CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
08-04-2024

Profiling : GhostBusters (MMM). Heads - The interview

https://g0njxa.medium.com/profiling-%D1%82%D1%80%D0%B0%D1%84%D1%84%D0%B5%D1%80%D1%8B-ghostbusters-mmm-0a0c341533c2

Report completeness: Low

Actors/Campaigns:
Ghostbusters

Threats:
Traffer_technique
Meta_stealer
Lumma_stealer
Gasket
Packlab
Findzip

Industry:
Financial

Geo:
Pakistan, Belgium, Honduras, Macedonia, Tanzania, France, Syria, Estonia, Cuba, Senegal, Peru, Gibraltar, Paraguay, Somalia, Albania, Russia, Laos, Zambia, Greenland, Moscow, Kyrgyzstan, Myanmar, Algeria, Cameroon, Togo, Tunisia, Netherlands, Bahrain, Lesotho, Rwanda, Niger, Maldives, Iraq, Israel, Lithuania, Djibouti, Tonga, Bangladesh, Czechia, Turkey, Iran, Tajikistan, Libya, Bahamas, Grenada, French, Vanuatu, Micronesia, Ghana, Kuwait, Zimbabwe, Luxembourg, Iceland, Morocco, Slovenia, Uruguay, Gabon, Afghanistan, Guadeloupe, Azerbaijan, Ethiopia, Bulgaria, Suriname, Portugal, Romania, Greece, Qatar, Benin, Indonesia, Saudi, Finland, Andorra, Spain, Guinea, Bolivia, Norway, Ireland, Thailand, Austria, Switzerland, Latvia, Kosovo, Jordan, Australia, India, Cambodia, Poland, Sweden, Montenegro, Nicaragua, Hungary, Kenya, Yemen, Aruba, Congo, Germany, Chad, Malaysia, Emirates, Russian, China, Slovakia, Uganda, Croatia, Mauritius, Haiti, Armenia, Africa, Madagascar, Vietnam, Oman, Chile, Mexico, Japan, Dominica, Belarus, Fiji, Mauritania, Liberia, Colombia, Venezuela, Argentina, Denmark, Guatemala, Gambia, Georgia, Cyprus, Guinea-bissau, Philippines, Italy, Nepal, Reunion, Bhutan, Brazil, Egypt, Ecuador, Guyana, Lebanon, Sudan, Palestinian, Belize, Panama, Guam, Ukraine, Canada, Moldova, Seychelles, Angola, Liechtenstein, Korea, Mali, Mongolia, Barbados, African, Taiwan, Nigeria, Singapore, Mozambique, Malawi, Namibia, Mayotte, Martinique, Serbia, Malta, Jamaica

ChatGPT TTPs:
do not use without manual check
T1583, T1584, T1199, T1204, T1114, T1496, T1027

IOCs:
IP: 1

Soft:
Telegram, chrome

Crypto:
casper

Links:
https://github.com/g0njxa/ProfilingTraffers/raw/main/GHOSTBUSTERS%20TEAM.txthttps://pastebin.com/u/GBTZXC
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 Profiling : GhostBusters (MMM). Heads - The interview https://g0njxa.medium.com/profiling-%D1%82%D1%80%D0%B0%D1%84%D1%84%D0%B5%D1%80%D1%8B-ghostbusters-mmm-0a0c341533c2 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в деятельности команды GhostBusters, группы операторов вредоносного ПО, специализирующихся на инфокрадах, которые совершают кибератаки с целью кражи криптовалют. Несмотря на свою хорошо документированную деятельность, команда остается скрытной и предлагает новым членам возможности для совместной работы по борьбе с кражами, поощряя их разделением прибыли, льготами и игровой системой, использующей внутреннюю валюту под названием Caspers. Команда продвигает такие продукты, как LummaC2 stealer, и подчеркивает важность регулярного обновления инструментов, чтобы избежать обнаружения. Несмотря на трудности, команда продемонстрировала устойчивость и продолжает расширять свои незаконные операции, ища опытных специалистов для поддержки своей деятельности, связанной с обменом криптовалют.
-----

Команда GhostBusters - это печально известная группа операторов вредоносного ПО, специализирующихся на инфокрадах. Управляемая "Mavr_MMM", эта команда работает с 19 июля 2023 года, постоянно распространяя свои вредоносные сборки и организуя кибератаки с целью кражи криптовалют из журналов жертв. Несмотря на то, что их деятельность была хорошо задокументирована, команда избегала участия в интервью, что порождало предположения о причинах их нежелания взаимодействовать с общественностью.

