CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 Spreading malicious LNK disguised as producing corporate promotional material https://asec.ahnlab.com/ko/58915 Report completeness: Low Threats: Quasar_rat Amadey Dropper/lnk.generic Trojan/bat.runner.sc194022…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей и могут распространяться через URL-адреса. Для защиты от вредоносных LNK-файлов пользователям следует проявлять повышенную осторожность при получении писем из неизвестных источников, детально проверять отправителя письма и поддерживать продукты безопасности в актуальном состоянии.
-----
Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей во всех странах. Они распространяются через URL-адреса, а URL-адреса, подтвержденные с помощью нашей инфраструктуры, выглядят следующим образом. Вредоносные файлы, как правило, скрыты внутри сжатого файла, что затрудняет их обнаружение средствами обнаружения. Вредоносный LNK-файл появляется без расширения и с иконкой, содержащей изображение стрелки, что делает его похожим на обычный файл документа docx. Внутри cab-файла находятся дополнительные вредоносные скрипты (vbs, bat), которые распаковываются в папку %public%\documents\ и запускают start.vbs, после чего удаляют себя и .cab-файл, чтобы стереть все следы.
Злоумышленник постоянно меняет вредоносные URL-запросы, чтобы еще больше затруднить их обнаружение. Судя по всему, в конечном итоге они пытаются запустить файл temprun.bat, но текущий URL недоступен, поэтому последующие действия отследить невозможно. Если соединение по URL возможно, то в зависимости от загруженного злоумышленником файла могут быть загружены различные вредоносные файлы, такие как Qasar RAT и Amadey.
В связи с этой угрозой пользователям следует быть особенно осторожными при получении писем из неизвестных источников. Следует детально проверять отправителя письма и воздерживаться от просмотра файлов неизвестного происхождения. Кроме того, защититься от вредоносных LNK-файлов поможет регулярная проверка компьютера и обновление продуктов безопасности.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей и могут распространяться через URL-адреса. Для защиты от вредоносных LNK-файлов пользователям следует проявлять повышенную осторожность при получении писем из неизвестных источников, детально проверять отправителя письма и поддерживать продукты безопасности в актуальном состоянии.
-----
Вредоносные LNK-файлы представляют собой серьезную угрозу безопасности пользователей во всех странах. Они распространяются через URL-адреса, а URL-адреса, подтвержденные с помощью нашей инфраструктуры, выглядят следующим образом. Вредоносные файлы, как правило, скрыты внутри сжатого файла, что затрудняет их обнаружение средствами обнаружения. Вредоносный LNK-файл появляется без расширения и с иконкой, содержащей изображение стрелки, что делает его похожим на обычный файл документа docx. Внутри cab-файла находятся дополнительные вредоносные скрипты (vbs, bat), которые распаковываются в папку %public%\documents\ и запускают start.vbs, после чего удаляют себя и .cab-файл, чтобы стереть все следы.
Злоумышленник постоянно меняет вредоносные URL-запросы, чтобы еще больше затруднить их обнаружение. Судя по всему, в конечном итоге они пытаются запустить файл temprun.bat, но текущий URL недоступен, поэтому последующие действия отследить невозможно. Если соединение по URL возможно, то в зависимости от загруженного злоумышленником файла могут быть загружены различные вредоносные файлы, такие как Qasar RAT и Amadey.
В связи с этой угрозой пользователям следует быть особенно осторожными при получении писем из неизвестных источников. Следует детально проверять отправителя письма и воздерживаться от просмотра файлов неизвестного происхождения. Кроме того, защититься от вредоносных LNK-файлов поможет регулярная проверка компьютера и обновление продуктов безопасности.
#ParsedReport #CompletenessMedium
10-11-2023
Ducktail fashion week
https://securelist.com/ducktail-fashion-week/111017
Report completeness: Medium
Threats:
Ducktail_stealer
Spear-phishing_technique
Victims:
Marketing professionals looking for a career change
Geo:
India, Vietnam, Kazakhstan, Germany, Peru, Chile, Iran, islamic republic of, Ukraine, Portugal, Ireland, Pakistan, Jordan, Greece, United states
TTPs:
Tactics: 8
Technics: 13
IOCs:
Path: 4
File: 2
Domain: 5
Hash: 31
Soft:
chrome, google chrome, vivaldi
Algorithms:
aes-cbc, aes
Languages:
delphi
10-11-2023
Ducktail fashion week
https://securelist.com/ducktail-fashion-week/111017
Report completeness: Medium
Threats:
Ducktail_stealer
Spear-phishing_technique
Victims:
Marketing professionals looking for a career change
Geo:
India, Vietnam, Kazakhstan, Germany, Peru, Chile, Iran, islamic republic of, Ukraine, Portugal, Ireland, Pakistan, Jordan, Greece, United states
TTPs:
Tactics: 8
Technics: 13
IOCs:
Path: 4
File: 2
Domain: 5
Hash: 31
Soft:
chrome, google chrome, vivaldi
Algorithms:
aes-cbc, aes
Languages:
delphi
Securelist
Ducktail malware spreading through fake clothing job ads
The Ducktail malware, designed to hijack Facebook business and ads accounts, sends marketing professionals fake ads for jobs with major clothing manufacturers.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-11-2023 Ducktail fashion week https://securelist.com/ducktail-fashion-week/111017 Report completeness: Medium Threats: Ducktail_stealer Spear-phishing_technique Victims: Marketing professionals looking for a career…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея этого текста заключается в том, что Ducktail - это опасное семейство вредоносных программ, распространяющееся изощренными способами и нацеленное на специалистов по маркетингу. Он использует вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных, а также вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
-----
Со второй половины 2021 года активизировалась деятельность семейства вредоносных программ под названием Ducktail, похищающих бизнес-аккаунты Facebook. Об атаках сообщают Kaspersky Daily, Iran, WithSecure и GridinSoft - все они рассказали о похитителе информации, который распространяется под видом документов, связанных с популярными проектами и продуктами компаний. Предположительно, злоумышленники являются выходцами из Вьетнама.
