#ParsedReport #CompletenessMedium
22-05-2024
CatDDoS. Analysis on the recent surge in activities of CatDDoS groups
https://blog.xlab.qianxin.com/catddos-derivative-cn
Report completeness: Medium
Actors/Campaigns:
Meow
Threats:
Catddos
Log4shell_vuln
Netis
Mirai
Fodcha
Victims:
United arab emirates telecommunications regulatory authority, Cloud vendors, Education, Scientific research, Information transmission, Public management, Construction
Industry:
Healthcare, Iot, Telco, Education
Geo:
Brazil, Emirates, Germany, France, China
ChatGPT TTPs:
T1583, T1046, T1095, T1090, T1132, T1027, T1486, T1071
IOCs:
File: 24
Hash: 12
Domain: 27
IP: 13
Soft:
ActiveMQ, Rocketmq, FreePBX, Android, Hadoop, Jenkins, LB-LINK, Metabase, Ruckus, Tenda, have more...
Algorithms:
chacha20, xxtea
Languages:
javascript
22-05-2024
CatDDoS. Analysis on the recent surge in activities of CatDDoS groups
https://blog.xlab.qianxin.com/catddos-derivative-cn
Report completeness: Medium
Actors/Campaigns:
Meow
Threats:
Catddos
Log4shell_vuln
Netis
Mirai
Fodcha
Victims:
United arab emirates telecommunications regulatory authority, Cloud vendors, Education, Scientific research, Information transmission, Public management, Construction
Industry:
Healthcare, Iot, Telco, Education
Geo:
Brazil, Emirates, Germany, France, China
ChatGPT TTPs:
do not use without manual checkT1583, T1046, T1095, T1090, T1132, T1027, T1486, T1071
IOCs:
File: 24
Hash: 12
Domain: 27
IP: 13
Soft:
ActiveMQ, Rocketmq, FreePBX, Android, Hadoop, Jenkins, LB-LINK, Metabase, Ruckus, Tenda, have more...
Algorithms:
chacha20, xxtea
Languages:
javascript
奇安信 X 实验室
CatDDoS系团伙近期活动激增分析
概述
XLab大网威胁感知系统会对当前活跃的主流DDoS僵尸网络家族进行持续跟踪和监控,最近3个月,这套系统观察到CatDDoS系团伙持续活跃,利用的漏洞数量达80+,攻击目标数量最大峰值300+/d,鉴于其活跃程度,我们整理了一份近期的各种数据分享给社区以供参考。
漏洞利用
根据视野内的数据,我们观察到CatDDoS系团伙最近3个月使用了大量的已知漏洞传播样本,总数达80多个。具体漏洞如下:
这些漏洞影响的厂商设备如下:
vendor Name
product Name…
XLab大网威胁感知系统会对当前活跃的主流DDoS僵尸网络家族进行持续跟踪和监控,最近3个月,这套系统观察到CatDDoS系团伙持续活跃,利用的漏洞数量达80+,攻击目标数量最大峰值300+/d,鉴于其活跃程度,我们整理了一份近期的各种数据分享给社区以供参考。
漏洞利用
根据视野内的数据,我们观察到CatDDoS系团伙最近3个月使用了大量的已知漏洞传播样本,总数达80多个。具体漏洞如下:
这些漏洞影响的厂商设备如下:
vendor Name
product Name…
CTT Report Hub
#ParsedReport #CompletenessMedium 22-05-2024 CatDDoS. Analysis on the recent surge in activities of CatDDoS groups https://blog.xlab.qianxin.com/catddos-derivative-cn Report completeness: Medium Actors/Campaigns: Meow Threats: Catddos Log4shell_vuln Netis…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что система оповещения о сетевых угрозах XLabBig активно отслеживает группу CatDDoS, разновидность ботнета Mirai, которая использует уязвимости в различных отраслях по всему миру. В тексте также рассматриваются различные варианты CatDDoS-атак, совместное использование шаблонов различными группами ботнетов и тенденция к возникновению конфликтов между различными операторами ботнетов. В нем подчеркивается важность использования передовых систем анализа угроз для проведения детального анализа угроз.
-----
Система оповещения о сетевых угрозах XLabBig в течение последних трех месяцев активно отслеживала CatDDoS, разновидность ботнета Mirai. Система отметила, что в ходе CatDDoS-атак постоянно использовались уязвимости, при этом количество использованных уязвимостей превысило 80, а максимальное количество ежедневных целей атаки превысило 300. Данные, собранные системой, указывают на то, что CatDDoS-атаки имеют глобальный охват, а цели атак охватывают различные отрасли, такие как поставщики облачных услуг, образование, научные исследования, передача информации и государственное управление. Регулирующий орган телекоммуникаций Объединенных Арабских Эмиратов также стал объектом CatDDoS-атак.
CatDDoS имеет множество вариантов, среди которых наиболее активными являются CatDDoS версии 2.0.4 и v-Rebirth (RebirthLTD). Несмотря на различия в работе, эти варианты имеют сходство в коде, дизайне связи, строках и методах расшифровки. Известные варианты в семействе CatDDoS включают v-snow_slide и v-ihateyou, каждый из которых обладает своими отличными характеристиками. v-snow_slide, обнаруженный в октябре 2023 года, демонстрирует особенности, предполагающие подключение к ботнету Fodcha, в частности, с помощью общих элементов кода и протоколов связи.
В тексте также подчеркивается концепция совместного использования шаблонов различными группами ботнетов, при которой идентичный исходный код модифицируется и передается онлайн для последующей разработки. Этот обмен информацией распространяется и на использование алгоритма chacha20, при этом по меньшей мере три семейства ботнетов идентифицированы как использующие один и тот же алгоритм с идентичными комбинациями ключей и одноразовых значений. Более того, анализ целей CatDDoS-атак выявляет тенденцию нацеливания на объекты C2 других вариантов или семейств, что указывает на продолжающиеся столкновения и конфликты между различными операторами ботнетов, что является общей чертой ботнетов Интернета вещей.
В статье подчеркивается важность использования передовых систем анализа угроз, таких как XLabBig, для проведения детального анализа угроз. Исследователи призывают заинтересованные стороны связаться с нами через Twitter для получения дополнительной информации о результатах их исследований и методологиях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что система оповещения о сетевых угрозах XLabBig активно отслеживает группу CatDDoS, разновидность ботнета Mirai, которая использует уязвимости в различных отраслях по всему миру. В тексте также рассматриваются различные варианты CatDDoS-атак, совместное использование шаблонов различными группами ботнетов и тенденция к возникновению конфликтов между различными операторами ботнетов. В нем подчеркивается важность использования передовых систем анализа угроз для проведения детального анализа угроз.
