Malware Analysis 🇺🇦
Open in Telegram
495
Subscribers
-124 hours
-17 days
+130 days
Posts Archive
Фрагмент лекції для студентів ХНУРЕ, де я на прикладі кібератак на ланцюг постачання 3CX та MEDoc/NotPetya пояснюю, чому VirusTotal не варто використовивати для сканування нових версій своїх програм з метою виявлення потенційного бекдору.
https://www.youtube.com/watch?v=PObOeSCDig8
#SupplyChainAttack
Тепер во всьому винні FFmpeg 🙈 https://twitter.com/vxunderground/status/1641629743534559233
Що спільного між M.E.Doc та 3CX? Обидві компанії заперечували наявність бекдора у своїй бібліотеці, обгрунтовуючи це тим, що вони просканували файли на VirusTotal.
ЗІ: Пост М.Е.Doc від 22.05.2017 - це за 36 днів до атаки NotPetya.
Repost from Держспецзв’язку
📈 Зростає кількість кампаній масового збирання облікових даних українців – звіт
Оперативний центр реагування на кіберінциденти Державного центру кіберзахисту України, що діє при Держспецзв’язку, фіксує зростання від початку 2023 року кількості кампаній масового збирання облікових даних користувачів за допомогою розсилання небезпечних електронних листів. Цілі зловмисників – українські організації усіх форм власності.
🧐 Фахівці звертають увагу на такі ключові ознаки фішингових розсилань:
🔻 листи та вкладені до них файли складені російською мовою;
🔻 зловмисники, як правило, маскуються під структури, проти яких спрямовані розсилання;
🔻 зловмисники маніпулюють інформацією щодо завершення строку дії пароля, обманом змушуючи жертв нібито оновити облікові дані, щоб зберегти доступ до облікового запису.
У звіті, підготовленому Оперативним центром реагування на кіберінциденти ДЦКЗ, представлений високорівневий огляд ландшафту атак, використовуваної зловмисниками інфраструктури та ланцюжків атак для зазначених кампаній масового збирання облікових даних.
📢 Вкотре наголошуємо: сьогодні як ніколи важливо дбати про власну безпеку в кіберпросторі та дотримуватися правил кібергієни. Слідкуйте за повідомленнями про актуальні загрози в кіберпросторі, щоб мати змогу своєчасно розпізнавати фішингові атаки та уникати їх, особливо в корпоративному середовищі.
Завантажити звіт 👈
ℹ️ Більше корисної інформації – на сайті Державного центру кіберзахисту України
Ще один цікавий звіт - на цей зараз про аналіз фішингових атак від Державного центру кіберзахисту України.
Звіт містить дослідження низки атак, де використовувся godaddysites.com (популярна платформа для блогів) до хостінгу фішингових сторінок. У такому випадку, ви бачите у браузері wildcard сертифікат (*.godaddysites.com), який буде валідним для всіх піддоменів.
Додаю посилання на відео (https://www.youtube.com/watch?v=sUTSu25w6dE), яке я записав ще 4 роки тому, коли я вперше побачив таку техніку із використанням GoDaddy sites у фішинговій атаці.
ЗІ: Єдине, що не зрозуміло - чому листи російською мовою? Це ж 100% ознака рфського фішингу😆
#phishing
Repost from Security Digest UA
А в Китаї таки плодовиті кіберзлочинні групи :)
Mandiant report | @secdigestua
Тиха вода греблю рве.
Китайські військові хакери лідирують (>50%) у використанні вразливостей нульового дня за даними Mandiant. Вони, до речі, також другі після русландії, хто нас хакає.
Repost from Держспецзв’язку
‼️ Російські хакери розповсюджують заражене програмне забезпечення через торенти
⚠️ Держспецзв'язку попереджає: завантаження зламаного програмного забезпечення – небезпечне. Зазвичай таке ПЗ розповсюджується за допомогою торент-трекерів, чим активно користуються зловмисники, в тому числі російські спецслужби, які додають до зламаного ПЗ шкідливий код.
ℹ️ Деталі за посиланням👇
https://cip.gov.ua/ua/news/russian-hackers-spread-infected-software-through-torrents
Вчора вийшла аналітика від Microsoft про DDoS атаки рашистських хактивістів Killnet [1]. Пишуть, що кількість DDoS атак на сервіси охорони здоров’я виросла до 40-60 в день у лютому 2023. Максимальная інтенсивність до 5 млн пакетів в секунду - не супер потужна атака. Cloudflare нещодавно задетектувала рекордну атаку із 71 млн пакетів в секунду [2]. Переважно UDP (53%) та TCP (44%) флуд. Більшість атак - проти фарм компаній 31% та шпиталів 26%.
Але ж мене здивувала саме георафічна дистрібуція ботнету. Найбільша кількість ботів у
1) США,
2) рфії,
3) Україні.
Тобто, Killnet має свій ботнет в Україні. Може річ йде лише про окуповані території, але мені здається, що там трафік взагалі маршрутизується через рф провайдерів.
