CTT Report Hub
#ParsedReport #CompletenessHigh 13-04-2024 eXotic Visit campaign: Tracing the footprints of Virtual Invaders https://www.welivesecurity.com/en/eset-research/exotic-visit-campaign-tracing-footprints-virtual-invaders Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о шпионской кампании под названием eXotic Visit, нацеленной на пользователей Android в Индии, Пакистане и других регионах. Кампания использует, казалось бы, безобидные приложения, содержащие вредоносное ПО XploitSPY, для извлечения конфиденциальной информации с устройств жертв. За этой операцией стоит группа злоумышленников, известная как Virtual Invaders, которая использует сложную тактику, позволяющую избежать обнаружения и сохранить контроль над зараженными устройствами. Конечная цель кампании - шпионаж путем обмана пользователей с целью загрузки вредоносных приложений, замаскированных под законные функции.
-----
Исследователи ESET обнаружили шпионскую кампанию под названием eXotic Visit, направленную против пользователей Android в Индии и Пакистане.
Кампания использует, казалось бы, безобидные приложения, поставляемые в комплекте с вредоносной программой XploitSPY, и приписывается группе Virtual Invaders.
Она началась в конце 2021 года и продолжалась до конца 2023 года, ориентируясь на южноазиатских пользователей Android, особенно в Пакистане и Индии.
Вредоносные приложения распространялись через специальные веб-сайты и Google Play, но были удалены из-за низкого уровня установки.
Вредоносная программа извлекает конфиденциальную информацию, такую как списки контактов, местоположение по GPS и данные приложения для обмена сообщениями.
XploitSPY RAT включает в себя такие функции, как обфускация и обнаружение эмулятора, позволяющие избежать обнаружения.
Встроенная библиотека скрывает важную информацию, такую как адреса серверов C&C, что затрудняет анализ для средств обеспечения безопасности.
Команда MalwareHunterTeam обнаружила приложения, выдающие себя за популярные приложения, зараженные XploitSPY, которые взаимодействуют с общим C&C-сервером.
Чтобы избежать обнаружения, использовались различные тактики, включая обнаружение эмулятора и поддельные C&C адреса.
В Украине были обнаружены вредоносные приложения, но нет никаких указаний на конкретную цель.
Для получения конкретной информации в кампании использовались такие приложения, как Sim Info, Telco DB, Shah jee Foods и Specialist Hospital.
Основная цель кампании - шпионаж, нацеленный на ничего не подозревающих пользователей Android с целью получения конфиденциальной информации.
Виртуальные захватчики управляют сетью вредоносных приложений, использующих ngrok в качестве сервера управления и контроля, которая развивается от специализированных веб-сайтов до магазина Google Play.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о шпионской кампании под названием eXotic Visit, нацеленной на пользователей Android в Индии, Пакистане и других регионах. Кампания использует, казалось бы, безобидные приложения, содержащие вредоносное ПО XploitSPY, для извлечения конфиденциальной информации с устройств жертв. За этой операцией стоит группа злоумышленников, известная как Virtual Invaders, которая использует сложную тактику, позволяющую избежать обнаружения и сохранить контроль над зараженными устройствами. Конечная цель кампании - шпионаж путем обмана пользователей с целью загрузки вредоносных приложений, замаскированных под законные функции.
-----
Исследователи ESET обнаружили шпионскую кампанию под названием eXotic Visit, направленную против пользователей Android в Индии и Пакистане.
Кампания использует, казалось бы, безобидные приложения, поставляемые в комплекте с вредоносной программой XploitSPY, и приписывается группе Virtual Invaders.
Она началась в конце 2021 года и продолжалась до конца 2023 года, ориентируясь на южноазиатских пользователей Android, особенно в Пакистане и Индии.
Вредоносные приложения распространялись через специальные веб-сайты и Google Play, но были удалены из-за низкого уровня установки.
Вредоносная программа извлекает конфиденциальную информацию, такую как списки контактов, местоположение по GPS и данные приложения для обмена сообщениями.
XploitSPY RAT включает в себя такие функции, как обфускация и обнаружение эмулятора, позволяющие избежать обнаружения.
Встроенная библиотека скрывает важную информацию, такую как адреса серверов C&C, что затрудняет анализ для средств обеспечения безопасности.
Команда MalwareHunterTeam обнаружила приложения, выдающие себя за популярные приложения, зараженные XploitSPY, которые взаимодействуют с общим C&C-сервером.
Чтобы избежать обнаружения, использовались различные тактики, включая обнаружение эмулятора и поддельные C&C адреса.
В Украине были обнаружены вредоносные приложения, но нет никаких указаний на конкретную цель.
Для получения конкретной информации в кампании использовались такие приложения, как Sim Info, Telco DB, Shah jee Foods и Specialist Hospital.
Основная цель кампании - шпионаж, нацеленный на ничего не подозревающих пользователей Android с целью получения конфиденциальной информации.
Виртуальные захватчики управляют сетью вредоносных приложений, использующих ngrok в качестве сервера управления и контроля, которая развивается от специализированных веб-сайтов до магазина Google Play.
#ParsedReport #CompletenessLow
13-04-2024
Blogs
https://www.trellix.com/blogs/research/the-lockbits-attempt-to-stay-relevant-its-imposters-and-new-opportunistic-ransomware-groups
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: financially_motivated)
Werewolves
Lockbit
Threats:
Lockbit
Blackhunt
Victims:
Western organizations, Russian organizations
Industry:
Entertainment
Geo:
Russian, Russia
ChatGPT TTPs:
T1583.001, T1588.002, T1595, T1486, T1105, T1027, T1204
IOCs:
Hash: 1
Algorithms:
sha256
Languages:
swift
13-04-2024
Blogs
https://www.trellix.com/blogs/research/the-lockbits-attempt-to-stay-relevant-its-imposters-and-new-opportunistic-ransomware-groups
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: financially_motivated)
Werewolves
Lockbit
Threats:
Lockbit
Blackhunt
Victims:
Western organizations, Russian organizations
Industry:
Entertainment
Geo:
Russian, Russia
ChatGPT TTPs:
do not use without manual checkT1583.001, T1588.002, T1595, T1486, T1105, T1027, T1204
IOCs:
Hash: 1
Algorithms:
sha256
Languages:
swift
Trellix
The LockBit’s Attempt to Stay Relevant, Its Imposters and New Opportunistic Ransomware Groups
In this blog post, we will delve into these cases and provide insights into the changes observed since the new activity of LockBit RaaS.
