CTT Report Hub
#ParsedReport #CompletenessLow 10-11-2023 Don t check out! Credit card skimming activity observed https://cybersecurity.att.com/blogs/security-essentials/dont-check-out-credit-card-skimming-activity-observed Report completeness: Low Victims: Online payment…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что компаниям необходимо реализовывать стратегию "глубокой защиты" для защиты от злоумышленников и тех финансовых и репутационных потерь, которые они могут нанести. Сообщение в блоге AT&T служит напоминанием о необходимости проявлять бдительность.
-----
Недавно компания AT&T Cybersecurity опубликовала в своем блоге статью, в которой рассказывалось о том, как угрозы атакуют предприятия, занимающиеся онлайн-платежами. AT&T выявила несколько индикаторов компрометации (IOC), связанных с атакой, и провела быстрый последующий анализ для выявления потенциальных пострадавших клиентов. Затем команда Alien Labs компании AT&T использовала эту информацию для создания правил и сигнатур в платформе USM Anywhere, которые охотники за угрозами могли использовать для поиска конкретных тактик, методов и процедур (TTP) и IOC.
AT&T обнаружила поток трафика к домену, связанному с утечкой данных, а также к легитимному сервису платежного портала. Затем AT&T использовала инструмент для сканирования сайтов urlscan.io для дальнейшего исследования и обнаружила скимминговый скрипт, добавленный в файл jquery.hoverIntent.js. Выяснив, что происходит, компания AT&T оперативно уведомила об этом пострадавших клиентов и посоветовала им запросить новые номера кредитных карт в своих банках.
Атака подчеркивает необходимость реализации предприятиями стратегии "глубокой защиты", включающей средства обнаружения и реагирования на конечные точки, сетевой контроль и защиту, мониторинг безопасности, а также программы обучения сотрудников. Это необходимо для защиты от угроз, которые могут привести к финансовым и репутационным потерям. Сообщение в блоге AT&T служит напоминанием о важности сохранения бдительности для защиты от злоумышленников.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что компаниям необходимо реализовывать стратегию "глубокой защиты" для защиты от злоумышленников и тех финансовых и репутационных потерь, которые они могут нанести. Сообщение в блоге AT&T служит напоминанием о необходимости проявлять бдительность.
-----
Недавно компания AT&T Cybersecurity опубликовала в своем блоге статью, в которой рассказывалось о том, как угрозы атакуют предприятия, занимающиеся онлайн-платежами. AT&T выявила несколько индикаторов компрометации (IOC), связанных с атакой, и провела быстрый последующий анализ для выявления потенциальных пострадавших клиентов. Затем команда Alien Labs компании AT&T использовала эту информацию для создания правил и сигнатур в платформе USM Anywhere, которые охотники за угрозами могли использовать для поиска конкретных тактик, методов и процедур (TTP) и IOC.
AT&T обнаружила поток трафика к домену, связанному с утечкой данных, а также к легитимному сервису платежного портала. Затем AT&T использовала инструмент для сканирования сайтов urlscan.io для дальнейшего исследования и обнаружила скимминговый скрипт, добавленный в файл jquery.hoverIntent.js. Выяснив, что происходит, компания AT&T оперативно уведомила об этом пострадавших клиентов и посоветовала им запросить новые номера кредитных карт в своих банках.
Атака подчеркивает необходимость реализации предприятиями стратегии "глубокой защиты", включающей средства обнаружения и реагирования на конечные точки, сетевой контроль и защиту, мониторинг безопасности, а также программы обучения сотрудников. Это необходимо для защиты от угроз, которые могут привести к финансовым и репутационным потерям. Сообщение в блоге AT&T служит напоминанием о важности сохранения бдительности для защиты от злоумышленников.
