Malware Analysis 🇺🇦
Open in Telegram
495
Subscribers
-124 hours
-17 days
+130 days
Posts Archive
Repost from Security Digest UA
У США 22-річного росіянина звинуватили в кібератаках проти України та її союзників безпосередньо перед вторгненням в 2022 році.
США пропонують винагороду в розмірі 10 мільйонів доларів.
@secdigestua
Якщо саме Стігал розробляв ланцюжок атаки для витирачів #WhisperGate, то 10 млн доларів адекватна ціна, щоб захантити такого гарного фахівця 😆
Repost from Держспецзв’язку
❗📲 російські хакери активізували атаки на мобільні пристрої українських військових - дослідження Держспецзв'язку
Хакери рф збільшили кількість кібератак на мобільні пристрої українських військових. У другому півріччі 2023 року хакери, пов'язані з гу гш мо рф (гру), активно використовували месенджери та соціальну інженерію для поширення шкідливого програмного забезпечення.
👨🏫 Про це йдеться в аналітичному звіті «російські кібероперації» H2 '2023, який підготували фахівці урядової команди реагування на комп'ютерні надзвичайні події України CERT-UA, що діє при Держспецзв’язку.
ℹ️ Ключові моменти в атаках на мобільні пристрої:
▪️ використання легітимних продуктів як маскування: хакери маскували шпигунські програми під інсталятори легітимних програм, таких як система ситуаційної обізнаності «Кропива»;
▪️ поширення шкідливого ПЗ через Signal та Telegram: зловмисники використовували ці месенджери для розповсюдження шкідливих файлів, маскуючи їх під інструкції з кібербезпеки від CERT-UA;
▪️ швидка реакція та адаптація: хакери швидко реагували на нові методи захисту та розробляли нові вектори атак;
▪️ таргетинг на ПЗ для Windows: більшість атак через месенджери мали на меті поширення шкідливого ПЗ для Windows, адже багато військових використовують комп'ютерні версії месенджерів;
▪️ використання файлів-приманок: зловмисники розповсюджували шкідливі програми у вигляді Zip чи Rar архівів, маскуючи їх під оновлення сертифікатів до комплексу ситуаційної обізнаності Delta.
📢 Держспецзв'язку закликає українських військових бути пильними та дотримуватися таких рекомендацій:
🔻 не завантажуйте файли з невідомих джерел, навіть якщо вони надходять від знайомих вам людей;
🔻 не відкривайте посилання в підозрілих повідомленнях;
🔻 оновлюйте операційну систему та програмне забезпечення на своїх пристроях;
🔻 використовуйте надійні паролі та не використовуйте один і той самий пароль для різних облікових записів.
👀 Дізнатися більше про нові цілі російських хакерів та їх інструменти можна в аналітичному звіті за посиланням:
➡️ UA
➡️ EN
🕵️ У разі виявлення будь-яких підозрілих повідомлень чи файлів просимо невідкладно інформувати:
🔹 CERT-UA
(cert@cert.gov.ua, моб.+38 (044) 281-88-25)
🔹 Центр кібербезпеки ІТС
(в/ч А0334; email: csoc@post.mil.gov.ua,
Signal: +380673321891)
⚠️ Пам'ятайте: Ваша пильність та обережність – це запорука кібербезпеки!
Поговорили про тренди у кібератаках російської розвідки, які тактики та техніки дозволяють обходити кіберзахист, ChatGPT, як захистити себе та організацію, та з чого почати свій шлях в аналіз шкідливих програм 🤓
Дякую #NoNamePodcast за запрошення! 🫶
https://youtu.be/bYCL0rmFwP4?si=PvPmgfv2xtBt3-Au
APT28 використовує вразливість Windows Print Spooler для підвищення привілеїв за допомогою раніше невідомого інструменту GooseEgg
Microsoft попереджає, що російська група #APT28 (ГРУ в/ч 26165) використовує вразливість Windows Print Spooler для підвищення привілеїв і викрадення облікових даних за допомогою раніше невідомого інструменту злому під назвою GooseEgg [1].
