CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
15-04-2024

Why are you out there? Package malware that modifies the Notepad++ plugin (WikiLoader)

https://asec-ahnlab-com.translate.goog/ko/63738/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en-US&_x_tr_pto=wapp

Report completeness: Low

Threats:
Wikiloader
Dll_hijacking_technique

Victims:
Notepad++

ChatGPT TTPs:
do not use without manual check
T1566.001, T1574.002, T1027, T1055, T1105, T1573.001

IOCs:
File: 21
Hash: 6

Soft:
WordPress

Algorithms:
md5, aes, xor, base64

Functions:
GetBingMapsFactory, NtCreateThreadEx

Win API:
NtGetContextThread, NtSetContextThread, ResumeThread, NtAllocateVirtualMemory, NtWriteVirtualMemory

Win Services:
VGAuthService

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 15-04-2024 Why are you out there? Package malware that modifies the Notepad++ plugin (WikiLoader) https://asec-ahnlab-com.translate.goog/ko/63738/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en-US&_x_tr_pto=wapp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab обнаружил вредоносную версию "mimeTools.dll", компонента Notepad++. Злоумышленник воспользовался перехватом библиотеки DLL для вставки вредоносного кода в mimeTools.dll, что привело к выполнению различных вредоносных действий при запуске Notepad++. Вредоносная программа выполняет расшифровку, загрузку shell-кода, взаимодействие с сервером управления и манипулирование процессами для сбора информации и выполнения дальнейших вредоносных действий. В нем подчеркивается важность загрузки программного обеспечения из официальных источников, чтобы избежать столкновения с подобными угрозами, и рекомендуется соблюдать осторожность при загрузке из ненадежных источников.
-----

Вредоносная версия "mimeTools.dll" была скрыта в определенном установочном файле Notepad++, используя перехват библиотеки DLL для автоматической загрузки вредоносного кода при запуске Notepad++.

Измененный mimeTools.библиотека dll включала зашифрованный вредоносный shell-код и механизм расшифровки в файле certificate.pem, который позволяет выполнять множество вредоносных действий без участия пользователя.

Вредоносная программа манипулирует процессами в Notepad++, такими как перезапись функций, таких как GetBingMapsFactory() в BingMaps.dll, чтобы избежать обнаружения и инициировать новые потоки для вредоносных действий.

Вредоносная программа устанавливает связь с сервером управления (C2), извлекает дополнительный shell-код и собирает данные из зараженной системы для передачи злоумышленнику.

Вредоносная программа использует методы обфускации и непрямого системного вызова, чтобы избежать обнаружения антивирусными продуктами.

Серверная инфраструктура C2 изначально была идентифицирована как вики-сайт под названием "WikiLoader", но позже появилась как страница входа в WordPress, что указывает на изменения в сети C2.
#ParsedReport #CompletenessLow
13-04-2024

Connect:fun: New exploit campaign in the wild targets media company

https://www.forescout.com/blog/connectfun-new-exploit-campaign-in-the-wild-targets-media-company

Report completeness: Low

Threats:
Screenconnect_tool
Lolbas_technique
Atera_tool

Victims:
Media company

Geo:
Emirates, Germany, Vietnam, Vietnamese, German

CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, 7.0.3, 7.0.1, 7.0.2, 7.0.8, 7.0.7, 7.0.6, 7.0.4, 7.0.10, 7.0.9, le7.2.2, 7.2.0, 7.2.1, 7.2.2)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.7, le6.0.4)


ChatGPT TTPs:
do not use without manual check
T1190, T1505, T1078, T1105, T1021.002, T1047, T1090, T1555

