CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 ViperSoftX Uses Deep Learning-based Tesseract to Exfiltrate Information https://asec.ahnlab.com/en/65426 Report completeness: Low Threats: Vipersoftx Tesseract_stealer Quasar_rat Venomsoftx Trojan/win.generic.c5440564…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и анализе действий злоумышленников, использующих вредоносную программу ViperSoftX для извлечения файлов изображений пользователей с помощью распознавательного механизма Tesseract, а также взаимосвязи с другими видами вредоносных программ, такими как Quasar RAT и TesseractStealer.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно выявил злоумышленников, использующих вредоносное ПО ViperSoftX для извлечения файлов изображений пользователей с помощью распознавательного движка Tesseract с открытым исходным кодом. ViperSoftX известен тем, что находится в зараженных системах и выполняет команды злоумышленников или крадет информацию, связанную с криптовалютой. В данном случае вредоносная программа использует Tesseract для извлечения текста из изображений с использованием методов глубокого обучения. Когда идентифицируются строки, связанные с паролями или адресами криптовалютных кошельков, вредоносная программа извлекает изображения, содержащие эти конфиденциальные данные.
В этом посте представлен обзор вредоносной программы ViperSoftX, которая используется уже несколько лет. Основное внимание уделяется отличиям последней версии и типам вредоносных программ, распространяемых злоумышленниками с помощью ViperSoftX. Известными примерами являются Quasar RAT и TesseractStealer, которые установлены на нескольких системах, уже зараженных ViperSoftX. Злоумышленники постоянно используют ViperSoftX для внедрения дополнительных вредоносных программ, таких как Quasar RAT и TesseractStealer, что усиливает их вредоносную активность.
ViperSoftX, впервые обнаруженный Fortinet в 2020 году, представляет собой разновидность вредоносного ПО, способного контролировать зараженные системы и собирать конфиденциальную информацию, часто распространяемую с помощью мошеннических средств, таких как взломы или кейгены для легального программного обеспечения. В недавних отчетах Avast и TrendMicro освещаются новые методы, используемые злоумышленниками ViperSoftX, такие как использование скриптов PowerShell, расширение возможностей для изменения буферов обмена и установка дополнительных полезных приложений, включая браузерные расширения, такие как VenomSoftX. Со временем стратегии распространения были усовершенствованы, появились новые процедуры проверки для конкретных приложений менеджера паролей.
В отличие от предыдущих версий, последняя версия ViperSoftX передает подробную системную информацию и шифрует данные User-Agent. Вредоносная программа использует различные компоненты, в том числе программы удаления, инсталляторы и сценарии PowerShell, для непрерывного обновления и запуска своих модулей в зараженных системах. В последней версии расширены возможности команд, но добавлены сценарии PowerShell для загрузки внешних команд и запуска вредоносного ПО с расширениями браузера. Злоумышленники используют ViperSoftX для установки дополнительных вредоносных программ, таких как Quasar RAT и TesseractStealer, для улучшения контроля и возможности кражи данных.
Quasar RAT, вредоносная программа с открытым исходным кодом RAT, обеспечивает удаленное управление системой, операции с файлами, кейлоггинг и кражу учетных данных, а также удаленный доступ к рабочему столу в режиме реального времени. Киберпреступники распространяют Quasar RAT вместе с ViperSoftX, нацеливаясь на многочисленные системы в массовом порядке, а не на отдельных пользователей. В недавних случаях были замечены версии Quasar RAT, использующие сеть Tor для связи с C&C серверами, что повышает скрытность и безопасность для злоумышленников. Наряду с Quasar RAT, TesseractStealer, инфокрад, использующий Tesseract для извлечения текста из изображений, специально нацелен на сбор важных данных, таких как пароли и данные криптовалютного кошелька.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении и анализе действий злоумышленников, использующих вредоносную программу ViperSoftX для извлечения файлов изображений пользователей с помощью распознавательного механизма Tesseract, а также взаимосвязи с другими видами вредоносных программ, такими как Quasar RAT и TesseractStealer.
-----
Аналитический центр безопасности AhnLab (ASEC) недавно выявил злоумышленников, использующих вредоносное ПО ViperSoftX для извлечения файлов изображений пользователей с помощью распознавательного движка Tesseract с открытым исходным кодом. ViperSoftX известен тем, что находится в зараженных системах и выполняет команды злоумышленников или крадет информацию, связанную с криптовалютой. В данном случае вредоносная программа использует Tesseract для извлечения текста из изображений с использованием методов глубокого обучения. Когда идентифицируются строки, связанные с паролями или адресами криптовалютных кошельков, вредоносная программа извлекает изображения, содержащие эти конфиденциальные данные.
В этом посте представлен обзор вредоносной программы ViperSoftX, которая используется уже несколько лет. Основное внимание уделяется отличиям последней версии и типам вредоносных программ, распространяемых злоумышленниками с помощью ViperSoftX. Известными примерами являются Quasar RAT и TesseractStealer, которые установлены на нескольких системах, уже зараженных ViperSoftX. Злоумышленники постоянно используют ViperSoftX для внедрения дополнительных вредоносных программ, таких как Quasar RAT и TesseractStealer, что усиливает их вредоносную активность.
ViperSoftX, впервые обнаруженный Fortinet в 2020 году, представляет собой разновидность вредоносного ПО, способного контролировать зараженные системы и собирать конфиденциальную информацию, часто распространяемую с помощью мошеннических средств, таких как взломы или кейгены для легального программного обеспечения. В недавних отчетах Avast и TrendMicro освещаются новые методы, используемые злоумышленниками ViperSoftX, такие как использование скриптов PowerShell, расширение возможностей для изменения буферов обмена и установка дополнительных полезных приложений, включая браузерные расширения, такие как VenomSoftX. Со временем стратегии распространения были усовершенствованы, появились новые процедуры проверки для конкретных приложений менеджера паролей.
В отличие от предыдущих версий, последняя версия ViperSoftX передает подробную системную информацию и шифрует данные User-Agent. Вредоносная программа использует различные компоненты, в том числе программы удаления, инсталляторы и сценарии PowerShell, для непрерывного обновления и запуска своих модулей в зараженных системах. В последней версии расширены возможности команд, но добавлены сценарии PowerShell для загрузки внешних команд и запуска вредоносного ПО с расширениями браузера. Злоумышленники используют ViperSoftX для установки дополнительных вредоносных программ, таких как Quasar RAT и TesseractStealer, для улучшения контроля и возможности кражи данных.
