CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
11-04-2024

Cisco Talos Blog. The internet is already scary enough without April Fool s jokes

https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024

Report completeness: Medium

Actors/Campaigns:
Shinyhunters
Ransomhub
Yorotrooper (motivation: cyber_espionage)
Coralraider

Threats:
Xz_backdoor
Blackcat
Supershell
Rotbot
Quasar_rat
Xclient
Dead_drop_technique
Lolbin_technique
Kmsauto_tool
Hackkms_tool

Victims:
At&t, Directv, United healthcare, Change health, High-value individuals associated with cis government agencies

Industry:
Military, Healthcare, Financial, Government

Geo:
California, Vietnam, Asian, France

ChatGPT TTPs:
do not use without manual check
T1190, T1021.004, T1059, T1552.001, T1485, T1071, T1566

IOCs:
File: 6
Hash: 10

Soft:
Fortnite, KMSAuto

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cisco Talos Blog. The internet is already scary enough without April Fool s jokes https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024 Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении недавних киберугроз и инцидентов, которые подчеркивают меняющийся ландшафт кибербезопасности, подчеркивая необходимость совершенствования мер безопасности для противодействия меняющейся тактике участников угроз. В нем рассматриваются различные инциденты, такие как потенциальный сценарий с вымогательством внутриигровой валюты "Fortnite", бэкдор в проекте с открытым исходным кодом xz Utils, утечка данных в AT&T, группа программ-вымогателей, нацеленных на United HealthCare, и злоумышленники, использующие платформу Supershell C2 для создания ботнетов. В тексте также подробно рассматриваются некоторые источники угроз и их деятельность, и в заключение подчеркивается критическая важность бдительности и упреждающих мер кибербезопасности в условиях растущих киберрисков.
-----

Потенциальный сценарий первоапрельской шутки с участием вымогателя, запрашивающего оплату во внутриигровой валюте "Fortnite".

Обнаружен бэкдор в проекте xz Utils с открытым исходным кодом для Linux, известном как XZ backdoor, позволяющий злоумышленникам перехватывать SSH-соединения и запускать несанкционированный код.

Утечка данных в AT&T затронула более 51 миллиона пользователей, раскрыв личную информацию, которая первоначально была выставлена на продажу злоумышленником ShinyHunters.

Группа программ-вымогателей RansomHub утверждает, что украла данные из United HealthCare, угрожая продать их, если не будет произведена оплата за вымогательство, в частности, в отношении военнослужащих США и медицинских записей.

Внедрение фреймворка Supershell C2 для создания ботнетов с имплантатами Supershell.

YoroTrooper проводит шпионские атаки против Содружества Независимых стран (СНГ) с использованием различных вредоносных программ.

Выявлен финансово мотивированный злоумышленник по имени CoralRaider, действующий в странах Азии и Юго-Восточной Азии и занимающийся кражей учетных данных жертв, финансовых данных и аккаунтов в социальных сетях.

Компания CoralRaider, предположительно базирующаяся во Вьетнаме, нацелена на логины в социальных сетях, используя вредоносные файлы LNK в качестве источника заражения.

Участники угроз переходят к использованию файлов LNK в качестве основной системы доставки в ответ на изменения в системе безопасности.
#ParsedReport #CompletenessLow
11-04-2024

Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry

https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry

Report completeness: Low

Victims:
Financial institutions

Industry:
Financial

Geo:
Asian, Asia, China, Chinese

ChatGPT TTPs:
do not use without manual check
T1566.002, T1583.001, T1071.001, T1557.002
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Massive China-Linked ID Theft Phishing Campaign Hits Asian Finance Industry https://cyberint.com/blog/financial-services/massive-china-linked-id-theft-phishing-campaign-hits-asian-finance-industry Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в серьезной киберугрозе, исходящей от связанных с Китаем злоумышленников, нацеленных на известные финансовые учреждения в Юго-Восточной Азии с помощью изощренной фишинговой кампании, что приводит к угрозам безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация и процедуры устранения имеют важное значение для эффективного противодействия этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от таких внешних рисков.
-----

Геополитический ландшафт в Юго-Восточной Азии находится под сильным влиянием стратегических интересов Китайской Народной Республики (КНР) и территориальных споров, что приводит к значительной наступательной киберугрозе со стороны китайских киберопераций в регионе. Экономический рост и развитие цифровых технологий в Юго-Восточной Азии сделали ее главной мишенью для киберугроз, и за последние 8 месяцев Cyberint выявила недавнюю крупномасштабную кампанию. Эта кампания, вероятно, организованная злоумышленниками, связанными с Китаем, нацелена на крупные финансовые учреждения в Юго-Восточной Азии с целью кражи личных данных и ценных финансовых данных.