IOCs:
File: 8
IP: 5
Email: 1
Domain: 3

Languages:
powershell

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-03-24-thru-26-IOCs-for-Fortnet-EMS-exploit-activity.txt
https://github.com/horizon3ai/CVE-2023-48788/blob/main/CVE-2023-48788.py
CTT Report Hub
#ParsedReport #CompletenessLow 13-04-2024 Connect:fun: New exploit campaign in the wild targets media company https://www.forescout.com/blog/connectfun-new-exploit-campaign-in-the-wild-targets-media-company Report completeness: Low Threats: Screenconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается кампания по кибербезопасности под названием Connect:fun, нацеленная на организации, использующие FortiClient EMS от Fortinet, и направленная на использование конкретной уязвимости (CVE-2023-48788). Кампания предполагает использование уязвимости с помощью SQL-инъекции и таких инструментов, как ScreenConnect и Powerfun, для последующей эксплуатации. Злоумышленник, стоящий за кампанией, продемонстрировал мастерство в борьбе с устройствами Fortinet и ведет активную деятельность как минимум с 2022 года, используя в своей деятельности вьетнамский и немецкий языки. Кампания демонстрирует целенаправленный и ручной подход, а не автоматизированную эксплуатацию ботнета, при этом действия указывают на нацеливание на VPN-среды и попытки загрузки программного обеспечения для удаленного мониторинга и управления. Целью анализа, проведенного Forescout Research, является предоставление подробной информации о кампании и связанных с ней участниках угроз, подчеркивая необходимость принятия упреждающих мер кибербезопасности против таких сложных угроз.
-----

Исследовательская компания Forescout Research Vedere Labs обнаружила кампанию по эксплуатации под названием Connect:fun, нацеленную на организации, использующие EMS FortiClient от Fortinet, уязвимые к CVE-2023-48788.

В рамках кампании злоумышленники, владеющие навыками нацеливания на устройства Fortinet, использовали ScreenConnect и Powerfun в качестве инструментов постэксплуатации.

Инцидент в медиакомпании продемонстрировал наличие участников угроз, действующих как минимум с 2022 года и обладающих опытом использования EMS FortiClient.

Злоумышленник использовал SQL-инъекции, пытался загрузить вредоносную полезную нагрузку и успешно установил ScreenConnect на скомпрометированные системы.

Ключевые IP-адреса, связанные с кампанией, были известны тем, что в ходе предыдущих инцидентов они были нацелены на устройства Fortinet, что позволяет предположить наличие согласованной инфраструктуры для борьбы с угрозами.

Наблюдаемые действия указывают на преднамеренный ручной подход к проведению кампании, ориентированный на организации, оснащенные устройствами VPN.

Компании, занимающиеся кибербезопасностью, сообщали о подобных инцидентах, связанных с использованием CVE-2023-48788 для загрузки программного обеспечения для удаленного мониторинга и управления.

Тщательное отслеживание, проводимое компанией Forescout Research, направлено на то, чтобы получить представление о кампании Connect:fun, подчеркивая необходимость принятия упреждающих мер кибербезопасности против сложных кампаний по борьбе с угрозами.
Напоминаю, что уже в эту субботу собираемся в МСК на CTI-meetup-е.
Со своей стороны попробую в общих чертах рассказать как мы автоматизировали анализ CTI-отчетов. А вот уже на PhD (в мае) расскажу более детально про ML и LLM часть анализа отчетов.
“Mobile NotPetya”: Spyware Zero-Click Exploit Development Increases Threat of Wormable Mobile Malware

https://go.recordedfuture.com/hubfs/reports/CTA-2024-0416.pdf
#ParsedReport #CompletenessLow
16-04-2024

From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering

https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Typosquatting_technique
Beacon
Credential_harvesting_technique
Reconshark

Victims:
Foreign policy experts, Stimson center, Atlantic council, Wilson center, Ronald reagan presidential foundation and institute, Maureen and mike mansfield foundation

Industry:
Education, Government, Ngo

Geo:
Chinese, Dprk, Indo-pacific, Taiwan, Korean, Asia, Korea

ChatGPT TTPs:
do not use without manual check
T1566.001, T1598.002, T1071.001, T1566.002, T1583.006, T1584.005

IOCs:
Domain: 5
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленник TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, связан с Северной Кореей и проводит сложные фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Южной Кореи, для сбора стратегической информации для северокорейского режима. TA427 использует тактику социальной инженерии, выдает себя за сотрудников уважаемых организаций, использует веб-маяки для разведки и вовлекает цели в длительные беседы для сбора ценной информации и потенциального развертывания вредоносного ПО или сбора учетных данных. Высокий уровень изощренности, адаптивности и оперативного потенциала участников угроз представляет собой значительный риск для кибербезопасности организаций и частных лиц, участвующих в обсуждениях и исследованиях во внешней политике.
-----

TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, представляет собой угрозу, связанную с Корейской Народно-Демократической Республикой (КНДР) и поддерживающую Главное разведывательное управление.

