CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Cisco Talos Blog. Apple and Google are taking steps to curb the abuse of location-tracking devices - but what about others? https://blog.talosintelligence.com/threat-source-newsletter-may-23-2024 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста состоит в том, чтобы изложить ключевые моменты и рекомендации, связанные с кибербезопасностью, уделяя особое внимание важности проверки подозрительных устройств слежения, таких как AirTags, управлению настройками приложений для отслеживания местоположения, обсуждению недавних инцидентов в области кибербезопасности, включая уязвимости протокола SS7, захват форумов для взломщиков, обвинения против отдельных лиц в выдаче себя за других, предстоящие переговоры по кибербезопасности членами команды Talos в Cisco Live, а также разработкой Cisco новой функции для обнаружения олицетворения бренда в электронных письмах. В нем также подчеркивается распространенность олицетворения бренда как угрозы на различных онлайн-платформах и предлагаются способы самозащиты брендов.
-----
В тексте содержится несколько ключевых моментов и рекомендаций, касающихся кибербезопасности и устройств отслеживания. В нем подчеркивается важность проверки подозрительных устройств отслеживания, особенно AirTags, как на устройствах iOS, так и на устройствах Android. Пользователям рекомендуется использовать приложение Find My для обнаружения любых незнакомых паролей доступа и удаляться из любых групп общего доступа, если только они не являются доверенными контактами. В тексте также подчеркивается важность управления настройками отдельных приложений для определения того, какие службы имеют доступ к отслеживанию физического местоположения устройства.
Что касается недавних инцидентов в сфере кибербезопасности и действий правоохранительных органов, в тексте упоминается использование уязвимостей в протоколе SS7 для отслеживания местонахождения отдельных лиц и распространения дезинформации. В нем также сообщается о захвате брешфорумов ФБР и прогнозируется их потенциальное возрождение. Кроме того, в нем обсуждаются обвинения, выдвинутые против трех северокорейцев и гражданина США за выдачу себя за физических лиц с целью обеспечения незаконной работы в США для финансирования вооруженных сил Северной Кореи.
В тексте также сообщается о предстоящих выступлениях членов команды Talos по кибербезопасности на Cisco Live, в том числе о состоянии кибербезопасности и методах олицетворения бренда, используемых участниками угроз. Особо отмечена разработка Cisco новой функции для обнаружения олицетворения бренда в электронных письмах, в частности, с использованием логотипов популярных брендов, таких как PayPal, Microsoft, NortonLifeLock и McAfee.
Имитация бренда рассматривается как распространенная угроза на различных онлайн-платформах, включая электронную почту, социальные сети, веб-сайты и мобильные приложения. Злоумышленники используют логотипы известных брендов для обмана жертв и сбора конфиденциальной информации. В тексте предлагаются способы защиты брендов от угроз олицетворения бренда, такие как регистрация доменных имен с несколькими расширениями и сокрытие информации в записях WHOIS с помощью защиты конфиденциальности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста состоит в том, чтобы изложить ключевые моменты и рекомендации, связанные с кибербезопасностью, уделяя особое внимание важности проверки подозрительных устройств слежения, таких как AirTags, управлению настройками приложений для отслеживания местоположения, обсуждению недавних инцидентов в области кибербезопасности, включая уязвимости протокола SS7, захват форумов для взломщиков, обвинения против отдельных лиц в выдаче себя за других, предстоящие переговоры по кибербезопасности членами команды Talos в Cisco Live, а также разработкой Cisco новой функции для обнаружения олицетворения бренда в электронных письмах. В нем также подчеркивается распространенность олицетворения бренда как угрозы на различных онлайн-платформах и предлагаются способы самозащиты брендов.
-----
В тексте содержится несколько ключевых моментов и рекомендаций, касающихся кибербезопасности и устройств отслеживания. В нем подчеркивается важность проверки подозрительных устройств отслеживания, особенно AirTags, как на устройствах iOS, так и на устройствах Android. Пользователям рекомендуется использовать приложение Find My для обнаружения любых незнакомых паролей доступа и удаляться из любых групп общего доступа, если только они не являются доверенными контактами. В тексте также подчеркивается важность управления настройками отдельных приложений для определения того, какие службы имеют доступ к отслеживанию физического местоположения устройства.
Что касается недавних инцидентов в сфере кибербезопасности и действий правоохранительных органов, в тексте упоминается использование уязвимостей в протоколе SS7 для отслеживания местонахождения отдельных лиц и распространения дезинформации. В нем также сообщается о захвате брешфорумов ФБР и прогнозируется их потенциальное возрождение. Кроме того, в нем обсуждаются обвинения, выдвинутые против трех северокорейцев и гражданина США за выдачу себя за физических лиц с целью обеспечения незаконной работы в США для финансирования вооруженных сил Северной Кореи.
В тексте также сообщается о предстоящих выступлениях членов команды Talos по кибербезопасности на Cisco Live, в том числе о состоянии кибербезопасности и методах олицетворения бренда, используемых участниками угроз. Особо отмечена разработка Cisco новой функции для обнаружения олицетворения бренда в электронных письмах, в частности, с использованием логотипов популярных брендов, таких как PayPal, Microsoft, NortonLifeLock и McAfee.
