CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2024 Analysis of *.chm malware https://blog.plainbit.co.kr/chm-malware-analysis Report completeness: Medium Threats: Dll_hijacking_technique Industry: Financial TTPs: Tactics: 7 Technics: 14 IOCs: File: 29 Hash:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в использовании вредоносных файлов *.chm в кибератаках, в котором подробно описывается, как злоумышленники используют формат справки Windows для выполнения вредоносных действий в системах жертв. В нем рассматривается классификация этих вредоносных файлов, тактика, используемая киберпреступниками для обмана жертв, и подчеркивается важность информированности и бдительности для выявления и устранения угроз, связанных с такими файлами.
-----

В статье рассматривается использование вредоносных файлов *.chm в кибератаках, а также то, как злоумышленники могут использовать формат справки Windows для осуществления вредоносных действий. В нем объясняется, что, хотя файлы *.chm обычно используются для законных целей, таких как отображение справочной информации, злоумышленники иногда встраивают в эти файлы скрипты для выполнения вредоносных действий в системах жертв.

Приведена классификация вредоносных файлов *.chm с подробным описанием различных типов атак, которые могут быть осуществлены с помощью этих файлов. Это включает импорт вредоносных файлов из удаленных мест с помощью команд оболочки, выполнение файлов сценариев для выполнения вредоносных действий, использование методов перехвата библиотек DLL, а также создание и запуск исполняемых файлов для осуществления вредоносных действий.

Один из ключевых моментов, отмеченных в статье, заключается в том, что когда жертва запускает вредоносный файл *.chm, может появиться, казалось бы, безобидное окно с обычным содержимым, что затрудняет пользователю распознать вредоносную природу файла. Распространение этих файлов часто происходит через вложения электронной почты, что подчеркивает важность соблюдения осторожности при открытии таких файлов.

В качестве примера представлен анализ конкретного вредоносного файла *.chm с именем "paymentconfirmation.chm". Было обнаружено, что этот файл содержит файл вредоносного скрипта, который при запуске генерирует текстовый файл, содержащий информацию о системе жертвы. Процесс выполнения включает в себя отображение замаскированного HTML-файла и изображения для маскировки вредоносных действий.

Вредоносный скрипт в файле "paymentconfirmation.chm" выполняет такие действия, как загрузка файлов на сервер злоумышленника с помощью команд PowerShell. Он сжимает файлы в формат zip, кодирует их с помощью Base64 и отправляет по указанному URI. Кроме того, он запрашивает инструкции у сервера злоумышленника, обрабатывает ответное сообщение и выполняет действия на основе полученных данных.

Цель статьи - проанализировать структуру работы этого конкретного вредоносного файла *.chm и дать представление о тактике, используемой киберпреступниками для обмана жертв и осуществления вредоносных действий. Понимание методов работы таких атак может помочь специалистам по кибербезопасности и аналитикам по анализу угроз выявлять и устранять подобные угрозы в будущем.

Статья завершается призывом к бдительности и готовности выявлять возникающие угрозы, связанные с вредоносными файлами *.chm, и реагировать на них. В ней подчеркивается важность получения информации о новых методах атаки и использования этих знаний для усиления мер киберзащиты.

В дополнение к обсуждению анализа файлов *.chm автор упоминает интерес к цифровой криминалистике и блокчейн-расследованиям, предлагая уделить более пристальное внимание кибербезопасности и методам расследования, выходящим за рамки простого анализа вредоносных файлов.
#ParsedReport #CompletenessHigh
08-04-2024

Dark Web Profile: Mallox Ransomware

https://socradar.io/dark-web-profile-mallox-ransomware

Report completeness: High

Threats:
Targetcompany
Cobalt_strike
Sliver_c2_tool
Anydesk_tool
Mimikatz_tool
Shadow_copies_delete_technique
Spear-phishing_technique

Industry:
Education, Retail, Financial

Geo:
Iran, China, Russian, Russia

CVEs:
CVE-2020-0618 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft sql server (2014, 2016, 2012)

CVE-2019-1068 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft sql server (2014, 2016, 2017)


