CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2023 New Open-Source Trap Stealer Pilfers Data in just 6 Seconds https://cyble.com/blog/new-open-source-trap-stealer-pilfers-data-in-just-6-seconds Report completeness: Medium Threats: Exela Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея данного текста заключается в том, что Trap Stealer - это сложный похититель с открытым исходным кодом, предназначенный для извлечения конфиденциальных данных из взломанных систем и способный выполнять процесс самоуничтожения, чтобы не оставлять следов.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила новый похититель данных с открытым исходным кодом под названием Trap Stealer. Эта программа на языке Python предназначена для извлечения широкого спектра конфиденциальных данных из скомпрометированных систем всего за 6 секунд. Она может завлекать жертв, используя обманные генераторы подарочных карт, мошенническую рассылку спама по webhook и поддельное удаление webhook.
Trap Stealer включает в себя дополнительный модуль crasher, который пытается инициировать крах системы после завершения эксфильтрации. Кроме того, он использует антиотладочные проверки для самоликвидации в случае обнаружения мониторинга. Конструктор запрашивает у пользователей URL-адрес веб-хука Discord для передачи похищенной информации. Данный инструмент способен скрыть вредоносное содержимое за такими инструментами, как спамер Discord webhook или инструменты, предназначенные для удаления Discord webhook для конкретного пользователя. После получения URL webhook сборщик проверяет код состояния HTTP-ответа и, если код состояния равен 200 (Success) и введенный URL webhook включает либо discord.com, либо discordapp.com, переходит к созданию похитителя.
Trap Stealer предназначен для работы с различными приложениями с целью сбора конфиденциальных данных из системы. Он собирает сохраненные пароли, cookies и элементы автозаполнения из папки профиля веб-браузера жертвы и записывает извлеченные данные в отдельный файл в AppData\Local\Temp. Кроме того, он извлекает токены из папки настольного приложения Discord и отправляет GET-запрос к API Discord с украденным токеном для получения дополнительной информации о пользователе. Trap Stealer также заменяет основной компонент настольного приложения Discord и проверяет наличие в каталогах браузера определенных файлов, заканчивающихся на .ldb или .log. Кроме того, в таких каталогах, как "Рабочий стол", "Загрузки" и "Документы", обнаруживаются текстовые файлы, в именах которых присутствуют заданные ключевые слова. После сбора всех похищенных данных программа сжимает их в ZIP-архив и отправляет по указанному URL-адресу веб-хука.
Наконец, Trap Stealer обладает способностью к самоуничтожению после успешной эксфильтрации данных жертвы, что гарантирует отсутствие остаточных следов. Благодаря своим сложным функциям Trap Stealer является ярким примером постоянно развивающихся угроз кибербезопасности. Это подчеркивает необходимость принятия проактивных мер по защите от них.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея данного текста заключается в том, что Trap Stealer - это сложный похититель с открытым исходным кодом, предназначенный для извлечения конфиденциальных данных из взломанных систем и способный выполнять процесс самоуничтожения, чтобы не оставлять следов.
-----
Компания Cyble Research and Intelligence Labs (CRIL) недавно обнаружила новый похититель данных с открытым исходным кодом под названием Trap Stealer. Эта программа на языке Python предназначена для извлечения широкого спектра конфиденциальных данных из скомпрометированных систем всего за 6 секунд. Она может завлекать жертв, используя обманные генераторы подарочных карт, мошенническую рассылку спама по webhook и поддельное удаление webhook.
Trap Stealer включает в себя дополнительный модуль crasher, который пытается инициировать крах системы после завершения эксфильтрации. Кроме того, он использует антиотладочные проверки для самоликвидации в случае обнаружения мониторинга. Конструктор запрашивает у пользователей URL-адрес веб-хука Discord для передачи похищенной информации. Данный инструмент способен скрыть вредоносное содержимое за такими инструментами, как спамер Discord webhook или инструменты, предназначенные для удаления Discord webhook для конкретного пользователя. После получения URL webhook сборщик проверяет код состояния HTTP-ответа и, если код состояния равен 200 (Success) и введенный URL webhook включает либо discord.com, либо discordapp.com, переходит к созданию похитителя.
Trap Stealer предназначен для работы с различными приложениями с целью сбора конфиденциальных данных из системы. Он собирает сохраненные пароли, cookies и элементы автозаполнения из папки профиля веб-браузера жертвы и записывает извлеченные данные в отдельный файл в AppData\Local\Temp. Кроме того, он извлекает токены из папки настольного приложения Discord и отправляет GET-запрос к API Discord с украденным токеном для получения дополнительной информации о пользователе. Trap Stealer также заменяет основной компонент настольного приложения Discord и проверяет наличие в каталогах браузера определенных файлов, заканчивающихся на .ldb или .log. Кроме того, в таких каталогах, как "Рабочий стол", "Загрузки" и "Документы", обнаруживаются текстовые файлы, в именах которых присутствуют заданные ключевые слова. После сбора всех похищенных данных программа сжимает их в ZIP-архив и отправляет по указанному URL-адресу веб-хука.
