#ParsedReport #CompletenessMedium
09-04-2024
RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group
https://sysdig.com/blog/rubycarp-romanian-botnet-group
Report completeness: Medium
Actors/Campaigns:
Rubycarp (motivation: financially_motivated, cyber_criminal)
Threats:
C3bash
Shellbot
Androxgh0st
Masscan_tool
Nanominer
Xmrig_miner
Victims:
Bring, Swish bank, Nets bank
Industry:
Logistic, Chemical, Financial, Education
Geo:
Swedish, Bulgarian, Romanian, Danish
CVEs:
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)
ChatGPT TTPs:
T1583, T1110, T1133, T1071, T1566, T1496, T1082, T1046, T1027
IOCs:
Domain: 11
IP: 3
File: 3
Email: 1
Soft:
Laravel, WordPress
Crypto:
monero, ethereum, ravencoin
Algorithms:
zip
Languages:
perl, javascript, php
Links:
09-04-2024
RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group
https://sysdig.com/blog/rubycarp-romanian-botnet-group
Report completeness: Medium
Actors/Campaigns:
Rubycarp (motivation: financially_motivated, cyber_criminal)
Threats:
C3bash
Shellbot
Androxgh0st
Masscan_tool
Nanominer
Xmrig_miner
Victims:
Bring, Swish bank, Nets bank
Industry:
Logistic, Chemical, Financial, Education
Geo:
Swedish, Bulgarian, Romanian, Danish
CVEs:
CVE-2021-3129 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facade ignition (<2.5.2)
ChatGPT TTPs:
do not use without manual checkT1583, T1110, T1133, T1071, T1566, T1496, T1082, T1046, T1027
IOCs:
Domain: 11
IP: 3
File: 3
Email: 1
Soft:
Laravel, WordPress
Crypto:
monero, ethereum, ravencoin
Algorithms:
zip
Languages:
perl, javascript, php
Links:
https://github.com/sysdig/STRT/tree/main/evidences/RubycarpSysdig
RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group | Sysdig
The Sysdig Threat Research Team discovered a long-running botnet operated by a Romanian threat actor group, which we are calling RUBYCARP.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 RUBYCARP: A Detailed Analysis of a Sophisticated Decade-Old Botnet Group https://sysdig.com/blog/rubycarp-romanian-botnet-group Report completeness: Medium Actors/Campaigns: Rubycarp (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Команда исследователей угроз Sysdig обнаружила сложную и длительную операцию по борьбе с киберугрозами, проводимую румынской группой RUBYCARP, которая нацелена на получение финансовой выгоды с помощью таких видов деятельности, как криптомайнинг, фишинг и DDoS-атаки. Эта группа использует ботнет, использует уязвимости в приложениях Laravel и WordPress, использует тактику уклонения, чтобы избежать обнаружения, и общается через IRC-сети в целях командования и контроля. Выявление таких участников угроз является сложной задачей из-за их динамичного характера, что подчеркивает важность надежных мер кибербезопасности для противодействия киберугрозам, мотивированным финансовыми причинами.
-----
Команда исследователей угроз Sysdig обнаружила длительную операцию румынской группы RUBYCARP по борьбе с киберугрозами, которая продолжалась не менее десяти лет.
RUBYCARP в основном управляет ботнетом с помощью общедоступных эксплойтов и атак методом грубой силы, занимаясь такими видами деятельности, как криптомайнинг и фишинг, с целью получения финансовой выгоды.
Группа монетизирует скомпрометированные активы, фокусируясь на фишинге с целью получения информации о кредитных картах, и является частью более крупной экосистемы участников угроз с диверсифицированными источниками дохода.
Отнести RUBYCARP к другим группам угроз сложно из-за общей тактики и использования широко распространенных инструментов, таких как Shellbot.
RUBYCARP нацелен на уязвимые приложения Laravel и WordPress, совершенствуя методы эксплуатации и используя атаки методом перебора SSH.
Ботнет включает в себя более 600 скомпрометированных хостов, использующих тактику обхода, такую как запрет IP-адресов и ротационная инфраструктура, чтобы избежать обнаружения.
RUBYCARP управляет ботнетами и проводит кампании по криптомайнингу через частные серверы и специальные IRC-каналы для координации.
Ключевые участники группы общаются через IRC-канал Undernet под названием #Cristi и сосредотачиваются на финансовых мотивах и разработке вредоносных инструментов.
В дополнение к криптомайнингу, RUBYCARP проводит фишинговые операции, нацеленные на европейские компании с целью получения финансовой выгоды.
