CTT Report Hub
#ParsedReport #CompletenessMedium 01-05-2024 Eight Arms to Hold You: The Cuttlefish Malware https://blog.lumen.com/eight-arms-to-hold-you-the-cuttlefish-malware Report completeness: Medium Actors/Campaigns: Duke Storm-0558 Threats: Cuttlefish Credent…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Black Lotus Labs из Lumen Technologies обнаружила сложную вредоносную платформу под названием Cuttlefish, которая нацелена на маршрутизаторы small office/home office (SOHO), используемые предприятиями. Cuttlefish предназначен для кражи аутентификационных данных из веб-запросов, проходящих через локальную сеть маршрутизатора (LAN), что позволяет злоумышленникам создавать VPN или прокси-туннели для доступа к целевым ресурсам, используя украденные учетные данные. Вредоносная программа была активна в основном в Турции, но также затронула других жертв, таких как глобальные операторы спутниковой связи и центры обработки данных в США. Рекомендации по устранению угрозы включают шифрование сетевого трафика, регулярную проверку устройств SOHO на наличие аномалий и принятие мер безопасности, таких как смена паролей по умолчанию. Компания Lumen Technologies предприняла шаги по блокированию трафика, связанного с Cuttlefish, и распространению индикаторов компрометации для усиления усилий по анализу угроз.
-----
Команда Black Lotus Labs из Lumen Technologies обнаружила вредоносную платформу Cuttlefish, предназначенную для маршрутизаторов SOHO, используемых предприятиями для кражи аутентификационных данных из веб-запросов, проходящих через локальную сеть.
Компания Cuttlefish связана с Китаем и в основном принимала активное участие в кампаниях, направленных против Турции, жертвами которых стали мировые операторы спутниковой связи и центр обработки данных в США.
Вредоносные файлы, связанные с Cuttlefish, включают в себя bash-скрипт для сбора данных, сервер полезной нагрузки для поиска троянских программ и файл конфигурации для мониторинга сетевого трафика.
Вредоносная программа использует libpcap для прослушивания и перехвата диапазонов IP-адресов, нацеливаясь на определенный исходящий сетевой трафик, чтобы перехватить маркеры учетных данных для облачных сервисов.
Cuttlefish использует функциональность VPN на базе n2n и прокси-модуль для обратной маршрутизации трафика через скомпрометированные устройства.
Вредоносная программа способна перенаправлять соединения на частные IP-адреса, перехватывать трафик на таких портах, как 80 и 53, и использовать код ответа HTTP "302" для перенаправления внутреннего IP-адреса.
Среди известных жертв - турецкая авиакомпания, поставщики спутниковых услуг и центр обработки данных в США, которые подключались к серверам C2 в основном с турецких IP-адресов и двух турецких операторов сотовой связи.
Cuttlefish связан с кластером активности HiatusRat, что позволяет предположить, что за обоими семействами вредоносных программ стоят общие разработчики.
Рекомендации по устранению угрозы включают шифрование сетевого трафика, регулярную проверку устройств SOHO, использование закрепления сертификатов, изменение паролей по умолчанию, защиту интерфейсов управления устройствами и замену устаревших устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Black Lotus Labs из Lumen Technologies обнаружила сложную вредоносную платформу под названием Cuttlefish, которая нацелена на маршрутизаторы small office/home office (SOHO), используемые предприятиями. Cuttlefish предназначен для кражи аутентификационных данных из веб-запросов, проходящих через локальную сеть маршрутизатора (LAN), что позволяет злоумышленникам создавать VPN или прокси-туннели для доступа к целевым ресурсам, используя украденные учетные данные. Вредоносная программа была активна в основном в Турции, но также затронула других жертв, таких как глобальные операторы спутниковой связи и центры обработки данных в США. Рекомендации по устранению угрозы включают шифрование сетевого трафика, регулярную проверку устройств SOHO на наличие аномалий и принятие мер безопасности, таких как смена паролей по умолчанию. Компания Lumen Technologies предприняла шаги по блокированию трафика, связанного с Cuttlefish, и распространению индикаторов компрометации для усиления усилий по анализу угроз.
-----
Команда Black Lotus Labs из Lumen Technologies обнаружила вредоносную платформу Cuttlefish, предназначенную для маршрутизаторов SOHO, используемых предприятиями для кражи аутентификационных данных из веб-запросов, проходящих через локальную сеть.
Компания Cuttlefish связана с Китаем и в основном принимала активное участие в кампаниях, направленных против Турции, жертвами которых стали мировые операторы спутниковой связи и центр обработки данных в США.
Вредоносные файлы, связанные с Cuttlefish, включают в себя bash-скрипт для сбора данных, сервер полезной нагрузки для поиска троянских программ и файл конфигурации для мониторинга сетевого трафика.
Вредоносная программа использует libpcap для прослушивания и перехвата диапазонов IP-адресов, нацеливаясь на определенный исходящий сетевой трафик, чтобы перехватить маркеры учетных данных для облачных сервисов.
Cuttlefish использует функциональность VPN на базе n2n и прокси-модуль для обратной маршрутизации трафика через скомпрометированные устройства.
Вредоносная программа способна перенаправлять соединения на частные IP-адреса, перехватывать трафик на таких портах, как 80 и 53, и использовать код ответа HTTP "302" для перенаправления внутреннего IP-адреса.
Среди известных жертв - турецкая авиакомпания, поставщики спутниковых услуг и центр обработки данных в США, которые подключались к серверам C2 в основном с турецких IP-адресов и двух турецких операторов сотовой связи.
Cuttlefish связан с кластером активности HiatusRat, что позволяет предположить, что за обоими семействами вредоносных программ стоят общие разработчики.
Рекомендации по устранению угрозы включают шифрование сетевого трафика, регулярную проверку устройств SOHO, использование закрепления сертификатов, изменение паролей по умолчанию, защиту интерфейсов управления устройствами и замену устаревших устройств.
