CTT Report Hub
#ParsedReport #CompletenessHigh 05-04-2024 In-depth analysis of the Peruvian military extortion incident and related extortion organizations https://mp.weixin.qq.com/s/_KuFPPs6XFOICNpRjzn5AA Report completeness: High Actors/Campaigns: Black_bird Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте рассказывается о деятельности и тактике группы вымогателей INC. Ransom, которая провела множество успешных атак по всему миру, в том числе заметную атаку против перуанских военных. Группа использует двойную стратегию вымогательства, нацеливаясь на организации, обладающие ценными данными, и применяя передовые методы атак для максимизации выплат выкупа. Растущий уровень киберугроз и важность упреждающих мер кибербезопасности для борьбы с атаками программ-вымогателей подчеркиваются как важнейшие для организаций в плане защиты критически важных активов.
-----
Развивающаяся группа программ-вымогателей, известная как INC Ransom, провела около 70 успешных атак по всему миру, включая громкий инцидент, направленный против перуанских военных. В результате этой атаки произошла утечка более 500 ГБ конфиденциальной информации, что привело к раскрытию конфиденциальных данных, таких как личные данные должностных лиц, внутренние приказы и карты распределения активов. Группа использует двойную стратегию вымогательства, аналогичную LockBit, угрожая раскрыть украденные данные, если требования о выкупе не будут выполнены. Физическая изоляция сети перуанских военных была нарушена из-за устаревшего оборудования и недостаточной осведомленности о безопасности, что подчеркивает растущие риски для безопасности, с которыми сталкиваются организации. Хотя программы-вымогатели редко нацеливаются непосредственно на военные объекты, успешные атаки могут привести к значительным нарушениям безопасности, ставя под угрозу военные планы, разведданные и развертывание войск.
INC Ransom активно работает с августа, регулярно обновляя свой темный веб-портал информацией о жертвах со всего мира. Организация нацелена на широкий спектр отраслей, уделяя особое внимание организациям, обладающим конфиденциальными данными и финансовыми ресурсами, для вымогательства более высоких сумм выкупа. Используя комбинацию методов атаки, таких как скрытый фишинг, использование уязвимостей и горизонтальное перемещение по сетям, INC Ransom успешно проникала в системы жертв и шифровала файлы. Методы атаки группы включают в себя многоэтапный процесс, включающий получение первоначального доступа, разведку, сбор данных, горизонтальное перемещение, шифрование и устранение неполадок для успешного внедрения программ-вымогателей.
Глобальный охват группы программ-вымогателей охватывает 15 стран, при этом большинство жертв сосредоточено в Северной Америке, Европе, Юго-Восточной Азии и Океании. Примечательно, что целью организации были компании в различных секторах, от школ и общественных организаций до инженерных и технологических отраслей. Ориентируясь на отрасли с ценными данными, INC Ransom стремится максимизировать выплаты выкупа и расширить свое влияние. Более того, группа программ-вымогателей продемонстрировала мастерство в проведении атак как на платформы Windows, так и на Linux, индивидуальных атак на VMware ESXI и передовых методов шифрования для ускорения процесса шифрования.
Инструменты и стратегии атак INC Ransom подчеркивают растущий уровень киберугроз, с которыми сталкиваются правительственные учреждения, предприятия и критически важная инфраструктура. Использование физической изоляции сети может не обеспечить всеобъемлющей защиты от новых угроз, о чем свидетельствуют новые векторы атак, такие как USB-атаки и угрозы для линий электропередач, нацеленные на изолированные сети. Чтобы эффективно бороться с атаками программ-вымогателей, организации должны уделять приоритетное внимание таким мерам безопасности, как повышение осведомленности о безопасности, комплексные стратегии резервного копирования и надежное внутреннее управление персоналом. Проявляя бдительность и применяя активные методы обеспечения кибербезопасности, организации могут снизить риски, связанные с такими группами программ-вымогателей, как INC Ransom, и защитить критически важные активы от несанкционированного доступа и утечки данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте рассказывается о деятельности и тактике группы вымогателей INC. Ransom, которая провела множество успешных атак по всему миру, в том числе заметную атаку против перуанских военных. Группа использует двойную стратегию вымогательства, нацеливаясь на организации, обладающие ценными данными, и применяя передовые методы атак для максимизации выплат выкупа. Растущий уровень киберугроз и важность упреждающих мер кибербезопасности для борьбы с атаками программ-вымогателей подчеркиваются как важнейшие для организаций в плане защиты критически важных активов.
-----
Развивающаяся группа программ-вымогателей, известная как INC Ransom, провела около 70 успешных атак по всему миру, включая громкий инцидент, направленный против перуанских военных. В результате этой атаки произошла утечка более 500 ГБ конфиденциальной информации, что привело к раскрытию конфиденциальных данных, таких как личные данные должностных лиц, внутренние приказы и карты распределения активов. Группа использует двойную стратегию вымогательства, аналогичную LockBit, угрожая раскрыть украденные данные, если требования о выкупе не будут выполнены. Физическая изоляция сети перуанских военных была нарушена из-за устаревшего оборудования и недостаточной осведомленности о безопасности, что подчеркивает растущие риски для безопасности, с которыми сталкиваются организации. Хотя программы-вымогатели редко нацеливаются непосредственно на военные объекты, успешные атаки могут привести к значительным нарушениям безопасности, ставя под угрозу военные планы, разведданные и развертывание войск.
