CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 Unpacking the Blackjack Group's Fuxnet Malware https://claroty.com/team82/research/unpacking-the-blackjack-groups-fuxnet-malware Report completeness: Low Actors/Campaigns: Blackjack Threats: Fuxnet Smokeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке, осуществленной хакерской группой Blackjack, предположительно связанной с украинскими спецслужбами, на компанию Moscollector в Москве, отвечающую за инфраструктуру подземных вод и канализации. Злоумышленники использовали вредоносное ПО Fuxnet для повреждения центра сетевых операций компании, сосредоточившись на отключении сенсорных шлюзов и маршрутизаторов Интернета вещей, что в конечном итоге нарушило работу основных сервисов, предоставляемых Moscollector. Злоумышленники утверждали, что скомпрометировали датчики критически важной инфраструктуры, распространяли вредоносное ПО и манипулировали данными, демонстрируя техническое мастерство в нацеливании и компрометации ключевых элементов систем критически важной инфраструктуры.
-----
Хакерская группа Blackjack, связанная с украинскими спецслужбами, провела кибератаку на московскую компанию Moscollector, отвечающую за инфраструктуру водоснабжения и канализации.
Вредоносная программа Fuxnet была использована для атаки на центр сетевых операций Moscollector и его повреждения, что привело к удалению систем мониторинга, серверов и баз данных.
Пароли, украденные у Moscollector, были опубликованы на сайте ruexfil.com вместе с подробностями атаки.
Злоумышленники утверждали, что отключили 87 000 удаленных датчиков и устройств сбора данных Интернета вещей, но анализ показал, что было затронуто около 500 сенсорных шлюзов.
Blackjack нацелился на конкретные шлюзовые устройства, имеющие решающее значение для передачи данных от физических датчиков в центральную систему мониторинга, а не на сами датчики.
Злоумышленники также сосредоточились на атаке маршрутизаторов Интернета вещей, в частности на 3G-маршрутизаторе iRZ RL22w, чтобы получить полный контроль над внутренними устройствами.
Вредоносная программа Fuxnet, внедренная Blackjack, работает по схеме, которая включает удаление важных файлов, отключение служб, повреждение файловых систем и нарушение связи, что приводит к неработоспособности устройств.
Злоумышленники продемонстрировали четкое понимание того, на какую критически важную инфраструктуру они нацелены, и продуманную стратегию по нарушению работы основных служб.
Атака продемонстрировала техническое мастерство в нацеливании на ключевые элементы критически важных инфраструктурных систем и их компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибератаке, осуществленной хакерской группой Blackjack, предположительно связанной с украинскими спецслужбами, на компанию Moscollector в Москве, отвечающую за инфраструктуру подземных вод и канализации. Злоумышленники использовали вредоносное ПО Fuxnet для повреждения центра сетевых операций компании, сосредоточившись на отключении сенсорных шлюзов и маршрутизаторов Интернета вещей, что в конечном итоге нарушило работу основных сервисов, предоставляемых Moscollector. Злоумышленники утверждали, что скомпрометировали датчики критически важной инфраструктуры, распространяли вредоносное ПО и манипулировали данными, демонстрируя техническое мастерство в нацеливании и компрометации ключевых элементов систем критически важной инфраструктуры.
-----
Хакерская группа Blackjack, связанная с украинскими спецслужбами, провела кибератаку на московскую компанию Moscollector, отвечающую за инфраструктуру водоснабжения и канализации.
Вредоносная программа Fuxnet была использована для атаки на центр сетевых операций Moscollector и его повреждения, что привело к удалению систем мониторинга, серверов и баз данных.
Пароли, украденные у Moscollector, были опубликованы на сайте ruexfil.com вместе с подробностями атаки.
Злоумышленники утверждали, что отключили 87 000 удаленных датчиков и устройств сбора данных Интернета вещей, но анализ показал, что было затронуто около 500 сенсорных шлюзов.
Blackjack нацелился на конкретные шлюзовые устройства, имеющие решающее значение для передачи данных от физических датчиков в центральную систему мониторинга, а не на сами датчики.
Злоумышленники также сосредоточились на атаке маршрутизаторов Интернета вещей, в частности на 3G-маршрутизаторе iRZ RL22w, чтобы получить полный контроль над внутренними устройствами.
