
Interesting APT Report Collection And Some Special IOCs
Коллекция интересных отчётов об APT, образцов вредоносного ПО, технологий и разведданных
Группы субъектов угроз, отслеживаемые Palo Alto Networks Unit 42
https://unit42.paloaltonetworks.com/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/
▶ScarCruft продолжает развиваться и внедряет сборщик данных через Bluetooth https://securelist.com/scarcruft-continues-to-evolve-introduces-bluetooth-harvester/90729/ (13 мая 2019)
▶Group123: попытка атаки с использованием APT «printing paper», замаскированного под руководство по организации и конференциям https://blog.alyac.co.kr/2287 (2 мая 2019)
▶Group123: APT-атака с выдаванием себя за Министерство объединения, распространение вредоносного кода через Google Drive https://blog.alyac.co.kr/2268 (22 апреля 2019)
▶ APT-организация group123: «Operation High Expert» https://blog.alyac.co.kr/2226 (2 апреля 2019)
▶ APT-кампания Rocketman вернулась к операции Holiday Wiper https://blog.alyac.co.kr/2089 (23 января 2019)
▶ «Operation Blackbird»: мобильное вторжение « https://blog.alyac.co.kr/2035 (13 декабря 2018)
▶ group123: проводится операция «Operation Korean Sword» https://blog.alyac.co.kr/1985 (16 ноября 2018)
▶ Последняя APT-кампания группы group123 — «Operation Rocket Man» https://blog.alyac.co.kr/1853 (22 августа 2018)
▶ group123: внимание к zero-day-атаке на Flash Player (CVE-2018-4878) https://blog.alyac.co.kr/1521 (2 февраля 2018)
▶ группа «group123»: «опрос об общем количестве выявленных разлучённых семей на Севере и Юге» https://blog.alyac.co.kr/1767 (28 июля 2014)
▶ APT-кампания Rocketman: «Operation Golden Bird» https://blog.alyac.co.kr/2205 (20 марта 2013)
▶ Корея на прицеле https://blog.talosintelligence.com/2018/01/korea-in-crosshairs.html (16 января 2018)
▶FreeMilk: узконаправленная кампания целевого фишинга https://unit42.paloaltonetworks.com/unit42-freemilk-highly-targeted-spear-phishing-campaign/ (5 октября 2017)
▶Вредонос BabyShark, часть вторая: атаки продолжаются с использованием KimJongRAT и PCRat (26 апреля 2019) https://unit42.paloaltonetworks.com/babyshark-malware-part-two-attacks-continue-using-kimjongrat-and-pcrat/
▶«Operation Giant Baby» — гигантская угроза (28 марта 2019) https://blog.alyac.co.kr/2223
▶ Вредоносный код, устанавливаемый вместе с программой-кошельком (Alibaba) (15 марта 2019) https://asec.ahnlab.com/1209
▶ Новый вредонос BabyShark нацелен на аналитические центры национальной безопасности США (22 февраля 2019) https://unit42.paloaltonetworks.com/new-babyshark-malware-targets-u-s-national-security-think-tanks/
▶ Последняя APT-атака на Корею — «Operation Mystery Baby», внимание! (11 февраля 2018) https://blog.alyac.co.kr/1963
▶ Возвращение в Корею как «Operation Baby Coin»: APT-злоумышленник, нацеленный на зарубежные объекты в 2010 году (19 апреля 2014) https://blog.alyac.co.kr/1640
▶Kimsuky: Blue House Green Support / оценка Sangchunjae https://blog.alyac.co.kr/2645
▶Kimsuky: криптовалютные инциденты в бюро кибербезопасности (28 мая 2019) https://blog.alyac.co.kr/2338
▶Kimsuky: APT-атака с выдаванием себя за мероприятие криптовалютной биржи Кореи (28 мая 2019) https://blog.alyac.co.kr/2336
▶Kimsuky — APT-кампания «Fake striker», нацеленная на Корею (20 мая 2019) https://blog.alyac.co.kr/2315
▶ Анализ «Smoke Screen» в APT-кампании, нацеленной на Корею и Америку (17 апреля 2019) https://blog.alyac.co.kr/2243
▶ Зашифрованная APT-атака: «smoke screen» организации Kimsuky, часть 2 (13 мая 2019) https://blog.alyac.co.kr/2299
▶ Организация Kimsuky: операция Stealth Power Silence (3 апреля 2019) https://blog.alyac.co.kr/2234
▶ Организация Kimsuky: с помощью watering hole запущена операция «Operation Low Kick» (21 марта 2019) https://blog.alyac.co.kr/2209
