CTT Report Hub
3.39K subscribers
9.51K photos
6 videos
67 files
13.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 16-01-2024 Case Study. Technical Analysis https://russianpanda95.github.io/2024/01/15/Atomic-Stealer-AMOS Report completeness: Low Threats: Amos_stealer Geo: Russian ChatGPT TTPs: do not use without manual check T1056,…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста - описание и анализ Atomic Stealer, вредоносной программы-похитителя, нацеленной на устройства macOS. В тексте подробно рассказывается о ее обнаружении, функциональности, изменениях в последней версии, методах шифрования, способах передачи украденных данных и усилиях по минимизации обнаружения. В нем также упоминается участие людей по имени Эдвард Краудер и @cod3nym в исследовании аспектов macOS и внедрении функции дешифрования.
-----

Atomic Stealer - это вредоносная программа-похититель, которая специально нацелена на устройства macOS. Впервые она была обнаружена в марте 2023 года во время хакерских действий России. Последняя версия Atomic Stealer, известная как AMOS (Atomic Stealer), шифрует все строки, в отличие от предыдущих версий, в которых были строки с открытым текстом.

Предыдущие версии AMOS включали различные функции, такие как защита от виртуальных машин и сбор информации об оборудовании на устройствах Mac путем выполнения команды "system_profiler SPHardwareDataType". При обнаружении виртуальной машины VMware или Apple программа завершает работу. В противном случае собранная информация сохраняется в "/Sysinfo.txt". Кроме того, вводится действительный пароль и записывается в файл "/Users/run//пароль введен".

В последней версии AMOS генерирует путь, используя числовое значение, основанное на текущем времени и генераторе случайных чисел. Он использует утилиту командной строки "ditto" для сжатия полученных журналов и отправки их на сервер управления. Имя файла архива совпадает с ранее сгенерированным числовым значением. Журналы передаются на сервер C2 посредством POST-запроса к конечной точке "/sendlog".

Строки в новой версии AMOS шифруются с использованием операций XOR. Однако воспроизведение алгоритма дешифрования с C на Python оказалось трудным делом, пока @cod3nym не помог с решением, включающим использование ctypes. Программа stealer включает в себя сжатие Miniz и функцию "mz_zip_writer_add_mem" для архивации извлеченных журналов. Журналы отправляются в виде ZIP-архива на сервер C2 через порт 80, используя жестко закодированный UUID "7bc8f87e-c842-47c7-8f05-10e2be357888". Вместо использования "/sendlog" в качестве конечной точки, новая версия использует "/p2p" для отправки POST-запросов. Функция "passnet" извлекает pbkdf2 из Chrome, и в stealer она упоминается как "masterpass-chrome".

Последняя версия AMOS направлена на минимизацию своего присутствия на зараженных машинах. Это достигается за счет исключения записи ZIP-архива на диск и устранения жестко закодированных строк виртуальной машины. Однако в новой версии в одном из адресов кошелька присутствует типографская ошибка, где "acmacodkjbdgmoleeebolmdjonilkdbch" должно быть "acmacodkjbdgmoleeebolmdjonilkdbch". Эдвард Краудер и @cod3nym признательны за их вклад в разработку запросов для macOS и реализацию функции дешифрования на Python, соответственно.
#cyberthreattech

