#ParsedReport #CompletenessLow
10-04-2024
Raspberry Robin Now Spreading Through Windows Script Files
https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files
Report completeness: Low
Threats:
Raspberry_robin
Cobalt_strike
Socgholish_loader
Icedid
Bumblebee
Truebot
Dll_sideloading_technique
TTPs:
IOCs:
File: 1
Soft:
Windows Installer, Discord, qEmu, Hyper-V, VirtualBox, Microsoft Defender, curl
Algorithms:
zip
Languages:
python, jscript
Links:
10-04-2024
Raspberry Robin Now Spreading Through Windows Script Files
https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files
Report completeness: Low
Threats:
Raspberry_robin
Cobalt_strike
Socgholish_loader
Icedid
Bumblebee
Truebot
Dll_sideloading_technique
TTPs:
IOCs:
File: 1
Soft:
Windows Installer, Discord, qEmu, Hyper-V, VirtualBox, Microsoft Defender, curl
Algorithms:
zip
Languages:
python, jscript
Links:
https://github.com/hpthreatresearch/tools/blob/main/raspberryrobin/wsf\_loader\_raspberryrobin.yarhttps://github.com/hpthreatresearch/tools/tree/main/raspberryrobinhttps://github.com/hpthreatresearch/iocs/tree/main/raspberryrobinhttps://github.com/hpthreatresearch/HP Wolf Security
Raspberry Robin Now Spreading Through Windows Script Files | HP Wolf Security
Don’t let cyber threats get the best of you. Read our post, Raspberry Robin Now Spreading Through Windows Script Files, to learn more about cyber threats and cyber security.
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 Raspberry Robin Now Spreading Through Windows Script Files https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files Report completeness: Low Threats: Raspberry_robin Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Windows-червь Raspberry Robin превратился в серьезную угрозу для предприятий благодаря использованию сильно запутанных файлов сценариев Windows (WSF) для распространения, обходу механизмов обнаружения, взаимодействию через Tor с серверами C2 и доставке различных семейств вредоносных программ. Адаптивность и передовые методы обфускации злоумышленников, распространяющих Raspberry Robin, подчеркивают сложность задач команд по кибербезопасности в обнаружении и устранении этой развивающейся угрозы, особенно с учетом того, что она используется в качестве предвестника атак программ-вымогателей.
-----
Raspberry Robin, червь для Windows, впервые обнаруженный в конце 2021 года, первоначально был нацелен на технологические и производственные организации, но теперь превратился в серьезную угрозу для предприятий. В марте команда HP Threat Research обнаружила новую разработку, Raspberry Robin, которая теперь распространяется с помощью файлов сценариев Windows с высокой степенью обфускации (WSF). Это изменение в методе распространения позволяет вредоносному ПО обходить механизмы обнаружения и представляет серьезную проблему для служб кибербезопасности.
Известный своими мощными методами обфускации и антианализа, Raspberry Robin взаимодействует со своими серверами управления (C2) через Tor и способен загружать и выполнять дополнительные вредоносные программы. Было замечено, что он распространяет различные семейства вредоносных программ, включая SocGholish, Cobalt Strike, IcedID, BumbleBee, Truebot, и служит предшественником для атак программ-вымогателей.
Злоумышленники, распространяющие Raspberry Robin, с 2021 года используют различные методы заражения, включая использование USB-устройств с вредоносными файлами быстрого доступа к Windows, архивных файлов, размещенных на Discord, архивных файлов формата 7-Zip, содержащих вредоносные пакеты установщика Windows, и вредоносной рекламы, которая приводит к размещению ZIP-файлов на Discord. В ходе недавних кампаний вредоносная программа также перешла от распространения через архивные файлы к файлам WSF.
Файлы WSF, обычно используемые для выполнения законных задач в Windows, теперь используются злоумышленниками для доставки Raspberry Robin. Эти файлы поддерживают языки сценариев, такие как JScript и VBScript, интерпретируемые компонентом Windows Script Host. Предлагая файлы WSF для загрузки через вредоносные домены, злоумышленники могут заражать конечные точки с помощью Raspberry Robin. В сценариях, содержащихся в этих файлах, используются сложные методы антианализа и обнаружения виртуальных машин для обеспечения успешного выполнения на реальных устройствах конечных пользователей.
Кроме того, скрипт Raspberry Robin включает механизмы для обнаружения виртуализированных сред и предотвращения попыток анализа. Он проверяет наличие сред виртуальных машин, таких как Hyper-V, VMware и VirtualBox, а также сравнивает запущенные процессы со списком известных антивирусных программ, чтобы определить, анализируются ли они. Кроме того, скрипт добавляет исключение в Microsoft Defender для предотвращения обнаружения и выполняет различные действия для обеспечения успешного выполнения вредоносной программы.
