CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Analysis of Pupy RAT used to attack Linux systems https://asec.ahnlab.com/ko/64073 Report completeness: Medium Actors/Campaigns: Charming_kitten Earth_berberoka Red_delta Winnti Red_sylvan Threats: Pupy_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Pupy RAT - это универсальный и развивающийся троян для удаленного доступа с кроссплатформенной поддержкой, открытым исходным кодом и расширенными функциями, используемый злоумышленниками, включая APT-группы, такие как APT35. Вредоносная программа разработала новый вариант под названием Decoy Dog и была замечена в атаках на сети в России, Восточной Европе и различных странах Азии. Организациям рекомендуется обезопасить свою среду и проявлять бдительность в отношении Pupy RAT, используя современные решения для обеспечения безопасности.
-----
Pupy - это вредоносная программа для удаленного доступа (RAT), известная своей кроссплатформенной поддержкой и открытым исходным кодом, доступная на GitHub. Он использовался различными участниками угроз, включая группы Advanced Persistent Threat (APT), в некоторых случаях его связывали с APT35, связанным с Ираном. Недавний вариант под названием Decoy Dog, усовершенствованная версия Pupy RAT, был обнаружен при атаках на сети компаний в России и Восточной Европе.
Pupy RAT, разработанный на C и Python, поддерживает Windows и Linux, с частичной поддержкой Mac OSX и Android. Его функциональность включает в себя выполнение команд, операции с файлами и процессами, передачу файлов, захват скриншотов, кейлоггинг и кражу информации, такие как повышение привилегий и перемещение в сторону. Примечательно, что Pupy RAT маскирует имя своего процесса во время выполнения, часто используя "/usr/sbin/atd" в качестве имени по умолчанию, хотя злоумышленники могут настроить этот путь, а также начальные 8 цифр номера версии, в качестве отличительных характеристик.
Случаи указывают на кампанию, проводимую одним злоумышленником под различными псевдонимами, такими как "nptd" и "kworker", для распространения вредоносного ПО в азиатских странах, таких как Япония, Таиланд, Тайвань, Гонконг и Сингапур. Атака, продолжающаяся с 2021 года, включает в себя использование нескольких адресов для загрузки вредоносного ПО и серверов управления (C&C), подключенных к Cobalt Strike, что указывает на нацеливание на систему Windows. Распространение вредоносного ПО включало маскировку под легальное программное обеспечение или использование тактики скрытого фишинга с использованием имен файлов, подобных "ChromeSetup.exe", или вредоносных значков для обмана жертв. Вредоносная программа была обнаружена вместе с PlugX, известным бэкдором, используемым китайскими группами APT, такими как Mustang Panda и Winnti, что подчеркивает устойчивость и адаптивность угрозы.
Pupy RAT позволяет злоумышленникам манипулировать скомпрометированными системами с помощью команд C&C, включая фильтрацию информации и проксирование. Помимо стандартных функций RAT, он облегчает повышение привилегий, кражу данных и продвинутые атаки, такие как боковое перемещение. Широко используемый благодаря своему открытому исходному коду и многоплатформенной поддержке, Pupy RAT в первую очередь ориентирован на Windows, но все чаще затрагивает серверы Linux, особенно в азиатских регионах и в национальных сетях. Чтобы смягчить такие угрозы, организациям рекомендуется обезопасить среду, регулярно обновлять системы и проявлять бдительность в отношении вредоносных программ, используя современные решения для обеспечения безопасности, такие как V3.
В предоставленном списке вредоносных адресов указаны серверы, на которых размещены варианты Pupy RAT, что подчеркивает распространенность этой угрозы в разных доменах. Благодаря упреждающим мерам и четкому пониманию возможностей Pupy RAT и показателей компрометации организации могут усилить свою защиту от возникающих киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Pupy RAT - это универсальный и развивающийся троян для удаленного доступа с кроссплатформенной поддержкой, открытым исходным кодом и расширенными функциями, используемый злоумышленниками, включая APT-группы, такие как APT35. Вредоносная программа разработала новый вариант под названием Decoy Dog и была замечена в атаках на сети в России, Восточной Европе и различных странах Азии. Организациям рекомендуется обезопасить свою среду и проявлять бдительность в отношении Pupy RAT, используя современные решения для обеспечения безопасности.
-----
Pupy - это вредоносная программа для удаленного доступа (RAT), известная своей кроссплатформенной поддержкой и открытым исходным кодом, доступная на GitHub. Он использовался различными участниками угроз, включая группы Advanced Persistent Threat (APT), в некоторых случаях его связывали с APT35, связанным с Ираном. Недавний вариант под названием Decoy Dog, усовершенствованная версия Pupy RAT, был обнаружен при атаках на сети компаний в России и Восточной Европе.
Pupy RAT, разработанный на C и Python, поддерживает Windows и Linux, с частичной поддержкой Mac OSX и Android. Его функциональность включает в себя выполнение команд, операции с файлами и процессами, передачу файлов, захват скриншотов, кейлоггинг и кражу информации, такие как повышение привилегий и перемещение в сторону. Примечательно, что Pupy RAT маскирует имя своего процесса во время выполнения, часто используя "/usr/sbin/atd" в качестве имени по умолчанию, хотя злоумышленники могут настроить этот путь, а также начальные 8 цифр номера версии, в качестве отличительных характеристик.
Случаи указывают на кампанию, проводимую одним злоумышленником под различными псевдонимами, такими как "nptd" и "kworker", для распространения вредоносного ПО в азиатских странах, таких как Япония, Таиланд, Тайвань, Гонконг и Сингапур. Атака, продолжающаяся с 2021 года, включает в себя использование нескольких адресов для загрузки вредоносного ПО и серверов управления (C&C), подключенных к Cobalt Strike, что указывает на нацеливание на систему Windows. Распространение вредоносного ПО включало маскировку под легальное программное обеспечение или использование тактики скрытого фишинга с использованием имен файлов, подобных "ChromeSetup.exe", или вредоносных значков для обмана жертв. Вредоносная программа была обнаружена вместе с PlugX, известным бэкдором, используемым китайскими группами APT, такими как Mustang Panda и Winnti, что подчеркивает устойчивость и адаптивность угрозы.