Выявление угроз, подобных RUBYCARP, является сложной задачей из-за динамичного характера ландшафта киберугроз, что подчеркивает необходимость принятия надежных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Команда исследователей угроз Sysdig обнаружила сложную и длительную операцию по борьбе с киберугрозами, проводимую румынской группой RUBYCARP, которая нацелена на получение финансовой выгоды с помощью таких видов деятельности, как криптомайнинг, фишинг и DDoS-атаки. Эта группа использует ботнет, использует уязвимости в приложениях Laravel и WordPress, использует тактику уклонения, чтобы избежать обнаружения, и общается через IRC-сети в целях командования и контроля. Выявление таких участников угроз является сложной задачей из-за их динамичного характера, что подчеркивает важность надежных мер кибербезопасности для противодействия киберугрозам, мотивированным финансовыми причинами.
-----
Команда исследователей угроз Sysdig обнаружила длительную операцию румынской группы RUBYCARP по борьбе с киберугрозами, которая продолжалась не менее десяти лет.
RUBYCARP в основном управляет ботнетом с помощью общедоступных эксплойтов и атак методом грубой силы, занимаясь такими видами деятельности, как криптомайнинг и фишинг, с целью получения финансовой выгоды.
Группа монетизирует скомпрометированные активы, фокусируясь на фишинге с целью получения информации о кредитных картах, и является частью более крупной экосистемы участников угроз с диверсифицированными источниками дохода.
Отнести RUBYCARP к другим группам угроз сложно из-за общей тактики и использования широко распространенных инструментов, таких как Shellbot.
RUBYCARP нацелен на уязвимые приложения Laravel и WordPress, совершенствуя методы эксплуатации и используя атаки методом перебора SSH.
Ботнет включает в себя более 600 скомпрометированных хостов, использующих тактику обхода, такую как запрет IP-адресов и ротационная инфраструктура, чтобы избежать обнаружения.
RUBYCARP управляет ботнетами и проводит кампании по криптомайнингу через частные серверы и специальные IRC-каналы для координации.
Ключевые участники группы общаются через IRC-канал Undernet под названием #Cristi и сосредотачиваются на финансовых мотивах и разработке вредоносных инструментов.
В дополнение к криптомайнингу, RUBYCARP проводит фишинговые операции, нацеленные на европейские компании с целью получения финансовой выгоды.
Выявление угроз, подобных RUBYCARP, является сложной задачей из-за динамичного характера ландшафта киберугроз, что подчеркивает необходимость принятия надежных мер кибербезопасности.
#ParsedReport #CompletenessLow
09-04-2024
Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here:
https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
T1195, T1587, T1059, T1550, T1547, T1027
IOCs:
Hash: 18
Soft:
macOS, systemd, OpenSSH, Debian, Fedora, Alpine, ubuntu
Crypto:
ripple
Algorithms:
sha256
09-04-2024
Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here:
https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
do not use without manual checkT1195, T1587, T1059, T1550, T1547, T1027
IOCs:
Hash: 18
Soft:
macOS, systemd, OpenSSH, Debian, Fedora, Alpine, ubuntu
Crypto:
ripple
Algorithms:
sha256
Uptycs
XZ Utils Backdoor Vulnerability (CVE-2024-3094): Comprehensive Guide
Explore the background, impact & mitigation steps for CVE-2024-3094, an XZ Utils backdoor affecting Linux & macOS: learn steps for detection & mitigation.
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here: https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094 Report completeness: Low Threats: Xz_backdoor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении критической уязвимости CVE-2024-3094 в XZ Utils, которая представляет значительную угрозу для систем Linux и macOS. Уязвимость создает бэкдор, который нарушает аутентификацию по SSH, потенциально позволяя получить несанкционированный доступ к системам. Обнаружение этого бэкдора является сложной задачей из-за его сложного сокрытия в процессе бинарной упаковки. Компания Uptycs, поставщик решений для кибербезопасности, подтвердила, что их продукты не пострадали, и предлагает функции сканирования уязвимостей, которые помогают организациям обнаруживать и устранять такие уязвимости.
-----
29 марта 2024 года сообщество специалистов по кибербезопасности получило предупреждение о критической уязвимости в XZ Utils, известной как CVE-2024-3094, которая вызывает обеспокоенность из-за ее потенциального воздействия на системы Linux и macOS. XZ Utils широко используется для сжатия данных без потерь в различных сценариях разработки программного обеспечения, что делает его важным инструментом для разработчиков. Уязвимость затрагивает версии 5.6.0 и 5.6.1 XZ Utils и представляет собой бэкдор, который представляет значительную угрозу, особенно для систем с общедоступными SSH-портами.
