Increased Truebot Activity Infects U.S. and Canada Based Networks
Cosa significa
CISA Cybersecurity Advisories ha pubblicato un advisory sul ransomware Increased Truebot Activity Infects U.S. and Canada Based Networks. La fonte descrive vulnerabilita o tecniche gia osservate in attacchi e richiede una verifica prioritaria.
Perché conta
L'advisory descrive attivita ransomware osservate e misure difensive pubblicate da un'autorita. Non prova che il proprio perimetro sia compromesso, ma richiede una verifica prioritaria di esposizione e controlli.
Azioni consigliate
- Verificare e correggere con priorita i sistemi Internet-facing indicati dalla fonte; applicare MFA resistente al phishing, segmentazione e backup offline immutabili con prove di ripristino.
- Verificare sistemi esposti, accessi remoti e versioni rispetto all'advisory ufficiale.
- Confermare che backup offline e immutabili siano separati e ripristinabili.
- Correlare TTP e IOC pubblicati con la telemetria autorizzata del proprio perimetro.
Benefici operativi potenziali
- Prioritizzazione delle esposizioni Internet e delle vulnerabilita sfruttate
- Verifica dei controlli su accessi remoti, movimento laterale ed esfiltrazione
- Validazione documentata della capacita di ripristino
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
Cybersecurity Advisory Increased Truebot Activity Infects U.S. and Canada Based Networks Release Date July 06, 2023 Alert Code AA23-187A Related topics: Malware, Phishing, and Ransomware , Cyber Threats and Response SUMMARY The Cybersecurity and Infrastructure Security Agency (CISA), the Federal Bureau of Investigation (FBI), the Multi-State Information Sharing and Analysis Center (MS-ISAC), and the Canadian Centre for Cyber Security (CCCS) are releasing this joint Cybersecurity Advisory (CSA) in response to cyber threat actors leveraging newly identified Truebot malware variants against organizations in the United States and Canada. As recently as May 31, 2023, the authoring organizations have observed an increase in cyber threat actors using new malware variants of Truebot (also known as Silence.Downloader ). Truebot is a botnet that has been used by malicious cyber groups like CL0P Ransomware Gang to collect and exfiltrate information from its target victims. Previous Truebot malware variants were primarily delivered by cyber threat actors via malicious phishing email attachments; however, newer versions allow cyber threat actors to also gain initial access through exploiting CVE-2022-31199—(a remote code execution vulnerability in the Netwrix Auditor application), enabling deployment of the malware at scale within the compromised environment. Based on confirmation from open-source reporting and analytical findings of Truebot variants, the authoring organizations assess cyber threat actors are leveraging both phishing campaigns with malicious redirect hyperlinks and CVE-2022-31199 to deliver new Truebot malware variants. The authoring organizations recommend hunting for the malicious activity using the guidance outlined in this CSA, as well as applying vendor patches
Indicatori CISA verificabili
221 valori IOC dalla fonte ufficiale. Non sono una lista di blocco automatica: verificare data, contesto e applicabilita.
Ultima verifica: 2026-09-26T07:35:42.429334+00:00
Scarica STIX 2.1Questo allegato contiene 1 indicatori incompleti o non interpretabili, conservati nell'originale ma esclusi dall'export operativo. I valori mancanti non sono stati dedotti.