Наконец, Trap Stealer обладает способностью к самоуничтожению после успешной эксфильтрации данных жертвы, что гарантирует отсутствие остаточных следов. Благодаря своим сложным функциям Trap Stealer является ярким примером постоянно развивающихся угроз кибербезопасности. Это подчеркивает необходимость принятия проактивных мер по защите от них.
#ParsedReport #CompletenessLow
12-11-2023
Adversaries exploit Confluence vulnerability to deploy ransomware
https://redcanary.com/blog/confluence-exploit-ransomware
Report completeness: Low
Threats:
Cerber
Qakbot
Conti
Victims:
Red canary
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
ChatGPT TTPs:
T1086, T1064, T1547, T1035, T1083, T1012, T1082, T1113, T1140, T1566, have more...
IOCs:
Command: 2
IP: 1
Path: 1
File: 7
Hash: 3
Soft:
confluence, internet explorer component object model
Algorithms:
sha256, rc4, aes, chacha20, salsa20
Win Services:
WebClient
Languages:
java
12-11-2023
Adversaries exploit Confluence vulnerability to deploy ransomware
https://redcanary.com/blog/confluence-exploit-ransomware
Report completeness: Low
Threats:
Cerber
Qakbot
Conti
Victims:
Red canary
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
ChatGPT TTPs:
do not use without manual checkT1086, T1064, T1547, T1035, T1083, T1012, T1082, T1113, T1140, T1566, have more...
IOCs:
Command: 2
IP: 1
Path: 1
File: 7
Hash: 3
Soft:
confluence, internet explorer component object model
Algorithms:
sha256, rc4, aes, chacha20, salsa20
Win Services:
WebClient
Languages:
java
Red Canary
Adversaries exploit Confluence vulnerability to deploy ransomware
Red Canary has detected apparent exploitation of Atlassian Confluence CVE-2023-22518 in an attempted Cerber ransomware campaign.
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 Adversaries exploit Confluence vulnerability to deploy ransomware https://redcanary.com/blog/confluence-exploit-ransomware Report completeness: Low Threats: Cerber Qakbot Conti Victims: Red canary CVEs: CVE-2023…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Red Canary обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence, которая, как предполагается, используется для развертывания программы-вымогателя Cerber. Эта программа использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, для обеспечения одновременной работы только одного экземпляра в памяти создается мьютекс.
-----
5 ноября 2023 года компания Red Canary, специализирующаяся на кибербезопасности, обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence. Эта уязвимость позволяет неавторизованным пользователям загружать произвольное содержимое в экземпляры Confluence, что может привести к уничтожению данных или выполнению кода на уязвимых локальных серверах Confluence. Уязвимость была публично раскрыта накануне, и ее эксплуатация могла начаться в течение 24 часов.
Компания Red Canary считает, что данная уязвимость была использована для развертывания программы-вымогателя Cerber. Эта программа шифрует файлы и сетевые ресурсы, удаляет теневые копии томов, рассылает записки с выкупом и удаляет себя. Для шифрования файлов он использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, программа создает в памяти мьютекс, обеспечивающий одновременную работу только одного экземпляра. Исследователи безопасности обнаружили, что этот мьютекс является общим для всех образцов Conti и других семейств вымогательских программ, предположительно полученных из утечки материалов Conti.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Red Canary обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence, которая, как предполагается, используется для развертывания программы-вымогателя Cerber. Эта программа использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, для обеспечения одновременной работы только одного экземпляра в памяти создается мьютекс.
-----
5 ноября 2023 года компания Red Canary, специализирующаяся на кибербезопасности, обнаружила потенциальную возможность эксплуатации уязвимости CVE-2023-22518 в Atlassian Confluence. Эта уязвимость позволяет неавторизованным пользователям загружать произвольное содержимое в экземпляры Confluence, что может привести к уничтожению данных или выполнению кода на уязвимых локальных серверах Confluence. Уязвимость была публично раскрыта накануне, и ее эксплуатация могла начаться в течение 24 часов.
Компания Red Canary считает, что данная уязвимость была использована для развертывания программы-вымогателя Cerber. Эта программа шифрует файлы и сетевые ресурсы, удаляет теневые копии томов, рассылает записки с выкупом и удаляет себя. Для шифрования файлов он использует модифицированный потоковый шифр Salsa20, известный как ChaCha, а также AES и RC4 для различных операций шифрования. Кроме того, программа создает в памяти мьютекс, обеспечивающий одновременную работу только одного экземпляра. Исследователи безопасности обнаружили, что этот мьютекс является общим для всех образцов Conti и других семейств вымогательских программ, предположительно полученных из утечки материалов Conti.