#ParsedReport #CompletenessLow
02-05-2024
ViperSoftX steals information using deep learning-based Tesseract
https://asec.ahnlab.com/ko/64931
Report completeness: Low
Threats:
Vipersoftx
Tesseract_stealer
Quasar_rat
Venomsoftx
Trojan/win.generic.c5440564
Trojan/win32.agent.c2862808
Trojan/win32.rl_downeks.c4069173
Trojan/win32.subti.r285137
Malware/mdp.inject.m2907
ChatGPT TTPs:
T1059, T1140, T1547, T1083, T1113, T1027, T1574, T1566
IOCs:
File: 14
Hash: 15
Url: 5
Domain: 7
Soft:
KeePass, 1Password, task scheduler
Wallets:
electrum
Algorithms:
md5, base64
Languages:
powershell, javascript
02-05-2024
ViperSoftX steals information using deep learning-based Tesseract
https://asec.ahnlab.com/ko/64931
Report completeness: Low
Threats:
Vipersoftx
Tesseract_stealer
Quasar_rat
Venomsoftx
Trojan/win.generic.c5440564
Trojan/win32.agent.c2862808
Trojan/win32.rl_downeks.c4069173
Trojan/win32.subti.r285137
Malware/mdp.inject.m2907
ChatGPT TTPs:
do not use without manual checkT1059, T1140, T1547, T1083, T1113, T1027, T1574, T1566
IOCs:
File: 14
Hash: 15
Url: 5
Domain: 7
Soft:
KeePass, 1Password, task scheduler
Wallets:
electrum
Algorithms:
md5, base64
Languages:
powershell, javascript
ASEC
딥러닝 기반 Tesseract를 활용해 정보를 탈취하는 ViperSoftX - ASEC
AhnLab SEcurity intelligence Center(ASEC)에서는 최근 ViperSoftX 공격자가 Tesseract를 활용하여 사용자의 이미지 파일들을 탈취하고 있는 것을 확인하였다. ViperSoftX는 감염 시스템에 상주하면서 공격자의 명령을 실행하거나 암호 화폐 관련 정보를 탈취하는 기능을 담당하는 악성코드이다. 이번에 새롭게 확인된 악성코드는 오픈 소스 OCR 엔진인 Tesseract를 활용하였다. Tesseract는 딥러닝 방식으로…
CTT Report Hub
#ParsedReport #CompletenessLow 02-05-2024 ViperSoftX steals information using deep learning-based Tesseract https://asec.ahnlab.com/ko/64931 Report completeness: Low Threats: Vipersoftx Tesseract_stealer Quasar_rat Venomsoftx Trojan/win.generic.c5440564…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии угрозы, исходящей от вредоносного ПО ViperSoftX, которое используется для распространения других вредоносных программ, таких как Quasar RAT и TesseractStealer. Злоумышленники используют тактику, подобную использованию Tesseract для извлечения текста из изображений, для кражи конфиденциальной информации и подчеркивают важность бдительности и активных мер кибербезопасности для снижения рисков, связанных с этими угрозами.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно выявил новую тактику, применяемую злоумышленником ViperSoftX, который использовал Tesseract, распознавательный движок с открытым исходным кодом, для кражи файлов изображений пользователей. ViperSoftX - это стойкая вредоносная программа, которая работает в скомпрометированных системах, облегчая выполнение вредоносных команд и кражу данных, связанных с криптовалютой. Эта последняя версия ViperSoftX использовала Tesseract для извлечения текста из изображений, хранящихся в зараженных системах. Если бы извлеченный текст содержал ссылки на пароли или адреса криптовалютных кошельков, изображение было бы удалено злоумышленником.
ViperSoftX, вредоносное ПО, распространяющееся уже несколько лет, выполняет основные функции по выполнению команд и сбору информации, связанной с криптовалютой. Примечательно, что злоумышленники использовали ViperSoftX для внедрения новых вредоносных программ в различные системы. Некоторые примеры вредоносного программного обеспечения, распространяемого через ViperSoftX, включают Quasar RAT и TesseractStealer.
Quasar RAT, троян с открытым исходным кодом для удаленного доступа (RAT), разработанный в .NET, предоставляет широкий спектр функциональных возможностей, типичных для RATs, таких как системные операции, удаленное выполнение команд и утечка данных. Кроме того, он предлагает функции для ведения кейлоггинга и сбора информации об учетной записи для кражи данных из зараженных систем и позволяет осуществлять контроль в режиме реального времени с помощью удаленного доступа к рабочему столу. Было замечено, что злоумышленники распространяют Quasar RAT через ViperSoftX, внедряя это вредоносное ПО в многочисленные системы, а не нацеливаясь на конкретные объекты. Недавние случаи указывают на резкий рост числа установок Quasar RAT, причем в некоторых случаях используется сеть Tor для связи с серверами командования и контроля (C&C).
В дополнение к Quasar RAT злоумышленники внедрили TesseractStealer, вредоносную программу для кражи информации, которая использует Tesseract для извлечения текста из изображений. TesseractStealer инициализирует необходимые библиотечные файлы и файлы обучающих данных для извлечения строк из изображений, а затем тщательно проверяет содержимое на наличие определенных текстовых строк, связанных с конфиденциальной информацией. В случае обнаружения скомпрометированные изображения отправляются злоумышленником на сервер C&C.
Недавняя активизация деятельности ViperSoftX, приведшая к установке Quasar RAT и TesseractStealer, подчеркивает повышенный риск, связанный с этим меняющимся ландшафтом угроз. Пользователям рекомендуется проявлять осторожность при загрузке исполняемых файлов из ненадежных источников и приобретать программное обеспечение исключительно у официальных дистрибьюторов. Кроме того, поддержание актуальности программного обеспечения для обеспечения безопасности имеет решающее значение для превентивной защиты от заражения вредоносными программами.
Использование сценариев PowerShell, разработка командных структур для поддержки распространения вредоносных программ и установка дополнительных вредоносных кодов подчеркивают сложность и постоянство этих киберугроз. Бдительность и превентивные меры кибербезопасности имеют решающее значение для снижения рисков, связанных с ViperSoftX и связанными с ним вариантами вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии угрозы, исходящей от вредоносного ПО ViperSoftX, которое используется для распространения других вредоносных программ, таких как Quasar RAT и TesseractStealer. Злоумышленники используют тактику, подобную использованию Tesseract для извлечения текста из изображений, для кражи конфиденциальной информации и подчеркивают важность бдительности и активных мер кибербезопасности для снижения рисков, связанных с этими угрозами.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно выявил новую тактику, применяемую злоумышленником ViperSoftX, который использовал Tesseract, распознавательный движок с открытым исходным кодом, для кражи файлов изображений пользователей. ViperSoftX - это стойкая вредоносная программа, которая работает в скомпрометированных системах, облегчая выполнение вредоносных команд и кражу данных, связанных с криптовалютой. Эта последняя версия ViperSoftX использовала Tesseract для извлечения текста из изображений, хранящихся в зараженных системах. Если бы извлеченный текст содержал ссылки на пароли или адреса криптовалютных кошельков, изображение было бы удалено злоумышленником.
ViperSoftX, вредоносное ПО, распространяющееся уже несколько лет, выполняет основные функции по выполнению команд и сбору информации, связанной с криптовалютой. Примечательно, что злоумышленники использовали ViperSoftX для внедрения новых вредоносных программ в различные системы. Некоторые примеры вредоносного программного обеспечения, распространяемого через ViperSoftX, включают Quasar RAT и TesseractStealer.
Quasar RAT, троян с открытым исходным кодом для удаленного доступа (RAT), разработанный в .NET, предоставляет широкий спектр функциональных возможностей, типичных для RATs, таких как системные операции, удаленное выполнение команд и утечка данных. Кроме того, он предлагает функции для ведения кейлоггинга и сбора информации об учетной записи для кражи данных из зараженных систем и позволяет осуществлять контроль в режиме реального времени с помощью удаленного доступа к рабочему столу. Было замечено, что злоумышленники распространяют Quasar RAT через ViperSoftX, внедряя это вредоносное ПО в многочисленные системы, а не нацеливаясь на конкретные объекты. Недавние случаи указывают на резкий рост числа установок Quasar RAT, причем в некоторых случаях используется сеть Tor для связи с серверами командования и контроля (C&C).
В дополнение к Quasar RAT злоумышленники внедрили TesseractStealer, вредоносную программу для кражи информации, которая использует Tesseract для извлечения текста из изображений. TesseractStealer инициализирует необходимые библиотечные файлы и файлы обучающих данных для извлечения строк из изображений, а затем тщательно проверяет содержимое на наличие определенных текстовых строк, связанных с конфиденциальной информацией. В случае обнаружения скомпрометированные изображения отправляются злоумышленником на сервер C&C.
Недавняя активизация деятельности ViperSoftX, приведшая к установке Quasar RAT и TesseractStealer, подчеркивает повышенный риск, связанный с этим меняющимся ландшафтом угроз. Пользователям рекомендуется проявлять осторожность при загрузке исполняемых файлов из ненадежных источников и приобретать программное обеспечение исключительно у официальных дистрибьюторов. Кроме того, поддержание актуальности программного обеспечения для обеспечения безопасности имеет решающее значение для превентивной защиты от заражения вредоносными программами.
Использование сценариев PowerShell, разработка командных структур для поддержки распространения вредоносных программ и установка дополнительных вредоносных кодов подчеркивают сложность и постоянство этих киберугроз. Бдительность и превентивные меры кибербезопасности имеют решающее значение для снижения рисков, связанных с ViperSoftX и связанными с ним вариантами вредоносных программ.
#ParsedReport #CompletenessLow
01-05-2024
Stories from the SOC - Combating "Security Alert" Scams
https://cybersecurity.att.com/blogs/security-essentials/stories-from-the-soc-combating-security-alert-scams
Report completeness: Low
Victims:
Windows users, Apple users
Industry:
Education
ChatGPT TTPs:
T1566, T1204, T1595, T1584, T1219
IOCs:
Domain: 2
Hash: 1
Soft:
Microsoft Teams
Algorithms:
zip
Platforms:
apple
01-05-2024
Stories from the SOC - Combating "Security Alert" Scams
https://cybersecurity.att.com/blogs/security-essentials/stories-from-the-soc-combating-security-alert-scams
Report completeness: Low
Victims:
Windows users, Apple users
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1595, T1584, T1219
IOCs:
Domain: 2
Hash: 1
Soft:
Microsoft Teams
Algorithms:
zip
Platforms:
apple
AT&T Cybersecurity
Stories from the SOC – Combating “Security Alert” Scams
Executive Summary The “Security Alert” scam is a prevalent tech-support fraud that threatens both Windows and Apple users. It exploits the trust of users by masquerading as an official support site, using fake pop-up warnings to lure users into dialing scam…
CTT Report Hub
#ParsedReport #CompletenessLow 01-05-2024 Stories from the SOC - Combating "Security Alert" Scams https://cybersecurity.att.com/blogs/security-essentials/stories-from-the-soc-combating-security-alert-scams Report completeness: Low Victims: Windows users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание аферы "Security Alert", мошенничества с технической поддержкой, нацеленного на пользователей Windows и Apple с помощью поддельных всплывающих предупреждений и мошеннических телефонных номеров с целью кражи личных данных и вымогательства денег. В тексте подчеркиваются трудности борьбы с этим мошенничеством, важность обучения конечных пользователей и взаимодействия с ИТ-отделами, а также использования анализа угроз, индикаторов компрометации и мониторинга для предотвращения попадания в руки таких мошенников. В нем также освещаются конкретные меры и инструменты, рекомендуемые для защиты от растущей угрозы мошенничества "Security Alert" и аналогичных киберугроз.
-----
Мошенничество с "предупреждениями о безопасности" - это распространенное мошенничество с технической поддержкой, которое нацелено как на пользователей Windows, так и на Apple, выдавая себя за официальные сайты поддержки и используя поддельные всплывающие предупреждения, чтобы вызвать срочность и подтолкнуть пользователей звонить по мошенническим телефонным номерам. Мошенники стремятся получить удаленный доступ к системе жертвы, чтобы украсть личные данные и вымогать деньги. Борьба с этим мошенничеством является сложной задачей из-за того, что злоумышленники используют недавно зарегистрированные домены, что затрудняет их обнаружение. Они часто устанавливают средства протокола удаленного рабочего стола (RDP) после того, как пользователи обращаются в службу поддержки мошенников, обходя традиционные методы обнаружения.
Обучение конечных пользователей и взаимодействие с ИТ-подразделениями имеют решающее значение для эффективной борьбы с фишингом и мошенничеством. Компания AT&T Cybersecurity активно оповещает о вредоносных доменах и предоставляет аналитическую информацию об угрозах через сообщество Open Threat Exchange (OTX), чтобы помочь организациям защитить себя. Индикаторы компрометации (IOCs), связанные с мошенничеством, включают поддельные страницы McAfee, размещение мошеннических веб-сайтов и конкретные хэши файлов, которые могут быть использованы для обнаружения потенциальных угроз.
Поисковики угроз сосредотачиваются на выявлении URL-запросов, связанных с мошенническими страницами поддержки, и отфильтровывают законные домены, используемые организацией. Использование таких инструментов, как изолированные среды, помогает выявлять вредоносные домены. Возможности инвентаризации приложений SentinelOne позволяют отслеживать успешные совпадения URL-адресов и отслеживать скомпрометированные системы. Постоянный мониторинг и оповещение о вредоносных доменах, а также обучение пользователей и блокировка брандмауэром являются рекомендуемыми мерами для предотвращения попадания в руки подобных мошенников.
Команда Alien Labs по анализу угроз добавила выявленные вредоносные домены в OTX pulse для непрерывного мониторинга. Важно сохранять бдительность, поскольку злоумышленники могут менять тактику, сохраняя те же активные домены. Регулярное обучение пользователей, мониторинг сетевой активности и блокировка вредоносных доменов являются ключевыми шагами в защите от растущего числа мошеннических действий "Security Alert" и аналогичных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание аферы "Security Alert", мошенничества с технической поддержкой, нацеленного на пользователей Windows и Apple с помощью поддельных всплывающих предупреждений и мошеннических телефонных номеров с целью кражи личных данных и вымогательства денег. В тексте подчеркиваются трудности борьбы с этим мошенничеством, важность обучения конечных пользователей и взаимодействия с ИТ-отделами, а также использования анализа угроз, индикаторов компрометации и мониторинга для предотвращения попадания в руки таких мошенников. В нем также освещаются конкретные меры и инструменты, рекомендуемые для защиты от растущей угрозы мошенничества "Security Alert" и аналогичных киберугроз.
-----
Мошенничество с "предупреждениями о безопасности" - это распространенное мошенничество с технической поддержкой, которое нацелено как на пользователей Windows, так и на Apple, выдавая себя за официальные сайты поддержки и используя поддельные всплывающие предупреждения, чтобы вызвать срочность и подтолкнуть пользователей звонить по мошенническим телефонным номерам. Мошенники стремятся получить удаленный доступ к системе жертвы, чтобы украсть личные данные и вымогать деньги. Борьба с этим мошенничеством является сложной задачей из-за того, что злоумышленники используют недавно зарегистрированные домены, что затрудняет их обнаружение. Они часто устанавливают средства протокола удаленного рабочего стола (RDP) после того, как пользователи обращаются в службу поддержки мошенников, обходя традиционные методы обнаружения.
Обучение конечных пользователей и взаимодействие с ИТ-подразделениями имеют решающее значение для эффективной борьбы с фишингом и мошенничеством. Компания AT&T Cybersecurity активно оповещает о вредоносных доменах и предоставляет аналитическую информацию об угрозах через сообщество Open Threat Exchange (OTX), чтобы помочь организациям защитить себя. Индикаторы компрометации (IOCs), связанные с мошенничеством, включают поддельные страницы McAfee, размещение мошеннических веб-сайтов и конкретные хэши файлов, которые могут быть использованы для обнаружения потенциальных угроз.
Поисковики угроз сосредотачиваются на выявлении URL-запросов, связанных с мошенническими страницами поддержки, и отфильтровывают законные домены, используемые организацией. Использование таких инструментов, как изолированные среды, помогает выявлять вредоносные домены. Возможности инвентаризации приложений SentinelOne позволяют отслеживать успешные совпадения URL-адресов и отслеживать скомпрометированные системы. Постоянный мониторинг и оповещение о вредоносных доменах, а также обучение пользователей и блокировка брандмауэром являются рекомендуемыми мерами для предотвращения попадания в руки подобных мошенников.
Команда Alien Labs по анализу угроз добавила выявленные вредоносные домены в OTX pulse для непрерывного мониторинга. Важно сохранять бдительность, поскольку злоумышленники могут менять тактику, сохраняя те же активные домены. Регулярное обучение пользователей, мониторинг сетевой активности и блокировка вредоносных доменов являются ключевыми шагами в защите от растущего числа мошеннических действий "Security Alert" и аналогичных угроз.
#ParsedReport #CompletenessLow
02-05-2024
Dissecting REMCOS RAT: An in- depth analysis of a widespread 2024 malware, Part Three
https://www.elastic.co/security-labs/dissecting-remcos-rat-part-three
Report completeness: Low
Threats:
Remcos_rat
Uac_bypass_technique
ChatGPT TTPs:
T1092, T1562, T1059, T1012, T1548, T1113, T1041, T1555, T1552
IOCs:
Coin: 2
Command: 1
File: 1
Registry: 1
Soft:
FoxMail
Algorithms:
rc4
Functions:
GetHostGeolocation, GetOfflineKeyloggerInformation, DeleteKeyloggerDataThenUploadIfAnythingNewInbetween, SetClipboardToSpecificData, SetBotnetName, SetWindowTextThenListProcessesWindow
Win API:
TerminateProcess, CloseWindow, DeleteFile, MessageBox, ShowWindow, ReadFile, WriteFile, ShellExecuteW
Languages:
visual_basic
Links:
02-05-2024
Dissecting REMCOS RAT: An in- depth analysis of a widespread 2024 malware, Part Three
https://www.elastic.co/security-labs/dissecting-remcos-rat-part-three
Report completeness: Low
Threats:
Remcos_rat
Uac_bypass_technique
ChatGPT TTPs:
do not use without manual checkT1092, T1562, T1059, T1012, T1548, T1113, T1041, T1555, T1552
IOCs:
Coin: 2
Command: 1
File: 1
Registry: 1
Soft:
FoxMail
Algorithms:
rc4
Functions:
GetHostGeolocation, GetOfflineKeyloggerInformation, DeleteKeyloggerDataThenUploadIfAnythingNewInbetween, SetClipboardToSpecificData, SetBotnetName, SetWindowTextThenListProcessesWindow
Win API:
TerminateProcess, CloseWindow, DeleteFile, MessageBox, ShowWindow, ReadFile, WriteFile, ShellExecuteW
Languages:
visual_basic
Links:
https://github.com/jacobsoo/FoxmailRecoveryhttps://github.com/elastic/labs-releases/tree/main/extractors/remcoswww.elastic.co
Dissecting REMCOS RAT: An in-depth analysis of a widespread 2024 malware, Part Three — Elastic Security Labs
In previous articles in this multipart series, malware researchers on the Elastic Security Labs team dove into the REMCOS execution flow. In this article, you’ll learn more about REMCOS configuration structure and its C2 commands.
CTT Report Hub
#ParsedReport #CompletenessLow 02-05-2024 Dissecting REMCOS RAT: An in- depth analysis of a widespread 2024 malware, Part Three https://www.elastic.co/security-labs/dissecting-remcos-rat-part-three Report completeness: Low Threats: Remcos_rat Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Текст представляет собой подробный анализ вредоносного ПО REMCOS, проведенный исследователями из Elastic Security Labs, с акцентом на структуру конфигурации, команды управления (C2) и разработку инструментов для анализа и извлечения конфигурации вредоносного ПО. В нем подробно описывается использование пользовательского отображения в полях конфигурации, исполняемые команды для C2, методы, используемые вредоносной программой, такие как поиск данных о геолокации и кейлоггинг, а также использование двоичных файлов Nirsoft для кражи паролей. Анализ также охватывает команду удаления, специфические команды, такие как перезапуск, и такие функции, как Dumpbrowserhistory с использованием NirSoft, ElevateProcess и обход контроля учетных записей. В заключении упоминается предстоящий обзор стратегий обнаружения и поиска для REMCO, использующих технологии Elastic.
-----
Текст представляет собой подробный анализ вредоносного ПО REMCOS, проведенный исследователями из Elastic Security Labs, с особым упором на структуру конфигурации и команды управления (C2). Исследователи разработали инструменты, помогающие в анализе вредоносных программ, таких как REMCOS, в том числе средство извлечения конфигурации вредоносного по, которое станет частью версии nightMARE module 0.7.
Поля конфигурации REMCOS широко изучены, что подчеркивает использование пользовательского сопоставления для определенных полей вместо строк, предоставляемых пользователем. Исследователи заменили доменные имена в списке на IP-адрес своего эмулятора C2, чтобы инициировать взаимодействие с образцом, переупаковать конфигурацию и обсудить выпуск инструмента для извлечения конфигурации.
Представлен список исполняемых команд для REMCOS C2, а также дополнительные сведения о некоторых конкретных командах. Вредоносная программа использует различные методы, такие как поиск данных о геолокации через geoplugin.net API, онлайн-кейлоггер, отправляющий данные в режиме реального времени на C2, и модуль DLL для записи с веб-камеры, получаемой с C2.
Кроме того, замечено, что REMCOS использует двоичные файлы Nirsoft для кражи паролей, при этом внедренные двоичные файлы получают инструкции для записи выходных данных в файлы, хранящиеся в папке установки вредоносного ПО и загружаемые на C2 перед удалением. Упоминается библиотека FoxMailRecovery DLL, вероятно, для сброса данных FoxMail. Подробно описана команда удаления, описывающая удаление всех файлов и разделов реестра, связанных с REMCOS, а также создание и выполнение скрипта Visual Basic для удаления файлов и завершения процесса.
Такие команды, как Restart, рассматриваются для завершения сторожевого процесса и бинарного перезапуска, в то время как такие функции, как DumpBrowserHistoryUsingNirsoft и ElevateProcess, связаны с кражей истории браузера и повышением привилегий процесса соответственно, с определенными манипуляциями с разделами реестра для обхода контроля учетных записей.
Текст завершается упоминанием о предстоящем освещении стратегий обнаружения и охоты для REMCO, использующих эластичные технологии, в заключительной части серии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Текст представляет собой подробный анализ вредоносного ПО REMCOS, проведенный исследователями из Elastic Security Labs, с акцентом на структуру конфигурации, команды управления (C2) и разработку инструментов для анализа и извлечения конфигурации вредоносного ПО. В нем подробно описывается использование пользовательского отображения в полях конфигурации, исполняемые команды для C2, методы, используемые вредоносной программой, такие как поиск данных о геолокации и кейлоггинг, а также использование двоичных файлов Nirsoft для кражи паролей. Анализ также охватывает команду удаления, специфические команды, такие как перезапуск, и такие функции, как Dumpbrowserhistory с использованием NirSoft, ElevateProcess и обход контроля учетных записей. В заключении упоминается предстоящий обзор стратегий обнаружения и поиска для REMCO, использующих технологии Elastic.
-----
Текст представляет собой подробный анализ вредоносного ПО REMCOS, проведенный исследователями из Elastic Security Labs, с особым упором на структуру конфигурации и команды управления (C2). Исследователи разработали инструменты, помогающие в анализе вредоносных программ, таких как REMCOS, в том числе средство извлечения конфигурации вредоносного по, которое станет частью версии nightMARE module 0.7.
Поля конфигурации REMCOS широко изучены, что подчеркивает использование пользовательского сопоставления для определенных полей вместо строк, предоставляемых пользователем. Исследователи заменили доменные имена в списке на IP-адрес своего эмулятора C2, чтобы инициировать взаимодействие с образцом, переупаковать конфигурацию и обсудить выпуск инструмента для извлечения конфигурации.
Представлен список исполняемых команд для REMCOS C2, а также дополнительные сведения о некоторых конкретных командах. Вредоносная программа использует различные методы, такие как поиск данных о геолокации через geoplugin.net API, онлайн-кейлоггер, отправляющий данные в режиме реального времени на C2, и модуль DLL для записи с веб-камеры, получаемой с C2.
Кроме того, замечено, что REMCOS использует двоичные файлы Nirsoft для кражи паролей, при этом внедренные двоичные файлы получают инструкции для записи выходных данных в файлы, хранящиеся в папке установки вредоносного ПО и загружаемые на C2 перед удалением. Упоминается библиотека FoxMailRecovery DLL, вероятно, для сброса данных FoxMail. Подробно описана команда удаления, описывающая удаление всех файлов и разделов реестра, связанных с REMCOS, а также создание и выполнение скрипта Visual Basic для удаления файлов и завершения процесса.
Такие команды, как Restart, рассматриваются для завершения сторожевого процесса и бинарного перезапуска, в то время как такие функции, как DumpBrowserHistoryUsingNirsoft и ElevateProcess, связаны с кражей истории браузера и повышением привилегий процесса соответственно, с определенными манипуляциями с разделами реестра для обхода контроля учетных записей.
Текст завершается упоминанием о предстоящем освещении стратегий обнаружения и охоты для REMCO, использующих эластичные технологии, в заключительной части серии.
#ParsedReport #CompletenessMedium
03-05-2024
Scaly Wolf s new loader: the right tool for the wrong job
https://bi.zone/eng/expertise/blog/novyy-zagruzchik-scaly-wolf-okazalsya-neprigodnym-dlya-atak
Report completeness: Medium
Actors/Campaigns:
Scaly_wolf
Threats:
In2al5d_p3in4er
Donut
Whitesnake_stealer
Snake_keylogger
Spear-phishing_technique
Process_injection_technique
Victims:
Russian organizations, Belarusian organizations
Industry:
Government
Geo:
Russia, Russian, Belarusian
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 4
Path: 1
Command: 1
Domain: 1
Url: 27
Hash: 3
Soft:
Windows kernel, OpenSSH, task scheduler
Functions:
WinAPI
Win API:
NtQuerySystemInformation
Platforms:
intel
03-05-2024
Scaly Wolf s new loader: the right tool for the wrong job
https://bi.zone/eng/expertise/blog/novyy-zagruzchik-scaly-wolf-okazalsya-neprigodnym-dlya-atak
Report completeness: Medium
Actors/Campaigns:
Scaly_wolf
Threats:
In2al5d_p3in4er
Donut
Whitesnake_stealer
Snake_keylogger
Spear-phishing_technique
Process_injection_technique
Victims:
Russian organizations, Belarusian organizations
Industry:
Government
Geo:
Russia, Russian, Belarusian
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 4
Path: 1
Command: 1
Domain: 1
Url: 27
Hash: 3
Soft:
Windows kernel, OpenSSH, task scheduler
Functions:
WinAPI
Win API:
NtQuerySystemInformation
Platforms:
intel
BI.ZONE
Scaly Wolf's new loader: the right tool for the wrong job
The BI.ZONE Threat Intelligence team has uncovered a fresh campaign by the group targeting Russian and Belarusian organizations
CTT Report Hub
#ParsedReport #CompletenessMedium 03-05-2024 Scaly Wolf s new loader: the right tool for the wrong job https://bi.zone/eng/expertise/blog/novyy-zagruzchik-scaly-wolf-okazalsya-neprigodnym-dlya-atak Report completeness: Medium Actors/Campaigns: Scaly_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - выявление и анализ новой кампании по борьбе с киберугрозами, нацеленной на российские и белорусские организации. Злоумышленники используют новые методы, в том числе фишинговые электронные письма, выдавая себя за государственные учреждения, и используют защищенные паролем архивы для распространения вредоносного ПО. Используемая вредоносная программа идентифицирована как White Snake stealer, что подчеркивает важность решений threat intelligence для обнаружения и устранения таких угроз.
-----
BI.ZONE Threat Intelligence обнаружила новую кампанию, направленную против российских и белорусских организаций. Участники этой кампании постоянно совершенствуют свои методы, включая в свой арсенал новые инструменты. Они используют защищенные паролем архивы для обхода средств защиты и успешного распространения вредоносных программ. Отправляя фишинговые электронные письма, выдавая себя за государственные учреждения, злоумышленники повышают вероятность взаимодействия жертв с вредоносными вложениями.
Фишинговые электронные письма выдаются за сообщения от федерального агентства и содержат законные документы в виде вложений. Цель этих электронных писем - обмануть получателей и убедить их открыть архивы, защищенные паролем. Имена вложений включают такие файлы, как "Пароль 120917.txt , " "Права и обязанности и порядок действий ст. 164, 170, 183 Уголовно-процессуального кодекса Российской Федерации.rtf" и "Материалы для запроса, с которыми обязательно ознакомиться и предоставить информацию - .exe.".
Вредоносный исполняемый файл с именем "in2al5d p3in4er (недействительный принтер)" действует как загрузчик, который вводит вредоносную полезную нагрузку в процесс explorer.exe после обхода проверок антивируса. Загрузчик также выполняет проверку идентификаторов производителей графических карт в системе, останавливая выполнение, если они не соответствуют известным маркам.
Во время выполнения загрузчик пытается открыть несуществующие случайные файлы и записать в них данные, что потенциально может помочь в обнаружении вредоносной активности. Он идентифицирует процесс explorer.exe, выделяет в нем память для полезной нагрузки и изменяет контекст процесса для выполнения введенного shell-кода, полученного с помощью утилиты Donut с открытым исходным кодом.
Вредоносное ПО, запускаемое загрузчиком, - это White Snake stealer версии 1.6.1.9, вредоносная программа для кражи данных, опубликованная в марте 2024 года. White Snake крадет конфиденциальные данные, а также может использовать такие сервисы, как serveo.net для загрузки и запуска OpenSSH.
В последних версиях кампании обновлены методы передачи украденных данных, демонстрирующие способность злоумышленников к адаптации. Правила BI.EDR для зоны безопасности помогают организациям выявлять такие вредоносные действия, подчеркивая важность получения информации о новых угрозах и использования решений для анализа угроз для усиления мер безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - выявление и анализ новой кампании по борьбе с киберугрозами, нацеленной на российские и белорусские организации. Злоумышленники используют новые методы, в том числе фишинговые электронные письма, выдавая себя за государственные учреждения, и используют защищенные паролем архивы для распространения вредоносного ПО. Используемая вредоносная программа идентифицирована как White Snake stealer, что подчеркивает важность решений threat intelligence для обнаружения и устранения таких угроз.
-----
BI.ZONE Threat Intelligence обнаружила новую кампанию, направленную против российских и белорусских организаций. Участники этой кампании постоянно совершенствуют свои методы, включая в свой арсенал новые инструменты. Они используют защищенные паролем архивы для обхода средств защиты и успешного распространения вредоносных программ. Отправляя фишинговые электронные письма, выдавая себя за государственные учреждения, злоумышленники повышают вероятность взаимодействия жертв с вредоносными вложениями.
Фишинговые электронные письма выдаются за сообщения от федерального агентства и содержат законные документы в виде вложений. Цель этих электронных писем - обмануть получателей и убедить их открыть архивы, защищенные паролем. Имена вложений включают такие файлы, как "Пароль 120917.txt , " "Права и обязанности и порядок действий ст. 164, 170, 183 Уголовно-процессуального кодекса Российской Федерации.rtf" и "Материалы для запроса, с которыми обязательно ознакомиться и предоставить информацию - .exe.".
Вредоносный исполняемый файл с именем "in2al5d p3in4er (недействительный принтер)" действует как загрузчик, который вводит вредоносную полезную нагрузку в процесс explorer.exe после обхода проверок антивируса. Загрузчик также выполняет проверку идентификаторов производителей графических карт в системе, останавливая выполнение, если они не соответствуют известным маркам.