| Tipo | Indicatore (non cliccabile) | File |
|---|---|---|
| mutex | 72A589DA586844D7F0818CE684948EEA | |
| mutex | A0E9F5D64349FB13191BC781F81F42E1 | |
| mutex | F14F2862EE2DF5D0F63A88B60C8EEE56 | |
| mutex | F176BA63B4D68E576B5BA345BEC2C7B7 | |
| mutex | F33734DFBBFF29F68BCDE052E523C287 | |
| MD5 | 8e2b823aac6c9e11fcabecb1d8c19adf | |
| SHA-1 | 77ad34334a370d85ca5e77436ed99f18b185eee3 | |
| SHA-256 | a30e1f87b78d1cd529fbe2afdd679c8241d3baab175b2f083740263911a85304 | |
| MD5 | 881485ac77859cf5aaa8e0d64fbafc5f | |
| SHA-1 | 51be660a3bdaab6843676e9d3b2af8444e88bbda | |
| SHA-256 | 36d89f0455c95f9b00a8cea843003d0b53c4e33431fe57b5e6ec14a6c2e00e99 | |
| MD5 | ac6a2f1eafaae9f6598390d1017dd76c | |
| SHA-1 | 1c637c2ded5d3a13fd9b56c35acf4443f308be52 | |
| SHA-256 | f9f649cb5de27f720d58aa44aec6d0419e3e89f453730e155067506ad3ece638 | |
| domain-name | fuanshizmo[.]com | |
| url | https://ber6vjyb[.]com/dns[.]php | |
| domain-name | ms-online-store[.]com | |
| url | https://ronoliffuion[.]com/dns[.]php | |
| url | https://nomoresense[.]com/checkinfo[.]php | |
| url | https://dragonetzone[.]com/gate_info[.]php | |
| domain-name | atexec[.]py | |
| url | https://ecorfan[.]org/base/sj/document_may_24_16654[.]exe | |
| url | https://hrcbishtek[.]com/{5 | |
| url | https://imsagentes[.]pe/dgrjfj | |
| url | https://imsagentes[.]pe/dgrjfj/ | |
| ipv4-addr | 104[.]18[.]32[.]68 | |
| ipv4-addr | 172[.]64[.]155[.]188 | |
| ipv4-addr | 179[.]60[.]150[.]139 | |
| SHA-256 | 7d75244449fb5c25d8f196a43a6eb9e453652b2185392376e7d44c21bd8431e7 | |
| domain-name | hrcbishtek[.]com | |
| ipv4-addr | 81[.]19[.]135[.]30 | |
| ipv4-addr | 139[.]60[.]160[.]166 | |
| SHA-256 | 121a1f64fff22c4bfcef3f11a23956ed403cdeb9bdb803f9c42763087bd6d94e | |
| domain-name | ecorfan[.]org | |
| MD5 | 9a3bad7d8516216695887acc9668cda1 | |
| SHA-1 | a89c097138e5aab1f35b9a03900600057d907690 | |
| SHA-256 | 4862618fcf15ba4ad15df35a8dcb0bdb79647b455fea6c6937c7d050815494b0 | |
| SSDEEP | 98304:XYU1lSJ4RB7DySyTKZQymN8f01YKrr4O:oU11zGpymN881Y6H | |
| MD5 | 64b27d2a6a55768506a5658a31c045de | |
| SHA-1 | c69f080180430ebf15f984be14fb4c76471cd476 | |
| SHA-256 | e0178ab0893a4f25c68ded11e74ad90403443e413413501d138e0b08a910471e | |
| SSDEEP | 98304:FH9gz+7Ne7pWJtOQDObxknsJnu61auTZRmdOfT/Kloh0aXql1bKnpT+:FW2Jt7WxksJZauVfrK2hFqIT+ | |
| domain-name | nitutdra[.]com | |
| domain-name | dragonetzone[.]com | |
| domain-name | midnigthwaall[.]com | |
| ipv4-addr | 46[.]161[.]40[.]128 | |
| domain-name | imsagentes[.]pe | |
| domain-name | rprotecruuio[.]com | |
| domain-name | romidonionhhgtt[.]com | |
| url | https://essadonio[.]com/538332[.]php | |
| url | https://corporacionhardsoft[.]com/images/2/Document_16654[.]exe | |
| url | https://www[.]meditimespharma[.]com/gfghthq/ | |
| domain-name | corporacionhardsoft[.]com | |
| domain-name | meditimespharma[.]com | |
| domain-name | snowboardspecs[.]com | |