Недельный марафон по упражнениям с Retrieval Augmented Generation (RAG) для подкидывания ИИ доп. контекста для ответа считаю завершенным.
С моим уровнем познаний в ИИ считаю, что получилось сносно.
Основные моменты:
1. TI-отчетов много и текста в них тоже много.
2. Для ответа на вопрос нужно вносить в контекст информацию сразу из множества отчетов.
3. Размер «памяти» ИИ ограничен, а разовый контекст ограничен еще сильнее (я использовал gpt-3.5 turbo, а там 4096 токена на все).
4. Необходимо правильно выбирать инструменты, чтобы последовательно «поджимать» размер отчетов и аккуратно вгружать их память модели (tree summary и т.д.).
5. Необходимо качественно индексировать таким образом, чтобы на ваш запрос к модели выдавались наиболее релевантные документы, т.к. загрузить в память модели все отчеты просто невозможно.
6. Проблема поиска релевантных документов не решается простым поиском близких векторов по ебеддингу, необходим гибридный поиск с подключением семантики. Он тоже не всегда хорошо работает на коротких запросах типа: «Какая инфраструктура у Группировки1?».
7. Для поиска релевантных неплохо показала себя техника с генерацией доп. запросов через тот же ИИ. Т.е. на мой исходный запрос ИИ генерит еще пачку запросов по той же теме и релевантные документы ищутся уже по всей пачке запросов.

Краткие выводы, которые я сделал:
1. RAG – прикольно, но надо много предварительных упражнений.
2. Очень важно уметь искать релевантные запросу документы.
3. Если контекста много и надо «запоминать» детали, то надо смотреть на fine-tuning готовых моделей.

З.ы. Эксперименты с fine-tuning уже запущены.
#ParsedReport #CompletenessMedium
16-01-2024

Known Indicators of Compromise Associated with Androxgh0st Malware

https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-016a

Report completeness: Medium

Threats:
Androxgh0st
Blackcat
Playcrypt
Andoxgh0st_actor

Victims:
Organizations using amazon web services (aws), Organizations using microsoft office 365, Websites running laravel web application framework, Web servers running apache http server versions 2.4.49 or 2.4.50

CVEs:
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
- oracle communications diameter signaling router (le8.5.0)

CVE-2021-41773 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: 7.5
X-Force: Patch: Official fix
Soft:
- apache http server (2.4.49)
- fedoraproject fedora (34, 35)
- oracle instantis enterprisetrack (17.1, 17.2, 17.3)
- netapp cloud backup (-)

CVE-2018-15133 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: 6.3
X-Force: Patch: Official fix
Soft:
- laravel (le5.5.40, le5.6.29)


TTPs:
Tactics: 8
Technics: 15

IOCs:
IP: 1
File: 1
Url: 8
Hash: 8

Soft:
Microsoft Office 365, SendGrid, Laravel, curl

Algorithms:
gzip

Languages:
python, php

Platforms:
x64

Links:
https://github.com/cisagov/Decider/
CTT Report Hub
#ParsedReport #CompletenessMedium 16-01-2024 Known Indicators of Compromise Associated with Androxgh0st Malware https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-016a Report completeness: Medium Threats: Androxgh0st Blackcat Playcrypt Andoxgh0st_actor…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея этого текста заключается в том, что ФБР и CISA выпустили совместную рекомендацию по кибербезопасности в отношении вредоносной программы Androxgh0st и связанных с ней субъектов угрозы. В рекомендации приведены индикаторы компрометации (IOCs) и тактики, методы и процедуры (TTP), помогающие организациям выявлять и снижать риски, связанные с этим вредоносным ПО. Androxgh0st в первую очередь нацелен на файлы .env, содержащие конфиденциальную информацию, и использует уязвимости для получения несанкционированного доступа к уязвимым сетям. Злоумышленники, стоящие за Androxgh0st, используют различные методы, такие как злоупотребление SMTP, сканирование и использование учетных данных и API-интерфейсов, развертывание веб-оболочек и использование уязвимостей в веб-приложениях и серверах. Организациям рекомендуется внедрять рекомендуемые меры по смягчению последствий, включая исправление уязвимых систем, регулярное сканирование уязвимостей и тестирование на проникновение, а также внедрение надежных методов контроля доступа и управления паролями для защиты от вредоносного ПО Androxgh0st.
-----

ФБР и CISA выпустили совместную рекомендацию по кибербезопасности, касающуюся вредоносной программы Androxgh0st и ее исполнителей.

Androxgh0st - это вредоносная программа со сценарием Python, которая в первую очередь нацелена на файлы .env, содержащие конфиденциальную информацию.

