Storm-1865 Phishing Campaign Targets Booking.com
The Storm-1865 phishing campaign is impersonating Booking.com, using ClickFix social engineering to trick victims into executing malware manually via the Windows Run command. Attackers send fake Booking.com emails referencing guest reviews, account verifications, and payment issues, leading to a phishing page with a fake CAPTCHA that prompts users to copy and run a malicious command. This results in the execution of credential-stealing malware, including XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot, and NetSupport RAT, facilitating financial fraud and data theft. Storm-1865 has evolved from targeting hotel guests (2023) and e-commerce buyers (2024) to now leveraging more deceptive tactics like ClickFix to bypass traditional security controls.
The Storm-1865 phishing campaign is impersonating Booking.com, using ClickFix social engineering to trick victims into executing malware manually via the Windows Run command. Attackers send fake Booking.com emails referencing guest reviews, account verifications, and payment issues, leading to a phishing page with a fake CAPTCHA that prompts users to copy and run a malicious command. This results in the execution of credential-stealing malware, including XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot, and NetSupport RAT, facilitating financial fraud and data theft. Storm-1865 has evolved from targeting hotel guests (2023) and e-commerce buyers (2024) to now leveraging more deceptive tactics like ClickFix to bypass traditional security controls.
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com
کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش میکند قربانیان را فریب داده و آنها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند.
مهاجمان ایمیلهای جعلی ارسال میکنند که به بررسیهای مهمانان، تأیید حساب و مشکلات پرداخت اشاره دارند. این ایمیلها کاربران را به صفحه فیشینگ هدایت میکنند که شامل یک CAPTCHA جعلی است و از کاربران میخواهد یک فرمان مخرب را کپی و اجرا کنند.
این حمله منجر به اجرای بدافزارهای سرقت اطلاعات، از جمله XWorm، Lumma Stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT میشود که برای سرقت اطلاعات کاربری و انجام کلاهبرداریهای مالی مورد استفاده قرار میگیرند.
Storm-1865 از هدف قرار دادن مهمانان هتلها در سال 2023 و خریداران تجارت الکترونیک در سال 2024 فراتر رفته و اکنون با استفاده از تاکتیکهای فریبندهتر مانند ClickFix، در تلاش است کنترلهای امنیتی سنتی را دور بزند.
کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش میکند قربانیان را فریب داده و آنها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند.
مهاجمان ایمیلهای جعلی ارسال میکنند که به بررسیهای مهمانان، تأیید حساب و مشکلات پرداخت اشاره دارند. این ایمیلها کاربران را به صفحه فیشینگ هدایت میکنند که شامل یک CAPTCHA جعلی است و از کاربران میخواهد یک فرمان مخرب را کپی و اجرا کنند.
این حمله منجر به اجرای بدافزارهای سرقت اطلاعات، از جمله XWorm، Lumma Stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT میشود که برای سرقت اطلاعات کاربری و انجام کلاهبرداریهای مالی مورد استفاده قرار میگیرند.
Storm-1865 از هدف قرار دادن مهمانان هتلها در سال 2023 و خریداران تجارت الکترونیک در سال 2024 فراتر رفته و اکنون با استفاده از تاکتیکهای فریبندهتر مانند ClickFix، در تلاش است کنترلهای امنیتی سنتی را دور بزند.
Microsoft Copilot Spoofing – A New Phishing Threat
A newly identified phishing campaign is exploiting Microsoft Copilot’s AI-powered features to target enterprise users through spoofed invoices, fake authentication pages, and MFA deception to harvest credentials. Attackers send phishing emails impersonating Microsoft Copilot billing, tricking users with fake invoices ($360 charges) and urging immediate action. Clicking the links redirects users to Microsoft-branded phishing pages hosted on non-Microsoft domains, mimicking Copilot’s interface to steal login credentials. After entering credentials, victims are redirected to a fake Microsoft Authenticator page, allowing attackers to exploit stolen credentials before users detect the compromise. The campaign takes advantage of user unfamiliarity with Copilot billing, making social engineering highly effective. Mitigation measures include verifying sender domains, and enforcing MFA with conditional access policies to block unauthorized access.
