CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Dark Web Profile: Everest Ransomware https://socradar.io/dark-web-profile-everest-ransomware Report completeness: Low Actors/Campaigns: Blackforums Threats: Everest Procdump_tool Cobalt_strike Anydesk_tool Splashtop_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа программ-вымогателей Everest - это очень изощренная угроза, известная тем, что она нацелена на крупные организации с помощью передовых тактик, включая двойное вымогательство и прямой доступ через сотрудников. Для защиты от подобных угроз организациям рекомендуется внедрять различные стратегии кибербезопасности и использовать решения для упреждающего мониторинга угроз, такие как SOCRadar.
-----
Группа программ-вымогателей Everest, которая действует с декабря 2020 года, приобрела дурную славу в среде киберпреступников благодаря своей изощренной тактике и громким целям, включая такие организации, как НАСА и правительство Бразилии. Эта группа программ-вымогателей известна своей тактикой двойного вымогательства, когда они шифруют данные жертв и угрожают утечкой конфиденциальной информации, если требования о выкупе не будут выполнены. Программа-вымогатель Everest использует передовые технологии, основанные на модели цепочки кибератак, включая доступ к учетным данным с помощью таких инструментов, как ProcDump, уклонение от защиты, чтобы избежать обнаружения, обнаружение на новых хостах с помощью таких инструментов, как netscan.exe, Управление в основном с помощью Cobalt Strike, а также эксфильтрацию данных с помощью таких инструментов, как Splashtop.
Значительный сдвиг в тактике программ-вымогателей Everest произошел, когда они начали добиваться прямого доступа к корпоративным сетям от сотрудников, предлагая поделиться прибылью с теми, кто способствовал первоначальному вторжению, и обеспечивая прозрачность и конфиденциальность. Группа нацелилась на организации в США, Канаде и Европе, которые получали удаленный доступ с помощью таких средств, как TeamViewer, AnyDesk и RDP. С ноября 2022 года они также стали более активными в качестве брокера начального доступа (IAB), стремясь обойти правоохранительные органы и максимизировать прибыль за счет прямого взаимодействия с организациями.
Для защиты от передовой тактики программ-вымогателей Everest организациям рекомендуется внедрять такие стратегии, как регулярное резервное копирование данных, обучение сотрудников навыкам безопасности, управление исправлениями и обновлениями, сегментация сети, контроль доступа, решения для защиты электронной почты и веб-сайтов, средства защиты конечных точек и планы реагирования на инциденты, разработанные специально для атак программ-вымогателей. Понимая методы программ-вымогателей Everest и применяя надежные меры по предотвращению их использования, организации могут усилить свою защиту и снизить риск стать жертвами атак программ-вымогателей.
Для организаций крайне важно сохранять бдительность и проактивность в своих усилиях по обеспечению кибербезопасности, направленных на борьбу с растущими угрозами, исходящими от групп программ-вымогателей, таких как Everest. Решения, подобные предложениям SOCRadar по проактивному мониторингу угроз и аналитике, могут помочь организациям повысить уровень защиты от угроз программ-вымогателей. Платформа предоставляет инструменты для активного выявления участников угроз, понимания их тактики, уязвимостей и принятия упреждающих мер для защиты активов. Кроме того, модуль управления поверхностями атак SOCRadar обеспечивает постоянный мониторинг потенциальных векторов атак, обеспечивая своевременное оповещение о подозрительных действиях для быстрого реагирования и повышения общей защиты от программ-вымогателей и других угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа программ-вымогателей Everest - это очень изощренная угроза, известная тем, что она нацелена на крупные организации с помощью передовых тактик, включая двойное вымогательство и прямой доступ через сотрудников. Для защиты от подобных угроз организациям рекомендуется внедрять различные стратегии кибербезопасности и использовать решения для упреждающего мониторинга угроз, такие как SOCRadar.
-----
Группа программ-вымогателей Everest, которая действует с декабря 2020 года, приобрела дурную славу в среде киберпреступников благодаря своей изощренной тактике и громким целям, включая такие организации, как НАСА и правительство Бразилии. Эта группа программ-вымогателей известна своей тактикой двойного вымогательства, когда они шифруют данные жертв и угрожают утечкой конфиденциальной информации, если требования о выкупе не будут выполнены. Программа-вымогатель Everest использует передовые технологии, основанные на модели цепочки кибератак, включая доступ к учетным данным с помощью таких инструментов, как ProcDump, уклонение от защиты, чтобы избежать обнаружения, обнаружение на новых хостах с помощью таких инструментов, как netscan.exe, Управление в основном с помощью Cobalt Strike, а также эксфильтрацию данных с помощью таких инструментов, как Splashtop.
Значительный сдвиг в тактике программ-вымогателей Everest произошел, когда они начали добиваться прямого доступа к корпоративным сетям от сотрудников, предлагая поделиться прибылью с теми, кто способствовал первоначальному вторжению, и обеспечивая прозрачность и конфиденциальность. Группа нацелилась на организации в США, Канаде и Европе, которые получали удаленный доступ с помощью таких средств, как TeamViewer, AnyDesk и RDP. С ноября 2022 года они также стали более активными в качестве брокера начального доступа (IAB), стремясь обойти правоохранительные органы и максимизировать прибыль за счет прямого взаимодействия с организациями.
