#ParsedReport #CompletenessLow
12-04-2024
Tax Season Alert: Beware of GuLoader and Remcos RAT
https://www.esentire.com/blog/tax-season-alert-beware-of-guloader-and-remcos-rat
Report completeness: Low
Threats:
Remcos_rat
Cloudeye
Xworm_rat
Fakebat
ChatGPT TTPs:
T1566.001, T1204.002, T1562.001, T1106, T1059.001, T1547.001, T1027, T1071.001, T1218.011, T1047, have more...
IOCs:
File: 9
Hash: 5
Url: 4
Domain: 4
Registry: 2
Algorithms:
md5, base64, zip
Languages:
powershell, java
Links:
12-04-2024
Tax Season Alert: Beware of GuLoader and Remcos RAT
https://www.esentire.com/blog/tax-season-alert-beware-of-guloader-and-remcos-rat
Report completeness: Low
Threats:
Remcos_rat
Cloudeye
Xworm_rat
Fakebat
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1562.001, T1106, T1059.001, T1547.001, T1027, T1071.001, T1218.011, T1047, have more...
IOCs:
File: 9
Hash: 5
Url: 4
Domain: 4
Registry: 2
Algorithms:
md5, base64, zip
Languages:
powershell, java
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/GuLoader\_RemcosRAT/iocs.txteSentire
Tax Season Alert: Beware of GuLoader and Remcos RAT
Learn more about the GuLoader and Remcos RAT and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber…
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Tax Season Alert: Beware of GuLoader and Remcos RAT https://www.esentire.com/blog/tax-season-alert-beware-of-guloader-and-remcos-rat Report completeness: Low Threats: Remcos_rat Cloudeye Xworm_rat Fakebat ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в деятельности и наблюдениях подразделения eSentire Threat Response Unit (TRU) по выявлению налоговых угроз и реагированию на них, в частности, связанных со сложными троянами удаленного доступа (RATs), которые рассылаются по фишинговым электронным письмам. В нем подчеркивается важность устойчивости организации, всестороннего обнаружения угроз, сотрудничества с клиентами, а также необходимость повышения осведомленности и обучения пользователей для борьбы с такими угрозами.
-----
В течение февраля и марта 2024 года eSentire Threat Response Unit (TRU) обнаружил несколько налоговых угроз, в том числе связанных с трояном удаленного доступа на базе Java (RAT) и XWorm RAT. В одном случае они обнаружили серию фишинговых электронных писем на налоговую тематику, в которых в качестве конечной полезной нагрузки использовался Remcos RAT с использованием GuLoader, сложного загрузчика вредоносных программ. Фишинговые электронные письма содержали ссылку на защищенный паролем ZIP-архив, размещенный в Adobe Document Cloud. При запуске файла быстрого доступа запускалась команда PowerShell для загрузки файла с определенного URL-адреса, который, несмотря на то, что выглядел как файл изображения (Stanles2.png), на самом деле содержал вредоносный контент. Загруженный файл был сохранен как VBS-файл (Fjoua.vbs) в общедоступном пользовательском каталоге и запущен. В ту же папку был помещен файл-приманка в формате PDF (Shl3Dfdr.pdf). Затем файл VBS запустил сильно запутанный скрипт PowerShell, который манипулировал строками, выборочно объединяя символы в зависимости от их расположения. Этот скрипт отвечал за получение полезной нагрузки GuLoader с помощью модуля BitTransfer PowerShell и его запуск. Полезная нагрузка GuLoader (Startvrdier.Fre) была удалена из папки %AppData% в формате, закодированном в Base64. Кроме того, скрипт использовал извлеченный большой двоичный объект в качестве еще одного уровня GuLoader для обеспечения сохраняемости с помощью ключа запуска в реестре.
Распространение фишинговых кампаний на налоговую тематику с использованием сложных RAT, таких как Java-RAT, XWorm и Remcos, в пиковые налоговые периоды подчеркивает важность повышения осведомленности о нежелательных сообщениях, связанных с налогами. Тактика использования защищенного паролем ZIP-архива, размещенного на авторитетном сервисе, таком как Adobe Document Cloud, для распространения вредоносных программ подчеркивает стратегический обход защиты пользователей за счет предполагаемой легитимности. Это подчеркивает необходимость проверки законности содержимого электронной почты и вложений, независимо от репутации сервиса размещения. Более того, тактика сочетания ложных документов с вредоносными скриптами служит стратегией психологической манипуляции для обмана жертв и повышения вероятности успешной атаки. Это подчеркивает острую необходимость обучения пользователей выявлению изощренных попыток фишинга, использующих тактику психологических манипуляций, и реагированию на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в деятельности и наблюдениях подразделения eSentire Threat Response Unit (TRU) по выявлению налоговых угроз и реагированию на них, в частности, связанных со сложными троянами удаленного доступа (RATs), которые рассылаются по фишинговым электронным письмам. В нем подчеркивается важность устойчивости организации, всестороннего обнаружения угроз, сотрудничества с клиентами, а также необходимость повышения осведомленности и обучения пользователей для борьбы с такими угрозами.