INC Ransom активно работает с августа, регулярно обновляя свой темный веб-портал информацией о жертвах со всего мира. Организация нацелена на широкий спектр отраслей, уделяя особое внимание организациям, обладающим конфиденциальными данными и финансовыми ресурсами, для вымогательства более высоких сумм выкупа. Используя комбинацию методов атаки, таких как скрытый фишинг, использование уязвимостей и горизонтальное перемещение по сетям, INC Ransom успешно проникала в системы жертв и шифровала файлы. Методы атаки группы включают в себя многоэтапный процесс, включающий получение первоначального доступа, разведку, сбор данных, горизонтальное перемещение, шифрование и устранение неполадок для успешного внедрения программ-вымогателей.
Глобальный охват группы программ-вымогателей охватывает 15 стран, при этом большинство жертв сосредоточено в Северной Америке, Европе, Юго-Восточной Азии и Океании. Примечательно, что целью организации были компании в различных секторах, от школ и общественных организаций до инженерных и технологических отраслей. Ориентируясь на отрасли с ценными данными, INC Ransom стремится максимизировать выплаты выкупа и расширить свое влияние. Более того, группа программ-вымогателей продемонстрировала мастерство в проведении атак как на платформы Windows, так и на Linux, индивидуальных атак на VMware ESXI и передовых методов шифрования для ускорения процесса шифрования.
Инструменты и стратегии атак INC Ransom подчеркивают растущий уровень киберугроз, с которыми сталкиваются правительственные учреждения, предприятия и критически важная инфраструктура. Использование физической изоляции сети может не обеспечить всеобъемлющей защиты от новых угроз, о чем свидетельствуют новые векторы атак, такие как USB-атаки и угрозы для линий электропередач, нацеленные на изолированные сети. Чтобы эффективно бороться с атаками программ-вымогателей, организации должны уделять приоритетное внимание таким мерам безопасности, как повышение осведомленности о безопасности, комплексные стратегии резервного копирования и надежное внутреннее управление персоналом. Проявляя бдительность и применяя активные методы обеспечения кибербезопасности, организации могут снизить риски, связанные с такими группами программ-вымогателей, как INC Ransom, и защитить критически важные активы от несанкционированного доступа и утечки данных.
#ParsedReport #CompletenessMedium
05-04-2024
Infostealers continue to pose threat to macOS users
https://www.jamf.com/blog/infostealers-pose-threat-to-macos
Report completeness: Medium
Threats:
Amos_stealer
Applescript
Meethub
Realst
Victims:
Macos users, Individuals involved in the crypto industry
Industry:
Financial
ChatGPT TTPs:
T1566, T1557, T1027, T1552, T1555, T1071, T1204, T1115, T1547, T1059, have more...
IOCs:
Domain: 3
File: 9
IP: 3
Url: 4
Hash: 13
Soft:
macOS, Gatekeeper, Chromium, Chrome, Telegram
Wallets:
trezor
Algorithms:
base64, zip, xor
Functions:
bewta, system, task_first, task2, task3, task4, task5, task6, AppleScript
Win API:
arc
Languages:
rust
Platforms:
apple, x64, x86, arm, intel
Links:
05-04-2024
Infostealers continue to pose threat to macOS users
https://www.jamf.com/blog/infostealers-pose-threat-to-macos
Report completeness: Medium
Threats:
Amos_stealer
Applescript
Meethub
Realst
Victims:
Macos users, Individuals involved in the crypto industry
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1557, T1027, T1552, T1555, T1071, T1204, T1115, T1547, T1059, have more...
IOCs:
Domain: 3
File: 9
IP: 3
Url: 4
Hash: 13
Soft:
macOS, Gatekeeper, Chromium, Chrome, Telegram
Wallets:
trezor
Algorithms:
base64, zip, xor
Functions:
bewta, system, task_first, task2, task3, task4, task5, task6, AppleScript
Win API:
arc
Languages:
rust
Platforms:
apple, x64, x86, arm, intel
Links:
https://github.com/n0fate/chainbreakerJamf
Jamf Threat Labs dissects infostealer malware
Learn more about how malicious threats continue to target macOS users, compromising their Macs and exfiltrating their data.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-04-2024 Infostealers continue to pose threat to macOS users https://www.jamf.com/blog/infostealers-pose-threat-to-macos Report completeness: Medium Threats: Amos_stealer Applescript Meethub Realst Victims: Macos users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Участники киберугроз нацелены на пользователей macOS в криптоиндустрии с помощью инфокрадных атак, используя такие тактики, как поддельные веб-сайты и вредоносные приложения, для кражи конфиденциальных пользовательских данных, включая информацию о крипто-кошельках и учетные данные.
-----
Jamf Threat Labs отслеживает текущие атаки infostealer, нацеленные на пользователей macOS, особенно на тех, кто работает в криптоиндустрии. Целью этих атак является компрометация компьютеров Mac жертв с целью кражи конфиденциальных пользовательских данных, включая учетные данные и информацию из криптокошельков. Злоумышленники творчески развивали свои стратегии и тактику, чтобы эффективно воздействовать на пользователей.
Одна из обнаруженных атак была связана с поддельным веб-сайтом aricl . net, который имитировал законный веб-сайт Arc web browser. Доступ к этому сайту можно было получить только по рекламной ссылке, чтобы избежать обнаружения. Пользователям, которые переходили по ссылке, предлагалось загрузить вредоносное приложение, известное как Atomic stealer variant, которое использовало кодировку xor, чтобы избежать статических сигнатур. Злоумышленник мог бы деактивировать различные байты и запускать полезные программы AppleScript для кражи информации, включая пароли в виде обычного текста из цепочки для ключей. Затем украденные данные были бы отправлены через POST-запрос на сервер злоумышленников в zip-файле в кодировке base64.