Вредоносная программа использует уязвимости для создания ботнета и получения несанкционированного доступа к уязвимым сетям.

Методы, используемые Androxgh0st, включают злоупотребление протоколом SMTP, сканирование и использование открытых учетных данных и API-интерфейсов, а также развертывание веб-оболочек.

Androxgh0st нацелен на веб-сайты, использующие платформу веб-приложений Laravel, и использует уязвимости, такие как CVE-2018-15133.

После получения учетных данных субъекты угроз могут получить доступ к конфиденциальным данным и создавать новые учетные записи и политики.

Рекомендуемые меры по смягчению последствий включают применение исправлений и обновлений, регулярное сканирование уязвимостей и тестирование на проникновение, а также внедрение надежных методов контроля доступа и управления паролями.
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 16-01-2024 NSFOCUS Reveals New Botnet Family RDDoS https://nsfocusglobal.com/nsfocus-reveals-new-botnet-family-rddos Report completeness: Low Threats: Rddos Icmpflood_technique Geo: Netherlands, Brazil, Germany, China, France…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что компания по кибербезопасности NSFOCUS обнаружила новое семейство ботнетов под названием RDDoS, предназначенное для запуска DDoS-атак. RDDoS использует метод ICMP flood для своих атак и в первую очередь нацелен на Соединенные Штаты, Бразилию и Францию, но затронуты и другие страны. Ботнет обладает способностью выполнять команды и демонстрирует сильные противоборствующие возможности. NSFOCUS предупреждает, что RDDoS-атаки могут постоянно развиваться и иметь множество вариантов, создавая угрозу для запуска более продвинутых атак. Для противодействия RDDoS-атакам NSFOCUS предлагает решение для защиты от DDoS-атак с использованием глобальной аналитики угроз и передовых технологий.
-----

Компания NSFOCUS, занимающаяся кибербезопасностью, обнаружила новое семейство ботнетов под названием RDDoS. Этот ботнет предназначен для запуска распределенных атак типа "Отказ в обслуживании" (DDoS) и обладает способностью выполнять команды, что делает его серьезной угрозой. Компания RDDoS известна тем, что использует метод ICMP flood для запуска DDoS-атак, причем почти 80% ее атакующих действий осуществляется с помощью этого метода.

Ботнет в первую очередь был нацелен на Соединенные Штаты (36%), за ними следуют Бразилия (22%) и Франция (15%). Однако другие страны, такие как Китай, Германия и Нидерланды, также были затронуты. RDDoS обладает сильными противоборствующими возможностями и демонстрирует потенциал постоянного обновления и итерации своего вредоносного ПО для добавления новых методов атаки и улучшения функциональных возможностей.

Когда дело доходит до его работы, RDDoS сначала изменяет рабочий каталог текущего процесса на корневой каталог и создает подпроцесс. Если создание подпроцесса завершается неудачно, он завершается. В противном случае он продолжает выполнять функции внутри подпроцесса. Ботнет использует онлайн-параметры, чтобы различать тип зараженных устройств и отличать реальные устройства от изолированных сред.

Функция DDoS-атаки срабатывает, когда длина полученных данных превышает 13, а первый байт данных соответствует определенным значениям. Подробные инструкции по DDoS-атаке в сводке не приведены.

NSFOCUS предупреждает, что, хотя RDDoS кажется относительно несложным, это недавно созданное семейство ботнетов, которое может постоянно развиваться и иметь множество вариантов. Киберпреступники часто используют ботнеты в качестве каналов для запуска более продвинутых атак, таких как расширенные постоянные угрозы (APT) или атаки программ-вымогателей. Поэтому важно сохранять бдительность в отношении таких ботнетов.