A newly identified phishing campaign is exploiting Microsoft Copilot’s AI-powered features to target enterprise users through spoofed invoices, fake authentication pages, and MFA deception to harvest credentials. Attackers send phishing emails impersonating Microsoft Copilot billing, tricking users with fake invoices ($360 charges) and urging immediate action. Clicking the links redirects users to Microsoft-branded phishing pages hosted on non-Microsoft domains, mimicking Copilot’s interface to steal login credentials. After entering credentials, victims are redirected to a fake Microsoft Authenticator page, allowing attackers to exploit stolen credentials before users detect the compromise. The campaign takes advantage of user unfamiliarity with Copilot billing, making social engineering highly effective. Mitigation measures include verifying sender domains, and enforcing MFA with conditional access policies to block unauthorized access.
جعل هویت Microsoft Copilot – یک تهدید جدید فیشینگ
یک کمپین فیشینگ جدید شناسایی شده که از ویژگیهای هوش مصنوعی Microsoft Copilot سوءاستفاده میکند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحلهای (MFA) هدف قرار دهد.
مهاجمان ایمیلهای فیشینگ ارسال میکنند و خود را بهعنوان بخش صورتحساب Microsoft Copilot معرفی میکنند. آنها کاربران را با فاکتورهای جعلی (بهعنوان مثال، هزینه 360 دلاری) فریب داده و آنها را به اقدام فوری ترغیب میکنند. با کلیک بر روی لینکهای موجود در ایمیل، کاربران به صفحات فیشینگ با برند مایکروسافت هدایت میشوند که روی دامنههای غیرمایکروسافتی میزبانی شدهاند و ظاهر رابط Copilot را شبیهسازی میکنند تا اطلاعات ورود کاربران را سرقت کنند.
پس از وارد کردن اطلاعات ورود، قربانیان به یک صفحه جعلی Microsoft Authenticator منتقل میشوند، که به مهاجمان اجازه میدهد تا قبل از اینکه کاربران متوجه نقض امنیتی شوند، از اطلاعات سرقتشده سوءاستفاده کنند.
این کمپین از ناآشنایی کاربران با فرآیند صورتحساب Copilot سوءاستفاده میکند و مهندسی اجتماعی را بهشدت مؤثر میسازد.
اقدامات کاهش تهدید:
بررسی دامنه فرستنده ایمیلها
اعمال احراز هویت چندمرحلهای (MFA) همراه با سیاستهای دسترسی مشروط برای جلوگیری از ورود غیرمجاز
یک کمپین فیشینگ جدید شناسایی شده که از ویژگیهای هوش مصنوعی Microsoft Copilot سوءاستفاده میکند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحلهای (MFA) هدف قرار دهد.
مهاجمان ایمیلهای فیشینگ ارسال میکنند و خود را بهعنوان بخش صورتحساب Microsoft Copilot معرفی میکنند. آنها کاربران را با فاکتورهای جعلی (بهعنوان مثال، هزینه 360 دلاری) فریب داده و آنها را به اقدام فوری ترغیب میکنند. با کلیک بر روی لینکهای موجود در ایمیل، کاربران به صفحات فیشینگ با برند مایکروسافت هدایت میشوند که روی دامنههای غیرمایکروسافتی میزبانی شدهاند و ظاهر رابط Copilot را شبیهسازی میکنند تا اطلاعات ورود کاربران را سرقت کنند.
پس از وارد کردن اطلاعات ورود، قربانیان به یک صفحه جعلی Microsoft Authenticator منتقل میشوند، که به مهاجمان اجازه میدهد تا قبل از اینکه کاربران متوجه نقض امنیتی شوند، از اطلاعات سرقتشده سوءاستفاده کنند.
این کمپین از ناآشنایی کاربران با فرآیند صورتحساب Copilot سوءاستفاده میکند و مهندسی اجتماعی را بهشدت مؤثر میسازد.