Недавний переход к распространению Raspberry Robin с помощью файлов WSF подчеркивает адаптивность участников угроз и их усилия по уклонению от обнаружения за счет использования передовых методов обфускации. Учитывая потенциальное использование Raspberry Robin в качестве предвестника атак программ-вымогателей, управляемых человеком, раннее обнаружение и устранение последствий заражения этой вредоносной программой имеют решающее значение для служб безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Windows-червь Raspberry Robin превратился в серьезную угрозу для предприятий благодаря использованию сильно запутанных файлов сценариев Windows (WSF) для распространения, обходу механизмов обнаружения, взаимодействию через Tor с серверами C2 и доставке различных семейств вредоносных программ. Адаптивность и передовые методы обфускации злоумышленников, распространяющих Raspberry Robin, подчеркивают сложность задач команд по кибербезопасности в обнаружении и устранении этой развивающейся угрозы, особенно с учетом того, что она используется в качестве предвестника атак программ-вымогателей.
-----
Raspberry Robin, червь для Windows, впервые обнаруженный в конце 2021 года, первоначально был нацелен на технологические и производственные организации, но теперь превратился в серьезную угрозу для предприятий. В марте команда HP Threat Research обнаружила новую разработку, Raspberry Robin, которая теперь распространяется с помощью файлов сценариев Windows с высокой степенью обфускации (WSF). Это изменение в методе распространения позволяет вредоносному ПО обходить механизмы обнаружения и представляет серьезную проблему для служб кибербезопасности.
Известный своими мощными методами обфускации и антианализа, Raspberry Robin взаимодействует со своими серверами управления (C2) через Tor и способен загружать и выполнять дополнительные вредоносные программы. Было замечено, что он распространяет различные семейства вредоносных программ, включая SocGholish, Cobalt Strike, IcedID, BumbleBee, Truebot, и служит предшественником для атак программ-вымогателей.
Злоумышленники, распространяющие Raspberry Robin, с 2021 года используют различные методы заражения, включая использование USB-устройств с вредоносными файлами быстрого доступа к Windows, архивных файлов, размещенных на Discord, архивных файлов формата 7-Zip, содержащих вредоносные пакеты установщика Windows, и вредоносной рекламы, которая приводит к размещению ZIP-файлов на Discord. В ходе недавних кампаний вредоносная программа также перешла от распространения через архивные файлы к файлам WSF.
Файлы WSF, обычно используемые для выполнения законных задач в Windows, теперь используются злоумышленниками для доставки Raspberry Robin. Эти файлы поддерживают языки сценариев, такие как JScript и VBScript, интерпретируемые компонентом Windows Script Host. Предлагая файлы WSF для загрузки через вредоносные домены, злоумышленники могут заражать конечные точки с помощью Raspberry Robin. В сценариях, содержащихся в этих файлах, используются сложные методы антианализа и обнаружения виртуальных машин для обеспечения успешного выполнения на реальных устройствах конечных пользователей.
Кроме того, скрипт Raspberry Robin включает механизмы для обнаружения виртуализированных сред и предотвращения попыток анализа. Он проверяет наличие сред виртуальных машин, таких как Hyper-V, VMware и VirtualBox, а также сравнивает запущенные процессы со списком известных антивирусных программ, чтобы определить, анализируются ли они. Кроме того, скрипт добавляет исключение в Microsoft Defender для предотвращения обнаружения и выполняет различные действия для обеспечения успешного выполнения вредоносной программы.
Недавний переход к распространению Raspberry Robin с помощью файлов WSF подчеркивает адаптивность участников угроз и их усилия по уклонению от обнаружения за счет использования передовых методов обфускации. Учитывая потенциальное использование Raspberry Robin в качестве предвестника атак программ-вымогателей, управляемых человеком, раннее обнаружение и устранение последствий заражения этой вредоносной программой имеют решающее значение для служб безопасности.
#ParsedReport #CompletenessMedium
10-04-2024
Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer
https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer
Report completeness: Medium
Actors/Campaigns:
Scully_spider (motivation: financially_motivated, cyber_criminal)
Threats:
Rhadamanthys
Netsupportmanager_rat
Lumma_stealer
Stealc
Bec_technique
Industry:
Retail
Geo:
Germany, Spain, German, Switzerland, Austria
ChatGPT TTPs:
T1566.001, T1204.002, T1064, T1059.001, T1140, T1027.002, T1055, T1566
IOCs:
File: 1
Url: 1
Domain: 1
IP: 1
Soft:
ChatGPT
Algorithms:
base64, zip
Languages:
powershell, javascript
10-04-2024
Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer
https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer
Report completeness: Medium
Actors/Campaigns:
Scully_spider (motivation: financially_motivated, cyber_criminal)
Threats:
Rhadamanthys
Netsupportmanager_rat
Lumma_stealer
Stealc
Bec_technique
Industry:
Retail
Geo:
Germany, Spain, German, Switzerland, Austria
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1064, T1059.001, T1140, T1027.002, T1055, T1566
IOCs:
File: 1
Url: 1
Domain: 1
IP: 1
Soft:
ChatGPT
Algorithms:
base64, zip
Languages:
powershell, javascript
Proofpoint
TA547 Targets German Organizations: Rhadamanthys Stealer | Proofpoint US
An email campaign delivering Rhadamanthys malware was discovered targeting German organizations. Learn more about TA547 and why it matters.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Proofpoint выявила кампанию, проводимую TA547 и нацеленную на немецкие организации с использованием вредоносного ПО Rhadamanthys и сценария PowerShell, который, как предполагается, был создан с помощью large language model (LLM). Кампания включала рассылку электронных писем, замаскированных под сообщения от известной компании, с целью распространения вредоносных вложений, что продемонстрировало изменение тактики TA547. Несмотря на трудности с идентификацией контента, созданного LLM, распознавание специфических характеристик может помочь в защите от таких угроз, а сотрудничество в рамках сообществ по обмену информацией об угрозах имеет важное значение для коллективной защиты.
