#ParsedReport #CompletenessLow
09-04-2024
Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here:
https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
T1195, T1587, T1059, T1550, T1547, T1027
IOCs:
Hash: 18
Soft:
macOS, systemd, OpenSSH, Debian, Fedora, Alpine, ubuntu
Crypto:
ripple
Algorithms:
sha256
09-04-2024
Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here:
https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
do not use without manual checkT1195, T1587, T1059, T1550, T1547, T1027
IOCs:
Hash: 18
Soft:
macOS, systemd, OpenSSH, Debian, Fedora, Alpine, ubuntu
Crypto:
ripple
Algorithms:
sha256
Uptycs
XZ Utils Backdoor Vulnerability (CVE-2024-3094): Comprehensive Guide
Explore the background, impact & mitigation steps for CVE-2024-3094, an XZ Utils backdoor affecting Linux & macOS: learn steps for detection & mitigation.
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Navigating the XZ Utils Vulnerability (CVE-2024-3094): A Comprehensive Guide. Sign up here: https://www.uptycs.com/blog/xz-utils-backdoor-vulnerability-cve-2024-3094 Report completeness: Low Threats: Xz_backdoor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении критической уязвимости CVE-2024-3094 в XZ Utils, которая представляет значительную угрозу для систем Linux и macOS. Уязвимость создает бэкдор, который нарушает аутентификацию по SSH, потенциально позволяя получить несанкционированный доступ к системам. Обнаружение этого бэкдора является сложной задачей из-за его сложного сокрытия в процессе бинарной упаковки. Компания Uptycs, поставщик решений для кибербезопасности, подтвердила, что их продукты не пострадали, и предлагает функции сканирования уязвимостей, которые помогают организациям обнаруживать и устранять такие уязвимости.
-----
29 марта 2024 года сообщество специалистов по кибербезопасности получило предупреждение о критической уязвимости в XZ Utils, известной как CVE-2024-3094, которая вызывает обеспокоенность из-за ее потенциального воздействия на системы Linux и macOS. XZ Utils широко используется для сжатия данных без потерь в различных сценариях разработки программного обеспечения, что делает его важным инструментом для разработчиков. Уязвимость затрагивает версии 5.6.0 и 5.6.1 XZ Utils и представляет собой бэкдор, который представляет значительную угрозу, особенно для систем с общедоступными SSH-портами.
Бэкдор, встроенный в XZ Utils, нарушает процесс аутентификации по SSH, жизненно важному протоколу для удаленного доступа к системе, позволяя неавторизованным лицам получить доступ к системе. Этот вредоносный код тайно внедряется на определенных этапах процесса входа в систему и остается бездействующим до тех пор, пока не будет активирован при определенных условиях. Способ, которым бэкдор скрывается в двоичном файле во время упаковки с использованием процессов RPM или DEB, подчеркивает его сложную природу, что затрудняет его обнаружение.
Вредоносный бэкдор использует уязвимые версии xz или liblzma, используя библиотеку glibc для запуска несанкционированного доступа, когда удаленные непривилегированные системы подключаются к общедоступным портам SSH. Это не только ставит под угрозу безопасность системы, но и может привести к проблемам с производительностью и потенциальной утечке данных.
Чтобы система была восприимчива к CVE-2024-3094, она должна соответствовать определенным критериям, изложенным CISA, включая потенциальный компромисс в цепочке поставок. Однако Uptycs, поставщик решений для кибербезопасности, подтвердил, что эта уязвимость не затрагивает их продукты, заверив клиентов в том, что их системы защищены. Uptycs приняла упреждающие меры, предоставив клиентам список уязвимостей и угроз, выполнив сканирование всех настроенных ресурсов и предоставив результаты сканирования для обеспечения прозрачности и устранения неполадок.
Чтобы помочь организациям в выявлении и устранении уязвимостей, таких как CVE-2024-3094, Uptycs XDR предлагает надежные функции сканирования уязвимостей для своевременного обнаружения. Сохраняя результаты сканирования уязвимостей в специальной таблице, доступной с помощью SQL-запросов, Uptycs облегчает проактивное управление рисками и их снижение. Клиенты могут легко проверить, влияет ли CVE-2024-3094 на их системы, и предпринять необходимые действия на основе результатов сканирования, предоставленных Uptycs.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении критической уязвимости CVE-2024-3094 в XZ Utils, которая представляет значительную угрозу для систем Linux и macOS. Уязвимость создает бэкдор, который нарушает аутентификацию по SSH, потенциально позволяя получить несанкционированный доступ к системам. Обнаружение этого бэкдора является сложной задачей из-за его сложного сокрытия в процессе бинарной упаковки. Компания Uptycs, поставщик решений для кибербезопасности, подтвердила, что их продукты не пострадали, и предлагает функции сканирования уязвимостей, которые помогают организациям обнаруживать и устранять такие уязвимости.