В марте 2023 года была замечена кампания, ориентированная на специалистов по маркетингу. В отличие от предыдущих кампаний, в которых использовались приложения .NET, в этой кампании в качестве языка программирования использовался Delphi. Атака заключалась в рассылке архива с изображениями новых продуктов и вредоносного исполняемого файла, замаскированного под PDF-файл. При открытии вредоносная программа открывала настоящий, встроенный PDF-файл с информацией о работе.
Вредоносный архив был разослан под именем крупной компании по производству одежды. Он сохраняет скрипт PowerShell и PDF-обманку в каталоге C:\Users\Public. Скрипт изменяет строку запуска браузеров на базе Chromium и сохраняет библиотеку libEGL.dll в C:\Users\Public\Libraries. Вредоносное расширение маскируется под иконку Google Docs Offline и текст описания. Оно похищает файлы cookie и данные учетных записей, в которые жертва вошла на устройстве. Затем оно использует API-запросы Facebook и вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации. Наконец, он пересылает украденные учетные данные и файлы cookie на C&C-сервер, зарегистрированный во Вьетнаме.
По данным нашей телеметрии, чаще всего атакам злоумышленников подвергались пользователи из Индии. Также были зафиксированы попытки заражения пользователей из Казахстана, Украины, Германии, Португалии, Ирландии, Греции, Иордании, Пакистана, Вьетнама, ОАЭ, США, Перу и Чили.
Ducktail оказывается опасным семейством вредоносных программ, распространяющихся изощренными способами и нацеленных на специалистов по маркетингу. Угрозы используют вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных. Кроме того, они используют вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея этого текста заключается в том, что Ducktail - это опасное семейство вредоносных программ, распространяющееся изощренными способами и нацеленное на специалистов по маркетингу. Он использует вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных, а также вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
-----
Со второй половины 2021 года активизировалась деятельность семейства вредоносных программ под названием Ducktail, похищающих бизнес-аккаунты Facebook. Об атаках сообщают Kaspersky Daily, Iran, WithSecure и GridinSoft - все они рассказали о похитителе информации, который распространяется под видом документов, связанных с популярными проектами и продуктами компаний. Предположительно, злоумышленники являются выходцами из Вьетнама.
В марте 2023 года была замечена кампания, ориентированная на специалистов по маркетингу. В отличие от предыдущих кампаний, в которых использовались приложения .NET, в этой кампании в качестве языка программирования использовался Delphi. Атака заключалась в рассылке архива с изображениями новых продуктов и вредоносного исполняемого файла, замаскированного под PDF-файл. При открытии вредоносная программа открывала настоящий, встроенный PDF-файл с информацией о работе.
Вредоносный архив был разослан под именем крупной компании по производству одежды. Он сохраняет скрипт PowerShell и PDF-обманку в каталоге C:\Users\Public. Скрипт изменяет строку запуска браузеров на базе Chromium и сохраняет библиотеку libEGL.dll в C:\Users\Public\Libraries. Вредоносное расширение маскируется под иконку Google Docs Offline и текст описания. Оно похищает файлы cookie и данные учетных записей, в которые жертва вошла на устройстве. Затем оно использует API-запросы Facebook и вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации. Наконец, он пересылает украденные учетные данные и файлы cookie на C&C-сервер, зарегистрированный во Вьетнаме.
По данным нашей телеметрии, чаще всего атакам злоумышленников подвергались пользователи из Индии. Также были зафиксированы попытки заражения пользователей из Казахстана, Украины, Германии, Португалии, Ирландии, Греции, Иордании, Пакистана, Вьетнама, ОАЭ, США, Перу и Чили.
Ducktail оказывается опасным семейством вредоносных программ, распространяющихся изощренными способами и нацеленных на специалистов по маркетингу. Угрозы используют вьетнамский сервис 2fa.live для обхода двухфакторной аутентификации и кражи файлов cookie и учетных данных. Кроме того, они используют вредоносное расширение, замаскированное под значок Google Docs Offline и текст описания. Для защиты от этой угрозы пользователям следует обращать внимание на подозрительные письма и файлы, а также следить за тем, чтобы их системы были обновлены последними исправлениями безопасности.