Для защиты от передовой тактики программ-вымогателей Everest организациям рекомендуется внедрять такие стратегии, как регулярное резервное копирование данных, обучение сотрудников навыкам безопасности, управление исправлениями и обновлениями, сегментация сети, контроль доступа, решения для защиты электронной почты и веб-сайтов, средства защиты конечных точек и планы реагирования на инциденты, разработанные специально для атак программ-вымогателей. Понимая методы программ-вымогателей Everest и применяя надежные меры по предотвращению их использования, организации могут усилить свою защиту и снизить риск стать жертвами атак программ-вымогателей.
Для организаций крайне важно сохранять бдительность и проактивность в своих усилиях по обеспечению кибербезопасности, направленных на борьбу с растущими угрозами, исходящими от групп программ-вымогателей, таких как Everest. Решения, подобные предложениям SOCRadar по проактивному мониторингу угроз и аналитике, могут помочь организациям повысить уровень защиты от угроз программ-вымогателей. Платформа предоставляет инструменты для активного выявления участников угроз, понимания их тактики, уязвимостей и принятия упреждающих мер для защиты активов. Кроме того, модуль управления поверхностями атак SOCRadar обеспечивает постоянный мониторинг потенциальных векторов атак, обеспечивая своевременное оповещение о подозрительных действиях для быстрого реагирования и повышения общей защиты от программ-вымогателей и других угроз.
#ParsedReport #CompletenessLow
23-05-2024
Latrodectus Malware: Advanced Successor to IcedID Unveiled
https://www.secureblink.com/threat-research/latrodectus-malware-advanced-successor-to-iced-id-unveiled
Report completeness: Low
Actors/Campaigns:
Ta577
Ta578
Threats:
Latrodectus
Icedid
Qakbot
Darkgate
Pikabot
Danabot
Blnwx
Bv-eu-as
Liteserver
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1218, T1071, T1119, T1027, T1055, T1036, T1574, T1070
IOCs:
File: 2
Soft:
curl
Algorithms:
prng, zip, rc4, exhibit, xor, fnv-1a, base64
Languages:
javascript
23-05-2024
Latrodectus Malware: Advanced Successor to IcedID Unveiled
https://www.secureblink.com/threat-research/latrodectus-malware-advanced-successor-to-iced-id-unveiled
Report completeness: Low
Actors/Campaigns:
Ta577
Ta578
Threats:
Latrodectus
Icedid
Qakbot
Darkgate
Pikabot
Danabot
Blnwx
Bv-eu-as
Liteserver
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1218, T1071, T1119, T1027, T1055, T1036, T1574, T1070
IOCs:
File: 2
Soft:
curl
Algorithms:
prng, zip, rc4, exhibit, xor, fnv-1a, base64
Languages:
javascript
Secureblink
Latrodectus Malware: Advanced Successor to IcedID Unveiled | Secure Blink
Discover the sophisticated Latrodectus malware, the advanced successor to IcedID, in our latest research. Explore its capabilities, evolution, and technical analysis.
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Latrodectus Malware: Advanced Successor to IcedID Unveiled https://www.secureblink.com/threat-research/latrodectus-malware-advanced-successor-to-iced-id-unveiled Report completeness: Low Actors/Campaigns: Ta577…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и воздействии вредоносного ПО Latrodectus, способе его распространения через посредников начального доступа (IAB), расширенных возможностях, тактике кампании, взаимодействии с серверами управления, возможностях постэксплуатации, сроках эксплуатации и потенциальных связях с другими семействами вредоносных программ, такими как IcedID.
-----
Вредоносная программа Latrodectus была обнаружена исследователями в области безопасности в ноябре 2023 года и к февралю 2024 года быстро превратилась в серьезную угрозу. Latrodectus, распространяемый компанией Initial Access Brokers (IABs), представляет собой сложный загрузчик, используемый для развертывания дополнительных полезных приложений, таких как QakBot, DarkGate и PikaBot. В основном он распространяется с помощью фишинговых кампаний по электронной почте, в которых используются файлы JavaScript большого размера, использующие инструментарий управления Windows (WMI) для установки удаленного файла MSI из общего доступа WEBDAV, что означает переход к использованию законных инструментов, позволяющих избежать обнаружения.
Latrodectus демонстрирует различные расширенные возможности, типичные для загрузчиков вредоносных программ, включая определение приоритетов сбора системной информации, использование методов обфускации, позволяющих избежать обнаружения, обеспечение постоянства выполнения запланированных задач и внесения изменений в реестр, а также установление защищенной HTTPS-связи с серверами управления (C2). Вредоносная программа адаптирует свои стратегии в рамках кампаний, используя различные темы электронных писем и URL-адреса для выполнения вредоносного кода, чтобы повысить вероятность успеха.
Кампании Latrodectus, проводившиеся с ноября 2023 по февраль 2024 года различными группами, такими как TA577 и TA578, демонстрировали сложную тактику, включая методы социальной инженерии для обмана жертв, такие как выдача себя за юридическую угрозу. Latrodectus взаимодействует со своим сервером C2 с помощью шифрования RC4 и кодирования base64, расширяя свои возможности после эксплуатации за счет выполнения шелл-кода, библиотек DLL и сбора системной информации.
Анализ, проведенный командой Cymru, выявил передовую инфраструктуру, поддерживающую Latrodectus, которая характеризуется частой сменой серверов C2 и эволюцией в сторону более скрытных операций за счет использования Cloudflare для сокрытия доменов. Latrodectus имеет общее инфраструктурное сходство с IcedID, что указывает на потенциальную связь между двумя семействами вредоносных программ, возможно, с участием общих разработчиков или общей команды разработчиков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и воздействии вредоносного ПО Latrodectus, способе его распространения через посредников начального доступа (IAB), расширенных возможностях, тактике кампании, взаимодействии с серверами управления, возможностях постэксплуатации, сроках эксплуатации и потенциальных связях с другими семействами вредоносных программ, такими как IcedID.