TTPs:
Tactics: 8
Technics: 25

IOCs:
File: 2
Domain: 1
IP: 4
Hash: 67

Soft:
MS-SQL, Microsoft SQL Server, Microsoft SQL Server Reporting Services

Crypto:
bitcoin

Algorithms:
rsa-2048, aes-256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 08-04-2024 Dark Web Profile: Mallox Ransomware https://socradar.io/dark-web-profile-mallox-ransomware Report completeness: High Threats: Targetcompany Cobalt_strike Sliver_c2_tool Anydesk_tool Mimikatz_tool Shadow_copie…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается Mallox, вирус-вымогатель и связанная с ним группа, которая использует тактику множественного вымогательства, нацеливаясь на жертв по всему миру, шифруя данные и требуя выкуп в криптовалюте за расшифровку. С течением времени группа развивалась и использует различные методы получения доступа, что в конечном итоге вынуждает организации усиливать свои меры кибербезопасности для предотвращения и смягчения последствий атак Mallox.
-----

Mallox - это вирус-вымогатель и связанная с ним группа, которая шифрует данные жертв и требует выкуп в криптовалюте за расшифровку. Mallox, работающий с середины 2021 года и активный с 2024 года, также известен как программа-вымогатель "TargetCompany", "Tohnichi" или "Fargo". Группа специализируется на тактике множественного вымогательства, угрожая опубликовать данные о жертвах на веб-сайтах, основанных на TOR. Со временем группа эволюционировала, первоначально назвавшись "TargetCompany ransomware" в июне 2021 года, а затем "Fargo" в 2022 году, прежде чем остановиться на названии Mallox.

Mallox получает доступ, используя уязвимости в государственных службах, используя фишинговые электронные письма с вредоносными вложениями и применяя тактику настойчивости, такую как установка программного обеспечения для удаленного рабочего стола и создание бэкдор-аккаунтов. Он повышает привилегии с помощью таких инструментов, как Mimikatz, выполняет сетевое перечисление, фильтрует данные перед шифрованием, отключает средства контроля безопасности и удаляет теневые копии. Mallox отправляет уведомления о выкупе с платежными инструкциями, использует уникальные адреса биткоин-кошельков для выплаты выкупа и работает по каналам связи на базе TOR, демонстрируя сложный жизненный цикл атаки.

Группа нацелена на жертв по всему миру, и данные, полученные с сайта утечки, свидетельствуют о 42 жертвах из разных стран. Хотя в последнее время группа стала менее активной, она по-прежнему остается выявленной и может заполнить пробел, образовавшийся в результате действий правоохранительных органов против других операторов программ-вымогателей. Несмотря на возможные связи с российскими хакерами, неясно, полностью ли Mallox базируется в России, а некоторые операции нацелены на такие страны, как Китай и Ближний Восток. Основными объектами атаки являются профессиональные, научные и технические услуги, информация и розничная торговля.

Чтобы снизить риск атак Mallox, организациям рекомендуется регулярно проводить обучение сотрудников рискам, связанным с программами-вымогателями, информировать о фишинге и сообщать об инцидентах. Они должны внедрять надежные планы резервного копирования и аварийного восстановления, регулярно тестировать резервные копии и разрабатывать комплексные планы реагирования на инциденты с привлечением надежных специалистов, доступных 24/7 для немедленных действий во время атаки программ-вымогателей. Важно не удалять доказательства существования программ-вымогателей, определить тип заражения, поработать с экспертами над удалением программ-вымогателей и восстановить данные из резервных копий вместо того, чтобы платить выкуп.

Следуя этим стратегиям, организации могут снизить воздействие программ-вымогателей Mallox и укрепить свою общую систему кибербезопасности.
#ParsedReport #CompletenessLow
08-04-2024

SSHishing - Abusing Shortcut Files and the Windows SSH Client for Initial Access

https://redsiege.com/blog/2024/04/sshishing-abusing-shortcut-files-and-the-windows-ssh-client-for-initial-access

Report completeness: Low

Threats:
Sshishing_technique
Jigsaw
Stuxnet
Lolbin_technique
Lolbas_technique

Industry:
Military

TTPs:

ChatGPT TTPs:
do not use without manual check
T1023, T1059.001, T1202, T1572

IOCs:
File: 4
Path: 2

Soft:
Windows SSH, Active Directory, OpenSSH, Unix, Paint 3D

Functions:
SCP

Languages:
javascript

Links:
https://github.com/Octoberfest7/XLL\_Phishing
https://github.com/SigmaHQ/sigma/blob/c04bef2fbbe8beff6c7620d5d7ea6872dbe7acba/rules/windows/process\_creation/proc\_creation\_win\_lolbin\_ssh.yml
https://github.com/Octoberfest7/lnk\_generator
https://github.com/Octoberfest7
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 SSHishing - Abusing Shortcut Files and the Windows SSH Client for Initial Access https://redsiege.com/blog/2024/04/sshishing-abusing-shortcut-files-and-the-windows-ssh-client-for-initial-access Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается использование файлов быстрого доступа Windows в кибератаках, в частности, нацеленных на SSH-клиент Windows для выполнения вредоносных команд. В нем подчеркивается потенциал использования альтернативных целей для уклонения от обнаружения и исследуется, как SSH можно использовать в качестве SOCKS-прокси, а также концепция "SSHishing". Кроме того, в нем рассказывается о разработке пользовательских загрузчиков шеллкода и важности использования полностью пользовательских фреймворков C2 в агрессивных методах обеспечения безопасности.
-----

В тексте обсуждается использование файлов быстрого доступа Windows (.lnk) в кибератаках, особое внимание уделяется использованию SSH-клиента Windows (C:\Windows\System32\OpenSSH\ssh.exe) для выполнения вредоносных команд. Эти файлы быстрого доступа могут запускать программы с аргументами командной строки, обычно нацеленные cmd.exe или powershell.exe выполнять произвольные команды, маскируя файл под обычный документ, например, электронную таблицу PDF или Excel. В тексте подчеркивается, что выбор цели, отличной от cmd.exe или powershell.exe, может снизить вероятность обнаружения, и любой двоичный файл, поддерживающий выполнение команд или удаленный доступ, стоит изучить на предмет вредоносных действий.

Это также касается того, как SSH может действовать в качестве SOCKS-прокси, не указывая место назначения для переадресации трафика, позволяя соединению переадресовываться по защищенному каналу. Однако этот метод может привести к несанкционированному доступу к компьютеру пользователя, если его не устранить с помощью правил брандмауэра и специальных изменений конфигурации SSH для ограничения возможностей учетной записи. В тексте также подробно описываются обширные опции и переключатели, доступные в SSH-клиенте, которые можно использовать для создания мощных инструментов фишинга путем объединения нескольких переключателей. В нем упоминаются ограничения прямого таргетинга ssh.exe с помощью файла быстрого доступа, такие как невозможность объединения и выполнения последовательных команд без обработки cmd.exe.

Затем в тексте вводится понятие "SSHishing", при котором SSH используется для загрузки и выполнения вредоносной полезной нагрузки. Кроме того, в нем содержится ссылка на метод обнаружения, позволяющий идентифицировать использование двоичного файла "ssh.exe" в качестве прокси-сервера для запуска других программ, а также ссылки на соответствующие ресурсы и теги, связанные с этим методом атаки. Кроме того, в нем упоминается Алекс Рейд, стажер Red Siege Information Security, который имеет опыт работы в области наступательной безопасности и внес свой вклад в сообщество с помощью инструментов с открытым исходным кодом, основанных на его опыте работы в команде Red ВМС США.

Наконец, в тексте кратко упоминается разработка пользовательских загрузчиков шеллкода специалистами по наступательной безопасности для первоначального доступа и выполнения кода, подчеркивается важность использования полностью пользовательских платформ управления (C2). В этом материале рассматриваются технические детали, связанные с использованием возможностей Windows и SSH в вредоносных целях, а также постоянное развитие киберугроз и методов атак в сфере кибербезопасности.
#ParsedReport #CompletenessLow
08-04-2024

Profiling : GhostBusters (MMM). Heads - The interview

https://g0njxa.medium.com/profiling-%D1%82%D1%80%D0%B0%D1%84%D1%84%D0%B5%D1%80%D1%8B-ghostbusters-mmm-0a0c341533c2

