Malware Analysis 🇺🇦
Open in Telegram
495
Subscribers
-124 hours
-17 days
+130 days
Posts Archive
Доповідь представника CERT-UA про Sandworm на конференції Укрінформ. Цікаво, що фахівці CERT-UA відзначають зараз перехід на supply-chain вектор атак, який може стати трендом на перше півріччя 2023. До речі, ми вже бачили цю техніку у кібератаках NotPetya (MEDoc) у 2017 та AcidRain (Viasat KA-SAT) у 2022 роках.
https://youtu.be/HFL4zpP3AOU?t=3498
Repost from Держспецзв’язку
👨💻 Таргетовані кібератаки залишаються однією з основних кіберзагроз від хакерів із фсб – звіт
🧐 Фахівці Державного центру кіберзахисту Держспецзв’язку проаналізували шкідливе програмне забезпечення (ШПЗ) GammaLoad та GammaSteel, яке використовує у своїх кампаніях група UAC-0010 (Gamaredon, Armageddon, Primitive Bear).
ℹ️ GammaLoad та GammaSteel застосовуються зловмисниками для таргетованих атак на органи державної влади та об’єкти критичної інформаційної інфраструктури України.
Зловмисна активність, що відслідковується за ідентифікатором UAC-0010, здійснюється з колишніми співробітниками СБ України в АР Крим, зараз – співробітниками одного з підрозділів фсб рф в АР Крим. Для того, щоб лишатися непоміченими для засобів кіберзахисту, побудованих на сигнатурному аналізі, зловмисники постійно вдосконалюють свої тактики та модифікують різновиди шкідливого програмного забезпечення. Таким чином, таргетовані кібератаки залишаються однією з основних кіберзагроз в Україні.
Актуальна діяльність групи UAC-0010 характеризується підходом до багатоетапного завантаження та виконання корисного навантаження (payloads) ШПЗ, що використовується для збереження контролю над інфікованими хостами. Такі корисні навантаження є схожими між собою різновидами ШПЗ, яке розробляється зловмисниками для виконання аналогічних поведінкових патернів. Зараз у своїх кампаніях група UAC-0010 застосовує ШПЗ GammaLoad та GammaSteel.
❗ Опублікована у звіті інформація ще раз підкреслює необхідність проактивного виявлення загроз, заснованого на поведінковому аналізі.
Фахівці Державного центру кіберзахисту рекомендують як органам державної влади, так і підприємствам та установам усіх форм власності вживати заходів для підвищення захищеності своїх інформаційно-комунікаційних систем та дотримуватися Методичних рекомендацій щодо підвищення рівня кіберзахисту критичної інформаційної інфраструктури.
Докладний звіт з аналізом кібератаки від Gamaredon (кримські ФСБшники). Цікаво, що атака повністю виконана на скриптах (VBScript та PowerShell).
Repost from Держспецзв’язку
💥 Для атак на українське інформагентство російські хакери намагалися використати п’ять шкідливих програм
🕵️ Команда реагування на комп'ютерні надзвичайні події України CERT-UA провела дослідження кібератаки на Українське національне інформаційне агентство УКРІНФОРМ та виявила програмне забезпечення, яке хакери використовують для порушення цілісності та доступності інформації.
Фахівці встановили п’ять зразків шкідливих програм, які намагалися використати російські військові хакери під час атаки:
🔻 CaddyWiper,
🔻 ZeroWipe,
🔻 SDelete,
🔻 AwfulShred
🔻 BidSwipe.
🧐 Під час дослідження фахівці з’ясували, що зловмисники здійснили невдалу спробу порушення нормальної роботи комп'ютерів користувачів із використанням шкідливих програм-деструкторів CaddyWiper та ZeroWipe, а також легітимної утиліти SDelete (запуск якої передбачалося здійснити за допомогою "news.bat").
При цьому з метою централізованого розповсюдження шкідливих програм використали об'єкт групової політики (GPO). Він забезпечував створення відповідних запланованих завдань.