-----
Proofpoint раскрыла кампанию TA547, направленную против немецких организаций с помощью вредоносного ПО Rhadamanthys.
TA547 использовал скрипт PowerShell, который, как предполагается, был сгенерирован с помощью большой языковой модели, такой как ChatGPT.
Электронные письма были замаскированы под сообщения от Metro, в которых основное внимание уделялось счетам-фактурам, чтобы заманить получателей нажимать на вложения.
Вложения в электронных письмах представляли собой защищенные паролем ZIP-файлы, содержащие файл LNK, который запускал удаленный сценарий PowerShell.
Сценарий PowerShell содержал подробные и грамматически корректные комментарии, возможно, указывающие на код, сгенерированный LLM.
TA547 - это финансово мотивированная киберпреступная группа, выступающая в качестве посредника первоначального доступа, ранее предоставлявшая NetSupport RAT, а теперь использующая Rhadamanthys, StealC и Lumma Stealer.
Ранее TA547 использовал сжатые вложения JavaScript, а теперь перешел на сжатые файлы LNK для доставки полезной нагрузки.
Недавние цели TA547 включают организации в Испании, Швейцарии, Австрии и США.
Кампания выявила изменения в тактике TA547 и меняющийся ландшафт киберугроз, подчеркнув потенциальное влияние контента, созданного LLM.
Непрерывный мониторинг и защита от таких угроз, наряду с обменом техническими показателями с сообществами по анализу угроз, имеют решающее значение для коллективной защиты от таких угроз, как TA547.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Proofpoint выявила кампанию, проводимую TA547 и нацеленную на немецкие организации с использованием вредоносного ПО Rhadamanthys и сценария PowerShell, который, как предполагается, был создан с помощью large language model (LLM). Кампания включала рассылку электронных писем, замаскированных под сообщения от известной компании, с целью распространения вредоносных вложений, что продемонстрировало изменение тактики TA547. Несмотря на трудности с идентификацией контента, созданного LLM, распознавание специфических характеристик может помочь в защите от таких угроз, а сотрудничество в рамках сообществ по обмену информацией об угрозах имеет важное значение для коллективной защиты.
-----
Proofpoint раскрыла кампанию TA547, направленную против немецких организаций с помощью вредоносного ПО Rhadamanthys.
TA547 использовал скрипт PowerShell, который, как предполагается, был сгенерирован с помощью большой языковой модели, такой как ChatGPT.
Электронные письма были замаскированы под сообщения от Metro, в которых основное внимание уделялось счетам-фактурам, чтобы заманить получателей нажимать на вложения.
Вложения в электронных письмах представляли собой защищенные паролем ZIP-файлы, содержащие файл LNK, который запускал удаленный сценарий PowerShell.
Сценарий PowerShell содержал подробные и грамматически корректные комментарии, возможно, указывающие на код, сгенерированный LLM.
TA547 - это финансово мотивированная киберпреступная группа, выступающая в качестве посредника первоначального доступа, ранее предоставлявшая NetSupport RAT, а теперь использующая Rhadamanthys, StealC и Lumma Stealer.
Ранее TA547 использовал сжатые вложения JavaScript, а теперь перешел на сжатые файлы LNK для доставки полезной нагрузки.
Недавние цели TA547 включают организации в Испании, Швейцарии, Австрии и США.
Кампания выявила изменения в тактике TA547 и меняющийся ландшафт киберугроз, подчеркнув потенциальное влияние контента, созданного LLM.
Непрерывный мониторинг и защита от таких угроз, наряду с обменом техническими показателями с сообществами по анализу угроз, имеют решающее значение для коллективной защиты от таких угроз, как TA547.
#ParsedReport #CompletenessLow
10-04-2024
Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations
https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Tinyturla-ng
Tinyturla
Victims:
Organization in albania
Industry:
Government
Geo:
Poland, Albania, Russia, Russian, Albanian, Ukraine
ChatGPT TTPs:
T1190, T1583, T1071, T1082, T1046, T1566, T1027
IOCs:
Hash: 1
IP: 1
File: 1
Soft:
ChatGPT
10-04-2024
Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations
https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Tinyturla-ng
Tinyturla
Victims:
Organization in albania
Industry:
Government
Geo:
Poland, Albania, Russia, Russian, Albanian, Ukraine
ChatGPT TTPs:
do not use without manual checkT1190, T1583, T1071, T1082, T1046, T1566, T1027
IOCs:
Hash: 1
IP: 1
File: 1
Soft:
ChatGPT
Eclecticiq
Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations
EclecticIQ analysts assess it is very likely that Russia-based Turla APT group recently targeted an organization in Albania in a cyberespionage campaign.
