CTT Report Hub
#ParsedReport #CompletenessMedium 10-04-2024 New Technique to Trick Developers Detected in an Open Source Supply Chain Attack https://checkmarx.com/blog/new-technique-to-trick-developers-detected-in-an-open-source-supply-chain-attack Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----
Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.
Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.
Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.
Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.
Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.
Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.
Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.
Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кампании по кибератакам, которая использовала поисковые функции GitHub для распространения вредоносного ПО через тщательно подготовленные хранилища. Злоумышленники манипулировали рейтингами поиска, использовали обманные методы для привлечения пользователей, скрывали вредоносный код в файлах проекта Visual Studio, нацеливались на криптовалютные кошельки, сохраняли работоспособность на зараженных компьютерах с Windows и постоянно обновляли свои хранилища вредоносных программ, чтобы избежать обнаружения. В тексте также подчеркивается сохраняющаяся угроза использования вредоносных репозиториев GitHub для распространения вредоносных программ и важность осторожности пользователей и проверки кода вручную для снижения рисков.
-----
Киберпреступники манипулировали поисковой системой GitHub для распространения вредоносного ПО через популярные именованные репозитории со скрытыми вредоносными файлами Visual Studio project.
Вредоносная программа нацелилась на криптовалютные кошельки и установила постоянство на компьютерах с Windows, создав запланированные задачи.
Злоумышленники обновляли вредоносный код в репозиториях, вводя в заблуждение пользователей и создавая проблемы для тех, кто скачал код.
Вредоносный скрипт был скрыт в событиях предварительной сборки файлов проекта Visual Studio, выполненных в процессе сборки.
Вредоносная программа адаптировала действия в зависимости от происхождения жертвы, особенно нацеливаясь на жертв из России.
Разработчикам было рекомендовано быть осторожными при использовании общедоступных репозиториев, отслеживая подозрительные свойства, такие как высокая частота коммитов и наличие звездочетов с новыми учетными записями.
Злоумышленники использовали методы, позволяющие им постоянно появляться в верхней части результатов поиска на GitHub, привлекая ничего не подозревающих пользователей.
Checkmarx отслеживает и обнаруживает подозрительные действия в экосистеме программного обеспечения с открытым исходным кодом для защиты от возникающих угроз.
#ParsedReport #CompletenessLow
11-04-2024
Muddled Libra s Evolution to the Cloud
https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud
Report completeness: Low
Actors/Campaigns:
Muddled_libra
Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...
IOCs:
Coin: 2
Soft:
Microsoft SharePoint
Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser
Platforms:
intel
11-04-2024
Muddled Libra s Evolution to the Cloud
https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud
Report completeness: Low
Actors/Campaigns:
Muddled_libra
Victims:
Software-as-a-service applications, Cloud service providers, Microsoft sharepoint, Microsoft 365 suite, Aws environment, Azure environment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1595, T1078, T1069, T1098, T1087, T1534, T1528, T1005, T1537, T1560, have more...
IOCs:
Coin: 2
Soft:
Microsoft SharePoint
Functions:
IAM, S3, Manager, GetSecretValue, CreateServer, CreateUser
Platforms:
intel
Unit 42
Muddled Libra’s Evolution to the Cloud
Muddled Libra now actively targets CSP environments and SaaS applications. Using the MITRE ATT&CK framework, we outline observed TTPs from incident response.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Muddled Libra s Evolution to the Cloud https://unit42.paloaltonetworks.com/muddled-libra-evolution-to-cloud Report completeness: Low Actors/Campaigns: Muddled_libra Victims: Software-as-a-service applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Исследователи Unit 42 определили, что группа киберугроз Muddled Libra сосредоточена на разработке приложений "программное обеспечение как услуга" (SaaS) и средах поставщиков облачных услуг (CSP), используя такие тактики, как разведка, социальная инженерия, повышение привилегий и использование законных сервисов CSP для утечки данных. Изощренные атаки группы подчеркивают необходимость усиления мер кибербезопасности и мониторинга платформ для эффективной защиты среды организаций.
-----
Исследователи Unit 42 выявили группу Muddled Libra, нацеленную на SaaS-приложения и среды поставщиков облачных услуг для утечки данных и потенциальных возможностей вымогательства.
Запутанные Весы инициируют атаки, проводя разведку с целью выявления пользователей-администраторов, на которых они нацеливаются с помощью тактики социальной инженерии.
Группа использует поставщиков удостоверений для повышения привилегий, обхода ограничений IAM и изменения наборов разрешений для расширения области доступа.
Muddled Libra использовала ограничения IAM в Okta для межтен-тентских атак с целью олицетворения, чтобы проникнуть в SaaS-приложения и среды CSP.
Оказавшись в среде, группа использует разведывательные данные для обнаружения страниц входа в SaaS-приложения, уделяя особое внимание организациям, имеющим порталы единого входа, такие как Okta.
