CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 Critical Vulnerability: SysAid CVE-2023-47246 https://www.huntress.com/blog/critical-vulnerability-sysaid-cve-2023-47246 Report completeness: Low Actors/Campaigns: Fin11 Ta505 Threats: Clop Flawedgrace_rat Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытой ошибке в системе безопасности, которая была использована бандой вымогателей cl0p. Тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо обновить его до последней версии и следить за своими системами на предмет подозрительной активности.
-----
8 ноября 2023 г. компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытому дефекту безопасности, и сообщила о публичной эксплуатации этой уязвимости. Уязвимость, получившая идентификатор CVE-2023-47246, была обнаружена компанией Microsoft, которая приписала ее банде вымогателей cl0p.
Уязвимость существует в методе doPost в классе SysAid com.ilient.server.UserEntry. Это позволяет злоумышленникам внедрить обход пути в параметр accountID и передать в качестве тела POST-запроса сжатый в zlib WAR-файл webshell, что дает возможность контролировать место записи webshell на уязвимом сервере. Затем злоумышленник может запросить веб-оболочку, перейдя по URL-адресу, где она теперь находится, что позволит ему получить доступ к серверу.
Исследовательской группе Huntress удалось выявить уязвимый компонент путем декомпиляции файлов классов Java и изучения разницы между патчами версий 23.3.35 и 23.3.36. Последняя версия программы содержит дополнительную проверку в методе doPost класса UserEntry, которая позволяет предотвратить загрузку вредоносной веб-оболочки.
Вредоносная активность, связанная с этой уязвимостью, впервые была замечена 30 октября, когда был выполнен код PowerShell, предложенный в сообщении SysAid после эксплуатации. Было замечено, что угрожающий агент использовал этот код для поиска запущенных процессов, начинающихся с Sophos и содержащих .exe в имени исполняемого файла. Если процессы были найдены, он удалял артефакты, чтобы избежать обнаружения. Если процессы не были найдены, вызывался файл user.exe, который агент угроз размещал в каталоге userfiles.
Эта уязвимость невероятно опасна, поскольку позволяет злоумышленникам получить доступ к серверу и, возможно, получить контроль над системой. Для защиты от этой уязвимости тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо убедиться в том, что они обновили свое программное обеспечение до последней версии. Кроме того, организациям следует следить за своими системами на предмет подозрительной активности, которая может указывать на то, что система была взломана.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытой ошибке в системе безопасности, которая была использована бандой вымогателей cl0p. Тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо обновить его до последней версии и следить за своими системами на предмет подозрительной активности.
-----
8 ноября 2023 г. компания SysAid выпустила сообщение, в котором признала, что ее программное обеспечение для локальных серверов уязвимо к ранее нераскрытому дефекту безопасности, и сообщила о публичной эксплуатации этой уязвимости. Уязвимость, получившая идентификатор CVE-2023-47246, была обнаружена компанией Microsoft, которая приписала ее банде вымогателей cl0p.
Уязвимость существует в методе doPost в классе SysAid com.ilient.server.UserEntry. Это позволяет злоумышленникам внедрить обход пути в параметр accountID и передать в качестве тела POST-запроса сжатый в zlib WAR-файл webshell, что дает возможность контролировать место записи webshell на уязвимом сервере. Затем злоумышленник может запросить веб-оболочку, перейдя по URL-адресу, где она теперь находится, что позволит ему получить доступ к серверу.
Исследовательской группе Huntress удалось выявить уязвимый компонент путем декомпиляции файлов классов Java и изучения разницы между патчами версий 23.3.35 и 23.3.36. Последняя версия программы содержит дополнительную проверку в методе doPost класса UserEntry, которая позволяет предотвратить загрузку вредоносной веб-оболочки.
Вредоносная активность, связанная с этой уязвимостью, впервые была замечена 30 октября, когда был выполнен код PowerShell, предложенный в сообщении SysAid после эксплуатации. Было замечено, что угрожающий агент использовал этот код для поиска запущенных процессов, начинающихся с Sophos и содержащих .exe в имени исполняемого файла. Если процессы были найдены, он удалял артефакты, чтобы избежать обнаружения. Если процессы не были найдены, вызывался файл user.exe, который агент угроз размещал в каталоге userfiles.
Эта уязвимость невероятно опасна, поскольку позволяет злоумышленникам получить доступ к серверу и, возможно, получить контроль над системой. Для защиты от этой уязвимости тем, кто использует программное обеспечение для локальных серверов SysAid, необходимо убедиться в том, что они обновили свое программное обеспечение до последней версии. Кроме того, организациям следует следить за своими системами на предмет подозрительной активности, которая может указывать на то, что система была взломана.