В ответ на угрозу, исходящую от RDDoS, NSFOCUS предлагает решение для защиты от DDoS-атак, использующее комплексный механизм защиты. Это решение использует обширную базу данных глобальной информации об угрозах и передовые технологии для эффективного обнаружения, смягчения и нейтрализации угроз RDDoS. Исследовательские лаборатории безопасности NSFOCUS продолжат мониторинг этого семейства ботнетов и действующих за ним субъектов угроз.
#ParsedReport #CompletenessLow
16-01-2024

The Rise of Drainer-as-a-Service \| Understanding DaaS

https://www.sentinelone.com/blog/the-rise-of-drainer-as-a-service-understanding-daas

Report completeness: Low

Actors/Campaigns:
Angel_drainer
Ghostsec

Threats:
Clinksink

Industry:
Financial, E-commerce

ChatGPT TTPs:
do not use without manual check
T1098, T1212, T1566.001, T1566.002

Soft:
Telegram, Discord

Wallets:
metamask

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 16-01-2024 The Rise of Drainer-as-a-Service \| Understanding DaaS https://www.sentinelone.com/blog/the-rise-of-drainer-as-a-service-understanding-daas Report completeness: Low Actors/Campaigns: Angel_drainer Ghostsec Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в росте числа атак на захват аккаунтов в Twitter и других платформах социальных сетей, специально направленных на кражу криптовалюты. Эти атаки связаны с использованием crypto-drainers, типа вредоносного ПО, поставляемого через платформы Drainer-as-a-Service (DaaS). Мишенями стали аккаунты высокопоставленных лиц, в том числе Комиссии по ценным бумагам и биржам США и Mandiant. Криптодрейнеры предназначены для перевода или перенаправления криптовалюты с кошельков жертв под контроль злоумышленников. Они используют уязвимости в смарт-контрактах, NFT и триггерах на основе токенов. Поставщики DaaS предлагают эти средства в качестве услуги, при этом украденные средства распределяются между аффилированными лицами и операторами. Захват аккаунтов криптодрейнерами выгоден благодаря способности охватывать большую аудиторию и обманывать жертв с помощью фишинговых ссылок. Для распространения этих ссылок используются такие платформы, как X, Telegram и Discord. В случае с Mandiant речь шла о конкретной вредоносной программе под названием CLINKSINK, которая использовала фишинговые приманки, связанные с криптовалютой. Исходный код CLINKSINK, возможно, просочился и используется несколькими участниками угроз. Платформы DaaS, такие как Chick Drainer, Rainbow Drainer, Angel Drainer и Rugging's Multi-chain Drainer, активно используют вредоносное ПО CLINKSINK. Появление платформ DaaS происходит параллельно с распространением программ-вымогателей как услуги, привлекая все больше людей к участию во вредоносных действиях.
-----

Важные факты из текста:.

На платформах социальных сетей, особенно в Twitter, наблюдается всплеск атак на захват аккаунтов, направленных на кражу криптовалюты.

В этих атаках используется тип вредоносного ПО, называемого crypto-drainers, часто поставляемого через платформы Drainer-as-a-Service (DaaS).

Заметными жертвами этих атак стали Комиссия по ценным бумагам и биржам США (SEC) и Mandiant.

Криптодрейнеры предназначены для перевода или перенаправления криптовалюты из кошелька жертвы под контроль злоумышленника.

Поставщики DaaS предоставляют криптодрейнеры в качестве услуги киберпреступникам, предлагая программное обеспечение, поддержку, возможности настройки, наборы для фишинга, услуги безопасности и постоянные обновления за определенный процент от украденных средств.

Захват учетных записей с использованием криптодрейнеров выгоден злоумышленникам, поскольку они могут охватить большую аудиторию и распространять фишинговые ссылки через скомпрометированные громкие аккаунты в социальных сетях.

Такие платформы, как X, Telegram и Discord, используются для распространения этих фишинговых ссылок.

Злоумышленники использовали вредоносное ПО под названием CLINKSINK, запутанный JavaScript-драйвер, в случае захвата учетной записи Mandiant.

Возможно, произошла утечка информации из CLINKSINK, и она используется несколькими участниками угроз.