-----
Вредоносная программа Latrodectus была обнаружена исследователями в области безопасности в ноябре 2023 года и к февралю 2024 года быстро превратилась в серьезную угрозу. Latrodectus, распространяемый компанией Initial Access Brokers (IABs), представляет собой сложный загрузчик, используемый для развертывания дополнительных полезных приложений, таких как QakBot, DarkGate и PikaBot. В основном он распространяется с помощью фишинговых кампаний по электронной почте, в которых используются файлы JavaScript большого размера, использующие инструментарий управления Windows (WMI) для установки удаленного файла MSI из общего доступа WEBDAV, что означает переход к использованию законных инструментов, позволяющих избежать обнаружения.
Latrodectus демонстрирует различные расширенные возможности, типичные для загрузчиков вредоносных программ, включая определение приоритетов сбора системной информации, использование методов обфускации, позволяющих избежать обнаружения, обеспечение постоянства выполнения запланированных задач и внесения изменений в реестр, а также установление защищенной HTTPS-связи с серверами управления (C2). Вредоносная программа адаптирует свои стратегии в рамках кампаний, используя различные темы электронных писем и URL-адреса для выполнения вредоносного кода, чтобы повысить вероятность успеха.
Кампании Latrodectus, проводившиеся с ноября 2023 по февраль 2024 года различными группами, такими как TA577 и TA578, демонстрировали сложную тактику, включая методы социальной инженерии для обмана жертв, такие как выдача себя за юридическую угрозу. Latrodectus взаимодействует со своим сервером C2 с помощью шифрования RC4 и кодирования base64, расширяя свои возможности после эксплуатации за счет выполнения шелл-кода, библиотек DLL и сбора системной информации.
Анализ, проведенный командой Cymru, выявил передовую инфраструктуру, поддерживающую Latrodectus, которая характеризуется частой сменой серверов C2 и эволюцией в сторону более скрытных операций за счет использования Cloudflare для сокрытия доменов. Latrodectus имеет общее инфраструктурное сходство с IcedID, что указывает на потенциальную связь между двумя семействами вредоносных программ, возможно, с участием общих разработчиков или общей команды разработчиков.
#ParsedReport #CompletenessHigh
23-05-2024
Kimsuky - Gomir Linux backdoor
https://www.shadowstackre.com/analysis/gomir
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Gomir
Spear-phishing_technique
Screenconnect_tool
Toddlershark
Sandbox_evasion_technique
Geo:
Korea, Japan, Korean
CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8, 23.8.4, 23.8.5, -, 22.7)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8, 23.8.4, 23.8.5, -, 22.7)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566, T1190, T1543, T1070, T1105, T1090
IOCs:
Hash: 1
File: 2
IP: 1
Soft:
systemd, crontab
Algorithms:
base64, sha256
Functions:
getegid32, getuid32
Languages:
golang
YARA: Found
Links:
23-05-2024
Kimsuky - Gomir Linux backdoor
https://www.shadowstackre.com/analysis/gomir
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Gomir
Spear-phishing_technique
Screenconnect_tool
Toddlershark
Sandbox_evasion_technique
Geo:
Korea, Japan, Korean
CVEs:
CVE-2024-1708 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8, 23.8.4, 23.8.5, -, 22.7)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8, 23.8.4, 23.8.5, -, 22.7)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1543, T1070, T1105, T1090
IOCs:
Hash: 1
File: 2
IP: 1
Soft:
systemd, crontab
Algorithms:
base64, sha256
Functions:
getegid32, getuid32
Languages:
golang
YARA: Found
Links:
https://github.com/ShadowStackRe/intel/blob/master/rules/yara/gomir.yaraShadowStackRE
Analysis of the Gomir malware by North Korean threat actor Kimsuky — ShadowStackRE
Gomir the latest Linux backdoor from North Korea’s Reconnaissance General Bureau - Kimsuky
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Kimsuky - Gomir Linux backdoor https://www.shadowstackre.com/analysis/gomir Report completeness: High Actors/Campaigns: Kimsuky (motivation: cyber_espionage) Threats: Gomir Spear-phishing_technique Screenconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - киберугроза, исходящая от северокорейской группы advanced persistent threat (APT) Kimsuky, подчеркивающая их изощренную деятельность по кибершпионажу, направленную на множество стран, и разработку новых вариантов вредоносного ПО, таких как ToddlerShark и Gomir, для сбора разведданных и уклонения от обнаружения. В тексте подчеркивается постоянный характер киберугроз со стороны национальных государств и серьезные опасения, связанные с глобальной кибербезопасностью.
-----
В тексте обсуждается киберугроза, исходящая от северокорейской группы advanced persistent threat (APT), известной как Kimsuky, также известной как Velvet Chollima. Kimsuky работает примерно с 2012 года и в основном занимается кибершпионажем, нацеленным на организации в таких странах, как Южная Корея, Япония, Соединенные Штаты и различные европейские страны. Группа известна тем, что использует сложные методы социальной инженерии, в том числе фишинговые кампании, для проникновения в системы. Кроме того, Kimsuky использует уязвимости в широко используемом программном обеспечении, используя как эксплойты нулевого дня, так и известные бреши в системе безопасности для обеспечения доступа к скомпрометированным сетям.
Операции Kimsuky отражают стратегические интересы северокорейского режима, направленные на сбор разведданных для достижения государственных целей, уклонения от международных санкций и укрепления потенциала национальной обороны. Кибер-активность группы вызывает серьезные опасения по поводу глобальной кибербезопасности, подчеркивая постоянный характер киберугроз со стороны национальных государств.