Вредоносная программа Fuxnet, внедренная Blackjack, работает по схеме, которая включает удаление важных файлов, отключение служб, повреждение файловых систем и нарушение связи, что приводит к неработоспособности устройств.
Злоумышленники продемонстрировали четкое понимание того, на какую критически важную инфраструктуру они нацелены, и продуманную стратегию по нарушению работы основных служб.
Атака продемонстрировала техническое мастерство в нацеливании на ключевые элементы критически важных инфраструктурных систем и их компрометации.
#ParsedReport #CompletenessLow
15-04-2024
Why are you out there? Package malware that modifies the Notepad++ plugin (WikiLoader)
https://asec-ahnlab-com.translate.goog/ko/63738/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en-US&_x_tr_pto=wapp
Report completeness: Low
Threats:
Wikiloader
Dll_hijacking_technique
Victims:
Notepad++
ChatGPT TTPs:
T1566.001, T1574.002, T1027, T1055, T1105, T1573.001
IOCs:
File: 21
Hash: 6
Soft:
WordPress
Algorithms:
md5, aes, xor, base64
Functions:
GetBingMapsFactory, NtCreateThreadEx
Win API:
NtGetContextThread, NtSetContextThread, ResumeThread, NtAllocateVirtualMemory, NtWriteVirtualMemory
Win Services:
VGAuthService
Languages:
php
15-04-2024
Why are you out there? Package malware that modifies the Notepad++ plugin (WikiLoader)
https://asec-ahnlab-com.translate.goog/ko/63738/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en-US&_x_tr_pto=wapp
Report completeness: Low
Threats:
Wikiloader
Dll_hijacking_technique
Victims:
Notepad++
ChatGPT TTPs:
do not use without manual checkT1566.001, T1574.002, T1027, T1055, T1105, T1573.001
IOCs:
File: 21
Hash: 6
Soft:
WordPress
Algorithms:
md5, aes, xor, base64
Functions:
GetBingMapsFactory, NtCreateThreadEx
Win API:
NtGetContextThread, NtSetContextThread, ResumeThread, NtAllocateVirtualMemory, NtWriteVirtualMemory
Win Services:
VGAuthService
Languages:
php
ASEC BLOG
"니가 왜 거기서 나와" Notepad++ plugin을 변조한 package 악성코드 (WikiLoader) - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC)은 최근 Notepad++의 기본 plugin인 “mimeTools.dll”가 변조되어 유포된 정황을 확인했다. 해당 악성 mimeTools.dll 파일은 특정 버전의 Notepad++ package 설치 파일에 포함되어 정상적인 package 파일인 것처럼 위장하였다. mimeTools는 아래 이미지와 같이 Base64등의 인코딩 기능을 수행하는 모듈이며, 사용자가 별도로 추가하지…
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 Why are you out there? Package malware that modifies the Notepad++ plugin (WikiLoader) https://asec-ahnlab-com.translate.goog/ko/63738/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en-US&_x_tr_pto=wapp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab обнаружил вредоносную версию "mimeTools.dll", компонента Notepad++. Злоумышленник воспользовался перехватом библиотеки DLL для вставки вредоносного кода в mimeTools.dll, что привело к выполнению различных вредоносных действий при запуске Notepad++. Вредоносная программа выполняет расшифровку, загрузку shell-кода, взаимодействие с сервером управления и манипулирование процессами для сбора информации и выполнения дальнейших вредоносных действий. В нем подчеркивается важность загрузки программного обеспечения из официальных источников, чтобы избежать столкновения с подобными угрозами, и рекомендуется соблюдать осторожность при загрузке из ненадежных источников.
-----
Вредоносная версия "mimeTools.dll" была скрыта в определенном установочном файле Notepad++, используя перехват библиотеки DLL для автоматической загрузки вредоносного кода при запуске Notepad++.
Измененный mimeTools.библиотека dll включала зашифрованный вредоносный shell-код и механизм расшифровки в файле certificate.pem, который позволяет выполнять множество вредоносных действий без участия пользователя.
