
Interesting APT Report Collection And Some Special IOCs
흥미로운 APT 보고서 & 샘플 & 악성코드 & 기술 & 인텔리전스 수집
Palo Alto Networks Unit 42가 추적하는 위협 행위자 그룹
https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/
▶ScarCruft는 지속적으로 진화하며 Bluetooth 하베스터 도입 https://securelist.com/scarcruft-continues-to-evolve-introduces-bluetooth-harvester/90729/ (2019년 5월 13일)
▶Group123, 기관 및 학회 안내문으로 위장한 '인쇄용지' APT 공격 시도 https://blog.alyac.co.kr/2287 (2019년 5월 2일)
▶Group123, 통일부 사칭 APT 공격, Google Drive로 악성코드 유포 https://blog.alyac.co.kr/2268 (2019년 4월 22일)
▶ group123 APT 조직, 'Operation High Expert' https://blog.alyac.co.kr/2226 (2019년 4월 2일)
▶ Rocketman APT 캠페인, Operation Holiday Wiper 작전으로 복귀 https://blog.alyac.co.kr/2089 (2019년 1월 23일)
▶ 'Operation Blackbird', 모바일 침공의 ' https://blog.alyac.co.kr/2035 (2018년 12월 13일)
▶ group123의 'Operation Korean Sword' 작전 진행 중 https://blog.alyac.co.kr/1985 (2018년 11월 16일)
▶ group123 그룹의 최신 APT 캠페인 - 'Operation Rocket Man' https://blog.alyac.co.kr/1853 (2018년 8월 22일)
▶ group123, Flash Player 제로데이 (CVE-2018-4878) 공격 주의 https://blog.alyac.co.kr/1521 (2018년 2월 2일)
▶ 'group123' 그룹 '남북 이산가족 발견 총수 조사' https://blog.alyac.co.kr/1767 (2014년 7월 28일)
▶ Rocketman APT 캠페인, 'Operation Golden Bird' https://blog.alyac.co.kr/2205 (2013년 3월 20일)
▶ 조준선 위의 한국 https://blog.talosintelligence.com/2018/01/korea-in-crosshairs.html (2018년 1월 16일)
▶FreeMilk: 고도로 표적화된 스피어 피싱 캠페인 https://unit42.paloaltonetworks.com/unit42-freemilk-highly-targeted-spear-phishing-campaign/ (2017년 10월 5일)
▶BabyShark 악성코드 2부 – KimJongRAT 및 PCRat을 사용한 공격 지속 (2019년 4월 26일) https://unit42.paloaltonetworks.com/babyshark-malware-part-two-attacks-continue-using-kimjongrat-and-pcrat/
▶Operation Giant Baby, 거대한 위협 (2019년 3월 28일) https://blog.alyac.co.kr/2223
▶ 동전지갑 프로그램(Alibaba)과 함께 설치되는 악성코드 (2019년 3월 15일) https://asec.ahnlab.com/1209
▶ 신종 BabyShark 악성코드, 미국 국가안보 싱크탱크 표적 (2019년 2월 22일) https://unit42.paloaltonetworks.com/new-babyshark-malware-targets-u-s-national-security-think-tanks/
▶ 한국 대상 최신 APT 공격, Operation Mystery Baby 주의! (2018년 2월 11일) https://blog.alyac.co.kr/1963
▶ Operation Baby Coin으로 한국에 복귀한 APT 공격자, 2010년 해외 표적 (2014년 4월 19일) https://blog.alyac.co.kr/1640
▶Kimsuky, 청와대 청원 / 상춘재 추정 https://blog.alyac.co.kr/2645
▶Kimsuky, 사이버안보국 암호화 사건 (2019년 5월 28일) https://blog.alyac.co.kr/2338
▶Kimsuky, 한국 암호화폐 거래소 행사 사칭 APT 공격 (2019년 5월 28일) https://blog.alyac.co.kr/2336
▶Kimsuky 한국을 겨냥한 'Fake striker' APT 캠페인 (2019년 5월 20일) https://blog.alyac.co.kr/2315
▶ 한국과 미국을 겨냥한 APT 캠페인의 "Smoke Screen" 분석 (2019년 4월 17일) https://blog.alyac.co.kr/2243
▶ 암호화된 APT 공격, Kimsuky 조직의 'smoke screen' 2부 (2019년 5월 13일) https://blog.alyac.co.kr/2299
▶ Kimsuky 조직, Operation Stealth Power Silence 작전 (2019년 4월 3일) https://blog.alyac.co.kr/2234
▶ Kimsuky 조직, 워터링 홀 "Operation Low Kick" 시작(2019년 3월 21일) https://blog.alyac.co.kr/2209