Я одразу згадав наше дослідження Kelihos ботнету [3] у 2013, після того як Microsoft закрив цей ботнет 🙃. Ми дістали з бекдору домени для C2 проксі, який працював у режимі fast-flux і сдампили 6244 IP адреси, для яких потім з’ясували геолокацію. І виявилося, що більшість ботів (47%) - це зомбі комп’ютери в Україні. У більшості випадків це були звичайні користувацькі комп’ютери у “домашніх” мережах, через P2P sharing в яких просувалися товпи троянів.
Мораль - треба дбати про кібергігієну, щоб не вирощувати у себе рфські ботнети🤓
[1] https://www.microsoft.com/en-us/security/blog/2023/03/17/killnet-and-affiliate-hacktivist-groups-targeting-healthcare-with-ddos-attacks/
[2] https://blog.cloudflare.com/cloudflare-mitigates-record-breaking-71-million-request-per-second-ddos-attack/
[3] https://en.wikipedia.org/wiki/Kelihos_botnet
Наш CERT-UA зарепортив критичну 0-day вразвливість (CVSS base score 9.8 ) у WebDAV для підвищення привілеїв у Microsoft Outlook. 🦾 Чекаємо на деталі 🤓
---
"External attackers could send specially crafted emails that will cause a connection from the victim to an external UNC location of attackers' control. This will leak the Net-NTLMv2 hash of the victim to the attacker who can then relay this to another service and authenticate as the victim."
---
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397
Про державно-приватне партнерство та протидію кібератакам рф проти критичної інфраструктури
13 березня the U.S. Cybersecurity & Infrastructure Security Agency (CISA) анонсувала нову пілотну програму Ransomware Vulnerability Warning Pilot (RVWP), щоб допомогти об’єктам критичної інфраструктури захистити свої інформаційні системи від атак програм-вимагачів (ransomware). Йдеться мова про виявлення вразливостей та допомогу в їх усунені доки їх не використали хакери.
Контекст: атаки хакерів, які вразили мережі
- SolarWinds (APT29| Cozy Bear, 08.12.2020)
- Colonial Pipeline (DarkSide ransomware, ),
- JBS Foods (REvil ransomware?, 30.05.2021)
- Kaseya (REvil ransomware, 02.07.2021).
9.07.2021 президент Байден навіть телефонував путіну: "I made it very clear to him that the United States expects when a ransomware operation is coming from his soil even though it’s not sponsored by the state, we expect them to act if we give them enough information to act on who that is."
Як ви, мабуть, вже зрозуміли, все це - атаки рфських хакерів, який мали суттєвий вплив на критичну інфраструктуру США. Тобто, таким чином США продовжує готуватися до кібервійни з рашкою.
У 2021 CISA запропонувала партнерство у вигляді Joint Cyber Defense Collaborative (JCDC) де зібрала приватні компанії Microsoft, Google Cloud, Amazon Web Services, AT&T, Crowdstrike, FireEye Mandiant, Lumen, Palo Alto Networks, Verizon та державні the Defense Department, the NSA, the Justice Department, the FBI, the U.S. Cyber Command, the Office of the Director of National Intelligence для розробки планів протидії кібератакам на критичну інфраструктуру.
https://www.bleepingcomputer.com/news/security/cisa-now-warns-critical-infrastructure-of-ransomware-vulnerable-devices/
#cyberwar #ransomware
Repost from HackYourMom - мамкіни хакери України 🇺🇦
Розуміння та запобігання зловмисному програмному забезпеченню
Зловмисне програмне забезпечення - це тип програмного забезпечення, призначене для шкоди комп’ютерній системі, її використання або несанкціонованого контролю над нею. Він може включати віруси, трояни, хробаки, шпигунське програмне забезпечення, програми-вимагачі та інші види шкідливих програм. Зловмисне програмне забезпечення може спричинити різноманітні проблеми, зокрема крадіжку даних, збої системи та значні фінансові втрати. Для захисту комп’ютерних систем від потенційних загроз важливо мати надійну стратегію захисту від шкідливих програм.
Учітесь, читайте, і чужому навчайтесь, й свого не цурайтесь...
Портал: hackyourmom.com
FB: Адмін
TG: HackYourMom
YT: HackYourMom
Бот: @HackYourMom_reg_bot
TikTok : HackYouMom
Підтримати : Patreon
Чат:@hackyourmomchat
Додатки: для Android, для IOS
Іноді корисно подивитись на приклади використання шкідливих програм для тестування безпеки, щоб краще зрозуміти тактики та техніки кіберзлочинців 🤓
Repost from Держспецзв’язку
📊 Russia’s Cyber Tactics: Lessons Learned 2022 – аналітичний звіт Держспецзв'язку про рік повномасштабної кібервійни росії проти України
Держспецзв'язку підготувала аналітичний звіт про кіберагресію росії проти України у 2022 році Russia’s Cyber Tactics: Lessons Learned 2022. У звіті ми дослідили основні угрупування, їхню мотивацію, методи та інструменти атак. Ці знання допоможуть у побудові ефективних систем захисту як в українських установах, так і в організаціях по всьому світу.