Группа нацелена на настройки AWS и Azure, в частности, на поиск ценных данных в скомпрометированных SaaS-приложениях, включая учетные данные для повышения привилегий и горизонтального перемещения.
Muddled Libra использует законные сервисы CSP, такие как AWS DataSync и AWS Transfer, для быстрой фильтрации данных и использует моментальные снимки Azure в виртуальных машинах для фильтрации конфиденциальных данных.
В отчете подчеркивается необходимость надежной защиты, дополнительных факторов аутентификации и мониторинга платформ, таких как порталы идентификации, для защиты от Muddled Libra, нацеленной на SaaS-приложения и среды CSP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Исследователи Unit 42 определили, что группа киберугроз Muddled Libra сосредоточена на разработке приложений "программное обеспечение как услуга" (SaaS) и средах поставщиков облачных услуг (CSP), используя такие тактики, как разведка, социальная инженерия, повышение привилегий и использование законных сервисов CSP для утечки данных. Изощренные атаки группы подчеркивают необходимость усиления мер кибербезопасности и мониторинга платформ для эффективной защиты среды организаций.
-----
Исследователи Unit 42 выявили группу Muddled Libra, нацеленную на SaaS-приложения и среды поставщиков облачных услуг для утечки данных и потенциальных возможностей вымогательства.
Запутанные Весы инициируют атаки, проводя разведку с целью выявления пользователей-администраторов, на которых они нацеливаются с помощью тактики социальной инженерии.
Группа использует поставщиков удостоверений для повышения привилегий, обхода ограничений IAM и изменения наборов разрешений для расширения области доступа.
Muddled Libra использовала ограничения IAM в Okta для межтен-тентских атак с целью олицетворения, чтобы проникнуть в SaaS-приложения и среды CSP.
Оказавшись в среде, группа использует разведывательные данные для обнаружения страниц входа в SaaS-приложения, уделяя особое внимание организациям, имеющим порталы единого входа, такие как Okta.
Группа нацелена на настройки AWS и Azure, в частности, на поиск ценных данных в скомпрометированных SaaS-приложениях, включая учетные данные для повышения привилегий и горизонтального перемещения.
Muddled Libra использует законные сервисы CSP, такие как AWS DataSync и AWS Transfer, для быстрой фильтрации данных и использует моментальные снимки Azure в виртуальных машинах для фильтрации конфиденциальных данных.
В отчете подчеркивается необходимость надежной защиты, дополнительных факторов аутентификации и мониторинга платформ, таких как порталы идентификации, для защиты от Muddled Libra, нацеленной на SaaS-приложения и среды CSP.
#ParsedReport #CompletenessHigh
11-04-2024
The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang
https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Threats:
Gh0st_rat
Dll_sideloading_technique
Victims:
People engaged in gambling, Dog pushing, Overseas chinese groups
Industry:
Entertainment
Geo:
Chinese, Asia, Asian
ChatGPT TTPs:
T1566, T1193, T1204, T1562, T1574, T1055, T1071, T1105, T1567, T1110, have more...
IOCs:
Domain: 1
Hash: 69
File: 10
IP: 52
Email: 1
Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android
Algorithms:
xor, zip, md5
Win API:
RtlDecompressBuffer, decompress
Win Services:
ntlog
Languages:
delphi
Platforms:
x64
11-04-2024
The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang
https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ
Report completeness: High
Actors/Campaigns:
Golden_eyed_dog
Miuuti
Threats:
Gh0st_rat
Dll_sideloading_technique
Victims:
People engaged in gambling, Dog pushing, Overseas chinese groups
Industry:
Entertainment
Geo:
Chinese, Asia, Asian
ChatGPT TTPs:
do not use without manual checkT1566, T1193, T1204, T1562, T1574, T1055, T1071, T1105, T1567, T1110, have more...
IOCs:
Domain: 1
Hash: 69
File: 10
IP: 52
Email: 1
Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android
Algorithms:
xor, zip, md5
Win API:
RtlDecompressBuffer, decompress
Win Services:
ntlog
Languages:
delphi
Platforms:
x64
Weixin Official Accounts Platform
VPN安装包“引狼入室”:疑似金眼狗(APT-Q-27)团伙的窃密行动
近日,奇安信威胁情报中心在日常分析运营过程中发现伪装为快连VPN的恶意安装包,安装包运行后除了释放携带正常签名的快连VPN安装软件,还会暗中植入定制化版gh0st远控。经过分析样本我们认为窃密行动背后的攻击者可能与金眼狗有关。
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 The VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang https://mp.weixin.qq.com/s/gdb8KStXDxY2eOLLbiPFCQ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакерской группе под названием Golden Eye Dog, также известной как APT-Q-27 от Qi An Xin, нацеленной на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии. Они проводят такие операции, как дистанционное управление, майнинг и DDoS-атаки, используя пакеты вредоносных программ, замаскированные под законное программное обеспечение. Группа была связана с более крупной группой, возможно, связанной с Miuuti Group. Это подчеркивает важность бдительности в отношении киберугроз и необходимость соблюдать осторожность при взаимодействии с неизвестными источниками или загрузке подозрительных файлов.
