CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
09-04-2024

Hive0051 goes all in with a triple threat. Analysis

https://securityintelligence.com/x-force/hive0051-all-in-triple-threat

Report completeness: High

Actors/Campaigns:
Hive0051
Gamaredon

Threats:
Gammaload
Powershell_shell_tool
Gammasteel
Gamma_malware
Dns_fluxing_technique
Gammastager
Gammaloadplus
Gammainstall
Litterdrifter
Quietsieves
Fastflux_technique

Victims:
Ukraine and poland-based users, Military training centers, Government training centers, Law enforcement-related organizations

Industry:
Government, Military

Geo:
Ukrainian, Moscow, Russia, Poland, Russian, Ukraine, Kherson

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1568, T1027, T1041, T1059, T1583, T1585, T1027, T1071, have more...

IOCs:
Domain: 4
IP: 5
Url: 7
Hash: 10
File: 13
Path: 4
Registry: 2

Soft:
Telegram

Algorithms:
base64, exhibit, md5, 7zip, xor, sha256

Languages:
php, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 09-04-2024 Hive0051 goes all in with a triple threat. Analysis https://securityintelligence.com/x-force/hive0051-all-in-triple-threat Report completeness: High Actors/Campaigns: Hive0051 Gamaredon Threats: Gammaload Po…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещается оценка IBM X-Force продолжающихся наступательных операций российского государственного агента Hive 0051, направленного против Украины и ее союзников. Анализ показывает, что действующая сторона использует новые инструменты и методы для поддержания оперативного темпа, уделяя особое внимание сбору разведывательных данных об украинском военном потенциале и партнерских отношениях. Особое внимание уделяется агрессивным методам заражения Hive 0051, внедрению продвинутых вариантов вредоносного ПО и использованию технологии DNS fluxing, демонстрирующей их расширяющиеся возможности в области кибершпионажа. X-Force рекомендует организациям, участвующим в защите Украины, сохранять бдительность и быть в курсе тактики Hive 0051 в обозримом будущем.
-----

Оценка IBM X-Force показывает, что Hive 0051 постоянно фокусируется на наступательных операциях, направленных против Украины и ее союзников.

Hive 0051 использует новые инструменты, возможности и методы для поддержания рабочего темпа.

В последнее время активизировалась деятельность российской государственной компании Hive 0051, использующей обновленные версии вредоносного ПО Gamma.

Hive 0051 использовал новую технологию DNS Fluxing для доставки новых вариантов вредоносного ПО, что привело к значительному числу заражений.

Вредоносная программа в первую очередь была нацелена на украинские военные, полицейские и правительственные учебные центры по сбору разведданных.

Hive 0051 использовал агрессивные методы заражения, внедряя отдельные ветви вредоносного ПО, позволяющие извлекать файлы и получать доступ с клавиатуры.

Злоумышленник синхронизировал передачу данных DNS по различным каналам в дневное время в московском часовом поясе.

Документы-приманки на украинском языке использовались в фишинговых электронных письмах, предназначенных для военных, полицейских и правительственных учреждений.

Эволюция вредоносного ПО Gamma в течение двухлетнего периода привела к появлению сложных вариантов с различными каналами C2 и множеством полезных нагрузок.

Постоянный мониторинг выявил стратегию быстрой ротации доменов Hive0051, которая характеризуется высокой частотой регистрации доменов у нескольких хостинг-провайдеров.
#ParsedReport #CompletenessLow
09-04-2024

Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware

https://blog.talosintelligence.com/starry-addax

Report completeness: Low

Actors/Campaigns:
Starry_addax

Threats:
Credential_harvesting_technique
Spear-phishing_technique

Victims:
Human rights activists

Geo:
Morocco, Spanish, Africa

ChatGPT TTPs:
do not use without manual check
T1566, T1588, T1587, T1402, T1404, T1125, T1113, T1105, T1071, T1027, have more...