Pupy RAT позволяет злоумышленникам манипулировать скомпрометированными системами с помощью команд C&C, включая фильтрацию информации и проксирование. Помимо стандартных функций RAT, он облегчает повышение привилегий, кражу данных и продвинутые атаки, такие как боковое перемещение. Широко используемый благодаря своему открытому исходному коду и многоплатформенной поддержке, Pupy RAT в первую очередь ориентирован на Windows, но все чаще затрагивает серверы Linux, особенно в азиатских регионах и в национальных сетях. Чтобы смягчить такие угрозы, организациям рекомендуется обезопасить среду, регулярно обновлять системы и проявлять бдительность в отношении вредоносных программ, используя современные решения для обеспечения безопасности, такие как V3.
В предоставленном списке вредоносных адресов указаны серверы, на которых размещены варианты Pupy RAT, что подчеркивает распространенность этой угрозы в разных доменах. Благодаря упреждающим мерам и четкому пониманию возможностей Pupy RAT и показателей компрометации организации могут усилить свою защиту от возникающих киберугроз.
#ParsedReport #CompletenessMedium
11-04-2024
Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming
https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming
Report completeness: Medium
Threats:
Amos_stealer
Stealc
Rhadamanthys
Riseprostealer
Victims:
Web3 gamers
Industry:
Financial, Entertainment, Education
Geo:
Russian
TTPs:
Tactics: 2
Technics: 30
IOCs:
Domain: 28
Hash: 23
IP: 13
Soft:
macOS, nginx
Platforms:
intel, cross-platform, apple_m1
11-04-2024
Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming
https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming
Report completeness: Medium
Threats:
Amos_stealer
Stealc
Rhadamanthys
Riseprostealer
Victims:
Web3 gamers
Industry:
Financial, Entertainment, Education
Geo:
Russian
TTPs:
Tactics: 2
Technics: 30
IOCs:
Domain: 28
Hash: 23
IP: 13
Soft:
macOS, nginx
Platforms:
intel, cross-platform, apple_m1
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа Insikt обнаружила сложную киберпреступную операцию, проводимую на русском языке, целью которой были геймеры Web3 с поддельными игровыми программами для распространения вредоносного ПО и кражи информации у пользователей macOS и Windows. Эта операция использует технологию блокчейн для предоставления мошеннических вознаграждений в криптовалюте, использует различные вредоносные программы для кражи информации, адаптированные для каждой операционной системы, и представляет собой значительную кроссплатформенную угрозу. Злоумышленники в первую очередь нацелены на кражу криптовалютных кошельков, что подчеркивает необходимость постоянной бдительности, надежных стратегий смягчения последствий и осведомленности для эффективной борьбы с этими фишинговыми схемами.
-----
Группа Insikt раскрыла крупную русскоязычную киберпреступную операцию, связанную с поддельными Web3 gaming ventures, целью которой было распространение вредоносного ПО для кражи информации у пользователей macOS и Windows. Эти мошеннические Web3-игры используют технологию блокчейн, предлагая выгодное вознаграждение в криптовалюте. Благодаря тщательным настройкам бренда и поддельным профилям в социальных сетях эти проекты создают иллюзию подлинности, чтобы заманить жертв. При посещении поддельных веб-сайтов проекта пользователям предлагается загрузить вредоносное программное обеспечение, что приводит к установке различных вредоносных программ для кражи информации, таких как AMOS, Stealc, Rhadamanthys и RisePro, адаптированных для каждой операционной системы. Эта крупномасштабная афера в первую очередь нацелена на игроков Web3, которые извлекают выгоду из потенциального отсутствия у них навыков кибербезопасности для получения финансовой выгоды.
Эта операция представляет собой серьезную межплатформенную угрозу, поскольку для компрометации ничего не подозревающих пользователей используется разнообразное вредоносное ПО. Злоумышленники создали устойчивую инфраструктуру, позволяющую им быстро адаптироваться путем ребрендинга или изменения тактики, чтобы избежать обнаружения. В отчете подчеркивается важность постоянной бдительности и рекомендуются надежные стратегии противодействия для частных лиц и организаций, позволяющие эффективно бороться с этими сложными фишинговыми схемами. Примечательно, что некоторые разновидности вредоносного ПО, такие как AMOS, демонстрируют способность проникать в компьютеры Intel и Apple M1 Mac, что подчеркивает широко распространенную уязвимость пользователей перед этой кампанией.
Основной целью злоумышленников, по-видимому, является кража криптовалютных кошельков, что представляет существенный риск для финансовой безопасности. Хотя такие решения, как обнаружение конечных точек и антивирусные инструменты, обеспечивают некоторую защиту, тактика операции продолжает приносить успех, подчеркивая необходимость комплексных защитных мер. Подсказки в HTML-коде указывают на российское происхождение злоумышленников, хотя их точное местонахождение остается неясным. В отчете подчеркивается важная роль информированности и образования в предотвращении загрузок из непроверенных источников, подчеркивается потенциальный ущерб для законных игровых проектов Web3, если эти угрозы останутся незамеченными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа Insikt обнаружила сложную киберпреступную операцию, проводимую на русском языке, целью которой были геймеры Web3 с поддельными игровыми программами для распространения вредоносного ПО и кражи информации у пользователей macOS и Windows. Эта операция использует технологию блокчейн для предоставления мошеннических вознаграждений в криптовалюте, использует различные вредоносные программы для кражи информации, адаптированные для каждой операционной системы, и представляет собой значительную кроссплатформенную угрозу. Злоумышленники в первую очередь нацелены на кражу криптовалютных кошельков, что подчеркивает необходимость постоянной бдительности, надежных стратегий смягчения последствий и осведомленности для эффективной борьбы с этими фишинговыми схемами.
-----
Группа Insikt раскрыла крупную русскоязычную киберпреступную операцию, связанную с поддельными Web3 gaming ventures, целью которой было распространение вредоносного ПО для кражи информации у пользователей macOS и Windows. Эти мошеннические Web3-игры используют технологию блокчейн, предлагая выгодное вознаграждение в криптовалюте. Благодаря тщательным настройкам бренда и поддельным профилям в социальных сетях эти проекты создают иллюзию подлинности, чтобы заманить жертв. При посещении поддельных веб-сайтов проекта пользователям предлагается загрузить вредоносное программное обеспечение, что приводит к установке различных вредоносных программ для кражи информации, таких как AMOS, Stealc, Rhadamanthys и RisePro, адаптированных для каждой операционной системы. Эта крупномасштабная афера в первую очередь нацелена на игроков Web3, которые извлекают выгоду из потенциального отсутствия у них навыков кибербезопасности для получения финансовой выгоды.