-----
Хакерская группа, известная как Golden Eye Dog, отслеживаемая Ци Ань Синем как APT-Q-27, нацелена на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии.
Их деятельность включает в себя удаленное управление, майнинг и DDoS-атаки, и они часто используют поддельные веб-сайты для размещения установочных пакетов вредоносного ПО, внедряя троянские программы на устройства жертв с использованием различных языков программирования.
Центр анализа угроз QiAnXin обнаружил вредоносный установочный пакет, замаскированный под Kuailian VPN, который внедряет настроенную версию троянца gh0st remote control.
Банда была связана с более крупной террористической группой, возможно, связанной с группировкой "Миуути".
Исторические данные свидетельствуют о том, что Golden Eye Dog в прошлом атаковал установочные пакеты для Telegram, Potato и Kuailian VPN, что указывает на закономерность в их методах атаки.
Злоумышленники используют различные методы, включая стороннюю загрузку библиотек DLL и сайты для загрузки вредоносного программного обеспечения, вводящие в заблуждение, для выполнения вредоносного кода и обеспечения успешного взаимодействия с сетью.
Пользователям рекомендуется проявлять осторожность при работе с неизвестными источниками, вложениями электронной почты и подозрительными файлами, поскольку злоумышленники все чаще используют вредоносное программное обеспечение под видом законных приложений. Для предотвращения киберугроз рекомендуется регулярно создавать резервные копии данных, устанавливать программные исправления и избегать загрузки приложений из неофициальных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакерской группе под названием Golden Eye Dog, также известной как APT-Q-27 от Qi An Xin, нацеленной на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии. Они проводят такие операции, как дистанционное управление, майнинг и DDoS-атаки, используя пакеты вредоносных программ, замаскированные под законное программное обеспечение. Группа была связана с более крупной группой, возможно, связанной с Miuuti Group. Это подчеркивает важность бдительности в отношении киберугроз и необходимость соблюдать осторожность при взаимодействии с неизвестными источниками или загрузке подозрительных файлов.
-----
Хакерская группа, известная как Golden Eye Dog, отслеживаемая Ци Ань Синем как APT-Q-27, нацелена на лиц, вовлеченных в азартные игры, торговлю собаками и зарубежные китайские общины в Юго-Восточной Азии.
Их деятельность включает в себя удаленное управление, майнинг и DDoS-атаки, и они часто используют поддельные веб-сайты для размещения установочных пакетов вредоносного ПО, внедряя троянские программы на устройства жертв с использованием различных языков программирования.
Центр анализа угроз QiAnXin обнаружил вредоносный установочный пакет, замаскированный под Kuailian VPN, который внедряет настроенную версию троянца gh0st remote control.
Банда была связана с более крупной террористической группой, возможно, связанной с группировкой "Миуути".
Исторические данные свидетельствуют о том, что Golden Eye Dog в прошлом атаковал установочные пакеты для Telegram, Potato и Kuailian VPN, что указывает на закономерность в их методах атаки.
Злоумышленники используют различные методы, включая стороннюю загрузку библиотек DLL и сайты для загрузки вредоносного программного обеспечения, вводящие в заблуждение, для выполнения вредоносного кода и обеспечения успешного взаимодействия с сетью.
Пользователям рекомендуется проявлять осторожность при работе с неизвестными источниками, вложениями электронной почты и подозрительными файлами, поскольку злоумышленники все чаще используют вредоносное программное обеспечение под видом законных приложений. Для предотвращения киберугроз рекомендуется регулярно создавать резервные копии данных, устанавливать программные исправления и избегать загрузки приложений из неофициальных источников.