Бэкдор, встроенный в XZ Utils, нарушает процесс аутентификации по SSH, жизненно важному протоколу для удаленного доступа к системе, позволяя неавторизованным лицам получить доступ к системе. Этот вредоносный код тайно внедряется на определенных этапах процесса входа в систему и остается бездействующим до тех пор, пока не будет активирован при определенных условиях. Способ, которым бэкдор скрывается в двоичном файле во время упаковки с использованием процессов RPM или DEB, подчеркивает его сложную природу, что затрудняет его обнаружение.
Вредоносный бэкдор использует уязвимые версии xz или liblzma, используя библиотеку glibc для запуска несанкционированного доступа, когда удаленные непривилегированные системы подключаются к общедоступным портам SSH. Это не только ставит под угрозу безопасность системы, но и может привести к проблемам с производительностью и потенциальной утечке данных.
Чтобы система была восприимчива к CVE-2024-3094, она должна соответствовать определенным критериям, изложенным CISA, включая потенциальный компромисс в цепочке поставок. Однако Uptycs, поставщик решений для кибербезопасности, подтвердил, что эта уязвимость не затрагивает их продукты, заверив клиентов в том, что их системы защищены. Uptycs приняла упреждающие меры, предоставив клиентам список уязвимостей и угроз, выполнив сканирование всех настроенных ресурсов и предоставив результаты сканирования для обеспечения прозрачности и устранения неполадок.
Чтобы помочь организациям в выявлении и устранении уязвимостей, таких как CVE-2024-3094, Uptycs XDR предлагает надежные функции сканирования уязвимостей для своевременного обнаружения. Сохраняя результаты сканирования уязвимостей в специальной таблице, доступной с помощью SQL-запросов, Uptycs облегчает проактивное управление рисками и их снижение. Клиенты могут легко проверить, влияет ли CVE-2024-3094 на их системы, и предпринять необходимые действия на основе результатов сканирования, предоставленных Uptycs.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении критической уязвимости CVE-2024-3094 в XZ Utils, которая представляет значительную угрозу для систем Linux и macOS. Уязвимость создает бэкдор, который нарушает аутентификацию по SSH, потенциально позволяя получить несанкционированный доступ к системам. Обнаружение этого бэкдора является сложной задачей из-за его сложного сокрытия в процессе бинарной упаковки. Компания Uptycs, поставщик решений для кибербезопасности, подтвердила, что их продукты не пострадали, и предлагает функции сканирования уязвимостей, которые помогают организациям обнаруживать и устранять такие уязвимости.
-----
29 марта 2024 года сообщество специалистов по кибербезопасности получило предупреждение о критической уязвимости в XZ Utils, известной как CVE-2024-3094, которая вызывает обеспокоенность из-за ее потенциального воздействия на системы Linux и macOS. XZ Utils широко используется для сжатия данных без потерь в различных сценариях разработки программного обеспечения, что делает его важным инструментом для разработчиков. Уязвимость затрагивает версии 5.6.0 и 5.6.1 XZ Utils и представляет собой бэкдор, который представляет значительную угрозу, особенно для систем с общедоступными SSH-портами.
Бэкдор, встроенный в XZ Utils, нарушает процесс аутентификации по SSH, жизненно важному протоколу для удаленного доступа к системе, позволяя неавторизованным лицам получить доступ к системе. Этот вредоносный код тайно внедряется на определенных этапах процесса входа в систему и остается бездействующим до тех пор, пока не будет активирован при определенных условиях. Способ, которым бэкдор скрывается в двоичном файле во время упаковки с использованием процессов RPM или DEB, подчеркивает его сложную природу, что затрудняет его обнаружение.
Вредоносный бэкдор использует уязвимые версии xz или liblzma, используя библиотеку glibc для запуска несанкционированного доступа, когда удаленные непривилегированные системы подключаются к общедоступным портам SSH. Это не только ставит под угрозу безопасность системы, но и может привести к проблемам с производительностью и потенциальной утечке данных.
Чтобы система была восприимчива к CVE-2024-3094, она должна соответствовать определенным критериям, изложенным CISA, включая потенциальный компромисс в цепочке поставок. Однако Uptycs, поставщик решений для кибербезопасности, подтвердил, что эта уязвимость не затрагивает их продукты, заверив клиентов в том, что их системы защищены. Uptycs приняла упреждающие меры, предоставив клиентам список уязвимостей и угроз, выполнив сканирование всех настроенных ресурсов и предоставив результаты сканирования для обеспечения прозрачности и устранения неполадок.