#ParsedReport #CompletenessMedium
10-11-2023
The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits
https://nsfocusglobal.com/the-new-apt-group-darkcasino-and-the-global-surge-in-winrar-0-day-exploits
Report completeness: Medium
Actors/Campaigns:
Darkcasino
Darkpink
Kimsuky
Ghostwriter
Evilnum
Shathak
Ta578
Ta579
Threats:
Actor230830
Actor231003
Actor231004
Actor231010
Actor231009
Darkme
Spear-phishing_technique
Watering_hole_technique
Steganography_technique
Telepowerbot
Picassoloader
Iconicloader
Cobalt_strike
Beacon
Remcos_rat
Bumblebee
Smokeloader
Victims:
Vietnam and malaysia government sectors, cryptocurrency industry in south korea, defense and educational institutions in ukraine, government departments of new zealand, personnel of the european parliament, serbia, russia and belarus, china
Industry:
Government, Education, Entertainment, Financial, Military
Geo:
Asia, Malaysia, Serbia, Russian federation, Belarus, Ukraine, China, Portugal, Vietnam, Asian, North korea
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 14
Path: 1
Command: 1
Url: 3
Hash: 14
Soft:
discord
Algorithms:
zip
Win API:
ShellExecuteExW
Languages:
visual_basic, javascript
10-11-2023
The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits
https://nsfocusglobal.com/the-new-apt-group-darkcasino-and-the-global-surge-in-winrar-0-day-exploits
Report completeness: Medium
Actors/Campaigns:
Darkcasino
Darkpink
Kimsuky
Ghostwriter
Evilnum
Shathak
Ta578
Ta579
Threats:
Actor230830
Actor231003
Actor231004
Actor231010
Actor231009
Darkme
Spear-phishing_technique
Watering_hole_technique
Steganography_technique
Telepowerbot
Picassoloader
Iconicloader
Cobalt_strike
Beacon
Remcos_rat
Bumblebee
Smokeloader
Victims:
Vietnam and malaysia government sectors, cryptocurrency industry in south korea, defense and educational institutions in ukraine, government departments of new zealand, personnel of the european parliament, serbia, russia and belarus, china
Industry:
Government, Education, Entertainment, Financial, Military
Geo:
Asia, Malaysia, Serbia, Russian federation, Belarus, Ukraine, China, Portugal, Vietnam, Asian, North korea
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 14
Path: 1
Command: 1
Url: 3
Hash: 14
Soft:
discord
Algorithms:
zip
Win API:
ShellExecuteExW
Languages:
visual_basic, javascript
NSFOCUS
The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits - NSFOCUS
NSFOCUS Research Labs unveils the new APT group DarkCasino and the proliferation of WinRAR 0-day exploits.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-11-2023 The New APT Group DarkCasino and the Global Surge in WinRAR 0-Day Exploits https://nsfocusglobal.com/the-new-apt-group-darkcasino-and-the-global-surge-in-winrar-0-day-exploits Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: В 2022 году исследовательской лабораторией NSFOCUS был выявлен агрессивный угрожающий агент под названием DarkCasino, который обладал возможностями интеграции различных популярных технологий APT-атак и был нацелен в основном на торговые онлайн-площадки. В августе 2023 года в атаке этого APT-угрожающего субъекта была использована 0-дневная уязвимость WinRAR CVE-2023-38831, которая с тех пор широко эксплуатируется APT-группами и неподтвержденными злоумышленниками.
-----
В 2022 году исследовательская лаборатория NSFOCUS выявила и идентифицировала активного и опасного агента агрессивных угроз под названием DarkCasino. Эта экономически мотивированная APT-группа в основном атакует торговые онлайн-площадки в Европе, Азии, на Ближнем Востоке и в других регионах с целью кражи паролей от целевых узлов и активов, размещенных на онлайн-счетах.
DarkCasino способна интегрировать различные популярные технологии APT-атак, а в 2021 году разработала троянскую программу на базе Visual Basic под названием DarkMe. В августе 2023 года компания Group-IB, специализирующаяся на безопасности, проследила и раскрыла активность DarkCasino против пользователей криптовалютных форумов, а также зафиксировала уязвимость WinRAR 0-day CVE-2023-38831, использованную APT-агентом в этой атаке. Данная уязвимость была основана на механизме работы с файлами в программе WinRAR и заключалась в подмене API-функции ShellExecuteExW, вызываемой WinRAR, что позволяло ошибочно выпустить вредоносный файл и выполнить его, когда должен был быть открыт файл-обманка.
Исследовательская лаборатория NSFOCUS обнаружила, что с момента обнаружения этой уязвимости в августе 2023 года множество APT-организаций и неподтвержденных злоумышленников использовали ее для фишинговых атак, большинство из которых были направлены на важные государственные учреждения в разных странах. Например, APT-группа DarkPink использовала уязвимость для атак на правительственные объекты во Вьетнаме и Малайзии, а северокорейская APT-группа Konni быстро применила ее для атак на криптовалютную индустрию Южной Кореи. GhostWriter (UAC-0057, UNC1151), APT-группа, предположительно происходящая из Беларуси, также начала использовать эту уязвимость для атак на Украину.
NSFOCUS Research Labs также обнаружила предполагаемые кибератаки на государственные структуры Новой Зеландии и России/Белоруссии. В первом случае злоумышленник использовал в качестве приманки отчет Министерства иностранных дел и торговли Новой Зеландии и, используя уязвимость CVE-2023-38831, выпустил известную коммерческую шпионскую программу Bumblebee. Во втором случае злоумышленник под ником Actor231010 (он же SkeletonWolf) использовал эту уязвимость для проведения фишинговых атак на Россию и Беларусь, при этом в каждом случае выпускались различные троянцы и троянцы удаленного управления с открытым кодом.