-----
В течение февраля и марта 2024 года eSentire Threat Response Unit (TRU) обнаружил несколько налоговых угроз, в том числе связанных с трояном удаленного доступа на базе Java (RAT) и XWorm RAT. В одном случае они обнаружили серию фишинговых электронных писем на налоговую тематику, в которых в качестве конечной полезной нагрузки использовался Remcos RAT с использованием GuLoader, сложного загрузчика вредоносных программ. Фишинговые электронные письма содержали ссылку на защищенный паролем ZIP-архив, размещенный в Adobe Document Cloud. При запуске файла быстрого доступа запускалась команда PowerShell для загрузки файла с определенного URL-адреса, который, несмотря на то, что выглядел как файл изображения (Stanles2.png), на самом деле содержал вредоносный контент. Загруженный файл был сохранен как VBS-файл (Fjoua.vbs) в общедоступном пользовательском каталоге и запущен. В ту же папку был помещен файл-приманка в формате PDF (Shl3Dfdr.pdf). Затем файл VBS запустил сильно запутанный скрипт PowerShell, который манипулировал строками, выборочно объединяя символы в зависимости от их расположения. Этот скрипт отвечал за получение полезной нагрузки GuLoader с помощью модуля BitTransfer PowerShell и его запуск. Полезная нагрузка GuLoader (Startvrdier.Fre) была удалена из папки %AppData% в формате, закодированном в Base64. Кроме того, скрипт использовал извлеченный большой двоичный объект в качестве еще одного уровня GuLoader для обеспечения сохраняемости с помощью ключа запуска в реестре.
Распространение фишинговых кампаний на налоговую тематику с использованием сложных RAT, таких как Java-RAT, XWorm и Remcos, в пиковые налоговые периоды подчеркивает важность повышения осведомленности о нежелательных сообщениях, связанных с налогами. Тактика использования защищенного паролем ZIP-архива, размещенного на авторитетном сервисе, таком как Adobe Document Cloud, для распространения вредоносных программ подчеркивает стратегический обход защиты пользователей за счет предполагаемой легитимности. Это подчеркивает необходимость проверки законности содержимого электронной почты и вложений, независимо от репутации сервиса размещения. Более того, тактика сочетания ложных документов с вредоносными скриптами служит стратегией психологической манипуляции для обмана жертв и повышения вероятности успешной атаки. Это подчеркивает острую необходимость обучения пользователей выявлению изощренных попыток фишинга, использующих тактику психологических манипуляций, и реагированию на них.
#ParsedReport #CompletenessMedium
12-04-2024
Don't Take the Bait: The XWorm Tax Scam
https://www.esentire.com/blog/dont-take-the-bait-the-xworm-tax-scam
Report completeness: Medium
Threats:
Xworm_rat
Industry:
Education
ChatGPT TTPs:
T1566.001, T1059.001, T1059.005, T1053.005, T1547.001, T1562.001, T1089, T1204.002, T1218.011, T1055, have more...
IOCs:
Url: 3
File: 7
Hash: 4
IP: 2
Soft:
Windows Defender, Windows Firewall
Algorithms:
md5, aes
Languages:
javascript, powershell
Links:
12-04-2024
Don't Take the Bait: The XWorm Tax Scam
https://www.esentire.com/blog/dont-take-the-bait-the-xworm-tax-scam
Report completeness: Medium
Threats:
Xworm_rat
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1059.005, T1053.005, T1547.001, T1562.001, T1089, T1204.002, T1218.011, T1055, have more...
IOCs:
Url: 3
File: 7
Hash: 4
IP: 2
Soft:
Windows Defender, Windows Firewall
Algorithms:
md5, aes
Languages:
javascript, powershell
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/XWorm/iocs.txthttps://github.com/RussianPanda95/Yara-Rules/blob/main/XWorm/win\_mal\_XWorm.yareSentire
Don't Take the Bait: The XWorm Tax Scam
Learn more about the XWorm tax scam and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber threat.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 Don't Take the Bait: The XWorm Tax Scam https://www.esentire.com/blog/dont-take-the-bait-the-xworm-tax-scam Report completeness: Medium Threats: Xworm_rat Industry: Education ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании инцидента с киберугрозой, связанного с распространением троянца удаленного доступа XWorm (RAT) посредством фишинговой атаки на налоговую тематику. Инцидент анализируется с подробным описанием первоначального вектора заражения, вредоносных действий, предпринятых вредоносным ПО, и потенциальных рисков, связанных со скомпрометированными системами. Подчеркивается важность постоянной бдительности, обучения пользователей и надежных мер безопасности для защиты от таких угроз, а также необходимость принятия упреждающих мер безопасности, мониторинга сети и защиты конечных точек для эффективного снижения рисков. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает сложность угроз кибербезопасности, подчеркивая необходимость разработки комплексных стратегий безопасности для защиты организаций от развивающихся киберугроз.
-----
Во время недавнего инцидента аналитики eSentire, работающие в режиме 24/7, выявили угрозу, связанную с налогами, которая распространяла XWorm в качестве конечной полезной нагрузки. Анализ показывает, что первоначальное заражение, вероятно, произошло через фишинговое электронное письмо, о чем свидетельствует цепочка заражения. Вредоносное вложение было получено с взломанного сайта "hxxps://spnmandalawangi.banten.polri.go.id/Tax_docs_2023.htm", а загруженный JavaScript-файл назывался "Tax-docs-2023.pdf.js" (MD5: 5706efd7e0254105261057a82308ed72). Было обнаружено, что скрипт PowerShell в файле завершает несколько процессов и выполняет определенные действия, включая удаление файла PDF-приманки ("James_Charles_Tax_2023.pdf"), полученного из MediaFire. Кроме того, угроза внедрила конечную полезную нагрузку в такие важные процессы, как Msbuild.exe и RegSvcs.exe, изменила настройки защитника Windows, отключила контроль учетных записей, брандмауэр Windows, установила постоянство с помощью запланированных задач и использовала ключи запуска реестра для механизмов сохранения.
Вредоносная программа XWorm, поставляемая как троян удаленного доступа (RAT) (MD5: fc422800144383ef6e2e0eee37e7d6ba), представляет серьезную угрозу, поскольку взломанные версии доступны в открытом доступе. Первоначальное направление атаки через фишинговые электронные письма подчеркивает неизменную эффективность этой тактики киберпреступников, подчеркивая важность постоянной бдительности и обучения пользователей безопасности электронной почты. Тактика, используемая при этой атаке, такая как завершение процесса и методы уклонения, такие как изменение настроек защитника Windows, демонстрируют подготовку злоумышленников к тому, чтобы избежать обнаружения, и подчеркивают необходимость принятия надежных мер безопасности, включающих в себя несколько уровней защиты.
