CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Android: Banking trojan masquerading as Chrome https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android Report completeness: Low Threats: Mamont_spy Victims: Rosbank, Sberbank, Yandex, Paypal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----

В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.

Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.

Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
#ParsedReport #CompletenessHigh
16-04-2024

Analysis of the APT31 indictment. Who is APT31?

https://harfanglab.io/en/insidethelab/apt31-indictment-analysis

Report completeness: High

Actors/Campaigns:
Apt31
Equation
I-soon_leak

Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool

Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states

Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace

Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French

CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...

TTPs:

ChatGPT TTPs:
do not use without manual check
T1598.003, T1036, T1070.006

IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1

Algorithms:
sha256

Platforms:
x86, x64

YARA: Found

Links:
https://github.com/m0n0ph1/malware-1/tree/master/Trochilus
https://github.com/HarfangLab/iocs/tree/main/TRR240401
https://github.com/Marten4n6/EvilOSX
https://github.com/willbill4/workspaceer/tree/master/9proxy5/Release
CTT Report Hub
#ParsedReport #CompletenessHigh 16-04-2024 Analysis of the APT31 indictment. Who is APT31? https://harfanglab.io/en/insidethelab/apt31-indictment-analysis Report completeness: High Actors/Campaigns: Apt31 Equation I-soon_leak Threats: Rawdoor Dll_sid…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----

APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.

В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.

В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.

В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.

В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.

Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.

Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.

Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.

APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.

В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.

В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.

Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Phishing case disguised as a domestic portal login page https://asec.ahnlab.com/ko/64170 Report completeness: Low Threats: Fakelogin Victims: Naver, Natemail Industry: Transport, Logistic ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----

Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.

Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.

На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.

Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.

Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.
#cyberthreattech

Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
#ParsedReport #CompletenessLow
16-04-2024

Netskope Threat Coverage: Evil Ant Ransomware

https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware

Report completeness: Low

Threats:
Evil_ant
Shadow_copies_delete_technique

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140

IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1

Soft:
PyInstaller, Windows Defender, Telegram

Crypto:
bitcoin

Algorithms:
md5, sha256

Win API:
ShowWindow

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Netskope Threat Coverage: Evil Ant Ransomware https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware Report completeness: Low Threats: Evil_ant Shadow_copies_delete_technique Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Evil Ant ransomware - это вредоносная программа на основе Python, которая нацелена на личные папки и внешние диски жертв, шифрует файлы и требует непрерывного шифрования до восстановления файлов. Программа отключает меры безопасности, собирает IP-адреса и отображает уведомления о требовании выкупа с вариантами оплаты. Несмотря на успешное шифрование, критическая уязвимость позволяет жертвам восстанавливать файлы без оплаты, и для восстановления файлов после заражения рекомендуется профессиональная помощь.
-----

Программа-вымогатель Evil Ant, новая разновидность, недавно проанализированная Netskope Threat Labs, представляет собой вредоносную программу на основе Python, скомпилированную с использованием PyInstaller. Она нацелена на личные папки и внешние диски жертв, шифруя все файлы в определенных целевых каталогах и файлы с расширением .bak. Evil Ant требует непрерывного процесса шифрования до тех пор, пока файл не будет восстановлен; перезагрузка или завершение процесса сделает поврежденные файлы невосстановимыми. Программа в первую очередь ориентирована на пользователей и все еще находится на ранней стадии разработки.

После запуска Evil Ant скрывает консоль процесса, проверяет права администратора, отключает защитник Windows и диспетчер задач и собирает общедоступные IP-адреса жертв. В разных вариантах используются различные тактики, такие как скрытие окна консоли, звуковой сигнал и запрос повышенных разрешений, если права администратора отсутствуют. Он также пытается отключить защитник Windows, собирать IP-адреса, отключить диспетчер задач и показывать уведомления о требовании выкупа с вариантами оплаты.

Evil Ant использует библиотеку симметричной криптографии Fernet для шифрования файлов внутри целевых каталогов. Программа генерирует ключ и шифрует содержимое файла, что делает невозможным восстановление, если процесс вымогательства остановлен. Программа не пытается удалить теневые копии Windows или отключить восстановление при загрузке, но шифрует файлы резервных копий с расширением .bak. После шифрования некоторые варианты изменяют обои жертвы, чтобы отобразить сообщение о требовании выкупа.

Интерфейс ransom note предоставляет информацию о платеже, и жертвы могут расшифровать файлы после оплаты, используя зашифрованный ключ дешифрования. Несмотря на успешное шифрование файлов, Evil Ant имеет критический недостаток, заключающийся в том, что ключ дешифрования зашифрован, что позволяет жертвам восстанавливать файлы без оплаты. Программа-вымогатель также пытается обнаружить изолированные среды, ища строки решения для виртуализации в переменных среды.

Netskope Advanced Threat Protection обеспечивает защиту от вредоносных программ-вымогателей Ant и обнаруживает образцы с помощью статического анализа или облачной "песочницы". Жертвам рекомендуется не паниковать, не платить злоумышленникам и не закрывать приложения из диспетчера задач. Netskope может помочь в восстановлении файлов, поврежденных подобными программами-вымогателями.

