محققان Forescout یک گروه جدید باجافزار را شناسایی کردهاند که با نام Mora_001 شناخته میشود. این گروه با سوءاستفاده از دو آسیبپذیری بحرانی در محصولات Fortinet، بهصورت غیرمجاز به فایروالها دسترسی پیدا کرده و سپس یک ابزار رمزگذاری سفارشی به نام SuperBlack را اجرا میکند.
این دو آسیبپذیری شامل دور زدن احراز هویت هستند و با شناسههای CVE-2024-55591 (امتیاز CVSS: 9.8) و CVE-2025-24472 (امتیاز CVSS: 8.1) ثبت شدهاند. Fortinet این نقصها را در ژانویه 2025 بهصورت عمومی افشا کرد. درحالیکه CVE-2024-55591 بلافاصله بهعنوان یک آسیبپذیری در حال بهرهبرداری شناخته شد، CVE-2025-24472 در ابتدا باعث سردرگمی شد—Fortinet ابتدا بهرهبرداری از آن را رد کرد اما بعداً تأیید کرد که این آسیبپذیری مورد سوءاستفاده قرار گرفته است.
Forescout برای اولین بار حملات مرتبط با SuperBlack را در اواخر ژانویه 2025 مشاهده کرد و تأیید نمود که هکرها از آسیبپذیری CVE-2025-24472 سوءاستفاده کردهاند. پس از این کشف، Fortinet توصیهنامه امنیتی خود را بهروزرسانی کرد و بهرهبرداری فعال از این آسیبپذیری را تأیید نمود.
نحوه اجرای حملات SuperBlack:
دسترسی اولیه و افزایش سطح دسترسی:
مهاجمان ابتدا با انجام حملات jsconsole مبتنی بر WebSocket یا ارسال درخواستهای HTTPS دستکاریشده به رابط فایروال، سطح دسترسی خود را به "super_admin" افزایش میدهند.
حرکت در شبکه و سرقت اطلاعات:
پس از دسترسی، مهاجمان شبکه را اسکن کرده و اطلاعات حساس مانند اعتبارنامههای VPN، WMI، SSH و TACACS+/RADIUS را سرقت میکنند.
آنها سپس بهصورت جانبی در زیرساخت هدف حرکت میکنند.
رمزگذاری دادهها و حذف ردپاها:
قبل از رمزگذاری فایلها، مهاجمان دادههای حساس را استخراج میکنند.
پس از استخراج دادهها، آنها فرایند رمزگذاری را آغاز کرده و سپس ابزار WipeBlack را اجرا میکنند تا ردپاهای فعالیت رمزگذاری را پاک کنند و تحقیقات پزشکی قانونی را مختل نمایند.
ارتباط SuperBlack با عملیات LockBit
شواهد اولیه نشان میدهد که باجافزار SuperBlack بهشدت با عملیات LockBit مرتبط است:
SuperBlack بر اساس کد منبع فاششدهی LockBit 3.0 ساخته شده است.
آدرسهای IP مورد استفاده در حملات Mora_001 با کمپینهای قبلی LockBit همپوشانی دارند.
ابزار WipeBlack قبلاً در حملات مرتبط با LockBit مانند BrainCipher، EstateRansomware و SenSayQ شناسایی شده است.
این یافتهها نشان میدهد که ممکن است بین گروه Mora_001 و اعضای سابق یا همکاران کلیدی LockBit ارتباطی وجود داشته باشد.
این دو آسیبپذیری شامل دور زدن احراز هویت هستند و با شناسههای CVE-2024-55591 (امتیاز CVSS: 9.8) و CVE-2025-24472 (امتیاز CVSS: 8.1) ثبت شدهاند. Fortinet این نقصها را در ژانویه 2025 بهصورت عمومی افشا کرد. درحالیکه CVE-2024-55591 بلافاصله بهعنوان یک آسیبپذیری در حال بهرهبرداری شناخته شد، CVE-2025-24472 در ابتدا باعث سردرگمی شد—Fortinet ابتدا بهرهبرداری از آن را رد کرد اما بعداً تأیید کرد که این آسیبپذیری مورد سوءاستفاده قرار گرفته است.