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что базирующаяся в России группа Turla APT пыталась атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа, используя черный ход под названием "TinyTurla-NG" (TTNG). Этот инцидент подчеркивает продолжающуюся деятельность APT в странах Восточной Европы, особенно в контексте конфликта в Украине, и свидетельствует о том, что организациям, имеющим связи с правительством в этих регионах, следует подготовиться к усилению киберугроз в будущем.
-----
Разведданные с открытым исходным кодом свидетельствуют о том, что базирующаяся в России группа Turla APT недавно предприняла неудачную попытку атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа. Был идентифицирован файл с именем 7aa5a936a67cf367c0f1e0a22f3290ae57d8af01679daa811bb975c2978ca8a3, содержащий ключевой показатель компрометации IP-адреса 91.193.18.120. Этот IP-адрес был связан с сервером управления, используемым совместно с бэкдором "TinyTurla-NG" (TTNG), как отмечает Cisco Talos. Файл был загружен в VirusTotal вручную из Албании 26 марта и помечен как "Firewall_Bllok_IP.txt.txt". Он содержит список вредоносных IP-адресов в текстовом формате, большинство из которых помечены несколькими поставщиками антивирусов. Время загрузки совпадает с отчетами Cisco об активности Tiny Turla и предшествует публичному раскрытию IP-адреса 91.193.18.120.
Выбор Албании в качестве цели соответствует региональным интересам кампании APT, о которой первоначально сообщалось в середине февраля. Этот инцидент проливает свет на масштабы операций APT, базирующихся в России, и их направленность на восточноевропейские страны, такие как Польша и страны Балтии. Организациям, имеющим связи с правительством в этих регионах, следует готовиться к продолжающимся киберугрозам в 2024 году, поскольку группы APT, связанные с российскими интересами, используют такие каналы для шпионажа в условиях продолжающегося конфликта на Украине.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что базирующаяся в России группа Turla APT пыталась атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа, используя черный ход под названием "TinyTurla-NG" (TTNG). Этот инцидент подчеркивает продолжающуюся деятельность APT в странах Восточной Европы, особенно в контексте конфликта в Украине, и свидетельствует о том, что организациям, имеющим связи с правительством в этих регионах, следует подготовиться к усилению киберугроз в будущем.
-----
Разведданные с открытым исходным кодом свидетельствуют о том, что базирующаяся в России группа Turla APT недавно предприняла неудачную попытку атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа. Был идентифицирован файл с именем 7aa5a936a67cf367c0f1e0a22f3290ae57d8af01679daa811bb975c2978ca8a3, содержащий ключевой показатель компрометации IP-адреса 91.193.18.120. Этот IP-адрес был связан с сервером управления, используемым совместно с бэкдором "TinyTurla-NG" (TTNG), как отмечает Cisco Talos. Файл был загружен в VirusTotal вручную из Албании 26 марта и помечен как "Firewall_Bllok_IP.txt.txt". Он содержит список вредоносных IP-адресов в текстовом формате, большинство из которых помечены несколькими поставщиками антивирусов. Время загрузки совпадает с отчетами Cisco об активности Tiny Turla и предшествует публичному раскрытию IP-адреса 91.193.18.120.
Выбор Албании в качестве цели соответствует региональным интересам кампании APT, о которой первоначально сообщалось в середине февраля. Этот инцидент проливает свет на масштабы операций APT, базирующихся в России, и их направленность на восточноевропейские страны, такие как Польша и страны Балтии. Организациям, имеющим связи с правительством в этих регионах, следует готовиться к продолжающимся киберугрозам в 2024 году, поскольку группы APT, связанные с российскими интересами, используют такие каналы для шпионажа в условиях продолжающегося конфликта на Украине.
#ParsedReport #CompletenessMedium
10-04-2024
New Technique to Trick Developers Detected in an Open Source Supply Chain Attack
https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Keyzetsu
Victims:
Developers, Users
Geo:
Russia
ChatGPT TTPs:
T1199, T1027, T1547, T1140, T1041, T1112, T1059
IOCs:
File: 1
Url: 11
Domain: 1
IP: 1
Hash: 1
Soft:
Visual Studio
Algorithms:
base64
Languages:
powershell
10-04-2024
New Technique to Trick Developers Detected in an Open Source Supply Chain Attack
https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Keyzetsu
Victims:
Developers, Users
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1199, T1027, T1547, T1140, T1041, T1112, T1059
IOCs:
File: 1
Url: 11
Domain: 1
IP: 1
Hash: 1
Soft:
Visual Studio
Algorithms:
base64
Languages:
powershell
Checkmarx
New Technique Detected in an Open-Source Supply Chain Attack
In a recent attack campaign, cybercriminals were discovered cleverly manipulating GitHub's search functionality, and using meticulously crafted repositories to distribute malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 New Technique to Trick Developers Detected in an Open Source Supply Chain Attack https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----
Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.
Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.
Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.
Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.
Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.
Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.
Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.
Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----
Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.
Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.
Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.
Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.
Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.
Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.
Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.
Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
#ParsedReport #CompletenessLow
11-04-2024
Muddled Libra s Evolution to the Cloud
https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud
Report completeness: Low
Actors/Campaigns:
Muddled_libra
Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...
