es
Feedback
Malware Analysis 🇺🇦

Malware Analysis 🇺🇦

Ir al canal en Telegram

Аналіз кібератак проти України

Mostrar más
495
Suscriptores
-124 horas
-17 días
+130 días

Carga de datos en curso...

Nube de Etiquetas
Sin datos
¿Algún problema? Por favor, actualice la página o contacte a nuestro gerente de soporte.
Menciones Entrantes y Salientes
---
---
---
---
---
---
Atraer Suscriptores
septiembre '24
septiembre '24
+8
en 0 canales
agosto '24
+6
en 0 canales
Get PRO
julio '24
+1
en 0 canales
Get PRO
junio '240
en 0 canales
Get PRO
mayo '240
en 0 canales
Get PRO
abril '24
+3
en 0 canales
Get PRO
marzo '24
+4
en 0 canales
Get PRO
febrero '24
+14
en 0 canales
Get PRO
enero '24
+17
en 0 canales
Get PRO
diciembre '23
+29
en 0 canales
Get PRO
noviembre '230
en 0 canales
Get PRO
octubre '230
en 0 canales
Get PRO
septiembre '23
+4
en 0 canales
Get PRO
agosto '23
+48
en 0 canales
Get PRO
julio '23
+7
en 0 canales
Get PRO
junio '23
+7
en 0 canales
Get PRO
mayo '23
+6
en 0 canales
Get PRO
abril '23
+7
en 0 canales
Get PRO
marzo '23
+11
en 0 canales
Get PRO
febrero '23
+3
en 0 canales
Get PRO
enero '23
+5
en 0 canales
Get PRO
diciembre '22
+12
en 0 canales
Get PRO
noviembre '22
+6
en 0 canales
Get PRO
octubre '22
+6
en 0 canales
Get PRO
septiembre '22
+6
en 0 canales
Get PRO
agosto '22
+9
en 0 canales
Get PRO
julio '22
+26
en 0 canales
Get PRO
junio '22
+379
en 0 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
20 septiembre0
19 septiembre0
18 septiembre0
17 septiembre0
16 septiembre0
15 septiembre0
14 septiembre+2
13 septiembre+5
12 septiembre0
11 septiembre0
10 septiembre0
09 septiembre+1
08 septiembre0
07 septiembre0
06 septiembre0
05 septiembre0
04 septiembre0
03 septiembre0
02 septiembre0
01 septiembre0
Publicaciones del Canal
Repost from Security Digest UA
У США 22-річного росіянина звинуватили в кібератаках проти України та її союзників безпосередньо перед вторгненням в 2022 роц
+1
У США 22-річного росіянина звинуватили в кібератаках проти України та її союзників безпосередньо перед вторгненням в 2022 році. США пропонують винагороду в розмірі 10 мільйонів доларів. @secdigestua