#ParsedReport #CompletenessMedium
12-11-2023
Disclosing the BLOODALCHEMY backdoor
https://www.elastic.co/security-labs/disclosing-the-bloodalchemy-backdoor
Report completeness: Medium
Actors/Campaigns:
Ref5961
Threats:
Bloodalchemy
Dll_sideloading_technique
Process_injection_technique
Victims:
Brother industries
Geo:
Japanese
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 3
Url: 1
Hash: 2
Algorithms:
sha256, zip, base64
Languages:
python
Platforms:
x86
YARA: Found
Links:
12-11-2023
Disclosing the BLOODALCHEMY backdoor
https://www.elastic.co/security-labs/disclosing-the-bloodalchemy-backdoor
Report completeness: Medium
Actors/Campaigns:
Ref5961
Threats:
Bloodalchemy
Dll_sideloading_technique
Process_injection_technique
Victims:
Brother industries
Geo:
Japanese
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 3
Url: 1
Hash: 2
Algorithms:
sha256, zip, base64
Languages:
python
Platforms:
x86
YARA: Found
Links:
https://github.com/elastic/labs-releases/tree/main/indicators/ref5961https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_BloodAlchemy.yarwww.elastic.co
Disclosing the BLOODALCHEMY backdoor — Elastic Security Labs
BLOODALCHEMY is a new, actively developed, backdoor that leverages a benign binary as an injection vehicle, and is a part of the REF5961 intrusion set.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2023 Disclosing the BLOODALCHEMY backdoor https://www.elastic.co/security-labs/disclosing-the-bloodalchemy-backdoor Report completeness: Medium Actors/Campaigns: Ref5961 Threats: Bloodalchemy Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что BLOODALCHEMY - это активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл и являющийся частью набора вторжений REF5961. Он имеет несколько механизмов сохранения, C2 и исполнения и является подфункцией более крупного набора вторжений или пакета вредоносных программ.
-----
BLOODALCHEMY - это новый и активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл. Он входит в состав набора вторжений REF5961 и требует запуска специального загрузчика, поскольку не является рефлексивным или позиционно независимым. На этапе начального исполнения злоумышленник развернул доброкачественную утилиту BrDifxapi.exe, которая была уязвима к побочной загрузке DLL и использовалась для инъекции неподписанного загрузчика BLOODALCHEMY (BrLogAPI.dll). Для скрытия своих строк BLOODALCHEMY использует классический прием, когда каждая строка шифруется и предваряется однобайтовым ключом дешифрования.
BLOODALCHEMY сохраняет постоянство, копируя себя в папку persistence с суффиксом пути \Test\test.exe и может работать в основном потоке процесса, создавать процесс Windows и внедрять в него шелл-код, либо работать как служба. При работе в качестве сервиса он маскируется под остановленный, сначала устанавливая статус сервиса в SERVICE_RUNNING, а затем - в SERVICE_STOPPED, в то время как на самом деле вредоносная программа продолжает работать.
При использовании протокола HTTP вредоносная программа запрашивает следующий URI /Inform/logger/, а также может использовать любой прокси-сервер, находящийся в ключе реестра SOFTWARE\\\Microsoft\\Windows\\\CurrentVersion\\\Internet Settings. Кроме того, ожидая подключения клиента к именованному каналу, вредоносная программа сканирует запущенные процессы и проверяет, запущен ли еще ее родительский процесс.
Вредоносная программа содержит лишь несколько команд, обладающих реальным действием. Эти команды записывают (или перезаписывают) набор инструментов вредоносной программы полученными двоичными данными в Base64-кодировке. Эти данные могут представлять собой двоичный файл вредоносной программы ( Test.exe ), загружаемую сбоку DLL ( BrLogAPI.dll ) или основной доверенный двоичный файл ( BrDifxapi.exe ).
BLOODALCHEMY, судя по всему, был создан опытными разработчиками вредоносного ПО. В зависимости от конфигурации бэкдор содержит модульные возможности, включая несколько механизмов персистенции, C2 и исполнения. Наличие столь малого количества эффективных команд указывает на то, что эта вредоносная программа может быть подфункцией более крупного комплекса вторжений или пакета вредоносных программ, находящегося в стадии разработки, или же чрезвычайно целенаправленной частью вредоносной программы, предназначенной для конкретного тактического использования. Фреймворк MITRE ATT&CK документирует общие тактики, техники и процедуры, используемые современными постоянными угрозами против корпоративных сетей.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что BLOODALCHEMY - это активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл и являющийся частью набора вторжений REF5961. Он имеет несколько механизмов сохранения, C2 и исполнения и является подфункцией более крупного набора вторжений или пакета вредоносных программ.
-----
BLOODALCHEMY - это новый и активно развивающийся бэкдор, использующий в качестве средства инъекции доброкачественный двоичный файл. Он входит в состав набора вторжений REF5961 и требует запуска специального загрузчика, поскольку не является рефлексивным или позиционно независимым. На этапе начального исполнения злоумышленник развернул доброкачественную утилиту BrDifxapi.exe, которая была уязвима к побочной загрузке DLL и использовалась для инъекции неподписанного загрузчика BLOODALCHEMY (BrLogAPI.dll). Для скрытия своих строк BLOODALCHEMY использует классический прием, когда каждая строка шифруется и предваряется однобайтовым ключом дешифрования.
BLOODALCHEMY сохраняет постоянство, копируя себя в папку persistence с суффиксом пути \Test\test.exe и может работать в основном потоке процесса, создавать процесс Windows и внедрять в него шелл-код, либо работать как служба. При работе в качестве сервиса он маскируется под остановленный, сначала устанавливая статус сервиса в SERVICE_RUNNING, а затем - в SERVICE_STOPPED, в то время как на самом деле вредоносная программа продолжает работать.