APT28 використовує цей інструмент для використання вразливості CVE-2022-38028 «принаймні з червня 2020 року і, можливо, вже з квітня 2019 року». Патч від Microsoft вийшов лише в жовтні 2022. Корпорація Майкрософт помітила, що Forest Blizzard (APT28) використовує GooseEgg як частину діяльності проти українських, західноєвропейських і північноамериканських урядових, неурядових, освітніх і транспортних організацій.
До речі, це не перша експлуатація вразливості в цій системній службі державними хакерами. У 2010 Stuxnet (NSA) для свого поширення у локальній SCADA мережі, яка керувала процессом збагачення урану на фабриці в Ірані, використав 0-day вразливість у Print Spooler Service Impersonation Vulnerability (CVE-2010-2729).
Деталі за посиланням [1]:
https://www.microsoft.com/en-us/security/blog/2024/04/22/analyzing-forest-blizzards-custom-post-compromise-tool-for-exploiting-cve-2022-38028-to-obtain-credentials/
Кібердиверсії на майже 20 об'єктах критичної інфраструктури України
Дуже показовий кейс та ефективна робота CERT-UA з протидії російській кіберагресії.
Цікаві спостереження:
- атака на індустріальні системи критичної інфраструктури це одна із спеціалізацій групи #Sandworm (військова розвідка рф),
- ще один приклад синхронізації кібероперацій з кінетичними атаками на енергетичну галузь (див. Industroyer 2),
- ще один приклад (див. MEDoc, Viasat) атаки цієї групи через ланцюг постанчання (supply-chain attack),
Атака стала можливою через:
- відсутність ізоляції індустріальної мережі із SCADA серверами від мережі Інтернет (див. модель Purdue),
- наявність вразливостей/дірок у програмному забезпеченні (див. методології OWASP SAMM та Microsoft SDL)
https://cert.gov.ua/article/6278706
APT29 (NOBELIUM, Cozy Bear, свр рф) в Hewlett Packard Enterprise (HPE) з травня 2023
Ще одне свідоцтво присутності рос розвідки в поштових скриньках великих західних технологічних компаній.
"On December 12, 2023, HPE was notified that a suspected nation-state actor had gained unauthorized access to the company’s Office 365 email environment."
https://www.bleepingcomputer.com/news/security/hpe-russian-hackers-breached-its-security-teams-email-accounts/
Repost from Security Digest UA
Державна російська кібергрупа Nobelium зламала декілька поштових адрес співробітників Microsoft.
☝️ Злампли через password spray атаку. Тобто, підібрали паролі. А Microsoft же вихвалявся тим, що вони в безпарольну еру увійшли і перевли свою аутентифікацію на MS Authenticator. Ну, якось так от..
@secdigestua
Кібератаки у 2023 та 2024
За підсумками року 2023 року, я би від відзначив дві кіберподії. Перша - це виявлення нашим CERT-UA у березні 2023 вразливость нульового дня в Microsoft Outlook CVE-2023-23397 [1], яку активно віикористовувала російська військова розвідка #APT28 («Strontium» або «Fancy Bear» або в/ч 26165 ГРУ) щонайменше з березня 2022 з метою кібершпіонажу у країнах НАТО. Це говорить про те що, по-перше, наші кіберзахисники спроможні виявляти невідомі складні загрози (APT); по-друге, що рф веде кібервійну не тільки з Україною, а із країнами НАТО.
Друга подія - руйнівна атака на Київстар з боку російських хакерів групи Sandworm (підрозділ 74455 російського ГРУ) [2], яка показала вразливість мереж мобільного зв’язку та їх вплив на країну. Цікавий збіг, що два дні після цієї атаки мої студенти презентували свої проєкти симуляції кібератак на критичну інфрастурктуру, і один з проєктів був про моделювання кібератак на мережу 5G (ICS).
