CTT Report Hub
#ParsedReport #CompletenessLow 05-04-2024 Search. Rattling the cage of a Sidewinder https://blog.strikeready.com/blog/rattling-the-cage-of-a-sidewinder Report completeness: Low Actors/Campaigns: Sidewinder Geo: Chinese, Saudi ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о том, как специалисты по кибербезопасности активно отслеживают деятельность APT-группы Sidewinder для расширения возможностей обнаружения и предотвращения потенциальных нарушений. В нем подчеркивается важность использования упреждающих методов, приоритетных требований к разведданным (PIR) и конкретных показателей для отслеживания операций Sidewinder, а также подчеркивается важность постоянного совершенствования возможностей обнаружения и использования предложений сообщества для улучшения анализа угроз.
-----
В тексте дается представление о том, как специалисты по кибербезопасности программно отслеживают действия группы продвинутых постоянных угроз (APT), известной как Sidewinder. Основное внимание уделяется расширению возможностей обнаружения для выявления новых тактик, методов и процедур, используемых Sidewinder в своих вредоносных операциях. Это подчеркивает важность постоянного мониторинга показателей компрометации для предотвращения или быстрого устранения потенциальных нарушений, совершаемых этим субъектом угроз.
Одним из ключевых обсуждаемых аспектов является использование приоритетных требований к разведданным (PIR) руководителями служб информационной безопасности (CISO) для направления усилий на выявление конкретных участников угроз, таких как Крадущаяся муравьиная ферма. Это подчеркивает персонализированный характер анализа угроз для различных организаций и необходимость в индивидуальных подходах к защите.
В тексте описаны различные упреждающие методы поиска новых индикаторов, связанных с Sidewinder, например, настройка автоматизированных заданий cron для отслеживания злоумышленников. Эти методы включают поиск определенных атрибутов в хранилищах вредоносного ПО, сканирование Интернета на предмет наличия соответствующих доменов и IP-адресов, а также мониторинг изменений в элементах инфраструктуры, связанных с Sidewinder. Цель состоит в том, чтобы создать набор малообъемных и высокоточных индикаторов, которые могут быть быстро проанализированы специалистами-аналитиками.
В документе содержится ссылка на анализ файла, предположительно принадлежащего Sidewinder, в котором подробно описывается типичная цепочка заражения и важность превентивной блокировки вновь выявленных элементов инфраструктуры. В нем подчеркивается важность постоянного совершенствования возможностей обнаружения путем создания множества способов обнаружения и их итеративного обновления по мере необходимости.
Кроме того, в тексте упоминаются конкретные индикаторы, используемые для обнаружения действий Sidewinder, такие как уникальные строки в шестнадцатеричном коде и характеристики процесса доставки полезной нагрузки. В нем подчеркиваются средства защиты злоумышленников от несанкционированного доступа к их полезной нагрузке, включая механизмы фильтрации IP и user-agent.
В документе также упоминается доступность высокоточных индикаторов из различных источников и содержится призыв к лицам, заинтересованным в отслеживании Sidewinder, использовать предложения сообщества, предоставляемые такими поставщиками, как Silent Push и Censys. Кроме того, он отсылает читателей к странице на GitHub, где представлен более доступный список показателей, связанных с Sidewinder, для дальнейшего анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о том, как специалисты по кибербезопасности активно отслеживают деятельность APT-группы Sidewinder для расширения возможностей обнаружения и предотвращения потенциальных нарушений. В нем подчеркивается важность использования упреждающих методов, приоритетных требований к разведданным (PIR) и конкретных показателей для отслеживания операций Sidewinder, а также подчеркивается важность постоянного совершенствования возможностей обнаружения и использования предложений сообщества для улучшения анализа угроз.
-----
В тексте дается представление о том, как специалисты по кибербезопасности программно отслеживают действия группы продвинутых постоянных угроз (APT), известной как Sidewinder. Основное внимание уделяется расширению возможностей обнаружения для выявления новых тактик, методов и процедур, используемых Sidewinder в своих вредоносных операциях. Это подчеркивает важность постоянного мониторинга показателей компрометации для предотвращения или быстрого устранения потенциальных нарушений, совершаемых этим субъектом угроз.
Одним из ключевых обсуждаемых аспектов является использование приоритетных требований к разведданным (PIR) руководителями служб информационной безопасности (CISO) для направления усилий на выявление конкретных участников угроз, таких как Крадущаяся муравьиная ферма. Это подчеркивает персонализированный характер анализа угроз для различных организаций и необходимость в индивидуальных подходах к защите.