Во время выполнения загрузчик пытается открыть несуществующие случайные файлы и записать в них данные, что потенциально может помочь в обнаружении вредоносной активности. Он идентифицирует процесс explorer.exe, выделяет в нем память для полезной нагрузки и изменяет контекст процесса для выполнения введенного shell-кода, полученного с помощью утилиты Donut с открытым исходным кодом.
Вредоносное ПО, запускаемое загрузчиком, - это White Snake stealer версии 1.6.1.9, вредоносная программа для кражи данных, опубликованная в марте 2024 года. White Snake крадет конфиденциальные данные, а также может использовать такие сервисы, как serveo.net для загрузки и запуска OpenSSH.
В последних версиях кампании обновлены методы передачи украденных данных, демонстрирующие способность злоумышленников к адаптации. Правила BI.EDR для зоны безопасности помогают организациям выявлять такие вредоносные действия, подчеркивая важность получения информации о новых угрозах и использования решений для анализа угроз для усиления мер безопасности.
#ParsedReport #CompletenessLow
03-05-2024
DNS Early Detection - Breaking the GoldFamily Kill Chain
https://blogs.infoblox.com/threat-intelligence/dns-early-detection-breaking-the-goldfamily-kill-chain
Report completeness: Low
Threats:
Goldfamily
Goldpickaxe
Golddigger
Microsocks_tool
Victims:
Iphone and ipad users, Android users
Industry:
Government, Financial
Geo:
Thailand, Vietnam
ChatGPT TTPs:
T1566, T1565, T1595, T1090, T1608, T1590
IOCs:
Domain: 15
Soft:
Android
Platforms:
apple, intel
03-05-2024
DNS Early Detection - Breaking the GoldFamily Kill Chain
https://blogs.infoblox.com/threat-intelligence/dns-early-detection-breaking-the-goldfamily-kill-chain
Report completeness: Low
Threats:
Goldfamily
Goldpickaxe
Golddigger
Microsocks_tool
Victims:
Iphone and ipad users, Android users
Industry:
Government, Financial
Geo:
Thailand, Vietnam
ChatGPT TTPs:
do not use without manual checkT1566, T1565, T1595, T1090, T1608, T1590
IOCs:
Domain: 15
Soft:
Android
Platforms:
apple, intel
Infoblox Blog
DNS Early Detection - GoldFamily | Infoblox
Discover the increasing danger of malicious internet domain names and how you can detect and block them sooner using Infoblox suspicious domain feeds. Learn how to protect your organization from these DNS based threats.
CTT Report Hub
#ParsedReport #CompletenessLow 03-05-2024 DNS Early Detection - Breaking the GoldFamily Kill Chain https://blogs.infoblox.com/threat-intelligence/dns-early-detection-breaking-the-goldfamily-kill-chain Report completeness: Low Threats: Goldfamily Goldpickaxe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что недавно выявленная группа троянских программ GoldFamily представляет серьезную угрозу для пользователей iPhone и iPad, поскольку использует их данные для распознавания лиц для взлома банковских счетов. Группа вредоносных программ использует поддельные фотографии с использованием искусственного интеллекта, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию, и нацелена на устройства Android и iOS с помощью тактики социальной инженерии. Программа раннего обнаружения DNS от Infoblox играет решающую роль в борьбе с этими угрозами, выявляя потенциально вредоносные домены на ранней стадии и предлагая превентивные меры защиты.
-----
GoldFamily - это недавно выявленная группа троянских программ, нацеленных на пользователей iPhone и iPad, которые используют поддельные фотографии с использованием искусственного интеллекта, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию, такую как данные распознавания лиц и изображения удостоверений личности.
Используя технологию искусственного интеллекта, GoldFamily может обманывать процессы аутентификации, включая биометрические данные, создавая значительную угрозу для банковских счетов пользователей.
GoldFamily нацеливается на пользователей с помощью фишинговых электронных писем, SMS-сообщений или онлайн-приложений, выдавая себя за государственные учреждения.
Программа раннего обнаружения DNS от Infoblox использует уникальные методы для быстрого выявления потенциально вредоносных доменов, связанных с деятельностью GoldFamily, предлагая превентивные меры защиты до того, как они будут официально объявлены вредоносными в публикациях с открытым исходным кодом.
GoldFamily работает на устройствах Android и iOS, собирает данные о лицах, перехватывает SMS-сообщения и запрашивает изображения удостоверений личности, а также обменивается данными с сервером управления для отправки данных в облачную среду.
Infoblox предоставляет оповещения об угрозах в режиме реального времени и отчеты на основе данных о подозрительных доменах, которые позволяют организациям заблаговременно блокировать вредоносные домены и разрабатывать надежные стратегии защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что недавно выявленная группа троянских программ GoldFamily представляет серьезную угрозу для пользователей iPhone и iPad, поскольку использует их данные для распознавания лиц для взлома банковских счетов. Группа вредоносных программ использует поддельные фотографии с использованием искусственного интеллекта, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию, и нацелена на устройства Android и iOS с помощью тактики социальной инженерии. Программа раннего обнаружения DNS от Infoblox играет решающую роль в борьбе с этими угрозами, выявляя потенциально вредоносные домены на ранней стадии и предлагая превентивные меры защиты.
-----
GoldFamily - это недавно выявленная группа троянских программ, нацеленных на пользователей iPhone и iPad, которые используют поддельные фотографии с использованием искусственного интеллекта, чтобы обманом заставить пользователей предоставлять конфиденциальную информацию, такую как данные распознавания лиц и изображения удостоверений личности.
Используя технологию искусственного интеллекта, GoldFamily может обманывать процессы аутентификации, включая биометрические данные, создавая значительную угрозу для банковских счетов пользователей.
GoldFamily нацеливается на пользователей с помощью фишинговых электронных писем, SMS-сообщений или онлайн-приложений, выдавая себя за государственные учреждения.
Программа раннего обнаружения DNS от Infoblox использует уникальные методы для быстрого выявления потенциально вредоносных доменов, связанных с деятельностью GoldFamily, предлагая превентивные меры защиты до того, как они будут официально объявлены вредоносными в публикациях с открытым исходным кодом.
GoldFamily работает на устройствах Android и iOS, собирает данные о лицах, перехватывает SMS-сообщения и запрашивает изображения удостоверений личности, а также обменивается данными с сервером управления для отправки данных в облачную среду.
Infoblox предоставляет оповещения об угрозах в режиме реального времени и отчеты на основе данных о подозрительных доменах, которые позволяют организациям заблаговременно блокировать вредоносные домены и разрабатывать надежные стратегии защиты.
