CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2024 The Uptick in RA Group Ransomware s Activity https://cyberint.com/blog/research/ra-group-ransomware Report completeness: Medium Actors/Campaigns: Ra-group (motivation: financially_motivated) Threats: Babuk…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности нового участника программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через использование просочившегося исходного кода. RA Group применяет стратегию двойного вымогательства, ориентируясь в первую очередь на организации в Восточной Азии, но распространяя ее на Европу и Соединенные Штаты. Программа-вымогатель группы использует алгоритмы шифрования и специальные действия для утечки данных и требования выкупа, ориентируясь на различные сектора и географические регионы. В тексте подробно описывается тактика группы, выбор жертв и методы работы при проведении атак с использованием программ-вымогателей.
-----
Появился новый участник программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через утечку исходного кода.
RA Group использует стратегию двойного вымогательства, угрожая раскрыть утерянные данные, если требования о выкупе не будут выполнены.
Группа быстро расширяет свою деятельность, создав сайт для утечки данных 22 апреля 2023 года.
RA Group ориентирована в первую очередь на организации в Восточной Азии, но расширила свою деятельность в Европе и Соединенных Штатах, сосредоточив внимание на таких секторах, как производство, бизнес-услуги и розничная торговля.
Недавняя активность в апреле была направлена против нескольких европейских компаний, занимающихся транспортировкой, финансами и бизнес-услугами, при этом пять атак затронули Европу, Северную и Южную Америку.
На своем сайте утечек RA Group раскрывает информацию об организациях-жертвах, включая размер отфильтрованных данных и официальные URL-адреса, и продает эти данные на своем защищенном сайте Tor.
Индивидуальные уведомления о выкупе, содержащие уникальные ссылки для доступа к доказательствам утечки, являются частью методов работы RA Group.
Программа-вымогатель, используемая RA Group, имеет сходство с программой-вымогателем Babuk, включая использование алгоритмов шифрования curve25519 и hc-128.
Программа-вымогатель RA Group шифрует файлы с расширением ".GAGUP" и выполняет различные действия в процессе шифрования, такие как очистка содержимого корзины и удаление теневых копий томов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности нового участника программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через использование просочившегося исходного кода. RA Group применяет стратегию двойного вымогательства, ориентируясь в первую очередь на организации в Восточной Азии, но распространяя ее на Европу и Соединенные Штаты. Программа-вымогатель группы использует алгоритмы шифрования и специальные действия для утечки данных и требования выкупа, ориентируясь на различные сектора и географические регионы. В тексте подробно описывается тактика группы, выбор жертв и методы работы при проведении атак с использованием программ-вымогателей.
-----
Появился новый участник программы-вымогателя под названием RA Group, который связан с программой-вымогателем Babuk через утечку исходного кода.
RA Group использует стратегию двойного вымогательства, угрожая раскрыть утерянные данные, если требования о выкупе не будут выполнены.
Группа быстро расширяет свою деятельность, создав сайт для утечки данных 22 апреля 2023 года.
RA Group ориентирована в первую очередь на организации в Восточной Азии, но расширила свою деятельность в Европе и Соединенных Штатах, сосредоточив внимание на таких секторах, как производство, бизнес-услуги и розничная торговля.
Недавняя активность в апреле была направлена против нескольких европейских компаний, занимающихся транспортировкой, финансами и бизнес-услугами, при этом пять атак затронули Европу, Северную и Южную Америку.
На своем сайте утечек RA Group раскрывает информацию об организациях-жертвах, включая размер отфильтрованных данных и официальные URL-адреса, и продает эти данные на своем защищенном сайте Tor.
Индивидуальные уведомления о выкупе, содержащие уникальные ссылки для доступа к доказательствам утечки, являются частью методов работы RA Group.
Программа-вымогатель, используемая RA Group, имеет сходство с программой-вымогателем Babuk, включая использование алгоритмов шифрования curve25519 и hc-128.
Программа-вымогатель RA Group шифрует файлы с расширением ".GAGUP" и выполняет различные действия в процессе шифрования, такие как очистка содержимого корзины и удаление теневых копий томов.
#ParsedReport #CompletenessLow
08-04-2024
Automating Pikabot s String Deobfuscation
https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscation
Report completeness: Low
Threats:
Pikabot
Qakbot
Advobfuscator_tool
ChatGPT TTPs:
T1027, T1140, T1573
IOCs:
File: 3
Hash: 9
Algorithms:
aes, base64, aes-cbc, rc4
Links:
08-04-2024
Automating Pikabot s String Deobfuscation
https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscation
Report completeness: Low
Threats:
Pikabot
Qakbot
Advobfuscator_tool
ChatGPT TTPs:
do not use without manual checkT1027, T1140, T1573
IOCs:
File: 3
Hash: 9
Algorithms:
aes, base64, aes-cbc, rc4
Links:
https://github.com/threatlabz/pikabot-deobfuscatorhttps://github.com/HexRaysSA/goombahttps://github.com/RolfRolles/HexRaysDeobZscaler
Automating Pikabot’s String Deobfuscation | Zscaler
ThreatLabz created an IDA plugin to automate the deobfuscation of Pikabot’s strings.