Платформы DaaS, такие как Chick Drainer, Rainbow Drainer, Angel Drainer и многоцепочечный дренаж Rugging, широко используют CLINKSINK.

Платформы DaaS могут стимулировать конкуренцию, приводя к снижению цен и привлекая больше людей к участию в вредоносных действиях.
👍1
#ParsedReport #CompletenessMedium
16-01-2024

Burnout: Inferno Drainer s multimillion-dollar scam scheme detailed

https://www.group-ib.com/blog/inferno-drainer

Report completeness: Medium

Threats:
Inferno_drainer

Victims:
Cryptocurrency wallet users

Industry:
E-commerce, Financial

ChatGPT TTPs:
do not use without manual check
T1566, T1566.002, T1095, T1486, T1485, T1104, T1098, T1527, T1145

IOCs:
Domain: 12
File: 10
IP: 1
Hash: 10

Soft:
Telegram, Discord

Wallets:
coinbase

Crypto:
uniswap

Algorithms:
zip, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 16-01-2024 Burnout: Inferno Drainer s multimillion-dollar scam scheme detailed https://www.group-ib.com/blog/inferno-drainer Report completeness: Medium Threats: Inferno_drainer Victims: Cryptocurrency wallet users Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что платформа мошенничества как услуги под названием Inferno Drainer, которая работала с помощью вредоносного ПО, известного как drainer, закрылась в ноябре 2023 года. Однако пользователи этой платформы по-прежнему представляют риск, поскольку они, возможно, перешли к другим схемам. Отдел по расследованию высокотехнологичных преступлений Group-IB раскрыл подробности о схемах и инфраструктуре, связанных с drainer, чтобы помочь пользователям и организациям защитить свои активы. Inferno Drainer нацеливался на жертв через сложные фишинговые веб-сайты, используя вредоносные скрипты, чтобы обманом заставить пользователей подключать свои криптовалютные кошельки. Мошенники, стоящие за Inferno Drainer, имитировали популярные крипто-бренды и протоколы Web3. Украденные активы Inferno Drainer составили около 80 миллионов долларов, что делает его серьезной киберугрозой. Пользователям и организациям рекомендуется быть осторожными при подключении своих кошельков и принимать необходимые меры для защиты своих активов.
-----

Inferno Drainer, платформа для мошенничества как услуги, закрылась в ноябре 2023 года.

Пользователи платформы по-прежнему представляют опасность, поскольку они ищут другие пути.

Inferno Drainer работал с помощью вредоносного ПО, известного как drainer, которое обманом заставляло жертв подключать свои криптовалютные кошельки к инфраструктуре злоумышленника.

Отдел по расследованию преступлений в сфере высоких технологий Group-IB раскрыл подробности о схемах и инфраструктуре, связанных с drainer, чтобы помочь пользователям и организациям защитить свои активы.

Inferno Drainer нацеливался на жертв с помощью сложных фишинговых веб-сайтов и выдавал себя за более чем 100 криптобрендов.

Схема использовала вредоносные скрипты для подмены популярных протоколов Web3, таких как Seaport, WalletConnect и Coinbase.

Согласно модели scam-as-a-service, 20% украденных активов достались организаторам, а 80% остались у пользователя.

Разработчики Inferno Drainer объявили о его закрытии в ноябре 2023 года, но пользовательская панель для киберпреступников оставалась активной.

Inferno Drainer был одним из крупнейших drainers в мире, с более чем 16 000 связанных доменов, обнаруженных платформой анализа угроз Group-IB.

Мошенники продвигали свои услуги через Telegram-канал и веб-сайт под названием inferno-drainer[.]com.

Жертв обманом заставляли подключать свои кошельки с помощью QR-кодов на фишинговых сайтах, и мошенники получали ценные активы.

Inferno Drainer похитил активы на сумму около 80 миллионов долларов, что сделало его самым известным крипто-дрэйнером прошлого года.

