en
Feedback
Malware Analysis 🇺🇦

Malware Analysis 🇺🇦

Open in Telegram

Аналіз кібератак проти України

Show more
495
Subscribers
-124 hours
-17 days
+130 days
Posts Archive
Фрагмент лекції для студентів ХНУРЕ, де я на прикладі кібератак на ланцюг постачання 3CX та MEDoc/NotPetya пояснюю, чому VirusTotal не варто використовивати для сканування нових версій своїх програм з метою виявлення потенційного бекдору. https://www.youtube.com/watch?v=PObOeSCDig8 #SupplyChainAttack

Тепер во всьому винні FFmpeg 🙈 https://twitter.com/vxunderground/status/1641629743534559233
Тепер во всьому винні FFmpeg 🙈 https://twitter.com/vxunderground/status/1641629743534559233

Що спільного між M.E.Doc та 3CX? Обидві компанії заперечували наявність бекдора у своїй бібліотеці, обгрунтовуючи це тим, що
+1
Що спільного між M.E.Doc та 3CX? Обидві компанії заперечували наявність бекдора у своїй бібліотеці, обгрунтовуючи це тим, що вони просканували файли на VirusTotal. ЗІ: Пост М.Е.Doc від 22.05.2017 - це за 36 днів до атаки NotPetya.

​​📈 Зростає кількість кампаній масового збирання облікових даних українців – звіт Оперативний центр реагування на кіберінциденти Державного центру кіберзахисту України, що діє при Держспецзв’язку, фіксує зростання від початку 2023 року кількості кампаній масового збирання облікових даних користувачів за допомогою розсилання небезпечних електронних листів. Цілі зловмисників – українські організації усіх форм власності. 🧐 Фахівці звертають увагу на такі ключові ознаки фішингових розсилань: 🔻 листи та вкладені до них файли складені російською мовою; 🔻 зловмисники, як правило, маскуються під структури, проти яких спрямовані розсилання; 🔻 зловмисники маніпулюють інформацією щодо завершення строку дії пароля, обманом змушуючи жертв нібито оновити облікові дані, щоб зберегти доступ до облікового запису. У звіті, підготовленому Оперативним центром реагування на кіберінциденти ДЦКЗ, представлений високорівневий огляд ландшафту атак, використовуваної зловмисниками інфраструктури та ланцюжків атак для зазначених кампаній масового збирання облікових даних. 📢 Вкотре наголошуємо: сьогодні як ніколи важливо дбати про власну безпеку в кіберпросторі та дотримуватися правил кібергієни. Слідкуйте за повідомленнями про актуальні загрози в кіберпросторі, щоб мати змогу своєчасно розпізнавати фішингові атаки та уникати їх, особливо в корпоративному середовищі. Завантажити звіт 👈 ℹ️ Більше корисної інформації – на сайті Державного центру кіберзахисту України

Ще один цікавий звіт - на цей зараз про аналіз фішингових атак від Державного центру кіберзахисту України. Звіт містить дослідження низки атак, де використовувся godaddysites.com (популярна платформа для блогів) до хостінгу фішингових сторінок. У такому випадку, ви бачите у браузері wildcard сертифікат (*.godaddysites.com), який буде валідним для всіх піддоменів. Додаю посилання на відео (https://www.youtube.com/watch?v=sUTSu25w6dE), яке я записав ще 4 роки тому, коли я вперше побачив таку техніку із використанням GoDaddy sites у фішинговій атаці. ЗІ: Єдине, що не зрозуміло - чому листи російською мовою? Це ж 100% ознака рфського фішингу😆 #phishing

Repost from Security Digest UA
А в Китаї таки плодовиті кіберзлочинні групи :) Mandiant report | @secdigestua
А в Китаї таки плодовиті кіберзлочинні групи :) Mandiant report | @secdigestua

Тиха вода греблю рве. Китайські військові хакери лідирують (>50%) у використанні вразливостей нульового дня за даними Mandiant. Вони, до речі, також другі після русландії, хто нас хакає.