IOCs:
Domain: 2
File: 11
Hash: 10
Url: 1

Soft:
Android

Algorithms:
md5, aes

Platforms:
x86

Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2024/04
CTT Report Hub
#ParsedReport #CompletenessLow 09-04-2024 Cisco Talos Blog. Starry Addax targets human rights defenders in North Africa with new malware https://blog.talosintelligence.com/starry-addax Report completeness: Low Actors/Campaigns: Starry_addax Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Cisco Talos выявила злоумышленника по имени "Starry Addax", который атаковал правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот субъект использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет собой универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств. Кампания нацелена на пользователей Windows и Android с помощью фишинговых рассылок по электронной почте, с акцентом на активистов по защите прав человека в Марокко и регионе Западной Сахары. Злоумышленник стремится оставаться незамеченным на устройствах в течение длительного периода времени, делая упор на скрытность и тайные операции. FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации и взаимодействует с сервером управления на базе Firebase (C2), используя строки хэша MD5 для выполнения команд.
-----

Компания Cisco Talos выявила новую угрозу под названием "Starry Addax", которая нацелена на активистов-правозащитников, связанных с Сахарской Арабской Демократической Республикой (САДР), используя сложную мобильную вредоносную программу под названием "FlexStarling". Этот злоумышленник использует фишинговые атаки, чтобы обманом заставить жертв установить вредоносные приложения для Android или получить доступ к страницам для сбора учетных данных на устройствах под управлением Windows. Вредоносная программа, замаскированная под вариант приложения Sahara Press Service (SPSRASD), представляет контент на испанском языке с веб-сайта SPSRASD, чтобы казаться легитимным, в то время как на самом деле это универсальный инструмент, способный развертывать дополнительные вредоносные компоненты и красть информацию с зараженных устройств.

Инфраструктура, используемая Starry Addax, может быть ориентирована как на пользователей Windows, так и на Android, и кампания начинается с рассылки фишинговых электронных писем интересующим лицам, в частности, активистам по защите прав человека в Марокко и регионе Западной Сахары. В этих электронных письмах адресатам предлагается установить мобильное приложение Сахарского информационного агентства или указать в теме сообщения темы, связанные с Западной Сахарой. Цель злоумышленника, скорее всего, будет оставаться незамеченной на устройствах в течение длительного периода времени, поскольку все компоненты вредоносного ПО и операционной инфраструктуры, похоже, адаптированы для этой конкретной кампании, делая упор на скрытность и секретные операции.

Вредоносное приложение FlexStarling запрашивает различные разрешения у операционной системы Android для извлечения конфиденциальной информации с мобильного устройства жертвы. Кроме того, оно пытается получить разрешения на управление внешними хранилищами, что позволяет злоумышленнику читать, записывать, изменять, удалять файлы и управлять ими, хранящимися извне. Вредоносная программа взаимодействует с командно-контрольным сервером (C2) на базе Firebase для получения команд и связанной с ними информации, используя строки хэша MD5 для проверки и выполнения команд на основе жестко заданных хэшей. Команды, отправляемые C2, состоят из таких переменных, как ".
#ParsedReport #CompletenessMedium
09-04-2024

Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail

https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor

Report completeness: Medium

Threats:
Smokeloader
Burntcigar_tool
Poortry
Lockbit
Cuba_ransomware
Supply_chain_technique
Vmprotect_tool

CVEs:
CVE-2024-26234 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1195, T1553.002, T1001.001, T1573, T1027, T1041, T1112

IOCs:
File: 3
Domain: 2
Hash: 13

Soft:
Android, 3proxy

Algorithms:
xor

Functions:
VmProtectBeginVirtualization

Win API:
QueueUserWorkItem

Languages:
python

Links:
https://github.com/sophoslabs/IoCs/blob/master/3proxy-backdoor-IOCs.csv
https://github.com/Laixi-Develop/Laixi\_Setup
https://github.com/3proxy/3proxy
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Smoke and (screen) mirrors: A strange signed backdoor. Picking up the trail https://news.sophos.com/en-us/2024/04/09/smoke-and-screen-mirrors-a-strange-signed-backdoor Report completeness: Medium Threats: Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе вредоносного бэкдора под названием LaiXi software, который использует законные подписи издателя, совместимые с оборудованием Microsoft Windows, использует методы обфускации для обхода, взаимодействует с сервером C2 и имеет множество вариантов, указывающих на продолжающуюся разработку. В тексте подчеркивается важность бдительности при работе с потенциально опасным программным обеспечением и необходимость обновления мер безопасности для смягчения угрозы, исходящей от бэкдора LaiXi.
-----

