CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Kimsuky - Gomir Linux backdoor https://www.shadowstackre.com/analysis/gomir Report completeness: High Actors/Campaigns: Kimsuky (motivation: cyber_espionage) Threats: Gomir Spear-phishing_technique Screenconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - киберугроза, исходящая от северокорейской группы advanced persistent threat (APT) Kimsuky, подчеркивающая их изощренную деятельность по кибершпионажу, направленную на множество стран, и разработку новых вариантов вредоносного ПО, таких как ToddlerShark и Gomir, для сбора разведданных и уклонения от обнаружения. В тексте подчеркивается постоянный характер киберугроз со стороны национальных государств и серьезные опасения, связанные с глобальной кибербезопасностью.
-----

В тексте обсуждается киберугроза, исходящая от северокорейской группы advanced persistent threat (APT), известной как Kimsuky, также известной как Velvet Chollima. Kimsuky работает примерно с 2012 года и в основном занимается кибершпионажем, нацеленным на организации в таких странах, как Южная Корея, Япония, Соединенные Штаты и различные европейские страны. Группа известна тем, что использует сложные методы социальной инженерии, в том числе фишинговые кампании, для проникновения в системы. Кроме того, Kimsuky использует уязвимости в широко используемом программном обеспечении, используя как эксплойты нулевого дня, так и известные бреши в системе безопасности для обеспечения доступа к скомпрометированным сетям.

Операции Kimsuky отражают стратегические интересы северокорейского режима, направленные на сбор разведданных для достижения государственных целей, уклонения от международных санкций и укрепления потенциала национальной обороны. Кибер-активность группы вызывает серьезные опасения по поводу глобальной кибербезопасности, подчеркивая постоянный характер киберугроз со стороны национальных государств.

Последние атаки Kimsuky связаны с внедрением нового варианта вредоносного ПО под названием ToddlerShark, предназначенного для долгосрочного шпионажа и сбора разведданных. Эта вредоносная программа использует уязвимости в программном обеспечении ScreenConnect, в частности, уязвимости, идентифицированные как CVE-2024-1708 и CVE-2024-1709, которые позволяют обходить аутентификацию и удаленно выполнять код.

Недавно обнаруженный бэкдор, названный Gomir, является новейшей вредоносной программой на базе Linux, разработанной Главным разведывательным управлением Северной Кореи. Он разработан с использованием Golang 1.10 в формате ELF 32. Вредоносная программа обеспечивает постоянство, устанавливаясь самостоятельно и периодически проверяя наличие новых команд с помощью жестко запрограммированного URL-адреса команд и управления. Чтобы избежать обнаружения, Gomir создает поддельный служебный файл systemd с именем syslogd.service в каталоге /etc/systemd/system/, который предназначен для запуска бэкдора при перезагрузке системы и эффективного взаимодействия с сетевыми целевыми устройствами.

Кроме того, метод связи, используемый Gomir, включает в себя HTTP post-запросы к серверу управления (C2) с командами, структурированными в виде целых значений, указывающих тип выполняемого действия. Адрес C2 жестко закодирован в вредоносной программе. Alienvault идентифицировала соответствующий IP-адрес как вредоносный и связала его с деятельностью Kimsuky. Вредоносная программа поддерживает socks-прокси, позволяющий трафику проходить через взломанную систему от имени инфраструктуры C2.

Gomir включает в себя ряд команд для обнаружения системной информации, отслеживания данных о процессоре и системной памяти, создания новых TCP-соединений на определенных портах и перевода соединения C2 в режим гибернации для обеспечения скрытности в течение определенных периодов времени. Вредоносная программа также может загружать файлы в инфраструктуру C2, используя существующие двоичные файлы хоста Linux или среду выполнения Golang, что расширяет ее возможности по утечке данных и удаленному управлению.
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Malicious code created by Konni disguised as xxx token distribution and lockup schedule - xxx token distribution and lockup schedule https://wezard4u-tistory-com.translate.goog/6816?_x_tr_sl=auto&_x_tr_tl=en&_x_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - об изощренном вредоносном коде, связанном с северокорейской хакерской группой Konni, обнаруженном исследователями Cisco Talos в 2017 году. Код работает, показывая пользователю документ-приманку и запуская вредоносный файл на компьютере жертвы. Он использует методы уклонения, такие как манипулирование данными с помощью операций XOR, скрытие действий в режиме скрытого окна и использование фиктивных файлов, чтобы избежать обнаружения. В тексте также подчеркивается важность бдительности при управлении веб-сайтами, проверке расширений файлов и включении скрытых файлов и папок для предотвращения распространения вредоносного кода и эффективного устранения угроз кибербезопасности.
-----

