CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 Raspberry Robin Now Spreading Through Windows Script Files https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files Report completeness: Low Threats: Raspberry_robin Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Windows-червь Raspberry Robin превратился в серьезную угрозу для предприятий благодаря использованию сильно запутанных файлов сценариев Windows (WSF) для распространения, обходу механизмов обнаружения, взаимодействию через Tor с серверами C2 и доставке различных семейств вредоносных программ. Адаптивность и передовые методы обфускации злоумышленников, распространяющих Raspberry Robin, подчеркивают сложность задач команд по кибербезопасности в обнаружении и устранении этой развивающейся угрозы, особенно с учетом того, что она используется в качестве предвестника атак программ-вымогателей.
-----
Raspberry Robin, червь для Windows, впервые обнаруженный в конце 2021 года, первоначально был нацелен на технологические и производственные организации, но теперь превратился в серьезную угрозу для предприятий. В марте команда HP Threat Research обнаружила новую разработку, Raspberry Robin, которая теперь распространяется с помощью файлов сценариев Windows с высокой степенью обфускации (WSF). Это изменение в методе распространения позволяет вредоносному ПО обходить механизмы обнаружения и представляет серьезную проблему для служб кибербезопасности.
Известный своими мощными методами обфускации и антианализа, Raspberry Robin взаимодействует со своими серверами управления (C2) через Tor и способен загружать и выполнять дополнительные вредоносные программы. Было замечено, что он распространяет различные семейства вредоносных программ, включая SocGholish, Cobalt Strike, IcedID, BumbleBee, Truebot, и служит предшественником для атак программ-вымогателей.
Злоумышленники, распространяющие Raspberry Robin, с 2021 года используют различные методы заражения, включая использование USB-устройств с вредоносными файлами быстрого доступа к Windows, архивных файлов, размещенных на Discord, архивных файлов формата 7-Zip, содержащих вредоносные пакеты установщика Windows, и вредоносной рекламы, которая приводит к размещению ZIP-файлов на Discord. В ходе недавних кампаний вредоносная программа также перешла от распространения через архивные файлы к файлам WSF.
Файлы WSF, обычно используемые для выполнения законных задач в Windows, теперь используются злоумышленниками для доставки Raspberry Robin. Эти файлы поддерживают языки сценариев, такие как JScript и VBScript, интерпретируемые компонентом Windows Script Host. Предлагая файлы WSF для загрузки через вредоносные домены, злоумышленники могут заражать конечные точки с помощью Raspberry Robin. В сценариях, содержащихся в этих файлах, используются сложные методы антианализа и обнаружения виртуальных машин для обеспечения успешного выполнения на реальных устройствах конечных пользователей.
Кроме того, скрипт Raspberry Robin включает механизмы для обнаружения виртуализированных сред и предотвращения попыток анализа. Он проверяет наличие сред виртуальных машин, таких как Hyper-V, VMware и VirtualBox, а также сравнивает запущенные процессы со списком известных антивирусных программ, чтобы определить, анализируются ли они. Кроме того, скрипт добавляет исключение в Microsoft Defender для предотвращения обнаружения и выполняет различные действия для обеспечения успешного выполнения вредоносной программы.
Недавний переход к распространению Raspberry Robin с помощью файлов WSF подчеркивает адаптивность участников угроз и их усилия по уклонению от обнаружения за счет использования передовых методов обфускации. Учитывая потенциальное использование Raspberry Robin в качестве предвестника атак программ-вымогателей, управляемых человеком, раннее обнаружение и устранение последствий заражения этой вредоносной программой имеют решающее значение для служб безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Windows-червь Raspberry Robin превратился в серьезную угрозу для предприятий благодаря использованию сильно запутанных файлов сценариев Windows (WSF) для распространения, обходу механизмов обнаружения, взаимодействию через Tor с серверами C2 и доставке различных семейств вредоносных программ. Адаптивность и передовые методы обфускации злоумышленников, распространяющих Raspberry Robin, подчеркивают сложность задач команд по кибербезопасности в обнаружении и устранении этой развивающейся угрозы, особенно с учетом того, что она используется в качестве предвестника атак программ-вымогателей.
-----
Raspberry Robin, червь для Windows, впервые обнаруженный в конце 2021 года, первоначально был нацелен на технологические и производственные организации, но теперь превратился в серьезную угрозу для предприятий. В марте команда HP Threat Research обнаружила новую разработку, Raspberry Robin, которая теперь распространяется с помощью файлов сценариев Windows с высокой степенью обфускации (WSF). Это изменение в методе распространения позволяет вредоносному ПО обходить механизмы обнаружения и представляет серьезную проблему для служб кибербезопасности.
Известный своими мощными методами обфускации и антианализа, Raspberry Robin взаимодействует со своими серверами управления (C2) через Tor и способен загружать и выполнять дополнительные вредоносные программы. Было замечено, что он распространяет различные семейства вредоносных программ, включая SocGholish, Cobalt Strike, IcedID, BumbleBee, Truebot, и служит предшественником для атак программ-вымогателей.