#ParsedReport #CompletenessLow
13-11-2023
OracleIV - A Dockerised DDoS Botnet
https://www.cadosecurity.com/oracleiv-a-dockerised-ddos-botnet
Report completeness: Low
Threats:
Xmrig_miner
Udpflood_technique
Synflood_technique
Supply_chain_technique
Solarmarker
Victims:
Publicly-exposed instances of the docker engine api
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1043, T1041
IOCs:
File: 2
IP: 1
Hash: 3
Soft:
midjourney, docker, mysql, fivem, redis
Languages:
python
Platforms:
x86
Links:
13-11-2023
OracleIV - A Dockerised DDoS Botnet
https://www.cadosecurity.com/oracleiv-a-dockerised-ddos-botnet
Report completeness: Low
Threats:
Xmrig_miner
Udpflood_technique
Synflood_technique
Supply_chain_technique
Solarmarker
Victims:
Publicly-exposed instances of the docker engine api
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1043, T1041
IOCs:
File: 2
IP: 1
Hash: 3
Soft:
midjourney, docker, mysql, fivem, redis
Languages:
python
Platforms:
x86
Links:
https://github.com/cado-securityCadosecurity
OracleIV - A Dockerised DDoS Botnet
Cado Security Labs researchers recently discovered a novel campaign targeting publicly-exposed instances of the Docker Engine API.
CTT Report Hub
#ParsedReport #CompletenessLow 13-11-2023 OracleIV - A Dockerised DDoS Botnet https://www.cadosecurity.com/oracleiv-a-dockerised-ddos-botnet Report completeness: Low Threats: Xmrig_miner Udpflood_technique Synflood_technique Supply_chain_technique Solarmarker…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Исследователи Cado Security Labs обнаружили вредоносный Docker-контейнер, содержащий вредоносное ПО, способное провести распределенную атаку типа "отказ в обслуживании" (DDoS), причем для получения доступа злоумышленники использовали неверно сконфигурированные экземпляры API Docker Engine. Пользователям Dockerhub рекомендуется проверять образы и убеждаться в безопасности сервисов, подключенных к Интернету.
-----
Исследователи Cado Security Labs недавно обнаружили новую кампанию, нацеленную на публично открытые экземпляры API Docker Engine. Злоумышленники используют эту неправильную конфигурацию для доставки вредоносного Docker-контейнера, содержащего вредоносное ПО, написанное на языке Python и скомпилированное в виде исполняемого файла ELF. Это вредоносное ПО выступает в роли агента распределенного отказа в обслуживании (DDoS-бота), способного осуществлять DoS-атаки различными способами.
Это уже не первый случай, когда API Docker Engine становится объектом атак злоумышленников: с ростом числа микросервисных архитектур злоумышленникам стало проще находить корректные конечные точки. Найдя подходящую точку, злоумышленники могут использовать Dockerhub, библиотеку образов контейнеров Docker, для извлечения вредоносного образа и запуска из него контейнера.
При изучении слоев образа исследователи Cado обнаружили команды, использованные злоумышленником для получения вредоносной полезной нагрузки под названием oracle.sh, которая представляла собой исполняемый файл ELF. Образ также включал дополнительные команды wget для получения копии XMRig и связанного с ним файла конфигурации майнера, хотя исследователи Cado не заметили никакого майнинга с помощью этого вредоносного контейнера.
Статический анализ исполняемого файла oracle.sh выявил 64-разрядный статически связанный ELF с нетронутой отладочной информацией. Эта вредоносная программа соединяется с командно-контрольным сервером (C2) по IP-адресу на TCP-порту 40320, ключ которого расшифровывается как n3tg34rp0wn3d. По данным Cado Security Labs, ботнет используется для DDoS-атаки на ряд целей с помощью UDP- и SSL-флуда.
OracleIV демонстрирует, что злоумышленники по-прежнему намерены использовать неверно сконфигурированные развертывания Docker Engine API в качестве средства первоначального доступа для различных кампаний. Переносимость контейнеров позволяет выполнять вредоносную полезную нагрузку детерминированным образом на всех хостах Docker, независимо от конфигурации самого хоста.