Имитация бренда рассматривается как распространенная угроза на различных онлайн-платформах, включая электронную почту, социальные сети, веб-сайты и мобильные приложения. Злоумышленники используют логотипы известных брендов для обмана жертв и сбора конфиденциальной информации. В тексте предлагаются способы защиты брендов от угроз олицетворения бренда, такие как регистрация доменных имен с несколькими расширениями и сокрытие информации в записях WHOIS с помощью защиты конфиденциальности.
#ParsedReport #CompletenessLow
23-05-2024
Beware of phishing emails that induce you to execute commands using the paste function.
https://asec.ahnlab.com/ko/65661
Report completeness: Low
Threats:
Darkgate
ChatGPT TTPs:
T1566, T1204, T1059, T1027, T1140, T1102, T1059.001, T1553.002
IOCs:
File: 4
Hash: 12
Url: 9
Algorithms:
base64, zip
Languages:
javascript, autoit, powershell
23-05-2024
Beware of phishing emails that induce you to execute commands using the paste function.
https://asec.ahnlab.com/ko/65661
Report completeness: Low
Threats:
Darkgate
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1059, T1027, T1140, T1102, T1059.001, T1553.002
IOCs:
File: 4
Hash: 12
Url: 9
Algorithms:
base64, zip
Languages:
javascript, autoit, powershell
ASEC BLOG
붙여넣기(CTRL+V) 기능으로 명령어 실행을 유도하는 피싱 메일 주의 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC)은 최근 메일을 통해 유포되는 피싱 파일을 확인했다. 메일에 첨부된 피싱 파일(HTML)은 붙여넣기(CTRL+V) 기능으로 사용자가 직접 명령어를 실행하도록 유도하는 특징이 있다. 공격자는 비용 처리, 운영 지침 검토와 같은 내용을 이용하여 수신자가 첨부파일을 열람하도록 유도하였다. HTML 파일을 열람하면, MS Word로 위장된 배경화면과 안내 메시지가 팝업된다. 메시지는 워드…
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Beware of phishing emails that induce you to execute commands using the paste function. https://asec.ahnlab.com/ko/65661 Report completeness: Low Threats: Darkgate ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте, где пользователей обманом заставляют выполнять команды, которые загружают и запускают вредоносное ПО DarkGate, что подчеркивает важность осторожности при работе с нежелательными электронными письмами и вложениями.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте. Эти фишинговые файлы создаются для того, чтобы обманом заставить пользователей напрямую выполнять команды с помощью функции вставки. После нажатия кнопки "Как исправить" в электронном письме пользователям предлагается ввести определенные комбинации клавиш (Win+R, CTRL+V, Enter) или открыть терминал Powershell и ввести команду. Одновременно вредоносная команда Powershell (обозначенная как "Рисунок 4"), закодированная в Base64 с помощью JavaScript (показана на "Рисунке 3"), декодируется и сохраняется в буфер обмена пользователя.
Если пользователь следует предоставленным инструкциям, выполняется вредоносная команда Powershell, сохраненная в буфере обмена, как показано на "Рисунке 5". Эта команда Powershell предназначена для загрузки и запуска HTA-файла с сервера управления (C2). Более того, злоумышленник стремится скрыть выполненную команду Powershell, переустанавливая буфер обмена в пустое состояние. HTA-файл также инициирует выполнение файла Autoit3.exe, содержащегося в ZIP-архиве, используя в качестве аргумента скомпилированный вредоносный скрипт автоматической загрузки (script.a3x).
Процесс от получения электронного письма до запуска вредоносной программы DarkGate, которая использует Autoit для своей работы, проиллюстрирован на рисунке 6. Пользователям рекомендуется проявлять осторожность при работе с электронными письмами из незнакомых источников, а также проявлять особую бдительность при работе со ссылками в содержимом электронной почты или вложениях, чтобы снизить риск стать жертвой таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте, где пользователей обманом заставляют выполнять команды, которые загружают и запускают вредоносное ПО DarkGate, что подчеркивает важность осторожности при работе с нежелательными электронными письмами и вложениями.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил фишинговую кампанию с использованием вредоносных HTML-файлов, распространяемых по электронной почте. Эти фишинговые файлы создаются для того, чтобы обманом заставить пользователей напрямую выполнять команды с помощью функции вставки. После нажатия кнопки "Как исправить" в электронном письме пользователям предлагается ввести определенные комбинации клавиш (Win+R, CTRL+V, Enter) или открыть терминал Powershell и ввести команду. Одновременно вредоносная команда Powershell (обозначенная как "Рисунок 4"), закодированная в Base64 с помощью JavaScript (показана на "Рисунке 3"), декодируется и сохраняется в буфер обмена пользователя.
