
Rapport APT intéressant, collection et certains IOC spéciaux
Collection intéressante de rapports APT, d'échantillons, de malwares, de technologies et de renseignements
Groupes d'acteurs de la menace suivis par Palo Alto Networks Unit 42
https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/
▶ScarCruft continue d'évoluer, introduit un harvester Bluetooth https://securelist.com/scarcruft-continues-to-evolve-introduces-bluetooth-harvester/90729/ (13 mai 2019)
▶Group123 tente d'attaquer l'APT 'printing paper' déguisée en guide d'organisation et de conférences https://blog.alyac.co.kr/2287 (2 mai , 2019)
▶Group123, attaque APT usurpant le ministère de l'Unification, a diffusé un code malveillant sur Google Drive https://blog.alyac.co.kr/2268 (22 avril , 2019)
▶ Organisation APT group123, 'Operation High Expert' https://blog.alyac.co.kr/2226 (2 avril , 2019)
▶ La campagne APT Rocketman est revenue à l'opération Holiday Wiper https://blog.alyac.co.kr/2089 (23 janv. 2019)
▶ 'Operation Blackbird', l'invasion mobile du ' https://blog.alyac.co.kr/2035 (13 déc. 2018)
▶ group123 'Operation Korean Sword' est en cours https://blog.alyac.co.kr/1985 (16 nov. 2018)
▶ La dernière campagne APT du groupe group123 - 'Operation Rocket Man' https://blog.alyac.co.kr/1853 (22 août 2018)
▶ group123, attention à l'attaque Flash Player Zero-Day (CVE-2018-4878) https://blog.alyac.co.kr/1521 (2 févr. 2018)
▶ Le groupe 'group123' 'enquête sur le nombre total de découvertes de familles séparées entre le Nord et le Sud' https://blog.alyac.co.kr/1767 (28 juil. 2014)
▶ Campagne APT Rocketman, 'Operation Golden Bird' https://blog.alyac.co.kr/2205 (20 mars 2013)
▶ La Corée dans le collimateur https://blog.talosintelligence.com/2018/01/korea-in-crosshairs.html (16 janv. 2018)
▶FreeMilk : une campagne de spear phishing hautement ciblée https://unit42.paloaltonetworks.com/unit42-freemilk-highly-targeted-spear-phishing-campaign/ (5 oct. 2017)
▶Malware BabyShark, deuxième partie – les attaques continuent avec KimJongRAT et PCRat (26 avril 2019) https://unit42.paloaltonetworks.com/babyshark-malware-part-two-attacks-continue-using-kimjongrat-and-pcrat/
▶Operation Giant Baby, une menace géante (28 mars 2019) https://blog.alyac.co.kr/2223
▶ Code malveillant installé avec le programme de porte-monnaie (Alibaba) (15 mars 2019) https://asec.ahnlab.com/1209
▶ Un nouveau malware BabyShark cible les think tanks de la sécurité nationale américaine (22 février 2019) https://unit42.paloaltonetworks.com/new-babyshark-malware-targets-u-s-national-security-think-tanks/
▶ La dernière attaque APT de la Corée, Operation Mystery Baby, attention ! (11 février 2018) https://blog.alyac.co.kr/1963
▶ Revenu en Corée sous le nom d'Operation Baby Coin, attaquant APT, cible outre-mer en 2010 (19 avril 2014) https://blog.alyac.co.kr/1640
▶Kimsuky, Blue House Green Support / estimation de Sangchunjae https://blog.alyac.co.kr/2645
▶Kimsuky, bureau de la cybersécurité, cas cryptographiques (28 mai , 2019) https://blog.alyac.co.kr/2338
▶Kimsuky, attaque APT par usurpation d'identité lors d'un événement d'échange cryptographique en Corée (28 mai , 2019) https://blog.alyac.co.kr/2336
▶Kimsuky campagne APT 'Fake striker' visant la Corée (20 mai , 2019) https://blog.alyac.co.kr/2315
▶ Analyse de "Smoke Screen" dans une campagne APT visant la Corée et l'Amérique (17 avril , 2019) https://blog.alyac.co.kr/2243
▶ Attaque APT chiffrée, 'smoke screen' de l'organisation Kimsuky, PART 2 (13 mai , 2019) https://blog.alyac.co.kr/2299
▶ Organisation Kimsuky, opération Stealth Power Silence Operation (3 avril , 2019) https://blog.alyac.co.kr/2234
▶ Organisation Kimsuky, le watering hole a lancé "Operation Low Kick" (21 mars 2019) https://blog.alyac.co.kr/2209