Пользователям Dockerhub рекомендуется периодически проверять образы, которые они извлекают из реестра, на предмет отсутствия в них вредоносного кода. Также важно периодически проверять доступность сервисов в Интернете и соответствующим образом защищать сеть, поскольку в последнее время все чаще встречаются атаки, основанные на неверно настроенных сервисах. Исследователи Cado сообщили о злоумышленнике, создавшем OracleIV, в компанию Docker в надежде, что образ будет удален.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Исследователи Cado Security Labs обнаружили вредоносный Docker-контейнер, содержащий вредоносное ПО, способное провести распределенную атаку типа "отказ в обслуживании" (DDoS), причем для получения доступа злоумышленники использовали неверно сконфигурированные экземпляры API Docker Engine. Пользователям Dockerhub рекомендуется проверять образы и убеждаться в безопасности сервисов, подключенных к Интернету.
-----
Исследователи Cado Security Labs недавно обнаружили новую кампанию, нацеленную на публично открытые экземпляры API Docker Engine. Злоумышленники используют эту неправильную конфигурацию для доставки вредоносного Docker-контейнера, содержащего вредоносное ПО, написанное на языке Python и скомпилированное в виде исполняемого файла ELF. Это вредоносное ПО выступает в роли агента распределенного отказа в обслуживании (DDoS-бота), способного осуществлять DoS-атаки различными способами.
Это уже не первый случай, когда API Docker Engine становится объектом атак злоумышленников: с ростом числа микросервисных архитектур злоумышленникам стало проще находить корректные конечные точки. Найдя подходящую точку, злоумышленники могут использовать Dockerhub, библиотеку образов контейнеров Docker, для извлечения вредоносного образа и запуска из него контейнера.
При изучении слоев образа исследователи Cado обнаружили команды, использованные злоумышленником для получения вредоносной полезной нагрузки под названием oracle.sh, которая представляла собой исполняемый файл ELF. Образ также включал дополнительные команды wget для получения копии XMRig и связанного с ним файла конфигурации майнера, хотя исследователи Cado не заметили никакого майнинга с помощью этого вредоносного контейнера.
Статический анализ исполняемого файла oracle.sh выявил 64-разрядный статически связанный ELF с нетронутой отладочной информацией. Эта вредоносная программа соединяется с командно-контрольным сервером (C2) по IP-адресу на TCP-порту 40320, ключ которого расшифровывается как n3tg34rp0wn3d. По данным Cado Security Labs, ботнет используется для DDoS-атаки на ряд целей с помощью UDP- и SSL-флуда.
OracleIV демонстрирует, что злоумышленники по-прежнему намерены использовать неверно сконфигурированные развертывания Docker Engine API в качестве средства первоначального доступа для различных кампаний. Переносимость контейнеров позволяет выполнять вредоносную полезную нагрузку детерминированным образом на всех хостах Docker, независимо от конфигурации самого хоста.
Пользователям Dockerhub рекомендуется периодически проверять образы, которые они извлекают из реестра, на предмет отсутствия в них вредоносного кода. Также важно периодически проверять доступность сервисов в Интернете и соответствующим образом защищать сеть, поскольку в последнее время все чаще встречаются атаки, основанные на неверно настроенных сервисах. Исследователи Cado сообщили о злоумышленнике, создавшем OracleIV, в компанию Docker в надежде, что образ будет удален.
#ParsedReport #CompletenessLow
12-11-2023
CRITICAL EXPLOITS FOR SALE ON THE DARK WEB
https://www.cyfirma.com/outofband/critical-exploits-for-sale-on-the-dark-web
Report completeness: Low
Actors/Campaigns:
Bl00dy
Kimsuky (motivation: cyber_espionage)
Lazarus
Andariel
Threats:
Clop
Nokoyawa
Lockbit
Remcos_rat
Cloudeye
Darkme
Supply_chain_technique
Onyx
Victims:
Microsoft, Jetbrains, Progress software, Citrix, Atlassian confluence data center, Microsoft sharepoint rce exploit cve-2023-29357, Cve-2023-40477 winrar, Citrix adc, Citrix gateway, Moveit, have more...
