#ParsedReport #CompletenessHigh
15-11-2023
Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors
https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors
Report completeness: High
Actors/Campaigns:
Blackshadow
Threats:
Partialwasher
Bfg_agonizer
Sqlextractor_tool
Havoc
Aspxspy_shell
Nbtscan_tool
Wineggdrop_actor
Wineggddrop_tool
Nimscan_tool
Credential_stealing_technique
Mimikatz_tool
Password_spray_technique
Plink_tool
Putty_tool
Procdump_tool
Timestomp_technique
Apostle
Supply_chain_technique
Byovd_technique
Gmer_tool
Victims:
Israeli organizations across multiple industries and countries
Industry:
Education
Geo:
Japanese, Israeli, Israel, Iranian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1497, T1219, T1036, T1064, T1543, T1566, T1485, T1012, T1082, T1036, have more...
IOCs:
File: 15
Path: 1
Hash: 22
IP: 6
Soft:
telegram, winscp
Functions:
DoJob, DeleteLogs, SelfDelete, GetSubDirectoryFileListRecusrive, GetDirectoryFileList
Win API:
ExitWindowsEx, SeShutdownPrivilege, NtSetInformationProcess, DeviceIoControl, NtRaiseHardError, ZwOpenProcess, ZwTerminateProcess
Platforms:
x64
Links:
15-11-2023
Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors
https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors
Report completeness: High
Actors/Campaigns:
Blackshadow
Threats:
Partialwasher
Bfg_agonizer
Sqlextractor_tool
Havoc
Aspxspy_shell
Nbtscan_tool
Wineggdrop_actor
Wineggddrop_tool
Nimscan_tool
Credential_stealing_technique
Mimikatz_tool
Password_spray_technique
Plink_tool
Putty_tool
Procdump_tool
Timestomp_technique
Apostle
Supply_chain_technique
Byovd_technique
Gmer_tool
Victims:
Israeli organizations across multiple industries and countries
Industry:
Education
Geo:
Japanese, Israeli, Israel, Iranian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1497, T1219, T1036, T1064, T1543, T1566, T1485, T1012, T1082, T1036, have more...
IOCs:
File: 15
Path: 1
Hash: 22
IP: 6
Soft:
telegram, winscp
Functions:
DoJob, DeleteLogs, SelfDelete, GetSubDirectoryFileListRecusrive, GetDirectoryFileList
Win API:
ExitWindowsEx, SeShutdownPrivilege, NtSetInformationProcess, DeviceIoControl, NtRaiseHardError, ZwOpenProcess, ZwTerminateProcess
Platforms:
x64
Links:
https://github.com/keowu/BadRentdrv2/tree/mainhttps://github.com/kingron/shttps://github.com/elddy/NimScanUnit 42
Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors
A cyberattack series by APT Agonizing Serpens (Agrius) targeting organizations in Israel started in January 2023. We analyze the novel wipers and other advanced tools used.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-11-2023 Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Поддерживаемая Ираном APT-группа Agonizing Serpens атакует израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Злоумышленники усовершенствовали свои возможности, затрачивая усилия и ресурсы на обход мер безопасности, и используют для проведения атак различные инструменты доказательства концепции и пентестирования, а также собственные средства.
-----
Исследователи Unit 42 изучили серию разрушительных кибератак, направленных на образовательный и технологический секторы Израиля в период с января 2023 года по октябрь 2023 года. Злоумышленники использовали программы-чистильщики, чтобы замести следы и вывести из строя зараженные конечные точки. Злоумышленники связаны с APT-группой, поддерживаемой Ираном, которую Unit 42 обозначает как Agonizing Serpens. Предполагается, что злоумышленники пытаются похитить конфиденциальные данные, такие как персональная информация (PII) и интеллектуальная собственность, а также посеять хаос и нанести значительный ущерб, уничтожив как можно больше конечных точек.
Злоумышленники усовершенствовали свои возможности и тратят силы и средства на обход средств обнаружения и реагирования на конечные точки (EDR) и других мер защиты. Злоумышленники используют различные известные инструменты для проверки концепций (PoC) и пентестирования, а также собственные инструменты.