Эта операция представляет собой серьезную межплатформенную угрозу, поскольку для компрометации ничего не подозревающих пользователей используется разнообразное вредоносное ПО. Злоумышленники создали устойчивую инфраструктуру, позволяющую им быстро адаптироваться путем ребрендинга или изменения тактики, чтобы избежать обнаружения. В отчете подчеркивается важность постоянной бдительности и рекомендуются надежные стратегии противодействия для частных лиц и организаций, позволяющие эффективно бороться с этими сложными фишинговыми схемами. Примечательно, что некоторые разновидности вредоносного ПО, такие как AMOS, демонстрируют способность проникать в компьютеры Intel и Apple M1 Mac, что подчеркивает широко распространенную уязвимость пользователей перед этой кампанией.
Основной целью злоумышленников, по-видимому, является кража криптовалютных кошельков, что представляет существенный риск для финансовой безопасности. Хотя такие решения, как обнаружение конечных точек и антивирусные инструменты, обеспечивают некоторую защиту, тактика операции продолжает приносить успех, подчеркивая необходимость комплексных защитных мер. Подсказки в HTML-коде указывают на российское происхождение злоумышленников, хотя их точное местонахождение остается неясным. В отчете подчеркивается важная роль информированности и образования в предотвращении загрузок из непроверенных источников, подчеркивается потенциальный ущерб для законных игровых проектов Web3, если эти угрозы останутся незамеченными.
#ParsedReport #CompletenessHigh
11-04-2024
Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary
https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html
Report completeness: High
Actors/Campaigns:
Earth_hundun (motivation: cyber_espionage)
Blacktech (motivation: cyber_espionage)
Threats:
Waterbear
Deuterbear
Dll_sideloading_technique
Industry:
Government
Geo:
Asia-pacific
TTPs:
Tactics: 7
Technics: 21
IOCs:
Hash: 1
IP: 1
Registry: 1
Domain: 7
Algorithms:
rc4, xor
Win API:
CryptUnprotectData, SetTcpEntry
11-04-2024
Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary
https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html
Report completeness: High
Actors/Campaigns:
Earth_hundun (motivation: cyber_espionage)
Blacktech (motivation: cyber_espionage)
Threats:
Waterbear
Deuterbear
Dll_sideloading_technique
Industry:
Government
Geo:
Asia-pacific
TTPs:
Tactics: 7
Technics: 21
IOCs:
Hash: 1
IP: 1
Registry: 1
Domain: 7
Algorithms:
rc4, xor
Win API:
CryptUnprotectData, SetTcpEntry
Trend Micro
Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear
Our blog entry provides an in-depth analysis of Earth Hundun's Waterbear and Deuterbear malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear, освещающий их тактику, методы и эволюцию с 2009 года.
-----
В записи блога представлен подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear. Earth Hundun - это организация, активно действующая в Азиатско-Тихоокеанском регионе, нацеленная на технологии и правительственные сектора для сбора разведывательной информации. Группа использует сложные инструменты и методы, при этом Waterbear является известным вредоносным ПО, выпускающим более 10 версий с 2009 года. Waterbear известен своей сложностью и использованием различных механизмов уклонения от обнаружения и анализа. В 2022 году Earth Hundun внедрила последнюю версию Waterbear, получившую название Deuterbear, которая включает в себя такие изменения, как защита от сканирования памяти и процедуры шифрования, которые выделяют ее как отдельную вредоносную программу.
Недавние кибератаки привели к резкому росту числа организаций, подвергшихся атакам со стороны Earth Hundun в различных секторах, таких как технологии, исследования и правительство, с использованием семейства вредоносных программ Waterbear. Waterbear - это сложный бэкдор с передовыми методами защиты от отладки, защиты от песочницы и обхода антивирусов, который регулярно обновляется, чтобы включить новые тактики обхода в свой загрузчик, downloader и протокол связи. Наличие нескольких версий Waterbear одновременно в среде жертв является обычным явлением, что подчеркивает настойчивость группы в поддержании успешных компромиссов.
Deuterbear downloader, последняя версия Waterbear, работает с 2022 года и содержит значительные обновления в процессе расшифровки и структуре конфигурации, что делает его отдельной вредоносной программой от оригинального Waterbear downloader. Компания Earth Hundun с 2009 года постоянно совершенствует бэкдор Waterbear и его варианты, кульминацией которого стал Deuterbear, использующий HTTPS-шифрование для защиты сетевого трафика и реализующий различные обновления для выполнения вредоносных программ и протоколов трафика.
Earth Hundun использует различные тактики, чтобы избежать обнаружения и анализа, такие как использование законного исполняемого файла для загрузки пользовательских DLL-файлов, внесение исправлений в исполняемые файлы для дополнительной загрузки DLL и использование процедур расшифровки для расшифровки зашифрованных загрузчиков. Загрузчики Waterbear часто используют пользовательскую расшифровку salted RC4 с шаблонами обфускации для расшифровки, причем в последних версиях используются более продвинутые методы обфускации по сравнению с предыдущими версиями.
В блоге рассказывается об использовании антивирусного сканирования памяти в загрузчике Deuterbear, который шифрует функциональные блоки с помощью фиксированного ключа и выполняет функции в новой виртуальной памяти, чтобы затруднить анализ. Сетевая связь устанавливается с помощью пользовательских подключений, при этом между загрузчиком и C&C-сервером осуществляется зашифрованная связь. Deuterbear использует шифрование RSA и ключи RC4 для шифрования трафика между жертвой и C&C сервером, а также специальный протокол связи для доставки RATs в формате шеллкода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear, освещающий их тактику, методы и эволюцию с 2009 года.
