CTT Report Hub
3.39K subscribers
9.52K photos
6 videos
67 files
13.2K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
29-01-2024

THREAT ALERT: DarkGate Loader

https://www.cybereason.com/blog/threat-alert-darkgate-loader

Report completeness: Low

Threats:
Darkgate
Cobalt_strike
Meterpreter_tool

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1059.003, T1105, T1106, T1486, T1210

IOCs:
Url: 2
IP: 3
Domain: 3
Hash: 5
File: 5

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2024 THREAT ALERT: DarkGate Loader https://www.cybereason.com/blog/threat-alert-darkgate-loader Report completeness: Low Threats: Darkgate Cobalt_strike Meterpreter_tool TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cybereason выпустила предупреждение о новой угрозе под названием DarkGate Loader. Этот модульный загрузчик поставляется по фишинговым электронным письмам и используется для развертывания инструментов постэксплуатации, таких как Cobalt Strike и Meterpreter. DarkGate Loader поставляется с помощью вредоносных PDF-файлов и сценариев автоматической загрузки, внутри которых скрыта зашифрованная полезная нагрузка. После запуска DarkGate Loader быстро развертывает эти инструменты после эксплуатации и осуществляет боковое перемещение, нацеливаясь на критически важную инфраструктуру. Защитная платформа Cybereason обнаружила действия после эксплуатации, связанные с загрузчиком DarkGate, и предоставила индикаторы компрометации (IOCs), чтобы помочь в усилиях по поиску угроз. Организациям рекомендуется проявлять бдительность, принимать необходимые меры безопасности и использовать предоставленные IOCS для активного обнаружения загрузчика DarkGate и противодействия ему.
-----

Компания Cybereason выпустила предупреждение об угрозе, чтобы проинформировать своих клиентов о появляющейся угрозе, известной как загрузчик DarkGate. Этот модульный загрузчик поставляется по фишинговым электронным письмам и отвечает за развертывание полезных нагрузок после эксплуатации. Злоумышленники обычно используют загрузчик DarkGate, встраивая его в скрипт AutoIt, содержащий зашифрованную полезную нагрузку. Скрипт расшифровывает полезную нагрузку и внедряет ее в различные процессы, что приводит к запуску инструментов постэксплуатации, таких как Cobalt Strike и Meterpreter.

Основная цель DarkGate Loader - развертывать эти инструменты после эксплуатации, избегая обнаружения. Цепочка заражения начинается с того, что жертвы обманом загружают вредоносные PDF-файлы, которые затем запускают вредоносный скрипт VBS. Загрузчик DarkGate поставляется в формате сценария AutoIt, внутри которого скрыта зашифрованная полезная нагрузка. Во время выполнения сценарий AutoIt расшифровывает полезную нагрузку и внедряется в удаленные процессы.

Одним из примечательных аспектов DarkGate Loader является быстрое предоставление инструментов для последующей эксплуатации. Наблюдения показали, что в течение шести часов после запуска DarkGate Loader субъекты угроз уже использовали такие инструменты, как Meterpreter и Cobalt Strike. Эти действия после эксплуатации также предполагают боковое перемещение, что позволяет злоумышленникам нацеливаться на критически важную инфраструктуру и оказывать большее воздействие на организации.

Платформа защиты Cybereason обнаружила действия после эксплуатации, связанные с загрузчиком DarkGate. Чтобы помочь в поиске угроз, служба безопасности Cybereason предоставила список индикаторов компрометации (IOCS), связанных с известными действиями после эксплуатации. Эти IOC включают такие домены, как "eventionevents.com," "prestige-castom.com," и "tsvsnjv.com," вместе с соответствующими IP-адресами. Кроме того, в качестве индикаторов были определены конкретные хэши файлов, такие как "eaeacd7fd94df79722822196f20e739eadc1a68d40e94ef.exe,".