#ParsedReport #CompletenessLow
10-11-2023
The Good, the Bad and the Ugly in Cybersecurity Week 45
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-45-5
Report completeness: Low
Threats:
Ryuk
Victims:
Sumo logic
Industry:
Financial, Healthcare, Government
Geo:
United arab emirates, Ukraine, Russian federation
Soft:
curl
Languages:
python
10-11-2023
The Good, the Bad and the Ugly in Cybersecurity Week 45
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-45-5
Report completeness: Low
Threats:
Ryuk
Victims:
Sumo logic
Industry:
Financial, Healthcare, Government
Geo:
United arab emirates, Ukraine, Russian federation
Soft:
curl
Languages:
python
SentinelOne
The Good, the Bad and the Ugly in Cybersecurity - Week 45
Ryuk-linked launderer sanctioned by U.S., malware found in open-source Python packages, and SaaS firm breached via compromised AWS account.
CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 The Good, the Bad and the Ugly in Cybersecurity Week 45 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-45-5 Report completeness: Low Threats: Ryuk Victims: Sumo logic Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Управление по контролю за иностранными активами Министерства финансов США (OFAC) включило Екатерину Жданову в список лиц, подозреваемых в отмывании денег. Одновременно с этим угрожающие лица атакуют разработчиков программного обеспечения, используя вредоносный штамм под названием BlazeStealer. Компания Sumo Logic недавно столкнулась с проблемой взлома, вызванного этим вредоносным кодом, и приняла дополнительные меры безопасности для защиты своих клиентов.
-----
Управление по контролю за иностранными активами Министерства финансов США (OFAC) включило Екатерину Жданову в список лиц, подозреваемых в отмывании денег, связанных с операцией по распространению вымогательского ПО Ryuk. По мнению властей, она отмыла более 2,3 млн долл. в криптовалюте от имени одного из известных аффилированных лиц этой программы. Ее также уличили в помощи российским олигархам в обходе западных санкций, введенных после вторжения России на Украину. В результате ее активы в США были заморожены, и американским физическим и юридическим лицам запрещено проводить с ней операции.
В то же время разработчики программного обеспечения нацелились на вредоносный штамм под названием BlazeStealer. Эта вредоносная программа скрывается в пакетах с открытым исходным кодом Python, которые предназначены для имитации легитимных инструментов обфускации, таких как pyobf2 и pyobfuscator. Когда ничего не подозревающий разработчик запускает этот код, BlazeStealer устанавливается, и угрожающий агент получает доступ к конфиденциальной информации, такой как данные о хосте, пароли и аудиозаписи.
Компания Sumo Logic, поставщик облачных услуг, недавно столкнулась с проблемой взлома, вызванного этим вредоносным кодом. Для защиты своих клиентов компания рекомендовала чередовать учетные данные, используемые для доступа к сервисам Sumo Logic, и учетные данные, предоставляемые компанией для других систем. Кроме того, были приняты дополнительные меры безопасности, такие как усиленный мониторинг и сканирование уязвимостей для более эффективного обнаружения вредоносной активности в будущем.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Управление по контролю за иностранными активами Министерства финансов США (OFAC) включило Екатерину Жданову в список лиц, подозреваемых в отмывании денег. Одновременно с этим угрожающие лица атакуют разработчиков программного обеспечения, используя вредоносный штамм под названием BlazeStealer. Компания Sumo Logic недавно столкнулась с проблемой взлома, вызванного этим вредоносным кодом, и приняла дополнительные меры безопасности для защиты своих клиентов.
-----
Управление по контролю за иностранными активами Министерства финансов США (OFAC) включило Екатерину Жданову в список лиц, подозреваемых в отмывании денег, связанных с операцией по распространению вымогательского ПО Ryuk. По мнению властей, она отмыла более 2,3 млн долл. в криптовалюте от имени одного из известных аффилированных лиц этой программы. Ее также уличили в помощи российским олигархам в обходе западных санкций, введенных после вторжения России на Украину. В результате ее активы в США были заморожены, и американским физическим и юридическим лицам запрещено проводить с ней операции.
В то же время разработчики программного обеспечения нацелились на вредоносный штамм под названием BlazeStealer. Эта вредоносная программа скрывается в пакетах с открытым исходным кодом Python, которые предназначены для имитации легитимных инструментов обфускации, таких как pyobf2 и pyobfuscator. Когда ничего не подозревающий разработчик запускает этот код, BlazeStealer устанавливается, и угрожающий агент получает доступ к конфиденциальной информации, такой как данные о хосте, пароли и аудиозаписи.