#ParsedReport #CompletenessLow
11-04-2024
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild
https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild
Report completeness: Low
Threats:
Bashlite
Victims:
D-link
CVEs:
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, 2.0.8, 2.0.3, 1.0.2, 2.0.0, 2.0.10, 1.2.10, 1.0.0, 1.1.6, 2.0.9, 2.0.6, 2.0.1, 2.0.4, 1.1.4, 1.0.1, 1.2.5, 1.2.6, 1.0.5, 1.0.4, 1.2.3, 1.2.1, 1.0.6, 2.0.12, 1.1.2, 1.1.3, 1.2.13, 2.0.2, 2.0.5, 1.2.0, 1.2.7, 1.2.8, 1.2.2, 1.1.0, 1.0.7, 1.1.1, 1.2.9, 1.2.4, 1.0.3, 1.2.12, 1.2.11, 1.1.5, 2.0.7, <7.0.15, 7.0.8, 7.0.14, 7.0.4, 7.0.10, 7.0.1, 7.0.3, 7.0.0, 7.0.2, 7.0.9, 7.0.6, 7.0.11, 7.0.7, 7.0.5, <7.2.9, 7.2.2, 7.2.0, 7.2.8, 7.2.3, 7.2.1, 7.2.4, 7.2.5, <7.4.3, 7.4.1, 7.4.0)
- fortinet fortios (<6.2.16, 6.2.3, 6.2.14, 6.0.3, 6.0.16, 6.0.13, 6.2.10, 6.2.7, 6.2.0, 6.2.15, 6.0.11, 6.2.1, 6.2.5, 6.2.12, 6.0.5, 6.0.9, 6.0.17, 6.0.10, 6.0.6, 6.0.1, 6.0.4, 6.0.12, 6.2.8, 6.2.9, 6.2.11, 6.0.0, 6.2.6, 6.0.14, 6.2.2, 6.0.8, 6.0.7, 6.0.15, 6.0.2, 6.2.4, 6.2.13, <6.4.15, 6.4.7, 6.4.14, 6.4.5, 6.4.11, 6.4.6, 6.4.12, 6.4.4, 6.4.9, 6.4.0, 6.4.13, 6.4.8, 6.4.2, 6.4.3, 6.4.1, 6.4.10, <7.0.14, 7.0.11, 7.0.4, 7.0.13, 7.0.10, 7.0.5, 7.0.1, 7.0.0, 7.0.2, 7.0.6, 7.0.8, 7.0.9, 7.0.12, 7.0.3, 7.0.7, <7.2.7, 7.2.4, 7.2.2, 7.2.1, 7.2.3, 7.2.5, 7.2.6, 7.2.0, <7.4.3, 7.4.0, 7.4.2)
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1105
IOCs:
IP: 1
Url: 1
File: 3
Hash: 1
Soft:
Slack
Platforms:
x86
11-04-2024
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild
https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild
Report completeness: Low
Threats:
Bashlite
Victims:
D-link
CVEs:
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, 2.0.8, 2.0.3, 1.0.2, 2.0.0, 2.0.10, 1.2.10, 1.0.0, 1.1.6, 2.0.9, 2.0.6, 2.0.1, 2.0.4, 1.1.4, 1.0.1, 1.2.5, 1.2.6, 1.0.5, 1.0.4, 1.2.3, 1.2.1, 1.0.6, 2.0.12, 1.1.2, 1.1.3, 1.2.13, 2.0.2, 2.0.5, 1.2.0, 1.2.7, 1.2.8, 1.2.2, 1.1.0, 1.0.7, 1.1.1, 1.2.9, 1.2.4, 1.0.3, 1.2.12, 1.2.11, 1.1.5, 2.0.7, <7.0.15, 7.0.8, 7.0.14, 7.0.4, 7.0.10, 7.0.1, 7.0.3, 7.0.0, 7.0.2, 7.0.9, 7.0.6, 7.0.11, 7.0.7, 7.0.5, <7.2.9, 7.2.2, 7.2.0, 7.2.8, 7.2.3, 7.2.1, 7.2.4, 7.2.5, <7.4.3, 7.4.1, 7.4.0)
- fortinet fortios (<6.2.16, 6.2.3, 6.2.14, 6.0.3, 6.0.16, 6.0.13, 6.2.10, 6.2.7, 6.2.0, 6.2.15, 6.0.11, 6.2.1, 6.2.5, 6.2.12, 6.0.5, 6.0.9, 6.0.17, 6.0.10, 6.0.6, 6.0.1, 6.0.4, 6.0.12, 6.2.8, 6.2.9, 6.2.11, 6.0.0, 6.2.6, 6.0.14, 6.2.2, 6.0.8, 6.0.7, 6.0.15, 6.0.2, 6.2.4, 6.2.13, <6.4.15, 6.4.7, 6.4.14, 6.4.5, 6.4.11, 6.4.6, 6.4.12, 6.4.4, 6.4.9, 6.4.0, 6.4.13, 6.4.8, 6.4.2, 6.4.3, 6.4.1, 6.4.10, <7.0.14, 7.0.11, 7.0.4, 7.0.13, 7.0.10, 7.0.5, 7.0.1, 7.0.0, 7.0.2, 7.0.6, 7.0.8, 7.0.9, 7.0.12, 7.0.3, 7.0.7, <7.2.7, 7.2.4, 7.2.2, 7.2.1, 7.2.3, 7.2.5, 7.2.6, 7.2.0, <7.4.3, 7.4.0, 7.4.2)
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1105
IOCs:
IP: 1
Url: 1
File: 3
Hash: 1
Soft:
Slack
Platforms:
x86
www.greynoise.io
CVE-2024-3273: D-Link NAS RCE Exploited in the Wild | GreyNoise Blog
Check out this blog to stay informed about a critical remote code execution vulnerability affecting D-Link NAS devices. It is being tracked under CVE-2024-3273 and believed to affect as many as 92,000 devices.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 CVE-2024-3273: D-Link NAS RCE Exploited in the Wild https://www.greynoise.io/blog/cve-2024-3273-d-link-nas-rce-exploited-in-the-wild Report completeness: Low Threats: Bashlite Victims: D-link CVEs: CVE-2024-21762…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Злоумышленники активно используют критическую уязвимость удаленного выполнения кода (CVE-2024-3273), затрагивающую устройства NAS D-Link, что представляет собой широко распространенную угрозу для пользователей. Атака включает удаленное выполнение вредоносного кода с определенного IP-адреса с использованием универсального сценария оболочки для развертывания вредоносного ПО на различных архитектурах процессоров. Вредоносное ПО загружается с централизованного сервера, что указывает на скоординированную кампанию по использованию уязвимости. Организациям и частным лицам рекомендуется незамедлительно принять меры по устранению уязвимостей, такие как установка исправлений для системы безопасности, внедрение средств сетевого контроля и проведение оценки безопасности. Аналитики по анализу киберугроз играют решающую роль в мониторинге и предоставлении информации о таких уязвимостях для повышения уровня кибербезопасности и предотвращения несанкционированного доступа или утечки данных.
