CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавно обнаруженный банковский троян Coyote, подчеркиваются его расширенные возможности и сложные методы, такие как использование программы установки Squirrel и нацеливание на бразильские банковские учреждения. Полезная нагрузка Coyote написана на .NET и позволяет избежать обнаружения антивирусом, выполняя расшифрованные сборки в памяти. Троянец отслеживает взаимодействие пользователей с банковскими приложениями в Бразилии, устанавливает соединения с сервером управления и контроля и выполняет различные вредоносные действия на основе полученных данных. Coyote представляет собой значительную эволюцию в тактике банковских троянцев, подчеркивая необходимость бдительности и надежных мер кибербезопасности для снижения угрозы.
-----

Недавно обнаруженный банковский троян Coyote вызвал обеспокоенность в сообществе кибербезопасности из-за его расширенных возможностей. Используя инструмент/библиотеку Squirrel Installer, Coyote может устанавливать обновления для приложений Windows и управлять ими, что делает его более сложным, чем традиционные банковские трояны. Эта вредоносная программа специально нацелена на бразильские банковские учреждения, что подчеркивает ее нацеленность на бразильский рынок. Особого внимания заслуживает использование программы установки Squirrel, поскольку Coyote изначально маскируется под программу обновления, а затем внедряет вредоносный код при запуске.

Полезная нагрузка троянца Coyote написана на .NET и работает путем загрузки Common Language Runtime (CLR) для выполнения расшифрованных сборок в памяти, эффективно избегая обнаружения антивирусом. При анализе загружаемой вредоносной библиотеки dll было обнаружено, что большинство экспортируемых файлов указывают на один и тот же код, что повышает вероятность успешного выполнения. Во время выполнения троянец отслеживает окно переднего плана, чтобы определить, взаимодействует ли пользователь с указанными банковскими приложениями Бразилии. Если найдено совпадение, Coyote пытается установить соединение с сервером управления (CnC), предоставляя такую информацию, как данные банковского приложения и название машины.

Перед началом взаимодействия с сервером ЧПУ Coyote импортирует зашифрованный сертификат X.509 из своих ресурсов. Этот сертификат используется для аутентификации и шифрования в процессе взаимодействия. Троянец выполняет различные действия в зависимости от длины полученных строковых данных с сервера CnC, при этом идентифицируется примерно 25 или более поддерживаемых действий. Эти действия позволяют Coyote выполнять широкий спектр вредоносных действий в зараженных системах, как указано в ответах CnC.

Coyote представляет собой значительную эволюцию в тактике банковских троянцев, поскольку его создатели используют более сложные методы, позволяющие избежать обнаружения и добиться максимального эффекта. Движок Seqrite обнаруживает индикаторы компрометации троянцев Coyote (IOCS) под названием Trojan.Coyote.S32693555 и Trojan.Coyote.S32879971. Это подчеркивает важность бдительности и надежных мер кибербезопасности для снижения угрозы, исходящей от продвинутых вредоносных программ, таких как Coyote.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat https://www.seqrite.com/blog/unveiling-abyss-locker-the-rapid-rise-of-a-menacing-ransomware-threat Report completeness: Low Threats: Abyss_locker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Abyss Locker, программа-вымогатель, созданная в марте 2023 года, быстро стала серьезной угрозой для компаний в различных секторах, поскольку нацелена как на системы Windows, так и на Linux, внедряет пользовательские шифровальщики для конкретных сред, развивает алгоритмы шифрования и демонстрирует изощренные тактики для повышения своего влияния и эффективности в различных секторах экономики. манипулирование данными.
-----

Программа-вымогатель Abyss Locker, созданная в марте 2023 года, быстро превратилась в серьезную угрозу для компаний в различных секторах, таких как промышленные системы управления (ICS), предприятия и организации государственного сектора. Он предназначен как для Windows, так и для Linux-систем, а недавним достижением стало внедрение специального Linux-шифровальщика, разработанного специально для взлома виртуализированных сред ESXi от VMware. Это стратегическое новшество расширило влияние Abyss Locker, сделав его более распространенным в различных отраслях.