CTT Report Hub
#ParsedReport #CompletenessLow 13-04-2024 Blogs https://www.trellix.com/blogs/research/the-lockbits-attempt-to-stay-relevant-its-imposters-and-new-opportunistic-ransomware-groups Report completeness: Low Actors/Campaigns: Dragonforce (motivation: fina…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует растущая тенденция к тому, что банды вымогателей используют утечку LockBit builder для создания и распространения программ-вымогателей, причем различные группы создают свои собственные версии на основе этого утекшего исходного кода. Кроме того, в тексте освещаются усилия LockBit по восстановлению своего бизнеса после частичного восстановления инфраструктуры RaaS, сложности в динамике экосистемы программ-вымогателей и проблемы, с которыми сталкиваются исследователи в области кибербезопасности и правоохранительные органы при выявлении и пресечении этих атак программ-вымогателей.
-----
Компания Trellix отмечает увеличение числа новых банд программ-вымогателей, использующих утечку LockBit Black builder. Эти группы либо используют его в качестве основы для своих собственных программ-вымогателей, либо вносят незначительные изменения для создания собственных версий. Актер по имени blackhunt представил на подпольном форуме новую программу-вымогательницу Wing, которая, как было установлено, основана на модифицированной версии LockBit. Хакер TheShadowHacker проанализировал демоверсию программы-вымогателя Wing и подтвердил эту связь. Банда программ-вымогателей Dragonforce, занимающаяся двойным вымогательством, также использовала программу-вымогатель LockBit Black в своих кампаниях по атакам в 2023 году. Было обнаружено, что образцы программ-вымогателей Dragonforce были созданы с использованием просочившегося конструктора LockBit 3.0. Российская компания, занимающаяся кибербезопасностью, обнаружила группу программ-вымогателей Werewolves, которая использовала LockBit 3.0 Black для атак на организации в России. Похоже, что между бандой Werewolves и аффилированными лицами LockBit существует связь, основанная на общих данных о жертвах и названиях компаний, зарегистрированных в реестре.
RaaS-инфраструктура LockBit была частично восстановлена после "операции Cronos", что привело к значительным изменениям, таким как отключение доступа к панели RaaS для некоторых партнеров. Партнеры с солидной историей заработка могли присоединиться бесплатно, в то время как другие должны были внести BTC, чтобы доказать свою надежность. На подпольных форумах появились жалобы на эти изменения. LockBit стремилась повысить устойчивость, размещая названия компаний на своем веб-сайте, но добавление и удаление имен жертв на их сайте с утечкой данных указывало на сомнительные операции. LockBit также предприняла шаги по снижению рисков, таких как потенциальная проверка исходного кода панели своих партнеров, путем децентрализации его на нескольких серверах.
Динамика экосистемы программ-вымогателей стала сложной после частичного восстановления LockBit. В то время как LockBit пытается восстановить свой бизнес, существует неопределенность в отношении информации LE о своих операциях и аффилированных лицах, что создает риски для безопасности OPSEC. Появились самозванцы LockBit и группы программ-вымогателей, использующие утечку LockBit builder, что усложняет идентификацию участников угроз. Тенденция использования утечек исходного кода для организации операций RaaS создает проблемы для исследователей в области кибербезопасности и агентств по защите данных. Сотрудничество, обмен информацией об угрозах и превентивные меры защиты имеют решающее значение для смягчения последствий атак программ-вымогателей, учитывая меняющийся ландшафт угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует растущая тенденция к тому, что банды вымогателей используют утечку LockBit builder для создания и распространения программ-вымогателей, причем различные группы создают свои собственные версии на основе этого утекшего исходного кода. Кроме того, в тексте освещаются усилия LockBit по восстановлению своего бизнеса после частичного восстановления инфраструктуры RaaS, сложности в динамике экосистемы программ-вымогателей и проблемы, с которыми сталкиваются исследователи в области кибербезопасности и правоохранительные органы при выявлении и пресечении этих атак программ-вымогателей.
-----
Компания Trellix отмечает увеличение числа новых банд программ-вымогателей, использующих утечку LockBit Black builder. Эти группы либо используют его в качестве основы для своих собственных программ-вымогателей, либо вносят незначительные изменения для создания собственных версий. Актер по имени blackhunt представил на подпольном форуме новую программу-вымогательницу Wing, которая, как было установлено, основана на модифицированной версии LockBit. Хакер TheShadowHacker проанализировал демоверсию программы-вымогателя Wing и подтвердил эту связь. Банда программ-вымогателей Dragonforce, занимающаяся двойным вымогательством, также использовала программу-вымогатель LockBit Black в своих кампаниях по атакам в 2023 году. Было обнаружено, что образцы программ-вымогателей Dragonforce были созданы с использованием просочившегося конструктора LockBit 3.0. Российская компания, занимающаяся кибербезопасностью, обнаружила группу программ-вымогателей Werewolves, которая использовала LockBit 3.0 Black для атак на организации в России. Похоже, что между бандой Werewolves и аффилированными лицами LockBit существует связь, основанная на общих данных о жертвах и названиях компаний, зарегистрированных в реестре.
RaaS-инфраструктура LockBit была частично восстановлена после "операции Cronos", что привело к значительным изменениям, таким как отключение доступа к панели RaaS для некоторых партнеров. Партнеры с солидной историей заработка могли присоединиться бесплатно, в то время как другие должны были внести BTC, чтобы доказать свою надежность. На подпольных форумах появились жалобы на эти изменения. LockBit стремилась повысить устойчивость, размещая названия компаний на своем веб-сайте, но добавление и удаление имен жертв на их сайте с утечкой данных указывало на сомнительные операции. LockBit также предприняла шаги по снижению рисков, таких как потенциальная проверка исходного кода панели своих партнеров, путем децентрализации его на нескольких серверах.
Динамика экосистемы программ-вымогателей стала сложной после частичного восстановления LockBit. В то время как LockBit пытается восстановить свой бизнес, существует неопределенность в отношении информации LE о своих операциях и аффилированных лицах, что создает риски для безопасности OPSEC. Появились самозванцы LockBit и группы программ-вымогателей, использующие утечку LockBit builder, что усложняет идентификацию участников угроз. Тенденция использования утечек исходного кода для организации операций RaaS создает проблемы для исследователей в области кибербезопасности и агентств по защите данных. Сотрудничество, обмен информацией об угрозах и превентивные меры защиты имеют решающее значение для смягчения последствий атак программ-вымогателей, учитывая меняющийся ландшафт угроз.
Forwarded from Positive Technologies
🥷 Хакерская группировка TA558, с 2018 года действующая в странах Латинской Америки, добралась до России
Специалисты экспертного центра безопасности Positive Technologies (PT Expert Security Center) обнаружили серию атак по всему миру, проанализировав множество семплов, направленных на различные секторы и страны, а также изучив фишинговые письма, отправленные в том числе компаниям из России, Румынии и Турции. Особый «почерк» злоумышленников позволяет утверждать, что вероятнее всего эти атаки связаны с группировкой TA558.
💬 «В исследованных нами атаках группировка активно использовала технику стеганографии: файлы полезной нагрузки передавались внутри картинок. Помимо стеганографии, группировка таким же образом использовала текстовые сервисы. Интересно, что в цепочках одновременно применялись сразу оба метода для лучшей защиты от обнаружения», — отметил Александр Бадаев, специалист отдела исследования угроз ИБ.