-----
Критическая уязвимость удаленного выполнения кода (CVE-2024-3273) в NAS-устройствах D-Link, активно используемая злоумышленниками.
Эксплуатация предполагает удаленное выполнение вредоносного кода, нацеленного на широкий спектр устройств NAS D-Link.
Вредоносный IP-адрес, использующий определенные шаблоны команд для развертывания вредоносного ПО на различных архитектурах процессоров, что указывает на широкую стратегию атаки.
Вредоносное ПО, связанное с эксплуатационной кампанией, было получено с IP-адреса 38.6.224.248 по протоколу HTTP, что указывает на централизованный источник вредоносной полезной нагрузки и возможность динамического обновления.
Организациям и частным лицам, использующим NAS-устройства D-Link, срочно требуется установить исправления безопасности, внедрить средства сетевого контроля и провести оценку безопасности для снижения рисков.
Аналитикам по анализу киберугроз важно отслеживать изменения, связанные с CVE-2024-3273 и аналогичными уязвимостями в устройствах сетевой инфраструктуры, для предоставления своевременной информации, рекомендаций и упреждающих действий по поиску угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Злоумышленники активно используют критическую уязвимость удаленного выполнения кода (CVE-2024-3273), затрагивающую устройства NAS D-Link, что представляет собой широко распространенную угрозу для пользователей. Атака включает удаленное выполнение вредоносного кода с определенного IP-адреса с использованием универсального сценария оболочки для развертывания вредоносного ПО на различных архитектурах процессоров. Вредоносное ПО загружается с централизованного сервера, что указывает на скоординированную кампанию по использованию уязвимости. Организациям и частным лицам рекомендуется незамедлительно принять меры по устранению уязвимостей, такие как установка исправлений для системы безопасности, внедрение средств сетевого контроля и проведение оценки безопасности. Аналитики по анализу киберугроз играют решающую роль в мониторинге и предоставлении информации о таких уязвимостях для повышения уровня кибербезопасности и предотвращения несанкционированного доступа или утечки данных.
-----
Критическая уязвимость удаленного выполнения кода (CVE-2024-3273) в NAS-устройствах D-Link, активно используемая злоумышленниками.
Эксплуатация предполагает удаленное выполнение вредоносного кода, нацеленного на широкий спектр устройств NAS D-Link.
Вредоносный IP-адрес, использующий определенные шаблоны команд для развертывания вредоносного ПО на различных архитектурах процессоров, что указывает на широкую стратегию атаки.
Вредоносное ПО, связанное с эксплуатационной кампанией, было получено с IP-адреса 38.6.224.248 по протоколу HTTP, что указывает на централизованный источник вредоносной полезной нагрузки и возможность динамического обновления.
Организациям и частным лицам, использующим NAS-устройства D-Link, срочно требуется установить исправления безопасности, внедрить средства сетевого контроля и провести оценку безопасности для снижения рисков.
Аналитикам по анализу киберугроз важно отслеживать изменения, связанные с CVE-2024-3273 и аналогичными уязвимостями в устройствах сетевой инфраструктуры, для предоставления своевременной информации, рекомендаций и упреждающих действий по поиску угроз.
#cyberthreattech #event
Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup.
📆 20 апреля, 14:00-21:00
📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3
На встречу приглашены TI-аналитики и эксперты отрасли
Концепция:
👉 бесплатно
👉 без рекламы, узким кругом
👉 обсуждаем только рабочие моменты, делимся опытом
Программа и регистрация здесь.
Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup.
📆 20 апреля, 14:00-21:00
📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3
На встречу приглашены TI-аналитики и эксперты отрасли
Концепция:
👉 бесплатно
👉 без рекламы, узким кругом
👉 обсуждаем только рабочие моменты, делимся опытом
Программа и регистрация здесь.
inseca.tech
CTI meetup
Практические CTI-митапы: технический разбор угроз, обмен опытом, LLM в аналитике и тактики противодействия злоумышленникам.