Примечательно, что программа-вымогатель перешла от алгоритма шифрования AES к salsa_20, продемонстрировав передовую тактику группы и повысив риски кибербезопасности, которые она представляет. Чтобы обеспечить беспрепятственное шифрование, Abyss Locker завершает определенные процессы перед началом атаки, тем самым защищая свои операции от потенциальных сбоев. Кроме того, он выполняет команды для удаления теневых копий и отключения параметров загрузки для восстановления в системе жертвы.

Процесс шифрования Abyss Locker включает в себя потоковую процедуру, которая одновременно шифрует данные и проверяет наличие исключенных файлов и расширений, демонстрируя свою сложную операционную систему. Программа-вымогатель предварительно определила определенные папки, файлы и расширения, которые должны быть исключены во время шифрования, что повышает эффективность манипулирования данными.

В июле 2023 года появилась программа-вымогатель Abyss Locker, корни которой восходят к исходному коду программы-вымогателя HelloKitty, что указывает на историческую связь, предшествовавшую ее официальному запуску. Он использует алгоритм sala20 для шифрования файлов и следует стандартной практике программ-вымогателей по проникновению в корпоративные сети, извлечению данных с целью вымогательства и шифрованию устройств. Этот способ работы представляет серьезную угрозу для систем, работающих как на Linux, так и на Windows.
#ParsedReport #CompletenessMedium
11-04-2024

Analysis of Pupy RAT used to attack Linux systems

https://asec.ahnlab.com/ko/64073

Report completeness: Medium

Actors/Campaigns:
Charming_kitten
Earth_berberoka
Red_delta
Winnti
Red_sylvan

Threats:
Pupy_rat
Decoy_dog
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Malware/win32.generic.c3121812

Victims:
Companies in russia, Companies in eastern europe, Linux systems

Geo:
Iran, Thailand, Japan, Singapore, China, Taiwan, Asian, Russia

ChatGPT TTPs:
do not use without manual check
T1219, T1059, T1027, T1071, T1112, T1547, T1041, T1056, T1543, T1566, have more...

IOCs:
File: 4
Hash: 21
IP: 2
Domain: 20
Url: 11

Soft:
Mac OSX, Android

Algorithms:
md5

Languages:
python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Analysis of Pupy RAT used to attack Linux systems https://asec.ahnlab.com/ko/64073 Report completeness: Medium Actors/Campaigns: Charming_kitten Earth_berberoka Red_delta Winnti Red_sylvan Threats: Pupy_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Pupy RAT - это универсальный и развивающийся троян для удаленного доступа с кроссплатформенной поддержкой, открытым исходным кодом и расширенными функциями, используемый злоумышленниками, включая APT-группы, такие как APT35. Вредоносная программа разработала новый вариант под названием Decoy Dog и была замечена в атаках на сети в России, Восточной Европе и различных странах Азии. Организациям рекомендуется обезопасить свою среду и проявлять бдительность в отношении Pupy RAT, используя современные решения для обеспечения безопасности.
-----

Pupy - это вредоносная программа для удаленного доступа (RAT), известная своей кроссплатформенной поддержкой и открытым исходным кодом, доступная на GitHub. Он использовался различными участниками угроз, включая группы Advanced Persistent Threat (APT), в некоторых случаях его связывали с APT35, связанным с Ираном. Недавний вариант под названием Decoy Dog, усовершенствованная версия Pupy RAT, был обнаружен при атаках на сети компаний в России и Восточной Европе.

Pupy RAT, разработанный на C и Python, поддерживает Windows и Linux, с частичной поддержкой Mac OSX и Android. Его функциональность включает в себя выполнение команд, операции с файлами и процессами, передачу файлов, захват скриншотов, кейлоггинг и кражу информации, такие как повышение привилегий и перемещение в сторону. Примечательно, что Pupy RAT маскирует имя своего процесса во время выполнения, часто используя "/usr/sbin/atd" в качестве имени по умолчанию, хотя злоумышленники могут настроить этот путь, а также начальные 8 цифр номера версии, в качестве отличительных характеристик.