При использовании протокола HTTP вредоносная программа запрашивает следующий URI /Inform/logger/, а также может использовать любой прокси-сервер, находящийся в ключе реестра SOFTWARE\\\Microsoft\\Windows\\\CurrentVersion\\\Internet Settings. Кроме того, ожидая подключения клиента к именованному каналу, вредоносная программа сканирует запущенные процессы и проверяет, запущен ли еще ее родительский процесс.
Вредоносная программа содержит лишь несколько команд, обладающих реальным действием. Эти команды записывают (или перезаписывают) набор инструментов вредоносной программы полученными двоичными данными в Base64-кодировке. Эти данные могут представлять собой двоичный файл вредоносной программы ( Test.exe ), загружаемую сбоку DLL ( BrLogAPI.dll ) или основной доверенный двоичный файл ( BrDifxapi.exe ).
BLOODALCHEMY, судя по всему, был создан опытными разработчиками вредоносного ПО. В зависимости от конфигурации бэкдор содержит модульные возможности, включая несколько механизмов персистенции, C2 и исполнения. Наличие столь малого количества эффективных команд указывает на то, что эта вредоносная программа может быть подфункцией более крупного комплекса вторжений или пакета вредоносных программ, находящегося в стадии разработки, или же чрезвычайно целенаправленной частью вредоносной программы, предназначенной для конкретного тактического использования. Фреймворк MITRE ATT&CK документирует общие тактики, техники и процедуры, используемые современными постоянными угрозами против корпоративных сетей.
#ParsedReport #CompletenessLow
12-11-2023
Cisco Talos Intelligence Blog. Spammers abuse Google Forms quiz to deliver scams
https://blog.talosintelligence.com/google-forms-quiz-spam
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
T1193
IOCs:
Domain: 1
Url: 2
Crypto:
bitcoin
Algorithms:
exhibit
Links:
12-11-2023
Cisco Talos Intelligence Blog. Spammers abuse Google Forms quiz to deliver scams
https://blog.talosintelligence.com/google-forms-quiz-spam
Report completeness: Low
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1193
IOCs:
Domain: 1
Url: 2
Crypto:
bitcoin
Algorithms:
exhibit
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2023/11Cisco Talos Blog
Spammers abuse Google Forms’ quiz to deliver scams
Cisco Talos has recently observed an increase in spam messages abusing a feature of quizzes created within Google Forms.
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 Cisco Talos Intelligence Blog. Spammers abuse Google Forms quiz to deliver scams https://blog.talosintelligence.com/google-forms-quiz-spam Report completeness: Low Industry: Financial ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что спамеры используют викторины Google Forms для рассылки спама, который кажется исходящим от Google, и его трудно обнаружить, но важно быть бдительным и распознавать, когда эти мошенничества могут иметь место.
-----
Компания Cisco Talos недавно обнаружила увеличение количества спам-сообщений, в которых используется функция викторин, созданных в Google Forms. Спамеры обнаружили, что они могут создать тест в Google Forms, использовать адрес электронной почты жертвы для ответа на тест, а затем использовать функцию Release Scores в Google Form для доставки спама прямо в почтовый ящик жертвы. Эта техника особенно эффективна, поскольку сообщения выглядят так, будто они приходят от самой компании Google, что делает весьма вероятным попадание сообщения в почтовый ящик жертвы.
В одной из недавних спам-кампаний все заголовки тем содержали текст "Score released:", что свидетельствует об использовании именно этой техники. Cisco Talos установила, что до недавнего времени эта особенность тестов Google Forms не использовалась для рассылки спама.
Недавний пример спам-атаки с использованием Google Forms для вывода результатов викторины использовал домен, созданный 28 октября 2023 года. Вредоносный сайт утверждал, что у жертвы имеется более 1,3 BTC на сумму более 46 000 долларов США. Для получения почти 48 000 долларов США жертве предлагалось оплатить комиссию за обмен в размере 0,25%, или 64 доллара США. К счастью, по состоянию на 6 ноября 2023 г. подключенный Bitcoin-кошелек был пуст, но этот случай служит иллюстрацией того, как далеко могут зайти мошенники, чтобы отнять у жертвы даже небольшую сумму денег.
В конечном итоге, если что-то выглядит или звучит слишком хорошо, чтобы быть правдой, то, скорее всего, так оно и есть. К счастью, благодаря применению таких методов, как злоупотребление формами Google, спам стало легче обнаружить и избежать. Важно, чтобы все оставались бдительными и распознавали случаи мошенничества такого рода.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что спамеры используют викторины Google Forms для рассылки спама, который кажется исходящим от Google, и его трудно обнаружить, но важно быть бдительным и распознавать, когда эти мошенничества могут иметь место.
-----
Компания Cisco Talos недавно обнаружила увеличение количества спам-сообщений, в которых используется функция викторин, созданных в Google Forms. Спамеры обнаружили, что они могут создать тест в Google Forms, использовать адрес электронной почты жертвы для ответа на тест, а затем использовать функцию Release Scores в Google Form для доставки спама прямо в почтовый ящик жертвы. Эта техника особенно эффективна, поскольку сообщения выглядят так, будто они приходят от самой компании Google, что делает весьма вероятным попадание сообщения в почтовый ящик жертвы.