-----
29 марта 2024 года сообщество специалистов по кибербезопасности получило предупреждение о критической уязвимости в XZ Utils, известной как CVE-2024-3094, которая вызывает обеспокоенность из-за ее потенциального воздействия на системы Linux и macOS. XZ Utils широко используется для сжатия данных без потерь в различных сценариях разработки программного обеспечения, что делает его важным инструментом для разработчиков. Уязвимость затрагивает версии 5.6.0 и 5.6.1 XZ Utils и представляет собой бэкдор, который представляет значительную угрозу, особенно для систем с общедоступными SSH-портами.
Бэкдор, встроенный в XZ Utils, нарушает процесс аутентификации по SSH, жизненно важному протоколу для удаленного доступа к системе, позволяя неавторизованным лицам получить доступ к системе. Этот вредоносный код тайно внедряется на определенных этапах процесса входа в систему и остается бездействующим до тех пор, пока не будет активирован при определенных условиях. Способ, которым бэкдор скрывается в двоичном файле во время упаковки с использованием процессов RPM или DEB, подчеркивает его сложную природу, что затрудняет его обнаружение.
Вредоносный бэкдор использует уязвимые версии xz или liblzma, используя библиотеку glibc для запуска несанкционированного доступа, когда удаленные непривилегированные системы подключаются к общедоступным портам SSH. Это не только ставит под угрозу безопасность системы, но и может привести к проблемам с производительностью и потенциальной утечке данных.
Чтобы система была восприимчива к CVE-2024-3094, она должна соответствовать определенным критериям, изложенным CISA, включая потенциальный компромисс в цепочке поставок. Однако Uptycs, поставщик решений для кибербезопасности, подтвердил, что эта уязвимость не затрагивает их продукты, заверив клиентов в том, что их системы защищены. Uptycs приняла упреждающие меры, предоставив клиентам список уязвимостей и угроз, выполнив сканирование всех настроенных ресурсов и предоставив результаты сканирования для обеспечения прозрачности и устранения неполадок.
Чтобы помочь организациям в выявлении и устранении уязвимостей, таких как CVE-2024-3094, Uptycs XDR предлагает надежные функции сканирования уязвимостей для своевременного обнаружения. Сохраняя результаты сканирования уязвимостей в специальной таблице, доступной с помощью SQL-запросов, Uptycs облегчает проактивное управление рисками и их снижение. Клиенты могут легко проверить, влияет ли CVE-2024-3094 на их системы, и предпринять необходимые действия на основе результатов сканирования, предоставленных Uptycs.
#ParsedReport #CompletenessHigh
09-04-2024
Hive0051 goes all in with a triple threat. Analysis
https://securityintelligence.com/x-force/hive0051-all-in-triple-threat
Report completeness: High
Actors/Campaigns:
Hive0051
Gamaredon
Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique
Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations
Industry:
Government, Military
Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson
ChatGPT TTPs:
T1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...
IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2
Soft:
Telegram
Algorithms:
base64, exhibit, md5, 7zip, xor, sha256
Languages:
php, powershell
09-04-2024
Hive0051 goes all in with a triple threat. Analysis
https://securityintelligence.com/x-force/hive0051-all-in-triple-threat
Report completeness: High
Actors/Campaigns:
Hive0051
Gamaredon
Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique
Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations
Industry:
Government, Military
Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...
IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2
Soft:
Telegram
Algorithms:
base64, exhibit, md5, 7zip, xor, sha256
Languages:
php, powershell
Security Intelligence
Hive0051 goes all in with a triple threat
IBM X-Force has been closely monitoring Hive0051, and now they are tracking the latest waves of attacks. Learn more.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-04-2024 Hive0051 goes all in with a triple threat. Analysis https://securityintelligence.com/x-force/hive0051-all-in-triple-threat Report completeness: High Actors/Campaigns: Hive0051 Gamaredon Threats: Gammaload Po…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается оценка IBM X-Force продолжающихся наступательных операций российского государственного агента Hive 0051, направленного против Украины и ее союзников. Анализ показывает, что действующая сторона использует новые инструменты и методы для поддержания оперативного темпа, уделяя особое внимание сбору разведывательных данных об украинском военном потенциале и партнерских отношениях. Особое внимание уделяется агрессивным методам заражения Hive 0051, внедрению продвинутых вариантов вредоносного ПО и использованию технологии DNS fluxing, демонстрирующей их расширяющиеся возможности в области кибершпионажа. X-Force рекомендует организациям, участвующим в защите Украины, сохранять бдительность и быть в курсе тактики Hive 0051 в обозримом будущем.