Злоумышленники, распространяющие Raspberry Robin, с 2021 года используют различные методы заражения, включая использование USB-устройств с вредоносными файлами быстрого доступа к Windows, архивных файлов, размещенных на Discord, архивных файлов формата 7-Zip, содержащих вредоносные пакеты установщика Windows, и вредоносной рекламы, которая приводит к размещению ZIP-файлов на Discord. В ходе недавних кампаний вредоносная программа также перешла от распространения через архивные файлы к файлам WSF.
Файлы WSF, обычно используемые для выполнения законных задач в Windows, теперь используются злоумышленниками для доставки Raspberry Robin. Эти файлы поддерживают языки сценариев, такие как JScript и VBScript, интерпретируемые компонентом Windows Script Host. Предлагая файлы WSF для загрузки через вредоносные домены, злоумышленники могут заражать конечные точки с помощью Raspberry Robin. В сценариях, содержащихся в этих файлах, используются сложные методы антианализа и обнаружения виртуальных машин для обеспечения успешного выполнения на реальных устройствах конечных пользователей.
Кроме того, скрипт Raspberry Robin включает механизмы для обнаружения виртуализированных сред и предотвращения попыток анализа. Он проверяет наличие сред виртуальных машин, таких как Hyper-V, VMware и VirtualBox, а также сравнивает запущенные процессы со списком известных антивирусных программ, чтобы определить, анализируются ли они. Кроме того, скрипт добавляет исключение в Microsoft Defender для предотвращения обнаружения и выполняет различные действия для обеспечения успешного выполнения вредоносной программы.
Недавний переход к распространению Raspberry Robin с помощью файлов WSF подчеркивает адаптивность участников угроз и их усилия по уклонению от обнаружения за счет использования передовых методов обфускации. Учитывая потенциальное использование Raspberry Robin в качестве предвестника атак программ-вымогателей, управляемых человеком, раннее обнаружение и устранение последствий заражения этой вредоносной программой имеют решающее значение для служб безопасности.
#ParsedReport #CompletenessMedium
10-04-2024
Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer
https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer
Report completeness: Medium
Actors/Campaigns:
Scully_spider (motivation: financially_motivated, cyber_criminal)
Threats:
Rhadamanthys
Netsupportmanager_rat
Lumma_stealer
Stealc
Bec_technique
Industry:
Retail
Geo:
Germany, Spain, German, Switzerland, Austria
ChatGPT TTPs:
T1566.001, T1204.002, T1064, T1059.001, T1140, T1027.002, T1055, T1566
IOCs:
File: 1
Url: 1
Domain: 1
IP: 1
Soft:
ChatGPT
Algorithms:
base64, zip
Languages:
powershell, javascript
10-04-2024
Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer
https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer
Report completeness: Medium
Actors/Campaigns:
Scully_spider (motivation: financially_motivated, cyber_criminal)
Threats:
Rhadamanthys
Netsupportmanager_rat
Lumma_stealer
Stealc
Bec_technique
Industry:
Retail
Geo:
Germany, Spain, German, Switzerland, Austria
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1064, T1059.001, T1140, T1027.002, T1055, T1566
IOCs:
File: 1
Url: 1
Domain: 1
IP: 1
Soft:
ChatGPT
Algorithms:
base64, zip
Languages:
powershell, javascript
Proofpoint
TA547 Targets German Organizations: Rhadamanthys Stealer | Proofpoint US
An email campaign delivering Rhadamanthys malware was discovered targeting German organizations. Learn more about TA547 and why it matters.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 Security Brief: TA547 Targets German Organizations with Rhadamanthys Stealer https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Proofpoint выявила кампанию, проводимую TA547 и нацеленную на немецкие организации с использованием вредоносного ПО Rhadamanthys и сценария PowerShell, который, как предполагается, был создан с помощью large language model (LLM). Кампания включала рассылку электронных писем, замаскированных под сообщения от известной компании, с целью распространения вредоносных вложений, что продемонстрировало изменение тактики TA547. Несмотря на трудности с идентификацией контента, созданного LLM, распознавание специфических характеристик может помочь в защите от таких угроз, а сотрудничество в рамках сообществ по обмену информацией об угрозах имеет важное значение для коллективной защиты.
-----
Proofpoint раскрыла кампанию TA547, направленную против немецких организаций с помощью вредоносного ПО Rhadamanthys.
TA547 использовал скрипт PowerShell, который, как предполагается, был сгенерирован с помощью большой языковой модели, такой как ChatGPT.
Электронные письма были замаскированы под сообщения от Metro, в которых основное внимание уделялось счетам-фактурам, чтобы заманить получателей нажимать на вложения.
Вложения в электронных письмах представляли собой защищенные паролем ZIP-файлы, содержащие файл LNK, который запускал удаленный сценарий PowerShell.
Сценарий PowerShell содержал подробные и грамматически корректные комментарии, возможно, указывающие на код, сгенерированный LLM.
TA547 - это финансово мотивированная киберпреступная группа, выступающая в качестве посредника первоначального доступа, ранее предоставлявшая NetSupport RAT, а теперь использующая Rhadamanthys, StealC и Lumma Stealer.
Ранее TA547 использовал сжатые вложения JavaScript, а теперь перешел на сжатые файлы LNK для доставки полезной нагрузки.