| url | https://snowboardspecs[.]com/nae9v | |
| MD5 | 6164e9d297d29aa8682971259da06848 | Document_16654.exe; Document.exe; Document_may_24_16654.exe |
| SHA-1 | 96b95edc1a917912a3181d5105fd5bfad1344de0 | Document_16654.exe; Document.exe; Document_may_24_16654.exe |
| SHA-256 | 717beedcd2431785a0f59d194e47970e9544fbf398d462a305f6ad9a1b1100cb | Document_16654.exe; Document.exe; Document_may_24_16654.exe |
| SSDEEP | 98304:yaCXq1Ki/pEPr2EyKwRuKowXK3U7gGEYMDReByL4O:ScjTEy/KEEX7DReAn | Document_16654.exe; Document.exe; Document_may_24_16654.exe |
| ipv4-addr | 45[.]182[.]189[.]71 | |
| domain-name | essadonio[.]com | |
| MD5 | 8f924f3cbe5d8fe3ecb7293478901f1a | pioiffoOpsIF.exe |
| SHA-1 | 516051b4cab1be74d32a6c446eabac7fc354904f | pioiffoOpsIF.exe |
| SHA-256 | 6b646641c823414c2ee30ae8b91be3421e4f13fa98e2d99272956e61eecfc5a1 | pioiffoOpsIF.exe |
| SSDEEP | 24576:DLI5yVH7brgRL1Xn85opkkpigVuymgtjXrC/UOiC2oWNwBOar2u0uwLcTDDeQSFZ:DD/d2FW3piuRwJpHwTuPz2wu5Nf978 | pioiffoOpsIF.exe |
| ipv4-addr | 45[.]182[.]189[.]91 | |
| domain-name | nomoresense[.]com | |
| ipv4-addr | 45[.]182[.]189[.]119 | |
| domain-name | ronoliffuion[.]com | |
| domain-name | bluespiredice[.]com | |
| ipv4-addr | 45[.]182[.]189[.]120 | |
| MD5 | b54cc9a3dd88e478ea601dfd5b36805e | b54cc9a3dd88e478ea601dfd5b36805e.bin |
| SHA-1 | dad01b0c745649c6c8b87dbeb7ab549ed039515d | b54cc9a3dd88e478ea601dfd5b36805e.bin |
| SHA-256 | 7c607eca4005ba6415e09135ef38033bb0b0e0ff3e46d60253fc420af7519347 | b54cc9a3dd88e478ea601dfd5b36805e.bin |
| SSDEEP | 6144:a9FgmfJ+ZiR6mTjWkmxHcnNSfRwz4DNkXHkT737vf:azgmfAIXjWLG4fXNIkTPvf | b54cc9a3dd88e478ea601dfd5b36805e.bin |
| MD5 | 338476c2b0de4ee2f3e402f3495d0578 | truecore_tcr_tha |
| SHA-1 | 03916123864aa034f7ca3b9d45b2e39b5c91c502 | truecore_tcr_tha |
| SHA-256 | a67df0a8b32bdc5f9d224db118b3153f66518737e702314873b673c914b2bb5c | truecore_tcr_tha |
| SSDEEP | 24576:gs2BSX1MZFkT3qF8cpLmvJpWG3FYSxUlmrXqWKBs64:LGSae8ypB0YjKBe | truecore_tcr_tha |
| MD5 | 2be64efd0fa7739123b26e4b70e53c5c | hywerhsea.exe |
| SHA-1 | f05cf0b026b2716927dac8bcd26a2719ea328964 | hywerhsea.exe |
| SHA-256 | ed38c454575879c2546e5fccace0b16a701c403dfe3c3833730d23b32e41f2fe | hywerhsea.exe |
| SSDEEP | 6144:seZLUtMVvGqYqspL6JzfFCFqLJVtUZOFMUznt1mX+jPRNxXJMhakO:BStM1G//MBfFRVe0MsdzXJOaX | hywerhsea.exe |
| MD5 | f4045710c99d347fe6dfa2c0fcadde29 | windows groupe policy.exe |
| SHA-1 | eaaa5e68956a3a3f6113e965199f479e10ae9956 | windows groupe policy.exe |
| SHA-256 | 32ae88cddeeeec255d6d9c827f6bffc7a95e9ea7b83a84a79ff793735a4b4ed7 | windows groupe policy.exe |
| SSDEEP | 6144:8tgba6IX/1FgF/0TryDmGN1Q1cRp9GFei1TPs1583z/Tn:8tIafFuc21MVh/fn | windows groupe policy.exe |
| MD5 | e4a42cbda39a20134d6edcf9f03c44ed | bqinmeqwo.exe |
| SHA-1 | afda13d5365b290f7cdea701d00d05b0c60916f8 | bqinmeqwo.exe |
| SHA-256 | 47f962063b42de277cd8d22550ae47b1787a39aa6f537c5408a59b5b76ed0464 | bqinmeqwo.exe |