Quasar RAT, вредоносная программа с открытым исходным кодом RAT, обеспечивает удаленное управление системой, операции с файлами, кейлоггинг и кражу учетных данных, а также удаленный доступ к рабочему столу в режиме реального времени. Киберпреступники распространяют Quasar RAT вместе с ViperSoftX, нацеливаясь на многочисленные системы в массовом порядке, а не на отдельных пользователей. В недавних случаях были замечены версии Quasar RAT, использующие сеть Tor для связи с C&C серверами, что повышает скрытность и безопасность для злоумышленников. Наряду с Quasar RAT, TesseractStealer, инфокрад, использующий Tesseract для извлечения текста из изображений, специально нацелен на сбор важных данных, таких как пароли и данные криптовалютного кошелька.
#ParsedReport #CompletenessMedium
23-05-2024
Analysis and Detection of CLOUD#REVERSER: An Attack Involving Threat Actors Compromising Systems Using A Sophisticated Cloud-Based Malware
https://www.securonix.com/blog/analysis-and-detection-of-cloudreverser-an-attack-involving-threat-actors-compromising-systems-using-a-sophisticated-cloud-based-malware
Report completeness: Medium
Actors/Campaigns:
Deep_gosu
Kimsuky
Threats:
Cloud_reverser
Geo:
Korean
TTPs:
Tactics: 7
Technics: 11
IOCs:
File: 7
Path: 5
Command: 3
IP: 1
Hash: 15
Soft:
Microsoft Office, Visual Studio, task scheduler, Google Chrome
Algorithms:
zip, gzip, xor, base64
Functions:
PowerShell, REST
Win API:
DeleteFile
Win Services:
WebClient
Languages:
visual_basic, python, powershell
23-05-2024
Analysis and Detection of CLOUD#REVERSER: An Attack Involving Threat Actors Compromising Systems Using A Sophisticated Cloud-Based Malware
https://www.securonix.com/blog/analysis-and-detection-of-cloudreverser-an-attack-involving-threat-actors-compromising-systems-using-a-sophisticated-cloud-based-malware
Report completeness: Medium
Actors/Campaigns:
Deep_gosu
Kimsuky
Threats:
Cloud_reverser
Geo:
Korean
TTPs:
Tactics: 7
Technics: 11
IOCs:
File: 7
Path: 5
Command: 3
IP: 1
Hash: 15
Soft:
Microsoft Office, Visual Studio, task scheduler, Google Chrome
Algorithms:
zip, gzip, xor, base64
Functions:
PowerShell, REST
Win API:
DeleteFile
Win Services:
WebClient
Languages:
visual_basic, python, powershell
Securonix
Analysis and Detection of CLOUD#REVERSER: An Attack Involving Threat Actors Compromising Systems Using A Sophisticated Cloud-Based…
Explore Securonix's insights on CLOUD#REVERSER, using Google Drive and Dropbox in sophisticated malware attacks and data theft.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Analysis and Detection of CLOUD#REVERSER: An Attack Involving Threat Actors Compromising Systems Using A Sophisticated Cloud-Based Malware https://www.securonix.com/blog/analysis-and-detection-of-cloudreverser…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный обзор сложной кампании по кибератакам под названием CLOUD#REVERSER, которая использует Google Drive и Dropbox в качестве промежуточных платформ для развертывания вредоносных программ и утечки данных. Атака предполагает использование вредоносных скриптов, встроенных в легальные облачные платформы, для обеспечения длительного доступа к целевым средам и облегчения фильтрации данных и выполнения команд. Атака отличается переходом от традиционного выполнения двоичных файлов к выполнению на основе сценариев, в частности, с использованием этапов VBScript и PowerShell для динамического обновления сценариев и удаленного получения команд. Злоумышленники используют запланированные задачи и определенные шаблоны для взаимодействия с данными на платформах облачных хранилищ, обеспечивая возможности самообновления и сохраняя контроль над скомпрометированными системами.
-----
Команда исследователей угроз Securonix недавно обнаружила сложную кампанию атак, известную как CLOUD#REVERSER, которая использует Google Drive и Dropbox в качестве промежуточных платформ для развертывания вредоносных программ и утечки данных. Злоумышленники манипулируют этими облачными сервисами хранения данных для проведения вредоносных операций, смешиваясь с обычным сетевым трафиком. Внедряя вредоносные скрипты в легальные облачные платформы, вредоносное ПО обеспечивает длительный доступ к целевым средам и облегчает фильтрацию данных и выполнение команд.
Атака начинается с фишингового электронного письма, содержащего вложенный zip-архив. После загрузки и выполнения вложения начинается заражение вредоносной программой, файлы которой записываются в системный каталог C:\ProgramData. Этот каталог обычно используется вредоносными программами в промежуточных целях из-за его скрытого характера и широких разрешений.
Отличительной особенностью этой атаки является переход от традиционного выполнения двоичных файлов к выполнению на основе сценариев. Вредоносная программа использует этапы VBScript и PowerShell, что позволяет динамически обновлять сценарии и удаленно получать команды. Сценарии адаптированы к среде и сохраняются на скомпрометированных системах.
Примечательным в этой цепочке атак является использование файлов VBScript, которые запускают запланированные задачи для выполнения сценариев PowerShell. Эти сценарии PowerShell манипулируют API Dropbox для загрузки файлов, используя определенные шаблоны для идентификации данных на платформах облачных хранилищ и взаимодействия с ними. Кроме того, скрипты PowerShell обладают способностью обновляться путем повторной загрузки при последующем выполнении запланированных задач, что помогает злоумышленникам поддерживать постоянство.
Скрипты PowerShell в рамках кампании CLOUD#REVERSER обладают функциональными возможностями для извлечения файлов с Google Диска и Dropbox и управления ими в соответствии с заданными критериями. Сценарий последней стадии, zz.ps1, предназначен для загрузки файлов с Google Диска, что потенциально позволяет выполнять загрузку файлов в соответствии с системными политиками. Такая гибкость в самообновлении и манипулировании данными дает злоумышленникам преимущество в сохранении контроля над скомпрометированными системами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный обзор сложной кампании по кибератакам под названием CLOUD#REVERSER, которая использует Google Drive и Dropbox в качестве промежуточных платформ для развертывания вредоносных программ и утечки данных. Атака предполагает использование вредоносных скриптов, встроенных в легальные облачные платформы, для обеспечения длительного доступа к целевым средам и облегчения фильтрации данных и выполнения команд. Атака отличается переходом от традиционного выполнения двоичных файлов к выполнению на основе сценариев, в частности, с использованием этапов VBScript и PowerShell для динамического обновления сценариев и удаленного получения команд. Злоумышленники используют запланированные задачи и определенные шаблоны для взаимодействия с данными на платформах облачных хранилищ, обеспечивая возможности самообновления и сохраняя контроль над скомпрометированными системами.
-----
Команда исследователей угроз Securonix недавно обнаружила сложную кампанию атак, известную как CLOUD#REVERSER, которая использует Google Drive и Dropbox в качестве промежуточных платформ для развертывания вредоносных программ и утечки данных. Злоумышленники манипулируют этими облачными сервисами хранения данных для проведения вредоносных операций, смешиваясь с обычным сетевым трафиком. Внедряя вредоносные скрипты в легальные облачные платформы, вредоносное ПО обеспечивает длительный доступ к целевым средам и облегчает фильтрацию данных и выполнение команд.