Случаи указывают на кампанию, проводимую одним злоумышленником под различными псевдонимами, такими как "nptd" и "kworker", для распространения вредоносного ПО в азиатских странах, таких как Япония, Таиланд, Тайвань, Гонконг и Сингапур. Атака, продолжающаяся с 2021 года, включает в себя использование нескольких адресов для загрузки вредоносного ПО и серверов управления (C&C), подключенных к Cobalt Strike, что указывает на нацеливание на систему Windows. Распространение вредоносного ПО включало маскировку под легальное программное обеспечение или использование тактики скрытого фишинга с использованием имен файлов, подобных "ChromeSetup.exe", или вредоносных значков для обмана жертв. Вредоносная программа была обнаружена вместе с PlugX, известным бэкдором, используемым китайскими группами APT, такими как Mustang Panda и Winnti, что подчеркивает устойчивость и адаптивность угрозы.

Pupy RAT позволяет злоумышленникам манипулировать скомпрометированными системами с помощью команд C&C, включая фильтрацию информации и проксирование. Помимо стандартных функций RAT, он облегчает повышение привилегий, кражу данных и продвинутые атаки, такие как боковое перемещение. Широко используемый благодаря своему открытому исходному коду и многоплатформенной поддержке, Pupy RAT в первую очередь ориентирован на Windows, но все чаще затрагивает серверы Linux, особенно в азиатских регионах и в национальных сетях. Чтобы смягчить такие угрозы, организациям рекомендуется обезопасить среду, регулярно обновлять системы и проявлять бдительность в отношении вредоносных программ, используя современные решения для обеспечения безопасности, такие как V3.

В предоставленном списке вредоносных адресов указаны серверы, на которых размещены варианты Pupy RAT, что подчеркивает распространенность этой угрозы в разных доменах. Благодаря упреждающим мерам и четкому пониманию возможностей Pupy RAT и показателей компрометации организации могут усилить свою защиту от возникающих киберугроз.
#ParsedReport #CompletenessMedium
11-04-2024

Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming

https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming

Report completeness: Medium

Threats:
Amos_stealer
Stealc
Rhadamanthys
Riseprostealer

Victims:
Web3 gamers

Industry:
Financial, Entertainment, Education

Geo:
Russian

TTPs:
Tactics: 2
Technics: 30

IOCs:
Domain: 28
Hash: 23
IP: 13

Soft:
macOS, nginx

Platforms:
intel, cross-platform, apple_m1
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа Insikt обнаружила сложную киберпреступную операцию, проводимую на русском языке, целью которой были геймеры Web3 с поддельными игровыми программами для распространения вредоносного ПО и кражи информации у пользователей macOS и Windows. Эта операция использует технологию блокчейн для предоставления мошеннических вознаграждений в криптовалюте, использует различные вредоносные программы для кражи информации, адаптированные для каждой операционной системы, и представляет собой значительную кроссплатформенную угрозу. Злоумышленники в первую очередь нацелены на кражу криптовалютных кошельков, что подчеркивает необходимость постоянной бдительности, надежных стратегий смягчения последствий и осведомленности для эффективной борьбы с этими фишинговыми схемами.
-----

Группа Insikt раскрыла крупную русскоязычную киберпреступную операцию, связанную с поддельными Web3 gaming ventures, целью которой было распространение вредоносного ПО для кражи информации у пользователей macOS и Windows. Эти мошеннические Web3-игры используют технологию блокчейн, предлагая выгодное вознаграждение в криптовалюте. Благодаря тщательным настройкам бренда и поддельным профилям в социальных сетях эти проекты создают иллюзию подлинности, чтобы заманить жертв. При посещении поддельных веб-сайтов проекта пользователям предлагается загрузить вредоносное программное обеспечение, что приводит к установке различных вредоносных программ для кражи информации, таких как AMOS, Stealc, Rhadamanthys и RisePro, адаптированных для каждой операционной системы. Эта крупномасштабная афера в первую очередь нацелена на игроков Web3, которые извлекают выгоду из потенциального отсутствия у них навыков кибербезопасности для получения финансовой выгоды.

