Forwarded from Detection is easy
Всем привет! 💻 ✌️
Коллеги из bi.zone уведомили о новых техниках Fluffy Wolf
Давайте вспомним как это было в прошлогоднем отчете. Хакеры использовали схему фишинга
🔭 Обнаружение:
🔤 в двух кампаниях злоумышленники используют раширение
🔤 можем похантить имена файлов с
🔤 создать правило обнаружения таких файлов
#detection@detectioneasy
#ttp@detectioneasy
Коллеги из bi.zone уведомили о новых техниках Fluffy Wolf
Давайте вспомним как это было в прошлогоднем отчете. Хакеры использовали схему фишинга
RAR (с паролем) -> COM. Примечательно, что пароль был указан в имени архива, возможно использовалось для обхода антифишингаcom, вместо exe, можем этим воспользоваться для хантинга"парол|pass"
ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image contains "парол" or Image contains "pass")
ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image endswith ".com")
#detection@detectioneasy
#ttp@detectioneasy
Please open Telegram to view this post
VIEW IN TELEGRAM
BI.ZONE
«Давайте сверимся»: как Fluffy Wolf использует акты сверки в атаках
Группировка действует просто, но эффективно: фишинговая рассылка для первоначального доступа, а в ней — исполняемый файл. Так Fluffy Wolf получает удаленный доступ, крадет учетные данные или использует ресурсы взломанной инфраструктуры для майнинга
Forwarded from Threat Hunting Father 🦔
Unit 42 (Palo Alto Networks) зафиксировали использование AdaptixC2 в реальных атаках (май–сентябрь 2025).
Изначально задумывался как red team-фреймворк, но теперь активно используется злоумышленниками для постэксплуатации и скрытого контроля инфраструктуры.
• управление файлами/процессами, запуск программ;
• туннели (SOCKS4/5, port-forwarding);
• поддержка BOF (Beacon Object Files);
• агенты в форматах EXE/DLL/сервис/шеллкод (x86/x64);
• опции OpSec (KillDate, WorkingTime, обфускация);
• профили beacon-ов: HTTP, SMB (named pipes), TCP.
📌 Сценарии атак:
Fake HelpDesk (Teams + Quick Assist):
– фишинг через Teams, запуск Quick Assist;
– PowerShell-лоадер (
update.ps1) качает и расшифровывает шеллкод из Google Drive;– инжект в память, persistence через ярлык в Startup.
AI-generated PowerShell + DLL hijack:
– скрипт с характерными “AI-следами” (verbose комменты, ✔️ в выводе);
– загрузка Base64 шеллкода,
VirtualProtect → GetDelegateForFunctionPointer;– DLL hijack (
APPDATA\...\Templates\msimg32.dll), Run-ключ Updater.🕵️ Постэксплуатация:
whoami, ipconfig, nltest → C2-сервер → дальнейший lateral movement.В одном кейсе AdaptixC2 применялся совместно с Fog ransomware.
AdaptixC2 — свежий пример того, как open-source фреймворки быстро становятся оружием. Модульность + AI-сгенерированные загрузчики = повышенная скорость адаптации и обхода защит.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
www.opennet.ru
Атакующие получили контроль над NPM-пакетами проекта DuckDB и опубликовали вредоносные выпуски
История с компрометацией 18 NPM-пакетов, в сумме насчитывающих более 2 миллиардов загрузок в неделю, получила продолжение. Выявлен аналогичный захват через фишинг учётных данных сопровождающего NPM-пакеты проекта DuckDB. Для пакетов DuckDB также были сформированы…
🔗Ссылка:
https://opennet.ru/63854/
https://opennet.ru/63854/
Forwarded from purple shift
И снова в эфире наша любимая рубрика «Минимализм спасёт Галактику».
За последний год было описано несколько атак (Kerberos Relay, NTLM Reflection), связанных с оригинальным ислледованием Project Zero, и в частности, со специфичным маршаллингом дополнительных данных внутри SPN.
Детектировать подобные атаки часто предлагают по событиям DNS\SMB запросов\трафика с именем примерно такого формата:
либо по чуть более широкому варианту:
На самом деле, подобный детект можно обойти, указав вот такое имя (тоже будет работать):
Поэтому рекомендуем пересмотреть уже существующую у вас логику детектирования и расширить формат детектируемого имени до вот такого: 1UWhR
За последний год было описано несколько атак (Kerberos Relay, NTLM Reflection), связанных с оригинальным ислледованием Project Zero, и в частности, со специфичным маршаллингом дополнительных данных внутри SPN.
Детектировать подобные атаки часто предлагают по событиям DNS\SMB запросов\трафика с именем примерно такого формата:
.+1UWhRCAAAAAAAAAAAAAAAAAAAAAA.+YBAAAA.*
либо по чуть более широкому варианту:
.+1UWhRC.+
На самом деле, подобный детект можно обойти, указав вот такое имя (тоже будет работать):
<hostname>1UWhRGAAAAAAAAAAIAAAAAAAAAAAAAAAQAAAAAtestKerberoswBAAAA
Поэтому рекомендуем пересмотреть уже существующую у вас логику детектирования и расширить формат детектируемого имени до вот такого: 1UWhR
www.opennet.ru
VMScape - атака на CPU AMD и Intel, обходящая изоляцию между гипервизором и гостевой системой
Исследователи из Швейцарской высшей технической школы Цюриха разработали метод атаки VMScape, позволяющий обойти существующую защиту от атак Spectre-BTI (Branch Target Injection) для нарушения изоляции между виртуальной машиной и компонентами гипевизора,…
🔗Ссылка:
https://opennet.ru/63868/
https://opennet.ru/63868/