности, проследила и раскрыла активность DarkCasino против пользователей криптовалютных форумов, а также зафиксировала уязвимость WinRAR 0-day CVE-2023-38831, использованную APT-агентом в этой атаке. Данная уязвимость была основана на механизме работы с файлами в программе WinRAR и заключалась в подмене API-функции ShellExecuteExW, вызываемой WinRAR, что позволяло ошибочно выпустить вредоносный файл и выполнить его, когда должен был быть открыт файл-обманка.
Исследовательская лаборатория NSFOCUS обнаружила, что с момента обнаружения этой уязвимости в августе 2023 года множество APT-организаций и неподтвержденных злоумышленников использовали ее для фишинговых атак, большинство из которых были направлены на важные государственные учреждения в разных странах. Например, APT-группа DarkPink использовала уязвимость для атак на правительственные объекты во Вьетнаме и Малайзии, а северокорейская APT-группа Konni быстро применила ее для атак на криптовалютную индустрию Южной Кореи. GhostWriter (UAC-0057, UNC1151), APT-группа, предположительно происходящая из Беларуси, также начала использовать эту уязвимость для атак на Украину.
NSFOCUS Research Labs также обнаружила предполагаемые кибератаки на государственные структуры Новой Зеландии и России/Белоруссии. В первом случае злоумышленник использовал в качестве приманки отчет Министерства иностранных дел и торговли Новой Зеландии и, используя уязвимость CVE-2023-38831, выпустил известную коммерческую шпионскую программу Bumblebee. Во втором случае злоумышленник под ником Actor231010 (он же SkeletonWolf) использовал эту уязвимость для проведения фишинговых атак на Россию и Беларусь, при этом в каждом случае выпускались различные троянцы и троянцы удаленного управления с открытым кодом.
Исследовательская лаборатория NSFOCUS также провела мониторинг предполагаемой коррелированной кибератаки на Китай, в ходе которой злоумышленник создал файл-эксплойт WinRAR, содержащий файл-обманку, связанный с системой электронного представления документов Комиссии по планированию семьи, что указывает на то, что целью атаки может быть правительство или предприятия Китая.
Данная WinRAR-уязвимость CVE-2023-38831 имеет большое влияние и атакующую силу из-за большой инсталляции, заблокированных каналов обновления и сложного обслуживания ПО WinRAR. Она эксплуатируется в больших масштабах и, как ожидается, на некоторое время станет важным оружием злоумышленников для прорыва защиты целей.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: В 2022 году исследовательской лабораторией NSFOCUS был выявлен агрессивный угрожающий агент под названием DarkCasino, который обладал возможностями интеграции различных популярных технологий APT-атак и был нацелен в основном на торговые онлайн-площадки. В августе 2023 года в атаке этого APT-угрожающего субъекта была использована 0-дневная уязвимость WinRAR CVE-2023-38831, которая с тех пор широко эксплуатируется APT-группами и неподтвержденными злоумышленниками.
-----
В 2022 году исследовательская лаборатория NSFOCUS выявила и идентифицировала активного и опасного агента агрессивных угроз под названием DarkCasino. Эта экономически мотивированная APT-группа в основном атакует торговые онлайн-площадки в Европе, Азии, на Ближнем Востоке и в других регионах с целью кражи паролей от целевых узлов и активов, размещенных на онлайн-счетах.
DarkCasino способна интегрировать различные популярные технологии APT-атак, а в 2021 году разработала троянскую программу на базе Visual Basic под названием DarkMe. В августе 2023 года компания Group-IB, специализирующаяся на безопасности, проследила и раскрыла активность DarkCasino против пользователей криптовалютных форумов, а также зафиксировала уязвимость WinRAR 0-day CVE-2023-38831, использованную APT-агентом в этой атаке. Данная уязвимость была основана на механизме работы с файлами в программе WinRAR и заключалась в подмене API-функции ShellExecuteExW, вызываемой WinRAR, что позволяло ошибочно выпустить вредоносный файл и выполнить его, когда должен был быть открыт файл-обманка.
Исследовательская лаборатория NSFOCUS обнаружила, что с момента обнаружения этой уязвимости в августе 2023 года множество APT-организаций и неподтвержденных злоумышленников использовали ее для фишинговых атак, большинство из которых были направлены на важные государственные учреждения в разных странах. Например, APT-группа DarkPink использовала уязвимость для атак на правительственные объекты во Вьетнаме и Малайзии, а северокорейская APT-группа Konni быстро применила ее для атак на криптовалютную индустрию Южной Кореи. GhostWriter (UAC-0057, UNC1151), APT-группа, предположительно происходящая из Беларуси, также начала использовать эту уязвимость для атак на Украину.
NSFOCUS Research Labs также обнаружила предполагаемые кибератаки на государственные структуры Новой Зеландии и России/Белоруссии. В первом случае злоумышленник использовал в качестве приманки отчет Министерства иностранных дел и торговли Новой Зеландии и, используя уязвимость CVE-2023-38831, выпустил известную коммерческую шпионскую программу Bumblebee. Во втором случае злоумышленник под ником Actor231010 (он же SkeletonWolf) использовал эту уязвимость для проведения фишинговых атак на Россию и Беларусь, при этом в каждом случае выпускались различные троянцы и троянцы удаленного управления с открытым кодом.
Исследовательская лаборатория NSFOCUS также провела мониторинг предполагаемой коррелированной кибератаки на Китай, в ходе которой злоумышленник создал файл-эксплойт WinRAR, содержащий файл-обманку, связанный с системой электронного представления документов Комиссии по планированию семьи, что указывает на то, что целью атаки может быть правительство или предприятия Китая.
Данная WinRAR-уязвимость CVE-2023-38831 имеет большое влияние и атакующую силу из-за большой инсталляции, заблокированных каналов обновления и сложного обслуживания ПО WinRAR. Она эксплуатируется в больших масштабах и, как ожидается, на некоторое время станет важным оружием злоумышленников для прорыва защиты целей.
#ParsedReport #CompletenessMedium
03-11-2023
Unveiling a New Threat The Millenium RAT
https://www.cyfirma.com/outofband/unveiling-a-new-threat-the-millenium-rat
Report completeness: Medium
Threats:
Milleniumrat
Toxiceye
Murk
Process_hacker_tool
Netstat_tool
Victims:
Windows systems
Industry:
Telco, Education
TTPs:
Tactics: 10
Technics: 15
IOCs:
File: 14
Registry: 1
Path: 1
Hash: 1
Soft:
telegram, discord, virtualbox, chrome, microsoft edge, opera, task scheduler
Algorithms:
sha1, sha256, zip, exhibit
Functions:
GetModuleHandle
03-11-2023
Unveiling a New Threat The Millenium RAT
https://www.cyfirma.com/outofband/unveiling-a-new-threat-the-millenium-rat
Report completeness: Medium
Threats:
Milleniumrat
Toxiceye
Murk
Process_hacker_tool
Netstat_tool
Victims:
Windows systems
Industry:
Telco, Education
TTPs:
Tactics: 10
Technics: 15
IOCs:
File: 14
Registry: 1
Path: 1
Hash: 1
Soft:
telegram, discord, virtualbox, chrome, microsoft edge, opera, task scheduler
Algorithms:
sha1, sha256, zip, exhibit
Functions:
GetModuleHandle
CYFIRMA
Unveiling a New Threat The Millenium RAT - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, our mission is to equip you with the most cutting-edge insights into the evolving landscape of...