Использование поддельных документов для обмана жертв демонстрирует тактику психологических манипуляций, применяемую при фишинговых атаках для повышения шансов на успешное выполнение. Способность вредоносного ПО отключать критически важные функции безопасности, такие как контроль учетных записей и брандмауэр Windows, наряду с обеспечением постоянного доступа с помощью запланированных задач и ключей запуска реестра, представляет серьезную угрозу для скомпрометированных систем, что требует регулярных проверок системы и быстрых обновлений системы безопасности для эффективного снижения рисков.
Поставка XWorm RAT подчеркивает цель злоумышленников получить удаленный доступ для осуществления вредоносных действий, подчеркивая важность упреждающих мер безопасности, включая мониторинг сети и защиту конечных точек. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает риски, связанные с такими атаками, что требует разработки комплексных стратегий безопасности для защиты организаций от возникающих киберугроз.
К правилу Yara для XWorm можно получить доступ для дальнейшего обнаружения угроз и устранения их последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании инцидента с киберугрозой, связанного с распространением троянца удаленного доступа XWorm (RAT) посредством фишинговой атаки на налоговую тематику. Инцидент анализируется с подробным описанием первоначального вектора заражения, вредоносных действий, предпринятых вредоносным ПО, и потенциальных рисков, связанных со скомпрометированными системами. Подчеркивается важность постоянной бдительности, обучения пользователей и надежных мер безопасности для защиты от таких угроз, а также необходимость принятия упреждающих мер безопасности, мониторинга сети и защиты конечных точек для эффективного снижения рисков. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает сложность угроз кибербезопасности, подчеркивая необходимость разработки комплексных стратегий безопасности для защиты организаций от развивающихся киберугроз.
-----
Во время недавнего инцидента аналитики eSentire, работающие в режиме 24/7, выявили угрозу, связанную с налогами, которая распространяла XWorm в качестве конечной полезной нагрузки. Анализ показывает, что первоначальное заражение, вероятно, произошло через фишинговое электронное письмо, о чем свидетельствует цепочка заражения. Вредоносное вложение было получено с взломанного сайта "hxxps://spnmandalawangi.banten.polri.go.id/Tax_docs_2023.htm", а загруженный JavaScript-файл назывался "Tax-docs-2023.pdf.js" (MD5: 5706efd7e0254105261057a82308ed72). Было обнаружено, что скрипт PowerShell в файле завершает несколько процессов и выполняет определенные действия, включая удаление файла PDF-приманки ("James_Charles_Tax_2023.pdf"), полученного из MediaFire. Кроме того, угроза внедрила конечную полезную нагрузку в такие важные процессы, как Msbuild.exe и RegSvcs.exe, изменила настройки защитника Windows, отключила контроль учетных записей, брандмауэр Windows, установила постоянство с помощью запланированных задач и использовала ключи запуска реестра для механизмов сохранения.
Вредоносная программа XWorm, поставляемая как троян удаленного доступа (RAT) (MD5: fc422800144383ef6e2e0eee37e7d6ba), представляет серьезную угрозу, поскольку взломанные версии доступны в открытом доступе. Первоначальное направление атаки через фишинговые электронные письма подчеркивает неизменную эффективность этой тактики киберпреступников, подчеркивая важность постоянной бдительности и обучения пользователей безопасности электронной почты. Тактика, используемая при этой атаке, такая как завершение процесса и методы уклонения, такие как изменение настроек защитника Windows, демонстрируют подготовку злоумышленников к тому, чтобы избежать обнаружения, и подчеркивают необходимость принятия надежных мер безопасности, включающих в себя несколько уровней защиты.
Использование поддельных документов для обмана жертв демонстрирует тактику психологических манипуляций, применяемую при фишинговых атаках для повышения шансов на успешное выполнение. Способность вредоносного ПО отключать критически важные функции безопасности, такие как контроль учетных записей и брандмауэр Windows, наряду с обеспечением постоянного доступа с помощью запланированных задач и ключей запуска реестра, представляет серьезную угрозу для скомпрометированных систем, что требует регулярных проверок системы и быстрых обновлений системы безопасности для эффективного снижения рисков.
Поставка XWorm RAT подчеркивает цель злоумышленников получить удаленный доступ для осуществления вредоносных действий, подчеркивая важность упреждающих мер безопасности, включая мониторинг сети и защиту конечных точек. Доступность взломанных версий сложных вредоносных программ на общедоступных форумах повышает риски, связанные с такими атаками, что требует разработки комплексных стратегий безопасности для защиты организаций от возникающих киберугроз.
К правилу Yara для XWorm можно получить доступ для дальнейшего обнаружения угроз и устранения их последствий.