Вредоносная программа манипулирует процессами в Notepad++, такими как перезапись функций, таких как GetBingMapsFactory() в BingMaps.dll, чтобы избежать обнаружения и инициировать новые потоки для вредоносных действий.
Вредоносная программа устанавливает связь с сервером управления (C2), извлекает дополнительный shell-код и собирает данные из зараженной системы для передачи злоумышленнику.
Вредоносная программа использует методы обфускации и непрямого системного вызова, чтобы избежать обнаружения антивирусными продуктами.
Серверная инфраструктура C2 изначально была идентифицирована как вики-сайт под названием "WikiLoader", но позже появилась как страница входа в WordPress, что указывает на изменения в сети C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab обнаружил вредоносную версию "mimeTools.dll", компонента Notepad++. Злоумышленник воспользовался перехватом библиотеки DLL для вставки вредоносного кода в mimeTools.dll, что привело к выполнению различных вредоносных действий при запуске Notepad++. Вредоносная программа выполняет расшифровку, загрузку shell-кода, взаимодействие с сервером управления и манипулирование процессами для сбора информации и выполнения дальнейших вредоносных действий. В нем подчеркивается важность загрузки программного обеспечения из официальных источников, чтобы избежать столкновения с подобными угрозами, и рекомендуется соблюдать осторожность при загрузке из ненадежных источников.
-----
Вредоносная версия "mimeTools.dll" была скрыта в определенном установочном файле Notepad++, используя перехват библиотеки DLL для автоматической загрузки вредоносного кода при запуске Notepad++.
Измененный mimeTools.библиотека dll включала зашифрованный вредоносный shell-код и механизм расшифровки в файле certificate.pem, который позволяет выполнять множество вредоносных действий без участия пользователя.
Вредоносная программа манипулирует процессами в Notepad++, такими как перезапись функций, таких как GetBingMapsFactory() в BingMaps.dll, чтобы избежать обнаружения и инициировать новые потоки для вредоносных действий.
Вредоносная программа устанавливает связь с сервером управления (C2), извлекает дополнительный shell-код и собирает данные из зараженной системы для передачи злоумышленнику.
Вредоносная программа использует методы обфускации и непрямого системного вызова, чтобы избежать обнаружения антивирусными продуктами.
Серверная инфраструктура C2 изначально была идентифицирована как вики-сайт под названием "WikiLoader", но позже появилась как страница входа в WordPress, что указывает на изменения в сети C2.
#ParsedReport #CompletenessLow
13-04-2024
Connect:fun: New exploit campaign in the wild targets media company
https://www.forescout.com/blog/connectfun-new-exploit-campaign-in-the-wild-targets-media-company
Report completeness: Low
Threats:
Screenconnect_tool
Lolbas_technique
Atera_tool
Victims:
Media company
Geo:
Emirates, Germany, Vietnam, Vietnamese, German
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, 7.0.3, 7.0.1, 7.0.2, 7.0.8, 7.0.7, 7.0.6, 7.0.4, 7.0.10, 7.0.9, le7.2.2, 7.2.0, 7.2.1, 7.2.2)
CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.7, le6.0.4)
ChatGPT TTPs:
T1190, T1505, T1078, T1105, T1021.002, T1047, T1090, T1555
IOCs:
File: 8
IP: 5
Email: 1
Domain: 3
Languages:
powershell
Links:
13-04-2024
Connect:fun: New exploit campaign in the wild targets media company
https://www.forescout.com/blog/connectfun-new-exploit-campaign-in-the-wild-targets-media-company
Report completeness: Low
Threats:
Screenconnect_tool
Lolbas_technique
Atera_tool
Victims:
Media company
Geo:
Emirates, Germany, Vietnam, Vietnamese, German
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, 7.0.3, 7.0.1, 7.0.2, 7.0.8, 7.0.7, 7.0.6, 7.0.4, 7.0.10, 7.0.9, le7.2.2, 7.2.0, 7.2.1, 7.2.2)
CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.7, le6.0.4)
ChatGPT TTPs:
do not use without manual checkT1190, T1505, T1078, T1105, T1021.002, T1047, T1090, T1555
IOCs:
File: 8
IP: 5
Email: 1
Domain: 3
Languages:
powershell
Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-03-24-thru-26-IOCs-for-Fortnet-EMS-exploit-activity.txthttps://github.com/horizon3ai/CVE-2023-48788/blob/main/CVE-2023-48788.pyForescout
Connect:fun: New exploit campaign in the wild targets media company - Forescout
Forescout’s Vedere Labs exposes the cybersecurity threat campaign exploit Connect:fun in vulnerability CVE-2023-48788 in Fortinet software.
