CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 blue bird dreaming https://wezard4u-tistory-com.translate.goog/6785?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness: Low Threats: Konni_rat Dropper/lnk.generic Pantera Artemis Abrisk Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается вредоносный код, созданный северокорейской хакерской группой под названием Konni, замаскированный под файл hwp.lnk, который работает через PowerShell и имеет функции поиска, удаления расширений файлов и перезаписи содержимого файла. Он может загружать дополнительные файлы, запускать их через системный планировщик задач и скрывать процесс их выполнения. Цель состоит в том, чтобы создать постоянный бэкдор, способствовать регулярным вредоносным действиям, минимизировать ущерб, избежать обнаружения и сохранить доступ к системе. Антивирусные программы обнаружили вредоносное ПО под разными названиями, продемонстрировав его потенциальную опасность.
-----

В документе рассматривается вредоносный код, созданный северокорейской хакерской группой, известной как Konni, который, в частности, связан с внутренними тенденциями и ценами. Вредоносное ПО замаскировано под файл hwp.lnk, который выглядит как вложение, созданное с помощью Hangul и компьютера. При запуске вредоносная программа работает через PowerShell. В файле указаны подробные значения хэша, включая MD5, SHA-1 и SHA-256.

Описаны функции вредоносной программы, включая функцию UJwuElHWKh, которая выполняет поиск файлов .lnk, соответствующих определенным критериям, и возвращает имя файла. Другая функция, xnMzgCQGES, удаляет расширения файлов, в то время как функция msGSqHXiPb считывает файлы и изменяет их содержимое на основе полученных имен файлов. Этот процесс включает в себя поиск файлов с расширением .lnk, удаление расширений и перезапись содержимого файла с внесением изменений.

Кроме того, в документе описывается способность вредоносной программы загружать дополнительные файлы из Интернета и запускать их, используя указанный URL-адрес для загрузки и имя файла. Затем вредоносные скрипты запускаются через системный планировщик задач через регулярные промежутки времени. Вредоносная программа также пытается скрыть процесс выполнения и файлы в системных свойствах, используя команду attrib +h c:\LNjyqJhtie. Ключевые характеристики вредоносного кода включают поиск и модификацию файлов, загрузку и выполнение файлов, использование настроек системного планировщика задач и скрытие своего присутствия.

Цель настройки периодического запуска вредоносного скрипта с использованием системного планировщика задач состоит в том, чтобы создать постоянный бэкдор, облегчить регулярные вредоносные действия, минимизировать ущерб и избежать обнаружения. Периодически выполняя скрипты, хакеры могут сохранять доступ к системе, регулярно выполнять вредоносные действия и затруднять защитникам обнаружение и устранение угрозы. Различные антивирусные программы обнаруживают вредоносное ПО под разными названиями и классификациями, выявляя его вредоносную природу и потенциальные риски, связанные с его выполнением.
#ParsedReport #CompletenessLow
15-04-2024

somedieyoungZZ. Kimsuky 4

https://somedieyoungzz.github.io/posts/kimsuky-4

Report completeness: Low

Actors/Campaigns:
Kimsuky

Victims:
Embassy of the republic of korea

Geo:
China, Korean, Korea

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1059.001, T1027, T1105, T1047, T1059.005, T1552.001, T1555.003

IOCs:
Command: 1
File: 14
Url: 2
Hash: 1

Soft:
Discord

Algorithms:
sha256, md5, sha1, aes, pbkdf2

Functions:
GetBytes, CreateDecryptor, GetResponse, GetResponseStream

Languages:
python, powershell

YARA: Found

Links:
https://github.com/silascutler/LnkParse
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 somedieyoungZZ. Kimsuky 4 https://somedieyoungzz.github.io/posts/kimsuky-4 Report completeness: Low Actors/Campaigns: Kimsuky Victims: Embassy of the republic of korea Geo: China, Korean, Korea ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается аналитическая информация о киберугрозах, полученная от группы Kimsuky threat actor group, нацеленной на посольство Республики Корея в Китае с использованием вредоносного ПО.файл lnk для доставки сложного сценария PowerShell, который взаимодействует с Dropbox для доставки вредоносного ПО. В сценарии используются методы шифрования, обфускации и манипулирования файлами, чтобы избежать обнаружения, что демонстрирует отход от их обычного подхода, основанного на использовании сервера C2. Аналитик сталкивается с проблемами аутентификации при попытке получить доступ к файлу "ps5.bin", связанному с вредоносной программой, что позволяет предположить, что загруженный образец может быть артефактом тестирования или предназначен для конкретной цели.
-----