Кампания включает в себя заманивание жертв через фишинговые сайты, доступ к которым осуществляется через мобильные телефоны, предложение привлекательных кредитов и получение личной информации, позволяющей установить личность (PII), такой как номера социального страхования, адреса, данные кредитных карт и многое другое. Фишинговые сайты предназначены для имитации официальных веб-сайтов финансовых учреждений, на которые направлены атаки, и используют логотипы и товарные знаки, чтобы вызвать доверие у жертв. HTML-код этих сайтов структурирован таким образом, чтобы избежать обнаружения, а комментарии и примечания на упрощенном китайском языке разбросаны по всему тексту.

Команда Cyberint по анализу угроз провела анализ и сканирование этих фишинговых сайтов, выявив преднамеренную недоступность в определенных районах Китая, что указывает на тесные связи с аффилированными с Китаем злоумышленниками. Злоумышленники использовали сетевые туннели для сокрытия своих истинных IP-адресов, что обычно используется в законных целях, но в данном случае используется для совершения вредоносных действий. Удаление этих фишинговых сайтов имеет решающее значение для предотвращения ущерба потенциальным жертвам, нарушения работы злоумышленников и защиты репутации бренда.

Таким образом, киберугроза, исходящая от связанных с Китаем субъектов, нацеленных на финансовые учреждения Юго-Восточной Азии с помощью изощренной фишинговой кампании, представляет значительный риск для безопасности данных, финансовой стабильности и репутации бренда. Совместные усилия, активная коммуникация с клиентами и процедуры устранения являются важными компонентами комплексной стратегии по эффективному противодействию этим киберугрозам. Такие организации, как Cyberint, играют решающую роль в предоставлении информации об угрозах и защите от целого ряда внешних рисков, с которыми сталкиваются клиенты по всему миру.
#ParsedReport #CompletenessLow
12-04-2024

Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan

https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns

Report completeness: Low

Threats:
Vultur

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1583, T1590, T1596, T1568

IOCs:
IP: 1
Domain: 13
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Tracking Malicious Infrastructure With DNS Records - Vultur Banking Trojan https://www.embeeresearch.io/infrastructure-tracking-locating-vultur-domains-with-passive-dns Report completeness: Low Threats: Vultur…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в отслеживании вредоносной инфраструктуры банковского трояна Vultur и в том, как разработчики этого трояна адаптировали свою тактику в ответ на аналитические отчеты об угрозах, подчеркивая важность постоянного мониторинга и анализа для предотвращения киберугроз. В анализе используются пассивные инструменты DNS для выявления доменов, связанных с Vultur в прошлом, выявления новой вредоносной инфраструктуры и выявления необходимости тщательного изучения процессов исследования угроз и мониторинга доменов для усиления защиты от кибербезопасности.
-----

Отслеживание вредоносной инфраструктуры банковского трояна Vultur.

В сообщении в блоге рассказывается об эволюции тактики разработчиков банковского трояна Vultur, в частности, о недавнем изменении их соглашения об именовании доменов. В нем рассказывается о том, как эти разработчики адаптировали свой подход в ответ на опубликованный отчет об угрозах, подчеркивая важность постоянного мониторинга и анализа таких участников угроз.

В ходе анализа использовались инструменты пассивной DNS для ретроспективной проверки исторических доменов, связанных с троянцем Vultur, с целью выявления общих черт в инфраструктуре и шаблонах именования. Используя эти повторяющиеся элементы в качестве опорных точек, автору удается выявить 13 новых доменов, используемых злоумышленниками Vultur, что проливает свет на их расширяющуюся сеть вредоносной инфраструктуры.

Основой этого начинания является увлекательная статья на Fox-IT, в которой рассказывается о деятельности и тонкостях Vultur. В то время как блог обходит стороной подробное обсуждение функциональных возможностей Vultur, он использует URL-адреса распространения dropper, указанные в вышеупомянутом отчете Fox-IT, для выявления дополнительных элементов вредоносной инфраструктуры. В статье выражается открытость к использованию альтернативных пассивных инструментов DNS для таких расследований, подчеркивается гибкость и адаптивность, имеющие решающее значение в практике разведки киберугроз.

