CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New V3B Phishing Kit Targets 54 European Banks https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks Report completeness: Medium Threats: V3b_tool Sim_swapping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----
Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.
Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.
Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.
Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.
Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.
Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----
Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.
Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.
Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.
Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.
Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.
Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
#ParsedReport #CompletenessHigh
26-06-2024
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction
https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer
Report completeness: High
Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner
Industry:
Healthcare, Financial
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1027, T1071.001, T1105, T1053.003, T1204.002, T1210
IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2
Soft:
Redis, sudo, curl
Crypto:
monero
Algorithms:
base64, randomx, cryptonight
Languages:
rust, powershell
Platforms:
intel
YARA: Found
26-06-2024
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction
https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer
Report completeness: High
Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner
Industry:
Healthcare, Financial
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1105, T1053.003, T1204.002, T1210
IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2
Soft:
Redis, sudo, curl
Crypto:
monero
Algorithms:
base64, randomx, cryptonight
Languages:
rust, powershell
Platforms:
intel
YARA: Found
Cado
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer
P2Pinfect is a rust-based malware covered extensively by Cado Security in the past. Cado Security researchers first discovered it during triage of honeypot telemetry in July of 2023.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-06-2024 From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о P2Pinfect, сложной вредоносной программе на основе rust, которая изначально распространялась с использованием Redis и ограниченных средств распространения по SSH без четкой цели. Однако последние обновления добавили в P2Pinfect дополнительные возможности для программ-вымогателей и криптомайнеров, что делает его многогранной угрозой, которая направлена на максимизацию прибыли с помощью функций криптомайнинга, программ-вымогателей и руткитов. Вредоносная программа работает как червь с возможностями однорангового ботнета и демонстрирует сложности в методах распространения и вредоносных операциях.
-----
P2Pinfect - это сложная вредоносная программа на основе rust, известная тем, что использует одноранговую (P2P) ботнет в качестве механизма управления. Первоначально обнаруженная как в основном бездействующая, она распространялась через Redis и ограниченные распространители SSH без четкой цели, кроме распространения. Однако недавнее обновление добавило в P2Pinfect полезную нагрузку от программ-вымогателей и криптомайнеров.
Обнаруженная в июле 2023 года во время анализа телеметрии honeypot, кампания по заражению P2P, предположительно, началась 23 июня. Вредоносная программа использует функции репликации Redis, превращая узлы-последователи в копии узлов-лидеров и позволяя злоумышленникам выполнять произвольные команды. Кроме того, P2Pinfect злоупотребляет командами Redis config для создания задания cron в каталоге cron для первоначального доступа.
Новые возможности P2Pinfect включают руткит usermode, изменяющий файлы .bashrc для предварительной загрузки libs.so.1 и применения фильтров портов в /proc/net/tcp и /proc/net/tcp6. Несмотря на то, что руткит имеет возможность обхода, P2Pinfect может быть нанятым ботнетом, доставляющим полезные программы-вымогатели по фиксированным URL-адресам и потенциально принимающим полезные данные других злоумышленников. Примечательно, что майнер и программа-вымогатель имеют разные адреса кошельков и демонстрируют противоречивые мотивы, что влияет на работу программ-вымогателей.
Вредоносная программа имеет уязвимость в рутките при первоначальном доступе через Redis. Обновления P2Pinfect направлены на максимизацию прибыли за счет крипто-майнинга, программ-вымогателей и руткитов. Программа-вымогатель нацелена на серверы, хранящие временные данные в памяти, что выглядит необычно по сравнению с потенциально более прибыльными видами майнинга. Хотя компилятор и язык P2Pinfect похожи на rsagen, это может быть не просто ботнет по найму.
P2Pinfect работает как червь, распространяясь путем заражения компьютеров и сканирования серверов для атаки с использованием SSH-пароля. Его одноранговая ботнет-сеть позволяет зараженным компьютерам создавать сетевую сеть для бинарных обновлений. Первичный двоичный файл, в котором теперь используется tokio и реализован UPX, затрудняет статический анализ. Вторичный двоичный файл в /tmp/bash используется для проверки работоспособности, в то время как двоичный файл miner выполняет майнинг криптовалют, в частности XMR. Функциональность программы-вымогателя шифрует файлы с определенными расширениями и требует выкуп за токены расшифровки, хотя ее основной способ распространения больше зависит от Redis, чем от SSH.