В другой атаке участвовала организация под названием Meethub, которая имела значительное присутствие в Интернете на таких платформах, как Telegram и Medium. Целью атаки были люди, интересующиеся криптовалютой, которые часто выдавали себя за безобидных людей, предлагающих записи подкастов или возможности трудоустройства. Жертвам будет предложено загрузить с веб-сайта Meethub зараженное вредоносным по приложение, специально предназначенное для пользователей macOS. Это вредоносное приложение запрашивало у пользователей пароль для входа в macOS с помощью AppleScript, а затем извлекало данные из цепочки для ключей с помощью инструмента chainbreaker. Вредоносная программа отправляла обновления на определенный IP-адрес, чтобы отслеживать стадию взлома системы, и демонстрировала поведение, связанное с кошельками Ledger.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Участники киберугроз нацелены на пользователей macOS в криптоиндустрии с помощью инфокрадных атак, используя такие тактики, как поддельные веб-сайты и вредоносные приложения, для кражи конфиденциальных пользовательских данных, включая информацию о крипто-кошельках и учетные данные.
-----
Jamf Threat Labs отслеживает текущие атаки infostealer, нацеленные на пользователей macOS, особенно на тех, кто работает в криптоиндустрии. Целью этих атак является компрометация компьютеров Mac жертв с целью кражи конфиденциальных пользовательских данных, включая учетные данные и информацию из криптокошельков. Злоумышленники творчески развивали свои стратегии и тактику, чтобы эффективно воздействовать на пользователей.
Одна из обнаруженных атак была связана с поддельным веб-сайтом aricl . net, который имитировал законный веб-сайт Arc web browser. Доступ к этому сайту можно было получить только по рекламной ссылке, чтобы избежать обнаружения. Пользователям, которые переходили по ссылке, предлагалось загрузить вредоносное приложение, известное как Atomic stealer variant, которое использовало кодировку xor, чтобы избежать статических сигнатур. Злоумышленник мог бы деактивировать различные байты и запускать полезные программы AppleScript для кражи информации, включая пароли в виде обычного текста из цепочки для ключей. Затем украденные данные были бы отправлены через POST-запрос на сервер злоумышленников в zip-файле в кодировке base64.
В другой атаке участвовала организация под названием Meethub, которая имела значительное присутствие в Интернете на таких платформах, как Telegram и Medium. Целью атаки были люди, интересующиеся криптовалютой, которые часто выдавали себя за безобидных людей, предлагающих записи подкастов или возможности трудоустройства. Жертвам будет предложено загрузить с веб-сайта Meethub зараженное вредоносным по приложение, специально предназначенное для пользователей macOS. Это вредоносное приложение запрашивало у пользователей пароль для входа в macOS с помощью AppleScript, а затем извлекало данные из цепочки для ключей с помощью инструмента chainbreaker. Вредоносная программа отправляла обновления на определенный IP-адрес, чтобы отслеживать стадию взлома системы, и демонстрировала поведение, связанное с кошельками Ledger.
#ParsedReport #CompletenessLow
05-04-2024
AI meets next-gen info stealers in social media malvertising campaigns
https://www.bitdefender.com/blog/labs/ai-meets-next-gen-info-stealers-in-social-media-malvertising-campaigns
Report completeness: Low
Actors/Campaigns:
Sordeal
Threats:
Alina_pos
Sora_botnet
Nova_stealer
Rilide
Vidar_stealer
Icerat
Victims:
Facebook users, Male facebook users aged 25 to 55
Industry:
E-commerce, Financial
Geo:
Netherlands, Germany, Spain, France, Poland, Romania, Italy, Belgium, Sweden
ChatGPT TTPs:
T1566, T1190, T1583, T1584, T1595, T1608, T1211, T1555, T1588, T1071, have more...
IOCs:
Hash: 29
File: 32
Url: 30
IP: 2
Soft:
Midjourney, ChatGPT, CapCut, Google Chrome, Opera, Microsoft Edge, Chrome, Telegram, discord, Microsoft Excel, have more...
Platforms:
x86
05-04-2024
AI meets next-gen info stealers in social media malvertising campaigns
https://www.bitdefender.com/blog/labs/ai-meets-next-gen-info-stealers-in-social-media-malvertising-campaigns
Report completeness: Low
Actors/Campaigns:
Sordeal
Threats:
Alina_pos
Sora_botnet
Nova_stealer
Rilide
Vidar_stealer
Icerat
Victims:
Facebook users, Male facebook users aged 25 to 55
Industry:
E-commerce, Financial
Geo:
Netherlands, Germany, Spain, France, Poland, Romania, Italy, Belgium, Sweden
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1583, T1584, T1595, T1608, T1211, T1555, T1588, T1071, have more...
IOCs:
Hash: 29
File: 32
Url: 30
IP: 2
Soft:
Midjourney, ChatGPT, CapCut, Google Chrome, Opera, Microsoft Edge, Chrome, Telegram, discord, Microsoft Excel, have more...
Platforms:
x86
Bitdefender Labs
AI meets next-gen info stealers in social media malvertising campaigns
The impact that AI has on society has steadily crept into the darkest nooks and crannies of the internet.
