CTT Report Hub
3.42K subscribers
9.8K photos
6 videos
67 files
13.4K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 New Technique to Trick Developers Detected in an Open Source Supply Chain Attack https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----

Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.

Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.

Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.

Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.

Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.

Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.

Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.

Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
#ParsedReport #CompletenessLow
11-04-2024

Muddled Libra s Evolution to the Cloud

https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud

Report completeness: Low

Actors/Campaigns:
Muddled_libra

Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...

IOCs:
Coin: 2

Soft:
Microsoft SharePoint

Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Muddled Libra s Evolution to the Cloud https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud Report completeness: Low Actors/Campaigns: Muddled_libra Victims: Software-as-a-service applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Исследователи Unit 42 определили, что группа киберугроз Muddled Libra сосредоточена на разработке приложений "программное обеспечение как услуга" (SaaS) и средах поставщиков облачных услуг (CSP), используя такие тактики, как разведка, социальная инженерия, повышение привилегий и использование законных сервисов CSP для утечки данных. Изощренные атаки группы подчеркивают необходимость усиления мер кибербезопасности и мониторинга платформ для эффективной защиты среды организаций.
-----

Исследователи Unit 42 выявили группу Muddled Libra, нацеленную на SaaS-приложения и среды поставщиков облачных услуг для утечки данных и потенциальных возможностей вымогательства.

Запутанные Весы инициируют атаки, проводя разведку с целью выявления пользователей-администраторов, на которых они нацеливаются с помощью тактики социальной инженерии.

Группа использует поставщиков удостоверений для повышения привилегий, обхода ограничений IAM и изменения наборов разрешений для расширения области доступа.

Muddled Libra использовала ограничения IAM в Okta для межтен-тентских атак с целью олицетворения, чтобы проникнуть в SaaS-приложения и среды CSP.

Оказавшись в среде, группа использует разведывательные данные для обнаружения страниц входа в SaaS-приложения, уделяя особое внимание организациям, имеющим порталы единого входа, такие как Okta.

Группа нацелена на настройки AWS и Azure, в частности, на поиск ценных данных в скомпрометированных SaaS-приложениях, включая учетные данные для повышения привилегий и горизонтального перемещения.

Muddled Libra использует законные сервисы CSP, такие как AWS DataSync и AWS Transfer, для быстрой фильтрации данных и использует моментальные снимки Azure в виртуальных машинах для фильтрации конфиденциальных данных.

В отчете подчеркивается необходимость надежной защиты, дополнительных факторов аутентификации и мониторинга платформ, таких как порталы идентификации, для защиты от Muddled Libra, нацеленной на SaaS-приложения и среды CSP.
#ParsedReport #CompletenessHigh
11-04-2024

The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang

https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ

Report completeness: High

Actors/Campaigns:
Golden_eyed_dog
Miuuti

Threats:
Gh0st_rat
Dll_sideloading_technique

Victims:
People engaged in gambling, Dog pushing, Overseas chinese groups

Industry:
Entertainment

Geo:
Chinese, Asia, Asian

ChatGPT TTPs:
do not use without manual check
T1566, T1193, T1204, T1562, T1574, T1055, T1071, T1105, T1567, T1110, have more...

IOCs:
Domain: 1
Hash: 69
File: 10
IP: 52
Email: 1

Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android

Algorithms:
xor, zip, md5

Win API:
RtlDecompressBuffer, decompress

Win Services:
ntlog

Languages:
delphi

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о хакерской группе под названием Golden Eye Dog, также известной как APT-Q-27 от Qi An Xin, нацеленной на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии. Они проводят такие операции, как дистанционное управление, майнинг и DDoS-атаки, используя пакеты вредоносных программ, замаскированные под законное программное обеспечение. Группа была связана с более крупной группой, возможно, связанной с Miuuti Group. Это подчеркивает важность бдительности в отношении киберугроз и необходимость соблюдать осторожность при взаимодействии с неизвестными источниками или загрузке подозрительных файлов.
-----

Хакерская группа, известная как Golden Eye Dog, отслеживаемая Ци Ань Синем как APT-Q-27, нацелена на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии.

Их деятельность включает в себя удаленное управление, майнинг и DDoS-атаки, и они часто используют поддельные веб-сайты для размещения установочных пакетов вредоносного ПО, внедряя троянские программы на устройства жертв с использованием различных языков программирования.