2
Якщо саме Стігал розробляв ланцюжок атаки для витирачів #WhisperGate, то 10 млн доларів адекватна ціна, щоб захантити такого гарного фахівця 😆
237
3
​​❗📲 російські хакери активізували атаки на мобільні пристрої українських військових - дослідження Держспецзв'язку Хакери рф збільшили кількість кібератак на мобільні пристрої українських військових. У другому півріччі 2023 року хакери, пов'язані з гу гш мо рф (гру), активно використовували месенджери та соціальну інженерію для поширення шкідливого програмного забезпечення. 👨‍🏫 Про це йдеться в аналітичному звіті «російські кібероперації» H2 '2023, який підготували фахівці урядової команди реагування на комп'ютерні надзвичайні події України CERT-UA, що діє при Держспецзв’язку. ℹ️ Ключові моменти в атаках на мобільні пристрої: ▪️ використання легітимних продуктів як маскування: хакери маскували шпигунські програми під інсталятори легітимних програм, таких як система ситуаційної обізнаності «Кропива»; ▪️ поширення шкідливого ПЗ через Signal та Telegram: зловмисники використовували ці месенджери для розповсюдження шкідливих файлів, маскуючи їх під інструкції з кібербезпеки від CERT-UA; ▪️ швидка реакція та адаптація: хакери швидко реагували на нові методи захисту та розробляли нові вектори атак; ▪️ таргетинг на ПЗ для Windows: більшість атак через месенджери мали на меті поширення шкідливого ПЗ для Windows, адже багато військових використовують комп'ютерні версії месенджерів; ▪️ використання файлів-приманок: зловмисники розповсюджували шкідливі програми у вигляді Zip чи Rar архівів, маскуючи їх під оновлення сертифікатів до комплексу ситуаційної обізнаності Delta. 📢 Держспецзв'язку закликає українських військових бути пильними та дотримуватися таких рекомендацій: 🔻 не завантажуйте файли з невідомих джерел, навіть якщо вони надходять від знайомих вам людей; 🔻 не відкривайте посилання в підозрілих повідомленнях; 🔻 оновлюйте операційну систему та програмне забезпечення на своїх пристроях; 🔻 використовуйте надійні паролі та не використовуйте один і той самий пароль для різних облікових записів. 👀 Дізнатися більше про нові цілі російських хакерів та їх інструменти можна в аналітичному звіті за посиланням: ➡️ UA ➡️ EN 🕵️ У разі виявлення будь-яких підозрілих повідомлень чи файлів просимо невідкладно інформувати: 🔹 CERT-UA (cert@cert.gov.ua, моб.+38 (044) 281-88-25) 🔹 Центр кібербезпеки ІТС (в/ч А0334; email: csoc@post.mil.gov.ua, Signal: +380673321891) ⚠️ Пам'ятайте: Ваша пильність та обережність – це запорука кібербезпеки!
373
4
Поговорили про тренди у кібератаках російської розвідки, які тактики та техніки дозволяють обходити кіберзахист, ChatGPT, як захистити себе та організацію, та з чого почати свій шлях в аналіз шкідливих програм 🤓 Дякую #NoNamePodcast за запрошення! 🫶 https://youtu.be/bYCL0rmFwP4?si=PvPmgfv2xtBt3-Au
707
5
APT28 використовує вразливість Windows Print Spooler для підвищення привілеїв за допомогою раніше невідомого інструменту GooseEgg Microsoft попереджає, що російська група #APT28 (ГРУ в/ч 26165) використовує вразливість Windows Print Spooler для підвищення привілеїв і викрадення облікових даних за допомогою раніше невідомого інструменту злому під назвою GooseEgg [1]. APT28 використовує цей інструмент для використання вразливості CVE-2022-38028 «принаймні з червня 2020 року і, можливо, вже з квітня 2019 року». Патч від Microsoft вийшов лише в жовтні 2022. Корпорація Майкрософт помітила, що Forest Blizzard (APT28) використовує GooseEgg як частину діяльності проти українських, західноєвропейських і північноамериканських урядових, неурядових, освітніх і транспортних організацій. До речі, це не перша експлуатація вразливості в цій системній службі державними хакерами. У 2010 Stuxnet (NSA) для свого поширення у локальній SCADA мережі, яка керувала процессом збагачення урану на фабриці в Ірані, використав 0-day вразливість у Print Spooler Service Impersonation Vulnerability (CVE-2010-2729). Деталі за посиланням [1]: https://www.microsoft.com/en-us/security/blog/2024/04/22/analyzing-forest-blizzards-custom-post-compromise-tool-for-exploiting-cve-2022-38028-to-obtain-credentials/
448
6
Кібердиверсії на майже 20 об'єктах критичної інфраструктури України Дуже показовий кейс та ефективна робота CERT-UA з протидії російській кіберагресії. Цікаві спостереження: - атака на індустріальні системи критичної інфраструктури це одна із спеціалізацій групи #Sandworm (військова розвідка рф), - ще один приклад синхронізації кібероперацій з кінетичними атаками на енергетичну галузь (див. Industroyer 2), - ще один приклад (див. MEDoc, Viasat) атаки цієї групи через ланцюг постанчання (supply-chain attack), Атака стала можливою через: - відсутність ізоляції індустріальної мережі із SCADA серверами від мережі Інтернет (див. модель Purdue), - наявність вразливостей/дірок у програмному забезпеченні (див. методології OWASP SAMM та Microsoft SDL) https://cert.gov.ua/article/6278706