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 Automating Pikabot s String Deobfuscation https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscation Report completeness: Low Threats: Pikabot Qakbot Advobfuscator_tool ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Pikabot - это вредоносный загрузчик, который изначально использовал передовые методы обфускации, чтобы избежать обнаружения, но позже перешел на более простые алгоритмы шифрования. В 2024 году была выпущена новая версия Pikabot без использования метода обфускации. Zscaler ThreatLabZ разработал плагин IDA, который помогает расшифровывать образцы Pikabot, упрощая и ускоряя анализ. Плагин автоматизирует процесс расшифровки, расшифровывая строки с помощью определенных шагов, использующих алгоритмы RC4 и AES-CBC. Используя микрокод IDA и плагин для расшифровки, исследователи могут ускорить свой анализ и преодолеть методы обфускации, используемые Pikabot. Сотрудничество между исследователями в области безопасности и сообществом кибербезопасности имеет важное значение для улучшения анализа угроз и возможностей реагирования на вредоносные программы, такие как Pikabot.
-----
Pikabot - это вредоносный загрузчик, появившийся в начале 2023 года и известный своей технологией обфускации кода, которая помогла ему избежать обнаружения и затруднить технический анализ. Одной из отличительных особенностей Pikabot было шифрование двоичных строк, включая адреса серверов управления (C2). Изначально Pikabot использовал продвинутые методы шифрования строк, включающие алгоритмы AES-CBC и RC4, аналогичные методу ADVobfuscator. Однако в начале 2024 года была выпущена новая версия Pikabot без метода обфускации, что указывает на переход к более простым алгоритмам шифрования.
Чтобы помочь в анализе образцов Pikabot, Zscaler ThreatLabZ разработал плагин IDA, предназначенный для расшифровки запутанных строк в вредоносной программе. Этот плагин, протестированный на IDA версий 8 и новее, может быть скомпилирован с помощью SDK IDA и запущен путем копирования сгенерированной библиотеки DLL в папку IDA plugins. При анализе выборки Pikabot пользователи могут использовать плагин для декомпиляции функций и расшифровки строк, щелкнув правой кнопкой мыши на выводимых данных. Плагин автоматизирует процесс расшифровки, упрощая и ускоряя анализ вариантов Pikabot, в которых ранее использовались сложные методы обфускации.
Процесс расшифровки строк Pikabot выполняется в соответствии с определенным набором шагов. Каждая строка расшифровывается только при необходимости, и процесс расшифровки включает в себя инициализацию алгоритма шифрования RC4 с использованием уникального ключа для каждой строки. Расшифрованный вывод RC4 затем декодируется с помощью Base64, заменяя символы подчеркивания на равные, и расшифровывается с использованием алгоритма AES-CBC с использованием согласованного ключа и вектора инициализации (IV) для всех строк. Определяя конкретные шаблоны и обработчики в функциях, плагин способен эффективно расшифровывать строки Pikabot, оптимизируя процесс анализа.
В то время как в старых версиях Pikabot использовались сложные методы обфускации строк, в текущей версии были упрощены методы шифрования. Используя микрокод IDA и разрабатывая плагин для дешифрования, исследователи могут ускорить свой анализ и преодолеть методы обфускации на основе стека, используемые Pikabot. Решение открыть исходный код плагина IDA направлено на поддержку исследовательского сообщества в борьбе с существующими и будущими проблемами обфускации, создаваемыми вредоносными программами, такими как Pikabot.
В дополнение к обнаружению в изолированной среде облачная платформа безопасности Zscaler определяет индикаторы, связанные с Pikabot, на разных уровнях, обеспечивая комплексную защиту от этой вредоносной угрозы. Совместные усилия исследователей в области безопасности и более широкого сообщества специалистов по кибербезопасности подчеркивают важность обмена инструментами и знаниями для повышения эффективности анализа угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Pikabot - это вредоносный загрузчик, который изначально использовал передовые методы обфускации, чтобы избежать обнаружения, но позже перешел на более простые алгоритмы шифрования. В 2024 году была выпущена новая версия Pikabot без использования метода обфускации. Zscaler ThreatLabZ разработал плагин IDA, который помогает расшифровывать образцы Pikabot, упрощая и ускоряя анализ. Плагин автоматизирует процесс расшифровки, расшифровывая строки с помощью определенных шагов, использующих алгоритмы RC4 и AES-CBC. Используя микрокод IDA и плагин для расшифровки, исследователи могут ускорить свой анализ и преодолеть методы обфускации, используемые Pikabot. Сотрудничество между исследователями в области безопасности и сообществом кибербезопасности имеет важное значение для улучшения анализа угроз и возможностей реагирования на вредоносные программы, такие как Pikabot.