Чтобы помочь организациям в выявлении и устранении уязвимостей, таких как CVE-2024-3094, Uptycs XDR предлагает надежные функции сканирования уязвимостей для своевременного обнаружения. Сохраняя результаты сканирования уязвимостей в специальной таблице, доступной с помощью SQL-запросов, Uptycs облегчает проактивное управление рисками и их снижение. Клиенты могут легко проверить, влияет ли CVE-2024-3094 на их системы, и предпринять необходимые действия на основе результатов сканирования, предоставленных Uptycs.
#ParsedReport #CompletenessHigh
09-04-2024
Hive0051 goes all in with a triple threat. Analysis
https://securityintelligence.com/x-force/hive0051-all-in-triple-threat
Report completeness: High
Actors/Campaigns:
Hive0051
Gamaredon
Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique
Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations
Industry:
Government, Military
Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson
ChatGPT TTPs:
T1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...
IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2
Soft:
Telegram
Algorithms:
base64, exhibit, md5, 7zip, xor, sha256
Languages:
php, powershell
09-04-2024
Hive0051 goes all in with a triple threat. Analysis
https://securityintelligence.com/x-force/hive0051-all-in-triple-threat
Report completeness: High
Actors/Campaigns:
Hive0051
Gamaredon
Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique
Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations
Industry:
Government, Military
Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...
IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2
Soft:
Telegram
Algorithms:
base64, exhibit, md5, 7zip, xor, sha256
Languages:
php, powershell
Security Intelligence
Hive0051 goes all in with a triple threat
IBM X-Force has been closely monitoring Hive0051, and now they are tracking the latest waves of attacks. Learn more.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-04-2024 Hive0051 goes all in with a triple threat. Analysis https://securityintelligence.com/x-force/hive0051-all-in-triple-threat Report completeness: High Actors/Campaigns: Hive0051 Gamaredon Threats: Gammaload Po…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается оценка IBM X-Force продолжающихся наступательных операций российского государственного агента Hive 0051, направленного против Украины и ее союзников. Анализ показывает, что действующая сторона использует новые инструменты и методы для поддержания оперативного темпа, уделяя особое внимание сбору разведывательных данных об украинском военном потенциале и партнерских отношениях. Особое внимание уделяется агрессивным методам заражения Hive 0051, внедрению продвинутых вариантов вредоносного ПО и использованию технологии DNS fluxing, демонстрирующей их расширяющиеся возможности в области кибершпионажа. X-Force рекомендует организациям, участвующим в защите Украины, сохранять бдительность и быть в курсе тактики Hive 0051 в обозримом будущем.
-----
Оценка IBM X-Force показывает, что Hive 0051 постоянно фокусируется на наступательных операциях, направленных против Украины и ее союзников.
Hive 0051 использует новые инструменты, возможности и методы для поддержания рабочего темпа.
В последнее время активизировалась деятельность российской государственной компании Hive 0051, использующей обновленные версии вредоносного ПО Gamma.
Hive 0051 использовал новую технологию DNS Fluxing для доставки новых вариантов вредоносного ПО, что привело к значительному числу заражений.
Вредоносная программа в первую очередь была нацелена на украинские военные, полицейские и правительственные учебные центры по сбору разведданных.
Hive 0051 использовал агрессивные методы заражения, внедряя отдельные ветви вредоносного ПО, позволяющие извлекать файлы и получать доступ с клавиатуры.
Злоумышленник синхронизировал передачу данных DNS по различным каналам в дневное время в московском часовом поясе.
Документы-приманки на украинском языке использовались в фишинговых электронных письмах, предназначенных для военных, полицейских и правительственных учреждений.
Эволюция вредоносного ПО Gamma в течение двухлетнего периода привела к появлению сложных вариантов с различными каналами C2 и множеством полезных нагрузок.
Постоянный мониторинг выявил стратегию быстрой ротации доменов Hive0051, которая характеризуется высокой частотой регистрации доменов у нескольких хостинг-провайдеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается оценка IBM X-Force продолжающихся наступательных операций российского государственного агента Hive 0051, направленного против Украины и ее союзников. Анализ показывает, что действующая сторона использует новые инструменты и методы для поддержания оперативного темпа, уделяя особое внимание сбору разведывательных данных об украинском военном потенциале и партнерских отношениях. Особое внимание уделяется агрессивным методам заражения Hive 0051, внедрению продвинутых вариантов вредоносного ПО и использованию технологии DNS fluxing, демонстрирующей их расширяющиеся возможности в области кибершпионажа. X-Force рекомендует организациям, участвующим в защите Украины, сохранять бдительность и быть в курсе тактики Hive 0051 в обозримом будущем.