Компания Sumo Logic, поставщик облачных услуг, недавно столкнулась с проблемой взлома, вызванного этим вредоносным кодом. Для защиты своих клиентов компания рекомендовала чередовать учетные данные, используемые для доступа к сервисам Sumo Logic, и учетные данные, предоставляемые компанией для других систем. Кроме того, были приняты дополнительные меры безопасности, такие как усиленный мониторинг и сканирование уязвимостей для более эффективного обнаружения вредоносной активности в будущем.
#ParsedReport #CompletenessLow
10-11-2023
BiBi Wiper Used in the Israel-Hamas War Now Runs on Windows
https://blogs.blackberry.com/en/2023/11/bibi-wiper-used-in-the-israel-hamas-war-now-runs-on-windows
Report completeness: Low
Threats:
Bibi-linux
Victims:
Israeli companies
Geo:
Israel, Israeli
ChatGPT TTPs:
T1570.001
IOCs:
File: 3
Command: 3
Hash: 1
Soft:
visual studio, bcdedit
Algorithms:
sha256
Platforms:
x64
YARA: Found
10-11-2023
BiBi Wiper Used in the Israel-Hamas War Now Runs on Windows
https://blogs.blackberry.com/en/2023/11/bibi-wiper-used-in-the-israel-hamas-war-now-runs-on-windows
Report completeness: Low
Threats:
Bibi-linux
Victims:
Israeli companies
Geo:
Israel, Israeli
ChatGPT TTPs:
do not use without manual checkT1570.001
IOCs:
File: 3
Command: 3
Hash: 1
Soft:
visual studio, bcdedit
Algorithms:
sha256
Platforms:
x64
YARA: Found
BlackBerry
BiBi Wiper Used in the Israel-Hamas War Now Runs on Windows
BlackBerry has uncovered what appears to be a new malicious wiper variant targeting Israeli companies running Windows systems. We’ve labeled it the BiBi-Windows Wiper, because it appends the Israeli Prime Minister’s nickname “Bibi” to the extension of every…
CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 BiBi Wiper Used in the Israel-Hamas War Now Runs on Windows https://blogs.blackberry.com/en/2023/11/bibi-wiper-used-in-the-israel-hamas-war-now-runs-on-windows Report completeness: Low Threats: Bibi-linux Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносная программа Wiper используется в продолжающемся конфликте между Израилем и ХАМАС для уничтожения данных. Вредоносная программа кодируется ником премьер-министра Израиля и уничтожает все файлы, кроме файлов с расширениями .exe, .dll и .sys.
-----
В последнее время в войне между Израилем и Хамасом появилась новая форма кибератак - вредоносное ПО wiper. 30 октября израильская компания SecurityJoes обнаружила Linux-вариант этого вредоносного ПО, получивший название BiBi-Linux Wiper, который использовался хактивистами из группировки "Хамас" для атак на израильские компании. Вредоносная программа не содержала ни записки с требованием выкупа, ни командно-контрольных серверов, что позволяет предположить, что ее единственной целью было уничтожение данных. Она была закодирована под прозвищем премьер-министра Израиля Bibi (он же Биньямин Нетаньяху), и расширение каждого уничтоженного файла также было изменено в соответствии с этим.
На следующий день команда BlackBerry Research and Intelligence Team обнаружила Windows-вариант вайпера, который получил обозначение BiBi-Windows Wiper. Судя по временной метке на этом образце, он был скомпилирован 21 октября, всего через 14 дней после первой террористической атаки ХАМАС на Израиль. Он имеет размер 203 КБ, использует Visual Studio 2019 и при выполнении проверяет архитектуру процессора и количество потоков в системе жертвы. Вредоносная программа запускает 12 потоков с восемью ядрами процессора и выводит результат в консоль. Далее происходит удаление всех файлов, кроме файлов с расширениями .exe, .dll и .sys, так как они необходимы для работы компьютера. Для завершения процесса вредоносная программа использует диспетчер перезагрузки и его файл Rstrtmgr.dll.
Вредоносные программы-"дворники" обычно используются в геополитических атаках, поскольку их целью является разрушение, а не получение денежной выгоды. В условиях продолжающейся эскалации конфликта между Израилем и Хамасом эта вредоносная программа-чистильщик служит напоминанием о том, что ни в физической, ни в цифровой сфере нет безопасного убежища.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Вредоносная программа Wiper используется в продолжающемся конфликте между Израилем и ХАМАС для уничтожения данных. Вредоносная программа кодируется ником премьер-министра Израиля и уничтожает все файлы, кроме файлов с расширениями .exe, .dll и .sys.
-----
В последнее время в войне между Израилем и Хамасом появилась новая форма кибератак - вредоносное ПО wiper. 30 октября израильская компания SecurityJoes обнаружила Linux-вариант этого вредоносного ПО, получивший название BiBi-Linux Wiper, который использовался хактивистами из группировки "Хамас" для атак на израильские компании. Вредоносная программа не содержала ни записки с требованием выкупа, ни командно-контрольных серверов, что позволяет предположить, что ее единственной целью было уничтожение данных. Она была закодирована под прозвищем премьер-министра Израиля Bibi (он же Биньямин Нетаньяху), и расширение каждого уничтоженного файла также было изменено в соответствии с этим.