Атака начинается с фишингового электронного письма, содержащего вложенный zip-архив. После загрузки и выполнения вложения начинается заражение вредоносной программой, файлы которой записываются в системный каталог C:\ProgramData. Этот каталог обычно используется вредоносными программами в промежуточных целях из-за его скрытого характера и широких разрешений.
Отличительной особенностью этой атаки является переход от традиционного выполнения двоичных файлов к выполнению на основе сценариев. Вредоносная программа использует этапы VBScript и PowerShell, что позволяет динамически обновлять сценарии и удаленно получать команды. Сценарии адаптированы к среде и сохраняются на скомпрометированных системах.
Примечательным в этой цепочке атак является использование файлов VBScript, которые запускают запланированные задачи для выполнения сценариев PowerShell. Эти сценарии PowerShell манипулируют API Dropbox для загрузки файлов, используя определенные шаблоны для идентификации данных на платформах облачных хранилищ и взаимодействия с ними. Кроме того, скрипты PowerShell обладают способностью обновляться путем повторной загрузки при последующем выполнении запланированных задач, что помогает злоумышленникам поддерживать постоянство.
Скрипты PowerShell в рамках кампании CLOUD#REVERSER обладают функциональными возможностями для извлечения файлов с Google Диска и Dropbox и управления ими в соответствии с заданными критериями. Сценарий последней стадии, zz.ps1, предназначен для загрузки файлов с Google Диска, что потенциально позволяет выполнять загрузку файлов в соответствии с системными политиками. Такая гибкость в самообновлении и манипулировании данными дает злоумышленникам преимущество в сохранении контроля над скомпрометированными системами.
#ParsedReport #CompletenessMedium
23-05-2024
Invisible connections: F.A.C.C.T. specialists discovered a previously unknown PhantomDL loader and attributed it to the PhantomCore group
https://www.facct.ru/blog/phantomdl-loader
Report completeness: Medium
Actors/Campaigns:
Phantomcore (motivation: cyber_espionage)
Threats:
Phantomdl
Phantomrat
Spear-phishing_technique
Victims:
Russian organizations, Russian enterprises
Geo:
Russia, Russian
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23, 4.10.2, 5.40, 4.01, 6.20)
TTPs:
Tactics: 6
Technics: 11
IOCs:
File: 15
Command: 2
Url: 6
Path: 2
IP: 2
Hash: 14
Soft:
Telegram, Viber, WhatsApp
Algorithms:
sha1, sha256, zip, md5
Links:
23-05-2024
Invisible connections: F.A.C.C.T. specialists discovered a previously unknown PhantomDL loader and attributed it to the PhantomCore group
https://www.facct.ru/blog/phantomdl-loader
Report completeness: Medium
Actors/Campaigns:
Phantomcore (motivation: cyber_espionage)
Threats:
Phantomdl
Phantomrat
Spear-phishing_technique
Victims:
Russian organizations, Russian enterprises
Geo:
Russia, Russian
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23, 4.10.2, 5.40, 4.01, 6.20)
TTPs:
Tactics: 6
Technics: 11
IOCs:
File: 15
Command: 2
Url: 6
Path: 2
IP: 2
Hash: 14
Soft:
Telegram, Viber, WhatsApp
Algorithms:
sha1, sha256, zip, md5
Links:
https://github.com/burrowers/garble/F6
Невидимые связи: специалисты F6 обнаружили ранее неизвестный загрузчик PhantomDL и атрибутировали его группе PhantomCore - F6
C марта специалисты F6 Threat Intelligence детектируют новый вредоносный загрузчик PhantomDL (PhantomGoDownloader)
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2024 Invisible connections: F.A.C.C.T. specialists discovered a previously unknown PhantomDL loader and attributed it to the PhantomCore group https://www.facct.ru/blog/phantomdl-loader Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе нового вредоносного загрузчика под названием PhantomGoDownloader (PhantomDL), который связан с группой кибершпионажа PhantomCore. Программа-загрузчик распространяется с помощью фишинговых электронных писем, содержащих защищенные паролем архивы вредоносных программ, использующие уязвимость WinRAR. Группа занимается атаками на российские организации, особенно в военно-промышленном комплексе, используя поддельные документы и координируя усилия. Эксперты отмечают четкую связь между PhantomDL и PhantomCore, отмечая быстрое развитие группы в разработке сложных инструментов для наступательных операций.
-----
PhantomGoDownloader (PhantomDL), новый вредоносный загрузчик, был идентифицирован аналитиками F.A.C.C.T. Threat Intelligence в марте 2024 года и был связан с группой кибершпионажа PhantomCore. PhantomCore нацелен на российские организации с начала 2024 года. Метод распространения PhantomDL включает в себя фишинговые электронные письма, содержащие защищенные паролем вредоносные архивы, использующие уязвимость WinRAR (CVE-2023-38831) и использующие RAR-архивы для запуска исполняемых файлов. PhantomDL, написанный на Go, обменивается командами с определенным сервером.
Был обнаружен новый вариант PhantomDL, поддерживающий аналогичные команды, но с другим IP-адресом сервера C2. В этих образцах, связанных с PhantomCore group, используются архивы RAR, которые, как известно, являются первой группой, использующей эту уязвимость, используя RAR вместо ZIP. Целью их атак является Россия, особенно военно-промышленный комплекс, на что указывают документы-приманки, предполагающие сотрудничество между организациями. Документы-приманки предназначены для отображения только в том случае, если в целевой системе установлен WinRAR 6.23+.
Кроме того, в этих атаках имена файлов и пароли к архивам совпадают, что свидетельствует о скоординированных действиях. Пути к файлам PDB в PhantomRAT пересекаются с путями к файлам Go в проекте PhantomDL loader, что указывает на потенциальную связь между двумя вредоносными программами. Существуют также сходства в названиях классов и методов, а также в именах переменных для адреса сервера управления в конфигурациях PhantomRAT и PhantomDL.
Эксперты F.A.C.C.T. Threat Intelligence с высокой степенью уверенности считают, что загрузчик PhantomDL связан с PhantomCore, отмечая активную разработку инструментов и переход от тестирования к наступательным операциям. Группа быстро перешла от использования базового PhantomCore.Загрузчик PhantomDL был переведен на более совершенный загрузчик PhantomDL в течение месяца с момента обнаружения. Использование высококачественных ложных документов позволяет сделать вывод о стратегической ориентации российских предприятий военно-промышленного комплекса или связанных с ними организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе нового вредоносного загрузчика под названием PhantomGoDownloader (PhantomDL), который связан с группой кибершпионажа PhantomCore. Программа-загрузчик распространяется с помощью фишинговых электронных писем, содержащих защищенные паролем архивы вредоносных программ, использующие уязвимость WinRAR. Группа занимается атаками на российские организации, особенно в военно-промышленном комплексе, используя поддельные документы и координируя усилия. Эксперты отмечают четкую связь между PhantomDL и PhantomCore, отмечая быстрое развитие группы в разработке сложных инструментов для наступательных операций.