Недавние цели TA547 включают организации в Испании, Швейцарии, Австрии и США.
Кампания выявила изменения в тактике TA547 и меняющийся ландшафт киберугроз, подчеркнув потенциальное влияние контента, созданного LLM.
Непрерывный мониторинг и защита от таких угроз, наряду с обменом техническими показателями с сообществами по анализу угроз, имеют решающее значение для коллективной защиты от таких угроз, как TA547.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Proofpoint выявила кампанию, проводимую TA547 и нацеленную на немецкие организации с использованием вредоносного ПО Rhadamanthys и сценария PowerShell, который, как предполагается, был создан с помощью large language model (LLM). Кампания включала рассылку электронных писем, замаскированных под сообщения от известной компании, с целью распространения вредоносных вложений, что продемонстрировало изменение тактики TA547. Несмотря на трудности с идентификацией контента, созданного LLM, распознавание специфических характеристик может помочь в защите от таких угроз, а сотрудничество в рамках сообществ по обмену информацией об угрозах имеет важное значение для коллективной защиты.
-----
Proofpoint раскрыла кампанию TA547, направленную против немецких организаций с помощью вредоносного ПО Rhadamanthys.
TA547 использовал скрипт PowerShell, который, как предполагается, был сгенерирован с помощью большой языковой модели, такой как ChatGPT.
Электронные письма были замаскированы под сообщения от Metro, в которых основное внимание уделялось счетам-фактурам, чтобы заманить получателей нажимать на вложения.
Вложения в электронных письмах представляли собой защищенные паролем ZIP-файлы, содержащие файл LNK, который запускал удаленный сценарий PowerShell.
Сценарий PowerShell содержал подробные и грамматически корректные комментарии, возможно, указывающие на код, сгенерированный LLM.
TA547 - это финансово мотивированная киберпреступная группа, выступающая в качестве посредника первоначального доступа, ранее предоставлявшая NetSupport RAT, а теперь использующая Rhadamanthys, StealC и Lumma Stealer.
Ранее TA547 использовал сжатые вложения JavaScript, а теперь перешел на сжатые файлы LNK для доставки полезной нагрузки.
Недавние цели TA547 включают организации в Испании, Швейцарии, Австрии и США.
Кампания выявила изменения в тактике TA547 и меняющийся ландшафт киберугроз, подчеркнув потенциальное влияние контента, созданного LLM.
Непрерывный мониторинг и защита от таких угроз, наряду с обменом техническими показателями с сообществами по анализу угроз, имеют решающее значение для коллективной защиты от таких угроз, как TA547.
#ParsedReport #CompletenessLow
10-04-2024
Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations
https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Tinyturla-ng
Tinyturla
Victims:
Organization in albania
Industry:
Government
Geo:
Poland, Albania, Russia, Russian, Albanian, Ukraine
ChatGPT TTPs:
T1190, T1583, T1071, T1082, T1046, T1566, T1027
IOCs:
Hash: 1
IP: 1
File: 1
Soft:
ChatGPT
10-04-2024
Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations
https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Tinyturla-ng
Tinyturla
Victims:
Organization in albania
Industry:
Government
Geo:
Poland, Albania, Russia, Russian, Albanian, Ukraine
ChatGPT TTPs:
do not use without manual checkT1190, T1583, T1071, T1082, T1046, T1566, T1027
IOCs:
Hash: 1
IP: 1
File: 1
Soft:
ChatGPT
Eclecticiq
Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations
EclecticIQ analysts assess it is very likely that Russia-based Turla APT group recently targeted an organization in Albania in a cyberespionage campaign.
CTT Report Hub
#ParsedReport #CompletenessLow 10-04-2024 Turla APT Targets Albania With Backdooor in Ongoing Campaign to Breach European Organizations https://blog.eclecticiq.com/turla-apt-targets-albania-with-backdooor-in-ongoing-campaign-to-breach-european-organizations…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что базирующаяся в России группа Turla APT пыталась атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа, используя черный ход под названием "TinyTurla-NG" (TTNG). Этот инцидент подчеркивает продолжающуюся деятельность APT в странах Восточной Европы, особенно в контексте конфликта в Украине, и свидетельствует о том, что организациям, имеющим связи с правительством в этих регионах, следует подготовиться к усилению киберугроз в будущем.
-----
Разведданные с открытым исходным кодом свидетельствуют о том, что базирующаяся в России группа Turla APT недавно предприняла неудачную попытку атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа. Был идентифицирован файл с именем 7aa5a936a67cf367c0f1e0a22f3290ae57d8af01679daa811bb975c2978ca8a3, содержащий ключевой показатель компрометации IP-адреса 91.193.18.120. Этот IP-адрес был связан с сервером управления, используемым совместно с бэкдором "TinyTurla-NG" (TTNG), как отмечает Cisco Talos. Файл был загружен в VirusTotal вручную из Албании 26 марта и помечен как "Firewall_Bllok_IP.txt.txt". Он содержит список вредоносных IP-адресов в текстовом формате, большинство из которых помечены несколькими поставщиками антивирусов. Время загрузки совпадает с отчетами Cisco об активности Tiny Turla и предшествует публичному раскрытию IP-адреса 91.193.18.120.