Обнаружение полезной нагрузки P2Pinfect libs.so.1 основано на распознавании распакованных двоичных файлов UPX для эффективного сопоставления правил. Сложность вредоносного ПО заключается в его многогранных возможностях - от распространения и выполнения команд с помощью эксплойтов Redis до программ-вымогателей и операций крипто-майнинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о P2Pinfect, сложной вредоносной программе на основе rust, которая изначально распространялась с использованием Redis и ограниченных средств распространения по SSH без четкой цели. Однако последние обновления добавили в P2Pinfect дополнительные возможности для программ-вымогателей и криптомайнеров, что делает его многогранной угрозой, которая направлена на максимизацию прибыли с помощью функций криптомайнинга, программ-вымогателей и руткитов. Вредоносная программа работает как червь с возможностями однорангового ботнета и демонстрирует сложности в методах распространения и вредоносных операциях.
-----
P2Pinfect - это сложная вредоносная программа на основе rust, известная тем, что использует одноранговую (P2P) ботнет в качестве механизма управления. Первоначально обнаруженная как в основном бездействующая, она распространялась через Redis и ограниченные распространители SSH без четкой цели, кроме распространения. Однако недавнее обновление добавило в P2Pinfect полезную нагрузку от программ-вымогателей и криптомайнеров.
Обнаруженная в июле 2023 года во время анализа телеметрии honeypot, кампания по заражению P2P, предположительно, началась 23 июня. Вредоносная программа использует функции репликации Redis, превращая узлы-последователи в копии узлов-лидеров и позволяя злоумышленникам выполнять произвольные команды. Кроме того, P2Pinfect злоупотребляет командами Redis config для создания задания cron в каталоге cron для первоначального доступа.
Новые возможности P2Pinfect включают руткит usermode, изменяющий файлы .bashrc для предварительной загрузки libs.so.1 и применения фильтров портов в /proc/net/tcp и /proc/net/tcp6. Несмотря на то, что руткит имеет возможность обхода, P2Pinfect может быть нанятым ботнетом, доставляющим полезные программы-вымогатели по фиксированным URL-адресам и потенциально принимающим полезные данные других злоумышленников. Примечательно, что майнер и программа-вымогатель имеют разные адреса кошельков и демонстрируют противоречивые мотивы, что влияет на работу программ-вымогателей.
Вредоносная программа имеет уязвимость в рутките при первоначальном доступе через Redis. Обновления P2Pinfect направлены на максимизацию прибыли за счет крипто-майнинга, программ-вымогателей и руткитов. Программа-вымогатель нацелена на серверы, хранящие временные данные в памяти, что выглядит необычно по сравнению с потенциально более прибыльными видами майнинга. Хотя компилятор и язык P2Pinfect похожи на rsagen, это может быть не просто ботнет по найму.
P2Pinfect работает как червь, распространяясь путем заражения компьютеров и сканирования серверов для атаки с использованием SSH-пароля. Его одноранговая ботнет-сеть позволяет зараженным компьютерам создавать сетевую сеть для бинарных обновлений. Первичный двоичный файл, в котором теперь используется tokio и реализован UPX, затрудняет статический анализ. Вторичный двоичный файл в /tmp/bash используется для проверки работоспособности, в то время как двоичный файл miner выполняет майнинг криптовалют, в частности XMR. Функциональность программы-вымогателя шифрует файлы с определенными расширениями и требует выкуп за токены расшифровки, хотя ее основной способ распространения больше зависит от Redis, чем от SSH.
Обнаружение полезной нагрузки P2Pinfect libs.so.1 основано на распознавании распакованных двоичных файлов UPX для эффективного сопоставления правил. Сложность вредоносного ПО заключается в его многогранных возможностях - от распространения и выполнения команд с помощью эксплойтов Redis до программ-вымогателей и операций крипто-майнинга.