В последней атаке злоумышленники использовали веб-оболочки, содержащие один и тот же код, с вариациями в наименовании функций. Также использовались Nbtscan, NimScan, WinSCP, Putty и пользовательский инструмент sqlextractor. Этот инструмент используется для запросов к базам данных SQL и извлечения конфиденциальных PII-данных. Кроме того, злоумышленники пытались использовать три отдельных программы-стирателя в рамках деструктивной атаки. Хотя некоторые из них имеют сходство по коду с ранее заявленными программами, используемыми группой Agonizing Serpens, другие считаются совершенно новыми. К ним относятся MultiLayer, PartialWasher, BFG Agonizer и agmt.exe, представляющий собой пользовательский загрузчик и оператор для драйвера GMER.
На основе модели атрибуции Unit 42 с высокой степенью уверенности можно утверждать, что атаки, описанные в данной статье, были осуществлены APT-группой Agonizing Serpens, связанной с Ираном. Злоумышленники атаковали израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Данная атака является частью более широкой наступательной кампании, и злоумышленники усовершенствовали свои возможности, затратив усилия и ресурсы на обход мер безопасности. Для проведения атак злоумышленники использовали различные инструменты для проверки концепции и пентестирования, а также собственные средства.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Поддерживаемая Ираном APT-группа Agonizing Serpens атакует израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Злоумышленники усовершенствовали свои возможности, затрачивая усилия и ресурсы на обход мер безопасности, и используют для проведения атак различные инструменты доказательства концепции и пентестирования, а также собственные средства.
-----
Исследователи Unit 42 изучили серию разрушительных кибератак, направленных на образовательный и технологический секторы Израиля в период с января 2023 года по октябрь 2023 года. Злоумышленники использовали программы-чистильщики, чтобы замести следы и вывести из строя зараженные конечные точки. Злоумышленники связаны с APT-группой, поддерживаемой Ираном, которую Unit 42 обозначает как Agonizing Serpens. Предполагается, что злоумышленники пытаются похитить конфиденциальные данные, такие как персональная информация (PII) и интеллектуальная собственность, а также посеять хаос и нанести значительный ущерб, уничтожив как можно больше конечных точек.
Злоумышленники усовершенствовали свои возможности и тратят силы и средства на обход средств обнаружения и реагирования на конечные точки (EDR) и других мер защиты. Злоумышленники используют различные известные инструменты для проверки концепций (PoC) и пентестирования, а также собственные инструменты.
В последней атаке злоумышленники использовали веб-оболочки, содержащие один и тот же код, с вариациями в наименовании функций. Также использовались Nbtscan, NimScan, WinSCP, Putty и пользовательский инструмент sqlextractor. Этот инструмент используется для запросов к базам данных SQL и извлечения конфиденциальных PII-данных. Кроме того, злоумышленники пытались использовать три отдельных программы-стирателя в рамках деструктивной атаки. Хотя некоторые из них имеют сходство по коду с ранее заявленными программами, используемыми группой Agonizing Serpens, другие считаются совершенно новыми. К ним относятся MultiLayer, PartialWasher, BFG Agonizer и agmt.exe, представляющий собой пользовательский загрузчик и оператор для драйвера GMER.
На основе модели атрибуции Unit 42 с высокой степенью уверенности можно утверждать, что атаки, описанные в данной статье, были осуществлены APT-группой Agonizing Serpens, связанной с Ираном. Злоумышленники атаковали израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Данная атака является частью более широкой наступательной кампании, и злоумышленники усовершенствовали свои возможности, затратив усилия и ресурсы на обход мер безопасности. Для проведения атак злоумышленники использовали различные инструменты для проверки концепции и пентестирования, а также собственные средства.
