#ParsedReport #CompletenessLow
11-04-2024
Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat
https://www.seqrite.com/blog/unveiling-abyss-locker-the-rapid-rise-of-a-menacing-ransomware-threat
Report completeness: Low
Threats:
Abyss_locker
Hellokitty
Shadow_copies_delete_technique
Rook
Industry:
Ics
Geo:
Burma
ChatGPT TTPs:
T1486, T1490, T1562, T1485, T1027, T1496
IOCs:
Command: 1
Hash: 10
Soft:
ESXi, bcdedit
Algorithms:
aes
11-04-2024
Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat
https://www.seqrite.com/blog/unveiling-abyss-locker-the-rapid-rise-of-a-menacing-ransomware-threat
Report completeness: Low
Threats:
Abyss_locker
Hellokitty
Shadow_copies_delete_technique
Rook
Industry:
Ics
Geo:
Burma
ChatGPT TTPs:
do not use without manual checkT1486, T1490, T1562, T1485, T1027, T1496
IOCs:
Command: 1
Hash: 10
Soft:
ESXi, bcdedit
Algorithms:
aes
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat
<p>Introduction: Originating in March 2023, Abyss Locker, a recently established ransomware operation, has swiftly targeted companies, transforming into a significant threat across various sectors, such as industrial control systems (ICS), enterprises, and…
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat https://www.seqrite.com/blog/unveiling-abyss-locker-the-rapid-rise-of-a-menacing-ransomware-threat Report completeness: Low Threats: Abyss_locker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Abyss Locker, программа-вымогатель, созданная в марте 2023 года, быстро стала серьезной угрозой для компаний в различных секторах, поскольку нацелена как на системы Windows, так и на Linux, внедряет пользовательские шифровальщики для конкретных сред, развивает алгоритмы шифрования и демонстрирует изощренные тактики для повышения своего влияния и эффективности в различных секторах экономики. манипулирование данными.
-----
Программа-вымогатель Abyss Locker, созданная в марте 2023 года, быстро превратилась в серьезную угрозу для компаний в различных секторах, таких как промышленные системы управления (ICS), предприятия и организации государственного сектора. Он предназначен как для Windows, так и для Linux-систем, а недавним достижением стало внедрение специального Linux-шифровальщика, разработанного специально для взлома виртуализированных сред ESXi от VMware. Это стратегическое новшество расширило влияние Abyss Locker, сделав его более распространенным в различных отраслях.
Примечательно, что программа-вымогатель перешла от алгоритма шифрования AES к salsa_20, продемонстрировав передовую тактику группы и повысив риски кибербезопасности, которые она представляет. Чтобы обеспечить беспрепятственное шифрование, Abyss Locker завершает определенные процессы перед началом атаки, тем самым защищая свои операции от потенциальных сбоев. Кроме того, он выполняет команды для удаления теневых копий и отключения параметров загрузки для восстановления в системе жертвы.
Процесс шифрования Abyss Locker включает в себя потоковую процедуру, которая одновременно шифрует данные и проверяет наличие исключенных файлов и расширений, демонстрируя свою сложную операционную систему. Программа-вымогатель предварительно определила определенные папки, файлы и расширения, которые должны быть исключены во время шифрования, что повышает эффективность манипулирования данными.
В июле 2023 года появилась программа-вымогатель Abyss Locker, корни которой восходят к исходному коду программы-вымогателя HelloKitty, что указывает на историческую связь, предшествовавшую ее официальному запуску. Он использует алгоритм sala20 для шифрования файлов и следует стандартной практике программ-вымогателей по проникновению в корпоративные сети, извлечению данных с целью вымогательства и шифрованию устройств. Этот способ работы представляет серьезную угрозу для систем, работающих как на Linux, так и на Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Abyss Locker, программа-вымогатель, созданная в марте 2023 года, быстро стала серьезной угрозой для компаний в различных секторах, поскольку нацелена как на системы Windows, так и на Linux, внедряет пользовательские шифровальщики для конкретных сред, развивает алгоритмы шифрования и демонстрирует изощренные тактики для повышения своего влияния и эффективности в различных секторах экономики. манипулирование данными.
-----
Программа-вымогатель Abyss Locker, созданная в марте 2023 года, быстро превратилась в серьезную угрозу для компаний в различных секторах, таких как промышленные системы управления (ICS), предприятия и организации государственного сектора. Он предназначен как для Windows, так и для Linux-систем, а недавним достижением стало внедрение специального Linux-шифровальщика, разработанного специально для взлома виртуализированных сред ESXi от VMware. Это стратегическое новшество расширило влияние Abyss Locker, сделав его более распространенным в различных отраслях.
Примечательно, что программа-вымогатель перешла от алгоритма шифрования AES к salsa_20, продемонстрировав передовую тактику группы и повысив риски кибербезопасности, которые она представляет. Чтобы обеспечить беспрепятственное шифрование, Abyss Locker завершает определенные процессы перед началом атаки, тем самым защищая свои операции от потенциальных сбоев. Кроме того, он выполняет команды для удаления теневых копий и отключения параметров загрузки для восстановления в системе жертвы.
Процесс шифрования Abyss Locker включает в себя потоковую процедуру, которая одновременно шифрует данные и проверяет наличие исключенных файлов и расширений, демонстрируя свою сложную операционную систему. Программа-вымогатель предварительно определила определенные папки, файлы и расширения, которые должны быть исключены во время шифрования, что повышает эффективность манипулирования данными.
В июле 2023 года появилась программа-вымогатель Abyss Locker, корни которой восходят к исходному коду программы-вымогателя HelloKitty, что указывает на историческую связь, предшествовавшую ее официальному запуску. Он использует алгоритм sala20 для шифрования файлов и следует стандартной практике программ-вымогателей по проникновению в корпоративные сети, извлечению данных с целью вымогательства и шифрованию устройств. Этот способ работы представляет серьезную угрозу для систем, работающих как на Linux, так и на Windows.