Цей звіт орієнтований на всіх, чия діяльність так чи інакше пов’язана з кібербезпекою:
🔷 топменеджерів органів влади України;
🔷 фахівців з інформаційної безпеки операторів критичної та критичної інформаційної інфраструктури та компаній, які надають послуги їм;
🔷 вендорів, що створюють продукти з кібербезпеки;
🔷 партнерів України по всьому світу.
На базі проведеного дослідження ми можемо говорити про основні тенденції російської кіберзагрози.
❗Кібератаки – повноцінна складова російської війни проти України
Цілі, які стоять перед російськими хакерами, відповідають загальним цілям російської воєнної агресії. Основною мішенню російських кіберзлочинців є цивільна інфраструктура, а пріоритети хакерів упродовж повномасштабного вторгнення змінювалися відповідно до воєнних потреб. Хоча державні структури постійно залишалися ключовими цілями кібератак, на початку вторгнення важливими мішенями були медіа та телеком, оскільки російська влада розраховувала на швидку перемогу і сподівалась, що зможе вплинути на українців через ЗМІ, налякати нас. Згодом фокус хакерів і російської армії змістився на енергетичний сектор.
❗ Технічні вразливості – одне з ключових джерел небезпеки, врівні з фішингом
Таргетований фішинг залишається одним із домінантних і ефективних методів отримання доступу до організацій-жертв. Однак у другій половині 2022 року ми помітили зміни в тактиці російських хакерів. Замість того щоб атакувати безпосередньо організації-цілі за допомогою фішингу, хакери почали зміщувати акцент на використання технічних вразливостей установ, які надають послуги операторам критичної інформаційної інфраструктури.
❗ Хакери атакують всі установи, до яких можуть дотягнутись
Характер атак російських хакерів вказує на те, що жодна установа не може бути в безпеці. Передусім у зоні ризику – компанії, які надають послуги та сервіси операторам критичної інформаційної інфраструктури: розробники, інтернет-провайдери тощо.
❗ Найбільш небезпечні – хакери, що проводять “тихі” операції
Російські хакери здійснюють кібератаки у тому числі з метою помсти або спроб інформаційно-психологічного впливу – щоб переконати населення в тому, що держава не здатна їх захистити. Саме такі атаки привертають до себе увагу ЗМІ та суспільства. Проте насправді більш небезпечними є повільні та “тихі” атаки, спрямовані на шпигунство. Зокрема, такі атаки здійснює угрупування InvisiMole (Служба зовнішньої розвідки рф). Їхньою основною мішенню є високопосадовці, дипломати та інші фахівці, які мають доступ до найбільш чутливої інформації. Оскільки такі “тихі” атаки складніше виявити, вони можуть мати більш критичні наслідки.
ℹ️ Завантажити звіт можна за посиланням 👇
https://cip.gov.ua/services/cm/api/attachment/download?id=53466
Держспецзв'язку опублікувало аналітичний звіт про рік повномасштабної кібервійни росії проти України (Russia’s Cyber Tactics: Lessons Learned 2022).
По-перше, цей звіт приємно читати через вдале візуальне оформлення, зрозумілу інфографіку, та чітку структуру - те, що взагалі не очікуєшь від держустанови )
По-друге, звіт також містить посилання на аналітичні звіти відомих вендорів Microsoft, Cisco, ESET, CrowdStrike, Unit42 (PaloAltoNetworks), Mandiant (Google), де можна отримати додаткову інформацію.
По-треттє, вважаю важливим для (кібер)безпеки як конкретної орагнізації, так і загалом країни не приховувати інформацію про кіберінциденти, а, навпаки, публічно інформувати та давати рекомендації щодо усунення недоліків у кіберзахисті як для держустанов, так і для приватних компаній. Особливо враховуючи сучасний тренд на компрометацію ланцюга постачання (ISP та hosting providers).
To be continued…🤓
Аналіз #WhisperGate
Епізод 6 про те, як ГРУшні хакери змусили утиліту від Microsoft (InstallUtil.exe) витирати користувацькі файли - техніка Process Hollowing (T1055.012).
https://youtu.be/FHcEww5jVEY
Repost from Security Digest UA
Цікава стаття з аналізом діяльності російської кіберзлочинної державної группи Gamaredon.
З 2014 вони вчинили з десяток серьйозних зламів українських державних сервісів та систем (енергопостачання, метро, деружстанови, і т.п.). І як вони проникають в організації? Фішинг. 🤦
#Кібервійна | @secdigestua
Що спільного між кібератакми Stuxnet, NotPetya/MEDoc, Solorigate/Solarwinds, REvil/Kaseya VSA, AcidRain/Viasat, LastPass/Plex? Вони всі мають спільний вектор атаки через ланцюг постачання (Supply Chain Attack). Про це в новій лекції 'Безпека ланцюга постачання'.
#SupplyChainAttack #SupplyChainSecurity
https://youtu.be/BckgxTaKCvg