#ParsedReport #CompletenessMedium
14-11-2023
TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities
https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based-government
Report completeness: Medium
Actors/Campaigns:
Molerats (motivation: cyber_espionage)
Wirte
Threats:
Ironwind
Sharpsploit
Victims:
Middle eastern governments
Industry:
Government
Geo:
South africa, Palestinian, Central african republic
IOCs:
File: 5
Domain: 3
IP: 1
Path: 5
Hash: 18
Soft:
microsoft powerpoint
Algorithms:
base64, sha256
Platforms:
x64
YARA: Found
Links:
14-11-2023
TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities
https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based-government
Report completeness: Medium
Actors/Campaigns:
Molerats (motivation: cyber_espionage)
Wirte
Threats:
Ironwind
Sharpsploit
Victims:
Middle eastern governments
Industry:
Government
Geo:
South africa, Palestinian, Central african republic
IOCs:
File: 5
Domain: 3
IP: 1
Path: 5
Hash: 18
Soft:
microsoft powerpoint
Algorithms:
base64, sha256
Platforms:
x64
YARA: Found
Links:
https://github.com/cobbr/SharpSploitProofpoint
TA402 Targets Middle East Entities with IronWind Malware | Proofpoint US
Proofpoint observed IronWind malware focused on government entities based in the Middle East and North Africa. Learn more about TA402.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-11-2023 TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----
Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.
С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).
Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.
Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.
TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.
Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----
Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.
С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).
Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.
Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.
TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.
Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
#ParsedReport #CompletenessLow
15-11-2023
Game Over: gaming community at risk with information stealers
https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers
Report completeness: Low
Actors/Campaigns:
C0met
Threats:
Doenerium
Victims:
Gamers, individuals, gaming industry
Industry:
Entertainment
Geo:
France
ChatGPT TTPs:
T1486, T1482, T1497, T1489
IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1
Soft:
discord, winscp, telegram, chrome, opera, operagx
Wallets:
coinbase
Algorithms:
zip
15-11-2023
Game Over: gaming community at risk with information stealers
https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers
Report completeness: Low
Actors/Campaigns:
C0met
Threats:
Doenerium
Victims:
Gamers, individuals, gaming industry
Industry:
Entertainment
Geo:
France
ChatGPT TTPs:
do not use without manual checkT1486, T1482, T1497, T1489
IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1
Soft:
discord, winscp, telegram, chrome, opera, operagx
Wallets:
coinbase
Algorithms:
zip
Sekoia.io Blog
Game Over: gaming community at risk with information stealers
This report delves into the gaming industry targeted by infostealer malware, and details a specific campaign spreading via Discord messages.
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 Game Over: gaming community at risk with information stealers https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers Report completeness: Low Actors/Campaigns: C0met Threats: Doenerium…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----
Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.
В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.
Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.
Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.
Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.
Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----
Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.
В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.
Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.
Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.
Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.
Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
#ParsedReport #CompletenessLow
15-11-2023
The Kings of Brute-Force and DDoS: Meet KillNet
https://cyberint.com/blog/research/killnet
Report completeness: Low
Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)
Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti
Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace
Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium
ChatGPT TTPs:
T1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...
Soft:
telegram, teamspeak
15-11-2023
The Kings of Brute-Force and DDoS: Meet KillNet
https://cyberint.com/blog/research/killnet
Report completeness: Low
Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)
Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti
Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace
Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium
ChatGPT TTPs:
do not use without manual checkT1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...
Soft:
telegram, teamspeak
Cyberint
The Kings of Brute-Force and DDoS: Meet KillNet
In this blog Cyberint details the latest research and findings about KillNet, including TTPs, affiliates, community and more.
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 The Kings of Brute-Force and DDoS: Meet KillNet https://cyberint.com/blog/research/killnet Report completeness: Low Actors/Campaigns: Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----
Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.
Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.
KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.
В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.
Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----
Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.
Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.
KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.
В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.
Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.
#ParsedReport #CompletenessLow
14-11-2023
C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers
https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence-servers
Report completeness: Low
Threats:
C3rb3r
Industry:
Financial
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
IOCs:
File: 7
Url: 1
Command: 1
Hash: 6
Soft:
confluence
Crypto:
bitcoin
Algorithms:
base64, sha1
Languages:
java, python
14-11-2023
C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers
https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence-servers
Report completeness: Low
Threats:
C3rb3r
Industry:
Financial
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
IOCs:
File: 7
Url: 1
Command: 1
Hash: 6
Soft:
confluence
Crypto:
bitcoin
Algorithms:
base64, sha1
Languages:
java, python
SentinelOne
C3RB3R Ransomware | Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers
Learn how threat actors are exploiting Confluence CVE-2023-22518 to deploy Cerber ransomware on Linux and Windows hosts.