Центр анализа угроз QiAnXin обнаружил вредоносный установочный пакет, замаскированный под Kuailian VPN, который внедряет настроенную версию троянца gh0st remote control.

Банда была связана с более крупной террористической группой, возможно, связанной с группировкой "Миуути".

Исторические данные свидетельствуют о том, что Golden Eye Dog в прошлом атаковал установочные пакеты для Telegram, Potato и Kuailian VPN, что указывает на закономерность в их методах атаки.

Злоумышленники используют различные методы, включая стороннюю загрузку библиотек DLL и сайты для загрузки вредоносного программного обеспечения, вводящие в заблуждение, для выполнения вредоносного кода и обеспечения успешного взаимодействия с сетью.

Пользователям рекомендуется проявлять осторожность при работе с неизвестными источниками, вложениями электронной почты и подозрительными файлами, поскольку злоумышленники все чаще используют вредоносное программное обеспечение под видом законных приложений. Для предотвращения киберугроз рекомендуется регулярно создавать резервные копии данных, устанавливать программные исправления и избегать загрузки приложений из неофициальных источников.
#ParsedReport #CompletenessLow
11-04-2024

CVE-2024-3273: D-Link NAS RCE Exploited in the Wild

https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild

Report completeness: Low

Threats:
Bashlite

Victims:
D-link

CVEs:
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, 2.0.8, 2.0.3, 1.0.2, 2.0.0, 2.0.10, 1.2.10, 1.0.0, 1.1.6, 2.0.9, 2.0.6, 2.0.1, 2.0.4, 1.1.4, 1.0.1, 1.2.5, 1.2.6, 1.0.5, 1.0.4, 1.2.3, 1.2.1, 1.0.6, 2.0.12, 1.1.2, 1.1.3, 1.2.13, 2.0.2, 2.0.5, 1.2.0, 1.2.7, 1.2.8, 1.2.2, 1.1.0, 1.0.7, 1.1.1, 1.2.9, 1.2.4, 1.0.3, 1.2.12, 1.2.11, 1.1.5, 2.0.7, <7.0.15, 7.0.8, 7.0.14, 7.0.4, 7.0.10, 7.0.1, 7.0.3, 7.0.0, 7.0.2, 7.0.9, 7.0.6, 7.0.11, 7.0.7, 7.0.5, <7.2.9, 7.2.2, 7.2.0, 7.2.8, 7.2.3, 7.2.1, 7.2.4, 7.2.5, <7.4.3, 7.4.1, 7.4.0)
- fortinet fortios (<6.2.16, 6.2.3, 6.2.14, 6.0.3, 6.0.16, 6.0.13, 6.2.10, 6.2.7, 6.2.0, 6.2.15, 6.0.11, 6.2.1, 6.2.5, 6.2.12, 6.0.5, 6.0.9, 6.0.17, 6.0.10, 6.0.6, 6.0.1, 6.0.4, 6.0.12, 6.2.8, 6.2.9, 6.2.11, 6.0.0, 6.2.6, 6.0.14, 6.2.2, 6.0.8, 6.0.7, 6.0.15, 6.0.2, 6.2.4, 6.2.13, <6.4.15, 6.4.7, 6.4.14, 6.4.5, 6.4.11, 6.4.6, 6.4.12, 6.4.4, 6.4.9, 6.4.0, 6.4.13, 6.4.8, 6.4.2, 6.4.3, 6.4.1, 6.4.10, <7.0.14, 7.0.11, 7.0.4, 7.0.13, 7.0.10, 7.0.5, 7.0.1, 7.0.0, 7.0.2, 7.0.6, 7.0.8, 7.0.9, 7.0.12, 7.0.3, 7.0.7, <7.2.7, 7.2.4, 7.2.2, 7.2.1, 7.2.3, 7.2.5, 7.2.6, 7.2.0, <7.4.3, 7.4.0, 7.4.2)

CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1105

IOCs:
IP: 1
Url: 1
File: 3
Hash: 1

Soft:
Slack

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 CVE-2024-3273: D-Link NAS RCE Exploited in the Wild https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild Report completeness: Low Threats: Bashlite Victims: D-link CVEs: CVE-2024-21762…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Злоумышленники активно используют критическую уязвимость удаленного выполнения кода (CVE-2024-3273), затрагивающую устройства NAS D-Link, что представляет собой широко распространенную угрозу для пользователей. Атака включает удаленное выполнение вредоносного кода с определенного IP-адреса с использованием универсального сценария оболочки для развертывания вредоносного ПО на различных архитектурах процессоров. Вредоносное ПО загружается с централизованного сервера, что указывает на скоординированную кампанию по использованию уязвимости. Организациям и частным лицам рекомендуется незамедлительно принять меры по устранению уязвимостей, такие как установка исправлений для системы безопасности, внедрение средств сетевого контроля и проведение оценки безопасности. Аналитики по анализу киберугроз играют решающую роль в мониторинге и предоставлении информации о таких уязвимостях для повышения уровня кибербезопасности и предотвращения несанкционированного доступа или утечки данных.
-----

Критическая уязвимость удаленного выполнения кода (CVE-2024-3273) в NAS-устройствах D-Link, активно используемая злоумышленниками.

Эксплуатация предполагает удаленное выполнение вредоносного кода, нацеленного на широкий спектр устройств NAS D-Link.

Вредоносный IP-адрес, использующий определенные шаблоны команд для развертывания вредоносного ПО на различных архитектурах процессоров, что указывает на широкую стратегию атаки.

Вредоносное ПО, связанное с эксплуатационной кампанией, было получено с IP-адреса 38.6.224.248 по протоколу HTTP, что указывает на централизованный источник вредоносной полезной нагрузки и возможность динамического обновления.

Организациям и частным лицам, использующим NAS-устройства D-Link, срочно требуется установить исправления безопасности, внедрить средства сетевого контроля и провести оценку безопасности для снижения рисков.

Аналитикам по анализу киберугроз важно отслеживать изменения, связанные с CVE-2024-3273 и аналогичными уязвимостями в устройствах сетевой инфраструктуры, для предоставления своевременной информации, рекомендаций и упреждающих действий по поиску угроз.
#cyberthreattech #event

Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup.

📆 20 апреля, 14:00-21:00

📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3

На встречу приглашены TI-аналитики и эксперты отрасли

Концепция:
👉 бесплатно
👉 без рекламы, узким кругом
👉 обсуждаем только рабочие моменты, делимся опытом

Программа и регистрация здесь.
CTT Report Hub pinned «#cyberthreattech #event Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup. 📆 20 апреля, 14:00-21:00 📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3 На встречу приглашены TI-аналитики и эксперты отрасли Концепция:…»
#ParsedReport #CompletenessHigh
11-04-2024

FatalRAT s New Prey: Cryptocurrency Users in the Crosshairs

https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs

Report completeness: High

Threats:
Fatalrat
Dll_sideloading_technique

Victims:
Exodus platform users, Cryptocurrency users

Industry:
Financial

Geo:
Chinese

TTPs:
Tactics: 6
Technics: 7

IOCs:
File: 6
Coin: 2
Domain: 3
Url: 1
Hash: 15
IP: 1

Wallets:
exodus_wallet

Crypto:
bitcoin, ethereum

Algorithms:
sha256

Functions:
DllEntryPoint

Win API:
OpenClipboard, GetClipBoardData, SetClipBoardData

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 FatalRAT s New Prey: Cryptocurrency Users in the Crosshairs https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs Report completeness: High Threats: Fatalrat Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Лаборатории Cyble Research и Intelligence Labs раскрыли сложную фишинговую кампанию, нацеленную на пользователей криптовалют, в частности на тех, кто использует платформу Exodus, и осуществляемую злоумышленниками, внедряющими различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger. Злоумышленники ориентируют свою кампанию на людей, говорящих по-китайски, или организации, использующие программы установки на китайском языке, и используют многоэтапную тактику, включающую стороннюю загрузку библиотек DLL, для компрометации систем, удаленного управления ими и кражи конфиденциальной информации. Эта кампания подчеркивает постоянную угрозу, которую представляют для пользователей криптовалют изощренные методы фишинга и вредоносные модули вредоносных программ.
-----

Cyble Research and Intelligence Labs (CRIL) выявила сложную фишинговую кампанию, нацеленную на пользователей криптовалют, особенно на тех, кто использует платформу Exodus.

Злоумышленники используют различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger, для компрометации систем и кражи конфиденциальной информации.

Злоумышленники ориентируют кампанию на людей или организации, говорящие по-китайски, используя программы установки на китайском языке и многоэтапную тактику с использованием методов боковой загрузки библиотек DLL.