#ParsedReport #CompletenessMedium
11-04-2024
Analysis of Pupy RAT used to attack Linux systems
https://asec.ahnlab.com/ko/64073
Report completeness: Medium
Actors/Campaigns:
Charming_kitten
Earth_berberoka
Red_delta
Winnti
Red_sylvan
Threats:
Pupy_rat
Decoy_dog
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Malware/win32.generic.c3121812
Victims:
Companies in russia, Companies in eastern europe, Linux systems
Geo:
Iran, Thailand, Japan, Singapore, China, Taiwan, Asian, Russia
ChatGPT TTPs:
T1219, T1059, T1027, T1071, T1112, T1547, T1041, T1056, T1543, T1566, have more...
IOCs:
File: 4
Hash: 21
IP: 2
Domain: 20
Url: 11
Soft:
Mac OSX, Android
Algorithms:
md5
Languages:
python
Platforms:
cross-platform
11-04-2024
Analysis of Pupy RAT used to attack Linux systems
https://asec.ahnlab.com/ko/64073
Report completeness: Medium
Actors/Campaigns:
Charming_kitten
Earth_berberoka
Red_delta
Winnti
Red_sylvan
Threats:
Pupy_rat
Decoy_dog
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Malware/win32.generic.c3121812
Victims:
Companies in russia, Companies in eastern europe, Linux systems
Geo:
Iran, Thailand, Japan, Singapore, China, Taiwan, Asian, Russia
ChatGPT TTPs:
do not use without manual checkT1219, T1059, T1027, T1071, T1112, T1547, T1041, T1056, T1543, T1566, have more...
IOCs:
File: 4
Hash: 21
IP: 2
Domain: 20
Url: 11
Soft:
Mac OSX, Android
Algorithms:
md5
Languages:
python
Platforms:
cross-platform
ASEC
리눅스 시스템 공격에 사용되는 Pupy RAT 분석 - ASEC
Pupy는 RAT 악성코드로서 크로스 플랫폼을 지원하는 것이 특징이다. 깃허브에 공개된 오픈 소스이다 보니 APT 그룹을 포함하여 다양한 공격자들에 의해 지속적으로 사용되고 있다. 예를 들어 과거 이란과 관련 있는 것으로 알려진 APT35 그룹이 사용한 것으로 알려져 있으며 [1] 온라인 도박 사이트들을 대상으로 한 Operation Earth Berberoka에서도 [2] 사용된 바 있다. 최근에는 Pupy RAT을 업데이트한 Decoy Dog라는 […]
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Analysis of Pupy RAT used to attack Linux systems https://asec.ahnlab.com/ko/64073 Report completeness: Medium Actors/Campaigns: Charming_kitten Earth_berberoka Red_delta Winnti Red_sylvan Threats: Pupy_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Pupy RAT - это универсальный и развивающийся троян для удаленного доступа с кроссплатформенной поддержкой, открытым исходным кодом и расширенными функциями, используемый злоумышленниками, включая APT-группы, такие как APT35. Вредоносная программа разработала новый вариант под названием Decoy Dog и была замечена в атаках на сети в России, Восточной Европе и различных странах Азии. Организациям рекомендуется обезопасить свою среду и проявлять бдительность в отношении Pupy RAT, используя современные решения для обеспечения безопасности.
-----
Pupy - это вредоносная программа для удаленного доступа (RAT), известная своей кроссплатформенной поддержкой и открытым исходным кодом, доступная на GitHub. Он использовался различными участниками угроз, включая группы Advanced Persistent Threat (APT), в некоторых случаях его связывали с APT35, связанным с Ираном. Недавний вариант под названием Decoy Dog, усовершенствованная версия Pupy RAT, был обнаружен при атаках на сети компаний в России и Восточной Европе.
Pupy RAT, разработанный на C и Python, поддерживает Windows и Linux, с частичной поддержкой Mac OSX и Android. Его функциональность включает в себя выполнение команд, операции с файлами и процессами, передачу файлов, захват скриншотов, кейлоггинг и кражу информации, такие как повышение привилегий и перемещение в сторону. Примечательно, что Pupy RAT маскирует имя своего процесса во время выполнения, часто используя "/usr/sbin/atd" в качестве имени по умолчанию, хотя злоумышленники могут настроить этот путь, а также начальные 8 цифр номера версии, в качестве отличительных характеристик.
Случаи указывают на кампанию, проводимую одним злоумышленником под различными псевдонимами, такими как "nptd" и "kworker", для распространения вредоносного ПО в азиатских странах, таких как Япония, Таиланд, Тайвань, Гонконг и Сингапур. Атака, продолжающаяся с 2021 года, включает в себя использование нескольких адресов для загрузки вредоносного ПО и серверов управления (C&C), подключенных к Cobalt Strike, что указывает на нацеливание на систему Windows. Распространение вредоносного ПО включало маскировку под легальное программное обеспечение или использование тактики скрытого фишинга с использованием имен файлов, подобных "ChromeSetup.exe", или вредоносных значков для обмана жертв. Вредоносная программа была обнаружена вместе с PlugX, известным бэкдором, используемым китайскими группами APT, такими как Mustang Panda и Winnti, что подчеркивает устойчивость и адаптивность угрозы.
Pupy RAT позволяет злоумышленникам манипулировать скомпрометированными системами с помощью команд C&C, включая фильтрацию информации и проксирование. Помимо стандартных функций RAT, он облегчает повышение привилегий, кражу данных и продвинутые атаки, такие как боковое перемещение. Широко используемый благодаря своему открытому исходному коду и многоплатформенной поддержке, Pupy RAT в первую очередь ориентирован на Windows, но все чаще затрагивает серверы Linux, особенно в азиатских регионах и в национальных сетях. Чтобы смягчить такие угрозы, организациям рекомендуется обезопасить среду, регулярно обновлять системы и проявлять бдительность в отношении вредоносных программ, используя современные решения для обеспечения безопасности, такие как V3.