-----
Оценка IBM X-Force показывает, что Hive 0051 постоянно фокусируется на наступательных операциях, направленных против Украины и ее союзников.
Hive 0051 использует новые инструменты, возможности и методы для поддержания рабочего темпа.
В последнее время активизировалась деятельность российской государственной компании Hive 0051, использующей обновленные версии вредоносного ПО Gamma.
Hive 0051 использовал новую технологию DNS Fluxing для доставки новых вариантов вредоносного ПО, что привело к значительному числу заражений.
Вредоносная программа в первую очередь была нацелена на украинские военные, полицейские и правительственные учебные центры по сбору разведданных.
Hive 0051 использовал агрессивные методы заражения, внедряя отдельные ветви вредоносного ПО, позволяющие извлекать файлы и получать доступ с клавиатуры.
Злоумышленник синхронизировал передачу данных DNS по различным каналам в дневное время в московском часовом поясе.
Документы-приманки на украинском языке использовались в фишинговых электронных письмах, предназначенных для военных, полицейских и правительственных учреждений.
Эволюция вредоносного ПО Gamma в течение двухлетнего периода привела к появлению сложных вариантов с различными каналами C2 и множеством полезных нагрузок.
Постоянный мониторинг выявил стратегию быстрой ротации доменов Hive0051, которая характеризуется высокой частотой регистрации доменов у нескольких хостинг-провайдеров.
#ParsedReport #CompletenessLow
09-04-2024
Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware
https://blog.talosintelligence.com/starry-addax
Report completeness: Low
Actors/Campaigns:
Starry_addax
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Human rights activists
Geo:
Morocco, Spanish, Africa
ChatGPT TTPs:
T1566, T1588, T1587, T1402, T1404, T1125, T1113, T1105, T1071, T1027, have more...
IOCs:
Domain: 2
File: 11
Hash: 10
Url: 1
Soft:
Android
Algorithms:
md5, aes
Platforms:
x86
Links:
09-04-2024
Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware
https://blog.talosintelligence.com/starry-addax
Report completeness: Low
Actors/Campaigns:
Starry_addax
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Human rights activists
Geo:
Morocco, Spanish, Africa
ChatGPT TTPs:
do not use without manual checkT1566, T1588, T1587, T1402, T1404, T1125, T1113, T1105, T1071, T1027, have more...
IOCs:
Domain: 2
File: 11
Hash: 10
Url: 1
Soft:
Android
Algorithms:
md5, aes
Platforms:
x86
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2024/04Cisco Talos
Starry Addax targets human rights defenders in North Africa with new malware
Cisco Talos is disclosing a new threat actor we deemed “Starry Addax” targeting mostly human rights activists, associated with the Sahrawi Arab Democratic Republic (SADR) cause with a novel mobile malware.
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware https://blog.talosintelligence.com/starry-addax Report completeness: Low Actors/Campaigns: Starry_addax Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cisco Talos выявила злоумышленника по имени "Starry Addax", который атаковал правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот субъект использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет собой универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств. Кампания нацелена на пользователей Windows и Android с помощью фишинговых рассылок по электронной почте, с акцентом на активистов по защите прав человека в Марокко и регионе Западной Сахары. Злоумышленник стремится оставаться незамеченным на устройствах в течение длительного периода времени, делая упор на скрытность и тайные операции. FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации и взаимодействует с сервером управления на базе Firebase (C2), используя строки хэша MD5 для выполнения команд.
-----
Компания Cisco Talos выявила новую угрозу под названием "Starry Addax", которая нацелена на активистов-правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот злоумышленник использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах под управлением Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет контент на испанском языке с веб-сайта SPSRASD, чтобы казаться легитимным, в то время как на самом деле это универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств.
Инфраструктура, используемая Starry Addax, может быть ориентирована как на пользователей Windows, так и на Android, и кампания начинается с рассылки фишинговых электронных писем интересующим лицам, в частности, активистам по защите прав человека в Марокко и регионе Западной Сахары. В этих электронных письмах адресатам предлагается установить мобильное приложение Сахарского информационного агентства или указать в теме сообщения темы, связанные с Западной Сахарой. Цель злоумышленника, скорее всего, будет оставаться незамеченной на устройствах в течение длительного периода времени, поскольку все компоненты вредоносного ПО и операционной инфраструктуры, похоже, адаптированы для этой конкретной кампании, делая упор на скрытность и секретные операции.