659
7
APT29 (NOBELIUM, Cozy Bear, свр рф) в Hewlett Packard Enterprise (HPE) з травня 2023 Ще одне свідоцтво присутності рос розвідки в поштових скриньках великих західних технологічних компаній. "On December 12, 2023, HPE was notified that a suspected nation-state actor had gained unauthorized access to the company’s Office 365 email environment." https://www.bleepingcomputer.com/news/security/hpe-russian-hackers-breached-its-security-teams-email-accounts/
669
8
Державна російська кібергрупа Nobelium зламала декілька поштових адрес співробітників Microsoft. ☝️ Злампли через password spray атаку. Тобто, підібрали паролі. А Microsoft же вихвалявся тим, що вони в безпарольну еру увійшли і перевли свою аутентифікацію на MS Authenticator. Ну, якось так от.. @secdigestua
579
9
Кібератаки у 2023 та 2024 За підсумками року 2023 року, я би від відзначив дві кіберподії. Перша - це виявлення нашим CERT-UA у березні 2023 вразливость нульового дня в Microsoft Outlook CVE-2023-23397 [1], яку активно віикористовувала російська військова розвідка #APT28 («Strontium» або «Fancy Bear» або в/ч 26165 ГРУ) щонайменше з березня 2022 з метою кібершпіонажу у країнах НАТО. Це говорить про те що, по-перше, наші кіберзахисники спроможні виявляти невідомі складні загрози (APT); по-друге, що рф веде кібервійну не тільки з Україною, а із країнами НАТО. Друга подія - руйнівна атака на Київстар з боку російських хакерів групи Sandworm (підрозділ 74455 російського ГРУ) [2], яка показала вразливість мереж мобільного зв’язку та їх вплив на країну. Цікавий збіг, що два дні після цієї атаки мої студенти презентували свої проєкти симуляції кібератак на критичну інфрастурктуру, і один з проєктів був про моделювання кібератак на мережу 5G (ICS). Мій прогноз на 2024, що цей тренд збережеться, але атаки можуть мати більш руйнівні наслідки у контексті діджиталізації державних сервісів. Розвідка рф буде продовжувати проводити операції з метою кібершпіонажу як в Україні, так і в країнах НАТО. Також можна очікувати руйнівні кібероперації, спрямовані проти критичної інфраструктури (зв’язок, фінансові та державні сервіси, енергетика, транспорт, etc.). З Новим Роком! 🎄☃️
807
10
Sin texto...
503
11
+1
Sin texto...
704
12
Продовження історії із вразливістю CVE-2023-23397 в Microsoft Outlook Нагадаю, CVE-2023-23397 це критична (CVSS base score 9.8) вразливость нульового дня в Microsoft Outlook [1], яку віикористовувала російська військова розвідка #APT28 («Strontium» або «Fancy Bear» або в/ч 26165 ГРУ) щонайменше з березня 2022 для отримання доступу до поштових скриньок в країнах НАТО. У березні 2023 наш CERT-UA зарепортив цю вразливість. Microsoft випускає Guidance for investigating attacks using CVE-2023-23397 [2] Після цього, 26 жовтня 2023 французський CERT-FR випускає звіт [3], з якого ми дізналися, що з другої половини 2021 року російські хакери атакували державні установи, підприємства, університети, дослідницькі інститути та аналітичні центри у Франції. І ось нещодавно, 3 грудня 2023, The Polish Cyber Command випускає ще один цікавий звіт [4], в якому говорять, що вони побачили шкідливу активність спрямовану проти Microsoft Exchange серверів, в рамках якої експлуатувалася та сама CVE-2023-23397 вразливість в Microsoft Outlook. Також польські фахівці наводять рекомендації стосовно виявлення зламу та усунення наслідків зараження. Наприклад, перевірити коли і як змінювалися дозволи до папки з поштою MS Exchange. Хакери змінювали дозволи за замовчуванням для групи «Default» з «None» на «Owner», надаючи таким чином доступ усім автентифікованим користувачам в організації (див. скріншоти). Після публікації цього звіту, 4 грудня 2023, Microsoft оновлює свій Guidance, додаючи атрибуцію та посилання на звіт The Polish Cyber Command, підкреслюючи, що APT28 активно використовує CVE-2023-23397 для отримання несанкціонованого доступу до облікових записів електронної пошти на серверах Exchange. Впевнений, що російська військова розвідка вже має доступи до найбільш цікавих поштових скриньок у всіх країнах НАТО, тому з нетерпінням чекаємо на звіти від решти 27 країн НАТО. 😆
632
13