Если пользователь следует предоставленным инструкциям, выполняется вредоносная команда Powershell, сохраненная в буфере обмена, как показано на "Рисунке 5". Эта команда Powershell предназначена для загрузки и запуска HTA-файла с сервера управления (C2). Более того, злоумышленник стремится скрыть выполненную команду Powershell, переустанавливая буфер обмена в пустое состояние. HTA-файл также инициирует выполнение файла Autoit3.exe, содержащегося в ZIP-архиве, используя в качестве аргумента скомпилированный вредоносный скрипт автоматической загрузки (script.a3x).
Процесс от получения электронного письма до запуска вредоносной программы DarkGate, которая использует Autoit для своей работы, проиллюстрирован на рисунке 6. Пользователям рекомендуется проявлять осторожность при работе с электронными письмами из незнакомых источников, а также проявлять особую бдительность при работе со ссылками в содержимом электронной почты или вложениях, чтобы снизить риск стать жертвой таких угроз.
#ParsedReport #CompletenessMedium
23-05-2024
The attacker's system can also be exposed and exploited by other attackers.
https://asec.ahnlab.com/ko/65878
Report completeness: Medium
Threats:
Reverserdp_technique
Xmrig_miner
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
ChatGPT TTPs:
T1110, T1595, T1210, T1105, T1572, T1059
IOCs:
Hash: 27
File: 25
IP: 5
Domain: 3
Soft:
MS-SQL
Algorithms:
md5
Languages:
php
23-05-2024
The attacker's system can also be exposed and exploited by other attackers.
https://asec.ahnlab.com/ko/65878
Report completeness: Medium
Threats:
Reverserdp_technique
Xmrig_miner
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
ChatGPT TTPs:
do not use without manual checkT1110, T1595, T1210, T1105, T1572, T1059
IOCs:
Hash: 27
File: 25
IP: 5
Domain: 3
Soft:
MS-SQL
Algorithms:
md5
Languages:
php
ASEC BLOG
공격자의 시스템도 다른 공격자에 노출되고 악용될 수 있다 - ASEC BLOG
사이버 공격은 소수의 기업이나 단체를 노린 APT성 공격도 있지만, 인터넷에 연결되어 있는 불특정 다수의 서버를 대상으로 하는 스캔 공격도 있다.그리고 기업, 단체, 개인 사용자 뿐만 아니라 공격자들의 인프라도 인터넷에 연결되어 있기 때문에, 공격자의 인프라 또한 사이버 공격의 대상이 될 수 있다. 안랩 시큐리티 인텔리전스 센터(ASEC)에서는 랜섬웨어 공격자의 RDP 스캔 공격 대상에 마이너 공격자의 프록시 서버가 포함된 사례를 확인했다. 마이너 공격자는…
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 The attacker's system can also be exposed and exploited by other attackers. https://asec.ahnlab.com/ko/65878 Report completeness: Medium Threats: Reverserdp_technique Xmrig_miner Frpc_tool Passview_tool Phobos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании сложного сценария кибератаки, в котором прокси-сервер злоумышленника-майнера был невольно вовлечен в сканирующую атаку по протоколу удаленного рабочего стола (RDP) злоумышленника-вымогателя, что привело к заражению ботнетов-майнеров программами-вымогателями из-за воздействия сканирующих атак. Этот инцидент демонстрирует редкий случай, когда злоумышленники непреднамеренно атакуют инфраструктуру друг друга в условиях киберугроз.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил сложный сценарий кибератаки, в ходе которой прокси-сервер злоумышленника-майнера непреднамеренно стал объектом атаки с использованием протокола удаленного рабочего стола (RDP) злоумышленника-вымогателя. В этом случае злоумышленник-майнер использовал прокси-сервер для доступа к ботнету, зараженному майнерами, и порт, используемый для доступа к прокси-серверу, впоследствии подвергся атакам сканирования по протоколу RDP со стороны не связанных между собой участников угроз. Это привело к внедрению RDP-атак со сканированием в ботнет майнера и последующему заражению программами-вымогателями.
В первоначальном процессе заражения злоумышленник-майнер проводил сканирующую атаку, нацеленную на учетную запись администратора сервера MS-SQL. Получив доступ к учетной записи SA, злоумышленник-майнер установил бэкдор, используя процедуру MS-SQL xp_cmdshell, которая затем загрузила вредоносные файлы, включая майнеры, с сервера управления (C2). Бэкдор, зарегистрированный в Windows Management Instrumentation (WMI), работал ежедневно в 23:00, получая новые инструкции с сервера C2 злоумышленника-майнера.
Злоумышленник-майнер использовал модифицированную версию инструмента быстрого обратного прокси-сервера для установления обратного RDP-соединения с ботом-майнером, что позволило нескольким ботам-майнерам подключаться к одному прокси-серверу. Впоследствии злоумышленник-вымогатель обнаружил незащищенный прокси-сервер во время сканирования RDP, используя атаку методом перебора, чтобы получить доступ к подключенным системам жертвы через TCP-порт 30.