CTT Report Hub pinned «#cyberthreattech #event Инсека совсестно с Технологии киберугроз выступят организаторами первого CTI meetup. 📆 20 апреля, 14:00-21:00 📍 Место: Лофт Авиатор, Москва, Столешников пер., д. 6 стр. 3 На встречу приглашены TI-аналитики и эксперты отрасли Концепция:…»
#ParsedReport #CompletenessHigh
11-04-2024
FatalRAT s New Prey: Cryptocurrency Users in the Crosshairs
https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs
Report completeness: High
Threats:
Fatalrat
Dll_sideloading_technique
Victims:
Exodus platform users, Cryptocurrency users
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 6
Technics: 7
IOCs:
File: 6
Coin: 2
Domain: 3
Url: 1
Hash: 15
IP: 1
Wallets:
exodus_wallet
Crypto:
bitcoin, ethereum
Algorithms:
sha256
Functions:
DllEntryPoint
Win API:
OpenClipboard, GetClipBoardData, SetClipBoardData
YARA: Found
11-04-2024
FatalRAT s New Prey: Cryptocurrency Users in the Crosshairs
https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs
Report completeness: High
Threats:
Fatalrat
Dll_sideloading_technique
Victims:
Exodus platform users, Cryptocurrency users
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 6
Technics: 7
IOCs:
File: 6
Coin: 2
Domain: 3
Url: 1
Hash: 15
IP: 1
Wallets:
exodus_wallet
Crypto:
bitcoin, ethereum
Algorithms:
sha256
Functions:
DllEntryPoint
Win API:
OpenClipboard, GetClipBoardData, SetClipBoardData
YARA: Found
Cyble
FatalRAT Targets Cryptocurrency Users
Cyble uncovers a FatalRAT campaign targeting cryptocurrency users with phishing sites, using DLL side-loading, clipper, and keylogger techniques.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 FatalRAT s New Prey: Cryptocurrency Users in the Crosshairs https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs Report completeness: High Threats: Fatalrat Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Лаборатории Cyble Research и Intelligence Labs раскрыли сложную фишинговую кампанию, нацеленную на пользователей криптовалют, в частности на тех, кто использует платформу Exodus, и осуществляемую злоумышленниками, внедряющими различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger. Злоумышленники ориентируют свою кампанию на людей, говорящих по-китайски, или организации, использующие программы установки на китайском языке, и используют многоэтапную тактику, включающую стороннюю загрузку библиотек DLL, для компрометации систем, удаленного управления ими и кражи конфиденциальной информации. Эта кампания подчеркивает постоянную угрозу, которую представляют для пользователей криптовалют изощренные методы фишинга и вредоносные модули вредоносных программ.
-----
Cyble Research and Intelligence Labs (CRIL) выявила сложную фишинговую кампанию, нацеленную на пользователей криптовалют, особенно на тех, кто использует платформу Exodus.
Злоумышленники используют различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger, для компрометации систем и кражи конфиденциальной информации.
Злоумышленники ориентируют кампанию на людей или организации, говорящие по-китайски, используя программы установки на китайском языке и многоэтапную тактику с использованием методов боковой загрузки библиотек DLL.
Жертв заманивают на поддельный веб-сайт, имитирующий законные криптовалютные приложения, и обманом заставляют загружать установщики вредоносного программного обеспечения, содержащие полезную информацию.
FatalRAT - это мощный троян для удаленного доступа, позволяющий осуществлять удаленное управление и кражу данных, очень похожий на ранее идентифицированные варианты.
Clipper манипулирует криптовалютными транзакциями, заменяя адреса кошельков, в то время как кейлоггер автономно записывает нажатия клавиш и системные события для последующей фильтрации.
Группа исполнителей угроз, стоящая за кампанией, демонстрирует сходство в цепочках заражения, именах файлов и схемах таргетинга, что указывает на постоянную угрозу.
Пользователей предупреждают о необходимости проявлять бдительность в отношении таких угроз, поскольку сочетание RAT и специализированных вредоносных модулей создает значительные риски для финансовых активов и личной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Лаборатории Cyble Research и Intelligence Labs раскрыли сложную фишинговую кампанию, нацеленную на пользователей криптовалют, в частности на тех, кто использует платформу Exodus, и осуществляемую злоумышленниками, внедряющими различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger. Злоумышленники ориентируют свою кампанию на людей, говорящих по-китайски, или организации, использующие программы установки на китайском языке, и используют многоэтапную тактику, включающую стороннюю загрузку библиотек DLL, для компрометации систем, удаленного управления ими и кражи конфиденциальной информации. Эта кампания подчеркивает постоянную угрозу, которую представляют для пользователей криптовалют изощренные методы фишинга и вредоносные модули вредоносных программ.