На следующий день команда BlackBerry Research and Intelligence Team обнаружила Windows-вариант вайпера, который получил обозначение BiBi-Windows Wiper. Судя по временной метке на этом образце, он был скомпилирован 21 октября, всего через 14 дней после первой террористической атаки ХАМАС на Израиль. Он имеет размер 203 КБ, использует Visual Studio 2019 и при выполнении проверяет архитектуру процессора и количество потоков в системе жертвы. Вредоносная программа запускает 12 потоков с восемью ядрами процессора и выводит результат в консоль. Далее происходит удаление всех файлов, кроме файлов с расширениями .exe, .dll и .sys, так как они необходимы для работы компьютера. Для завершения процесса вредоносная программа использует диспетчер перезагрузки и его файл Rstrtmgr.dll.
Вредоносные программы-"дворники" обычно используются в геополитических атаках, поскольку их целью является разрушение, а не получение денежной выгоды. В условиях продолжающейся эскалации конфликта между Израилем и Хамасом эта вредоносная программа-чистильщик служит напоминанием о том, что ни в физической, ни в цифровой сфере нет безопасного убежища.
#ParsedReport #CompletenessHigh
12-11-2023
Sandworm Disrupts Power in Ukraine Using a Novel Attack Against Operational Technology. Prepare for 2024's cybersecurity landscape.
https://www.mandiant.com/resources/blog/sandworm-disrupts-power-ukraine-operational-technology
Report completeness: High
Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Unc3810
Threats:
Lolbin_technique
Killdisk
Crashoverride
Blackout
Gogetter_tool
Tanktrap_tool
Partyticket
Hermeticwiper
Victims:
Ukrainian critical infrastructure organization
Industry:
Ics, Government, Energy, Military, Financial
Geo:
Ukraine, Russian federation, Ukrainian
TTPs:
Tactics: 3
Technics: 8
IOCs:
File: 8
Command: 1
Path: 2
IP: 5
Hash: 6
Soft:
outlook, systemd
Languages:
golang, visual_basic
YARA: Found
SIGMA: Found
Links:
12-11-2023
Sandworm Disrupts Power in Ukraine Using a Novel Attack Against Operational Technology. Prepare for 2024's cybersecurity landscape.
https://www.mandiant.com/resources/blog/sandworm-disrupts-power-ukraine-operational-technology
Report completeness: High
Actors/Campaigns:
Sandworm (motivation: cyber_espionage)
Unc3810
Threats:
Lolbin_technique
Killdisk
Crashoverride
Blackout
Gogetter_tool
Tanktrap_tool
Partyticket
Hermeticwiper
Victims:
Ukrainian critical infrastructure organization
Industry:
Ics, Government, Energy, Military, Financial
Geo:
Ukraine, Russian federation, Ukrainian
TTPs:
Tactics: 3
Technics: 8
IOCs:
File: 8
Command: 1
Path: 2
IP: 5
Hash: 6
Soft:
outlook, systemd
Languages:
golang, visual_basic
YARA: Found
SIGMA: Found
Links:
https://github.com/L-codes/Neo-reGeorgGoogle Cloud Blog
Sandworm Disrupts Power in Ukraine Using a Novel Attack Against Operational Technology | Google Cloud Blog
CTT Report Hub
#ParsedReport #CompletenessHigh 12-11-2023 Sandworm Disrupts Power in Ukraine Using a Novel Attack Against Operational Technology. Prepare for 2024's cybersecurity landscape. https://www.mandiant.com/resources/blog/sandworm-disrupts-power-ukraine-operational…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Sandworm - связанный с Россией угрожающий субъект, действующий как минимум с 2009 г. и осуществляющий операции по шпионажу, влиянию и атакам в поддержку Главного разведывательного управления (ГРУ) России. Недавно они атаковали одну из украинских организаций критической инфраструктуры, используя новую технологию отключения автоматических выключателей подстанций, что привело к незапланированному отключению электроэнергии, и внедрили новый вариант CADDYWIPER в ИТ-среду жертвы. Эта атака представляет собой непосредственную угрозу для украинской критической инфраструктуры, и владельцам активов во всем мире следует принять меры по защите своих ИТ- и ОТ-систем.
-----
Sandworm - это связанный с Россией угрожающий агент, который как минимум с 2009 года атакует украинские организации критической инфраструктуры.
В октябре 2022 года злоумышленник, используя приемы "жизни на земле" (LotL), отключил автоматические выключатели подстанции жертвы, что привело к незапланированному отключению электроэнергии.
Sandworm развернул в ИТ-среде жертвы CADDYWIPER и GOGETTER, туннелер, написанный на языке Golang.