IOCs:
Coin: 2
Soft:
Microsoft SharePoint
Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser
Platforms:
intel
11-04-2024
Muddled Libra s Evolution to the Cloud
https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud
Report completeness: Low
Actors/Campaigns:
Muddled_libra
Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...
IOCs:
Coin: 2
Soft:
Microsoft SharePoint
Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser
Platforms:
intel
Unit 42
Muddled Libra’s Evolution to the Cloud
Muddled Libra now actively targets CSP environments and SaaS applications. Using the MITRE ATT&CK framework, we outline observed TTPs from incident response.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Muddled Libra s Evolution to the Cloud https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud Report completeness: Low Actors/Campaigns: Muddled_libra Victims: Software-as-a-service applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Исследователи Unit 42 определили, что группа киберугроз Muddled Libra сосредоточена на разработке приложений "программное обеспечение как услуга" (SaaS) и средах поставщиков облачных услуг (CSP), используя такие тактики, как разведка, социальная инженерия, повышение привилегий и использование законных сервисов CSP для утечки данных. Изощренные атаки группы подчеркивают необходимость усиления мер кибербезопасности и мониторинга платформ для эффективной защиты среды организаций.
-----
Исследователи Unit 42 выявили группу Muddled Libra, нацеленную на SaaS-приложения и среды поставщиков облачных услуг для утечки данных и потенциальных возможностей вымогательства.
Запутанные Весы инициируют атаки, проводя разведку с целью выявления пользователей-администраторов, на которых они нацеливаются с помощью тактики социальной инженерии.
Группа использует поставщиков удостоверений для повышения привилегий, обхода ограничений IAM и изменения наборов разрешений для расширения области доступа.
Muddled Libra использовала ограничения IAM в Okta для межтен-тентских атак с целью олицетворения, чтобы проникнуть в SaaS-приложения и среды CSP.
Оказавшись в среде, группа использует разведывательные данные для обнаружения страниц входа в SaaS-приложения, уделяя особое внимание организациям, имеющим порталы единого входа, такие как Okta.
Группа нацелена на настройки AWS и Azure, в частности, на поиск ценных данных в скомпрометированных SaaS-приложениях, включая учетные данные для повышения привилегий и горизонтального перемещения.
Muddled Libra использует законные сервисы CSP, такие как AWS DataSync и AWS Transfer, для быстрой фильтрации данных и использует моментальные снимки Azure в виртуальных машинах для фильтрации конфиденциальных данных.
В отчете подчеркивается необходимость надежной защиты, дополнительных факторов аутентификации и мониторинга платформ, таких как порталы идентификации, для защиты от Muddled Libra, нацеленной на SaaS-приложения и среды CSP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Исследователи Unit 42 определили, что группа киберугроз Muddled Libra сосредоточена на разработке приложений "программное обеспечение как услуга" (SaaS) и средах поставщиков облачных услуг (CSP), используя такие тактики, как разведка, социальная инженерия, повышение привилегий и использование законных сервисов CSP для утечки данных. Изощренные атаки группы подчеркивают необходимость усиления мер кибербезопасности и мониторинга платформ для эффективной защиты среды организаций.
-----
Исследователи Unit 42 выявили группу Muddled Libra, нацеленную на SaaS-приложения и среды поставщиков облачных услуг для утечки данных и потенциальных возможностей вымогательства.
Запутанные Весы инициируют атаки, проводя разведку с целью выявления пользователей-администраторов, на которых они нацеливаются с помощью тактики социальной инженерии.
Группа использует поставщиков удостоверений для повышения привилегий, обхода ограничений IAM и изменения наборов разрешений для расширения области доступа.
Muddled Libra использовала ограничения IAM в Okta для межтен-тентских атак с целью олицетворения, чтобы проникнуть в SaaS-приложения и среды CSP.
Оказавшись в среде, группа использует разведывательные данные для обнаружения страниц входа в SaaS-приложения, уделяя особое внимание организациям, имеющим порталы единого входа, такие как Okta.
Группа нацелена на настройки AWS и Azure, в частности, на поиск ценных данных в скомпрометированных SaaS-приложениях, включая учетные данные для повышения привилегий и горизонтального перемещения.
Muddled Libra использует законные сервисы CSP, такие как AWS DataSync и AWS Transfer, для быстрой фильтрации данных и использует моментальные снимки Azure в виртуальных машинах для фильтрации конфиденциальных данных.
В отчете подчеркивается необходимость надежной защиты, дополнительных факторов аутентификации и мониторинга платформ, таких как порталы идентификации, для защиты от Muddled Libra, нацеленной на SaaS-приложения и среды CSP.
#ParsedReport #CompletenessHigh
11-04-2024
The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang
https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Threats:
Gh0st_rat
Dll_sideloading_technique
Victims:
People engaged in gambling, Dog pushing, Overseas chinese groups
Industry:
Entertainment
Geo:
Chinese, Asia, Asian
ChatGPT TTPs:
T1566, T1193, T1204, T1562, T1574, T1055, T1071, T1105, T1567, T1110, have more...