CTT Report Hub
#ParsedReport #CompletenessLow 05-04-2024 AI meets next-gen info stealers in social media malvertising campaigns https://www.bitdefender.com/blog/labs/ai-meets-next-gen-info-stealers-in-social-media-malvertising-campaigns Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют поддельные профили Facebook для проведения вредоносных кампаний, выдавая себя за популярное программное обеспечение с искусственным интеллектом, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, которое крадет конфиденциальные данные, такие как учетные данные, данные кредитной карты и данные крипто-кошелька. Кампании нацелены на европейских пользователей и используют сложные системы распространения, что создает значительные риски для устройств, данных и идентификационных данных пользователей. Также предоставляются рекомендации по усилению защиты от подобных вредоносных действий.
-----
Киберпреступники используют профили Facebook для проведения вредоносных рекламных кампаний, имитирующих популярные программы искусственного интеллекта, такие как Midjourney, Sora AI и другие.
Вредоносные страницы обманом заставляют пользователей загружать предполагаемые настольные версии инструментов искусственного интеллекта, что приводит к извлечению конфиденциальных данных, таких как учетные данные, информация о кредитной карте и реквизиты крипто-кошелька.
Вредоносная реклама содержит ссылки на исполняемые файлы, обслуживающие такие вредоносные программы, как Rilide, Vidar, IceRAT и Nova Stealers, которые распространяются на специализированных форумах как вредоносное ПО как услуга.
Вредоносные кампании были нацелены на европейских пользователей из разных стран и содержали убедительные описания, видео и фотографии, созданные с помощью искусственного интеллекта, чтобы заманить пользователей к доступу к вредоносному контенту.
Злоумышленники завладевают законными аккаунтами Facebook, чтобы изменить описания и профили, сделав их похожими на официальные страницы известных программных платформ искусственного интеллекта.
Киберпреступники создали сложную систему распространения вредоносного программного обеспечения по модели "Вредоносное ПО как услуга", распространяя вредоносное программное обеспечение, такое как Rilide Stealer, Vidar Stealer, IceRAT и Nova Stealer.
Специфические угрозы, такие как Rilide Stealer V4, Vidar Stealer, IceRAT и Nova Stealer, представляют значительный риск для устройств, данных и идентификационных данных пользователей.
Эти угрозы нацелены на браузеры на базе Chromium, захватывают историю посещений, учетные данные для входа в систему и криптофонды, создавая при этом риск вторичных заражений, таких как криптомайнеры и похитители данных.
Использование надежных решений для обеспечения безопасности, постоянное обновление программного обеспечения, соблюдение правил кибергигиены и включение двухфакторной аутентификации являются рекомендуемыми мерами для повышения защиты от таких вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют поддельные профили Facebook для проведения вредоносных кампаний, выдавая себя за популярное программное обеспечение с искусственным интеллектом, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение, которое крадет конфиденциальные данные, такие как учетные данные, данные кредитной карты и данные крипто-кошелька. Кампании нацелены на европейских пользователей и используют сложные системы распространения, что создает значительные риски для устройств, данных и идентификационных данных пользователей. Также предоставляются рекомендации по усилению защиты от подобных вредоносных действий.
-----
Киберпреступники используют профили Facebook для проведения вредоносных рекламных кампаний, имитирующих популярные программы искусственного интеллекта, такие как Midjourney, Sora AI и другие.
Вредоносные страницы обманом заставляют пользователей загружать предполагаемые настольные версии инструментов искусственного интеллекта, что приводит к извлечению конфиденциальных данных, таких как учетные данные, информация о кредитной карте и реквизиты крипто-кошелька.
Вредоносная реклама содержит ссылки на исполняемые файлы, обслуживающие такие вредоносные программы, как Rilide, Vidar, IceRAT и Nova Stealers, которые распространяются на специализированных форумах как вредоносное ПО как услуга.
Вредоносные кампании были нацелены на европейских пользователей из разных стран и содержали убедительные описания, видео и фотографии, созданные с помощью искусственного интеллекта, чтобы заманить пользователей к доступу к вредоносному контенту.
Злоумышленники завладевают законными аккаунтами Facebook, чтобы изменить описания и профили, сделав их похожими на официальные страницы известных программных платформ искусственного интеллекта.
Киберпреступники создали сложную систему распространения вредоносного программного обеспечения по модели "Вредоносное ПО как услуга", распространяя вредоносное программное обеспечение, такое как Rilide Stealer, Vidar Stealer, IceRAT и Nova Stealer.
Специфические угрозы, такие как Rilide Stealer V4, Vidar Stealer, IceRAT и Nova Stealer, представляют значительный риск для устройств, данных и идентификационных данных пользователей.
Эти угрозы нацелены на браузеры на базе Chromium, захватывают историю посещений, учетные данные для входа в систему и криптофонды, создавая при этом риск вторичных заражений, таких как криптомайнеры и похитители данных.
Использование надежных решений для обеспечения безопасности, постоянное обновление программного обеспечения, соблюдение правил кибергигиены и включение двухфакторной аутентификации являются рекомендуемыми мерами для повышения защиты от таких вредоносных действий.