-----
Cyble Research and Intelligence Labs (CRIL) выявила сложную фишинговую кампанию, нацеленную на пользователей криптовалют, особенно на тех, кто использует платформу Exodus.
Злоумышленники используют различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger, для компрометации систем и кражи конфиденциальной информации.
Злоумышленники ориентируют кампанию на людей или организации, говорящие по-китайски, используя программы установки на китайском языке и многоэтапную тактику с использованием методов боковой загрузки библиотек DLL.
Жертв заманивают на поддельный веб-сайт, имитирующий законные криптовалютные приложения, и обманом заставляют загружать установщики вредоносного программного обеспечения, содержащие полезную информацию.
FatalRAT - это мощный троян для удаленного доступа, позволяющий осуществлять удаленное управление и кражу данных, очень похожий на ранее идентифицированные варианты.
Clipper манипулирует криптовалютными транзакциями, заменяя адреса кошельков, в то время как кейлоггер автономно записывает нажатия клавиш и системные события для последующей фильтрации.
Группа исполнителей угроз, стоящая за кампанией, демонстрирует сходство в цепочках заражения, именах файлов и схемах таргетинга, что указывает на постоянную угрозу.
Пользователей предупреждают о необходимости проявлять бдительность в отношении таких угроз, поскольку сочетание RAT и специализированных вредоносных модулей создает значительные риски для финансовых активов и личной информации.
#ParsedReport #CompletenessMedium
11-04-2024
Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil
https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil
Report completeness: Medium
Threats:
Coyote
Dll_sideloading_technique
Victims:
Brazilian banking institutions
Industry:
Financial
Geo:
Brazilian, Brazil
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
T1566, T1036, T1574, T1055, T1040, T1071, T1573, T1105
IOCs:
Hash: 9
Registry: 1
Domain: 5
Algorithms:
base64, md5, aes
11-04-2024
Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil
https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil
Report completeness: Medium
Threats:
Coyote
Dll_sideloading_technique
Victims:
Brazilian banking institutions
Industry:
Financial
Geo:
Brazilian, Brazil
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
do not use without manual checkT1566, T1036, T1574, T1055, T1040, T1071, T1573, T1105
IOCs:
Hash: 9
Registry: 1
Domain: 5
Algorithms:
base64, md5, aes
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil
<p>Recently, we came across a new banking trojan called Coyote, which utilizes a tool/library called Squirrel Installer, developed to install and manage updates of windows applications. The malware looks more evolved than our normal banking trojans and can…
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавно обнаруженный банковский троян Coyote, подчеркиваются его расширенные возможности и сложные методы, такие как использование программы установки Squirrel и нацеливание на бразильские банковские учреждения. Полезная нагрузка Coyote написана на .NET и позволяет избежать обнаружения антивирусом, выполняя расшифрованные сборки в памяти. Троянец отслеживает взаимодействие пользователей с банковскими приложениями в Бразилии, устанавливает соединения с сервером управления и контроля и выполняет различные вредоносные действия на основе полученных данных. Coyote представляет собой значительную эволюцию в тактике банковских троянцев, подчеркивая необходимость бдительности и надежных мер кибербезопасности для снижения угрозы.
-----
Недавно обнаруженный банковский троян Coyote вызвал обеспокоенность в сообществе кибербезопасности из-за его расширенных возможностей. Используя инструмент/библиотеку Squirrel Installer, Coyote может устанавливать обновления для приложений Windows и управлять ими, что делает его более сложным, чем традиционные банковские трояны. Эта вредоносная программа специально нацелена на бразильские банковские учреждения, что подчеркивает ее нацеленность на бразильский рынок. Особого внимания заслуживает использование программы установки Squirrel, поскольку Coyote изначально маскируется под программу обновления, а затем внедряет вредоносный код при запуске.
Полезная нагрузка троянца Coyote написана на .NET и работает путем загрузки Common Language Runtime (CLR) для выполнения расшифрованных сборок в памяти, эффективно избегая обнаружения антивирусом. При анализе загружаемой вредоносной библиотеки dll было обнаружено, что большинство экспортируемых файлов указывают на один и тот же код, что повышает вероятность успешного выполнения. Во время выполнения троянец отслеживает окно переднего плана, чтобы определить, взаимодействует ли пользователь с указанными банковскими приложениями Бразилии. Если найдено совпадение, Coyote пытается установить соединение с сервером управления (CnC), предоставляя такую информацию, как данные банковского приложения и название машины.
Перед началом взаимодействия с сервером ЧПУ Coyote импортирует зашифрованный сертификат X.509 из своих ресурсов. Этот сертификат используется для аутентификации и шифрования в процессе взаимодействия. Троянец выполняет различные действия в зависимости от длины полученных строковых данных с сервера CnC, при этом идентифицируется примерно 25 или более поддерживаемых действий. Эти действия позволяют Coyote выполнять широкий спектр вредоносных действий в зараженных системах, как указано в ответах CnC.