Sandworm использовал ISO-образ для выполнения собственного бинарного файла MicroSCADA, что привело к внеплановому отключению электроэнергии.
Атака Sandworm представляет собой непосредственную угрозу для украинских критически важных инфраструктурных сред, использующих систему диспетчерского управления MicroSCADA.
Владельцам активов следует обратиться к обоим поставщикам в ходе инвентаризации активов и ручных проверок активов, чтобы определить, присутствует ли данный продукт в какой-либо OT-среде, и обеспечить защиту MicroSCADA и других узлов управления SCADA.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Sandworm - связанный с Россией угрожающий субъект, действующий как минимум с 2009 г. и осуществляющий операции по шпионажу, влиянию и атакам в поддержку Главного разведывательного управления (ГРУ) России. Недавно они атаковали одну из украинских организаций критической инфраструктуры, используя новую технологию отключения автоматических выключателей подстанций, что привело к незапланированному отключению электроэнергии, и внедрили новый вариант CADDYWIPER в ИТ-среду жертвы. Эта атака представляет собой непосредственную угрозу для украинской критической инфраструктуры, и владельцам активов во всем мире следует принять меры по защите своих ИТ- и ОТ-систем.
-----
Sandworm - это связанный с Россией угрожающий агент, который как минимум с 2009 года атакует украинские организации критической инфраструктуры.
В октябре 2022 года злоумышленник, используя приемы "жизни на земле" (LotL), отключил автоматические выключатели подстанции жертвы, что привело к незапланированному отключению электроэнергии.
Sandworm развернул в ИТ-среде жертвы CADDYWIPER и GOGETTER, туннелер, написанный на языке Golang.
Sandworm использовал ISO-образ для выполнения собственного бинарного файла MicroSCADA, что привело к внеплановому отключению электроэнергии.
Атака Sandworm представляет собой непосредственную угрозу для украинских критически важных инфраструктурных сред, использующих систему диспетчерского управления MicroSCADA.
Владельцам активов следует обратиться к обоим поставщикам в ходе инвентаризации активов и ручных проверок активов, чтобы определить, присутствует ли данный продукт в какой-либо OT-среде, и обеспечить защиту MicroSCADA и других узлов управления SCADA.
#ParsedReport #CompletenessMedium
12-11-2023
Mass-spreading campaign targeting Zimbra users
https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users
Report completeness: Medium
Actors/Campaigns:
Winter_vivern
Temp_heretic
Threats:
Spear-phishing_technique
Victims:
Users of the zimbra collaboration email server, european government and media organizations
Industry:
Military, Government
Geo:
Italy, Poland, Ecuador, Ukraine, Polish
CVEs:
CVE-2022-24682 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 7.2
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (<8.8.15)
CVE-2022-27926 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 6.1
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (9.0.0)
TTPs:
Tactics: 6
Technics: 7
IOCs:
Email: 1
Domain: 6
IP: 7
Url: 7
Soft:
zimbra
Languages:
php
12-11-2023
Mass-spreading campaign targeting Zimbra users
https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users
Report completeness: Medium
Actors/Campaigns:
Winter_vivern
Temp_heretic
Threats:
Spear-phishing_technique
Victims:
Users of the zimbra collaboration email server, european government and media organizations
Industry:
Military, Government
Geo:
Italy, Poland, Ecuador, Ukraine, Polish
CVEs:
CVE-2022-24682 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 7.2
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (<8.8.15)
CVE-2022-27926 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 6.1
X-Force: Patch: Official fix
Soft:
- zimbra collaboration (9.0.0)
TTPs:
Tactics: 6
Technics: 7
IOCs:
Email: 1
Domain: 6
IP: 7
Url: 7
Soft:
zimbra
Languages:
php
Welivesecurity
Mass-spreading campaign targeting Zimbra users
A mass-spreading phishing campaign has been targeting the users of the Zimbra communication tool, and ESET Research is here to give the details.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 12-11-2023 Mass-spreading campaign targeting Zimbra users https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users Report completeness: Medium Actors/Campaigns: Winter_vivern Temp_heretic…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Обнаружена новая фишинговая кампания, направленная на пользователей почтового сервера Zimbra Collaboration, и организациям, использующим этот почтовый сервер, следует принять необходимые меры для защиты своих учетных записей от фишинговых кампаний.
-----
Исследователи ESET обнаружили новую фишинговую кампанию, направленную на пользователей почтового сервера Zimbra Collaboration, которая началась в апреле 2023 года. Большинство целей находилось в Польше, затем в Эквадоре и Италии. Злоумышленники использовали приемы социальной инженерии и взаимодействия с пользователем для подмены поля From: в письме, чтобы оно выглядело как письмо от администратора почтового сервера. В URL-адресах назначения POST-запросов злоумышленники использовали шаблон https:// SERVER_ADDRESS /wp-admin/ZimbraNew.php.