| SSDEEP | 12288:SDNIoFkfFG+cd11FEMzBQAEgsZXBPUt7M+Tz9z79G1gSUh4oJ40Nv3oTiSH9A+Y:KNbF2FG+cd11FEMzyAtGxst7R7kfUh+q | bqinmeqwo.exe |
| MD5 | 89c8afc5bbd34f160d8a2b7218b9ca4a | wzgkf.exe |
| SHA-1 | 16ecf30ff8c7887037a17a3eaffcb17145b69160 | wzgkf.exe |
| SHA-256 | 5cc8c9f2c9cee543ebac306951e30e63eff3ee103c62dadcd2ce43ef68bc7487 | wzgkf.exe |
| SSDEEP | 6144:2VE9aLDdi6s59zSWSvbcIwjeyEzMqD/WTdKj7O2dEwq6bqV124Kk9:yE4XbsHzSW+ZzMqDuQple124T9 | wzgkf.exe |
| MD5 | aa949d1a7ebe5f878023c6cfb446e29b | bqinmeqwo.exe |
| SHA-1 | 06057d773ad04fda177f6b0f6698ddaa47f7168a | bqinmeqwo.exe |
| SHA-256 | 594ade1fb42e93e64afc96f13824b3dbd942a2cdbc877a7006c248a38425bbc1 | bqinmeqwo.exe |
| SSDEEP | 12288:dDNIoFkfFG+cd11FEMzBQAEgsZXBPUt7M+Tz9z79G1gSUh4oJ40Nv3oTiSH9A:hNbF2FG+cd11FEMzyAtGxst7R7kfUh+m | bqinmeqwo.exe |
| MD5 | acac995cee8a6a75fa79eb41bdffa53f | hywerhsea.exe |
| SHA-1 | aa56f43e39d114235a6b1d5f66b593cc80325fa4 | hywerhsea.exe |
| SHA-256 | 97bae3587f1d2fd35f24eb214b9dd6eed95744bed62468d998c7ef55ff8726d4 | hywerhsea.exe |
| SSDEEP | 6144:YCO1gTostC8ckvEcPeP6L+qYNEYbOvIRM41bZLPd6fB1mX+jPRNxXJMhak:ZMgTN888BP6LJLEgIR7LladzXJOa | hywerhsea.exe |
| MD5 | 65fb9572171b903aa31a325f550d8778 | 7zsfxmod_x86.exe |
| SHA-1 | abc96032071adeb6217f0a5ba1aff55dc11f5438 | 7zsfxmod_x86.exe |
| SHA-256 | d5bbcaa0c3eeea17f12a5cc3dbcaffff423d00562acb694561841bcfe984a3b7 | 7zsfxmod_x86.exe |
| SSDEEP | 786432:v+KjvizQU0g+BYGNVz21oHc1V7Y/E/l1deF0BNgjvWmgw:GKjvKQUb+6GNVa1f1Vs/E/ndeFkNgqmZ | 7zsfxmod_x86.exe |
| MD5 | e9299fc9b7daa0742c28bfc4b03b7b25 | nwvubtjdunfmoi.exe |
| SHA-1 | c8227dcc1cd6ecc684de8c5ea9b16e3b35f613f1 | nwvubtjdunfmoi.exe |
| SHA-256 | 22e3f4602a258e92a0b8deb5a2bd69c67f4ac3ca67362a745178848a9da7a3cc | nwvubtjdunfmoi.exe |
| SSDEEP | 6144:rzY4wmh1pkCsGDBf+d9kJACplzAWnMd1GahJ/kkvZISFcD70ZUPJU6ago:rzY4wm5kCsG1+7kiCplhMd/klrjUe | nwvubtjdunfmoi.exe |
| domain-name | guerdofest[.]com | |
| ipv4-addr | 92[.]118[.]36[.]199 | |
| ipv4-addr | 94[.]142[.]138[.]61 | |
| ipv4-addr | 45[.]182[.]189[.]103 | |
| url | https://dremmfyttrred[.]com/dns[.]php | |
| MD5 | 20643549f19bed9a6853810262622755 | 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin |
| SHA-1 | 78e38e522b1765efb15d0585e13c1f1301e90788 | 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin |
| SHA-256 | 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49 | 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin |
| SSDEEP | 12288:pGykrWpuk0Cmul3+k3YH2GONQawSayHiMpGnKIItCeWJkR1zMMeT1/fEB4:ZkSpz0CN3NpNoSzHiKIIkeWSleT1R | 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49; 1ef8cdbd3773bd82e5be25d4ba61e5e59371c6331726842107c0f1eb7d4d1f49.bin |
| domain-name | dremmfyttrred[.]com | |
| MD5 | 46fe07c07fd0f45ba45240ef9aae2a44 | undefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44 |
| SHA-1 | b918f97c7c6ebc9594de3c8f2d9d75ecc292d02b | undefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44 |
| SHA-256 | c0f8aeeb2d11c6e751ee87c40ee609aceb1c1036706a5af0d3d78738b6cc4125 | undefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44 |
| SSDEEP | 24576:EX7WvOSS14JVij1xUoY/7l1lTZ1u8vH9QKay98Agc:A7uV21e7fltKyOAX | undefined.exe; 46fe07c07fd0f45ba45240ef9aae2a44 |
| ipv4-addr | 92[.]118[.]36[.]252 | |
| domain-name | ber6vjyb[.]com | |
| ipv4-addr | 45[.]182[.]189[.]229 | |
| ipv4-addr | 45[.]182[.]189[.]228 | |
| domain-name | droogggdhfhf[.]com | |
| MD5 | 6a2f114a8995dbeb91f766ac2390086e | 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d |
| SHA-1 | a9040ac0e9f482454e040e2a7d874ddc50e6f6ce | 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d |
| SHA-256 | 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d | 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d |
| SSDEEP | 12288:f41D/UZtyDTAQAuDenpR/rE6cKuDld2+IV/EPkw4gGDRAMdtSZw5NM4:QfAuqnzrEP/a/E74juMdtSZwvM4 | 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d.bin; 72813522a065e106ac10aa96e835c47aa9f34e981db20fa46a8f36c4543bb85d |
| ipv4-addr | 5[.]188[.]206[.]78 | |
| MD5 | ee1ccb6a0e38bf95e44b73c3c46268c5 | larabqfa.exe |
| SHA-1 | c21de63e9f382485fe008f264f728fad06430538 | larabqfa.exe |
| SHA-256 | 0e3a14638456f4451fe8d76fdc04e591fba942c2f16da31857ca66293a58a4c3 | larabqfa.exe |
| SSDEEP | 12288:9RquCagJdwasaOjOI2txuMN5JdS74PtSPPrg1y:iuCagJdZsaxzuMNrkN2y | larabqfa.exe |
| MD5 | dbecfe9d5421d319534e0bfa5a6ac162 | dnsjujahur.exe |
| SHA-1 | bb32c940f9ca06e7e8533b1d315545c3294ee1a0 | dnsjujahur.exe |
| SHA-256 | c9b874d54c18e895face055eeb6faa2da7965a336d70303d0bd6047bec27a29d | dnsjujahur.exe |
| SSDEEP | 6144:mEhDCKYDZ0C1T8z7TQDgnv3Nv/Wv9kffiUVqAqtpk/8b6FktZ:ROKQZRiv8EnvdvumBgPU8WOf | dnsjujahur.exe |
| MD5 | b7fed593e8eb3646f876367b56725e6c | uhfdkuswkfkeduui.exe |
| SHA-1 | 9e7a2464f53ce74d840eb84077472bc29fd1ba05 | uhfdkuswkfkeduui.exe |
| SHA-256 | ff8c8c8bfba5f2ba2f8003255949678df209dbff95e16f2f3c338cfa0fd1b885 | uhfdkuswkfkeduui.exe |
| SSDEEP | 12288:eYLqJ60GhUrH16yGIalE1LYNj/OuoU+f8Q3lDlKx/4ux0SQmG:bqM0GhUrHMUYNj/OuoVf8QVDG/NG | uhfdkuswkfkeduui.exe |
| ipv4-addr | 92[.]118[.]36[.]213 | |
| url | http://qweastradoc[.]com/gate[.]php | |
| MD5 | 82d4025b84cf569ec82d21918d641540 | c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe |
| SHA-1 | 62f5a16d1ef20064dd78f5d934c84d474aca8bbe | c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe |
| SHA-256 | c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c | c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe |
| SSDEEP | 6144:jstnb/4misK1vTrwKrdumJ9QbFQUU9YNj/GW9wz29nH9laVgm1GChaIdVNoxB6MT:A5/jisK1vQKrduY+FQ39YNj/H2QnW3w1 | c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c; c042ad2947caf4449295a51f9d640d722b5a6ec6957523ebf68cddb87ef3545c.exe |
| domain-name | qweastradoc[.]com | |
| MD5 | e9115cc3280c16f9019e0054e059f4b8 | 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00 |