-----
В записи блога представлен подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear. Earth Hundun - это организация, активно действующая в Азиатско-Тихоокеанском регионе, нацеленная на технологии и правительственные сектора для сбора разведывательной информации. Группа использует сложные инструменты и методы, при этом Waterbear является известным вредоносным ПО, выпускающим более 10 версий с 2009 года. Waterbear известен своей сложностью и использованием различных механизмов уклонения от обнаружения и анализа. В 2022 году Earth Hundun внедрила последнюю версию Waterbear, получившую название Deuterbear, которая включает в себя такие изменения, как защита от сканирования памяти и процедуры шифрования, которые выделяют ее как отдельную вредоносную программу.
Недавние кибератаки привели к резкому росту числа организаций, подвергшихся атакам со стороны Earth Hundun в различных секторах, таких как технологии, исследования и правительство, с использованием семейства вредоносных программ Waterbear. Waterbear - это сложный бэкдор с передовыми методами защиты от отладки, защиты от песочницы и обхода антивирусов, который регулярно обновляется, чтобы включить новые тактики обхода в свой загрузчик, downloader и протокол связи. Наличие нескольких версий Waterbear одновременно в среде жертв является обычным явлением, что подчеркивает настойчивость группы в поддержании успешных компромиссов.
Deuterbear downloader, последняя версия Waterbear, работает с 2022 года и содержит значительные обновления в процессе расшифровки и структуре конфигурации, что делает его отдельной вредоносной программой от оригинального Waterbear downloader. Компания Earth Hundun с 2009 года постоянно совершенствует бэкдор Waterbear и его варианты, кульминацией которого стал Deuterbear, использующий HTTPS-шифрование для защиты сетевого трафика и реализующий различные обновления для выполнения вредоносных программ и протоколов трафика.
Earth Hundun использует различные тактики, чтобы избежать обнаружения и анализа, такие как использование законного исполняемого файла для загрузки пользовательских DLL-файлов, внесение исправлений в исполняемые файлы для дополнительной загрузки DLL и использование процедур расшифровки для расшифровки зашифрованных загрузчиков. Загрузчики Waterbear часто используют пользовательскую расшифровку salted RC4 с шаблонами обфускации для расшифровки, причем в последних версиях используются более продвинутые методы обфускации по сравнению с предыдущими версиями.
В блоге рассказывается об использовании антивирусного сканирования памяти в загрузчике Deuterbear, который шифрует функциональные блоки с помощью фиксированного ключа и выполняет функции в новой виртуальной памяти, чтобы затруднить анализ. Сетевая связь устанавливается с помощью пользовательских подключений, при этом между загрузчиком и C&C-сервером осуществляется зашифрованная связь. Deuterbear использует шифрование RSA и ключи RC4 для шифрования трафика между жертвой и C&C сервером, а также специальный протокол связи для доставки RATs в формате шеллкода.
#ParsedReport #CompletenessMedium
11-04-2024
Cisco Talos Blog. The internet is already scary enough without April Fool s jokes
https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Ransomhub
Yorotrooper (motivation: cyber_espionage)
Coralraider
Threats:
Xz_backdoor
Blackcat
Supershell
Rotbot
Quasar_rat
Xclient
Dead_drop_technique
Lolbin_technique
Kmsauto_tool
Hackkms_tool
Victims:
At&t, Directv, United healthcare, Change health, High-value individuals associated with cis government agencies
Industry:
Military, Healthcare, Financial, Government
Geo:
California, Vietnam, Asian, France
ChatGPT TTPs:
T1190, T1021.004, T1059, T1552.001, T1485, T1071, T1566
IOCs:
File: 6
Hash: 10
Soft:
Fortnite, KMSAuto
Algorithms:
md5
11-04-2024
Cisco Talos Blog. The internet is already scary enough without April Fool s jokes
https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Ransomhub
Yorotrooper (motivation: cyber_espionage)
Coralraider
Threats:
Xz_backdoor
Blackcat
Supershell
Rotbot
Quasar_rat
Xclient
Dead_drop_technique
Lolbin_technique
Kmsauto_tool
Hackkms_tool
Victims:
At&t, Directv, United healthcare, Change health, High-value individuals associated with cis government agencies
Industry:
Military, Healthcare, Financial, Government
Geo:
California, Vietnam, Asian, France
ChatGPT TTPs:
do not use without manual checkT1190, T1021.004, T1059, T1552.001, T1485, T1071, T1566
IOCs:
File: 6
Hash: 10
Soft:
Fortnite, KMSAuto
Algorithms:
md5
Cisco Talos
The internet is already scary enough without April Fool’s jokes
The security community is still reflecting on the “What If” of the XZ backdoor.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cisco Talos Blog. The internet is already scary enough without April Fool s jokes https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024 Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении недавних киберугроз и инцидентов, которые подчеркивают меняющийся ландшафт кибербезопасности, подчеркивая необходимость совершенствования мер безопасности для противодействия меняющейся тактике участников угроз. В нем рассматриваются различные инциденты, такие как потенциальный сценарий с вымогательством внутриигровой валюты "Fortnite", бэкдор в проекте с открытым исходным кодом xz Utils, утечка данных в AT&T, группа программ-вымогателей, нацеленных на United HealthCare, и злоумышленники, использующие платформу Supershell C2 для создания ботнетов. В тексте также подробно рассматриваются некоторые источники угроз и их деятельность, и в заключение подчеркивается критическая важность бдительности и упреждающих мер кибербезопасности в условиях растущих киберрисков.
-----
Потенциальный сценарий первоапрельской шутки с участием вымогателя, запрашивающего оплату во внутриигровой валюте "Fortnite".
Обнаружен бэкдор в проекте xz Utils с открытым исходным кодом для Linux, известном как XZ backdoor, позволяющий злоумышленникам перехватывать SSH-соединения и запускать несанкционированный код.
Утечка данных в AT&T затронула более 51 миллиона пользователей, раскрыв личную информацию, которая первоначально была выставлена на продажу злоумышленником ShinyHunters.
Группа программ-вымогателей RansomHub утверждает, что украла данные из United HealthCare, угрожая продать их, если не будет произведена оплата за вымогательство, в частности, в отношении военнослужащих США и медицинских записей.
Внедрение фреймворка Supershell C2 для создания ботнетов с имплантатами Supershell.