👾 Какое вредоносное ПО использует группировка
Для хранения строчек ВПО и картинок с вредоносным кодом TA558 использует легитимные сервисы. Злоумышленники применяют в атаках широко известное ПО, среди которого трояны Agent Tesla, Remcos, XWorm и LokiBot, стилер FormBook, загрузчик GuLoader, кейлоггер Snake Keylogger и другие.
💘 Операция SteganoAmor
Большинство названий вредоносных файлов TA558 содержали слово love (то есть, «любовь»), поэтому эксперты назвали операцию по обнаружению атак группировки SteganoAmor. Они смогли обнаружить связи между различными элементами атаки и установить, что они относятся к одной и той же группировке.
⚡️ Какие страны и отрасли атаковали
Всего в ходе исследования зафиксировано 320 атак, направленных на компании из 31 страны, а том числе США, Германии, Индии. Среди наиболее пострадавших отраслей — промышленность (21%), сфера услуг (16%), государственный сектор (16%), электроэнергетика (8%) и строительство (8%).
Подробнее об атаках, инструментах ТА558 и ее особенностях читайте в исследовании на нашем сайте.
#PositiveЭксперты
@Posiitve_Technologies
Специалисты экспертного центра безопасности Positive Technologies (PT Expert Security Center) обнаружили серию атак по всему миру, проанализировав множество семплов, направленных на различные секторы и страны, а также изучив фишинговые письма, отправленные в том числе компаниям из России, Румынии и Турции. Особый «почерк» злоумышленников позволяет утверждать, что вероятнее всего эти атаки связаны с группировкой TA558.
💬 «В исследованных нами атаках группировка активно использовала технику стеганографии: файлы полезной нагрузки передавались внутри картинок. Помимо стеганографии, группировка таким же образом использовала текстовые сервисы. Интересно, что в цепочках одновременно применялись сразу оба метода для лучшей защиты от обнаружения», — отметил Александр Бадаев, специалист отдела исследования угроз ИБ.
👾 Какое вредоносное ПО использует группировка
Для хранения строчек ВПО и картинок с вредоносным кодом TA558 использует легитимные сервисы. Злоумышленники применяют в атаках широко известное ПО, среди которого трояны Agent Tesla, Remcos, XWorm и LokiBot, стилер FormBook, загрузчик GuLoader, кейлоггер Snake Keylogger и другие.
💘 Операция SteganoAmor
Большинство названий вредоносных файлов TA558 содержали слово love (то есть, «любовь»), поэтому эксперты назвали операцию по обнаружению атак группировки SteganoAmor. Они смогли обнаружить связи между различными элементами атаки и установить, что они относятся к одной и той же группировке.
⚡️ Какие страны и отрасли атаковали
Всего в ходе исследования зафиксировано 320 атак, направленных на компании из 31 страны, а том числе США, Германии, Индии. Среди наиболее пострадавших отраслей — промышленность (21%), сфера услуг (16%), государственный сектор (16%), электроэнергетика (8%) и строительство (8%).
Подробнее об атаках, инструментах ТА558 и ее особенностях читайте в исследовании на нашем сайте.
#PositiveЭксперты
@Posiitve_Technologies
#ParsedReport #CompletenessMedium
15-04-2024
Using the LockBit builder to generate targeted ransomware
https://securelist.com/lockbit-3-0-based-custom-targeted-ransomware/112375
Report completeness: Medium
Threats:
Lockbit
Cobalt_strike
Sessiongopher_tool
Putty_tool
Credential_dumping_technique
Ransom.win32.generic
Geo:
Russia, Italy, Chile, Guinea-bissau, Francesco
TTPs:
Tactics: 6
Technics: 6
IOCs:
File: 10
Soft:
Windows Defender, PsExec, WinSCP
Algorithms:
base64, gzip
Languages:
powershell
Links:
15-04-2024
Using the LockBit builder to generate targeted ransomware
https://securelist.com/lockbit-3-0-based-custom-targeted-ransomware/112375
Report completeness: Medium
Threats:
Lockbit
Cobalt_strike
Sessiongopher_tool
Putty_tool
Credential_dumping_technique
Ransom.win32.generic
Geo:
Russia, Italy, Chile, Guinea-bissau, Francesco
TTPs:
Tactics: 6
Technics: 6
IOCs:
File: 10
Soft:
Windows Defender, PsExec, WinSCP
Algorithms:
base64, gzip
Languages:
powershell
Links:
https://github.com/Arvanaghi/SessionGopherSecurelist
Leaked LockBit builder in a real-life incident response case
Kaspersky researchers revisit the leaked LockBit 3.0 builder and share insights into a real-life incident involving a custom targeted ransomware variant created with this builder.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-04-2024 Using the LockBit builder to generate targeted ransomware https://securelist.com/lockbit-3-0-based-custom-targeted-ransomware/112375 Report completeness: Medium Threats: Lockbit Cobalt_strike Sessiongopher_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе и влиянии разработчика программ-вымогателей LockBit 3.0, его возможностях настройки, использовании привилегированных учетных данных и угрозах, связанных с индивидуальными атаками программ-вымогателей. В тексте рассматриваются функциональные возможности LockBit builder, эффективность настраиваемых вариантов программ-вымогателей, недавние инциденты, связанные с программами-вымогателями, операции правоохранительных органов, направленные против LockBit, а также важность надежных мер безопасности и культуры кибербезопасности для снижения рисков, связанных с программами-вымогателями.
-----
Утечка LockBit 3.0 builder, произошедшая в 2022 году, позволила злоумышленникам настраивать программу-вымогателя для расширенных атак, включая настройку параметров распространения по сети и функций защиты от взлома.
Использование действительных привилегированных учетных данных, полученных в результате утечки данных, усиливало угрозу, что было продемонстрировано в случаях, когда злоумышленники получали учетные данные администратора для создания пользовательских программ-вымогателей.
Ключевыми элементами конструктора LockBit 3.0 являются keygen.exe для генерации ключей шифрования и builder.exe для создания вариантов программ-вымогателей на основе настроек в файле config.json.
Пользовательские варианты программ-вымогателей могут включать в себя такие функции, как олицетворение, шифрование сетевого ресурса, отключение мер безопасности, распространение с помощью таких инструментов, как PsExec, и сокрытие следов путем удаления журналов событий.
Адаптация программ-вымогателей к конкретным конфигурациям сети представляет серьезную угрозу, позволяя злоумышленникам шифровать данные, отключать меры безопасности и скрывать свою деятельность.
Операция правоохранительных органов Operation Cronos в феврале 2024 года ненадолго прервала работу LockBit, но группа вымогателей быстро возобновила свою деятельность, используя пользовательские сборки.