Последние атаки Kimsuky связаны с внедрением нового варианта вредоносного ПО под названием ToddlerShark, предназначенного для долгосрочного шпионажа и сбора разведданных. Эта вредоносная программа использует уязвимости в программном обеспечении ScreenConnect, в частности, уязвимости, идентифицированные как CVE-2024-1708 и CVE-2024-1709, которые позволяют обходить аутентификацию и удаленно выполнять код.
Недавно обнаруженный бэкдор, названный Gomir, является новейшей вредоносной программой на базе Linux, разработанной Главным разведывательным управлением Северной Кореи. Он разработан с использованием Golang 1.10 в формате ELF 32. Вредоносная программа обеспечивает постоянство, устанавливаясь самостоятельно и периодически проверяя наличие новых команд с помощью жестко запрограммированного URL-адреса команд и управления. Чтобы избежать обнаружения, Gomir создает поддельный служебный файл systemd с именем syslogd.service в каталоге /etc/systemd/system/, который предназначен для запуска бэкдора при перезагрузке системы и эффективного взаимодействия с сетевыми целевыми устройствами.
Кроме того, метод связи, используемый Gomir, включает в себя HTTP post-запросы к серверу управления (C2) с командами, структурированными в виде целых значений, указывающих тип выполняемого действия. Адрес C2 жестко закодирован в вредоносной программе. Alienvault идентифицировала соответствующий IP-адрес как вредоносный и связала его с деятельностью Kimsuky. Вредоносная программа поддерживает socks-прокси, позволяющий трафику проходить через взломанную систему от имени инфраструктуры C2.
Gomir включает в себя ряд команд для обнаружения системной информации, отслеживания данных о процессоре и системной памяти, создания новых TCP-соединений на определенных портах и перевода соединения C2 в режим гибернации для обеспечения скрытности в течение определенных периодов времени. Вредоносная программа также может загружать файлы в инфраструктуру C2, используя существующие двоичные файлы хоста Linux или среду выполнения Golang, что расширяет ее возможности по утечке данных и удаленному управлению.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - киберугроза, исходящая от северокорейской группы advanced persistent threat (APT) Kimsuky, подчеркивающая их изощренную деятельность по кибершпионажу, направленную на множество стран, и разработку новых вариантов вредоносного ПО, таких как ToddlerShark и Gomir, для сбора разведданных и уклонения от обнаружения. В тексте подчеркивается постоянный характер киберугроз со стороны национальных государств и серьезные опасения, связанные с глобальной кибербезопасностью.
-----
В тексте обсуждается киберугроза, исходящая от северокорейской группы advanced persistent threat (APT), известной как Kimsuky, также известной как Velvet Chollima. Kimsuky работает примерно с 2012 года и в основном занимается кибершпионажем, нацеленным на организации в таких странах, как Южная Корея, Япония, Соединенные Штаты и различные европейские страны. Группа известна тем, что использует сложные методы социальной инженерии, в том числе фишинговые кампании, для проникновения в системы. Кроме того, Kimsuky использует уязвимости в широко используемом программном обеспечении, используя как эксплойты нулевого дня, так и известные бреши в системе безопасности для обеспечения доступа к скомпрометированным сетям.
Операции Kimsuky отражают стратегические интересы северокорейского режима, направленные на сбор разведданных для достижения государственных целей, уклонения от международных санкций и укрепления потенциала национальной обороны. Кибер-активность группы вызывает серьезные опасения по поводу глобальной кибербезопасности, подчеркивая постоянный характер киберугроз со стороны национальных государств.
Последние атаки Kimsuky связаны с внедрением нового варианта вредоносного ПО под названием ToddlerShark, предназначенного для долгосрочного шпионажа и сбора разведданных. Эта вредоносная программа использует уязвимости в программном обеспечении ScreenConnect, в частности, уязвимости, идентифицированные как CVE-2024-1708 и CVE-2024-1709, которые позволяют обходить аутентификацию и удаленно выполнять код.
Недавно обнаруженный бэкдор, названный Gomir, является новейшей вредоносной программой на базе Linux, разработанной Главным разведывательным управлением Северной Кореи. Он разработан с использованием Golang 1.10 в формате ELF 32. Вредоносная программа обеспечивает постоянство, устанавливаясь самостоятельно и периодически проверяя наличие новых команд с помощью жестко запрограммированного URL-адреса команд и управления. Чтобы избежать обнаружения, Gomir создает поддельный служебный файл systemd с именем syslogd.service в каталоге /etc/systemd/system/, который предназначен для запуска бэкдора при перезагрузке системы и эффективного взаимодействия с сетевыми целевыми устройствами.
Кроме того, метод связи, используемый Gomir, включает в себя HTTP post-запросы к серверу управления (C2) с командами, структурированными в виде целых значений, указывающих тип выполняемого действия. Адрес C2 жестко закодирован в вредоносной программе. Alienvault идентифицировала соответствующий IP-адрес как вредоносный и связала его с деятельностью Kimsuky. Вредоносная программа поддерживает socks-прокси, позволяющий трафику проходить через взломанную систему от имени инфраструктуры C2.
Gomir включает в себя ряд команд для обнаружения системной информации, отслеживания данных о процессоре и системной памяти, создания новых TCP-соединений на определенных портах и перевода соединения C2 в режим гибернации для обеспечения скрытности в течение определенных периодов времени. Вредоносная программа также может загружать файлы в инфраструктуру C2, используя существующие двоичные файлы хоста Linux или среду выполнения Golang, что расширяет ее возможности по утечке данных и удаленному управлению.