YoroTrooper проводит шпионские атаки против Содружества Независимых стран (СНГ) с использованием различных вредоносных программ.
Выявлен финансово мотивированный злоумышленник по имени CoralRaider, действующий в странах Азии и Юго-Восточной Азии и занимающийся кражей учетных данных жертв, финансовых данных и аккаунтов в социальных сетях.
Компания CoralRaider, предположительно базирующаяся во Вьетнаме, нацелена на логины в социальных сетях, используя вредоносные файлы LNK в качестве источника заражения.
Участники угроз переходят к использованию файлов LNK в качестве основной системы доставки в ответ на изменения в системе безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении недавних киберугроз и инцидентов, которые подчеркивают меняющийся ландшафт кибербезопасности, подчеркивая необходимость совершенствования мер безопасности для противодействия меняющейся тактике участников угроз. В нем рассматриваются различные инциденты, такие как потенциальный сценарий с вымогательством внутриигровой валюты "Fortnite", бэкдор в проекте с открытым исходным кодом xz Utils, утечка данных в AT&T, группа программ-вымогателей, нацеленных на United HealthCare, и злоумышленники, использующие платформу Supershell C2 для создания ботнетов. В тексте также подробно рассматриваются некоторые источники угроз и их деятельность, и в заключение подчеркивается критическая важность бдительности и упреждающих мер кибербезопасности в условиях растущих киберрисков.
-----
Потенциальный сценарий первоапрельской шутки с участием вымогателя, запрашивающего оплату во внутриигровой валюте "Fortnite".
Обнаружен бэкдор в проекте xz Utils с открытым исходным кодом для Linux, известном как XZ backdoor, позволяющий злоумышленникам перехватывать SSH-соединения и запускать несанкционированный код.
Утечка данных в AT&T затронула более 51 миллиона пользователей, раскрыв личную информацию, которая первоначально была выставлена на продажу злоумышленником ShinyHunters.
Группа программ-вымогателей RansomHub утверждает, что украла данные из United HealthCare, угрожая продать их, если не будет произведена оплата за вымогательство, в частности, в отношении военнослужащих США и медицинских записей.
Внедрение фреймворка Supershell C2 для создания ботнетов с имплантатами Supershell.
YoroTrooper проводит шпионские атаки против Содружества Независимых стран (СНГ) с использованием различных вредоносных программ.
Выявлен финансово мотивированный злоумышленник по имени CoralRaider, действующий в странах Азии и Юго-Восточной Азии и занимающийся кражей учетных данных жертв, финансовых данных и аккаунтов в социальных сетях.
Компания CoralRaider, предположительно базирующаяся во Вьетнаме, нацелена на логины в социальных сетях, используя вредоносные файлы LNK в качестве источника заражения.
Участники угроз переходят к использованию файлов LNK в качестве основной системы доставки в ответ на изменения в системе безопасности.
#ParsedReport #CompletenessLow
11-04-2024
Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry
https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry
Report completeness: Low
Victims:
Financial institutions
Industry:
Financial
Geo:
Asian, Asia, China, Chinese
ChatGPT TTPs:
T1566.002, T1583.001, T1071.001, T1557.002
11-04-2024
Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry
https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry
Report completeness: Low
Victims:
Financial institutions
Industry:
Financial
Geo:
Asian, Asia, China, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.002, T1583.001, T1071.001, T1557.002
Cyberint
Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry
Cyberint has been able to identify a major large-scale campaign, most likely by threat actors affiliated with the People's Republic of China (PRC).
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серьезной киберугрозе, исходящей от связанных с Китаем злоумышленников, нацеленных на известные финансовые учреждения в Юго-Восточной Азии с помощью изощренной фишинговой кампании, что приводит к угрозам безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация и процедуры устранения имеют важное значение для эффективного противодействия этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от таких внешних рисков.
-----
Геополитический ландшафт в Юго-Восточной Азии находится под сильным влиянием стратегических интересов Китайской Народной Республики (КНР) и территориальных споров, что приводит к значительной наступательной киберугрозе со стороны китайских киберопераций в регионе. Экономический рост и развитие цифровых технологий в Юго-Восточной Азии сделали ее главной мишенью для киберугроз, и за последние 8 месяцев Cyberint выявила недавнюю крупномасштабную кампанию. Эта кампания, вероятно, организованная злоумышленниками, связанными с Китаем, нацелена на крупные финансовые учреждения в Юго-Восточной Азии с целью кражи личных данных и ценных финансовых данных.
Кампания включает в себя заманивание жертв через фишинговые сайты, доступ к которым осуществляется через мобильные телефоны, предложение привлекательных кредитов и получение личной информации, позволяющей установить личность (PII), такой как номера социального страхования, адреса, данные кредитных карт и многое другое. Фишинговые сайты предназначены для имитации официальных веб-сайтов финансовых учреждений, на которые направлены атаки, и используют логотипы и товарные знаки, чтобы вызвать доверие у жертв. HTML-код этих сайтов структурирован таким образом, чтобы избежать обнаружения, а комментарии и примечания на упрощенном китайском языке разбросаны по всему тексту.
Команда Cyberint по анализу угроз провела анализ и сканирование этих фишинговых сайтов, выявив преднамеренную недоступность в определенных районах Китая, что указывает на тесные связи с аффилированными с Китаем злоумышленниками. Злоумышленники использовали сетевые туннели для сокрытия своих истинных IP-адресов, что обычно используется в законных целях, но в данном случае используется для совершения вредоносных действий. Удаление этих фишинговых сайтов имеет решающее значение для предотвращения ущерба потенциальным жертвам, нарушения работы злоумышленников и защиты репутации бренда.
Таким образом, киберугроза, исходящая от связанных с Китаем субъектов, нацеленных на финансовые учреждения Юго-Восточной Азии с помощью изощренной фишинговой кампании, представляет значительный риск для безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация с клиентами и процедуры устранения являются важными компонентами комплексной стратегии по эффективному противодействию этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от целого ряда внешних рисков, с которыми сталкиваются клиенты по всему миру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в серьезной киберугрозе, исходящей от связанных с Китаем злоумышленников, нацеленных на известные финансовые учреждения в Юго-Восточной Азии с помощью изощренной фишинговой кампании, что приводит к угрозам безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация и процедуры устранения имеют важное значение для эффективного противодействия этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от таких внешних рисков.