Злоумышленники смогли скомпрометировать учетные записи администраторов жертв, создав новые почтовые ящики, которые затем использовали для рассылки фишинговых писем другим целям. Эта кампания не отличается особой изощренностью, но все же способна распространяться и успешно компрометировать организации, использующие Zimbra Collaboration. Злоумышленники используют тот факт, что HTML-вложения содержат легитимный код, а единственным отличительным элементом является ссылка, указывающая на вредоносный хост. Это позволяет им легко обходить антиспамовые политики, основанные на репутации, в отличие от фишинга, когда вредоносная ссылка размещается в теле письма.
Поскольку Zimbra Collaboration популярна среди организаций, как правило, с меньшим ИТ-бюджетом, она остается привлекательной целью для злоумышленников. В марте 2023 года APT-группа Winter Vivern (также известная как TA473) эксплуатировала уязвимость CVE-2022-27926. В феврале 2022 года группа под названием TEMP_Heretic осуществляла утечку электронной почты европейских правительственных организаций и СМИ, используя другую уязвимость (CVE-2022-24682) в функции Calendar в Zimbra Collaboration.
Организации, использующие Zimbra Collaboration, должны быть осведомлены о рисках, связанных с использованием этого почтового сервера, и предпринять необходимые шаги для защиты своих учетных записей от фишинговых кампаний. К таким мерам относятся обучение сотрудников безопасной работе в Интернете, использование двухфакторной аутентификации, обновление программного обеспечения и протоколов безопасности. Принятие этих мер поможет защитить учетные записи и снизить вероятность стать жертвой фишинговой атаки.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Обнаружена новая фишинговая кампания, направленная на пользователей почтового сервера Zimbra Collaboration, и организациям, использующим этот почтовый сервер, следует принять необходимые меры для защиты своих учетных записей от фишинговых кампаний.
-----
Исследователи ESET обнаружили новую фишинговую кампанию, направленную на пользователей почтового сервера Zimbra Collaboration, которая началась в апреле 2023 года. Большинство целей находилось в Польше, затем в Эквадоре и Италии. Злоумышленники использовали приемы социальной инженерии и взаимодействия с пользователем для подмены поля From: в письме, чтобы оно выглядело как письмо от администратора почтового сервера. В URL-адресах назначения POST-запросов злоумышленники использовали шаблон https:// SERVER_ADDRESS /wp-admin/ZimbraNew.php.
Злоумышленники смогли скомпрометировать учетные записи администраторов жертв, создав новые почтовые ящики, которые затем использовали для рассылки фишинговых писем другим целям. Эта кампания не отличается особой изощренностью, но все же способна распространяться и успешно компрометировать организации, использующие Zimbra Collaboration. Злоумышленники используют тот факт, что HTML-вложения содержат легитимный код, а единственным отличительным элементом является ссылка, указывающая на вредоносный хост. Это позволяет им легко обходить антиспамовые политики, основанные на репутации, в отличие от фишинга, когда вредоносная ссылка размещается в теле письма.
Поскольку Zimbra Collaboration популярна среди организаций, как правило, с меньшим ИТ-бюджетом, она остается привлекательной целью для злоумышленников. В марте 2023 года APT-группа Winter Vivern (также известная как TA473) эксплуатировала уязвимость CVE-2022-27926. В феврале 2022 года группа под названием TEMP_Heretic осуществляла утечку электронной почты европейских правительственных организаций и СМИ, используя другую уязвимость (CVE-2022-24682) в функции Calendar в Zimbra Collaboration.
Организации, использующие Zimbra Collaboration, должны быть осведомлены о рисках, связанных с использованием этого почтового сервера, и предпринять необходимые шаги для защиты своих учетных записей от фишинговых кампаний. К таким мерам относятся обучение сотрудников безопасной работе в Интернете, использование двухфакторной аутентификации, обновление программного обеспечения и протоколов безопасности. Принятие этих мер поможет защитить учетные записи и снизить вероятность стать жертвой фишинговой атаки.
#ParsedReport #CompletenessLow
12-11-2023
All About That 8Base Ransomware Group: The Details
https://cyberint.com/blog/research/all-about-that-8base-ransomware-group-the-details
Report completeness: Low
Actors/Campaigns:
Ransom_house
Threats:
8base
Magnitude
Phobos
Victims:
Professional services, Retail, Manufacturing, Construction, Finance and insurance, Healthcare
Industry:
Retail, Healthcare, Financial
Geo:
Brazil
Soft:
telegram
12-11-2023
All About That 8Base Ransomware Group: The Details
https://cyberint.com/blog/research/all-about-that-8base-ransomware-group-the-details
Report completeness: Low
Actors/Campaigns:
Ransom_house
Threats:
8base
Magnitude
Phobos
Victims:
Professional services, Retail, Manufacturing, Construction, Finance and insurance, Healthcare
Industry:
Retail, Healthcare, Financial
Geo:
Brazil
Soft:
telegram
Cyberint
All About That 8Base Ransomware Group: The Details
Learn about 8Base Ransomware, a ransomware collective that, since April 2022, has swiftly impacted a substantial volume of victims, mostly SMBs.