Эта операция представляет собой серьезную межплатформенную угрозу, поскольку для компрометации ничего не подозревающих пользователей используется разнообразное вредоносное ПО. Злоумышленники создали устойчивую инфраструктуру, позволяющую им быстро адаптироваться путем ребрендинга или изменения тактики, чтобы избежать обнаружения. В отчете подчеркивается важность постоянной бдительности и рекомендуются надежные стратегии противодействия для частных лиц и организаций, позволяющие эффективно бороться с этими сложными фишинговыми схемами. Примечательно, что некоторые разновидности вредоносного ПО, такие как AMOS, демонстрируют способность проникать в компьютеры Intel и Apple M1 Mac, что подчеркивает широко распространенную уязвимость пользователей перед этой кампанией.

Основной целью злоумышленников, по-видимому, является кража криптовалютных кошельков, что представляет существенный риск для финансовой безопасности. Хотя такие решения, как обнаружение конечных точек и антивирусные инструменты, обеспечивают некоторую защиту, тактика операции продолжает приносить успех, подчеркивая необходимость комплексных защитных мер. Подсказки в HTML-коде указывают на российское происхождение злоумышленников, хотя их точное местонахождение остается неясным. В отчете подчеркивается важная роль информированности и образования в предотвращении загрузок из непроверенных источников, подчеркивается потенциальный ущерб для законных игровых проектов Web3, если эти угрозы останутся незамеченными.
#ParsedReport #CompletenessHigh
11-04-2024

Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary

https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html

Report completeness: High

Actors/Campaigns:
Earth_hundun (motivation: cyber_espionage)
Blacktech (motivation: cyber_espionage)

Threats:
Waterbear
Deuterbear
Dll_sideloading_technique

Industry:
Government

Geo:
Asia-pacific

TTPs:
Tactics: 7
Technics: 21

IOCs:
Hash: 1
IP: 1
Registry: 1
Domain: 7

Algorithms:
rc4, xor

Win API:
CryptUnprotectData, SetTcpEntry
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear, освещающий их тактику, методы и эволюцию с 2009 года.
-----

В записи блога представлен подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear. Earth Hundun - это организация, активно действующая в Азиатско-Тихоокеанском регионе, нацеленная на технологии и правительственные сектора для сбора разведывательной информации. Группа использует сложные инструменты и методы, при этом Waterbear является известным вредоносным ПО, выпускающим более 10 версий с 2009 года. Waterbear известен своей сложностью и использованием различных механизмов уклонения от обнаружения и анализа. В 2022 году Earth Hundun внедрила последнюю версию Waterbear, получившую название Deuterbear, которая включает в себя такие изменения, как защита от сканирования памяти и процедуры шифрования, которые выделяют ее как отдельную вредоносную программу.

Недавние кибератаки привели к резкому росту числа организаций, подвергшихся атакам со стороны Earth Hundun в различных секторах, таких как технологии, исследования и правительство, с использованием семейства вредоносных программ Waterbear. Waterbear - это сложный бэкдор с передовыми методами защиты от отладки, защиты от песочницы и обхода антивирусов, который регулярно обновляется, чтобы включить новые тактики обхода в свой загрузчик, downloader и протокол связи. Наличие нескольких версий Waterbear одновременно в среде жертв является обычным явлением, что подчеркивает настойчивость группы в поддержании успешных компромиссов.