-----
Оценка IBM X-Force показывает, что Hive 0051 постоянно фокусируется на наступательных операциях, направленных против Украины и ее союзников.
Hive 0051 использует новые инструменты, возможности и методы для поддержания рабочего темпа.
В последнее время активизировалась деятельность российской государственной компании Hive 0051, использующей обновленные версии вредоносного ПО Gamma.
Hive 0051 использовал новую технологию DNS Fluxing для доставки новых вариантов вредоносного ПО, что привело к значительному числу заражений.
Вредоносная программа в первую очередь была нацелена на украинские военные, полицейские и правительственные учебные центры по сбору разведданных.
Hive 0051 использовал агрессивные методы заражения, внедряя отдельные ветви вредоносного ПО, позволяющие извлекать файлы и получать доступ с клавиатуры.
Злоумышленник синхронизировал передачу данных DNS по различным каналам в дневное время в московском часовом поясе.
Документы-приманки на украинском языке использовались в фишинговых электронных письмах, предназначенных для военных, полицейских и правительственных учреждений.
Эволюция вредоносного ПО Gamma в течение двухлетнего периода привела к появлению сложных вариантов с различными каналами C2 и множеством полезных нагрузок.
Постоянный мониторинг выявил стратегию быстрой ротации доменов Hive0051, которая характеризуется высокой частотой регистрации доменов у нескольких хостинг-провайдеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается оценка IBM X-Force продолжающихся наступательных операций российского государственного агента Hive 0051, направленного против Украины и ее союзников. Анализ показывает, что действующая сторона использует новые инструменты и методы для поддержания оперативного темпа, уделяя особое внимание сбору разведывательных данных об украинском военном потенциале и партнерских отношениях. Особое внимание уделяется агрессивным методам заражения Hive 0051, внедрению продвинутых вариантов вредоносного ПО и использованию технологии DNS fluxing, демонстрирующей их расширяющиеся возможности в области кибершпионажа. X-Force рекомендует организациям, участвующим в защите Украины, сохранять бдительность и быть в курсе тактики Hive 0051 в обозримом будущем.
-----
Оценка IBM X-Force показывает, что Hive 0051 постоянно фокусируется на наступательных операциях, направленных против Украины и ее союзников.
Hive 0051 использует новые инструменты, возможности и методы для поддержания рабочего темпа.
В последнее время активизировалась деятельность российской государственной компании Hive 0051, использующей обновленные версии вредоносного ПО Gamma.
Hive 0051 использовал новую технологию DNS Fluxing для доставки новых вариантов вредоносного ПО, что привело к значительному числу заражений.
Вредоносная программа в первую очередь была нацелена на украинские военные, полицейские и правительственные учебные центры по сбору разведданных.
Hive 0051 использовал агрессивные методы заражения, внедряя отдельные ветви вредоносного ПО, позволяющие извлекать файлы и получать доступ с клавиатуры.
Злоумышленник синхронизировал передачу данных DNS по различным каналам в дневное время в московском часовом поясе.
Документы-приманки на украинском языке использовались в фишинговых электронных письмах, предназначенных для военных, полицейских и правительственных учреждений.
Эволюция вредоносного ПО Gamma в течение двухлетнего периода привела к появлению сложных вариантов с различными каналами C2 и множеством полезных нагрузок.
Постоянный мониторинг выявил стратегию быстрой ротации доменов Hive0051, которая характеризуется высокой частотой регистрации доменов у нескольких хостинг-провайдеров.
#ParsedReport #CompletenessLow
09-04-2024
Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware
https://blog.talosintelligence.com/starry-addax
Report completeness: Low
Actors/Campaigns:
Starry_addax
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Human rights activists
Geo:
Morocco, Spanish, Africa
ChatGPT TTPs:
T1566, T1588, T1587, T1402, T1404, T1125, T1113, T1105, T1071, T1027, have more...
IOCs:
Domain: 2
File: 11
Hash: 10
Url: 1
Soft:
Android
Algorithms:
md5, aes
Platforms:
x86
Links:
09-04-2024
Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware
https://blog.talosintelligence.com/starry-addax
Report completeness: Low
Actors/Campaigns:
Starry_addax
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Human rights activists
Geo:
Morocco, Spanish, Africa
ChatGPT TTPs:
do not use without manual checkT1566, T1588, T1587, T1402, T1404, T1125, T1113, T1105, T1071, T1027, have more...
IOCs:
Domain: 2
File: 11
Hash: 10
Url: 1
Soft:
Android
Algorithms:
md5, aes
Platforms:
x86
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2024/04Cisco Talos
Starry Addax targets human rights defenders in North Africa with new malware
Cisco Talos is disclosing a new threat actor we deemed “Starry Addax” targeting mostly human rights activists, associated with the Sahrawi Arab Democratic Republic (SADR) cause with a novel mobile malware.