Выбор Албании в качестве цели соответствует региональным интересам кампании APT, о которой первоначально сообщалось в середине февраля. Этот инцидент проливает свет на масштабы операций APT, базирующихся в России, и их направленность на восточноевропейские страны, такие как Польша и страны Балтии. Организациям, имеющим связи с правительством в этих регионах, следует готовиться к продолжающимся киберугрозам в 2024 году, поскольку группы APT, связанные с российскими интересами, используют такие каналы для шпионажа в условиях продолжающегося конфликта на Украине.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что базирующаяся в России группа Turla APT пыталась атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа, используя черный ход под названием "TinyTurla-NG" (TTNG). Этот инцидент подчеркивает продолжающуюся деятельность APT в странах Восточной Европы, особенно в контексте конфликта в Украине, и свидетельствует о том, что организациям, имеющим связи с правительством в этих регионах, следует подготовиться к усилению киберугроз в будущем.
-----
Разведданные с открытым исходным кодом свидетельствуют о том, что базирующаяся в России группа Turla APT недавно предприняла неудачную попытку атаковать организацию в Албании в рамках более масштабной кампании кибершпионажа. Был идентифицирован файл с именем 7aa5a936a67cf367c0f1e0a22f3290ae57d8af01679daa811bb975c2978ca8a3, содержащий ключевой показатель компрометации IP-адреса 91.193.18.120. Этот IP-адрес был связан с сервером управления, используемым совместно с бэкдором "TinyTurla-NG" (TTNG), как отмечает Cisco Talos. Файл был загружен в VirusTotal вручную из Албании 26 марта и помечен как "Firewall_Bllok_IP.txt.txt". Он содержит список вредоносных IP-адресов в текстовом формате, большинство из которых помечены несколькими поставщиками антивирусов. Время загрузки совпадает с отчетами Cisco об активности Tiny Turla и предшествует публичному раскрытию IP-адреса 91.193.18.120.
Выбор Албании в качестве цели соответствует региональным интересам кампании APT, о которой первоначально сообщалось в середине февраля. Этот инцидент проливает свет на масштабы операций APT, базирующихся в России, и их направленность на восточноевропейские страны, такие как Польша и страны Балтии. Организациям, имеющим связи с правительством в этих регионах, следует готовиться к продолжающимся киберугрозам в 2024 году, поскольку группы APT, связанные с российскими интересами, используют такие каналы для шпионажа в условиях продолжающегося конфликта на Украине.
#ParsedReport #CompletenessMedium
10-04-2024
New Technique to Trick Developers Detected in an Open Source Supply Chain Attack
https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Keyzetsu
Victims:
Developers, Users
Geo:
Russia
ChatGPT TTPs:
T1199, T1027, T1547, T1140, T1041, T1112, T1059
IOCs:
File: 1
Url: 11
Domain: 1
IP: 1
Hash: 1
Soft:
Visual Studio
Algorithms:
base64
Languages:
powershell
10-04-2024
New Technique to Trick Developers Detected in an Open Source Supply Chain Attack
https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack
Report completeness: Medium
Threats:
Supply_chain_technique
Keyzetsu
Victims:
Developers, Users
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1199, T1027, T1547, T1140, T1041, T1112, T1059
IOCs:
File: 1
Url: 11
Domain: 1
IP: 1
Hash: 1
Soft:
Visual Studio
Algorithms:
base64
Languages:
powershell
Checkmarx
New Technique Detected in an Open-Source Supply Chain Attack
In a recent attack campaign, cybercriminals were discovered cleverly manipulating GitHub's search functionality, and using meticulously crafted repositories to distribute malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 New Technique to Trick Developers Detected in an Open Source Supply Chain Attack https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----
Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.
Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.
Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.
Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.
Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.
Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.
Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.
Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----
Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.
Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.
Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.
Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.
Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.
Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.
Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.
Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
#ParsedReport #CompletenessLow
11-04-2024
Muddled Libra s Evolution to the Cloud
https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud
Report completeness: Low
Actors/Campaigns:
Muddled_libra
Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...
IOCs:
Coin: 2
Soft:
Microsoft SharePoint
Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser
Platforms:
intel
11-04-2024
Muddled Libra s Evolution to the Cloud
https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud
Report completeness: Low
Actors/Campaigns:
Muddled_libra
Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...
IOCs:
Coin: 2
Soft:
Microsoft SharePoint
Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser
Platforms:
intel
Unit 42
Muddled Libra’s Evolution to the Cloud
Muddled Libra now actively targets CSP environments and SaaS applications. Using the MITRE ATT&CK framework, we outline observed TTPs from incident response.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Muddled Libra s Evolution to the Cloud https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud Report completeness: Low Actors/Campaigns: Muddled_libra Victims: Software-as-a-service applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Исследователи Unit 42 определили, что группа киберугроз Muddled Libra сосредоточена на разработке приложений "программное обеспечение как услуга" (SaaS) и средах поставщиков облачных услуг (CSP), используя такие тактики, как разведка, социальная инженерия, повышение привилегий и использование законных сервисов CSP для утечки данных. Изощренные атаки группы подчеркивают необходимость усиления мер кибербезопасности и мониторинга платформ для эффективной защиты среды организаций.
