CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
Напоминаю, что уже в эту субботу собираемся в МСК на CTI-meetup-е.
Со своей стороны попробую в общих чертах рассказать как мы автоматизировали анализ CTI-отчетов. А вот уже на PhD (в мае) расскажу более детально про ML и LLM часть анализа отчетов.
“Mobile NotPetya”: Spyware Zero-Click Exploit Development Increases Threat of Wormable Mobile Malware

https://go.recordedfuture.com/hubfs/reports/CTA-2024-0416.pdf
#ParsedReport #CompletenessLow
16-04-2024

From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering

https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Typosquatting_technique
Beacon
Credential_harvesting_technique
Reconshark

Victims:
Foreign policy experts, Stimson center, Atlantic council, Wilson center, Ronald reagan presidential foundation and institute, Maureen and mike mansfield foundation

Industry:
Education, Government, Ngo

Geo:
Chinese, Dprk, Indo-pacific, Taiwan, Korean, Asia, Korea

ChatGPT TTPs:
do not use without manual check
T1566.001, T1598.002, T1071.001, T1566.002, T1583.006, T1584.005

IOCs:
Domain: 5
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 From Social Engineering to DMARC Abuse: TA427 s Art of Information Gathering https://www.proofpoint.com/us/blog/threat-insight/social-engineering-dmarc-abuse-ta427s-art-information-gathering Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленник TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, связан с Северной Кореей и проводит сложные фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Южной Кореи, для сбора стратегической информации для северокорейского режима. TA427 использует тактику социальной инженерии, выдает себя за сотрудников уважаемых организаций, использует веб-маяки для разведки и вовлекает цели в длительные беседы для сбора ценной информации и потенциального развертывания вредоносного ПО или сбора учетных данных. Высокий уровень изощренности, адаптивности и оперативного потенциала участников угроз представляет собой значительный риск для кибербезопасности организаций и частных лиц, участвующих в обсуждениях и исследованиях во внешней политике.
-----

TA427, также известный как Emerald Sleet, APT43, THALLIUM или Kimsuky, представляет собой угрозу, связанную с Корейской Народно-Демократической Республикой (КНДР) и поддерживающую Главное разведывательное управление.

Они проводят фишинговые кампании по электронной почте, нацеленные на экспертов в области внешней политики США и Республики Корея, с целью сбора стратегической информации для Северной Кореи.

С 2023 года TA427 активно привлекает экспертов по внешней политике к обсуждению таких тем, как ядерное разоружение, политика США в отношении Республики Корея и санкции, посредством безобидных электронных писем.

TA427 использует персонажей, связанных с авторитетными организациями, такими как Центр Стимсона, Атлантический совет и Центр Уилсона, для повышения доверия к электронной почте.

Злоумышленник использует такие тактики, как злоупотребление DMARC, тайпсквоттинг и веб-маяки, для первоначальной разведки и сбора информации о целях.

TA427 вовлекает цели в длительные беседы, меняя псевдонимы и используя персонализированный контент-приманку для сбора ценной информации и потенциального развертывания вредоносного ПО.

Они сосредоточены на сборе информации и оказании влияния, особенно в отношении внешнеполитических инициатив США и Республики Корея.

Несмотря на осведомленность, TA427 продолжает адаптировать свою тактику, создавая значительный риск для кибербезопасности организаций, участвующих в обсуждении внешней политики.

Разведданные, собранные TA427, вероятно, служат основой для принятия северокорейской тактики ведения переговоров и политических решений, подчеркивая необходимость постоянной бдительности и активных мер кибербезопасности.
#ParsedReport #CompletenessLow
16-04-2024

Android: Banking trojan masquerading as Chrome

https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android

Report completeness: Low

Threats:
Mamont_spy

Victims:
Rosbank, Sberbank, Yandex, Paypal, Webmoney, Raiffeisen

Industry:
Financial

Geo:
Russia, Russian

ChatGPT TTPs:
do not use without manual check
T1424, T1444, T1566, T1557, T1098, T1600

IOCs:
Hash: 1

Soft:
Android, Chrome, Telegram, Google Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Android: Banking trojan masquerading as Chrome https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android Report completeness: Low Threats: Mamont_spy Victims: Rosbank, Sberbank, Yandex, Paypal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----

В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.

Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.

Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
#ParsedReport #CompletenessHigh
16-04-2024

Analysis of the APT31 indictment. Who is APT31?

https://harfanglab.io/en/insidethelab/apt31-indictment-analysis

Report completeness: High

Actors/Campaigns:
Apt31
Equation
I-soon_leak

Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool

Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states

Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace

Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French

CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...

TTPs:

ChatGPT TTPs:
do not use without manual check
T1598.003, T1036, T1070.006

IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1

Algorithms:
sha256

Platforms:
x86, x64

YARA: Found

Links:
https://github.com/m0n0ph1/malware-1/tree/master/Trochilus
https://github.com/HarfangLab/iocs/tree/main/TRR240401
https://github.com/Marten4n6/EvilOSX
https://github.com/willbill4/workspaceer/tree/master/9proxy5/Release
CTT Report Hub
#ParsedReport #CompletenessHigh 16-04-2024 Analysis of the APT31 indictment. Who is APT31? https://harfanglab.io/en/insidethelab/apt31-indictment-analysis Report completeness: High Actors/Campaigns: Apt31 Equation I-soon_leak Threats: Rawdoor Dll_sid…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----

APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.

В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.

В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.

В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.

В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.

Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.

Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.

Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.

APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.

В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.

В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.

Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Phishing case disguised as a domestic portal login page https://asec.ahnlab.com/ko/64170 Report completeness: Low Threats: Fakelogin Victims: Naver, Natemail Industry: Transport, Logistic ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----

Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.

Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.

На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.

Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.

Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.
#cyberthreattech

Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
#ParsedReport #CompletenessLow
16-04-2024

Netskope Threat Coverage: Evil Ant Ransomware

https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware

Report completeness: Low

Threats:
Evil_ant
Shadow_copies_delete_technique

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140

IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1

Soft:
PyInstaller, Windows Defender, Telegram

Crypto:
bitcoin

Algorithms:
md5, sha256

Win API:
ShowWindow

Languages:
python, powershell