IOCs:
Domain: 1
Hash: 69
File: 10
IP: 52
Email: 1
Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android
Algorithms:
xor, zip, md5
Win API:
RtlDecompressBuffer, decompress
Win Services:
ntlog
Languages:
delphi
Platforms:
x64
11-04-2024
The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang
https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Threats:
Gh0st_rat
Dll_sideloading_technique
Victims:
People engaged in gambling, Dog pushing, Overseas chinese groups
Industry:
Entertainment
Geo:
Chinese, Asia, Asian
ChatGPT TTPs:
do not use without manual checkT1566, T1193, T1204, T1562, T1574, T1055, T1071, T1105, T1567, T1110, have more...
IOCs:
Domain: 1
Hash: 69
File: 10
IP: 52
Email: 1
Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android
Algorithms:
xor, zip, md5
Win API:
RtlDecompressBuffer, decompress
Win Services:
ntlog
Languages:
delphi
Platforms:
x64
Weixin Official Accounts Platform
VPN安装包“引狼入室”:疑似金眼狗(APT-Q-27)团伙的窃密行动
近日,奇安信威胁情报中心在日常分析运营过程中发现伪装为快连VPN的恶意安装包,安装包运行后除了释放携带正常签名的快连VPN安装软件,还会暗中植入定制化版gh0st远控。经过分析样本我们认为窃密行动背后的攻击者可能与金眼狗有关。
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакерской группе под названием Golden Eye Dog, также известной как APT-Q-27 от Qi An Xin, нацеленной на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии. Они проводят такие операции, как дистанционное управление, майнинг и DDoS-атаки, используя пакеты вредоносных программ, замаскированные под законное программное обеспечение. Группа была связана с более крупной группой, возможно, связанной с Miuuti Group. Это подчеркивает важность бдительности в отношении киберугроз и необходимость соблюдать осторожность при взаимодействии с неизвестными источниками или загрузке подозрительных файлов.
-----
Хакерская группа, известная как Golden Eye Dog, отслеживаемая Ци Ань Синем как APT-Q-27, нацелена на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии.
Их деятельность включает в себя удаленное управление, майнинг и DDoS-атаки, и они часто используют поддельные веб-сайты для размещения установочных пакетов вредоносного ПО, внедряя троянские программы на устройства жертв с использованием различных языков программирования.
Центр анализа угроз QiAnXin обнаружил вредоносный установочный пакет, замаскированный под Kuailian VPN, который внедряет настроенную версию троянца gh0st remote control.
Банда была связана с более крупной террористической группой, возможно, связанной с группировкой "Миуути".
Исторические данные свидетельствуют о том, что Golden Eye Dog в прошлом атаковал установочные пакеты для Telegram, Potato и Kuailian VPN, что указывает на закономерность в их методах атаки.
Злоумышленники используют различные методы, включая стороннюю загрузку библиотек DLL и сайты для загрузки вредоносного программного обеспечения, вводящие в заблуждение, для выполнения вредоносного кода и обеспечения успешного взаимодействия с сетью.
Пользователям рекомендуется проявлять осторожность при работе с неизвестными источниками, вложениями электронной почты и подозрительными файлами, поскольку злоумышленники все чаще используют вредоносное программное обеспечение под видом законных приложений. Для предотвращения киберугроз рекомендуется регулярно создавать резервные копии данных, устанавливать программные исправления и избегать загрузки приложений из неофициальных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакерской группе под названием Golden Eye Dog, также известной как APT-Q-27 от Qi An Xin, нацеленной на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии. Они проводят такие операции, как дистанционное управление, майнинг и DDoS-атаки, используя пакеты вредоносных программ, замаскированные под законное программное обеспечение. Группа была связана с более крупной группой, возможно, связанной с Miuuti Group. Это подчеркивает важность бдительности в отношении киберугроз и необходимость соблюдать осторожность при взаимодействии с неизвестными источниками или загрузке подозрительных файлов.
-----
Хакерская группа, известная как Golden Eye Dog, отслеживаемая Ци Ань Синем как APT-Q-27, нацелена на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии.
Их деятельность включает в себя удаленное управление, майнинг и DDoS-атаки, и они часто используют поддельные веб-сайты для размещения установочных пакетов вредоносного ПО, внедряя троянские программы на устройства жертв с использованием различных языков программирования.
Центр анализа угроз QiAnXin обнаружил вредоносный установочный пакет, замаскированный под Kuailian VPN, который внедряет настроенную версию троянца gh0st remote control.
Банда была связана с более крупной террористической группой, возможно, связанной с группировкой "Миуути".
Исторические данные свидетельствуют о том, что Golden Eye Dog в прошлом атаковал установочные пакеты для Telegram, Potato и Kuailian VPN, что указывает на закономерность в их методах атаки.
Злоумышленники используют различные методы, включая стороннюю загрузку библиотек DLL и сайты для загрузки вредоносного программного обеспечения, вводящие в заблуждение, для выполнения вредоносного кода и обеспечения успешного взаимодействия с сетью.