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware https://blog.talosintelligence.com/starry-addax Report completeness: Low Actors/Campaigns: Starry_addax Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cisco Talos выявила злоумышленника по имени "Starry Addax", который атаковал правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот субъект использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет собой универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств. Кампания нацелена на пользователей Windows и Android с помощью фишинговых рассылок по электронной почте, с акцентом на активистов по защите прав человека в Марокко и регионе Западной Сахары. Злоумышленник стремится оставаться незамеченным на устройствах в течение длительного периода времени, делая упор на скрытность и тайные операции. FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации и взаимодействует с сервером управления на базе Firebase (C2), используя строки хэша MD5 для выполнения команд.
-----
Компания Cisco Talos выявила новую угрозу под названием "Starry Addax", которая нацелена на активистов-правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот злоумышленник использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах под управлением Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет контент на испанском языке с веб-сайта SPSRASD, чтобы казаться легитимным, в то время как на самом деле это универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств.
Инфраструктура, используемая Starry Addax, может быть ориентирована как на пользователей Windows, так и на Android, и кампания начинается с рассылки фишинговых электронных писем интересующим лицам, в частности, активистам по защите прав человека в Марокко и регионе Западной Сахары. В этих электронных письмах адресатам предлагается установить мобильное приложение Сахарского информационного агентства или указать в теме сообщения темы, связанные с Западной Сахарой. Цель злоумышленника, скорее всего, будет оставаться незамеченной на устройствах в течение длительного периода времени, поскольку все компоненты вредоносного ПО и операционной инфраструктуры, похоже, адаптированы для этой конкретной кампании, делая упор на скрытность и секретные операции.
Вредоносное приложение FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации с мобильного устройства жертвы. Кроме того, оно пытается получить разрешения на управление внешними хранилищами, что позволяет злоумышленнику читать, записывать, изменять, удалять файлы и управлять ими, хранящимися извне. Вредоносная программа взаимодействует с командно-контрольным сервером (C2) на базе Firebase для получения команд и связанной с ними информации, используя строки хэша MD5 для проверки и выполнения команд на основе жестко заданных хэшей. Команды, отправляемые C2, состоят из таких переменных, как ".
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cisco Talos выявила злоумышленника по имени "Starry Addax", который атаковал правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот субъект использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет собой универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств. Кампания нацелена на пользователей Windows и Android с помощью фишинговых рассылок по электронной почте, с акцентом на активистов по защите прав человека в Марокко и регионе Западной Сахары. Злоумышленник стремится оставаться незамеченным на устройствах в течение длительного периода времени, делая упор на скрытность и тайные операции. FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации и взаимодействует с сервером управления на базе Firebase (C2), используя строки хэша MD5 для выполнения команд.
-----
Компания Cisco Talos выявила новую угрозу под названием "Starry Addax", которая нацелена на активистов-правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот злоумышленник использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах под управлением Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет контент на испанском языке с веб-сайта SPSRASD, чтобы казаться легитимным, в то время как на самом деле это универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств.
Инфраструктура, используемая Starry Addax, может быть ориентирована как на пользователей Windows, так и на Android, и кампания начинается с рассылки фишинговых электронных писем интересующим лицам, в частности, активистам по защите прав человека в Марокко и регионе Западной Сахары. В этих электронных письмах адресатам предлагается установить мобильное приложение Сахарского информационного агентства или указать в теме сообщения темы, связанные с Западной Сахарой. Цель злоумышленника, скорее всего, будет оставаться незамеченной на устройствах в течение длительного периода времени, поскольку все компоненты вредоносного ПО и операционной инфраструктуры, похоже, адаптированы для этой конкретной кампании, делая упор на скрытность и секретные операции.
Вредоносное приложение FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации с мобильного устройства жертвы. Кроме того, оно пытается получить разрешения на управление внешними хранилищами, что позволяет злоумышленнику читать, записывать, изменять, удалять файлы и управлять ими, хранящимися извне. Вредоносная программа взаимодействует с командно-контрольным сервером (C2) на базе Firebase для получения команд и связанной с ними информации, используя строки хэша MD5 для проверки и выполнения команд на основе жестко заданных хэшей. Команды, отправляемые C2, состоят из таких переменных, как ".