В тексте описывается аналитическая информация о киберугрозах, сосредоточенная на примере группы злоумышленников Kimsuky, нацеленной на посольство Республики Корея в Китае. Группа использовала вредоносную программу .для запуска атаки используется файл lnk - обычная тактика, позволяющая замаскировать вредоносные программы под легальные ярлыки и обманом заставить пользователей запустить загрузку и выполнение вредоносного ПО. В анализе используются такие инструменты, как LnkParse, для анализа сценария PowerShell, встроенного во вредоносное ПО.файл lnk.

Рассматриваемый скрипт PowerShell предназначен для загрузки и выполнения вредоносной полезной нагрузки из учетной записи Dropbox. Он использует различные методы обфускации, чтобы избежать обнаружения, такие как запуск PowerShell в скрытом окне, манипулирование переменными среды, поиск определенных файлов LNK, чтение и запись массивов байт, создание файлов VBS и взаимодействие с API Dropbox для поиска файлов. Скрипт расшифровывает полученные данные с помощью жестко заданного пароля и запускает расшифрованный контент с помощью командлета Invoke-Expression - обычной тактики, используемой вредоносными программами для выполнения полезной нагрузки.

Скрипт известен своей сложностью и методами обфускации, что указывает на то, что это хорошо разработанный вариант вредоносного ПО. Используя шифрование, манипулирование файлами и интеграцию с API Dropbox, скрипт стремится обойти механизмы обнаружения и сделать анализ более сложным. Этот конкретный пример работы Kimsuky демонстрирует отход от традиционных сценариев PowerShell, которые подключаются к серверам системы управления (C2), что указывает на новый подход, возможно, направленный на улучшение их скрытных возможностей.

Аналитик заявляет о необходимости получения файла "ps5.bin", связанного с вредоносной программой, но сталкивается с проблемами аутентификации из-за просроченного токена обновления. Из текста следует, что загруженный образец, возможно, был артефактом тестирования или предназначался для конкретной цели, поскольку анализ не дал существенной информации, выходящей за рамки поведения вредоносного ПО. Кроме того, из файла .lnk, развернутого вредоносной программой, также удаляется файл текстового редактора Hangul (HWP), что указывает на то, что он нацелен на цели, связанные с посольством Кореи в Китае.
#ParsedReport #CompletenessLow
15-04-2024

Unpacking the Blackjack Group's Fuxnet Malware

https://claroty.com/team82/research/unpacking-the-blackjack-groups-fuxnet-malware

Report completeness: Low

Actors/Campaigns:
Blackjack

Threats:
Fuxnet
Smokeloader

Victims:
Moscollector, Ao sbk

Industry:
Military, Petroleum, Aerospace, Government, Iot

Geo:
Russia, Moscow, Ukrainian, Russian

ChatGPT TTPs:
do not use without manual check
T1485, T1489, T1490, T1491, T1496, T1498, T1547, T1565

Soft:
OpenWRT
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 Unpacking the Blackjack Group's Fuxnet Malware https://claroty.com/team82/research/unpacking-the-blackjack-groups-fuxnet-malware Report completeness: Low Actors/Campaigns: Blackjack Threats: Fuxnet Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в кибератаке, осуществленной хакерской группой Blackjack, предположительно связанной с украинскими спецслужбами, на компанию Moscollector в Москве, отвечающую за инфраструктуру подземных вод и канализации. Злоумышленники использовали вредоносное ПО Fuxnet для повреждения центра сетевых операций компании, сосредоточившись на отключении сенсорных шлюзов и маршрутизаторов Интернета вещей, что в конечном итоге нарушило работу основных сервисов, предоставляемых Moscollector. Злоумышленники утверждали, что скомпрометировали датчики критически важной инфраструктуры, распространяли вредоносное ПО и манипулировали данными, демонстрируя техническое мастерство в нацеливании и компрометации ключевых элементов систем критически важной инфраструктуры.
-----

Хакерская группа Blackjack, связанная с украинскими спецслужбами, провела кибератаку на московскую компанию Moscollector, отвечающую за инфраструктуру водоснабжения и канализации.