#ParsedReport #CompletenessLow
26-06-2024
Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered
https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered
Report completeness: Low
Threats:
Medusalocker
Anatsa
Tanglebot
Medusa_botnet
Afetzede
Anakonda
Pembe
Sharkbot
Victims:
Financial institutions, Users
Industry:
Financial, Media
Geo:
America, France indicating, Turkey, France and italy, France indicating deliberate, Turkish, Italy, France, France and, Canada, Spain
ChatGPT TTPs:
T1112, T1071.001, T1113
IOCs:
Domain: 15
Hash: 65
File: 10
Soft:
Telegram, Android, Chrome, Google Chrome
26-06-2024
Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered
https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered
Report completeness: Low
Threats:
Medusalocker
Anatsa
Tanglebot
Medusa_botnet
Afetzede
Anakonda
Pembe
Sharkbot
Victims:
Financial institutions, Users
Industry:
Financial, Media
Geo:
America, France indicating, Turkey, France and italy, France indicating deliberate, Turkish, Italy, France, France and, Canada, Spain
ChatGPT TTPs:
do not use without manual checkT1112, T1071.001, T1113
IOCs:
Domain: 15
Hash: 65
File: 10
Soft:
Telegram, Android, Chrome, Google Chrome
Cleafy
Medusa Reborn: A New Compact Variant Discovered | Cleafy Labs
Discover the latest insights from the Cleafy Threat Intelligence team on new fraud campaigns involving the Medusa (TangleBot) banking trojan. Learn about Medusa's sophisticated capabilities, recent updates, and shifts in distribution strategies targeting…
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Cleafy по анализу угроз отслеживает возобновление мошеннических кампаний с использованием банковского трояна Medusa, который получил новые возможности и стратегии распространения. Команда выявила множество ботнетов, действующих в разных регионах, и наблюдала за изменениями в тактике, методах и процедурах с течением времени. В последнем варианте Medusa особое внимание уделяется облегченным операциям, позволяющим избежать обнаружения, расширяться географически и совершенствовать методы распространения.
-----
Команда Cleafy Threat Intelligence отслеживает новые кампании по борьбе с мошенничеством, связанные с банковским трояном Medusa (TangleBot), который всплыл на поверхность после почти годичного отсутствия информации. Medusa - это семейство сложных вредоносных программ с возможностями троянцев удаленного доступа (RAT), включая кейлоггинг, управление экраном и возможность чтения/записи SMS. Эти возможности позволяют злоумышленникам (TAS) осуществлять мошенничество на устройстве (ODF), что является одним из самых рискованных сценариев мошенничества. Недавние анализы показали несоответствия в новых образцах Medusa по сравнению со старыми, такие как более легкий набор разрешений и новые функции, такие как отображение полноэкранных оверлеев и удаленное удаление приложений.
Команда выявила пять различных ботнетов, управляемых различными филиалами и нацеленных на разные географические регионы, включая Турцию, Испанию, Францию и Италию. В стратегии распространения произошли изменения: TAs экспериментирует с дропперами для распространения вредоносного ПО с помощью поддельных процедур обновления. В мае 2024 года команда обнаружила всплеск установок ранее неизвестного приложения под названием "4K Sports", которое, как первоначально предполагалось, было связано с Medusa, но последующий анализ выявил существенные различия.
Кампании Medusa развивались с течением времени, с изменениями в тактике, методах и процедурах (TTP), ориентированных на разные страны. Примечательно, что под эгидой Medusa действуют пять активных ботнетов с различными приманками, стратегиями распространения и географическими целями. У вредоносной программы были изменены разрешения, чтобы сделать ее менее обнаруживаемой, особенно в новых версиях, где разрешения были минимизированы. В последней версии Medusa представлен сокращенный набор команд, в котором основное внимание уделяется основным функциям для повышения скрытности и надежности.
Недавняя версия Medusa демонстрирует стратегический сдвиг в сторону упрощенных операций, позволяющих избежать обнаружения, расшириться географически на новые регионы, такие как Италия и Франция, и усовершенствовать методы распространения. В качестве метода распространения для повышения возможностей борьбы с угрозами были приняты капельницы. Хотя дропперы пока не были замечены в Google Play Store, их потенциальное развертывание в будущем по-прежнему вызывает озабоченность, учитывая их эффективность в распространении вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Cleafy по анализу угроз отслеживает возобновление мошеннических кампаний с использованием банковского трояна Medusa, который получил новые возможности и стратегии распространения. Команда выявила множество ботнетов, действующих в разных регионах, и наблюдала за изменениями в тактике, методах и процедурах с течением времени. В последнем варианте Medusa особое внимание уделяется облегченным операциям, позволяющим избежать обнаружения, расширяться географически и совершенствовать методы распространения.