#ParsedReport #CompletenessLow
05-04-2024
Search. Rattling the cage of a Sidewinder
https://blog.strikeready.com/blog/rattling-the-cage-of-a-sidewinder
Report completeness: Low
Actors/Campaigns:
Sidewinder
Geo:
Chinese, Saudi
ChatGPT TTPs:
T1595, T1583, T1584, T1204, T1566, T1027, T1071
IOCs:
Hash: 38
Domain: 123
Soft:
NGINX, cpanel
Algorithms:
sha256, xor
Win API:
GetCommandLineW
Languages:
javascript
Platforms:
intel
Links:
05-04-2024
Search. Rattling the cage of a Sidewinder
https://blog.strikeready.com/blog/rattling-the-cage-of-a-sidewinder
Report completeness: Low
Actors/Campaigns:
Sidewinder
Geo:
Chinese, Saudi
ChatGPT TTPs:
do not use without manual checkT1595, T1583, T1584, T1204, T1566, T1027, T1071
IOCs:
Hash: 38
Domain: 123
Soft:
NGINX, cpanel
Algorithms:
sha256, xor
Win API:
GetCommandLineW
Languages:
javascript
Platforms:
intel
Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-04-01%20SidewinderStrikeready
Rattling the Cage of a Sidewinder - Track APT Threats
Track APT infrastructure before attacks happen. Learn how to monitor the Sidewinder APT group with daily hunts, indicators, and multi-vendor tools for defense
CTT Report Hub
#ParsedReport #CompletenessLow 05-04-2024 Search. Rattling the cage of a Sidewinder https://blog.strikeready.com/blog/rattling-the-cage-of-a-sidewinder Report completeness: Low Actors/Campaigns: Sidewinder Geo: Chinese, Saudi ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о том, как специалисты по кибербезопасности активно отслеживают деятельность APT-группы Sidewinder для расширения возможностей обнаружения и предотвращения потенциальных нарушений. В нем подчеркивается важность использования упреждающих методов, приоритетных требований к разведданным (PIR) и конкретных показателей для отслеживания операций Sidewinder, а также подчеркивается важность постоянного совершенствования возможностей обнаружения и использования предложений сообщества для улучшения анализа угроз.
-----
В тексте дается представление о том, как специалисты по кибербезопасности программно отслеживают действия группы продвинутых постоянных угроз (APT), известной как Sidewinder. Основное внимание уделяется расширению возможностей обнаружения для выявления новых тактик, методов и процедур, используемых Sidewinder в своих вредоносных операциях. Это подчеркивает важность постоянного мониторинга показателей компрометации для предотвращения или быстрого устранения потенциальных нарушений, совершаемых этим субъектом угроз.
Одним из ключевых обсуждаемых аспектов является использование приоритетных требований к разведданным (PIR) руководителями служб информационной безопасности (CISO) для направления усилий на выявление конкретных участников угроз, таких как Крадущаяся муравьиная ферма. Это подчеркивает персонализированный характер анализа угроз для различных организаций и необходимость в индивидуальных подходах к защите.
В тексте описаны различные упреждающие методы поиска новых индикаторов, связанных с Sidewinder, например, настройка автоматизированных заданий cron для отслеживания злоумышленников. Эти методы включают поиск определенных атрибутов в хранилищах вредоносного ПО, сканирование Интернета на предмет наличия соответствующих доменов и IP-адресов, а также мониторинг изменений в элементах инфраструктуры, связанных с Sidewinder. Цель состоит в том, чтобы создать набор малообъемных и высокоточных индикаторов, которые могут быть быстро проанализированы специалистами-аналитиками.
В документе содержится ссылка на анализ файла, предположительно принадлежащего Sidewinder, в котором подробно описывается типичная цепочка заражения и важность превентивной блокировки вновь выявленных элементов инфраструктуры. В нем подчеркивается важность постоянного совершенствования возможностей обнаружения путем создания множества способов обнаружения и их итеративного обновления по мере необходимости.
Кроме того, в тексте упоминаются конкретные индикаторы, используемые для обнаружения действий Sidewinder, такие как уникальные строки в шестнадцатеричном коде и характеристики процесса доставки полезной нагрузки. В нем подчеркиваются средства защиты злоумышленников от несанкционированного доступа к их полезной нагрузке, включая механизмы фильтрации IP и user-agent.
В документе также упоминается доступность высокоточных индикаторов из различных источников и содержится призыв к лицам, заинтересованным в отслеживании Sidewinder, использовать предложения сообщества, предоставляемые такими поставщиками, как Silent Push и Censys. Кроме того, он отсылает читателей к странице на GitHub, где представлен более доступный список показателей, связанных с Sidewinder, для дальнейшего анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о том, как специалисты по кибербезопасности активно отслеживают деятельность APT-группы Sidewinder для расширения возможностей обнаружения и предотвращения потенциальных нарушений. В нем подчеркивается важность использования упреждающих методов, приоритетных требований к разведданным (PIR) и конкретных показателей для отслеживания операций Sidewinder, а также подчеркивается важность постоянного совершенствования возможностей обнаружения и использования предложений сообщества для улучшения анализа угроз.
-----
В тексте дается представление о том, как специалисты по кибербезопасности программно отслеживают действия группы продвинутых постоянных угроз (APT), известной как Sidewinder. Основное внимание уделяется расширению возможностей обнаружения для выявления новых тактик, методов и процедур, используемых Sidewinder в своих вредоносных операциях. Это подчеркивает важность постоянного мониторинга показателей компрометации для предотвращения или быстрого устранения потенциальных нарушений, совершаемых этим субъектом угроз.
Одним из ключевых обсуждаемых аспектов является использование приоритетных требований к разведданным (PIR) руководителями служб информационной безопасности (CISO) для направления усилий на выявление конкретных участников угроз, таких как Крадущаяся муравьиная ферма. Это подчеркивает персонализированный характер анализа угроз для различных организаций и необходимость в индивидуальных подходах к защите.