#ParsedReport #CompletenessMedium
12-04-2024
The Return of the Bat: FakeBat s Payk RunPE Arsenal
https://www.esentire.com/blog/the-return-of-the-bat-fakebats-payk-runpe-arsenal
Report completeness: Medium
Threats:
Paykpe
Fakebat
Amsi_bypass_technique
Idat_loader
Sectop_rat
Runpe_tool
Antivm
Process_hollowing_technique
Process_injection_technique
Lumma_stealer
Victims:
Software industry client
TTPs:
ChatGPT TTPs:
T1189, T1021.002, T1055.012, T1566.001, T1027, T1547.012, T1140, T1574.001, T1055
IOCs:
File: 11
Hash: 29
Domain: 4
Url: 3
IP: 1
Soft:
Mac OS
Algorithms:
base64, md5, aes
Languages:
powershell
Platforms:
intel
Links:
12-04-2024
The Return of the Bat: FakeBat s Payk RunPE Arsenal
https://www.esentire.com/blog/the-return-of-the-bat-fakebats-payk-runpe-arsenal
Report completeness: Medium
Threats:
Paykpe
Fakebat
Amsi_bypass_technique
Idat_loader
Sectop_rat
Runpe_tool
Antivm
Process_hollowing_technique
Process_injection_technique
Lumma_stealer
Victims:
Software industry client
TTPs:
ChatGPT TTPs:
do not use without manual checkT1189, T1021.002, T1055.012, T1566.001, T1027, T1547.012, T1140, T1574.001, T1055
IOCs:
File: 11
Hash: 29
Domain: 4
Url: 3
IP: 1
Soft:
Mac OS
Algorithms:
base64, md5, aes
Languages:
powershell
Platforms:
intel
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/FakeBat/iocs\_3-25-2024.txteSentire
The Return of the Bat: FakeBat’s Payk RunPE Arsenal
Learn more about the return of the FakeBat malware and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber threat.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 The Return of the Bat: FakeBat s Payk RunPE Arsenal https://www.esentire.com/blog/the-return-of-the-bat-fakebats-payk-runpe-arsenal Report completeness: Medium Threats: Paykpe Fakebat Amsi_bypass_technique Idat_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что подразделение eSentire Threat Response Unit (TRU) - это высококвалифицированная команда, специализирующаяся на повышении устойчивости организаций к киберугрозам путем обеспечения всестороннего контроля, проведения проверок угроз и сотрудничества с командами безопасности клиентов. В тексте также рассказывается об обнаружении TRU вредоносного ПО FakeBat в сети клиента, подробно описываются методы его распространения и тактика, используемые злоумышленниками, а также важность принятия мер по обнаружению и повышению уровня кибербезопасности для борьбы с появляющимися угрозами.
-----
В марте 2024 года eSentire Threat Response Unit (TRU) обнаружила заражение сети клиента компании-разработчика программного обеспечения FakeBat вредоносной программой-загрузчиком. FakeBat распространяется с помощью вредоносной рекламы, используя такие платформы, как Google Ads, для распространения вредоносного ПО. Вредоносное ПО было доставлено через вредоносную веб-страницу, замаскированную под законный источник, предлагающий поддельный установщик программного обеспечения Trello MSIX под названием Trello-Full-Installer-x64.msix. Установочный пакет содержал запутанный скрипт PowerShell (Refresh2.ps), который связывался с сервером управления (C2), используя определенную строку пользовательского агента, для получения последующих полезных данных, если был указан IP-адрес клиента.
После расшифровки скрипт PowerShell подключился к странице Telegra.ph, чтобы получить полезную информацию, в том числе Payk RunPE, связанную с разработчиками FakeBat. Payk RunPE защищен с помощью .NET Reactor и использует удаление процессов для внедрения вредоносного кода в законные процессы Windows, такие как RegAsm.exe. TRU обнаружил на VirusTotal 20 случаев загрузки Payk RunPE. Методы доставки FakeBat включают в себя методы социальной инженерии, вредоносную рекламу и загрузку поддельного программного обеспечения. Использование методов обфускации, строк пользовательского агента для обмена данными C2 и внедрения процессов свидетельствует о попытках злоумышленников избежать обнаружения.
TRU подчеркивает важность внедрения ведения журнала сценариев для обнаружения аномалий, мониторинга сетевого трафика на предмет аномалий и использования механизмов обнаружения, основанных на поведении, для выявления вредоносных действий в рамках законных процессов. Сложность работы FakeBat подчеркивает острую необходимость для организаций повышать уровень своей кибербезопасности и сохранять бдительность в отношении возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что подразделение eSentire Threat Response Unit (TRU) - это высококвалифицированная команда, специализирующаяся на повышении устойчивости организаций к киберугрозам путем обеспечения всестороннего контроля, проведения проверок угроз и сотрудничества с командами безопасности клиентов. В тексте также рассказывается об обнаружении TRU вредоносного ПО FakeBat в сети клиента, подробно описываются методы его распространения и тактика, используемые злоумышленниками, а также важность принятия мер по обнаружению и повышению уровня кибербезопасности для борьбы с появляющимися угрозами.
-----
В марте 2024 года eSentire Threat Response Unit (TRU) обнаружила заражение сети клиента компании-разработчика программного обеспечения FakeBat вредоносной программой-загрузчиком. FakeBat распространяется с помощью вредоносной рекламы, используя такие платформы, как Google Ads, для распространения вредоносного ПО. Вредоносное ПО было доставлено через вредоносную веб-страницу, замаскированную под законный источник, предлагающий поддельный установщик программного обеспечения Trello MSIX под названием Trello-Full-Installer-x64.msix. Установочный пакет содержал запутанный скрипт PowerShell (Refresh2.ps), который связывался с сервером управления (C2), используя определенную строку пользовательского агента, для получения последующих полезных данных, если был указан IP-адрес клиента.
После расшифровки скрипт PowerShell подключился к странице Telegra.ph, чтобы получить полезную информацию, в том числе Payk RunPE, связанную с разработчиками FakeBat. Payk RunPE защищен с помощью .NET Reactor и использует удаление процессов для внедрения вредоносного кода в законные процессы Windows, такие как RegAsm.exe. TRU обнаружил на VirusTotal 20 случаев загрузки Payk RunPE. Методы доставки FakeBat включают в себя методы социальной инженерии, вредоносную рекламу и загрузку поддельного программного обеспечения. Использование методов обфускации, строк пользовательского агента для обмена данными C2 и внедрения процессов свидетельствует о попытках злоумышленников избежать обнаружения.