-----
Команда Cleafy Threat Intelligence отслеживает новые кампании по борьбе с мошенничеством, связанные с банковским трояном Medusa (TangleBot), который всплыл на поверхность после почти годичного отсутствия информации. Medusa - это семейство сложных вредоносных программ с возможностями троянцев удаленного доступа (RAT), включая кейлоггинг, управление экраном и возможность чтения/записи SMS. Эти возможности позволяют злоумышленникам (TAS) осуществлять мошенничество на устройстве (ODF), что является одним из самых рискованных сценариев мошенничества. Недавние анализы показали несоответствия в новых образцах Medusa по сравнению со старыми, такие как более легкий набор разрешений и новые функции, такие как отображение полноэкранных оверлеев и удаленное удаление приложений.
Команда выявила пять различных ботнетов, управляемых различными филиалами и нацеленных на разные географические регионы, включая Турцию, Испанию, Францию и Италию. В стратегии распространения произошли изменения: TAs экспериментирует с дропперами для распространения вредоносного ПО с помощью поддельных процедур обновления. В мае 2024 года команда обнаружила всплеск установок ранее неизвестного приложения под названием "4K Sports", которое, как первоначально предполагалось, было связано с Medusa, но последующий анализ выявил существенные различия.
Кампании Medusa развивались с течением времени, с изменениями в тактике, методах и процедурах (TTP), ориентированных на разные страны. Примечательно, что под эгидой Medusa действуют пять активных ботнетов с различными приманками, стратегиями распространения и географическими целями. У вредоносной программы были изменены разрешения, чтобы сделать ее менее обнаруживаемой, особенно в новых версиях, где разрешения были минимизированы. В последней версии Medusa представлен сокращенный набор команд, в котором основное внимание уделяется основным функциям для повышения скрытности и надежности.
Недавняя версия Medusa демонстрирует стратегический сдвиг в сторону упрощенных операций, позволяющих избежать обнаружения, расшириться географически на новые регионы, такие как Италия и Франция, и усовершенствовать методы распространения. В качестве метода распространения для повышения возможностей борьбы с угрозами были приняты капельницы. Хотя дропперы пока не были замечены в Google Play Store, их потенциальное развертывание в будущем по-прежнему вызывает озабоченность, учитывая их эффективность в распространении вредоносного ПО.
#ParsedReport #CompletenessMedium
26-06-2024
New Cyberattack Targets Docker APIs with Advanced Cryptojacking Tactics
https://www.secureblink.com/cyber-security-news/new-cyberattack-targets-docker-ap-is-with-advanced-cryptojacking-tactics-1
Report completeness: Medium
Actors/Campaigns:
Spinning_yarn
Threats:
Fkoths
Xmrig_miner
Zzhbot
Zgrab_scanner_tool
Industry:
Critical_infrastructure, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1569, T1106, T1610, T1071, T1090, T1219, T1496
IOCs:
File: 3
Domain: 6
IP: 4
Hash: 2
Soft:
Docker, Alpine, systemd
Crypto:
monero
Algorithms:
sha256
26-06-2024
New Cyberattack Targets Docker APIs with Advanced Cryptojacking Tactics
https://www.secureblink.com/cyber-security-news/new-cyberattack-targets-docker-ap-is-with-advanced-cryptojacking-tactics-1
Report completeness: Medium
Actors/Campaigns:
Spinning_yarn
Threats:
Fkoths
Xmrig_miner
Zzhbot
Zgrab_scanner_tool
Industry:
Critical_infrastructure, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1569, T1106, T1610, T1071, T1090, T1219, T1496
IOCs:
File: 3
Domain: 6
IP: 4
Hash: 2
Soft:
Docker, Alpine, systemd
Crypto:
monero
Algorithms:
sha256
Secureblink
New Cyberattack Targets Docker APIs with Advanced Cryptojacking Tactics
In-depth analysis of a sophisticated cyberattack targeting Docker APIs, employing advanced cryptojacking techniques. Stay informed and protected.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New Cyberattack Targets Docker APIs with Advanced Cryptojacking Tactics https://www.secureblink.com/cyber-security-news/new-cyberattack-targets-docker-ap-is-with-advanced-cryptojacking-tactics-1 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается кампания Spinning YARN по борьбе с киберугрозами, в которой подробно описывается передовая тактика злоумышленников при развертывании вредоносного ПО с использованием возможностей Docker. В нем освещаются методы злоумышленников, такие как использование уязвимостей Docker, использование определенных вредоносных двоичных файлов и сосредоточение внимания на добыче криптовалют. Рекомендуемые меры безопасности включают мониторинг файлов, сопоставление хэшей, завершение процесса и защиту API Docker для эффективного противодействия таким угрозам.
-----
В тексте обсуждается кампания по борьбе с киберугрозами, известная как Spinning YARN operation, которая была выявлена Cado Security в марте 2024 года. Эта кампания демонстрирует значительные достижения в области развертывания вредоносных программ и стратегий их сохранения. В нем подробно анализируется атака, основное внимание уделяется методам использования злоумышленниками возможностей Docker для эффективного развертывания вредоносного ПО и управления им. Для достижения своих целей злоумышленники используют различные методы, такие как механизмы сохранения, инструменты мониторинга и майнинг криптовалют.
Злоумышленники используют уязвимости в Docker, получая доступ через порт API Docker (tcp/2375), который обычно используется для удаленного управления. Запуская новый контейнер с образом Alpine Linux, они стремятся остаться незамеченными из-за его легкого характера. Этот контейнер служит основой для развертывания вредоносных действий, управляемых сценарием под названием ar.sh, который запускает несколько вредоносных двоичных файлов, таких как chkstart, exeremo, s.sh и fkoths, каждый из которых служит различным целям для продолжения атаки.
В тексте также выделяются ключевые показатели, такие как пути к файлам, домены/URL-адреса, IP-адреса и имена файлов с их хэшами SHA256, которые помогают идентифицировать вредоносные компоненты, используемые при атаке. Кроме того, злоумышленники уделяют приоритетное внимание добыче криптовалют, в частности Monero, в рамках своих целей, используя такие инструменты, как XMRig, настроенные с оптимизированными настройками для эффективного майнинга.
Кроме того, злоумышленники используют такие инструменты, как chkstart для удаленного доступа, exeremo для бокового перемещения и vurl в качестве загрузчика для получения дополнительной полезной нагрузки. Инструмент vurl имеет решающее значение в цепочке загрузки, гарантируя, что полезная нагрузка передается только скомпрометированным хостам путем проверки наличия жестко запрограммированного пользовательского агента. Злоумышленники демонстрируют нетрадиционный метод сохранения данных, модифицируя существующие службы systemd, чтобы обеспечить выполнение вредоносного ПО во время запуска службы.
Кампания характеризуется различными функциональными возможностями, такими как работа в качестве HTTP-клиента для получения и выполнения полезной нагрузки, установление удаленного доступа, постоянное выполнение и получение дополнительной полезной нагрузки. В тексте также упоминается использование злоумышленниками специально созданного майнера XMRig, который захватывает ресурсы хостинга для майнинга криптовалюты, что еще раз демонстрирует намерения кампании.
Для эффективного реагирования на такие угрозы рекомендуемые меры безопасности включают мониторинг файлов, блокировку домена/IP, сопоставление хэшей для обнаружения и удаления вредоносных файлов, завершение процессов, связанных с конфигурацией XMRig, и обеспечение безопасной конфигурации Docker API. Также важно внедрять мониторинг и оповещения о необычных действиях Docker, проводить мониторинг целостности файлов, разделять контейнерные среды и регулярно обновлять Docker, образы и базовую операционную систему, чтобы оставаться защищенными от возникающих киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается кампания Spinning YARN по борьбе с киберугрозами, в которой подробно описывается передовая тактика злоумышленников при развертывании вредоносного ПО с использованием возможностей Docker. В нем освещаются методы злоумышленников, такие как использование уязвимостей Docker, использование определенных вредоносных двоичных файлов и сосредоточение внимания на добыче криптовалют. Рекомендуемые меры безопасности включают мониторинг файлов, сопоставление хэшей, завершение процесса и защиту API Docker для эффективного противодействия таким угрозам.
-----
В тексте обсуждается кампания по борьбе с киберугрозами, известная как Spinning YARN operation, которая была выявлена Cado Security в марте 2024 года. Эта кампания демонстрирует значительные достижения в области развертывания вредоносных программ и стратегий их сохранения. В нем подробно анализируется атака, основное внимание уделяется методам использования злоумышленниками возможностей Docker для эффективного развертывания вредоносного ПО и управления им. Для достижения своих целей злоумышленники используют различные методы, такие как механизмы сохранения, инструменты мониторинга и майнинг криптовалют.