В тексте описаны различные упреждающие методы поиска новых индикаторов, связанных с Sidewinder, например, настройка автоматизированных заданий cron для отслеживания злоумышленников. Эти методы включают поиск определенных атрибутов в хранилищах вредоносного ПО, сканирование Интернета на предмет наличия соответствующих доменов и IP-адресов, а также мониторинг изменений в элементах инфраструктуры, связанных с Sidewinder. Цель состоит в том, чтобы создать набор малообъемных и высокоточных индикаторов, которые могут быть быстро проанализированы специалистами-аналитиками.
В документе содержится ссылка на анализ файла, предположительно принадлежащего Sidewinder, в котором подробно описывается типичная цепочка заражения и важность превентивной блокировки вновь выявленных элементов инфраструктуры. В нем подчеркивается важность постоянного совершенствования возможностей обнаружения путем создания множества способов обнаружения и их итеративного обновления по мере необходимости.
Кроме того, в тексте упоминаются конкретные индикаторы, используемые для обнаружения действий Sidewinder, такие как уникальные строки в шестнадцатеричном коде и характеристики процесса доставки полезной нагрузки. В нем подчеркиваются средства защиты злоумышленников от несанкционированного доступа к их полезной нагрузке, включая механизмы фильтрации IP и user-agent.
В документе также упоминается доступность высокоточных индикаторов из различных источников и содержится призыв к лицам, заинтересованным в отслеживании Sidewinder, использовать предложения сообщества, предоставляемые такими поставщиками, как Silent Push и Censys. Кроме того, он отсылает читателей к странице на GitHub, где представлен более доступный список показателей, связанных с Sidewinder, для дальнейшего анализа.
#ParsedReport #CompletenessLow
06-04-2024
Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phishing-deception-suspended-domains-reveal-malicious-payload-for-latin-american-region
Report completeness: Low
Threats:
Horabot_botnet
Geo:
American, Mexico
ChatGPT TTPs:
T1566, T1193, T1566.002, T1071.001, T1027, T1059.001, T1564.001, T1140, T1027.002
IOCs:
Domain: 2
IP: 1
Url: 5
Soft:
Roundcube
Algorithms:
base64, zip
Languages:
autoit, powershell
06-04-2024
Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phishing-deception-suspended-domains-reveal-malicious-payload-for-latin-american-region
Report completeness: Low
Threats:
Horabot_botnet
Geo:
American, Mexico
ChatGPT TTPs:
do not use without manual checkT1566, T1193, T1566.002, T1071.001, T1027, T1059.001, T1564.001, T1140, T1027.002
IOCs:
Domain: 2
IP: 1
Url: 5
Soft:
Roundcube
Algorithms:
base64, zip
Languages:
autoit, powershell
Trustwave
Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region
Recently, we observed a phishing campaign targeting the Latin American region.
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2024 Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phishing-deception-suspended-domains-reveal-malicious-payload…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание недавней фишинговой кампании, нацеленной на латиноамериканский регион. Кампания включает в себя электронные письма с вложениями в ZIP-файлы, которые приводят к загрузке вредоносных файлов, в том числе скрипта PowerShell, который собирает информацию о жертвах. Злоумышленники используют такие методы, как обфускация, создание новых доменов и сжатие вложений, чтобы избежать обнаружения. Получателям настоятельно рекомендуется быть осторожными с вложениями электронной почты и URL-адресами, которые выдаются за недоступные страницы, чтобы не стать жертвами подобных атак.
-----
В тексте описывается недавняя фишинговая кампания, нацеленная на латиноамериканский регион. Кампания включает в себя фишинговые электронные письма с вложенным ZIP-файлом, при открытии которого обнаруживается HTML-файл, выдающий себя за счет-фактуру, что приводит к загрузке вредоносного файла. Заголовки электронных писем указывают на использование формата домена, например временного. ссылка и использование веб-почты Roundcube в поле User-Agent, которое обычно используется в фишинговой деятельности.
Домены, используемые в кампании, относительно новые, им около года, с серверами доменных имен под управлением Cloudflare, а владельцы некоторых доменов находятся в Мексике. При доступе к URL-адресам с мексиканского IP-адреса происходит перенаправление на страницу проверки с помощью капчи, а затем на URL-адрес, который загружает вредоносный RAR-файл, содержащий сценарий PowerShell. Этот сценарий проверяет компьютер жертвы на наличие такой информации, как имя компьютера, операционная система и наличие антивирусного программного обеспечения. Кроме того, строка в кодировке base64 в скрипте содержит URL-адрес для загрузки вредоносного ZIP-файла из Dropbox.
Анализ извлеченного ZIP-файла выявил множество весьма подозрительных файлов, некоторые из которых были недавно изменены, а другие датированы 2016 годом. Среди файлов был и исполняемый файл AutoIt. Эти характеристики соответствуют предыдущим кампаниям, известным как "Horabot"..