В предоставленном списке вредоносных адресов указаны серверы, на которых размещены варианты Pupy RAT, что подчеркивает распространенность этой угрозы в разных доменах. Благодаря упреждающим мерам и четкому пониманию возможностей Pupy RAT и показателей компрометации организации могут усилить свою защиту от возникающих киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Pupy RAT - это универсальный и развивающийся троян для удаленного доступа с кроссплатформенной поддержкой, открытым исходным кодом и расширенными функциями, используемый злоумышленниками, включая APT-группы, такие как APT35. Вредоносная программа разработала новый вариант под названием Decoy Dog и была замечена в атаках на сети в России, Восточной Европе и различных странах Азии. Организациям рекомендуется обезопасить свою среду и проявлять бдительность в отношении Pupy RAT, используя современные решения для обеспечения безопасности.
-----
Pupy - это вредоносная программа для удаленного доступа (RAT), известная своей кроссплатформенной поддержкой и открытым исходным кодом, доступная на GitHub. Он использовался различными участниками угроз, включая группы Advanced Persistent Threat (APT), в некоторых случаях его связывали с APT35, связанным с Ираном. Недавний вариант под названием Decoy Dog, усовершенствованная версия Pupy RAT, был обнаружен при атаках на сети компаний в России и Восточной Европе.
Pupy RAT, разработанный на C и Python, поддерживает Windows и Linux, с частичной поддержкой Mac OSX и Android. Его функциональность включает в себя выполнение команд, операции с файлами и процессами, передачу файлов, захват скриншотов, кейлоггинг и кражу информации, такие как повышение привилегий и перемещение в сторону. Примечательно, что Pupy RAT маскирует имя своего процесса во время выполнения, часто используя "/usr/sbin/atd" в качестве имени по умолчанию, хотя злоумышленники могут настроить этот путь, а также начальные 8 цифр номера версии, в качестве отличительных характеристик.
Случаи указывают на кампанию, проводимую одним злоумышленником под различными псевдонимами, такими как "nptd" и "kworker", для распространения вредоносного ПО в азиатских странах, таких как Япония, Таиланд, Тайвань, Гонконг и Сингапур. Атака, продолжающаяся с 2021 года, включает в себя использование нескольких адресов для загрузки вредоносного ПО и серверов управления (C&C), подключенных к Cobalt Strike, что указывает на нацеливание на систему Windows. Распространение вредоносного ПО включало маскировку под легальное программное обеспечение или использование тактики скрытого фишинга с использованием имен файлов, подобных "ChromeSetup.exe", или вредоносных значков для обмана жертв. Вредоносная программа была обнаружена вместе с PlugX, известным бэкдором, используемым китайскими группами APT, такими как Mustang Panda и Winnti, что подчеркивает устойчивость и адаптивность угрозы.
Pupy RAT позволяет злоумышленникам манипулировать скомпрометированными системами с помощью команд C&C, включая фильтрацию информации и проксирование. Помимо стандартных функций RAT, он облегчает повышение привилегий, кражу данных и продвинутые атаки, такие как боковое перемещение. Широко используемый благодаря своему открытому исходному коду и многоплатформенной поддержке, Pupy RAT в первую очередь ориентирован на Windows, но все чаще затрагивает серверы Linux, особенно в азиатских регионах и в национальных сетях. Чтобы смягчить такие угрозы, организациям рекомендуется обезопасить среду, регулярно обновлять системы и проявлять бдительность в отношении вредоносных программ, используя современные решения для обеспечения безопасности, такие как V3.
В предоставленном списке вредоносных адресов указаны серверы, на которых размещены варианты Pupy RAT, что подчеркивает распространенность этой угрозы в разных доменах. Благодаря упреждающим мерам и четкому пониманию возможностей Pupy RAT и показателей компрометации организации могут усилить свою защиту от возникающих киберугроз.
#ParsedReport #CompletenessMedium
11-04-2024
Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming
https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming
Report completeness: Medium
Threats:
Amos_stealer
Stealc
Rhadamanthys
Riseprostealer
Victims:
Web3 gamers
Industry:
Financial, Entertainment, Education
Geo:
Russian
TTPs:
Tactics: 2
Technics: 30
IOCs:
Domain: 28
Hash: 23
IP: 13
Soft:
macOS, nginx
Platforms:
intel, cross-platform, apple_m1
11-04-2024
Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming
https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming
Report completeness: Medium
Threats:
Amos_stealer
Stealc
Rhadamanthys
Riseprostealer
Victims:
Web3 gamers
Industry:
Financial, Entertainment, Education
Geo:
Russian
TTPs:
Tactics: 2
Technics: 30
IOCs:
Domain: 28
Hash: 23
IP: 13
Soft:
macOS, nginx
Platforms:
intel, cross-platform, apple_m1
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа Insikt обнаружила сложную киберпреступную операцию, проводимую на русском языке, целью которой были геймеры Web3 с поддельными игровыми программами для распространения вредоносного ПО и кражи информации у пользователей macOS и Windows. Эта операция использует технологию блокчейн для предоставления мошеннических вознаграждений в криптовалюте, использует различные вредоносные программы для кражи информации, адаптированные для каждой операционной системы, и представляет собой значительную кроссплатформенную угрозу. Злоумышленники в первую очередь нацелены на кражу криптовалютных кошельков, что подчеркивает необходимость постоянной бдительности, надежных стратегий смягчения последствий и осведомленности для эффективной борьбы с этими фишинговыми схемами.
-----
Группа Insikt раскрыла крупную русскоязычную киберпреступную операцию, связанную с поддельными Web3 gaming ventures, целью которой было распространение вредоносного ПО для кражи информации у пользователей macOS и Windows. Эти мошеннические Web3-игры используют технологию блокчейн, предлагая выгодное вознаграждение в криптовалюте. Благодаря тщательным настройкам бренда и поддельным профилям в социальных сетях эти проекты создают иллюзию подлинности, чтобы заманить жертв. При посещении поддельных веб-сайтов проекта пользователям предлагается загрузить вредоносное программное обеспечение, что приводит к установке различных вредоносных программ для кражи информации, таких как AMOS, Stealc, Rhadamanthys и RisePro, адаптированных для каждой операционной системы. Эта крупномасштабная афера в первую очередь нацелена на игроков Web3, которые извлекают выгоду из потенциального отсутствия у них навыков кибербезопасности для получения финансовой выгоды.