В тексте описаны различные упреждающие методы поиска новых индикаторов, связанных с Sidewinder, например, настройка автоматизированных заданий cron для отслеживания злоумышленников. Эти методы включают поиск определенных атрибутов в хранилищах вредоносного ПО, сканирование Интернета на предмет наличия соответствующих доменов и IP-адресов, а также мониторинг изменений в элементах инфраструктуры, связанных с Sidewinder. Цель состоит в том, чтобы создать набор малообъемных и высокоточных индикаторов, которые могут быть быстро проанализированы специалистами-аналитиками.
В документе содержится ссылка на анализ файла, предположительно принадлежащего Sidewinder, в котором подробно описывается типичная цепочка заражения и важность превентивной блокировки вновь выявленных элементов инфраструктуры. В нем подчеркивается важность постоянного совершенствования возможностей обнаружения путем создания множества способов обнаружения и их итеративного обновления по мере необходимости.
Кроме того, в тексте упоминаются конкретные индикаторы, используемые для обнаружения действий Sidewinder, такие как уникальные строки в шестнадцатеричном коде и характеристики процесса доставки полезной нагрузки. В нем подчеркиваются средства защиты злоумышленников от несанкционированного доступа к их полезной нагрузке, включая механизмы фильтрации IP и user-agent.
В документе также упоминается доступность высокоточных индикаторов из различных источников и содержится призыв к лицам, заинтересованным в отслеживании Sidewinder, использовать предложения сообщества, предоставляемые такими поставщиками, как Silent Push и Censys. Кроме того, он отсылает читателей к странице на GitHub, где представлен более доступный список показателей, связанных с Sidewinder, для дальнейшего анализа.
#ParsedReport #CompletenessLow
06-04-2024
Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phishing-deception-suspended-domains-reveal-malicious-payload-for-latin-american-region
Report completeness: Low
Threats:
Horabot_botnet
Geo:
American, Mexico
ChatGPT TTPs:
T1566, T1193, T1566.002, T1071.001, T1027, T1059.001, T1564.001, T1140, T1027.002
IOCs:
Domain: 2
IP: 1
Url: 5
Soft:
Roundcube
Algorithms:
base64, zip
Languages:
autoit, powershell
06-04-2024
Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phishing-deception-suspended-domains-reveal-malicious-payload-for-latin-american-region
Report completeness: Low
Threats:
Horabot_botnet
Geo:
American, Mexico
ChatGPT TTPs:
do not use without manual checkT1566, T1193, T1566.002, T1071.001, T1027, T1059.001, T1564.001, T1140, T1027.002
IOCs:
Domain: 2
IP: 1
Url: 5
Soft:
Roundcube
Algorithms:
base64, zip
Languages:
autoit, powershell
Trustwave
Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region
Recently, we observed a phishing campaign targeting the Latin American region.
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2024 Phishing Deception - Suspended Domains Reveal Malicious Payload for Latin American Region https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phishing-deception-suspended-domains-reveal-malicious-payload…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание недавней фишинговой кампании, нацеленной на латиноамериканский регион. Кампания включает в себя электронные письма с вложениями в ZIP-файлы, которые приводят к загрузке вредоносных файлов, в том числе скрипта PowerShell, который собирает информацию о жертвах. Злоумышленники используют такие методы, как обфускация, создание новых доменов и сжатие вложений, чтобы избежать обнаружения. Получателям настоятельно рекомендуется быть осторожными с вложениями электронной почты и URL-адресами, которые выдаются за недоступные страницы, чтобы не стать жертвами подобных атак.
-----
В тексте описывается недавняя фишинговая кампания, нацеленная на латиноамериканский регион. Кампания включает в себя фишинговые электронные письма с вложенным ZIP-файлом, при открытии которого обнаруживается HTML-файл, выдающий себя за счет-фактуру, что приводит к загрузке вредоносного файла. Заголовки электронных писем указывают на использование формата домена, например временного. ссылка и использование веб-почты Roundcube в поле User-Agent, которое обычно используется в фишинговой деятельности.
Домены, используемые в кампании, относительно новые, им около года, с серверами доменных имен под управлением Cloudflare, а владельцы некоторых доменов находятся в Мексике. При доступе к URL-адресам с мексиканского IP-адреса происходит перенаправление на страницу проверки с помощью капчи, а затем на URL-адрес, который загружает вредоносный RAR-файл, содержащий сценарий PowerShell. Этот сценарий проверяет компьютер жертвы на наличие такой информации, как имя компьютера, операционная система и наличие антивирусного программного обеспечения. Кроме того, строка в кодировке base64 в скрипте содержит URL-адрес для загрузки вредоносного ZIP-файла из Dropbox.