#ParsedReport #CompletenessMedium
09-04-2024
Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail
https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor
Report completeness: Medium
Threats:
Smokeloader
Burntcigar_tool
Poortry
Lockbit
Cuba_ransomware
Supply_chain_technique
Vmprotect_tool
CVEs:
CVE-2024-26234 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1195, T1553.002, T1001.001, T1573, T1027, T1041, T1112
IOCs:
File: 3
Domain: 2
Hash: 13
Soft:
Android, 3proxy
Algorithms:
xor
Functions:
VmProtectBeginVirtualization
Win API:
QueueUserWorkItem
Languages:
python
Links:
09-04-2024
Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail
https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor
Report completeness: Medium
Threats:
Smokeloader
Burntcigar_tool
Poortry
Lockbit
Cuba_ransomware
Supply_chain_technique
Vmprotect_tool
CVEs:
CVE-2024-26234 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1195, T1553.002, T1001.001, T1573, T1027, T1041, T1112
IOCs:
File: 3
Domain: 2
Hash: 13
Soft:
Android, 3proxy
Algorithms:
xor
Functions:
VmProtectBeginVirtualization
Win API:
QueueUserWorkItem
Languages:
python
Links:
https://github.com/sophoslabs/IoCs/blob/master/3proxy-backdoor-IOCs.csvhttps://github.com/Laixi-Develop/Laixi\_Setuphttps://github.com/3proxy/3proxySophos
Smoke and (screen) mirrors: A strange signed backdoor
Sophos X-Ops discovers a curious backdoored (and signed) executable, masquerading as something else entirely
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor Report completeness: Medium Threats: Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----
В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.
Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.
Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.
Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.
Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
#ParsedReport #CompletenessMedium
09-04-2024
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla
Report completeness: Medium
Threats:
Nitrogen
Putty_tool
Blackcat
Cloaking_technique
Dll_sideloading_technique
Victims:
System administrators
Geo:
America
ChatGPT TTPs:
T1566, T1190, T1562, T1071, T1027, T1574
IOCs:
File: 2
Domain: 7
Hash: 3
IP: 2
Url: 4
Algorithms:
sha256, zip
Languages:
python
09-04-2024
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla
Report completeness: Medium
Threats:
Nitrogen
Putty_tool
Blackcat
Cloaking_technique
Dll_sideloading_technique
Victims:
System administrators
Geo:
America
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1562, T1071, T1027, T1574
IOCs:
File: 2
Domain: 7
Hash: 3
IP: 2
Url: 4
Algorithms:
sha256, zip
Languages:
python
ThreatDown
Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla
Threat actors once again target system administrators via their favorite tools. Learn more about their TTPs and use the IOCs provide to investigate.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберкампании, нацеленной на системных администраторов с помощью вредоносной рекламы популярных системных утилит, специально локализованных в Северной Америке. Злоумышленники используют эту рекламу, чтобы обманом заставить жертв загрузить вредоносное ПО Nitrogen, которое служит начальной точкой доступа злоумышленников к частным сетям. В кампании задействовано несколько аккаунтов рекламодателей в Google, и усилия по распространению вредоносного ПО с помощью вредоносной рекламы возрастают. Для снижения риска рекомендуется использовать такие меры, как фильтрация DNS и инструменты обнаружения угроз, такие как ThreatDown.
-----
В последние недели была проведена заметная киберкампания, нацеленная на системных администраторов с помощью мошеннических объявлений, рекламирующих популярные системные утилиты. Эти вредоносные объявления появляются в качестве спонсируемых результатов в поисковой системе Google, специально локализованной для Северной Америки. Эта тактика заключается в том, чтобы обманом заставить жертв загрузить и запустить вредоносное ПО Nitrogen, замаскированное под установщики для таких широко используемых инструментов, как PuTTY или FileZilla. Nitrogen служит начальной точкой доступа злоумышленников к частным сетям, облегчая кражу данных и потенциально приводя к внедрению программ-вымогателей, таких как BlackCat/ALPHV.
Цепочка атак обычно начинается с показа вредоносной рекламы в поиске Google, при этом в кампании используются несколько аккаунтов рекламодателей. В Google были отправлены отчеты об этих вредоносных действиях. Приманка, используемая в этих объявлениях, включает в себя, казалось бы, легальные утилиты, которые обычно используются ИТ-администраторами. Тенденция использования онлайн-рекламы в результатах поиска для распространения вредоносных программ среди корпоративных пользователей заметно усиливается. Пользователи ThreatDown, у которых включена фильтрация DNS, могут использовать функцию блокировки рекламы в своей консоли, чтобы снизить риск стать жертвами таких вредоносных рекламных кампаний.