Эта операция представляет собой серьезную межплатформенную угрозу, поскольку для компрометации ничего не подозревающих пользователей используется разнообразное вредоносное ПО. Злоумышленники создали устойчивую инфраструктуру, позволяющую им быстро адаптироваться путем ребрендинга или изменения тактики, чтобы избежать обнаружения. В отчете подчеркивается важность постоянной бдительности и рекомендуются надежные стратегии противодействия для частных лиц и организаций, позволяющие эффективно бороться с этими сложными фишинговыми схемами. Примечательно, что некоторые разновидности вредоносного ПО, такие как AMOS, демонстрируют способность проникать в компьютеры Intel и Apple M1 Mac, что подчеркивает широко распространенную уязвимость пользователей перед этой кампанией.
Основной целью злоумышленников, по-видимому, является кража криптовалютных кошельков, что представляет существенный риск для финансовой безопасности. Хотя такие решения, как обнаружение конечных точек и антивирусные инструменты, обеспечивают некоторую защиту, тактика операции продолжает приносить успех, подчеркивая необходимость комплексных защитных мер. Подсказки в HTML-коде указывают на российское происхождение злоумышленников, хотя их точное местонахождение остается неясным. В отчете подчеркивается важная роль информированности и образования в предотвращении загрузок из непроверенных источников, подчеркивается потенциальный ущерб для законных игровых проектов Web3, если эти угрозы останутся незамеченными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа Insikt обнаружила сложную киберпреступную операцию, проводимую на русском языке, целью которой были геймеры Web3 с поддельными игровыми программами для распространения вредоносного ПО и кражи информации у пользователей macOS и Windows. Эта операция использует технологию блокчейн для предоставления мошеннических вознаграждений в криптовалюте, использует различные вредоносные программы для кражи информации, адаптированные для каждой операционной системы, и представляет собой значительную кроссплатформенную угрозу. Злоумышленники в первую очередь нацелены на кражу криптовалютных кошельков, что подчеркивает необходимость постоянной бдительности, надежных стратегий смягчения последствий и осведомленности для эффективной борьбы с этими фишинговыми схемами.
-----
Группа Insikt раскрыла крупную русскоязычную киберпреступную операцию, связанную с поддельными Web3 gaming ventures, целью которой было распространение вредоносного ПО для кражи информации у пользователей macOS и Windows. Эти мошеннические Web3-игры используют технологию блокчейн, предлагая выгодное вознаграждение в криптовалюте. Благодаря тщательным настройкам бренда и поддельным профилям в социальных сетях эти проекты создают иллюзию подлинности, чтобы заманить жертв. При посещении поддельных веб-сайтов проекта пользователям предлагается загрузить вредоносное программное обеспечение, что приводит к установке различных вредоносных программ для кражи информации, таких как AMOS, Stealc, Rhadamanthys и RisePro, адаптированных для каждой операционной системы. Эта крупномасштабная афера в первую очередь нацелена на игроков Web3, которые извлекают выгоду из потенциального отсутствия у них навыков кибербезопасности для получения финансовой выгоды.
Эта операция представляет собой серьезную межплатформенную угрозу, поскольку для компрометации ничего не подозревающих пользователей используется разнообразное вредоносное ПО. Злоумышленники создали устойчивую инфраструктуру, позволяющую им быстро адаптироваться путем ребрендинга или изменения тактики, чтобы избежать обнаружения. В отчете подчеркивается важность постоянной бдительности и рекомендуются надежные стратегии противодействия для частных лиц и организаций, позволяющие эффективно бороться с этими сложными фишинговыми схемами. Примечательно, что некоторые разновидности вредоносного ПО, такие как AMOS, демонстрируют способность проникать в компьютеры Intel и Apple M1 Mac, что подчеркивает широко распространенную уязвимость пользователей перед этой кампанией.
Основной целью злоумышленников, по-видимому, является кража криптовалютных кошельков, что представляет существенный риск для финансовой безопасности. Хотя такие решения, как обнаружение конечных точек и антивирусные инструменты, обеспечивают некоторую защиту, тактика операции продолжает приносить успех, подчеркивая необходимость комплексных защитных мер. Подсказки в HTML-коде указывают на российское происхождение злоумышленников, хотя их точное местонахождение остается неясным. В отчете подчеркивается важная роль информированности и образования в предотвращении загрузок из непроверенных источников, подчеркивается потенциальный ущерб для законных игровых проектов Web3, если эти угрозы останутся незамеченными.
#ParsedReport #CompletenessHigh
11-04-2024
Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary
https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html
Report completeness: High
Actors/Campaigns:
Earth_hundun (motivation: cyber_espionage)
Blacktech (motivation: cyber_espionage)
Threats:
Waterbear
Deuterbear
Dll_sideloading_technique
Industry:
Government
Geo:
Asia-pacific
TTPs:
Tactics: 7
Technics: 21
IOCs:
Hash: 1
IP: 1
Registry: 1
Domain: 7
Algorithms:
rc4, xor
Win API:
CryptUnprotectData, SetTcpEntry
11-04-2024
Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary
https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html
Report completeness: High
Actors/Campaigns:
Earth_hundun (motivation: cyber_espionage)
Blacktech (motivation: cyber_espionage)
Threats:
Waterbear
Deuterbear
Dll_sideloading_technique
Industry:
Government
Geo:
Asia-pacific
TTPs:
Tactics: 7
Technics: 21
IOCs:
Hash: 1
IP: 1
Registry: 1
Domain: 7
Algorithms:
rc4, xor
Win API:
CryptUnprotectData, SetTcpEntry
Trend Micro
Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear
Our blog entry provides an in-depth analysis of Earth Hundun's Waterbear and Deuterbear malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear, освещающий их тактику, методы и эволюцию с 2009 года.