Злоумышленники используют уязвимости в Docker, получая доступ через порт API Docker (tcp/2375), который обычно используется для удаленного управления. Запуская новый контейнер с образом Alpine Linux, они стремятся остаться незамеченными из-за его легкого характера. Этот контейнер служит основой для развертывания вредоносных действий, управляемых сценарием под названием ar.sh, который запускает несколько вредоносных двоичных файлов, таких как chkstart, exeremo, s.sh и fkoths, каждый из которых служит различным целям для продолжения атаки.
В тексте также выделяются ключевые показатели, такие как пути к файлам, домены/URL-адреса, IP-адреса и имена файлов с их хэшами SHA256, которые помогают идентифицировать вредоносные компоненты, используемые при атаке. Кроме того, злоумышленники уделяют приоритетное внимание добыче криптовалют, в частности Monero, в рамках своих целей, используя такие инструменты, как XMRig, настроенные с оптимизированными настройками для эффективного майнинга.
Кроме того, злоумышленники используют такие инструменты, как chkstart для удаленного доступа, exeremo для бокового перемещения и vurl в качестве загрузчика для получения дополнительной полезной нагрузки. Инструмент vurl имеет решающее значение в цепочке загрузки, гарантируя, что полезная нагрузка передается только скомпрометированным хостам путем проверки наличия жестко запрограммированного пользовательского агента. Злоумышленники демонстрируют нетрадиционный метод сохранения данных, модифицируя существующие службы systemd, чтобы обеспечить выполнение вредоносного ПО во время запуска службы.
Кампания характеризуется различными функциональными возможностями, такими как работа в качестве HTTP-клиента для получения и выполнения полезной нагрузки, установление удаленного доступа, постоянное выполнение и получение дополнительной полезной нагрузки. В тексте также упоминается использование злоумышленниками специально созданного майнера XMRig, который захватывает ресурсы хостинга для майнинга криптовалюты, что еще раз демонстрирует намерения кампании.
Для эффективного реагирования на такие угрозы рекомендуемые меры безопасности включают мониторинг файлов, блокировку домена/IP, сопоставление хэшей для обнаружения и удаления вредоносных файлов, завершение процессов, связанных с конфигурацией XMRig, и обеспечение безопасной конфигурации Docker API. Также важно внедрять мониторинг и оповещения о необычных действиях Docker, проводить мониторинг целостности файлов, разделять контейнерные среды и регулярно обновлять Docker, образы и базовую операционную систему, чтобы оставаться защищенными от возникающих киберугроз.
#ParsedReport #CompletenessLow
26-06-2024
Search. Armageddon is more than a Grammy-nominated album. Armageddon is more than a Grammy-nominated album
https://blog.strikeready.com/blog/armageddon-is-more-than-a-grammy-nominated-album
Report completeness: Low
Actors/Campaigns:
Gamaredon
Geo:
Ukraine, Russia
ChatGPT TTPs:
T1566.001
IOCs:
Path: 1
Url: 31
Hash: 60
File: 4
Algorithms:
zip, base64, 7zip
Links:
26-06-2024
Search. Armageddon is more than a Grammy-nominated album. Armageddon is more than a Grammy-nominated album
https://blog.strikeready.com/blog/armageddon-is-more-than-a-grammy-nominated-album
Report completeness: Low
Actors/Campaigns:
Gamaredon
Geo:
Ukraine, Russia
ChatGPT TTPs:
do not use without manual checkT1566.001
IOCs:
Path: 1
Url: 31
Hash: 60
File: 4
Algorithms:
zip, base64, 7zip
Links:
https://github.com/StrikeReady-Inc/samples/tree/main/2024-06-14%20Armageddon%3AUNC530https://github.com/StrikeReady-Inc/research/tree/main/2024-06-14%20Armageddon%3AUNC530Strikeready
Russian Hackers Evade Detection with HTML Mouse Movement
In this blog we learn how government Russian hackers use a novel HTML trick to evade detection, executing malicious JavaScript only after user's mouse movement
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Search. Armageddon is more than a Grammy-nominated album. Armageddon is more than a Grammy-nominated album https://blog.strikeready.com/blog/armageddon-is-more-than-a-grammy-nominated-album Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в динамичном киберпространстве злоумышленники постоянно совершенствуют свою тактику, чтобы избежать обнаружения, уделяя особое внимание связанным с Россией угрозам, нацеленным на Украину в условиях геополитической ситуации. Специалисты по кибербезопасности сталкиваются со значительными трудностями при обнаружении и устранении этих развивающихся угроз, что подчеркивает важность стратегий проактивной защиты и обмена информацией в сообществе кибербезопасности. Продолжающийся конфликт в Украине создает возможности для участников угроз использовать ситуацию, подчеркивая необходимость бдительности и усиления защиты от потенциальных кибератак.