Мій прогноз на 2024, що цей тренд збережеться, але атаки можуть мати більш руйнівні наслідки у контексті діджиталізації державних сервісів. Розвідка рф буде продовжувати проводити операції з метою кібершпіонажу як в Україні, так і в країнах НАТО. Також можна очікувати руйнівні кібероперації, спрямовані проти критичної інфраструктури (зв’язок, фінансові та державні сервіси, енергетика, транспорт, etc.).
З Новим Роком! 🎄☃️
Продовження історії із вразливістю CVE-2023-23397 в Microsoft Outlook
Нагадаю, CVE-2023-23397 це критична (CVSS base score 9.8) вразливость нульового дня в Microsoft Outlook [1], яку віикористовувала російська військова розвідка #APT28 («Strontium» або «Fancy Bear» або в/ч 26165 ГРУ) щонайменше з березня 2022 для отримання доступу до поштових скриньок в країнах НАТО. У березні 2023 наш CERT-UA зарепортив цю вразливість. Microsoft випускає Guidance for investigating attacks using CVE-2023-23397 [2]
Після цього, 26 жовтня 2023 французський CERT-FR випускає звіт [3], з якого ми дізналися, що з другої половини 2021 року російські хакери атакували державні установи, підприємства, університети, дослідницькі інститути та аналітичні центри у Франції.
І ось нещодавно, 3 грудня 2023, The Polish Cyber Command випускає ще один цікавий звіт [4], в якому говорять, що вони побачили шкідливу активність спрямовану проти Microsoft Exchange серверів, в рамках якої експлуатувалася та сама CVE-2023-23397 вразливість в Microsoft Outlook. Також польські фахівці наводять рекомендації стосовно виявлення зламу та усунення наслідків зараження. Наприклад, перевірити коли і як змінювалися дозволи до папки з поштою MS Exchange. Хакери змінювали дозволи за замовчуванням для групи «Default» з «None» на «Owner», надаючи таким чином доступ усім автентифікованим користувачам в організації (див. скріншоти).
Після публікації цього звіту, 4 грудня 2023, Microsoft оновлює свій Guidance, додаючи атрибуцію та посилання на звіт The Polish Cyber Command, підкреслюючи, що APT28 активно використовує CVE-2023-23397 для отримання несанкціонованого доступу до облікових записів електронної пошти на серверах Exchange.
Впевнений, що російська військова розвідка вже має доступи до найбільш цікавих поштових скриньок у всіх країнах НАТО, тому з нетерпінням чекаємо на звіти від решти 27 країн НАТО. 😆
Про Reflective Code Loading, .NET та російську кіберрозвідку
Техніка Reflective Code Loading (T1620)[1] дозволяє завантажувати код у пам’ять процесу у прихований спосіб, не залишаючи слідів на диску та в логах - це fileless threat. Назва Reflective говорить про те, що завантаження коду (Process Injection) відбувається у свій же процес, якій ініціює завантаження. Для цього не потрібно створювати окремий процес або зберігати та імпортувати DLL бібліотеку, яка знаходиться на диску.
А тепер цікавий момент: .NET дозволяє це зробити у кілька викликів через клас RuntimeAssembly. [2] Цією можливістю успішно скористалися російські державні хакери з груп #Sandworm (атака #Whispergate у 2022 році [3]) та #Turla для атак на оборонний сектор України вже у 2023 [4].
Детальніше у моїй доповіді, яка була нещодавно опублікована на Ютуб каналі конференції Virus Bulletin [5].
https://www.youtube.com/watch?v=4GxKiFIOohA
Цікаве інтерв'ю з Назаром Тимошиком про роботу CERT-UA і в загалі про розвиток в кібербезпеці https://www.youtube.com/watch?v=gxxryNFFbD0
CERT-FR опублікував звіт [1], згідно якому російська хакерська група #APT28 («Strontium» або «Fancy Bear» або в/ч 26165 ГРУ) з другої половини 2021 року атакувала державні установи, підприємства, університети, дослідницькі інститути та аналітичні центри у Франції.