Исследовательская лаборатория NSFOCUS также провела мониторинг предполагаемой коррелированной кибератаки на Китай, в ходе которой злоумышленник создал файл-эксплойт WinRAR, содержащий файл-обманку, связанный с системой электронного представления документов Комиссии по планированию семьи, что указывает на то, что целью атаки может быть правительство или предприятия Китая.
Данная WinRAR-уязвимость CVE-2023-38831 имеет большое влияние и атакующую силу из-за большой инсталляции, заблокированных каналов обновления и сложного обслуживания ПО WinRAR. Она эксплуатируется в больших масштабах и, как ожидается, на некоторое время станет важным оружием злоумышленников для прорыва защиты целей.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: В 2022 году исследовательской лабораторией NSFOCUS был выявлен агрессивный угрожающий агент под названием DarkCasino, который обладал возможностями интеграции различных популярных технологий APT-атак и был нацелен в основном на торговые онлайн-площадки. В августе 2023 года в атаке этого APT-угрожающего субъекта была использована 0-дневная уязвимость WinRAR CVE-2023-38831, которая с тех пор широко эксплуатируется APT-группами и неподтвержденными злоумышленниками.
-----
В 2022 году исследовательская лаборатория NSFOCUS выявила и идентифицировала активного и опасного агента агрессивных угроз под названием DarkCasino. Эта экономически мотивированная APT-группа в основном атакует торговые онлайн-площадки в Европе, Азии, на Ближнем Востоке и в других регионах с целью кражи паролей от целевых узлов и активов, размещенных на онлайн-счетах.
DarkCasino способна интегрировать различные популярные технологии APT-атак, а в 2021 году разработала троянскую программу на базе Visual Basic под названием DarkMe. В августе 2023 года компания Group-IB, специализирующаяся на безопасности, проследила и раскрыла активность DarkCasino против пользователей криптовалютных форумов, а также зафиксировала уязвимость WinRAR 0-day CVE-2023-38831, использованную APT-агентом в этой атаке. Данная уязвимость была основана на механизме работы с файлами в программе WinRAR и заключалась в подмене API-функции ShellExecuteExW, вызываемой WinRAR, что позволяло ошибочно выпустить вредоносный файл и выполнить его, когда должен был быть открыт файл-обманка.
Исследовательская лаборатория NSFOCUS обнаружила, что с момента обнаружения этой уязвимости в августе 2023 года множество APT-организаций и неподтвержденных злоумышленников использовали ее для фишинговых атак, большинство из которых были направлены на важные государственные учреждения в разных странах. Например, APT-группа DarkPink использовала уязвимость для атак на правительственные объекты во Вьетнаме и Малайзии, а северокорейская APT-группа Konni быстро применила ее для атак на криптовалютную индустрию Южной Кореи. GhostWriter (UAC-0057, UNC1151), APT-группа, предположительно происходящая из Беларуси, также начала использовать эту уязвимость для атак на Украину.
NSFOCUS Research Labs также обнаружила предполагаемые кибератаки на государственные структуры Новой Зеландии и России/Белоруссии. В первом случае злоумышленник использовал в качестве приманки отчет Министерства иностранных дел и торговли Новой Зеландии и, используя уязвимость CVE-2023-38831, выпустил известную коммерческую шпионскую программу Bumblebee. Во втором случае злоумышленник под ником Actor231010 (он же SkeletonWolf) использовал эту уязвимость для проведения фишинговых атак на Россию и Беларусь, при этом в каждом случае выпускались различные троянцы и троянцы удаленного управления с открытым кодом.
Исследовательская лаборатория NSFOCUS также провела мониторинг предполагаемой коррелированной кибератаки на Китай, в ходе которой злоумышленник создал файл-эксплойт WinRAR, содержащий файл-обманку, связанный с системой электронного представления документов Комиссии по планированию семьи, что указывает на то, что целью атаки может быть правительство или предприятия Китая.
Данная WinRAR-уязвимость CVE-2023-38831 имеет большое влияние и атакующую силу из-за большой инсталляции, заблокированных каналов обновления и сложного обслуживания ПО WinRAR. Она эксплуатируется в больших масштабах и, как ожидается, на некоторое время станет важным оружием злоумышленников для прорыва защиты целей.
#ParsedReport #CompletenessMedium
03-11-2023
Unveiling a New Threat The Millenium RAT
https://www.cyfirma.com/outofband/unveiling-a-new-threat-the-millenium-rat
Report completeness: Medium
Threats:
Milleniumrat
Toxiceye
Murk
Process_hacker_tool
Netstat_tool
Victims:
Windows systems
Industry:
Telco, Education
TTPs:
Tactics: 10
Technics: 15
IOCs:
File: 14
Registry: 1
Path: 1
Hash: 1
Soft:
telegram, discord, virtualbox, chrome, microsoft edge, opera, task scheduler
Algorithms:
sha1, sha256, zip, exhibit
Functions:
GetModuleHandle
03-11-2023
Unveiling a New Threat The Millenium RAT
https://www.cyfirma.com/outofband/unveiling-a-new-threat-the-millenium-rat
Report completeness: Medium
Threats:
Milleniumrat
Toxiceye
Murk
Process_hacker_tool
Netstat_tool
Victims:
Windows systems
Industry:
Telco, Education
TTPs:
Tactics: 10
Technics: 15
IOCs:
File: 14
Registry: 1
Path: 1
Hash: 1
Soft:
telegram, discord, virtualbox, chrome, microsoft edge, opera, task scheduler
Algorithms:
sha1, sha256, zip, exhibit
Functions:
GetModuleHandle
CYFIRMA
Unveiling a New Threat The Millenium RAT - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, our mission is to equip you with the most cutting-edge insights into the evolving landscape of...