Про Reflective Code Loading, .NET та російську кіберрозвідку Техніка Reflective Code Loading (T1620)[1] дозволяє завантажувати код у пам’ять процесу у прихований спосіб, не залишаючи слідів на диску та в логах - це fileless threat. Назва Reflective говорить про те, що завантаження коду (Process Injection) відбувається у свій же процес, якій ініціює завантаження. Для цього не потрібно створювати окремий процес або зберігати та імпортувати DLL бібліотеку, яка знаходиться на диску. А тепер цікавий момент: .NET дозволяє це зробити у кілька викликів через клас RuntimeAssembly. [2] Цією можливістю успішно скористалися російські державні хакери з груп #Sandworm (атака #Whispergate у 2022 році [3]) та #Turla для атак на оборонний сектор України вже у 2023 [4]. Детальніше у моїй доповіді, яка була нещодавно опублікована на Ютуб каналі конференції Virus Bulletin [5]. https://www.youtube.com/watch?v=4GxKiFIOohA
723
14
+2
Sin texto...
601
15
Цікаве інтерв'ю з Назаром Тимошиком про роботу CERT-UA і в загалі про розвиток в кібербезпеці https://www.youtube.com/watch?v=gxxryNFFbD0
534
16
CERT-FR опублікував звіт [1], згідно якому російська хакерська група #APT28 («Strontium» або «Fancy Bear» або в/ч 26165 ГРУ) з другої половини 2021 року атакувала державні установи, підприємства, університети, дослідницькі інститути та аналітичні центри у Франції. З цікавого, APT28 щонайменше рік (з березня 2022) використовувала 0-day в Outlook #CVE-2023-23397, який зарепортив наш CERT-UA у березні 2023 [2], щоб отримувати доступ до мереж цільових організацій з метою кібершпіонажу. Також цікаво, що С2 сервери APT28 використовують Microsoft OneDrive та Google Drive, щоб бути менш помітними у мережі (тактика Defense Evasion). [1] https://cert.ssi.gouv.fr/cti/CERTFR-2023-CTI-009/ [2] https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-23397 [3] https://www.bleepingcomputer.com/news/security/france-says-russian-state-hackers-breached-numerous-critical-networks/
620
17
===Пригоди російської військової розвідки у Франції===+2
===Пригоди російської військової розвідки у Франції===
564
18
​​⚠️ російське угрупування Gamaredon суттєво збільшило кількість кібероперацій, проте вони – не такі успішні, як раніше UAC-0010 / Gamaredon / Armageddon – одне з найбільш активних і дієздатних ворожих хакерських угрупувань. Нагадаємо, до нього належать колишні «офіцери»-зрадники СБУ в АР Крим, які у 2014 почали прислужувати ФСБ росії. Як йдеться у звіті Держспецзв’язку «Російські кібероперації: зміна тактик, цілей і спроможностей хакерських груп уряду рф та контрольованих ним угруповань», у першій половині 2023 року кількість кібератак з боку Gamaredon значно зросла. Урядова команда реагування на комп'ютерні надзвичайні події України CERT-UA, яка діє при Держспецзв’язку, зареєструвала за цей період 103 інциденти. Для порівняння, за увесь 2022 рік було зареєстровано 128 випадків (76 – протягом другого півріччя 2022 року). Хакери UAC-0010 демонстрували зацікавленість щодо усіх напрямів правоохоронної діяльності України (54,1% їхніх випадків), а також виявляли стійкий інтерес до всіх організацій, пов’язаних із силами оборони нашої країни. Найпоширенішою тактикою цієї групи є розповсюдження шкідливого програмного забезпечення, тоді як інші групи здебільшого орієнтовані на фішингові кампанії. ℹ️ Детальний аналіз діяльності UAC-0010 / Gamaredon – у дослідженні 👇 UA 👈 EN 👈 📢 Нагадаємо: про те, що Gamaredon нарощує активність в ІТ-системах державних органів України, CERT-UA вже попереджала раніше.
467
19
Детальний аналіз компонентів Android шкідників для викрадення даних, пов'язаних з кіберзлочинною групою Sandworm. @secdigestua
584
20
Cyber School та CyberUnit.tech запрошують прийняти участь у змаганнях з кібербезпеки CTF - Capture The Flag на першому україн
Cyber School та CyberUnit.tech запрошують прийняти участь у змаганнях з кібербезпеки CTF - Capture The Flag на першому українському кіберполігоні UnitRange. ⁉️Коли? Перший CTF відбудеться 08 вересня о 19:00 онлайн на платформі UnitRange ⁉️Як часто? Змагання будуть проводитись 2 рази на місяць по п'ятницях протягом 4х місяців з вересня по грудень 2023 року. ⁉️Для кого? - Школярі - Студент/ка спеціальності Кібербезпека - Студент/ка будь-якої іншої спеціальності - Джуніор спеціаліст і хочете випробувати свої сили - Людина будь-якої професії, яка цікавиться кібербезпекою - Працюєте у сфері кібербезпеки Участь у змаганнях безкоштовна для всіх. Cyber Unity Fridays - змагання заради об'єднання спільноти 🇺🇦 Реєстрація команд відкрита за посиланням https://ctf.cyberschool.tech Кількість місць обмежена, встигніть зареєструвати вашу команду Змагання відбуваються за підтримки: Міністерства Цифрової Трансформації України НКЦК CyberPeople - платформа для пошуку роботи у сфері кібербезпеки
620