-----
Исследователи Unit 42 выявили группу Muddled Libra, нацеленную на SaaS-приложения и среды поставщиков облачных услуг для утечки данных и потенциальных возможностей вымогательства.
Запутанные Весы инициируют атаки, проводя разведку с целью выявления пользователей-администраторов, на которых они нацеливаются с помощью тактики социальной инженерии.
Группа использует поставщиков удостоверений для повышения привилегий, обхода ограничений IAM и изменения наборов разрешений для расширения области доступа.
Muddled Libra использовала ограничения IAM в Okta для межтен-тентских атак с целью олицетворения, чтобы проникнуть в SaaS-приложения и среды CSP.
Оказавшись в среде, группа использует разведывательные данные для обнаружения страниц входа в SaaS-приложения, уделяя особое внимание организациям, имеющим порталы единого входа, такие как Okta.
Группа нацелена на настройки AWS и Azure, в частности, на поиск ценных данных в скомпрометированных SaaS-приложениях, включая учетные данные для повышения привилегий и горизонтального перемещения.
Muddled Libra использует законные сервисы CSP, такие как AWS DataSync и AWS Transfer, для быстрой фильтрации данных и использует моментальные снимки Azure в виртуальных машинах для фильтрации конфиденциальных данных.
В отчете подчеркивается необходимость надежной защиты, дополнительных факторов аутентификации и мониторинга платформ, таких как порталы идентификации, для защиты от Muddled Libra, нацеленной на SaaS-приложения и среды CSP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Исследователи Unit 42 определили, что группа киберугроз Muddled Libra сосредоточена на разработке приложений "программное обеспечение как услуга" (SaaS) и средах поставщиков облачных услуг (CSP), используя такие тактики, как разведка, социальная инженерия, повышение привилегий и использование законных сервисов CSP для утечки данных. Изощренные атаки группы подчеркивают необходимость усиления мер кибербезопасности и мониторинга платформ для эффективной защиты среды организаций.
-----
Исследователи Unit 42 выявили группу Muddled Libra, нацеленную на SaaS-приложения и среды поставщиков облачных услуг для утечки данных и потенциальных возможностей вымогательства.
Запутанные Весы инициируют атаки, проводя разведку с целью выявления пользователей-администраторов, на которых они нацеливаются с помощью тактики социальной инженерии.
Группа использует поставщиков удостоверений для повышения привилегий, обхода ограничений IAM и изменения наборов разрешений для расширения области доступа.
Muddled Libra использовала ограничения IAM в Okta для межтен-тентских атак с целью олицетворения, чтобы проникнуть в SaaS-приложения и среды CSP.
Оказавшись в среде, группа использует разведывательные данные для обнаружения страниц входа в SaaS-приложения, уделяя особое внимание организациям, имеющим порталы единого входа, такие как Okta.
Группа нацелена на настройки AWS и Azure, в частности, на поиск ценных данных в скомпрометированных SaaS-приложениях, включая учетные данные для повышения привилегий и горизонтального перемещения.
Muddled Libra использует законные сервисы CSP, такие как AWS DataSync и AWS Transfer, для быстрой фильтрации данных и использует моментальные снимки Azure в виртуальных машинах для фильтрации конфиденциальных данных.
В отчете подчеркивается необходимость надежной защиты, дополнительных факторов аутентификации и мониторинга платформ, таких как порталы идентификации, для защиты от Muddled Libra, нацеленной на SaaS-приложения и среды CSP.
#ParsedReport #CompletenessHigh
11-04-2024
The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang
https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Threats:
Gh0st_rat
Dll_sideloading_technique
Victims:
People engaged in gambling, Dog pushing, Overseas chinese groups
Industry:
Entertainment
Geo:
Chinese, Asia, Asian
ChatGPT TTPs:
T1566, T1193, T1204, T1562, T1574, T1055, T1071, T1105, T1567, T1110, have more...
IOCs:
Domain: 1
Hash: 69
File: 10
IP: 52
Email: 1
Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android
Algorithms:
xor, zip, md5
Win API:
RtlDecompressBuffer, decompress
Win Services:
ntlog
Languages:
delphi
Platforms:
x64
11-04-2024
The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang
https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Threats:
Gh0st_rat
Dll_sideloading_technique
Victims:
People engaged in gambling, Dog pushing, Overseas chinese groups
Industry:
Entertainment
Geo:
Chinese, Asia, Asian
ChatGPT TTPs:
do not use without manual checkT1566, T1193, T1204, T1562, T1574, T1055, T1071, T1105, T1567, T1110, have more...