Используя эти IOC, организации могут активно отслеживать признаки DarkGate Loader и его действия после эксплуатации в своих сетях. Для организаций крайне важно сохранять бдительность и внедрять необходимые меры безопасности для защиты от этой возникающей угрозы.
#ParsedReport #CompletenessLow
26-01-2024

Ransomware Roundup - Albabat

https://www.fortinet.com/blog/threat-research/ransomware-roundup-albabat

Report completeness: Low

Victims:
Companies and individuals in argentina, Brazil, Czech republic, Germany, Hungary, Kazakhstan, Russia, United states

Geo:
Czech, Argentina, Germany, Russia, Portuguese, Kazakhstan, Brazil, Hungary

ChatGPT TTPs:
do not use without manual check
T1189, T1486, T1048, T1566

IOCs:
File: 15
Path: 22
IP: 1
Domain: 13
Hash: 5

Soft:
Chrome, outlook

Crypto:
bitcoin

Win API:
arc

Win Services:
powerpnt, MySQL57, MySQL80

Languages:
rust

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 26-01-2024 Ransomware Roundup - Albabat https://www.fortinet.com/blog/threat-research/ransomware-roundup-albabat Report completeness: Low Victims: Companies and individuals in argentina, Brazil, Czech republic, Germany, Hungary…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что программа-вымогатель Albabat, также известная как White Bat, является финансово мотивированной программой-вымогателем, которая в первую очередь нацелена на пользователей, маскируясь под мошенническое программное обеспечение. Она шифрует важные пользовательские файлы и требует выкуп за их освобождение. Программа-вымогатель распространяется с помощью поддельных средств активации Windows 10 или читерских программ для Counter-Strike 2. Она способна нацеливаться как на платформы Windows, так и на Linux, хотя образцы Linux пока не найдены. Программа-вымогатель завершает определенные процессы и может красть или изменять файлы. В записке о выкупе предлагаются варианты перевода, в качестве рекомендуемого языка указан португальский, что указывает на то, что разработчик, возможно, в основном говорит по-португальски. Программа-вымогатель направляет жертв на сайт TOR для переговоров, но в записках о выкупе не упоминается извлечение данных.
-----

Отчет FortiGuard Labs Roundup Ransomware содержит информацию о варианте программы-вымогателя Albabat, также известном как White Bat. Albabat - это финансово мотивированная программа-вымогатель, написанная на Rust, которая шифрует важные пользовательские файлы и требует выкуп за их освобождение. Впервые это было замечено в ноябре 2023 года с версией 0.1.0, за которой последовали последующие обновления, включая версию 0.3.0 в декабре и версию 0.3.3 в январе 2024 года.

Программа-вымогатель Albabat в основном распространяется как мошенническое программное обеспечение, маскируясь под поддельный инструмент цифровой активации Windows 10 или чит-программу для Counter-Strike 2. Однако из-за такого метода распространения она потенциально может повлиять на любого, кто попадется на поддельное программное обеспечение.

После запуска Albabat выполняет поиск файлов для шифрования, исключая определенные типы файлов. Зашифрованным файлам присваивается расширение .abbt, и программа-вымогатель заменяет обои для рабочего стола своей собственной настраиваемой версией. Интересно, что программа-вымогатель Albabat утверждает, что поддерживает платформы Windows и Linux, хотя образцы для Linux пока не найдены. Из-за гибкости языка Rust при кросс-компиляции в будущем может быть выпущена версия для Linux.

Программа-вымогатель завершает такие процессы, как Chrome.exe и пытается завершить дополнительные процессы, начиная с версии 0.3.0. Она также может красть или изменять определенные файлы. Как только процесс шифрования завершен, Albabat удаляет определенные файлы, включая уведомление о выкупе. Примечательно, что в записке о выкупе предлагаются варианты перевода с использованием сервиса Google Translate, при этом в качестве языка перевода автоматически выбирается португальский, что позволяет предположить, что разработчик программы-вымогателя может в основном говорить по-португальски.

Хотя один из образцов программы-вымогателя Albabat инструктирует жертв посещать сайт TOR, сайт был недоступен во время расследования. Вероятно, сайт TOR использовался только для переговоров о выкупе, поскольку в примечаниях о выкупе нет упоминания об утечке данных.
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2024 APT-C-26 Lazarus PDF. 1. Analysis of attack activities https://mp-weixin-qq-com.translate.goog/s?__biz=MzUyMjk4NzExMA==&mid=2247494879&idx=1&sn=5e0d5c7fc8439a4ef2b08d3677506998&chksm=f9c1dfd6ceb656c0d75a5c38107c…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея этого текста заключается в том, что организация Lazarus, высокоактивная и изощренная группа по борьбе с киберугрозами, осуществила кибератаку, вооружив программу чтения SumatraPDF. Атака заключалась в установлении доверия с пользователями на социальных платформах и обманом вынудила их выполнить вредоносный код. Анализ показывает, что этот метод атаки соответствует историческим моделям поведения группы Lazarus, известной тем, что использует проекты с открытым исходным кодом в качестве оружия. Для защиты от таких атак предоставляются специальные рекомендации по предотвращению и устранению неполадок. Атака подчеркивает угрозу, исходящую от надежных проектов с открытым исходным кодом, используемых в качестве средств для кибератак. Основной целью атаки была кража важной пользовательской информации. Злоумышленники продемонстрировали передовые технические возможности и сложные стратегии, продемонстрировав свой профессионализм и техническую компетентность.
-----

Организация Lazarus, также известная как APT-C-26, является высокоактивной группой продвинутых постоянных угроз, известной своими изощренными методами атак.