-----
Pikabot - это вредоносный загрузчик, появившийся в начале 2023 года и известный своей технологией обфускации кода, которая помогла ему избежать обнаружения и затруднить технический анализ. Одной из отличительных особенностей Pikabot было шифрование двоичных строк, включая адреса серверов управления (C2). Изначально Pikabot использовал продвинутые методы шифрования строк, включающие алгоритмы AES-CBC и RC4, аналогичные методу ADVobfuscator. Однако в начале 2024 года была выпущена новая версия Pikabot без метода обфускации, что указывает на переход к более простым алгоритмам шифрования.
Чтобы помочь в анализе образцов Pikabot, Zscaler ThreatLabZ разработал плагин IDA, предназначенный для расшифровки запутанных строк в вредоносной программе. Этот плагин, протестированный на IDA версий 8 и новее, может быть скомпилирован с помощью SDK IDA и запущен путем копирования сгенерированной библиотеки DLL в папку IDA plugins. При анализе выборки Pikabot пользователи могут использовать плагин для декомпиляции функций и расшифровки строк, щелкнув правой кнопкой мыши на выводимых данных. Плагин автоматизирует процесс расшифровки, упрощая и ускоряя анализ вариантов Pikabot, в которых ранее использовались сложные методы обфускации.
Процесс расшифровки строк Pikabot выполняется в соответствии с определенным набором шагов. Каждая строка расшифровывается только при необходимости, и процесс расшифровки включает в себя инициализацию алгоритма шифрования RC4 с использованием уникального ключа для каждой строки. Расшифрованный вывод RC4 затем декодируется с помощью Base64, заменяя символы подчеркивания на равные, и расшифровывается с использованием алгоритма AES-CBC с использованием согласованного ключа и вектора инициализации (IV) для всех строк. Определяя конкретные шаблоны и обработчики в функциях, плагин способен эффективно расшифровывать строки Pikabot, оптимизируя процесс анализа.
В то время как в старых версиях Pikabot использовались сложные методы обфускации строк, в текущей версии были упрощены методы шифрования. Используя микрокод IDA и разрабатывая плагин для дешифрования, исследователи могут ускорить свой анализ и преодолеть методы обфускации на основе стека, используемые Pikabot. Решение открыть исходный код плагина IDA направлено на поддержку исследовательского сообщества в борьбе с существующими и будущими проблемами обфускации, создаваемыми вредоносными программами, такими как Pikabot.
В дополнение к обнаружению в изолированной среде облачная платформа безопасности Zscaler определяет индикаторы, связанные с Pikabot, на разных уровнях, обеспечивая комплексную защиту от этой вредоносной угрозы. Совместные усилия исследователей в области безопасности и более широкого сообщества специалистов по кибербезопасности подчеркивают важность обмена инструментами и знаниями для повышения эффективности анализа угроз и реагирования на них.
#technique
Sidestepping SharePoint Security: Two New Techniques to Evade Exfiltration Detection | Varonis
https://www.varonis.com/blog/sidestepping-detection-while-exfiltrating-sharepoint-data
Sidestepping SharePoint Security: Two New Techniques to Evade Exfiltration Detection | Varonis
https://www.varonis.com/blog/sidestepping-detection-while-exfiltrating-sharepoint-data
Varonis
Sidestepping SharePoint Security: Two New Techniques to Evade Exfiltration Detection | Varonis
Varonis Threat Labs discovered two techniques in SharePoint that allow users to circumvent audit logs and avoid triggering download events while exfiltrating files.
#ParsedReport #CompletenessMedium
09-04-2024
RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group
https://sysdig.com/blog/rubycarp-romanian-botnet-group
Report completeness: Medium
Actors/Campaigns:
Rubycarp (motivation: financially_motivated, cyber_criminal)
Threats:
C3bash
Shellbot
Androxgh0st
Masscan_tool
Nanominer
Xmrig_miner
Victims:
Bring, Swish bank, Nets bank
Industry:
Logistic, Chemical, Financial, Education
Geo:
Swedish, Bulgarian, Romanian, Danish
CVEs:
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)
ChatGPT TTPs:
T1583, T1110, T1133, T1071, T1566, T1496, T1082, T1046, T1027
IOCs:
Domain: 11
IP: 3
File: 3
Email: 1
Soft:
Laravel, WordPress
Crypto:
monero, ethereum, ravencoin
Algorithms:
zip
Languages:
perl, javascript, php
Links:
09-04-2024
RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group
https://sysdig.com/blog/rubycarp-romanian-botnet-group
Report completeness: Medium
Actors/Campaigns:
Rubycarp (motivation: financially_motivated, cyber_criminal)
Threats:
C3bash
Shellbot
Androxgh0st
Masscan_tool
Nanominer
Xmrig_miner
Victims:
Bring, Swish bank, Nets bank
Industry:
Logistic, Chemical, Financial, Education
Geo:
Swedish, Bulgarian, Romanian, Danish
CVEs:
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)
ChatGPT TTPs:
do not use without manual checkT1583, T1110, T1133, T1071, T1566, T1496, T1082, T1046, T1027
IOCs:
Domain: 11
IP: 3
File: 3
Email: 1
Soft:
Laravel, WordPress
Crypto:
monero, ethereum, ravencoin
Algorithms:
zip
Languages:
perl, javascript, php
Links:
https://github.com/sysdig/STRT/tree/main/evidences/RubycarpSysdig
RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group | Sysdig
The Sysdig Threat Research Team discovered a long-running botnet operated by a Romanian threat actor group, which we are calling RUBYCARP.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group https://sysdig.com/blog/rubycarp-romanian-botnet-group Report completeness: Medium Actors/Campaigns: Rubycarp (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Команда исследователей угроз Sysdig обнаружила сложную и длительную операцию по борьбе с киберугрозами, проводимую румынской группой RUBYCARP, которая нацелена на получение финансовой выгоды с помощью таких видов деятельности, как криптомайнинг, фишинг и DDoS-атаки. Эта группа использует ботнет, использует уязвимости в приложениях Laravel и WordPress, использует тактику уклонения, чтобы избежать обнаружения, и общается через IRC-сети в целях командования и контроля. Выявление таких участников угроз является сложной задачей из-за их динамичного характера, что подчеркивает важность надежных мер кибербезопасности для противодействия киберугрозам, мотивированным финансовыми причинами.