В одной из недавних спам-кампаний все заголовки тем содержали текст "Score released:", что свидетельствует об использовании именно этой техники. Cisco Talos установила, что до недавнего времени эта особенность тестов Google Forms не использовалась для рассылки спама.
Недавний пример спам-атаки с использованием Google Forms для вывода результатов викторины использовал домен, созданный 28 октября 2023 года. Вредоносный сайт утверждал, что у жертвы имеется более 1,3 BTC на сумму более 46 000 долларов США. Для получения почти 48 000 долларов США жертве предлагалось оплатить комиссию за обмен в размере 0,25%, или 64 доллара США. К счастью, по состоянию на 6 ноября 2023 г. подключенный Bitcoin-кошелек был пуст, но этот случай служит иллюстрацией того, как далеко могут зайти мошенники, чтобы отнять у жертвы даже небольшую сумму денег.
В конечном итоге, если что-то выглядит или звучит слишком хорошо, чтобы быть правдой, то, скорее всего, так оно и есть. К счастью, благодаря применению таких методов, как злоупотребление формами Google, спам стало легче обнаружить и избежать. Важно, чтобы все оставались бдительными и распознавали случаи мошенничества такого рода.
#ParsedReport #CompletenessLow
12-11-2023
Hive Ransomware's Offspring: Hunters International Takes the Stage
https://www.bitdefender.com/blog/businessinsights/hive-ransomwares-offspring-hunters-international-takes-the-stage
Report completeness: Low
Threats:
Hive
Blackcat
Victims:
1,500 victims worldwide, those in the united states, the uk, germany, and namibia
Industry:
Financial, Ics
Geo:
Netherlands, Namibia, Germany
ChatGPT TTPs:
T1036, T1486, T1489, T1490, T1499, T1584
IOCs:
File: 12
Soft:
internet explorer, msexchange, thebat, onenote, outlook, wordpad
Algorithms:
chacha20, chacha20-poly1305
Win Services:
encsvc, mydesktopqos, xfssvccon, infopath, synctime, ocomm, agntsvc, powerpnt, dbeng50, isqlplussvc, have more...
Languages:
rust
Platforms:
intel
12-11-2023
Hive Ransomware's Offspring: Hunters International Takes the Stage
https://www.bitdefender.com/blog/businessinsights/hive-ransomwares-offspring-hunters-international-takes-the-stage
Report completeness: Low
Threats:
Hive
Blackcat
Victims:
1,500 victims worldwide, those in the united states, the uk, germany, and namibia
Industry:
Financial, Ics
Geo:
Netherlands, Namibia, Germany
ChatGPT TTPs:
do not use without manual checkT1036, T1486, T1489, T1490, T1499, T1584
IOCs:
File: 12
Soft:
internet explorer, msexchange, thebat, onenote, outlook, wordpad
Algorithms:
chacha20, chacha20-poly1305
Win Services:
encsvc, mydesktopqos, xfssvccon, infopath, synctime, ocomm, agntsvc, powerpnt, dbeng50, isqlplussvc, have more...
Languages:
rust
Platforms:
intel
Bitdefender
Hive Ransomware's Offspring: Hunters International Takes the Stage
In January 2023, the FBI collaborated with law enforcement agencies in Germany and the Netherlands to successfully dismantle one of the most notorious ransomware groups known as Hive.
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 Hive Ransomware's Offspring: Hunters International Takes the Stage https://www.bitdefender.com/blog/businessinsights/hive-ransomwares-offspring-hunters-international-takes-the-stage Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: ФБР в сотрудничестве с правоохранительными органами закрыло группу вымогателей Hive, жертвами которой стали более 1500 человек по всему миру, а сумма выкупа превысила 100 млн. долл. Hunters International, ребрендинговая версия Hive, упростила свой код и использовала для шифрования файлов и ключей комбинацию ChaCha20-Poly1305 и RSA OAEP соответственно.
-----
В январе 2023 года ФБР совместно с правоохранительными органами Германии и Нидерландов успешно ликвидировало группу вымогателей Hive. В результате действий этой группы, жертвами которой стали более 1500 человек по всему миру, было получено более 100 млн. долл. Чтобы предотвратить дополнительные выплаты в размере 130 млн. долларов, ФБР предоставило ключи дешифрования более чем 300 жертвам. После прекращения работы руководство Hive приняло решение о прекращении деятельности и передаче своих активов компании Hunters International.
Исследователи безопасности, изучив сходство кода двух групп, пришли к выводу, что Hunters International, скорее всего, является ребрендинговой версией Hive. Однако компания Hunters International опровергла это утверждение и заявила, что является независимой группой, которая приобрела исходный код и инфраструктуру у Hive. Жертвы были обнаружены в США, Великобритании, Германии и Намибии.