В тексте говорится об обнаружении потенциально вредоносного бэкдора под названием LaiXi software, который, как было обнаружено, содержит бесплатный прокси-сервер под названием 3proxy для мониторинга и перехвата сетевого трафика на зараженных системах. Было установлено, что бэкдор был подписан законной подписью издателя, совместимого с оборудованием Microsoft Windows, что вызвало опасения по поводу безопасности самого приложения LaiXi. Несмотря на отсутствие конкретных доказательств, связывающих бэкдор с предыдущими инцидентами, связанными со злоупотреблениями WHCP, рекомендуется соблюдать осторожность при работе с LaiXi из-за его подозрительного характера.

Код бэкдора содержит элементы, указывающие на попытку обфускации и виртуализации с помощью VMProtectSDK32.DLL, функции, обычно используемой разработчиками легального программного обеспечения для защиты кода. Включение этой функции указывает на возможные намерения помешать усилиям по анализу и реинжинирингу вредоносного ПО. Кроме того, бэкдор взаимодействует с сервером C2 с именем "catalog.micrisoftdrivers.com" посредством простой процедуры XOR-расшифровки.

Дальнейшее расследование выявило несколько вариантов бэкдора, один из которых был связан с файлом с именем Laixi_Update_1.0.6.7_b.exe. Эти варианты имели разные временные метки, относящиеся как минимум к январю 2023 года, что указывает на продолжающееся развитие кампании. Примечательно, что некоторые образцы получили сертификаты WHCP, что свидетельствует о высоком уровне сложности операций злоумышленников. Анализ не выявил доказательств того, что бэкдор был встроен в какие-либо другие продукты, кроме LaiXi.

Исследовательская группа поделилась своими выводами с Центром реагирования на проблемы безопасности Microsoft, что привело к удалению соответствующих файлов в рамках мер по обеспечению безопасности. В январе 2024 года Stairwell, отдельное подразделение, также опубликовало результаты по той же теме, основанные на аналогичных источниках информации. Наличие этого бэкдора подчеркивает важность бдительности при загрузке и использовании программного обеспечения, особенно при наличии признаков потенциальных угроз безопасности.

Таким образом, бэкдор LaiXi представляет серьезную угрозу из-за своих вредоносных возможностей и использования сертификатов WHCP. Использование методов обфускации, таких как VMProtect, свидетельствует о намерении злоумышленника избежать обнаружения и помешать анализу. Учитывая наличие множества вариантов и постоянное развитие кампании, пользователям рекомендуется проявлять осторожность и применять современные меры безопасности для снижения потенциальных рисков, связанных с программным обеспечением LaiXi.
Канал по защите и атакам на ИИ.
👍2
#ParsedReport #CompletenessMedium
09-04-2024

Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla

https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla

Report completeness: Medium

Threats:
Nitrogen
Putty_tool
Blackcat
Cloaking_technique
Dll_sideloading_technique

Victims:
System administrators

Geo:
America

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1562, T1071, T1027, T1574

IOCs:
File: 2
Domain: 7
Hash: 3
IP: 2
Url: 4

Algorithms:
sha256, zip

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 09-04-2024 Active Nitrogen campaign delivered via malicious ads for PuTTY, FileZilla https://www.malwarebytes.com/blog/threat-intelligence/2024/04/active-nitrogen-campaign-delivered-via-malicious-ads-for-putty-filezilla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в киберкампании, нацеленной на системных администраторов с помощью вредоносной рекламы популярных системных утилит, специально локализованных в Северной Америке. Злоумышленники используют эту рекламу, чтобы обманом заставить жертв загрузить вредоносное ПО Nitrogen, которое служит начальной точкой доступа злоумышленников к частным сетям. В кампании задействовано несколько аккаунтов рекламодателей в Google, и усилия по распространению вредоносного ПО с помощью вредоносной рекламы возрастают. Для снижения риска рекомендуется использовать такие меры, как фильтрация DNS и инструменты обнаружения угроз, такие как ThreatDown.
-----