CTT Report Hub
#ParsedReport #CompletenessMedium 03-11-2023 Unveiling a New Threat The Millenium RAT https://www.cyfirma.com/outofband/unveiling-a-new-threat-the-millenium-rat Report completeness: Medium Threats: Milleniumrat Toxiceye Murk Process_hacker_tool Netstat_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Обнаружение Millenium RAT на GitHub и его доступность за символическую плату вызывает серьезную озабоченность в области кибербезопасности, требуя совершенствования протоколов обнаружения, предотвращения и реагирования.
-----
Задача компании CYFIRMA - предоставить вам самые свежие сведения об эволюции угроз кибербезопасности, направленных как на организации, так и на частных лиц. Наша исследовательская группа обнаружила на GitHub новое средство удаленного доступа (RAT) Millenium-RAT-2.4, доступное для приобретения. В данном подробном отчете рассматривается этот Win32-исполняемый файл, построенный на платформе .NET, который активно разрабатывается и имеет новую версию 2.5, выпущенную всего три дня назад. Стоимость пожизненного доступа к версии 2.4 составляет 30 долларов США, а для приобретения последней версии, 2.5, заинтересованным лицам предлагается связаться через Telegram для получения более подробной информации.
Millenium RAT характеризуется разнообразным функционалом, предназначенным для скрытного извлечения из скомпрометированных систем обширной информации, такой как данные браузера, токены Discord, нажатия клавиш, а также системная информация, с целью эксплуатации и утечки конфиденциальных данных для несанкционированного доступа и контроля. Также используются тактики обхода, направленные на использование сред "песочницы", мер защиты от отладки, нарушения работы процессов, механизмов самоуничтожения и удаленного выполнения команд через платформу Telegram. Используя API Telegram для коммуникации и передачи файлов, он создает существенные риски для конфиденциальности пользователей и безопасности системы.
В отчете освещается эволюция Millenium RAT от версии 2.4 до последней версии 2.5, подчеркивается ее постоянно растущая угроза, активная разработка и выпуск. Примечательно, что в версии 2.4 эта сложная вредоносная программа доступна по цене 30 долл. за пожизненный доступ. Отсутствие указанной цены для версии 2.5, предлагающей связаться через Telegram, подчеркивает изменение подхода разработчика к предоставлению доступа.
Обнаружение сходства кода Millenium RAT с кодом ToxicEye RAT, Telegram RAT с открытым исходным кодом, показывает, насколько легко открытый вредоносный код может быть перепрограммирован и адаптирован другими участниками угроз для своих злонамеренных целей. Наличие конструктора RAT позволяет настраивать его под себя, выбирая функции и параметры, такие как реквизиты Telegram и имена файлов.
Появление вредоносных программ типа Millenium RAT вызывает серьезную озабоченность в сфере кибербезопасности. Доступность Millenium RAT на GitHub, неоднозначно представленная в качестве образовательного ресурса, но тайно предлагающая пожизненный доступ за символическую плату, еще больше усложняет ситуацию и повышает актуальность усовершенствованных протоколов обнаружения, предотвращения и реагирования для противодействия растущему ландшафту сложных киберугроз.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Обнаружение Millenium RAT на GitHub и его доступность за символическую плату вызывает серьезную озабоченность в области кибербезопасности, требуя совершенствования протоколов обнаружения, предотвращения и реагирования.
-----
Задача компании CYFIRMA - предоставить вам самые свежие сведения об эволюции угроз кибербезопасности, направленных как на организации, так и на частных лиц. Наша исследовательская группа обнаружила на GitHub новое средство удаленного доступа (RAT) Millenium-RAT-2.4, доступное для приобретения. В данном подробном отчете рассматривается этот Win32-исполняемый файл, построенный на платформе .NET, который активно разрабатывается и имеет новую версию 2.5, выпущенную всего три дня назад. Стоимость пожизненного доступа к версии 2.4 составляет 30 долларов США, а для приобретения последней версии, 2.5, заинтересованным лицам предлагается связаться через Telegram для получения более подробной информации.
Millenium RAT характеризуется разнообразным функционалом, предназначенным для скрытного извлечения из скомпрометированных систем обширной информации, такой как данные браузера, токены Discord, нажатия клавиш, а также системная информация, с целью эксплуатации и утечки конфиденциальных данных для несанкционированного доступа и контроля. Также используются тактики обхода, направленные на использование сред "песочницы", мер защиты от отладки, нарушения работы процессов, механизмов самоуничтожения и удаленного выполнения команд через платформу Telegram. Используя API Telegram для коммуникации и передачи файлов, он создает существенные риски для конфиденциальности пользователей и безопасности системы.