-----
Команда исследователей угроз Sysdig обнаружила длительную операцию румынской группы RUBYCARP по борьбе с киберугрозами, которая продолжалась не менее десяти лет.
RUBYCARP в основном управляет ботнетом с помощью общедоступных эксплойтов и атак методом грубой силы, занимаясь такими видами деятельности, как криптомайнинг и фишинг, с целью получения финансовой выгоды.
Группа монетизирует скомпрометированные активы, фокусируясь на фишинге с целью получения информации о кредитных картах, и является частью более крупной экосистемы участников угроз с диверсифицированными источниками дохода.
Отнести RUBYCARP к другим группам угроз сложно из-за общей тактики и использования широко распространенных инструментов, таких как Shellbot.
RUBYCARP нацелен на уязвимые приложения Laravel и WordPress, совершенствуя методы эксплуатации и используя атаки методом перебора SSH.
Ботнет включает в себя более 600 скомпрометированных хостов, использующих тактику обхода, такую как запрет IP-адресов и ротационная инфраструктура, чтобы избежать обнаружения.
RUBYCARP управляет ботнетами и проводит кампании по криптомайнингу через частные серверы и специальные IRC-каналы для координации.
Ключевые участники группы общаются через IRC-канал Undernet под названием #Cristi и сосредотачиваются на финансовых мотивах и разработке вредоносных инструментов.
В дополнение к криптомайнингу, RUBYCARP проводит фишинговые операции, нацеленные на европейские компании с целью получения финансовой выгоды.
Выявление угроз, подобных RUBYCARP, является сложной задачей из-за динамичного характера ландшафта киберугроз, что подчеркивает необходимость принятия надежных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Команда исследователей угроз Sysdig обнаружила сложную и длительную операцию по борьбе с киберугрозами, проводимую румынской группой RUBYCARP, которая нацелена на получение финансовой выгоды с помощью таких видов деятельности, как криптомайнинг, фишинг и DDoS-атаки. Эта группа использует ботнет, использует уязвимости в приложениях Laravel и WordPress, использует тактику уклонения, чтобы избежать обнаружения, и общается через IRC-сети в целях командования и контроля. Выявление таких участников угроз является сложной задачей из-за их динамичного характера, что подчеркивает важность надежных мер кибербезопасности для противодействия киберугрозам, мотивированным финансовыми причинами.
-----
Команда исследователей угроз Sysdig обнаружила длительную операцию румынской группы RUBYCARP по борьбе с киберугрозами, которая продолжалась не менее десяти лет.
RUBYCARP в основном управляет ботнетом с помощью общедоступных эксплойтов и атак методом грубой силы, занимаясь такими видами деятельности, как криптомайнинг и фишинг, с целью получения финансовой выгоды.
Группа монетизирует скомпрометированные активы, фокусируясь на фишинге с целью получения информации о кредитных картах, и является частью более крупной экосистемы участников угроз с диверсифицированными источниками дохода.
Отнести RUBYCARP к другим группам угроз сложно из-за общей тактики и использования широко распространенных инструментов, таких как Shellbot.
RUBYCARP нацелен на уязвимые приложения Laravel и WordPress, совершенствуя методы эксплуатации и используя атаки методом перебора SSH.
Ботнет включает в себя более 600 скомпрометированных хостов, использующих тактику обхода, такую как запрет IP-адресов и ротационная инфраструктура, чтобы избежать обнаружения.
RUBYCARP управляет ботнетами и проводит кампании по криптомайнингу через частные серверы и специальные IRC-каналы для координации.
Ключевые участники группы общаются через IRC-канал Undernet под названием #Cristi и сосредотачиваются на финансовых мотивах и разработке вредоносных инструментов.
В дополнение к криптомайнингу, RUBYCARP проводит фишинговые операции, нацеленные на европейские компании с целью получения финансовой выгоды.