В тексте обсуждается вредоносный код, связанный с северокорейской хакерской группой Konni, который был обнаружен исследователями Cisco Talos в 2017 году. Эта группа связана с другими северокорейскими хакерскими группами, такими как Thallium, APT37 и, возможно, Kimsuky. Код работает путем отображения пользователю ложного документа, а затем запуска вредоносного файла на компьютере жертвы. Файл, о котором идет речь, называется "xxx token distribution volume and lock-up schedule.lnk", имеет значительный размер 369 МБ и содержит фиктивные файлы для обхода обнаружения антивирусным и защитным программным обеспечением.

Некоторые ключевые моменты, выделенные в тексте, включают:.

* Вредоносный код манипулирует данными с помощью исключающих операций и скрывает свои действия в режиме скрытого окна.

* Скрипт PowerShell используется для чтения файлов, манипулирования данными, а также для создания, изменения и удаления файлов по определенному пути.

* Скрипт собирает списки файлов и системную информацию из таких каталогов, как "Загрузки", "Документы" и "Рабочий стол", и загружает их на сервер с помощью пакетного файла.

* Специальные функции в скрипте PowerShell используются для чтения файлов, поиска файлов с расширением .lnk и выполнения других задач в определенных условиях.

* Чтобы избежать обнаружения программным обеспечением безопасности, используются различные методы уклонения, в том числе использование фиктивных файлов, увеличение размера файла и добавление функций для расширения функциональности вредоносного ПО.

* В тексте также упоминается файл Excel, демонстрирующий запущенный вредоносный код, что еще больше подчеркивает изощренность атаки.

Кроме того, в тексте подчеркивается важность бдительности при управлении веб-сайтами для предотвращения распространения вредоносного кода, проверки расширений файлов на предмет подозрительной активности и включения отображения скрытых файлов и папок для выявления потенциальных угроз. В нем также упоминается, что скрипт был помечен несколькими антивирусными программами как троянский из-за его поведения и риска, который он представляет для систем.

Таким образом, в тексте содержится подробное описание работы сложного вредоносного кода, разработанного северокорейской хакерской группой, и проливается свет на его тактику обхода, функциональность и потенциальное воздействие на целевые системы. В нем подчеркивается важность передовых методов кибербезопасности для эффективного противодействия таким угрозам.
#ParsedReport #CompletenessLow
23-05-2024

Cisco Talos Blog. Apple and Google are taking steps to curb the abuse of location-tracking devices - but what about others?

https://blog.talosintelligence.com/threat-source-newsletter-may-23-2024

Report completeness: Low

Actors/Campaigns:
Shinyhunters

Threats:
Baphomet_actor
Scar
Kmsauto_tool

Victims:
U.s. companies, Government agencies

Industry:
Government, Military, Telco

Geo:
Americans, Koreans, American, Korea, Korean, Switzerland, Pacific, Netherlands

ChatGPT TTPs:
do not use without manual check
T1595, T1606, T1566, T1584, T1590, T1565