Во всем мире наблюдаются заметные случаи использования кастомизированных программ-вымогателей LockBit, которые нацелены на компании путем использования серверов, подключенных к Интернету, привилегированных учетных данных и автоматического распространения по сети.
Анализ уязвимых систем выявил тактику злоумышленников, например, использование Cobalt Strike и SessionGopher для удаленного доступа и извлечения учетных данных, что привело к принятию мер быстрого реагирования по изменению учетных данных и усилению контроля безопасности.
Для снижения рисков, связанных с программами-вымогателями, требуются надежные меры безопасности, методы, не зависящие от инфраструктуры, тщательный мониторинг сети и культура, ориентированная на кибербезопасность в организациях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе и влиянии разработчика программ-вымогателей LockBit 3.0, его возможностях настройки, использовании привилегированных учетных данных и угрозах, связанных с индивидуальными атаками программ-вымогателей. В тексте рассматриваются функциональные возможности LockBit builder, эффективность настраиваемых вариантов программ-вымогателей, недавние инциденты, связанные с программами-вымогателями, операции правоохранительных органов, направленные против LockBit, а также важность надежных мер безопасности и культуры кибербезопасности для снижения рисков, связанных с программами-вымогателями.
-----
Утечка LockBit 3.0 builder, произошедшая в 2022 году, позволила злоумышленникам настраивать программу-вымогателя для расширенных атак, включая настройку параметров распространения по сети и функций защиты от взлома.
Использование действительных привилегированных учетных данных, полученных в результате утечки данных, усиливало угрозу, что было продемонстрировано в случаях, когда злоумышленники получали учетные данные администратора для создания пользовательских программ-вымогателей.
Ключевыми элементами конструктора LockBit 3.0 являются keygen.exe для генерации ключей шифрования и builder.exe для создания вариантов программ-вымогателей на основе настроек в файле config.json.
Пользовательские варианты программ-вымогателей могут включать в себя такие функции, как олицетворение, шифрование сетевого ресурса, отключение мер безопасности, распространение с помощью таких инструментов, как PsExec, и сокрытие следов путем удаления журналов событий.
Адаптация программ-вымогателей к конкретным конфигурациям сети представляет серьезную угрозу, позволяя злоумышленникам шифровать данные, отключать меры безопасности и скрывать свою деятельность.
Операция правоохранительных органов Operation Cronos в феврале 2024 года ненадолго прервала работу LockBit, но группа вымогателей быстро возобновила свою деятельность, используя пользовательские сборки.
Во всем мире наблюдаются заметные случаи использования кастомизированных программ-вымогателей LockBit, которые нацелены на компании путем использования серверов, подключенных к Интернету, привилегированных учетных данных и автоматического распространения по сети.
Анализ уязвимых систем выявил тактику злоумышленников, например, использование Cobalt Strike и SessionGopher для удаленного доступа и извлечения учетных данных, что привело к принятию мер быстрого реагирования по изменению учетных данных и усилению контроля безопасности.
Для снижения рисков, связанных с программами-вымогателями, требуются надежные меры безопасности, методы, не зависящие от инфраструктуры, тщательный мониторинг сети и культура, ориентированная на кибербезопасность в организациях.
#ParsedReport #CompletenessHigh
15-04-2024
Operation SteganoAmor: TA558 massively attacks companies and government agencies around the world
https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/operaciya-steganoamor-ta558-massovo-atakuet-kompanii-i-gosudarstvennye-uchrezhdeniya-po-vsemu-miru
Report completeness: High
Actors/Campaigns:
Steganoamor
Ta558
Duke
Comment_crew
Threats:
Agent_tesla
Steganography_technique
Remcos_rat
Xworm_rat
Lokibot_stealer
Cloudeye
Formbook
Snake_keylogger
Xwo
Njrat
Ekipa_rat
Mimicry
Quasar_rat
Spear-phishing_technique
Dead_drop_technique
Amadey
Privateloader
Smokeloader
Socks5_systemz
Zhark
Banjori
Dropper.win32.generic.e
Dropper.win32.generic.i
Lolbin_technique
Danabot
Record_breaker_stealer
Redline_stealer
Riseprostealer
Vidar_stealer
Spy.win32.generic.a
Spy.win32.generic.b
Spy.win32.generic.c
Sysupdate
Defenseimpair
Evader_tool
Trojan.win32.evasion.a
Emotet
Trojan.win32.generic.a
Trojan.win32.generic.c
Trojan.win32.generic.d
Trojan.win32.generic.f
Trojan.win32.generic.g
Trojan.win32.generic.i
Heavens_gate_technique
Trojan.win32.inject.a
Trojan.win32.recon.a
Trojan.win32.recon.c
Glupteba
Victims:
Hospitality and tourism organizations, Government organizations, Local small companies
Industry:
Financial, Healthcare, Energy, Transport, Education, Government
Geo:
Korea, Chinese, Slovenia, Turkish, Lebanon, Russia, Macedonia, Pakistan, Russian, Czech, Germany, Uruguay, Poland, India, Algeria, Mexico, Spain, Spanish, Romania, Portugal, Romanian, Bulgarian, Chile, Argentina, Brazil, Usa, Morocco, Ecuador, Guatemala, Thailand, Portuguese, American, Colombia, America, Turkey, Bulgaria, Serbia, Indonesia, Peru
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2013, 2010, 2016)
- microsoft windows 7 (*)
- microsoft windows server 2008 (r2, *)
- microsoft windows vista (*)
- microsoft windows server 2012 (-)
have more...