-----
Геополитический ландшафт в Юго-Восточной Азии находится под сильным влиянием стратегических интересов Китайской Народной Республики (КНР) и территориальных споров, что приводит к значительной наступательной киберугрозе со стороны китайских киберопераций в регионе. Экономический рост и развитие цифровых технологий в Юго-Восточной Азии сделали ее главной мишенью для киберугроз, и за последние 8 месяцев Cyberint выявила недавнюю крупномасштабную кампанию. Эта кампания, вероятно, организованная злоумышленниками, связанными с Китаем, нацелена на крупные финансовые учреждения в Юго-Восточной Азии с целью кражи личных данных и ценных финансовых данных.
Кампания включает в себя заманивание жертв через фишинговые сайты, доступ к которым осуществляется через мобильные телефоны, предложение привлекательных кредитов и получение личной информации, позволяющей установить личность (PII), такой как номера социального страхования, адреса, данные кредитных карт и многое другое. Фишинговые сайты предназначены для имитации официальных веб-сайтов финансовых учреждений, на которые направлены атаки, и используют логотипы и товарные знаки, чтобы вызвать доверие у жертв. HTML-код этих сайтов структурирован таким образом, чтобы избежать обнаружения, а комментарии и примечания на упрощенном китайском языке разбросаны по всему тексту.
Команда Cyberint по анализу угроз провела анализ и сканирование этих фишинговых сайтов, выявив преднамеренную недоступность в определенных районах Китая, что указывает на тесные связи с аффилированными с Китаем злоумышленниками. Злоумышленники использовали сетевые туннели для сокрытия своих истинных IP-адресов, что обычно используется в законных целях, но в данном случае используется для совершения вредоносных действий. Удаление этих фишинговых сайтов имеет решающее значение для предотвращения ущерба потенциальным жертвам, нарушения работы злоумышленников и защиты репутации бренда.
Таким образом, киберугроза, исходящая от связанных с Китаем субъектов, нацеленных на финансовые учреждения Юго-Восточной Азии с помощью изощренной фишинговой кампании, представляет значительный риск для безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация с клиентами и процедуры устранения являются важными компонентами комплексной стратегии по эффективному противодействию этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от целого ряда внешних рисков, с которыми сталкиваются клиенты по всему миру.
#ParsedReport #CompletenessLow
12-04-2024
Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan
https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns
Report completeness: Low
Threats:
Vultur
Industry:
Financial
ChatGPT TTPs:
T1583, T1590, T1596, T1568
IOCs:
IP: 1
Domain: 13
12-04-2024
Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan
https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns
Report completeness: Low
Threats:
Vultur
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1583, T1590, T1596, T1568
IOCs:
IP: 1
Domain: 13
Embee Research
How To Track Malicious Infrastructure With DNS Records - Vultur Banking Trojan
Tracking Malware Infrastructure Through Subdomain Analysis
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns Report completeness: Low Threats: Vultur…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в отслеживании вредоносной инфраструктуры банковского трояна Vultur и в том, как разработчики этого трояна адаптировали свою тактику в ответ на аналитические отчеты об угрозах, подчеркивая важность постоянного мониторинга и анализа для предотвращения киберугроз. В анализе используются пассивные инструменты DNS для выявления доменов, связанных с Vultur в прошлом, выявления новой вредоносной инфраструктуры и выявления необходимости тщательного изучения процессов исследования угроз и мониторинга доменов для усиления защиты от кибербезопасности.
-----
Отслеживание вредоносной инфраструктуры банковского трояна Vultur.
В сообщении в блоге рассказывается об эволюции тактики разработчиков банковского трояна Vultur, в частности, о недавнем изменении их соглашения об именовании доменов. В нем рассказывается о том, как эти разработчики адаптировали свой подход в ответ на опубликованный отчет об угрозах, подчеркивая важность постоянного мониторинга и анализа таких участников угроз.
В ходе анализа использовались инструменты пассивной DNS для ретроспективной проверки исторических доменов, связанных с троянцем Vultur, с целью выявления общих черт в инфраструктуре и шаблонах именования. Используя эти повторяющиеся элементы в качестве опорных точек, автору удается выявить 13 новых доменов, используемых злоумышленниками Vultur, что проливает свет на их расширяющуюся сеть вредоносной инфраструктуры.
Основой этого начинания является увлекательная статья на Fox-IT, в которой рассказывается о деятельности и тонкостях Vultur. В то время как блог обходит стороной подробное обсуждение функциональных возможностей Vultur, он использует URL-адреса распространения dropper, указанные в вышеупомянутом отчете Fox-IT, для выявления дополнительных элементов вредоносной инфраструктуры. В статье выражается открытость к использованию альтернативных пассивных инструментов DNS для таких расследований, подчеркивается гибкость и адаптивность, имеющие решающее значение в практике разведки киберугроз.
Первоначально было выявлено более 5000 доменов, связанных с вредоносным ПО Vultur, но анализ выявил значительную концентрацию этих доменов, использующих общий поддомен "mcafee". Это открытие намекает на потенциальную подделку или связь с законными продуктами безопасности, чтобы избежать обнаружения, подчеркивая необходимость тщательного изучения нюансов в процессах исследования угроз и мониторинга домена.
Ориентируясь в сложном ландшафте анализа вредоносных программ и анализа угроз, этот пост в блоге иллюстрирует активную позицию, необходимую для отслеживания и устранения киберугроз. Анализируя едва заметные изменения в развертывании вредоносной инфраструктуры, специалисты по кибербезопасности могут опережать тех, кто создает угрозы, и укреплять свою защиту от меняющихся тактик и стратегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в отслеживании вредоносной инфраструктуры банковского трояна Vultur и в том, как разработчики этого трояна адаптировали свою тактику в ответ на аналитические отчеты об угрозах, подчеркивая важность постоянного мониторинга и анализа для предотвращения киберугроз. В анализе используются пассивные инструменты DNS для выявления доменов, связанных с Vultur в прошлом, выявления новой вредоносной инфраструктуры и выявления необходимости тщательного изучения процессов исследования угроз и мониторинга доменов для усиления защиты от кибербезопасности.