Industry:
Education, Energy, Petroleum, Retail, Healthcare
Geo:
France, Iranian, Italy, Brazil, Germany, Russian federation, Korean, Japan, China, Sweden, Canada, Spain, Austria, Switzerland
CVEs:
CVE-2023-42793 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- jetbrains teamcity (<2023.05.4)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- papercut papercut ng (<20.1.7, <21.2.11, <22.0.9)
- papercut papercut mf (<22.0.9, <21.2.11, <20.1.7)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- progress moveit cloud (<15.0.2.39, <14.0.5.45, <14.1.6.97)
- progress moveit transfer (<2023.0.2, <2022.1.6, <2022.0.5, <2021.1.5, <2021.0.7, le2020.1.6)
CVE-2023-40044 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: 10
X-Force: Patch: Official fix
Soft:
- progress ws ftp server (<8.7.4, <8.8.2)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
CVE-2023-29357 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- microsoft sharepoint server (2019)
CVE-2023-2852 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 6.5
X-Force: Patch: Official fix
Soft:
- softmedyazilim selfpatron (<2.0)
CVE-2023-28252 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1507 (<10.0.10240.19869)
- microsoft windows 10 1607 (<10.0.14393.5850)
- microsoft windows 10 1809 (<10.0.17763.4252)
- microsoft windows 10 20h2 (<10.0.19042.2846)
- microsoft windows 10 21h2 (<10.0.19044.2846)
have more...
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2023-2640 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- canonical ubuntu linux (23.04)
Soft:
moveit, papercut, ubuntu, jetbrains, telegram, confluence, microsoft sharepoint, jetbrains teamcity, teamcity
Algorithms:
zip
Languages:
java
12-11-2023
CRITICAL EXPLOITS FOR SALE ON THE DARK WEB
https://www.cyfirma.com/outofband/critical-exploits-for-sale-on-the-dark-web
Report completeness: Low
Actors/Campaigns:
Bl00dy
Kimsuky (motivation: cyber_espionage)
Lazarus
Andariel
Threats:
Clop
Nokoyawa
Lockbit
Remcos_rat
Cloudeye
Darkme
Supply_chain_technique
Onyx
Victims:
Microsoft, Jetbrains, Progress software, Citrix, Atlassian confluence data center, Microsoft sharepoint rce exploit cve-2023-29357, Cve-2023-40477 winrar, Citrix adc, Citrix gateway, Moveit, have more...
Industry:
Education, Energy, Petroleum, Retail, Healthcare
Geo:
France, Iranian, Italy, Brazil, Germany, Russian federation, Korean, Japan, China, Sweden, Canada, Spain, Austria, Switzerland
CVEs:
CVE-2023-42793 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- jetbrains teamcity (<2023.05.4)
CVE-2023-40477 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- papercut papercut ng (<20.1.7, <21.2.11, <22.0.9)
- papercut papercut mf (<22.0.9, <21.2.11, <20.1.7)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- progress moveit cloud (<15.0.2.39, <14.0.5.45, <14.1.6.97)
- progress moveit transfer (<2023.0.2, <2022.1.6, <2022.0.5, <2021.1.5, <2021.0.7, le2020.1.6)
CVE-2023-40044 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: 10
X-Force: Patch: Official fix
Soft:
- progress ws ftp server (<8.7.4, <8.8.2)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
CVE-2023-29357 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- microsoft sharepoint server (2019)
CVE-2023-2852 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 6.5
X-Force: Patch: Official fix
Soft:
- softmedyazilim selfpatron (<2.0)
CVE-2023-28252 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1507 (<10.0.10240.19869)
- microsoft windows 10 1607 (<10.0.14393.5850)
- microsoft windows 10 1809 (<10.0.17763.4252)
- microsoft windows 10 20h2 (<10.0.19042.2846)
- microsoft windows 10 21h2 (<10.0.19044.2846)
have more...