Выявление угроз, подобных RUBYCARP, является сложной задачей из-за динамичного характера ландшафта киберугроз, что подчеркивает необходимость принятия надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
09-04-2024
Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here:
https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
T1195, T1587, T1059, T1550, T1547, T1027
IOCs:
Hash: 18
Soft:
macOS, systemd, OpenSSH, Debian, Fedora, Alpine, ubuntu
Crypto:
ripple
Algorithms:
sha256
09-04-2024
Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here:
https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
do not use without manual checkT1195, T1587, T1059, T1550, T1547, T1027
IOCs:
Hash: 18
Soft:
macOS, systemd, OpenSSH, Debian, Fedora, Alpine, ubuntu
Crypto:
ripple
Algorithms:
sha256
Uptycs
XZ Utils Backdoor Vulnerability (CVE-2024-3094): Comprehensive Guide
Explore the background, impact & mitigation steps for CVE-2024-3094, an XZ Utils backdoor affecting Linux & macOS: learn steps for detection & mitigation.
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here: https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094 Report completeness: Low Threats: Xz_backdoor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении критической уязвимости CVE-2024-3094 в XZ Utils, которая представляет значительную угрозу для систем Linux и macOS. Уязвимость создает бэкдор, который нарушает аутентификацию по SSH, потенциально позволяя получить несанкционированный доступ к системам. Обнаружение этого бэкдора является сложной задачей из-за его сложного сокрытия в процессе бинарной упаковки. Компания Uptycs, поставщик решений для кибербезопасности, подтвердила, что их продукты не пострадали, и предлагает функции сканирования уязвимостей, которые помогают организациям обнаруживать и устранять такие уязвимости.
-----
29 марта 2024 года сообщество специалистов по кибербезопасности получило предупреждение о критической уязвимости в XZ Utils, известной как CVE-2024-3094, которая вызывает обеспокоенность из-за ее потенциального воздействия на системы Linux и macOS. XZ Utils широко используется для сжатия данных без потерь в различных сценариях разработки программного обеспечения, что делает его важным инструментом для разработчиков. Уязвимость затрагивает версии 5.6.0 и 5.6.1 XZ Utils и представляет собой бэкдор, который представляет значительную угрозу, особенно для систем с общедоступными SSH-портами.
Бэкдор, встроенный в XZ Utils, нарушает процесс аутентификации по SSH, жизненно важному протоколу для удаленного доступа к системе, позволяя неавторизованным лицам получить доступ к системе. Этот вредоносный код тайно внедряется на определенных этапах процесса входа в систему и остается бездействующим до тех пор, пока не будет активирован при определенных условиях. Способ, которым бэкдор скрывается в двоичном файле во время упаковки с использованием процессов RPM или DEB, подчеркивает его сложную природу, что затрудняет его обнаружение.
Вредоносный бэкдор использует уязвимые версии xz или liblzma, используя библиотеку glibc для запуска несанкционированного доступа, когда удаленные непривилегированные системы подключаются к общедоступным портам SSH. Это не только ставит под угрозу безопасность системы, но и может привести к проблемам с производительностью и потенциальной утечке данных.
Чтобы система была восприимчива к CVE-2024-3094, она должна соответствовать определенным критериям, изложенным CISA, включая потенциальный компромисс в цепочке поставок. Однако Uptycs, поставщик решений для кибербезопасности, подтвердил, что эта уязвимость не затрагивает их продукты, заверив клиентов в том, что их системы защищены. Uptycs приняла упреждающие меры, предоставив клиентам список уязвимостей и угроз, выполнив сканирование всех настроенных ресурсов и предоставив результаты сканирования для обеспечения прозрачности и устранения неполадок.
Чтобы помочь организациям в выявлении и устранении уязвимостей, таких как CVE-2024-3094, Uptycs XDR предлагает надежные функции сканирования уязвимостей для своевременного обнаружения. Сохраняя результаты сканирования уязвимостей в специальной таблице, доступной с помощью SQL-запросов, Uptycs облегчает проактивное управление рисками и их снижение. Клиенты могут легко проверить, влияет ли CVE-2024-3094 на их системы, и предпринять необходимые действия на основе результатов сканирования, предоставленных Uptycs.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении критической уязвимости CVE-2024-3094 в XZ Utils, которая представляет значительную угрозу для систем Linux и macOS. Уязвимость создает бэкдор, который нарушает аутентификацию по SSH, потенциально позволяя получить несанкционированный доступ к системам. Обнаружение этого бэкдора является сложной задачей из-за его сложного сокрытия в процессе бинарной упаковки. Компания Uptycs, поставщик решений для кибербезопасности, подтвердила, что их продукты не пострадали, и предлагает функции сканирования уязвимостей, которые помогают организациям обнаруживать и устранять такие уязвимости.