Инфраструктура, лежащая в основе недобросовестной рекламы, связанной с Nitrogen, предполагает использование страницы-маскировки. Эта страница может перенаправлять пользователей либо на сайт-приманку, либо, в шутку, на хорошо известное видео Рика Эстли. Перенаправление на страницу-приманку может быть запущено, когда кампания еще не запущена или если сервер злоумышленников выявляет нерегулярные схемы трафика, такие как боты или поисковые роботы. В ThreatDown есть механизмы, позволяющие блокировать доступ к этим вредоносным веб-сайтам, предотвращая непреднамеренную загрузку вредоносных программ пользователями с помощью социальной инженерии.
Заключительный этап атаки заключается в успешной загрузке и выполнении вредоносной программы в системе жертвы. В Nitrogen используется технология, называемая дополнительной загрузкой DLL, при которой загрузка DLL-файла инициируется действительным и подписанным исполняемым файлом. В рассматриваемом сценарии файл setup.exe (связанный с Python Software Foundation) загружает вредоносный файл python311.dll (Nitrogen) в качестве дополнительной нагрузки. ThreatDown, оснащенный механизмом обнаружения и реагирования на конечные точки (EDR), быстро изолирует вредоносную библиотеку DLL после обнаружения. Системные администраторы, использующие ThreatDown, могут получить доступ к своей консоли и использовать механизм с поддержкой искусственного интеллекта для эффективного поиска и проверки таких обнаружений, что позволяет быстро реагировать и устранять неполадки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в киберкампании, нацеленной на системных администраторов с помощью вредоносной рекламы популярных системных утилит, специально локализованных в Северной Америке. Злоумышленники используют эту рекламу, чтобы обманом заставить жертв загрузить вредоносное ПО Nitrogen, которое служит начальной точкой доступа злоумышленников к частным сетям. В кампании задействовано несколько аккаунтов рекламодателей в Google, и усилия по распространению вредоносного ПО с помощью вредоносной рекламы возрастают. Для снижения риска рекомендуется использовать такие меры, как фильтрация DNS и инструменты обнаружения угроз, такие как ThreatDown.
-----
В последние недели была проведена заметная киберкампания, нацеленная на системных администраторов с помощью мошеннических объявлений, рекламирующих популярные системные утилиты. Эти вредоносные объявления появляются в качестве спонсируемых результатов в поисковой системе Google, специально локализованной для Северной Америки. Эта тактика заключается в том, чтобы обманом заставить жертв загрузить и запустить вредоносное ПО Nitrogen, замаскированное под установщики для таких широко используемых инструментов, как PuTTY или FileZilla. Nitrogen служит начальной точкой доступа злоумышленников к частным сетям, облегчая кражу данных и потенциально приводя к внедрению программ-вымогателей, таких как BlackCat/ALPHV.
Цепочка атак обычно начинается с показа вредоносной рекламы в поиске Google, при этом в кампании используются несколько аккаунтов рекламодателей. В Google были отправлены отчеты об этих вредоносных действиях. Приманка, используемая в этих объявлениях, включает в себя, казалось бы, легальные утилиты, которые обычно используются ИТ-администраторами. Тенденция использования онлайн-рекламы в результатах поиска для распространения вредоносных программ среди корпоративных пользователей заметно усиливается. Пользователи ThreatDown, у которых включена фильтрация DNS, могут использовать функцию блокировки рекламы в своей консоли, чтобы снизить риск стать жертвами таких вредоносных рекламных кампаний.
Инфраструктура, лежащая в основе недобросовестной рекламы, связанной с Nitrogen, предполагает использование страницы-маскировки. Эта страница может перенаправлять пользователей либо на сайт-приманку, либо, в шутку, на хорошо известное видео Рика Эстли. Перенаправление на страницу-приманку может быть запущено, когда кампания еще не запущена или если сервер злоумышленников выявляет нерегулярные схемы трафика, такие как боты или поисковые роботы. В ThreatDown есть механизмы, позволяющие блокировать доступ к этим вредоносным веб-сайтам, предотвращая непреднамеренную загрузку вредоносных программ пользователями с помощью социальной инженерии.
Заключительный этап атаки заключается в успешной загрузке и выполнении вредоносной программы в системе жертвы. В Nitrogen используется технология, называемая дополнительной загрузкой DLL, при которой загрузка DLL-файла инициируется действительным и подписанным исполняемым файлом. В рассматриваемом сценарии файл setup.exe (связанный с Python Software Foundation) загружает вредоносный файл python311.dll (Nitrogen) в качестве дополнительной нагрузки. ThreatDown, оснащенный механизмом обнаружения и реагирования на конечные точки (EDR), быстро изолирует вредоносную библиотеку DLL после обнаружения. Системные администраторы, использующие ThreatDown, могут получить доступ к своей консоли и использовать механизм с поддержкой искусственного интеллекта для эффективного поиска и проверки таких обнаружений, что позволяет быстро реагировать и устранять неполадки.
