CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 16-04-2024 Analysis of the APT31 indictment. Who is APT31? https://harfanglab.io/en/insidethelab/apt31-indictment-analysis Report completeness: High Actors/Campaigns: Apt31 Equation I-soon_leak Threats: Rawdoor Dll_sid…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа киберугроз APT31, также известная как BRONZE VINEWOOD, является китайскоязычной организацией, занимающейся различными громкими кибератаками, включая проникновение в сети государственных и частных организаций, использование передовых вредоносных программ и эксплойтов, а также демонстрацию способности адаптироваться к геополитическим событиям. В деятельности группы участвуют как государственные структуры, так и частные подрядчики, что демонстрирует сложную сеть кибератак Китая.
-----

APT31, также известный как BRONZE VINEWOOD, Zirconium или Judgment Panda, является китайскоязычным злоумышленником, известным своей громкой кибератакой.

В 2021 году APT31 проникли в сеть финского парламента, используя эксплойт "EpMe" 0day, который они получили от EquationGroup.

В конце 2021 года сообщалось о масштабной кампании против французских компаний, использующих скомпрометированные маршрутизаторы SOHO для анонимизации.

В 2022 году APT31 был нацелен на российские медиа- и энергетические компании, использующие облако Яндекса в качестве инфраструктуры управления.

В китайских кибероперациях участвуют малые и средние компании, занимающиеся хакерством в интересах государства, в том числе такие ключевые организации, как Wuhan Liuhe Tiangong Science & Technology Co.

Оперативная методология APT31 включает в себя то, что они выдают себя за американских журналистов в электронных письмах, чтобы собрать информацию о мишенях перед началом атак.

Группа использует такие семейства вредоносных программ, как RAWDOOR, Trochilus, EvilOSX и CobaltStrike, а также такие тактики, как подводная охота и боковая загрузка DLL-файлов.

Семейство вредоносных программ RAWDOOR использует GitHub в качестве канала управления, что подчеркивает изысканность дизайна.

APT31 адаптирует цели на основе глобальных политических событий для достижения максимального эффекта.

В обвинительном заключении Министерства юстиции США описывается обширная деятельность APT31, направленная против западных организаций, включая сбор дипломатических разведданных и кражу коммерческой тайны и финансовых данных.

В обвинительном заключении упоминается о приобретении записей телефонных разговоров миллионов американцев, что указывает на широкую деятельность APT31.

Документ проливает свет на сложную сеть китайских киберопераций с участием частных подрядчиков и государственных структур.
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Phishing case disguised as a domestic portal login page https://asec.ahnlab.com/ko/64170 Report completeness: Low Threats: Fakelogin Victims: Naver, Natemail Industry: Transport, Logistic ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в фишинговой кампании, обнаруженной аналитическим центром безопасности AhnLab, которая заключается в создании поддельных страниц входа, идентичных популярным веб-сайтам, для кражи учетных данных пользователей, освещении проблем, связанных с различением законных и мошеннических страниц, и предоставлении рекомендаций пользователям соблюдать осторожность и защищать свои учетные записи от несанкционированного доступа.
-----

Аналитический центр безопасности AhnLab (ASEC) недавно обнаружил фишинговую кампанию, которая включала распространение поддельной страницы входа в систему, идентичной популярному отечественному порталу. Такая тактика создания поддельных страниц входа в систему, имитирующих различные известные веб-сайты, не нова, и часто наблюдалась в отношении отечественных порталов, брендов транспортной и логистической отрасли, а также страниц входа в веб-почту.

Было обнаружено, что фишинговая страница, созданная для того, чтобы выглядеть как экран входа в систему на внутреннем портале, практически неотличима от реальной страницы входа в систему. Злоумышленник фактически скопировал исходный код законного сайта, что затрудняло распознавание пользователями мошеннической природы страницы. Используя тот же адрес и метод, которые использовались законным сайтом для получения учетных данных пользователя, злоумышленник намеревался украсть информацию об учетной записи, введенную ничего не подозревающими пользователями.

На рисунках, представленных в отчете, таких как рисунок 1 и рисунок 2, проведено визуальное сравнение фишинговых страниц с соответствующими обычными страницами, чтобы подчеркнуть сходство и трудности при проведении различий между ними. В некоторых случаях фишинговые страницы даже автоматически вводили идентификатор пользователя, чтобы заставить его ввести свой пароль, что увеличивало риск кражи учетных данных.

Злоумышленник использовал методы изменения обработчика события onsubmit в теге form исходного кода легитимного веб-сайта, чтобы перенаправить введенные пользователем данные на указанный адрес, в данном случае используя форму с идентификатором "NoCodeForm". В ходе тестирования было подтверждено, что злоумышленник мог успешно получать информацию об учетной записи, предоставленную пользователями с помощью поддельной формы. Это демонстрирует эффективность фишинговой кампании по сбору конфиденциальных пользовательских данных.

Учитывая, что эти фишинговые страницы сложно отличить от законных веб-сайтов, ASEC рекомендует соблюдать осторожность при входе в систему с помощью вложений электронной почты из неизвестных источников. Пользователям настоятельно рекомендуется проявлять бдительность и избегать ввода учетных данных на подозрительных страницах входа. В случае непреднамеренных попыток входа на фишинговые страницы рекомендуется немедленно изменить все связанные с ними пароли, чтобы предотвратить несанкционированный доступ к учетным записям.
#cyberthreattech

Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
#ParsedReport #CompletenessLow
16-04-2024

Netskope Threat Coverage: Evil Ant Ransomware

https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware

Report completeness: Low

Threats:
Evil_ant
Shadow_copies_delete_technique

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140

IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1

Soft:
PyInstaller, Windows Defender, Telegram

Crypto:
bitcoin

Algorithms:
md5, sha256

Win API:
ShowWindow

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Netskope Threat Coverage: Evil Ant Ransomware https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware Report completeness: Low Threats: Evil_ant Shadow_copies_delete_technique Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Evil Ant ransomware - это вредоносная программа на основе Python, которая нацелена на личные папки и внешние диски жертв, шифрует файлы и требует непрерывного шифрования до восстановления файлов. Программа отключает меры безопасности, собирает IP-адреса и отображает уведомления о требовании выкупа с вариантами оплаты. Несмотря на успешное шифрование, критическая уязвимость позволяет жертвам восстанавливать файлы без оплаты, и для восстановления файлов после заражения рекомендуется профессиональная помощь.
-----

Программа-вымогатель Evil Ant, новая разновидность, недавно проанализированная Netskope Threat Labs, представляет собой вредоносную программу на основе Python, скомпилированную с использованием PyInstaller. Она нацелена на личные папки и внешние диски жертв, шифруя все файлы в определенных целевых каталогах и файлы с расширением .bak. Evil Ant требует непрерывного процесса шифрования до тех пор, пока файл не будет восстановлен; перезагрузка или завершение процесса сделает поврежденные файлы невосстановимыми. Программа в первую очередь ориентирована на пользователей и все еще находится на ранней стадии разработки.

После запуска Evil Ant скрывает консоль процесса, проверяет права администратора, отключает защитник Windows и диспетчер задач и собирает общедоступные IP-адреса жертв. В разных вариантах используются различные тактики, такие как скрытие окна консоли, звуковой сигнал и запрос повышенных разрешений, если права администратора отсутствуют. Он также пытается отключить защитник Windows, собирать IP-адреса, отключить диспетчер задач и показывать уведомления о требовании выкупа с вариантами оплаты.

Evil Ant использует библиотеку симметричной криптографии Fernet для шифрования файлов внутри целевых каталогов. Программа генерирует ключ и шифрует содержимое файла, что делает невозможным восстановление, если процесс вымогательства остановлен. Программа не пытается удалить теневые копии Windows или отключить восстановление при загрузке, но шифрует файлы резервных копий с расширением .bak. После шифрования некоторые варианты изменяют обои жертвы, чтобы отобразить сообщение о требовании выкупа.

Интерфейс ransom note предоставляет информацию о платеже, и жертвы могут расшифровать файлы после оплаты, используя зашифрованный ключ дешифрования. Несмотря на успешное шифрование файлов, Evil Ant имеет критический недостаток, заключающийся в том, что ключ дешифрования зашифрован, что позволяет жертвам восстанавливать файлы без оплаты. Программа-вымогатель также пытается обнаружить изолированные среды, ища строки решения для виртуализации в переменных среды.

Netskope Advanced Threat Protection обеспечивает защиту от вредоносных программ-вымогателей Ant и обнаруживает образцы с помощью статического анализа или облачной "песочницы". Жертвам рекомендуется не паниковать, не платить злоумышленникам и не закрывать приложения из диспетчера задач. Netskope может помочь в восстановлении файлов, поврежденных подобными программами-вымогателями.

Текущее состояние программы-вымогателя Evil Ant позволяет предположить, что она все еще находится в разработке, и в будущем ее можно будет усовершенствовать. Наличие ключа расшифровки в двоичном коде делает возможным восстановление без оплаты. Для жертв крайне важно проявлять бдительность, избегать сбоев в работе системы и обращаться за профессиональной помощью для восстановления файлов после заражения.
#ParsedReport #CompletenessLow
17-04-2024

New Xagent Mac Malware Linked with the APT28

https://www.ctfiot.com/174306.html

Report completeness: Low

Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)

Threats:
Xagent
Komplex
Applescript
Pasta

Geo:
Russia, Russians

ChatGPT TTPs:
do not use without manual check
T1547.004, T1105, T1059.002, T1055, T1552.001, T1027

IOCs:
Hash: 1

Soft:
macOS, Mac OS

Algorithms:
sha256

Languages:
objective_c

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 17-04-2024 New Xagent Mac Malware Linked with the APT28 https://www.ctfiot.com/174306.html Report completeness: Low Actors/Campaigns: Fancy_bear (motivation: cyber_espionage) Threats: Xagent Komplex Applescript Pasta Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе новой вредоносной программы для Mac под названием XagentOSX/Komplex.B, связанной с APT28, русскими. Вредоносная программа описывается как модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Компания BitDefender, занимающаяся обеспечением безопасности, опубликовала первоначальную информацию о вредоносном ПО, а PaloAlto Networks Unit42 позже представила подробный анализ, в котором основное внимание уделялось командным и контрольным коммуникациям, но не аспекту внедрения кода. Аналитик обнаружил сходство между XagentOSX/Komplex.Утечка кода внедрения B и исходного кода HackingTeam позволяет предположить, что авторы вредоносного ПО могли скопировать части кода без полного понимания, что привело к анализу ненужных фрагментов кода в вредоносном ПО.
-----

В День святого Валентина BitDefender опубликовал короткую заметку о новой вредоносной программе для Mac, связанной с APT28, также известной как "Русские". Вредоносная программа XagentOSX/Komplex.B представляет собой модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Этот загрузчик представляет собой базовый имплантат первого этапа, который может загружать более сложные имплантаты второго этапа, такие как XagentOSX/Komplex.B. BitDefender не предоставил подробной технической информации, но упомянул возможности вредоносного ПО.

Аналитик обнаружил образец XagentOSX/Komplex.Вирус с хэшем SHA256 был отправлен в VirusTotal, где изначально его обнаружил только Kaspersky. Однако, по данным последней проверки, 25 антивирусных компаний отметили его. Этот образец был распространен в День Святого Валентина для повышения осведомленности.

Позже PaloAlto Networks Unit42 опубликовала подробный анализ вредоносного ПО, уделив особое внимание его командной и управляющей связи, командам и инфраструктуре, но не стала обсуждать аспект внедрения кода. Аналитик обнаружил класс InjectApp, связанный с внедрением кода в вредоносную программу, что является редкой особенностью вредоносных программ для Mac. Несмотря на наличие кода для внедрения, вредоносная программа не использовала его, что потребовало дальнейшего расследования.

Аналитик использовал classdump для извлечения информации о классе из двоичного файла Objective-C, чтобы понять детали функции внедрения кода. Этот метод выявил класс InjectApp, доступ к которому осуществляется с помощью метода BootXLoader injectApplication. Последующий статический и динамический анализ был направлен на то, чтобы понять, как код внедрения был реализован в XagentOSX/Komplex.B.

Сравнение с утекшим исходным кодом HackingTeam показало, что XagentOSX/Komplex.B, скорее всего, использовал ту же технологию внедрения без ее повторной реализации. Вредоносная программа использовала схожие названия методов, параметры, глобальные переменные и логику с кодом HackingTeam. Идентичные ошибки, обнаруженные в методе isInjectable, еще раз подтвердили теорию о том, что авторы вредоносного ПО скопировали и вставили код из HackingTeam.

Несмотря на использование кода для внедрения HackingTeam, некоторые части логики HackingTeam, не связанные с внедрением кода, были исключены из XagentOSX/Komplex.B. Анализ выявил случаи ненужных фрагментов кода, возможно, остатки поспешной работы по копированию и вставке.
👍1
#ParsedReport #CompletenessMedium
17-04-2024

Cisco Talos Blog. OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal

https://blog.talosintelligence.com/offlrouter-virus-causes-upload-confidential-documents-to-virustotal

Report completeness: Medium

Actors/Campaigns:
Gamaredon

Threats:
Offlrouter
Picassoloader
Romcom_rat
Junk_code_technique
Polymorphism_technique

Victims:
Ukrainian local government organizations, Ukrainian national police

Industry:
Government, Military

Geo:
Polish, Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1059, T1485, T1053, T1564, T1112

IOCs:
File: 5
Registry: 4
Path: 2
Hash: 5

Soft:
Microsoft Office, Windows File Explorer

Algorithms:
base64

Functions:
CheckHashX

Languages:
visual_basic
CTT Report Hub
#ParsedReport #CompletenessMedium 17-04-2024 Cisco Talos Blog. OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal https://blog.talosintelligence.com/offlrouter-virus-causes-upload-confidential-documents-to-virustotal …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cisco Talos обнаружила серьезную киберугрозу в Украине, известную как вирус OfflRouter, который использует уникальные методы доставки для заражения документов Word. Несмотря на то, что вирус активен с 2015 года, он, по-видимому, является работой относительно неопытного разработчика, нацеленного конкретно на файлы .doc. В тексте подчеркивается важность мониторинга документов-приманок, используемых при кибератаках на правительственный и военный секторы, и освещается эволюция тактики, применяемой злоумышленниками, особенно в Украине. Анализ показывает сложный, но нетрадиционный подход вредоносного ПО и его продолжающееся влияние в регионе, несмотря на неопределенность в отношении его происхождения. Талос подчеркивает важнейшую роль анализа угроз в выявлении и снижении киберрисков.
-----

Cisco Talos обнаружила серьезную киберугрозу, связанную с вредоносным кодом VBA в документах из Украины, которые использовались в качестве приманки для заражения организаций.

Редкий многомодульный вирус под названием OfflRouter действует в Украине с 2015 года, и его распространение приписывают относительно неопытному разработчику.

OfflRouter использует уникальный метод доставки через функциональность взаимодействия .NET для заражения документов Word, нацеливаясь только на файлы .doc.

Талос связал вирус с более чем 100 зараженными документами на VirusTotal и уделил особое внимание мониторингу документов-приманок, направленных на компрометацию организаций, особенно в государственном и военном секторах.

Сложный код вируса использует нетрадиционные методы заражения документов, включая полиморфные движки и манипулирование ключами реестра.

Несмотря на ограничения в распространении по электронной почте, вирус OfflRouter остается серьезной угрозой для украинских организаций, использующих устаревшие форматы документов.