▶ SiliVaccine: 북한 안티바이러스의 내부 (2018년 5월 1일) https://research.checkpoint.com/silivaccine-a-look-inside-north-koreas-anti-virus/
▶Lazarus 그룹, 'Fileless' 전환,원격 다운로드 및 인메모리 실행 기능을 갖춘 임플란트 https://objective-see.com/blog/blog_0x51.html
▶LAZARUS APT, 악성 워드 문서로 MAC 사용자 표적 공격 https://www.sentinelone.com/blog/lazarus-apt-targets-mac-users-poisoned-word-document/
▶Konni의 APT 그룹, 러시아-북한 무역 및 경제 투자 문서를 이용한 공격 수행 https://blog.alyac.co.kr/2535
▶APT 캠페인 'Konni' & 'Kimsuky', 조직 내 공통점 발견 (2019년 6월 10일) https://blog.alyac.co.kr/2347
▶한국 Kusa Konni 조직, 'Amadey' 러시아 봇넷을 활용한 Blue Sky (2019년 5월 16일) https://blog.alyac.co.kr/2308
▶Konni APT 캠페인과 'Operation Hunter Adonis' (2019년 1월 1일) https://blog.alyac.co.kr/2061
▶Threat Spotlight: Ratsnif - OceanLotus의 신종 네트워크 악성코드 (2019년 7월 1일) https://threatvector.cylance.com/en_us/home/threat-spotlight-ratsnif-new-network-vermin-from-oceanlotus.html
▶Oceanlotus의 모바일 기기 공격 분석 보고서 (2019년 5월 24일)
https://mp.weixin.qq.com/s/L-tCvLPOOMhP0ndgdqhkNQ
▶ 2019년 1분기 Oceanlotus의 중국 공격 기술.(2019년 4월 24일) https://mp.weixin.qq.com/s/xPsEXp2J5IE7wNSMEVC24A
▶ Cutter와 Radare2로 APT32 흐름 그래프 디난독화하기 (2019년 4월 24일) https://research.checkpoint.com/deobfuscating-apt32-flow-graphs-with-cutter-and-radare2/
▶ OceanLotus 스테가노그래피 악성코드 분석 백서 (2019년 4월 2일) https://threatvector.cylance.com/en_us/home/report-oceanlotus-apt-group-leveraging-steganography.html
▶OceanLotus: macOS 악성코드 업데이트(2019년 4월 9일)
https://www.welivesecurity.com/2019/04/09/oceanlotus-macos-malware-update/
▶ CB TAU 위협 인텔리전스 알림: APT28 다운로더 헌팅 (2019년 4월 5일) https://www.carbonblack.com/2019/04/05/cb-threat-intelligence-notification-hunting-apt28-downloaders/
▶ Turla PowerShell 사용에 대한 심층 분석 (2019년 5월 29일) https://www.welivesecurity.com/2019/05/29/turla-powershell-usage/
▶ tick 그룹 신규 캠페인, 북한과 일본 공격 https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?curPage=1&menu_dist=2&seq=28186 (2019년 4월 1일)
▶ 바이엘, 사이버 공격 탐지 및 차단했다고 밝혀 (2019년 4월 5일)
https://www.tagesschau.de/inland/hackerangriff-bayer-101.html
▶ 최근 MuddyWater와 연계된 BlackWater 캠페인, 새로운 안티탐지 기술 조짐을 보여줘(2019년 5월 20일)
https://blog.talosintelligence.com/2019/05/recent-muddywater-associated-blackwater.html
▶ APT-C-38 공격 활동 공개 (2019년 5월 27일) http://blogs.360.cn/post/analysis-of-APT-C-38.html
▶ CARBANAK 위크 1부: 드문 사건 (2019년 4월 22일) https://www.fireeye.com/blog/threat-research/2019/04/carbanak-week-part-one-a-rare-occurrence.html
▶ 진화하는 전술: London Blue, 표적 도메인 스푸핑 시작 (2019년 4월 4일) PDF는 폴더에 있습니다 https://www.agari.com/email-security-blog/london-blue-evolving-tactics/
▶ Pick-Six: 최근 Ryuk 및 LockerGoga 랜섬웨어에 연루된 FIN6의 침입 차단(2019년 4월 5일) https://www.fireeye.com/blog/threat-research/2019/04/pick-six-intercepting-a-fin6-intrusion.html
▶ FIN7 추적기: 불가사의하고 회피적인 글로벌 범죄 작전 추적 (2018년 8월 1일) https://www.fireeye.com/blog/threat-research/2018/08/fin7-pursuing-an-enigmatic-and-evasive-global-criminal-operation.html