| SHA-1 | edac3cf9533b6f7102f6324fadb437a0814cc680 | 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00 |
| SHA-256 | 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00 | 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00 |
| SSDEEP | 12288:aVlB29Tew4DtTqBIZqk/x31H8bNjh1PGLnLRS:MB29KweTzZqO91elh14LRS | 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00.bin; 7a64bc69b60e3cd3fd00d4424b411394465640f499e56563447fe70579ccdd00 |
| MD5 | d9d85bdb6a3ac60a8ba6776c661dbace | 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin |
| SHA-1 | d8bd44b7a8f136e29b31226f4edf566a4223266c | 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin |
| SHA-256 | 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875 | 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin |
| SSDEEP | 12288:q9OTz8lxjj7oOFZRt3s6dEON0ydlWs5ahvDcEXQwg0:zTzEj73aOJI0coZ0 | 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875; 092910024190a2521f21658be849c4ac9ae6fa4d5f2ecd44c9055cc353a26875.bin |
| MD5 | 8a94163ddf956abd0ea92d89db0034e5 | JhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe |
| SHA-1 | 77ad34334a370d85ca5e77436ed99f18b185eee3 | JhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe |
| SHA-256 | b95a764820e918f42b664f3c9a96141e2d7d7d228da0edf151617fabdd9166cf | JhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe |
| SSDEEP | 6144:/ISAcDJWjghgaPQ+u1eYRTU9LxjVJcjXtGEPXeCtLeTJt38WcsW0ydhvkN:r9hgao+u1r1mjkXtd2CZl0ydhMN | JhZcbQhVrSEgWhoMe.exe; jhzcbqhvrsegwhome.exe |
| MD5 | 5da364a8efab6370a174736705645a52 | 80.dll; veswnets.exe |
| SHA-1 | 792623e143ddd49c36f6868e948febb0c9e19cd3 | 80.dll; veswnets.exe |
| SHA-256 | 80b9c5ec798e7bbd71bbdfffab11653f36a7a30e51de3a72c5213eafe65965d9 | 80.dll; veswnets.exe |
| SSDEEP | 6144:eeMyA58p+X8h8NQYn4Nr5yRiCLzdsQryvoZv4CForOZTgBGk1:ebf5KSQY4NgRieh4CerOWBn1 | 80.dll; veswnets.exe |
| MD5 | 37e6904d84153d1435407f4669135134 | 37e6904d84153d1435407f4669135134.virus |
| SHA-1 | e4dd1f8fc4e44c8fd0e25242d994c4b59eed6939 | 37e6904d84153d1435407f4669135134.virus |
| SHA-256 | bf3c7f0ba324c96c9a9bff6cf21650a4b78edbc0076c68a9a125ebcba0e523c9 | 37e6904d84153d1435407f4669135134.virus |
| SSDEEP | 12288:WJpOXg6QYZEEDBK51pF/0RP+xeQKg30xFAE4sLF8tW5XWQyYa7VROtv7:WSXgWYpFj+g39sLOtUyd7W1 | 37e6904d84153d1435407f4669135134.virus |
| domain-name | jirostrogud[.]com | |
| domain-name | nefosferta[.]com | |
| url | http://nefosferta[.]com/gate[.]php | |
| ipv4-addr | 88[.]214[.]27[.]101 | |
| ipv4-addr | 88[.]214[.]27[.]100 | |
| MD5 | c87fb9b9f6c343670bed605420583418 | |
| SHA-1 | f05cf0b026b2716927dac8bcd26a2719ea328964 | |
| SHA-256 | c6c4f690f0d15b96034b4258bdfaf797432a3ec4f73fbc920384d27903143cb0 | |
| MD5 | 36057710279d9f0d023cb5613aa76d5e | hkbjchh.exe |
| SHA-1 | 971a00a392b99f64a3886f40b6ef991e62f0fe2f | hkbjchh.exe |
| SHA-256 | 97d0844ce9928e32b11706e06bf2c4426204d998cb39964dd3c3de6c5223fff0 | hkbjchh.exe |
| SSDEEP | 6144:G09O5AYPJ8FpbuOQsMY39/rpx3NV+2yNmKiKmlNJ4yDWg3ZmqOA1uVT8QZM8P8a0:l9QLCbTpHrHQNeJ1G8YNCEh2Btv | hkbjchh.exe |