Несмотря на наличие учетной записи, созданной злоумышленником-майнером в системе жертвы, злоумышленник-вымогатель нацелил свою сканирующую атаку на учетную запись администратора, что свидетельствует об ограниченном обмене информацией или координации между двумя участниками угрозы. Считается, что злоумышленник-вымогатель непреднамеренно заразил прокси-сервер майнера, поскольку, вероятно, не осознавал его природу во время атаки.
Существовала вероятность того, что злоумышленник-вымогатель распознал прокси-сервер в качестве цели, что потенциально могло привести к дальнейшим атакам на инфраструктуру, если злоумышленник-майнер переключил соединения. Неоднократное воздействие сканирующих атак на прокси-сервер вызвало опасения по поводу того, что злоумышленники могут идентифицировать и использовать инфраструктуру друг друга.
Этот инцидент выявил редкий случай, когда злоумышленники непреднамеренно атаковали инфраструктуру другого злоумышленника, что указывает на сложные взаимодействия в рамках ландшафта киберугроз. Хотя злоумышленники обычно обмениваются различными ресурсами в даркнете, этот случай продемонстрировал уникальный сценарий, когда инфраструктура одного злоумышленника непреднамеренно оказалась вовлеченной в вредоносную деятельность другого.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании сложного сценария кибератаки, в котором прокси-сервер злоумышленника-майнера был невольно вовлечен в сканирующую атаку по протоколу удаленного рабочего стола (RDP) злоумышленника-вымогателя, что привело к заражению ботнетов-майнеров программами-вымогателями из-за воздействия сканирующих атак. Этот инцидент демонстрирует редкий случай, когда злоумышленники непреднамеренно атакуют инфраструктуру друг друга в условиях киберугроз.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил сложный сценарий кибератаки, в ходе которой прокси-сервер злоумышленника-майнера непреднамеренно стал объектом атаки с использованием протокола удаленного рабочего стола (RDP) злоумышленника-вымогателя. В этом случае злоумышленник-майнер использовал прокси-сервер для доступа к ботнету, зараженному майнерами, и порт, используемый для доступа к прокси-серверу, впоследствии подвергся атакам сканирования по протоколу RDP со стороны не связанных между собой участников угроз. Это привело к внедрению RDP-атак со сканированием в ботнет майнера и последующему заражению программами-вымогателями.
В первоначальном процессе заражения злоумышленник-майнер проводил сканирующую атаку, нацеленную на учетную запись администратора сервера MS-SQL. Получив доступ к учетной записи SA, злоумышленник-майнер установил бэкдор, используя процедуру MS-SQL xp_cmdshell, которая затем загрузила вредоносные файлы, включая майнеры, с сервера управления (C2). Бэкдор, зарегистрированный в Windows Management Instrumentation (WMI), работал ежедневно в 23:00, получая новые инструкции с сервера C2 злоумышленника-майнера.
Злоумышленник-майнер использовал модифицированную версию инструмента быстрого обратного прокси-сервера для установления обратного RDP-соединения с ботом-майнером, что позволило нескольким ботам-майнерам подключаться к одному прокси-серверу. Впоследствии злоумышленник-вымогатель обнаружил незащищенный прокси-сервер во время сканирования RDP, используя атаку методом перебора, чтобы получить доступ к подключенным системам жертвы через TCP-порт 30.
Несмотря на наличие учетной записи, созданной злоумышленником-майнером в системе жертвы, злоумышленник-вымогатель нацелил свою сканирующую атаку на учетную запись администратора, что свидетельствует об ограниченном обмене информацией или координации между двумя участниками угрозы. Считается, что злоумышленник-вымогатель непреднамеренно заразил прокси-сервер майнера, поскольку, вероятно, не осознавал его природу во время атаки.
Существовала вероятность того, что злоумышленник-вымогатель распознал прокси-сервер в качестве цели, что потенциально могло привести к дальнейшим атакам на инфраструктуру, если злоумышленник-майнер переключил соединения. Неоднократное воздействие сканирующих атак на прокси-сервер вызвало опасения по поводу того, что злоумышленники могут идентифицировать и использовать инфраструктуру друг друга.
Этот инцидент выявил редкий случай, когда злоумышленники непреднамеренно атаковали инфраструктуру другого злоумышленника, что указывает на сложные взаимодействия в рамках ландшафта киберугроз. Хотя злоумышленники обычно обмениваются различными ресурсами в даркнете, этот случай продемонстрировал уникальный сценарий, когда инфраструктура одного злоумышленника непреднамеренно оказалась вовлеченной в вредоносную деятельность другого.
