CTT Report Hub
#ParsedReport #CompletenessMedium 14-11-2023 TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----
Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.
С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).
Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.
Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.
TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.
Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----
Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.
С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).
Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.
Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.
TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.
Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
#ParsedReport #CompletenessLow
15-11-2023
Game Over: gaming community at risk with information stealers
https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers
Report completeness: Low
Actors/Campaigns:
C0met
Threats:
Doenerium
Victims:
Gamers, individuals, gaming industry
Industry:
Entertainment
Geo:
France
ChatGPT TTPs:
T1486, T1482, T1497, T1489
IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1
Soft:
discord, winscp, telegram, chrome, opera, operagx
Wallets:
coinbase
Algorithms:
zip
15-11-2023
Game Over: gaming community at risk with information stealers
https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers
Report completeness: Low
Actors/Campaigns:
C0met
Threats:
Doenerium
Victims:
Gamers, individuals, gaming industry
Industry:
Entertainment
Geo:
France
ChatGPT TTPs:
do not use without manual checkT1486, T1482, T1497, T1489
IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1
Soft:
discord, winscp, telegram, chrome, opera, operagx
Wallets:
coinbase
Algorithms:
zip
Sekoia.io Blog
Game Over: gaming community at risk with information stealers
This report delves into the gaming industry targeted by infostealer malware, and details a specific campaign spreading via Discord messages.
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 Game Over: gaming community at risk with information stealers https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers Report completeness: Low Actors/Campaigns: C0met Threats: Doenerium…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----
Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.
В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.
Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.
Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.
Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.
Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----
Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.
В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.
Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.
Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.
Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.
Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
#ParsedReport #CompletenessLow
15-11-2023
The Kings of Brute-Force and DDoS: Meet KillNet
https://cyberint.com/blog/research/killnet
Report completeness: Low
Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)
Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti
Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace
Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium
ChatGPT TTPs:
T1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...
Soft:
telegram, teamspeak
15-11-2023
The Kings of Brute-Force and DDoS: Meet KillNet
https://cyberint.com/blog/research/killnet
Report completeness: Low
Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)
Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti
Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace
Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium
ChatGPT TTPs:
do not use without manual checkT1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...
Soft:
telegram, teamspeak
Cyberint
The Kings of Brute-Force and DDoS: Meet KillNet
In this blog Cyberint details the latest research and findings about KillNet, including TTPs, affiliates, community and more.
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 The Kings of Brute-Force and DDoS: Meet KillNet https://cyberint.com/blog/research/killnet Report completeness: Low Actors/Campaigns: Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----
Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.
Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.
KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.
В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.
Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----
Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.
Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.
KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.
В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.
Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.
#ParsedReport #CompletenessLow
14-11-2023
C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers
https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence-servers
Report completeness: Low
Threats:
C3rb3r
Industry:
Financial
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
IOCs:
File: 7
Url: 1
Command: 1
Hash: 6
Soft:
confluence
Crypto:
bitcoin
Algorithms:
base64, sha1
Languages:
java, python
14-11-2023
C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers
https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence-servers
Report completeness: Low
Threats:
C3rb3r
Industry:
Financial
CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)
IOCs:
File: 7
Url: 1
Command: 1
Hash: 6
Soft:
confluence
Crypto:
bitcoin
Algorithms:
base64, sha1
Languages:
java, python
SentinelOne
C3RB3R Ransomware | Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers
Learn how threat actors are exploiting Confluence CVE-2023-22518 to deploy Cerber ransomware on Linux and Windows hosts.
CTT Report Hub
#ParsedReport #CompletenessLow 14-11-2023 C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрозы используют CVE-2023-22518 для развертывания различных форм программы-вымогателя Cerber, которая может поражать машины под управлением ОС Windows и Linux. Жертвы предупреждаются о том, что данные будут как зашифрованы, так и удалены, а неуплата приведет к продаже похищенных данных в "темной паутине". Клиенты SentinelOne защищены от Cerber ransomware, а командам, защищающим уязвимые среды, следует устранить уязвимость и внедрить надежные средства защиты конечных точек.
-----
Недавно компания SentinelOne выявила несколько кампаний, использующих уязвимость CVE-2023-22518, обнаруженную в программном обеспечении Confluence Data Center и Server компании Atlassian, для развертывания новых вариантов программы-вымогателя Cerber. Уязвимость позволяет удаленному злоумышленнику, не прошедшему аутентификацию, создать учетную запись администратора, позволяющую выполнять несанкционированные действия. Уязвимость CVE-2023-22518 была впервые раскрыта 31 октября 2023 года и впоследствии обновлена до CVSS-балла 10 после появления сообщений о наличии активных эксплойтов в природе.