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2013, 2010, 2016)
TTPs:
Tactics: 11
Technics: 44
IOCs:
IP: 95
Domain: 28
File: 67
Hash: 406
Url: 2
Soft:
Outlook, Metabase, Windows registry, Google Chrome
Algorithms:
base64, zip, sha256
Win API:
SetThreadContext, GetCursorPos, BitBlt, ResumeThread
Languages:
visual_basic, powershell, swift, php
15-04-2024
Operation SteganoAmor: TA558 massively attacks companies and government agencies around the world
https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/operaciya-steganoamor-ta558-massovo-atakuet-kompanii-i-gosudarstvennye-uchrezhdeniya-po-vsemu-miru
Report completeness: High
Actors/Campaigns:
Steganoamor
Ta558
Duke
Comment_crew
Threats:
Agent_tesla
Steganography_technique
Remcos_rat
Xworm_rat
Lokibot_stealer
Cloudeye
Formbook
Snake_keylogger
Xwo
Njrat
Ekipa_rat
Mimicry
Quasar_rat
Spear-phishing_technique
Dead_drop_technique
Amadey
Privateloader
Smokeloader
Socks5_systemz
Zhark
Banjori
Dropper.win32.generic.e
Dropper.win32.generic.i
Lolbin_technique
Danabot
Record_breaker_stealer
Redline_stealer
Riseprostealer
Vidar_stealer
Spy.win32.generic.a
Spy.win32.generic.b
Spy.win32.generic.c
Sysupdate
Defenseimpair
Evader_tool
Trojan.win32.evasion.a
Emotet
Trojan.win32.generic.a
Trojan.win32.generic.c
Trojan.win32.generic.d
Trojan.win32.generic.f
Trojan.win32.generic.g
Trojan.win32.generic.i
Heavens_gate_technique
Trojan.win32.inject.a
Trojan.win32.recon.a
Trojan.win32.recon.c
Glupteba
Victims:
Hospitality and tourism organizations, Government organizations, Local small companies
Industry:
Financial, Healthcare, Energy, Transport, Education, Government
Geo:
Korea, Chinese, Slovenia, Turkish, Lebanon, Russia, Macedonia, Pakistan, Russian, Czech, Germany, Uruguay, Poland, India, Algeria, Mexico, Spain, Spanish, Romania, Portugal, Romanian, Bulgarian, Chile, Argentina, Brazil, Usa, Morocco, Ecuador, Guatemala, Thailand, Portuguese, American, Colombia, America, Turkey, Bulgaria, Serbia, Indonesia, Peru
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2013, 2010, 2016)
- microsoft windows 7 (*)
- microsoft windows server 2008 (r2, *)
- microsoft windows vista (*)
- microsoft windows server 2012 (-)
have more...
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2013, 2010, 2016)
TTPs:
Tactics: 11
Technics: 44
IOCs:
IP: 95
Domain: 28
File: 67
Hash: 406
Url: 2
Soft:
Outlook, Metabase, Windows registry, Google Chrome
Algorithms:
base64, zip, sha256
Win API:
SetThreadContext, GetCursorPos, BitBlt, ResumeThread
Languages:
visual_basic, powershell, swift, php
ptsecurity.com
Блог PT ESC Threat Intelligence
В этом блоге вы можете найти информацию об актуальных атаках хакерских группировок по всему миру, разбор их инструментов, информацию об инцидентах, TTP группировок, индикаторы компрометации и названия детектов в наших продуктах
CTT Report Hub
#ParsedReport #CompletenessHigh 15-04-2024 Operation SteganoAmor: TA558 massively attacks companies and government agencies around the world https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/operaciya-steganoamor-ta558-massovo-atakuet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитическая информация о киберугрозах сосредоточена на деятельности финансово ориентированной киберпреступной группы TA558, которая нацелена на гостиничные и туристические организации в основном в Латинской Америке, но также проводит атаки по всему миру. Группа использует различные вредоносные программы и инструменты, применяет методы стеганографии, использует взломанные легальные серверы для инфраструктуры C2 и представляет собой серьезную угрозу, которая требует усиленного мониторинга сети и осторожного обращения с электронными письмами с вложениями для снижения рисков.
-----
Аналитическая информация о киберугрозах сосредоточена на деятельности TA558 group, финансово ориентированной киберпреступной группировки, которая в первую очередь нацелена на гостиничные и туристические организации в Латинской Америке, но также проводит атаки в Северной Америке и Западной Европе. В своих атаках группа использует различные вредоносные программы и инструменты, включая Agent Tesla, FormBook, Remcos, Lokibot, Guloader, SnakeKeylogger, XWorm, njRAT и EkipaRAT. Они используют длинные цепочки атак, которые включают в себя множество этапов и методов, таких как стеганография, для сокрытия вредоносной полезной нагрузки в изображениях и текстовых файлах.
Группа TA558 использует взломанные легальные FTP-серверы и SMTP-серверы в качестве инфраструктуры управления (C2), а также фишинговый сервис для отправки вредоносных электронных писем. Важной особенностью деятельности группы является использование стеганографии, при этом полезные файлы скрыты в изображениях и текстовых файлах. Злоумышленники действуют по меньшей мере с 2018 года, и их операции распространяются по всему миру, нацеливаясь на различные сектора и страны за пределами Латинской Америки.
Один из известных сценариев атаки связан с использованием метода стеганографии для распространения вредоносного ПО, при этом вредоносные файлы маскируются под внешне безобидные документы. Например, файл с именем "Cerere de cotatie.xla" служит начальной точкой заражения, используя уязвимости для загрузки и запуска вредоносного ПО Agent Tesla. Затем это вредоносное ПО используется для передачи данных на сервер C2 по FTP.
Кроме того, группа TA558 использует в своих атаках другие вредоносные программы, такие как Remcos, XWorm, LokiBot, GuLoader, FormBook и Snake Keylogger. Эти варианты вредоносных программ используются в различных цепочках атак, часто начинающихся со стеганографически скрытой полезной нагрузки и проходящих различные этапы для обеспечения утечки данных и выполнения команд в скомпрометированных системах.
На протяжении всего анализа исследователи выявляли тактику, применяемую группой TA558, включая использование законных взломанных серверов и методов обфускации, чтобы избежать обнаружения. Злоумышленники нацелены на целый ряд секторов, включая промышленность, сферу услуг, коммунальное хозяйство, электроэнергетику, строительство, транспорт, спорт, информационные технологии, образование, религиозный, финансовый и фармацевтический секторы, а также другие.
Более того, анализ выявил использование нескольких зараженных IP-адресов и доменов, которые злоумышленники использовали для размещения вредоносного контента и в качестве серверов C2. Было установлено, что деятельность группы охватывала различные регионы, в основном Латинскую Америку, Соединенные Штаты, Португалию и Испанию.
Исследование подчеркивает сохраняющуюся угрозу, исходящую от группы TA558, подчеркивая важность мониторинга и защиты сетей от сложных атак с использованием стеганографии, методов обфускации и злоупотреблений законной инфраструктурой. Рекомендации включают в себя соблюдение осторожности при обработке электронных писем с вложениями, расширение возможностей мониторинга сети и активное расследование подозрительных действий, связанных с законными сервисами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитическая информация о киберугрозах сосредоточена на деятельности финансово ориентированной киберпреступной группы TA558, которая нацелена на гостиничные и туристические организации в основном в Латинской Америке, но также проводит атаки по всему миру. Группа использует различные вредоносные программы и инструменты, применяет методы стеганографии, использует взломанные легальные серверы для инфраструктуры C2 и представляет собой серьезную угрозу, которая требует усиленного мониторинга сети и осторожного обращения с электронными письмами с вложениями для снижения рисков.
-----
Аналитическая информация о киберугрозах сосредоточена на деятельности TA558 group, финансово ориентированной киберпреступной группировки, которая в первую очередь нацелена на гостиничные и туристические организации в Латинской Америке, но также проводит атаки в Северной Америке и Западной Европе. В своих атаках группа использует различные вредоносные программы и инструменты, включая Agent Tesla, FormBook, Remcos, Lokibot, Guloader, SnakeKeylogger, XWorm, njRAT и EkipaRAT. Они используют длинные цепочки атак, которые включают в себя множество этапов и методов, таких как стеганография, для сокрытия вредоносной полезной нагрузки в изображениях и текстовых файлах.