Пользователям и организациям следует быть осторожными при подключении кошельков и избегать попадания на бесплатные токены и раздачи NFT на фишинговых сайтах.

Крайне важно доверять токенам только официальным веб-сайтам, обезопасить активы, переведя их на другой кошелек, и задокументировать доказательства фишинговой деятельности.
#ParsedReport #CompletenessMedium
17-01-2024

Cyber Espionage Attack on the Indian Air Force: Go-Based Infostealer Exploits Slack for Data Theft. Overview

https://cyble.com/blog/cyber-espionage-attack-on-the-indian-air-force-go-based-infostealer-exploits-slack-for-data-theft

Report completeness: Medium

Actors/Campaigns:
Muddywater

Threats:
Go-stealer

Victims:
Indian air force

Industry:
Government

Geo:
Indian, Iranian

TTPs:
Tactics: 7
Technics: 7

IOCs:
Url: 1
File: 9
Command: 1
Path: 1
Hash: 4

Soft:
Slack, Chrome, Mozilla Firefox, Google Chrome

Algorithms:
xor, md5, sha256, sha1, zip, exhibit

Functions:
getProcessesByName, killProcess

Languages:
golang

Links:
https://github.com/idfp/go-stealer
https://github.com/slack-go/slack
CTT Report Hub
#ParsedReport #CompletenessMedium 17-01-2024 Cyber Espionage Attack on the Indian Air Force: Go-Based Infostealer Exploits Slack for Data Theft. Overview https://cyble.com/blog/cyber-espionage-attack-on-the-indian-air-force-go-based-infostealer-exploits…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея из текста заключается в том, что вариант вредоносной программы Go Stealer используется для нападения на военно-воздушные силы Индии. Вредоносная программа распространяется через ZIP-файл с именем SU-30_Aircraft_Procurement, и злоумышленник может использовать спам-письма или другие каналы для распространения ссылки на вредоносное ПО. Предполагается, что мотивом атаки является приобретение министерством обороны Индии 12 истребителей Су-30 MKI. Вариант Go Stealer в этой атаке нацелен на несколько браузеров и осуществляет эксфильтрацию данных через Slack. Цель злоумышленника - украсть учетные данные для входа в систему и файлы cookie из определенных браузеров. Заражение вредоносным ПО инициируется через ссылку, распространяемую в спам-письмах или чатах. Полезная нагрузка Go Stealer представляет собой 64-разрядный исполняемый файл, который крадет данные из браузеров и использует Slack API для загрузки украденных данных. Этот конкретный вариант представляет потенциальную угрозу для сотрудников министерства обороны Индии, поскольку он фокусируется на краже точной и конфиденциальной информации.
-----

Важные факты из текста:.

Разновидность вредоносной программы Go Stealer нацелена на военно-воздушные силы Индии.

Вредоносная программа распространяется через ZIP-файл с именем SU-30_Aircraft_Procurement.

Злоумышленник может распространять ссылку на вредоносное ПО через спам-письма или другие каналы.

Атака использует одобрение министерством обороны Индии проекта по приобретению истребителей Су-30 MKI в качестве приманки.

Атака включает в себя последовательность файлов: ZIP-файл, ISO-файл, .lnk-файл и полезную нагрузку Go Stealer.

Вариант Go Stealer, используемый в этой атаке, может быть нацелен на несколько браузеров и осуществлять эксфильтрацию данных через Slack.

Вредоносная программа фокусируется на краже учетных данных для входа в систему и файлов cookie из определенных браузеров.

Вредоносная программа запускается по ссылке, распространяемой в спам-письмах или чатах.

Полезная нагрузка Go Stealer представляет собой 64-разрядный исполняемый файл на языке программирования Go, основанный на коде с открытым исходным кодом.

Украденные данные хранятся в файле JSON, и похититель использует Slack API для потенциальной эксфильтрации.

Вредоносная программа представляет угрозу для индийского оборонного персонала благодаря расширенным функциям и специфическому таргетингу на конфиденциальную информацию.