Вредоносное приложение FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации с мобильного устройства жертвы. Кроме того, оно пытается получить разрешения на управление внешними хранилищами, что позволяет злоумышленнику читать, записывать, изменять, удалять файлы и управлять ими, хранящимися извне. Вредоносная программа взаимодействует с командно-контрольным сервером (C2) на базе Firebase для получения команд и связанной с ними информации, используя строки хэша MD5 для проверки и выполнения команд на основе жестко заданных хэшей. Команды, отправляемые C2, состоят из таких переменных, как ".
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cisco Talos выявила злоумышленника по имени "Starry Addax", который атаковал правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот субъект использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет собой универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств. Кампания нацелена на пользователей Windows и Android с помощью фишинговых рассылок по электронной почте, с акцентом на активистов по защите прав человека в Марокко и регионе Западной Сахары. Злоумышленник стремится оставаться незамеченным на устройствах в течение длительного периода времени, делая упор на скрытность и тайные операции. FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации и взаимодействует с сервером управления на базе Firebase (C2), используя строки хэша MD5 для выполнения команд.
-----
Компания Cisco Talos выявила новую угрозу под названием "Starry Addax", которая нацелена на активистов-правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот злоумышленник использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах под управлением Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет контент на испанском языке с веб-сайта SPSRASD, чтобы казаться легитимным, в то время как на самом деле это универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств.
Инфраструктура, используемая Starry Addax, может быть ориентирована как на пользователей Windows, так и на Android, и кампания начинается с рассылки фишинговых электронных писем интересующим лицам, в частности, активистам по защите прав человека в Марокко и регионе Западной Сахары. В этих электронных письмах адресатам предлагается установить мобильное приложение Сахарского информационного агентства или указать в теме сообщения темы, связанные с Западной Сахарой. Цель злоумышленника, скорее всего, будет оставаться незамеченной на устройствах в течение длительного периода времени, поскольку все компоненты вредоносного ПО и операционной инфраструктуры, похоже, адаптированы для этой конкретной кампании, делая упор на скрытность и секретные операции.
Вредоносное приложение FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации с мобильного устройства жертвы. Кроме того, оно пытается получить разрешения на управление внешними хранилищами, что позволяет злоумышленнику читать, записывать, изменять, удалять файлы и управлять ими, хранящимися извне. Вредоносная программа взаимодействует с командно-контрольным сервером (C2) на базе Firebase для получения команд и связанной с ними информации, используя строки хэша MD5 для проверки и выполнения команд на основе жестко заданных хэшей. Команды, отправляемые C2, состоят из таких переменных, как ".
#ParsedReport #CompletenessMedium
09-04-2024
Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail
https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor
Report completeness: Medium
Threats:
Smokeloader
Burntcigar_tool
Poortry
Lockbit
Cuba_ransomware
Supply_chain_technique
Vmprotect_tool
CVEs:
CVE-2024-26234 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1195, T1553.002, T1001.001, T1573, T1027, T1041, T1112
IOCs:
File: 3
Domain: 2
Hash: 13
Soft:
Android, 3proxy
Algorithms:
xor
Functions:
VmProtectBeginVirtualization
Win API:
QueueUserWorkItem
Languages:
python
Links:
09-04-2024
Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail
https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor
Report completeness: Medium
Threats:
Smokeloader
Burntcigar_tool
Poortry
Lockbit
Cuba_ransomware
Supply_chain_technique
Vmprotect_tool
CVEs:
CVE-2024-26234 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1195, T1553.002, T1001.001, T1573, T1027, T1041, T1112
IOCs:
File: 3
Domain: 2
Hash: 13
Soft:
Android, 3proxy
Algorithms:
xor
Functions:
VmProtectBeginVirtualization
Win API:
QueueUserWorkItem
Languages:
python
Links:
https://github.com/sophoslabs/IoCs/blob/master/3proxy-backdoor-IOCs.csvhttps://github.com/Laixi-Develop/Laixi\_Setuphttps://github.com/3proxy/3proxySophos
Smoke and (screen) mirrors: A strange signed backdoor
Sophos X-Ops discovers a curious backdoored (and signed) executable, masquerading as something else entirely
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor Report completeness: Medium Threats: Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
#ParsedReport #CompletenessMedium
09-04-2024
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla
Report completeness: Medium
Threats:
Nitrogen
Putty_tool
Blackcat
Cloaking_technique