IOCs:
Domain: 1
Hash: 69
File: 10
IP: 52
Email: 1
Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android
Algorithms:
xor, zip, md5
Win API:
RtlDecompressBuffer, decompress
Win Services:
ntlog
Languages:
delphi
Platforms:
x64
Weixin Official Accounts Platform
VPN安装包“引狼入室”:疑似金眼狗(APT-Q-27)团伙的窃密行动
近日,奇安信威胁情报中心在日常分析运营过程中发现伪装为快连VPN的恶意安装包,安装包运行后除了释放携带正常签名的快连VPN安装软件,还会暗中植入定制化版gh0st远控。经过分析样本我们认为窃密行动背后的攻击者可能与金眼狗有关。
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакерской группе под названием Golden Eye Dog, также известной как APT-Q-27 от Qi An Xin, нацеленной на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии. Они проводят такие операции, как дистанционное управление, майнинг и DDoS-атаки, используя пакеты вредоносных программ, замаскированные под законное программное обеспечение. Группа была связана с более крупной группой, возможно, связанной с Miuuti Group. Это подчеркивает важность бдительности в отношении киберугроз и необходимость соблюдать осторожность при взаимодействии с неизвестными источниками или загрузке подозрительных файлов.
-----
Хакерская группа, известная как Golden Eye Dog, отслеживаемая Ци Ань Синем как APT-Q-27, нацелена на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии.
Их деятельность включает в себя удаленное управление, майнинг и DDoS-атаки, и они часто используют поддельные веб-сайты для размещения установочных пакетов вредоносного ПО, внедряя троянские программы на устройства жертв с использованием различных языков программирования.
Центр анализа угроз QiAnXin обнаружил вредоносный установочный пакет, замаскированный под Kuailian VPN, который внедряет настроенную версию троянца gh0st remote control.
Банда была связана с более крупной террористической группой, возможно, связанной с группировкой "Миуути".
Исторические данные свидетельствуют о том, что Golden Eye Dog в прошлом атаковал установочные пакеты для Telegram, Potato и Kuailian VPN, что указывает на закономерность в их методах атаки.
Злоумышленники используют различные методы, включая стороннюю загрузку библиотек DLL и сайты для загрузки вредоносного программного обеспечения, вводящие в заблуждение, для выполнения вредоносного кода и обеспечения успешного взаимодействия с сетью.
Пользователям рекомендуется проявлять осторожность при работе с неизвестными источниками, вложениями электронной почты и подозрительными файлами, поскольку злоумышленники все чаще используют вредоносное программное обеспечение под видом законных приложений. Для предотвращения киберугроз рекомендуется регулярно создавать резервные копии данных, устанавливать программные исправления и избегать загрузки приложений из неофициальных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакерской группе под названием Golden Eye Dog, также известной как APT-Q-27 от Qi An Xin, нацеленной на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии. Они проводят такие операции, как дистанционное управление, майнинг и DDoS-атаки, используя пакеты вредоносных программ, замаскированные под законное программное обеспечение. Группа была связана с более крупной группой, возможно, связанной с Miuuti Group. Это подчеркивает важность бдительности в отношении киберугроз и необходимость соблюдать осторожность при взаимодействии с неизвестными источниками или загрузке подозрительных файлов.
-----
Хакерская группа, известная как Golden Eye Dog, отслеживаемая Ци Ань Синем как APT-Q-27, нацелена на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии.
Их деятельность включает в себя удаленное управление, майнинг и DDoS-атаки, и они часто используют поддельные веб-сайты для размещения установочных пакетов вредоносного ПО, внедряя троянские программы на устройства жертв с использованием различных языков программирования.
Центр анализа угроз QiAnXin обнаружил вредоносный установочный пакет, замаскированный под Kuailian VPN, который внедряет настроенную версию троянца gh0st remote control.
Банда была связана с более крупной террористической группой, возможно, связанной с группировкой "Миуути".
Исторические данные свидетельствуют о том, что Golden Eye Dog в прошлом атаковал установочные пакеты для Telegram, Potato и Kuailian VPN, что указывает на закономерность в их методах атаки.
Злоумышленники используют различные методы, включая стороннюю загрузку библиотек DLL и сайты для загрузки вредоносного программного обеспечения, вводящие в заблуждение, для выполнения вредоносного кода и обеспечения успешного взаимодействия с сетью.
Пользователям рекомендуется проявлять осторожность при работе с неизвестными источниками, вложениями электронной почты и подозрительными файлами, поскольку злоумышленники все чаще используют вредоносное программное обеспечение под видом законных приложений. Для предотвращения киберугроз рекомендуется регулярно создавать резервные копии данных, устанавливать программные исправления и избегать загрузки приложений из неофициальных источников.