#ParsedReport #CompletenessMedium
10-04-2024
Technical analysis of ransomware Crypt888
https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888
Report completeness: Medium
Threats:
Crypt888
Uac_bypass_technique
Strictor
Lodarat
Upx_tool
Shadow_copies_delete_technique
Dll_sideloading_technique
Geo:
Asia
TTPs:
Tactics: 3
Technics: 3
IOCs:
Hash: 62
File: 4
Soft:
Google Chrome, Windows Explorer
Algorithms:
des
Languages:
autoit
10-04-2024
Technical analysis of ransomware Crypt888
https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888
Report completeness: Medium
Threats:
Crypt888
Uac_bypass_technique
Strictor
Lodarat
Upx_tool
Shadow_copies_delete_technique
Dll_sideloading_technique
Geo:
Asia
TTPs:
Tactics: 3
Technics: 3
IOCs:
Hash: 62
File: 4
Soft:
Google Chrome, Windows Explorer
Algorithms:
des
Languages:
autoit
Stormshield
Crypt888 ransomware: technical analysis of the malware
Attack vector, languages, obfuscation, chronology: full analysis of the Crypt888 ransomware with Stormshield's CTI team.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 Technical analysis of ransomware Crypt888 https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888 Report completeness: Medium Threats: Crypt888 Uac_bypass_technique Strictor Lodarat Upx_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ атаки программы-вымогателя Crypt888 с подробным описанием ее характеристик, методов распространения, этапов атаки, целевых платформ, простоты разработки, потенциального повторного использования другими киберпреступными группами и важности надежных мер безопасности в борьбе с такими угрозами, с акцентом на использование Stormshield Сетевая безопасность и защита конечных точек для защиты.
-----
В тексте представлен анализ атаки программы-вымогателя Crypt888 с подробным описанием ее первоначального вектора, языков и методов обфускации, хронологии атаки, синтеза и моделирования атаки, а также мер безопасности для борьбы с ней с помощью Stormshield Network Security и Endpoint Security. Оно начинается с обнаружения недавней активности программ-вымогателей в Азии, в частности, с анализа образца вредоносного ПО, известного как Crypt888, которое другие службы кибербезопасности также идентифицируют как "Strictor" и "Nymeria". Эта вредоносная программа, замаскированная под исполняемый файл установщика браузера Google Chrome, потенциально распространяется с помощью фишинговых методов или сайтов скачивания.
Программа-вымогатель Crypt888 использует уровни обфускации, используя скрипт AutoIt, который удаляет постоянные значения из кода и сериализует данные в отдельный файл, распространяемый вместе со скриптом. Позже он компилирует этот скрипт и связанные с ним файлы в исполняемый файл, который упаковывается с использованием UPX. Атака программы-вымогателя включает отключение механизма контроля учетных записей пользователей (UAC), шифрование файлов в пользовательских и общедоступных папках фиксированным ключом и требование выкупа путем смены обоев. Атака проходит несколько этапов, включая размещение вредоносных библиотечных файлов DLL во временных и системных папках, развертывание скрипта VBS, загрузку вредоносной версии модуля в законную программу Microsoft для обхода контроля учетных записей и инициирование команд для отключения механизмов контроля учетных записей.
В тексте подчеркивается, что программа-вымогатель Crypt888 нацелена на старые версии Windows, такие как Vista и 7, используя упрощенный подход и устаревший алгоритм шифрования (DES), который использовался с начала 2000-х годов. Разработчики, по-видимому, не прилагают особых усилий для поддержки программы-вымогателя, чтобы адаптироваться к развивающимся системам Windows или повысить безопасность шифрования. Несмотря на свой упрощенный дизайн, программа-вымогатель остается активной в некоторых регионах, таких как Юго-Восточная Азия, что отражает предпочтения киберпреступников в отношении простых в использовании и не требующих обслуживания вредоносных программ. Простота и эффективность Crypt888 делают его привлекательным для злоумышленников, не требуя значительных технических навыков или затрат на инфраструктуру.
Кроме того, в тексте упоминается потенциальное повторное использование Crypt888 другими киберпреступными группами из-за простоты его развертывания и отсутствия необходимости в исходном коде. Также обсуждаются методы MITRE ATT и CK, реализованные Crypt888, подчеркивая необходимость надежных мер безопасности для обнаружения и блокирования таких атак программ-вымогателей. Упоминание о песочнице Stormshield Network Security для борьбы с взломами подчеркивает механизм проактивной защиты от вредоносных программ, демонстрирующий важность комплексных решений в области безопасности для предотвращения киберугроз, таких как Crypt888.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ атаки программы-вымогателя Crypt888 с подробным описанием ее характеристик, методов распространения, этапов атаки, целевых платформ, простоты разработки, потенциального повторного использования другими киберпреступными группами и важности надежных мер безопасности в борьбе с такими угрозами, с акцентом на использование Stormshield Сетевая безопасность и защита конечных точек для защиты.