CTT Report Hub
#ParsedReport #CompletenessLow 14-11-2023 C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрозы используют CVE-2023-22518 для развертывания различных форм программы-вымогателя Cerber, которая может поражать машины под управлением ОС Windows и Linux. Жертвы предупреждаются о том, что данные будут как зашифрованы, так и удалены, а неуплата приведет к продаже похищенных данных в "темной паутине". Клиенты SentinelOne защищены от Cerber ransomware, а командам, защищающим уязвимые среды, следует устранить уязвимость и внедрить надежные средства защиты конечных точек.
-----
Недавно компания SentinelOne выявила несколько кампаний, использующих уязвимость CVE-2023-22518, обнаруженную в программном обеспечении Confluence Data Center и Server компании Atlassian, для развертывания новых вариантов программы-вымогателя Cerber. Уязвимость позволяет удаленному злоумышленнику, не прошедшему аутентификацию, создать учетную запись администратора, позволяющую выполнять несанкционированные действия. Уязвимость CVE-2023-22518 была впервые раскрыта 31 октября 2023 года и впоследствии обновлена до CVSS-балла 10 после появления сообщений о наличии активных эксплойтов в природе.
В различных формах программа Cerber существует с 2016 года, а в качестве получастного сервиса RaaS (Ransomware as a Service) работает как минимум с 2020 года, причем в 2021 и 2022 годах ее использование резко возросло. Полезная нагрузка Cerber существует как для Windows, так и для Linux-устройств, а в последнее время она стала появляться под брендом C3RB3R, что можно увидеть в записках с выкупами и на порталах оплаты жертв.
Субъекты угроз разворачивают сценарии PowerShell для определения необходимости использования прокси-сервера для связи с сервером Confluence. В зависимости от потребностей предоставляются различные способы загрузки полезных нагрузок следующего этапа, которые хранятся на удаленных серверах, где размещаются как Linux-, так и Windows-версии полезных нагрузок C3RB3R. Начальный набор полезных нагрузок хранится под малозаметными именами.
При использовании CVE-2023-22518 для инъекции команд используется родительский процесс Confluence. Это приводит к загрузке и появлению компонентов более поздних стадий, что в конечном итоге приводит к исполнению C3RB3R. На машинах под управлением Windows программа-вымогатель C3RB3R запускается с аргументом -b 9 через скрытое окно, управляемое скриптами на удаленном компьютере C2. После этого программа пытается удалить теневые копии томов (VSS) с помощью WMIC.EXE для каждой обнаруженной теневой копии, а затем переходит к шифрованию томов локальных дисков и подключенных и доступных SMB-распределителей. Зашифрованные файлы модифицируются с расширением .L0CK3D.
Жертвы предупреждаются о том, что данные были зашифрованы и выведены из системы, а отказ от оплаты приведет к продаже похищенных данных в "темной паутине". Даются указания, как приобрести расшифровщик C3RB3R через биткойн.
Клиенты SentinelOne защищены от программ-вымогателей Cerber, поскольку SentinelOne Singularity обнаруживает и предотвращает вредоносное поведение и артефакты, связанные с кампаниями C3RB3R ransomware. Командам, защищающим уязвимые среды, рекомендуется принять соответствующие меры для обеспечения защиты, например, устранить уязвимость и внедрить надежные средства защиты конечных точек. Поскольку кампании продолжаются, высока вероятность новых атак, направленных на незащищенные узлы, доступные через уязвимые экземпляры Confluence.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрозы используют CVE-2023-22518 для развертывания различных форм программы-вымогателя Cerber, которая может поражать машины под управлением ОС Windows и Linux. Жертвы предупреждаются о том, что данные будут как зашифрованы, так и удалены, а неуплата приведет к продаже похищенных данных в "темной паутине". Клиенты SentinelOne защищены от Cerber ransomware, а командам, защищающим уязвимые среды, следует устранить уязвимость и внедрить надежные средства защиты конечных точек.