Report completeness: Low

Actors/Campaigns:
Ghostbusters

Threats:
Traffer_technique
Meta_stealer
Lumma_stealer
Gasket
Packlab
Findzip

Industry:
Financial

Geo:
Pakistan, Belgium, Honduras, Macedonia, Tanzania, France, Syria, Estonia, Cuba, Senegal, Peru, Gibraltar, Paraguay, Somalia, Albania, Russia, Laos, Zambia, Greenland, Moscow, Kyrgyzstan, Myanmar, Algeria, Cameroon, Togo, Tunisia, Netherlands, Bahrain, Lesotho, Rwanda, Niger, Maldives, Iraq, Israel, Lithuania, Djibouti, Tonga, Bangladesh, Czechia, Turkey, Iran, Tajikistan, Libya, Bahamas, Grenada, French, Vanuatu, Micronesia, Ghana, Kuwait, Zimbabwe, Luxembourg, Iceland, Morocco, Slovenia, Uruguay, Gabon, Afghanistan, Guadeloupe, Azerbaijan, Ethiopia, Bulgaria, Suriname, Portugal, Romania, Greece, Qatar, Benin, Indonesia, Saudi, Finland, Andorra, Spain, Guinea, Bolivia, Norway, Ireland, Thailand, Austria, Switzerland, Latvia, Kosovo, Jordan, Australia, India, Cambodia, Poland, Sweden, Montenegro, Nicaragua, Hungary, Kenya, Yemen, Aruba, Congo, Germany, Chad, Malaysia, Emirates, Russian, China, Slovakia, Uganda, Croatia, Mauritius, Haiti, Armenia, Africa, Madagascar, Vietnam, Oman, Chile, Mexico, Japan, Dominica, Belarus, Fiji, Mauritania, Liberia, Colombia, Venezuela, Argentina, Denmark, Guatemala, Gambia, Georgia, Cyprus, Guinea-bissau, Philippines, Italy, Nepal, Reunion, Bhutan, Brazil, Egypt, Ecuador, Guyana, Lebanon, Sudan, Palestinian, Belize, Panama, Guam, Ukraine, Canada, Moldova, Seychelles, Angola, Liechtenstein, Korea, Mali, Mongolia, Barbados, African, Taiwan, Nigeria, Singapore, Mozambique, Malawi, Namibia, Mayotte, Martinique, Serbia, Malta, Jamaica

ChatGPT TTPs:
do not use without manual check
T1583, T1584, T1199, T1204, T1114, T1496, T1027

IOCs:
IP: 1

Soft:
Telegram, chrome

Crypto:
casper

Links:
https://github.com/g0njxa/ProfilingTraffers/raw/main/GHOSTBUSTERS%20TEAM.txthttps://pastebin.com/u/GBTZXC
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 Profiling : GhostBusters (MMM). Heads - The interview https://g0njxa.medium.com/profiling-%D1%82%D1%80%D0%B0%D1%84%D1%84%D0%B5%D1%80%D1%8B-ghostbusters-mmm-0a0c341533c2 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в деятельности команды GhostBusters, группы операторов вредоносного ПО, специализирующихся на инфокрадах, которые совершают кибератаки с целью кражи криптовалют. Несмотря на свою хорошо документированную деятельность, команда остается скрытной и предлагает новым членам возможности для совместной работы по борьбе с кражами, поощряя их разделением прибыли, льготами и игровой системой, использующей внутреннюю валюту под названием Caspers. Команда продвигает такие продукты, как LummaC2 stealer, и подчеркивает важность регулярного обновления инструментов, чтобы избежать обнаружения. Несмотря на трудности, команда продемонстрировала устойчивость и продолжает расширять свои незаконные операции, ища опытных специалистов для поддержки своей деятельности, связанной с обменом криптовалют.
-----

Команда GhostBusters - это печально известная группа операторов вредоносного ПО, специализирующихся на инфокрадах. Управляемая "Mavr_MMM", эта команда работает с 19 июля 2023 года, постоянно распространяя свои вредоносные сборки и организуя кибератаки с целью кражи криптовалют из журналов жертв. Несмотря на то, что их деятельность была хорошо задокументирована, команда избегала участия в интервью, что порождало предположения о причинах их нежелания взаимодействовать с общественностью.

GhostBusters рекламирует свои услуги на форуме Zelenka, где они предлагают различные возможности для совместной работы в области краж. Они предоставляют бесплатные зашифрованные сборки, услуги SEO и платформу, позволяющую отдельным лицам присоединиться к их рядам, независимо от их прошлого опыта. Основным стимулом для новых участников является обещание участия в прибыли, при этом команда получает 30% прибыли от украденных криптовалют.

Помимо финансового вознаграждения, команда предлагает своим членам множество льгот, включая постоянные обновления, автоматическую поддержку от участника по имени Сергей Пантелеевич, регулярные мероприятия и розыгрыши призов, быстрый карьерный рост и ряд рабочих областей в области вредоносного ПО, таких как exchange, обменник exchanger, NFT и другие. Команда использует внутреннюю валюту под названием Caspers, которая вознаграждается за выполнение заданий, а не за полученные журналы, что добавляет игровой элемент в их работу.