#ParsedReport #CompletenessLow
11-04-2024
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild
https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild
Report completeness: Low
Threats:
Bashlite
Victims:
D-link
CVEs:
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, 2.0.8, 2.0.3, 1.0.2, 2.0.0, 2.0.10, 1.2.10, 1.0.0, 1.1.6, 2.0.9, 2.0.6, 2.0.1, 2.0.4, 1.1.4, 1.0.1, 1.2.5, 1.2.6, 1.0.5, 1.0.4, 1.2.3, 1.2.1, 1.0.6, 2.0.12, 1.1.2, 1.1.3, 1.2.13, 2.0.2, 2.0.5, 1.2.0, 1.2.7, 1.2.8, 1.2.2, 1.1.0, 1.0.7, 1.1.1, 1.2.9, 1.2.4, 1.0.3, 1.2.12, 1.2.11, 1.1.5, 2.0.7, <7.0.15, 7.0.8, 7.0.14, 7.0.4, 7.0.10, 7.0.1, 7.0.3, 7.0.0, 7.0.2, 7.0.9, 7.0.6, 7.0.11, 7.0.7, 7.0.5, <7.2.9, 7.2.2, 7.2.0, 7.2.8, 7.2.3, 7.2.1, 7.2.4, 7.2.5, <7.4.3, 7.4.1, 7.4.0)
- fortinet fortios (<6.2.16, 6.2.3, 6.2.14, 6.0.3, 6.0.16, 6.0.13, 6.2.10, 6.2.7, 6.2.0, 6.2.15, 6.0.11, 6.2.1, 6.2.5, 6.2.12, 6.0.5, 6.0.9, 6.0.17, 6.0.10, 6.0.6, 6.0.1, 6.0.4, 6.0.12, 6.2.8, 6.2.9, 6.2.11, 6.0.0, 6.2.6, 6.0.14, 6.2.2, 6.0.8, 6.0.7, 6.0.15, 6.0.2, 6.2.4, 6.2.13, <6.4.15, 6.4.7, 6.4.14, 6.4.5, 6.4.11, 6.4.6, 6.4.12, 6.4.4, 6.4.9, 6.4.0, 6.4.13, 6.4.8, 6.4.2, 6.4.3, 6.4.1, 6.4.10, <7.0.14, 7.0.11, 7.0.4, 7.0.13, 7.0.10, 7.0.5, 7.0.1, 7.0.0, 7.0.2, 7.0.6, 7.0.8, 7.0.9, 7.0.12, 7.0.3, 7.0.7, <7.2.7, 7.2.4, 7.2.2, 7.2.1, 7.2.3, 7.2.5, 7.2.6, 7.2.0, <7.4.3, 7.4.0, 7.4.2)
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1105
IOCs:
IP: 1
Url: 1
File: 3
Hash: 1
Soft:
Slack
Platforms:
x86
11-04-2024
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild
https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild
Report completeness: Low
Threats:
Bashlite
Victims:
D-link
CVEs:
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, 2.0.8, 2.0.3, 1.0.2, 2.0.0, 2.0.10, 1.2.10, 1.0.0, 1.1.6, 2.0.9, 2.0.6, 2.0.1, 2.0.4, 1.1.4, 1.0.1, 1.2.5, 1.2.6, 1.0.5, 1.0.4, 1.2.3, 1.2.1, 1.0.6, 2.0.12, 1.1.2, 1.1.3, 1.2.13, 2.0.2, 2.0.5, 1.2.0, 1.2.7, 1.2.8, 1.2.2, 1.1.0, 1.0.7, 1.1.1, 1.2.9, 1.2.4, 1.0.3, 1.2.12, 1.2.11, 1.1.5, 2.0.7, <7.0.15, 7.0.8, 7.0.14, 7.0.4, 7.0.10, 7.0.1, 7.0.3, 7.0.0, 7.0.2, 7.0.9, 7.0.6, 7.0.11, 7.0.7, 7.0.5, <7.2.9, 7.2.2, 7.2.0, 7.2.8, 7.2.3, 7.2.1, 7.2.4, 7.2.5, <7.4.3, 7.4.1, 7.4.0)
- fortinet fortios (<6.2.16, 6.2.3, 6.2.14, 6.0.3, 6.0.16, 6.0.13, 6.2.10, 6.2.7, 6.2.0, 6.2.15, 6.0.11, 6.2.1, 6.2.5, 6.2.12, 6.0.5, 6.0.9, 6.0.17, 6.0.10, 6.0.6, 6.0.1, 6.0.4, 6.0.12, 6.2.8, 6.2.9, 6.2.11, 6.0.0, 6.2.6, 6.0.14, 6.2.2, 6.0.8, 6.0.7, 6.0.15, 6.0.2, 6.2.4, 6.2.13, <6.4.15, 6.4.7, 6.4.14, 6.4.5, 6.4.11, 6.4.6, 6.4.12, 6.4.4, 6.4.9, 6.4.0, 6.4.13, 6.4.8, 6.4.2, 6.4.3, 6.4.1, 6.4.10, <7.0.14, 7.0.11, 7.0.4, 7.0.13, 7.0.10, 7.0.5, 7.0.1, 7.0.0, 7.0.2, 7.0.6, 7.0.8, 7.0.9, 7.0.12, 7.0.3, 7.0.7, <7.2.7, 7.2.4, 7.2.2, 7.2.1, 7.2.3, 7.2.5, 7.2.6, 7.2.0, <7.4.3, 7.4.0, 7.4.2)
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1105
IOCs:
IP: 1
Url: 1
File: 3
Hash: 1
Soft:
Slack
Platforms:
x86
www.greynoise.io
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild | GreyNoise Blog
Check out this blog to stay informed about a critical remote code execution vulnerability affecting D-Link NAS devices. It is being tracked under CVE-2024-3273 and believed to affect as many as 92,000 devices.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 CVE-2024-3273: D-Link NAS RCE Exploited in the Wild https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild Report completeness: Low Threats: Bashlite Victims: D-link CVEs: CVE-2024-21762…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Злоумышленники активно используют критическую уязвимость удаленного выполнения кода (CVE-2024-3273), затрагивающую устройства NAS D-Link, что представляет собой широко распространенную угрозу для пользователей. Атака включает удаленное выполнение вредоносного кода с определенного IP-адреса с использованием универсального сценария оболочки для развертывания вредоносного ПО на различных архитектурах процессоров. Вредоносное ПО загружается с централизованного сервера, что указывает на скоординированную кампанию по использованию уязвимости. Организациям и частным лицам рекомендуется незамедлительно принять меры по устранению уязвимостей, такие как установка исправлений для системы безопасности, внедрение средств сетевого контроля и проведение оценки безопасности. Аналитики по анализу киберугроз играют решающую роль в мониторинге и предоставлении информации о таких уязвимостях для повышения уровня кибербезопасности и предотвращения несанкционированного доступа или утечки данных.