Dll_sideloading_technique
Victims:
System administrators
Geo:
America
ChatGPT TTPs:
T1566, T1190, T1562, T1071, T1027, T1574
IOCs:
File: 2
Domain: 7
Hash: 3
IP: 2
Url: 4
Algorithms:
sha256, zip
Languages:
python
09-04-2024
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla
Report completeness: Medium
Threats:
Nitrogen
Putty_tool
Blackcat
Cloaking_technique
Dll_sideloading_technique
Victims:
System administrators
Geo:
America
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1562, T1071, T1027, T1574
IOCs:
File: 2
Domain: 7
Hash: 3
IP: 2
Url: 4
Algorithms:
sha256, zip
Languages:
python
ThreatDown
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
Threat actors once again target system administrators via their favorite tools. Learn more about their TTPs and use the IOCs provide to investigate.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберкампании, нацеленной на системных администраторов с помощью вредоносной рекламы популярных системных утилит, специально локализованных в Северной Америке. Злоумышленники используют эту рекламу, чтобы обманом заставить жертв загрузить вредоносное ПО Nitrogen, которое служит начальной точкой доступа злоумышленников к частным сетям. В кампании задействовано несколько аккаунтов рекламодателей в Google, и усилия по распространению вредоносного ПО с помощью вредоносной рекламы возрастают. Для снижения риска рекомендуется использовать такие меры, как фильтрация DNS и инструменты обнаружения угроз, такие как ThreatDown.
-----
В последние недели была проведена заметная киберкампания, нацеленная на системных администраторов с помощью мошеннических объявлений, рекламирующих популярные системные утилиты. Эти вредоносные объявления появляются в качестве спонсируемых результатов в поисковой системе Google, специально локализованной для Северной Америки. Эта тактика заключается в том, чтобы обманом заставить жертв загрузить и запустить вредоносное ПО Nitrogen, замаскированное под установщики для таких широко используемых инструментов, как PuTTY или FileZilla. Nitrogen служит начальной точкой доступа злоумышленников к частным сетям, облегчая кражу данных и потенциально приводя к внедрению программ-вымогателей, таких как BlackCat/ALPHV.
Цепочка атак обычно начинается с показа вредоносной рекламы в поиске Google, при этом в кампании используются несколько аккаунтов рекламодателей. В Google были отправлены отчеты об этих вредоносных действиях. Приманка, используемая в этих объявлениях, включает в себя, казалось бы, легальные утилиты, которые обычно используются ИТ-администраторами. Тенденция использования онлайн-рекламы в результатах поиска для распространения вредоносных программ среди корпоративных пользователей заметно усиливается. Пользователи ThreatDown, у которых включена фильтрация DNS, могут использовать функцию блокировки рекламы в своей консоли, чтобы снизить риск стать жертвами таких вредоносных рекламных кампаний.
Инфраструктура, лежащая в основе недобросовестной рекламы, связанной с Nitrogen, предполагает использование страницы-маскировки. Эта страница может перенаправлять пользователей либо на сайт-приманку, либо, в шутку, на хорошо известное видео Рика Эстли. Перенаправление на страницу-приманку может быть запущено, когда кампания еще не запущена или если сервер злоумышленников выявляет нерегулярные схемы трафика, такие как боты или поисковые роботы. В ThreatDown есть механизмы, позволяющие блокировать доступ к этим вредоносным веб-сайтам, предотвращая непреднамеренную загрузку вредоносных программ пользователями с помощью социальной инженерии.
Заключительный этап атаки заключается в успешной загрузке и выполнении вредоносной программы в системе жертвы. В Nitrogen используется технология, называемая дополнительной загрузкой DLL, при которой загрузка DLL-файла инициируется действительным и подписанным исполняемым файлом. В рассматриваемом сценарии файл setup.exe (связанный с Python Software Foundation) загружает вредоносный файл python311.dll (Nitrogen) в качестве дополнительной нагрузки. ThreatDown, оснащенный механизмом обнаружения и реагирования на конечные точки (EDR), быстро изолирует вредоносную библиотеку DLL после обнаружения. Системные администраторы, использующие ThreatDown, могут получить доступ к своей консоли и использовать механизм с поддержкой искусственного интеллекта для эффективного поиска и проверки таких обнаружений, что позволяет быстро реагировать и устранять неполадки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберкампании, нацеленной на системных администраторов с помощью вредоносной рекламы популярных системных утилит, специально локализованных в Северной Америке. Злоумышленники используют эту рекламу, чтобы обманом заставить жертв загрузить вредоносное ПО Nitrogen, которое служит начальной точкой доступа злоумышленников к частным сетям. В кампании задействовано несколько аккаунтов рекламодателей в Google, и усилия по распространению вредоносного ПО с помощью вредоносной рекламы возрастают. Для снижения риска рекомендуется использовать такие меры, как фильтрация DNS и инструменты обнаружения угроз, такие как ThreatDown.