Анализ извлеченного ZIP-файла выявил множество весьма подозрительных файлов, некоторые из которых были недавно изменены, а другие датированы 2016 годом. Среди файлов был и исполняемый файл AutoIt. Эти характеристики соответствуют предыдущим кампаниям, известным как "Horabot"..
Чтобы избежать обнаружения, злоумышленники в фишинговых кампаниях часто используют такие тактические приемы, как использование сжатых вложений, запутанного кода, сценариев PowerShell, приводящих к загрузке вредоносных программ, и доступ к вновь созданным доменам, которые ведут себя по-разному в зависимости от страны-мишени. Осведомленность имеет решающее значение, поскольку получатели должны проявлять осторожность, когда электронные письма содержат вложенные файлы или URL-адреса, маскирующиеся под недоступные или приостановленные страницы, поскольку они могут скрывать дополнительные вредоносные угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание недавней фишинговой кампании, нацеленной на латиноамериканский регион. Кампания включает в себя электронные письма с вложениями в ZIP-файлы, которые приводят к загрузке вредоносных файлов, в том числе скрипта PowerShell, который собирает информацию о жертвах. Злоумышленники используют такие методы, как обфускация, создание новых доменов и сжатие вложений, чтобы избежать обнаружения. Получателям настоятельно рекомендуется быть осторожными с вложениями электронной почты и URL-адресами, которые выдаются за недоступные страницы, чтобы не стать жертвами подобных атак.
-----
В тексте описывается недавняя фишинговая кампания, нацеленная на латиноамериканский регион. Кампания включает в себя фишинговые электронные письма с вложенным ZIP-файлом, при открытии которого обнаруживается HTML-файл, выдающий себя за счет-фактуру, что приводит к загрузке вредоносного файла. Заголовки электронных писем указывают на использование формата домена, например временного. ссылка и использование веб-почты Roundcube в поле User-Agent, которое обычно используется в фишинговой деятельности.
Домены, используемые в кампании, относительно новые, им около года, с серверами доменных имен под управлением Cloudflare, а владельцы некоторых доменов находятся в Мексике. При доступе к URL-адресам с мексиканского IP-адреса происходит перенаправление на страницу проверки с помощью капчи, а затем на URL-адрес, который загружает вредоносный RAR-файл, содержащий сценарий PowerShell. Этот сценарий проверяет компьютер жертвы на наличие такой информации, как имя компьютера, операционная система и наличие антивирусного программного обеспечения. Кроме того, строка в кодировке base64 в скрипте содержит URL-адрес для загрузки вредоносного ZIP-файла из Dropbox.
Анализ извлеченного ZIP-файла выявил множество весьма подозрительных файлов, некоторые из которых были недавно изменены, а другие датированы 2016 годом. Среди файлов был и исполняемый файл AutoIt. Эти характеристики соответствуют предыдущим кампаниям, известным как "Horabot"..
Чтобы избежать обнаружения, злоумышленники в фишинговых кампаниях часто используют такие тактические приемы, как использование сжатых вложений, запутанного кода, сценариев PowerShell, приводящих к загрузке вредоносных программ, и доступ к вновь созданным доменам, которые ведут себя по-разному в зависимости от страны-мишени. Осведомленность имеет решающее значение, поскольку получатели должны проявлять осторожность, когда электронные письма содержат вложенные файлы или URL-адреса, маскирующиеся под недоступные или приостановленные страницы, поскольку они могут скрывать дополнительные вредоносные угрозы.
#ParsedReport #CompletenessLow
06-04-2024
Dark Web Profile: DonutLeaks
https://socradar.io/dark-web-profile-donutleaks
Report completeness: Low
Actors/Campaigns:
Donut (motivation: cyber_criminal, financially_motivated, information_theft)
Monti
Meow (motivation: financially_motivated)
Threats:
Ragnar_locker
Donut
Monti
Inc_ransomware
Conti
Victims:
Desfa, Sheppard robson, Sando
Industry:
Government, Petroleum, Healthcare
Geo:
Greek, Russian
ChatGPT TTPs:
T1486, T1491, T1567, T1027, T1489, T1490, T1189, T1219
Soft:
cPanel, docker
Languages:
javascript
06-04-2024
Dark Web Profile: DonutLeaks
https://socradar.io/dark-web-profile-donutleaks
Report completeness: Low
Actors/Campaigns:
Donut (motivation: cyber_criminal, financially_motivated, information_theft)
Monti
Meow (motivation: financially_motivated)
Threats:
Ragnar_locker
Donut
Monti
Inc_ransomware
Conti
Victims:
Desfa, Sheppard robson, Sando
Industry:
Government, Petroleum, Healthcare
Geo:
Greek, Russian
ChatGPT TTPs:
do not use without manual checkT1486, T1491, T1567, T1027, T1489, T1490, T1189, T1219
Soft:
cPanel, docker
Languages:
javascript
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: DonutLeaks - SOCRadar® Cyber Intelligence Inc.