| MD5 | 5022a85b39a75ebe2bc0411d7b058b2e | |
| SHA-1 | a9040ac0e9f482454e040e2a7d874ddc50e6f6ce | |
| SHA-256 | 68a86858b4638b43d63e8e2aaec15a9ebd8fc14d460dd74463db42e59c4c6f89 | |
| MD5 | 0bae65245e5423147fce079de29b6136 | undefined.exe |
| SHA-1 | a9eb1ac4b85d17da3a2bae5835c7e862d481c189 | undefined.exe |
| SHA-256 | 6210a9f5a5e1dc27e68ecd61c092d2667609e318a95b5dade3c28f5634a89727 | undefined.exe |
| SSDEEP | 12288:HYjI5iKQYZEEDBK517sVDuqv+B+IQgpPthDqqVAT313tto2tcc+vo:H75imY7s163plhDq0AtU2iU | undefined.exe |
| domain-name | hiperfdhaus[.]com | |
| MD5 | f68aa4c92dd30bd5418f136aaf6c07d6 | 7e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe |
| SHA-1 | 5bb804153029c97fe23517ae5428a591c3c63f28 | 7e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe |
| SHA-256 | 7e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca | 7e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe |
| SSDEEP | 12288:vgMiaOT5Y6FrXlYYZvEV3DA7gXZrJTiNRm0lBHX:YaOlYGXZvEJ02Zgy0lB | 7e39dcd15307e7de862b9b42bf556f2836bf7916faab0604a052c82c19e306ca; desktop security processor.exe |
| MD5 | 587acecdb9491e0897d1067eb02e7c8d | 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin |
| SHA-1 | b7bffdbbaf817d149bbd061070a2d171449afbfc | 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin |
| SHA-256 | 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e | 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin |
| SSDEEP | 12288:kCIgGvRzuBMWhbrLDMyFueWIvpVHH4yc3K2n+Nb76sIJwYjX:kMhjD4ePVngKGEbmO8X | 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e; 55d1480cd023b74f10692c689b56e7fd6cc8139fb6322762181daead55a62b9e.bin |
| MD5 | 4f3916e7714f2a32402c9d0b328a2c91 | c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887 |
| SHA-1 | 1dcd85f7364ea06cd595a86e3e9be48995d596e9 | c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887 |
| SHA-256 | c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887 | c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887 |
| SSDEEP | 12288:aVlB29Tew4DtTqBIZqk/x31H8bNjh1PGLnLR:MB29KweTzZqO91elh14LR | c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887.bin; c3743a8c944f5c9b17528418bf49b153b978946838f56e5fca0a3f6914bee887 |
| MD5 | d9daaa0df32b0bb01a09e500fc7f5881 | c3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490 |
| SHA-1 | f9cb839adba612db5884e1378474996b4436c0cd | c3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490 |
| SHA-256 | c3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490 | c3b3640ddf53b26f4ebd4eedf929540edb452c413ca54d0d21cc405c7263f490 |
| MD5 | f129c12b1bda7426f6b31682b42ee4b0 | 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63 |
| SHA-1 | 318fdfec4575d1530a41c80274aa8caae7b7f631 | 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63 |
| SHA-256 | 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63 | 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63 |