Пользователям рекомендуется проявлять осторожность при работе с неизвестными источниками, вложениями электронной почты и подозрительными файлами, поскольку злоумышленники все чаще используют вредоносное программное обеспечение под видом законных приложений. Для предотвращения киберугроз рекомендуется регулярно создавать резервные копии данных, устанавливать программные исправления и избегать загрузки приложений из неофициальных источников.
#ParsedReport #CompletenessLow
11-04-2024
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild
https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild
Report completeness: Low
Threats:
Bashlite
Victims:
D-link
CVEs:
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, 2.0.8, 2.0.3, 1.0.2, 2.0.0, 2.0.10, 1.2.10, 1.0.0, 1.1.6, 2.0.9, 2.0.6, 2.0.1, 2.0.4, 1.1.4, 1.0.1, 1.2.5, 1.2.6, 1.0.5, 1.0.4, 1.2.3, 1.2.1, 1.0.6, 2.0.12, 1.1.2, 1.1.3, 1.2.13, 2.0.2, 2.0.5, 1.2.0, 1.2.7, 1.2.8, 1.2.2, 1.1.0, 1.0.7, 1.1.1, 1.2.9, 1.2.4, 1.0.3, 1.2.12, 1.2.11, 1.1.5, 2.0.7, <7.0.15, 7.0.8, 7.0.14, 7.0.4, 7.0.10, 7.0.1, 7.0.3, 7.0.0, 7.0.2, 7.0.9, 7.0.6, 7.0.11, 7.0.7, 7.0.5, <7.2.9, 7.2.2, 7.2.0, 7.2.8, 7.2.3, 7.2.1, 7.2.4, 7.2.5, <7.4.3, 7.4.1, 7.4.0)
- fortinet fortios (<6.2.16, 6.2.3, 6.2.14, 6.0.3, 6.0.16, 6.0.13, 6.2.10, 6.2.7, 6.2.0, 6.2.15, 6.0.11, 6.2.1, 6.2.5, 6.2.12, 6.0.5, 6.0.9, 6.0.17, 6.0.10, 6.0.6, 6.0.1, 6.0.4, 6.0.12, 6.2.8, 6.2.9, 6.2.11, 6.0.0, 6.2.6, 6.0.14, 6.2.2, 6.0.8, 6.0.7, 6.0.15, 6.0.2, 6.2.4, 6.2.13, <6.4.15, 6.4.7, 6.4.14, 6.4.5, 6.4.11, 6.4.6, 6.4.12, 6.4.4, 6.4.9, 6.4.0, 6.4.13, 6.4.8, 6.4.2, 6.4.3, 6.4.1, 6.4.10, <7.0.14, 7.0.11, 7.0.4, 7.0.13, 7.0.10, 7.0.5, 7.0.1, 7.0.0, 7.0.2, 7.0.6, 7.0.8, 7.0.9, 7.0.12, 7.0.3, 7.0.7, <7.2.7, 7.2.4, 7.2.2, 7.2.1, 7.2.3, 7.2.5, 7.2.6, 7.2.0, <7.4.3, 7.4.0, 7.4.2)
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1105
IOCs:
IP: 1
Url: 1
File: 3
Hash: 1
Soft:
Slack
Platforms:
x86
11-04-2024
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild
https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild
Report completeness: Low
Threats:
Bashlite
Victims:
D-link
CVEs:
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, 2.0.8, 2.0.3, 1.0.2, 2.0.0, 2.0.10, 1.2.10, 1.0.0, 1.1.6, 2.0.9, 2.0.6, 2.0.1, 2.0.4, 1.1.4, 1.0.1, 1.2.5, 1.2.6, 1.0.5, 1.0.4, 1.2.3, 1.2.1, 1.0.6, 2.0.12, 1.1.2, 1.1.3, 1.2.13, 2.0.2, 2.0.5, 1.2.0, 1.2.7, 1.2.8, 1.2.2, 1.1.0, 1.0.7, 1.1.1, 1.2.9, 1.2.4, 1.0.3, 1.2.12, 1.2.11, 1.1.5, 2.0.7, <7.0.15, 7.0.8, 7.0.14, 7.0.4, 7.0.10, 7.0.1, 7.0.3, 7.0.0, 7.0.2, 7.0.9, 7.0.6, 7.0.11, 7.0.7, 7.0.5, <7.2.9, 7.2.2, 7.2.0, 7.2.8, 7.2.3, 7.2.1, 7.2.4, 7.2.5, <7.4.3, 7.4.1, 7.4.0)
- fortinet fortios (<6.2.16, 6.2.3, 6.2.14, 6.0.3, 6.0.16, 6.0.13, 6.2.10, 6.2.7, 6.2.0, 6.2.15, 6.0.11, 6.2.1, 6.2.5, 6.2.12, 6.0.5, 6.0.9, 6.0.17, 6.0.10, 6.0.6, 6.0.1, 6.0.4, 6.0.12, 6.2.8, 6.2.9, 6.2.11, 6.0.0, 6.2.6, 6.0.14, 6.2.2, 6.0.8, 6.0.7, 6.0.15, 6.0.2, 6.2.4, 6.2.13, <6.4.15, 6.4.7, 6.4.14, 6.4.5, 6.4.11, 6.4.6, 6.4.12, 6.4.4, 6.4.9, 6.4.0, 6.4.13, 6.4.8, 6.4.2, 6.4.3, 6.4.1, 6.4.10, <7.0.14, 7.0.11, 7.0.4, 7.0.13, 7.0.10, 7.0.5, 7.0.1, 7.0.0, 7.0.2, 7.0.6, 7.0.8, 7.0.9, 7.0.12, 7.0.3, 7.0.7, <7.2.7, 7.2.4, 7.2.2, 7.2.1, 7.2.3, 7.2.5, 7.2.6, 7.2.0, <7.4.3, 7.4.0, 7.4.2)
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1105
IOCs:
IP: 1
Url: 1
File: 3
Hash: 1
Soft:
Slack
Platforms:
x86
www.greynoise.io
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild | GreyNoise Blog
Check out this blog to stay informed about a critical remote code execution vulnerability affecting D-Link NAS devices. It is being tracked under CVE-2024-3273 and believed to affect as many as 92,000 devices.