-----
Критическая уязвимость удаленного выполнения кода (CVE-2024-3273) в NAS-устройствах D-Link, активно используемая злоумышленниками.
Эксплуатация предполагает удаленное выполнение вредоносного кода, нацеленного на широкий спектр устройств NAS D-Link.
Вредоносный IP-адрес, использующий определенные шаблоны команд для развертывания вредоносного ПО на различных архитектурах процессоров, что указывает на широкую стратегию атаки.
Вредоносное ПО, связанное с эксплуатационной кампанией, было получено с IP-адреса 38.6.224.248 по протоколу HTTP, что указывает на централизованный источник вредоносной полезной нагрузки и возможность динамического обновления.
Организациям и частным лицам, использующим NAS-устройства D-Link, срочно требуется установить исправления безопасности, внедрить средства сетевого контроля и провести оценку безопасности для снижения рисков.
Аналитикам по анализу киберугроз важно отслеживать изменения, связанные с CVE-2024-3273 и аналогичными уязвимостями в устройствах сетевой инфраструктуры, для предоставления своевременной информации, рекомендаций и упреждающих действий по поиску угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Злоумышленники активно используют критическую уязвимость удаленного выполнения кода (CVE-2024-3273), затрагивающую устройства NAS D-Link, что представляет собой широко распространенную угрозу для пользователей. Атака включает удаленное выполнение вредоносного кода с определенного IP-адреса с использованием универсального сценария оболочки для развертывания вредоносного ПО на различных архитектурах процессоров. Вредоносное ПО загружается с централизованного сервера, что указывает на скоординированную кампанию по использованию уязвимости. Организациям и частным лицам рекомендуется незамедлительно принять меры по устранению уязвимостей, такие как установка исправлений для системы безопасности, внедрение средств сетевого контроля и проведение оценки безопасности. Аналитики по анализу киберугроз играют решающую роль в мониторинге и предоставлении информации о таких уязвимостях для повышения уровня кибербезопасности и предотвращения несанкционированного доступа или утечки данных.
-----
Критическая уязвимость удаленного выполнения кода (CVE-2024-3273) в NAS-устройствах D-Link, активно используемая злоумышленниками.
Эксплуатация предполагает удаленное выполнение вредоносного кода, нацеленного на широкий спектр устройств NAS D-Link.
Вредоносный IP-адрес, использующий определенные шаблоны команд для развертывания вредоносного ПО на различных архитектурах процессоров, что указывает на широкую стратегию атаки.
Вредоносное ПО, связанное с эксплуатационной кампанией, было получено с IP-адреса 38.6.224.248 по протоколу HTTP, что указывает на централизованный источник вредоносной полезной нагрузки и возможность динамического обновления.
Организациям и частным лицам, использующим NAS-устройства D-Link, срочно требуется установить исправления безопасности, внедрить средства сетевого контроля и провести оценку безопасности для снижения рисков.
Аналитикам по анализу киберугроз важно отслеживать изменения, связанные с CVE-2024-3273 и аналогичными уязвимостями в устройствах сетевой инфраструктуры, для предоставления своевременной информации, рекомендаций и упреждающих действий по поиску угроз.
#cyberthreattech #event
Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup.
📆 20 апреля, 14:00-21:00
📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3
На встречу приглашены TI-аналитики и эксперты отрасли
Концепция:
👉 бесплатно
👉 без рекламы, узким кругом
👉 обсуждаем только рабочие моменты, делимся опытом
Программа и регистрация здесь.
Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup.
📆 20 апреля, 14:00-21:00
📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3
На встречу приглашены TI-аналитики и эксперты отрасли
Концепция:
👉 бесплатно
👉 без рекламы, узким кругом
👉 обсуждаем только рабочие моменты, делимся опытом
Программа и регистрация здесь.
inseca.tech
CTI meetup
Практические CTI-митапы: технический разбор угроз, обмен опытом, LLM в аналитике и тактики противодействия злоумышленникам.
CTT Report Hub pinned «#cyberthreattech #event Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup. 📆 20 апреля, 14:00-21:00 📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3 На встречу приглашены TI-аналитики и эксперты отрасли Концепция:…»