-----
PhantomGoDownloader (PhantomDL), новый вредоносный загрузчик, был идентифицирован аналитиками F.A.C.C.T. Threat Intelligence в марте 2024 года и был связан с группой кибершпионажа PhantomCore. PhantomCore нацелен на российские организации с начала 2024 года. Метод распространения PhantomDL включает в себя фишинговые электронные письма, содержащие защищенные паролем вредоносные архивы, использующие уязвимость WinRAR (CVE-2023-38831) и использующие RAR-архивы для запуска исполняемых файлов. PhantomDL, написанный на Go, обменивается командами с определенным сервером.
Был обнаружен новый вариант PhantomDL, поддерживающий аналогичные команды, но с другим IP-адресом сервера C2. В этих образцах, связанных с PhantomCore group, используются архивы RAR, которые, как известно, являются первой группой, использующей эту уязвимость, используя RAR вместо ZIP. Целью их атак является Россия, особенно военно-промышленный комплекс, на что указывают документы-приманки, предполагающие сотрудничество между организациями. Документы-приманки предназначены для отображения только в том случае, если в целевой системе установлен WinRAR 6.23+.
Кроме того, в этих атаках имена файлов и пароли к архивам совпадают, что свидетельствует о скоординированных действиях. Пути к файлам PDB в PhantomRAT пересекаются с путями к файлам Go в проекте PhantomDL loader, что указывает на потенциальную связь между двумя вредоносными программами. Существуют также сходства в названиях классов и методов, а также в именах переменных для адреса сервера управления в конфигурациях PhantomRAT и PhantomDL.
Эксперты F.A.C.C.T. Threat Intelligence с высокой степенью уверенности считают, что загрузчик PhantomDL связан с PhantomCore, отмечая активную разработку инструментов и переход от тестирования к наступательным операциям. Группа быстро перешла от использования базового PhantomCore.Загрузчик PhantomDL был переведен на более совершенный загрузчик PhantomDL в течение месяца с момента обнаружения. Использование высококачественных ложных документов позволяет сделать вывод о стратегической ориентации российских предприятий военно-промышленного комплекса или связанных с ними организаций.
#ParsedReport #CompletenessLow
23-05-2024
Researcher Blog - ITOCHU Cyber & Intelligence Inc.. Malware Transmutation! - Unveiling the Hidden Traces of BloodAlchemy
https://blog-en.itochuci.co.jp/entry/2024/05/23/090000
Report completeness: Low
Actors/Campaigns:
Winnti
Webworm
Threats:
Bloodalchemy
Deed_rat
Shadowpad
Supply_chain_technique
Dll_sideloading_technique
Process_injection_technique
Geo:
Japanese, France
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1547, T1574, T1027, T1055
IOCs:
File: 3
Path: 7
Algorithms:
cbc, aes-128, fnv-1a, lznt1, exhibit
Win API:
RtlDecompressBuffer, virtualalloc, QueueUserAPC
Languages:
python
Platforms:
x86
23-05-2024
Researcher Blog - ITOCHU Cyber & Intelligence Inc.. Malware Transmutation! - Unveiling the Hidden Traces of BloodAlchemy
https://blog-en.itochuci.co.jp/entry/2024/05/23/090000
Report completeness: Low
Actors/Campaigns:
Winnti
Webworm
Threats:
Bloodalchemy
Deed_rat
Shadowpad
Supply_chain_technique
Dll_sideloading_technique
Process_injection_technique
Geo:
Japanese, France
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1547, T1574, T1027, T1055
IOCs:
File: 3
Path: 7
Algorithms:
cbc, aes-128, fnv-1a, lznt1, exhibit
Win API:
RtlDecompressBuffer, virtualalloc, QueueUserAPC
Languages:
python
Platforms:
x86
Researcher Blog - ITOCHU Cyber & Intelligence Inc.
Malware Transmutation! - Unveiling the Hidden Traces of BloodAlchemy - Researcher Blog - ITOCHU Cyber & Intelligence Inc.
Introduction Malware group History Analysis of BloodAlchemy Initial infection vector and infection flow Analysis of malicious DLL Analysis of shellcode Analysis…
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Researcher Blog - ITOCHU Cyber & Intelligence Inc.. Malware Transmutation! - Unveiling the Hidden Traces of BloodAlchemy https://blog-en.itochuci.co.jp/entry/2024/05/23/090000 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленный анализ вредоносной программы под названием "BloodAlchemy", которая, как выяснилось, является усовершенствованной версией Deed RAT, связанной с группой угроз под названием Space Pirates и имеющей сходство с печально известным семейством вредоносных программ ShadowPad. BloodAlchemy демонстрирует уникальные характеристики и функциональные возможности, указывающие на активную разработку злоумышленниками, демонстрируя такие черты, как механизмы сохранения, возможности защиты от "песочницы", возможности внедрения процессов и взаимодействие с сервером управления. Анализ показывает процесс заражения вредоносной программой, функцию режима запуска и процессы расшифровки, подчеркивая важность постоянного мониторинга угроз, связанных с ShadowPad, таких как BloodAlchemy, для обнаружения киберугроз и смягчения их последствий.
-----
BloodAlchemy была первоначально идентифицирована как новая RAT в октябре 2023 года, но позже было установлено, что это усовершенствованная версия Deed RAT, которая является преемницей ShadowPad, печально известного семейства вредоносных программ, используемых в кампаниях APT.
Deed RAT связан с опасной группировкой Space Pirates и имеет высокую степень сходства кода с ShadowPad, что наводит на мысль об эволюционном происхождении.
BloodAlchemy использует легальные двоичные файлы для загрузки вредоносных библиотек DLL, имеет несколько режимов запуска, механизмы сохранения и специальные функции для связи со своим сервером C2, что указывает на активную разработку злоумышленниками.
Процесс заражения включает в себя размещение вредоносных файлов в каталоге C:\windows\, стороннюю загрузку библиотек DLL и использование алгоритма хэширования FNV-1a и сжатия lznt1 для расшифровки.
Функция BloodAlchemy run mode позволяет изменять поведение в зависимости от значений конфигурации, реализуя возможности защиты от "песочницы", внедрения процессов и взаимодействия с сервером C2 для выполнения бэкдорных команд.
Сравнительный анализ с Deed RAT выявил сходство в структурах полезной нагрузки, загрузке шеллкода, функциональных возможностях плагинов и конфигурациях вредоносных программ, что указывает на статус варианта BloodAlchemy.