Компания Hunters International упростила свой код, уменьшив количество параметров командной строки, оптимизировав процесс хранения ключей шифрования и сделав вредоносную программу менее многословной. Программа написана на языке Rust, который завоевывает все большую популярность среди операторов ransomware благодаря устойчивости к обратному инжинирингу, надежному контролю над низкоуровневыми ресурсами, отличной поддержке параллелизма и широкому набору криптографических библиотек. Ко всем зашифрованным файлам автоматически добавляется расширение .locked, если в специальном параметре оно не указано.
Операторы Ransomware не указывают способ и сумму платежа, а направляют жертву на чат-портал, где необходимо ввести правильные учетные данные, указанные в записке с выкупом. Новый вариант внедряет ключ шифрования внутрь зашифрованных файлов, что является более простым и распространенным подходом в индустрии ransomware. Для шифрования файлов используется комбинация ChaCha20-Poly1305, а для шифрования ключей - RSA OAEP. Кроме того, он включает агрессивный режим, предназначенный для отключения функций резервного копирования и восстановления.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: ФБР в сотрудничестве с правоохранительными органами закрыло группу вымогателей Hive, жертвами которой стали более 1500 человек по всему миру, а сумма выкупа превысила 100 млн. долл. Hunters International, ребрендинговая версия Hive, упростила свой код и использовала для шифрования файлов и ключей комбинацию ChaCha20-Poly1305 и RSA OAEP соответственно.
-----
В январе 2023 года ФБР совместно с правоохранительными органами Германии и Нидерландов успешно ликвидировало группу вымогателей Hive. В результате действий этой группы, жертвами которой стали более 1500 человек по всему миру, было получено более 100 млн. долл. Чтобы предотвратить дополнительные выплаты в размере 130 млн. долларов, ФБР предоставило ключи дешифрования более чем 300 жертвам. После прекращения работы руководство Hive приняло решение о прекращении деятельности и передаче своих активов компании Hunters International.
Исследователи безопасности, изучив сходство кода двух групп, пришли к выводу, что Hunters International, скорее всего, является ребрендинговой версией Hive. Однако компания Hunters International опровергла это утверждение и заявила, что является независимой группой, которая приобрела исходный код и инфраструктуру у Hive. Жертвы были обнаружены в США, Великобритании, Германии и Намибии.
Компания Hunters International упростила свой код, уменьшив количество параметров командной строки, оптимизировав процесс хранения ключей шифрования и сделав вредоносную программу менее многословной. Программа написана на языке Rust, который завоевывает все большую популярность среди операторов ransomware благодаря устойчивости к обратному инжинирингу, надежному контролю над низкоуровневыми ресурсами, отличной поддержке параллелизма и широкому набору криптографических библиотек. Ко всем зашифрованным файлам автоматически добавляется расширение .locked, если в специальном параметре оно не указано.
Операторы Ransomware не указывают способ и сумму платежа, а направляют жертву на чат-портал, где необходимо ввести правильные учетные данные, указанные в записке с выкупом. Новый вариант внедряет ключ шифрования внутрь зашифрованных файлов, что является более простым и распространенным подходом в индустрии ransomware. Для шифрования файлов используется комбинация ChaCha20-Poly1305, а для шифрования ключей - RSA OAEP. Кроме того, он включает агрессивный режим, предназначенный для отключения функций резервного копирования и восстановления.
#ParsedReport #CompletenessLow
12-11-2023
The New InfoStealer in Town: The Continental Stealer
https://cyberint.com/blog/research/the-new-infostealer-in-town-the-continental-stealer
Report completeness: Low
Threats:
Antivm
Victims:
Various companies, organizations and individuals
Industry:
E-commerce
Geo:
Russian federation
TTPs:
Tactics: 1
Technics: 0
Soft:
telegram, net framework
Platforms:
x64, arm
12-11-2023
The New InfoStealer in Town: The Continental Stealer
https://cyberint.com/blog/research/the-new-infostealer-in-town-the-continental-stealer
Report completeness: Low
Threats:
Antivm
Victims:
Various companies, organizations and individuals
Industry:
E-commerce
Geo:
Russian federation
TTPs:
Tactics: 1
Technics: 0
Soft:
telegram, net framework
Platforms:
x64, arm
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 The New InfoStealer in Town: The Continental Stealer https://cyberint.com/blog/research/the-new-infostealer-in-town-the-continental-stealer Report completeness: Low Threats: Antivm Victims: Various companies,…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Continental Stealer - это новый инфокрад, который привлек к себе внимание на форумах темной паутины. Он удобен в использовании и способен стать одним из самых мощных участников индустрии инфокраж. Анализ, проведенный компанией Cyberint, указывает на вероятное российское происхождение или мотивацию угрожающего субъекта, что может свидетельствовать о широком охвате и доступности этого похитителя.
-----
Continental Stealer - новый похититель информации, который в последнее время привлекает внимание на форумах "темной паутины". Впервые он был анонсирован 4 октября 2023 года, и с тех пор его владелец активно продвигает его. Крадун предлагает подписку от месячной (120 долл.) до пожизненной (540 долл.). Программа отличается простотой использования, имеет веб-билдер и поддерживает ряд систем от Windows 7 (x32) до Windows 11 (x64) с архитектурой ARM и x86-x64. Программа способна извлекать различную системную информацию, такую как имена пользователей, имена компьютеров, IP-адреса, размеры экранов, данные о процессоре и графическом процессоре, оперативной памяти, информации о дисках и установленных приложениях. Кроме того, программа обладает функцией захвата файлов и может извлекать данные из различных браузеров, приложений для обмена сообщениями и электронной почты, кошельков и дополнительного программного обеспечения. Он имеет удобный интерфейс с панелью входа и оперативной панелью управления. В конструкторе предусмотрены такие возможности настройки, как включение AntiVM, самоуничтожение после выполнения и AntiRepeat.