‼️ Російські хакери розповсюджують заражене програмне забезпечення через торенти ⚠️ Держспецзв'язку попереджає: завантаження
‼️ Російські хакери розповсюджують заражене програмне забезпечення через торенти ⚠️ Держспецзв'язку попереджає: завантаження зламаного програмного забезпечення – небезпечне. Зазвичай таке ПЗ розповсюджується за допомогою торент-трекерів, чим активно користуються зловмисники, в тому числі російські спецслужби, які додають до зламаного ПЗ шкідливий код. ℹ️ Деталі за посиланням👇 https://cip.gov.ua/ua/news/russian-hackers-spread-infected-software-through-torrents

Як і 20 років тому - малварь через торенти 🙈

Вчора вийшла аналітика від Microsoft про DDoS атаки рашистських хактивістів Killnet [1]. Пишуть, що кількість DDoS атак на сервіси охорони здоров’я виросла до 40-60 в день у лютому 2023. Максимальная інтенсивність до 5 млн пакетів в секунду - не супер потужна атака. Cloudflare нещодавно задетектувала рекордну атаку із 71 млн пакетів в секунду [2]. Переважно UDP (53%) та TCP (44%) флуд. Більшість атак - проти фарм компаній 31% та шпиталів 26%. Але ж мене здивувала саме георафічна дистрібуція ботнету. Найбільша кількість ботів у 1) США, 2) рфії, 3) Україні. Тобто, Killnet має свій ботнет в Україні. Може річ йде лише про окуповані території, але мені здається, що там трафік взагалі маршрутизується через рф провайдерів. Я одразу згадав наше дослідження Kelihos ботнету [3] у 2013, після того як Microsoft закрив цей ботнет 🙃. Ми дістали з бекдору домени для C2 проксі, який працював у режимі fast-flux і сдампили 6244 IP адреси, для яких потім з’ясували геолокацію. І виявилося, що більшість ботів (47%) - це зомбі комп’ютери в Україні. У більшості випадків це були звичайні користувацькі комп’ютери у “домашніх” мережах, через P2P sharing в яких просувалися товпи троянів. Мораль - треба дбати про кібергігієну, щоб не вирощувати у себе рфські ботнети🤓 [1] https://www.microsoft.com/en-us/security/blog/2023/03/17/killnet-and-affiliate-hacktivist-groups-targeting-healthcare-with-ddos-attacks/ [2] https://blog.cloudflare.com/cloudflare-mitigates-record-breaking-71-million-request-per-second-ddos-attack/ [3] https://en.wikipedia.org/wiki/Kelihos_botnet

Ботнет Killnet в Україні
+1
Ботнет Killnet в Україні

Наш CERT-UA зарепортив критичну 0-day вразвливість (CVSS base score 9.8 ) у WebDAV для підвищення привілеїв у Microsoft Outlook. 🦾 Чекаємо на деталі 🤓 --- "External attackers could send specially crafted emails that will cause a connection from the victim to an external UNC location of attackers' control. This will leak the Net-NTLMv2 hash of the victim to the attacker who can then relay this to another service and authenticate as the victim." --- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397