IOCs:
Hash: 10
File: 5

Soft:
Android, Telegram

Algorithms:
md5

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Cisco Talos Blog. Apple and Google are taking steps to curb the abuse of location-tracking devices - but what about others? https://blog.talosintelligence.com/threat-source-newsletter-may-23-2024 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста состоит в том, чтобы изложить ключевые моменты и рекомендации, связанные с кибербезопасностью, уделяя особое внимание важности проверки подозрительных устройств слежения, таких как AirTags, управлению настройками приложений для отслеживания местоположения, обсуждению недавних инцидентов в области кибербезопасности, включая уязвимости протокола SS7, захват форумов для взломщиков, обвинения против отдельных лиц в выдаче себя за других, предстоящие переговоры по кибербезопасности членами команды Talos в Cisco Live, а также разработкой Cisco новой функции для обнаружения олицетворения бренда в электронных письмах. В нем также подчеркивается распространенность олицетворения бренда как угрозы на различных онлайн-платформах и предлагаются способы самозащиты брендов.
-----

В тексте содержится несколько ключевых моментов и рекомендаций, касающихся кибербезопасности и устройств отслеживания. В нем подчеркивается важность проверки подозрительных устройств отслеживания, особенно AirTags, как на устройствах iOS, так и на устройствах Android. Пользователям рекомендуется использовать приложение Find My для обнаружения любых незнакомых паролей доступа и удаляться из любых групп общего доступа, если только они не являются доверенными контактами. В тексте также подчеркивается важность управления настройками отдельных приложений для определения того, какие службы имеют доступ к отслеживанию физического местоположения устройства.

Что касается недавних инцидентов в сфере кибербезопасности и действий правоохранительных органов, в тексте упоминается использование уязвимостей в протоколе SS7 для отслеживания местонахождения отдельных лиц и распространения дезинформации. В нем также сообщается о захвате брешфорумов ФБР и прогнозируется их потенциальное возрождение. Кроме того, в нем обсуждаются обвинения, выдвинутые против трех северокорейцев и гражданина США за выдачу себя за физических лиц с целью обеспечения незаконной работы в США для финансирования вооруженных сил Северной Кореи.

В тексте также сообщается о предстоящих выступлениях членов команды Talos по кибербезопасности на Cisco Live, в том числе о состоянии кибербезопасности и методах олицетворения бренда, используемых участниками угроз. Особо отмечена разработка Cisco новой функции для обнаружения олицетворения бренда в электронных письмах, в частности, с использованием логотипов популярных брендов, таких как PayPal, Microsoft, NortonLifeLock и McAfee.

Имитация бренда рассматривается как распространенная угроза на различных онлайн-платформах, включая электронную почту, социальные сети, веб-сайты и мобильные приложения. Злоумышленники используют логотипы известных брендов для обмана жертв и сбора конфиденциальной информации. В тексте предлагаются способы защиты брендов от угроз олицетворения бренда, такие как регистрация доменных имен с несколькими расширениями и сокрытие информации в записях WHOIS с помощью защиты конфиденциальности.
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Beware of phishing emails that induce you to execute commands using the paste function. https://asec.ahnlab.com/ko/65661 Report completeness: Low Threats: Darkgate ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Аналитический центр безопасности AhnLab выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте, где пользователей обманом заставляют выполнять команды, которые загружают и запускают вредоносное ПО DarkGate, что подчеркивает важность осторожности при работе с нежелательными электронными письмами и вложениями.
-----

Аналитический центр безопасности AhnLab (ASEC) выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте. Эти фишинговые файлы создаются для того, чтобы обманом заставить пользователей напрямую выполнять команды с помощью функции вставки. После нажатия кнопки "Как исправить" в электронном письме пользователям предлагается ввести определенные комбинации клавиш (Win+R, CTRL+V, Enter) или открыть терминал Powershell и ввести команду. Одновременно вредоносная команда Powershell (обозначенная как "Рисунок 4"), закодированная в Base64 с помощью JavaScript (показана на "Рисунке 3"), декодируется и сохраняется в буфер обмена пользователя.

Если пользователь следует предоставленным инструкциям, выполняется вредоносная команда Powershell, сохраненная в буфере обмена, как показано на "Рисунке 5". Эта команда Powershell предназначена для загрузки и запуска HTA-файла с сервера управления (C2). Более того, злоумышленник стремится скрыть выполненную команду Powershell, переустанавливая буфер обмена в пустое состояние. HTA-файл также инициирует выполнение файла Autoit3.exe, содержащегося в ZIP-архиве, используя в качестве аргумента скомпилированный вредоносный скрипт автоматической загрузки (script.a3x).