GhostBusters рекламирует свои услуги на форуме Zelenka, где они предлагают различные возможности для совместной работы в области краж. Они предоставляют бесплатные зашифрованные сборки, услуги SEO и платформу, позволяющую отдельным лицам присоединиться к их рядам, независимо от их прошлого опыта. Основным стимулом для новых участников является обещание участия в прибыли, при этом команда получает 30% прибыли от украденных криптовалют.

Помимо финансового вознаграждения, команда предлагает своим членам множество льгот, включая постоянные обновления, автоматическую поддержку от участника по имени Сергей Пантелеевич, регулярные мероприятия и розыгрыши призов, быстрый карьерный рост и ряд рабочих областей в области вредоносного ПО, таких как exchange, обменник exchanger, NFT и другие. Команда использует внутреннюю валюту под названием Caspers, которая вознаграждается за выполнение заданий, а не за полученные журналы, что добавляет игровой элемент в их работу.

Одним из ключевых продуктов, продвигаемых командой GhostBusters, является LummaC2 stealer, который поставляется с веб-панелью, возможностями ручного шифрования и стимулами для создания большого количества ежедневных журналов. Команда уделяет большое внимание важности регулярного обновления и перестройки своих инструментов, предлагая дополнительные услуги, такие как ручное шифрование для Meta Stealer и помощь в привязке сборок к определенным доменам, чтобы избежать обнаружения.

Несмотря на, казалось бы, организованную и успешную работу, команда GhostBusters столкнулась с проблемами, такими как атака на их продукт Lumma. Однако им удалось преодолеть эти трудности, предоставив обновления своим сотрудникам и рекомендации по повышению производительности. Команда также поощряет своих сотрудников бонусами в виде касперов, которые впоследствии могут быть конвертированы в российские рубли, что повышает их привлекательность для потенциальных новобранцев.

Забегая вперед, отметим, что команда GhostBusters представила новые сервисы и предъявила дополнительные требования к своим участникам, включая выдачу чистых EXE-файлов и обязательную перестройку. Они активно ищут опытных специалистов для поддержки своей деятельности, связанной с обменом криптовалют, подчеркивая свою приверженность расширению своих незаконных операций и продвижению вперед в экосистеме infostealer.
#ParsedReport #CompletenessHigh
08-04-2024

ScrubCrypt Deploys VenomRAT with an Arsenal of Plugins

https://www.fortinet.com/blog/threat-research/scrubcrypt-deploys-venomrat-with-arsenal-of-plugins

Report completeness: High

Actors/Campaigns:
8220_gang

Threats:
Scrubcrypt
Venomrat
Nanocore_rat
Xworm_rat
Remcos_rat
Batcloak_tool
Amsi_bypass_technique
Quasar_rat
Cloudeye
Process_hollowing_technique

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1204.002, T1105, T1082, T1112, T1574.002, T1055, T1027.002, T1547.001, have more...

IOCs:
File: 8
Url: 7
Registry: 1
Domain: 6
Hash: 30

Soft:
OneNote, Foxmail, telegram

Algorithms:
rc4, aes-cbc, gzip, base64, zip

Win API:
decompress, EtwEventWrite

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 08-04-2024 ScrubCrypt Deploys VenomRAT with an Arsenal of Plugins https://www.fortinet.com/blog/threat-research/scrubcrypt-deploys-venomrat-with-arsenal-of-plugins Report completeness: High Actors/Campaigns: 8220_gang Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в углубленном анализе распространения, возможностей и тактики работы Venom RAT версии 6.0.3 и связанных с ним плагинов, используемых участниками угроз в сложной кампании атак. Злоумышленники используют различные инструменты и методы, в том числе фишинговые электронные письма, методы обфускации и уклонения от уплаты налогов, для доставки RAT, установления связи с сервером управления и реализации вредоносных действий в скомпрометированных системах. В тексте подчеркивается адаптивность, сложность и необходимость принятия эффективных мер кибербезопасности для эффективной борьбы с такими киберугрозами.
-----

В тексте описывается распространение и возможности программы Venom RAT версии 6.0.3 и нескольких связанных с ней плагинов, созданных участником угроз. Злоумышленники используют различные инструменты и методы, такие как ScrubCrypt, BatCloak, фишинговые электронные письма, запутанные скрипты и методы уклонения от выполнения своих вредоносных действий. Кампания атаки начинается с фишингового электронного письма, содержащего вредоносный SVG-файл, который приводит к загрузке пакетного файла, замаскированного с помощью BatCloak. Этот файл используется для загрузки конечной полезной нагрузки, VenomRAT, которая устанавливает соединение с сервером управления (C2) для установки дополнительных плагинов на скомпрометированные системы.