Одним из ключевых продуктов, продвигаемых командой GhostBusters, является LummaC2 stealer, который поставляется с веб-панелью, возможностями ручного шифрования и стимулами для создания большого количества ежедневных журналов. Команда уделяет большое внимание важности регулярного обновления и перестройки своих инструментов, предлагая дополнительные услуги, такие как ручное шифрование для Meta Stealer и помощь в привязке сборок к определенным доменам, чтобы избежать обнаружения.

Несмотря на, казалось бы, организованную и успешную работу, команда GhostBusters столкнулась с проблемами, такими как атака на их продукт Lumma. Однако им удалось преодолеть эти трудности, предоставив обновления своим сотрудникам и рекомендации по повышению производительности. Команда также поощряет своих сотрудников бонусами в виде касперов, которые впоследствии могут быть конвертированы в российские рубли, что повышает их привлекательность для потенциальных новобранцев.

Забегая вперед, отметим, что команда GhostBusters представила новые сервисы и предъявила дополнительные требования к своим участникам, включая выдачу чистых EXE-файлов и обязательную перестройку. Они активно ищут опытных специалистов для поддержки своей деятельности, связанной с обменом криптовалют, подчеркивая свою приверженность расширению своих незаконных операций и продвижению вперед в экосистеме infostealer.
#ParsedReport #CompletenessHigh
08-04-2024

ScrubCrypt Deploys VenomRAT with an Arsenal of Plugins

https://www.fortinet.com/blog/threat-research/scrubcrypt-deploys-venomrat-with-arsenal-of-plugins

Report completeness: High

Actors/Campaigns:
8220_gang

Threats:
Scrubcrypt
Venomrat
Nanocore_rat
Xworm_rat
Remcos_rat
Batcloak_tool
Amsi_bypass_technique
Quasar_rat
Cloudeye
Process_hollowing_technique

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1204.002, T1105, T1082, T1112, T1574.002, T1055, T1027.002, T1547.001, have more...

IOCs:
File: 8
Url: 7
Registry: 1
Domain: 6
Hash: 30

Soft:
OneNote, Foxmail, telegram

Algorithms:
rc4, aes-cbc, gzip, base64, zip

Win API:
decompress, EtwEventWrite

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 08-04-2024 ScrubCrypt Deploys VenomRAT with an Arsenal of Plugins https://www.fortinet.com/blog/threat-research/scrubcrypt-deploys-venomrat-with-arsenal-of-plugins Report completeness: High Actors/Campaigns: 8220_gang Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в углубленном анализе распространения, возможностей и тактики работы Venom RAT версии 6.0.3 и связанных с ним плагинов, используемых участниками угроз в сложной кампании атак. Злоумышленники используют различные инструменты и методы, в том числе фишинговые электронные письма, методы обфускации и уклонения от уплаты налогов, для доставки RAT, установления связи с сервером управления и реализации вредоносных действий в скомпрометированных системах. В тексте подчеркивается адаптивность, сложность и необходимость принятия эффективных мер кибербезопасности для эффективной борьбы с такими киберугрозами.
-----

В тексте описывается распространение и возможности программы Venom RAT версии 6.0.3 и нескольких связанных с ней плагинов, созданных участником угроз. Злоумышленники используют различные инструменты и методы, такие как ScrubCrypt, BatCloak, фишинговые электронные письма, запутанные скрипты и методы уклонения от выполнения своих вредоносных действий. Кампания атаки начинается с фишингового электронного письма, содержащего вредоносный SVG-файл, который приводит к загрузке пакетного файла, замаскированного с помощью BatCloak. Этот файл используется для загрузки конечной полезной нагрузки, VenomRAT, которая устанавливает соединение с сервером управления (C2) для установки дополнительных плагинов на скомпрометированные системы.

Троянская программа удаленного доступа (RAT) VenomRAT, впервые обнаруженная в 2020 году, основана на Quasar RAT. Она позволяет киберпреступникам получать несанкционированный доступ к целевым системам и контролировать их, осуществляя различные вредоносные действия без ведома жертвы. RAT взаимодействует со своим сервером C2, передавая информацию о жертвах и поддерживая зашифрованные сеансы C2. VenomRAT взаимодействует с сервером C2, чтобы получать дополнительные плагины для различных действий, таких как кейлоггинг, кража данных, сохранение данных и обход механизмов безопасности, таких как AMSI и ETW.