З цікавого, APT28 щонайменше рік (з березня 2022) використовувала 0-day в Outlook #CVE-2023-23397, який зарепортив наш CERT-UA у березні 2023 [2], щоб отримувати доступ до мереж цільових організацій з метою кібершпіонажу.
Також цікаво, що С2 сервери APT28 використовують Microsoft OneDrive та Google Drive, щоб бути менш помітними у мережі (тактика Defense Evasion).
[1] https://cert.ssi.gouv.fr/cti/CERTFR-2023-CTI-009/
[2] https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397
[3] https://www.bleepingcomputer.com/news/security/france-says-russian-state-hackers-breached-numerous-critical-networks/
Repost from Держспецзв’язку
⚠️ російське угрупування Gamaredon суттєво збільшило кількість кібероперацій, проте вони – не такі успішні, як раніше
UAC-0010 / Gamaredon / Armageddon – одне з найбільш активних і дієздатних ворожих хакерських угрупувань. Нагадаємо, до нього належать колишні «офіцери»-зрадники СБУ в АР Крим, які у 2014 почали прислужувати ФСБ росії.
Як йдеться у звіті Держспецзв’язку «Російські кібероперації: зміна тактик, цілей і спроможностей хакерських груп уряду рф та контрольованих ним угруповань», у першій половині 2023 року кількість кібератак з боку Gamaredon значно зросла. Урядова команда реагування на комп'ютерні надзвичайні події України CERT-UA, яка діє при Держспецзв’язку, зареєструвала за цей період 103 інциденти. Для порівняння, за увесь 2022 рік було зареєстровано 128 випадків (76 – протягом другого півріччя 2022 року).
Хакери UAC-0010 демонстрували зацікавленість щодо усіх напрямів правоохоронної діяльності України (54,1% їхніх випадків), а також виявляли стійкий інтерес до всіх організацій, пов’язаних із силами оборони нашої країни.
Найпоширенішою тактикою цієї групи є розповсюдження шкідливого програмного забезпечення, тоді як інші групи здебільшого орієнтовані на фішингові кампанії.
ℹ️ Детальний аналіз діяльності UAC-0010 / Gamaredon – у дослідженні 👇
UA 👈
EN 👈
📢 Нагадаємо: про те, що Gamaredon нарощує активність в ІТ-системах державних органів України, CERT-UA вже попереджала раніше.
Repost from Security Digest UA
Детальний аналіз компонентів Android шкідників для викрадення даних, пов'язаних з кіберзлочинною групою Sandworm.
@secdigestua
Repost from CyberPeople
Cyber School та CyberUnit.tech запрошують прийняти участь у змаганнях з кібербезпеки CTF - Capture The Flag на першому українському кіберполігоні UnitRange.
⁉️Коли?
Перший CTF відбудеться 08 вересня о 19:00 онлайн на платформі UnitRange
⁉️Як часто?
Змагання будуть проводитись 2 рази на місяць по п'ятницях протягом 4х місяців з вересня по грудень 2023 року.
⁉️Для кого?
- Школярі
- Студент/ка спеціальності Кібербезпека
- Студент/ка будь-якої іншої спеціальності
- Джуніор спеціаліст і хочете випробувати свої сили
- Людина будь-якої професії, яка цікавиться кібербезпекою
- Працюєте у сфері кібербезпеки
Участь у змаганнях безкоштовна для всіх.
Cyber Unity Fridays - змагання заради об'єднання спільноти 🇺🇦
Реєстрація команд відкрита за посиланням
https://ctf.cyberschool.tech
Кількість місць обмежена, встигніть зареєструвати вашу команду
Змагання відбуваються за підтримки:
Міністерства Цифрової Трансформації України
НКЦК
CyberPeople - платформа для пошуку роботи у сфері кібербезпеки