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 CVE-2024-3273: D-Link NAS RCE Exploited in the Wild https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild Report completeness: Low Threats: Bashlite Victims: D-link CVEs: CVE-2024-21762…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Злоумышленники активно используют критическую уязвимость удаленного выполнения кода (CVE-2024-3273), затрагивающую устройства NAS D-Link, что представляет собой широко распространенную угрозу для пользователей. Атака включает удаленное выполнение вредоносного кода с определенного IP-адреса с использованием универсального сценария оболочки для развертывания вредоносного ПО на различных архитектурах процессоров. Вредоносное ПО загружается с централизованного сервера, что указывает на скоординированную кампанию по использованию уязвимости. Организациям и частным лицам рекомендуется незамедлительно принять меры по устранению уязвимостей, такие как установка исправлений для системы безопасности, внедрение средств сетевого контроля и проведение оценки безопасности. Аналитики по анализу киберугроз играют решающую роль в мониторинге и предоставлении информации о таких уязвимостях для повышения уровня кибербезопасности и предотвращения несанкционированного доступа или утечки данных.
-----
Критическая уязвимость удаленного выполнения кода (CVE-2024-3273) в NAS-устройствах D-Link, активно используемая злоумышленниками.
Эксплуатация предполагает удаленное выполнение вредоносного кода, нацеленного на широкий спектр устройств NAS D-Link.
Вредоносный IP-адрес, использующий определенные шаблоны команд для развертывания вредоносного ПО на различных архитектурах процессоров, что указывает на широкую стратегию атаки.
Вредоносное ПО, связанное с эксплуатационной кампанией, было получено с IP-адреса 38.6.224.248 по протоколу HTTP, что указывает на централизованный источник вредоносной полезной нагрузки и возможность динамического обновления.
Организациям и частным лицам, использующим NAS-устройства D-Link, срочно требуется установить исправления безопасности, внедрить средства сетевого контроля и провести оценку безопасности для снижения рисков.
Аналитикам по анализу киберугроз важно отслеживать изменения, связанные с CVE-2024-3273 и аналогичными уязвимостями в устройствах сетевой инфраструктуры, для предоставления своевременной информации, рекомендаций и упреждающих действий по поиску угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Злоумышленники активно используют критическую уязвимость удаленного выполнения кода (CVE-2024-3273), затрагивающую устройства NAS D-Link, что представляет собой широко распространенную угрозу для пользователей. Атака включает удаленное выполнение вредоносного кода с определенного IP-адреса с использованием универсального сценария оболочки для развертывания вредоносного ПО на различных архитектурах процессоров. Вредоносное ПО загружается с централизованного сервера, что указывает на скоординированную кампанию по использованию уязвимости. Организациям и частным лицам рекомендуется незамедлительно принять меры по устранению уязвимостей, такие как установка исправлений для системы безопасности, внедрение средств сетевого контроля и проведение оценки безопасности. Аналитики по анализу киберугроз играют решающую роль в мониторинге и предоставлении информации о таких уязвимостях для повышения уровня кибербезопасности и предотвращения несанкционированного доступа или утечки данных.
-----
Критическая уязвимость удаленного выполнения кода (CVE-2024-3273) в NAS-устройствах D-Link, активно используемая злоумышленниками.
Эксплуатация предполагает удаленное выполнение вредоносного кода, нацеленного на широкий спектр устройств NAS D-Link.
Вредоносный IP-адрес, использующий определенные шаблоны команд для развертывания вредоносного ПО на различных архитектурах процессоров, что указывает на широкую стратегию атаки.
Вредоносное ПО, связанное с эксплуатационной кампанией, было получено с IP-адреса 38.6.224.248 по протоколу HTTP, что указывает на централизованный источник вредоносной полезной нагрузки и возможность динамического обновления.
Организациям и частным лицам, использующим NAS-устройства D-Link, срочно требуется установить исправления безопасности, внедрить средства сетевого контроля и провести оценку безопасности для снижения рисков.
Аналитикам по анализу киберугроз важно отслеживать изменения, связанные с CVE-2024-3273 и аналогичными уязвимостями в устройствах сетевой инфраструктуры, для предоставления своевременной информации, рекомендаций и упреждающих действий по поиску угроз.