اقدامات کاهش تهدید:
بررسی دامنه فرستنده ایمیلها
اعمال احراز هویت چندمرحلهای (MFA) همراه با سیاستهای دسترسی مشروط برای جلوگیری از ورود غیرمجاز
امنیت سایبری SOC
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش میکند قربانیان را فریب داده و آنها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند. مهاجمان…
IOCs:
approveine[.]com
audittravelerbookdetails[.]com
btsdostavka-uz[.]ru
burdchoureserdoc[.]com
check-629807-id[.]top
contact-click2399[.]com
contact-click7773[.]com
get3ds-safe[.]info
hostelguest[].com
order-9362[.]click
quickroombook[.]com
shiptakes[.]info
validation-confi[.]info
242CE4AF01E24DB054077BCE3C86494D0284B781
285E0573EF667C6FB7AEB1608BA1AF9E2C86B452
378699D285325E905375AF33FDEB3276D479A0E2
9D1EE6043A8B6D81C328C3B84C94D7DCB8611262
B0189F20983A891D0B9BEA2F77B64CC5A15E364B
E39A30AD22C327BBBD2B02D73B1BC8CDD3E999EA
E815A879F7F30FB492D4043F0F8C67584B869F32
approveine[.]com
audittravelerbookdetails[.]com
btsdostavka-uz[.]ru
burdchoureserdoc[.]com
check-629807-id[.]top
contact-click2399[.]com
contact-click7773[.]com
get3ds-safe[.]info
hostelguest[].com
order-9362[.]click
quickroombook[.]com
shiptakes[.]info
validation-confi[.]info
242CE4AF01E24DB054077BCE3C86494D0284B781
285E0573EF667C6FB7AEB1608BA1AF9E2C86B452
378699D285325E905375AF33FDEB3276D479A0E2
9D1EE6043A8B6D81C328C3B84C94D7DCB8611262
B0189F20983A891D0B9BEA2F77B64CC5A15E364B
E39A30AD22C327BBBD2B02D73B1BC8CDD3E999EA
E815A879F7F30FB492D4043F0F8C67584B869F32
Malicious PyPI Packages Stole Cloud Tokens – Over 14,100 Downloads Before Removal
A supply chain attack on PyPI distributed 20 malicious packages disguised as time-related utilities, secretly stealing cloud access tokens from AWS, Alibaba Cloud, and Tencent Cloud. Some packages, like acloud-client, enumer-iam, and tcloud-python-test, were listed as dependencies in GitHub projects, spreading the threat further. Active since November 2023, these packages exfiltrated credentials via embedded malicious scripts before being removed. Fortinet also reported thousands of suspicious PyPI and npm packages embedding malicious install scripts for data exfiltration and further malware downloads. Mitigation: Monitor package dependencies, verify software sources, enforce access controls.
A supply chain attack on PyPI distributed 20 malicious packages disguised as time-related utilities, secretly stealing cloud access tokens from AWS, Alibaba Cloud, and Tencent Cloud. Some packages, like acloud-client, enumer-iam, and tcloud-python-test, were listed as dependencies in GitHub projects, spreading the threat further. Active since November 2023, these packages exfiltrated credentials via embedded malicious scripts before being removed. Fortinet also reported thousands of suspicious PyPI and npm packages embedding malicious install scripts for data exfiltration and further malware downloads. Mitigation: Monitor package dependencies, verify software sources, enforce access controls.
بستههای مخرب PyPI، توکنهای ابری را سرقت کردند – بیش از ۱۴,۱۰۰ بار دانلود قبل از حذف
یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را بهعنوان ابزارهای مرتبط با مدیریت زمان جا زده و بهطور مخفیانه توکنهای دسترسی ابری را از AWS، علیبابا کلود و Tencent Cloud سرقت میکردند.
برخی از این بستهها، مانند acloud-client، enumer-iam، و tcloud-python-test، بهعنوان وابستگی (dependency) در پروژههای GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.