#ParsedReport #CompletenessLow
23-05-2024
Malicious code created by Konni disguised as xxx token distribution and lockup schedule - xxx token distribution and lockup schedule
https://wezard4u-tistory-com.translate.goog/6816?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Pantera
Abrisk
Malware.lnk/dldr.agent
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1027, T1564.003, T1059.001, T1564.001, T1574.002, T1027.002, T1041
IOCs:
File: 16
Hash: 3
Path: 6
Soft:
Internet Explorer
Crypto:
bitcoin
Algorithms:
md5, sha1, base64, sha256, rc4, xor
Win API:
GetObject
Languages:
php, powershell
23-05-2024
Malicious code created by Konni disguised as xxx token distribution and lockup schedule - xxx token distribution and lockup schedule
https://wezard4u-tistory-com.translate.goog/6816?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Pantera
Abrisk
Malware.lnk/dldr.agent
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1564.003, T1059.001, T1564.001, T1574.002, T1027.002, T1041
IOCs:
File: 16
Hash: 3
Path: 6
Soft:
Internet Explorer
Crypto:
bitcoin
Algorithms:
md5, sha1, base64, sha256, rc4, xor
Win API:
GetObject
Languages:
php, powershell
꿈을꾸는 파랑새
xxx 토큰 유통량 및 락업 스케줄 로 위장한 Konni(코니) 에서 만든 악성코드-xxx 토큰 유통량 및 락업 스케줄(2024.5.13)
오늘은 북한의 해킹 그룹인 Konni(코니)에서 만든 악성코드인 xx 토큰 유통량 및 락업 스케줄(2024.5.13)에 대해 글을 적어 보겠습니다.2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 타깃 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체이며 Kimsuky(김수키)일 가능성도 있는 단체입니다. 일단 기본적으로 미끼(Decoy) 문서를 사용자에게 표시한 다음 피해…
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Malicious code created by Konni disguised as xxx token distribution and lockup schedule - xxx token distribution and lockup schedule https://wezard4u-tistory-com.translate.goog/6816?_x_tr_sl=auto&_x_tr_tl=en&_x_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - об изощренном вредоносном коде, связанном с северокорейской хакерской группой Konni, обнаруженном исследователями Cisco Talos в 2017 году. Код работает, показывая пользователю документ-приманку и запуская вредоносный файл на компьютере жертвы. Он использует методы уклонения, такие как манипулирование данными с помощью операций XOR, скрытие действий в режиме скрытого окна и использование фиктивных файлов, чтобы избежать обнаружения. В тексте также подчеркивается важность бдительности при управлении веб-сайтами, проверке расширений файлов и включении скрытых файлов и папок для предотвращения распространения вредоносного кода и эффективного устранения угроз кибербезопасности.
-----
В тексте обсуждается вредоносный код, связанный с северокорейской хакерской группой Konni, который был обнаружен исследователями Cisco Talos в 2017 году. Эта группа связана с другими северокорейскими хакерскими группами, такими как Thallium, APT37 и, возможно, Kimsuky. Код работает путем отображения пользователю ложного документа, а затем запуска вредоносного файла на компьютере жертвы. Файл, о котором идет речь, называется "xxx token distribution volume and lock-up schedule.lnk", имеет значительный размер 369 МБ и содержит фиктивные файлы для обхода обнаружения антивирусным и защитным программным обеспечением.
Некоторые ключевые моменты, выделенные в тексте, включают:.
* Вредоносный код манипулирует данными с помощью исключающих операций и скрывает свои действия в режиме скрытого окна.
* Скрипт PowerShell используется для чтения файлов, манипулирования данными, а также для создания, изменения и удаления файлов по определенному пути.
* Скрипт собирает списки файлов и системную информацию из таких каталогов, как "Загрузки", "Документы" и "Рабочий стол", и загружает их на сервер с помощью пакетного файла.
* Специальные функции в скрипте PowerShell используются для чтения файлов, поиска файлов с расширением .lnk и выполнения других задач в определенных условиях.
* Чтобы избежать обнаружения программным обеспечением безопасности, используются различные методы уклонения, в том числе использование фиктивных файлов, увеличение размера файла и добавление функций для расширения функциональности вредоносного ПО.
* В тексте также упоминается файл Excel, демонстрирующий запущенный вредоносный код, что еще больше подчеркивает изощренность атаки.
Кроме того, в тексте подчеркивается важность бдительности при управлении веб-сайтами для предотвращения распространения вредоносного кода, проверки расширений файлов на предмет подозрительной активности и включения отображения скрытых файлов и папок для выявления потенциальных угроз. В нем также упоминается, что скрипт был помечен несколькими антивирусными программами как троянский из-за его поведения и риска, который он представляет для систем.
Таким образом, в тексте содержится подробное описание работы сложного вредоносного кода, разработанного северокорейской хакерской группой, и проливается свет на его тактику обхода, функциональность и потенциальное воздействие на целевые системы. В нем подчеркивается важность передовых методов кибербезопасности для эффективного противодействия таким угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - об изощренном вредоносном коде, связанном с северокорейской хакерской группой Konni, обнаруженном исследователями Cisco Talos в 2017 году. Код работает, показывая пользователю документ-приманку и запуская вредоносный файл на компьютере жертвы. Он использует методы уклонения, такие как манипулирование данными с помощью операций XOR, скрытие действий в режиме скрытого окна и использование фиктивных файлов, чтобы избежать обнаружения. В тексте также подчеркивается важность бдительности при управлении веб-сайтами, проверке расширений файлов и включении скрытых файлов и папок для предотвращения распространения вредоносного кода и эффективного устранения угроз кибербезопасности.