In 2022, the DonutLeaks group emerged as a significant player, demonstrating a sophisticated approach to data extortion. Linked to cyber incidents targeting
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2024 Dark Web Profile: DonutLeaks https://socradar.io/dark-web-profile-donutleaks Report completeness: Low Actors/Campaigns: Donut (motivation: cyber_criminal, financially_motivated, information_theft) Monti Meow (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о появлении и эволюции группы DonutLeaks в 2022 году, известной своей изощренной тактикой вымогательства данных. Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, сосредоточившись на атаках с двойным вымогательством на предприятия и организации по всему миру, особенно в таких отраслях, как технологии и здравоохранение. Уникальный подход DonutLeaks включает в себя креативные уведомления о требовании выкупа, передовые методы шифрования и фокус на утечке данных. Действия группы привели к межгрупповым спорам и проблемам в среде программ-вымогателей, что подчеркивает необходимость усиления мер защиты данных в организациях. Такие решения, как SOCRadar, рекомендуются для постоянного мониторинга и усиления защиты от киберугроз, таких как DonutLeaks.
-----
DonutLeaks появилась как группа в 2022 году с изощренным подходом к вымогательству данных и агрессивной тактикой.
Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, ориентированной на атаки с двойным вымогательством на предприятия.
DonutLeaks известен своими креативными записками о выкупе, интригующей графикой и юмористическим контентом, предназначенным для психологического манипулирования жертвами.
Они нацелились на такие компании, как DESFA, Sheppard Robson и Sando, а в последнее время их деятельность сосредоточена исключительно на вымогательстве данных в таких отраслях, как здравоохранение.
Шифровальщик DonutLeaks использует расширение ".d0nut", и они разработали такие инструменты, как клиент TOR, для улучшения работы с сайтами утечки данных.
Группа была вовлечена в конфликты на рынке программ-вымогателей, включая споры с MONTI ransomware group и включение INC Ransomware в список жертв.
Цели DonutLeaks охватывают различные секторы по всему миру, оказывая влияние на такие отрасли, как технологии, здравоохранение, государственное управление и юридические услуги.
Организациям необходимо усилить меры по защите данных, провести обучение по кибербезопасности, разработать планы реагирования на инциденты и внедрить надежные стратегии резервного копирования, чтобы снизить риски, исходящие от таких групп, как DonutLeaks.
Такие решения, как SOCRadar, обеспечивают непрерывный мониторинг открытых и закрытых веб-источников для выявления утечки информации и повышения устойчивости к угрозам вымогательства данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о появлении и эволюции группы DonutLeaks в 2022 году, известной своей изощренной тактикой вымогательства данных. Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, сосредоточившись на атаках с двойным вымогательством на предприятия и организации по всему миру, особенно в таких отраслях, как технологии и здравоохранение. Уникальный подход DonutLeaks включает в себя креативные уведомления о требовании выкупа, передовые методы шифрования и фокус на утечке данных. Действия группы привели к межгрупповым спорам и проблемам в среде программ-вымогателей, что подчеркивает необходимость усиления мер защиты данных в организациях. Такие решения, как SOCRadar, рекомендуются для постоянного мониторинга и усиления защиты от киберугроз, таких как DonutLeaks.
-----
DonutLeaks появилась как группа в 2022 году с изощренным подходом к вымогательству данных и агрессивной тактикой.
Группа перешла от сотрудничества с другими вредоносными группами к разработке собственной программы-вымогателя, ориентированной на атаки с двойным вымогательством на предприятия.
DonutLeaks известен своими креативными записками о выкупе, интригующей графикой и юмористическим контентом, предназначенным для психологического манипулирования жертвами.
Они нацелились на такие компании, как DESFA, Sheppard Robson и Sando, а в последнее время их деятельность сосредоточена исключительно на вымогательстве данных в таких отраслях, как здравоохранение.
Шифровальщик DonutLeaks использует расширение ".d0nut", и они разработали такие инструменты, как клиент TOR, для улучшения работы с сайтами утечки данных.
Группа была вовлечена в конфликты на рынке программ-вымогателей, включая споры с MONTI ransomware group и включение INC Ransomware в список жертв.
Цели DonutLeaks охватывают различные секторы по всему миру, оказывая влияние на такие отрасли, как технологии, здравоохранение, государственное управление и юридические услуги.