-----
В записи блога представлен подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear. Earth Hundun - это организация, активно действующая в Азиатско-Тихоокеанском регионе, нацеленная на технологии и правительственные сектора для сбора разведывательной информации. Группа использует сложные инструменты и методы, при этом Waterbear является известным вредоносным ПО, выпускающим более 10 версий с 2009 года. Waterbear известен своей сложностью и использованием различных механизмов уклонения от обнаружения и анализа. В 2022 году Earth Hundun внедрила последнюю версию Waterbear, получившую название Deuterbear, которая включает в себя такие изменения, как защита от сканирования памяти и процедуры шифрования, которые выделяют ее как отдельную вредоносную программу.
Недавние кибератаки привели к резкому росту числа организаций, подвергшихся атакам со стороны Earth Hundun в различных секторах, таких как технологии, исследования и правительство, с использованием семейства вредоносных программ Waterbear. Waterbear - это сложный бэкдор с передовыми методами защиты от отладки, защиты от песочницы и обхода антивирусов, который регулярно обновляется, чтобы включить новые тактики обхода в свой загрузчик, downloader и протокол связи. Наличие нескольких версий Waterbear одновременно в среде жертв является обычным явлением, что подчеркивает настойчивость группы в поддержании успешных компромиссов.
Deuterbear downloader, последняя версия Waterbear, работает с 2022 года и содержит значительные обновления в процессе расшифровки и структуре конфигурации, что делает его отдельной вредоносной программой от оригинального Waterbear downloader. Компания Earth Hundun с 2009 года постоянно совершенствует бэкдор Waterbear и его варианты, кульминацией которого стал Deuterbear, использующий HTTPS-шифрование для защиты сетевого трафика и реализующий различные обновления для выполнения вредоносных программ и протоколов трафика.
Earth Hundun использует различные тактики, чтобы избежать обнаружения и анализа, такие как использование законного исполняемого файла для загрузки пользовательских DLL-файлов, внесение исправлений в исполняемые файлы для дополнительной загрузки DLL и использование процедур расшифровки для расшифровки зашифрованных загрузчиков. Загрузчики Waterbear часто используют пользовательскую расшифровку salted RC4 с шаблонами обфускации для расшифровки, причем в последних версиях используются более продвинутые методы обфускации по сравнению с предыдущими версиями.
В блоге рассказывается об использовании антивирусного сканирования памяти в загрузчике Deuterbear, который шифрует функциональные блоки с помощью фиксированного ключа и выполняет функции в новой виртуальной памяти, чтобы затруднить анализ. Сетевая связь устанавливается с помощью пользовательских подключений, при этом между загрузчиком и C&C-сервером осуществляется зашифрованная связь. Deuterbear использует шифрование RSA и ключи RC4 для шифрования трафика между жертвой и C&C сервером, а также специальный протокол связи для доставки RATs в формате шеллкода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear, освещающий их тактику, методы и эволюцию с 2009 года.
-----
В записи блога представлен подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear. Earth Hundun - это организация, активно действующая в Азиатско-Тихоокеанском регионе, нацеленная на технологии и правительственные сектора для сбора разведывательной информации. Группа использует сложные инструменты и методы, при этом Waterbear является известным вредоносным ПО, выпускающим более 10 версий с 2009 года. Waterbear известен своей сложностью и использованием различных механизмов уклонения от обнаружения и анализа. В 2022 году Earth Hundun внедрила последнюю версию Waterbear, получившую название Deuterbear, которая включает в себя такие изменения, как защита от сканирования памяти и процедуры шифрования, которые выделяют ее как отдельную вредоносную программу.
Недавние кибератаки привели к резкому росту числа организаций, подвергшихся атакам со стороны Earth Hundun в различных секторах, таких как технологии, исследования и правительство, с использованием семейства вредоносных программ Waterbear. Waterbear - это сложный бэкдор с передовыми методами защиты от отладки, защиты от песочницы и обхода антивирусов, который регулярно обновляется, чтобы включить новые тактики обхода в свой загрузчик, downloader и протокол связи. Наличие нескольких версий Waterbear одновременно в среде жертв является обычным явлением, что подчеркивает настойчивость группы в поддержании успешных компромиссов.
Deuterbear downloader, последняя версия Waterbear, работает с 2022 года и содержит значительные обновления в процессе расшифровки и структуре конфигурации, что делает его отдельной вредоносной программой от оригинального Waterbear downloader. Компания Earth Hundun с 2009 года постоянно совершенствует бэкдор Waterbear и его варианты, кульминацией которого стал Deuterbear, использующий HTTPS-шифрование для защиты сетевого трафика и реализующий различные обновления для выполнения вредоносных программ и протоколов трафика.
Earth Hundun использует различные тактики, чтобы избежать обнаружения и анализа, такие как использование законного исполняемого файла для загрузки пользовательских DLL-файлов, внесение исправлений в исполняемые файлы для дополнительной загрузки DLL и использование процедур расшифровки для расшифровки зашифрованных загрузчиков. Загрузчики Waterbear часто используют пользовательскую расшифровку salted RC4 с шаблонами обфускации для расшифровки, причем в последних версиях используются более продвинутые методы обфускации по сравнению с предыдущими версиями.
В блоге рассказывается об использовании антивирусного сканирования памяти в загрузчике Deuterbear, который шифрует функциональные блоки с помощью фиксированного ключа и выполняет функции в новой виртуальной памяти, чтобы затруднить анализ. Сетевая связь устанавливается с помощью пользовательских подключений, при этом между загрузчиком и C&C-сервером осуществляется зашифрованная связь. Deuterbear использует шифрование RSA и ключи RC4 для шифрования трафика между жертвой и C&C сервером, а также специальный протокол связи для доставки RATs в формате шеллкода.