این بستههای مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپتهای جاسازیشده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال میکردند، تا پیش از اینکه از مخزن PyPI حذف شوند.
Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپتهای نصب آلوده برای سرقت دادهها و دانلود بدافزارهای بیشتر بودهاند.
اقدامات کاهش تهدید:
نظارت بر وابستگیهای نرمافزاری (package dependencies)
تأیید منابع نرمافزار قبل از نصب
اعمال کنترلهای دسترسی برای کاهش ریسک سرقت اطلاعات
یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را بهعنوان ابزارهای مرتبط با مدیریت زمان جا زده و بهطور مخفیانه توکنهای دسترسی ابری را از AWS، علیبابا کلود و Tencent Cloud سرقت میکردند.
برخی از این بستهها، مانند acloud-client، enumer-iam، و tcloud-python-test، بهعنوان وابستگی (dependency) در پروژههای GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.
این بستههای مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپتهای جاسازیشده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال میکردند، تا پیش از اینکه از مخزن PyPI حذف شوند.
Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپتهای نصب آلوده برای سرقت دادهها و دانلود بدافزارهای بیشتر بودهاند.
اقدامات کاهش تهدید:
نظارت بر وابستگیهای نرمافزاری (package dependencies)
تأیید منابع نرمافزار قبل از نصب
اعمال کنترلهای دسترسی برای کاهش ریسک سرقت اطلاعات
Malware Hidden in Free Word-to-PDF Converters
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
بدافزار مخفی در مبدلهای رایگان Word به PDF
یک تهدید گستردهی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها بهطور مخفیانه بدافزارهایی را نصب میکنند که اعتبارنامهها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت میکنند.
این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا میشوند، شامل هم خدمات آنلاین و هم نرمافزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمیشوند تا زمانی که دچار سرقت هویت یا حمله باجافزاری شوند.
گزارش Bitdefender نشان میدهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع میکنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:
فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرمافزار از منابع مشکوک خودداری کنید.
یک تهدید گستردهی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها بهطور مخفیانه بدافزارهایی را نصب میکنند که اعتبارنامهها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت میکنند.
این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا میشوند، شامل هم خدمات آنلاین و هم نرمافزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمیشوند تا زمانی که دچار سرقت هویت یا حمله باجافزاری شوند.
گزارش Bitdefender نشان میدهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع میکنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:
فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرمافزار از منابع مشکوک خودداری کنید.
امنیت سایبری SOC
جعل هویت Microsoft Copilot – یک تهدید جدید فیشینگ یک کمپین فیشینگ جدید شناسایی شده که از ویژگیهای هوش مصنوعی Microsoft Copilot سوءاستفاده میکند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحلهای (MFA) هدف…
IOCs:url4221[.]folacademy[.]com
teams-digest-oldversion[.]ubpages[.]com
en-co-server-pilot-micro[.]softr[.]app/auth
167.89.118.95
167.89.118.109
167.89.118.120
167.89.118.52
167.89.118.128
167.89.118.83
3.64.247.100
teams-digest-oldversion[.]ubpages[.]com
en-co-server-pilot-micro[.]softr[.]app/auth
167.89.118.95
167.89.118.109
167.89.118.120
167.89.118.52
167.89.118.128
167.89.118.83
3.64.247.100
امنیت سایبری SOC
https://exposure.cloudsek.com/oracle
از این سایت میتونید چک کنید آیا دادههای سازمان شما در حملات اوراکل در سال ۲۰۲۵ افشا شدهاند
امنیت سایبری SOC
Fortinet_CVE_Symlink_Detection.docx
فایل های مرتبط به نحوه پیدا کردن اینکه آیا دستگاه فورتی گیت ما هم هک شده یا نه ؟ یه روشی براش سرچ زدم که وقتی لاگ های فایروال رو هم توی siem میبینیم میشه استفاده کرد و یا به صورت cliتوی خود دستگاه جستجو کرد که سرچ روی siem جالب بود
❤1