CTT Report Hub
#ParsedReport #CompletenessLow 13-04-2024 Connect:fun: New exploit campaign in the wild targets media company https://www.forescout.com/blog/connectfun-new-exploit-campaign-in-the-wild-targets-media-company Report completeness: Low Threats: Screenconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается кампания по кибербезопасности под названием Connect:fun, нацеленная на организации, использующие FortiClient EMS от Fortinet, и направленная на использование конкретной уязвимости (CVE-2023-48788). Кампания предполагает использование уязвимости с помощью SQL-инъекции и таких инструментов, как ScreenConnect и Powerfun, для последующей эксплуатации. Злоумышленник, стоящий за кампанией, продемонстрировал мастерство в борьбе с устройствами Fortinet и ведет активную деятельность как минимум с 2022 года, используя в своей деятельности вьетнамский и немецкий языки. Кампания демонстрирует целенаправленный и ручной подход, а не автоматизированную эксплуатацию ботнета, при этом действия указывают на нацеливание на VPN-среды и попытки загрузки программного обеспечения для удаленного мониторинга и управления. Целью анализа, проведенного Forescout Research, является предоставление подробной информации о кампании и связанных с ней участниках угроз, подчеркивая необходимость принятия упреждающих мер кибербезопасности против таких сложных угроз.
-----
Исследовательская компания Forescout Research Vedere Labs обнаружила кампанию по эксплуатации под названием Connect:fun, нацеленную на организации, использующие EMS FortiClient от Fortinet, уязвимые к CVE-2023-48788.
В рамках кампании злоумышленники, владеющие навыками нацеливания на устройства Fortinet, использовали ScreenConnect и Powerfun в качестве инструментов постэксплуатации.
Инцидент в медиакомпании продемонстрировал наличие участников угроз, действующих как минимум с 2022 года и обладающих опытом использования EMS FortiClient.
Злоумышленник использовал SQL-инъекции, пытался загрузить вредоносную полезную нагрузку и успешно установил ScreenConnect на скомпрометированные системы.
Ключевые IP-адреса, связанные с кампанией, были известны тем, что в ходе предыдущих инцидентов они были нацелены на устройства Fortinet, что позволяет предположить наличие согласованной инфраструктуры для борьбы с угрозами.
Наблюдаемые действия указывают на преднамеренный ручной подход к проведению кампании, ориентированный на организации, оснащенные устройствами VPN.
Компании, занимающиеся кибербезопасностью, сообщали о подобных инцидентах, связанных с использованием CVE-2023-48788 для загрузки программного обеспечения для удаленного мониторинга и управления.
Тщательное отслеживание, проводимое компанией Forescout Research, направлено на то, чтобы получить представление о кампании Connect:fun, подчеркивая необходимость принятия упреждающих мер кибербезопасности против сложных кампаний по борьбе с угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается кампания по кибербезопасности под названием Connect:fun, нацеленная на организации, использующие FortiClient EMS от Fortinet, и направленная на использование конкретной уязвимости (CVE-2023-48788). Кампания предполагает использование уязвимости с помощью SQL-инъекции и таких инструментов, как ScreenConnect и Powerfun, для последующей эксплуатации. Злоумышленник, стоящий за кампанией, продемонстрировал мастерство в борьбе с устройствами Fortinet и ведет активную деятельность как минимум с 2022 года, используя в своей деятельности вьетнамский и немецкий языки. Кампания демонстрирует целенаправленный и ручной подход, а не автоматизированную эксплуатацию ботнета, при этом действия указывают на нацеливание на VPN-среды и попытки загрузки программного обеспечения для удаленного мониторинга и управления. Целью анализа, проведенного Forescout Research, является предоставление подробной информации о кампании и связанных с ней участниках угроз, подчеркивая необходимость принятия упреждающих мер кибербезопасности против таких сложных угроз.