Forescout برای اولین بار حملات مرتبط با SuperBlack را در اواخر ژانویه 2025 مشاهده کرد و تأیید نمود که هکرها از آسیبپذیری CVE-2025-24472 سوءاستفاده کردهاند. پس از این کشف، Fortinet توصیهنامه امنیتی خود را بهروزرسانی کرد و بهرهبرداری فعال از این آسیبپذیری را تأیید نمود.
نحوه اجرای حملات SuperBlack:
دسترسی اولیه و افزایش سطح دسترسی:
مهاجمان ابتدا با انجام حملات jsconsole مبتنی بر WebSocket یا ارسال درخواستهای HTTPS دستکاریشده به رابط فایروال، سطح دسترسی خود را به "super_admin" افزایش میدهند.
حرکت در شبکه و سرقت اطلاعات:
پس از دسترسی، مهاجمان شبکه را اسکن کرده و اطلاعات حساس مانند اعتبارنامههای VPN، WMI، SSH و TACACS+/RADIUS را سرقت میکنند.
آنها سپس بهصورت جانبی در زیرساخت هدف حرکت میکنند.
رمزگذاری دادهها و حذف ردپاها:
قبل از رمزگذاری فایلها، مهاجمان دادههای حساس را استخراج میکنند.
پس از استخراج دادهها، آنها فرایند رمزگذاری را آغاز کرده و سپس ابزار WipeBlack را اجرا میکنند تا ردپاهای فعالیت رمزگذاری را پاک کنند و تحقیقات پزشکی قانونی را مختل نمایند.
ارتباط SuperBlack با عملیات LockBit
شواهد اولیه نشان میدهد که باجافزار SuperBlack بهشدت با عملیات LockBit مرتبط است:
SuperBlack بر اساس کد منبع فاششدهی LockBit 3.0 ساخته شده است.
آدرسهای IP مورد استفاده در حملات Mora_001 با کمپینهای قبلی LockBit همپوشانی دارند.
ابزار WipeBlack قبلاً در حملات مرتبط با LockBit مانند BrainCipher، EstateRansomware و SenSayQ شناسایی شده است.
این یافتهها نشان میدهد که ممکن است بین گروه Mora_001 و اعضای سابق یا همکاران کلیدی LockBit ارتباطی وجود داشته باشد.
👍2
Storm-1865 Phishing Campaign Targets Booking.com
The Storm-1865 phishing campaign is impersonating Booking.com, using ClickFix social engineering to trick victims into executing malware manually via the Windows Run command. Attackers send fake Booking.com emails referencing guest reviews, account verifications, and payment issues, leading to a phishing page with a fake CAPTCHA that prompts users to copy and run a malicious command. This results in the execution of credential-stealing malware, including XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot, and NetSupport RAT, facilitating financial fraud and data theft. Storm-1865 has evolved from targeting hotel guests (2023) and e-commerce buyers (2024) to now leveraging more deceptive tactics like ClickFix to bypass traditional security controls.
The Storm-1865 phishing campaign is impersonating Booking.com, using ClickFix social engineering to trick victims into executing malware manually via the Windows Run command. Attackers send fake Booking.com emails referencing guest reviews, account verifications, and payment issues, leading to a phishing page with a fake CAPTCHA that prompts users to copy and run a malicious command. This results in the execution of credential-stealing malware, including XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot, and NetSupport RAT, facilitating financial fraud and data theft. Storm-1865 has evolved from targeting hotel guests (2023) and e-commerce buyers (2024) to now leveraging more deceptive tactics like ClickFix to bypass traditional security controls.
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com
کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش میکند قربانیان را فریب داده و آنها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند.
مهاجمان ایمیلهای جعلی ارسال میکنند که به بررسیهای مهمانان، تأیید حساب و مشکلات پرداخت اشاره دارند. این ایمیلها کاربران را به صفحه فیشینگ هدایت میکنند که شامل یک CAPTCHA جعلی است و از کاربران میخواهد یک فرمان مخرب را کپی و اجرا کنند.
این حمله منجر به اجرای بدافزارهای سرقت اطلاعات، از جمله XWorm، Lumma Stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT میشود که برای سرقت اطلاعات کاربری و انجام کلاهبرداریهای مالی مورد استفاده قرار میگیرند.
Storm-1865 از هدف قرار دادن مهمانان هتلها در سال 2023 و خریداران تجارت الکترونیک در سال 2024 فراتر رفته و اکنون با استفاده از تاکتیکهای فریبندهتر مانند ClickFix، در تلاش است کنترلهای امنیتی سنتی را دور بزند.
کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش میکند قربانیان را فریب داده و آنها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند.
مهاجمان ایمیلهای جعلی ارسال میکنند که به بررسیهای مهمانان، تأیید حساب و مشکلات پرداخت اشاره دارند. این ایمیلها کاربران را به صفحه فیشینگ هدایت میکنند که شامل یک CAPTCHA جعلی است و از کاربران میخواهد یک فرمان مخرب را کپی و اجرا کنند.
این حمله منجر به اجرای بدافزارهای سرقت اطلاعات، از جمله XWorm، Lumma Stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT میشود که برای سرقت اطلاعات کاربری و انجام کلاهبرداریهای مالی مورد استفاده قرار میگیرند.
Storm-1865 از هدف قرار دادن مهمانان هتلها در سال 2023 و خریداران تجارت الکترونیک در سال 2024 فراتر رفته و اکنون با استفاده از تاکتیکهای فریبندهتر مانند ClickFix، در تلاش است کنترلهای امنیتی سنتی را دور بزند.
Microsoft Copilot Spoofing – A New Phishing Threat
A newly identified phishing campaign is exploiting Microsoft Copilot’s AI-powered features to target enterprise users through spoofed invoices, fake authentication pages, and MFA deception to harvest credentials. Attackers send phishing emails impersonating Microsoft Copilot billing, tricking users with fake invoices ($360 charges) and urging immediate action. Clicking the links redirects users to Microsoft-branded phishing pages hosted on non-Microsoft domains, mimicking Copilot’s interface to steal login credentials. After entering credentials, victims are redirected to a fake Microsoft Authenticator page, allowing attackers to exploit stolen credentials before users detect the compromise. The campaign takes advantage of user unfamiliarity with Copilot billing, making social engineering highly effective. Mitigation measures include verifying sender domains, and enforcing MFA with conditional access policies to block unauthorized access.
A newly identified phishing campaign is exploiting Microsoft Copilot’s AI-powered features to target enterprise users through spoofed invoices, fake authentication pages, and MFA deception to harvest credentials. Attackers send phishing emails impersonating Microsoft Copilot billing, tricking users with fake invoices ($360 charges) and urging immediate action. Clicking the links redirects users to Microsoft-branded phishing pages hosted on non-Microsoft domains, mimicking Copilot’s interface to steal login credentials. After entering credentials, victims are redirected to a fake Microsoft Authenticator page, allowing attackers to exploit stolen credentials before users detect the compromise. The campaign takes advantage of user unfamiliarity with Copilot billing, making social engineering highly effective. Mitigation measures include verifying sender domains, and enforcing MFA with conditional access policies to block unauthorized access.
جعل هویت Microsoft Copilot – یک تهدید جدید فیشینگ
یک کمپین فیشینگ جدید شناسایی شده که از ویژگیهای هوش مصنوعی Microsoft Copilot سوءاستفاده میکند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحلهای (MFA) هدف قرار دهد.
مهاجمان ایمیلهای فیشینگ ارسال میکنند و خود را بهعنوان بخش صورتحساب Microsoft Copilot معرفی میکنند. آنها کاربران را با فاکتورهای جعلی (بهعنوان مثال، هزینه 360 دلاری) فریب داده و آنها را به اقدام فوری ترغیب میکنند. با کلیک بر روی لینکهای موجود در ایمیل، کاربران به صفحات فیشینگ با برند مایکروسافت هدایت میشوند که روی دامنههای غیرمایکروسافتی میزبانی شدهاند و ظاهر رابط Copilot را شبیهسازی میکنند تا اطلاعات ورود کاربران را سرقت کنند.
پس از وارد کردن اطلاعات ورود، قربانیان به یک صفحه جعلی Microsoft Authenticator منتقل میشوند، که به مهاجمان اجازه میدهد تا قبل از اینکه کاربران متوجه نقض امنیتی شوند، از اطلاعات سرقتشده سوءاستفاده کنند.
این کمپین از ناآشنایی کاربران با فرآیند صورتحساب Copilot سوءاستفاده میکند و مهندسی اجتماعی را بهشدت مؤثر میسازد.