Для осуществления кибератаки злоумышленники использовали вооруженный SumatraPDF Reader, проект с открытым исходным кодом.

Метод атаки соответствует исторической модели поведения группы Lazarus, что указывает на их причастность.

Социальные платформы использовались злоумышленниками для установления доверительных отношений с пользователями и обманом заставить их выполнить вредоносный код.

Для защиты от таких атак предоставляются специальные рекомендации по профилактике и устранению неполадок.

Организация Lazarus в первую очередь нацелена на финансовые учреждения и криптовалютные биржи, стремясь незаконно получить средства и украсть конфиденциальную информацию.

Злоумышленники устанавливают доверительные отношения с пользователем через Telegram и отправляют защищенные PDF-документы через модифицированный ридер SumatraPDF.

Внедренный вредоносный код запускает серию вредоносных действий, оставаясь незамеченным, несмотря на его передовые технические возможности.

Вооруженный считыватель SumatraPDF расшифровывает и высвобождает другие вредоносные полезные файлы, а для загрузки других полезных файлов выполняется вредоносный код типа downloader.

Анализ выявляет профессионализм и техническую компетентность злоумышленника в области передачи данных и управления ими, повышая устойчивость атаки и предоставляя злоумышленнику обратную связь в режиме реального времени.
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2024 Attackers installing Linux backdoor accounts https://asec.ahnlab.com/ko/60979 Report completeness: Low Actors/Campaigns: Kimsuky Kono_dio_da Threats: Xmrig_miner Tsunami_botnet Shellbot Logcleaner_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что существует постоянная атака на системы Linux через SSH, в первую очередь нацеленная на системы с паролями по умолчанию или слабыми паролями. Злоумышленники получают доступ к этим системам и устанавливают различные типы вредоносных программ, включая червей, майнеров монет и DDoS-ботов. Вместо установки вредоносного ПО некоторые злоумышленники создают бэкдорные учетные записи, чтобы сохранить контроль над зараженной системой. Они также используют методы сохранения, чтобы гарантировать, что их код запускается даже после перезагрузки. Злоумышленники сканируют серверы со службами SSH, активированными на порту 22, и используют атаки методом перебора или по словарю для получения действительных учетных данных. Важно внедрять меры безопасности, такие как брандмауэры и современные продукты безопасности, для защиты этих систем от таких атак.
-----

Аналитический центр безопасности AhnLab (ASEC) отслеживает атаки на системы Linux с помощью Linux SSH honeypot.

Атаки в первую очередь нацелены на неправильно управляемые системы Linux с паролями по умолчанию или ненадежными.

Злоумышленники используют атаки методом перебора или по словарю, чтобы получить доступ и установить вредоносные программы, такие как черви, майнеры монет и DDoS-боты.

Определенный тип атаки направлен на создание бэкдорных учетных записей вместо установки вредоносного ПО.

Злоумышленники добавляют новые учетные записи, меняют пароль учетной записи root или используют регистрацию SSH-ключа, чтобы получить контроль над зараженными системами.

Злоумышленники могут устанавливать различные вредоносные коды, включая программы-вымогатели, майнеры монет и DDoS-боты.

Методы сохранения используются для поддержания контроля, такие как регистрация в разделах системного реестра и создание учетных записей бэкдора.

Kimsuky threat group использует RDP для управления системами Windows и создания скрытых учетных записей.

Злоумышленники сканируют службы SSH на порту 22 и используют атаки методом перебора или по словарю для получения действительных учетных данных.

Автоматизированные скрипты используются для добавления бэкдорных учетных записей и изменения паролей учетных записей root.

Злоумышленники могут вставить открытые ключи SSH для входа в систему, используя скомпрометированные или вновь созданные учетные записи.

Учетные записи бэкдоров и SSH-ключи могут использоваться отдельно или в сочетании с другими вредоносными программами.

Атака KONO DIO DA добавила открытый ключ SSH вместе с установкой XMRig coin miner.

Злоумышленники используют сжатые файлы и вредоносные скрипты Bash для установки открытых ключей SSH во время атак.