Deuterbear downloader, последняя версия Waterbear, работает с 2022 года и содержит значительные обновления в процессе расшифровки и структуре конфигурации, что делает его отдельной вредоносной программой от оригинального Waterbear downloader. Компания Earth Hundun с 2009 года постоянно совершенствует бэкдор Waterbear и его варианты, кульминацией которого стал Deuterbear, использующий HTTPS-шифрование для защиты сетевого трафика и реализующий различные обновления для выполнения вредоносных программ и протоколов трафика.

Earth Hundun использует различные тактики, чтобы избежать обнаружения и анализа, такие как использование законного исполняемого файла для загрузки пользовательских DLL-файлов, внесение исправлений в исполняемые файлы для дополнительной загрузки DLL и использование процедур расшифровки для расшифровки зашифрованных загрузчиков. Загрузчики Waterbear часто используют пользовательскую расшифровку salted RC4 с шаблонами обфускации для расшифровки, причем в последних версиях используются более продвинутые методы обфускации по сравнению с предыдущими версиями.

В блоге рассказывается об использовании антивирусного сканирования памяти в загрузчике Deuterbear, который шифрует функциональные блоки с помощью фиксированного ключа и выполняет функции в новой виртуальной памяти, чтобы затруднить анализ. Сетевая связь устанавливается с помощью пользовательских подключений, при этом между загрузчиком и C&C-сервером осуществляется зашифрованная связь. Deuterbear использует шифрование RSA и ключи RC4 для шифрования трафика между жертвой и C&C сервером, а также специальный протокол связи для доставки RATs в формате шеллкода.
#ParsedReport #CompletenessMedium
11-04-2024

Cisco Talos Blog. The internet is already scary enough without April Fool s jokes

https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024

Report completeness: Medium

Actors/Campaigns:
Shinyhunters
Ransomhub
Yorotrooper (motivation: cyber_espionage)
Coralraider

Threats:
Xz_backdoor
Blackcat
Supershell
Rotbot
Quasar_rat
Xclient
Dead_drop_technique
Lolbin_technique
Kmsauto_tool
Hackkms_tool

Victims:
At&t, Directv, United healthcare, Change health, High-value individuals associated with cis government agencies

Industry:
Military, Healthcare, Financial, Government

Geo:
California, Vietnam, Asian, France

ChatGPT TTPs:
do not use without manual check
T1190, T1021.004, T1059, T1552.001, T1485, T1071, T1566

IOCs:
File: 6
Hash: 10

Soft:
Fortnite, KMSAuto

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cisco Talos Blog. The internet is already scary enough without April Fool s jokes https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024 Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении недавних киберугроз и инцидентов, которые подчеркивают меняющийся ландшафт кибербезопасности, подчеркивая необходимость совершенствования мер безопасности для противодействия меняющейся тактике участников угроз. В нем рассматриваются различные инциденты, такие как потенциальный сценарий с вымогательством внутриигровой валюты "Fortnite", бэкдор в проекте с открытым исходным кодом xz Utils, утечка данных в AT&T, группа программ-вымогателей, нацеленных на United HealthCare, и злоумышленники, использующие платформу Supershell C2 для создания ботнетов. В тексте также подробно рассматриваются некоторые источники угроз и их деятельность, и в заключение подчеркивается критическая важность бдительности и упреждающих мер кибербезопасности в условиях растущих киберрисков.
-----

Потенциальный сценарий первоапрельской шутки с участием вымогателя, запрашивающего оплату во внутриигровой валюте "Fortnite".

Обнаружен бэкдор в проекте xz Utils с открытым исходным кодом для Linux, известном как XZ backdoor, позволяющий злоумышленникам перехватывать SSH-соединения и запускать несанкционированный код.

Утечка данных в AT&T затронула более 51 миллиона пользователей, раскрыв личную информацию, которая первоначально была выставлена на продажу злоумышленником ShinyHunters.

Группа программ-вымогателей RansomHub утверждает, что украла данные из United HealthCare, угрожая продать их, если не будет произведена оплата за вымогательство, в частности, в отношении военнослужащих США и медицинских записей.