Постоянный мониторинг угроз, связанных с ShadowPad, таких как BloodAlchemy, имеет решающее значение для выявления и устранения киберугроз.
Результаты исследований в области биохимии крови, включая ее эволюцию от ShadowPad до Deed RAT, были представлены на Botconf 2024, что позволило получить представление о происхождении и развитии вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - углубленный анализ вредоносной программы под названием "BloodAlchemy", которая, как выяснилось, является усовершенствованной версией Deed RAT, связанной с группой угроз под названием Space Pirates и имеющей сходство с печально известным семейством вредоносных программ ShadowPad. BloodAlchemy демонстрирует уникальные характеристики и функциональные возможности, указывающие на активную разработку злоумышленниками, демонстрируя такие черты, как механизмы сохранения, возможности защиты от "песочницы", возможности внедрения процессов и взаимодействие с сервером управления. Анализ показывает процесс заражения вредоносной программой, функцию режима запуска и процессы расшифровки, подчеркивая важность постоянного мониторинга угроз, связанных с ShadowPad, таких как BloodAlchemy, для обнаружения киберугроз и смягчения их последствий.
-----
BloodAlchemy была первоначально идентифицирована как новая RAT в октябре 2023 года, но позже было установлено, что это усовершенствованная версия Deed RAT, которая является преемницей ShadowPad, печально известного семейства вредоносных программ, используемых в кампаниях APT.
Deed RAT связан с опасной группировкой Space Pirates и имеет высокую степень сходства кода с ShadowPad, что наводит на мысль об эволюционном происхождении.
BloodAlchemy использует легальные двоичные файлы для загрузки вредоносных библиотек DLL, имеет несколько режимов запуска, механизмы сохранения и специальные функции для связи со своим сервером C2, что указывает на активную разработку злоумышленниками.
Процесс заражения включает в себя размещение вредоносных файлов в каталоге C:\windows\, стороннюю загрузку библиотек DLL и использование алгоритма хэширования FNV-1a и сжатия lznt1 для расшифровки.
Функция BloodAlchemy run mode позволяет изменять поведение в зависимости от значений конфигурации, реализуя возможности защиты от "песочницы", внедрения процессов и взаимодействия с сервером C2 для выполнения бэкдорных команд.
Сравнительный анализ с Deed RAT выявил сходство в структурах полезной нагрузки, загрузке шеллкода, функциональных возможностях плагинов и конфигурациях вредоносных программ, что указывает на статус варианта BloodAlchemy.
Постоянный мониторинг угроз, связанных с ShadowPad, таких как BloodAlchemy, имеет решающее значение для выявления и устранения киберугроз.
Результаты исследований в области биохимии крови, включая ее эволюцию от ShadowPad до Deed RAT, были представлены на Botconf 2024, что позволило получить представление о происхождении и развитии вредоносного ПО.
#ParsedReport #CompletenessLow
23-05-2024
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling
Report completeness: Low
Threats:
Transparent_phishing_technique
Smuggling_technique
Azorult
Aitm_technique
Mitm_technique
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
T1566.001, T1190, T1059, T1020, T1027
IOCs:
Url: 4173
Soft:
Gmail, cPanel, Cloudflare R2
Algorithms:
base64
Functions:
createObjectURL, click, addEventListener
Links:
23-05-2024
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling
Report completeness: Low
Threats:
Transparent_phishing_technique
Smuggling_technique
Azorult
Aitm_technique
Mitm_technique
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1190, T1059, T1020, T1027
IOCs:
Url: 4173
Soft:
Gmail, cPanel, Cloudflare R2
Algorithms:
base64
Functions:
createObjectURL, click, addEventListener
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/CloudflareWorkersNetskope
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
Summary Netskope Threat Labs is tracking multiple phishing campaigns that abuse Cloudflare Workers. The campaigns are likely the work of different
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - наблюдение и объяснение фишинговых кампаний, в которых задействованы сотрудники Cloudflare и используются сложные методы обмана жертв и кражи конфиденциальной информации. Эти кампании нацелены на жертв по всему миру, при этом особое внимание уделяется технологиям, финансовым услугам и банковскому сектору. Использование Cloudflare Workers в качестве обратного прокси-сервера позволяет злоумышленникам избегать обнаружения и перехватывать ценные данные, не вызывая подозрений, что создает серьезную угрозу онлайн-безопасности. Лаборатории Netskope Threat Labs активно отслеживают и сотрудничают с Cloudflare для эффективного противодействия этим фишинговым кампаниям.
-----
Лаборатория Netskope Threat Labs наблюдала за фишинговыми кампаниями, в которых используются такие методы, как контрабанда HTML и прозрачный фишинг, для обмана жертв и кражи конфиденциальной информации. Эти кампании, вероятно, организованные различными участниками угроз, направлены на то, чтобы избежать обнаружения и перехватить учетные данные, файлы cookie и токены. Использование Cloudflare Workers в качестве обратного прокси-сервера для законных страниц входа в систему позволяет злоумышленникам перехватывать трафик и собирать ценные данные, не вызывая подозрений.
Заметно увеличилось число пользователей Netskope, подвергающихся атаке вредоносного контента, размещенного на Cloudflare Workers, при этом растет число доменов и приложений, в которых размещается такой контент. Фишинговые страницы, размещенные на Cloudflare Workers, в основном предназначались для жертв в Азии, Северной Америке и Южной Европе, особенно в технологическом, финансовом и банковском секторах. Основной целью были учетные данные для входа в систему Microsoft, а также учетные записи электронной почты Gmail, Yahoo Mail и cPanel.
Злоумышленники обычно используют бесплатные облачные сервисы для размещения вредоносного контента, в том числе вредоносных программ и фишинговых страниц, при этом злоупотребление популярными облачными приложениями оказывается эффективным средством воздействия на жертв. Лаборатории Netskope Threat Labs зафиксировали резкий рост трафика на фишинговые страницы, размещенные на Cloudflare Workers, начиная со 2 квартала 2023 года, когда тысячи пользователей ежеквартально получают доступ к вредоносному контенту. Число различных вредоносных приложений продолжает расти, что свидетельствует о постоянных попытках злоумышленников избежать обнаружения и сохранить свою работу.
Фишинговые кампании, использующие контрабанду HTML, включают в себя сокрытие фишинговых страниц внутри безопасных веб-страниц, многократно закодированных для обфускации кода и обхода статических методов обнаружения. Злоумышленники манипулируют blob-объектами и URL-адресами для доставки фишингового контента жертвам, пытаясь обойти сетевые средства защиты. С другой стороны, прозрачный фишинг действует как посредник между жертвами и службами аутентификации, позволяя злоумышленникам собирать учетные данные для входа в систему и обходить меры многофакторной аутентификации, предоставляя законное содержимое страницы входа в систему.
Чтобы противостоять этим угрозам, лаборатория Netskope Threat Labs воспроизвела прозрачные фишинговые страницы, размещенные в Cloudflare, для улучшения понимания и разработки стратегий защиты. Cloudflare Workers, бессерверная платформа, облегчающая обслуживание веб-страниц, стала популярным выбором для проведения фишинговых кампаний благодаря своей гибкости и функциональности. Лаборатории Netskope Threat Labs продолжают бдительно отслеживать вредоносные действия, нацеленные на рабочие приложения Cloudflare, и сотрудничают с Cloudflare для эффективной борьбы с фишингом и другим вредоносным контентом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - наблюдение и объяснение фишинговых кампаний, в которых задействованы сотрудники Cloudflare и используются сложные методы обмана жертв и кражи конфиденциальной информации. Эти кампании нацелены на жертв по всему миру, при этом особое внимание уделяется технологиям, финансовым услугам и банковскому сектору. Использование Cloudflare Workers в качестве обратного прокси-сервера позволяет злоумышленникам избегать обнаружения и перехватывать ценные данные, не вызывая подозрений, что создает серьезную угрозу онлайн-безопасности. Лаборатории Netskope Threat Labs активно отслеживают и сотрудничают с Cloudflare для эффективного противодействия этим фишинговым кампаниям.
-----
Лаборатория Netskope Threat Labs наблюдала за фишинговыми кампаниями, в которых используются такие методы, как контрабанда HTML и прозрачный фишинг, для обмана жертв и кражи конфиденциальной информации. Эти кампании, вероятно, организованные различными участниками угроз, направлены на то, чтобы избежать обнаружения и перехватить учетные данные, файлы cookie и токены. Использование Cloudflare Workers в качестве обратного прокси-сервера для законных страниц входа в систему позволяет злоумышленникам перехватывать трафик и собирать ценные данные, не вызывая подозрений.
Заметно увеличилось число пользователей Netskope, подвергающихся атаке вредоносного контента, размещенного на Cloudflare Workers, при этом растет число доменов и приложений, в которых размещается такой контент. Фишинговые страницы, размещенные на Cloudflare Workers, в основном предназначались для жертв в Азии, Северной Америке и Южной Европе, особенно в технологическом, финансовом и банковском секторах. Основной целью были учетные данные для входа в систему Microsoft, а также учетные записи электронной почты Gmail, Yahoo Mail и cPanel.
Злоумышленники обычно используют бесплатные облачные сервисы для размещения вредоносного контента, в том числе вредоносных программ и фишинговых страниц, при этом злоупотребление популярными облачными приложениями оказывается эффективным средством воздействия на жертв. Лаборатории Netskope Threat Labs зафиксировали резкий рост трафика на фишинговые страницы, размещенные на Cloudflare Workers, начиная со 2 квартала 2023 года, когда тысячи пользователей ежеквартально получают доступ к вредоносному контенту. Число различных вредоносных приложений продолжает расти, что свидетельствует о постоянных попытках злоумышленников избежать обнаружения и сохранить свою работу.
Фишинговые кампании, использующие контрабанду HTML, включают в себя сокрытие фишинговых страниц внутри безопасных веб-страниц, многократно закодированных для обфускации кода и обхода статических методов обнаружения. Злоумышленники манипулируют blob-объектами и URL-адресами для доставки фишингового контента жертвам, пытаясь обойти сетевые средства защиты. С другой стороны, прозрачный фишинг действует как посредник между жертвами и службами аутентификации, позволяя злоумышленникам собирать учетные данные для входа в систему и обходить меры многофакторной аутентификации, предоставляя законное содержимое страницы входа в систему.
Чтобы противостоять этим угрозам, лаборатория Netskope Threat Labs воспроизвела прозрачные фишинговые страницы, размещенные в Cloudflare, для улучшения понимания и разработки стратегий защиты. Cloudflare Workers, бессерверная платформа, облегчающая обслуживание веб-страниц, стала популярным выбором для проведения фишинговых кампаний благодаря своей гибкости и функциональности. Лаборатории Netskope Threat Labs продолжают бдительно отслеживать вредоносные действия, нацеленные на рабочие приложения Cloudflare, и сотрудничают с Cloudflare для эффективной борьбы с фишингом и другим вредоносным контентом.
#ParsedReport #CompletenessHigh
23-05-2024
Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities in the Middle East, Africa and Asia
https://unit42.paloaltonetworks.com/operation-diplomatic-specter
Report completeness: High
Actors/Campaigns:
Diplomatic_specter (motivation: cyber_espionage)
Emissary_panda
Winnti
Red_delta
Webworm
Earth_berberoka
Threats:
Gh0st_rat
Sweetspecter
Tunnelspecter
Proxylogon_exploit
Proxyshell_vuln
Dns_tunneling_technique
Sugargh0st_rat
Plugx_rat
Htran
Chinachopper
Sandbox_evasion_technique
Trochilus_rat
Juicypotato_tool
Nbtscan_tool
Ladon_tool
Impacket_tool
Sharpefspotato_tool
Mimikatz_tool
Raccoon_stealer
Ntospy_tool
Exorcist
Victims:
Political entities, Mail servers, Embassies
Industry:
Energy, Government, Military, Telco
Geo:
Asian, China, Japanese, Chinese, Asia, Africa
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2016, 2013, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2019, 2016)
ChatGPT TTPs:
T1190, T1105, T1071, T1041, T1560, T1573, T1059
IOCs:
Domain: 11
File: 3
Hash: 8
Registry: 1
IP: 8
Soft:
Windows Remote Assistance, Microsoft Exchange
Algorithms:
sha256, xor, crc-32
Functions:
GetShell
Win API:
GetTickCount
Languages:
powershell
Links:
23-05-2024
Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities in the Middle East, Africa and Asia
https://unit42.paloaltonetworks.com/operation-diplomatic-specter
Report completeness: High
Actors/Campaigns:
Diplomatic_specter (motivation: cyber_espionage)
Emissary_panda
Winnti
Red_delta
Webworm
Earth_berberoka
Threats:
Gh0st_rat
Sweetspecter
Tunnelspecter
Proxylogon_exploit
Proxyshell_vuln
Dns_tunneling_technique
Sugargh0st_rat
Plugx_rat
Htran
Chinachopper
Sandbox_evasion_technique
Trochilus_rat
Juicypotato_tool
Nbtscan_tool
Ladon_tool
Impacket_tool
Sharpefspotato_tool
Mimikatz_tool
Raccoon_stealer
Ntospy_tool
Exorcist
Victims:
Political entities, Mail servers, Embassies
Industry:
Energy, Government, Military, Telco
Geo:
Asian, China, Japanese, Chinese, Asia, Africa
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2016, 2013, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2019, 2016)
ChatGPT TTPs:
do not use without manual checkT1190, T1105, T1071, T1041, T1560, T1573, T1059
IOCs:
Domain: 11
File: 3
Hash: 8
Registry: 1
IP: 8
Soft:
Windows Remote Assistance, Microsoft Exchange
Algorithms:
sha256, xor, crc-32
Functions:
GetShell
Win API:
GetTickCount
Languages:
powershell
Links:
https://github.com/Mr-xn/Penetration\_Testing\_POC/blob/master/zzzcms(asp)%E5%89%8D%E5%8F%B0Getshell.mdUnit 42
Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities…
A Chinese APT group is targeting political entities across multiple continents. Named Operation Diplomatic Specter, this campaign uses rare techniques and a unique toolset.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities in the Middle East, Africa and Asia https://unit42.paloaltonetworks.com/operation-diplomatic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что китайская группа по борьбе с киберугрозами APT, известная как Operation Diplomatic Spectre, проводит целенаправленную кампанию, направленную на политические образования на Ближнем Востоке, в Африке и Азии. Эта группа использует сложные методы, бэкдоры и эксплойты для осуществления шпионской деятельности, основной целью которой является сбор разведданных, связанных с геополитическими вопросами. Злоумышленник продемонстрировал способность избегать обнаружения и сохранять доступ в уязвимых средах. В тексте подчеркивается важность усиления мер кибербезопасности для противодействия растущим киберугрозам, создаваемым продвинутыми участниками угроз, связанными с государственными интересами, в частности китайскими APT-группами.