Постоянно наблюдались атаки, нацеленные на уязвимые SSH-серверы Linux с использованием бэкдорных учетных записей.

Бэкдор-аккаунты позволяют злоумышленникам не только устанавливать вредоносные программы, но и потенциально продавать их в темной сети.

Меры безопасности, такие как брандмауэры, современные продукты безопасности и меры предосторожности против заражения вредоносными программами, имеют решающее значение для защиты системы.
#ParsedReport #CompletenessLow
29-01-2024

Stately Taurus Targets Myanmar Amidst Concerns over Military Junta s Handling of Rebel Attacks

https://csirt-cti.net/2024/01/23/stately-taurus-targets-myanmar

Report completeness: Low

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Pubload
Plugx_rat
Toneshell

Victims:
Myanmar ministry of defence and foreign affairs

Industry:
Military, Government

Geo:
America, Philippines, Asia, Myanmar, Asian, American, Malaysia, China, Chinese

ChatGPT TTPs:
do not use without manual check
T1078, T1001, T1105, T1005, T1118, T1060, T1038, T1158, T1085, T1032, have more...

IOCs:
Path: 2
IP: 3
File: 3
Hash: 7

Algorithms:
zip, rc4

Functions:
GetCurrentRollback, GetCurrentDeploy

Links:
https://github.com/Matmaus/LnkParse3
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2024 Stately Taurus Targets Myanmar Amidst Concerns over Military Junta s Handling of Rebel Attacks https://csirt-cti.net/2024/01/23/stately-taurus-targets-myanmar Report completeness: Low Actors/Campaigns: Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что были проведены две киберкампании, направленные против Министерства обороны и иностранных дел Мьянмы, которые были приписаны китайской группе Advanced Persistent Threat (APT), известной как Stately Taurus. В этих кампаниях использовались такие методы, как перехват заказа на поиск библиотеки DLL, развертывание имплантата PlugX и связь с определенными серверами C2. Сходство между кампаниями и предыдущей инфраструктурой, связанной с Stately Taurus, убедительно свидетельствует об их принадлежности. Эти нападения совпадают с действиями повстанцев на севере Мьянмы, и рекомендуется принять контрмеры против этой экстремистской группировки.
-----

В тексте описываются две киберкампании, направленные против Министерства обороны и иностранных дел Мьянмы. Кампании были приписаны китайской группе Advanced Persistent Threat (APT), известной как Stately Taurus. Первая кампания была замечена 9 ноября 2023 года и была обнаружена с помощью вредоносного архива, отправленного в VirusTotal. Исполнитель угрозы использовал перехват порядка поиска DLL для загрузки вредоносной библиотеки DLL после выполнения двоичного файла-приманки. Вредоносная программа добилась сохранения, скопировав себя и библиотеку DLL в "C:\ProgramData\gameinstall" и создав ключ автозапуска. Она связалась с сервером C2 по IP-адресу 123.253.32.15, замаскировав трафик под трафик обновления Microsoft.

Вторая кампания проводилась 17 января 2024 года и включала в себя использование образа оптического диска (ISO), содержащего ярлыки LNK. Эта кампания проводилась по методологии, аналогичной первой, с использованием имплантата PlugX. Способ доставки соответствовал вредоносной программе TONESHELL, задокументированной TrendMicro. Вредоносная программа попыталась установить связь с двумя серверами C2 по IP-адресам 103.159.132.80 и 37.120.222.19. Однако на момент написания статьи эти серверы не отвечали.

Несмотря на невозможность исследовать этап внедрения PlugX во второй кампании, сходство между двумя кампаниями позволяет с высокой степенью уверенности отнести их к Stately Taurus. Обе кампании использовали перехват порядка поиска DLL и создали ключи автозапуска с похожими схемами именования для сохранения. Двоичный код, проверяющий аргументы командной строки, также содержал общий код и типографские ошибки.

Анализ серверов C2 показал, что для каждого хоста были зарегистрированы разные сертификаты, но они имели одно и то же общее имя и находились в одной автономной системе. Эти результаты согласуются с предыдущими публикациями, документирующими инфраструктуру, связанную с Stately Taurus.

Нападения совпадают с нападениями этнических повстанцев на севере Мьянмы со стороны Альянса трех братьев (3BHA), который захватывает аванпосты и военные позиции хунты. Китай выразил обеспокоенность по поводу этих нападений, поскольку они могут повлиять на торговые пути и безопасность вдоль границы между Мьянмой и Китаем.