TRU подчеркивает важность внедрения ведения журнала сценариев для обнаружения аномалий, мониторинга сетевого трафика на предмет аномалий и использования механизмов обнаружения, основанных на поведении, для выявления вредоносных действий в рамках законных процессов. Сложность работы FakeBat подчеркивает острую необходимость для организаций повышать уровень своей кибербезопасности и сохранять бдительность в отношении возникающих угроз.
#ParsedReport #CompletenessMedium
12-04-2024
XZ backdoor story - Initial analysis
https://securelist.com/xz-backdoor-story-part-1/112354
Report completeness: Medium
Threats:
Xz_backdoor
Supply_chain_technique
Typosquatting_technique
Jiat75_actor
Sandbox_evasion_technique
Victims:
Redhat, Debian
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
T1195, T1547, T1027, T1574, T1064, T1055
IOCs:
File: 3
Url: 1
Hash: 17
Soft:
OpenSSH, Ubuntu, Debian, systemd, Node.js, Fedora, OpenSSL
Algorithms:
md5, lzma, rc4, sha1, sha256
Win Services:
bits
YARA: Found
Links:
12-04-2024
XZ backdoor story - Initial analysis
https://securelist.com/xz-backdoor-story-part-1/112354
Report completeness: Medium
Threats:
Xz_backdoor
Supply_chain_technique
Typosquatting_technique
Jiat75_actor
Sandbox_evasion_technique
Victims:
Redhat, Debian
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
ChatGPT TTPs:
do not use without manual checkT1195, T1547, T1027, T1574, T1064, T1055
IOCs:
File: 3
Url: 1
Hash: 17
Soft:
OpenSSH, Ubuntu, Debian, systemd, Node.js, Fedora, OpenSSL
Algorithms:
md5, lzma, rc4, sha1, sha256
Win Services:
bits
YARA: Found
Links:
https://github.com/JiaT75https://github.com/tukaani-project/xz/commit/cf44e4b7f5dfdbf8c78aef377c10f71e274f63c0https://github.com/gcc-mirror/gcc/blob/6f9ba3ea55477cf1bd3d37e40ad116150c06a75e/gcc/config/i386/cpuid.h#L324
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 XZ backdoor story - Initial analysis https://securelist.com/xz-backdoor-story-part-1/112354 Report completeness: Medium Threats: Xz_backdoor Supply_chain_technique Typosquatting_technique Jiat75_actor Sandb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Обнаружение 29 марта 2024 года вредоносного бэкдора в утилите сжатия XZ, используемой в популярных дистрибутивах Linux, стало значительным событием, повлиявшим на информационную безопасность, открытый исходный код и Linux-сообщества. Бэкдор был внедрен через библиотеку liblzma путем внесения изменений в инфраструктуру сборки и был нацелен на компрометацию SSH-серверов по всему миру. Инцидент включал в себя многоэтапную операцию, неосознанно выполненную крупными поставщиками, что привело к его обнаружению и устранению последствий.
-----
29 марта 2024 года в утилите сжатия XZ был обнаружен вредоносный бэкдор, который повлиял на множество популярных дистрибутивов Linux.
Черный ход был внедрен в библиотеку liblzma путем внесения изменений в инфраструктуру сборки, что привело к включению скомпрометированного двоичного компонента в процессе компиляции.
Инцидент включал в себя многоэтапную операцию, направленную на компрометацию SSH-серверов по всему миру, при этом крупные поставщики неосознанно поставляли скомпрометированный компонент.
Серьезности инцидента был присвоен номер CVE-2024-3094 с оценкой в 10 баллов.
Процесс внедрения бэкдора включал в себя тайные добавления учетной записи jiaT75 с помощью скрытых скриптов оболочки и двоичного объекта в репозитории XZ.
Основная функциональность бэкдора заключалась в связывании бэкдорного файла во время компиляции для управления выполнением функций и мониторинга подключений к зараженной машине.
В бэкдоре использовались сложные методы, такие как использование символов, динамическое разрешение символов и подключение специальных функций для мониторинга и управления.
Методы обхода бэкдора и его сложность затрудняли его обнаружение, поскольку продукты Kaspersky идентифицировали его как HEUR:Trojan.Script.XZ, Trojan.Shell.XZ и MEM:Trojan.Linux.XZ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Обнаружение 29 марта 2024 года вредоносного бэкдора в утилите сжатия XZ, используемой в популярных дистрибутивах Linux, стало значительным событием, повлиявшим на информационную безопасность, открытый исходный код и Linux-сообщества. Бэкдор был внедрен через библиотеку liblzma путем внесения изменений в инфраструктуру сборки и был нацелен на компрометацию SSH-серверов по всему миру. Инцидент включал в себя многоэтапную операцию, неосознанно выполненную крупными поставщиками, что привело к его обнаружению и устранению последствий.
-----
29 марта 2024 года в утилите сжатия XZ был обнаружен вредоносный бэкдор, который повлиял на множество популярных дистрибутивов Linux.
Черный ход был внедрен в библиотеку liblzma путем внесения изменений в инфраструктуру сборки, что привело к включению скомпрометированного двоичного компонента в процессе компиляции.
Инцидент включал в себя многоэтапную операцию, направленную на компрометацию SSH-серверов по всему миру, при этом крупные поставщики неосознанно поставляли скомпрометированный компонент.
Серьезности инцидента был присвоен номер CVE-2024-3094 с оценкой в 10 баллов.
Процесс внедрения бэкдора включал в себя тайные добавления учетной записи jiaT75 с помощью скрытых скриптов оболочки и двоичного объекта в репозитории XZ.