-----
Участник угрозы идентифицирован как китайская компания APT, проводящая операцию "Diplomatic Specter", направленную против политических образований на Ближнем Востоке, в Африке и Азии с конца 2022 года.
Использование сложных методов эксфильтрации электронной почты и пользовательских бэкдоров TunnelSpecter и SweetSpecter для шпионской деятельности.
Основная цель - сбор разведывательной информации с акцентом на мониторинг геополитических событий и проникновение на почтовые серверы.
Для первоначального доступа используются эксплойты сервера Exchange, такие как ProxyLogon CVE-2021-26855 и ProxyShell CVE-2021-34473.
Высокая адаптивность, позволяющая избежать обнаружения, и устойчивость в скомпрометированных средах благодаря новым видам вредоносных программ.
Специально разработанные бэкдоры семейства Specter обеспечивают скрытый доступ, фильтрацию данных, выполнение команд и развертывание дополнительных вредоносных программ.
Связи с другими китайскими группами APT с общей операционной инфраструктурой и инструментами.
Особое внимание уделяется усилению мер кибербезопасности, включая сетевую безопасность, защиту от эксплойтов и облачную безопасность.
Наблюдения за постоянными изменениями в режиме рабочего времени и использованием инструментов и вредоносных программ, связанных с китайскими злоумышленниками.
Операция "Diplomatic Specter" представляет собой серьезную киберугрозу, требующую надежных методов обеспечения кибербезопасности и упреждающих мер защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что китайская группа по борьбе с киберугрозами APT, известная как Operation Diplomatic Spectre, проводит целенаправленную кампанию, направленную на политические образования на Ближнем Востоке, в Африке и Азии. Эта группа использует сложные методы, бэкдоры и эксплойты для осуществления шпионской деятельности, основной целью которой является сбор разведданных, связанных с геополитическими вопросами. Злоумышленник продемонстрировал способность избегать обнаружения и сохранять доступ в уязвимых средах. В тексте подчеркивается важность усиления мер кибербезопасности для противодействия растущим киберугрозам, создаваемым продвинутыми участниками угроз, связанными с государственными интересами, в частности китайскими APT-группами.
-----
Участник угрозы идентифицирован как китайская компания APT, проводящая операцию "Diplomatic Specter", направленную против политических образований на Ближнем Востоке, в Африке и Азии с конца 2022 года.
Использование сложных методов эксфильтрации электронной почты и пользовательских бэкдоров TunnelSpecter и SweetSpecter для шпионской деятельности.
Основная цель - сбор разведывательной информации с акцентом на мониторинг геополитических событий и проникновение на почтовые серверы.
Для первоначального доступа используются эксплойты сервера Exchange, такие как ProxyLogon CVE-2021-26855 и ProxyShell CVE-2021-34473.
Высокая адаптивность, позволяющая избежать обнаружения, и устойчивость в скомпрометированных средах благодаря новым видам вредоносных программ.
Специально разработанные бэкдоры семейства Specter обеспечивают скрытый доступ, фильтрацию данных, выполнение команд и развертывание дополнительных вредоносных программ.
Связи с другими китайскими группами APT с общей операционной инфраструктурой и инструментами.
Особое внимание уделяется усилению мер кибербезопасности, включая сетевую безопасность, защиту от эксплойтов и облачную безопасность.
Наблюдения за постоянными изменениями в режиме рабочего времени и использованием инструментов и вредоносных программ, связанных с китайскими злоумышленниками.
Операция "Diplomatic Specter" представляет собой серьезную киберугрозу, требующую надежных методов обеспечения кибербезопасности и упреждающих мер защиты.
#ParsedReport #CompletenessLow
23-05-2024
SEO poisoning: review of the Watch Wolf attack on accountants
https://bi.zone/expertise/blog/seo-poisoning-obzor-ataki-watch-wolf-na-bukhgalterov
Report completeness: Low
Actors/Campaigns:
Watch_wolf
Threats:
Seo_poisoning_technique
Darkwatchman
Shadow_copies_delete_technique
Buhtrap
Industry:
Financial
Geo:
Russian
IOCs:
File: 1
Soft:
Microsoft Excel, Discord
Algorithms:
base64, crc-32
Languages:
powershell
23-05-2024
SEO poisoning: review of the Watch Wolf attack on accountants
https://bi.zone/expertise/blog/seo-poisoning-obzor-ataki-watch-wolf-na-bukhgalterov
Report completeness: Low
Actors/Campaigns:
Watch_wolf
Threats:
Seo_poisoning_technique
Darkwatchman
Shadow_copies_delete_technique
Buhtrap
Industry:
Financial
Geo:
Russian
IOCs:
File: 1
Soft:
Microsoft Excel, Discord
Algorithms:
base64, crc-32
Languages:
powershell
BI.ZONE
SEO poisoning: обзор атаки Watch Wolf на бухгалтеров
Рассылка вредоносов по email уже стала классической атакой. По данным нашей киберразведки, злоумышленники из Watch Wolf вышли на новый уровень: они занимаются SEO-продвижением мошеннических сайтов, чтобы бухгалтеры сами установили бэкдор на компьютеры
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 SEO poisoning: review of the Watch Wolf attack on accountants https://bi.zone/expertise/blog/seo-poisoning-obzor-ataki-watch-wolf-na-bukhgalterov Report completeness: Low Actors/Campaigns: Watch_wolf Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в новой тактике кибератак, применяемой злоумышленниками Watch Wolf, в частности, в использовании SEO-отравления для атаки на российских бухгалтеров с помощью вредоносного программного обеспечения, такого как бэкдор DarkWatchman. Бэкдор позволяет злоумышленникам собирать конфиденциальную информацию, сохранять контроль над скомпрометированными системами и облегчать доставку дополнительных вредоносных программ, таких как троян Buhtrap. Рекомендуется использовать такие инструменты, как BI.ZONE Secure DNS и BI.ZONE TDR для защиты от таких сложных угроз.