-----
29 марта 2024 года сообщество специалистов по кибербезопасности получило предупреждение о критической уязвимости в XZ Utils, известной как CVE-2024-3094, которая вызывает обеспокоенность из-за ее потенциального воздействия на системы Linux и macOS. XZ Utils широко используется для сжатия данных без потерь в различных сценариях разработки программного обеспечения, что делает его важным инструментом для разработчиков. Уязвимость затрагивает версии 5.6.0 и 5.6.1 XZ Utils и представляет собой бэкдор, который представляет значительную угрозу, особенно для систем с общедоступными SSH-портами.
Бэкдор, встроенный в XZ Utils, нарушает процесс аутентификации по SSH, жизненно важному протоколу для удаленного доступа к системе, позволяя неавторизованным лицам получить доступ к системе. Этот вредоносный код тайно внедряется на определенных этапах процесса входа в систему и остается бездействующим до тех пор, пока не будет активирован при определенных условиях. Способ, которым бэкдор скрывается в двоичном файле во время упаковки с использованием процессов RPM или DEB, подчеркивает его сложную природу, что затрудняет его обнаружение.
Вредоносный бэкдор использует уязвимые версии xz или liblzma, используя библиотеку glibc для запуска несанкционированного доступа, когда удаленные непривилегированные системы подключаются к общедоступным портам SSH. Это не только ставит под угрозу безопасность системы, но и может привести к проблемам с производительностью и потенциальной утечке данных.
Чтобы система была восприимчива к CVE-2024-3094, она должна соответствовать определенным критериям, изложенным CISA, включая потенциальный компромисс в цепочке поставок. Однако Uptycs, поставщик решений для кибербезопасности, подтвердил, что эта уязвимость не затрагивает их продукты, заверив клиентов в том, что их системы защищены. Uptycs приняла упреждающие меры, предоставив клиентам список уязвимостей и угроз, выполнив сканирование всех настроенных ресурсов и предоставив результаты сканирования для обеспечения прозрачности и устранения неполадок.
Чтобы помочь организациям в выявлении и устранении уязвимостей, таких как CVE-2024-3094, Uptycs XDR предлагает надежные функции сканирования уязвимостей для своевременного обнаружения. Сохраняя результаты сканирования уязвимостей в специальной таблице, доступной с помощью SQL-запросов, Uptycs облегчает проактивное управление рисками и их снижение. Клиенты могут легко проверить, влияет ли CVE-2024-3094 на их системы, и предпринять необходимые действия на основе результатов сканирования, предоставленных Uptycs.
#ParsedReport #CompletenessHigh
09-04-2024
Hive0051 goes all in with a triple threat. Analysis
https://securityintelligence.com/x-force/hive0051-all-in-triple-threat
Report completeness: High
Actors/Campaigns:
Hive0051
Gamaredon
Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique
Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations
Industry:
Government, Military
Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson
ChatGPT TTPs:
T1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...
IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2
Soft:
Telegram
Algorithms:
base64, exhibit, md5, 7zip, xor, sha256
Languages:
php, powershell
09-04-2024
Hive0051 goes all in with a triple threat. Analysis
https://securityintelligence.com/x-force/hive0051-all-in-triple-threat
Report completeness: High
Actors/Campaigns:
Hive0051
Gamaredon
Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique
Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations
Industry:
Government, Military
Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...
IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2
Soft:
Telegram
Algorithms:
base64, exhibit, md5, 7zip, xor, sha256
Languages:
php, powershell
Security Intelligence
Hive0051 goes all in with a triple threat
IBM X-Force has been closely monitoring Hive0051, and now they are tracking the latest waves of attacks. Learn more.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-04-2024 Hive0051 goes all in with a triple threat. Analysis https://securityintelligence.com/x-force/hive0051-all-in-triple-threat Report completeness: High Actors/Campaigns: Hive0051 Gamaredon Threats: Gammaload Po…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается оценка IBM X-Force продолжающихся наступательных операций российского государственного агента Hive 0051, направленного против Украины и ее союзников. Анализ показывает, что действующая сторона использует новые инструменты и методы для поддержания оперативного темпа, уделяя особое внимание сбору разведывательных данных об украинском военном потенциале и партнерских отношениях. Особое внимание уделяется агрессивным методам заражения Hive 0051, внедрению продвинутых вариантов вредоносного ПО и использованию технологии DNS fluxing, демонстрирующей их расширяющиеся возможности в области кибершпионажа. X-Force рекомендует организациям, участвующим в защите Украины, сохранять бдительность и быть в курсе тактики Hive 0051 в обозримом будущем.
-----
Оценка IBM X-Force показывает, что Hive 0051 постоянно фокусируется на наступательных операциях, направленных против Украины и ее союзников.
Hive 0051 использует новые инструменты, возможности и методы для поддержания рабочего темпа.
В последнее время активизировалась деятельность российской государственной компании Hive 0051, использующей обновленные версии вредоносного ПО Gamma.
Hive 0051 использовал новую технологию DNS Fluxing для доставки новых вариантов вредоносного ПО, что привело к значительному числу заражений.
Вредоносная программа в первую очередь была нацелена на украинские военные, полицейские и правительственные учебные центры по сбору разведданных.