Жертв заманивают на поддельный веб-сайт, имитирующий законные криптовалютные приложения, и обманом заставляют загружать установщики вредоносного программного обеспечения, содержащие полезную информацию.

FatalRAT - это мощный троян для удаленного доступа, позволяющий осуществлять удаленное управление и кражу данных, очень похожий на ранее идентифицированные варианты.

Clipper манипулирует криптовалютными транзакциями, заменяя адреса кошельков, в то время как кейлоггер автономно записывает нажатия клавиш и системные события для последующей фильтрации.

Группа исполнителей угроз, стоящая за кампанией, демонстрирует сходство в цепочках заражения, именах файлов и схемах таргетинга, что указывает на постоянную угрозу.

Пользователей предупреждают о необходимости проявлять бдительность в отношении таких угроз, поскольку сочетание RAT и специализированных вредоносных модулей создает значительные риски для финансовых активов и личной информации.
#ParsedReport #CompletenessMedium
11-04-2024

Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil

https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil

Report completeness: Medium

Threats:
Coyote
Dll_sideloading_technique

Victims:
Brazilian banking institutions

Industry:
Financial

Geo:
Brazilian, Brazil

TTPs:
Tactics: 1
Technics: 2

ChatGPT TTPs:
do not use without manual check
T1566, T1036, T1574, T1055, T1040, T1071, T1573, T1105

IOCs:
Hash: 9
Registry: 1
Domain: 5

Algorithms:
base64, md5, aes
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавно обнаруженный банковский троян Coyote, подчеркиваются его расширенные возможности и сложные методы, такие как использование программы установки Squirrel и нацеливание на бразильские банковские учреждения. Полезная нагрузка Coyote написана на .NET и позволяет избежать обнаружения антивирусом, выполняя расшифрованные сборки в памяти. Троянец отслеживает взаимодействие пользователей с банковскими приложениями в Бразилии, устанавливает соединения с сервером управления и контроля и выполняет различные вредоносные действия на основе полученных данных. Coyote представляет собой значительную эволюцию в тактике банковских троянцев, подчеркивая необходимость бдительности и надежных мер кибербезопасности для снижения угрозы.
-----

Недавно обнаруженный банковский троян Coyote вызвал обеспокоенность в сообществе кибербезопасности из-за его расширенных возможностей. Используя инструмент/библиотеку Squirrel Installer, Coyote может устанавливать обновления для приложений Windows и управлять ими, что делает его более сложным, чем традиционные банковские трояны. Эта вредоносная программа специально нацелена на бразильские банковские учреждения, что подчеркивает ее нацеленность на бразильский рынок. Особого внимания заслуживает использование программы установки Squirrel, поскольку Coyote изначально маскируется под программу обновления, а затем внедряет вредоносный код при запуске.

Полезная нагрузка троянца Coyote написана на .NET и работает путем загрузки Common Language Runtime (CLR) для выполнения расшифрованных сборок в памяти, эффективно избегая обнаружения антивирусом. При анализе загружаемой вредоносной библиотеки dll было обнаружено, что большинство экспортируемых файлов указывают на один и тот же код, что повышает вероятность успешного выполнения. Во время выполнения троянец отслеживает окно переднего плана, чтобы определить, взаимодействует ли пользователь с указанными банковскими приложениями Бразилии. Если найдено совпадение, Coyote пытается установить соединение с сервером управления (CnC), предоставляя такую информацию, как данные банковского приложения и название машины.

Перед началом взаимодействия с сервером ЧПУ Coyote импортирует зашифрованный сертификат X.509 из своих ресурсов. Этот сертификат используется для аутентификации и шифрования в процессе взаимодействия. Троянец выполняет различные действия в зависимости от длины полученных строковых данных с сервера CnC, при этом идентифицируется примерно 25 или более поддерживаемых действий. Эти действия позволяют Coyote выполнять широкий спектр вредоносных действий в зараженных системах, как указано в ответах CnC.

Coyote представляет собой значительную эволюцию в тактике банковских троянцев, поскольку его создатели используют более сложные методы, позволяющие избежать обнаружения и добиться максимального эффекта. Движок Seqrite обнаруживает индикаторы компрометации троянцев Coyote (IOCS) под названием Trojan.Coyote.S32693555 и Trojan.Coyote.S32879971. Это подчеркивает важность бдительности и надежных мер кибербезопасности для снижения угрозы, исходящей от продвинутых вредоносных программ, таких как Coyote.