Троянская программа удаленного доступа (RAT) VenomRAT, впервые обнаруженная в 2020 году, основана на Quasar RAT. Она позволяет киберпреступникам получать несанкционированный доступ к целевым системам и контролировать их, осуществляя различные вредоносные действия без ведома жертвы. RAT взаимодействует со своим сервером C2, передавая информацию о жертвах и поддерживая зашифрованные сеансы C2. VenomRAT взаимодействует с сервером C2, чтобы получать дополнительные плагины для различных действий, таких как кейлоггинг, кража данных, сохранение данных и обход механизмов безопасности, таких как AMSI и ETW.

Первый плагин, встроенный в ScrubCrypt, работает скрытно, не оставляя исполняемых файлов, что повышает его способность оставаться незамеченным. Другой плагин, ScrubBypass, предназначен для исправления AMSI scan buffer и EtwEventWrite для обхода AMSI и ETW. Вирус NanoCore, обнаруженный в 2013 году, распространяется с помощью обфусцированного VBS-файла, который обеспечивает постоянство и загружает дополнительные вредоносные данные с указанного веб-сайта. Вирус XWorm, распространяющийся через USB-накопители, проникает в системы Windows с помощью инъекций, разрушающих процессы, в то время как Remcos, RAT, продаваемый как программное обеспечение для удаленного управления, предоставляет полный контроль над зараженными системами в вредоносных целях.

В ходе атаки используются различные тактики обфускации и уклонения от рассылки VenomRAT с помощью фишинговых электронных писем и других методов. Используя различные плагины и векторы атаки, злоумышленники демонстрируют высокий уровень адаптивности и изощренности в своих вредоносных действиях. Полученные результаты подчеркивают важность строгих мер кибербезопасности и постоянного мониторинга для эффективного выявления и смягчения таких киберугроз.
#ParsedReport #CompletenessMedium
08-04-2024

The Uptick in RA Group Ransomware s Activity

https://cyberint.com/blog/research/ra-group-ransomware

Report completeness: Medium

Actors/Campaigns:
Ra-group (motivation: financially_motivated)

Threats:
Babuk
Shadow_copies_delete_technique
Spear-phishing_technique
Supply_chain_technique

Victims:
Pascoe international, Ranzijn, Wurzbacher, Shorterm group

Industry:
Transport, Financial, Retail

Geo:
America, Netherlands, Germany, Asia

TTPs:
Tactics: 9
Technics: 20

IOCs:
File: 1

Algorithms:
hc-128, curve25519

Win API:
CryptGenRandom, SHEmptyRecyclebinA, NetShareEnum, WNetOpenEnumW, WNetEnumResourceW

Languages:
powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2024 The Uptick in RA Group Ransomware s Activity https://cyberint.com/blog/research/ra-group-ransomware Report completeness: Medium Actors/Campaigns: Ra-group (motivation: financially_motivated) Threats: Babuk…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и деятельности нового участника программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через использование просочившегося исходного кода. RA Group применяет стратегию двойного вымогательства, ориентируясь в первую очередь на организации в Восточной Азии, но распространяя ее на Европу и Соединенные Штаты. Программа-вымогатель группы использует алгоритмы шифрования и специальные действия для утечки данных и требования выкупа, ориентируясь на различные сектора и географические регионы. В тексте подробно описывается тактика группы, выбор жертв и методы работы при проведении атак с использованием программ-вымогателей.
-----

Появился новый участник программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через утечку исходного кода.

RA Group использует стратегию двойного вымогательства, угрожая раскрыть утерянные данные, если требования о выкупе не будут выполнены.

Группа быстро расширяет свою деятельность, создав сайт для утечки данных 22 апреля 2023 года.