-----
Недавно компания SentinelOne выявила несколько кампаний, использующих уязвимость CVE-2023-22518, обнаруженную в программном обеспечении Confluence Data Center и Server компании Atlassian, для развертывания новых вариантов программы-вымогателя Cerber. Уязвимость позволяет удаленному злоумышленнику, не прошедшему аутентификацию, создать учетную запись администратора, позволяющую выполнять несанкционированные действия. Уязвимость CVE-2023-22518 была впервые раскрыта 31 октября 2023 года и впоследствии обновлена до CVSS-балла 10 после появления сообщений о наличии активных эксплойтов в природе.
В различных формах программа Cerber существует с 2016 года, а в качестве получастного сервиса RaaS (Ransomware as a Service) работает как минимум с 2020 года, причем в 2021 и 2022 годах ее использование резко возросло. Полезная нагрузка Cerber существует как для Windows, так и для Linux-устройств, а в последнее время она стала появляться под брендом C3RB3R, что можно увидеть в записках с выкупами и на порталах оплаты жертв.
Субъекты угроз разворачивают сценарии PowerShell для определения необходимости использования прокси-сервера для связи с сервером Confluence. В зависимости от потребностей предоставляются различные способы загрузки полезных нагрузок следующего этапа, которые хранятся на удаленных серверах, где размещаются как Linux-, так и Windows-версии полезных нагрузок C3RB3R. Начальный набор полезных нагрузок хранится под малозаметными именами.
При использовании CVE-2023-22518 для инъекции команд используется родительский процесс Confluence. Это приводит к загрузке и появлению компонентов более поздних стадий, что в конечном итоге приводит к исполнению C3RB3R. На машинах под управлением Windows программа-вымогатель C3RB3R запускается с аргументом -b 9 через скрытое окно, управляемое скриптами на удаленном компьютере C2. После этого программа пытается удалить теневые копии томов (VSS) с помощью WMIC.EXE для каждой обнаруженной теневой копии, а затем переходит к шифрованию томов локальных дисков и подключенных и доступных SMB-распределителей. Зашифрованные файлы модифицируются с расширением .L0CK3D.
Жертвы предупреждаются о том, что данные были зашифрованы и выведены из системы, а отказ от оплаты приведет к продаже похищенных данных в "темной паутине". Даются указания, как приобрести расшифровщик C3RB3R через биткойн.
Клиенты SentinelOne защищены от программ-вымогателей Cerber, поскольку SentinelOne Singularity обнаруживает и предотвращает вредоносное поведение и артефакты, связанные с кампаниями C3RB3R ransomware. Командам, защищающим уязвимые среды, рекомендуется принять соответствующие меры для обеспечения защиты, например, устранить уязвимость и внедрить надежные средства защиты конечных точек. Поскольку кампании продолжаются, высока вероятность новых атак, направленных на незащищенные узлы, доступные через уязвимые экземпляры Confluence.
#ParsedReport #CompletenessMedium
15-11-2023
New Gootloader Variant GootBot Changes the Game in Malware Tactics
https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics
Report completeness: Medium
Actors/Campaigns:
Unc2565
Threats:
Gootkit
Seo_poisoning_technique
Cobalt_strike
Systembc
Icedid
Scriptblock
Beacon
Winrm_tool
Snowcone
IOCs:
File: 1
Hash: 28
Domain: 7
Url: 10
Soft:
wordpress
Algorithms:
base64, zip
Functions:
WinAPI
Languages:
javascript, php
15-11-2023
New Gootloader Variant GootBot Changes the Game in Malware Tactics
https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics
Report completeness: Medium
Actors/Campaigns:
Unc2565
Threats:
Gootkit
Seo_poisoning_technique
Cobalt_strike
Systembc
Icedid
Scriptblock
Beacon
Winrm_tool
Snowcone
IOCs:
File: 1
Hash: 28
Domain: 7
Url: 10
Soft:
wordpress
Algorithms:
base64, zip
Functions:
WinAPI
Languages:
javascript, php
SOCRadar® Cyber Intelligence Inc.