#ParsedReport #CompletenessLow
23-05-2024
Russian APT deploys new 'Kapeka' backdoor in Eastern Europe attacks
https://www.ctfiot.com/183017.html
Report completeness: Low
Actors/Campaigns:
Sandworm
Threats:
Kapeka
Lolbin_technique
Greyenergy
Prestige_ransomware
Geo:
Ukraine, Russian, Estonia, Russia
ChatGPT TTPs:
T1547, T1105, T1059, T1027, T1566, T1071, T1041, T1115
IOCs:
File: 1
Soft:
Microsoft Word, WeChat
23-05-2024
Russian APT deploys new 'Kapeka' backdoor in Eastern Europe attacks
https://www.ctfiot.com/183017.html
Report completeness: Low
Actors/Campaigns:
Sandworm
Threats:
Kapeka
Lolbin_technique
Greyenergy
Prestige_ransomware
Geo:
Ukraine, Russian, Estonia, Russia
ChatGPT TTPs:
do not use without manual checkT1547, T1105, T1059, T1027, T1566, T1071, T1041, T1115
IOCs:
File: 1
Soft:
Microsoft Word, WeChat
CTF导航
俄罗斯APT在东欧攻击中部署新的“Kapeka”后门 | CTF导航
大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号现在只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的...
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Russian APT deploys new 'Kapeka' backdoor in Eastern Europe attacks https://www.ctfiot.com/183017.html Report completeness: Low Actors/Campaigns: Sandworm Threats: Kapeka Lolbin_technique Greyenergy Prestige_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавно обнаруженная вредоносная программа-бэкдор под названием Kapeka, связанная с базирующейся в России группой продвинутых постоянных угроз Sandworm, обладающая возможностями для кражи данных, деструктивных атак и удаленного доступа к скомпрометированным системам. Корпорация Майкрософт идентифицировала это вредоносное ПО как KnuckleTouch и подчеркнула его причастность к кампаниям по распространению программ-вымогателей. Kapeka маскируется под подключаемый модуль Microsoft Word, взаимодействует с сервером, управляемым оператором, и обладает ключевыми функциональными возможностями, такими как манипулирование файлами и возможность самостоятельного обновления. Он имеет сходство с ранее выявленными семействами вредоносных программ и, как полагают, является преемником GreyEnergy, что указывает на активность на уровне APT, которая, вероятно, исходит из России.
-----
Недавно обнаруженный бэкдор под названием Kapeka был обнаружен в ходе кибератак, направленных против Восточной Европы, в частности Эстонии и Украины, с середины 2022 года.
Связан с базирующейся в России группой advanced persistent threat (APT), известной как Sandworm (также известной как APT44 или Conch Storm).
Microsoft идентифицировала Kapeka как KnuckleTouch.
Kapeka описывается как надежный бэкдор с возможностями раннего запуска инструментария и долгосрочного доступа к скомпрометированным системам.
Вредоносная программа использует программу распространения, которая инициирует и запускает компонент бэкдора на зараженных хостах, прежде чем удалить саму себя.
В рекомендациях Microsoft от февраля 2024 года говорилось об участии Kapeka в кампаниях по распространению программ-вымогателей и ее вредоносных функциях, включая кражу данных, деструктивные атаки и удаленный доступ.
Бэкдор написан на C++ и для большей достоверности замаскирован под плагин Microsoft Word.
Он взаимодействует с сервером управления с помощью WinHTTP 5.1 COM-интерфейса и JSON.
Kapeka может самостоятельно обновлять, удалять, манипулировать файлами на диске и выполнять команды командной оболочки.
Пакет распространения вредоносного ПО был получен с взломанных веб-сайтов с помощью утилиты certutil.
Связи между Kapeka и Sandworm очевидны благодаря общим концепциям с такими семействами вредоносных программ, как GreyEnergy и Prestige.
Kapeka, возможно, использовалась при внедрении программы-вымогателя Prestige в конце 2022 года и, как полагают, является преемником GreyEnergy в арсенале Sandworm.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается недавно обнаруженная вредоносная программа-бэкдор под названием Kapeka, связанная с базирующейся в России группой продвинутых постоянных угроз Sandworm, обладающая возможностями для кражи данных, деструктивных атак и удаленного доступа к скомпрометированным системам. Корпорация Майкрософт идентифицировала это вредоносное ПО как KnuckleTouch и подчеркнула его причастность к кампаниям по распространению программ-вымогателей. Kapeka маскируется под подключаемый модуль Microsoft Word, взаимодействует с сервером, управляемым оператором, и обладает ключевыми функциональными возможностями, такими как манипулирование файлами и возможность самостоятельного обновления. Он имеет сходство с ранее выявленными семействами вредоносных программ и, как полагают, является преемником GreyEnergy, что указывает на активность на уровне APT, которая, вероятно, исходит из России.
-----
Недавно обнаруженный бэкдор под названием Kapeka был обнаружен в ходе кибератак, направленных против Восточной Европы, в частности Эстонии и Украины, с середины 2022 года.
Связан с базирующейся в России группой advanced persistent threat (APT), известной как Sandworm (также известной как APT44 или Conch Storm).
Microsoft идентифицировала Kapeka как KnuckleTouch.
Kapeka описывается как надежный бэкдор с возможностями раннего запуска инструментария и долгосрочного доступа к скомпрометированным системам.
Вредоносная программа использует программу распространения, которая инициирует и запускает компонент бэкдора на зараженных хостах, прежде чем удалить саму себя.
В рекомендациях Microsoft от февраля 2024 года говорилось об участии Kapeka в кампаниях по распространению программ-вымогателей и ее вредоносных функциях, включая кражу данных, деструктивные атаки и удаленный доступ.