اقدامات کاهش تهدید:
بررسی دامنه فرستنده ایمیلها
اعمال احراز هویت چندمرحلهای (MFA) همراه با سیاستهای دسترسی مشروط برای جلوگیری از ورود غیرمجاز
یک کمپین فیشینگ جدید شناسایی شده که از ویژگیهای هوش مصنوعی Microsoft Copilot سوءاستفاده میکند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحلهای (MFA) هدف قرار دهد.
مهاجمان ایمیلهای فیشینگ ارسال میکنند و خود را بهعنوان بخش صورتحساب Microsoft Copilot معرفی میکنند. آنها کاربران را با فاکتورهای جعلی (بهعنوان مثال، هزینه 360 دلاری) فریب داده و آنها را به اقدام فوری ترغیب میکنند. با کلیک بر روی لینکهای موجود در ایمیل، کاربران به صفحات فیشینگ با برند مایکروسافت هدایت میشوند که روی دامنههای غیرمایکروسافتی میزبانی شدهاند و ظاهر رابط Copilot را شبیهسازی میکنند تا اطلاعات ورود کاربران را سرقت کنند.
پس از وارد کردن اطلاعات ورود، قربانیان به یک صفحه جعلی Microsoft Authenticator منتقل میشوند، که به مهاجمان اجازه میدهد تا قبل از اینکه کاربران متوجه نقض امنیتی شوند، از اطلاعات سرقتشده سوءاستفاده کنند.
این کمپین از ناآشنایی کاربران با فرآیند صورتحساب Copilot سوءاستفاده میکند و مهندسی اجتماعی را بهشدت مؤثر میسازد.
اقدامات کاهش تهدید:
بررسی دامنه فرستنده ایمیلها
اعمال احراز هویت چندمرحلهای (MFA) همراه با سیاستهای دسترسی مشروط برای جلوگیری از ورود غیرمجاز
امنیت سایبری SOC
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش میکند قربانیان را فریب داده و آنها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند. مهاجمان…
IOCs:
approveine[.]com
audittravelerbookdetails[.]com
btsdostavka-uz[.]ru
burdchoureserdoc[.]com
check-629807-id[.]top
contact-click2399[.]com
contact-click7773[.]com
get3ds-safe[.]info
hostelguest[].com
order-9362[.]click
quickroombook[.]com
shiptakes[.]info
validation-confi[.]info
242CE4AF01E24DB054077BCE3C86494D0284B781
285E0573EF667C6FB7AEB1608BA1AF9E2C86B452
378699D285325E905375AF33FDEB3276D479A0E2
9D1EE6043A8B6D81C328C3B84C94D7DCB8611262
B0189F20983A891D0B9BEA2F77B64CC5A15E364B
E39A30AD22C327BBBD2B02D73B1BC8CDD3E999EA
E815A879F7F30FB492D4043F0F8C67584B869F32
approveine[.]com
audittravelerbookdetails[.]com
btsdostavka-uz[.]ru
burdchoureserdoc[.]com
check-629807-id[.]top
contact-click2399[.]com
contact-click7773[.]com
get3ds-safe[.]info
hostelguest[].com
order-9362[.]click
quickroombook[.]com
shiptakes[.]info
validation-confi[.]info
242CE4AF01E24DB054077BCE3C86494D0284B781
285E0573EF667C6FB7AEB1608BA1AF9E2C86B452
378699D285325E905375AF33FDEB3276D479A0E2
9D1EE6043A8B6D81C328C3B84C94D7DCB8611262
B0189F20983A891D0B9BEA2F77B64CC5A15E364B
E39A30AD22C327BBBD2B02D73B1BC8CDD3E999EA
E815A879F7F30FB492D4043F0F8C67584B869F32
Malicious PyPI Packages Stole Cloud Tokens – Over 14,100 Downloads Before Removal
A supply chain attack on PyPI distributed 20 malicious packages disguised as time-related utilities, secretly stealing cloud access tokens from AWS, Alibaba Cloud, and Tencent Cloud. Some packages, like acloud-client, enumer-iam, and tcloud-python-test, were listed as dependencies in GitHub projects, spreading the threat further. Active since November 2023, these packages exfiltrated credentials via embedded malicious scripts before being removed. Fortinet also reported thousands of suspicious PyPI and npm packages embedding malicious install scripts for data exfiltration and further malware downloads. Mitigation: Monitor package dependencies, verify software sources, enforce access controls.