Появление Continental Stealer свидетельствует о динамичности индустрии похитителей информации. Удобство использования делает его привлекательным для субъектов угроз разного уровня подготовки, что может привести к расширению сообщества операторов кражи информации. Благодаря простой и удобной архитектуре он может стать одним из самых мощных участников индустрии инфокраж. Анализ, проведенный Cyberint, указывает на вероятное российское происхождение или мотивацию угрожающего субъекта, что может свидетельствовать о широком охвате и доступности этого похитителя. Для лучшего понимания специфики угроз и профилирования групп необходим глубокий анализ и отчеты, позволяющие понять места проведения операций, целевые страны или вертикали, ТТП и многое другое. Такую информацию можно найти на рынках, форумах и сайтах глубокой и темной паутины, даже если они нестабильны и трудно отслеживаемы.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Continental Stealer - это новый инфокрад, который привлек к себе внимание на форумах темной паутины. Он удобен в использовании и способен стать одним из самых мощных участников индустрии инфокраж. Анализ, проведенный компанией Cyberint, указывает на вероятное российское происхождение или мотивацию угрожающего субъекта, что может свидетельствовать о широком охвате и доступности этого похитителя.
-----
Continental Stealer - новый похититель информации, который в последнее время привлекает внимание на форумах "темной паутины". Впервые он был анонсирован 4 октября 2023 года, и с тех пор его владелец активно продвигает его. Крадун предлагает подписку от месячной (120 долл.) до пожизненной (540 долл.). Программа отличается простотой использования, имеет веб-билдер и поддерживает ряд систем от Windows 7 (x32) до Windows 11 (x64) с архитектурой ARM и x86-x64. Программа способна извлекать различную системную информацию, такую как имена пользователей, имена компьютеров, IP-адреса, размеры экранов, данные о процессоре и графическом процессоре, оперативной памяти, информации о дисках и установленных приложениях. Кроме того, программа обладает функцией захвата файлов и может извлекать данные из различных браузеров, приложений для обмена сообщениями и электронной почты, кошельков и дополнительного программного обеспечения. Он имеет удобный интерфейс с панелью входа и оперативной панелью управления. В конструкторе предусмотрены такие возможности настройки, как включение AntiVM, самоуничтожение после выполнения и AntiRepeat.
Появление Continental Stealer свидетельствует о динамичности индустрии похитителей информации. Удобство использования делает его привлекательным для субъектов угроз разного уровня подготовки, что может привести к расширению сообщества операторов кражи информации. Благодаря простой и удобной архитектуре он может стать одним из самых мощных участников индустрии инфокраж. Анализ, проведенный Cyberint, указывает на вероятное российское происхождение или мотивацию угрожающего субъекта, что может свидетельствовать о широком охвате и доступности этого похитителя. Для лучшего понимания специфики угроз и профилирования групп необходим глубокий анализ и отчеты, позволяющие понять места проведения операций, целевые страны или вертикали, ТТП и многое другое. Такую информацию можно найти на рынках, форумах и сайтах глубокой и темной паутины, даже если они нестабильны и трудно отслеживаемы.
#ParsedReport #CompletenessMedium
12-11-2023
New Open-Source Trap Stealer Pilfers Data in just 6 Seconds
https://cyble.com/blog/new-open-source-trap-stealer-pilfers-data-in-just-6-seconds
Report completeness: Medium
Threats:
Exela
Credential_dumping_technique
Victims:
Compromised systems
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 10
IOCs:
File: 21
Hash: 4
Soft:
discord, whatsapp, windows registry, virtualbox, telegram, opera, chrome, internet explorer
Wallets:
exodus_wallet, atomicwallet
Crypto:
bitcoin
Algorithms:
sha256, zip, sha1
Win API:
NtRaiseHardError
Languages:
python
Platforms:
x86
Links:
12-11-2023
New Open-Source Trap Stealer Pilfers Data in just 6 Seconds
https://cyble.com/blog/new-open-source-trap-stealer-pilfers-data-in-just-6-seconds
Report completeness: Medium
Threats:
Exela
Credential_dumping_technique
Victims:
Compromised systems
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 10
IOCs:
File: 21
Hash: 4
Soft:
discord, whatsapp, windows registry, virtualbox, telegram, opera, chrome, internet explorer
Wallets:
exodus_wallet, atomicwallet
Crypto:
bitcoin
Algorithms:
sha256, zip, sha1
Win API:
NtRaiseHardError
Languages:
python
Platforms:
x86
Links:
https://github.com/TheCuteOwl/Trap-StealerCyble
Open-Source 'Trap Stealer' Data Theft In 6 Seconds
Discover 'Trap Stealer,' a Python-based open-source tool that extracts sensitive data in seconds, using deceptive tactics to lure victims.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2023 New Open-Source Trap Stealer Pilfers Data in just 6 Seconds https://cyble.com/blog/new-open-source-trap-stealer-pilfers-data-in-just-6-seconds Report completeness: Medium Threats: Exela Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея данного текста заключается в том, что Trap Stealer - это сложный похититель с открытым исходным кодом, предназначенный для извлечения конфиденциальных данных из взломанных систем и способный выполнять процесс самоуничтожения, чтобы не оставлять следов.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила новый похититель данных с открытым исходным кодом под названием Trap Stealer. Эта программа на языке Python предназначена для извлечения широкого спектра конфиденциальных данных из скомпрометированных систем всего за 6 секунд. Она может завлекать жертв, используя обманные генераторы подарочных карт, мошенническую рассылку спама по webhook и поддельное удаление webhook.