Основная функциональность бэкдора заключалась в связывании бэкдорного файла во время компиляции для управления выполнением функций и мониторинга подключений к зараженной машине.
В бэкдоре использовались сложные методы, такие как использование символов, динамическое разрешение символов и подключение специальных функций для мониторинга и управления.
Методы обхода бэкдора и его сложность затрудняли его обнаружение, поскольку продукты Kaspersky идентифицировали его как HEUR:Trojan.Script.XZ, Trojan.Shell.XZ и MEM:Trojan.Linux.XZ.
#ParsedReport #CompletenessLow
12-04-2024
SolarMarker's Shift to PyInstaller Tactics
https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics
Report completeness: Low
Threats:
Solarmarker
Victims:
Loma linda university
Industry:
Education
ChatGPT TTPs:
T1204, T1059, T1027, T1553.002, T1566.001, T1047
IOCs:
File: 2
Hash: 2
IP: 2
Soft:
PyInstaller
Algorithms:
aes, md5, base64
Languages:
python, powershell
Platforms:
x64
Links:
12-04-2024
SolarMarker's Shift to PyInstaller Tactics
https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics
Report completeness: Low
Threats:
Solarmarker
Victims:
Loma linda university
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1204, T1059, T1027, T1553.002, T1566.001, T1047
IOCs:
File: 2
Hash: 2
IP: 2
Soft:
PyInstaller
Algorithms:
aes, md5, base64
Languages:
python, powershell
Platforms:
x64
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/SolarMarker/iocs\_4-8-2024.txteSentire
SolarMarker's Shift to PyInstaller Tactics
Learn more about why the SolarMarker malware campaign is using PyInstaller and get security recommendations from our Threat Response Unit (TRU) to protect…
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 SolarMarker's Shift to PyInstaller Tactics https://www.esentire.com/blog/solarmarkers-shift-to-pyinstaller-tactics Report completeness: Low Threats: Solarmarker Victims: Loma linda university Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Подразделение eSentire Threat Response (TRU) сосредоточено на повышении устойчивости организаций к киберугрозам путем выявления и анализа развивающихся угроз, таких как вредоносные кампании SolarMarker с использованием PyInstaller. Комплексный подход TRU включает в себя проактивное обнаружение угроз, сотрудничество с подразделениями безопасности и постоянный мониторинг для защиты организаций от сложных кибератак.
-----
Недавно TRU из eSentire выявил изменения в кампаниях по борьбе с вредоносными программами SolarMarker, использующих PyInstaller для маскировки вредоносных сценариев PowerShell, что отличается от предыдущих методов, таких как Inno Setup и PS2EXE. В подробном практическом примере TRU объясняет, как с поддельного веб-сайта университета Лома Линда был загружен поддельный PDF-файл, инициировавший установку бэкдора SolarMarker. Сценарий предполагает, что пользователь неосознанно загружает файл, замаскированный под PDF, с сайта, контролируемого злоумышленниками, выдавая себя за Университет Лома Линда. Исходная полезная нагрузка с именем "ChildCareWaiverRequest.exe" запускает выполнение скомпилированного файла python и связанных с ним зависимостей в скрытом каталоге в системе пользователя. При декомпиляции файла Python обнаруживаются строки, закодированные в base64, запуск подпроцесса и выполнение сценария PowerShell, что подчеркивает изощренную тактику уклонения вредоносной программы. Дальнейшая проверка показала, что бэкдор SolarMarker был расшифрован с использованием шифрования AES, что демонстрирует сложную операционную структуру вредоносного ПО.
Переход вредоносного ПО SolarMarker на PyInstaller означает, что злоумышленники быстрее адаптируются к механизмам обнаружения, что подчеркивает необходимость постоянного обновления протоколов безопасности и мониторинга. Маскируя вредоносную полезную нагрузку под законный PDF-файл на поддельном университетском сайте, злоумышленники используют стратегии социальной инженерии для обмана пользователей, что указывает на важную роль обучения пользователей в снижении таких рисков. Анализ декомпилированного кода на Python раскрывает механизмы, лежащие в основе выполнения сценариев PowerShell, подчеркивая важность возможностей анализа вредоносных программ для выявления скрытых угроз.
Таким образом, TRU в eSentire сохраняет бдительность в отслеживании новых киберугроз, таких как использование PyInstaller в кампании SolarMarker по борьбе с вредоносным ПО. Благодаря проактивному обнаружению угроз, углубленному анализу и сотрудничеству с подразделениями безопасности TRU стремится защитить организации от сложных киберугроз и повысить их общую безопасность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Подразделение eSentire Threat Response (TRU) сосредоточено на повышении устойчивости организаций к киберугрозам путем выявления и анализа развивающихся угроз, таких как вредоносные кампании SolarMarker с использованием PyInstaller. Комплексный подход TRU включает в себя проактивное обнаружение угроз, сотрудничество с подразделениями безопасности и постоянный мониторинг для защиты организаций от сложных кибератак.
-----
Недавно TRU из eSentire выявил изменения в кампаниях по борьбе с вредоносными программами SolarMarker, использующих PyInstaller для маскировки вредоносных сценариев PowerShell, что отличается от предыдущих методов, таких как Inno Setup и PS2EXE. В подробном практическом примере TRU объясняет, как с поддельного веб-сайта университета Лома Линда был загружен поддельный PDF-файл, инициировавший установку бэкдора SolarMarker. Сценарий предполагает, что пользователь неосознанно загружает файл, замаскированный под PDF, с сайта, контролируемого злоумышленниками, выдавая себя за Университет Лома Линда. Исходная полезная нагрузка с именем "ChildCareWaiverRequest.exe" запускает выполнение скомпилированного файла python и связанных с ним зависимостей в скрытом каталоге в системе пользователя. При декомпиляции файла Python обнаруживаются строки, закодированные в base64, запуск подпроцесса и выполнение сценария PowerShell, что подчеркивает изощренную тактику уклонения вредоносной программы. Дальнейшая проверка показала, что бэкдор SolarMarker был расшифрован с использованием шифрования AES, что демонстрирует сложную операционную структуру вредоносного ПО.