Бэкдор написан на C++ и для большей достоверности замаскирован под плагин Microsoft Word.
Он взаимодействует с сервером управления с помощью WinHTTP 5.1 COM-интерфейса и JSON.
Kapeka может самостоятельно обновлять, удалять, манипулировать файлами на диске и выполнять команды командной оболочки.
Пакет распространения вредоносного ПО был получен с взломанных веб-сайтов с помощью утилиты certutil.
Связи между Kapeka и Sandworm очевидны благодаря общим концепциям с такими семействами вредоносных программ, как GreyEnergy и Prestige.
Kapeka, возможно, использовалась при внедрении программы-вымогателя Prestige в конце 2022 года и, как полагают, является преемником GreyEnergy в арсенале Sandworm.
#ParsedReport #CompletenessMedium
23-05-2024
Analysis of "Hidden Shovel" Mining Trojan Activity
https://www-antiy-com.translate.goog/response/HideShoveling.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Medium
Threats:
Hiddenshovel
Dll_hijacking_technique
Xmrig_miner
Process_injection_technique
Endurance
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1055, T1574, T1056, T1036, T1562, T1053, T1090
IOCs:
File: 27
Path: 7
IP: 6
Command: 2
Registry: 1
Url: 16
Hash: 10
Soft:
curl, Windows Defender
Algorithms:
crc-64
Win Services:
bits
Languages:
powershell, golang
23-05-2024
Analysis of "Hidden Shovel" Mining Trojan Activity
https://www-antiy-com.translate.goog/response/HideShoveling.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Medium
Threats:
Hiddenshovel
Dll_hijacking_technique
Xmrig_miner
Process_injection_technique
Endurance
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1055, T1574, T1056, T1036, T1562, T1053, T1090
IOCs:
File: 27
Path: 7
IP: 6
Command: 2
Registry: 1
Url: 16
Hash: 10
Soft:
curl, Windows Defender
Algorithms:
crc-64
Win Services:
bits
Languages:
powershell, golang
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Analysis of "Hidden Shovel" Mining Trojan Activity https://www-antiy-com.translate.goog/response/HideShoveling.html?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp Report completeness: Medium Threats: Hiddenshovel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе сложной троянской атаки на майнинг под названием "Скрытая лопата" от Antiy CERT, которая использует различные инновационные методы для обхода антивирусного программного обеспечения, внедрения бэкдоров и проведения вредоносных операций по майнингу. Злоумышленники, стоящие за Hidden Shovel, продемонстрировали расширенные возможности в сокрытии своей деятельности, манипулировании такими сервисами, как MSDTC, и использовании сценариев PowerShell для контроля и постоянной поддержки доступа к скомпрометированным системам. Система защиты терминалов Zhijia от Antiy доказала свою эффективность в обнаружении и устранении компонентов, связанных с трояном Hidden Shovel, демонстрируя важность надежных мер кибербезопасности для защиты от таких сложных угроз.
-----
Hidden Shovel - это троянская программа для майнинга, обнаруженная Antiy CERT, впервые появившаяся в ноябре 2023 года и в настоящее время имеющая версию 3.0.
Ключевые особенности Hidden Shovel включают надежную маскировку, возможности антианализа, бэкдор для перехвата библиотек DLL и методы внедрения шеллкода.
Злоумышленники, стоящие за Hidden Shovel, используют инновационные методы обхода антивирусного программного обеспечения, включая использование функций устаревших версий драйвера ядра антивирусного программного обеспечения.
Злоумышленники используют службу Microsoft Distributed Transaction Coordinator (MSDTC) для загрузки DLL-библиотеки бэкдора, обеспечивающей самозапуск и сохраняемость бэкдора.
Система Zhijia terminal defense от Antiy эффективна против устаревшего драйвера антивирусного ядра и может обнаружить и устранить DLL-бэкдор, внедренный скрытым трояном Shovel.
Злоумышленники используют сценарии PowerShell для различных действий, таких как проверка хэша, отключение антивирусного программного обеспечения, настройка служб и внедрение шелл-кода для завершения работы антивирусного программного обеспечения и процессов EDR.
Для получения вредоносных компонентов для майнинга используются такие методы, как перехват библиотек DLL через службу MSDTC и сложные механизмы загрузки.
Злоумышленники используют модуль загрузки на базе Golang для доступа к своему серверу и извлечения компонентов, необходимых для майнинга, включая инструменты майнинга XMRig, такие как "taskhostw.png" и "WinRing0x64.png".
Компания Antiy разработала схему скрытой атаки Shovel с использованием платформы MITRE ATT&CK, чтобы детализировать шаги, предпринимаемые злоумышленниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе сложной троянской атаки на майнинг под названием "Скрытая лопата" от Antiy CERT, которая использует различные инновационные методы для обхода антивирусного программного обеспечения, внедрения бэкдоров и проведения вредоносных операций по майнингу. Злоумышленники, стоящие за Hidden Shovel, продемонстрировали расширенные возможности в сокрытии своей деятельности, манипулировании такими сервисами, как MSDTC, и использовании сценариев PowerShell для контроля и постоянной поддержки доступа к скомпрометированным системам. Система защиты терминалов Zhijia от Antiy доказала свою эффективность в обнаружении и устранении компонентов, связанных с трояном Hidden Shovel, демонстрируя важность надежных мер кибербезопасности для защиты от таких сложных угроз.