-----
Исследовательская компания Forescout Research Vedere Labs обнаружила кампанию по эксплуатации под названием Connect:fun, нацеленную на организации, использующие EMS FortiClient от Fortinet, уязвимые к CVE-2023-48788.
В рамках кампании злоумышленники, владеющие навыками нацеливания на устройства Fortinet, использовали ScreenConnect и Powerfun в качестве инструментов постэксплуатации.
Инцидент в медиакомпании продемонстрировал наличие участников угроз, действующих как минимум с 2022 года и обладающих опытом использования EMS FortiClient.
Злоумышленник использовал SQL-инъекции, пытался загрузить вредоносную полезную нагрузку и успешно установил ScreenConnect на скомпрометированные системы.
Ключевые IP-адреса, связанные с кампанией, были известны тем, что в ходе предыдущих инцидентов они были нацелены на устройства Fortinet, что позволяет предположить наличие согласованной инфраструктуры для борьбы с угрозами.
Наблюдаемые действия указывают на преднамеренный ручной подход к проведению кампании, ориентированный на организации, оснащенные устройствами VPN.
Компании, занимающиеся кибербезопасностью, сообщали о подобных инцидентах, связанных с использованием CVE-2023-48788 для загрузки программного обеспечения для удаленного мониторинга и управления.
Тщательное отслеживание, проводимое компанией Forescout Research, направлено на то, чтобы получить представление о кампании Connect:fun, подчеркивая необходимость принятия упреждающих мер кибербезопасности против сложных кампаний по борьбе с угрозами.
Напоминаю, что уже в эту субботу собираемся в МСК на CTI-meetup-е.
Со своей стороны попробую в общих чертах рассказать как мы автоматизировали анализ CTI-отчетов. А вот уже на PhD (в мае) расскажу более детально про ML и LLM часть анализа отчетов.
Со своей стороны попробую в общих чертах рассказать как мы автоматизировали анализ CTI-отчетов. А вот уже на PhD (в мае) расскажу более детально про ML и LLM часть анализа отчетов.
“Mobile NotPetya”: Spyware Zero-Click Exploit Development Increases Threat of Wormable Mobile Malware
https://go.recordedfuture.com/hubfs/reports/CTA-2024-0416.pdf
https://go.recordedfuture.com/hubfs/reports/CTA-2024-0416.pdf
#ParsedReport #CompletenessLow
16-04-2024
From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering
https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Typosquatting_technique
Beacon
Credential_harvesting_technique
Reconshark
Victims:
Foreign policy experts, Stimson center, Atlantic council, Wilson center, Ronald reagan presidential foundation and institute, Maureen and mike mansfield foundation
Industry:
Education, Government, Ngo
Geo:
Chinese, Dprk, Indo-pacific, Taiwan, Korean, Asia, Korea
ChatGPT TTPs:
T1566.001, T1598.002, T1071.001, T1566.002, T1583.006, T1584.005
IOCs:
Domain: 5
16-04-2024
From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering
https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Typosquatting_technique
Beacon
Credential_harvesting_technique
Reconshark
Victims:
Foreign policy experts, Stimson center, Atlantic council, Wilson center, Ronald reagan presidential foundation and institute, Maureen and mike mansfield foundation
Industry:
Education, Government, Ngo
Geo:
Chinese, Dprk, Indo-pacific, Taiwan, Korean, Asia, Korea
ChatGPT TTPs:
do not use without manual checkT1566.001, T1598.002, T1071.001, T1566.002, T1583.006, T1584.005
IOCs:
Domain: 5
Proofpoint
From Social Engineering to DMARC Abuse: TA427’s Art of Information Gathering | Proofpoint US
Key takeaways TA427 regularly engages in benign conversation starter campaigns to establish contact with targets for long-term exchanges of information on topics of strategic
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, связан с Северной Кореей и проводит сложные фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Южной Кореи, для сбора стратегической информации для северокорейского режима. TA427 использует тактику социальной инженерии, выдает себя за сотрудников уважаемых организаций, использует веб-маяки для разведки и вовлекает цели в длительные беседы для сбора ценной информации и потенциального развертывания вредоносного ПО или сбора учетных данных. Высокий уровень изощренности, адаптивности и оперативного потенциала участников угроз представляет собой значительный риск для кибербезопасности организаций и частных лиц, участвующих в обсуждениях и исследованиях во внешней политике.