Организациям необходимо усилить меры по защите данных, провести обучение по кибербезопасности, разработать планы реагирования на инциденты и внедрить надежные стратегии резервного копирования, чтобы снизить риски, исходящие от таких групп, как DonutLeaks.
Такие решения, как SOCRadar, обеспечивают непрерывный мониторинг открытых и закрытых веб-источников для выявления утечки информации и повышения устойчивости к угрозам вымогательства данных.
#technique
GRAPHSPY – THE SWISS ARMY KNIFE FOR ATTACKING M365 & ENTRA
https://insights.spotit.be/2024/04/05/graphspy-the-swiss-army-knife-for-attacking-m365-entra/
GRAPHSPY – THE SWISS ARMY KNIFE FOR ATTACKING M365 & ENTRA
https://insights.spotit.be/2024/04/05/graphspy-the-swiss-army-knife-for-attacking-m365-entra/
HTTP/2 CONTINUATION Flood
https://nowotarski.info/http2-continuation-flood/
Детали
https://nowotarski.info/http2-continuation-flood-technical-details/
https://nowotarski.info/http2-continuation-flood/
Детали
https://nowotarski.info/http2-continuation-flood-technical-details/
nowotarski.info
HTTP/2 `CONTINUATION` Flood
What is the CONTINUATION Flood? It is a new class of vulnerabilities in multiple implementations of HTTP/2 protocol. The root cause is an incorrect handling of HEADERS and multiple CONTINUATION frames which ultimately leads to Denial of Service.
The outcome…
The outcome…
#cyberthreattech
Наш движок анализа отчетов решает задачу NER с использование регулярок, словарей, списков исключения, захардкоженной человеческой логики :).
Но после работы этих механизмов, все же, остаются нераспознанные слова и приходилось вручную изучать контекст, в рамках которого использовалось неизвестное слово, чтобы понять является ли оно названием новой угрозы, или это что-то иное.
Прикрутили локальный LLM OpenChat, который совестно с контекстом из отчета, а также результатами запроса к Yandex Search помогает принять решение.
Наш движок анализа отчетов решает задачу NER с использование регулярок, словарей, списков исключения, захардкоженной человеческой логики :).
Но после работы этих механизмов, все же, остаются нераспознанные слова и приходилось вручную изучать контекст, в рамках которого использовалось неизвестное слово, чтобы понять является ли оно названием новой угрозы, или это что-то иное.
Прикрутили локальный LLM OpenChat, который совестно с контекстом из отчета, а также результатами запроса к Yandex Search помогает принять решение.
🔥2
Можно ли в целом решать задачу NER через LLM?
Да, но точно не с generic LLM. Лучше для этой задачи смотреть на предобученный BERT. Например взять за основу SecureBERT+, но вот с проблемой выявления названий новых угроз и безумно экранированных индикаторов и предобученный BERT справляется плохо.
Подробнее расскажу на PhD.
Да, но точно не с generic LLM. Лучше для этой задачи смотреть на предобученный BERT. Например взять за основу SecureBERT+, но вот с проблемой выявления названий новых угроз и безумно экранированных индикаторов и предобученный BERT справляется плохо.
Подробнее расскажу на PhD.
#ParsedReport #CompletenessLow
07-04-2024
Persistent Magento backdoor hidden in XML
https://sansec.io/research/magento-xml-backdoor
Report completeness: Low
Actors/Campaigns:
Magecart
Victims:
Magento servers
Industry:
Financial
CVEs:
CVE-2024-20720 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.4, 2.4.5, 2.4.6)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1021.001, T1505, T1059, T1566.001, T1553.002, T1574.002
IOCs:
File: 1
IP: 6
Soft:
curl
07-04-2024
Persistent Magento backdoor hidden in XML
https://sansec.io/research/magento-xml-backdoor
Report completeness: Low
Actors/Campaigns:
Magecart
Victims:
Magento servers
Industry:
Financial
CVEs:
CVE-2024-20720 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe commerce (2.4.4, 2.4.5, 2.4.6)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1021.001, T1505, T1059, T1566.001, T1553.002, T1574.002
IOCs:
File: 1
IP: 6
Soft:
curl
Sansec
Persistent Magento backdoor hidden in XML
Does your Interceptor.php keep getting infected? Attackers are using a new method for malware persistence on Magento servers. Sansec discovered a cleverly cr...