Группа TA558 использует взломанные легальные FTP-серверы и SMTP-серверы в качестве инфраструктуры управления (C2), а также фишинговый сервис для отправки вредоносных электронных писем. Важной особенностью деятельности группы является использование стеганографии, при этом полезные файлы скрыты в изображениях и текстовых файлах. Злоумышленники действуют по меньшей мере с 2018 года, и их операции распространяются по всему миру, нацеливаясь на различные сектора и страны за пределами Латинской Америки.
Один из известных сценариев атаки связан с использованием метода стеганографии для распространения вредоносного ПО, при этом вредоносные файлы маскируются под внешне безобидные документы. Например, файл с именем "Cerere de cotatie.xla" служит начальной точкой заражения, используя уязвимости для загрузки и запуска вредоносного ПО Agent Tesla. Затем это вредоносное ПО используется для передачи данных на сервер C2 по FTP.
Кроме того, группа TA558 использует в своих атаках другие вредоносные программы, такие как Remcos, XWorm, LokiBot, GuLoader, FormBook и Snake Keylogger. Эти варианты вредоносных программ используются в различных цепочках атак, часто начинающихся со стеганографически скрытой полезной нагрузки и проходящих различные этапы для обеспечения утечки данных и выполнения команд в скомпрометированных системах.
На протяжении всего анализа исследователи выявляли тактику, применяемую группой TA558, включая использование законных взломанных серверов и методов обфускации, чтобы избежать обнаружения. Злоумышленники нацелены на целый ряд секторов, включая промышленность, сферу услуг, коммунальное хозяйство, электроэнергетику, строительство, транспорт, спорт, информационные технологии, образование, религиозный, финансовый и фармацевтический секторы, а также другие.
Более того, анализ выявил использование нескольких зараженных IP-адресов и доменов, которые злоумышленники использовали для размещения вредоносного контента и в качестве серверов C2. Было установлено, что деятельность группы охватывала различные регионы, в основном Латинскую Америку, Соединенные Штаты, Португалию и Испанию.
Исследование подчеркивает сохраняющуюся угрозу, исходящую от группы TA558, подчеркивая важность мониторинга и защиты сетей от сложных атак с использованием стеганографии, методов обфускации и злоупотреблений законной инфраструктурой. Рекомендации включают в себя соблюдение осторожности при обработке электронных писем с вложениями, расширение возможностей мониторинга сети и активное расследование подозрительных действий, связанных с законными сервисами.
#ParsedReport #CompletenessHigh
15-04-2024
APT SideWinder WarHawk. First report! APT organization SideWinder (Rattlesnake) actively iteratively reconstructs its backdoor weapon WarHawk
https://www.ctfiot.com/173629.html
Report completeness: High
Actors/Campaigns:
Sidewinder
Threats:
Warhawk
Dll_hijacking_technique
Industry:
Government
Geo:
Indian, Pakistan
ChatGPT TTPs:
T1055, T1574.002, T1027, T1036, T1047, T1071.001, T1095, T1105, T1053.005
IOCs:
File: 7
Hash: 2
Domain: 1
IP: 2
Url: 1
Soft:
WeChat
Algorithms:
base64
Functions:
exedllWinNextCheckIfConfigIsAttributionWorthy
Win API:
GetForegroundWindow, WinHttpOpen, WinHttpConnect, WinHttpSetOption, WinHttpSendRequest, CryptStringToBinaryA, GetLogicalDriveStringsW, FindFirstFileW, FindNextFileW
Platforms:
intel
15-04-2024
APT SideWinder WarHawk. First report! APT organization SideWinder (Rattlesnake) actively iteratively reconstructs its backdoor weapon WarHawk
https://www.ctfiot.com/173629.html
Report completeness: High
Actors/Campaigns:
Sidewinder
Threats:
Warhawk
Dll_hijacking_technique
Industry:
Government
Geo:
Indian, Pakistan
ChatGPT TTPs:
do not use without manual checkT1055, T1574.002, T1027, T1036, T1047, T1071.001, T1095, T1105, T1053.005
IOCs:
File: 7
Hash: 2
Domain: 1
IP: 2
Url: 1
Soft:
Algorithms:
base64
Functions:
exedllWinNextCheckIfConfigIsAttributionWorthy
Win API:
GetForegroundWindow, WinHttpOpen, WinHttpConnect, WinHttpSetOption, WinHttpSendRequest, CryptStringToBinaryA, GetLogicalDriveStringsW, FindFirstFileW, FindNextFileW
Platforms:
intel
CTF导航
首篇报告!APT组织SideWinder(响尾蛇)积极对其后门武器WarHawk进行迭代重构 | CTF导航
:首发先知社区:https://xz.aliyun.com/t/14295首发作者:qianlan前言 此次分析的样本从威胁情报渠道获取,经过同源分析关联到APT组织SideWinder使用的后门WarHawk,相比以往样本,此次样本从恶意代码执行流程和...
CTT Report Hub
#ParsedReport #CompletenessHigh 15-04-2024 APT SideWinder WarHawk. First report! APT organization SideWinder (Rattlesnake) actively iteratively reconstructs its backdoor weapon WarHawk https://www.ctfiot.com/173629.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ примера бэкдора, связанного с APT group SideWinder, выявил значительные изменения в процессах выполнения кода и функциональных модулях по сравнению с предыдущими версиями бэкдора WarHawk. В этом примере для выполнения вредоносного кода используются белый и черный методы, а также перехват библиотеки DLL, демонстрирующие изменения в методах шифрования и наличие неиспользуемых ответвлений кода от исходного бэкдора. Несмотря на недостатки, это говорит о продолжающихся разработках, направленных на разработку протоколов шифрования, что, возможно, указывает на временную версию бэкдора, созданного SideWinder. Считается, что организация, также известная как Rattlesnake или T-APT4, имеет индийское происхождение и нацелена на правительственные учреждения в соседних странах для кражи конфиденциальной информации. Бэкдор был впервые обнаружен Zscaler в октябре 2022 года. Дальнейшее расследование выявило мошеннические методы изменения библиотеки DLL в вредоносных целях, включая имитацию законных программ Intel, скрывающих вредоносную функциональность. Идентифицированный сегмент C и связанные с ним IP-адреса связаны с опросами, указывающими на потенциальную вредоносную активность. Пример также демонстрирует выполнение запланированных задач и непрерывную связь с жестко запрограммированным сервером C2, что указывает на постоянную угрозу.
-----
Проанализированный образец связан с бэкдором WarHawk, используемым APT-группой SideWinder, и демонстрирует активные доработки и новые процессы выполнения вредоносного кода по сравнению с предыдущими образцами.