В последние недели была проведена заметная киберкампания, нацеленная на системных администраторов с помощью мошеннических объявлений, рекламирующих популярные системные утилиты. Эти вредоносные объявления появляются в качестве спонсируемых результатов в поисковой системе Google, специально локализованной для Северной Америки. Эта тактика заключается в том, чтобы обманом заставить жертв загрузить и запустить вредоносное ПО Nitrogen, замаскированное под установщики для таких широко используемых инструментов, как PuTTY или FileZilla. Nitrogen служит начальной точкой доступа злоумышленников к частным сетям, облегчая кражу данных и потенциально приводя к внедрению программ-вымогателей, таких как BlackCat/ALPHV.

Цепочка атак обычно начинается с показа вредоносной рекламы в поиске Google, при этом в кампании используются несколько аккаунтов рекламодателей. В Google были отправлены отчеты об этих вредоносных действиях. Приманка, используемая в этих объявлениях, включает в себя, казалось бы, легальные утилиты, которые обычно используются ИТ-администраторами. Тенденция использования онлайн-рекламы в результатах поиска для распространения вредоносных программ среди корпоративных пользователей заметно усиливается. Пользователи ThreatDown, у которых включена фильтрация DNS, могут использовать функцию блокировки рекламы в своей консоли, чтобы снизить риск стать жертвами таких вредоносных рекламных кампаний.

Инфраструктура, лежащая в основе недобросовестной рекламы, связанной с Nitrogen, предполагает использование страницы-маскировки. Эта страница может перенаправлять пользователей либо на сайт-приманку, либо, в шутку, на хорошо известное видео Рика Эстли. Перенаправление на страницу-приманку может быть запущено, когда кампания еще не запущена или если сервер злоумышленников выявляет нерегулярные схемы трафика, такие как боты или поисковые роботы. В ThreatDown есть механизмы, позволяющие блокировать доступ к этим вредоносным веб-сайтам, предотвращая непреднамеренную загрузку вредоносных программ пользователями с помощью социальной инженерии.

Заключительный этап атаки заключается в успешной загрузке и выполнении вредоносной программы в системе жертвы. В Nitrogen используется технология, называемая дополнительной загрузкой DLL, при которой загрузка DLL-файла инициируется действительным и подписанным исполняемым файлом. В рассматриваемом сценарии файл setup.exe (связанный с Python Software Foundation) загружает вредоносный файл python311.dll (Nitrogen) в качестве дополнительной нагрузки. ThreatDown, оснащенный механизмом обнаружения и реагирования на конечные точки (EDR), быстро изолирует вредоносную библиотеку DLL после обнаружения. Системные администраторы, использующие ThreatDown, могут получить доступ к своей консоли и использовать механизм с поддержкой искусственного интеллекта для эффективного поиска и проверки таких обнаружений, что позволяет быстро реагировать и устранять неполадки.
#ParsedReport #CompletenessMedium
10-04-2024

Technical analysis of ransomware Crypt888

https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888

Report completeness: Medium

Threats:
Crypt888
Uac_bypass_technique
Strictor
Lodarat
Upx_tool
Shadow_copies_delete_technique
Dll_sideloading_technique

Geo:
Asia

TTPs:
Tactics: 3
Technics: 3

IOCs:
Hash: 62
File: 4

Soft:
Google Chrome, Windows Explorer

Algorithms:
des

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 Technical analysis of ransomware Crypt888 https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888 Report completeness: Medium Threats: Crypt888 Uac_bypass_technique Strictor Lodarat Upx_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ атаки программы-вымогателя Crypt888 с подробным описанием ее характеристик, методов распространения, этапов атаки, целевых платформ, простоты разработки, потенциального повторного использования другими киберпреступными группами и важности надежных мер безопасности в борьбе с такими угрозами, с акцентом на использование Stormshield Сетевая безопасность и защита конечных точек для защиты.
-----