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2023-2640 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- canonical ubuntu linux (23.04)
Soft:
moveit, papercut, ubuntu, jetbrains, telegram, confluence, microsoft sharepoint, jetbrains teamcity, teamcity
Algorithms:
zip
Languages:
java
CYFIRMA
CRITICAL EXPLOITS FOR SALE ON THE DARK WEB - CYFIRMA
EXECUTIVE SUMMARY Our investigation has unveiled the presence of critical vulnerabilities and exploits for sale on various dark forums and...
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 CRITICAL EXPLOITS FOR SALE ON THE DARK WEB https://www.cyfirma.com/outofband/critical-exploits-for-sale-on-the-dark-web Report completeness: Low Actors/Campaigns: Bl00dy Kimsuky (motivation: cyber_espionage) Lazarus…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организации должны сохранять бдительность и уделять приоритетное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз, чтобы защитить себя от потенциальных атак и снизить возможный ущерб от использования известных и появляющихся уязвимостей.
-----
В 2023 году CISA добавила в список известных эксплуатируемых уязвимостей 159 уязвимостей, 21 из которых эксплуатируется группами, разрабатывающими программы-вымогатели.
Злоумышленники, использующие Microsoft Streaming Service Proxy (CVE-2023-36802), могут получить привилегии SYSTEM, что открывает им неограниченный доступ к программному обеспечению, файлам и данным.
Уязвимость в приложении MOVEit (CVE-2023-34362) стала мишенью для группы Cl0p ransomware, в результате чего пострадали более 62 млн. человек.
Находка CVE-2023-28252 в файловой системе Windows Common Log File System (CLFS) позволяет злоумышленникам получить привилегии SYSTEM на целевых машинах.
CVE-2023-3519 - критическая уязвимость в продуктах Citrix ADC и Gateway, позволяющая злоумышленникам удаленно выполнить вредоносный код, не требуя аутентификации.
Уязвимость WinRAR (CVE-2023-38831) позволяет хакерам устанавливать вредоносное ПО через манипулируемые архивы и затрагивает более 500 млн. пользователей по всему миру.
CVE-2023-2640 позволяет непривилегированным пользователям устанавливать привилегированные расширенные атрибуты для смонтированных файлов без необходимых проверок безопасности.
Уязвимость Jet Brains (CVE-2023-42793) позволяет неаутентифицированному злоумышленнику получить доступ к серверу TeamCity, что дает возможность выполнить удаленный код.
Уязвимость WS_FTP Server (CVE-2023-40044) подвержен уязвимости десериализации .NET, которая позволяет неаутентифицированному злоумышленнику выполнять удаленные команды.
Для защиты от потенциальных атак организации должны уделять первостепенное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организации должны сохранять бдительность и уделять приоритетное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз, чтобы защитить себя от потенциальных атак и снизить возможный ущерб от использования известных и появляющихся уязвимостей.
-----
В 2023 году CISA добавила в список известных эксплуатируемых уязвимостей 159 уязвимостей, 21 из которых эксплуатируется группами, разрабатывающими программы-вымогатели.
Злоумышленники, использующие Microsoft Streaming Service Proxy (CVE-2023-36802), могут получить привилегии SYSTEM, что открывает им неограниченный доступ к программному обеспечению, файлам и данным.
Уязвимость в приложении MOVEit (CVE-2023-34362) стала мишенью для группы Cl0p ransomware, в результате чего пострадали более 62 млн. человек.
Находка CVE-2023-28252 в файловой системе Windows Common Log File System (CLFS) позволяет злоумышленникам получить привилегии SYSTEM на целевых машинах.
CVE-2023-3519 - критическая уязвимость в продуктах Citrix ADC и Gateway, позволяющая злоумышленникам удаленно выполнить вредоносный код, не требуя аутентификации.
Уязвимость WinRAR (CVE-2023-38831) позволяет хакерам устанавливать вредоносное ПО через манипулируемые архивы и затрагивает более 500 млн. пользователей по всему миру.
CVE-2023-2640 позволяет непривилегированным пользователям устанавливать привилегированные расширенные атрибуты для смонтированных файлов без необходимых проверок безопасности.
Уязвимость Jet Brains (CVE-2023-42793) позволяет неаутентифицированному злоумышленнику получить доступ к серверу TeamCity, что дает возможность выполнить удаленный код.