Вредоносная программа Fuxnet была использована для атаки на центр сетевых операций Moscollector и его повреждения, что привело к удалению систем мониторинга, серверов и баз данных.

Пароли, украденные у Moscollector, были опубликованы на сайте ruexfil.com вместе с подробностями атаки.

Злоумышленники утверждали, что отключили 87 000 удаленных датчиков и устройств сбора данных Интернета вещей, но анализ показал, что было затронуто около 500 сенсорных шлюзов.

Blackjack нацелился на конкретные шлюзовые устройства, имеющие решающее значение для передачи данных от физических датчиков в центральную систему мониторинга, а не на сами датчики.

Злоумышленники также сосредоточились на атаке маршрутизаторов Интернета вещей, в частности на 3G-маршрутизаторе iRZ RL22w, чтобы получить полный контроль над внутренними устройствами.

Вредоносная программа Fuxnet, внедренная Blackjack, работает по схеме, которая включает удаление важных файлов, отключение служб, повреждение файловых систем и нарушение связи, что приводит к неработоспособности устройств.

Злоумышленники продемонстрировали четкое понимание того, на какую критически важную инфраструктуру они нацелены, и продуманную стратегию по нарушению работы основных служб.

Атака продемонстрировала техническое мастерство в нацеливании на ключевые элементы критически важных инфраструктурных систем и их компрометации.
#ParsedReport #CompletenessLow
15-04-2024

Why are you out there? Package malware that modifies the Notepad++ plugin (WikiLoader)

https://asec-ahnlab-com.translate.goog/ko/63738/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en-US&_x_tr_pto=wapp

Report completeness: Low

Threats:
Wikiloader
Dll_hijacking_technique

Victims:
Notepad++

ChatGPT TTPs:
do not use without manual check
T1566.001, T1574.002, T1027, T1055, T1105, T1573.001

IOCs:
File: 21
Hash: 6

Soft:
WordPress

Algorithms:
md5, aes, xor, base64

Functions:
GetBingMapsFactory, NtCreateThreadEx

Win API:
NtGetContextThread, NtSetContextThread, ResumeThread, NtAllocateVirtualMemory, NtWriteVirtualMemory

Win Services:
VGAuthService

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 Why are you out there? Package malware that modifies the Notepad++ plugin (WikiLoader) https://asec-ahnlab-com.translate.goog/ko/63738/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en-US&_x_tr_pto=wapp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab обнаружил вредоносную версию "mimeTools.dll", компонента Notepad++. Злоумышленник воспользовался перехватом библиотеки DLL для вставки вредоносного кода в mimeTools.dll, что привело к выполнению различных вредоносных действий при запуске Notepad++. Вредоносная программа выполняет расшифровку, загрузку shell-кода, взаимодействие с сервером управления и манипулирование процессами для сбора информации и выполнения дальнейших вредоносных действий. В нем подчеркивается важность загрузки программного обеспечения из официальных источников, чтобы избежать столкновения с подобными угрозами, и рекомендуется соблюдать осторожность при загрузке из ненадежных источников.
-----

Вредоносная версия "mimeTools.dll" была скрыта в определенном установочном файле Notepad++, используя перехват библиотеки DLL для автоматической загрузки вредоносного кода при запуске Notepad++.

Измененный mimeTools.библиотека dll включала зашифрованный вредоносный shell-код и механизм расшифровки в файле certificate.pem, который позволяет выполнять множество вредоносных действий без участия пользователя.

Вредоносная программа манипулирует процессами в Notepad++, такими как перезапись функций, таких как GetBingMapsFactory() в BingMaps.dll, чтобы избежать обнаружения и инициировать новые потоки для вредоносных действий.