Основываясь на исторических отчетах и сходствах в тактике, методах и процедурах (TTP), весьма вероятно, что эти атаки могут быть приписаны Stately Taurus. У группы есть история нападений на азиатские страны, включая Мьянму, в соответствии с геополитическими интересами правительства Китая. Рекомендуется принять контрмеры для защиты от этой группы APT, поскольку они также нацелены на страны Европы и Северной Америки.
#ParsedReport #CompletenessHigh
29-01-2024

PikaBot Rising. Distribution Mechanisms

https://blog.pulsedive.com/pikabot

Report completeness: High

Threats:
Pikabot
Qakbot
Dll_sideloading_technique
Process_hollowing_technique
Lolbin_technique
Anydesk_tool
Antidebugging_technique

Geo:
Georgian, Ukrainian, Slovenian, Russian, Belarusian

TTPs:
Tactics: 7
Technics: 20

IOCs:
IP: 4
File: 4
Hash: 1

Algorithms:
zip

Functions:
GetUserDefaultLandID

Win API:
GetProcAddress, LoadLibraryA, CheckRemoteDebuggerPresent, IsDebuggerPresent, beep, NtGlobalFlag, NtQueryInformationProcess, GetWriteWatch, GlobalMemoryStatusEx, GetUserDefaultLangID, have more...

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2024 PikaBot Rising. Distribution Mechanisms https://blog.pulsedive.com/pikabot Report completeness: High Threats: Pikabot Qakbot Dll_sideloading_technique Process_hollowing_technique Lolbin_technique Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Pikabot - это известная вредоносная программа-загрузчик, которая распространяется с начала 2023 года. В основном она распространяется через спам-письма, использует перехваченные потоки электронной почты и может быть загружена через вложения или ссылки. Pikabot позволяет злоумышленникам удаленно выполнять команды, собирать разведывательные данные и проникать в скомпрометированные системы с помощью дополнительных инструментов. Он распространяется через malspam и кампании по вредоносной рекламе, используя различные маскировки, такие как JavaScript, ZIP-архивы, IMG или PDF-файлы. Вредоносная программа использует методы антианализа, чтобы избежать обнаружения и затруднить анализ. После активации Pikabot устанавливает соединения с сервером команд и контроля и выполняет команды для сбора дополнительной информации о скомпрометированном хосте.
-----

Pikabot - это вредоносная программа-загрузчик, распространенность которой растет с начала 2023 года. В основном она распространяется через спам-рассылки, используя перехваченные потоки электронной почты для доставки вложений или ссылок для скачивания. Вредоносная программа приобрела популярность после удаления Qakbot в августе 2023 года.

Pikabot - это новый загрузчик, который предоставляет злоумышленникам возможности удаленного выполнения команд, позволяя им собирать разведывательную информацию или внедрять дополнительные инструменты в скомпрометированные системы. Было замечено, что он распространяется через кампании malspam и malvertising.

В кампаниях malspam Pikabot часто запускается с файла JavaScript или ZIP-архива, содержащего файл IMG или PDF. Файл JavaScript используется для загрузки и выполнения полезной нагрузки второго этапа, в то время как файл IMG содержит файл LNK, маскирующийся под документ Word, и библиотеку DLL Pikabot. Для файлов PDF он служит приманкой для загрузки образца библиотеки DLL. DLL-файл выполняется с использованием LOLBIN, rundll32.exe.

Вредоносные рекламные кампании также использовались для распространения Pikabot, причем один экземпляр выдавал себя за инструмент удаленного доступа AnyDesk. Платная реклама использовалась для отображения вверху результатов поиска Google, перенаправляя пользователей на страницу, имитирующую веб-сайт AnyDesk. На этой странице был размещен вредоносный msi-файл, который запускал Pikabot с использованием методов опустошения процесса.

Образцы Pikabot используют различные методы антианализа, чтобы избежать обнаружения и усложнить анализ. Он запускает обработчики исключений, проверяет наличие отладчиков, использующих определенные API, загружает ненужные библиотеки, задерживает выполнение и использует другие тактики, препятствующие отладке и анализу. Он также выполняет проверки на основе системного языка, завершая их, если системный язык соответствует определенным странам или регионам.

После завершения проверок на предмет защиты от анализа Pikabot устанавливает соединения с сервером команд и контроля и выполняет команды для сбора дополнительной информации о скомпрометированном хосте. Эти команды включают сбор сетевой информации с помощью ipconfig.exe и сбор пользовательской информации с помощью whoami.exe.