Уязвимость WS_FTP Server (CVE-2023-40044) подвержен уязвимости десериализации .NET, которая позволяет неаутентифицированному злоумышленнику выполнять удаленные команды.
Для защиты от потенциальных атак организации должны уделять первостепенное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз.
#ParsedReport #CompletenessHigh
15-11-2023
Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors
https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors
Report completeness: High
Actors/Campaigns:
Blackshadow
Threats:
Partialwasher
Bfg_agonizer
Sqlextractor_tool
Havoc
Aspxspy_shell
Nbtscan_tool
Wineggdrop_actor
Wineggddrop_tool
Nimscan_tool
Credential_stealing_technique
Mimikatz_tool
Password_spray_technique
Plink_tool
Putty_tool
Procdump_tool
Timestomp_technique
Apostle
Supply_chain_technique
Byovd_technique
Gmer_tool
Victims:
Israeli organizations across multiple industries and countries
Industry:
Education
Geo:
Japanese, Israeli, Israel, Iranian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1497, T1219, T1036, T1064, T1543, T1566, T1485, T1012, T1082, T1036, have more...
IOCs:
File: 15
Path: 1
Hash: 22
IP: 6
Soft:
telegram, winscp
Functions:
DoJob, DeleteLogs, SelfDelete, GetSubDirectoryFileListRecusrive, GetDirectoryFileList
Win API:
ExitWindowsEx, SeShutdownPrivilege, NtSetInformationProcess, DeviceIoControl, NtRaiseHardError, ZwOpenProcess, ZwTerminateProcess
Platforms:
x64
Links:
15-11-2023
Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors
https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors
Report completeness: High
Actors/Campaigns:
Blackshadow
Threats:
Partialwasher
Bfg_agonizer
Sqlextractor_tool
Havoc
Aspxspy_shell
Nbtscan_tool
Wineggdrop_actor
Wineggddrop_tool
Nimscan_tool
Credential_stealing_technique
Mimikatz_tool
Password_spray_technique
Plink_tool
Putty_tool
Procdump_tool
Timestomp_technique
Apostle
Supply_chain_technique
Byovd_technique
Gmer_tool
Victims:
Israeli organizations across multiple industries and countries
Industry:
Education
Geo:
Japanese, Israeli, Israel, Iranian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1497, T1219, T1036, T1064, T1543, T1566, T1485, T1012, T1082, T1036, have more...
IOCs:
File: 15
Path: 1
Hash: 22
IP: 6
Soft:
telegram, winscp
Functions:
DoJob, DeleteLogs, SelfDelete, GetSubDirectoryFileListRecusrive, GetDirectoryFileList
Win API:
ExitWindowsEx, SeShutdownPrivilege, NtSetInformationProcess, DeviceIoControl, NtRaiseHardError, ZwOpenProcess, ZwTerminateProcess
Platforms:
x64
Links:
https://github.com/keowu/BadRentdrv2/tree/mainhttps://github.com/kingron/shttps://github.com/elddy/NimScanUnit 42
Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors
A cyberattack series by APT Agonizing Serpens (Agrius) targeting organizations in Israel started in January 2023. We analyze the novel wipers and other advanced tools used.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-11-2023 Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Поддерживаемая Ираном APT-группа Agonizing Serpens атакует израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Злоумышленники усовершенствовали свои возможности, затрачивая усилия и ресурсы на обход мер безопасности, и используют для проведения атак различные инструменты доказательства концепции и пентестирования, а также собственные средства.
-----
Исследователи Unit 42 изучили серию разрушительных кибератак, направленных на образовательный и технологический секторы Израиля в период с января 2023 года по октябрь 2023 года. Злоумышленники использовали программы-чистильщики, чтобы замести следы и вывести из строя зараженные конечные точки. Злоумышленники связаны с APT-группой, поддерживаемой Ираном, которую Unit 42 обозначает как Agonizing Serpens. Предполагается, что злоумышленники пытаются похитить конфиденциальные данные, такие как персональная информация (PII) и интеллектуальная собственность, а также посеять хаос и нанести значительный ущерб, уничтожив как можно больше конечных точек.