Первый плагин, встроенный в ScrubCrypt, работает скрытно, не оставляя исполняемых файлов, что повышает его способность оставаться незамеченным. Другой плагин, ScrubBypass, предназначен для исправления AMSI scan buffer и EtwEventWrite для обхода AMSI и ETW. Вирус NanoCore, обнаруженный в 2013 году, распространяется с помощью обфусцированного VBS-файла, который обеспечивает постоянство и загружает дополнительные вредоносные данные с указанного веб-сайта. Вирус XWorm, распространяющийся через USB-накопители, проникает в системы Windows с помощью инъекций, разрушающих процессы, в то время как Remcos, RAT, продаваемый как программное обеспечение для удаленного управления, предоставляет полный контроль над зараженными системами в вредоносных целях.

В ходе атаки используются различные тактики обфускации и уклонения от рассылки VenomRAT с помощью фишинговых электронных писем и других методов. Используя различные плагины и векторы атаки, злоумышленники демонстрируют высокий уровень адаптивности и изощренности в своих вредоносных действиях. Полученные результаты подчеркивают важность строгих мер кибербезопасности и постоянного мониторинга для эффективного выявления и смягчения таких киберугроз.
#ParsedReport #CompletenessMedium
08-04-2024

The Uptick in RA Group Ransomware s Activity

https://cyberint.com/blog/research/ra-group-ransomware

Report completeness: Medium

Actors/Campaigns:
Ra-group (motivation: financially_motivated)

Threats:
Babuk
Shadow_copies_delete_technique
Spear-phishing_technique
Supply_chain_technique

Victims:
Pascoe international, Ranzijn, Wurzbacher, Shorterm group

Industry:
Transport, Financial, Retail

Geo:
America, Netherlands, Germany, Asia

TTPs:
Tactics: 9
Technics: 20

IOCs:
File: 1

Algorithms:
hc-128, curve25519

Win API:
CryptGenRandom, SHEmptyRecyclebinA, NetShareEnum, WNetOpenEnumW, WNetEnumResourceW

Languages:
powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2024 The Uptick in RA Group Ransomware s Activity https://cyberint.com/blog/research/ra-group-ransomware Report completeness: Medium Actors/Campaigns: Ra-group (motivation: financially_motivated) Threats: Babuk…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и деятельности нового участника программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через использование просочившегося исходного кода. RA Group применяет стратегию двойного вымогательства, ориентируясь в первую очередь на организации в Восточной Азии, но распространяя ее на Европу и Соединенные Штаты. Программа-вымогатель группы использует алгоритмы шифрования и специальные действия для утечки данных и требования выкупа, ориентируясь на различные сектора и географические регионы. В тексте подробно описывается тактика группы, выбор жертв и методы работы при проведении атак с использованием программ-вымогателей.
-----

Появился новый участник программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через утечку исходного кода.

RA Group использует стратегию двойного вымогательства, угрожая раскрыть утерянные данные, если требования о выкупе не будут выполнены.

Группа быстро расширяет свою деятельность, создав сайт для утечки данных 22 апреля 2023 года.

RA Group ориентирована в первую очередь на организации в Восточной Азии, но расширила свою деятельность в Европе и Соединенных Штатах, сосредоточив внимание на таких секторах, как производство, бизнес-услуги и розничная торговля.

Недавняя активность в апреле была направлена против нескольких европейских компаний, занимающихся транспортировкой, финансами и бизнес-услугами, при этом пять атак затронули Европу, Северную и Южную Америку.

На своем сайте утечек RA Group раскрывает информацию об организациях-жертвах, включая размер отфильтрованных данных и официальные URL-адреса, и продает эти данные на своем защищенном сайте Tor.

Индивидуальные уведомления о выкупе, содержащие уникальные ссылки для доступа к доказательствам утечки, являются частью методов работы RA Group.

Программа-вымогатель, используемая RA Group, имеет сходство с программой-вымогателем Babuk, включая использование алгоритмов шифрования curve25519 и hc-128.