#ParsedReport #CompletenessMedium
11-04-2024
Cisco Talos Blog. The internet is already scary enough without April Fool s jokes
https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Ransomhub
Yorotrooper (motivation: cyber_espionage)
Coralraider
Threats:
Xz_backdoor
Blackcat
Supershell
Rotbot
Quasar_rat
Xclient
Dead_drop_technique
Lolbin_technique
Kmsauto_tool
Hackkms_tool
Victims:
At&t, Directv, United healthcare, Change health, High-value individuals associated with cis government agencies
Industry:
Military, Healthcare, Financial, Government
Geo:
California, Vietnam, Asian, France
ChatGPT TTPs:
T1190, T1021.004, T1059, T1552.001, T1485, T1071, T1566
IOCs:
File: 6
Hash: 10
Soft:
Fortnite, KMSAuto
Algorithms:
md5
11-04-2024
Cisco Talos Blog. The internet is already scary enough without April Fool s jokes
https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Ransomhub
Yorotrooper (motivation: cyber_espionage)
Coralraider
Threats:
Xz_backdoor
Blackcat
Supershell
Rotbot
Quasar_rat
Xclient
Dead_drop_technique
Lolbin_technique
Kmsauto_tool
Hackkms_tool
Victims:
At&t, Directv, United healthcare, Change health, High-value individuals associated with cis government agencies
Industry:
Military, Healthcare, Financial, Government
Geo:
California, Vietnam, Asian, France
ChatGPT TTPs:
do not use without manual checkT1190, T1021.004, T1059, T1552.001, T1485, T1071, T1566
IOCs:
File: 6
Hash: 10
Soft:
Fortnite, KMSAuto
Algorithms:
md5
Cisco Talos
The internet is already scary enough without April Fool’s jokes
The security community is still reflecting on the “What If” of the XZ backdoor.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cisco Talos Blog. The internet is already scary enough without April Fool s jokes https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024 Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении недавних киберугроз и инцидентов, которые подчеркивают меняющийся ландшафт кибербезопасности, подчеркивая необходимость совершенствования мер безопасности для противодействия меняющейся тактике участников угроз. В нем рассматриваются различные инциденты, такие как потенциальный сценарий с вымогательством внутриигровой валюты "Fortnite", бэкдор в проекте с открытым исходным кодом xz Utils, утечка данных в AT&T, группа программ-вымогателей, нацеленных на United HealthCare, и злоумышленники, использующие платформу Supershell C2 для создания ботнетов. В тексте также подробно рассматриваются некоторые источники угроз и их деятельность, и в заключение подчеркивается критическая важность бдительности и упреждающих мер кибербезопасности в условиях растущих киберрисков.
-----
Потенциальный сценарий первоапрельской шутки с участием вымогателя, запрашивающего оплату во внутриигровой валюте "Fortnite".
Обнаружен бэкдор в проекте xz Utils с открытым исходным кодом для Linux, известном как XZ backdoor, позволяющий злоумышленникам перехватывать SSH-соединения и запускать несанкционированный код.
Утечка данных в AT&T затронула более 51 миллиона пользователей, раскрыв личную информацию, которая первоначально была выставлена на продажу злоумышленником ShinyHunters.
Группа программ-вымогателей RansomHub утверждает, что украла данные из United HealthCare, угрожая продать их, если не будет произведена оплата за вымогательство, в частности, в отношении военнослужащих США и медицинских записей.
Внедрение фреймворка Supershell C2 для создания ботнетов с имплантатами Supershell.
YoroTrooper проводит шпионские атаки против Содружества Независимых стран (СНГ) с использованием различных вредоносных программ.
Выявлен финансово мотивированный злоумышленник по имени CoralRaider, действующий в странах Азии и Юго-Восточной Азии и занимающийся кражей учетных данных жертв, финансовых данных и аккаунтов в социальных сетях.
Компания CoralRaider, предположительно базирующаяся во Вьетнаме, нацелена на логины в социальных сетях, используя вредоносные файлы LNK в качестве источника заражения.
Участники угроз переходят к использованию файлов LNK в качестве основной системы доставки в ответ на изменения в системе безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении недавних киберугроз и инцидентов, которые подчеркивают меняющийся ландшафт кибербезопасности, подчеркивая необходимость совершенствования мер безопасности для противодействия меняющейся тактике участников угроз. В нем рассматриваются различные инциденты, такие как потенциальный сценарий с вымогательством внутриигровой валюты "Fortnite", бэкдор в проекте с открытым исходным кодом xz Utils, утечка данных в AT&T, группа программ-вымогателей, нацеленных на United HealthCare, и злоумышленники, использующие платформу Supershell C2 для создания ботнетов. В тексте также подробно рассматриваются некоторые источники угроз и их деятельность, и в заключение подчеркивается критическая важность бдительности и упреждающих мер кибербезопасности в условиях растущих киберрисков.
-----
Потенциальный сценарий первоапрельской шутки с участием вымогателя, запрашивающего оплату во внутриигровой валюте "Fortnite".
Обнаружен бэкдор в проекте xz Utils с открытым исходным кодом для Linux, известном как XZ backdoor, позволяющий злоумышленникам перехватывать SSH-соединения и запускать несанкционированный код.
Утечка данных в AT&T затронула более 51 миллиона пользователей, раскрыв личную информацию, которая первоначально была выставлена на продажу злоумышленником ShinyHunters.
Группа программ-вымогателей RansomHub утверждает, что украла данные из United HealthCare, угрожая продать их, если не будет произведена оплата за вымогательство, в частности, в отношении военнослужащих США и медицинских записей.
Внедрение фреймворка Supershell C2 для создания ботнетов с имплантатами Supershell.
YoroTrooper проводит шпионские атаки против Содружества Независимых стран (СНГ) с использованием различных вредоносных программ.
Выявлен финансово мотивированный злоумышленник по имени CoralRaider, действующий в странах Азии и Юго-Восточной Азии и занимающийся кражей учетных данных жертв, финансовых данных и аккаунтов в социальных сетях.
Компания CoralRaider, предположительно базирующаяся во Вьетнаме, нацелена на логины в социальных сетях, используя вредоносные файлы LNK в качестве источника заражения.