Процесс от получения электронного письма до запуска вредоносной программы DarkGate, которая использует Autoit для своей работы, проиллюстрирован на рисунке 6. Пользователям рекомендуется проявлять осторожность при работе с электронными письмами из незнакомых источников, а также проявлять особую бдительность при работе со ссылками в содержимом электронной почты или вложениях, чтобы снизить риск стать жертвой таких угроз.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 The attacker's system can also be exposed and exploited by other attackers. https://asec.ahnlab.com/ko/65878 Report completeness: Medium Threats: Reverserdp_technique Xmrig_miner Frpc_tool Passview_tool Phobos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании сложного сценария кибератаки, в котором прокси-сервер злоумышленника-майнера был невольно вовлечен в сканирующую атаку по протоколу удаленного рабочего стола (RDP) злоумышленника-вымогателя, что привело к заражению ботнетов-майнеров программами-вымогателями из-за воздействия сканирующих атак. Этот инцидент демонстрирует редкий случай, когда злоумышленники непреднамеренно атакуют инфраструктуру друг друга в условиях киберугроз.
-----

Аналитический центр безопасности AhnLab (ASEC) выявил сложный сценарий кибератаки, в ходе которой прокси-сервер злоумышленника-майнера непреднамеренно стал объектом атаки с использованием протокола удаленного рабочего стола (RDP) злоумышленника-вымогателя. В этом случае злоумышленник-майнер использовал прокси-сервер для доступа к ботнету, зараженному майнерами, и порт, используемый для доступа к прокси-серверу, впоследствии подвергся атакам сканирования по протоколу RDP со стороны не связанных между собой участников угроз. Это привело к внедрению RDP-атак со сканированием в ботнет майнера и последующему заражению программами-вымогателями.

В первоначальном процессе заражения злоумышленник-майнер проводил сканирующую атаку, нацеленную на учетную запись администратора сервера MS-SQL. Получив доступ к учетной записи SA, злоумышленник-майнер установил бэкдор, используя процедуру MS-SQL xp_cmdshell, которая затем загрузила вредоносные файлы, включая майнеры, с сервера управления (C2). Бэкдор, зарегистрированный в Windows Management Instrumentation (WMI), работал ежедневно в 23:00, получая новые инструкции с сервера C2 злоумышленника-майнера.

Злоумышленник-майнер использовал модифицированную версию инструмента быстрого обратного прокси-сервера для установления обратного RDP-соединения с ботом-майнером, что позволило нескольким ботам-майнерам подключаться к одному прокси-серверу. Впоследствии злоумышленник-вымогатель обнаружил незащищенный прокси-сервер во время сканирования RDP, используя атаку методом перебора, чтобы получить доступ к подключенным системам жертвы через TCP-порт 30.

Несмотря на наличие учетной записи, созданной злоумышленником-майнером в системе жертвы, злоумышленник-вымогатель нацелил свою сканирующую атаку на учетную запись администратора, что свидетельствует об ограниченном обмене информацией или координации между двумя участниками угрозы. Считается, что злоумышленник-вымогатель непреднамеренно заразил прокси-сервер майнера, поскольку, вероятно, не осознавал его природу во время атаки.

Существовала вероятность того, что злоумышленник-вымогатель распознал прокси-сервер в качестве цели, что потенциально могло привести к дальнейшим атакам на инфраструктуру, если злоумышленник-майнер переключил соединения. Неоднократное воздействие сканирующих атак на прокси-сервер вызвало опасения по поводу того, что злоумышленники могут идентифицировать и использовать инфраструктуру друг друга.