Hive 0051 использовал агрессивные методы заражения, внедряя отдельные ветви вредоносного ПО, позволяющие извлекать файлы и получать доступ с клавиатуры.
Злоумышленник синхронизировал передачу данных DNS по различным каналам в дневное время в московском часовом поясе.
Документы-приманки на украинском языке использовались в фишинговых электронных письмах, предназначенных для военных, полицейских и правительственных учреждений.
Эволюция вредоносного ПО Gamma в течение двухлетнего периода привела к появлению сложных вариантов с различными каналами C2 и множеством полезных нагрузок.
Постоянный мониторинг выявил стратегию быстрой ротации доменов Hive0051, которая характеризуется высокой частотой регистрации доменов у нескольких хостинг-провайдеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается оценка IBM X-Force продолжающихся наступательных операций российского государственного агента Hive 0051, направленного против Украины и ее союзников. Анализ показывает, что действующая сторона использует новые инструменты и методы для поддержания оперативного темпа, уделяя особое внимание сбору разведывательных данных об украинском военном потенциале и партнерских отношениях. Особое внимание уделяется агрессивным методам заражения Hive 0051, внедрению продвинутых вариантов вредоносного ПО и использованию технологии DNS fluxing, демонстрирующей их расширяющиеся возможности в области кибершпионажа. X-Force рекомендует организациям, участвующим в защите Украины, сохранять бдительность и быть в курсе тактики Hive 0051 в обозримом будущем.
-----
Оценка IBM X-Force показывает, что Hive 0051 постоянно фокусируется на наступательных операциях, направленных против Украины и ее союзников.
Hive 0051 использует новые инструменты, возможности и методы для поддержания рабочего темпа.
В последнее время активизировалась деятельность российской государственной компании Hive 0051, использующей обновленные версии вредоносного ПО Gamma.
Hive 0051 использовал новую технологию DNS Fluxing для доставки новых вариантов вредоносного ПО, что привело к значительному числу заражений.
Вредоносная программа в первую очередь была нацелена на украинские военные, полицейские и правительственные учебные центры по сбору разведданных.
Hive 0051 использовал агрессивные методы заражения, внедряя отдельные ветви вредоносного ПО, позволяющие извлекать файлы и получать доступ с клавиатуры.
Злоумышленник синхронизировал передачу данных DNS по различным каналам в дневное время в московском часовом поясе.
Документы-приманки на украинском языке использовались в фишинговых электронных письмах, предназначенных для военных, полицейских и правительственных учреждений.
Эволюция вредоносного ПО Gamma в течение двухлетнего периода привела к появлению сложных вариантов с различными каналами C2 и множеством полезных нагрузок.
Постоянный мониторинг выявил стратегию быстрой ротации доменов Hive0051, которая характеризуется высокой частотой регистрации доменов у нескольких хостинг-провайдеров.
#ParsedReport #CompletenessLow
09-04-2024
Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware
https://blog.talosintelligence.com/starry-addax
Report completeness: Low
Actors/Campaigns:
Starry_addax
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Human rights activists
Geo:
Morocco, Spanish, Africa
ChatGPT TTPs:
T1566, T1588, T1587, T1402, T1404, T1125, T1113, T1105, T1071, T1027, have more...
IOCs:
Domain: 2
File: 11
Hash: 10
Url: 1
Soft:
Android
Algorithms:
md5, aes
Platforms:
x86
Links:
09-04-2024
Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware
https://blog.talosintelligence.com/starry-addax
Report completeness: Low
Actors/Campaigns:
Starry_addax
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Human rights activists
Geo:
Morocco, Spanish, Africa
ChatGPT TTPs:
do not use without manual checkT1566, T1588, T1587, T1402, T1404, T1125, T1113, T1105, T1071, T1027, have more...
IOCs:
Domain: 2
File: 11
Hash: 10
Url: 1
Soft:
Android
Algorithms:
md5, aes
Platforms:
x86
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2024/04Cisco Talos
Starry Addax targets human rights defenders in North Africa with new malware
Cisco Talos is disclosing a new threat actor we deemed “Starry Addax” targeting mostly human rights activists, associated with the Sahrawi Arab Democratic Republic (SADR) cause with a novel mobile malware.
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware https://blog.talosintelligence.com/starry-addax Report completeness: Low Actors/Campaigns: Starry_addax Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cisco Talos выявила злоумышленника по имени "Starry Addax", который атаковал правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот субъект использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет собой универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств. Кампания нацелена на пользователей Windows и Android с помощью фишинговых рассылок по электронной почте, с акцентом на активистов по защите прав человека в Марокко и регионе Западной Сахары. Злоумышленник стремится оставаться незамеченным на устройствах в течение длительного периода времени, делая упор на скрытность и тайные операции. FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации и взаимодействует с сервером управления на базе Firebase (C2), используя строки хэша MD5 для выполнения команд.
-----
Компания Cisco Talos выявила новую угрозу под названием "Starry Addax", которая нацелена на активистов-правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот злоумышленник использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах под управлением Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет контент на испанском языке с веб-сайта SPSRASD, чтобы казаться легитимным, в то время как на самом деле это универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств.