Внедрение фреймворка Supershell C2 для создания ботнетов с имплантатами Supershell.

YoroTrooper проводит шпионские атаки против Содружества Независимых стран (СНГ) с использованием различных вредоносных программ.

Выявлен финансово мотивированный злоумышленник по имени CoralRaider, действующий в странах Азии и Юго-Восточной Азии и занимающийся кражей учетных данных жертв, финансовых данных и аккаунтов в социальных сетях.

Компания CoralRaider, предположительно базирующаяся во Вьетнаме, нацелена на логины в социальных сетях, используя вредоносные файлы LNK в качестве источника заражения.

Участники угроз переходят к использованию файлов LNK в качестве основной системы доставки в ответ на изменения в системе безопасности.
#ParsedReport #CompletenessLow
11-04-2024

Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry

https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry

Report completeness: Low

Victims:
Financial institutions

Industry:
Financial

Geo:
Asian, Asia, China, Chinese

ChatGPT TTPs:
do not use without manual check
T1566.002, T1583.001, T1071.001, T1557.002
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в серьезной киберугрозе, исходящей от связанных с Китаем злоумышленников, нацеленных на известные финансовые учреждения в Юго-Восточной Азии с помощью изощренной фишинговой кампании, что приводит к угрозам безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация и процедуры устранения имеют важное значение для эффективного противодействия этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от таких внешних рисков.
-----

Геополитический ландшафт в Юго-Восточной Азии находится под сильным влиянием стратегических интересов Китайской Народной Республики (КНР) и территориальных споров, что приводит к значительной наступательной киберугрозе со стороны китайских киберопераций в регионе. Экономический рост и развитие цифровых технологий в Юго-Восточной Азии сделали ее главной мишенью для киберугроз, и за последние 8 месяцев Cyberint выявила недавнюю крупномасштабную кампанию. Эта кампания, вероятно, организованная злоумышленниками, связанными с Китаем, нацелена на крупные финансовые учреждения в Юго-Восточной Азии с целью кражи личных данных и ценных финансовых данных.

Кампания включает в себя заманивание жертв через фишинговые сайты, доступ к которым осуществляется через мобильные телефоны, предложение привлекательных кредитов и получение личной информации, позволяющей установить личность (PII), такой как номера социального страхования, адреса, данные кредитных карт и многое другое. Фишинговые сайты предназначены для имитации официальных веб-сайтов финансовых учреждений, на которые направлены атаки, и используют логотипы и товарные знаки, чтобы вызвать доверие у жертв. HTML-код этих сайтов структурирован таким образом, чтобы избежать обнаружения, а комментарии и примечания на упрощенном китайском языке разбросаны по всему тексту.

Команда Cyberint по анализу угроз провела анализ и сканирование этих фишинговых сайтов, выявив преднамеренную недоступность в определенных районах Китая, что указывает на тесные связи с аффилированными с Китаем злоумышленниками. Злоумышленники использовали сетевые туннели для сокрытия своих истинных IP-адресов, что обычно используется в законных целях, но в данном случае используется для совершения вредоносных действий. Удаление этих фишинговых сайтов имеет решающее значение для предотвращения ущерба потенциальным жертвам, нарушения работы злоумышленников и защиты репутации бренда.

Таким образом, киберугроза, исходящая от связанных с Китаем субъектов, нацеленных на финансовые учреждения Юго-Восточной Азии с помощью изощренной фишинговой кампании, представляет значительный риск для безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация с клиентами и процедуры устранения являются важными компонентами комплексной стратегии по эффективному противодействию этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от целого ряда внешних рисков, с которыми сталкиваются клиенты по всему миру.
#ParsedReport #CompletenessLow
12-04-2024

Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan

https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns

Report completeness: Low

Threats:
Vultur

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1583, T1590, T1596, T1568

IOCs:
IP: 1
Domain: 13