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 All About That 8Base Ransomware Group: The Details https://cyberint.com/blog/research/all-about-that-8base-ransomware-group-the-details Report completeness: Low Actors/Campaigns: Ransom_house Threats: 8base Magnitude…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: 8Base - это группа разработчиков программ-вымогателей, быстро завоевавшая известность благодаря своей агрессивной стратегии и большому числу жертв, в первую очередь представителей малого и среднего бизнеса. Они часто используют стратегии двойного вымогательства и ведут переписку через свой сайт DLS, страницу в Twitter и группу Telegram.
-----
8Base - это относительно новый коллективный вымогатель, быстро завоевавший репутацию благодаря своей агрессивной стратегии и значительному числу жертв. Ее жертвами становятся в основном предприятия малого и среднего бизнеса (SMB), работающие в различных отраслях, таких как бизнес-услуги, розничная торговля, финансы, производство и информационные технологии. Существует предположение, что 8Base может быть ответвлением или производной от организации RansomHouse, которая известна тем, что приобретает заранее скомпрометированные данные или сотрудничает с платформами утечки данных для принуждения жертв.
Стремительный рост активности 8Base вывел его в число лидеров по количеству атак, жертвами которых в основном становятся компании, работающие в сфере профессиональных услуг, таких как бухгалтерия, право и юридические услуги, бизнес-услуги и т.д., а также компании в сфере розничной торговли, производства, строительства, финансов и страхования, здравоохранения. Большинство атак было совершено в США (77 атак на сегодняшний день), Бразилии (14 атак на сегодняшний день) и Великобритании (13 атак на сегодняшний день).
Компания 8Base стала известна благодаря использованию стратегии двойного вымогательства. Она предполагает использование угрозы раскрытия зашифрованных файлов, если не будет получен выкуп, с целью поставить жертву в неловкое положение, раскрыв конфиденциальные данные, которые могут негативно повлиять на ее имидж и репутацию. Для этого они используют несколько вариантов ransomware, один из которых - Phobos - адаптировали под свои цели, добавив к зашифрованным файлам расширение .8base.
Группа общается через свой сайт DLS (onion), страницу в Twitter и официальную группу в Telegram. Несмотря на то что происхождение 8Base остается неустановленным, эта группа оказала значительное влияние на сферу вымогательского ПО в силу масштабов угрозы, которую она представляет.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: 8Base - это группа разработчиков программ-вымогателей, быстро завоевавшая известность благодаря своей агрессивной стратегии и большому числу жертв, в первую очередь представителей малого и среднего бизнеса. Они часто используют стратегии двойного вымогательства и ведут переписку через свой сайт DLS, страницу в Twitter и группу Telegram.
-----
8Base - это относительно новый коллективный вымогатель, быстро завоевавший репутацию благодаря своей агрессивной стратегии и значительному числу жертв. Ее жертвами становятся в основном предприятия малого и среднего бизнеса (SMB), работающие в различных отраслях, таких как бизнес-услуги, розничная торговля, финансы, производство и информационные технологии. Существует предположение, что 8Base может быть ответвлением или производной от организации RansomHouse, которая известна тем, что приобретает заранее скомпрометированные данные или сотрудничает с платформами утечки данных для принуждения жертв.
Стремительный рост активности 8Base вывел его в число лидеров по количеству атак, жертвами которых в основном становятся компании, работающие в сфере профессиональных услуг, таких как бухгалтерия, право и юридические услуги, бизнес-услуги и т.д., а также компании в сфере розничной торговли, производства, строительства, финансов и страхования, здравоохранения. Большинство атак было совершено в США (77 атак на сегодняшний день), Бразилии (14 атак на сегодняшний день) и Великобритании (13 атак на сегодняшний день).
Компания 8Base стала известна благодаря использованию стратегии двойного вымогательства. Она предполагает использование угрозы раскрытия зашифрованных файлов, если не будет получен выкуп, с целью поставить жертву в неловкое положение, раскрыв конфиденциальные данные, которые могут негативно повлиять на ее имидж и репутацию. Для этого они используют несколько вариантов ransomware, один из которых - Phobos - адаптировали под свои цели, добавив к зашифрованным файлам расширение .8base.
Группа общается через свой сайт DLS (onion), страницу в Twitter и официальную группу в Telegram. Несмотря на то что происхождение 8Base остается неустановленным, эта группа оказала значительное влияние на сферу вымогательского ПО в силу масштабов угрозы, которую она представляет.