-----
В тексте представлен анализ атаки программы-вымогателя Crypt888 с подробным описанием ее первоначального вектора, языков и методов обфускации, хронологии атаки, синтеза и моделирования атаки, а также мер безопасности для борьбы с ней с помощью Stormshield Network Security и Endpoint Security. Оно начинается с обнаружения недавней активности программ-вымогателей в Азии, в частности, с анализа образца вредоносного ПО, известного как Crypt888, которое другие службы кибербезопасности также идентифицируют как "Strictor" и "Nymeria". Эта вредоносная программа, замаскированная под исполняемый файл установщика браузера Google Chrome, потенциально распространяется с помощью фишинговых методов или сайтов скачивания.
Программа-вымогатель Crypt888 использует уровни обфускации, используя скрипт AutoIt, который удаляет постоянные значения из кода и сериализует данные в отдельный файл, распространяемый вместе со скриптом. Позже он компилирует этот скрипт и связанные с ним файлы в исполняемый файл, который упаковывается с использованием UPX. Атака программы-вымогателя включает отключение механизма контроля учетных записей пользователей (UAC), шифрование файлов в пользовательских и общедоступных папках фиксированным ключом и требование выкупа путем смены обоев. Атака проходит несколько этапов, включая размещение вредоносных библиотечных файлов DLL во временных и системных папках, развертывание скрипта VBS, загрузку вредоносной версии модуля в законную программу Microsoft для обхода контроля учетных записей и инициирование команд для отключения механизмов контроля учетных записей.
В тексте подчеркивается, что программа-вымогатель Crypt888 нацелена на старые версии Windows, такие как Vista и 7, используя упрощенный подход и устаревший алгоритм шифрования (DES), который использовался с начала 2000-х годов. Разработчики, по-видимому, не прилагают особых усилий для поддержки программы-вымогателя, чтобы адаптироваться к развивающимся системам Windows или повысить безопасность шифрования. Несмотря на свой упрощенный дизайн, программа-вымогатель остается активной в некоторых регионах, таких как Юго-Восточная Азия, что отражает предпочтения киберпреступников в отношении простых в использовании и не требующих обслуживания вредоносных программ. Простота и эффективность Crypt888 делают его привлекательным для злоумышленников, не требуя значительных технических навыков или затрат на инфраструктуру.
Кроме того, в тексте упоминается потенциальное повторное использование Crypt888 другими киберпреступными группами из-за простоты его развертывания и отсутствия необходимости в исходном коде. Также обсуждаются методы MITRE ATT и CK, реализованные Crypt888, подчеркивая необходимость надежных мер безопасности для обнаружения и блокирования таких атак программ-вымогателей. Упоминание о песочнице Stormshield Network Security для борьбы с взломами подчеркивает механизм проактивной защиты от вредоносных программ, демонстрирующий важность комплексных решений в области безопасности для предотвращения киберугроз, таких как Crypt888.
#ParsedReport #CompletenessHigh
10-04-2024
Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader
https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat-loader
Report completeness: High
Threats:
Idat_loader
Typosquatting_technique
Seo_poisoning_technique
Amsi_bypass_technique
Dll_sideloading_technique
Process_doppelganging_technique
Heavens_gate_technique
Sectop_rat
Process_injection_technique
TTPs:
Tactics: 2
Technics: 10
IOCs:
Url: 4
Path: 2
Domain: 1
File: 12
IP: 1
Hash: 4
Soft:
Telegram, scripting engine
Algorithms:
xor, sha256
Win API:
NtMapViewOfSection, NtCreateSection
Languages:
rust, powershell
10-04-2024
Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader
https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat-loader
Report completeness: High
Threats:
Idat_loader
Typosquatting_technique
Seo_poisoning_technique
Amsi_bypass_technique
Dll_sideloading_technique
Process_doppelganging_technique
Heavens_gate_technique
Sectop_rat
Process_injection_technique
TTPs:
Tactics: 2
Technics: 10
IOCs:
Url: 4
Path: 2
Domain: 1
File: 12
IP: 1
Hash: 4
Soft:
Telegram, scripting engine
Algorithms:
xor, sha256
Win API:
NtMapViewOfSection, NtCreateSection
Languages:
rust, powershell
Rapid7
Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader | Rapid7 Blog
In part one of our blog series, we discussed how a Rust based application was used to download and execute the IDAT Loader. In part two of this series, we will be providing analysis of how an MSIX installer led to the download and execution of the IDAT Loader.