Вредоносная программа устанавливает связь с сервером управления (C2), извлекает дополнительный shell-код и собирает данные из зараженной системы для передачи злоумышленнику.

Вредоносная программа использует методы обфускации и непрямого системного вызова, чтобы избежать обнаружения антивирусными продуктами.

Серверная инфраструктура C2 изначально была идентифицирована как вики-сайт под названием "WikiLoader", но позже появилась как страница входа в WordPress, что указывает на изменения в сети C2.
#ParsedReport #CompletenessLow
13-04-2024

Connect:fun: New exploit campaign in the wild targets media company

https://www.forescout.com/blog/connectfun-new-exploit-campaign-in-the-wild-targets-media-company

Report completeness: Low

Threats:
Screenconnect_tool
Lolbas_technique
Atera_tool

Victims:
Media company

Geo:
Emirates, Germany, Vietnam, Vietnamese, German

CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, 7.0.3, 7.0.1, 7.0.2, 7.0.8, 7.0.7, 7.0.6, 7.0.4, 7.0.10, 7.0.9, le7.2.2, 7.2.0, 7.2.1, 7.2.2)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.7, le6.0.4)


ChatGPT TTPs:
do not use without manual check
T1190, T1505, T1078, T1105, T1021.002, T1047, T1090, T1555

IOCs:
File: 8
IP: 5
Email: 1
Domain: 3

Languages:
powershell

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-03-24-thru-26-IOCs-for-Fortnet-EMS-exploit-activity.txt
https://github.com/horizon3ai/CVE-2023-48788/blob/main/CVE-2023-48788.py
CTT Report Hub
#ParsedReport #CompletenessLow 13-04-2024 Connect:fun: New exploit campaign in the wild targets media company https://www.forescout.com/blog/connectfun-new-exploit-campaign-in-the-wild-targets-media-company Report completeness: Low Threats: Screenconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается кампания по кибербезопасности под названием Connect:fun, нацеленная на организации, использующие FortiClient EMS от Fortinet, и направленная на использование конкретной уязвимости (CVE-2023-48788). Кампания предполагает использование уязвимости с помощью SQL-инъекции и таких инструментов, как ScreenConnect и Powerfun, для последующей эксплуатации. Злоумышленник, стоящий за кампанией, продемонстрировал мастерство в борьбе с устройствами Fortinet и ведет активную деятельность как минимум с 2022 года, используя в своей деятельности вьетнамский и немецкий языки. Кампания демонстрирует целенаправленный и ручной подход, а не автоматизированную эксплуатацию ботнета, при этом действия указывают на нацеливание на VPN-среды и попытки загрузки программного обеспечения для удаленного мониторинга и управления. Целью анализа, проведенного Forescout Research, является предоставление подробной информации о кампании и связанных с ней участниках угроз, подчеркивая необходимость принятия упреждающих мер кибербезопасности против таких сложных угроз.
-----

Исследовательская компания Forescout Research Vedere Labs обнаружила кампанию по эксплуатации под названием Connect:fun, нацеленную на организации, использующие EMS FortiClient от Fortinet, уязвимые к CVE-2023-48788.

В рамках кампании злоумышленники, владеющие навыками нацеливания на устройства Fortinet, использовали ScreenConnect и Powerfun в качестве инструментов постэксплуатации.

Инцидент в медиакомпании продемонстрировал наличие участников угроз, действующих как минимум с 2022 года и обладающих опытом использования EMS FortiClient.

Злоумышленник использовал SQL-инъекции, пытался загрузить вредоносную полезную нагрузку и успешно установил ScreenConnect на скомпрометированные системы.

Ключевые IP-адреса, связанные с кампанией, были известны тем, что в ходе предыдущих инцидентов они были нацелены на устройства Fortinet, что позволяет предположить наличие согласованной инфраструктуры для борьбы с угрозами.

Наблюдаемые действия указывают на преднамеренный ручной подход к проведению кампании, ориентированный на организации, оснащенные устройствами VPN.