▶ SiliVaccine: внутри северокорейского антивируса (1 мая 2018) https://research.checkpoint.com/silivaccine-a-look-inside-north-koreas-anti-virus/
▶Lazarus Group переходит на «Fileless»: имплант с удалённой загрузкой и выполнением в памяти https://objective-see.com/blog/blog_0x51.html
▶LAZARUS APT НАЦЕЛИВАЕТСЯ НА ПОЛЬЗОВАТЕЛЕЙ MAC С ПОМОЩЬЮ ЗАРАЖЁННОГО WORD-ДОКУМЕНТА https://www.sentinelone.com/blog/lazarus-apt-targets-mac-users-poisoned-word-document/
▶APT-группа Konni проводит атаки с использованием документов о российско-северокорейской торговле и экономических инвестициях https://blog.alyac.co.kr/2535
▶APT-кампании Konni и Kimsuky: обнаружена общность организаций (10 июня 2019) https://blog.alyac.co.kr/2347
▶Корейская организация Kusa Konni: Blue Sky использует российский ботнет Amadey (16 мая 2019) https://blog.alyac.co.kr/2308
▶APT-кампания Konni и «Operation Hunter Adonis» (1 января 2019) https://blog.alyac.co.kr/2061
▶Threat Spotlight: Ratsnif — новый сетевой вредитель от OceanLotus (1 июля 2019) https://threatvector.cylance.com/en_us/home/threat-spotlight-ratsnif-new-network-vermin-from-oceanlotus.html
▶Аналитический отчёт об атаке OceanLotus на мобильные устройства (24 мая 2019) https://mp.weixin.qq.com/s/L-tCvLPOOMhP0ndgdqhkNQ
▶ OceanLotus в первом квартале 2019 года: технологии атак на Китай (24 апреля 2019) https://mp.weixin.qq.com/s/xPsEXp2J5IE7wNSMEVC24A
▶ Деобфускация графов потока управления APT32 с помощью Cutter и Radare2 (24 апреля 2019) https://research.checkpoint.com/deobfuscating-apt32-flow-graphs-with-cutter-and-radare2/
▶ White paper по анализу вредоносного ПО OceanLotus, использующего стеганографию (2 апреля 2019) https://threatvector.cylance.com/en_us/home/report-oceanlotus-apt-group-leveraging-steganography.html
▶OceanLotus: обновление вредоносного ПО для macOS (9 апреля 2019) https://www.welivesecurity.com/2019/04/09/oceanlotus-macos-malware-update/
▶ Уведомление CB TAU Threat Intelligence: охота на загрузчики APT28 (5 апреля 2019) https://www.carbonblack.com/2019/04/05/cb-threat-intelligence-notification-hunting-apt28-downloaders/
▶ Погружение в использование PowerShell группировкой Turla (29 мая 2019) https://www.welivesecurity.com/2019/05/29/turla-powershell-usage/
▶ Новая кампания группы tick: атаки на Северную Корею и Японию https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?curPage=1&menu_dist=2&seq=28186 (1 апреля 2019)
▶ Bayer заявляет, что обнаружила и локализовала кибератаку (5 апреля 2019) https://www.reuters.com/article/us-bayer-cyber/bayer-says-has-detected-contained-cyber-attack-idUSKCN1RG0NN
https://www.tagesschau.de/inland/hackerangriff-bayer-101.html
▶ Недавняя кампания BlackWater, связанная с MuddyWater, демонстрирует признаки новых методов противодействия обнаружению (20 мая 2019) https://blog.talosintelligence.com/2019/05/recent-muddywater-associated-blackwater.html
▶ Раскрыта атакующая активность APT-C-38 (27 мая 2019) http://blogs.360.cn/post/analysis-of-APT-C-38.html
▶ Неделя CARBANAK, часть первая: редкое событие (22 апреля 2019) https://www.fireeye.com/blog/threat-research/2019/04/carbanak-week-part-one-a-rare-occurrence.html
▶ Эволюция тактик: London Blue начинает подделывать целевые домены (4 апреля 2019) PDF находится в папке https://www.agari.com/email-security-blog/london-blue-evolving-tactics/
▶ Pick-Six: перехват вторжения FIN6 — группировки, недавно связанной с программами-вымогателями Ryuk и LockerGoga (5 апреля 2019) https://www.fireeye.com/blog/threat-research/2019/04/pick-six-intercepting-a-fin6-intrusion.html
▶ Охота на FIN7: в погоне за загадочной и ускользающей глобальной преступной операцией (1 августа 2018) https://www.fireeye.com/blog/threat-research/2018/08/fin7-pursuing-an-enigmatic-and-evasive-global-criminal-operation.html