#ParsedReport #CompletenessLow
03-05-2024
Graph: Growing number of threats leveraging Microsoft API
https://symantec-enterprise-blogs.security.com/threat-intelligence/graph-api-threats
Report completeness: Low
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Playful_taurus (motivation: cyber_espionage)
Threats:
Bluelight
Graphite
Spear-phishing_technique
Empire_loader
Siestagraph
Graphican
Ketrican
Bs2005
Cobalt_strike
Victims:
Organizations in ukraine, Governments in europe, Governments in asia, Foreign affairs ministries in the americas
Industry:
Government
Geo:
Asia, Ukraine, Korea, Americas, Russian
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2, -)
- microsoft windows 10 (1607, -, 1809, 1909, 2004)
- microsoft windows server 2016 (-, 2004, 20h2)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2012 (-)
have more...
ChatGPT TTPs:
T1071.001, T1105, T1574.002, T1566.001
IOCs:
File: 5
Hash: 10
Soft:
Microsoft OneDrive
Languages:
powershell
03-05-2024
Graph: Growing number of threats leveraging Microsoft API
https://symantec-enterprise-blogs.security.com/threat-intelligence/graph-api-threats
Report completeness: Low
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Playful_taurus (motivation: cyber_espionage)
Threats:
Bluelight
Graphite
Spear-phishing_technique
Empire_loader
Siestagraph
Graphican
Ketrican
Bs2005
Cobalt_strike
Victims:
Organizations in ukraine, Governments in europe, Governments in asia, Foreign affairs ministries in the americas
Industry:
Government
Geo:
Asia, Ukraine, Korea, Americas, Russian
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2, -)
- microsoft windows 10 (1607, -, 1809, 1909, 2004)
- microsoft windows server 2016 (-, 2004, 20h2)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2012 (-)
have more...
ChatGPT TTPs:
do not use without manual checkT1071.001, T1105, T1574.002, T1566.001
IOCs:
File: 5
Hash: 10
Soft:
Microsoft OneDrive
Languages:
powershell
Security
Graph: Growing number of threats leveraging Microsoft API
Graph API is often used for inconspicuous communications to cloud-based command-and-control servers.
CTT Report Hub
#ParsedReport #CompletenessLow 03-05-2024 Graph: Growing number of threats leveraging Microsoft API https://symantec-enterprise-blogs.security.com/threat-intelligence/graph-api-threats Report completeness: Low Actors/Campaigns: Scarcruft (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей тенденции использования злоумышленниками Microsoft Graph API для установления связи с инфраструктурой управления (C&C), размещенной в облачных службах Microsoft, для осуществления вредоносных действий. Упоминаются многочисленные варианты вредоносных программ и шпионские группы, использующие Graph API, в частности, нацеленные на такие сервисы, как OneDrive, что указывает на растущее предпочтение этого канала связи среди участников угроз из-за его предполагаемой скрытности и экономичности. Эта тенденция подчеркивает необходимость того, чтобы организации усиливали бдительность и механизмы обнаружения угроз для противодействия этим эволюционирующим киберугрозам.
-----
Злоумышленники все чаще используют Microsoft Graph API для операций C&C, размещенных в облачных службах Microsoft.
Вредоносный вариант BirdyClient использовал Microsoft OneDrive для операций C&C.
BirdyClient маскировался под законную библиотеку DLL, связанную с указательными устройствами Alps.
Другие вредоносные программы, такие как Bluelight, Graphite, SiestaGraph и Backdoor.Graphican также использовал Graph API.
RedSiege разработала наборы инструментов для полезной нагрузки Cobalt Strike Beacon, чтобы использовать Graph API для C&C коммуникаций.
Злоумышленники находят Graph API привлекательным из-за его неприметности и интеграции с известными облачными сервисами, такими как OneDrive.
Тенденция использования Graph API подчеркивает необходимость повышения бдительности и создания механизмов обнаружения угроз в организациях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей тенденции использования злоумышленниками Microsoft Graph API для установления связи с инфраструктурой управления (C&C), размещенной в облачных службах Microsoft, для осуществления вредоносных действий. Упоминаются многочисленные варианты вредоносных программ и шпионские группы, использующие Graph API, в частности, нацеленные на такие сервисы, как OneDrive, что указывает на растущее предпочтение этого канала связи среди участников угроз из-за его предполагаемой скрытности и экономичности. Эта тенденция подчеркивает необходимость того, чтобы организации усиливали бдительность и механизмы обнаружения угроз для противодействия этим эволюционирующим киберугрозам.
-----
Злоумышленники все чаще используют Microsoft Graph API для операций C&C, размещенных в облачных службах Microsoft.
Вредоносный вариант BirdyClient использовал Microsoft OneDrive для операций C&C.
BirdyClient маскировался под законную библиотеку DLL, связанную с указательными устройствами Alps.
Другие вредоносные программы, такие как Bluelight, Graphite, SiestaGraph и Backdoor.Graphican также использовал Graph API.
RedSiege разработала наборы инструментов для полезной нагрузки Cobalt Strike Beacon, чтобы использовать Graph API для C&C коммуникаций.
Злоумышленники находят Graph API привлекательным из-за его неприметности и интеграции с известными облачными сервисами, такими как OneDrive.
Тенденция использования Graph API подчеркивает необходимость повышения бдительности и создания механизмов обнаружения угроз в организациях.
#ParsedReport #CompletenessLow
03-05-2024
Mal.Metrica Redirects Users to Scam Sites
https://blog.sucuri.net/2024/05/mal-metrica-redirects-users-to-scam-sites.html
Report completeness: Low
Threats:
Balada_injector
Sign1
Industry:
E-commerce
ChatGPT TTPs:
T1566, T1190, T1547
IOCs:
File: 3
Domain: 18
Soft:
WordPress, tagDiv
Languages:
javascript
03-05-2024
Mal.Metrica Redirects Users to Scam Sites
https://blog.sucuri.net/2024/05/mal-metrica-redirects-users-to-scam-sites.html
Report completeness: Low
Threats:
Balada_injector
Sign1
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1547
IOCs:
File: 3
Domain: 18
Soft:
WordPress, tagDiv
Languages:
javascript
Sucuri Blog
Mal.Metrica Redirects Users to Scam Sites
What is Mal.Metrica? Learn about the massive malware campaign targeting vulnerable WordPress plugins and themes to redirect traffic to scams.