
興味深いAPTレポートのコレクションと、いくつかの特別なIOC
興味深いAPTレポート&サンプル&マルウェア&テクノロジー&インテリジェンスのコレクション
Palo Alto Networks Unit 42が追跡する脅威アクターグループ
https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/
▶ScarCruftは進化を続け、Bluetoothハーベスターを導入 https://securelist.com/scarcruft-continues-to-evolve-introduces-bluetooth-harvester/90729/ (2019年5月13日)
▶Group123、組織・会議案内に偽装した'印刷用紙'APT攻撃を試みる https://blog.alyac.co.kr/2287 (2019年5月2日)
▶Group123、統一部を偽装したAPT攻撃、Google Driveに悪性コードを拡散 https://blog.alyac.co.kr/2268 (2019年4月22日)
▶ group123 APT組織、'Operation High Expert' https://blog.alyac.co.kr/2226 (2019年4月2日)
▶ Rocketman APTキャンペーン、Operation Holiday Wiperとして再出現 https://blog.alyac.co.kr/2089 (2019年1月23日)
▶ 'Operation Blackbird'、'のモバイル侵入 https://blog.alyac.co.kr/2035 (2018年12月13日)
▶ group123の'Operation Korean Sword'が進行中 https://blog.alyac.co.kr/1985 (2018年11月16日)
▶ group123グループの最新APTキャンペーン - 'Operation Rocket Man' https://blog.alyac.co.kr/1853 (2018年8月22日)
▶ group123、Flash Playerゼロデイ(CVE-2018-4878)攻撃に注意 https://blog.alyac.co.kr/1521 (2018年2月2日)
▶ 'group123'グループ、'南北離散家族発見総数調査' https://blog.alyac.co.kr/1767 (2014年7月28日)
▶ Rocketman APTキャンペーン、'Operation Golden Bird' https://blog.alyac.co.kr/2205 (2013年3月20日)
▶ 照準に置かれた韓国 https://blog.talosintelligence.com/2018/01/korea-in-crosshairs.html (2018年1月16日)
▶FreeMilk: 高度に標的化されたスピアフィッシングキャンペーン https://unit42.paloaltonetworks.com/unit42-freemilk-highly-targeted-spear-phishing-campaign/ (2017年10月5日)
▶BabySharkマルウェア パート2 – KimJongRATとPCRatを使用した攻撃が継続 (2019年4月26日) https://unit42.paloaltonetworks.com/babyshark-malware-part-two-attacks-continue-using-kimjongrat-and-pcrat/
▶Operation Giant Baby、巨大な脅威 (2019年3月28日) https://blog.alyac.co.kr/2223
▶ コインパースプログラム(Alibaba)と共にインストールされる悪性コード (2019年3月15日) https://asec.ahnlab.com/1209
▶ 新種のBabySharkマルウェアが米国の国家安全保障シンクタンクを標的に (2019年2月22日) https://unit42.paloaltonetworks.com/new-babyshark-malware-targets-u-s-national-security-think-tanks/
▶ 韓国の最新APT攻撃、Operation Mystery Babyに注意! (2018年2月11日) https://blog.alyac.co.kr/1963
▶ 2010年の海外標的、Operation Baby Coinとして韓国に再出現したAPT攻撃者 (2014年4月19日) https://blog.alyac.co.kr/1640
▶Kimsuky、青瓦台のGreen Support / Sangchunjae評価 https://blog.alyac.co.kr/2645
▶Kimsuky、サイバーセキュリティ局の暗号事件 (2019年5月28日) https://blog.alyac.co.kr/2338
▶Kimsuky、韓国暗号通貨取引所イベントを偽装したAPT攻撃 (2019年5月28日) https://blog.alyac.co.kr/2336
▶Kimsuky、韓国を狙った'Fake striker'APTキャンペーン (2019年5月20日) https://blog.alyac.co.kr/2315
▶ 韓国と米国を狙ったAPTキャンペーンにおける"Smoke Screen"の分析 (2019年4月17日) https://blog.alyac.co.kr/2243
▶ 暗号化されたAPT攻撃、Kimsuky組織の'smoke screen' PART 2 (2019年5月13日) https://blog.alyac.co.kr/2299
▶ Kimsuky組織、Operation Stealth Power Silence作戦 (2019年4月3日) https://blog.alyac.co.kr/2234
▶ Kimsuky組織、Watering Hole攻撃"Operation Low Kick"を開始 (2019年3月21日) https://blog.alyac.co.kr/2209