Программа-вымогатель RA Group шифрует файлы с расширением ".GAGUP" и выполняет различные действия в процессе шифрования, такие как очистка содержимого корзины и удаление теневых копий томов.
#ParsedReport #CompletenessLow
08-04-2024

Automating Pikabot s String Deobfuscation

https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscation

Report completeness: Low

Threats:
Pikabot
Qakbot
Advobfuscator_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1140, T1573

IOCs:
File: 3
Hash: 9

Algorithms:
aes, base64, aes-cbc, rc4

Links:
https://github.com/threatlabz/pikabot-deobfuscator
https://github.com/HexRaysSA/goomba
https://github.com/RolfRolles/HexRaysDeob
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 Automating Pikabot s String Deobfuscation https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscation Report completeness: Low Threats: Pikabot Qakbot Advobfuscator_tool ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Pikabot - это вредоносный загрузчик, который изначально использовал передовые методы обфускации, чтобы избежать обнаружения, но позже перешел на более простые алгоритмы шифрования. В 2024 году была выпущена новая версия Pikabot без использования метода обфускации. Zscaler ThreatLabZ разработал плагин IDA, который помогает расшифровывать образцы Pikabot, упрощая и ускоряя анализ. Плагин автоматизирует процесс расшифровки, расшифровывая строки с помощью определенных шагов, использующих алгоритмы RC4 и AES-CBC. Используя микрокод IDA и плагин для расшифровки, исследователи могут ускорить свой анализ и преодолеть методы обфускации, используемые Pikabot. Сотрудничество между исследователями в области безопасности и сообществом кибербезопасности имеет важное значение для улучшения анализа угроз и возможностей реагирования на вредоносные программы, такие как Pikabot.
-----

Pikabot - это вредоносный загрузчик, появившийся в начале 2023 года и известный своей технологией обфускации кода, которая помогла ему избежать обнаружения и затруднить технический анализ. Одной из отличительных особенностей Pikabot было шифрование двоичных строк, включая адреса серверов управления (C2). Изначально Pikabot использовал продвинутые методы шифрования строк, включающие алгоритмы AES-CBC и RC4, аналогичные методу ADVobfuscator. Однако в начале 2024 года была выпущена новая версия Pikabot без метода обфускации, что указывает на переход к более простым алгоритмам шифрования.

Чтобы помочь в анализе образцов Pikabot, Zscaler ThreatLabZ разработал плагин IDA, предназначенный для расшифровки запутанных строк в вредоносной программе. Этот плагин, протестированный на IDA версий 8 и новее, может быть скомпилирован с помощью SDK IDA и запущен путем копирования сгенерированной библиотеки DLL в папку IDA plugins. При анализе выборки Pikabot пользователи могут использовать плагин для декомпиляции функций и расшифровки строк, щелкнув правой кнопкой мыши на выводимых данных. Плагин автоматизирует процесс расшифровки, упрощая и ускоряя анализ вариантов Pikabot, в которых ранее использовались сложные методы обфускации.

Процесс расшифровки строк Pikabot выполняется в соответствии с определенным набором шагов. Каждая строка расшифровывается только при необходимости, и процесс расшифровки включает в себя инициализацию алгоритма шифрования RC4 с использованием уникального ключа для каждой строки. Расшифрованный вывод RC4 затем декодируется с помощью Base64, заменяя символы подчеркивания на равные, и расшифровывается с использованием алгоритма AES-CBC с использованием согласованного ключа и вектора инициализации (IV) для всех строк. Определяя конкретные шаблоны и обработчики в функциях, плагин способен эффективно расшифровывать строки Pikabot, оптимизируя процесс анализа.

В то время как в старых версиях Pikabot использовались сложные методы обфускации строк, в текущей версии были упрощены методы шифрования. Используя микрокод IDA и разрабатывая плагин для дешифрования, исследователи могут ускорить свой анализ и преодолеть методы обфускации на основе стека, используемые Pikabot. Решение открыть исходный код плагина IDA направлено на поддержку исследовательского сообщества в борьбе с существующими и будущими проблемами обфускации, создаваемыми вредоносными программами, такими как Pikabot.

В дополнение к обнаружению в изолированной среде облачная платформа безопасности Zscaler определяет индикаторы, связанные с Pikabot, на разных уровнях, обеспечивая комплексную защиту от этой вредоносной угрозы. Совместные усилия исследователей в области безопасности и более широкого сообщества специалистов по кибербезопасности подчеркивают важность обмена инструментами и знаниями для повышения эффективности анализа угроз и реагирования на них.