CTT Report Hub
3.42K subscribers
9.8K photos
6 videos
67 files
13.4K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 Technical analysis of ransomware Crypt888 https://www.stormshield.com/news/technical-analysis-of-ransomware-crypt888 Report completeness: Medium Threats: Crypt888 Uac_bypass_technique Strictor Lodarat Upx_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ атаки программы-вымогателя Crypt888 с подробным описанием ее характеристик, методов распространения, этапов атаки, целевых платформ, простоты разработки, потенциального повторного использования другими киберпреступными группами и важности надежных мер безопасности в борьбе с такими угрозами, с акцентом на использование Stormshield Сетевая безопасность и защита конечных точек для защиты.
-----

В тексте представлен анализ атаки программы-вымогателя Crypt888 с подробным описанием ее первоначального вектора, языков и методов обфускации, хронологии атаки, синтеза и моделирования атаки, а также мер безопасности для борьбы с ней с помощью Stormshield Network Security и Endpoint Security. Оно начинается с обнаружения недавней активности программ-вымогателей в Азии, в частности, с анализа образца вредоносного ПО, известного как Crypt888, которое другие службы кибербезопасности также идентифицируют как "Strictor" и "Nymeria". Эта вредоносная программа, замаскированная под исполняемый файл установщика браузера Google Chrome, потенциально распространяется с помощью фишинговых методов или сайтов скачивания.

Программа-вымогатель Crypt888 использует уровни обфускации, используя скрипт AutoIt, который удаляет постоянные значения из кода и сериализует данные в отдельный файл, распространяемый вместе со скриптом. Позже он компилирует этот скрипт и связанные с ним файлы в исполняемый файл, который упаковывается с использованием UPX. Атака программы-вымогателя включает отключение механизма контроля учетных записей пользователей (UAC), шифрование файлов в пользовательских и общедоступных папках фиксированным ключом и требование выкупа путем смены обоев. Атака проходит несколько этапов, включая размещение вредоносных библиотечных файлов DLL во временных и системных папках, развертывание скрипта VBS, загрузку вредоносной версии модуля в законную программу Microsoft для обхода контроля учетных записей и инициирование команд для отключения механизмов контроля учетных записей.

В тексте подчеркивается, что программа-вымогатель Crypt888 нацелена на старые версии Windows, такие как Vista и 7, используя упрощенный подход и устаревший алгоритм шифрования (DES), который использовался с начала 2000-х годов. Разработчики, по-видимому, не прилагают особых усилий для поддержки программы-вымогателя, чтобы адаптироваться к развивающимся системам Windows или повысить безопасность шифрования. Несмотря на свой упрощенный дизайн, программа-вымогатель остается активной в некоторых регионах, таких как Юго-Восточная Азия, что отражает предпочтения киберпреступников в отношении простых в использовании и не требующих обслуживания вредоносных программ. Простота и эффективность Crypt888 делают его привлекательным для злоумышленников, не требуя значительных технических навыков или затрат на инфраструктуру.

Кроме того, в тексте упоминается потенциальное повторное использование Crypt888 другими киберпреступными группами из-за простоты его развертывания и отсутствия необходимости в исходном коде. Также обсуждаются методы MITRE ATT и CK, реализованные Crypt888, подчеркивая необходимость надежных мер безопасности для обнаружения и блокирования таких атак программ-вымогателей. Упоминание о песочнице Stormshield Network Security для борьбы с взломами подчеркивает механизм проактивной защиты от вредоносных программ, демонстрирующий важность комплексных решений в области безопасности для предотвращения киберугроз, таких как Crypt888.
#ParsedReport #CompletenessHigh
10-04-2024

Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader

https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat-loader

Report completeness: High

Threats:
Idat_loader
Typosquatting_technique
Seo_poisoning_technique
Amsi_bypass_technique
Dll_sideloading_technique
Process_doppelganging_technique
Heavens_gate_technique
Sectop_rat
Process_injection_technique

TTPs:
Tactics: 2
Technics: 10

IOCs:
Url: 4
Path: 2
Domain: 1
File: 12
IP: 1
Hash: 4

Soft:
Telegram, scripting engine

Algorithms:
xor, sha256

Win API:
NtMapViewOfSection, NtCreateSection

Languages:
rust, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 10-04-2024 Stories from the SOC Part 2: MSIX Installer Utilizes Telegram Bot to Execute IDAT Loader https://www.rapid7.com/blog/post/2024/04/10/stories-from-the-soc-part-2-msix-installer-utilizes-telegram-bot-to-execute-idat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе нового вредоносного загрузчика под названием IDAT Loader, который является частью сложной цепочки вредоносных компонентов, используемых финансово мотивированными группами злоумышленников для развертывания различных вредоносных программ на скомпрометированных системах. Это включает в себя такие методы, как использование поддельных веб-сайтов, вредоносных пакетов MSIX, сценариев PowerShell, подделанных библиотек DLL и расширенных тактик обхода для доставки вредоносного ПО и обеспечения его сохраняемости. Связь с определенным IP-адресом указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО.
-----