-----
Отслеживание вредоносной инфраструктуры банковского трояна Vultur.
В сообщении в блоге рассказывается об эволюции тактики разработчиков банковского трояна Vultur, в частности, о недавнем изменении их соглашения об именовании доменов. В нем рассказывается о том, как эти разработчики адаптировали свой подход в ответ на опубликованный отчет об угрозах, подчеркивая важность постоянного мониторинга и анализа таких участников угроз.
В ходе анализа использовались инструменты пассивной DNS для ретроспективной проверки исторических доменов, связанных с троянцем Vultur, с целью выявления общих черт в инфраструктуре и шаблонах именования. Используя эти повторяющиеся элементы в качестве опорных точек, автору удается выявить 13 новых доменов, используемых злоумышленниками Vultur, что проливает свет на их расширяющуюся сеть вредоносной инфраструктуры.
Основой этого начинания является увлекательная статья на Fox-IT, в которой рассказывается о деятельности и тонкостях Vultur. В то время как блог обходит стороной подробное обсуждение функциональных возможностей Vultur, он использует URL-адреса распространения dropper, указанные в вышеупомянутом отчете Fox-IT, для выявления дополнительных элементов вредоносной инфраструктуры. В статье выражается открытость к использованию альтернативных пассивных инструментов DNS для таких расследований, подчеркивается гибкость и адаптивность, имеющие решающее значение в практике разведки киберугроз.
Первоначально было выявлено более 5000 доменов, связанных с вредоносным ПО Vultur, но анализ выявил значительную концентрацию этих доменов, использующих общий поддомен "mcafee". Это открытие намекает на потенциальную подделку или связь с законными продуктами безопасности, чтобы избежать обнаружения, подчеркивая необходимость тщательного изучения нюансов в процессах исследования угроз и мониторинга домена.
Ориентируясь в сложном ландшафте анализа вредоносных программ и анализа угроз, этот пост в блоге иллюстрирует активную позицию, необходимую для отслеживания и устранения киберугроз. Анализируя едва заметные изменения в развертывании вредоносной инфраструктуры, специалисты по кибербезопасности могут опережать тех, кто создает угрозы, и укреплять свою защиту от меняющихся тактик и стратегий.
#ParsedReport #CompletenessLow
11-04-2024
Credit Card Skimmer Hidden in Fake Facebook Pixel Tracker
https://blog.sucuri.net/2024/04/credit-card-skimmer-hidden-in-fake-facebook-pixel-tracker.html
Report completeness: Low
Victims:
Magento website, Wordpress plugins
Industry:
E-commerce
ChatGPT TTPs:
T1059, T1190, T1566, T1027, T1071, T1557, T1499
IOCs:
Domain: 1
Url: 2
Soft:
WordPress
Algorithms:
base64
Languages:
javascript
11-04-2024
Credit Card Skimmer Hidden in Fake Facebook Pixel Tracker
https://blog.sucuri.net/2024/04/credit-card-skimmer-hidden-in-fake-facebook-pixel-tracker.html
Report completeness: Low
Victims:
Magento website, Wordpress plugins
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1059, T1190, T1566, T1027, T1071, T1557, T1499
IOCs:
Domain: 1
Url: 2
Soft:
WordPress
Algorithms:
base64
Languages:
javascript
Sucuri Blog
Credit Card Skimmer Hidden in Fake Facebook Pixel Tracker
Attackers recently embedded a credit card skimmer in a well-concealed fake Facebook Pixel tracker script. We include indicators of compromise, how to monitor for infection, and steps to protect your site.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Credit Card Skimmer Hidden in Fake Facebook Pixel Tracker https://blog.sucuri.net/2024/04/credit-card-skimmer-hidden-in-fake-facebook-pixel-tracker.html Report completeness: Low Victims: Magento website, Wordpress…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей тенденции внедрения кибератакерами вредоносных программ, таких как скиммеры для кредитных карт, в программное обеспечение веб-сайтов с помощью пользовательских скриптов для использования уязвимостей и кражи конфиденциальной информации. В нем подчеркивается важность бдительности, мониторинга, обновления программного обеспечения и принятия защитных мер для повышения безопасности веб-сайта от этих киберугроз.
-----
В тексте описывается недавняя тенденция, когда киберпреступники внедряют вредоносное ПО в программное обеспечение веб-сайтов, которое позволяет использовать пользовательский или другой код, например, в скриптах панели администратора Magento или плагинах WordPress, таких как пользовательские CSS и JS. Злоумышленники предпочитают пользовательские редакторы сценариев, поскольку они позволяют им вставлять сторонний JavaScript, в том числе вредоносный код, который может маскироваться под безопасные скрипты, такие как Google Analytics. Был освещен интересный случай, когда злоумышленники встроили скиммер для кредитных карт в поддельный скрипт Facebook Pixel Tracker. Этот вредоносный скрипт заменил законные ссылки на вредоносный домен, который, в свою очередь, загрузил дополнительные скрипты, предназначенные для кражи данных кредитной карты в процессе оформления заказа.
Вредоносная программа работает, маскируясь под легальный сервис, чтобы избежать обнаружения, часто используя кодировку base64 для таргетинга на определенные страницы, такие как "Оформить заказ" или "корзина". В данном случае злоумышленники использовали JavaScript для замены строк исходного кода и перенаправления трафика на вредоносный домен. Удивительно, но вредоносный домен b-connected.com существует с 2002 года и выглядит легитимным, но был взломан для размещения кода для скимминга кредитных карт. Полезная нагрузка состоит из сильно запутанного JavaScript, что затрудняет обнаружение, поскольку вредоносные скрипты запускаются в фоновом режиме в автоматическом режиме.
Эти типы атак могут не проявляться очевидными симптомами, поскольку похитители кредитных карт часто бездействуют до тех пор, пока не будут активированы определенные ключевые слова, такие как "оформить заказ". Учитывая, что вредоносная программа ускользает от общедоступных сканеров, действуя скрытно, в тексте предлагается использовать системы обнаружения вторжений и мониторинга веб-сайтов, чтобы выявлять скиммеры на ранней стадии и предотвращать ущерб. Рекомендации по защите сайтов электронной коммерции от скиммеров кредитных карт включают обновление программного обеспечения, проверку учетных записей администраторов и паролей, использование мониторинга целостности файлов и внедрение брандмауэра веб-приложений для блокировки вредоносного трафика.