Первоначально было выявлено более 5000 доменов, связанных с вредоносным ПО Vultur, но анализ выявил значительную концентрацию этих доменов, использующих общий поддомен "mcafee". Это открытие намекает на потенциальную подделку или связь с законными продуктами безопасности, чтобы избежать обнаружения, подчеркивая необходимость тщательного изучения нюансов в процессах исследования угроз и мониторинга домена.

Ориентируясь в сложном ландшафте анализа вредоносных программ и анализа угроз, этот пост в блоге иллюстрирует активную позицию, необходимую для отслеживания и устранения киберугроз. Анализируя едва заметные изменения в развертывании вредоносной инфраструктуры, специалисты по кибербезопасности могут опережать тех, кто создает угрозы, и укреплять свою защиту от меняющихся тактик и стратегий.
#ParsedReport #CompletenessLow
11-04-2024

Credit Card Skimmer Hidden in Fake Facebook Pixel Tracker

https://blog.sucuri.net/2024/04/credit-card-skimmer-hidden-in-fake-facebook-pixel-tracker.html

Report completeness: Low

Victims:
Magento website, Wordpress plugins

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1059, T1190, T1566, T1027, T1071, T1557, T1499

IOCs:
Domain: 1
Url: 2

Soft:
WordPress

Algorithms:
base64

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Credit Card Skimmer Hidden in Fake Facebook Pixel Tracker https://blog.sucuri.net/2024/04/credit-card-skimmer-hidden-in-fake-facebook-pixel-tracker.html Report completeness: Low Victims: Magento website, Wordpress…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей тенденции внедрения кибератакерами вредоносных программ, таких как скиммеры для кредитных карт, в программное обеспечение веб-сайтов с помощью пользовательских скриптов для использования уязвимостей и кражи конфиденциальной информации. В нем подчеркивается важность бдительности, мониторинга, обновления программного обеспечения и принятия защитных мер для повышения безопасности веб-сайта от этих киберугроз.
-----

В тексте описывается недавняя тенденция, когда киберпреступники внедряют вредоносное ПО в программное обеспечение веб-сайтов, которое позволяет использовать пользовательский или другой код, например, в скриптах панели администратора Magento или плагинах WordPress, таких как пользовательские CSS и JS. Злоумышленники предпочитают пользовательские редакторы сценариев, поскольку они позволяют им вставлять сторонний JavaScript, в том числе вредоносный код, который может маскироваться под безопасные скрипты, такие как Google Analytics. Был освещен интересный случай, когда злоумышленники встроили скиммер для кредитных карт в поддельный скрипт Facebook Pixel Tracker. Этот вредоносный скрипт заменил законные ссылки на вредоносный домен, который, в свою очередь, загрузил дополнительные скрипты, предназначенные для кражи данных кредитной карты в процессе оформления заказа.

Вредоносная программа работает, маскируясь под легальный сервис, чтобы избежать обнаружения, часто используя кодировку base64 для таргетинга на определенные страницы, такие как "Оформить заказ" или "корзина". В данном случае злоумышленники использовали JavaScript для замены строк исходного кода и перенаправления трафика на вредоносный домен. Удивительно, но вредоносный домен b-connected.com существует с 2002 года и выглядит легитимным, но был взломан для размещения кода для скимминга кредитных карт. Полезная нагрузка состоит из сильно запутанного JavaScript, что затрудняет обнаружение, поскольку вредоносные скрипты запускаются в фоновом режиме в автоматическом режиме.

Эти типы атак могут не проявляться очевидными симптомами, поскольку похитители кредитных карт часто бездействуют до тех пор, пока не будут активированы определенные ключевые слова, такие как "оформить заказ". Учитывая, что вредоносная программа ускользает от общедоступных сканеров, действуя скрытно, в тексте предлагается использовать системы обнаружения вторжений и мониторинга веб-сайтов, чтобы выявлять скиммеры на ранней стадии и предотвращать ущерб. Рекомендации по защите сайтов электронной коммерции от скиммеров кредитных карт включают обновление программного обеспечения, проверку учетных записей администраторов и паролей, использование мониторинга целостности файлов и внедрение брандмауэра веб-приложений для блокировки вредоносного трафика.

В тексте также рассказывается о Мэтте, аналитике по кибербезопасности в Sucuri с 2018 года, имеющем опыт удаления вредоносных программ и изучения возникающих угроз. В обязанности Мэтта входит выявление и удаление вредоносных программ с веб-сайтов. Кроме того, сообщается, что он имеет опыт работы с серверами Linux и Windows. Вне работы Мэтт увлекается созданием музыки и садоводством.

Таким образом, в тексте подчеркивается растущая угроза внедрения вредоносных программ в программное обеспечение веб-сайтов, особое внимание уделяется использованию пользовательских скриптов для внедрения вредоносного кода, такого как скиммеры для кредитных карт. В нем подчеркивается важность бдительности при мониторинге безопасности веб-сайтов, обновлении программного обеспечения и принятии защитных мер для защиты от киберугроз. Благодаря представленному тематическому исследованию и рекомендациям по безопасности читатели получают представление о тактике, используемой злоумышленниками, и о превентивных мерах по повышению безопасности веб-сайта.
#ParsedReport #CompletenessLow
12-04-2024

Tax Season Alert: Beware of GuLoader and Remcos RAT

https://www.esentire.com/blog/tax-season-alert-beware-of-guloader-and-remcos-rat

Report completeness: Low

Threats:
Remcos_rat
Cloudeye
Xworm_rat
Fakebat

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1562.001, T1106, T1059.001, T1547.001, T1027, T1071.001, T1218.011, T1047, have more...

IOCs:
File: 9
Hash: 5
Url: 4
Domain: 4
Registry: 2

Algorithms:
md5, base64, zip

Languages:
powershell, java

Links:
https://github.com/esThreatIntelligence/iocs/blob/main/GuLoader\_RemcosRAT/iocs.txt
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Tax Season Alert: Beware of GuLoader and Remcos RAT https://www.esentire.com/blog/tax-season-alert-beware-of-guloader-and-remcos-rat Report completeness: Low Threats: Remcos_rat Cloudeye Xworm_rat Fakebat ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в деятельности и наблюдениях подразделения eSentire Threat Response Unit (TRU) по выявлению налоговых угроз и реагированию на них, в частности, связанных со сложными троянами удаленного доступа (RATs), которые рассылаются по фишинговым электронным письмам. В нем подчеркивается важность устойчивости организации, всестороннего обнаружения угроз, сотрудничества с клиентами, а также необходимость повышения осведомленности и обучения пользователей для борьбы с такими угрозами.
-----

В течение февраля и марта 2024 года eSentire Threat Response Unit (TRU) обнаружил несколько налоговых угроз, в том числе связанных с трояном удаленного доступа на базе Java (RAT) и XWorm RAT. В одном случае они обнаружили серию фишинговых электронных писем на налоговую тематику, в которых в качестве конечной полезной нагрузки использовался Remcos RAT с использованием GuLoader, сложного загрузчика вредоносных программ. Фишинговые электронные письма содержали ссылку на защищенный паролем ZIP-архив, размещенный в Adobe Document Cloud. При запуске файла быстрого доступа запускалась команда PowerShell для загрузки файла с определенного URL-адреса, который, несмотря на то, что выглядел как файл изображения (Stanles2.png), на самом деле содержал вредоносный контент. Загруженный файл был сохранен как VBS-файл (Fjoua.vbs) в общедоступном пользовательском каталоге и запущен. В ту же папку был помещен файл-приманка в формате PDF (Shl3Dfdr.pdf). Затем файл VBS запустил сильно запутанный скрипт PowerShell, который манипулировал строками, выборочно объединяя символы в зависимости от их расположения. Этот скрипт отвечал за получение полезной нагрузки GuLoader с помощью модуля BitTransfer PowerShell и его запуск. Полезная нагрузка GuLoader (Startvrdier.Fre) была удалена из папки %AppData% в формате, закодированном в Base64. Кроме того, скрипт использовал извлеченный большой двоичный объект в качестве еще одного уровня GuLoader для обеспечения сохраняемости с помощью ключа запуска в реестре.

Распространение фишинговых кампаний на налоговую тематику с использованием сложных RAT, таких как Java-RAT, XWorm и Remcos, в пиковые налоговые периоды подчеркивает важность повышения осведомленности о нежелательных сообщениях, связанных с налогами. Тактика использования защищенного паролем ZIP-архива, размещенного на авторитетном сервисе, таком как Adobe Document Cloud, для распространения вредоносных программ подчеркивает стратегический обход защиты пользователей за счет предполагаемой легитимности. Это подчеркивает необходимость проверки законности содержимого электронной почты и вложений, независимо от репутации сервиса размещения. Более того, тактика сочетания ложных документов с вредоносными скриптами служит стратегией психологической манипуляции для обмана жертв и повышения вероятности успешной атаки. Это подчеркивает острую необходимость обучения пользователей выявлению изощренных попыток фишинга, использующих тактику психологических манипуляций, и реагированию на них.
#ParsedReport #CompletenessMedium
12-04-2024

Don't Take the Bait: The XWorm Tax Scam

https://www.esentire.com/blog/dont-take-the-bait-the-xworm-tax-scam

Report completeness: Medium

Threats:
Xworm_rat

Industry:
Education

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1059.005, T1053.005, T1547.001, T1562.001, T1089, T1204.002, T1218.011, T1055, have more...

IOCs:
Url: 3
File: 7
Hash: 4
IP: 2

Soft:
Windows Defender, Windows Firewall

Algorithms:
md5, aes

Languages:
javascript, powershell

Links:
https://github.com/esThreatIntelligence/iocs/blob/main/XWorm/iocs.txt
https://github.com/RussianPanda95/Yara-Rules/blob/main/XWorm/win\_mal\_XWorm.yar
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 Don't Take the Bait: The XWorm Tax Scam https://www.esentire.com/blog/dont-take-the-bait-the-xworm-tax-scam Report completeness: Medium Threats: Xworm_rat Industry: Education ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании инцидента с киберугрозой, связанного с распространением троянца удаленного доступа XWorm (RAT) посредством фишинговой атаки на налоговую тематику. Инцидент анализируется с подробным описанием первоначального вектора заражения, вредоносных действий, предпринятых вредоносным ПО, и потенциальных рисков, связанных со скомпрометированными системами. Подчеркивается важность постоянной бдительности, обучения пользователей и надежных мер безопасности для защиты от таких угроз, а также необходимость принятия упреждающих мер безопасности, мониторинга сети и защиты конечных точек для эффективного снижения рисков. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает сложность угроз кибербезопасности, подчеркивая необходимость разработки комплексных стратегий безопасности для защиты организаций от развивающихся киберугроз.
-----

Во время недавнего инцидента аналитики eSentire, работающие в режиме 24/7, выявили угрозу, связанную с налогами, которая распространяла XWorm в качестве конечной полезной нагрузки. Анализ показывает, что первоначальное заражение, вероятно, произошло через фишинговое электронное письмо, о чем свидетельствует цепочка заражения. Вредоносное вложение было получено с взломанного сайта "hxxps://spnmandalawangi.banten.polri.go.id/Tax_docs_2023.htm", а загруженный JavaScript-файл назывался "Tax-docs-2023.pdf.js" (MD5: 5706efd7e0254105261057a82308ed72). Было обнаружено, что скрипт PowerShell в файле завершает несколько процессов и выполняет определенные действия, включая удаление файла PDF-приманки ("James_Charles_Tax_2023.pdf"), полученного из MediaFire. Кроме того, угроза внедрила конечную полезную нагрузку в такие важные процессы, как Msbuild.exe и RegSvcs.exe, изменила настройки защитника Windows, отключила контроль учетных записей, брандмауэр Windows, установила постоянство с помощью запланированных задач и использовала ключи запуска реестра для механизмов сохранения.

Вредоносная программа XWorm, поставляемая как троян удаленного доступа (RAT) (MD5: fc422800144383ef6e2e0eee37e7d6ba), представляет серьезную угрозу, поскольку взломанные версии доступны в открытом доступе. Первоначальное направление атаки через фишинговые электронные письма подчеркивает неизменную эффективность этой тактики киберпреступников, подчеркивая важность постоянной бдительности и обучения пользователей безопасности электронной почты. Тактика, используемая при этой атаке, такая как завершение процесса и методы уклонения, такие как изменение настроек защитника Windows, демонстрируют подготовку злоумышленников к тому, чтобы избежать обнаружения, и подчеркивают необходимость принятия надежных мер безопасности, включающих в себя несколько уровней защиты.

Использование поддельных документов для обмана жертв демонстрирует тактику психологических манипуляций, применяемую при фишинговых атаках для повышения шансов на успешное выполнение. Способность вредоносного ПО отключать критически важные функции безопасности, такие как контроль учетных записей и брандмауэр Windows, наряду с обеспечением постоянного доступа с помощью запланированных задач и ключей запуска реестра, представляет серьезную угрозу для скомпрометированных систем, что требует регулярных проверок системы и быстрых обновлений системы безопасности для эффективного снижения рисков.

Поставка XWorm RAT подчеркивает цель злоумышленников получить удаленный доступ для осуществления вредоносных действий, подчеркивая важность упреждающих мер безопасности, включая мониторинг сети и защиту конечных точек. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает риски, связанные с такими атаками, что требует разработки комплексных стратегий безопасности для защиты организаций от возникающих киберугроз.

К правилу Yara для XWorm можно получить доступ для дальнейшего обнаружения угроз и устранения их последствий.
#ParsedReport #CompletenessMedium
12-04-2024

The Return of the Bat: FakeBat s Payk RunPE Arsenal

https://www.esentire.com/blog/the-return-of-the-bat-fakebats-payk-runpe-arsenal

Report completeness: Medium

Threats:
Paykpe
Fakebat
Amsi_bypass_technique
Idat_loader
Sectop_rat
Runpe_tool
Antivm
Process_hollowing_technique
Process_injection_technique
Lumma_stealer

Victims:
Software industry client

TTPs:

ChatGPT TTPs:
do not use without manual check
T1189, T1021.002, T1055.012, T1566.001, T1027, T1547.012, T1140, T1574.001, T1055

IOCs:
File: 11
Hash: 29
Domain: 4
Url: 3
IP: 1

Soft:
Mac OS

Algorithms:
base64, md5, aes

Languages:
powershell

Platforms:
intel

Links:
https://github.com/esThreatIntelligence/iocs/blob/main/FakeBat/iocs\_3-25-2024.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 The Return of the Bat: FakeBat s Payk RunPE Arsenal https://www.esentire.com/blog/the-return-of-the-bat-fakebats-payk-runpe-arsenal Report completeness: Medium Threats: Paykpe Fakebat Amsi_bypass_technique Idat_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что подразделение eSentire Threat Response Unit (TRU) - это высококвалифицированная команда, специализирующаяся на повышении устойчивости организаций к киберугрозам путем обеспечения всестороннего контроля, проведения проверок угроз и сотрудничества с командами безопасности клиентов. В тексте также рассказывается об обнаружении TRU вредоносного ПО FakeBat в сети клиента, подробно описываются методы его распространения и тактика, используемые злоумышленниками, а также важность принятия мер по обнаружению и повышению уровня кибербезопасности для борьбы с появляющимися угрозами.
-----

В марте 2024 года eSentire Threat Response Unit (TRU) обнаружила заражение сети клиента компании-разработчика программного обеспечения FakeBat вредоносной программой-загрузчиком. FakeBat распространяется с помощью вредоносной рекламы, используя такие платформы, как Google Ads, для распространения вредоносного ПО. Вредоносное ПО было доставлено через вредоносную веб-страницу, замаскированную под законный источник, предлагающий поддельный установщик программного обеспечения Trello MSIX под названием Trello-Full-Installer-x64.msix. Установочный пакет содержал запутанный скрипт PowerShell (Refresh2.ps), который связывался с сервером управления (C2), используя определенную строку пользовательского агента, для получения последующих полезных данных, если был указан IP-адрес клиента.

После расшифровки скрипт PowerShell подключился к странице Telegra.ph, чтобы получить полезную информацию, в том числе Payk RunPE, связанную с разработчиками FakeBat. Payk RunPE защищен с помощью .NET Reactor и использует удаление процессов для внедрения вредоносного кода в законные процессы Windows, такие как RegAsm.exe. TRU обнаружил на VirusTotal 20 случаев загрузки Payk RunPE. Методы доставки FakeBat включают в себя методы социальной инженерии, вредоносную рекламу и загрузку поддельного программного обеспечения. Использование методов обфускации, строк пользовательского агента для обмена данными C2 и внедрения процессов свидетельствует о попытках злоумышленников избежать обнаружения.

TRU подчеркивает важность внедрения ведения журнала сценариев для обнаружения аномалий, мониторинга сетевого трафика на предмет аномалий и использования механизмов обнаружения, основанных на поведении, для выявления вредоносных действий в рамках законных процессов. Сложность работы FakeBat подчеркивает острую необходимость для организаций повышать уровень своей кибербезопасности и сохранять бдительность в отношении возникающих угроз.