Этот инцидент выявил редкий случай, когда злоумышленники непреднамеренно атаковали инфраструктуру другого злоумышленника, что указывает на сложные взаимодействия в рамках ландшафта киберугроз. Хотя злоумышленники обычно обмениваются различными ресурсами в даркнете, этот случай продемонстрировал уникальный сценарий, когда инфраструктура одного злоумышленника непреднамеренно оказалась вовлеченной в вредоносную деятельность другого.
#ParsedReport #CompletenessLow
23-05-2024

Russian APT deploys new 'Kapeka' backdoor in Eastern Europe attacks

https://www.ctfiot.com/183017.html

Report completeness: Low

Actors/Campaigns:
Sandworm

Threats:
Kapeka
Lolbin_technique
Greyenergy
Prestige_ransomware

Geo:
Ukraine, Russian, Estonia, Russia

ChatGPT TTPs:
do not use without manual check
T1547, T1105, T1059, T1027, T1566, T1071, T1041, T1115

IOCs:
File: 1

Soft:
Microsoft Word, WeChat
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Russian APT deploys new 'Kapeka' backdoor in Eastern Europe attacks https://www.ctfiot.com/183017.html Report completeness: Low Actors/Campaigns: Sandworm Threats: Kapeka Lolbin_technique Greyenergy Prestige_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавно обнаруженная вредоносная программа-бэкдор под названием Kapeka, связанная с базирующейся в России группой продвинутых постоянных угроз Sandworm, обладающая возможностями для кражи данных, деструктивных атак и удаленного доступа к скомпрометированным системам. Корпорация Майкрософт идентифицировала это вредоносное ПО как KnuckleTouch и подчеркнула его причастность к кампаниям по распространению программ-вымогателей. Kapeka маскируется под подключаемый модуль Microsoft Word, взаимодействует с сервером, управляемым оператором, и обладает ключевыми функциональными возможностями, такими как манипулирование файлами и возможность самостоятельного обновления. Он имеет сходство с ранее выявленными семействами вредоносных программ и, как полагают, является преемником GreyEnergy, что указывает на активность на уровне APT, которая, вероятно, исходит из России.
-----

Недавно обнаруженный бэкдор под названием Kapeka был обнаружен в ходе кибератак, направленных против Восточной Европы, в частности Эстонии и Украины, с середины 2022 года.

Связан с базирующейся в России группой advanced persistent threat (APT), известной как Sandworm (также известной как APT44 или Conch Storm).

Microsoft идентифицировала Kapeka как KnuckleTouch.

Kapeka описывается как надежный бэкдор с возможностями раннего запуска инструментария и долгосрочного доступа к скомпрометированным системам.

Вредоносная программа использует программу распространения, которая инициирует и запускает компонент бэкдора на зараженных хостах, прежде чем удалить саму себя.

В рекомендациях Microsoft от февраля 2024 года говорилось об участии Kapeka в кампаниях по распространению программ-вымогателей и ее вредоносных функциях, включая кражу данных, деструктивные атаки и удаленный доступ.

Бэкдор написан на C++ и для большей достоверности замаскирован под плагин Microsoft Word.

Он взаимодействует с сервером управления с помощью WinHTTP 5.1 COM-интерфейса и JSON.

Kapeka может самостоятельно обновлять, удалять, манипулировать файлами на диске и выполнять команды командной оболочки.

Пакет распространения вредоносного ПО был получен с взломанных веб-сайтов с помощью утилиты certutil.

Связи между Kapeka и Sandworm очевидны благодаря общим концепциям с такими семействами вредоносных программ, как GreyEnergy и Prestige.

Kapeka, возможно, использовалась при внедрении программы-вымогателя Prestige в конце 2022 года и, как полагают, является преемником GreyEnergy в арсенале Sandworm.
#ParsedReport #CompletenessMedium
23-05-2024

Analysis of "Hidden Shovel" Mining Trojan Activity

https://www-antiy-com.translate.goog/response/HideShoveling.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp

Report completeness: Medium

Threats:
Hiddenshovel
Dll_hijacking_technique
Xmrig_miner
Process_injection_technique
Endurance

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1574, T1056, T1036, T1562, T1053, T1090

IOCs:
File: 27
Path: 7
IP: 6
Command: 2
Registry: 1
Url: 16
Hash: 10

Soft:
curl, Windows Defender

Algorithms:
crc-64

Win Services:
bits

Languages:
powershell, golang