Талос подчеркнул важность операций по разведке угроз для выявления и снижения киберрисков, создаваемых меняющейся тактикой киберпреступников.
#ParsedReport #CompletenessMedium
17-04-2024

Botnets Continue Exploiting CVE-2023-1389 for Wide-Scale Spread

https://www.fortinet.com/blog/threat-research/botnets-continue-exploiting-cve-2023-1389-for-wide-scale-spread

Report completeness: Medium

Threats:
Agoent
Bashlite
Moobot
Mirai
Miori
Condi
Upx_tool

Victims:
Tp-link archer ax21 (ax1800)

Industry:
Iot

CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)


ChatGPT TTPs:
do not use without manual check
T1190, T1583.001, T1584.002, T1547.001, T1059, T1566.002, T1132.001, T1485, T1572, T1498.001, have more...

IOCs:
Url: 6
Domain: 3
IP: 4
Hash: 74

Soft:
tenda

Algorithms:
xor

Languages:
golang

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 17-04-2024 Botnets Continue Exploiting CVE-2023-1389 for Wide-Scale Spread https://www.fortinet.com/blog/threat-research/botnets-continue-exploiting-cve-2023-1389-for-wide-scale-spread Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте подчеркивается уязвимость при внедрении команд (CVE-2023-1389) в веб-интерфейсе управления TP-Link Archer AX21, которая была использована различными ботнетами, такими как Moobot, Miori, AGoent и Gafgyt Variant. Ботнеты усиливают атаки, подробно описывая конкретные методы работы, и, несмотря на наличие исправлений, пользователи должны сохранять бдительность в отношении продолжающегося использования, чтобы защититься от DDoS-атак и предотвратить компрометацию устройств.
-----

В тексте обсуждается уязвимость при внедрении команд CVE-2023-1389 в веб-интерфейсе управления TP-Link Archer AX21 (AX1800), которая была исправлена в прошлом году. FortiGuard Labs создала IP-сигнатуру для устранения этой проблемы. Недавние действия выявили различные ботнеты, использующие эту уязвимость, включая Moobot, Miori, AGoent и вариант Gafgyt. Эти ботнеты активизировали свои атаки, что привело к заметному росту активности угроз.

AGoent, робот-агент на базе Golang, извлекает файл сценария "exec.sh" с определенного IP-адреса, загружает файлы ELF для различных архитектур Linux, создает учетные данные пользователя, подключается к серверу управления и передачи данных и передает только что сгенерированные учетные данные. С другой стороны, Gafgyt, также известный как BASHLITE, заражает операционные системы Linux для запуска DDoS-атак. Он извлекает "bins.sh" с другого IP-адреса, выполняет скрипт, извлекает файлы архитектуры Linux с префиксом "rebirth" и поддерживает постоянство, получая непрерывные команды проверки связи от C&C-сервера.

Moobot обращается к файлу скрипта с IP-адреса, извлекает ELF-файл для архитектуры x86_64, устанавливает связь со своим сервером C2 и может инициировать DDoS-атаки, используя команду C2, закодированную определенным ключом XOR. Другой вариант вредоносного ПО, разновидность Mirai, загружает "tenda.sh" с IP-адреса, получает исполняемые файлы ELF на нескольких архитектурах и выполняет вредоносные действия, включая завершение процессов, связанных со средствами анализа пакетов, и проведение DDoS-атак по указанию сервера C2.

Miori, также являющийся вариантом Mirai, получает пакетные сценарии с IP-адреса, использует протоколы HTTP и TFTP для извлечения файлов ELF, заражает устройства и взаимодействует с сервером C2 через определенный TCP-порт, используя шифрование с ключом XOR. Примечательно, что в тексте представлен Condi, который использует несколько протоколов для извлечения скриптов, отправляет команды на сервер C2, предотвращает перезагрузки путем удаления соответствующих двоичных файлов, сканирует процессы для завершения определенных из них и обновляет свои методы атаки.

Постоянное выявление уязвимостей Интернета вещей ботнетами подчеркивает сохраняющийся уровень угроз. Несмотря на выпущенный патч для CVE-2023-1389, в текущих кампаниях используется эта уязвимость, что требует от пользователей сохранять бдительность. Для пользователей важно своевременно устанавливать исправления и принимать меры безопасности для защиты от DDoS-ботнетов и предотвращения компрометации их устройств и их использования злоумышленниками для совершения вредоносных действий.