В различных формах программа Cerber существует с 2016 года, а в качестве получастного сервиса RaaS (Ransomware as a Service) работает как минимум с 2020 года, причем в 2021 и 2022 годах ее использование резко возросло. Полезная нагрузка Cerber существует как для Windows, так и для Linux-устройств, а в последнее время она стала появляться под брендом C3RB3R, что можно увидеть в записках с выкупами и на порталах оплаты жертв.
Субъекты угроз разворачивают сценарии PowerShell для определения необходимости использования прокси-сервера для связи с сервером Confluence. В зависимости от потребностей предоставляются различные способы загрузки полезных нагрузок следующего этапа, которые хранятся на удаленных серверах, где размещаются как Linux-, так и Windows-версии полезных нагрузок C3RB3R. Начальный набор полезных нагрузок хранится под малозаметными именами.
При использовании CVE-2023-22518 для инъекции команд используется родительский процесс Confluence. Это приводит к загрузке и появлению компонентов более поздних стадий, что в конечном итоге приводит к исполнению C3RB3R. На машинах под управлением Windows программа-вымогатель C3RB3R запускается с аргументом -b 9 через скрытое окно, управляемое скриптами на удаленном компьютере C2. После этого программа пытается удалить теневые копии томов (VSS) с помощью WMIC.EXE для каждой обнаруженной теневой копии, а затем переходит к шифрованию томов локальных дисков и подключенных и доступных SMB-распределителей. Зашифрованные файлы модифицируются с расширением .L0CK3D.
Жертвы предупреждаются о том, что данные были зашифрованы и выведены из системы, а отказ от оплаты приведет к продаже похищенных данных в "темной паутине". Даются указания, как приобрести расшифровщик C3RB3R через биткойн.
Клиенты SentinelOne защищены от программ-вымогателей Cerber, поскольку SentinelOne Singularity обнаруживает и предотвращает вредоносное поведение и артефакты, связанные с кампаниями C3RB3R ransomware. Командам, защищающим уязвимые среды, рекомендуется принять соответствующие меры для обеспечения защиты, например, устранить уязвимость и внедрить надежные средства защиты конечных точек. Поскольку кампании продолжаются, высока вероятность новых атак, направленных на незащищенные узлы, доступные через уязвимые экземпляры Confluence.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Угрозы используют CVE-2023-22518 для развертывания различных форм программы-вымогателя Cerber, которая может поражать машины под управлением ОС Windows и Linux. Жертвы предупреждаются о том, что данные будут как зашифрованы, так и удалены, а неуплата приведет к продаже похищенных данных в "темной паутине". Клиенты SentinelOne защищены от Cerber ransomware, а командам, защищающим уязвимые среды, следует устранить уязвимость и внедрить надежные средства защиты конечных точек.
-----
Недавно компания SentinelOne выявила несколько кампаний, использующих уязвимость CVE-2023-22518, обнаруженную в программном обеспечении Confluence Data Center и Server компании Atlassian, для развертывания новых вариантов программы-вымогателя Cerber. Уязвимость позволяет удаленному злоумышленнику, не прошедшему аутентификацию, создать учетную запись администратора, позволяющую выполнять несанкционированные действия. Уязвимость CVE-2023-22518 была впервые раскрыта 31 октября 2023 года и впоследствии обновлена до CVSS-балла 10 после появления сообщений о наличии активных эксплойтов в природе.
В различных формах программа Cerber существует с 2016 года, а в качестве получастного сервиса RaaS (Ransomware as a Service) работает как минимум с 2020 года, причем в 2021 и 2022 годах ее использование резко возросло. Полезная нагрузка Cerber существует как для Windows, так и для Linux-устройств, а в последнее время она стала появляться под брендом C3RB3R, что можно увидеть в записках с выкупами и на порталах оплаты жертв.
Субъекты угроз разворачивают сценарии PowerShell для определения необходимости использования прокси-сервера для связи с сервером Confluence. В зависимости от потребностей предоставляются различные способы загрузки полезных нагрузок следующего этапа, которые хранятся на удаленных серверах, где размещаются как Linux-, так и Windows-версии полезных нагрузок C3RB3R. Начальный набор полезных нагрузок хранится под малозаметными именами.