Переход вредоносного ПО SolarMarker на PyInstaller означает, что злоумышленники быстрее адаптируются к механизмам обнаружения, что подчеркивает необходимость постоянного обновления протоколов безопасности и мониторинга. Маскируя вредоносную полезную нагрузку под законный PDF-файл на поддельном университетском сайте, злоумышленники используют стратегии социальной инженерии для обмана пользователей, что указывает на важную роль обучения пользователей в снижении таких рисков. Анализ декомпилированного кода на Python раскрывает механизмы, лежащие в основе выполнения сценариев PowerShell, подчеркивая важность возможностей анализа вредоносных программ для выявления скрытых угроз.
Таким образом, TRU в eSentire сохраняет бдительность в отслеживании новых киберугроз, таких как использование PyInstaller в кампании SolarMarker по борьбе с вредоносным ПО. Благодаря проактивному обнаружению угроз, углубленному анализу и сотрудничеству с подразделениями безопасности TRU стремится защитить организации от сложных киберугроз и повысить их общую безопасность.
#ParsedReport #CompletenessMedium
12-04-2024
Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400)
https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution-vulnerability-in-globalprotect-cve-2024-3400
Report completeness: Medium
Actors/Campaigns:
Uta0218 (motivation: information_theft)
Threats:
Upstyle_backdoor
Winrm_tool
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1059, T1105, T1530, T1021.002, T1210, T1573.001, T1083, T1552.001, T1133, have more...
IOCs:
File: 3
Url: 3
Path: 11
IP: 8
Domain: 1
Hash: 10
Soft:
active directory, Chrome, Microsoft Edge, Google Chrome
Algorithms:
md5, gzip, sha1, base64, sha256
Functions:
Volexity
Languages:
python, golang
Links:
12-04-2024
Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400)
https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution-vulnerability-in-globalprotect-cve-2024-3400
Report completeness: Medium
Actors/Campaigns:
Uta0218 (motivation: information_theft)
Threats:
Upstyle_backdoor
Winrm_tool
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1105, T1530, T1021.002, T1210, T1573.001, T1083, T1552.001, T1133, have more...
IOCs:
File: 3
Url: 3
Path: 11
IP: 8
Domain: 1
Hash: 10
Soft:
active directory, Chrome, Microsoft Edge, Google Chrome
Algorithms:
md5, gzip, sha1, base64, sha256
Functions:
Volexity
Languages:
python, golang
Links:
https://github.com/Fahrj/reverse-sshhttps://github.com/volexity/threat-intel/blob/main/2024/2024-04-12%20Palo%20Alto%20Networks%20GlobalProtect/indicators/iocs.csvhttps://github.com/ginuerzh/gosthttps://github.com/volexity/threat-intel/blob/main/2024/2024-04-12%20Palo%20Alto%20Networks%20GlobalProtect/indicators/rules.yarVolexity
Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400)
On April 10, 2024, Volexity identified zero-day exploitation of a vulnerability found within the GlobalProtect feature of Palo Alto Networks PAN-OS at one of its network security monitoring (NSM) customers. Volexity received alerts regarding suspect network…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-04-2024 Zero-Day Exploitation of Unauthenticated Remote Code Execution Vulnerability in GlobalProtect (CVE-2024-3400) https://www.volexity.com/blog/2024/04/12/zero-day-exploitation-of-unauthenticated-remote-code-execution…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Компания Volexity обнаружила злоумышленника, идентифицированного как UTA0218, который использует уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности. Злоумышленник использовал специальный бэкдор на Python под названием UPSTYLE для выполнения команд, извлечения данных и перемещения по целевым организациям с целью кражи конфиденциальных учетных данных и информации. Было зафиксировано множество успешных эксплойтов, что указывает на целенаправленный подход с признаками разведывательной деятельности по выявлению уязвимых систем. Palo Alto Networks выпустила рекомендацию для CVE-2024-3400, в которой подчеркивается острая необходимость для организаций применять исправления и усиливать свои меры безопасности для устранения уязвимости, используемой UTA0218.
-----
Volexity выявила злоумышленника UTA0218, использующего уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности.
UTA0218 успешно создал обратную оболочку, загрузил инструменты, отфильтровал данные и предпринял попытку горизонтального перемещения внутри целевых организаций.
Злоумышленник намеревался установить пользовательский бэкдор Python под названием UPSTYLE на устройствах брандмауэра для дальнейших вредоносных действий.
UTA0218 нацелен на конфиденциальные учетные данные, файлы и данные, такие как учетные данные Active Directory и ключи резервного копирования домена, для целей фильтрации данных.
Злоумышленник использовал учетные записи с высокими привилегиями и методы объединения сетей для обеспечения широкого доступа к сети.
UTA0218 развернул инфраструктуру, такую как серверы управления, скомпрометированные маршрутизаторы и виртуальные частные серверы для проведения операций, продемонстрировав уникальный способ работы.
Организациям крайне важно применять исправления и усиливать меры безопасности для снижения рисков, связанных с уязвимостью CVE-2024-3400, используемой UTA0218.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Компания Volexity обнаружила злоумышленника, идентифицированного как UTA0218, который использует уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности. Злоумышленник использовал специальный бэкдор на Python под названием UPSTYLE для выполнения команд, извлечения данных и перемещения по целевым организациям с целью кражи конфиденциальных учетных данных и информации. Было зафиксировано множество успешных эксплойтов, что указывает на целенаправленный подход с признаками разведывательной деятельности по выявлению уязвимых систем. Palo Alto Networks выпустила рекомендацию для CVE-2024-3400, в которой подчеркивается острая необходимость для организаций применять исправления и усиливать свои меры безопасности для устранения уязвимости, используемой UTA0218.
