CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Android: Banking trojan masquerading as Chrome https://www.gdatasoftware.com/blog/2024/04/37891-mamont-spy-banker-android Report completeness: Low Threats: Mamont_spy Victims: Rosbank, Sberbank, Yandex, Paypal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----
В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.
Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.
Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе мобильных банковских троянских программ, с акцентом на конкретный пример под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга, создавая риски для финансовой информации и конфиденциальности пользователей. В тексте также подчеркивается важность принятия превентивных мер для защиты от таких троянов и информирования о последних киберугрозах.
-----
В тексте подчеркивается растущая угроза мобильных банковских троянских программ и, в частности, рассматривается недавний пример троянца под названием "Mamont", который маскируется под Google Chrome и нацелен на пользователей онлайн-банкинга. Вредоносная программа обманным путем заставляет пользователей загружать и устанавливать ее, имитируя значок Chrome с небольшими отличиями, которые могут остаться незамеченными. После установки Mamont запрашивает разрешения на совершение телефонных звонков и управление ими, отправку и получение SMS-сообщений, а также предлагает пользователям ввести личную банковскую информацию под предлогом получения денежного приза.
Троянец, ориентированный в основном на русскоязычных пользователей, сканирует SMS-сообщения поставщиков финансовых услуг, таких как Росбанк, Сбербанк, Яндекс, PayPal, и предопределенные ключевые слова, относящиеся к банковским транзакциям. Затем он передает выбранные сообщения в Telegram-канал злоумышленника, потенциально раскрывая конфиденциальную финансовую информацию киберпреступникам. Помимо финансовых рисков, Mamont представляет серьезную угрозу конфиденциальности пользователей, извлекая личную и конфиденциальную информацию из SMS-сообщений.
Для защиты от мобильных банковских троянов, таких как Mamont, пользователям рекомендуется принимать превентивные меры, такие как загрузка приложений только из надежных источников, таких как официальные магазины приложений, проверка прав доступа к приложениям перед установкой, обновление устройств и приложений, осторожность в отношении подозрительных ссылок и сообщений и информирование о последних киберугрозах. Хотя троян Mamont в основном нацелен на русскоязычных пользователей, были обнаружены аналогичные угрозы, адаптированные для других регионов и стран, что подчеркивает важность сохранения бдительности и внедрения передовых методов обеспечения безопасности для снижения риска стать жертвой такого вредоносного ПО.
#ParsedReport #CompletenessHigh
16-04-2024
Analysis of the APT31 indictment. Who is APT31?
https://harfanglab.io/en/insidethelab/apt31-indictment-analysis
Report completeness: High
Actors/Campaigns:
Apt31
Equation
I-soon_leak
Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool
Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states
Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace
Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French
CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...
TTPs:
ChatGPT TTPs:
T1598.003, T1036, T1070.006
IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1
Algorithms:
sha256
Platforms:
x86, x64
YARA: Found
Links:
16-04-2024
Analysis of the APT31 indictment. Who is APT31?
https://harfanglab.io/en/insidethelab/apt31-indictment-analysis
Report completeness: High
Actors/Campaigns:
Apt31
Equation
I-soon_leak
Threats:
Rawdoor
Dll_sideloading_technique
Trochilus_rat
Evilosx
Dropcat
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Netcat_tool
Victims:
Finnish parliament, French entities, Russian media companies, Russian energy companies, American steel company, Norwegian government, Norwegian managed services provider, U.s. navy, Major telecommunications provider in the united states
Industry:
Government, Transport, Energy, Maritime, Military, Telco, Financial, Aerospace
Geo:
Norwegian, Asian, China, American, Americans, Russian, Chinese, French
CVEs:
CVE-2017-0005 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows rt 8.1 (*)
- microsoft windows server 2012 (r2, -)
- microsoft windows 7 (*)
- microsoft windows 10 (1511, 1607, -)
- microsoft windows 8.1 (*)
have more...
TTPs:
ChatGPT TTPs:
do not use without manual checkT1598.003, T1036, T1070.006
IOCs:
Hash: 16
Registry: 2
Path: 2
File: 1
Url: 3
Domain: 1
Algorithms:
sha256
Platforms:
x86, x64
YARA: Found
Links:
https://github.com/m0n0ph1/malware-1/tree/master/Trochilushttps://github.com/HarfangLab/iocs/tree/main/TRR240401https://github.com/Marten4n6/EvilOSXhttps://github.com/willbill4/workspaceer/tree/master/9proxy5/Release
CTT Report Hub
#ParsedReport #CompletenessHigh 16-04-2024 Analysis of the APT31 indictment. Who is APT31? https://harfanglab.io/en/insidethelab/apt31-indictment-analysis Report completeness: High Actors/Campaigns: Apt31 Equation I-soon_leak Threats: Rawdoor Dll_sid…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----
APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.
В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.
В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.
В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.
В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.
Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.
Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.
Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.
APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.
В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.
В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.
Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----
APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.
В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.
В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.
В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.
В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.
Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.
Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.
Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.
APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.
В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.
В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.
Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
#ParsedReport #CompletenessLow
16-04-2024
Phishing case disguised as a domestic portal login page
https://asec.ahnlab.com/ko/64170
Report completeness: Low
Threats:
Fakelogin
Victims:
Naver, Natemail
Industry:
Transport, Logistic
ChatGPT TTPs:
T1566, T1556, T1078
IOCs:
File: 1
Url: 2
16-04-2024
Phishing case disguised as a domestic portal login page
https://asec.ahnlab.com/ko/64170
Report completeness: Low
Threats:
Fakelogin
Victims:
Naver, Natemail
Industry:
Transport, Logistic
ChatGPT TTPs:
do not use without manual checkT1566, T1556, T1078
IOCs:
File: 1
Url: 2
ASEC BLOG
국내 포털 로그인 페이지로 위장한 피싱 사례 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC) 에서는 최근 국내 포털 사이트의 로그인 화면과 동일한 피싱 파일의 유포를 확인하였다. 과거부터 다수의 국내 포털 사이트/운송, 물류업 브랜드/웹메일 로그인 페이지를 위장한 사례는 매우 빈번하게 확인되어왔다. * 본문에서 비교자료로 사용한 좌/우 그림은, (좌측) 피싱페이지 (우측) 정상페이지 를 나타낸다. 위의 [그림 1]은 네이버 로그인 페이지를 위장한 피싱 페이지와 정상 페이지를…
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Phishing case disguised as a domestic portal login page https://asec.ahnlab.com/ko/64170 Report completeness: Low Threats: Fakelogin Victims: Naver, Natemail Industry: Transport, Logistic ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.
Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.
На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.
Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.
Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.
Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.
На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.
Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.
Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.
#cyberthreattech
Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
#technique
Tried and True Hacker Technique: DOS Obfuscation
https://www.huntress.com/blog/tried-and-true-hacker-technique-dos-obfuscation
Tried and True Hacker Technique: DOS Obfuscation
https://www.huntress.com/blog/tried-and-true-hacker-technique-dos-obfuscation
Huntress
Tried and True Hacker Technique: DOS Obfuscation | Huntress
In this blog, we dissect a sample of malware that makes clever use of batch scripting obfuscation—turns out it was a launcher for TrickBot!
#ParsedReport #CompletenessLow
16-04-2024
Netskope Threat Coverage: Evil Ant Ransomware
https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware
Report completeness: Low
Threats:
Evil_ant
Shadow_copies_delete_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140
IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1
Soft:
PyInstaller, Windows Defender, Telegram
Crypto:
bitcoin
Algorithms:
md5, sha256
Win API:
ShowWindow
Languages:
python, powershell
16-04-2024
Netskope Threat Coverage: Evil Ant Ransomware
https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware
Report completeness: Low
Threats:
Evil_ant
Shadow_copies_delete_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140
IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1
Soft:
PyInstaller, Windows Defender, Telegram
Crypto:
bitcoin
Algorithms:
md5, sha256
Win API:
ShowWindow
Languages:
python, powershell
Netskope
Netskope Threat Coverage: Evil Ant Ransomware
Summary Netskope Threat Labs recently analyzed a new ransomware strain named Evil Ant. Evil Ant ransomware is a Python-based malware compiled using
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Netskope Threat Coverage: Evil Ant Ransomware https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware Report completeness: Low Threats: Evil_ant Shadow_copies_delete_technique Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Evil Ant ransomware - это вредоносная программа на основе Python, которая нацелена на личные папки и внешние диски жертв, шифрует файлы и требует непрерывного шифрования до восстановления файлов. Программа отключает меры безопасности, собирает IP-адреса и отображает уведомления о требовании выкупа с вариантами оплаты. Несмотря на успешное шифрование, критическая уязвимость позволяет жертвам восстанавливать файлы без оплаты, и для восстановления файлов после заражения рекомендуется профессиональная помощь.
-----
Программа-вымогатель Evil Ant, новая разновидность, недавно проанализированная Netskope Threat Labs, представляет собой вредоносную программу на основе Python, скомпилированную с использованием PyInstaller. Она нацелена на личные папки и внешние диски жертв, шифруя все файлы в определенных целевых каталогах и файлы с расширением .bak. Evil Ant требует непрерывного процесса шифрования до тех пор, пока файл не будет восстановлен; перезагрузка или завершение процесса сделает поврежденные файлы невосстановимыми. Программа в первую очередь ориентирована на пользователей и все еще находится на ранней стадии разработки.
После запуска Evil Ant скрывает консоль процесса, проверяет права администратора, отключает защитник Windows и диспетчер задач и собирает общедоступные IP-адреса жертв. В разных вариантах используются различные тактики, такие как скрытие окна консоли, звуковой сигнал и запрос повышенных разрешений, если права администратора отсутствуют. Он также пытается отключить защитник Windows, собирать IP-адреса, отключить диспетчер задач и показывать уведомления о требовании выкупа с вариантами оплаты.
Evil Ant использует библиотеку симметричной криптографии Fernet для шифрования файлов внутри целевых каталогов. Программа генерирует ключ и шифрует содержимое файла, что делает невозможным восстановление, если процесс вымогательства остановлен. Программа не пытается удалить теневые копии Windows или отключить восстановление при загрузке, но шифрует файлы резервных копий с расширением .bak. После шифрования некоторые варианты изменяют обои жертвы, чтобы отобразить сообщение о требовании выкупа.
Интерфейс ransom note предоставляет информацию о платеже, и жертвы могут расшифровать файлы после оплаты, используя зашифрованный ключ дешифрования. Несмотря на успешное шифрование файлов, Evil Ant имеет критический недостаток, заключающийся в том, что ключ дешифрования зашифрован, что позволяет жертвам восстанавливать файлы без оплаты. Программа-вымогатель также пытается обнаружить изолированные среды, ища строки решения для виртуализации в переменных среды.
Netskope Advanced Threat Protection обеспечивает защиту от вредоносных программ-вымогателей Ant и обнаруживает образцы с помощью статического анализа или облачной "песочницы". Жертвам рекомендуется не паниковать, не платить злоумышленникам и не закрывать приложения из диспетчера задач. Netskope может помочь в восстановлении файлов, поврежденных подобными программами-вымогателями.
Текущее состояние программы-вымогателя Evil Ant позволяет предположить, что она все еще находится в разработке, и в будущем ее можно будет усовершенствовать. Наличие ключа расшифровки в двоичном коде делает возможным восстановление без оплаты. Для жертв крайне важно проявлять бдительность, избегать сбоев в работе системы и обращаться за профессиональной помощью для восстановления файлов после заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Evil Ant ransomware - это вредоносная программа на основе Python, которая нацелена на личные папки и внешние диски жертв, шифрует файлы и требует непрерывного шифрования до восстановления файлов. Программа отключает меры безопасности, собирает IP-адреса и отображает уведомления о требовании выкупа с вариантами оплаты. Несмотря на успешное шифрование, критическая уязвимость позволяет жертвам восстанавливать файлы без оплаты, и для восстановления файлов после заражения рекомендуется профессиональная помощь.
-----
Программа-вымогатель Evil Ant, новая разновидность, недавно проанализированная Netskope Threat Labs, представляет собой вредоносную программу на основе Python, скомпилированную с использованием PyInstaller. Она нацелена на личные папки и внешние диски жертв, шифруя все файлы в определенных целевых каталогах и файлы с расширением .bak. Evil Ant требует непрерывного процесса шифрования до тех пор, пока файл не будет восстановлен; перезагрузка или завершение процесса сделает поврежденные файлы невосстановимыми. Программа в первую очередь ориентирована на пользователей и все еще находится на ранней стадии разработки.
После запуска Evil Ant скрывает консоль процесса, проверяет права администратора, отключает защитник Windows и диспетчер задач и собирает общедоступные IP-адреса жертв. В разных вариантах используются различные тактики, такие как скрытие окна консоли, звуковой сигнал и запрос повышенных разрешений, если права администратора отсутствуют. Он также пытается отключить защитник Windows, собирать IP-адреса, отключить диспетчер задач и показывать уведомления о требовании выкупа с вариантами оплаты.
Evil Ant использует библиотеку симметричной криптографии Fernet для шифрования файлов внутри целевых каталогов. Программа генерирует ключ и шифрует содержимое файла, что делает невозможным восстановление, если процесс вымогательства остановлен. Программа не пытается удалить теневые копии Windows или отключить восстановление при загрузке, но шифрует файлы резервных копий с расширением .bak. После шифрования некоторые варианты изменяют обои жертвы, чтобы отобразить сообщение о требовании выкупа.
Интерфейс ransom note предоставляет информацию о платеже, и жертвы могут расшифровать файлы после оплаты, используя зашифрованный ключ дешифрования. Несмотря на успешное шифрование файлов, Evil Ant имеет критический недостаток, заключающийся в том, что ключ дешифрования зашифрован, что позволяет жертвам восстанавливать файлы без оплаты. Программа-вымогатель также пытается обнаружить изолированные среды, ища строки решения для виртуализации в переменных среды.
Netskope Advanced Threat Protection обеспечивает защиту от вредоносных программ-вымогателей Ant и обнаруживает образцы с помощью статического анализа или облачной "песочницы". Жертвам рекомендуется не паниковать, не платить злоумышленникам и не закрывать приложения из диспетчера задач. Netskope может помочь в восстановлении файлов, поврежденных подобными программами-вымогателями.
Текущее состояние программы-вымогателя Evil Ant позволяет предположить, что она все еще находится в разработке, и в будущем ее можно будет усовершенствовать. Наличие ключа расшифровки в двоичном коде делает возможным восстановление без оплаты. Для жертв крайне важно проявлять бдительность, избегать сбоев в работе системы и обращаться за профессиональной помощью для восстановления файлов после заражения.
#ParsedReport #CompletenessLow
17-04-2024
New Xagent Mac Malware Linked with the APT28
https://www.ctfiot.com/174306.html
Report completeness: Low
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Xagent
Komplex
Applescript
Pasta
Geo:
Russia, Russians
ChatGPT TTPs:
T1547.004, T1105, T1059.002, T1055, T1552.001, T1027
IOCs:
Hash: 1
Soft:
macOS, Mac OS
Algorithms:
sha256
Languages:
objective_c
Platforms:
apple
17-04-2024
New Xagent Mac Malware Linked with the APT28
https://www.ctfiot.com/174306.html
Report completeness: Low
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Xagent
Komplex
Applescript
Pasta
Geo:
Russia, Russians
ChatGPT TTPs:
do not use without manual checkT1547.004, T1105, T1059.002, T1055, T1552.001, T1027
IOCs:
Hash: 1
Soft:
macOS, Mac OS
Algorithms:
sha256
Languages:
objective_c
Platforms:
apple
CTF导航
New Xagent Mac Malware Linked with the APT28 | CTF导航
Background 背景On Valentine's Day, BitDefender released a short writeup title, 'New Xagent Mac Malware Linked with the APT28'. In the writeup, they discussed a new piece of Mac malware, (XagentOSX/...
CTT Report Hub
#ParsedReport #CompletenessLow 17-04-2024 New Xagent Mac Malware Linked with the APT28 https://www.ctfiot.com/174306.html Report completeness: Low Actors/Campaigns: Fancy_bear (motivation: cyber_espionage) Threats: Xagent Komplex Applescript Pasta Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе новой вредоносной программы для Mac под названием XagentOSX/Komplex.B, связанной с APT28, русскими. Вредоносная программа описывается как модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Компания BitDefender, занимающаяся обеспечением безопасности, опубликовала первоначальную информацию о вредоносном ПО, а PaloAlto Networks Unit42 позже представила подробный анализ, в котором основное внимание уделялось командным и контрольным коммуникациям, но не аспекту внедрения кода. Аналитик обнаружил сходство между XagentOSX/Komplex.Утечка кода внедрения B и исходного кода HackingTeam позволяет предположить, что авторы вредоносного ПО могли скопировать части кода без полного понимания, что привело к анализу ненужных фрагментов кода в вредоносном ПО.
-----
В День святого Валентина BitDefender опубликовал короткую заметку о новой вредоносной программе для Mac, связанной с APT28, также известной как "Русские". Вредоносная программа XagentOSX/Komplex.B представляет собой модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Этот загрузчик представляет собой базовый имплантат первого этапа, который может загружать более сложные имплантаты второго этапа, такие как XagentOSX/Komplex.B. BitDefender не предоставил подробной технической информации, но упомянул возможности вредоносного ПО.
Аналитик обнаружил образец XagentOSX/Komplex.Вирус с хэшем SHA256 был отправлен в VirusTotal, где изначально его обнаружил только Kaspersky. Однако, по данным последней проверки, 25 антивирусных компаний отметили его. Этот образец был распространен в День Святого Валентина для повышения осведомленности.
Позже PaloAlto Networks Unit42 опубликовала подробный анализ вредоносного ПО, уделив особое внимание его командной и управляющей связи, командам и инфраструктуре, но не стала обсуждать аспект внедрения кода. Аналитик обнаружил класс InjectApp, связанный с внедрением кода в вредоносную программу, что является редкой особенностью вредоносных программ для Mac. Несмотря на наличие кода для внедрения, вредоносная программа не использовала его, что потребовало дальнейшего расследования.
Аналитик использовал classdump для извлечения информации о классе из двоичного файла Objective-C, чтобы понять детали функции внедрения кода. Этот метод выявил класс InjectApp, доступ к которому осуществляется с помощью метода BootXLoader injectApplication. Последующий статический и динамический анализ был направлен на то, чтобы понять, как код внедрения был реализован в XagentOSX/Komplex.B.
Сравнение с утекшим исходным кодом HackingTeam показало, что XagentOSX/Komplex.B, скорее всего, использовал ту же технологию внедрения без ее повторной реализации. Вредоносная программа использовала схожие названия методов, параметры, глобальные переменные и логику с кодом HackingTeam. Идентичные ошибки, обнаруженные в методе isInjectable, еще раз подтвердили теорию о том, что авторы вредоносного ПО скопировали и вставили код из HackingTeam.
Несмотря на использование кода для внедрения HackingTeam, некоторые части логики HackingTeam, не связанные с внедрением кода, были исключены из XagentOSX/Komplex.B. Анализ выявил случаи ненужных фрагментов кода, возможно, остатки поспешной работы по копированию и вставке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе новой вредоносной программы для Mac под названием XagentOSX/Komplex.B, связанной с APT28, русскими. Вредоносная программа описывается как модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Компания BitDefender, занимающаяся обеспечением безопасности, опубликовала первоначальную информацию о вредоносном ПО, а PaloAlto Networks Unit42 позже представила подробный анализ, в котором основное внимание уделялось командным и контрольным коммуникациям, но не аспекту внедрения кода. Аналитик обнаружил сходство между XagentOSX/Komplex.Утечка кода внедрения B и исходного кода HackingTeam позволяет предположить, что авторы вредоносного ПО могли скопировать части кода без полного понимания, что привело к анализу ненужных фрагментов кода в вредоносном ПО.
-----
В День святого Валентина BitDefender опубликовал короткую заметку о новой вредоносной программе для Mac, связанной с APT28, также известной как "Русские". Вредоносная программа XagentOSX/Komplex.B представляет собой модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Этот загрузчик представляет собой базовый имплантат первого этапа, который может загружать более сложные имплантаты второго этапа, такие как XagentOSX/Komplex.B. BitDefender не предоставил подробной технической информации, но упомянул возможности вредоносного ПО.
Аналитик обнаружил образец XagentOSX/Komplex.Вирус с хэшем SHA256 был отправлен в VirusTotal, где изначально его обнаружил только Kaspersky. Однако, по данным последней проверки, 25 антивирусных компаний отметили его. Этот образец был распространен в День Святого Валентина для повышения осведомленности.
Позже PaloAlto Networks Unit42 опубликовала подробный анализ вредоносного ПО, уделив особое внимание его командной и управляющей связи, командам и инфраструктуре, но не стала обсуждать аспект внедрения кода. Аналитик обнаружил класс InjectApp, связанный с внедрением кода в вредоносную программу, что является редкой особенностью вредоносных программ для Mac. Несмотря на наличие кода для внедрения, вредоносная программа не использовала его, что потребовало дальнейшего расследования.
Аналитик использовал classdump для извлечения информации о классе из двоичного файла Objective-C, чтобы понять детали функции внедрения кода. Этот метод выявил класс InjectApp, доступ к которому осуществляется с помощью метода BootXLoader injectApplication. Последующий статический и динамический анализ был направлен на то, чтобы понять, как код внедрения был реализован в XagentOSX/Komplex.B.
Сравнение с утекшим исходным кодом HackingTeam показало, что XagentOSX/Komplex.B, скорее всего, использовал ту же технологию внедрения без ее повторной реализации. Вредоносная программа использовала схожие названия методов, параметры, глобальные переменные и логику с кодом HackingTeam. Идентичные ошибки, обнаруженные в методе isInjectable, еще раз подтвердили теорию о том, что авторы вредоносного ПО скопировали и вставили код из HackingTeam.
Несмотря на использование кода для внедрения HackingTeam, некоторые части логики HackingTeam, не связанные с внедрением кода, были исключены из XagentOSX/Komplex.B. Анализ выявил случаи ненужных фрагментов кода, возможно, остатки поспешной работы по копированию и вставке.
👍1
#ParsedReport #CompletenessMedium
17-04-2024
Cisco Talos Blog. OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal
https://blog.talosintelligence.com/offlrouter-virus-causes-upload-confidential-documents-to-virustotal
Report completeness: Medium
Actors/Campaigns:
Gamaredon
Threats:
Offlrouter
Picassoloader
Romcom_rat
Junk_code_technique
Polymorphism_technique
Victims:
Ukrainian local government organizations, Ukrainian national police
Industry:
Government, Military
Geo:
Polish, Ukrainian, Ukraine
ChatGPT TTPs:
T1566, T1204, T1059, T1485, T1053, T1564, T1112
IOCs:
File: 5
Registry: 4
Path: 2
Hash: 5
Soft:
Microsoft Office, Windows File Explorer
Algorithms:
base64
Functions:
CheckHashX
Languages:
visual_basic
17-04-2024
Cisco Talos Blog. OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal
https://blog.talosintelligence.com/offlrouter-virus-causes-upload-confidential-documents-to-virustotal
Report completeness: Medium
Actors/Campaigns:
Gamaredon
Threats:
Offlrouter
Picassoloader
Romcom_rat
Junk_code_technique
Polymorphism_technique
Victims:
Ukrainian local government organizations, Ukrainian national police
Industry:
Government, Military
Geo:
Polish, Ukrainian, Ukraine
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1059, T1485, T1053, T1564, T1112
IOCs:
File: 5
Registry: 4
Path: 2
Hash: 5
Soft:
Microsoft Office, Windows File Explorer
Algorithms:
base64
Functions:
CheckHashX
Languages:
visual_basic
Cisco Talos
OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal
The documents contained malicious VBA code, indicating they may be used as lures to infect organizations.