-----
Hidden Shovel - это троянская программа для майнинга, обнаруженная Antiy CERT, впервые появившаяся в ноябре 2023 года и в настоящее время имеющая версию 3.0.
Ключевые особенности Hidden Shovel включают надежную маскировку, возможности антианализа, бэкдор для перехвата библиотек DLL и методы внедрения шеллкода.
Злоумышленники, стоящие за Hidden Shovel, используют инновационные методы обхода антивирусного программного обеспечения, включая использование функций устаревших версий драйвера ядра антивирусного программного обеспечения.
Злоумышленники используют службу Microsoft Distributed Transaction Coordinator (MSDTC) для загрузки DLL-библиотеки бэкдора, обеспечивающей самозапуск и сохраняемость бэкдора.
Система Zhijia terminal defense от Antiy эффективна против устаревшего драйвера антивирусного ядра и может обнаружить и устранить DLL-бэкдор, внедренный скрытым трояном Shovel.
Злоумышленники используют сценарии PowerShell для различных действий, таких как проверка хэша, отключение антивирусного программного обеспечения, настройка служб и внедрение шелл-кода для завершения работы антивирусного программного обеспечения и процессов EDR.
Для получения вредоносных компонентов для майнинга используются такие методы, как перехват библиотек DLL через службу MSDTC и сложные механизмы загрузки.
Злоумышленники используют модуль загрузки на базе Golang для доступа к своему серверу и извлечения компонентов, необходимых для майнинга, включая инструменты майнинга XMRig, такие как "taskhostw.png" и "WinRing0x64.png".
Компания Antiy разработала схему скрытой атаки Shovel с использованием платформы MITRE ATT&CK, чтобы детализировать шаги, предпринимаемые злоумышленниками.
#ParsedReport #CompletenessHigh
23-05-2024
ShrinkLocker: Turning BitLocker into ransomware
https://securelist.com/ransomware-abuses-bitlocker/112643
Report completeness: High
Threats:
Shrinklocker
Wevtutil_tool
Trojan.vbs.sagent.gen
Ransom.vbs.bitlock.gen
Trojan.win32.generic
Geo:
Mexico, Jordan, Indonesia, French
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 4
Path: 2
Command: 2
Url: 4
Hash: 1
Soft:
BitLocker, trycloudflare, Windows PowerShell, VeraCrypt
Algorithms:
md5
Functions:
CreateObject
Win API:
CryptAcquireContextA, CryptEncrypt, CryptDecrypt, riveType se
Languages:
powershell, visual_basic
23-05-2024
ShrinkLocker: Turning BitLocker into ransomware
https://securelist.com/ransomware-abuses-bitlocker/112643
Report completeness: High
Threats:
Shrinklocker
Wevtutil_tool
Trojan.vbs.sagent.gen
Ransom.vbs.bitlock.gen
Trojan.win32.generic
Geo:
Mexico, Jordan, Indonesia, French
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 4
Path: 2
Command: 2
Url: 4
Hash: 1
Soft:
BitLocker, trycloudflare, Windows PowerShell, VeraCrypt
Algorithms:
md5
Functions:
CreateObject
Win API:
CryptAcquireContextA, CryptEncrypt, CryptDecrypt, riveType se
Languages:
powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 ShrinkLocker: Turning BitLocker into ransomware https://securelist.com/ransomware-abuses-bitlocker/112643 Report completeness: High Threats: Shrinklocker Wevtutil_tool Trojan.vbs.sagent.gen Ransom.vbs.bitlock.gen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии методов кибератак, в частности, в использовании ими функций операционной системы, таких как BitLocker, ADVAPI32.dll функций и скриптов VBS, для уклонения от обнаружения и осуществления вредоносных действий, подчеркивая необходимость поведенческого анализа для обнаружения и противодействия таким сложным угрозам.
-----
Злоумышленники постоянно совершенствуют свои методы обхода защитных мер и достижения своих целей. Одной из эффективных стратегий является использование собственных возможностей операционной системы для предотвращения обнаружения и обеспечения совместимости. В случае с программами-вымогателями злоумышленники использовали экспортированные функции из библиотеки cryptography DLL ADVAPI32.dll, такие как CryptAcquireContextA, CryptEncrypt и CryptDecrypt, чтобы их вредоносные программы могли беспрепятственно работать в различных версиях ОС, поддерживающих эту библиотеку DLL.
В одном из известных инцидентов злоумышленники использовали встроенную функцию BitLocker для шифрования целых томов и кражи ключей дешифрования. BitLocker, первоначально разработанный для защиты данных на устройствах, был перепрофилирован злоумышленниками для злонамеренного шифрования файлов. Для использования преимуществ BitLocker использовались расширенные скрипты VBS, экземпляры которых были обнаружены в Мексике, Индонезии и Иордании.