При использовании CVE-2023-22518 для инъекции команд используется родительский процесс Confluence. Это приводит к загрузке и появлению компонентов более поздних стадий, что в конечном итоге приводит к исполнению C3RB3R. На машинах под управлением Windows программа-вымогатель C3RB3R запускается с аргументом -b 9 через скрытое окно, управляемое скриптами на удаленном компьютере C2. После этого программа пытается удалить теневые копии томов (VSS) с помощью WMIC.EXE для каждой обнаруженной теневой копии, а затем переходит к шифрованию томов локальных дисков и подключенных и доступных SMB-распределителей. Зашифрованные файлы модифицируются с расширением .L0CK3D.
Жертвы предупреждаются о том, что данные были зашифрованы и выведены из системы, а отказ от оплаты приведет к продаже похищенных данных в "темной паутине". Даются указания, как приобрести расшифровщик C3RB3R через биткойн.
Клиенты SentinelOne защищены от программ-вымогателей Cerber, поскольку SentinelOne Singularity обнаруживает и предотвращает вредоносное поведение и артефакты, связанные с кампаниями C3RB3R ransomware. Командам, защищающим уязвимые среды, рекомендуется принять соответствующие меры для обеспечения защиты, например, устранить уязвимость и внедрить надежные средства защиты конечных точек. Поскольку кампании продолжаются, высока вероятность новых атак, направленных на незащищенные узлы, доступные через уязвимые экземпляры Confluence.
#ParsedReport #CompletenessMedium
15-11-2023
New Gootloader Variant GootBot Changes the Game in Malware Tactics
https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics
Report completeness: Medium
Actors/Campaigns:
Unc2565
Threats:
Gootkit
Seo_poisoning_technique
Cobalt_strike
Systembc
Icedid
Scriptblock
Beacon
Winrm_tool
Snowcone
IOCs:
File: 1
Hash: 28
Domain: 7
Url: 10
Soft:
wordpress
Algorithms:
base64, zip
Functions:
WinAPI
Languages:
javascript, php
15-11-2023
New Gootloader Variant GootBot Changes the Game in Malware Tactics
https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics
Report completeness: Medium
Actors/Campaigns:
Unc2565
Threats:
Gootkit
Seo_poisoning_technique
Cobalt_strike
Systembc
Icedid
Scriptblock
Beacon
Winrm_tool
Snowcone
IOCs:
File: 1
Hash: 28
Domain: 7
Url: 10
Soft:
wordpress
Algorithms:
base64, zip
Functions:
WinAPI
Languages:
javascript, php
SOCRadar® Cyber Intelligence Inc.
New Gootloader Variant “GootBot” Changes the Game in Malware Tactics
Researchers recently identified a fresh Gootloader malware variant known as "GootBot," used in SEO poisoning attacks. This variant...
CTT Report Hub
#ParsedReport #CompletenessMedium 15-11-2023 New Gootloader Variant GootBot Changes the Game in Malware Tactics https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics Report completeness: Medium Actors/Campaigns: Unc2565…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: GootBot - это новый вариант GootLoader, вредоносной программы, используемой субъектами угроз для получения первоначального доступа и потенциального развертывания программ-вымогателей, в котором появились новые функции, затрудняющие обнаружение. Организациям следует применять комплексный подход к сбору данных и анализу на основе ИИ, чтобы снизить риски, связанные с деятельностью после эксплуатации.
-----
GootLoader - это вредоносная программа, используемая угрожающими субъектами для получения первоначального доступа к системе организации и потенциального развертывания программ-вымогателей. Недавно исследователи обнаружили новый вариант GootLoader под названием GootBot, в котором появились новые возможности, такие как способность перемещаться в зараженных системах, что затрудняет обнаружение и блокирование. Обычно эта вредоносная программа распространяется с помощью атак SEO poisoning, когда жертвы заманиваются на кажущиеся легитимными сайты и невольно загружают начальную полезную нагрузку.
После развертывания GootBot внедряется в корпоративную сеть и подключается к различным жестко закодированным командно-контрольным (C2) серверам, размещенным на взломанных сайтах WordPress. Кроме того, он способен подменять аргументы процессов PowerShell и выполнять разведывательный сценарий, собирающий информацию об ОС, архитектуре, контроллерах домена, запущенных процессах, SID, локальных IP-адресах и именах хостов. Кроме того, GootBot сохраняет статус необнаруженного на VirusTotal, что еще больше затрудняет его обнаружение.
Для снижения рисков, связанных с деятельностью после эксплуатации, организациям следует применять комплексный подход к сбору, классификации и анализу данных на основе искусственного интеллекта в поверхностных, глубоких и темных сетях. Это позволит получить самую актуальную информацию о GootLoader и других угрозах и вредоносных программах, что даст возможность разработать более эффективные сценарии использования для обнаружения и предотвращения вредоносных действий.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: GootBot - это новый вариант GootLoader, вредоносной программы, используемой субъектами угроз для получения первоначального доступа и потенциального развертывания программ-вымогателей, в котором появились новые функции, затрудняющие обнаружение. Организациям следует применять комплексный подход к сбору данных и анализу на основе ИИ, чтобы снизить риски, связанные с деятельностью после эксплуатации.
-----
GootLoader - это вредоносная программа, используемая угрожающими субъектами для получения первоначального доступа к системе организации и потенциального развертывания программ-вымогателей. Недавно исследователи обнаружили новый вариант GootLoader под названием GootBot, в котором появились новые возможности, такие как способность перемещаться в зараженных системах, что затрудняет обнаружение и блокирование. Обычно эта вредоносная программа распространяется с помощью атак SEO poisoning, когда жертвы заманиваются на кажущиеся легитимными сайты и невольно загружают начальную полезную нагрузку.
После развертывания GootBot внедряется в корпоративную сеть и подключается к различным жестко закодированным командно-контрольным (C2) серверам, размещенным на взломанных сайтах WordPress. Кроме того, он способен подменять аргументы процессов PowerShell и выполнять разведывательный сценарий, собирающий информацию об ОС, архитектуре, контроллерах домена, запущенных процессах, SID, локальных IP-адресах и именах хостов. Кроме того, GootBot сохраняет статус необнаруженного на VirusTotal, что еще больше затрудняет его обнаружение.
Для снижения рисков, связанных с деятельностью после эксплуатации, организациям следует применять комплексный подход к сбору, классификации и анализу данных на основе искусственного интеллекта в поверхностных, глубоких и темных сетях. Это позволит получить самую актуальную информацию о GootLoader и других угрозах и вредоносных программах, что даст возможность разработать более эффективные сценарии использования для обнаружения и предотвращения вредоносных действий.
#ParsedReport #CompletenessLow
14-11-2023
Cryptojacking attack campaign targeting Apache web servers using CobaltStrike
https://asec.ahnlab.com/ko/58882
Report completeness: Low
Threats:
Cobalt_strike
Xmrig_miner
Beacon
Gh0st_rat
Trojan/win.generic.r605627
Malware/win64.rl_backdoor.r363496
Malware/win32.rl_generic.r356011
Victims:
Windows web servers running apache web services
Geo:
North korea
ChatGPT TTPs:
T1078, T1059, T1087, T1071, T1053, T1021, T1063
IOCs:
File: 13
Hash: 12
Url: 5
IP: 1
Domain: 1
Soft:
nginx, pyinstaller
Crypto:
monero
Languages:
php
Links:
14-11-2023
Cryptojacking attack campaign targeting Apache web servers using CobaltStrike
https://asec.ahnlab.com/ko/58882
Report completeness: Low
Threats:
Cobalt_strike
Xmrig_miner
Beacon
Gh0st_rat
Trojan/win.generic.r605627
Malware/win64.rl_backdoor.r363496
Malware/win32.rl_generic.r356011
Victims:
Windows web servers running apache web services
Geo:
North korea
ChatGPT TTPs:
do not use without manual checkT1078, T1059, T1087, T1071, T1053, T1021, T1063
IOCs:
File: 13
Hash: 12
Url: 5
IP: 1
Domain: 1
Soft:
nginx, pyinstaller
Crypto:
monero
Languages:
php
Links:
https://github.com/Sentinel-One/CobaltStrikeParserASEC BLOG
CobaltStrike를 이용한 아파치 웹 서버 대상 크립토재킹 공격 캠페인 - ASEC BLOG
AhnLab Security Emergency response Center(ASEC)은 취약점이 패치되지 않았거나 부적절하게 관리되고 있는 취약한 웹 서버들을 대상으로 한 공격을 모니터링하고 있다. 웹 서버는 불특정 다수의 사용자들에게 웹 서비스를 제공하기 위한 목적으로 외부에 공개되어 있기 때문에 공격자들의 대표적인 공격 대상이 되고 있다. 윈도우 환경을 지원하는 웹 서비스들로는 대표적으로 Internet Information Services(IIS)와…
CTT Report Hub
#ParsedReport #CompletenessLow 14-11-2023 Cryptojacking attack campaign targeting Apache web servers using CobaltStrike https://asec.ahnlab.com/ko/58882 Report completeness: Low Threats: Cobalt_strike Xmrig_miner Beacon Gh0st_rat Trojan/win.generic.r605627…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея данного текста заключается в том, что AhnLab EDR обеспечивает возможность обнаружения и реагирования на угрозы, и что администраторы должны предпринимать такие шаги, как проверка уязвимостей загрузки файлов, периодическая смена паролей и обновление программного обеспечения, чтобы предотвратить атаки, подобные описанной в тексте, которая, как предполагается, является атакой на майнинг монет Monero.
-----
Недавно компания ASEC подтвердила факт атаки на веб-серверы под управлением ОС Windows с веб-сервисами Apache и установкой майнера монет XMRig. В качестве промежуточного шага для захвата внутренних систем злоумышленники использовали вредоносное ПО Cobalt Strike, которое является коммерческим инструментом тестирования на проникновение. Предполагается, что злоумышленники использовали различные уязвимости в непропатченных веб-серверах Apache и установили на системы вредоносное ПО PHP web shell. Злоумышленник загружал и исполнял вредоносный код через установленную веб-оболочку или атаку уязвимости. Целью атаки был процесс httpd.exe, являющийся веб-сервером Apache.
Компания AhnLab разработала решение нового поколения для обнаружения и реагирования на угрозы с конечных точек, получившее название AhnLab EDR. Оно обеспечивает всесторонний анализ для выявления причин, принятия адекватных мер и предотвращения повторения. Оно постоянно собирает информацию о подозрительных действиях, относящуюся к конкретному типу, и предоставляет пользователям возможность точного распознавания угроз с точки зрения обнаружения, анализа и реагирования.
Cobalt Strike предоставляет маяки в различных формах, которые можно разделить на stager и stageless методы. Маячки могут взаимодействовать с C&C-серверами по таким протоколам, как http, https, dns и т.д. Для маячков, устанавливаемых во внутренней сети в процессе латерального перемещения, используются SMB-маяки, взаимодействующие по протоколу SMB. Все маяки Cobalt Strike, использованные в атаке, были предназначены для управления зараженной системой после первичного проникновения, поэтому для связи с C&C-сервером они используют протокол HTTP.
Предполагается, что конечной целью атаки является добыча монет Monero и получение прибыли с использованием ресурсов неправильно управляемого веб-сервера. Для предотвращения подобных атак администраторы должны проверять уязвимости загрузки файлов, существующие на веб-сервере, чтобы предотвратить загрузку веб-оболочки, которая является начальным путем проникновения. Кроме того, необходимо периодически менять пароли и настраивать средства контроля доступа на случай атак с использованием украденной учетной информации. Кроме того, необходимо обновлять программное обеспечение V3 до последней версии, чтобы заранее предотвратить заражение вредоносным ПО.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея данного текста заключается в том, что AhnLab EDR обеспечивает возможность обнаружения и реагирования на угрозы, и что администраторы должны предпринимать такие шаги, как проверка уязвимостей загрузки файлов, периодическая смена паролей и обновление программного обеспечения, чтобы предотвратить атаки, подобные описанной в тексте, которая, как предполагается, является атакой на майнинг монет Monero.
-----
Недавно компания ASEC подтвердила факт атаки на веб-серверы под управлением ОС Windows с веб-сервисами Apache и установкой майнера монет XMRig. В качестве промежуточного шага для захвата внутренних систем злоумышленники использовали вредоносное ПО Cobalt Strike, которое является коммерческим инструментом тестирования на проникновение. Предполагается, что злоумышленники использовали различные уязвимости в непропатченных веб-серверах Apache и установили на системы вредоносное ПО PHP web shell. Злоумышленник загружал и исполнял вредоносный код через установленную веб-оболочку или атаку уязвимости. Целью атаки был процесс httpd.exe, являющийся веб-сервером Apache.