Trap Stealer включает в себя дополнительный модуль crasher, который пытается инициировать крах системы после завершения эксфильтрации. Кроме того, он использует антиотладочные проверки для самоликвидации в случае обнаружения мониторинга. Конструктор запрашивает у пользователей URL-адрес веб-хука Discord для передачи похищенной информации. Данный инструмент способен скрыть вредоносное содержимое за такими инструментами, как спамер Discord webhook или инструменты, предназначенные для удаления Discord webhook для конкретного пользователя. После получения URL webhook сборщик проверяет код состояния HTTP-ответа и, если код состояния равен 200 (Success) и введенный URL webhook включает либо discord.com, либо discordapp.com, переходит к созданию похитителя.
Trap Stealer предназначен для работы с различными приложениями с целью сбора конфиденциальных данных из системы. Он собирает сохраненные пароли, cookies и элементы автозаполнения из папки профиля веб-браузера жертвы и записывает извлеченные данные в отдельный файл в AppData\Local\Temp. Кроме того, он извлекает токены из папки настольного приложения Discord и отправляет GET-запрос к API Discord с украденным токеном для получения дополнительной информации о пользователе. Trap Stealer также заменяет основной компонент настольного приложения Discord и проверяет наличие в каталогах браузера определенных файлов, заканчивающихся на .ldb или .log. Кроме того, в таких каталогах, как "Рабочий стол", "Загрузки" и "Документы", обнаруживаются текстовые файлы, в именах которых присутствуют заданные ключевые слова. После сбора всех похищенных данных программа сжимает их в ZIP-архив и отправляет по указанному URL-адресу веб-хука.
Наконец, Trap Stealer обладает способностью к самоуничтожению после успешной эксфильтрации данных жертвы, что гарантирует отсутствие остаточных следов. Благодаря своим сложным функциям Trap Stealer является ярким примером постоянно развивающихся угроз кибербезопасности. Это подчеркивает необходимость принятия проактивных мер по защите от них.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея данного текста заключается в том, что Trap Stealer - это сложный похититель с открытым исходным кодом, предназначенный для извлечения конфиденциальных данных из взломанных систем и способный выполнять процесс самоуничтожения, чтобы не оставлять следов.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила новый похититель данных с открытым исходным кодом под названием Trap Stealer. Эта программа на языке Python предназначена для извлечения широкого спектра конфиденциальных данных из скомпрометированных систем всего за 6 секунд. Она может завлекать жертв, используя обманные генераторы подарочных карт, мошенническую рассылку спама по webhook и поддельное удаление webhook.
Trap Stealer включает в себя дополнительный модуль crasher, который пытается инициировать крах системы после завершения эксфильтрации. Кроме того, он использует антиотладочные проверки для самоликвидации в случае обнаружения мониторинга. Конструктор запрашивает у пользователей URL-адрес веб-хука Discord для передачи похищенной информации. Данный инструмент способен скрыть вредоносное содержимое за такими инструментами, как спамер Discord webhook или инструменты, предназначенные для удаления Discord webhook для конкретного пользователя. После получения URL webhook сборщик проверяет код состояния HTTP-ответа и, если код состояния равен 200 (Success) и введенный URL webhook включает либо discord.com, либо discordapp.com, переходит к созданию похитителя.
Trap Stealer предназначен для работы с различными приложениями с целью сбора конфиденциальных данных из системы. Он собирает сохраненные пароли, cookies и элементы автозаполнения из папки профиля веб-браузера жертвы и записывает извлеченные данные в отдельный файл в AppData\Local\Temp. Кроме того, он извлекает токены из папки настольного приложения Discord и отправляет GET-запрос к API Discord с украденным токеном для получения дополнительной информации о пользователе. Trap Stealer также заменяет основной компонент настольного приложения Discord и проверяет наличие в каталогах браузера определенных файлов, заканчивающихся на .ldb или .log. Кроме того, в таких каталогах, как "Рабочий стол", "Загрузки" и "Документы", обнаруживаются текстовые файлы, в именах которых присутствуют заданные ключевые слова. После сбора всех похищенных данных программа сжимает их в ZIP-архив и отправляет по указанному URL-адресу веб-хука.