-----
Система оповещения о сетевых угрозах XLabBig в течение последних трех месяцев активно отслеживала CatDDoS, разновидность ботнета Mirai. Система отметила, что в ходе CatDDoS-атак постоянно использовались уязвимости, при этом количество использованных уязвимостей превысило 80, а максимальное количество ежедневных целей атаки превысило 300. Данные, собранные системой, указывают на то, что CatDDoS-атаки имеют глобальный охват, а цели атак охватывают различные отрасли, такие как поставщики облачных услуг, образование, научные исследования, передача информации и государственное управление. Регулирующий орган телекоммуникаций Объединенных Арабских Эмиратов также стал объектом CatDDoS-атак.
CatDDoS имеет множество вариантов, среди которых наиболее активными являются CatDDoS версии 2.0.4 и v-Rebirth (RebirthLTD). Несмотря на различия в работе, эти варианты имеют сходство в коде, дизайне связи, строках и методах расшифровки. Известные варианты в семействе CatDDoS включают v-snow_slide и v-ihateyou, каждый из которых обладает своими отличными характеристиками. v-snow_slide, обнаруженный в октябре 2023 года, демонстрирует особенности, предполагающие подключение к ботнету Fodcha, в частности, с помощью общих элементов кода и протоколов связи.
В тексте также подчеркивается концепция совместного использования шаблонов различными группами ботнетов, при которой идентичный исходный код модифицируется и передается онлайн для последующей разработки. Этот обмен информацией распространяется и на использование алгоритма chacha20, при этом по меньшей мере три семейства ботнетов идентифицированы как использующие один и тот же алгоритм с идентичными комбинациями ключей и одноразовых значений. Более того, анализ целей CatDDoS-атак выявляет тенденцию нацеливания на объекты C2 других вариантов или семейств, что указывает на продолжающиеся столкновения и конфликты между различными операторами ботнетов, что является общей чертой ботнетов Интернета вещей.
В статье подчеркивается важность использования передовых систем анализа угроз, таких как XLabBig, для проведения детального анализа угроз. Исследователи призывают заинтересованные стороны связаться с нами через Twitter для получения дополнительной информации о результатах их исследований и методологиях.
#ParsedReport #CompletenessLow
22-05-2024
XMRig CoinMiner installed via game emulator
https://asec.ahnlab.com/ko/65604
Report completeness: Low
Threats:
Xmrig_miner
Coinminer
Trojan/win.agent.c5623899
Trojan/win.generic.r603077
ChatGPT TTPs:
T1566, T1204, T1059, T1547, T1106
IOCs:
File: 3
Registry: 1
Path: 2
Hash: 2
Soft:
task scheduler
Languages:
powershell
22-05-2024
XMRig CoinMiner installed via game emulator
https://asec.ahnlab.com/ko/65604
Report completeness: Low
Threats:
Xmrig_miner
Coinminer
Trojan/win.agent.c5623899
Trojan/win.generic.r603077
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1059, T1547, T1106
IOCs:
File: 3
Registry: 1
Path: 2
Hash: 2
Soft:
task scheduler
Languages:
powershell
ASEC BLOG
게임 에뮬레이터를 통해 설치되는 XMRig 코인마이너 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC)은 최근 게임 에뮬레이터를 통해 XMRig코인마이너가 유포되고 있는 정황을 확인하였다. 이러한 사례들은 이미 아래의 ASEC 블로그와 같이 다수 소개된 바 있다. 1. 유포 경로 코인마이너가 유포된 경로는 유명 게임기기의 게임 에뮬레이터를 배포하는 사이트로 확인되었으며, 해당 사이트의 우측에 있는 다운로드 버튼을 누를 시 게임 에뮬레이터의 압축파일을 다운로드 받을 수 있다. 실제…
CTT Report Hub
#ParsedReport #CompletenessLow 22-05-2024 XMRig CoinMiner installed via game emulator https://asec.ahnlab.com/ko/65604 Report completeness: Low Threats: Xmrig_miner Coinminer Trojan/win.agent.c5623899 Trojan/win.generic.r603077 ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab выявил тенденцию, когда майнеры XMRig coin распространяются через игровые эмуляторы, скрытые в установочных файлах, которые пользователи неосознанно загружают. Майнер coin выполняет команды PowerShell для своей работы, реплицируется и функционирует для майнинга криптовалюты. Пользователям рекомендуется проявлять бдительность при загрузке исполняемых файлов из сомнительных источников и выбирать официальные и заслуживающие доверия источники, чтобы снизить риск заражения вредоносными программами. Компания AhnLab подчеркивает важность превентивных мер и безопасной загрузки, чтобы не стать жертвой подобных угроз.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил тревожную тенденцию, когда майнеры монет XMRig распространяются через игровые эмуляторы. За распространением этих майнеров было замечено через сайт, предлагающий игровые эмуляторы для популярных игровых устройств, где пользователи могут загрузить установочный файл эмулятора, нажав на соответствующую кнопку. Интересно, что многие блоги неосознанно продвигают эти игровые эмуляторы, не подозревая о наличии в них вредоносного кода.
Установочный пакет, обозначенный как Emulator_installer.zip, включает в себя руководство по установке и саму программу установки эмулятора. При запуске программы установки эмулятора пользователи могут увидеть поддельный индикатор выполнения, указывающий на установку эмулятора. Однако вместо установки предполагаемого эмулятора запускается программа coin miner, скрытая в ресурсах установочного файла. Затем эта программа выполняет команды PowerShell для своей работы. Далее он реплицирует сам себя, выполняет регистрацию в реестре и планировщике задач, чтобы обеспечить автоматическое выполнение, и, в конечном счете, функционирует как майнер монет.
Учитывая активное распространение вредоносных программ через платформы, связанные с играми, пользователям рекомендуется проявлять осторожность. Крайне важно проявлять бдительность, особенно при загрузке исполняемых файлов из сомнительных источников, таких как сайты обмена данными, надежность которых неизвестна. Чтобы снизить риски, пользователи должны выбирать для загрузки такие программы, как утилиты и игры, исключительно из официальных и авторитетных источников.
В ответ на эту возникающую угрозу AhnLab предупреждает пользователей о необходимости принятия превентивных мер и соблюдения правил безопасной загрузки. Внимательно относясь к источникам загружаемых файлов и выбирая официальные веб-сайты для приобретения программного обеспечения, пользователи могут снизить вероятность того, что они станут жертвами вредоносных программ, замаскированных под внешне безобидные приложения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab выявил тенденцию, когда майнеры XMRig coin распространяются через игровые эмуляторы, скрытые в установочных файлах, которые пользователи неосознанно загружают. Майнер coin выполняет команды PowerShell для своей работы, реплицируется и функционирует для майнинга криптовалюты. Пользователям рекомендуется проявлять бдительность при загрузке исполняемых файлов из сомнительных источников и выбирать официальные и заслуживающие доверия источники, чтобы снизить риск заражения вредоносными программами. Компания AhnLab подчеркивает важность превентивных мер и безопасной загрузки, чтобы не стать жертвой подобных угроз.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил тревожную тенденцию, когда майнеры монет XMRig распространяются через игровые эмуляторы. За распространением этих майнеров было замечено через сайт, предлагающий игровые эмуляторы для популярных игровых устройств, где пользователи могут загрузить установочный файл эмулятора, нажав на соответствующую кнопку. Интересно, что многие блоги неосознанно продвигают эти игровые эмуляторы, не подозревая о наличии в них вредоносного кода.
Установочный пакет, обозначенный как Emulator_installer.zip, включает в себя руководство по установке и саму программу установки эмулятора. При запуске программы установки эмулятора пользователи могут увидеть поддельный индикатор выполнения, указывающий на установку эмулятора. Однако вместо установки предполагаемого эмулятора запускается программа coin miner, скрытая в ресурсах установочного файла. Затем эта программа выполняет команды PowerShell для своей работы. Далее он реплицирует сам себя, выполняет регистрацию в реестре и планировщике задач, чтобы обеспечить автоматическое выполнение, и, в конечном счете, функционирует как майнер монет.
Учитывая активное распространение вредоносных программ через платформы, связанные с играми, пользователям рекомендуется проявлять осторожность. Крайне важно проявлять бдительность, особенно при загрузке исполняемых файлов из сомнительных источников, таких как сайты обмена данными, надежность которых неизвестна. Чтобы снизить риски, пользователи должны выбирать для загрузки такие программы, как утилиты и игры, исключительно из официальных и авторитетных источников.
В ответ на эту возникающую угрозу AhnLab предупреждает пользователей о необходимости принятия превентивных мер и соблюдения правил безопасной загрузки. Внимательно относясь к источникам загружаемых файлов и выбирая официальные веб-сайты для приобретения программного обеспечения, пользователи могут снизить вероятность того, что они станут жертвами вредоносных программ, замаскированных под внешне безобидные приложения.
#technique
DNSBomb is a new practical and powerful pulsing DoS attack exploiting DNS queries and responses.
https://dnsbomb.net/
DNSBomb is a new practical and powerful pulsing DoS attack exploiting DNS queries and responses.
https://dnsbomb.net/
DNSBomb
#ParsedReport #CompletenessLow
22-05-2024
IOC Extinction? China-Nexus Cyber Espionage Actors Use ORB Networks to Raise Cost on Defenders
https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-orb-networks
Report completeness: Low
Actors/Campaigns:
Playful_taurus
Apt5
Apt31
Threats:
Burden
Industry:
Iot, Military, Telco
Geo:
China, America
CVEs:
CVE-2022-27518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application delivery controller firmware (<12.1-55.291, <12.1-65.25, <13.0-58.32)
- citrix gateway firmware (<12.1-65.25, <13.0-58.32)
ChatGPT TTPs:
T1071, T1090, T1583, T1584, T1585, T1211, T1133, T1071.004, T1568, T1105, have more...
Soft:
ORB Networks, ORB network, ORB1, ORBWEAVER, ORB3, SPACEHOP, florahox
Platforms:
mips
22-05-2024
IOC Extinction? China-Nexus Cyber Espionage Actors Use ORB Networks to Raise Cost on Defenders
https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-orb-networks
Report completeness: Low
Actors/Campaigns:
Playful_taurus
Apt5
Apt31
Threats:
Burden
Industry:
Iot, Military, Telco
Geo:
China, America
CVEs:
CVE-2022-27518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application delivery controller firmware (<12.1-55.291, <12.1-65.25, <13.0-58.32)
- citrix gateway firmware (<12.1-65.25, <13.0-58.32)
ChatGPT TTPs:
do not use without manual checkT1071, T1090, T1583, T1584, T1585, T1211, T1133, T1071.004, T1568, T1105, have more...
Soft:
ORB Networks, ORB network, ORB1, ORBWEAVER, ORB3, SPACEHOP, florahox
Platforms:
mips
Google Cloud Blog
IOC Extinction? China-Nexus Cyber Espionage Actors Use ORB Networks to Raise Cost on Defenders | Google Cloud Blog
China-nexus espionage actors are increasingly using scalable "ORB networks" to evade detection, and complicate attribution.
CTT Report Hub
#ParsedReport #CompletenessLow 22-05-2024 IOC Extinction? China-Nexus Cyber Espionage Actors Use ORB Networks to Raise Cost on Defenders https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-orb-networks Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление и эволюция сетей ORB, используемых участниками кибершпионажа China-nexus для улучшения своих операций. Эти сети, состоящие из VPS и взломанных устройств Интернета вещей, действуют как прокси-сети для сокрытия перемещений и обфускации трафика, что затрудняет установление авторства. Mandiant классифицирует сети ORB на подготовленные и необеспеченные, выделяя такие примеры, как ORB3/SPACEHOP и FLORAHOX. Понимание динамичной природы сетей ORB имеет решающее значение для защитников, чтобы адаптировать стратегии защиты от меняющейся тактики кибершпионажа.
-----
В тексте обсуждается появление и эволюция сетей ORB как инструмента, используемого участниками кибершпионажа China-nexus для расширения своих операций. Сети ORB включают в себя виртуальные частные серверы (VPS) и скомпрометированные устройства Интернета вещей (IoT), которые действуют как прокси-сети, аналогичные ботнетам, позволяя субъектам осуществлять шпионскую деятельность, скрывая при этом свои перемещения. Эти сети предназначены для маскировки внешнего трафика между инфраструктурой командования и контроля (C2) и средами-жертвами, особенно для уязвимых периферийных устройств, эксплуатируемых с помощью уязвимостей нулевого дня.
Сети ORB управляются независимыми организациями в Китае, что позволяет различным субъектам, создающим продвинутые постоянные угрозы (APT), осуществлять различные виды шпионской деятельности. Эти сети состоят из узлов инфраструктуры, таких как скомпрометированные маршрутизаторы, арендованные устройства VPS или комбинация того и другого. Узлы ORB networks распределены по всему миру, чтобы избежать зависимости от интернет-инфраструктуры какой-либо конкретной страны, что затрудняет правозащитникам установление авторства.
Mandiant классифицирует ORB-сети на два типа: сети с выделенной инфраструктурой, включающие коммерчески арендуемое пространство VPS, и сети без выделенной инфраструктуры, состоящие из скомпрометированных маршрутизаторов и устройств Интернета вещей. Злоумышленники из разных слоев общества используют оба типа сетей, что влияет на стратегии защиты, принятые предприятиями. Компания Mandiant разработала универсальную схему анализа сетевых компонентов ORB, помогающую идентифицировать вредоносную инфраструктуру.
Сети ORB, такие как ORB3/SPACEHOP и FLORAHOX, используются различными группами APT для кибершпионажа. Эти сети демонстрируют различные уровни изощренности и сложности, демонстрируя различные стратегии, используемые злоумышленниками для сокрытия своей деятельности и сохранения доступа к целевым сетям.
Теперь защитники сталкиваются с проблемой эффективного отслеживания сетей ORB, переключая внимание с блокирования инфраструктуры противника на понимание динамической природы этих сетей. Mandiant подчеркивает важность рассмотрения сетей ORB как эволюционирующих объектов с различными тактиками, методами и процедурами (TTP), а не статичных индикаторов компромисса, призывая предприятия адаптировать свои стратегии защиты для противодействия растущей угрозе, исходящей от сетей ORB.
Сложность и широкое распространение сетей ORB среди участников угроз, связанных с Китаем, требуют от защитников активного и изощренного подхода, чтобы идти в ногу с меняющейся тактикой кибершпионажа. Поскольку злоумышленники продолжают инвестировать в передовые инструменты и методы использования корпоративных сред, предприятия должны расширять свои возможности в области анализа угроз, чтобы эффективно выявлять и снижать риски, связанные с сетями ORB.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление и эволюция сетей ORB, используемых участниками кибершпионажа China-nexus для улучшения своих операций. Эти сети, состоящие из VPS и взломанных устройств Интернета вещей, действуют как прокси-сети для сокрытия перемещений и обфускации трафика, что затрудняет установление авторства. Mandiant классифицирует сети ORB на подготовленные и необеспеченные, выделяя такие примеры, как ORB3/SPACEHOP и FLORAHOX. Понимание динамичной природы сетей ORB имеет решающее значение для защитников, чтобы адаптировать стратегии защиты от меняющейся тактики кибершпионажа.
-----
В тексте обсуждается появление и эволюция сетей ORB как инструмента, используемого участниками кибершпионажа China-nexus для расширения своих операций. Сети ORB включают в себя виртуальные частные серверы (VPS) и скомпрометированные устройства Интернета вещей (IoT), которые действуют как прокси-сети, аналогичные ботнетам, позволяя субъектам осуществлять шпионскую деятельность, скрывая при этом свои перемещения. Эти сети предназначены для маскировки внешнего трафика между инфраструктурой командования и контроля (C2) и средами-жертвами, особенно для уязвимых периферийных устройств, эксплуатируемых с помощью уязвимостей нулевого дня.
Сети ORB управляются независимыми организациями в Китае, что позволяет различным субъектам, создающим продвинутые постоянные угрозы (APT), осуществлять различные виды шпионской деятельности. Эти сети состоят из узлов инфраструктуры, таких как скомпрометированные маршрутизаторы, арендованные устройства VPS или комбинация того и другого. Узлы ORB networks распределены по всему миру, чтобы избежать зависимости от интернет-инфраструктуры какой-либо конкретной страны, что затрудняет правозащитникам установление авторства.
Mandiant классифицирует ORB-сети на два типа: сети с выделенной инфраструктурой, включающие коммерчески арендуемое пространство VPS, и сети без выделенной инфраструктуры, состоящие из скомпрометированных маршрутизаторов и устройств Интернета вещей. Злоумышленники из разных слоев общества используют оба типа сетей, что влияет на стратегии защиты, принятые предприятиями. Компания Mandiant разработала универсальную схему анализа сетевых компонентов ORB, помогающую идентифицировать вредоносную инфраструктуру.
Сети ORB, такие как ORB3/SPACEHOP и FLORAHOX, используются различными группами APT для кибершпионажа. Эти сети демонстрируют различные уровни изощренности и сложности, демонстрируя различные стратегии, используемые злоумышленниками для сокрытия своей деятельности и сохранения доступа к целевым сетям.
Теперь защитники сталкиваются с проблемой эффективного отслеживания сетей ORB, переключая внимание с блокирования инфраструктуры противника на понимание динамической природы этих сетей. Mandiant подчеркивает важность рассмотрения сетей ORB как эволюционирующих объектов с различными тактиками, методами и процедурами (TTP), а не статичных индикаторов компромисса, призывая предприятия адаптировать свои стратегии защиты для противодействия растущей угрозе, исходящей от сетей ORB.
Сложность и широкое распространение сетей ORB среди участников угроз, связанных с Китаем, требуют от защитников активного и изощренного подхода, чтобы идти в ногу с меняющейся тактикой кибершпионажа. Поскольку злоумышленники продолжают инвестировать в передовые инструменты и методы использования корпоративных сред, предприятия должны расширять свои возможности в области анализа угроз, чтобы эффективно выявлять и снижать риски, связанные с сетями ORB.
#ParsedReport #CompletenessMedium
23-05-2024
Sharp Dragon Expands Towards Africa and The Caribbean
https://research.checkpoint.com/2024/sharp-dragon-expands-towards-africa-and-the-caribbean
Report completeness: Medium
Actors/Campaigns:
Sharppanda
Threats:
Cobalt_strike
Victorydll
8t_dropper
Soulsearcher
Victims:
Governmental organizations
Industry:
Government
Geo:
Chinese, Asian, Africa, Asia
CVEs:
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2, 7.0.3, 7.1.0, 7.0.2, 7.0.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1193, T1204, T1064, T1071.001, T1105, T1027, T1059.003, T1082, T1112, have more...
IOCs:
IP: 7
Hash: 29
Domain: 2
Url: 4
Path: 2
Soft:
GoAnywhere
Wallets:
harmony_wallet
Algorithms:
xor, base64
Platforms:
x86
23-05-2024
Sharp Dragon Expands Towards Africa and The Caribbean
https://research.checkpoint.com/2024/sharp-dragon-expands-towards-africa-and-the-caribbean
Report completeness: Medium
Actors/Campaigns:
Sharppanda
Threats:
Cobalt_strike
Victorydll
8t_dropper
Soulsearcher
Victims:
Governmental organizations
Industry:
Government
Geo:
Chinese, Asian, Africa, Asia
CVEs:
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2, 7.0.3, 7.1.0, 7.0.2, 7.0.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1193, T1204, T1064, T1071.001, T1105, T1027, T1059.003, T1082, T1112, have more...
IOCs:
IP: 7
Hash: 29
Domain: 2
Url: 4
Path: 2
Soft:
GoAnywhere
Wallets:
harmony_wallet
Algorithms:
xor, base64
Platforms:
x86
Check Point Research
Sharp Dragon Expands Towards Africa and The Caribbean - Check Point Research
Key Findings Introduction Since 2021, Check Point Research has been closely monitoring the activities of Sharp Dragon (Formerly referred to as Sharp Panda*), a Chinese threat actor. Historical activities mostly consist of highly-targeted phishing emails,…
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Sharp Dragon Expands Towards Africa and The Caribbean https://research.checkpoint.com/2024/sharp-dragon-expands-towards-africa-and-the-caribbean Report completeness: Medium Actors/Campaigns: Sharppanda Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская компания Sharp Dragon, ранее известная как Sharp Panda, распространила свои кибероперации на Африку и Карибский бассейн, сосредоточившись на атаках на правительственные организации. Для заражения новых организаций они используют проверенные государственные структуры и перешли к использованию Cobalt Strike Beacon вместо пользовательских бэкдоров. Используя уязвимости, действующие в течение 1 дня, Sharp Dragon во время своих операций взламывает инфраструктуру для целей командования и контроля (C2). Их недавние атаки на правительственные организации в Африке и Карибском бассейне включают в себя изощренные приманки и тактику для взлома важных учетных записей электронной почты и развертывания Cobalt Strike Beacon. Изменение в их деятельности согласуется с более широкой активностью китайских агентов, представляющих угрозу, наблюдаемой в Африке, что свидетельствует о скоординированных усилиях.
-----
Sharp Dragon, ранее известная как Sharp Panda, расширила свои кибероперации на Африку и Карибский бассейн. Было замечено, что этот китайский злоумышленник нацеливается на правительственные структуры в этих регионах, используя доверенные государственные структуры для заражения новых организаций и создания первоначальных плацдармов. Примечательно, что Sharp Dragon проявила повышенную осторожность при выборе целей, расширила усилия по разведке и перешла к использованию Cobalt Strike Beacon вместо пользовательских бэкдоров. Используя уязвимости, действующие 1 день, Sharp Dragon во время своих операций компрометирует инфраструктуру для целей командования и контроля (C2).
Исследовательская компания Check Point Research внимательно следит за деятельностью Sharp Dragon с 2021 года, отмечая, что ранее они уделяли особое внимание целенаправленным фишинговым письмам, которые приводили к развертыванию различных вредоносных программ, таких как VictoryDLL и Soul framework. Однако в последние месяцы Sharp Dragon переключила свое внимание на правительственные организации в Африке и Карибском бассейне, используя изощренные приманки и тактику для взлома важных учетных записей электронной почты и развертывания Cobalt Strike Beacon.
Интерес Sharp Dragon к Африке и Карибскому бассейну стал очевиден в ноябре 2023 года, когда начались фишинговые атаки с использованием подробных сведений о производственных отношениях между странами Юго-Восточной Азии и целевыми регионами. С тех пор эти атаки претерпели ряд изменений, и их целью по-прежнему являются страны Африки и Карибского бассейна, что указывает на успешные компромиссы в этих регионах. Этот сдвиг согласуется с более широкой активностью китайских агентов угрозы, наблюдаемой в Африке, и предполагает скоординированные усилия таких субъектов.
Что касается техники, Sharp Dragon внесла незначительные изменения в свою тактику, приемы и процедуры (TTP), чтобы улучшить выбор целей и оперативную безопасность. В частности, были улучшены возможности разведки для лучшего отбора жертв, а также применен Cobalt Strike Beacon в качестве основной полезной нагрузки для оценки атакуемой среды. Кроме того, были внесены изменения в первоначальную цепочку заражения с использованием исполняемых файлов, замаскированных под документы для доставки полезной нагрузки, и механизмов сохранения.
Кроме того, Sharp Dragon перешла от использования выделенных серверов к скомпрометированным серверам в качестве инфраструктуры командования и контроля (C2), что указывает на изменение тактики их работы. Использование взломанных законных серверов в качестве серверов C2 предполагает более скрытный подход к их деятельности, потенциально использующий уязвимости, такие как CVE-2023-0669, для облегчения их работы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская компания Sharp Dragon, ранее известная как Sharp Panda, распространила свои кибероперации на Африку и Карибский бассейн, сосредоточившись на атаках на правительственные организации. Для заражения новых организаций они используют проверенные государственные структуры и перешли к использованию Cobalt Strike Beacon вместо пользовательских бэкдоров. Используя уязвимости, действующие в течение 1 дня, Sharp Dragon во время своих операций взламывает инфраструктуру для целей командования и контроля (C2). Их недавние атаки на правительственные организации в Африке и Карибском бассейне включают в себя изощренные приманки и тактику для взлома важных учетных записей электронной почты и развертывания Cobalt Strike Beacon. Изменение в их деятельности согласуется с более широкой активностью китайских агентов, представляющих угрозу, наблюдаемой в Африке, что свидетельствует о скоординированных усилиях.
-----
Sharp Dragon, ранее известная как Sharp Panda, расширила свои кибероперации на Африку и Карибский бассейн. Было замечено, что этот китайский злоумышленник нацеливается на правительственные структуры в этих регионах, используя доверенные государственные структуры для заражения новых организаций и создания первоначальных плацдармов. Примечательно, что Sharp Dragon проявила повышенную осторожность при выборе целей, расширила усилия по разведке и перешла к использованию Cobalt Strike Beacon вместо пользовательских бэкдоров. Используя уязвимости, действующие 1 день, Sharp Dragon во время своих операций компрометирует инфраструктуру для целей командования и контроля (C2).
Исследовательская компания Check Point Research внимательно следит за деятельностью Sharp Dragon с 2021 года, отмечая, что ранее они уделяли особое внимание целенаправленным фишинговым письмам, которые приводили к развертыванию различных вредоносных программ, таких как VictoryDLL и Soul framework. Однако в последние месяцы Sharp Dragon переключила свое внимание на правительственные организации в Африке и Карибском бассейне, используя изощренные приманки и тактику для взлома важных учетных записей электронной почты и развертывания Cobalt Strike Beacon.
Интерес Sharp Dragon к Африке и Карибскому бассейну стал очевиден в ноябре 2023 года, когда начались фишинговые атаки с использованием подробных сведений о производственных отношениях между странами Юго-Восточной Азии и целевыми регионами. С тех пор эти атаки претерпели ряд изменений, и их целью по-прежнему являются страны Африки и Карибского бассейна, что указывает на успешные компромиссы в этих регионах. Этот сдвиг согласуется с более широкой активностью китайских агентов угрозы, наблюдаемой в Африке, и предполагает скоординированные усилия таких субъектов.
Что касается техники, Sharp Dragon внесла незначительные изменения в свою тактику, приемы и процедуры (TTP), чтобы улучшить выбор целей и оперативную безопасность. В частности, были улучшены возможности разведки для лучшего отбора жертв, а также применен Cobalt Strike Beacon в качестве основной полезной нагрузки для оценки атакуемой среды. Кроме того, были внесены изменения в первоначальную цепочку заражения с использованием исполняемых файлов, замаскированных под документы для доставки полезной нагрузки, и механизмов сохранения.
Кроме того, Sharp Dragon перешла от использования выделенных серверов к скомпрометированным серверам в качестве инфраструктуры командования и контроля (C2), что указывает на изменение тактики их работы. Использование взломанных законных серверов в качестве серверов C2 предполагает более скрытный подход к их деятельности, потенциально использующий уязвимости, такие как CVE-2023-0669, для облегчения их работы.
#ParsedReport #CompletenessLow
23-05-2024
Cloud storage APT
https://asec.ahnlab.com/ko/65684
Report completeness: Low
Threats:
Xenorat
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
T1566.001, T1105, T1059.001, T1027, T1053.005, T1564.001, T1204.002, T1041, T1056.001, T1071.001, have more...
IOCs:
File: 8
IP: 1
Email: 5
Hash: 10
Soft:
task scheduler
Algorithms:
md5, base64
Languages:
powershell
23-05-2024
Cloud storage APT
https://asec.ahnlab.com/ko/65684
Report completeness: Low
Threats:
Xenorat
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1105, T1059.001, T1027, T1053.005, T1564.001, T1204.002, T1041, T1056.001, T1071.001, have more...
IOCs:
File: 8
IP: 1
Email: 5
Hash: 10
Soft:
task scheduler
Algorithms:
md5, base64
Languages:
powershell
ASEC BLOG
Cloud storage를 활용하는 APT 공격 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC) 에서는 GoogleDrive, OneDrive, DropBox와 같은 클라우드 서비스를 사용하여 사용자의 정보를 수집하거나 악성코드를 유포하는 공격 사례를 꾸준히 공유하였다.[1][2][3] 공격자는 주로 악성 스크립트 및 RAT 악성코드, 디코이 문서 파일 등을 클라우드 서버에 업로드하여 공격을 수행한다. 업로드된 여러 파일들은 유기적으로 동작하여 다양한 악성 행위를 수행한다.…
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Cloud storage APT https://asec.ahnlab.com/ko/65684 Report completeness: Low Threats: Xenorat Industry: Education Geo: Korean ChatGPT TTPs: do not use without manual check T1566.001, T1105, T1059.001, T1027,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной методологии кибератаки, при которой злоумышленники используют облачные серверы для загрузки вредоносных скриптов, вредоносного ПО RAT и файлов документов-приманек для осуществления целенаправленных вредоносных действий. Атака включает в себя использование команд Powershell в файлах LNK, поддельных документов в различных форматах, целевой личной информации и использование специализированного RAT под названием XenoRAT для управления системой и утечки данных. Это подчеркивает необходимость бдительности пользователей, осторожности при выполнении файлов и проверке расширений файлов, чтобы не стать жертвами подобных атак.
-----
В тексте описывается сложная методология кибератаки, при которой злоумышленники используют облачные серверы для загрузки различных вредоносных скриптов, троянских программ удаленного доступа (RAT) и ложных файлов документов для осуществления вредоносных действий. Злоумышленники создают цепочку подключенных файлов, которые работают через облачную инфраструктуру злоумышленника, что приводит к выполнению вредоносного кода типа RAT.
Атака начинается с команд Powershell, встроенных в файл LNK. При запуске файла LNK запутанные команды расшифровываются и сохраняются как ms_temp_08.ps1 в папке TEMP, из которой затем загружаются файлы-приманки и дополнительный вредоносный контент. Сценарий PowerShell также создает другой файл с именем ms_update.ps1, который регистрируется в планировщике задач для запуска каждые 30 минут. В DropBox злоумышленника были обнаружены документы-приманки в различных форматах, включая HTML, документы Word, корейские документы и PDF-файлы, что свидетельствует о широком спектре вводящего в заблуждение контента, используемого для распространения вредоносного ПО.
Злоумышленник располагает документами-приманками на различные темы, включая запросы о сотрудничестве с университетами, корпоративные уведомления и файлы, содержащие личную информацию, например, договоры аренды и страховые полисы. Использование конкретной личной информации в документах-приманках указывает на целенаправленный подход к распространению вредоносного ПО. Файлы, загруженные под разными именами, указывают на индивидуальные вредоносные действия, нацеленные на разные цели. Некоторые скрипты предназначены для сбора информации о компьютере пользователя и загрузки ее в DropBox злоумышленника, в то время как другие загружают определенные файлы, чтобы запустить загрузку и выполнение дополнительного вредоносного ПО, иногда используя Google Drive для распространения.