В отчете освещается эволюция Millenium RAT от версии 2.4 до последней версии 2.5, подчеркивается ее постоянно растущая угроза, активная разработка и выпуск. Примечательно, что в версии 2.4 эта сложная вредоносная программа доступна по цене 30 долл. за пожизненный доступ. Отсутствие указанной цены для версии 2.5, предлагающей связаться через Telegram, подчеркивает изменение подхода разработчика к предоставлению доступа.
Обнаружение сходства кода Millenium RAT с кодом ToxicEye RAT, Telegram RAT с открытым исходным кодом, показывает, насколько легко открытый вредоносный код может быть перепрограммирован и адаптирован другими участниками угроз для своих злонамеренных целей. Наличие конструктора RAT позволяет настраивать его под себя, выбирая функции и параметры, такие как реквизиты Telegram и имена файлов.
Появление вредоносных программ типа Millenium RAT вызывает серьезную озабоченность в сфере кибербезопасности. Доступность Millenium RAT на GitHub, неоднозначно представленная в качестве образовательного ресурса, но тайно предлагающая пожизненный доступ за символическую плату, еще больше усложняет ситуацию и повышает актуальность усовершенствованных протоколов обнаружения, предотвращения и реагирования для противодействия растущему ландшафту сложных киберугроз.
#ParsedReport #CompletenessLow
10-11-2023
Critical Vulnerability: SysAid CVE-2023-47246
https://www.huntress.com/blog/critical-vulnerability-sysaid-cve-2023-47246
Report completeness: Low
Actors/Campaigns:
Fin11
Ta505
Threats:
Clop
Flawedgrace_rat
Victims:
Sysaid
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1201, T1105, T1043, T1486
IOCs:
Path: 4
File: 3
Hash: 2
Algorithms:
base64
Languages:
java
Links:
10-11-2023
Critical Vulnerability: SysAid CVE-2023-47246
https://www.huntress.com/blog/critical-vulnerability-sysaid-cve-2023-47246
Report completeness: Low
Actors/Campaigns:
Fin11
Ta505
Threats:
Clop
Flawedgrace_rat
Victims:
Sysaid
CVEs:
CVE-2023-47246 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1201, T1105, T1043, T1486
IOCs:
Path: 4
File: 3
Hash: 2
Algorithms:
base64
Languages:
java
Links:
https://gist.github.com/JohnHammond/7a50a511003eb10fd988827f5e6a9319/raw/0a170dbd673551a92122d3f5c38eb512612a5960/sysaid\_postexp\_02\_pwsh\_event.ps1https://gist.github.com/JohnHammond/96dfc3179f8a6b043383f019a9be6f99/raw/c302d64bc703dee1ed29c53fae143344945be630/sysaid\_postexp\_01\_pwsh\_event.ps1https://gist.github.com/JohnHammond/7a50a511003eb10fd988827f5e6a9319#file-sysaid\_postexp\_02\_pwsh\_event-ps1https://gist.github.com/JohnHammond/96dfc3179f8a6b043383f019a9be6f99https://gist.github.com/JohnHammond/7a50a511003eb10fd988827f5e6a9319https://gist.github.com/JohnHammond/96dfc3179f8a6b043383f019a9be6f99#file-sysaid\_postexp\_01\_pwsh\_event-ps1https://github.comHuntress
Critical Vulnerability: SysAid CVE-2023-47246 | Huntress
Huntress has analyzed the emerging SysAid CVE-2023-47246 vulnerability and recreated the attack chain with a proof-of-concept exploit.
CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 Critical Vulnerability: SysAid CVE-2023-47246 https://www.huntress.com/blog/critical-vulnerability-sysaid-cve-2023-47246 Report completeness: Low Actors/Campaigns: Fin11 Ta505 Threats: Clop Flawedgrace_rat Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытой ошибке в системе безопасности, которая была использована бандой вымогателей cl0p. Тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо обновить его до последней версии и следить за своими системами на предмет подозрительной активности.
-----
8 ноября 2023 г. компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытому дефекту безопасности, и сообщила о публичной эксплуатации этой уязвимости. Уязвимость, получившая идентификатор CVE-2023-47246, была обнаружена компанией Microsoft, которая приписала ее банде вымогателей cl0p.
Уязвимость существует в методе doPost в классе SysAid com.ilient.server.UserEntry. Это позволяет злоумышленникам внедрить обход пути в параметр accountID и передать в качестве тела POST-запроса сжатый в zlib WAR-файл webshell, что дает возможность контролировать место записи webshell на уязвимом сервере. Затем злоумышленник может запросить веб-оболочку, перейдя по URL-адресу, где она теперь находится, что позволит ему получить доступ к серверу.
Исследовательской группе Huntress удалось выявить уязвимый компонент путем декомпиляции файлов классов Java и изучения разницы между патчами версий 23.3.35 и 23.3.36. Последняя версия программы содержит дополнительную проверку в методе doPost класса UserEntry, которая позволяет предотвратить загрузку вредоносной веб-оболочки.
Вредоносная активность, связанная с этой уязвимостью, впервые была замечена 30 октября, когда был выполнен код PowerShell, предложенный в сообщении SysAid после эксплуатации. Было замечено, что угрожающий агент использовал этот код для поиска запущенных процессов, начинающихся с Sophos и содержащих .exe в имени исполняемого файла. Если процессы были найдены, он удалял артефакты, чтобы избежать обнаружения. Если процессы не были найдены, вызывался файл user.exe, который агент угроз размещал в каталоге userfiles.