▶ SiliVaccine: 北朝鮮のアンチウイルスの内部 (2018年5月1日) https://research.checkpoint.com/silivaccine-a-look-inside-north-koreas-anti-virus/
▶Lazarusグループが'Fileless'化、リモートダウンロード&インメモリ実行を備えたインプラント https://objective-see.com/blog/blog_0x51.html
▶LAZARUS APT、改ざんされたWord文書でMacユーザーを標的に https://www.sentinelone.com/blog/lazarus-apt-targets-mac-users-poisoned-word-document/
▶KonniのAPTグループ、ロシア・北朝鮮の貿易・経済投資文書を用いて攻撃を実施 https://blog.alyac.co.kr/2535
▶APTキャンペーン'Konni'と'Kimsuky'、組織内に共通点が見つかる (2019年6月10日) https://blog.alyac.co.kr/2347
▶韓国のKusa Konni組織、Blue Sky、'Amadey'ロシアのボットネットを利用 (2019年5月16日) https://blog.alyac.co.kr/2308
▶Konni APTキャンペーンと'Operation Hunter Adonis' (2019年1月1日) https://blog.alyac.co.kr/2061
▶脅威スポットライト: Ratsnif - OceanLotusによる新種のネットワーク害虫 (2019年7月1日) https://threatvector.cylance.com/en_us/home/threat-spotlight-ratsnif-new-network-vermin-from-oceanlotus.html
▶OceanLotusによるモバイル端末への攻撃に関する分析レポート (2019年5月24日)
https://mp.weixin.qq.com/s/L-tCvLPOOMhP0ndgdqhkNQ
▶ 中国の攻撃技術に関する2019年第1四半期のOceanLotus (2019年4月24日) https://mp.weixin.qq.com/s/xPsEXp2J5IE7wNSMEVC24A
▶ CutterとRadare2を用いたAPT32フローグラフの難読化解除 (2019年4月24日) https://research.checkpoint.com/deobfuscating-apt32-flow-graphs-with-cutter-and-radare2/
▶ OceanLotusステガノグラフィマルウェア分析ホワイトペーパー (2019年4月2日) https://threatvector.cylance.com/en_us/home/report-oceanlotus-apt-group-leveraging-steganography.html
▶OceanLotus: macOSマルウェアのアップデート (2019年4月9日)
https://www.welivesecurity.com/2019/04/09/oceanlotus-macos-malware-update/
▶ CB TAU脅威インテリジェンス通知: APT28ダウンローダーのハンティング (2019年4月5日) https://www.carbonblack.com/2019/04/05/cb-threat-intelligence-notification-hunting-apt28-downloaders/
▶ TurlaのPowerShell使用法を深掘り (2019年5月29日) https://www.welivesecurity.com/2019/05/29/turla-powershell-usage/
▶ tickグループの新キャンペーン、北朝鮮と日本を攻撃 https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?curPage=1&menu_dist=2&seq=28186 (2019年4月1日)
▶ バイエル、サイバー攻撃を検知・封じ込めと発表 (2019年4月5日)
https://www.tagesschau.de/inland/hackerangriff-bayer-101.html
▶ MuddyWater関連のBlackWaterキャンペーン、新たな検知回避技術の兆候を示す (2019年5月20日)
https://blog.talosintelligence.com/2019/05/recent-muddywater-associated-blackwater.html
▶ APT-C-38の攻撃活動が明らかに (2019年5月27日) http://blogs.360.cn/post/analysis-of-APT-C-38.html
▶ CARBANAKウィーク パート1: 稀な出来事 (2019年4月22日) https://www.fireeye.com/blog/threat-research/2019/04/carbanak-week-part-one-a-rare-occurrence.html
▶ 進化する戦術: London Blueが標的ドメインのスプーフィングを開始 (2019年4月4日) PDFはフォルダ内にあります https://www.agari.com/email-security-blog/london-blue-evolving-tactics/
▶ Pick-Six: FIN6の侵入を傍受、RyukおよびLockerGogaランサムウェアに関連するアクター (2019年4月5日) https://www.fireeye.com/blog/threat-research/2019/04/pick-six-intercepting-a-fin6-intrusion.html
▶ FIN7の追跡: 謎に包まれ巧妙に逃れるグローバル犯罪組織の捜査 (2018年8月1日) https://www.fireeye.com/blog/threat-research/2018/08/fin7-pursuing-an-enigmatic-and-evasive-global-criminal-operation.html