Компании, занимающиеся кибербезопасностью, сообщали о подобных инцидентах, связанных с использованием CVE-2023-48788 для загрузки программного обеспечения для удаленного мониторинга и управления.

Тщательное отслеживание, проводимое компанией Forescout Research, направлено на то, чтобы получить представление о кампании Connect:fun, подчеркивая необходимость принятия упреждающих мер кибербезопасности против сложных кампаний по борьбе с угрозами.
Напоминаю, что уже в эту субботу собираемся в МСК на CTI-meetup-е.
Со своей стороны попробую в общих чертах рассказать как мы автоматизировали анализ CTI-отчетов. А вот уже на PhD (в мае) расскажу более детально про ML и LLM часть анализа отчетов.
“Mobile NotPetya”: Spyware Zero-Click Exploit Development Increases Threat of Wormable Mobile Malware

https://go.recordedfuture.com/hubfs/reports/CTA-2024-0416.pdf
#ParsedReport #CompletenessLow
16-04-2024

From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering

https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Typosquatting_technique
Beacon
Credential_harvesting_technique
Reconshark

Victims:
Foreign policy experts, Stimson center, Atlantic council, Wilson center, Ronald reagan presidential foundation and institute, Maureen and mike mansfield foundation

Industry:
Education, Government, Ngo

Geo:
Chinese, Dprk, Indo-pacific, Taiwan, Korean, Asia, Korea

ChatGPT TTPs:
do not use without manual check
T1566.001, T1598.002, T1071.001, T1566.002, T1583.006, T1584.005

IOCs:
Domain: 5
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленник TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, связан с Северной Кореей и проводит сложные фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Южной Кореи, для сбора стратегической информации для северокорейского режима. TA427 использует тактику социальной инженерии, выдает себя за сотрудников уважаемых организаций, использует веб-маяки для разведки и вовлекает цели в длительные беседы для сбора ценной информации и потенциального развертывания вредоносного ПО или сбора учетных данных. Высокий уровень изощренности, адаптивности и оперативного потенциала участников угроз представляет собой значительный риск для кибербезопасности организаций и частных лиц, участвующих в обсуждениях и исследованиях во внешней политике.
-----

TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, представляет собой угрозу, связанную с Корейской Народно-Демократической Республикой (КНДР) и поддерживающую Главное разведывательное управление.

Они проводят фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Республики Корея, с целью сбора стратегической информации для Северной Кореи.

С 2023 года TA427 активно привлекает экспертов по внешней политике к обсуждению таких тем, как ядерное разоружение, политика США в отношении Республики Корея и санкции, посредством безобидных электронных писем.

TA427 использует персонажей, связанных с авторитетными организациями, такими как Центр Стимсона, Атлантический совет и Центр Уилсона, для повышения доверия к электронной почте.

Злоумышленник использует такие тактики, как злоупотребление DMARC, тайпсквоттинг и веб-маяки, для первоначальной разведки и сбора информации о целях.

TA427 вовлекает цели в длительные беседы, меняя псевдонимы и используя персонализированный контент-приманку для сбора ценной информации и потенциального развертывания вредоносного ПО.

Они сосредоточены на сборе информации и оказании влияния, особенно в отношении внешнеполитических инициатив США и Республики Корея.

Несмотря на осведомленность, TA427 продолжает адаптировать свою тактику, создавая значительный риск для кибербезопасности организаций, участвующих в обсуждении внешней политики.

Разведданные, собранные TA427, вероятно, служат основой для принятия северокорейской тактики ведения переговоров и политических решений, подчеркивая необходимость постоянной бдительности и активных мер кибербезопасности.
#ParsedReport #CompletenessLow
16-04-2024

Android: Banking trojan masquerading as Chrome

https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android

Report completeness: Low

Threats:
Mamont_spy

Victims:
Rosbank, Sberbank, Yandex, Paypal, Webmoney, Raiffeisen

Industry:
Financial

Geo:
Russia, Russian

ChatGPT TTPs:
do not use without manual check
T1424, T1444, T1566, T1557, T1098, T1600

IOCs:
Hash: 1

Soft:
Android, Chrome, Telegram, Google Chrome