В тексте также рассказывается о Мэтте, аналитике по кибербезопасности в Sucuri с 2018 года, имеющем опыт удаления вредоносных программ и изучения возникающих угроз. В обязанности Мэтта входит выявление и удаление вредоносных программ с веб-сайтов. Кроме того, сообщается, что он имеет опыт работы с серверами Linux и Windows. Вне работы Мэтт увлекается созданием музыки и садоводством.
Таким образом, в тексте подчеркивается растущая угроза внедрения вредоносных программ в программное обеспечение веб-сайтов, особое внимание уделяется использованию пользовательских скриптов для внедрения вредоносного кода, такого как скиммеры для кредитных карт. В нем подчеркивается важность бдительности при мониторинге безопасности веб-сайтов, обновлении программного обеспечения и принятии защитных мер для защиты от киберугроз. Благодаря представленному тематическому исследованию и рекомендациям по безопасности читатели получают представление о тактике, используемой злоумышленниками, и о превентивных мерах по повышению безопасности веб-сайта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей тенденции внедрения кибератакерами вредоносных программ, таких как скиммеры для кредитных карт, в программное обеспечение веб-сайтов с помощью пользовательских скриптов для использования уязвимостей и кражи конфиденциальной информации. В нем подчеркивается важность бдительности, мониторинга, обновления программного обеспечения и принятия защитных мер для повышения безопасности веб-сайта от этих киберугроз.
-----
В тексте описывается недавняя тенденция, когда киберпреступники внедряют вредоносное ПО в программное обеспечение веб-сайтов, которое позволяет использовать пользовательский или другой код, например, в скриптах панели администратора Magento или плагинах WordPress, таких как пользовательские CSS и JS. Злоумышленники предпочитают пользовательские редакторы сценариев, поскольку они позволяют им вставлять сторонний JavaScript, в том числе вредоносный код, который может маскироваться под безопасные скрипты, такие как Google Analytics. Был освещен интересный случай, когда злоумышленники встроили скиммер для кредитных карт в поддельный скрипт Facebook Pixel Tracker. Этот вредоносный скрипт заменил законные ссылки на вредоносный домен, который, в свою очередь, загрузил дополнительные скрипты, предназначенные для кражи данных кредитной карты в процессе оформления заказа.
Вредоносная программа работает, маскируясь под легальный сервис, чтобы избежать обнаружения, часто используя кодировку base64 для таргетинга на определенные страницы, такие как "Оформить заказ" или "корзина". В данном случае злоумышленники использовали JavaScript для замены строк исходного кода и перенаправления трафика на вредоносный домен. Удивительно, но вредоносный домен b-connected.com существует с 2002 года и выглядит легитимным, но был взломан для размещения кода для скимминга кредитных карт. Полезная нагрузка состоит из сильно запутанного JavaScript, что затрудняет обнаружение, поскольку вредоносные скрипты запускаются в фоновом режиме в автоматическом режиме.
Эти типы атак могут не проявляться очевидными симптомами, поскольку похитители кредитных карт часто бездействуют до тех пор, пока не будут активированы определенные ключевые слова, такие как "оформить заказ". Учитывая, что вредоносная программа ускользает от общедоступных сканеров, действуя скрытно, в тексте предлагается использовать системы обнаружения вторжений и мониторинга веб-сайтов, чтобы выявлять скиммеры на ранней стадии и предотвращать ущерб. Рекомендации по защите сайтов электронной коммерции от скиммеров кредитных карт включают обновление программного обеспечения, проверку учетных записей администраторов и паролей, использование мониторинга целостности файлов и внедрение брандмауэра веб-приложений для блокировки вредоносного трафика.
В тексте также рассказывается о Мэтте, аналитике по кибербезопасности в Sucuri с 2018 года, имеющем опыт удаления вредоносных программ и изучения возникающих угроз. В обязанности Мэтта входит выявление и удаление вредоносных программ с веб-сайтов. Кроме того, сообщается, что он имеет опыт работы с серверами Linux и Windows. Вне работы Мэтт увлекается созданием музыки и садоводством.
Таким образом, в тексте подчеркивается растущая угроза внедрения вредоносных программ в программное обеспечение веб-сайтов, особое внимание уделяется использованию пользовательских скриптов для внедрения вредоносного кода, такого как скиммеры для кредитных карт. В нем подчеркивается важность бдительности при мониторинге безопасности веб-сайтов, обновлении программного обеспечения и принятии защитных мер для защиты от киберугроз. Благодаря представленному тематическому исследованию и рекомендациям по безопасности читатели получают представление о тактике, используемой злоумышленниками, и о превентивных мерах по повышению безопасности веб-сайта.
#ParsedReport #CompletenessLow
12-04-2024
Tax Season Alert: Beware of GuLoader and Remcos RAT
https://www.esentire.com/blog/tax-season-alert-beware-of-guloader-and-remcos-rat
Report completeness: Low
Threats:
Remcos_rat
Cloudeye
Xworm_rat
Fakebat
ChatGPT TTPs:
T1566.001, T1204.002, T1562.001, T1106, T1059.001, T1547.001, T1027, T1071.001, T1218.011, T1047, have more...
IOCs:
File: 9
Hash: 5
Url: 4
Domain: 4
Registry: 2
Algorithms:
md5, base64, zip
Languages:
powershell, java
Links:
12-04-2024
Tax Season Alert: Beware of GuLoader and Remcos RAT
https://www.esentire.com/blog/tax-season-alert-beware-of-guloader-and-remcos-rat
Report completeness: Low
Threats:
Remcos_rat
Cloudeye
Xworm_rat
Fakebat
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1562.001, T1106, T1059.001, T1547.001, T1027, T1071.001, T1218.011, T1047, have more...
IOCs:
File: 9
Hash: 5
Url: 4
Domain: 4
Registry: 2
Algorithms:
md5, base64, zip
Languages:
powershell, java
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/GuLoader\_RemcosRAT/iocs.txteSentire
Tax Season Alert: Beware of GuLoader and Remcos RAT
Learn more about the GuLoader and Remcos RAT and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber…