CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 22-05-2024 IOC Extinction? China-Nexus Cyber Espionage Actors Use ORB Networks to Raise Cost on Defenders https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-orb-networks Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление и эволюция сетей ORB, используемых участниками кибершпионажа China-nexus для улучшения своих операций. Эти сети, состоящие из VPS и взломанных устройств Интернета вещей, действуют как прокси-сети для сокрытия перемещений и обфускации трафика, что затрудняет установление авторства. Mandiant классифицирует сети ORB на подготовленные и необеспеченные, выделяя такие примеры, как ORB3/SPACEHOP и FLORAHOX. Понимание динамичной природы сетей ORB имеет решающее значение для защитников, чтобы адаптировать стратегии защиты от меняющейся тактики кибершпионажа.
-----

В тексте обсуждается появление и эволюция сетей ORB как инструмента, используемого участниками кибершпионажа China-nexus для расширения своих операций. Сети ORB включают в себя виртуальные частные серверы (VPS) и скомпрометированные устройства Интернета вещей (IoT), которые действуют как прокси-сети, аналогичные ботнетам, позволяя субъектам осуществлять шпионскую деятельность, скрывая при этом свои перемещения. Эти сети предназначены для маскировки внешнего трафика между инфраструктурой командования и контроля (C2) и средами-жертвами, особенно для уязвимых периферийных устройств, эксплуатируемых с помощью уязвимостей нулевого дня.

Сети ORB управляются независимыми организациями в Китае, что позволяет различным субъектам, создающим продвинутые постоянные угрозы (APT), осуществлять различные виды шпионской деятельности. Эти сети состоят из узлов инфраструктуры, таких как скомпрометированные маршрутизаторы, арендованные устройства VPS или комбинация того и другого. Узлы ORB networks распределены по всему миру, чтобы избежать зависимости от интернет-инфраструктуры какой-либо конкретной страны, что затрудняет правозащитникам установление авторства.

Mandiant классифицирует ORB-сети на два типа: сети с выделенной инфраструктурой, включающие коммерчески арендуемое пространство VPS, и сети без выделенной инфраструктуры, состоящие из скомпрометированных маршрутизаторов и устройств Интернета вещей. Злоумышленники из разных слоев общества используют оба типа сетей, что влияет на стратегии защиты, принятые предприятиями. Компания Mandiant разработала универсальную схему анализа сетевых компонентов ORB, помогающую идентифицировать вредоносную инфраструктуру.

Сети ORB, такие как ORB3/SPACEHOP и FLORAHOX, используются различными группами APT для кибершпионажа. Эти сети демонстрируют различные уровни изощренности и сложности, демонстрируя различные стратегии, используемые злоумышленниками для сокрытия своей деятельности и сохранения доступа к целевым сетям.

Теперь защитники сталкиваются с проблемой эффективного отслеживания сетей ORB, переключая внимание с блокирования инфраструктуры противника на понимание динамической природы этих сетей. Mandiant подчеркивает важность рассмотрения сетей ORB как эволюционирующих объектов с различными тактиками, методами и процедурами (TTP), а не статичных индикаторов компромисса, призывая предприятия адаптировать свои стратегии защиты для противодействия растущей угрозе, исходящей от сетей ORB.

Сложность и широкое распространение сетей ORB среди участников угроз, связанных с Китаем, требуют от защитников активного и изощренного подхода, чтобы идти в ногу с меняющейся тактикой кибершпионажа. Поскольку злоумышленники продолжают инвестировать в передовые инструменты и методы использования корпоративных сред, предприятия должны расширять свои возможности в области анализа угроз, чтобы эффективно выявлять и снижать риски, связанные с сетями ORB.
#ParsedReport #CompletenessMedium
23-05-2024

Sharp Dragon Expands Towards Africa and The Caribbean

https://research.checkpoint.com/2024/sharp-dragon-expands-towards-africa-and-the-caribbean

Report completeness: Medium

Actors/Campaigns:
Sharppanda

Threats:
Cobalt_strike
Victorydll
8t_dropper
Soulsearcher

Victims:
Governmental organizations

Industry:
Government

Geo:
Chinese, Asian, Africa, Asia

CVEs:
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2, 7.0.3, 7.1.0, 7.0.2, 7.0.0)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1193, T1204, T1064, T1071.001, T1105, T1027, T1059.003, T1082, T1112, have more...

IOCs:
IP: 7
Hash: 29
Domain: 2
Url: 4
Path: 2

Soft:
GoAnywhere

Wallets:
harmony_wallet

Algorithms:
xor, base64

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Sharp Dragon Expands Towards Africa and The Caribbean https://research.checkpoint.com/2024/sharp-dragon-expands-towards-africa-and-the-caribbean Report completeness: Medium Actors/Campaigns: Sharppanda Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская компания Sharp Dragon, ранее известная как Sharp Panda, распространила свои кибероперации на Африку и Карибский бассейн, сосредоточившись на атаках на правительственные организации. Для заражения новых организаций они используют проверенные государственные структуры и перешли к использованию Cobalt Strike Beacon вместо пользовательских бэкдоров. Используя уязвимости, действующие в течение 1 дня, Sharp Dragon во время своих операций взламывает инфраструктуру для целей командования и контроля (C2). Их недавние атаки на правительственные организации в Африке и Карибском бассейне включают в себя изощренные приманки и тактику для взлома важных учетных записей электронной почты и развертывания Cobalt Strike Beacon. Изменение в их деятельности согласуется с более широкой активностью китайских агентов, представляющих угрозу, наблюдаемой в Африке, что свидетельствует о скоординированных усилиях.
-----

Sharp Dragon, ранее известная как Sharp Panda, расширила свои кибероперации на Африку и Карибский бассейн. Было замечено, что этот китайский злоумышленник нацеливается на правительственные структуры в этих регионах, используя доверенные государственные структуры для заражения новых организаций и создания первоначальных плацдармов. Примечательно, что Sharp Dragon проявила повышенную осторожность при выборе целей, расширила усилия по разведке и перешла к использованию Cobalt Strike Beacon вместо пользовательских бэкдоров. Используя уязвимости, действующие 1 день, Sharp Dragon во время своих операций компрометирует инфраструктуру для целей командования и контроля (C2).

Исследовательская компания Check Point Research внимательно следит за деятельностью Sharp Dragon с 2021 года, отмечая, что ранее они уделяли особое внимание целенаправленным фишинговым письмам, которые приводили к развертыванию различных вредоносных программ, таких как VictoryDLL и Soul framework. Однако в последние месяцы Sharp Dragon переключила свое внимание на правительственные организации в Африке и Карибском бассейне, используя изощренные приманки и тактику для взлома важных учетных записей электронной почты и развертывания Cobalt Strike Beacon.

Интерес Sharp Dragon к Африке и Карибскому бассейну стал очевиден в ноябре 2023 года, когда начались фишинговые атаки с использованием подробных сведений о производственных отношениях между странами Юго-Восточной Азии и целевыми регионами. С тех пор эти атаки претерпели ряд изменений, и их целью по-прежнему являются страны Африки и Карибского бассейна, что указывает на успешные компромиссы в этих регионах. Этот сдвиг согласуется с более широкой активностью китайских агентов угрозы, наблюдаемой в Африке, и предполагает скоординированные усилия таких субъектов.

Что касается техники, Sharp Dragon внесла незначительные изменения в свою тактику, приемы и процедуры (TTP), чтобы улучшить выбор целей и оперативную безопасность. В частности, были улучшены возможности разведки для лучшего отбора жертв, а также применен Cobalt Strike Beacon в качестве основной полезной нагрузки для оценки атакуемой среды. Кроме того, были внесены изменения в первоначальную цепочку заражения с использованием исполняемых файлов, замаскированных под документы для доставки полезной нагрузки, и механизмов сохранения.

Кроме того, Sharp Dragon перешла от использования выделенных серверов к скомпрометированным серверам в качестве инфраструктуры командования и контроля (C2), что указывает на изменение тактики их работы. Использование взломанных законных серверов в качестве серверов C2 предполагает более скрытный подход к их деятельности, потенциально использующий уязвимости, такие как CVE-2023-0669, для облегчения их работы.
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Cloud storage APT https://asec.ahnlab.com/ko/65684 Report completeness: Low Threats: Xenorat Industry: Education Geo: Korean ChatGPT TTPs: do not use without manual check T1566.001, T1105, T1059.001, T1027,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном описании сложной методологии кибератаки, при которой злоумышленники используют облачные серверы для загрузки вредоносных скриптов, вредоносного ПО RAT и файлов документов-приманек для осуществления целенаправленных вредоносных действий. Атака включает в себя использование команд Powershell в файлах LNK, поддельных документов в различных форматах, целевой личной информации и использование специализированного RAT под названием XenoRAT для управления системой и утечки данных. Это подчеркивает необходимость бдительности пользователей, осторожности при выполнении файлов и проверке расширений файлов, чтобы не стать жертвами подобных атак.
-----

В тексте описывается сложная методология кибератаки, при которой злоумышленники используют облачные серверы для загрузки различных вредоносных скриптов, троянских программ удаленного доступа (RAT) и ложных файлов документов для осуществления вредоносных действий. Злоумышленники создают цепочку подключенных файлов, которые работают через облачную инфраструктуру злоумышленника, что приводит к выполнению вредоносного кода типа RAT.

Атака начинается с команд Powershell, встроенных в файл LNK. При запуске файла LNK запутанные команды расшифровываются и сохраняются как ms_temp_08.ps1 в папке TEMP, из которой затем загружаются файлы-приманки и дополнительный вредоносный контент. Сценарий PowerShell также создает другой файл с именем ms_update.ps1, который регистрируется в планировщике задач для запуска каждые 30 минут. В DropBox злоумышленника были обнаружены документы-приманки в различных форматах, включая HTML, документы Word, корейские документы и PDF-файлы, что свидетельствует о широком спектре вводящего в заблуждение контента, используемого для распространения вредоносного ПО.

Злоумышленник располагает документами-приманками на различные темы, включая запросы о сотрудничестве с университетами, корпоративные уведомления и файлы, содержащие личную информацию, например, договоры аренды и страховые полисы. Использование конкретной личной информации в документах-приманках указывает на целенаправленный подход к распространению вредоносного ПО. Файлы, загруженные под разными именами, указывают на индивидуальные вредоносные действия, нацеленные на разные цели. Некоторые скрипты предназначены для сбора информации о компьютере пользователя и загрузки ее в DropBox злоумышленника, в то время как другие загружают определенные файлы, чтобы запустить загрузку и выполнение дополнительного вредоносного ПО, иногда используя Google Drive для распространения.

Атака может привести к запуску XenoRAT, специализированной программы RAT, которая позволяет злоумышленнику загружать вредоносный код, манипулировать процессами, взаимодействовать с сервером управления (C2) и выполнять различные вредоносные действия. Выделяется использование злоумышленником swolf-20010512 в качестве имени мьютекса для настроенного XenoRAT. Метод злоумышленника заключается в заблаговременном выборе целей, сборе соответствующей информации и последующем развертывании вредоносного ПО для достижения таких вредоносных целей, как утечка данных, дальнейшая загрузка вредоносного ПО и контроль системы.

Пользователям рекомендуется проявлять осторожность, особенно при работе с файлами, содержащими ярлыки и ложные документы, которые могут содержать личную информацию. Проверка расширений и форматов файлов перед их запуском имеет решающее значение для обнаружения потенциально опасных файлов. Эволюционирующий характер вредоносных кодов подчеркивает важность бдительности пользователей, чтобы не стать жертвами таких изощренных атак.
#ParsedReport #CompletenessLow
23-05-2024

Dark Web Profile: Everest Ransomware

https://socradar.io/dark-web-profile-everest-ransomware

Report completeness: Low

Actors/Campaigns:
Blackforums

Threats:
Everest
Procdump_tool
Cobalt_strike
Anydesk_tool
Splashtop_tool
Atera_tool
Blackbyte
Teamviewer_tool

Victims:
Nasa, Brazilian government

Industry:
Government

Geo:
Brazilian, Canada

ChatGPT TTPs:
do not use without manual check
T1560, T1486, T1071, T1056, T1485, T1021, T1036, T1082

IOCs:
File: 2

Soft:
Active Directory, SoftPerfect Network Scanner

Languages:
swift, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Dark Web Profile: Everest Ransomware https://socradar.io/dark-web-profile-everest-ransomware Report completeness: Low Actors/Campaigns: Blackforums Threats: Everest Procdump_tool Cobalt_strike Anydesk_tool Splashtop_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа программ-вымогателей Everest - это очень изощренная угроза, известная тем, что она нацелена на крупные организации с помощью передовых тактик, включая двойное вымогательство и прямой доступ через сотрудников. Для защиты от подобных угроз организациям рекомендуется внедрять различные стратегии кибербезопасности и использовать решения для упреждающего мониторинга угроз, такие как SOCRadar.
-----

Группа программ-вымогателей Everest, которая действует с декабря 2020 года, приобрела дурную славу в среде киберпреступников благодаря своей изощренной тактике и громким целям, включая такие организации, как НАСА и правительство Бразилии. Эта группа программ-вымогателей известна своей тактикой двойного вымогательства, когда они шифруют данные жертв и угрожают утечкой конфиденциальной информации, если требования о выкупе не будут выполнены. Программа-вымогатель Everest использует передовые технологии, основанные на модели цепочки кибератак, включая доступ к учетным данным с помощью таких инструментов, как ProcDump, уклонение от защиты, чтобы избежать обнаружения, обнаружение на новых хостах с помощью таких инструментов, как netscan.exe, Управление в основном с помощью Cobalt Strike, а также эксфильтрацию данных с помощью таких инструментов, как Splashtop.

Значительный сдвиг в тактике программ-вымогателей Everest произошел, когда они начали добиваться прямого доступа к корпоративным сетям от сотрудников, предлагая поделиться прибылью с теми, кто способствовал первоначальному вторжению, и обеспечивая прозрачность и конфиденциальность. Группа нацелилась на организации в США, Канаде и Европе, которые получали удаленный доступ с помощью таких средств, как TeamViewer, AnyDesk и RDP. С ноября 2022 года они также стали более активными в качестве брокера начального доступа (IAB), стремясь обойти правоохранительные органы и максимизировать прибыль за счет прямого взаимодействия с организациями.

Для защиты от передовой тактики программ-вымогателей Everest организациям рекомендуется внедрять такие стратегии, как регулярное резервное копирование данных, обучение сотрудников навыкам безопасности, управление исправлениями и обновлениями, сегментация сети, контроль доступа, решения для защиты электронной почты и веб-сайтов, средства защиты конечных точек и планы реагирования на инциденты, разработанные специально для атак программ-вымогателей. Понимая методы программ-вымогателей Everest и применяя надежные меры по предотвращению их использования, организации могут усилить свою защиту и снизить риск стать жертвами атак программ-вымогателей.

Для организаций крайне важно сохранять бдительность и проактивность в своих усилиях по обеспечению кибербезопасности, направленных на борьбу с растущими угрозами, исходящими от групп программ-вымогателей, таких как Everest. Решения, подобные предложениям SOCRadar по проактивному мониторингу угроз и аналитике, могут помочь организациям повысить уровень защиты от угроз программ-вымогателей. Платформа предоставляет инструменты для активного выявления участников угроз, понимания их тактики, уязвимостей и принятия упреждающих мер для защиты активов. Кроме того, модуль управления поверхностями атак SOCRadar обеспечивает постоянный мониторинг потенциальных векторов атак, обеспечивая своевременное оповещение о подозрительных действиях для быстрого реагирования и повышения общей защиты от программ-вымогателей и других угроз.
#ParsedReport #CompletenessLow
23-05-2024

Latrodectus Malware: Advanced Successor to IcedID Unveiled

https://www.secureblink.com/threat-research/latrodectus-malware-advanced-successor-to-iced-id-unveiled

Report completeness: Low

Actors/Campaigns:
Ta577
Ta578

Threats:
Latrodectus
Icedid
Qakbot
Darkgate
Pikabot
Danabot
Blnwx
Bv-eu-as
Liteserver

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1218, T1071, T1119, T1027, T1055, T1036, T1574, T1070

IOCs:
File: 2

Soft:
curl

Algorithms:
prng, zip, rc4, exhibit, xor, fnv-1a, base64

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Latrodectus Malware: Advanced Successor to IcedID Unveiled https://www.secureblink.com/threat-research/latrodectus-malware-advanced-successor-to-iced-id-unveiled Report completeness: Low Actors/Campaigns: Ta577…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и воздействии вредоносного ПО Latrodectus, способе его распространения через посредников начального доступа (IAB), расширенных возможностях, тактике кампании, взаимодействии с серверами управления, возможностях постэксплуатации, сроках эксплуатации и потенциальных связях с другими семействами вредоносных программ, такими как IcedID.
-----

Вредоносная программа Latrodectus была обнаружена исследователями в области безопасности в ноябре 2023 года и к февралю 2024 года быстро превратилась в серьезную угрозу. Latrodectus, распространяемый компанией Initial Access Brokers (IABs), представляет собой сложный загрузчик, используемый для развертывания дополнительных полезных приложений, таких как QakBot, DarkGate и PikaBot. В основном он распространяется с помощью фишинговых кампаний по электронной почте, в которых используются файлы JavaScript большого размера, использующие инструментарий управления Windows (WMI) для установки удаленного файла MSI из общего доступа WEBDAV, что означает переход к использованию законных инструментов, позволяющих избежать обнаружения.

Latrodectus демонстрирует различные расширенные возможности, типичные для загрузчиков вредоносных программ, включая определение приоритетов сбора системной информации, использование методов обфускации, позволяющих избежать обнаружения, обеспечение постоянства выполнения запланированных задач и внесения изменений в реестр, а также установление защищенной HTTPS-связи с серверами управления (C2). Вредоносная программа адаптирует свои стратегии в рамках кампаний, используя различные темы электронных писем и URL-адреса для выполнения вредоносного кода, чтобы повысить вероятность успеха.

Кампании Latrodectus, проводившиеся с ноября 2023 по февраль 2024 года различными группами, такими как TA577 и TA578, демонстрировали сложную тактику, включая методы социальной инженерии для обмана жертв, такие как выдача себя за юридическую угрозу. Latrodectus взаимодействует со своим сервером C2 с помощью шифрования RC4 и кодирования base64, расширяя свои возможности после эксплуатации за счет выполнения шелл-кода, библиотек DLL и сбора системной информации.

Анализ, проведенный командой Cymru, выявил передовую инфраструктуру, поддерживающую Latrodectus, которая характеризуется частой сменой серверов C2 и эволюцией в сторону более скрытных операций за счет использования Cloudflare для сокрытия доменов. Latrodectus имеет общее инфраструктурное сходство с IcedID, что указывает на потенциальную связь между двумя семействами вредоносных программ, возможно, с участием общих разработчиков или общей команды разработчиков.
#ParsedReport #CompletenessHigh
23-05-2024

Kimsuky - Gomir Linux backdoor

https://www.shadowstackre.com/analysis/gomir

Report completeness: High

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)

Threats:
Gomir
Spear-phishing_technique
Screenconnect_tool
Toddlershark
Sandbox_evasion_technique

Geo:
Korea, Japan, Korean

CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8, 23.8.4, 23.8.5, -, 22.7)

CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8, 23.8.4, 23.8.5, -, 22.7)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1543, T1070, T1105, T1090

IOCs:
Hash: 1
File: 2
IP: 1

Soft:
systemd, crontab

Algorithms:
base64, sha256

Functions:
getegid32, getuid32

Languages:
golang

YARA: Found

Links:
https://github.com/ShadowStackRe/intel/blob/master/rules/yara/gomir.yara
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Kimsuky - Gomir Linux backdoor https://www.shadowstackre.com/analysis/gomir Report completeness: High Actors/Campaigns: Kimsuky (motivation: cyber_espionage) Threats: Gomir Spear-phishing_technique Screenconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - киберугроза, исходящая от северокорейской группы advanced persistent threat (APT) Kimsuky, подчеркивающая их изощренную деятельность по кибершпионажу, направленную на множество стран, и разработку новых вариантов вредоносного ПО, таких как ToddlerShark и Gomir, для сбора разведданных и уклонения от обнаружения. В тексте подчеркивается постоянный характер киберугроз со стороны национальных государств и серьезные опасения, связанные с глобальной кибербезопасностью.
-----

В тексте обсуждается киберугроза, исходящая от северокорейской группы advanced persistent threat (APT), известной как Kimsuky, также известной как Velvet Chollima. Kimsuky работает примерно с 2012 года и в основном занимается кибершпионажем, нацеленным на организации в таких странах, как Южная Корея, Япония, Соединенные Штаты и различные европейские страны. Группа известна тем, что использует сложные методы социальной инженерии, в том числе фишинговые кампании, для проникновения в системы. Кроме того, Kimsuky использует уязвимости в широко используемом программном обеспечении, используя как эксплойты нулевого дня, так и известные бреши в системе безопасности для обеспечения доступа к скомпрометированным сетям.

Операции Kimsuky отражают стратегические интересы северокорейского режима, направленные на сбор разведданных для достижения государственных целей, уклонения от международных санкций и укрепления потенциала национальной обороны. Кибер-активность группы вызывает серьезные опасения по поводу глобальной кибербезопасности, подчеркивая постоянный характер киберугроз со стороны национальных государств.

Последние атаки Kimsuky связаны с внедрением нового варианта вредоносного ПО под названием ToddlerShark, предназначенного для долгосрочного шпионажа и сбора разведданных. Эта вредоносная программа использует уязвимости в программном обеспечении ScreenConnect, в частности, уязвимости, идентифицированные как CVE-2024-1708 и CVE-2024-1709, которые позволяют обходить аутентификацию и удаленно выполнять код.

Недавно обнаруженный бэкдор, названный Gomir, является новейшей вредоносной программой на базе Linux, разработанной Главным разведывательным управлением Северной Кореи. Он разработан с использованием Golang 1.10 в формате ELF 32. Вредоносная программа обеспечивает постоянство, устанавливаясь самостоятельно и периодически проверяя наличие новых команд с помощью жестко запрограммированного URL-адреса команд и управления. Чтобы избежать обнаружения, Gomir создает поддельный служебный файл systemd с именем syslogd.service в каталоге /etc/systemd/system/, который предназначен для запуска бэкдора при перезагрузке системы и эффективного взаимодействия с сетевыми целевыми устройствами.

Кроме того, метод связи, используемый Gomir, включает в себя HTTP post-запросы к серверу управления (C2) с командами, структурированными в виде целых значений, указывающих тип выполняемого действия. Адрес C2 жестко закодирован в вредоносной программе. Alienvault идентифицировала соответствующий IP-адрес как вредоносный и связала его с деятельностью Kimsuky. Вредоносная программа поддерживает socks-прокси, позволяющий трафику проходить через взломанную систему от имени инфраструктуры C2.

Gomir включает в себя ряд команд для обнаружения системной информации, отслеживания данных о процессоре и системной памяти, создания новых TCP-соединений на определенных портах и перевода соединения C2 в режим гибернации для обеспечения скрытности в течение определенных периодов времени. Вредоносная программа также может загружать файлы в инфраструктуру C2, используя существующие двоичные файлы хоста Linux или среду выполнения Golang, что расширяет ее возможности по утечке данных и удаленному управлению.
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Malicious code created by Konni disguised as xxx token distribution and lockup schedule - xxx token distribution and lockup schedule https://wezard4u-tistory-com.translate.goog/6816?_x_tr_sl=auto&_x_tr_tl=en&_x_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - об изощренном вредоносном коде, связанном с северокорейской хакерской группой Konni, обнаруженном исследователями Cisco Talos в 2017 году. Код работает, показывая пользователю документ-приманку и запуская вредоносный файл на компьютере жертвы. Он использует методы уклонения, такие как манипулирование данными с помощью операций XOR, скрытие действий в режиме скрытого окна и использование фиктивных файлов, чтобы избежать обнаружения. В тексте также подчеркивается важность бдительности при управлении веб-сайтами, проверке расширений файлов и включении скрытых файлов и папок для предотвращения распространения вредоносного кода и эффективного устранения угроз кибербезопасности.
-----

В тексте обсуждается вредоносный код, связанный с северокорейской хакерской группой Konni, который был обнаружен исследователями Cisco Talos в 2017 году. Эта группа связана с другими северокорейскими хакерскими группами, такими как Thallium, APT37 и, возможно, Kimsuky. Код работает путем отображения пользователю ложного документа, а затем запуска вредоносного файла на компьютере жертвы. Файл, о котором идет речь, называется "xxx token distribution volume and lock-up schedule.lnk", имеет значительный размер 369 МБ и содержит фиктивные файлы для обхода обнаружения антивирусным и защитным программным обеспечением.

Некоторые ключевые моменты, выделенные в тексте, включают:.

* Вредоносный код манипулирует данными с помощью исключающих операций и скрывает свои действия в режиме скрытого окна.

* Скрипт PowerShell используется для чтения файлов, манипулирования данными, а также для создания, изменения и удаления файлов по определенному пути.

* Скрипт собирает списки файлов и системную информацию из таких каталогов, как "Загрузки", "Документы" и "Рабочий стол", и загружает их на сервер с помощью пакетного файла.

* Специальные функции в скрипте PowerShell используются для чтения файлов, поиска файлов с расширением .lnk и выполнения других задач в определенных условиях.

* Чтобы избежать обнаружения программным обеспечением безопасности, используются различные методы уклонения, в том числе использование фиктивных файлов, увеличение размера файла и добавление функций для расширения функциональности вредоносного ПО.

* В тексте также упоминается файл Excel, демонстрирующий запущенный вредоносный код, что еще больше подчеркивает изощренность атаки.

Кроме того, в тексте подчеркивается важность бдительности при управлении веб-сайтами для предотвращения распространения вредоносного кода, проверки расширений файлов на предмет подозрительной активности и включения отображения скрытых файлов и папок для выявления потенциальных угроз. В нем также упоминается, что скрипт был помечен несколькими антивирусными программами как троянский из-за его поведения и риска, который он представляет для систем.

Таким образом, в тексте содержится подробное описание работы сложного вредоносного кода, разработанного северокорейской хакерской группой, и проливается свет на его тактику обхода, функциональность и потенциальное воздействие на целевые системы. В нем подчеркивается важность передовых методов кибербезопасности для эффективного противодействия таким угрозам.