Участники угроз переходят к использованию файлов LNK в качестве основной системы доставки в ответ на изменения в системе безопасности.
#ParsedReport #CompletenessLow
11-04-2024
Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry
https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry
Report completeness: Low
Victims:
Financial institutions
Industry:
Financial
Geo:
Asian, Asia, China, Chinese
ChatGPT TTPs:
T1566.002, T1583.001, T1071.001, T1557.002
11-04-2024
Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry
https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry
Report completeness: Low
Victims:
Financial institutions
Industry:
Financial
Geo:
Asian, Asia, China, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.002, T1583.001, T1071.001, T1557.002
Cyberint
Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry
Cyberint has been able to identify a major large-scale campaign, most likely by threat actors affiliated with the People's Republic of China (PRC).
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серьезной киберугрозе, исходящей от связанных с Китаем злоумышленников, нацеленных на известные финансовые учреждения в Юго-Восточной Азии с помощью изощренной фишинговой кампании, что приводит к угрозам безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация и процедуры устранения имеют важное значение для эффективного противодействия этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от таких внешних рисков.
-----
Геополитический ландшафт в Юго-Восточной Азии находится под сильным влиянием стратегических интересов Китайской Народной Республики (КНР) и территориальных споров, что приводит к значительной наступательной киберугрозе со стороны китайских киберопераций в регионе. Экономический рост и развитие цифровых технологий в Юго-Восточной Азии сделали ее главной мишенью для киберугроз, и за последние 8 месяцев Cyberint выявила недавнюю крупномасштабную кампанию. Эта кампания, вероятно, организованная злоумышленниками, связанными с Китаем, нацелена на крупные финансовые учреждения в Юго-Восточной Азии с целью кражи личных данных и ценных финансовых данных.
Кампания включает в себя заманивание жертв через фишинговые сайты, доступ к которым осуществляется через мобильные телефоны, предложение привлекательных кредитов и получение личной информации, позволяющей установить личность (PII), такой как номера социального страхования, адреса, данные кредитных карт и многое другое. Фишинговые сайты предназначены для имитации официальных веб-сайтов финансовых учреждений, на которые направлены атаки, и используют логотипы и товарные знаки, чтобы вызвать доверие у жертв. HTML-код этих сайтов структурирован таким образом, чтобы избежать обнаружения, а комментарии и примечания на упрощенном китайском языке разбросаны по всему тексту.
Команда Cyberint по анализу угроз провела анализ и сканирование этих фишинговых сайтов, выявив преднамеренную недоступность в определенных районах Китая, что указывает на тесные связи с аффилированными с Китаем злоумышленниками. Злоумышленники использовали сетевые туннели для сокрытия своих истинных IP-адресов, что обычно используется в законных целях, но в данном случае используется для совершения вредоносных действий. Удаление этих фишинговых сайтов имеет решающее значение для предотвращения ущерба потенциальным жертвам, нарушения работы злоумышленников и защиты репутации бренда.
Таким образом, киберугроза, исходящая от связанных с Китаем субъектов, нацеленных на финансовые учреждения Юго-Восточной Азии с помощью изощренной фишинговой кампании, представляет значительный риск для безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация с клиентами и процедуры устранения являются важными компонентами комплексной стратегии по эффективному противодействию этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от целого ряда внешних рисков, с которыми сталкиваются клиенты по всему миру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серьезной киберугрозе, исходящей от связанных с Китаем злоумышленников, нацеленных на известные финансовые учреждения в Юго-Восточной Азии с помощью изощренной фишинговой кампании, что приводит к угрозам безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация и процедуры устранения имеют важное значение для эффективного противодействия этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от таких внешних рисков.
-----
Геополитический ландшафт в Юго-Восточной Азии находится под сильным влиянием стратегических интересов Китайской Народной Республики (КНР) и территориальных споров, что приводит к значительной наступательной киберугрозе со стороны китайских киберопераций в регионе. Экономический рост и развитие цифровых технологий в Юго-Восточной Азии сделали ее главной мишенью для киберугроз, и за последние 8 месяцев Cyberint выявила недавнюю крупномасштабную кампанию. Эта кампания, вероятно, организованная злоумышленниками, связанными с Китаем, нацелена на крупные финансовые учреждения в Юго-Восточной Азии с целью кражи личных данных и ценных финансовых данных.
Кампания включает в себя заманивание жертв через фишинговые сайты, доступ к которым осуществляется через мобильные телефоны, предложение привлекательных кредитов и получение личной информации, позволяющей установить личность (PII), такой как номера социального страхования, адреса, данные кредитных карт и многое другое. Фишинговые сайты предназначены для имитации официальных веб-сайтов финансовых учреждений, на которые направлены атаки, и используют логотипы и товарные знаки, чтобы вызвать доверие у жертв. HTML-код этих сайтов структурирован таким образом, чтобы избежать обнаружения, а комментарии и примечания на упрощенном китайском языке разбросаны по всему тексту.
Команда Cyberint по анализу угроз провела анализ и сканирование этих фишинговых сайтов, выявив преднамеренную недоступность в определенных районах Китая, что указывает на тесные связи с аффилированными с Китаем злоумышленниками. Злоумышленники использовали сетевые туннели для сокрытия своих истинных IP-адресов, что обычно используется в законных целях, но в данном случае используется для совершения вредоносных действий. Удаление этих фишинговых сайтов имеет решающее значение для предотвращения ущерба потенциальным жертвам, нарушения работы злоумышленников и защиты репутации бренда.
Таким образом, киберугроза, исходящая от связанных с Китаем субъектов, нацеленных на финансовые учреждения Юго-Восточной Азии с помощью изощренной фишинговой кампании, представляет значительный риск для безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация с клиентами и процедуры устранения являются важными компонентами комплексной стратегии по эффективному противодействию этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от целого ряда внешних рисков, с которыми сталкиваются клиенты по всему миру.