-----
В тексте обсуждается вредоносный код, связанный с северокорейской хакерской группой Konni, который был обнаружен исследователями Cisco Talos в 2017 году. Эта группа связана с другими северокорейскими хакерскими группами, такими как Thallium, APT37 и, возможно, Kimsuky. Код работает путем отображения пользователю ложного документа, а затем запуска вредоносного файла на компьютере жертвы. Файл, о котором идет речь, называется "xxx token distribution volume and lock-up schedule.lnk", имеет значительный размер 369 МБ и содержит фиктивные файлы для обхода обнаружения антивирусным и защитным программным обеспечением.
Некоторые ключевые моменты, выделенные в тексте, включают:.
* Вредоносный код манипулирует данными с помощью исключающих операций и скрывает свои действия в режиме скрытого окна.
* Скрипт PowerShell используется для чтения файлов, манипулирования данными, а также для создания, изменения и удаления файлов по определенному пути.
* Скрипт собирает списки файлов и системную информацию из таких каталогов, как "Загрузки", "Документы" и "Рабочий стол", и загружает их на сервер с помощью пакетного файла.
* Специальные функции в скрипте PowerShell используются для чтения файлов, поиска файлов с расширением .lnk и выполнения других задач в определенных условиях.
* Чтобы избежать обнаружения программным обеспечением безопасности, используются различные методы уклонения, в том числе использование фиктивных файлов, увеличение размера файла и добавление функций для расширения функциональности вредоносного ПО.
* В тексте также упоминается файл Excel, демонстрирующий запущенный вредоносный код, что еще больше подчеркивает изощренность атаки.
Кроме того, в тексте подчеркивается важность бдительности при управлении веб-сайтами для предотвращения распространения вредоносного кода, проверки расширений файлов на предмет подозрительной активности и включения отображения скрытых файлов и папок для выявления потенциальных угроз. В нем также упоминается, что скрипт был помечен несколькими антивирусными программами как троянский из-за его поведения и риска, который он представляет для систем.
Таким образом, в тексте содержится подробное описание работы сложного вредоносного кода, разработанного северокорейской хакерской группой, и проливается свет на его тактику обхода, функциональность и потенциальное воздействие на целевые системы. В нем подчеркивается важность передовых методов кибербезопасности для эффективного противодействия таким угрозам.
#ParsedReport #CompletenessLow
23-05-2024
Cisco Talos Blog. Apple and Google are taking steps to curb the abuse of location-tracking devices - but what about others?
https://blog.talosintelligence.com/threat-source-newsletter-may-23-2024
Report completeness: Low
Actors/Campaigns:
Shinyhunters
Threats:
Baphomet_actor
Scar
Kmsauto_tool
Victims:
U.s. companies, Government agencies
Industry:
Government, Military, Telco
Geo:
Americans, Koreans, American, Korea, Korean, Switzerland, Pacific, Netherlands
ChatGPT TTPs:
T1595, T1606, T1566, T1584, T1590, T1565
IOCs:
Hash: 10
File: 5
Soft:
Android, Telegram
Algorithms:
md5
Platforms:
apple
23-05-2024
Cisco Talos Blog. Apple and Google are taking steps to curb the abuse of location-tracking devices - but what about others?
https://blog.talosintelligence.com/threat-source-newsletter-may-23-2024
Report completeness: Low
Actors/Campaigns:
Shinyhunters
Threats:
Baphomet_actor
Scar
Kmsauto_tool
Victims:
U.s. companies, Government agencies
Industry:
Government, Military, Telco
Geo:
Americans, Koreans, American, Korea, Korean, Switzerland, Pacific, Netherlands
ChatGPT TTPs:
do not use without manual checkT1595, T1606, T1566, T1584, T1590, T1565
IOCs:
Hash: 10
File: 5
Soft:
Android, Telegram
Algorithms:
md5
Platforms:
apple
Cisco Talos Blog
Apple and Google are taking steps to curb the abuse of location-tracking devices — but what about others?
Plus, SS7 vulnerabilities are being exploited and BreachForums is taken down again.
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Cisco Talos Blog. Apple and Google are taking steps to curb the abuse of location-tracking devices - but what about others? https://blog.talosintelligence.com/threat-source-newsletter-may-23-2024 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста состоит в том, чтобы изложить ключевые моменты и рекомендации, связанные с кибербезопасностью, уделяя особое внимание важности проверки подозрительных устройств слежения, таких как AirTags, управлению настройками приложений для отслеживания местоположения, обсуждению недавних инцидентов в области кибербезопасности, включая уязвимости протокола SS7, захват форумов для взломщиков, обвинения против отдельных лиц в выдаче себя за других, предстоящие переговоры по кибербезопасности членами команды Talos в Cisco Live, а также разработкой Cisco новой функции для обнаружения олицетворения бренда в электронных письмах. В нем также подчеркивается распространенность олицетворения бренда как угрозы на различных онлайн-платформах и предлагаются способы самозащиты брендов.
-----
В тексте содержится несколько ключевых моментов и рекомендаций, касающихся кибербезопасности и устройств отслеживания. В нем подчеркивается важность проверки подозрительных устройств отслеживания, особенно AirTags, как на устройствах iOS, так и на устройствах Android. Пользователям рекомендуется использовать приложение Find My для обнаружения любых незнакомых паролей доступа и удаляться из любых групп общего доступа, если только они не являются доверенными контактами. В тексте также подчеркивается важность управления настройками отдельных приложений для определения того, какие службы имеют доступ к отслеживанию физического местоположения устройства.