Чтобы избежать обнаружения, злоумышленники в фишинговых кампаниях часто используют такие тактические приемы, как использование сжатых вложений, запутанного кода, сценариев PowerShell, приводящих к загрузке вредоносных программ, и доступ к вновь созданным доменам, которые ведут себя по-разному в зависимости от страны-мишени. Осведомленность имеет решающее значение, поскольку получатели должны проявлять осторожность, когда электронные письма содержат вложенные файлы или URL-адреса, маскирующиеся под недоступные или приостановленные страницы, поскольку они могут скрывать дополнительные вредоносные угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание недавней фишинговой кампании, нацеленной на латиноамериканский регион. Кампания включает в себя электронные письма с вложениями в ZIP-файлы, которые приводят к загрузке вредоносных файлов, в том числе скрипта PowerShell, который собирает информацию о жертвах. Злоумышленники используют такие методы, как обфускация, создание новых доменов и сжатие вложений, чтобы избежать обнаружения. Получателям настоятельно рекомендуется быть осторожными с вложениями электронной почты и URL-адресами, которые выдаются за недоступные страницы, чтобы не стать жертвами подобных атак.
-----
В тексте описывается недавняя фишинговая кампания, нацеленная на латиноамериканский регион. Кампания включает в себя фишинговые электронные письма с вложенным ZIP-файлом, при открытии которого обнаруживается HTML-файл, выдающий себя за счет-фактуру, что приводит к загрузке вредоносного файла. Заголовки электронных писем указывают на использование формата домена, например временного. ссылка и использование веб-почты Roundcube в поле User-Agent, которое обычно используется в фишинговой деятельности.
Домены, используемые в кампании, относительно новые, им около года, с серверами доменных имен под управлением Cloudflare, а владельцы некоторых доменов находятся в Мексике. При доступе к URL-адресам с мексиканского IP-адреса происходит перенаправление на страницу проверки с помощью капчи, а затем на URL-адрес, который загружает вредоносный RAR-файл, содержащий сценарий PowerShell. Этот сценарий проверяет компьютер жертвы на наличие такой информации, как имя компьютера, операционная система и наличие антивирусного программного обеспечения. Кроме того, строка в кодировке base64 в скрипте содержит URL-адрес для загрузки вредоносного ZIP-файла из Dropbox.
Анализ извлеченного ZIP-файла выявил множество весьма подозрительных файлов, некоторые из которых были недавно изменены, а другие датированы 2016 годом. Среди файлов был и исполняемый файл AutoIt. Эти характеристики соответствуют предыдущим кампаниям, известным как "Horabot"..
Чтобы избежать обнаружения, злоумышленники в фишинговых кампаниях часто используют такие тактические приемы, как использование сжатых вложений, запутанного кода, сценариев PowerShell, приводящих к загрузке вредоносных программ, и доступ к вновь созданным доменам, которые ведут себя по-разному в зависимости от страны-мишени. Осведомленность имеет решающее значение, поскольку получатели должны проявлять осторожность, когда электронные письма содержат вложенные файлы или URL-адреса, маскирующиеся под недоступные или приостановленные страницы, поскольку они могут скрывать дополнительные вредоносные угрозы.
#ParsedReport #CompletenessLow
06-04-2024
Dark Web Profile: DonutLeaks
https://socradar.io/dark-web-profile-donutleaks
Report completeness: Low
Actors/Campaigns:
Donut (motivation: cyber_criminal, financially_motivated, information_theft)
Monti
Meow (motivation: financially_motivated)
Threats:
Ragnar_locker
Donut
Monti
Inc_ransomware
Conti
Victims:
Desfa, Sheppard robson, Sando
Industry:
Government, Petroleum, Healthcare
Geo:
Greek, Russian
ChatGPT TTPs:
T1486, T1491, T1567, T1027, T1489, T1490, T1189, T1219
Soft:
cPanel, docker
Languages:
javascript
06-04-2024
Dark Web Profile: DonutLeaks
https://socradar.io/dark-web-profile-donutleaks
Report completeness: Low
Actors/Campaigns:
Donut (motivation: cyber_criminal, financially_motivated, information_theft)
Monti
Meow (motivation: financially_motivated)
Threats:
Ragnar_locker
Donut
Monti
Inc_ransomware
Conti
Victims:
Desfa, Sheppard robson, Sando
Industry:
Government, Petroleum, Healthcare
Geo:
Greek, Russian
ChatGPT TTPs:
do not use without manual checkT1486, T1491, T1567, T1027, T1489, T1490, T1189, T1219
Soft:
cPanel, docker
Languages:
javascript
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: DonutLeaks - SOCRadar® Cyber Intelligence Inc.
In 2022, the DonutLeaks group emerged as a significant player, demonstrating a sophisticated approach to data extortion. Linked to cyber incidents targeting
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2024 Dark Web Profile: DonutLeaks https://socradar.io/dark-web-profile-donutleaks Report completeness: Low Actors/Campaigns: Donut (motivation: cyber_criminal, financially_motivated, information_theft) Monti Meow (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о появлении и эволюции группы DonutLeaks в 2022 году, известной своей изощренной тактикой вымогательства данных. Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, сосредоточившись на атаках с двойным вымогательством на предприятия и организации по всему миру, особенно в таких отраслях, как технологии и здравоохранение. Уникальный подход DonutLeaks включает в себя креативные уведомления о требовании выкупа, передовые методы шифрования и фокус на утечке данных. Действия группы привели к межгрупповым спорам и проблемам в среде программ-вымогателей, что подчеркивает необходимость усиления мер защиты данных в организациях. Такие решения, как SOCRadar, рекомендуются для постоянного мониторинга и усиления защиты от киберугроз, таких как DonutLeaks.
-----
DonutLeaks появилась как группа в 2022 году с изощренным подходом к вымогательству данных и агрессивной тактикой.
Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, ориентированной на атаки с двойным вымогательством на предприятия.