В августе 2023 года Rapid7 обнаружил новый загрузчик вредоносных программ под названием IDAT Loader, предназначенный для доставки и запуска дополнительных вредоносных программ в систему жертвы. Загрузчик обладал уникальным методом извлечения данных из файлов формата PNG путем поиска определенных значений, начинающихся с "IDAT". Анализ, проведенный в первой части их серии блогов, показал использование приложения на основе Rust для загрузки и запуска IDAT Loader.

В январе 2024 года Red Canary сообщила, что различные злоумышленники использовали вредоносные программы установки MSIX. Эти злоумышленники использовали различные методы, включая поиск по URL-адресам с опечатками и SEO-отравление, для доставки первоначальной полезной нагрузки на скомпрометированные системы. Пользователей обманом заставляли загружать вредоносную полезную информацию, посещая URL-адреса, похожие на законные, и используя обманчивую тактику поисковой системы.

В недавнем инциденте, связанном с загрузчиком IDAT, Rapid7 наблюдал, как пользователь загружал установщик для приложения под названием Room Planner с поддельного веб-сайта, маскирующегося под законный. После взаимодействия с пользователем был загружен пакет MSIX под названием Room_Planner-x86.msix. Во время работы с этим файлом был удален и запущен скрипт PowerShell с именем 1.ps1, который взаимодействовал с ботом Telegram для получения и выполнения дополнительных скриптов PowerShell. Скрипты собирали информацию о скомпрометированном ресурсе и загружали дополнительные вредоносные файлы для обеспечения сохраняемости и обхода мер безопасности, таких как AMSI.

Дальнейший анализ показал, что в библиотеке DLL, wbxtrace.dll была повреждена сигнатура, указывающая на вмешательство. Эта модифицированная библиотека DLL содержала подозрительные функции, похожие на загрузчик IDAT. В исполняемом файле run.exe, выдававшем себя за законный исполняемый файл WebEx, была загружена поврежденная библиотека DLL, которая выполняла функцию загрузки IDAT. В этом загрузчике использовались передовые методы, такие как дублирование процессов и технология Heaven's Gate, для внедрения кода и уклонения от обнаружения антивирусом. В конечном счете, загрузчик успешно загрузил вредоносную программу последней стадии под названием SecTop RAT в новый процесс, msbuild.exe который взаимодействовал с определенным IP-адресом.

В ходе атаки с использованием загрузчика IDAT использовались такие методы обмана, как поддельные веб-сайты, вредоносные пакеты MSIX, сценарии PowerShell и подделанные библиотеки DLL для создания сложной цепочки компонентов вредоносного ПО. Использование передовых методов и тактик уклонения продемонстрировало высокий уровень изощренности задействованных злоумышленников. Сообщение с IP-адреса 91.215.85.66 указывает на потенциальное местоположение сервера управления для развертывания вредоносного ПО. Эти данные свидетельствуют о причастности финансово мотивированных групп угроз к созданию и развертыванию загрузчика IDAT и связанного с ним вредоносного ПО.
#ParsedReport #CompletenessLow
10-04-2024

XZ Utils Backdoor \| Threat Actor Planned To Inject Further Vulnerabilities. XZ Compromise \| A Technical Breakdown

https://www.sentinelone.com/blog/xz-utils-backdoor-threat-actor-planned-to-inject-further-vulnerabilities

Report completeness: Low

Threats:
Xz_backdoor
Jiat75_actor
Supply_chain_technique

Victims:
Xz project

CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)


ChatGPT TTPs:
do not use without manual check
T1195, T1059, T1105, T1574, T1027, T1204, T1605, T1601, T1070, T1553, have more...