В тексте представлен анализ атаки программы-вымогателя Crypt888 с подробным описанием ее первоначального вектора, языков и методов обфускации, хронологии атаки, синтеза и моделирования атаки, а также мер безопасности для борьбы с ней с помощью Stormshield Network Security и Endpoint Security. Оно начинается с обнаружения недавней активности программ-вымогателей в Азии, в частности, с анализа образца вредоносного ПО, известного как Crypt888, которое другие службы кибербезопасности также идентифицируют как "Strictor" и "Nymeria". Эта вредоносная программа, замаскированная под исполняемый файл установщика браузера Google Chrome, потенциально распространяется с помощью фишинговых методов или сайтов скачивания.

Программа-вымогатель Crypt888 использует уровни обфускации, используя скрипт AutoIt, который удаляет постоянные значения из кода и сериализует данные в отдельный файл, распространяемый вместе со скриптом. Позже он компилирует этот скрипт и связанные с ним файлы в исполняемый файл, который упаковывается с использованием UPX. Атака программы-вымогателя включает отключение механизма контроля учетных записей пользователей (UAC), шифрование файлов в пользовательских и общедоступных папках фиксированным ключом и требование выкупа путем смены обоев. Атака проходит несколько этапов, включая размещение вредоносных библиотечных файлов DLL во временных и системных папках, развертывание скрипта VBS, загрузку вредоносной версии модуля в законную программу Microsoft для обхода контроля учетных записей и инициирование команд для отключения механизмов контроля учетных записей.

В тексте подчеркивается, что программа-вымогатель Crypt888 нацелена на старые версии Windows, такие как Vista и 7, используя упрощенный подход и устаревший алгоритм шифрования (DES), который использовался с начала 2000-х годов. Разработчики, по-видимому, не прилагают особых усилий для поддержки программы-вымогателя, чтобы адаптироваться к развивающимся системам Windows или повысить безопасность шифрования. Несмотря на свой упрощенный дизайн, программа-вымогатель остается активной в некоторых регионах, таких как Юго-Восточная Азия, что отражает предпочтения киберпреступников в отношении простых в использовании и не требующих обслуживания вредоносных программ. Простота и эффективность Crypt888 делают его привлекательным для злоумышленников, не требуя значительных технических навыков или затрат на инфраструктуру.

Кроме того, в тексте упоминается потенциальное повторное использование Crypt888 другими киберпреступными группами из-за простоты его развертывания и отсутствия необходимости в исходном коде. Также обсуждаются методы MITRE ATT и CK, реализованные Crypt888, подчеркивая необходимость надежных мер безопасности для обнаружения и блокирования таких атак программ-вымогателей. Упоминание о песочнице Stormshield Network Security для борьбы с взломами подчеркивает механизм проактивной защиты от вредоносных программ, демонстрирующий важность комплексных решений в области безопасности для предотвращения киберугроз, таких как Crypt888.
#ParsedReport #CompletenessHigh
10-04-2024

Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader

https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat-loader

Report completeness: High

Threats:
Idat_loader
Typosquatting_technique
Seo_poisoning_technique
Amsi_bypass_technique
Dll_sideloading_technique
Process_doppelganging_technique
Heavens_gate_technique
Sectop_rat
Process_injection_technique

TTPs:
Tactics: 2
Technics: 10

IOCs:
Url: 4
Path: 2
Domain: 1
File: 12
IP: 1
Hash: 4

Soft:
Telegram, scripting engine

Algorithms:
xor, sha256

Win API:
NtMapViewOfSection, NtCreateSection

Languages:
rust, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 10-04-2024 Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе нового вредоносного загрузчика под названием IDAT Loader, который является частью сложной цепочки вредоносных компонентов, используемых финансово мотивированными группами злоумышленников для развертывания различных вредоносных программ на скомпрометированных системах. Это включает в себя такие методы, как использование поддельных веб-сайтов, вредоносных пакетов MSIX, сценариев PowerShell, подделанных библиотек DLL и расширенных тактик обхода для доставки вредоносного ПО и обеспечения его сохраняемости. Связь с определенным IP-адресом указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО.
-----