Злоумышленники усовершенствовали свои возможности и тратят силы и средства на обход средств обнаружения и реагирования на конечные точки (EDR) и других мер защиты. Злоумышленники используют различные известные инструменты для проверки концепций (PoC) и пентестирования, а также собственные инструменты.
В последней атаке злоумышленники использовали веб-оболочки, содержащие один и тот же код, с вариациями в наименовании функций. Также использовались Nbtscan, NimScan, WinSCP, Putty и пользовательский инструмент sqlextractor. Этот инструмент используется для запросов к базам данных SQL и извлечения конфиденциальных PII-данных. Кроме того, злоумышленники пытались использовать три отдельных программы-стирателя в рамках деструктивной атаки. Хотя некоторые из них имеют сходство по коду с ранее заявленными программами, используемыми группой Agonizing Serpens, другие считаются совершенно новыми. К ним относятся MultiLayer, PartialWasher, BFG Agonizer и agmt.exe, представляющий собой пользовательский загрузчик и оператор для драйвера GMER.
На основе модели атрибуции Unit 42 с высокой степенью уверенности можно утверждать, что атаки, описанные в данной статье, были осуществлены APT-группой Agonizing Serpens, связанной с Ираном. Злоумышленники атаковали израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Данная атака является частью более широкой наступательной кампании, и злоумышленники усовершенствовали свои возможности, затратив усилия и ресурсы на обход мер безопасности. Для проведения атак злоумышленники использовали различные инструменты для проверки концепции и пентестирования, а также собственные средства.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Поддерживаемая Ираном APT-группа Agonizing Serpens атакует израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Злоумышленники усовершенствовали свои возможности, затрачивая усилия и ресурсы на обход мер безопасности, и используют для проведения атак различные инструменты доказательства концепции и пентестирования, а также собственные средства.
-----
Исследователи Unit 42 изучили серию разрушительных кибератак, направленных на образовательный и технологический секторы Израиля в период с января 2023 года по октябрь 2023 года. Злоумышленники использовали программы-чистильщики, чтобы замести следы и вывести из строя зараженные конечные точки. Злоумышленники связаны с APT-группой, поддерживаемой Ираном, которую Unit 42 обозначает как Agonizing Serpens. Предполагается, что злоумышленники пытаются похитить конфиденциальные данные, такие как персональная информация (PII) и интеллектуальная собственность, а также посеять хаос и нанести значительный ущерб, уничтожив как можно больше конечных точек.
Злоумышленники усовершенствовали свои возможности и тратят силы и средства на обход средств обнаружения и реагирования на конечные точки (EDR) и других мер защиты. Злоумышленники используют различные известные инструменты для проверки концепций (PoC) и пентестирования, а также собственные инструменты.
В последней атаке злоумышленники использовали веб-оболочки, содержащие один и тот же код, с вариациями в наименовании функций. Также использовались Nbtscan, NimScan, WinSCP, Putty и пользовательский инструмент sqlextractor. Этот инструмент используется для запросов к базам данных SQL и извлечения конфиденциальных PII-данных. Кроме того, злоумышленники пытались использовать три отдельных программы-стирателя в рамках деструктивной атаки. Хотя некоторые из них имеют сходство по коду с ранее заявленными программами, используемыми группой Agonizing Serpens, другие считаются совершенно новыми. К ним относятся MultiLayer, PartialWasher, BFG Agonizer и agmt.exe, представляющий собой пользовательский загрузчик и оператор для драйвера GMER.
На основе модели атрибуции Unit 42 с высокой степенью уверенности можно утверждать, что атаки, описанные в данной статье, были осуществлены APT-группой Agonizing Serpens, связанной с Ираном. Злоумышленники атаковали израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Данная атака является частью более широкой наступательной кампании, и злоумышленники усовершенствовали свои возможности, затратив усилия и ресурсы на обход мер безопасности. Для проведения атак злоумышленники использовали различные инструменты для проверки концепции и пентестирования, а также собственные средства.