-----
Volexity выявила злоумышленника UTA0218, использующего уязвимость нулевого дня в устройствах брандмауэра Palo Alto Global Protect для удаленного выполнения кода без проверки подлинности.
UTA0218 успешно создал обратную оболочку, загрузил инструменты, отфильтровал данные и предпринял попытку горизонтального перемещения внутри целевых организаций.
Злоумышленник намеревался установить пользовательский бэкдор Python под названием UPSTYLE на устройствах брандмауэра для дальнейших вредоносных действий.
UTA0218 нацелен на конфиденциальные учетные данные, файлы и данные, такие как учетные данные Active Directory и ключи резервного копирования домена, для целей фильтрации данных.
Злоумышленник использовал учетные записи с высокими привилегиями и методы объединения сетей для обеспечения широкого доступа к сети.
UTA0218 развернул инфраструктуру, такую как серверы управления, скомпрометированные маршрутизаторы и виртуальные частные серверы для проведения операций, продемонстрировав уникальный способ работы.
Организациям крайне важно применять исправления и усиливать меры безопасности для снижения рисков, связанных с уязвимостью CVE-2024-3400, используемой UTA0218.
#ParsedReport #CompletenessLow
12-04-2024
Abusing search permissions on Docker directories for privilege escalation
https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html
Report completeness: Low
CVEs:
CVE-2021-41091 [Vulners]
CVSS V3.1: 6.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mobyproject moby (<20.10.9)
- fedoraproject fedora (34, 35)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059, T1078, T1550, T1548
Soft:
Docker
12-04-2024
Abusing search permissions on Docker directories for privilege escalation
https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html
Report completeness: Low
CVEs:
CVE-2021-41091 [Vulners]
CVSS V3.1: 6.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mobyproject moby (<20.10.9)
- fedoraproject fedora (34, 35)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1078, T1550, T1548
Soft:
Docker
Withsecure
Abusing search permissions on Docker directories for privilege escalation
During a recent engagement, we came across an unfamiliar configuration pertaining to /var/lib/docker permissions. This, combined with a number of other lower risk issues, resulted in an attack path that allowed privilege escalation to root from a low-privileged…
CTT Report Hub
#ParsedReport #CompletenessLow 12-04-2024 Abusing search permissions on Docker directories for privilege escalation https://labs.withsecure.com/publications/abusing-search-permissions-on-docker-directories-for-privilege-escalation.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявленной CyberArk уязвимости повышения привилегий (CVE-2021-41091) в Docker, при которой злоумышленники могли манипулировать файлами для внедрения вредоносного кода и получения несанкционированного доступа к системам, используя избыточные разрешения в старых версиях Docker.
-----
Исследование выявило ранее известную проблему, связанную с повышением привилегий, с присвоением CVE-2021-41091 от CyberArk. CyberArk опубликовал эту уязвимость, исследуя методы получения двоичных файлов SUID. Получив доступ к определенным файловым системам, исследователи смогли провести дальнейший анализ и сделать интересные выводы. Примечательно, что некоторые контейнеры содержали файлы приложений, принадлежащие тому же UID, что и у пользователя с низкими привилегиями, что предоставляло права на чтение/запись этих файлов. Изменение этих файлов позволило добавить вредоносный код, который при выполнении обеспечивал доступ к контейнерам. Был предоставлен пример команды для идентификации всех файлов, принадлежащих UID 1000, во всех контейнерах. Однако для активации нового вредоносного кода потребовалась перезагрузка контейнера. К счастью, у пользователя с низкими привилегиями были разрешения на перезагрузку хоста, что привело к перезапуску процессов контейнера и выполнению нового кода.
Дальнейшее расследование показало, что проблема была связана с использованием более старой версии Docker. Проект Docker обратил внимание на эти чрезмерные разрешения, в результате чего CyberArk присвоил этой уязвимости идентификатор CVE-2021-41091. Впоследствии уязвимость была устранена в версии Docker 20.10.9.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявленной CyberArk уязвимости повышения привилегий (CVE-2021-41091) в Docker, при которой злоумышленники могли манипулировать файлами для внедрения вредоносного кода и получения несанкционированного доступа к системам, используя избыточные разрешения в старых версиях Docker.
-----
Исследование выявило ранее известную проблему, связанную с повышением привилегий, с присвоением CVE-2021-41091 от CyberArk. CyberArk опубликовал эту уязвимость, исследуя методы получения двоичных файлов SUID. Получив доступ к определенным файловым системам, исследователи смогли провести дальнейший анализ и сделать интересные выводы. Примечательно, что некоторые контейнеры содержали файлы приложений, принадлежащие тому же UID, что и у пользователя с низкими привилегиями, что предоставляло права на чтение/запись этих файлов. Изменение этих файлов позволило добавить вредоносный код, который при выполнении обеспечивал доступ к контейнерам. Был предоставлен пример команды для идентификации всех файлов, принадлежащих UID 1000, во всех контейнерах. Однако для активации нового вредоносного кода потребовалась перезагрузка контейнера. К счастью, у пользователя с низкими привилегиями были разрешения на перезагрузку хоста, что привело к перезапуску процессов контейнера и выполнению нового кода.
Дальнейшее расследование показало, что проблема была связана с использованием более старой версии Docker. Проект Docker обратил внимание на эти чрезмерные разрешения, в результате чего CyberArk присвоил этой уязвимости идентификатор CVE-2021-41091. Впоследствии уязвимость была устранена в версии Docker 20.10.9.