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2024 Persistent Magento backdoor hidden in XML https://sansec.io/research/magento-xml-backdoor Report completeness: Low Actors/Campaigns: Magecart Victims: Magento servers Industry: Financial CVEs: CVE-2024-20720…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в открытии нового метода сохранения вредоносного ПО на серверах Magento, использующего созданный шаблон размещения в базе данных для внедрения вредоносного ПО и создания бэкдора, позволяющего удаленно выполнять код. Этот метод был использован злоумышленниками для установки поддельного платежного скиммера Stripe, что стало первым случаем использования CVE-2024-20720. В тексте также обсуждается рост числа случаев цифрового скимминга, или атак с использованием Magecart, и важность поиска нераскрытых бэкдоров на потенциально уязвимых серверах Magento.
-----
Служба безопасности Sansec обнаружила новый способ сохранения вредоносного ПО на серверах Magento с помощью тщательно разработанного шаблона компоновки в базе данных. Злоумышленники используют этот метод для автоматического внедрения вредоносного ПО, используя комбинацию анализатора компоновки Magento и пакета beberlei/assert. Это позволяет им выполнять системные команды при запросе магазина/оформления заказа/корзины, облегчая внедрение бэкдора в автоматически созданный контроллер CMS с помощью команды sed.
Этот подход особенно коварен, поскольку вредоносная программа повторно внедряется даже после исправления вручную или запуска Magento setup:di:compile, создавая бэкдор для удаленного выполнения кода, доступный путем отправки команды в /cms/index. Эта атака знаменует собой первый случай использования CVE-2024-20720, обнаруженный исследователем безопасности Блейклисом в феврале. Злоумышленник использовал этот метод для установки поддельного платежного скиммера Stripe, который передавал платежные данные на URL–адрес взломанного магазина Magento - https://halfpriceboxesusa.com/pub/health_check.php.
С 2015 года наблюдается всплеск цифрового скимминга, также известного как атаки на электронные карты. Преступники, занимающиеся этой деятельностью, крадут данные банковских карт во время онлайн-покупок. Эволюция атак на Magecart поднимает вопросы о том, кто стоит за этими взломами, их методах и о том, как эти киберугрозы трансформировались с течением времени.
Если вы подозреваете, что эта атака затронула ваш сервер Magento, рекомендуется запустить сканер eComscan для выявления любых нераскрытых бэкдоров в вашей системе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в открытии нового метода сохранения вредоносного ПО на серверах Magento, использующего созданный шаблон размещения в базе данных для внедрения вредоносного ПО и создания бэкдора, позволяющего удаленно выполнять код. Этот метод был использован злоумышленниками для установки поддельного платежного скиммера Stripe, что стало первым случаем использования CVE-2024-20720. В тексте также обсуждается рост числа случаев цифрового скимминга, или атак с использованием Magecart, и важность поиска нераскрытых бэкдоров на потенциально уязвимых серверах Magento.
-----
Служба безопасности Sansec обнаружила новый способ сохранения вредоносного ПО на серверах Magento с помощью тщательно разработанного шаблона компоновки в базе данных. Злоумышленники используют этот метод для автоматического внедрения вредоносного ПО, используя комбинацию анализатора компоновки Magento и пакета beberlei/assert. Это позволяет им выполнять системные команды при запросе магазина/оформления заказа/корзины, облегчая внедрение бэкдора в автоматически созданный контроллер CMS с помощью команды sed.
Этот подход особенно коварен, поскольку вредоносная программа повторно внедряется даже после исправления вручную или запуска Magento setup:di:compile, создавая бэкдор для удаленного выполнения кода, доступный путем отправки команды в /cms/index. Эта атака знаменует собой первый случай использования CVE-2024-20720, обнаруженный исследователем безопасности Блейклисом в феврале. Злоумышленник использовал этот метод для установки поддельного платежного скиммера Stripe, который передавал платежные данные на URL–адрес взломанного магазина Magento - https://halfpriceboxesusa.com/pub/health_check.php.
С 2015 года наблюдается всплеск цифрового скимминга, также известного как атаки на электронные карты. Преступники, занимающиеся этой деятельностью, крадут данные банковских карт во время онлайн-покупок. Эволюция атак на Magecart поднимает вопросы о том, кто стоит за этими взломами, их методах и о том, как эти киберугрозы трансформировались с течением времени.
Если вы подозреваете, что эта атака затронула ваш сервер Magento, рекомендуется запустить сканер eComscan для выявления любых нераскрытых бэкдоров в вашей системе.