#ParsedReport #CompletenessMedium
14-11-2023
TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities
https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based-government
Report completeness: Medium
Actors/Campaigns:
Molerats (motivation: cyber_espionage)
Wirte
Threats:
Ironwind
Sharpsploit
Victims:
Middle eastern governments
Industry:
Government
Geo:
South africa, Palestinian, Central african republic
IOCs:
File: 5
Domain: 3
IP: 1
Path: 5
Hash: 18
Soft:
microsoft powerpoint
Algorithms:
base64, sha256
Platforms:
x64
YARA: Found
Links:
14-11-2023
TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities
https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based-government
Report completeness: Medium
Actors/Campaigns:
Molerats (motivation: cyber_espionage)
Wirte
Threats:
Ironwind
Sharpsploit
Victims:
Middle eastern governments
Industry:
Government
Geo:
South africa, Palestinian, Central african republic
IOCs:
File: 5
Domain: 3
IP: 1
Path: 5
Hash: 18
Soft:
microsoft powerpoint
Algorithms:
base64, sha256
Platforms:
x64
YARA: Found
Links:
https://github.com/cobbr/SharpSploitProofpoint
TA402 Targets Middle East Entities with IronWind Malware | Proofpoint US
Proofpoint observed IronWind malware focused on government entities based in the Middle East and North Africa. Learn more about TA402.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-11-2023 TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----
Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.
С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).
Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.
Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.
TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.
Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----
Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.
С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).
Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.
Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.
TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.
Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
#ParsedReport #CompletenessLow
15-11-2023
Game Over: gaming community at risk with information stealers
https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers
Report completeness: Low
Actors/Campaigns:
C0met
Threats:
Doenerium
Victims:
Gamers, individuals, gaming industry
Industry:
Entertainment
Geo:
France
ChatGPT TTPs:
T1486, T1482, T1497, T1489
IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1
Soft:
discord, winscp, telegram, chrome, opera, operagx
Wallets:
coinbase
Algorithms:
zip
15-11-2023
Game Over: gaming community at risk with information stealers
https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers
Report completeness: Low
Actors/Campaigns:
C0met
Threats:
Doenerium
Victims:
Gamers, individuals, gaming industry
Industry:
Entertainment
Geo:
France
ChatGPT TTPs:
do not use without manual checkT1486, T1482, T1497, T1489
IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1
Soft:
discord, winscp, telegram, chrome, opera, operagx
Wallets:
coinbase
Algorithms:
zip
Sekoia.io Blog
Game Over: gaming community at risk with information stealers
This report delves into the gaming industry targeted by infostealer malware, and details a specific campaign spreading via Discord messages.
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 Game Over: gaming community at risk with information stealers https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers Report completeness: Low Actors/Campaigns: C0met Threats: Doenerium…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----
Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.
В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.
Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.
Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.
Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.
Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----
Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.
В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.
Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.
Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.
Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.
Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
#ParsedReport #CompletenessLow
15-11-2023
The Kings of Brute-Force and DDoS: Meet KillNet
https://cyberint.com/blog/research/killnet
Report completeness: Low
Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)
Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti
Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace
Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium
ChatGPT TTPs:
T1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...
Soft:
telegram, teamspeak
15-11-2023
The Kings of Brute-Force and DDoS: Meet KillNet
https://cyberint.com/blog/research/killnet
Report completeness: Low
Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)
Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti
Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace
Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium
ChatGPT TTPs:
do not use without manual checkT1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...
Soft:
telegram, teamspeak
Cyberint
The Kings of Brute-Force and DDoS: Meet KillNet
In this blog Cyberint details the latest research and findings about KillNet, including TTPs, affiliates, community and more.
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 The Kings of Brute-Force and DDoS: Meet KillNet https://cyberint.com/blog/research/killnet Report completeness: Low Actors/Campaigns: Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----
Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.
Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.
KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.
В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.
Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----
Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.
Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.
KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.
В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.
Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.