RA Group ориентирована в первую очередь на организации в Восточной Азии, но расширила свою деятельность в Европе и Соединенных Штатах, сосредоточив внимание на таких секторах, как производство, бизнес-услуги и розничная торговля.

Недавняя активность в апреле была направлена против нескольких европейских компаний, занимающихся транспортировкой, финансами и бизнес-услугами, при этом пять атак затронули Европу, Северную и Южную Америку.

На своем сайте утечек RA Group раскрывает информацию об организациях-жертвах, включая размер отфильтрованных данных и официальные URL-адреса, и продает эти данные на своем защищенном сайте Tor.

Индивидуальные уведомления о выкупе, содержащие уникальные ссылки для доступа к доказательствам утечки, являются частью методов работы RA Group.

Программа-вымогатель, используемая RA Group, имеет сходство с программой-вымогателем Babuk, включая использование алгоритмов шифрования curve25519 и hc-128.

Программа-вымогатель RA Group шифрует файлы с расширением ".GAGUP" и выполняет различные действия в процессе шифрования, такие как очистка содержимого корзины и удаление теневых копий томов.
#ParsedReport #CompletenessLow
08-04-2024

Automating Pikabot s String Deobfuscation

https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscation

Report completeness: Low

Threats:
Pikabot
Qakbot
Advobfuscator_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1140, T1573

IOCs:
File: 3
Hash: 9

Algorithms:
aes, base64, aes-cbc, rc4

Links:
https://github.com/threatlabz/pikabot-deobfuscator
https://github.com/HexRaysSA/goomba
https://github.com/RolfRolles/HexRaysDeob
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 Automating Pikabot s String Deobfuscation https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscation Report completeness: Low Threats: Pikabot Qakbot Advobfuscator_tool ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Pikabot - это вредоносный загрузчик, который изначально использовал передовые методы обфускации, чтобы избежать обнаружения, но позже перешел на более простые алгоритмы шифрования. В 2024 году была выпущена новая версия Pikabot без использования метода обфускации. Zscaler ThreatLabZ разработал плагин IDA, который помогает расшифровывать образцы Pikabot, упрощая и ускоряя анализ. Плагин автоматизирует процесс расшифровки, расшифровывая строки с помощью определенных шагов, использующих алгоритмы RC4 и AES-CBC. Используя микрокод IDA и плагин для расшифровки, исследователи могут ускорить свой анализ и преодолеть методы обфускации, используемые Pikabot. Сотрудничество между исследователями в области безопасности и сообществом кибербезопасности имеет важное значение для улучшения анализа угроз и возможностей реагирования на вредоносные программы, такие как Pikabot.
-----

Pikabot - это вредоносный загрузчик, появившийся в начале 2023 года и известный своей технологией обфускации кода, которая помогла ему избежать обнаружения и затруднить технический анализ. Одной из отличительных особенностей Pikabot было шифрование двоичных строк, включая адреса серверов управления (C2). Изначально Pikabot использовал продвинутые методы шифрования строк, включающие алгоритмы AES-CBC и RC4, аналогичные методу ADVobfuscator. Однако в начале 2024 года была выпущена новая версия Pikabot без метода обфускации, что указывает на переход к более простым алгоритмам шифрования.

Чтобы помочь в анализе образцов Pikabot, Zscaler ThreatLabZ разработал плагин IDA, предназначенный для расшифровки запутанных строк в вредоносной программе. Этот плагин, протестированный на IDA версий 8 и новее, может быть скомпилирован с помощью SDK IDA и запущен путем копирования сгенерированной библиотеки DLL в папку IDA plugins. При анализе выборки Pikabot пользователи могут использовать плагин для декомпиляции функций и расшифровки строк, щелкнув правой кнопкой мыши на выводимых данных. Плагин автоматизирует процесс расшифровки, упрощая и ускоряя анализ вариантов Pikabot, в которых ранее использовались сложные методы обфускации.

Процесс расшифровки строк Pikabot выполняется в соответствии с определенным набором шагов. Каждая строка расшифровывается только при необходимости, и процесс расшифровки включает в себя инициализацию алгоритма шифрования RC4 с использованием уникального ключа для каждой строки. Расшифрованный вывод RC4 затем декодируется с помощью Base64, заменяя символы подчеркивания на равные, и расшифровывается с использованием алгоритма AES-CBC с использованием согласованного ключа и вектора инициализации (IV) для всех строк. Определяя конкретные шаблоны и обработчики в функциях, плагин способен эффективно расшифровывать строки Pikabot, оптимизируя процесс анализа.