В примере используются белый и черный методы, а также перехват библиотеки DLL для выполнения вредоносного кода, встроенного в библиотеку DLL, измененную с помощью "Dbghelp.dll".
В этом примере используется зашифрованная связь по протоколу TLS, что является отличием от предыдущих версий бэкдора WarHawk.
Организация SideWinder, также известная как Rattlesnake или T-APT4, имеет индийское происхождение и нацелена на важные организации, такие как правительственные учреждения в соседних странах.
Первоначально Zscaler обнаружил бэкдор WarHawk и сообщил о нем в службу поддержки.
Манипулируемая библиотека DLL под названием "IntelWiDiUtils64.dll" предназначена для обмана пользователей, выдавая себя за законную программу, связанную с Intel, но содержащую в себе вредоносный код.
Бэкдор настроен на выполнение запланированной задачи каждые пять минут путем создания каталога, запуска процесса и копирования доброкачественных и вредоносных файлов по определенному пути.
Доменное имя адреса C2 "ctd2.police.fia-gov.com" и жестко заданный IP-адрес "64.46.102.63" непрерывно отправляют запросы в цикле, кодируя и передавая собранную информацию о хосте на сервер C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ примера бэкдора, связанного с APT group SideWinder, выявил значительные изменения в процессах выполнения кода и функциональных модулях по сравнению с предыдущими версиями бэкдора WarHawk. В этом примере для выполнения вредоносного кода используются белый и черный методы, а также перехват библиотеки DLL, демонстрирующие изменения в методах шифрования и наличие неиспользуемых ответвлений кода от исходного бэкдора. Несмотря на недостатки, это говорит о продолжающихся разработках, направленных на разработку протоколов шифрования, что, возможно, указывает на временную версию бэкдора, созданного SideWinder. Считается, что организация, также известная как Rattlesnake или T-APT4, имеет индийское происхождение и нацелена на правительственные учреждения в соседних странах для кражи конфиденциальной информации. Бэкдор был впервые обнаружен Zscaler в октябре 2022 года. Дальнейшее расследование выявило мошеннические методы изменения библиотеки DLL в вредоносных целях, включая имитацию законных программ Intel, скрывающих вредоносную функциональность. Идентифицированный сегмент C и связанные с ним IP-адреса связаны с опросами, указывающими на потенциальную вредоносную активность. Пример также демонстрирует выполнение запланированных задач и непрерывную связь с жестко запрограммированным сервером C2, что указывает на постоянную угрозу.
-----
Проанализированный образец связан с бэкдором WarHawk, используемым APT-группой SideWinder, и демонстрирует активные доработки и новые процессы выполнения вредоносного кода по сравнению с предыдущими образцами.
В примере используются белый и черный методы, а также перехват библиотеки DLL для выполнения вредоносного кода, встроенного в библиотеку DLL, измененную с помощью "Dbghelp.dll".
В этом примере используется зашифрованная связь по протоколу TLS, что является отличием от предыдущих версий бэкдора WarHawk.
Организация SideWinder, также известная как Rattlesnake или T-APT4, имеет индийское происхождение и нацелена на важные организации, такие как правительственные учреждения в соседних странах.
Первоначально Zscaler обнаружил бэкдор WarHawk и сообщил о нем в службу поддержки.
Манипулируемая библиотека DLL под названием "IntelWiDiUtils64.dll" предназначена для обмана пользователей, выдавая себя за законную программу, связанную с Intel, но содержащую в себе вредоносный код.
Бэкдор настроен на выполнение запланированной задачи каждые пять минут путем создания каталога, запуска процесса и копирования доброкачественных и вредоносных файлов по определенному пути.
Доменное имя адреса C2 "ctd2.police.fia-gov.com" и жестко заданный IP-адрес "64.46.102.63" непрерывно отправляют запросы в цикле, кодируя и передавая собранную информацию о хосте на сервер C2.
#ParsedReport #CompletenessLow
15-04-2024
BatBadBut: You can't securely execute commands on Windows. Introduction
https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows
Report completeness: Low
Threats:
Batbadbut_vuln
ChatGPT TTPs:
T1203, T1059, T1064, T1553.002
IOCs:
File: 4
Command: 1
Path: 1
Soft:
Node.js
Win API:
CreateProcess
Languages:
powershell, java, haskell, python, php, ruby, rust
Links:
15-04-2024
BatBadBut: You can't securely execute commands on Windows. Introduction
https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows
Report completeness: Low
Threats:
Batbadbut_vuln
ChatGPT TTPs:
do not use without manual checkT1203, T1059, T1064, T1553.002
IOCs:
File: 4
Command: 1
Path: 1
Soft:
Node.js
Win API:
CreateProcess
Languages:
powershell, java, haskell, python, php, ruby, rust
Links:
https://github.com/libuv/libuv/blob/17219b8f39f7cd33472c94214010b603322bd0fa/src/win/process.c#L444-L518GMO Flatt Security Research
BatBadBut: You can't securely execute commands on Windows
Introduction
Hello, I’m RyotaK ( @ryotkak
), a security engineer at Flatt Security Inc.
Recently, I reported multiple vulnerabilities to several programming languages that allowed an attacker to perform command injection on Windows when the specific conditions…
Hello, I’m RyotaK ( @ryotkak
), a security engineer at Flatt Security Inc.
Recently, I reported multiple vulnerabilities to several programming languages that allowed an attacker to perform command injection on Windows when the specific conditions…
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 BatBadBut: You can't securely execute commands on Windows. Introduction https://flatt.tech/research/posts/batbadbut-you-cant-securely-execute-commands-on-windows Report completeness: Low Threats: Batbadbut_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в уязвимости BatBadBut, которая позволяет внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. В нем подчеркивается, что эта уязвимость возникает из-за поведения при выполнении пакетных файлов в Windows, что приводит к потенциальным вредоносным внедрениям из командной строки. Автор рекомендует правильное экранирование аргументов команд, например, использование символа курсора, для снижения рисков, связанных с BatBadBut, и подчеркивает важность того, чтобы разработчики сохраняли бдительность и принимали меры предосторожности для защиты от атак с использованием командных инъекций.
-----
Уязвимость BatBadBut - это угроза, которая позволяет злоумышленникам внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. Эта уязвимость возникает, когда в командной строке, передаваемой в CreateProcess(), явно указывается пакетный файл, а не исполняемый файл. Windows по умолчанию включает файлы .bat и .cmd в переменную среды PATHEXT. Как следствие, в некоторых средах выполнения выполняются пакетные файлы, даже если разработчик намеревался запустить exe-файл с похожим именем. Эта уязвимость может привести к выполнению произвольных команд, несмотря на то, что расширения .bat или .cmd явно не указаны.