В августе 2023 года Rapid7 обнаружил новый загрузчик вредоносных программ под названием IDAT Loader, предназначенный для доставки и запуска дополнительных вредоносных программ в систему жертвы. Загрузчик обладал уникальным методом извлечения данных из файлов формата PNG путем поиска определенных значений, начинающихся с "IDAT". Анализ, проведенный в первой части их серии блогов, показал использование приложения на основе Rust для загрузки и запуска IDAT Loader.

В январе 2024 года Red Canary сообщила, что различные злоумышленники использовали вредоносные программы установки MSIX. Эти злоумышленники использовали различные методы, включая поиск по URL-адресам с опечатками и SEO-отравление, для доставки первоначальной полезной нагрузки на скомпрометированные системы. Пользователей обманом заставляли загружать вредоносную полезную информацию, посещая URL-адреса, похожие на законные, и используя обманчивую тактику поисковой системы.

В недавнем инциденте, связанном с загрузчиком IDAT, Rapid7 наблюдал, как пользователь загружал установщик для приложения под названием Room Planner с поддельного веб-сайта, маскирующегося под законный. После взаимодействия с пользователем был загружен пакет MSIX под названием Room_Planner-x86.msix. Во время работы с этим файлом был удален и запущен скрипт PowerShell с именем 1.ps1, который взаимодействовал с ботом Telegram для получения и выполнения дополнительных скриптов PowerShell. Скрипты собирали информацию о скомпрометированном ресурсе и загружали дополнительные вредоносные файлы для обеспечения сохраняемости и обхода мер безопасности, таких как AMSI.

Дальнейший анализ показал, что в библиотеке DLL, wbxtrace.dll была повреждена сигнатура, указывающая на вмешательство. Эта модифицированная библиотека DLL содержала подозрительные функции, похожие на загрузчик IDAT. В исполняемом файле run.exe, выдававшем себя за законный исполняемый файл WebEx, была загружена поврежденная библиотека DLL, которая выполняла функцию загрузки IDAT. В этом загрузчике использовались передовые методы, такие как дублирование процессов и технология Heaven's Gate, для внедрения кода и уклонения от обнаружения антивирусом. В конечном счете, загрузчик успешно загрузил вредоносную программу последней стадии под названием SecTop RAT в новый процесс, msbuild.exe который взаимодействовал с определенным IP-адресом.

В ходе атаки с использованием загрузчика IDAT использовались такие методы обмана, как поддельные веб-сайты, вредоносные пакеты MSIX, сценарии PowerShell и подделанные библиотеки DLL для создания сложной цепочки компонентов вредоносного ПО. Использование передовых методов и тактик уклонения продемонстрировало высокий уровень изощренности задействованных злоумышленников. Сообщение с IP-адреса 91.215.85.66 указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО. Эти данные свидетельствуют о причастности финансово мотивированных групп угроз к созданию и развертыванию загрузчика IDAT и связанного с ним вредоносного ПО.
#ParsedReport #CompletenessLow
10-04-2024

XZ Utils Backdoor \| Threat Actor Planned To Inject Further Vulnerabilities. XZ Compromise \| A Technical Breakdown

https://www.sentinelone.com/blog/xz-utils-backdoor-threat-actor-planned-to-inject-further-vulnerabilities

Report completeness: Low

Threats:
Xz_backdoor
Jiat75_actor
Supply_chain_technique

Victims:
Xz project

CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)


ChatGPT TTPs:
do not use without manual check
T1195, T1059, T1105, T1574, T1027, T1204, T1605, T1601, T1070, T1553, have more...

IOCs:
File: 4
Hash: 14

Soft:
Debian, Fedora

Algorithms:
rc4

Functions:
crc32_resolve, crc64_resolve