Эта уязвимость невероятно опасна, поскольку позволяет злоумышленникам получить доступ к серверу и, возможно, получить контроль над системой. Для защиты от этой уязвимости тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо убедиться в том, что они обновили свое программное обеспечение до последней версии. Кроме того, организациям следует следить за своими системами на предмет подозрительной активности, которая может указывать на то, что система была взломана.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытой ошибке в системе безопасности, которая была использована бандой вымогателей cl0p. Тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо обновить его до последней версии и следить за своими системами на предмет подозрительной активности.
-----
8 ноября 2023 г. компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытому дефекту безопасности, и сообщила о публичной эксплуатации этой уязвимости. Уязвимость, получившая идентификатор CVE-2023-47246, была обнаружена компанией Microsoft, которая приписала ее банде вымогателей cl0p.
Уязвимость существует в методе doPost в классе SysAid com.ilient.server.UserEntry. Это позволяет злоумышленникам внедрить обход пути в параметр accountID и передать в качестве тела POST-запроса сжатый в zlib WAR-файл webshell, что дает возможность контролировать место записи webshell на уязвимом сервере. Затем злоумышленник может запросить веб-оболочку, перейдя по URL-адресу, где она теперь находится, что позволит ему получить доступ к серверу.
Исследовательской группе Huntress удалось выявить уязвимый компонент путем декомпиляции файлов классов Java и изучения разницы между патчами версий 23.3.35 и 23.3.36. Последняя версия программы содержит дополнительную проверку в методе doPost класса UserEntry, которая позволяет предотвратить загрузку вредоносной веб-оболочки.
Вредоносная активность, связанная с этой уязвимостью, впервые была замечена 30 октября, когда был выполнен код PowerShell, предложенный в сообщении SysAid после эксплуатации. Было замечено, что угрожающий агент использовал этот код для поиска запущенных процессов, начинающихся с Sophos и содержащих .exe в имени исполняемого файла. Если процессы были найдены, он удалял артефакты, чтобы избежать обнаружения. Если процессы не были найдены, вызывался файл user.exe, который агент угроз размещал в каталоге userfiles.
Эта уязвимость невероятно опасна, поскольку позволяет злоумышленникам получить доступ к серверу и, возможно, получить контроль над системой. Для защиты от этой уязвимости тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо убедиться в том, что они обновили свое программное обеспечение до последней версии. Кроме того, организациям следует следить за своими системами на предмет подозрительной активности, которая может указывать на то, что система была взломана.
#ParsedReport #CompletenessMedium
12-11-2023
Disclosing the BLOODALCHEMY backdoor
https://www.elastic.co/security-labs/disclosing-the-bloodalchemy-backdoor
Report completeness: Medium
Actors/Campaigns:
Ref5961
Threats:
Bloodalchemy
Dll_sideloading_technique
Process_injection_technique
Victims:
Brother industries
Geo:
Japanese
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 3
Url: 1
Hash: 2
Algorithms:
sha256, zip, base64
Languages:
python
Platforms:
x86
YARA: Found
Links:
12-11-2023
Disclosing the BLOODALCHEMY backdoor
https://www.elastic.co/security-labs/disclosing-the-bloodalchemy-backdoor
Report completeness: Medium
Actors/Campaigns:
Ref5961
Threats:
Bloodalchemy
Dll_sideloading_technique
Process_injection_technique
Victims:
Brother industries
Geo:
Japanese
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 3
Url: 1
Hash: 2
Algorithms:
sha256, zip, base64
Languages:
python
Platforms:
x86
YARA: Found
Links:
https://github.com/elastic/labs-releases/tree/main/indicators/ref5961https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_BloodAlchemy.yarwww.elastic.co
Disclosing the BLOODALCHEMY backdoor — Elastic Security Labs
BLOODALCHEMY is a new, actively developed, backdoor that leverages a benign binary as an injection vehicle, and is a part of the REF5961 intrusion set.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2023 Disclosing the BLOODALCHEMY backdoor https://www.elastic.co/security-labs/disclosing-the-bloodalchemy-backdoor Report completeness: Medium Actors/Campaigns: Ref5961 Threats: Bloodalchemy Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что BLOODALCHEMY - это активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл и являющийся частью набора вторжений REF5961. Он имеет несколько механизмов сохранения, C2 и исполнения и является подфункцией более крупного набора вторжений или пакета вредоносных программ.
-----
BLOODALCHEMY - это новый и активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл. Он входит в состав набора вторжений REF5961 и требует запуска специального загрузчика, поскольку не является рефлексивным или позиционно независимым. На этапе начального исполнения злоумышленник развернул доброкачественную утилиту BrDifxapi.exe, которая была уязвима к побочной загрузке DLL и использовалась для инъекции неподписанного загрузчика BLOODALCHEMY (BrLogAPI.dll). Для скрытия своих строк BLOODALCHEMY использует классический прием, когда каждая строка шифруется и предваряется однобайтовым ключом дешифрования.
BLOODALCHEMY сохраняет постоянство, копируя себя в папку persistence с суффиксом пути \Test\test.exe и может работать в основном потоке процесса, создавать процесс Windows и внедрять в него шелл-код, либо работать как служба. При работе в качестве сервиса он маскируется под остановленный, сначала устанавливая статус сервиса в SERVICE_RUNNING, а затем - в SERVICE_STOPPED, в то время как на самом деле вредоносная программа продолжает работать.
