CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#cyberthreattech

Всем привет.
На прошедшем VBTrends коллеги из VolgaBlob показали новую версию Smart Monitor, в которой есть нативная интеграция с CTT Threat Feed и CTT Reports Hub.
Т.е. можно без костылей загружать в Smart Monitor IoC и TI-отчеты. Но что самое классное - это то, что если IoC пришел из TI-отчета, то можно сразу посмотреть саммари этого отчета на русском, названия угроз и TTP из отчета.
Еще они выкатили Knowledge AI Framework (KAIF) – модуль для взаимодействия с поисковым движком запросов Smart Monitor через LLM. Отличный первый шаг, буду наблюдать за развитием.
#ParsedReport #CompletenessLow
16-04-2024

Netskope Threat Coverage: Evil Ant Ransomware

https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware

Report completeness: Low

Threats:
Evil_ant
Shadow_copies_delete_technique

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1562.001, T1110, T1486, T1132.001, T1059.001, T1204.002, T1140

IOCs:
File: 1
Hash: 8
Coin: 1
Email: 1

Soft:
PyInstaller, Windows Defender, Telegram

Crypto:
bitcoin

Algorithms:
md5, sha256

Win API:
ShowWindow

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 16-04-2024 Netskope Threat Coverage: Evil Ant Ransomware https://www.netskope.com/blog/netskope-threat-coverage-evil-ant-ransomware Report completeness: Low Threats: Evil_ant Shadow_copies_delete_technique Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Evil Ant ransomware - это вредоносная программа на основе Python, которая нацелена на личные папки и внешние диски жертв, шифрует файлы и требует непрерывного шифрования до восстановления файлов. Программа отключает меры безопасности, собирает IP-адреса и отображает уведомления о требовании выкупа с вариантами оплаты. Несмотря на успешное шифрование, критическая уязвимость позволяет жертвам восстанавливать файлы без оплаты, и для восстановления файлов после заражения рекомендуется профессиональная помощь.
-----

Программа-вымогатель Evil Ant, новая разновидность, недавно проанализированная Netskope Threat Labs, представляет собой вредоносную программу на основе Python, скомпилированную с использованием PyInstaller. Она нацелена на личные папки и внешние диски жертв, шифруя все файлы в определенных целевых каталогах и файлы с расширением .bak. Evil Ant требует непрерывного процесса шифрования до тех пор, пока файл не будет восстановлен; перезагрузка или завершение процесса сделает поврежденные файлы невосстановимыми. Программа в первую очередь ориентирована на пользователей и все еще находится на ранней стадии разработки.

После запуска Evil Ant скрывает консоль процесса, проверяет права администратора, отключает защитник Windows и диспетчер задач и собирает общедоступные IP-адреса жертв. В разных вариантах используются различные тактики, такие как скрытие окна консоли, звуковой сигнал и запрос повышенных разрешений, если права администратора отсутствуют. Он также пытается отключить защитник Windows, собирать IP-адреса, отключить диспетчер задач и показывать уведомления о требовании выкупа с вариантами оплаты.

Evil Ant использует библиотеку симметричной криптографии Fernet для шифрования файлов внутри целевых каталогов. Программа генерирует ключ и шифрует содержимое файла, что делает невозможным восстановление, если процесс вымогательства остановлен. Программа не пытается удалить теневые копии Windows или отключить восстановление при загрузке, но шифрует файлы резервных копий с расширением .bak. После шифрования некоторые варианты изменяют обои жертвы, чтобы отобразить сообщение о требовании выкупа.

Интерфейс ransom note предоставляет информацию о платеже, и жертвы могут расшифровать файлы после оплаты, используя зашифрованный ключ дешифрования. Несмотря на успешное шифрование файлов, Evil Ant имеет критический недостаток, заключающийся в том, что ключ дешифрования зашифрован, что позволяет жертвам восстанавливать файлы без оплаты. Программа-вымогатель также пытается обнаружить изолированные среды, ища строки решения для виртуализации в переменных среды.

Netskope Advanced Threat Protection обеспечивает защиту от вредоносных программ-вымогателей Ant и обнаруживает образцы с помощью статического анализа или облачной "песочницы". Жертвам рекомендуется не паниковать, не платить злоумышленникам и не закрывать приложения из диспетчера задач. Netskope может помочь в восстановлении файлов, поврежденных подобными программами-вымогателями.

Текущее состояние программы-вымогателя Evil Ant позволяет предположить, что она все еще находится в разработке, и в будущем ее можно будет усовершенствовать. Наличие ключа расшифровки в двоичном коде делает возможным восстановление без оплаты. Для жертв крайне важно проявлять бдительность, избегать сбоев в работе системы и обращаться за профессиональной помощью для восстановления файлов после заражения.
#ParsedReport #CompletenessLow
17-04-2024

New Xagent Mac Malware Linked with the APT28

https://www.ctfiot.com/174306.html

Report completeness: Low

Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)

Threats:
Xagent
Komplex
Applescript
Pasta

Geo:
Russia, Russians

ChatGPT TTPs:
do not use without manual check
T1547.004, T1105, T1059.002, T1055, T1552.001, T1027

IOCs:
Hash: 1

Soft:
macOS, Mac OS

Algorithms:
sha256

Languages:
objective_c

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 17-04-2024 New Xagent Mac Malware Linked with the APT28 https://www.ctfiot.com/174306.html Report completeness: Low Actors/Campaigns: Fancy_bear (motivation: cyber_espionage) Threats: Xagent Komplex Applescript Pasta Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе новой вредоносной программы для Mac под названием XagentOSX/Komplex.B, связанной с APT28, русскими. Вредоносная программа описывается как модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Компания BitDefender, занимающаяся обеспечением безопасности, опубликовала первоначальную информацию о вредоносном ПО, а PaloAlto Networks Unit42 позже представила подробный анализ, в котором основное внимание уделялось командным и контрольным коммуникациям, но не аспекту внедрения кода. Аналитик обнаружил сходство между XagentOSX/Komplex.Утечка кода внедрения B и исходного кода HackingTeam позволяет предположить, что авторы вредоносного ПО могли скопировать части кода без полного понимания, что привело к анализу ненужных фрагментов кода в вредоносном ПО.
-----

В День святого Валентина BitDefender опубликовал короткую заметку о новой вредоносной программе для Mac, связанной с APT28, также известной как "Русские". Вредоносная программа XagentOSX/Komplex.B представляет собой модульный бэкдор с расширенными возможностями кибершпионажа, который, вероятно, распространяется через загрузчик Komplex. Этот загрузчик представляет собой базовый имплантат первого этапа, который может загружать более сложные имплантаты второго этапа, такие как XagentOSX/Komplex.B. BitDefender не предоставил подробной технической информации, но упомянул возможности вредоносного ПО.

Аналитик обнаружил образец XagentOSX/Komplex.Вирус с хэшем SHA256 был отправлен в VirusTotal, где изначально его обнаружил только Kaspersky. Однако, по данным последней проверки, 25 антивирусных компаний отметили его. Этот образец был распространен в День Святого Валентина для повышения осведомленности.

Позже PaloAlto Networks Unit42 опубликовала подробный анализ вредоносного ПО, уделив особое внимание его командной и управляющей связи, командам и инфраструктуре, но не стала обсуждать аспект внедрения кода. Аналитик обнаружил класс InjectApp, связанный с внедрением кода в вредоносную программу, что является редкой особенностью вредоносных программ для Mac. Несмотря на наличие кода для внедрения, вредоносная программа не использовала его, что потребовало дальнейшего расследования.

Аналитик использовал classdump для извлечения информации о классе из двоичного файла Objective-C, чтобы понять детали функции внедрения кода. Этот метод выявил класс InjectApp, доступ к которому осуществляется с помощью метода BootXLoader injectApplication. Последующий статический и динамический анализ был направлен на то, чтобы понять, как код внедрения был реализован в XagentOSX/Komplex.B.

Сравнение с утекшим исходным кодом HackingTeam показало, что XagentOSX/Komplex.B, скорее всего, использовал ту же технологию внедрения без ее повторной реализации. Вредоносная программа использовала схожие названия методов, параметры, глобальные переменные и логику с кодом HackingTeam. Идентичные ошибки, обнаруженные в методе isInjectable, еще раз подтвердили теорию о том, что авторы вредоносного ПО скопировали и вставили код из HackingTeam.

Несмотря на использование кода для внедрения HackingTeam, некоторые части логики HackingTeam, не связанные с внедрением кода, были исключены из XagentOSX/Komplex.B. Анализ выявил случаи ненужных фрагментов кода, возможно, остатки поспешной работы по копированию и вставке.
👍1
#ParsedReport #CompletenessMedium
17-04-2024

Cisco Talos Blog. OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal

https://blog.talosintelligence.com/offlrouter-virus-causes-upload-confidential-documents-to-virustotal

Report completeness: Medium

Actors/Campaigns:
Gamaredon

Threats:
Offlrouter
Picassoloader
Romcom_rat
Junk_code_technique
Polymorphism_technique

Victims:
Ukrainian local government organizations, Ukrainian national police

Industry:
Government, Military

Geo:
Polish, Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1059, T1485, T1053, T1564, T1112

IOCs:
File: 5
Registry: 4
Path: 2
Hash: 5

Soft:
Microsoft Office, Windows File Explorer

Algorithms:
base64

Functions:
CheckHashX

Languages:
visual_basic
CTT Report Hub
#ParsedReport #CompletenessMedium 17-04-2024 Cisco Talos Blog. OfflRouter virus causes Ukrainian users to upload confidential documents to VirusTotal https://blog.talosintelligence.com/offlrouter-virus-causes-upload-confidential-documents-to-virustotal …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cisco Talos обнаружила серьезную киберугрозу в Украине, известную как вирус OfflRouter, который использует уникальные методы доставки для заражения документов Word. Несмотря на то, что вирус активен с 2015 года, он, по-видимому, является работой относительно неопытного разработчика, нацеленного конкретно на файлы .doc. В тексте подчеркивается важность мониторинга документов-приманок, используемых при кибератаках на правительственный и военный секторы, и освещается эволюция тактики, применяемой злоумышленниками, особенно в Украине. Анализ показывает сложный, но нетрадиционный подход вредоносного ПО и его продолжающееся влияние в регионе, несмотря на неопределенность в отношении его происхождения. Талос подчеркивает важнейшую роль анализа угроз в выявлении и снижении киберрисков.
-----

Cisco Talos обнаружила серьезную киберугрозу, связанную с вредоносным кодом VBA в документах из Украины, которые использовались в качестве приманки для заражения организаций.

Редкий многомодульный вирус под названием OfflRouter действует в Украине с 2015 года, и его распространение приписывают относительно неопытному разработчику.

OfflRouter использует уникальный метод доставки через функциональность взаимодействия .NET для заражения документов Word, нацеливаясь только на файлы .doc.

Талос связал вирус с более чем 100 зараженными документами на VirusTotal и уделил особое внимание мониторингу документов-приманок, направленных на компрометацию организаций, особенно в государственном и военном секторах.

Сложный код вируса использует нетрадиционные методы заражения документов, включая полиморфные движки и манипулирование ключами реестра.

Несмотря на ограничения в распространении по электронной почте, вирус OfflRouter остается серьезной угрозой для украинских организаций, использующих устаревшие форматы документов.

Талос подчеркнул важность операций по разведке угроз для выявления и снижения киберрисков, создаваемых меняющейся тактикой киберпреступников.
#ParsedReport #CompletenessMedium
17-04-2024

Botnets Continue Exploiting CVE-2023-1389 for Wide-Scale Spread

https://www.fortinet.com/blog/threat-research/botnets-continue-exploiting-cve-2023-1389-for-wide-scale-spread

Report completeness: Medium

Threats:
Agoent
Bashlite
Moobot
Mirai
Miori
Condi
Upx_tool

Victims:
Tp-link archer ax21 (ax1800)

Industry:
Iot

CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)


ChatGPT TTPs:
do not use without manual check
T1190, T1583.001, T1584.002, T1547.001, T1059, T1566.002, T1132.001, T1485, T1572, T1498.001, have more...

IOCs:
Url: 6
Domain: 3
IP: 4
Hash: 74

Soft:
tenda

Algorithms:
xor

Languages:
golang

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 17-04-2024 Botnets Continue Exploiting CVE-2023-1389 for Wide-Scale Spread https://www.fortinet.com/blog/threat-research/botnets-continue-exploiting-cve-2023-1389-for-wide-scale-spread Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте подчеркивается уязвимость при внедрении команд (CVE-2023-1389) в веб-интерфейсе управления TP-Link Archer AX21, которая была использована различными ботнетами, такими как Moobot, Miori, AGoent и Gafgyt Variant. Ботнеты усиливают атаки, подробно описывая конкретные методы работы, и, несмотря на наличие исправлений, пользователи должны сохранять бдительность в отношении продолжающегося использования, чтобы защититься от DDoS-атак и предотвратить компрометацию устройств.
-----

В тексте обсуждается уязвимость при внедрении команд CVE-2023-1389 в веб-интерфейсе управления TP-Link Archer AX21 (AX1800), которая была исправлена в прошлом году. FortiGuard Labs создала IP-сигнатуру для устранения этой проблемы. Недавние действия выявили различные ботнеты, использующие эту уязвимость, включая Moobot, Miori, AGoent и вариант Gafgyt. Эти ботнеты активизировали свои атаки, что привело к заметному росту активности угроз.

AGoent, робот-агент на базе Golang, извлекает файл сценария "exec.sh" с определенного IP-адреса, загружает файлы ELF для различных архитектур Linux, создает учетные данные пользователя, подключается к серверу управления и передачи данных и передает только что сгенерированные учетные данные. С другой стороны, Gafgyt, также известный как BASHLITE, заражает операционные системы Linux для запуска DDoS-атак. Он извлекает "bins.sh" с другого IP-адреса, выполняет скрипт, извлекает файлы архитектуры Linux с префиксом "rebirth" и поддерживает постоянство, получая непрерывные команды проверки связи от C&C-сервера.

Moobot обращается к файлу скрипта с IP-адреса, извлекает ELF-файл для архитектуры x86_64, устанавливает связь со своим сервером C2 и может инициировать DDoS-атаки, используя команду C2, закодированную определенным ключом XOR. Другой вариант вредоносного ПО, разновидность Mirai, загружает "tenda.sh" с IP-адреса, получает исполняемые файлы ELF на нескольких архитектурах и выполняет вредоносные действия, включая завершение процессов, связанных со средствами анализа пакетов, и проведение DDoS-атак по указанию сервера C2.

Miori, также являющийся вариантом Mirai, получает пакетные сценарии с IP-адреса, использует протоколы HTTP и TFTP для извлечения файлов ELF, заражает устройства и взаимодействует с сервером C2 через определенный TCP-порт, используя шифрование с ключом XOR. Примечательно, что в тексте представлен Condi, который использует несколько протоколов для извлечения скриптов, отправляет команды на сервер C2, предотвращает перезагрузки путем удаления соответствующих двоичных файлов, сканирует процессы для завершения определенных из них и обновляет свои методы атаки.

Постоянное выявление уязвимостей Интернета вещей ботнетами подчеркивает сохраняющийся уровень угроз. Несмотря на выпущенный патч для CVE-2023-1389, в текущих кампаниях используется эта уязвимость, что требует от пользователей сохранять бдительность. Для пользователей важно своевременно устанавливать исправления и принимать меры безопасности для защиты от DDoS-ботнетов и предотвращения компрометации их устройств и их использования злоумышленниками для совершения вредоносных действий.
#ParsedReport #CompletenessLow
17-04-2024

Cyber spies from Core Werewolf tried to attack a Russian military base in Armenia

https://habr.com/ru/companies/f_a_c_c_t/articles/808143

Report completeness: Low

Actors/Campaigns:
Core_werewolf (motivation: cyber_espionage)

Victims:
102nd russian military base, Russian research institute, Russian defense plant

Industry:
Military

Geo:
Russian, Russia, Armenia

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1059, T1564, T1140, T1027, T1219, T1071

IOCs:
File: 9
Command: 10
Path: 3
Domain: 2
Hash: 15
IP: 1

Soft:
Windows Task Scheduler

Algorithms:
sha1, md5, sha256
CTT Report Hub
#ParsedReport #CompletenessLow 17-04-2024 Cyber spies from Core Werewolf tried to attack a Russian military base in Armenia https://habr.com/ru/companies/f_a_c_c_t/articles/808143 Report completeness: Low Actors/Campaigns: Core_werewolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в выявлении и анализе кампании кибершпионажа, проводимой Основной группой Werewolf против российских организаций, в частности, 102-й российской военной базы, с использованием вредоносного файла, замаскированного под поддельную петицию, с помощью самораспаковывающегося архива 7zSFX для развертывания программы удаленного доступа UltraVNC.
-----

Специалисты по анализу угроз из F.A.C.C.T. выявили вредоносный файл на платформе VirusTotal, который был создан в Армении, а именно в Гюмри, и связан с кибершпионской группой Core Werewolf. Этот файл представляет собой самораспаковывающийся архив 7zSFX, предназначенный для скрытой установки и запуска законной программы удаленного доступа UltraVNC. Выяснилось, что жертвой этой кибератаки стала 102-я российская военная база. Приманкой, использованной в этой атаке, была поддельная петиция, посвященная военнослужащим, представленным к государственным наградам, таким как орден Мужества, за выдающиеся заслуги в военной подготовке. Место загрузки вредоносного файла на VirusTotal совпадает с Гюмри, где дислоцируется 102-я российская военная база.

Core Werewolf, также известная как PseudoGamaredon, - это группа кибершпионажа, известная тем, что нацелена на российские организации, связанные с военно-промышленным комплексом и объектами критической информационной инфраструктуры. Первое появление группы было отмечено в августе 2021 года. В ходе последующих инцидентов Core Werewolf в марте 2024 года атаковали российский научно-исследовательский институт, занимающийся разработкой оружия, а в начале апреля - российский оборонный завод. Их тактика заключается в использовании программного обеспечения UltraVNC в своих операциях. Дмитрий Купин, руководитель отдела анализа вредоносных программ F.A.C.C.T., подробно рассказал об этих действиях в техническом блоге организации.

Обнаруженный вредоносный файл 7ZSfxMod_x86.exe представляет собой исполняемый файл в формате PE32, который функционирует как самораспаковывающийся архив 7zSFX. После выполнения этот архив извлекает свое содержимое в каталог %TEMP% и запускает запутанный пакетный файл 5951402583331559.cmd. Этот файл был загружен в VirusTotal из Гюмри, Армения, 15 апреля 2024 года через веб-интерфейс. Документ-приманка, связанный с этим нападением, называется perevod.pdf и маскируется под петицию, в которой перечисляются военнослужащие, представленные к государственным наградам, в частности к ордену Мужества, с указанием званий, полных имен и личных идентификационных номеров.

Домен, использованный в ходе этой атаки, был зарегистрирован одновременно с другим доменом, связанным с кампанией Core Werewolf в 2023 году. Примечательно, что злоумышленники продлили срок действия домена еще на год и сразу же начали использовать его в своих операциях. Использование образца UltraVNC, его файла конфигурации и адреса C2 остается в соответствии с предыдущими атаками Core Werewolf. Кроме того, F.A.C.C.T. обнаружила другие вредоносные исполняемые файлы, загруженные из России на VirusTotal в марте и апреле 2024 года. Эти файлы ранее были недокументированными дропперами, разработанными на языке Go, и имели сходство с выявленными атаками, направленными на UltraVNC. Файл конфигурации, клиент UltraVNC и домен C2, mailcommunity . ru:443, идентичны тем, которые были обнаружены в ранее описанных инцидентах.
#ParsedReport #CompletenessHigh
17-04-2024

APT analysis VPN installation package "leads the wolf into the house": the secret theft operation of the suspected Golden Eyed Dog (APT-Q-27) gang

https://www.ctfiot.com/174015.html

Report completeness: High

Actors/Campaigns:
Golden_eyed_dog
Miuuti

Threats:
Gh0st_rat
Dll_sideloading_technique

Industry:
Entertainment

Geo:
Asian, Chinese, Asia

ChatGPT TTPs:
do not use without manual check
T1566, T1195, T1204, T1059, T1105, T1027, T1574, T1003, T1071, T1053, have more...

IOCs:
Domain: 1
Hash: 69
File: 10
Path: 1
IP: 52
Email: 1

Soft:
Telegram, LetsVPN, ome 浏览器数, Sogou, Android, WeChat

Algorithms:
zip, md5, xor

Win API:
RtlDecompressBuffer, decompress

Win Services:
ntlog

Languages:
delphi