▶ SiliVaccine : à l'intérieur de l'anti-virus de la Corée du Nord (1er mai 2018) https://research.checkpoint.com/silivaccine-a-look-inside-north-koreas-anti-virus/
▶Le groupe Lazarus devient 'Fileless',un implant avec téléchargement à distance et exécution en mémoire https://objective-see.com/blog/blog_0x51.html
▶L'APT LAZARUS CIBLE LES UTILISATEURS MAC AVEC UN DOCUMENT WORD EMPOISONNÉ https://www.sentinelone.com/blog/lazarus-apt-targets-mac-users-poisoned-word-document/
▶Le groupe APT de Konni mène des attaques avec des documents d'investissement économiques et commerciaux russo-nord-coréens https://blog.alyac.co.kr/2535
▶Les campagnes APT 'Konni' et 'Kimsuky' trouvent des points communs dans les organisations (10 juin 2019) https://blog.alyac.co.kr/2347
▶L'organisation coréenne Kusa Konni, Blue Sky utilisant le botnet russe 'Amadey' (16 mai 2019) https://blog.alyac.co.kr/2308
▶La campagne APT Konni et 'Operation Hunter Adonis' (1er janv. ,2019) https://blog.alyac.co.kr/2061
▶Threat Spotlight : Ratsnif - Nouveau parasite réseau d'OceanLotus (1er juillet 2019) https://threatvector.cylance.com/en_us/home/threat-spotlight-ratsnif-new-network-vermin-from-oceanlotus.html
▶Rapport d'analyse sur l'attaque de dispositifs mobiles par Oceanlotus (24 mai 2019)
https://mp.weixin.qq.com/s/L-tCvLPOOMhP0ndgdqhkNQ
▶ Oceanlotus au premier trimestre 2019 pour la technologie d'attaque de la Chine. (24 avril 2019) https://mp.weixin.qq.com/s/xPsEXp2J5IE7wNSMEVC24A
▶ Désobfuscation des graphes de flux d'APT32 avec Cutter et Radare2 (24 avril 2019) https://research.checkpoint.com/deobfuscating-apt32-flow-graphs-with-cutter-and-radare2/
▶ Livre blanc sur l'analyse du malware de stéganographie OceanLotus (2 avril , 2019) https://threatvector.cylance.com/en_us/home/report-oceanlotus-apt-group-leveraging-steganography.html
▶OceanLotus : mise à jour du malware macOS (9 avril , 2019)
https://www.welivesecurity.com/2019/04/09/oceanlotus-macos-malware-update/
▶ Notification de renseignement sur les menaces CB TAU : chasse aux téléchargeurs APT28 (5 avril , 2019) https://www.carbonblack.com/2019/04/05/cb-threat-intelligence-notification-hunting-apt28-downloaders/
▶ Une plongée dans l'utilisation de PowerShell par Turla (29 mai , 2019) https://www.welivesecurity.com/2019/05/29/turla-powershell-usage/
▶ Nouvelle campagne du groupe tick, attaque contre la Corée du Nord et le Japon https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?curPage=1&menu_dist=2&seq=28186 (1 avril , 2019)
▶ bayer dit avoir détecté et contenu une cyberattaque (5 avril , 2019)
https://www.tagesschau.de/inland/hackerangriff-bayer-101.html
▶ La récente campagne BlackWater associée à MuddyWater montre des signes de nouvelles techniques anti-détection (20 mai 2019)
https://blog.talosintelligence.com/2019/05/recent-muddywater-associated-blackwater.html
▶ L'activité d'attaque APT-C-38 révélée (27 mai 2019) http://blogs.360.cn/post/analysis-of-APT-C-38.html
▶ Semaine CARBANAK, première partie : un événement rare (22 avril 2019) https://www.fireeye.com/blog/threat-research/2019/04/carbanak-week-part-one-a-rare-occurrence.html
▶ Tactiques en évolution : London Blue commence à usurper les domaines cibles (4 avril , 2019) Le PDF se trouve dans le dossier https://www.agari.com/email-security-blog/london-blue-evolving-tactics/
▶ Pick-Six : interception d'une intrusion de FIN6, un acteur récemment lié aux ransomwares Ryuk et LockerGoga (5 avril , 2019) https://www.fireeye.com/blog/threat-research/2019/04/pick-six-intercepting-a-fin6-intrusion.html
▶ À la chasse à FIN7 : à la poursuite d'une opération criminelle mondiale énigmatique et insaisissable (1er août 2018) https://www.fireeye.com/blog/threat-research/2018/08/fin7-pursuing-an-enigmatic-and-evasive-global-criminal-operation.html