Вредоносная программа избегает операций с сетевым диском, чтобы предотвратить запуск механизмов обнаружения в сети. В ходе динамического анализа было обнаружено, что вредоносная программа вносит изменения в реестр и использует различные функции, адаптированные для разных версий Windows. Примечательно, что вредоносная программа проверяет наличие средств шифрования дисков BitLocker и при необходимости активирует службу шифрования дисков BitLocker (BDESVC). Затем скрипт отключает и удаляет средства защиты, защищающие ключи шифрования BitLocker, причем методы удаления зависят от версии операционной системы.
Затем вредоносная программа генерирует 64-символьный ключ шифрования с помощью методов случайного умножения и замены. Этот ключ преобразуется в защищенную строку с помощью PowerShell, что обеспечивает эффективное шифрование дисков. Вредоносная программа передает информацию о компьютере и сгенерированный пароль с помощью POST-запроса.
Вредоносный скрипт также нацелен на определенные имена хостов, инициируя удаление файлов и очистку журналов и правил брандмауэра. Он также удаляет определенные задачи, прежде чем завершить принудительное завершение работы системы. Локальные действия скрипта, включая шифрование данных и очистку, затрудняют судебную идентификацию. Попытки собрать сетевые журналы были затруднены из-за ограничений в конфигурациях ведения журнала веб-активности.
Этот инцидент подчеркивает постоянное стремление злоумышленников избегать обнаружения, примером чего может служить использование BitLocker для несанкционированного шифрования. Искусное манипулирование злоумышленниками внутренними компонентами Windows и сложность таких угроз подчеркивают необходимость поведенческого анализа для обнаружения. Поведенческий анализ, который изучает последовательность действий, выполняемых приложением, имеет решающее значение для выявления и предотвращения таких сложных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии методов кибератак, в частности, в использовании ими функций операционной системы, таких как BitLocker, ADVAPI32.dll функций и скриптов VBS, для уклонения от обнаружения и осуществления вредоносных действий, подчеркивая необходимость поведенческого анализа для обнаружения и противодействия таким сложным угрозам.
-----
Злоумышленники постоянно совершенствуют свои методы обхода защитных мер и достижения своих целей. Одной из эффективных стратегий является использование собственных возможностей операционной системы для предотвращения обнаружения и обеспечения совместимости. В случае с программами-вымогателями злоумышленники использовали экспортированные функции из библиотеки cryptography DLL ADVAPI32.dll, такие как CryptAcquireContextA, CryptEncrypt и CryptDecrypt, чтобы их вредоносные программы могли беспрепятственно работать в различных версиях ОС, поддерживающих эту библиотеку DLL.
В одном из известных инцидентов злоумышленники использовали встроенную функцию BitLocker для шифрования целых томов и кражи ключей дешифрования. BitLocker, первоначально разработанный для защиты данных на устройствах, был перепрофилирован злоумышленниками для злонамеренного шифрования файлов. Для использования преимуществ BitLocker использовались расширенные скрипты VBS, экземпляры которых были обнаружены в Мексике, Индонезии и Иордании.
Вредоносная программа избегает операций с сетевым диском, чтобы предотвратить запуск механизмов обнаружения в сети. В ходе динамического анализа было обнаружено, что вредоносная программа вносит изменения в реестр и использует различные функции, адаптированные для разных версий Windows. Примечательно, что вредоносная программа проверяет наличие средств шифрования дисков BitLocker и при необходимости активирует службу шифрования дисков BitLocker (BDESVC). Затем скрипт отключает и удаляет средства защиты, защищающие ключи шифрования BitLocker, причем методы удаления зависят от версии операционной системы.
Затем вредоносная программа генерирует 64-символьный ключ шифрования с помощью методов случайного умножения и замены. Этот ключ преобразуется в защищенную строку с помощью PowerShell, что обеспечивает эффективное шифрование дисков. Вредоносная программа передает информацию о компьютере и сгенерированный пароль с помощью POST-запроса.
Вредоносный скрипт также нацелен на определенные имена хостов, инициируя удаление файлов и очистку журналов и правил брандмауэра. Он также удаляет определенные задачи, прежде чем завершить принудительное завершение работы системы. Локальные действия скрипта, включая шифрование данных и очистку, затрудняют судебную идентификацию. Попытки собрать сетевые журналы были затруднены из-за ограничений в конфигурациях ведения журнала веб-активности.
Этот инцидент подчеркивает постоянное стремление злоумышленников избегать обнаружения, примером чего может служить использование BitLocker для несанкционированного шифрования. Искусное манипулирование злоумышленниками внутренними компонентами Windows и сложность таких угроз подчеркивают необходимость поведенческого анализа для обнаружения. Поведенческий анализ, который изучает последовательность действий, выполняемых приложением, имеет решающее значение для выявления и предотвращения таких сложных угроз.