В то время как в старых версиях Pikabot использовались сложные методы обфускации строк, в текущей версии были упрощены методы шифрования. Используя микрокод IDA и разрабатывая плагин для дешифрования, исследователи могут ускорить свой анализ и преодолеть методы обфускации на основе стека, используемые Pikabot. Решение открыть исходный код плагина IDA направлено на поддержку исследовательского сообщества в борьбе с существующими и будущими проблемами обфускации, создаваемыми вредоносными программами, такими как Pikabot.

В дополнение к обнаружению в изолированной среде облачная платформа безопасности Zscaler определяет индикаторы, связанные с Pikabot, на разных уровнях, обеспечивая комплексную защиту от этой вредоносной угрозы. Совместные усилия исследователей в области безопасности и более широкого сообщества специалистов по кибербезопасности подчеркивают важность обмена инструментами и знаниями для повышения эффективности анализа угроз и реагирования на них.
#ParsedReport #CompletenessMedium
09-04-2024

RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group

https://sysdig.com/blog/rubycarp-romanian-botnet-group

Report completeness: Medium

Actors/Campaigns:
Rubycarp (motivation: financially_motivated, cyber_criminal)

Threats:
C3bash
Shellbot
Androxgh0st
Masscan_tool
Nanominer
Xmrig_miner

Victims:
Bring, Swish bank, Nets bank

Industry:
Logistic, Chemical, Financial, Education

Geo:
Swedish, Bulgarian, Romanian, Danish

CVEs:
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)


ChatGPT TTPs:
do not use without manual check
T1583, T1110, T1133, T1071, T1566, T1496, T1082, T1046, T1027

IOCs:
Domain: 11
IP: 3
File: 3
Email: 1

Soft:
Laravel, WordPress

Crypto:
monero, ethereum, ravencoin

Algorithms:
zip

Languages:
perl, javascript, php

Links:
https://github.com/sysdig/STRT/tree/main/evidences/Rubycarp
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group https://sysdig.com/blog/rubycarp-romanian-botnet-group Report completeness: Medium Actors/Campaigns: Rubycarp (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Команда исследователей угроз Sysdig обнаружила сложную и длительную операцию по борьбе с киберугрозами, проводимую румынской группой RUBYCARP, которая нацелена на получение финансовой выгоды с помощью таких видов деятельности, как криптомайнинг, фишинг и DDoS-атаки. Эта группа использует ботнет, использует уязвимости в приложениях Laravel и WordPress, использует тактику уклонения, чтобы избежать обнаружения, и общается через IRC-сети в целях командования и контроля. Выявление таких участников угроз является сложной задачей из-за их динамичного характера, что подчеркивает важность надежных мер кибербезопасности для противодействия киберугрозам, мотивированным финансовыми причинами.
-----

Команда исследователей угроз Sysdig обнаружила длительную операцию румынской группы RUBYCARP по борьбе с киберугрозами, которая продолжалась не менее десяти лет.

RUBYCARP в основном управляет ботнетом с помощью общедоступных эксплойтов и атак методом грубой силы, занимаясь такими видами деятельности, как криптомайнинг и фишинг, с целью получения финансовой выгоды.

Группа монетизирует скомпрометированные активы, фокусируясь на фишинге с целью получения информации о кредитных картах, и является частью более крупной экосистемы участников угроз с диверсифицированными источниками дохода.

Отнести RUBYCARP к другим группам угроз сложно из-за общей тактики и использования широко распространенных инструментов, таких как Shellbot.

RUBYCARP нацелен на уязвимые приложения Laravel и WordPress, совершенствуя методы эксплуатации и используя атаки методом перебора SSH.

Ботнет включает в себя более 600 скомпрометированных хостов, использующих тактику обхода, такую как запрет IP-адресов и ротационная инфраструктура, чтобы избежать обнаружения.

RUBYCARP управляет ботнетами и проводит кампании по криптомайнингу через частные серверы и специальные IRC-каналы для координации.

Ключевые участники группы общаются через IRC-канал Undernet под названием #Cristi и сосредотачиваются на финансовых мотивах и разработке вредоносных инструментов.