#ParsedReport #CompletenessLow
07-04-2024
Chapter 90: Explanation and analysis of the global traffic monitoring system of American APT (Turmoil monitoring and Turbine turbine)
https://www.ctfiot.com/171980.html
Report completeness: Low
Threats:
Quantum_locker
Foxacid_tool
Validator_backdoor
Unitedrake_backdoor
Industry:
Military, Government
Geo:
China, American
ChatGPT TTPs:
T1040, T1556, T1190, T1027, T1566, T1065, T1071, T1059
Soft:
WeChat
07-04-2024
Chapter 90: Explanation and analysis of the global traffic monitoring system of American APT (Turmoil monitoring and Turbine turbine)
https://www.ctfiot.com/171980.html
Report completeness: Low
Threats:
Quantum_locker
Foxacid_tool
Validator_backdoor
Unitedrake_backdoor
Industry:
Military, Government
Geo:
China, American
ChatGPT TTPs:
do not use without manual checkT1040, T1556, T1190, T1027, T1566, T1065, T1071, T1059
Soft:
CTF导航
第90篇:美国APT的全球流量监听系统(Turmoil监听与Turbine涡轮)讲解与分析 | CTF导航
Part1 前言 大家好,我是ABC_123。根据国外泄露的资料显示,美国NSA在全球范围搭建了一整套流量监控系统,一旦发现有价值的目标,结合各种量子注入攻击手法,可以劫持全世界任意地区上网用户的网页浏...
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2024 Chapter 90: Explanation and analysis of the global traffic monitoring system of American APT (Turmoil monitoring and Turbine turbine) https://www.ctfiot.com/171980.html Report completeness: Low Threats: Quantum_locker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении американской системы мониторинга глобальной сети Advanced Persistent Threat (APT) с акцентом на два ключевых компонента - Turmoil и Turbine. Turmulate - это пассивная система сбора разведывательной информации, которая отслеживает и собирает конфиденциальные данные по глобальным сетям, в то время как Turbine - это активная система кражи данных, работающая совместно с Turmulate. В тексте также упоминается XKeyscore, инструмент интеллектуального анализа, и подчеркивается необходимость оптимизации процесса атаки с использованием квантовых инъекций для более эффективного использования.
-----
В тексте обсуждается глобальная система сетевого мониторинга американской Advanced Persistent Threat (APT), в частности, с акцентом на два ключевых компонента: Turmoil и Turbine. Turmoil - это пассивная система сбора разведывательной информации, разработанная АНБ США и предназначенная для мониторинга и сбора конфиденциальных данных, передаваемых по глобальным сетям. Он работает на пакетном уровне, способен расшифровывать и анализировать зашифрованный трафик VPN и VoIP. Turmoil использует селекторы для фильтрации целевых пользователей на таких платформах, как Google, Yahoo, Facebook, Skype и т.д. Узлы мониторинга Turmoil стратегически расположены в ключевых точках мира, включая военную базу Менвит-Хилл в Великобритании, что позволяет отслеживать различные виды связи, такие как спутниковая, микроволновая и подводная.
XKeyscore, еще одна упомянутая важная система, представляет собой надежный инструмент анализа разведывательной информации, используемый АНБ США для различных операций, включая отслеживание лиц, связанных с преступлениями и шпионажем, извлечение адресов электронной почты и файлов, индексацию HTTP-трафика, телефонных номеров, истории чатов и многое другое. Turbine, с другой стороны, является активной системой для кражи данных, которая работает совместно с Turmoil. Она внедряет вредоносное ПО на компьютеры, которые Turmoil идентифицировала как ценные, используя методы атаки с использованием квантовых инъекций для доступа к целевым компьютерам. Система Turbine перенаправляет трафик на атакующую платформу US Tailored Access Operations (TAO), где уязвимости используются для внедрения троянских программ, что позволяет получить контроль над целевой машиной для проведения слежки.
Существует важное соображение, касающееся физического расстояния между Turmoil и Turbine. Если расстояние слишком велико, что приводит к чрезмерным задержкам в сети, атака с использованием квантовой инъекции может повториться не быстрее, чем сервер, что приведет к неудаче атаки. Чтобы решить эту проблему, АНБ США предложило решение под названием QFIRE, предположительно направленное на оптимизацию процесса атаки с использованием квантовой инъекции для более эффективного использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении американской системы мониторинга глобальной сети Advanced Persistent Threat (APT) с акцентом на два ключевых компонента - Turmoil и Turbine. Turmulate - это пассивная система сбора разведывательной информации, которая отслеживает и собирает конфиденциальные данные по глобальным сетям, в то время как Turbine - это активная система кражи данных, работающая совместно с Turmulate. В тексте также упоминается XKeyscore, инструмент интеллектуального анализа, и подчеркивается необходимость оптимизации процесса атаки с использованием квантовых инъекций для более эффективного использования.