Компания AhnLab разработала решение нового поколения для обнаружения и реагирования на угрозы с конечных точек, получившее название AhnLab EDR. Оно обеспечивает всесторонний анализ для выявления причин, принятия адекватных мер и предотвращения повторения. Оно постоянно собирает информацию о подозрительных действиях, относящуюся к конкретному типу, и предоставляет пользователям возможность точного распознавания угроз с точки зрения обнаружения, анализа и реагирования.
Cobalt Strike предоставляет маяки в различных формах, которые можно разделить на stager и stageless методы. Маячки могут взаимодействовать с C&C-серверами по таким протоколам, как http, https, dns и т.д. Для маячков, устанавливаемых во внутренней сети в процессе латерального перемещения, используются SMB-маяки, взаимодействующие по протоколу SMB. Все маяки Cobalt Strike, использованные в атаке, были предназначены для управления зараженной системой после первичного проникновения, поэтому для связи с C&C-сервером они используют протокол HTTP.
Предполагается, что конечной целью атаки является добыча монет Monero и получение прибыли с использованием ресурсов неправильно управляемого веб-сервера. Для предотвращения подобных атак администраторы должны проверять уязвимости загрузки файлов, существующие на веб-сервере, чтобы предотвратить загрузку веб-оболочки, которая является начальным путем проникновения. Кроме того, необходимо периодически менять пароли и настраивать средства контроля доступа на случай атак с использованием украденной учетной информации. Кроме того, необходимо обновлять программное обеспечение V3 до последней версии, чтобы заранее предотвратить заражение вредоносным ПО.
#ParsedReport #CompletenessMedium
14-11-2023
A Storm is Brewing: IPStorm Now Has Linux Malware
https://intezer.com/blog/research/a-storm-is-brewing-ipstorm-now-has-linux-malware
Report completeness: Medium
Threats:
Ipstorm
Screengrab
Kinsing_miner
Fritzfrog
Kaiji
Victims:
Various linux architectures (arm, amd64, intel 80386) and platforms (servers, android, iot), as well as macos
Industry:
Iot, Entertainment
Geo:
Israel
TTPs:
Tactics: 1
Technics: 0
IOCs:
Hash: 31
File: 3
Domain: 1
Registry: 1
Soft:
android, macos, systemd, sudo
Languages:
golang
Platforms:
arm, cross-platform, amd64, intel
YARA: Found
Links:
14-11-2023
A Storm is Brewing: IPStorm Now Has Linux Malware
https://intezer.com/blog/research/a-storm-is-brewing-ipstorm-now-has-linux-malware
Report completeness: Medium
Threats:
Ipstorm
Screengrab
Kinsing_miner
Fritzfrog
Kaiji
Victims:
Various linux architectures (arm, amd64, intel 80386) and platforms (servers, android, iot), as well as macos
Industry:
Iot, Entertainment
Geo:
Israel
TTPs:
Tactics: 1
Technics: 0
IOCs:
Hash: 31
File: 3
Domain: 1
Registry: 1
Soft:
android, macos, systemd, sudo
Languages:
golang
Platforms:
arm, cross-platform, amd64, intel
YARA: Found
Links:
https://github.com/sibears/IDAGolangHelperhttps://github.com/intezer/yara-rules/blob/master/IPStorm.yarhttps://github.com/intezer/analyze-scriptsIntezer
FBI Takedown: IPStorm Botnet Infrastructure Dismantled
UPDATE: The FBI has successfully secured a guilty plea from the individual responsible for the IPStorm infrastructure. Intezer's research team assisted in this case, sharing our findings and analysis about the new IPStorm malware variants and capabilities.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-11-2023 A Storm is Brewing: IPStorm Now Has Linux Malware https://intezer.com/blog/research/a-storm-is-brewing-ipstorm-now-has-linux-malware Report completeness: Medium Threats: Ipstorm Screengrab Kinsing_miner Fritzfrog…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
ФБР достигло значительной вехи в борьбе с киберугрозами, ликвидировав прокси-сеть ботнета, связанную с вредоносной программой IPStorm. IPStorm - это кросс-платформенный ботнет, использующий легитимную пиринговую сеть (p2p) и имеющий разновидности, нацеленные на различные платформы, включая Windows, Linux, Android и macOS. Она обладает такими дополнительными функциями, как перебор SSH, мошенническая сетевая активность и методы уклонения от обнаружения. Компания Intezer предоставляет платформу для обнаружения такого рода вредоносного ПО с помощью функции повторного использования кода для Golang, поэтому важно принять меры для защиты от такого рода вредоносной активности.