При использовании протокола HTTP вредоносная программа запрашивает следующий URI /Inform/logger/, а также может использовать любой прокси-сервер, находящийся в ключе реестра SOFTWARE\\\Microsoft\\Windows\\\CurrentVersion\\\Internet Settings. Кроме того, ожидая подключения клиента к именованному каналу, вредоносная программа сканирует запущенные процессы и проверяет, запущен ли еще ее родительский процесс.
Вредоносная программа содержит лишь несколько команд, обладающих реальным действием. Эти команды записывают (или перезаписывают) набор инструментов вредоносной программы полученными двоичными данными в Base64-кодировке. Эти данные могут представлять собой двоичный файл вредоносной программы ( Test.exe ), загружаемую сбоку DLL ( BrLogAPI.dll ) или основной доверенный двоичный файл ( BrDifxapi.exe ).
BLOODALCHEMY, судя по всему, был создан опытными разработчиками вредоносного ПО. В зависимости от конфигурации бэкдор содержит модульные возможности, включая несколько механизмов персистенции, C2 и исполнения. Наличие столь малого количества эффективных команд указывает на то, что эта вредоносная программа может быть подфункцией более крупного комплекса вторжений или пакета вредоносных программ, находящегося в стадии разработки, или же чрезвычайно целенаправленной частью вредоносной программы, предназначенной для конкретного тактического использования. Фреймворк MITRE ATT&CK документирует общие тактики, техники и процедуры, используемые современными постоянными угрозами против корпоративных сетей.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что BLOODALCHEMY - это активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл и являющийся частью набора вторжений REF5961. Он имеет несколько механизмов сохранения, C2 и исполнения и является подфункцией более крупного набора вторжений или пакета вредоносных программ.
-----
BLOODALCHEMY - это новый и активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл. Он входит в состав набора вторжений REF5961 и требует запуска специального загрузчика, поскольку не является рефлексивным или позиционно независимым. На этапе начального исполнения злоумышленник развернул доброкачественную утилиту BrDifxapi.exe, которая была уязвима к побочной загрузке DLL и использовалась для инъекции неподписанного загрузчика BLOODALCHEMY (BrLogAPI.dll). Для скрытия своих строк BLOODALCHEMY использует классический прием, когда каждая строка шифруется и предваряется однобайтовым ключом дешифрования.
BLOODALCHEMY сохраняет постоянство, копируя себя в папку persistence с суффиксом пути \Test\test.exe и может работать в основном потоке процесса, создавать процесс Windows и внедрять в него шелл-код, либо работать как служба. При работе в качестве сервиса он маскируется под остановленный, сначала устанавливая статус сервиса в SERVICE_RUNNING, а затем - в SERVICE_STOPPED, в то время как на самом деле вредоносная программа продолжает работать.
При использовании протокола HTTP вредоносная программа запрашивает следующий URI /Inform/logger/, а также может использовать любой прокси-сервер, находящийся в ключе реестра SOFTWARE\\\Microsoft\\Windows\\\CurrentVersion\\\Internet Settings. Кроме того, ожидая подключения клиента к именованному каналу, вредоносная программа сканирует запущенные процессы и проверяет, запущен ли еще ее родительский процесс.
Вредоносная программа содержит лишь несколько команд, обладающих реальным действием. Эти команды записывают (или перезаписывают) набор инструментов вредоносной программы полученными двоичными данными в Base64-кодировке. Эти данные могут представлять собой двоичный файл вредоносной программы ( Test.exe ), загружаемую сбоку DLL ( BrLogAPI.dll ) или основной доверенный двоичный файл ( BrDifxapi.exe ).
BLOODALCHEMY, судя по всему, был создан опытными разработчиками вредоносного ПО. В зависимости от конфигурации бэкдор содержит модульные возможности, включая несколько механизмов персистенции, C2 и исполнения. Наличие столь малого количества эффективных команд указывает на то, что эта вредоносная программа может быть подфункцией более крупного комплекса вторжений или пакета вредоносных программ, находящегося в стадии разработки, или же чрезвычайно целенаправленной частью вредоносной программы, предназначенной для конкретного тактического использования. Фреймворк MITRE ATT&CK документирует общие тактики, техники и процедуры, используемые современными постоянными угрозами против корпоративных сетей.
#ParsedReport #CompletenessLow
12-11-2023
Cisco Talos Intelligence Blog. Spammers abuse Google Forms quiz to deliver scams
https://blog.talosintelligence.com/google-forms-quiz-spam
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
T1193
IOCs:
Domain: 1
Url: 2
Crypto:
bitcoin
Algorithms:
exhibit
Links:
12-11-2023
Cisco Talos Intelligence Blog. Spammers abuse Google Forms quiz to deliver scams
https://blog.talosintelligence.com/google-forms-quiz-spam
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1193
IOCs:
Domain: 1
Url: 2
Crypto:
bitcoin
Algorithms:
exhibit
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2023/11Cisco Talos Blog
Spammers abuse Google Forms’ quiz to deliver scams
Cisco Talos has recently observed an increase in spam messages abusing a feature of quizzes created within Google Forms.