Они проводят фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Республики Корея, с целью сбора стратегической информации для Северной Кореи.

С 2023 года TA427 активно привлекает экспертов по внешней политике к обсуждению таких тем, как ядерное разоружение, политика США в отношении Республики Корея и санкции, посредством безобидных электронных писем.

TA427 использует персонажей, связанных с авторитетными организациями, такими как Центр Стимсона, Атлантический совет и Центр Уилсона, для повышения доверия к электронной почте.

Злоумышленник использует такие тактики, как злоупотребление DMARC, тайпсквоттинг и веб-маяки, для первоначальной разведки и сбора информации о целях.

TA427 вовлекает цели в длительные беседы, меняя псевдонимы и используя персонализированный контент-приманку для сбора ценной информации и потенциального развертывания вредоносного ПО.

Они сосредоточены на сборе информации и оказании влияния, особенно в отношении внешнеполитических инициатив США и Республики Корея.

Несмотря на осведомленность, TA427 продолжает адаптировать свою тактику, создавая значительный риск для кибербезопасности организаций, участвующих в обсуждении внешней политики.

Разведданные, собранные TA427, вероятно, служат основой для принятия северокорейской тактики ведения переговоров и политических решений, подчеркивая необходимость постоянной бдительности и активных мер кибербезопасности.
#ParsedReport #CompletenessLow
16-04-2024

Android: Banking trojan masquerading as Chrome

https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android

Report completeness: Low

Threats:
Mamont_spy

Victims:
Rosbank, Sberbank, Yandex, Paypal, Webmoney, Raiffeisen

Industry:
Financial

Geo:
Russia, Russian

ChatGPT TTPs:
do not use without manual check
T1424, T1444, T1566, T1557, T1098, T1600

IOCs:
Hash: 1

Soft:
Android, Chrome, Telegram, Google Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Android: Banking trojan masquerading as Chrome https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android Report completeness: Low Threats: Mamont_spy Victims: Rosbank, Sberbank, Yandex, Paypal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----

В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.

Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.

Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
#ParsedReport #CompletenessHigh
16-04-2024

Analysis of the APT31 indictment. Who is APT31?

https://harfanglab.io/en/insidethelab/apt31-indictment-analysis

Report completeness: High

Actors/Campaigns:
Apt31
Equation
I-soon_leak

Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool

Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states

Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace

Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French

CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...

TTPs:

ChatGPT TTPs:
do not use without manual check
T1598.003, T1036, T1070.006

IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1

Algorithms:
sha256

Platforms:
x86, x64

YARA: Found

Links:
https://github.com/m0n0ph1/malware-1/tree/master/Trochilus
https://github.com/HarfangLab/iocs/tree/main/TRR240401
https://github.com/Marten4n6/EvilOSX
https://github.com/willbill4/workspaceer/tree/master/9proxy5/Release
CTT Report Hub
#ParsedReport #CompletenessHigh 16-04-2024 Analysis of the APT31 indictment. Who is APT31? https://harfanglab.io/en/insidethelab/apt31-indictment-analysis Report completeness: High Actors/Campaigns: Apt31 Equation I-soon_leak Threats: Rawdoor Dll_sid…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----

APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.

В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.

В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.

В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.

В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.

Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.

Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.

Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.

APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.

В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.

В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.

Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Phishing case disguised as a domestic portal login page https://asec.ahnlab.com/ko/64170 Report completeness: Low Threats: Fakelogin Victims: Naver, Natemail Industry: Transport, Logistic ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----

Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.

Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.

На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.

Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.

Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.