-----
Недавно ФБР достигло значительной вехи в борьбе с киберугрозами, ликвидировав прокси-сеть ботнета, связанную с вредоносной программой IPStorm.
IPStorm - это кроссплатформенный ботнет, использующий легитимную пиринговую (p2p) сеть InterPlanetary File System (IPFS) и нацеленный на Windows, Linux (ARM, AMD64, Intel 80386), платформы (серверы, Android, IoT) и macOS.
Linux-вариант IPStorm содержит дополнительные функции, такие как перебор SSH, мошенническая сетевая активность с использованием игровых и рекламных платформ Steam, а также скорректированные функции, учитывающие различия между Windows и Linux.
В состав Linux-версии IPStorm входит пакет storm_starter, реализующий основную логику работы вредоносной программы, такую как отключение "убийцы вне памяти" (OOM), генерация и сохранение pubkeys в файле strom.key, установление соединений с другими узлами в одноранговой сети.
Linux-вариант пытается распространяться и заражать других жертв в Интернете с помощью брутфорса SSH.
В Windows- и Linux-версиях IPStorm также реализованы функции, связанные с уклонением от обнаружения, причем в каждом варианте используется своя техника.
В версии для Linux используется пакет storm_malware_guard, который перебирает все текущие запущенные процессы, чтобы найти и завершить те из них, которые могут обнаружить активность вредоносной программы.
Версия для Windows всегда будет стремиться к постоянству.
Linux-вариант IPStorm использует преимущества своего широкого распространения для осуществления мошеннических действий в фоновом режиме.
Достижение ФБР в ликвидации прокси-сети ботнета, связанного с вредоносной программой IPStorm, является значительным шагом в борьбе с киберугрозами.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
ФБР достигло значительной вехи в борьбе с киберугрозами, ликвидировав прокси-сеть ботнета, связанную с вредоносной программой IPStorm. IPStorm - это кросс-платформенный ботнет, использующий легитимную пиринговую сеть (p2p) и имеющий разновидности, нацеленные на различные платформы, включая Windows, Linux, Android и macOS. Она обладает такими дополнительными функциями, как перебор SSH, мошенническая сетевая активность и методы уклонения от обнаружения. Компания Intezer предоставляет платформу для обнаружения такого рода вредоносного ПО с помощью функции повторного использования кода для Golang, поэтому важно принять меры для защиты от такого рода вредоносной активности.
-----
Недавно ФБР достигло значительной вехи в борьбе с киберугрозами, ликвидировав прокси-сеть ботнета, связанную с вредоносной программой IPStorm.
IPStorm - это кроссплатформенный ботнет, использующий легитимную пиринговую (p2p) сеть InterPlanetary File System (IPFS) и нацеленный на Windows, Linux (ARM, AMD64, Intel 80386), платформы (серверы, Android, IoT) и macOS.
Linux-вариант IPStorm содержит дополнительные функции, такие как перебор SSH, мошенническая сетевая активность с использованием игровых и рекламных платформ Steam, а также скорректированные функции, учитывающие различия между Windows и Linux.
В состав Linux-версии IPStorm входит пакет storm_starter, реализующий основную логику работы вредоносной программы, такую как отключение "убийцы вне памяти" (OOM), генерация и сохранение pubkeys в файле strom.key, установление соединений с другими узлами в одноранговой сети.
Linux-вариант пытается распространяться и заражать других жертв в Интернете с помощью брутфорса SSH.
В Windows- и Linux-версиях IPStorm также реализованы функции, связанные с уклонением от обнаружения, причем в каждом варианте используется своя техника.
В версии для Linux используется пакет storm_malware_guard, который перебирает все текущие запущенные процессы, чтобы найти и завершить те из них, которые могут обнаружить активность вредоносной программы.
Версия для Windows всегда будет стремиться к постоянству.
Linux-вариант IPStorm использует преимущества своего широкого распространения для осуществления мошеннических действий в фоновом режиме.
Достижение ФБР в ликвидации прокси-сети ботнета, связанного с вредоносной программой IPStorm, является значительным шагом в борьбе с киберугрозами.