A supply chain attack on PyPI distributed 20 malicious packages disguised as time-related utilities, secretly stealing cloud access tokens from AWS, Alibaba Cloud, and Tencent Cloud. Some packages, like acloud-client, enumer-iam, and tcloud-python-test, were listed as dependencies in GitHub projects, spreading the threat further. Active since November 2023, these packages exfiltrated credentials via embedded malicious scripts before being removed. Fortinet also reported thousands of suspicious PyPI and npm packages embedding malicious install scripts for data exfiltration and further malware downloads. Mitigation: Monitor package dependencies, verify software sources, enforce access controls.
بستههای مخرب PyPI، توکنهای ابری را سرقت کردند – بیش از ۱۴,۱۰۰ بار دانلود قبل از حذف
یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را بهعنوان ابزارهای مرتبط با مدیریت زمان جا زده و بهطور مخفیانه توکنهای دسترسی ابری را از AWS، علیبابا کلود و Tencent Cloud سرقت میکردند.
برخی از این بستهها، مانند acloud-client، enumer-iam، و tcloud-python-test، بهعنوان وابستگی (dependency) در پروژههای GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.
این بستههای مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپتهای جاسازیشده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال میکردند، تا پیش از اینکه از مخزن PyPI حذف شوند.
Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپتهای نصب آلوده برای سرقت دادهها و دانلود بدافزارهای بیشتر بودهاند.
اقدامات کاهش تهدید:
نظارت بر وابستگیهای نرمافزاری (package dependencies)
تأیید منابع نرمافزار قبل از نصب
اعمال کنترلهای دسترسی برای کاهش ریسک سرقت اطلاعات
یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را بهعنوان ابزارهای مرتبط با مدیریت زمان جا زده و بهطور مخفیانه توکنهای دسترسی ابری را از AWS، علیبابا کلود و Tencent Cloud سرقت میکردند.
برخی از این بستهها، مانند acloud-client، enumer-iam، و tcloud-python-test، بهعنوان وابستگی (dependency) در پروژههای GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.
این بستههای مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپتهای جاسازیشده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال میکردند، تا پیش از اینکه از مخزن PyPI حذف شوند.
Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپتهای نصب آلوده برای سرقت دادهها و دانلود بدافزارهای بیشتر بودهاند.
اقدامات کاهش تهدید:
نظارت بر وابستگیهای نرمافزاری (package dependencies)
تأیید منابع نرمافزار قبل از نصب
اعمال کنترلهای دسترسی برای کاهش ریسک سرقت اطلاعات
Malware Hidden in Free Word-to-PDF Converters
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
بدافزار مخفی در مبدلهای رایگان Word به PDF
یک تهدید گستردهی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها بهطور مخفیانه بدافزارهایی را نصب میکنند که اعتبارنامهها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت میکنند.
این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا میشوند، شامل هم خدمات آنلاین و هم نرمافزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمیشوند تا زمانی که دچار سرقت هویت یا حمله باجافزاری شوند.
گزارش Bitdefender نشان میدهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع میکنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:
فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرمافزار از منابع مشکوک خودداری کنید.
یک تهدید گستردهی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها بهطور مخفیانه بدافزارهایی را نصب میکنند که اعتبارنامهها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت میکنند.
این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا میشوند، شامل هم خدمات آنلاین و هم نرمافزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمیشوند تا زمانی که دچار سرقت هویت یا حمله باجافزاری شوند.
گزارش Bitdefender نشان میدهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع میکنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:
فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرمافزار از منابع مشکوک خودداری کنید.
امنیت سایبری SOC
جعل هویت Microsoft Copilot – یک تهدید جدید فیشینگ یک کمپین فیشینگ جدید شناسایی شده که از ویژگیهای هوش مصنوعی Microsoft Copilot سوءاستفاده میکند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحلهای (MFA) هدف…
IOCs:url4221[.]folacademy[.]com
teams-digest-oldversion[.]ubpages[.]com
en-co-server-pilot-micro[.]softr[.]app/auth
167.89.118.95
167.89.118.109
167.89.118.120
167.89.118.52
167.89.118.128
167.89.118.83
3.64.247.100
teams-digest-oldversion[.]ubpages[.]com
en-co-server-pilot-micro[.]softr[.]app/auth
167.89.118.95
167.89.118.109
167.89.118.120
167.89.118.52
167.89.118.128
167.89.118.83
3.64.247.100