IOCs:
File: 4
Hash: 14

Soft:
Debian, Fedora

Algorithms:
rc4

Functions:
crc32_resolve, crc64_resolve
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 XZ Utils Backdoor \| Threat Actor Planned To Inject Further Vulnerabilities. XZ Compromise \| A Technical Breakdown https://www.sentinelone.com/blog/xz-utils-backdoor-threat-actor-planned-to-inject-further-vulnerabilities…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении сложной киберугрозы, связанной с компрометацией библиотек сжатия xz, используемых в дистрибутивах Linux, в частности, нацеленных на Debian и Fedora. Угроза заключалась во внедрении зараженных бэкдором объектных файлов через скомпрометированные версии библиотек xz, что улучшало модульность для потенциальных будущих обновлений бэкдора. Операция проводилась в течение двух лет человеком по имени Цзя Тан, который постепенно завоевывал доверие в сообществе xz project. Полезная нагрузка второго этапа бэкдора заключалась в выполнении двухэтапного сценария для развертывания нескольких бэкдоров с помощью двоичных тестовых файлов без обнаружения. Сложность атаки предполагает возможное участие организации, контролируемой государством, что подчеркивает риски атак на цепочки поставок в проектах программного обеспечения с открытым исходным кодом.
-----

В тексте обсуждается сложная киберугроза, связанная с компрометацией библиотек сжатия xz, используемых в дистрибутивах Linux, в частности, для Debian и Fedora. Анализируются две версии компрометации, 5.6.0 и 5.6.1. В первой версии вредоносный код был введен во время выполнения команды configure для замены объектных файлов на файлы, зараженные бэкдором. Вторая версия стала более совершенной, позволив выполнять дополнительные сценарии оболочки на этапе сборки с помощью двоичных тестовых двоичных объектов, что повысило модульность для потенциальных будущих обновлений бэкдора.

Уязвимость CVE-2024-3094 повлияла на библиотеки сжатия xz, и бэкдор был распространен в различных дистрибутивах. Скрипты бэкдора были специально разработаны для Debian и Fedora, что обеспечивало внедрение объектных файлов только в этих дистрибутивах. Внедрение бэкдора, различия между версиями и появление новых файлов указывают на то, что злоумышленник планирует и другие бэкдоры.

Операция длилась более двух лет, и актер под псевдонимом Цзя Тан постепенно завоевывал доверие в сообществе xz project. Вклад актера поначалу казался безобидным, но постепенно изменился. Руководителю проекта Лассе Коллину были отправлены электронные письма с требованием передать полномочия по сопровождению Цзя Тану, возможно, организованные в рамках операции.

Второй этап загрузки бэкдора включал в себя двухэтапное выполнение скрипта, отвечающего за извлечение, внедрение и очистку файлов бэкдора в сборках Debian и Fedora. Изменения, внесенные разработчиком угроз, были направлены на повышение модульности бэкдора, что позволило внедрить несколько бэкдоров с помощью двоичных тестовых файлов без обнаружения.

Бэкдор использовал распознаватели ifunc и тонко заменил существующие функции для незаметного выполнения кода. История фиксации выявила стратегию создания предлогов для фиксации новых тестовых файлов для обновления бэкдора. Кроме того, изменения между версиями, такие как отключение функции локальной блокировки, указывали на намерение исполнителя внедрить больше бэкдоров и сохранить доступ к хранилищу.

Цель операции остается неизвестной, но, исходя из сложности и временных рамок, предполагается, что за ней может стоять организация, связанная с государством. Атака выявила риски, связанные с атаками на цепочки поставок в проектах программного обеспечения с открытым исходным кодом, используя пробелы в процессе создания репутации и отсутствие проверок выпущенных архивных файлов. SentinelOne активно отслеживает эту атаку на цепочки поставок и обнаруживает вредоносные действия, предпринимаемые с помощью бэкдора.
#ParsedReport #CompletenessLow
10-04-2024

Raspberry Robin Now Spreading Through Windows Script Files

https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files

Report completeness: Low

Threats:
Raspberry_robin
Cobalt_strike
Socgholish_loader
Icedid
Bumblebee
Truebot
Dll_sideloading_technique

TTPs:

IOCs:
File: 1

Soft:
Windows Installer, Discord, qEmu, Hyper-V, VirtualBox, Microsoft Defender, curl

Algorithms:
zip

Languages:
python, jscript

Links:
https://github.com/hpthreatresearch/tools/blob/main/raspberryrobin/wsf\_loader\_raspberryrobin.yar
https://github.com/hpthreatresearch/tools/tree/main/raspberryrobin
https://github.com/hpthreatresearch/iocs/tree/main/raspberryrobin
https://github.com/hpthreatresearch/
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 Raspberry Robin Now Spreading Through Windows Script Files https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files Report completeness: Low Threats: Raspberry_robin Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Windows-червь Raspberry Robin превратился в серьезную угрозу для предприятий благодаря использованию сильно запутанных файлов сценариев Windows (WSF) для распространения, обходу механизмов обнаружения, взаимодействию через Tor с серверами C2 и доставке различных семейств вредоносных программ. Адаптивность и передовые методы обфускации злоумышленников, распространяющих Raspberry Robin, подчеркивают сложность задач команд по кибербезопасности в обнаружении и устранении этой развивающейся угрозы, особенно с учетом того, что она используется в качестве предвестника атак программ-вымогателей.
-----

