Our new paper reveals that many Ethereum fraud detection models are too optimistic. By switching from random data splits to temporal validation, we exposed a bias in previous research. This approach gives a much more realistic picture of how to detect rug pulls and honeypots in the real world.
The Threat Actor Profiling course I prepared for Brandefense Academy is now live and available for free. You can access the content via the link below.
https://t.co/TxXYbZZ577
Bahsedilen yöntem, klasik steganografiden ziyade polyglot dosya mimarisinden kaynaklanır. Tek bir dosya, hem geçerli bir görüntü hem de bir ZIP/RAR arşivi olacak şekilde hazırlanabilir. Görüntüleyiciler genellikle resmin bitiş işaretini gördüğünde okumayı durdurur; arşiv programları ise dosyanın sonundan indeks aradığı için içindeki arşivi açabilir.
PNG-ZIP polyglot tekniğini 2021’de David Buchanan paylaşmıştı:
https://t.co/y3rx8QZBw5
pdvzip adlı araç ise bu fikri biraz daha ileri götürüyor. PNG içindeki chunk yapısını kullanarak görüntünün içine arşivler ve betikler yerleştirebiliyor. Böylece tek bir PNG dosyasının içinde .ps1 veya Python payload’ları taşınabiliyor:
https://t.co/71I895EVMa
Sorun şu: birçok sistem yalnızca dosyanın geçerli bir görüntü olup olmadığına bakar. Polyglot dosyalar ise aynı anda birden fazla formatın kurallarına uyduğu için payload saklama veya dağıtma amacıyla kötüye kullanılabilir.
twitterda sadece görsel paylaşan gizemli bir hesap keşfettim. şimdilik hesabı paylaşmayacağım.
çok yüksek ihtimalle steganografik iletişim kuruyorlar, görselleri Polyglot olarak yüklemiş. RAR ile açınca şifreli txt dosyaları zipli olarak gömülmüş. şifresini çözmeye çalışıyorum.
çözene kadar nasıl çalıştığını görmek için bu resmi indirip RAR ile açabilirsiniz :)
Türkiye'deki çok sayıda kurumu hedef alan, İran Devrim Muhafızları Ordusuna bağlı APT35'in (Charming Kitten) finansal analizi👇
1/3 APT35 sızıntısında yer alan Bitcoin cüzdanları ve işlem geçmişleri incelendiğinde, grubun finansal izlerini gizlemek amacıyla layering (katmanlama) stratejisi uyguladığı tespit ettim. İlgili sızıntıdaki cüzdanları inceleyerek APT35 ile ilişkilendirdiğim 2.600’den fazla cüzdanın toplam işlem hacmi yaklaşık 2,5 milyon dolar seviyesinde ve bu cüzdanların yarısından fazlası P2SH tipinde.
3/3 APT35, kripto varlıkları doğrudan saldırı altyapısını finanse etmek amacıyla kullanmaktadır. Bu varlıklar, başta KVM tabanlı offshore VPS hizmetleri ve çeşitli alan adlarını satın almak için operasyonel giderlerde ana ödeme yöntemi olarak tercih edilmiş. APT35, Batılı otoritelerle iş birliği yapmayan ve yasa dışı Rus forumlarında yoğun şekilde reklamı yapılan offshore servisleri sıkça kullanmış.
DomainTools tarafından oluşturulan aşağıdaki diyagramda, grubun satın alımlar sırasındaki stratejisi net bir şekilde açıklanmış.
Our new paper reveals that many Ethereum fraud detection models are too optimistic. By switching from random data splits to temporal validation, we exposed a bias in previous research. This approach gives a much more realistic picture of how to detect rug pulls and honeypots in the real world.
With the artificial intelligence model we developed, we can detect Ethereum wallets belonging to the North Korea-backed #Lazarus APT group with an accuracy of 98.998%.
Using the software we developed, and provided that we have the necessary dataset, we can identify the wallet addresses of any #terrorist organization or #threat actor employing a money laundering strategy on EVM-based networks.
Artificial intelligence is used to detect money laundering in both traditional finance and the cryptocurrency sector; however, a method that enables the attribution of an account or wallet to a specific threat group or actor had not been developed until our work.
İran Devrim Muhafızları Ordusu’nun Counterintelligence Birimi’ne bağlı APT35 sızıntısında, dünyadaki büyük şirketlerin ve pek çok ülkedeki devlet kurumlarının hedef alındığı görülüyor. Ancak benim dikkatimi çeken asıl nokta, APT35’in yalnızca dışarıyı değil, İran içindeki kurumları da hedef alması. İran'ın yerel telekomünikasyon kuruluşlarından sağlık sektöründeki kuruluşlarına kadar bir çok şirket hedeflenmiş.
APT35 sızıntısının, mevcut İran yönetiminin psikolojisini de yansıttığı söylenebilir. Kendi iç kurumlarını hedef almaları, yalnızca dış düşmanlardan değil, içerideki potansiyel muhaliflerden de endişe duyduklarını ve bu nedenle istihbarat toplama ihtiyacı hissettiklerini gösteriyor.
Türk şitketlerini hedef alan tehdit aktörü, ransomware panelini AI kullanarak yazmış. AI tarafından yazılan yorum satırlarını da olduğu gibi bırakmış arkadaş 😀
In recent weeks, our research team’ve identified a sophisticated phishing campaign targeting Türkiye. Threat actors targeted computers running Windows operating systems located in Türkiye and using the Turkish language.
Key takeaway: the malware bypassed every public sandbox and AV aside from https://t.co/33UOuuYlmQ, and also evaded EDR/XDR in real-world incidents. We noted impact across many banks, ISPs, and mid-level organizations.
This case again shows why on-premises sandboxes are essential for critical infrastructure and why real dynamic analysis is crucial for SOC teams.
https://t.co/KfgbdCtc3j