Наконец, Trap Stealer обладает способностью к самоуничтожению после успешной эксфильтрации данных жертвы, что гарантирует отсутствие остаточных следов. Благодаря своим сложным функциям Trap Stealer является ярким примером постоянно развивающихся угроз кибербезопасности. Это подчеркивает необходимость принятия проактивных мер по защите от них.
#ParsedReport #CompletenessLow
12-11-2023
Adversaries exploit Confluence vulnerability to deploy ransomware
https://redcanary.com/blog/confluence-exploit-ransomware
Report completeness: Low
Threats:
Cerber
Qakbot
Conti
Victims:
Red canary
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
ChatGPT TTPs:
T1086, T1064, T1547, T1035, T1083, T1012, T1082, T1113, T1140, T1566, have more...
IOCs:
Command: 2
IP: 1
Path: 1
File: 7
Hash: 3
Soft:
confluence, internet explorer component object model
Algorithms:
sha256, rc4, aes, chacha20, salsa20
Win Services:
WebClient
Languages:
java
12-11-2023
Adversaries exploit Confluence vulnerability to deploy ransomware
https://redcanary.com/blog/confluence-exploit-ransomware
Report completeness: Low
Threats:
Cerber
Qakbot
Conti
Victims:
Red canary
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
ChatGPT TTPs:
do not use without manual checkT1086, T1064, T1547, T1035, T1083, T1012, T1082, T1113, T1140, T1566, have more...
IOCs:
Command: 2
IP: 1
Path: 1
File: 7
Hash: 3
Soft:
confluence, internet explorer component object model
Algorithms:
sha256, rc4, aes, chacha20, salsa20
Win Services:
WebClient
Languages:
java
Red Canary
Adversaries exploit Confluence vulnerability to deploy ransomware
Red Canary has detected apparent exploitation of Atlassian Confluence CVE-2023-22518 in an attempted Cerber ransomware campaign.
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 Adversaries exploit Confluence vulnerability to deploy ransomware https://redcanary.com/blog/confluence-exploit-ransomware Report completeness: Low Threats: Cerber Qakbot Conti Victims: Red canary CVEs: CVE-2023…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Red Canary обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence, которая, как предполагается, используется для развертывания программы-вымогателя Cerber. Эта программа использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, для обеспечения одновременной работы только одного экземпляра в памяти создается мьютекс.
-----
5 ноября 2023 года компания Red Canary, специализирующаяся на кибербезопасности, обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence. Эта уязвимость позволяет неавторизованным пользователям загружать произвольное содержимое в экземпляры Confluence, что может привести к уничтожению данных или выполнению кода на уязвимых локальных серверах Confluence. Уязвимость была публично раскрыта накануне, и ее эксплуатация могла начаться в течение 24 часов.
Компания Red Canary считает, что данная уязвимость была использована для развертывания программы-вымогателя Cerber. Эта программа шифрует файлы и сетевые ресурсы, удаляет теневые копии томов, рассылает записки с выкупом и удаляет себя. Для шифрования файлов он использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, программа создает в памяти мьютекс, обеспечивающий одновременную работу только одного экземпляра. Исследователи безопасности обнаружили, что этот мьютекс является общим для всех образцов Conti и других семейств вымогательских программ, предположительно полученных из утечки материалов Conti.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Red Canary обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence, которая, как предполагается, используется для развертывания программы-вымогателя Cerber. Эта программа использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, для обеспечения одновременной работы только одного экземпляра в памяти создается мьютекс.
-----
5 ноября 2023 года компания Red Canary, специализирующаяся на кибербезопасности, обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence. Эта уязвимость позволяет неавторизованным пользователям загружать произвольное содержимое в экземпляры Confluence, что может привести к уничтожению данных или выполнению кода на уязвимых локальных серверах Confluence. Уязвимость была публично раскрыта накануне, и ее эксплуатация могла начаться в течение 24 часов.
Компания Red Canary считает, что данная уязвимость была использована для развертывания программы-вымогателя Cerber. Эта программа шифрует файлы и сетевые ресурсы, удаляет теневые копии томов, рассылает записки с выкупом и удаляет себя. Для шифрования файлов он использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, программа создает в памяти мьютекс, обеспечивающий одновременную работу только одного экземпляра. Исследователи безопасности обнаружили, что этот мьютекс является общим для всех образцов Conti и других семейств вымогательских программ, предположительно полученных из утечки материалов Conti.
#ParsedReport #CompletenessLow
10-11-2023
The Good, the Bad and the Ugly in Cybersecurity Week 45
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-45-5
Report completeness: Low
Threats:
Ryuk
Victims:
Sumo logic
Industry:
Financial, Healthcare, Government
Geo:
United arab emirates, Ukraine, Russian federation
Soft:
curl
Languages:
python
10-11-2023
The Good, the Bad and the Ugly in Cybersecurity Week 45
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-45-5
Report completeness: Low
Threats:
Ryuk
Victims:
Sumo logic
Industry:
Financial, Healthcare, Government
Geo:
United arab emirates, Ukraine, Russian federation
Soft:
curl
Languages:
python
SentinelOne
The Good, the Bad and the Ugly in Cybersecurity - Week 45
Ryuk-linked launderer sanctioned by U.S., malware found in open-source Python packages, and SaaS firm breached via compromised AWS account.