Про державно-приватне партнерство та протидію кібератакам рф проти критичної інфраструктури 13 березня the U.S. Cybersecurity & Infrastructure Security Agency (CISA) анонсувала нову пілотну програму Ransomware Vulnerability Warning Pilot (RVWP), щоб допомогти об’єктам критичної інфраструктури захистити свої інформаційні системи від атак програм-вимагачів (ransomware). Йдеться мова про виявлення вразливостей та допомогу в їх усунені доки їх не використали хакери. Контекст: атаки хакерів, які вразили мережі - SolarWinds (APT29| Cozy Bear, 08.12.2020) - Colonial Pipeline (DarkSide ransomware, ), - JBS Foods (REvil ransomware?, 30.05.2021) - Kaseya (REvil ransomware, 02.07.2021). 9.07.2021 президент Байден навіть телефонував путіну: "I made it very clear to him that the United States expects when a ransomware operation is coming from his soil even though it’s not sponsored by the state, we expect them to act if we give them enough information to act on who that is." Як ви, мабуть, вже зрозуміли, все це - атаки рфських хакерів, який мали суттєвий вплив на критичну інфраструктуру США. Тобто, таким чином США продовжує готуватися до кібервійни з рашкою. У 2021 CISA запропонувала партнерство у вигляді Joint Cyber Defense Collaborative (JCDC) де зібрала приватні компанії Microsoft, Google Cloud, Amazon Web Services, AT&T, Crowdstrike, FireEye Mandiant, Lumen, Palo Alto Networks, Verizon та державні the Defense Department, the NSA, the Justice Department, the FBI, the U.S. Cyber Command, the Office of the Director of National Intelligence для розробки планів протидії кібератакам на критичну інфраструктуру. https://www.bleepingcomputer.com/news/security/cisa-now-warns-critical-infrastructure-of-ransomware-vulnerable-devices/ #cyberwar #ransomware

Розуміння та запобігання зловмисному програмному забезпеченню Зловмисне програмне забезпечення - це тип програмного забезпечення, призначене для шкоди комп’ютерній системі, її використання або несанкціонованого контролю над нею. Він може включати віруси, трояни, хробаки, шпигунське програмне забезпечення, програми-вимагачі та інші види шкідливих програм. Зловмисне програмне забезпечення може спричинити різноманітні проблеми, зокрема крадіжку даних, збої системи та значні фінансові втрати. Для захисту комп’ютерних систем від потенційних загроз важливо мати надійну стратегію захисту від шкідливих програм. Учітесь, читайте, і чужому навчайтесь, й свого не цурайтесь... Портал: hackyourmom.com FB: Адмін TG: HackYourMom YT: HackYourMom Бот: @HackYourMom_reg_bot TikTok : HackYouMom Підтримати : Patreon Чат:@hackyourmomchat Додатки: для Android, для IOS

Іноді корисно подивитись на приклади використання шкідливих програм для тестування безпеки, щоб краще зрозуміти тактики та техніки кіберзлочинців 🤓

​​📊 Russia’s Cyber Tactics: Lessons Learned 2022 – аналітичний звіт Держспецзв'язку про рік повномасштабної кібервійни росії проти України Держспецзв'язку підготувала аналітичний звіт про кіберагресію росії проти України у 2022 році Russia’s Cyber Tactics: Lessons Learned 2022. У звіті ми дослідили основні угрупування, їхню мотивацію, методи та інструменти атак. Ці знання допоможуть у побудові ефективних систем захисту як в українських установах, так і в організаціях по всьому світу. Цей звіт орієнтований на всіх, чия діяльність так чи інакше пов’язана з кібербезпекою: 🔷 топменеджерів органів влади України; 🔷 фахівців з інформаційної безпеки операторів критичної та критичної інформаційної інфраструктури та компаній, які надають послуги їм; 🔷 вендорів, що створюють продукти з кібербезпеки; 🔷 партнерів України по всьому світу. На базі проведеного дослідження ми можемо говорити про основні тенденції російської кіберзагрози. ❗Кібератаки – повноцінна складова російської війни проти України Цілі, які стоять перед російськими хакерами, відповідають загальним цілям російської воєнної агресії. Основною мішенню російських кіберзлочинців є цивільна інфраструктура, а пріоритети хакерів упродовж повномасштабного вторгнення змінювалися відповідно до воєнних потреб. Хоча державні структури постійно залишалися ключовими цілями кібератак, на початку вторгнення важливими мішенями були медіа та телеком, оскільки російська влада розраховувала на швидку перемогу і сподівалась, що зможе вплинути на українців через ЗМІ, налякати нас. Згодом фокус хакерів і російської армії змістився на енергетичний сектор. ❗ Технічні вразливості – одне з ключових джерел небезпеки, врівні з фішингом Таргетований фішинг залишається одним із домінантних і ефективних методів отримання доступу до організацій-жертв. Однак у другій половині 2022 року ми помітили зміни в тактиці російських хакерів. Замість того щоб атакувати безпосередньо організації-цілі за допомогою фішингу, хакери почали зміщувати акцент на використання технічних вразливостей установ, які надають послуги операторам критичної інформаційної інфраструктури. ❗ Хакери атакують всі установи, до яких можуть дотягнутись Характер атак російських хакерів вказує на те, що жодна установа не може бути в безпеці. Передусім у зоні ризику – компанії, які надають послуги та сервіси операторам критичної інформаційної інфраструктури: розробники, інтернет-провайдери тощо. ❗ Найбільш небезпечні – хакери, що проводять “тихі” операції Російські хакери здійснюють кібератаки у тому числі з метою помсти або спроб інформаційно-психологічного впливу – щоб переконати населення в тому, що держава не здатна їх захистити. Саме такі атаки привертають до себе увагу ЗМІ та суспільства. Проте насправді більш небезпечними є повільні та “тихі” атаки, спрямовані на шпигунство. Зокрема, такі атаки здійснює угрупування InvisiMole (Служба зовнішньої розвідки рф). Їхньою основною мішенню є високопосадовці, дипломати та інші фахівці, які мають доступ до найбільш чутливої інформації. Оскільки такі “тихі” атаки складніше виявити, вони можуть мати більш критичні наслідки. ℹ️ Завантажити звіт можна за посиланням 👇 https://cip.gov.ua/services/cm/api/attachment/download?id=53466

Держспецзв'язку опублікувало аналітичний звіт про рік повномасштабної кібервійни росії проти України (Russia’s Cyber Tactics: Lessons Learned 2022). По-перше, цей звіт приємно читати через вдале візуальне оформлення, зрозумілу інфографіку, та чітку структуру - те, що взагалі не очікуєшь від держустанови ) По-друге, звіт також містить посилання на аналітичні звіти відомих вендорів Microsoft, Cisco, ESET, CrowdStrike, Unit42 (PaloAltoNetworks), Mandiant (Google), де можна отримати додаткову інформацію. По-треттє, вважаю важливим для (кібер)безпеки як конкретної орагнізації, так і загалом країни не приховувати інформацію про кіберінциденти, а, навпаки, публічно інформувати та давати рекомендації щодо усунення недоліків у кіберзахисті як для держустанов, так і для приватних компаній. Особливо враховуючи сучасний тренд на компрометацію ланцюга постачання (ISP та hosting providers). To be continued…🤓

Аналіз #WhisperGate Епізод 6 про те, як ГРУшні хакери змусили утиліту від Microsoft (InstallUtil.exe) витирати користувацькі файли - техніка Process Hollowing (T1055.012). https://youtu.be/FHcEww5jVEY

Repost from Security Digest UA
Цікава стаття з аналізом діяльності російської кіберзлочинної державної группи Gamaredon. З 2014 вони вчинили з десяток серьйозних зламів українських державних сервісів та систем (енергопостачання, метро, деружстанови, і т.п.). І як вони проникають в організації? Фішинг. 🤦 #Кібервійна | @secdigestua

Що спільного між кібератакми Stuxnet, NotPetya/MEDoc, Solorigate/Solarwinds, REvil/Kaseya VSA, AcidRain/Viasat, LastPass/Plex? Вони всі мають спільний вектор атаки через ланцюг постачання (Supply Chain Attack). Про це в новій лекції 'Безпека ланцюга постачання'. #SupplyChainAttack #SupplyChainSecurity https://youtu.be/BckgxTaKCvg