В дополнение к криптомайнингу, RUBYCARP проводит фишинговые операции, нацеленные на европейские компании с целью получения финансовой выгоды.

Выявление угроз, подобных RUBYCARP, является сложной задачей из-за динамичного характера ландшафта киберугроз, что подчеркивает необходимость принятия надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
09-04-2024

Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here:

https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094

Report completeness: Low

Threats:
Xz_backdoor
Supply_chain_technique

CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)


ChatGPT TTPs:
do not use without manual check
T1195, T1587, T1059, T1550, T1547, T1027

IOCs:
Hash: 18

Soft:
macOS, systemd, OpenSSH, Debian, Fedora, Alpine, ubuntu

Crypto:
ripple

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here: https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094 Report completeness: Low Threats: Xz_backdoor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении критической уязвимости CVE-2024-3094 в XZ Utils, которая представляет значительную угрозу для систем Linux и macOS. Уязвимость создает бэкдор, который нарушает аутентификацию по SSH, потенциально позволяя получить несанкционированный доступ к системам. Обнаружение этого бэкдора является сложной задачей из-за его сложного сокрытия в процессе бинарной упаковки. Компания Uptycs, поставщик решений для кибербезопасности, подтвердила, что их продукты не пострадали, и предлагает функции сканирования уязвимостей, которые помогают организациям обнаруживать и устранять такие уязвимости.
-----

29 марта 2024 года сообщество специалистов по кибербезопасности получило предупреждение о критической уязвимости в XZ Utils, известной как CVE-2024-3094, которая вызывает обеспокоенность из-за ее потенциального воздействия на системы Linux и macOS. XZ Utils широко используется для сжатия данных без потерь в различных сценариях разработки программного обеспечения, что делает его важным инструментом для разработчиков. Уязвимость затрагивает версии 5.6.0 и 5.6.1 XZ Utils и представляет собой бэкдор, который представляет значительную угрозу, особенно для систем с общедоступными SSH-портами.

Бэкдор, встроенный в XZ Utils, нарушает процесс аутентификации по SSH, жизненно важному протоколу для удаленного доступа к системе, позволяя неавторизованным лицам получить доступ к системе. Этот вредоносный код тайно внедряется на определенных этапах процесса входа в систему и остается бездействующим до тех пор, пока не будет активирован при определенных условиях. Способ, которым бэкдор скрывается в двоичном файле во время упаковки с использованием процессов RPM или DEB, подчеркивает его сложную природу, что затрудняет его обнаружение.

Вредоносный бэкдор использует уязвимые версии xz или liblzma, используя библиотеку glibc для запуска несанкционированного доступа, когда удаленные непривилегированные системы подключаются к общедоступным портам SSH. Это не только ставит под угрозу безопасность системы, но и может привести к проблемам с производительностью и потенциальной утечке данных.

Чтобы система была восприимчива к CVE-2024-3094, она должна соответствовать определенным критериям, изложенным CISA, включая потенциальный компромисс в цепочке поставок. Однако Uptycs, поставщик решений для кибербезопасности, подтвердил, что эта уязвимость не затрагивает их продукты, заверив клиентов в том, что их системы защищены. Uptycs приняла упреждающие меры, предоставив клиентам список уязвимостей и угроз, выполнив сканирование всех настроенных ресурсов и предоставив результаты сканирования для обеспечения прозрачности и устранения неполадок.

Чтобы помочь организациям в выявлении и устранении уязвимостей, таких как CVE-2024-3094, Uptycs XDR предлагает надежные функции сканирования уязвимостей для своевременного обнаружения. Сохраняя результаты сканирования уязвимостей в специальной таблице, доступной с помощью SQL-запросов, Uptycs облегчает проактивное управление рисками и их снижение. Клиенты могут легко проверить, влияет ли CVE-2024-3094 на их системы, и предпринять необходимые действия на основе результатов сканирования, предоставленных Uptycs.
#ParsedReport #CompletenessHigh
09-04-2024

Hive0051 goes all in with a triple threat. Analysis

https://securityintelligence.com/x-force/hive0051-all-in-triple-threat

Report completeness: High

Actors/Campaigns:
Hive0051
Gamaredon

Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique

Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations

Industry:
Government, Military

Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...

IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2

Soft:
Telegram

Algorithms:
base64, exhibit, md5, 7zip, xor, sha256

Languages:
php, powershell