DonutLeaks известен своими креативными записками о выкупе, интригующей графикой и юмористическим контентом, предназначенным для психологического манипулирования жертвами.
Они нацелились на такие компании, как DESFA, Sheppard Robson и Sando, а в последнее время их деятельность сосредоточена исключительно на вымогательстве данных в таких отраслях, как здравоохранение.
Шифровальщик DonutLeaks использует расширение ".d0nut", и они разработали такие инструменты, как клиент TOR, для улучшения работы с сайтами утечки данных.
Группа была вовлечена в конфликты на рынке программ-вымогателей, включая споры с MONTI ransomware group и включение INC Ransomware в список жертв.
Цели DonutLeaks охватывают различные секторы по всему миру, оказывая влияние на такие отрасли, как технологии, здравоохранение, государственное управление и юридические услуги.
Организациям необходимо усилить меры по защите данных, провести обучение по кибербезопасности, разработать планы реагирования на инциденты и внедрить надежные стратегии резервного копирования, чтобы снизить риски, исходящие от таких групп, как DonutLeaks.
Такие решения, как SOCRadar, обеспечивают непрерывный мониторинг открытых и закрытых веб-источников для выявления утечки информации и повышения устойчивости к угрозам вымогательства данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о появлении и эволюции группы DonutLeaks в 2022 году, известной своей изощренной тактикой вымогательства данных. Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, сосредоточившись на атаках с двойным вымогательством на предприятия и организации по всему миру, особенно в таких отраслях, как технологии и здравоохранение. Уникальный подход DonutLeaks включает в себя креативные уведомления о требовании выкупа, передовые методы шифрования и фокус на утечке данных. Действия группы привели к межгрупповым спорам и проблемам в среде программ-вымогателей, что подчеркивает необходимость усиления мер защиты данных в организациях. Такие решения, как SOCRadar, рекомендуются для постоянного мониторинга и усиления защиты от киберугроз, таких как DonutLeaks.
-----
DonutLeaks появилась как группа в 2022 году с изощренным подходом к вымогательству данных и агрессивной тактикой.
Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, ориентированной на атаки с двойным вымогательством на предприятия.
DonutLeaks известен своими креативными записками о выкупе, интригующей графикой и юмористическим контентом, предназначенным для психологического манипулирования жертвами.
Они нацелились на такие компании, как DESFA, Sheppard Robson и Sando, а в последнее время их деятельность сосредоточена исключительно на вымогательстве данных в таких отраслях, как здравоохранение.
Шифровальщик DonutLeaks использует расширение ".d0nut", и они разработали такие инструменты, как клиент TOR, для улучшения работы с сайтами утечки данных.
Группа была вовлечена в конфликты на рынке программ-вымогателей, включая споры с MONTI ransomware group и включение INC Ransomware в список жертв.
Цели DonutLeaks охватывают различные секторы по всему миру, оказывая влияние на такие отрасли, как технологии, здравоохранение, государственное управление и юридические услуги.
Организациям необходимо усилить меры по защите данных, провести обучение по кибербезопасности, разработать планы реагирования на инциденты и внедрить надежные стратегии резервного копирования, чтобы снизить риски, исходящие от таких групп, как DonutLeaks.
Такие решения, как SOCRadar, обеспечивают непрерывный мониторинг открытых и закрытых веб-источников для выявления утечки информации и повышения устойчивости к угрозам вымогательства данных.
#technique
GRAPHSPY – THE SWISS ARMY KNIFE FOR ATTACKING M365 & ENTRA
https://insights.spotit.be/2024/04/05/graphspy-the-swiss-army-knife-for-attacking-m365-entra/
GRAPHSPY – THE SWISS ARMY KNIFE FOR ATTACKING M365 & ENTRA
https://insights.spotit.be/2024/04/05/graphspy-the-swiss-army-knife-for-attacking-m365-entra/
HTTP/2 CONTINUATION Flood
https://nowotarski.info/http2-continuation-flood/
Детали
https://nowotarski.info/http2-continuation-flood-technical-details/
https://nowotarski.info/http2-continuation-flood/
Детали
https://nowotarski.info/http2-continuation-flood-technical-details/
nowotarski.info
HTTP/2 `CONTINUATION` Flood
What is the CONTINUATION Flood? It is a new class of vulnerabilities in multiple implementations of HTTP/2 protocol. The root cause is an incorrect handling of HEADERS and multiple CONTINUATION frames which ultimately leads to Denial of Service.
The outcome…
The outcome…
#cyberthreattech
Наш движок анализа отчетов решает задачу NER с использование регулярок, словарей, списков исключения, захардкоженной человеческой логики :).
Но после работы этих механизмов, все же, остаются нераспознанные слова и приходилось вручную изучать контекст, в рамках которого использовалось неизвестное слово, чтобы понять является ли оно названием новой угрозы, или это что-то иное.
Прикрутили локальный LLM OpenChat, который совестно с контекстом из отчета, а также результатами запроса к Yandex Search помогает принять решение.
Наш движок анализа отчетов решает задачу NER с использование регулярок, словарей, списков исключения, захардкоженной человеческой логики :).
Но после работы этих механизмов, все же, остаются нераспознанные слова и приходилось вручную изучать контекст, в рамках которого использовалось неизвестное слово, чтобы понять является ли оно названием новой угрозы, или это что-то иное.
Прикрутили локальный LLM OpenChat, который совестно с контекстом из отчета, а также результатами запроса к Yandex Search помогает принять решение.
🔥2