-----
Киберпреступники Watch Wolf усовершенствовали свою тактику, занимаясь SEO-продвижением мошеннических сайтов, нацеленных на бухгалтеров российских компаний. Вместо традиционных фишинговых электронных писем злоумышленники теперь используют SEO-отравление для распространения вредоносного ПО и установки бэкдоров на рабочие станции бухгалтеров. Эта новая кампания началась в ноябре 2022 года и включает в себя создание поддельных веб-сайтов с ресурсами для бухгалтеров, которые появляются в топовых результатах поиска по определенным запросам, соблазняя жертв загружать вредоносные файлы, замаскированные под законные документы.
Перейдя по ссылкам на этих мошеннических сайтах, жертвы неосознанно загружают архив SFX, содержащий бэкдор DarkWatchman. Эта вредоносная программа представляет собой JavaScript-скрипт, установленный в локальной папке системы и запускаемый с помощью процесса wscript.exe. Чтобы сохранить постоянство, вредоносная программа создает задачу в планировщике Windows и удаляет теневые копии, если ей предоставлены необходимые разрешения. Бэкдор хранит информацию о конфигурации в разделе реестра HKEY_CURRENT_USER\Software\Microsoft\Windows\DWM и включает кейлоггер, закодированный в Base64.
Бэкдор DarkWatchman может собирать системную информацию, данные пользователя, данные антивирусного программного обеспечения и отправлять эту информацию на сервер управления (C2). Злоумышленники могут удаленно запускать исполняемые файлы, загружать библиотеки, запускать скрипты, скачивать файлы и обновлять коды бэкдора и кейлоггера через взломанную систему. Бэкдор динамически генерирует адреса управляющих серверов на основе времени и порядковых номеров, что затрудняет защитникам эффективную идентификацию и блокировку этих серверов.
В ходе расследования атак Watch Wolf было установлено, что DarkWatchman использовался для распространения троянской программы Buhtrap и других модулей, таких как VNC, предоставляющих злоумышленникам удаленный доступ к скомпрометированным системам. Buhtrap, работающий с 2014 года, известен тем, что проводит целенаправленные атаки на бухгалтеров в различных отраслях. В то время как повышение осведомленности сотрудников эффективно в борьбе с фишингом, оно может оказаться не столь эффективным в борьбе с SEO-атаками. BI.ZONE Secure DNS, которая использует аналитику угроз, анализирует запросы пользователей во внешние сети, блокируя подозрительные запросы на основе черных и белых списков.
В статье также рекомендуется использовать центр мониторинга кибербезопасности, такой как BI.Для обнаружения и блокирования несанкционированных запросов в зоне TDR. Сочетая превентивные меры с защитой DNS и активным мониторингом, организации могут лучше защищаться от сложных киберугроз, таких как атаки Watch Wolf. Авторами текста являются Олег Скулкин, начальник отдела киберразведки, и Алина Суханова, старший специалист по компьютерной экспертизе, по состоянию на 10 апреля 2023 года.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в новой тактике кибератак, применяемой злоумышленниками Watch Wolf, в частности, в использовании SEO-отравления для атаки на российских бухгалтеров с помощью вредоносного программного обеспечения, такого как бэкдор DarkWatchman. Бэкдор позволяет злоумышленникам собирать конфиденциальную информацию, сохранять контроль над скомпрометированными системами и облегчать доставку дополнительных вредоносных программ, таких как троян Buhtrap. Рекомендуется использовать такие инструменты, как BI.ZONE Secure DNS и BI.ZONE TDR для защиты от таких сложных угроз.
-----
Киберпреступники Watch Wolf усовершенствовали свою тактику, занимаясь SEO-продвижением мошеннических сайтов, нацеленных на бухгалтеров российских компаний. Вместо традиционных фишинговых электронных писем злоумышленники теперь используют SEO-отравление для распространения вредоносного ПО и установки бэкдоров на рабочие станции бухгалтеров. Эта новая кампания началась в ноябре 2022 года и включает в себя создание поддельных веб-сайтов с ресурсами для бухгалтеров, которые появляются в топовых результатах поиска по определенным запросам, соблазняя жертв загружать вредоносные файлы, замаскированные под законные документы.
Перейдя по ссылкам на этих мошеннических сайтах, жертвы неосознанно загружают архив SFX, содержащий бэкдор DarkWatchman. Эта вредоносная программа представляет собой JavaScript-скрипт, установленный в локальной папке системы и запускаемый с помощью процесса wscript.exe. Чтобы сохранить постоянство, вредоносная программа создает задачу в планировщике Windows и удаляет теневые копии, если ей предоставлены необходимые разрешения. Бэкдор хранит информацию о конфигурации в разделе реестра HKEY_CURRENT_USER\Software\Microsoft\Windows\DWM и включает кейлоггер, закодированный в Base64.
Бэкдор DarkWatchman может собирать системную информацию, данные пользователя, данные антивирусного программного обеспечения и отправлять эту информацию на сервер управления (C2). Злоумышленники могут удаленно запускать исполняемые файлы, загружать библиотеки, запускать скрипты, скачивать файлы и обновлять коды бэкдора и кейлоггера через взломанную систему. Бэкдор динамически генерирует адреса управляющих серверов на основе времени и порядковых номеров, что затрудняет защитникам эффективную идентификацию и блокировку этих серверов.
В ходе расследования атак Watch Wolf было установлено, что DarkWatchman использовался для распространения троянской программы Buhtrap и других модулей, таких как VNC, предоставляющих злоумышленникам удаленный доступ к скомпрометированным системам. Buhtrap, работающий с 2014 года, известен тем, что проводит целенаправленные атаки на бухгалтеров в различных отраслях. В то время как повышение осведомленности сотрудников эффективно в борьбе с фишингом, оно может оказаться не столь эффективным в борьбе с SEO-атаками. BI.ZONE Secure DNS, которая использует аналитику угроз, анализирует запросы пользователей во внешние сети, блокируя подозрительные запросы на основе черных и белых списков.
В статье также рекомендуется использовать центр мониторинга кибербезопасности, такой как BI.Для обнаружения и блокирования несанкционированных запросов в зоне TDR. Сочетая превентивные меры с защитой DNS и активным мониторингом, организации могут лучше защищаться от сложных киберугроз, таких как атаки Watch Wolf. Авторами текста являются Олег Скулкин, начальник отдела киберразведки, и Алина Суханова, старший специалист по компьютерной экспертизе, по состоянию на 10 апреля 2023 года.