| SSDEEP | 6144:zGJa9sNZpR6mTjomlHcnNSfRwz4DLW3HkT7370+C0vXoM+:zIa9MnXjvi4fXLSkTP0sXV+ | 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63.bin; 7c79ec3f5c1a280ffdf19d0000b4bfe458a3b9380c152c1e130a89de3fe04b63 |
| MD5 | 775fb391db27e299af08933917a3acda | 2d.dll |
| SHA-1 | eaaa5e68956a3a3f6113e965199f479e10ae9956 | 2d.dll |
| SHA-256 | 2d50b03a92445ba53ae147d0b97c494858c86a56fe037c44bc0edabb902420f7 | 2d.dll |
| ipv4-addr | 45[.]227[.]253[.]102 | |
| ipv4-addr | 193[.]3[.]19[.]173 | |
| ipv4-addr | 5[.]188[.]86[.]18 | |
| MD5 | 12011c44955fd6631113f68a99447515 | c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin |
| SHA-1 | 4f4f8cf0f9b47d0ad95d159201fe7e72fbc8448d | c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin |
| SHA-256 | c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3 | c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin |
| SSDEEP | 49152:R8/N+FV3giuequoTWmyjegvtYSN2NYwsmeMcx:RWN29gDeqzHCtYS | c92c158d7c37fea795114fa6491fe5f145ad2f8c08776b18ae79db811e8e36a3.bin |
| domain-name | secretsdump[.]py |
Provenienza
Allegato ufficiale CISA · 2023-07-06T12:58:14Z
SHA-512: 141f068e075533039648076482e6633bfa9e97815450c547dac4a0ee09daac6be9633f552567d280852adfca664741fcbf60b71c0646063ac03efaf11ae16ed3
- Fonte
- CISA Cybersecurity Advisories
- Entità pubblicatrice
- CISA
- Tipo entità
- Autorità nazionale
- Area
- North America · US
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 06/07/2023 14:00
- Condivisione
- TLP:CLEAR
- MITRE ATT&CK
- T1003, T1003.001, T1005, T1016, T1027, T1027.001, T1027.009, T1029, T1030, T1033, T1036, T1036.008, T1048, T1055, T1055.001, T1057, T1059, T1059.001, T1068, T1070, T1070.004, T1071, T1082, T1091, T1095, T1105, T1112, T1113, T1124, T1129, T1140, T1189, T1190, T1204, T1204.001, T1204.002, T1210, T1486, T1518.001, T1547.012, T1550.002, T1555.005, T1563, T1563.001, T1563.002, T1566, T1566.001, T1566.002, T1570, T1573, T1573.002, T1620, T1622
- CVE
- CVE-2022-31199
- Classificazione
- Critica
- Paese indicato
- US
Prodotti e versioni interessati
Il collector verificherà NVD e gli advisory vendor ufficiali disponibili.
Azione indicata dalla fonte
Verificare e correggere con priorita i sistemi Internet-facing indicati dalla fonte; applicare MFA resistente al phishing, segmentazione e backup offline immutabili con prove di ripristino.
Riferimenti tecnici ufficiali
- https://www.cisa.gov/sites/default/files/2023-07/aa23-187a-increased-truebot-activity-infects-us-and-canada-based-networks_2.pdf
- https://www.cisa.gov/sites/default/files/2023-07/MAR-10445155.r1.v1.CLEAR_.pdf
- https://www.cisa.gov/sites/default/files/2023-07/AA23-187A.stix_.xml
- https://www.cisa.gov/sites/default/files/2023-07/AA23-187A.stix_.json
- https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf
- https://www.cisa.gov/sites/default/files/2023-03/CISA_CPG_REPORT_v1.0.1_FINAL.pdf