Coyote представляет собой значительную эволюцию в тактике банковских троянцев, поскольку его создатели используют более сложные методы, позволяющие избежать обнаружения и добиться максимального эффекта. Движок Seqrite обнаруживает индикаторы компрометации троянцев Coyote (IOCS) под названием Trojan.Coyote.S32693555 и Trojan.Coyote.S32879971. Это подчеркивает важность бдительности и надежных мер кибербезопасности для снижения угрозы, исходящей от продвинутых вредоносных программ, таких как Coyote.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавно обнаруженный банковский троян Coyote, подчеркиваются его расширенные возможности и сложные методы, такие как использование программы установки Squirrel и нацеливание на бразильские банковские учреждения. Полезная нагрузка Coyote написана на .NET и позволяет избежать обнаружения антивирусом, выполняя расшифрованные сборки в памяти. Троянец отслеживает взаимодействие пользователей с банковскими приложениями в Бразилии, устанавливает соединения с сервером управления и контроля и выполняет различные вредоносные действия на основе полученных данных. Coyote представляет собой значительную эволюцию в тактике банковских троянцев, подчеркивая необходимость бдительности и надежных мер кибербезопасности для снижения угрозы.
-----
Недавно обнаруженный банковский троян Coyote вызвал обеспокоенность в сообществе кибербезопасности из-за его расширенных возможностей. Используя инструмент/библиотеку Squirrel Installer, Coyote может устанавливать обновления для приложений Windows и управлять ими, что делает его более сложным, чем традиционные банковские трояны. Эта вредоносная программа специально нацелена на бразильские банковские учреждения, что подчеркивает ее нацеленность на бразильский рынок. Особого внимания заслуживает использование программы установки Squirrel, поскольку Coyote изначально маскируется под программу обновления, а затем внедряет вредоносный код при запуске.
Полезная нагрузка троянца Coyote написана на .NET и работает путем загрузки Common Language Runtime (CLR) для выполнения расшифрованных сборок в памяти, эффективно избегая обнаружения антивирусом. При анализе загружаемой вредоносной библиотеки dll было обнаружено, что большинство экспортируемых файлов указывают на один и тот же код, что повышает вероятность успешного выполнения. Во время выполнения троянец отслеживает окно переднего плана, чтобы определить, взаимодействует ли пользователь с указанными банковскими приложениями Бразилии. Если найдено совпадение, Coyote пытается установить соединение с сервером управления (CnC), предоставляя такую информацию, как данные банковского приложения и название машины.
Перед началом взаимодействия с сервером ЧПУ Coyote импортирует зашифрованный сертификат X.509 из своих ресурсов. Этот сертификат используется для аутентификации и шифрования в процессе взаимодействия. Троянец выполняет различные действия в зависимости от длины полученных строковых данных с сервера CnC, при этом идентифицируется примерно 25 или более поддерживаемых действий. Эти действия позволяют Coyote выполнять широкий спектр вредоносных действий в зараженных системах, как указано в ответах CnC.
Coyote представляет собой значительную эволюцию в тактике банковских троянцев, поскольку его создатели используют более сложные методы, позволяющие избежать обнаружения и добиться максимального эффекта. Движок Seqrite обнаруживает индикаторы компрометации троянцев Coyote (IOCS) под названием Trojan.Coyote.S32693555 и Trojan.Coyote.S32879971. Это подчеркивает важность бдительности и надежных мер кибербезопасности для снижения угрозы, исходящей от продвинутых вредоносных программ, таких как Coyote.
#ParsedReport #CompletenessLow
11-04-2024
Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat
https://www.seqrite.com/blog/unveiling-abyss-locker-the-rapid-rise-of-a-menacing-ransomware-threat
Report completeness: Low
Threats:
Abyss_locker
Hellokitty
Shadow_copies_delete_technique
Rook
Industry:
Ics
Geo:
Burma
ChatGPT TTPs:
T1486, T1490, T1562, T1485, T1027, T1496
IOCs:
Command: 1
Hash: 10
Soft:
ESXi, bcdedit
Algorithms:
aes
11-04-2024
Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat
https://www.seqrite.com/blog/unveiling-abyss-locker-the-rapid-rise-of-a-menacing-ransomware-threat
Report completeness: Low
Threats:
Abyss_locker
Hellokitty
Shadow_copies_delete_technique
Rook
Industry:
Ics
Geo:
Burma
ChatGPT TTPs:
do not use without manual checkT1486, T1490, T1562, T1485, T1027, T1496
IOCs:
Command: 1
Hash: 10
Soft:
ESXi, bcdedit
Algorithms:
aes
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat
<p>Introduction: Originating in March 2023, Abyss Locker, a recently established ransomware operation, has swiftly targeted companies, transforming into a significant threat across various sectors, such as industrial control systems (ICS), enterprises, and…