New Gootloader Variant “GootBot” Changes the Game in Malware Tactics
Researchers recently identified a fresh Gootloader malware variant known as "GootBot," used in SEO poisoning attacks. This variant...
CTT Report Hub
#ParsedReport #CompletenessMedium 15-11-2023 New Gootloader Variant GootBot Changes the Game in Malware Tactics https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics Report completeness: Medium Actors/Campaigns: Unc2565…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: GootBot - это новый вариант GootLoader, вредоносной программы, используемой субъектами угроз для получения первоначального доступа и потенциального развертывания программ-вымогателей, в котором появились новые функции, затрудняющие обнаружение. Организациям следует применять комплексный подход к сбору данных и анализу на основе ИИ, чтобы снизить риски, связанные с деятельностью после эксплуатации.
-----
GootLoader - это вредоносная программа, используемая угрожающими субъектами для получения первоначального доступа к системе организации и потенциального развертывания программ-вымогателей. Недавно исследователи обнаружили новый вариант GootLoader под названием GootBot, в котором появились новые возможности, такие как способность перемещаться в зараженных системах, что затрудняет обнаружение и блокирование. Обычно эта вредоносная программа распространяется с помощью атак SEO poisoning, когда жертвы заманиваются на кажущиеся легитимными сайты и невольно загружают начальную полезную нагрузку.
После развертывания GootBot внедряется в корпоративную сеть и подключается к различным жестко закодированным командно-контрольным (C2) серверам, размещенным на взломанных сайтах WordPress. Кроме того, он способен подменять аргументы процессов PowerShell и выполнять разведывательный сценарий, собирающий информацию об ОС, архитектуре, контроллерах домена, запущенных процессах, SID, локальных IP-адресах и именах хостов. Кроме того, GootBot сохраняет статус необнаруженного на VirusTotal, что еще больше затрудняет его обнаружение.
Для снижения рисков, связанных с деятельностью после эксплуатации, организациям следует применять комплексный подход к сбору, классификации и анализу данных на основе искусственного интеллекта в поверхностных, глубоких и темных сетях. Это позволит получить самую актуальную информацию о GootLoader и других угрозах и вредоносных программах, что даст возможность разработать более эффективные сценарии использования для обнаружения и предотвращения вредоносных действий.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: GootBot - это новый вариант GootLoader, вредоносной программы, используемой субъектами угроз для получения первоначального доступа и потенциального развертывания программ-вымогателей, в котором появились новые функции, затрудняющие обнаружение. Организациям следует применять комплексный подход к сбору данных и анализу на основе ИИ, чтобы снизить риски, связанные с деятельностью после эксплуатации.
-----
GootLoader - это вредоносная программа, используемая угрожающими субъектами для получения первоначального доступа к системе организации и потенциального развертывания программ-вымогателей. Недавно исследователи обнаружили новый вариант GootLoader под названием GootBot, в котором появились новые возможности, такие как способность перемещаться в зараженных системах, что затрудняет обнаружение и блокирование. Обычно эта вредоносная программа распространяется с помощью атак SEO poisoning, когда жертвы заманиваются на кажущиеся легитимными сайты и невольно загружают начальную полезную нагрузку.
После развертывания GootBot внедряется в корпоративную сеть и подключается к различным жестко закодированным командно-контрольным (C2) серверам, размещенным на взломанных сайтах WordPress. Кроме того, он способен подменять аргументы процессов PowerShell и выполнять разведывательный сценарий, собирающий информацию об ОС, архитектуре, контроллерах домена, запущенных процессах, SID, локальных IP-адресах и именах хостов. Кроме того, GootBot сохраняет статус необнаруженного на VirusTotal, что еще больше затрудняет его обнаружение.
Для снижения рисков, связанных с деятельностью после эксплуатации, организациям следует применять комплексный подход к сбору, классификации и анализу данных на основе искусственного интеллекта в поверхностных, глубоких и темных сетях. Это позволит получить самую актуальную информацию о GootLoader и других угрозах и вредоносных программах, что даст возможность разработать более эффективные сценарии использования для обнаружения и предотвращения вредоносных действий.