🗣️ У CERT-UA наголошують, що кібератака мала лише частковий успіх, зокрема відносно кількох систем зберігання даних.
⚠️ Беручи до уваги результати дослідження, вважаємо за можливе стверджувати, що кібератака здійснена групою UAC-0082 (Sandworm), діяльність якої асоціюється з гу гш зс рф (ГРУ).
ℹ️ Подробиці дослідження інциденту читайте на сайті CERT-UA 👇
🌐 https://cert.gov.ua/article/3718487
Новий матеріал для аналізу
Цікаво: 🤔
- CaddyWiper (v3) витрач вже був використаний втреттє. Як змінився код та яка техніка була використана для обфускації, щоб обійти антивірусний захист?
- Якщо ГРУшні хакери розповсюдили витирачі через GPO, то вони вже деякий (?) час мали контроль над контролером домену.
- Інші рфські (ймовірно всі від Sandworm APT) витирачі, які були розповсюджені через GPO: CaddyWiper v1, HermeticWiper, DesertBlade
- Як і в операції Industroyer v2, були використанні витирачі як для Windows, так і для Linux
- Була використана легітимна утиліта SDelete. До цього легітимні файли використовувались в атаках WhisperGate (утиліти AdavancedRun.exe, InstallUtil.exe), HermeticWiper (EaseUS driver), CaddyWiper v2 (ArguePatch - IDA Win32 remote debug server)
Розберемо незабаром 😉
Repost from Держспецзв’язку
🛑 Кібератака не змогла зупинити роботу інформаційного агентства «УКРІНФОРМ»
Завдяки оперативним діям Урядової команди реагування на комп’ютерні надзвичайні події (CERT-UA) атака російських хакерів на Українське національне інформаційне агентство «Укрінформ» не зупинила його роботи – українці та весь світ і надалі можуть отримувати оперативну та об’єктивну інформацію про ситуацію в країні.
💬 «Росіяни від перших днів повномасштабного вторгнення роблять спроби позбавити українців інформації про стан справ у країні та хід війни. Вони відключали українське телебачення, інтернет та мобільний зв’язок на тимчасово окупованих територіях, завдавали ракетних ударів по теле- та радіовежах у багатьох українських містах. Здійснювали кібератаки на українські ЗМІ. Атака на Укрінформ – це чергова спроба знищити правду», – зазначив голова Держспецзв’язку Юрій Щиголь
За попередніми даними, наданими фахівцями CERT-UA, хоча атака й призвела до того, що частина інформаційної інфраструктури агентства зазнала деструктивного впливу, загрозу оперативно локалізовано. Це дало можливість забезпечити роботу Укрінформу. Зараз фахівці CERT-UA надають допомогу з відновлення інфраструктури та продовжують дослідження інциденту.
Сміятися чи плакати, але ймовірно Sandworm (ГРУ рф) щонайменше втреттє використали витирач CaddyWiper для атаки на "Укрінформ".
"Згідно з попередніми даними з метою порушення цілісності та доступності інформації за допомогою групової політики (GPO) здійснено централізований запуск шкідливої програми CaddyWiper.
...
За попередніми даними, наданими фахівцями CERT-UA, хоча атака й призвела до того, що частина інформаційної інфраструктури агентства зазнала деструктивного впливу, загрозу оперативно локалізовано."
PS: По тегу #CaddyWiper тут можна знайти аналіз цього руйнівника.
Наступний епізод 5 про те, як ГРУшні хакери у WhisperGate:stage2.exe намагалися зупинити нестримний Windows Defender 😁 (тактика TA0005, техніка T1562:004)
https://youtu.be/nLvo-kwFkHc
Продовжуємо аналізувати WhisperGate (stage2). У новому епізоді №4 знаходимо техніку підвищення привілеїв через встановлення ‘runas’ та ‘UseShellExecute’ властивостей для нового процесу, який потім буде запускати файловий витирач.
https://youtu.be/ZwEdhckAFUs
Агенція Reuters опублікувала матеріал про атаку російської хакерської групи ColdRiver (a.k.a. Callisto, SEABORGIUM, TA446) на три лабораторії ядерних досліджень у Сполучених Штатах минулого літа. Один з хакерів, Андрей Коринец (zombieexe) з міста Сиктивкар, був ідентифікований Google TAG через використання персональних поштових скриньок у кібератаках.
Що мене здивувало, це не сам факт атак або використання персональних мейлів, а те що у місті Сиктивкар є своя хакерська спільнота “Syktyvkar Underground eZine”.
Іронія долі у цьому випадку, що спочатку ти чиниш спротив Системі, а потім починаєш працювати на неї. 🙃
-------------------
Посилання:
https://www.reuters.com/world/europe/russian-hackers-targeted-us-nuclear-scientists-2023-01-06/
https://www.reuters.com/technology/exclusive-russian-hackers-are-linked-new-brexit-leak-website-google-says-2022-05-25/
https://blog.google/threat-analysis-group/update-on-cyber-activity-in-eastern-europe/
https://blog.sekoia.io/calisto-show-interests-into-entities-involved-in-ukraine-war-support/
https://blog.sekoia.io/calisto-continues-its-credential-harvesting-campaign/
https://www.recordedfuture.com/exposing-tag-53-credential-harvesting-infrastructure-for-russia-aligned-espionage-operations
Repost from Держспецзв’язку
🕵️ CERT-UA від початку року опрацювала більше двох тисяч кібератак на Україну
Урядова команда реагування на компʼютерні надзвичайні події CERT-UA, яка діє при Держспецзв’язку, зареєструвала та дослідила протягом 2022 року 2 100 кіберінцидентів та кібератак. А від початку повномасштабного воєнного вторгнення росії в Україну – понад 1 500.
ℹ️ За даними CERT-UA, найчастіше ворожі хакери атакують державний сектор: на нього припадає близько чверті всіх досліджених випадків. Тому захист державної інформаційної інфраструктури є надзвичайно важливим.
Під особливою увагою російських хакерів залишається енергетичний сектор. Кібератаки на підприємства енергетики відрізняються складністю проведення та підготовлення, їх важче виявляти. Також під постійним прицілом – компанії, що є постачальниками послуг, апаратного і програмного забезпечення для енергокомпаній. Таким чином, атаки через ланцюжок постачання залишаються джерелом загроз, яке зростає. Так, у грудні цього року фахівці зафіксували спробу атаки на один із українських об’єктів енергетики. Цю атаку намагалися здійснити саме через злам компанії-постачальника і розробника ПЗ.
Окрім того, ворожі хакери активно атакували логістичний, телеком-, комерційний, оборонний сектори тощо.
📢 Держспецзв’язку вкотре наголошує: відповідальне ставлення до кіберзахисту та дотримання правил кібергігієни – необхідна і базова умова стійкості в кіберпросторі не лише державного сектору та критичної інфраструктури, а й кожного громадянина.
Остання лекція цього року присвячена деструктивним національним (nation-state) кібератакам (wipers, ICS destroyers, ransomware).
Цікаві факти та спостереження:
=> Перший відомий випадок використання витирача (wiper) зареєстровано в шкідливого программного комплексі Flame або sKyWIper від Equation Group (NSA), який був використанний проти Міністерства нафти Ірану у квітні 2012. Але самого вайпера ніхто не знайшов через те, що дослідники працювали вже з наслідками його роботи.
=> Головні гравці (threat actors):
1) Equation Group, NSA 🇺🇸 🇮🇱;
2) Lazarus Group, Північна Корея 🇰🇵 ;
3) Cutting Sword of Justice, APT33, та Agrius, Іран 🇮🇷;
4) Sandworm та ЦНИИХМ, рашка 🏴☠️.
=> Є багато спільного між іранською то росіянською кіберзброєю:
1) Іранські витирачі Dustman (2019) та Zeroclear (2020) використовували рфський Turla Driver Loader ескплойт для завантаження “лівих” драйверів в обхід PatchGuard.
2) TRITON/TRISIS (2017) індустріальний руйнівник, розроблений ФГУП “ЦНИИХМ” міноборони рф, був використаний проти нафтохімічного заводу Petro Rabigh в Саудівській Аравії. Іранська “Cutting Sword of Justice” група зазвичає працює своїми витирачами Shamoon v1, v2, v3 (Disttrack) по саудитським нафтогазовим підприємствам.
=> Висновок:
Після ППО треба будувати ефективну кібероборону для критичної інфраструктури, бо йoбнутих диктаторів із кіберзброєю ще вистачає. Якщо все правильно зробити, то ефект від кіберзброї може бути значно гірше за ракетну атаку - згадаємо, наприклад, того ж NotPetya.
https://www.youtube.com/watch?v=tN3zbJA5q3Q
Штучний інтелект для кіберзахисту та кібернападу
Нова лекція на тему, яка вже давно мене цікавить, - використання штучного інтелекту для кіберзахисту та кібернападу.
У 2016 році агенція DARPA провела змагання під назвою Cyber Grand Challenge, де команди повинні були створити автоматичні системи захисту, які були б здатні автономно виявляти вразливості та патчити бінарні файли (https://www.darpa.mil/program/cyber-grand-challenge).
Нещодавно, разом із моїми студентами, ми робили дослідження по симуляції атак троянских програм-шифрувальників під керуванням штучного інтелекту, який знаходив оптимальну стратегію атаки, що дозволяла обійти антивірусний захист.
Також, є цікаве дослідження Jonathon Schwartz, студента автсралійського The University of Queensland на тему Autonomous Penetration Testing using Reinforcement Learning, де він намагається навчити AI-агента хакати комп’ютерну мережу (https://arxiv.org/ftp/arxiv/papers/1905/1905.05965.pdf).
https://youtu.be/FrG640NtCCE
Лекція з курсу Cyberattack Detection and Analysis with ML в рамках проєкту CyFra (Erasmus+ Jean Monnet) для аспірантів та викладачів українських університетів, де я демонструю, як із використанням ML алгоритму FPgrowth (група Frequent Pattern Mining) можливо виявити запуск шкідливого макросу (VBA macros) з Excel таблиці-приманки.
Ця лекція буде також корисною для SecOps інженерів, які хочуть додати можливості ML до своїх SIEM систем.
https://youtu.be/5lhRDRFav8o
Інженер з Гугла Godwin Attigah передає привіт українським інженерам, які хакають зараз сервери в рфії, та нагадує про анонімність, а саме:
- видаляти С2 в Телеграмі одразу після атаки;
- не давати адмінські привілеї Телеграм боту;
- У Телеграм чаті не використовувати справжні ім'я та номери телефонів;
- не використовувати персональні github акаунти.
+ Гарно, що на відміну від рфських військових хакерів (Sandworm), вони зробили кілька перевірок того, що сервер занходиться саме в ращці.
ЗІ: Але ж пароль файний😆
Аналіз малварі на Mac M1 (ARM)
З кожним роком стає все більше студентів з новим Маком M1 з ARM архітектурою. Нажаль, Virtualbox не підтримує віртуалізацію Intel x86/64 на ARM.
Нарешті я знайшов відео із вирішенням цієї проблеми від OALabs (до речі, класний канал про реверс).
Коротко це виглядає так:
FLARE-VM for Win11 => CPU virtualization => Windows 11 for ARM-64 (beta) => VMWare Fusion 22H2 => Mac M1
Це рішення не працює для драйверів, тільки для user-mode малварі.
ЗІ: А взагалі-то, купуйте нормальний ноут з Intel архітектурою 😆
https://www.youtube.com/watch?v=0eR8yrDLV5M