#ParsedReport #CompletenessLow
12-04-2024
Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan
https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns
Report completeness: Low
Threats:
Vultur
Industry:
Financial
ChatGPT TTPs:
T1583, T1590, T1596, T1568
IOCs:
IP: 1
Domain: 13
12-04-2024
Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan
https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns
Report completeness: Low
Threats:
Vultur
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1583, T1590, T1596, T1568
IOCs:
IP: 1
Domain: 13
Embee Research
How To Track Malicious Infrastructure With DNS Records - Vultur Banking Trojan
Tracking Malware Infrastructure Through Subdomain Analysis
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns Report completeness: Low Threats: Vultur…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в отслеживании вредоносной инфраструктуры банковского трояна Vultur и в том, как разработчики этого трояна адаптировали свою тактику в ответ на аналитические отчеты об угрозах, подчеркивая важность постоянного мониторинга и анализа для предотвращения киберугроз. В анализе используются пассивные инструменты DNS для выявления доменов, связанных с Vultur в прошлом, выявления новой вредоносной инфраструктуры и выявления необходимости тщательного изучения процессов исследования угроз и мониторинга доменов для усиления защиты от кибербезопасности.
-----
Отслеживание вредоносной инфраструктуры банковского трояна Vultur.
В сообщении в блоге рассказывается об эволюции тактики разработчиков банковского трояна Vultur, в частности, о недавнем изменении их соглашения об именовании доменов. В нем рассказывается о том, как эти разработчики адаптировали свой подход в ответ на опубликованный отчет об угрозах, подчеркивая важность постоянного мониторинга и анализа таких участников угроз.
В ходе анализа использовались инструменты пассивной DNS для ретроспективной проверки исторических доменов, связанных с троянцем Vultur, с целью выявления общих черт в инфраструктуре и шаблонах именования. Используя эти повторяющиеся элементы в качестве опорных точек, автору удается выявить 13 новых доменов, используемых злоумышленниками Vultur, что проливает свет на их расширяющуюся сеть вредоносной инфраструктуры.
Основой этого начинания является увлекательная статья на Fox-IT, в которой рассказывается о деятельности и тонкостях Vultur. В то время как блог обходит стороной подробное обсуждение функциональных возможностей Vultur, он использует URL-адреса распространения dropper, указанные в вышеупомянутом отчете Fox-IT, для выявления дополнительных элементов вредоносной инфраструктуры. В статье выражается открытость к использованию альтернативных пассивных инструментов DNS для таких расследований, подчеркивается гибкость и адаптивность, имеющие решающее значение в практике разведки киберугроз.
Первоначально было выявлено более 5000 доменов, связанных с вредоносным ПО Vultur, но анализ выявил значительную концентрацию этих доменов, использующих общий поддомен "mcafee". Это открытие намекает на потенциальную подделку или связь с законными продуктами безопасности, чтобы избежать обнаружения, подчеркивая необходимость тщательного изучения нюансов в процессах исследования угроз и мониторинга домена.
Ориентируясь в сложном ландшафте анализа вредоносных программ и анализа угроз, этот пост в блоге иллюстрирует активную позицию, необходимую для отслеживания и устранения киберугроз. Анализируя едва заметные изменения в развертывании вредоносной инфраструктуры, специалисты по кибербезопасности могут опережать тех, кто создает угрозы, и укреплять свою защиту от меняющихся тактик и стратегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в отслеживании вредоносной инфраструктуры банковского трояна Vultur и в том, как разработчики этого трояна адаптировали свою тактику в ответ на аналитические отчеты об угрозах, подчеркивая важность постоянного мониторинга и анализа для предотвращения киберугроз. В анализе используются пассивные инструменты DNS для выявления доменов, связанных с Vultur в прошлом, выявления новой вредоносной инфраструктуры и выявления необходимости тщательного изучения процессов исследования угроз и мониторинга доменов для усиления защиты от кибербезопасности.
-----
Отслеживание вредоносной инфраструктуры банковского трояна Vultur.
В сообщении в блоге рассказывается об эволюции тактики разработчиков банковского трояна Vultur, в частности, о недавнем изменении их соглашения об именовании доменов. В нем рассказывается о том, как эти разработчики адаптировали свой подход в ответ на опубликованный отчет об угрозах, подчеркивая важность постоянного мониторинга и анализа таких участников угроз.
В ходе анализа использовались инструменты пассивной DNS для ретроспективной проверки исторических доменов, связанных с троянцем Vultur, с целью выявления общих черт в инфраструктуре и шаблонах именования. Используя эти повторяющиеся элементы в качестве опорных точек, автору удается выявить 13 новых доменов, используемых злоумышленниками Vultur, что проливает свет на их расширяющуюся сеть вредоносной инфраструктуры.
Основой этого начинания является увлекательная статья на Fox-IT, в которой рассказывается о деятельности и тонкостях Vultur. В то время как блог обходит стороной подробное обсуждение функциональных возможностей Vultur, он использует URL-адреса распространения dropper, указанные в вышеупомянутом отчете Fox-IT, для выявления дополнительных элементов вредоносной инфраструктуры. В статье выражается открытость к использованию альтернативных пассивных инструментов DNS для таких расследований, подчеркивается гибкость и адаптивность, имеющие решающее значение в практике разведки киберугроз.
Первоначально было выявлено более 5000 доменов, связанных с вредоносным ПО Vultur, но анализ выявил значительную концентрацию этих доменов, использующих общий поддомен "mcafee". Это открытие намекает на потенциальную подделку или связь с законными продуктами безопасности, чтобы избежать обнаружения, подчеркивая необходимость тщательного изучения нюансов в процессах исследования угроз и мониторинга домена.
Ориентируясь в сложном ландшафте анализа вредоносных программ и анализа угроз, этот пост в блоге иллюстрирует активную позицию, необходимую для отслеживания и устранения киберугроз. Анализируя едва заметные изменения в развертывании вредоносной инфраструктуры, специалисты по кибербезопасности могут опережать тех, кто создает угрозы, и укреплять свою защиту от меняющихся тактик и стратегий.