-----
В последние недели была проведена заметная киберкампания, нацеленная на системных администраторов с помощью мошеннических объявлений, рекламирующих популярные системные утилиты. Эти вредоносные объявления появляются в качестве спонсируемых результатов в поисковой системе Google, специально локализованной для Северной Америки. Эта тактика заключается в том, чтобы обманом заставить жертв загрузить и запустить вредоносное ПО Nitrogen, замаскированное под установщики для таких широко используемых инструментов, как PuTTY или FileZilla. Nitrogen служит начальной точкой доступа злоумышленников к частным сетям, облегчая кражу данных и потенциально приводя к внедрению программ-вымогателей, таких как BlackCat/ALPHV.
Цепочка атак обычно начинается с показа вредоносной рекламы в поиске Google, при этом в кампании используются несколько аккаунтов рекламодателей. В Google были отправлены отчеты об этих вредоносных действиях. Приманка, используемая в этих объявлениях, включает в себя, казалось бы, легальные утилиты, которые обычно используются ИТ-администраторами. Тенденция использования онлайн-рекламы в результатах поиска для распространения вредоносных программ среди корпоративных пользователей заметно усиливается. Пользователи ThreatDown, у которых включена фильтрация DNS, могут использовать функцию блокировки рекламы в своей консоли, чтобы снизить риск стать жертвами таких вредоносных рекламных кампаний.
Инфраструктура, лежащая в основе недобросовестной рекламы, связанной с Nitrogen, предполагает использование страницы-маскировки. Эта страница может перенаправлять пользователей либо на сайт-приманку, либо, в шутку, на хорошо известное видео Рика Эстли. Перенаправление на страницу-приманку может быть запущено, когда кампания еще не запущена или если сервер злоумышленников выявляет нерегулярные схемы трафика, такие как боты или поисковые роботы. В ThreatDown есть механизмы, позволяющие блокировать доступ к этим вредоносным веб-сайтам, предотвращая непреднамеренную загрузку вредоносных программ пользователями с помощью социальной инженерии.
Заключительный этап атаки заключается в успешной загрузке и выполнении вредоносной программы в системе жертвы. В Nitrogen используется технология, называемая дополнительной загрузкой DLL, при которой загрузка DLL-файла инициируется действительным и подписанным исполняемым файлом. В рассматриваемом сценарии файл setup.exe (связанный с Python Software Foundation) загружает вредоносный файл python311.dll (Nitrogen) в качестве дополнительной нагрузки. ThreatDown, оснащенный механизмом обнаружения и реагирования на конечные точки (EDR), быстро изолирует вредоносную библиотеку DLL после обнаружения. Системные администраторы, использующие ThreatDown, могут получить доступ к своей консоли и использовать механизм с поддержкой искусственного интеллекта для эффективного поиска и проверки таких обнаружений, что позволяет быстро реагировать и устранять неполадки.
#ParsedReport #CompletenessMedium
10-04-2024
Technical analysis of ransomware Crypt888
https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888
Report completeness: Medium
Threats:
Crypt888
Uac_bypass_technique
Strictor
Lodarat
Upx_tool
Shadow_copies_delete_technique
Dll_sideloading_technique
Geo:
Asia
TTPs:
Tactics: 3
Technics: 3
IOCs:
Hash: 62
File: 4
Soft:
Google Chrome, Windows Explorer
Algorithms:
des
Languages:
autoit
10-04-2024
Technical analysis of ransomware Crypt888
https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888
Report completeness: Medium
Threats:
Crypt888
Uac_bypass_technique
Strictor
Lodarat
Upx_tool
Shadow_copies_delete_technique
Dll_sideloading_technique
Geo:
Asia
TTPs:
Tactics: 3
Technics: 3
IOCs:
Hash: 62
File: 4
Soft:
Google Chrome, Windows Explorer
Algorithms:
des
Languages:
autoit
Stormshield
Crypt888 ransomware: technical analysis of the malware
Attack vector, languages, obfuscation, chronology: full analysis of the Crypt888 ransomware with Stormshield's CTI team.