Текущее состояние программы-вымогателя Evil Ant позволяет предположить, что она все еще находится в разработке, и в будущем ее можно будет усовершенствовать. Наличие ключа расшифровки в двоичном коде делает возможным восстановление без оплаты. Для жертв крайне важно проявлять бдительность, избегать сбоев в работе системы и обращаться за профессиональной помощью для восстановления файлов после заражения.
#ParsedReport #CompletenessLow
17-04-2024

New Xagent Mac Malware Linked with the APT28

https://www.ctfiot.com/174306.html

Report completeness: Low

Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)

Threats:
Xagent
Komplex
Applescript
Pasta

Geo:
Russia, Russians

ChatGPT TTPs:
do not use without manual check
T1547.004, T1105, T1059.002, T1055, T1552.001, T1027

IOCs:
Hash: 1

Soft:
macOS, Mac OS

Algorithms:
sha256

Languages:
objective_c

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 17-04-2024 New Xagent Mac Malware Linked with the APT28 https://www.ctfiot.com/174306.html Report completeness: Low Actors/Campaigns: Fancy_bear (motivation: cyber_espionage) Threats: Xagent Komplex Applescript Pasta Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе новой вредоносной программы для Mac под названием XagentOSX/Komplex.B, связанной с APT28, русскими. Вредоносная программа описывается как модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Компания BitDefender, занимающаяся обеспечением безопасности, опубликовала первоначальную информацию о вредоносном ПО, а PaloAlto Networks Unit42 позже представила подробный анализ, в котором основное внимание уделялось командным и контрольным коммуникациям, но не аспекту внедрения кода. Аналитик обнаружил сходство между XagentOSX/Komplex.Утечка кода внедрения B и исходного кода HackingTeam позволяет предположить, что авторы вредоносного ПО могли скопировать части кода без полного понимания, что привело к анализу ненужных фрагментов кода в вредоносном ПО.
-----

В День святого Валентина BitDefender опубликовал короткую заметку о новой вредоносной программе для Mac, связанной с APT28, также известной как "Русские". Вредоносная программа XagentOSX/Komplex.B представляет собой модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Этот загрузчик представляет собой базовый имплантат первого этапа, который может загружать более сложные имплантаты второго этапа, такие как XagentOSX/Komplex.B. BitDefender не предоставил подробной технической информации, но упомянул возможности вредоносного ПО.

Аналитик обнаружил образец XagentOSX/Komplex.Вирус с хэшем SHA256 был отправлен в VirusTotal, где изначально его обнаружил только Kaspersky. Однако, по данным последней проверки, 25 антивирусных компаний отметили его. Этот образец был распространен в День Святого Валентина для повышения осведомленности.

Позже PaloAlto Networks Unit42 опубликовала подробный анализ вредоносного ПО, уделив особое внимание его командной и управляющей связи, командам и инфраструктуре, но не стала обсуждать аспект внедрения кода. Аналитик обнаружил класс InjectApp, связанный с внедрением кода в вредоносную программу, что является редкой особенностью вредоносных программ для Mac. Несмотря на наличие кода для внедрения, вредоносная программа не использовала его, что потребовало дальнейшего расследования.

Аналитик использовал classdump для извлечения информации о классе из двоичного файла Objective-C, чтобы понять детали функции внедрения кода. Этот метод выявил класс InjectApp, доступ к которому осуществляется с помощью метода BootXLoader injectApplication. Последующий статический и динамический анализ был направлен на то, чтобы понять, как код внедрения был реализован в XagentOSX/Komplex.B.

Сравнение с утекшим исходным кодом HackingTeam показало, что XagentOSX/Komplex.B, скорее всего, использовал ту же технологию внедрения без ее повторной реализации. Вредоносная программа использовала схожие названия методов, параметры, глобальные переменные и логику с кодом HackingTeam. Идентичные ошибки, обнаруженные в методе isInjectable, еще раз подтвердили теорию о том, что авторы вредоносного ПО скопировали и вставили код из HackingTeam.

Несмотря на использование кода для внедрения HackingTeam, некоторые части логики HackingTeam, не связанные с внедрением кода, были исключены из XagentOSX/Komplex.B. Анализ выявил случаи ненужных фрагментов кода, возможно, остатки поспешной работы по копированию и вставке.
👍1
#ParsedReport #CompletenessMedium
17-04-2024

Cisco Talos Blog. OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal

https://blog.talosintelligence.com/offlrouter-virus-causes-upload-confidential-documents-to-virustotal

Report completeness: Medium

Actors/Campaigns:
Gamaredon

Threats:
Offlrouter
Picassoloader
Romcom_rat
Junk_code_technique
Polymorphism_technique

Victims:
Ukrainian local government organizations, Ukrainian national police

Industry:
Government, Military

Geo:
Polish, Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1059, T1485, T1053, T1564, T1112

IOCs:
File: 5
Registry: 4
Path: 2
Hash: 5

Soft:
Microsoft Office, Windows File Explorer

Algorithms:
base64

Functions:
CheckHashX

Languages:
visual_basic