Автор в шутку назвал эту уязвимость "BatBadBut" из-за ее связи с пакетными файлами и того факта, что это не самая серьезная уязвимость. Техническое объяснение BatBadBut связано с поведением функции CreateProcess в Windows. Когда функция выполняет пакетные файлы, она неявно запускает cmd.exe поскольку Windows не может запускать пакетные файлы независимо. Такое поведение создает путь для вредоносных аргументов командной строки, которые запускают внедрение команд, что является основной проблемой BatBadBut.
Например, выполнение команды "C:\WINDOWS\system32\cmd.exe" /c "echo %CMDCMDLINE%" в PowerShell позволяет манипулировать командой. С помощью извлечения переменной substring в командной строке из этой переменной можно извлечь двойные кавычки, что позволяет выполнять такие команды, как spawning calc.exe.
Автор подчеркивает необходимость надлежащего экранирования командных аргументов, чтобы снизить риски, связанные с BatBadBut. Хотя уязвимость затрагивает не все приложения, те, которые затронуты, должны вручную экранировать командные аргументы, чтобы предотвратить их использование. Языки программирования, такие как Node.js, на которые ссылается автор, подвержены этой уязвимости, поскольку Windows неявно генерирует cmd.exe при выполнении пакетных файлов, минуя надлежащие механизмы экранирования командных аргументов.
Чтобы устранить уязвимость, автор предлагает экранировать символ курсора, чтобы обеспечить правильное распознавание аргументов. Например, выполнение .\\test.bat arg1^ arg2 будет обрабатывать arg1 и arg2 как разные аргументы. Кроме того, правильное экранирование символов, таких как "^", может предотвратить попытки внедрения команд. Автор признает, что, хотя этот тип экранирования является многообещающим в предотвращении внедрения команд, рекомендуется изучить более надежные методы предотвращения.
Автор упоминает, что более подробная информация и обновления, касающиеся уязвимости BatBadBut, будут предоставлены в виде рекомендаций на сайте CERT/CC. Авторы подчеркивают, что, хотя проблема может затронуть не все приложения, разработчикам следует сохранять бдительность и принимать меры предосторожности для защиты от потенциальных атак с использованием командной строки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в уязвимости BatBadBut, которая позволяет внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. В нем подчеркивается, что эта уязвимость возникает из-за поведения при выполнении пакетных файлов в Windows, что приводит к потенциальным вредоносным внедрениям из командной строки. Автор рекомендует правильное экранирование аргументов команд, например, использование символа курсора, для снижения рисков, связанных с BatBadBut, и подчеркивает важность того, чтобы разработчики сохраняли бдительность и принимали меры предосторожности для защиты от атак с использованием командных инъекций.
-----
Уязвимость BatBadBut - это угроза, которая позволяет злоумышленникам внедрять команды в приложения Windows, использующие функцию CreateProcess при определенных условиях. Эта уязвимость возникает, когда в командной строке, передаваемой в CreateProcess(), явно указывается пакетный файл, а не исполняемый файл. Windows по умолчанию включает файлы .bat и .cmd в переменную среды PATHEXT. Как следствие, в некоторых средах выполнения выполняются пакетные файлы, даже если разработчик намеревался запустить exe-файл с похожим именем. Эта уязвимость может привести к выполнению произвольных команд, несмотря на то, что расширения .bat или .cmd явно не указаны.
Автор в шутку назвал эту уязвимость "BatBadBut" из-за ее связи с пакетными файлами и того факта, что это не самая серьезная уязвимость. Техническое объяснение BatBadBut связано с поведением функции CreateProcess в Windows. Когда функция выполняет пакетные файлы, она неявно запускает cmd.exe поскольку Windows не может запускать пакетные файлы независимо. Такое поведение создает путь для вредоносных аргументов командной строки, которые запускают внедрение команд, что является основной проблемой BatBadBut.
Например, выполнение команды "C:\WINDOWS\system32\cmd.exe" /c "echo %CMDCMDLINE%" в PowerShell позволяет манипулировать командой. С помощью извлечения переменной substring в командной строке из этой переменной можно извлечь двойные кавычки, что позволяет выполнять такие команды, как spawning calc.exe.
Автор подчеркивает необходимость надлежащего экранирования командных аргументов, чтобы снизить риски, связанные с BatBadBut. Хотя уязвимость затрагивает не все приложения, те, которые затронуты, должны вручную экранировать командные аргументы, чтобы предотвратить их использование. Языки программирования, такие как Node.js, на которые ссылается автор, подвержены этой уязвимости, поскольку Windows неявно генерирует cmd.exe при выполнении пакетных файлов, минуя надлежащие механизмы экранирования командных аргументов.
Чтобы устранить уязвимость, автор предлагает экранировать символ курсора, чтобы обеспечить правильное распознавание аргументов. Например, выполнение .\\test.bat arg1^ arg2 будет обрабатывать arg1 и arg2 как разные аргументы. Кроме того, правильное экранирование символов, таких как "^", может предотвратить попытки внедрения команд. Автор признает, что, хотя этот тип экранирования является многообещающим в предотвращении внедрения команд, рекомендуется изучить более надежные методы предотвращения.
Автор упоминает, что более подробная информация и обновления, касающиеся уязвимости BatBadBut, будут предоставлены в виде рекомендаций на сайте CERT/CC. Авторы подчеркивают, что, хотя проблема может затронуть не все приложения, разработчикам следует сохранять бдительность и принимать меры предосторожности для защиты от потенциальных атак с использованием командной строки.
#ParsedReport #CompletenessMedium
15-04-2024
LightSpy Returns: Renewed Espionage Campaign Targets Southern Asia, Possibly India
https://blogs.blackberry.com/en/2024/04/lightspy-returns-renewed-espionage-campaign-targets-southern-asia-possibly-india
Report completeness: Medium
Threats:
Lightspy
Watering_hole_technique
Industry:
Financial
Geo:
Singapore, Asia, China, India, Chinese, Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1402, T1557, T1583, T1595, T1592, T1020, T1591
IOCs:
Url: 13
Hash: 10
Soft:
WeChat, Telegram, Chrome, Google Chrome
Algorithms:
md5, sha256, exhibit
Platforms:
apple
YARA: Found
15-04-2024
LightSpy Returns: Renewed Espionage Campaign Targets Southern Asia, Possibly India
https://blogs.blackberry.com/en/2024/04/lightspy-returns-renewed-espionage-campaign-targets-southern-asia-possibly-india
Report completeness: Medium
Threats:
Lightspy
Watering_hole_technique
Industry:
Financial
Geo:
Singapore, Asia, China, India, Chinese, Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1402, T1557, T1583, T1595, T1592, T1020, T1591
IOCs:
Url: 13
Hash: 10
Soft:
WeChat, Telegram, Chrome, Google Chrome
Algorithms:
md5, sha256, exhibit
Platforms:
apple
YARA: Found
Blackberry
Secure Communications Blog
Explore expert insights on secure communications from BlackBerry — covering government, critical infrastructure, resilience, compliance, and trusted communications at scale.