Что касается недавних инцидентов в сфере кибербезопасности и действий правоохранительных органов, в тексте упоминается использование уязвимостей в протоколе SS7 для отслеживания местонахождения отдельных лиц и распространения дезинформации. В нем также сообщается о захвате брешфорумов ФБР и прогнозируется их потенциальное возрождение. Кроме того, в нем обсуждаются обвинения, выдвинутые против трех северокорейцев и гражданина США за выдачу себя за физических лиц с целью обеспечения незаконной работы в США для финансирования вооруженных сил Северной Кореи.
В тексте также сообщается о предстоящих выступлениях членов команды Talos по кибербезопасности на Cisco Live, в том числе о состоянии кибербезопасности и методах олицетворения бренда, используемых участниками угроз. Особо отмечена разработка Cisco новой функции для обнаружения олицетворения бренда в электронных письмах, в частности, с использованием логотипов популярных брендов, таких как PayPal, Microsoft, NortonLifeLock и McAfee.
Имитация бренда рассматривается как распространенная угроза на различных онлайн-платформах, включая электронную почту, социальные сети, веб-сайты и мобильные приложения. Злоумышленники используют логотипы известных брендов для обмана жертв и сбора конфиденциальной информации. В тексте предлагаются способы защиты брендов от угроз олицетворения бренда, такие как регистрация доменных имен с несколькими расширениями и сокрытие информации в записях WHOIS с помощью защиты конфиденциальности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста состоит в том, чтобы изложить ключевые моменты и рекомендации, связанные с кибербезопасностью, уделяя особое внимание важности проверки подозрительных устройств слежения, таких как AirTags, управлению настройками приложений для отслеживания местоположения, обсуждению недавних инцидентов в области кибербезопасности, включая уязвимости протокола SS7, захват форумов для взломщиков, обвинения против отдельных лиц в выдаче себя за других, предстоящие переговоры по кибербезопасности членами команды Talos в Cisco Live, а также разработкой Cisco новой функции для обнаружения олицетворения бренда в электронных письмах. В нем также подчеркивается распространенность олицетворения бренда как угрозы на различных онлайн-платформах и предлагаются способы самозащиты брендов.
-----
В тексте содержится несколько ключевых моментов и рекомендаций, касающихся кибербезопасности и устройств отслеживания. В нем подчеркивается важность проверки подозрительных устройств отслеживания, особенно AirTags, как на устройствах iOS, так и на устройствах Android. Пользователям рекомендуется использовать приложение Find My для обнаружения любых незнакомых паролей доступа и удаляться из любых групп общего доступа, если только они не являются доверенными контактами. В тексте также подчеркивается важность управления настройками отдельных приложений для определения того, какие службы имеют доступ к отслеживанию физического местоположения устройства.
Что касается недавних инцидентов в сфере кибербезопасности и действий правоохранительных органов, в тексте упоминается использование уязвимостей в протоколе SS7 для отслеживания местонахождения отдельных лиц и распространения дезинформации. В нем также сообщается о захвате брешфорумов ФБР и прогнозируется их потенциальное возрождение. Кроме того, в нем обсуждаются обвинения, выдвинутые против трех северокорейцев и гражданина США за выдачу себя за физических лиц с целью обеспечения незаконной работы в США для финансирования вооруженных сил Северной Кореи.
В тексте также сообщается о предстоящих выступлениях членов команды Talos по кибербезопасности на Cisco Live, в том числе о состоянии кибербезопасности и методах олицетворения бренда, используемых участниками угроз. Особо отмечена разработка Cisco новой функции для обнаружения олицетворения бренда в электронных письмах, в частности, с использованием логотипов популярных брендов, таких как PayPal, Microsoft, NortonLifeLock и McAfee.
Имитация бренда рассматривается как распространенная угроза на различных онлайн-платформах, включая электронную почту, социальные сети, веб-сайты и мобильные приложения. Злоумышленники используют логотипы известных брендов для обмана жертв и сбора конфиденциальной информации. В тексте предлагаются способы защиты брендов от угроз олицетворения бренда, такие как регистрация доменных имен с несколькими расширениями и сокрытие информации в записях WHOIS с помощью защиты конфиденциальности.
#ParsedReport #CompletenessLow
23-05-2024
Beware of phishing emails that induce you to execute commands using the paste function.
https://asec.ahnlab.com/ko/65661
Report completeness: Low
Threats:
Darkgate
ChatGPT TTPs:
T1566, T1204, T1059, T1027, T1140, T1102, T1059.001, T1553.002
IOCs:
File: 4
Hash: 12
Url: 9
Algorithms:
base64, zip
Languages:
javascript, autoit, powershell
23-05-2024
Beware of phishing emails that induce you to execute commands using the paste function.