Атака может привести к запуску XenoRAT, специализированной программы RAT, которая позволяет злоумышленнику загружать вредоносный код, манипулировать процессами, взаимодействовать с сервером управления (C2) и выполнять различные вредоносные действия. Выделяется использование злоумышленником swolf-20010512 в качестве имени мьютекса для настроенного XenoRAT. Метод злоумышленника заключается в заблаговременном выборе целей, сборе соответствующей информации и последующем развертывании вредоносного ПО для достижения таких вредоносных целей, как утечка данных, дальнейшая загрузка вредоносного ПО и контроль системы.
Пользователям рекомендуется проявлять осторожность, особенно при работе с файлами, содержащими ярлыки и ложные документы, которые могут содержать личную информацию. Проверка расширений и форматов файлов перед их запуском имеет решающее значение для обнаружения потенциально опасных файлов. Эволюционирующий характер вредоносных кодов подчеркивает важность бдительности пользователей, чтобы не стать жертвами таких изощренных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной методологии кибератаки, при которой злоумышленники используют облачные серверы для загрузки вредоносных скриптов, вредоносного ПО RAT и файлов документов-приманек для осуществления целенаправленных вредоносных действий. Атака включает в себя использование команд Powershell в файлах LNK, поддельных документов в различных форматах, целевой личной информации и использование специализированного RAT под названием XenoRAT для управления системой и утечки данных. Это подчеркивает необходимость бдительности пользователей, осторожности при выполнении файлов и проверке расширений файлов, чтобы не стать жертвами подобных атак.
-----
В тексте описывается сложная методология кибератаки, при которой злоумышленники используют облачные серверы для загрузки различных вредоносных скриптов, троянских программ удаленного доступа (RAT) и ложных файлов документов для осуществления вредоносных действий. Злоумышленники создают цепочку подключенных файлов, которые работают через облачную инфраструктуру злоумышленника, что приводит к выполнению вредоносного кода типа RAT.
Атака начинается с команд Powershell, встроенных в файл LNK. При запуске файла LNK запутанные команды расшифровываются и сохраняются как ms_temp_08.ps1 в папке TEMP, из которой затем загружаются файлы-приманки и дополнительный вредоносный контент. Сценарий PowerShell также создает другой файл с именем ms_update.ps1, который регистрируется в планировщике задач для запуска каждые 30 минут. В DropBox злоумышленника были обнаружены документы-приманки в различных форматах, включая HTML, документы Word, корейские документы и PDF-файлы, что свидетельствует о широком спектре вводящего в заблуждение контента, используемого для распространения вредоносного ПО.
Злоумышленник располагает документами-приманками на различные темы, включая запросы о сотрудничестве с университетами, корпоративные уведомления и файлы, содержащие личную информацию, например, договоры аренды и страховые полисы. Использование конкретной личной информации в документах-приманках указывает на целенаправленный подход к распространению вредоносного ПО. Файлы, загруженные под разными именами, указывают на индивидуальные вредоносные действия, нацеленные на разные цели. Некоторые скрипты предназначены для сбора информации о компьютере пользователя и загрузки ее в DropBox злоумышленника, в то время как другие загружают определенные файлы, чтобы запустить загрузку и выполнение дополнительного вредоносного ПО, иногда используя Google Drive для распространения.
Атака может привести к запуску XenoRAT, специализированной программы RAT, которая позволяет злоумышленнику загружать вредоносный код, манипулировать процессами, взаимодействовать с сервером управления (C2) и выполнять различные вредоносные действия. Выделяется использование злоумышленником swolf-20010512 в качестве имени мьютекса для настроенного XenoRAT. Метод злоумышленника заключается в заблаговременном выборе целей, сборе соответствующей информации и последующем развертывании вредоносного ПО для достижения таких вредоносных целей, как утечка данных, дальнейшая загрузка вредоносного ПО и контроль системы.
Пользователям рекомендуется проявлять осторожность, особенно при работе с файлами, содержащими ярлыки и ложные документы, которые могут содержать личную информацию. Проверка расширений и форматов файлов перед их запуском имеет решающее значение для обнаружения потенциально опасных файлов. Эволюционирующий характер вредоносных кодов подчеркивает важность бдительности пользователей, чтобы не стать жертвами таких изощренных атак.
#ParsedReport #CompletenessLow
23-05-2024
Dark Web Profile: Everest Ransomware
https://socradar.io/dark-web-profile-everest-ransomware
Report completeness: Low
Actors/Campaigns:
Blackforums
Threats:
Everest
Procdump_tool
Cobalt_strike
Anydesk_tool
Splashtop_tool
Atera_tool
Blackbyte
Teamviewer_tool
Victims:
Nasa, Brazilian government
Industry:
Government
Geo:
Brazilian, Canada
ChatGPT TTPs:
T1560, T1486, T1071, T1056, T1485, T1021, T1036, T1082
IOCs:
File: 2
Soft:
Active Directory, SoftPerfect Network Scanner
Languages:
swift, powershell
23-05-2024
Dark Web Profile: Everest Ransomware
https://socradar.io/dark-web-profile-everest-ransomware
Report completeness: Low
Actors/Campaigns:
Blackforums
Threats:
Everest
Procdump_tool
Cobalt_strike
Anydesk_tool
Splashtop_tool
Atera_tool
Blackbyte
Teamviewer_tool
Victims:
Nasa, Brazilian government
Industry:
Government
Geo:
Brazilian, Canada
ChatGPT TTPs:
do not use without manual checkT1560, T1486, T1071, T1056, T1485, T1021, T1036, T1082
IOCs:
File: 2
Soft:
Active Directory, SoftPerfect Network Scanner
Languages:
swift, powershell
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Everest Ransomware
Everest Ransomware recently attracted attention in May 2024 for its notable targets. Since its emergence in December 2020, Everest...