-----
TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, представляет собой угрозу, связанную с Корейской Народно-Демократической Республикой (КНДР) и поддерживающую Главное разведывательное управление.
Они проводят фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Республики Корея, с целью сбора стратегической информации для Северной Кореи.
С 2023 года TA427 активно привлекает экспертов по внешней политике к обсуждению таких тем, как ядерное разоружение, политика США в отношении Республики Корея и санкции, посредством безобидных электронных писем.
TA427 использует персонажей, связанных с авторитетными организациями, такими как Центр Стимсона, Атлантический совет и Центр Уилсона, для повышения доверия к электронной почте.
Злоумышленник использует такие тактики, как злоупотребление DMARC, тайпсквоттинг и веб-маяки, для первоначальной разведки и сбора информации о целях.
TA427 вовлекает цели в длительные беседы, меняя псевдонимы и используя персонализированный контент-приманку для сбора ценной информации и потенциального развертывания вредоносного ПО.
Они сосредоточены на сборе информации и оказании влияния, особенно в отношении внешнеполитических инициатив США и Республики Корея.
Несмотря на осведомленность, TA427 продолжает адаптировать свою тактику, создавая значительный риск для кибербезопасности организаций, участвующих в обсуждении внешней политики.
Разведданные, собранные TA427, вероятно, служат основой для принятия северокорейской тактики ведения переговоров и политических решений, подчеркивая необходимость постоянной бдительности и активных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, связан с Северной Кореей и проводит сложные фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Южной Кореи, для сбора стратегической информации для северокорейского режима. TA427 использует тактику социальной инженерии, выдает себя за сотрудников уважаемых организаций, использует веб-маяки для разведки и вовлекает цели в длительные беседы для сбора ценной информации и потенциального развертывания вредоносного ПО или сбора учетных данных. Высокий уровень изощренности, адаптивности и оперативного потенциала участников угроз представляет собой значительный риск для кибербезопасности организаций и частных лиц, участвующих в обсуждениях и исследованиях во внешней политике.
-----
TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, представляет собой угрозу, связанную с Корейской Народно-Демократической Республикой (КНДР) и поддерживающую Главное разведывательное управление.
Они проводят фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Республики Корея, с целью сбора стратегической информации для Северной Кореи.
С 2023 года TA427 активно привлекает экспертов по внешней политике к обсуждению таких тем, как ядерное разоружение, политика США в отношении Республики Корея и санкции, посредством безобидных электронных писем.
TA427 использует персонажей, связанных с авторитетными организациями, такими как Центр Стимсона, Атлантический совет и Центр Уилсона, для повышения доверия к электронной почте.
Злоумышленник использует такие тактики, как злоупотребление DMARC, тайпсквоттинг и веб-маяки, для первоначальной разведки и сбора информации о целях.
TA427 вовлекает цели в длительные беседы, меняя псевдонимы и используя персонализированный контент-приманку для сбора ценной информации и потенциального развертывания вредоносного ПО.
Они сосредоточены на сборе информации и оказании влияния, особенно в отношении внешнеполитических инициатив США и Республики Корея.
Несмотря на осведомленность, TA427 продолжает адаптировать свою тактику, создавая значительный риск для кибербезопасности организаций, участвующих в обсуждении внешней политики.
Разведданные, собранные TA427, вероятно, служат основой для принятия северокорейской тактики ведения переговоров и политических решений, подчеркивая необходимость постоянной бдительности и активных мер кибербезопасности.