https://asec.ahnlab.com/ko/65661
Report completeness: Low
Threats:
Darkgate
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1059, T1027, T1140, T1102, T1059.001, T1553.002
IOCs:
File: 4
Hash: 12
Url: 9
Algorithms:
base64, zip
Languages:
javascript, autoit, powershell
ASEC BLOG
붙여넣기(CTRL+V) 기능으로 명령어 실행을 유도하는 피싱 메일 주의 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC)은 최근 메일을 통해 유포되는 피싱 파일을 확인했다. 메일에 첨부된 피싱 파일(HTML)은 붙여넣기(CTRL+V) 기능으로 사용자가 직접 명령어를 실행하도록 유도하는 특징이 있다. 공격자는 비용 처리, 운영 지침 검토와 같은 내용을 이용하여 수신자가 첨부파일을 열람하도록 유도하였다. HTML 파일을 열람하면, MS Word로 위장된 배경화면과 안내 메시지가 팝업된다. 메시지는 워드…
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Beware of phishing emails that induce you to execute commands using the paste function. https://asec.ahnlab.com/ko/65661 Report completeness: Low Threats: Darkgate ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте, где пользователей обманом заставляют выполнять команды, которые загружают и запускают вредоносное ПО DarkGate, что подчеркивает важность осторожности при работе с нежелательными электронными письмами и вложениями.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте. Эти фишинговые файлы создаются для того, чтобы обманом заставить пользователей напрямую выполнять команды с помощью функции вставки. После нажатия кнопки "Как исправить" в электронном письме пользователям предлагается ввести определенные комбинации клавиш (Win+R, CTRL+V, Enter) или открыть терминал Powershell и ввести команду. Одновременно вредоносная команда Powershell (обозначенная как "Рисунок 4"), закодированная в Base64 с помощью JavaScript (показана на "Рисунке 3"), декодируется и сохраняется в буфер обмена пользователя.
Если пользователь следует предоставленным инструкциям, выполняется вредоносная команда Powershell, сохраненная в буфере обмена, как показано на "Рисунке 5". Эта команда Powershell предназначена для загрузки и запуска HTA-файла с сервера управления (C2). Более того, злоумышленник стремится скрыть выполненную команду Powershell, переустанавливая буфер обмена в пустое состояние. HTA-файл также инициирует выполнение файла Autoit3.exe, содержащегося в ZIP-архиве, используя в качестве аргумента скомпилированный вредоносный скрипт автоматической загрузки (script.a3x).
Процесс от получения электронного письма до запуска вредоносной программы DarkGate, которая использует Autoit для своей работы, проиллюстрирован на рисунке 6. Пользователям рекомендуется проявлять осторожность при работе с электронными письмами из незнакомых источников, а также проявлять особую бдительность при работе со ссылками в содержимом электронной почты или вложениях, чтобы снизить риск стать жертвой таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте, где пользователей обманом заставляют выполнять команды, которые загружают и запускают вредоносное ПО DarkGate, что подчеркивает важность осторожности при работе с нежелательными электронными письмами и вложениями.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте. Эти фишинговые файлы создаются для того, чтобы обманом заставить пользователей напрямую выполнять команды с помощью функции вставки. После нажатия кнопки "Как исправить" в электронном письме пользователям предлагается ввести определенные комбинации клавиш (Win+R, CTRL+V, Enter) или открыть терминал Powershell и ввести команду. Одновременно вредоносная команда Powershell (обозначенная как "Рисунок 4"), закодированная в Base64 с помощью JavaScript (показана на "Рисунке 3"), декодируется и сохраняется в буфер обмена пользователя.
Если пользователь следует предоставленным инструкциям, выполняется вредоносная команда Powershell, сохраненная в буфере обмена, как показано на "Рисунке 5". Эта команда Powershell предназначена для загрузки и запуска HTA-файла с сервера управления (C2). Более того, злоумышленник стремится скрыть выполненную команду Powershell, переустанавливая буфер обмена в пустое состояние. HTA-файл также инициирует выполнение файла Autoit3.exe, содержащегося в ZIP-архиве, используя в качестве аргумента скомпилированный вредоносный скрипт автоматической загрузки (script.a3x).
Процесс от получения электронного письма до запуска вредоносной программы DarkGate, которая использует Autoit для своей работы, проиллюстрирован на рисунке 6. Пользователям рекомендуется проявлять осторожность при работе с электронными письмами из незнакомых источников, а также проявлять особую бдительность при работе со ссылками в содержимом электронной почты или вложениях, чтобы снизить риск стать жертвой таких угроз.
#ParsedReport #CompletenessMedium
23-05-2024
The attacker's system can also be exposed and exploited by other attackers.
https://asec.ahnlab.com/ko/65878
Report completeness: Medium
Threats:
Reverserdp_technique
Xmrig_miner
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
ChatGPT TTPs:
T1110, T1595, T1210, T1105, T1572, T1059
IOCs:
Hash: 27
File: 25
IP: 5
Domain: 3
Soft:
MS-SQL
Algorithms:
md5
Languages:
php
23-05-2024
The attacker's system can also be exposed and exploited by other attackers.
https://asec.ahnlab.com/ko/65878
Report completeness: Medium
Threats:
Reverserdp_technique
Xmrig_miner
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
ChatGPT TTPs:
do not use without manual checkT1110, T1595, T1210, T1105, T1572, T1059
IOCs:
Hash: 27
File: 25
IP: 5
Domain: 3
Soft:
MS-SQL
Algorithms:
md5
Languages:
php
ASEC BLOG
공격자의 시스템도 다른 공격자에 노출되고 악용될 수 있다 - ASEC BLOG
사이버 공격은 소수의 기업이나 단체를 노린 APT성 공격도 있지만, 인터넷에 연결되어 있는 불특정 다수의 서버를 대상으로 하는 스캔 공격도 있다.그리고 기업, 단체, 개인 사용자 뿐만 아니라 공격자들의 인프라도 인터넷에 연결되어 있기 때문에, 공격자의 인프라 또한 사이버 공격의 대상이 될 수 있다. 안랩 시큐리티 인텔리전스 센터(ASEC)에서는 랜섬웨어 공격자의 RDP 스캔 공격 대상에 마이너 공격자의 프록시 서버가 포함된 사례를 확인했다. 마이너 공격자는…