Инфраструктура, используемая Starry Addax, может быть ориентирована как на пользователей Windows, так и на Android, и кампания начинается с рассылки фишинговых электронных писем интересующим лицам, в частности, активистам по защите прав человека в Марокко и регионе Западной Сахары. В этих электронных письмах адресатам предлагается установить мобильное приложение Сахарского информационного агентства или указать в теме сообщения темы, связанные с Западной Сахарой. Цель злоумышленника, скорее всего, будет оставаться незамеченной на устройствах в течение длительного периода времени, поскольку все компоненты вредоносного ПО и операционной инфраструктуры, похоже, адаптированы для этой конкретной кампании, делая упор на скрытность и секретные операции.
Вредоносное приложение FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации с мобильного устройства жертвы. Кроме того, оно пытается получить разрешения на управление внешними хранилищами, что позволяет злоумышленнику читать, записывать, изменять, удалять файлы и управлять ими, хранящимися извне. Вредоносная программа взаимодействует с командно-контрольным сервером (C2) на базе Firebase для получения команд и связанной с ними информации, используя строки хэша MD5 для проверки и выполнения команд на основе жестко заданных хэшей. Команды, отправляемые C2, состоят из таких переменных, как ".
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cisco Talos выявила злоумышленника по имени "Starry Addax", который атаковал правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот субъект использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет собой универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств. Кампания нацелена на пользователей Windows и Android с помощью фишинговых рассылок по электронной почте, с акцентом на активистов по защите прав человека в Марокко и регионе Западной Сахары. Злоумышленник стремится оставаться незамеченным на устройствах в течение длительного периода времени, делая упор на скрытность и тайные операции. FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации и взаимодействует с сервером управления на базе Firebase (C2), используя строки хэша MD5 для выполнения команд.
-----
Компания Cisco Talos выявила новую угрозу под названием "Starry Addax", которая нацелена на активистов-правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот злоумышленник использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах под управлением Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет контент на испанском языке с веб-сайта SPSRASD, чтобы казаться легитимным, в то время как на самом деле это универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств.
Инфраструктура, используемая Starry Addax, может быть ориентирована как на пользователей Windows, так и на Android, и кампания начинается с рассылки фишинговых электронных писем интересующим лицам, в частности, активистам по защите прав человека в Марокко и регионе Западной Сахары. В этих электронных письмах адресатам предлагается установить мобильное приложение Сахарского информационного агентства или указать в теме сообщения темы, связанные с Западной Сахарой. Цель злоумышленника, скорее всего, будет оставаться незамеченной на устройствах в течение длительного периода времени, поскольку все компоненты вредоносного ПО и операционной инфраструктуры, похоже, адаптированы для этой конкретной кампании, делая упор на скрытность и секретные операции.
Вредоносное приложение FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации с мобильного устройства жертвы. Кроме того, оно пытается получить разрешения на управление внешними хранилищами, что позволяет злоумышленнику читать, записывать, изменять, удалять файлы и управлять ими, хранящимися извне. Вредоносная программа взаимодействует с командно-контрольным сервером (C2) на базе Firebase для получения команд и связанной с ними информации, используя строки хэша MD5 для проверки и выполнения команд на основе жестко заданных хэшей. Команды, отправляемые C2, состоят из таких переменных, как ".
#ParsedReport #CompletenessMedium
09-04-2024
Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail
https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor
Report completeness: Medium
Threats:
Smokeloader
Burntcigar_tool
Poortry
Lockbit
Cuba_ransomware
Supply_chain_technique
Vmprotect_tool
CVEs:
CVE-2024-26234 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1195, T1553.002, T1001.001, T1573, T1027, T1041, T1112
IOCs:
File: 3
Domain: 2
Hash: 13
Soft:
Android, 3proxy
Algorithms:
xor
Functions:
VmProtectBeginVirtualization
Win API:
QueueUserWorkItem
Languages:
python
Links:
09-04-2024
Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail
https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor
Report completeness: Medium
Threats:
Smokeloader
Burntcigar_tool
Poortry
Lockbit
Cuba_ransomware
Supply_chain_technique
Vmprotect_tool
CVEs:
CVE-2024-26234 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1195, T1553.002, T1001.001, T1573, T1027, T1041, T1112
IOCs:
File: 3
Domain: 2
Hash: 13
Soft:
Android, 3proxy
Algorithms:
xor
Functions:
VmProtectBeginVirtualization
Win API:
QueueUserWorkItem
Languages:
python
Links:
https://github.com/sophoslabs/IoCs/blob/master/3proxy-backdoor-IOCs.csvhttps://github.com/Laixi-Develop/Laixi\_Setuphttps://github.com/3proxy/3proxySophos
Smoke and (screen) mirrors: A strange signed backdoor
Sophos X-Ops discovers a curious backdoored (and signed) executable, masquerading as something else entirely
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor Report completeness: Medium Threats: Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.