#ParsedReport #CompletenessLow
16-04-2024
Android: Banking trojan masquerading as Chrome
https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android
Report completeness: Low
Threats:
Mamont_spy
Victims:
Rosbank, Sberbank, Yandex, Paypal, Webmoney, Raiffeisen
Industry:
Financial
Geo:
Russia, Russian
ChatGPT TTPs:
T1424, T1444, T1566, T1557, T1098, T1600
IOCs:
Hash: 1
Soft:
Android, Chrome, Telegram, Google Chrome
16-04-2024
Android: Banking trojan masquerading as Chrome
https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android
Report completeness: Low
Threats:
Mamont_spy
Victims:
Rosbank, Sberbank, Yandex, Paypal, Webmoney, Raiffeisen
Industry:
Financial
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1424, T1444, T1566, T1557, T1098, T1600
IOCs:
Hash: 1
Soft:
Android, Chrome, Telegram, Google Chrome
Gdatasoftware
Mamont: An Android banking Trojan posing as Chrome
Many people make banking transactions online now. And since mobile devices are one of the most popular and convenient ways to shop and make payments, criminals are naturally drawn to this. A current example of a malware that specifically targets online banking…
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Android: Banking trojan masquerading as Chrome https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android Report completeness: Low Threats: Mamont_spy Victims: Rosbank, Sberbank, Yandex, Paypal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----
В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.
Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.
Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----
В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.
Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.
Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
#ParsedReport #CompletenessHigh
16-04-2024
Analysis of the APT31 indictment. Who is APT31?
https://harfanglab.io/en/insidethelab/apt31-indictment-analysis
Report completeness: High
Actors/Campaigns:
Apt31
Equation
I-soon_leak
Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool
Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states
Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace
Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French
CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...
TTPs:
ChatGPT TTPs:
T1598.003, T1036, T1070.006
IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1
Algorithms:
sha256
Platforms:
x86, x64
YARA: Found
Links:
16-04-2024
Analysis of the APT31 indictment. Who is APT31?
https://harfanglab.io/en/insidethelab/apt31-indictment-analysis
Report completeness: High
Actors/Campaigns:
Apt31
Equation
I-soon_leak
Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool
Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states
Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace
Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French
CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...
TTPs:
ChatGPT TTPs:
do not use without manual checkT1598.003, T1036, T1070.006
IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1
Algorithms:
sha256
Platforms:
x86, x64
YARA: Found
Links:
https://github.com/m0n0ph1/malware-1/tree/master/Trochilushttps://github.com/HarfangLab/iocs/tree/main/TRR240401https://github.com/Marten4n6/EvilOSXhttps://github.com/willbill4/workspaceer/tree/master/9proxy5/Release
CTT Report Hub
#ParsedReport #CompletenessHigh 16-04-2024 Analysis of the APT31 indictment. Who is APT31? https://harfanglab.io/en/insidethelab/apt31-indictment-analysis Report completeness: High Actors/Campaigns: Apt31 Equation I-soon_leak Threats: Rawdoor Dll_sid…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----
APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.
В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.
В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.
В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.
В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.
Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.
Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.
Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.
APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.
В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.
В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.
Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----
APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.
В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.
В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.
В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.
В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.
Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.
Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.
Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.
APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.
В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.
В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.
Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
#ParsedReport #CompletenessLow
16-04-2024
Phishing case disguised as a domestic portal login page
https://asec.ahnlab.com/ko/64170
Report completeness: Low
Threats:
Fakelogin
Victims:
Naver, Natemail
Industry:
Transport, Logistic
ChatGPT TTPs:
T1566, T1556, T1078
IOCs:
File: 1
Url: 2
16-04-2024
Phishing case disguised as a domestic portal login page
https://asec.ahnlab.com/ko/64170
Report completeness: Low
Threats:
Fakelogin
Victims:
Naver, Natemail
Industry:
Transport, Logistic
ChatGPT TTPs:
do not use without manual checkT1566, T1556, T1078
IOCs:
File: 1
Url: 2
ASEC BLOG
국내 포털 로그인 페이지로 위장한 피싱 사례 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC) 에서는 최근 국내 포털 사이트의 로그인 화면과 동일한 피싱 파일의 유포를 확인하였다. 과거부터 다수의 국내 포털 사이트/운송, 물류업 브랜드/웹메일 로그인 페이지를 위장한 사례는 매우 빈번하게 확인되어왔다. * 본문에서 비교자료로 사용한 좌/우 그림은, (좌측) 피싱페이지 (우측) 정상페이지 를 나타낸다. 위의 [그림 1]은 네이버 로그인 페이지를 위장한 피싱 페이지와 정상 페이지를…