Raspberry Robin, червь для Windows, впервые обнаруженный в конце 2021 года, первоначально был нацелен на технологические и производственные организации, но теперь превратился в серьезную угрозу для предприятий. В марте команда HP Threat Research обнаружила новую разработку, Raspberry Robin, которая теперь распространяется с помощью файлов сценариев Windows с высокой степенью обфускации (WSF). Это изменение в методе распространения позволяет вредоносному ПО обходить механизмы обнаружения и представляет серьезную проблему для служб кибербезопасности.

Известный своими мощными методами обфускации и антианализа, Raspberry Robin взаимодействует со своими серверами управления (C2) через Tor и способен загружать и выполнять дополнительные вредоносные программы. Было замечено, что он распространяет различные семейства вредоносных программ, включая SocGholish, Cobalt Strike, IcedID, BumbleBee, Truebot, и служит предшественником для атак программ-вымогателей.

Злоумышленники, распространяющие Raspberry Robin, с 2021 года используют различные методы заражения, включая использование USB-устройств с вредоносными файлами быстрого доступа к Windows, архивных файлов, размещенных на Discord, архивных файлов формата 7-Zip, содержащих вредоносные пакеты установщика Windows, и вредоносной рекламы, которая приводит к размещению ZIP-файлов на Discord. В ходе недавних кампаний вредоносная программа также перешла от распространения через архивные файлы к файлам WSF.

Файлы WSF, обычно используемые для выполнения законных задач в Windows, теперь используются злоумышленниками для доставки Raspberry Robin. Эти файлы поддерживают языки сценариев, такие как JScript и VBScript, интерпретируемые компонентом Windows Script Host. Предлагая файлы WSF для загрузки через вредоносные домены, злоумышленники могут заражать конечные точки с помощью Raspberry Robin. В сценариях, содержащихся в этих файлах, используются сложные методы антианализа и обнаружения виртуальных машин для обеспечения успешного выполнения на реальных устройствах конечных пользователей.

Кроме того, скрипт Raspberry Robin включает механизмы для обнаружения виртуализированных сред и предотвращения попыток анализа. Он проверяет наличие сред виртуальных машин, таких как Hyper-V, VMware и VirtualBox, а также сравнивает запущенные процессы со списком известных антивирусных программ, чтобы определить, анализируются ли они. Кроме того, скрипт добавляет исключение в Microsoft Defender для предотвращения обнаружения и выполняет различные действия для обеспечения успешного выполнения вредоносной программы.

Недавний переход к распространению Raspberry Robin с помощью файлов WSF подчеркивает адаптивность участников угроз и их усилия по уклонению от обнаружения за счет использования передовых методов обфускации. Учитывая потенциальное использование Raspberry Robin в качестве предвестника атак программ-вымогателей, управляемых человеком, раннее обнаружение и устранение последствий заражения этой вредоносной программой имеют решающее значение для служб безопасности.
#ParsedReport #CompletenessMedium
10-04-2024

Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer

https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer

Report completeness: Medium

Actors/Campaigns:
Scully_spider (motivation: financially_motivated, cyber_criminal)

Threats:
Rhadamanthys
Netsupportmanager_rat
Lumma_stealer
Stealc
Bec_technique

Industry:
Retail

Geo:
Germany, Spain, German, Switzerland, Austria

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1064, T1059.001, T1140, T1027.002, T1055, T1566

IOCs:
File: 1
Url: 1
Domain: 1
IP: 1

Soft:
ChatGPT

Algorithms:
base64, zip

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Proofpoint выявила кампанию, проводимую TA547 и нацеленную на немецкие организации с использованием вредоносного ПО Rhadamanthys и сценария PowerShell, который, как предполагается, был создан с помощью large language model (LLM). Кампания включала рассылку электронных писем, замаскированных под сообщения от известной компании, с целью распространения вредоносных вложений, что продемонстрировало изменение тактики TA547. Несмотря на трудности с идентификацией контента, созданного LLM, распознавание специфических характеристик может помочь в защите от таких угроз, а сотрудничество в рамках сообществ по обмену информацией об угрозах имеет важное значение для коллективной защиты.
-----

Proofpoint раскрыла кампанию TA547, направленную против немецких организаций с помощью вредоносного ПО Rhadamanthys.