-----
В тексте обсуждается глобальная система сетевого мониторинга американской Advanced Persistent Threat (APT), в частности, с акцентом на два ключевых компонента: Turmoil и Turbine. Turmoil - это пассивная система сбора разведывательной информации, разработанная АНБ США и предназначенная для мониторинга и сбора конфиденциальных данных, передаваемых по глобальным сетям. Он работает на пакетном уровне, способен расшифровывать и анализировать зашифрованный трафик VPN и VoIP. Turmoil использует селекторы для фильтрации целевых пользователей на таких платформах, как Google, Yahoo, Facebook, Skype и т.д. Узлы мониторинга Turmoil стратегически расположены в ключевых точках мира, включая военную базу Менвит-Хилл в Великобритании, что позволяет отслеживать различные виды связи, такие как спутниковая, микроволновая и подводная.
XKeyscore, еще одна упомянутая важная система, представляет собой надежный инструмент анализа разведывательной информации, используемый АНБ США для различных операций, включая отслеживание лиц, связанных с преступлениями и шпионажем, извлечение адресов электронной почты и файлов, индексацию HTTP-трафика, телефонных номеров, истории чатов и многое другое. Turbine, с другой стороны, является активной системой для кражи данных, которая работает совместно с Turmoil. Она внедряет вредоносное ПО на компьютеры, которые Turmoil идентифицировала как ценные, используя методы атаки с использованием квантовых инъекций для доступа к целевым компьютерам. Система Turbine перенаправляет трафик на атакующую платформу US Tailored Access Operations (TAO), где уязвимости используются для внедрения троянских программ, что позволяет получить контроль над целевой машиной для проведения слежки.
Существует важное соображение, касающееся физического расстояния между Turmoil и Turbine. Если расстояние слишком велико, что приводит к чрезмерным задержкам в сети, атака с использованием квантовой инъекции может повториться не быстрее, чем сервер, что приведет к неудаче атаки. Чтобы решить эту проблему, АНБ США предложило решение под названием QFIRE, предположительно направленное на оптимизацию процесса атаки с использованием квантовой инъекции для более эффективного использования.
😱1
#cyberthreattech
Минутка саморекламы.
Мы отправили в прод новую версию ReportsHub (переводит отчеты в STIX 2.1).
В версии 1.5 мы научили движок анализа TI-отчетов следующему:
1. Выявлять связи targets, originates from для geo. Т.е. вытаскивать какая группировка какую страну атакует и из какой страны атакующий.
2. Значительно улучшили качество извлечения связей между объектами из отчета.
Мы совместили наш rule-base синтаксический анализатор и выхлоп от LLM, что и дало очень хороший эффект.
Все это дело можно посмотреть в нашем API, прогрузив в любой TIP.
Минутка саморекламы.
Мы отправили в прод новую версию ReportsHub (переводит отчеты в STIX 2.1).
В версии 1.5 мы научили движок анализа TI-отчетов следующему:
1. Выявлять связи targets, originates from для geo. Т.е. вытаскивать какая группировка какую страну атакует и из какой страны атакующий.
2. Значительно улучшили качество извлечения связей между объектами из отчета.
Мы совместили наш rule-base синтаксический анализатор и выхлоп от LLM, что и дало очень хороший эффект.
Все это дело можно посмотреть в нашем API, прогрузив в любой TIP.
🔥5
#ParsedReport #CompletenessMedium
08-04-2024
Analysis of *.chm malware
https://blog.plainbit.co.kr/chm-malware-analysis
Report completeness: Medium
Threats:
Dll_hijacking_technique
Industry:
Financial
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 29
Hash: 12
Path: 1
Command: 2
Url: 1
Soft:
task scheduler
Algorithms:
md5, sha256, sha1, zip, base64
Functions:
When
Languages:
visual_basic, php, powershell
08-04-2024
Analysis of *.chm malware
https://blog.plainbit.co.kr/chm-malware-analysis
Report completeness: Medium
Threats:
Dll_hijacking_technique
Industry:
Financial
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 29
Hash: 12
Path: 1
Command: 2
Url: 1
Soft:
task scheduler
Algorithms:
md5, sha256, sha1, zip, base64
Functions:
When
Languages:
visual_basic, php, powershell
PLAINBIT
Analysis of *.chm malware
*.chm 파일은 윈도우 도움말을 띄워주는 것으로 잘 알려져 있다. 하지만 공격자들은 *.chm 파일에 스크립트를 삽입해 악의적인 목적으로 사용하기도 한다. 본 글에서는 악성 *.chm 파일의 유형을 구분하고 샘플 파일을 분석한 내용에 대해 설명한다.