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Dark Web Profile: Everest Ransomware https://socradar.io/dark-web-profile-everest-ransomware Report completeness: Low Actors/Campaigns: Blackforums Threats: Everest Procdump_tool Cobalt_strike Anydesk_tool Splashtop_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа программ-вымогателей Everest - это очень изощренная угроза, известная тем, что она нацелена на крупные организации с помощью передовых тактик, включая двойное вымогательство и прямой доступ через сотрудников. Для защиты от подобных угроз организациям рекомендуется внедрять различные стратегии кибербезопасности и использовать решения для упреждающего мониторинга угроз, такие как SOCRadar.
-----
Группа программ-вымогателей Everest, которая действует с декабря 2020 года, приобрела дурную славу в среде киберпреступников благодаря своей изощренной тактике и громким целям, включая такие организации, как НАСА и правительство Бразилии. Эта группа программ-вымогателей известна своей тактикой двойного вымогательства, когда они шифруют данные жертв и угрожают утечкой конфиденциальной информации, если требования о выкупе не будут выполнены. Программа-вымогатель Everest использует передовые технологии, основанные на модели цепочки кибератак, включая доступ к учетным данным с помощью таких инструментов, как ProcDump, уклонение от защиты, чтобы избежать обнаружения, обнаружение на новых хостах с помощью таких инструментов, как netscan.exe, Управление в основном с помощью Cobalt Strike, а также эксфильтрацию данных с помощью таких инструментов, как Splashtop.
Значительный сдвиг в тактике программ-вымогателей Everest произошел, когда они начали добиваться прямого доступа к корпоративным сетям от сотрудников, предлагая поделиться прибылью с теми, кто способствовал первоначальному вторжению, и обеспечивая прозрачность и конфиденциальность. Группа нацелилась на организации в США, Канаде и Европе, которые получали удаленный доступ с помощью таких средств, как TeamViewer, AnyDesk и RDP. С ноября 2022 года они также стали более активными в качестве брокера начального доступа (IAB), стремясь обойти правоохранительные органы и максимизировать прибыль за счет прямого взаимодействия с организациями.
Для защиты от передовой тактики программ-вымогателей Everest организациям рекомендуется внедрять такие стратегии, как регулярное резервное копирование данных, обучение сотрудников навыкам безопасности, управление исправлениями и обновлениями, сегментация сети, контроль доступа, решения для защиты электронной почты и веб-сайтов, средства защиты конечных точек и планы реагирования на инциденты, разработанные специально для атак программ-вымогателей. Понимая методы программ-вымогателей Everest и применяя надежные меры по предотвращению их использования, организации могут усилить свою защиту и снизить риск стать жертвами атак программ-вымогателей.
Для организаций крайне важно сохранять бдительность и проактивность в своих усилиях по обеспечению кибербезопасности, направленных на борьбу с растущими угрозами, исходящими от групп программ-вымогателей, таких как Everest. Решения, подобные предложениям SOCRadar по проактивному мониторингу угроз и аналитике, могут помочь организациям повысить уровень защиты от угроз программ-вымогателей. Платформа предоставляет инструменты для активного выявления участников угроз, понимания их тактики, уязвимостей и принятия упреждающих мер для защиты активов. Кроме того, модуль управления поверхностями атак SOCRadar обеспечивает постоянный мониторинг потенциальных векторов атак, обеспечивая своевременное оповещение о подозрительных действиях для быстрого реагирования и повышения общей защиты от программ-вымогателей и других угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа программ-вымогателей Everest - это очень изощренная угроза, известная тем, что она нацелена на крупные организации с помощью передовых тактик, включая двойное вымогательство и прямой доступ через сотрудников. Для защиты от подобных угроз организациям рекомендуется внедрять различные стратегии кибербезопасности и использовать решения для упреждающего мониторинга угроз, такие как SOCRadar.
-----
Группа программ-вымогателей Everest, которая действует с декабря 2020 года, приобрела дурную славу в среде киберпреступников благодаря своей изощренной тактике и громким целям, включая такие организации, как НАСА и правительство Бразилии. Эта группа программ-вымогателей известна своей тактикой двойного вымогательства, когда они шифруют данные жертв и угрожают утечкой конфиденциальной информации, если требования о выкупе не будут выполнены. Программа-вымогатель Everest использует передовые технологии, основанные на модели цепочки кибератак, включая доступ к учетным данным с помощью таких инструментов, как ProcDump, уклонение от защиты, чтобы избежать обнаружения, обнаружение на новых хостах с помощью таких инструментов, как netscan.exe, Управление в основном с помощью Cobalt Strike, а также эксфильтрацию данных с помощью таких инструментов, как Splashtop.
Значительный сдвиг в тактике программ-вымогателей Everest произошел, когда они начали добиваться прямого доступа к корпоративным сетям от сотрудников, предлагая поделиться прибылью с теми, кто способствовал первоначальному вторжению, и обеспечивая прозрачность и конфиденциальность. Группа нацелилась на организации в США, Канаде и Европе, которые получали удаленный доступ с помощью таких средств, как TeamViewer, AnyDesk и RDP. С ноября 2022 года они также стали более активными в качестве брокера начального доступа (IAB), стремясь обойти правоохранительные органы и максимизировать прибыль за счет прямого взаимодействия с организациями.
Для защиты от передовой тактики программ-вымогателей Everest организациям рекомендуется внедрять такие стратегии, как регулярное резервное копирование данных, обучение сотрудников навыкам безопасности, управление исправлениями и обновлениями, сегментация сети, контроль доступа, решения для защиты электронной почты и веб-сайтов, средства защиты конечных точек и планы реагирования на инциденты, разработанные специально для атак программ-вымогателей. Понимая методы программ-вымогателей Everest и применяя надежные меры по предотвращению их использования, организации могут усилить свою защиту и снизить риск стать жертвами атак программ-вымогателей.
Для организаций крайне важно сохранять бдительность и проактивность в своих усилиях по обеспечению кибербезопасности, направленных на борьбу с растущими угрозами, исходящими от групп программ-вымогателей, таких как Everest. Решения, подобные предложениям SOCRadar по проактивному мониторингу угроз и аналитике, могут помочь организациям повысить уровень защиты от угроз программ-вымогателей. Платформа предоставляет инструменты для активного выявления участников угроз, понимания их тактики, уязвимостей и принятия упреждающих мер для защиты активов. Кроме того, модуль управления поверхностями атак SOCRadar обеспечивает постоянный мониторинг потенциальных векторов атак, обеспечивая своевременное оповещение о подозрительных действиях для быстрого реагирования и повышения общей защиты от программ-вымогателей и других угроз.