TA547 использовал скрипт PowerShell, который, как предполагается, был сгенерирован с помощью большой языковой модели, такой как ChatGPT.

Электронные письма были замаскированы под сообщения от Metro, в которых основное внимание уделялось счетам-фактурам, чтобы заманить получателей нажимать на вложения.

Вложения в электронных письмах представляли собой защищенные паролем ZIP-файлы, содержащие файл LNK, который запускал удаленный сценарий PowerShell.

Сценарий PowerShell содержал подробные и грамматически корректные комментарии, возможно, указывающие на код, сгенерированный LLM.

TA547 - это финансово мотивированная киберпреступная группа, выступающая в качестве посредника первоначального доступа, ранее предоставлявшая NetSupport RAT, а теперь использующая Rhadamanthys, StealC и Lumma Stealer.

Ранее TA547 использовал сжатые вложения JavaScript, а теперь перешел на сжатые файлы LNK для доставки полезной нагрузки.

Недавние цели TA547 включают организации в Испании, Швейцарии, Австрии и США.

Кампания выявила изменения в тактике TA547 и меняющийся ландшафт киберугроз, подчеркнув потенциальное влияние контента, созданного LLM.

Непрерывный мониторинг и защита от таких угроз, наряду с обменом техническими показателями с сообществами по анализу угроз, имеют решающее значение для коллективной защиты от таких угроз, как TA547.
#ParsedReport #CompletenessLow
10-04-2024

Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations

https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations

Report completeness: Low

Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)

Threats:
Tinyturla-ng
Tinyturla

Victims:
Organization in albania

Industry:
Government

Geo:
Poland, Albania, Russia, Russian, Albanian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1190, T1583, T1071, T1082, T1046, T1566, T1027

IOCs:
Hash: 1
IP: 1
File: 1

Soft:
ChatGPT
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что базирующаяся в России группа Turla APT пыталась атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа, используя черный ход под названием "TinyTurla-NG" (TTNG). Этот инцидент подчеркивает продолжающуюся деятельность APT в странах Восточной Европы, особенно в контексте конфликта в Украине, и свидетельствует о том, что организациям, имеющим связи с правительством в этих регионах, следует подготовиться к усилению киберугроз в будущем.
-----

Разведданные с открытым исходным кодом свидетельствуют о том, что базирующаяся в России группа Turla APT недавно предприняла неудачную попытку атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа. Был идентифицирован файл с именем 7aa5a936a67cf367c0f1e0a22f3290ae57d8af01679daa811bb975c2978ca8a3, содержащий ключевой показатель компрометации IP-адреса 91.193.18.120. Этот IP-адрес был связан с сервером управления, используемым совместно с бэкдором "TinyTurla-NG" (TTNG), как отмечает Cisco Talos. Файл был загружен в VirusTotal вручную из Албании 26 марта и помечен как "Firewall_Bllok_IP.txt.txt". Он содержит список вредоносных IP-адресов в текстовом формате, большинство из которых помечены несколькими поставщиками антивирусов. Время загрузки совпадает с отчетами Cisco об активности Tiny Turla и предшествует публичному раскрытию IP-адреса 91.193.18.120.

Выбор Албании в качестве цели соответствует региональным интересам кампании APT, о которой первоначально сообщалось в середине февраля. Этот инцидент проливает свет на масштабы операций APT, базирующихся в России, и их направленность на восточноевропейские страны, такие как Польша и страны Балтии. Организациям, имеющим связи с правительством в этих регионах, следует готовиться к продолжающимся киберугрозам в 2024 году, поскольку группы APT, связанные с российскими интересами, используют такие каналы для шпионажа в условиях продолжающегося конфликта на Украине.
#ParsedReport #CompletenessMedium
10-04-2024

New Technique to Trick Developers Detected in an Open Source Supply Chain Attack

https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack

Report completeness: Medium

Threats:
Supply_chain_technique
Keyzetsu

Victims:
Developers, Users

Geo:
Russia

ChatGPT TTPs:
do not use without manual check
T1199, T1027, T1547, T1140, T1041, T1112, T1059

IOCs:
File: 1
Url: 11
Domain: 1
IP: 1
Hash: 1

Soft:
Visual Studio

Algorithms:
base64

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 New Technique to Trick Developers Detected in an Open Source Supply Chain Attack https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----

Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.

Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.

Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.

Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.

Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.

Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.

Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.

Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
#ParsedReport #CompletenessLow
11-04-2024

Muddled Libra s Evolution to the Cloud

https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud

Report completeness: Low

Actors/Campaigns:
Muddled_libra

Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...

IOCs:
Coin: 2

Soft:
Microsoft SharePoint

Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser

Platforms:
intel