-----
В киберпространстве злоумышленники и защитники ведут непрекращающуюся борьбу, постоянно совершенствуя свою тактику в отношении уязвимостей и контрмер. Будь то использование captcha, фильтрация IP-адресов или защита паролем, злоумышленники постоянно ищут способы избежать обнаружения и разочаровать специалистов по безопасности. В контексте связанной с Россией угрозы, нацеленной на Украину, текущая геополитическая ситуация с вторжением в Украину усилила обеспокоенность аналитиков угроз.
Внимание к угрозам, связанным с Россией, приобрело первостепенный характер, и очевидная нехватка таких угроз привлекла внимание. Исследователи, изучавшие эту конкретную кампанию по борьбе с угрозами, отметили сходство с другим отчетом, в котором эта активность приписывалась другому источнику. В ходе расследования было обнаружено вложение к электронному письму, содержащее соответствующие образцы, что еще раз указывает на то, что целью фишинга была Украина.
Ситуация с информационной безопасностью характеризуется динамичной игрой в кошки-мышки, когда злоумышленники изобретают новые способы обхода средств защиты, в то время как защитники неустанно работают над укреплением позиций безопасности. Меняющийся характер киберугроз ставит серьезные задачи перед организациями и специалистами в области безопасности, требуя активного и адаптивного подхода к обнаружению угроз и смягчению их последствий.
По мере того, как эксперты по кибербезопасности вникают в тонкости связанной с Россией угрозы, направленной против Украины, на первый план выходят сложности идентификации и обнаружения. Ситуация подчеркивает важность сбора данных об угрозах и обмена информацией в рамках сообщества кибербезопасности для обеспечения скоординированного реагирования на возникающие киберугрозы.
В свете продолжающегося конфликта в Украине и связанной с ним геополитической напряженности злоумышленники могут воспользоваться ситуацией для достижения своих злонамеренных целей. Это требует от специалистов и организаций в области кибербезопасности бдительности, чтобы усилить свою защиту и обезопасить себя от потенциальных кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что в динамичном киберпространстве злоумышленники постоянно совершенствуют свою тактику, чтобы избежать обнаружения, уделяя особое внимание связанным с Россией угрозам, нацеленным на Украину в условиях геополитической ситуации. Специалисты по кибербезопасности сталкиваются со значительными трудностями при обнаружении и устранении этих развивающихся угроз, что подчеркивает важность стратегий проактивной защиты и обмена информацией в сообществе кибербезопасности. Продолжающийся конфликт в Украине создает возможности для участников угроз использовать ситуацию, подчеркивая необходимость бдительности и усиления защиты от потенциальных кибератак.
-----
В киберпространстве злоумышленники и защитники ведут непрекращающуюся борьбу, постоянно совершенствуя свою тактику в отношении уязвимостей и контрмер. Будь то использование captcha, фильтрация IP-адресов или защита паролем, злоумышленники постоянно ищут способы избежать обнаружения и разочаровать специалистов по безопасности. В контексте связанной с Россией угрозы, нацеленной на Украину, текущая геополитическая ситуация с вторжением в Украину усилила обеспокоенность аналитиков угроз.
Внимание к угрозам, связанным с Россией, приобрело первостепенный характер, и очевидная нехватка таких угроз привлекла внимание. Исследователи, изучавшие эту конкретную кампанию по борьбе с угрозами, отметили сходство с другим отчетом, в котором эта активность приписывалась другому источнику. В ходе расследования было обнаружено вложение к электронному письму, содержащее соответствующие образцы, что еще раз указывает на то, что целью фишинга была Украина.
Ситуация с информационной безопасностью характеризуется динамичной игрой в кошки-мышки, когда злоумышленники изобретают новые способы обхода средств защиты, в то время как защитники неустанно работают над укреплением позиций безопасности. Меняющийся характер киберугроз ставит серьезные задачи перед организациями и специалистами в области безопасности, требуя активного и адаптивного подхода к обнаружению угроз и смягчению их последствий.
По мере того, как эксперты по кибербезопасности вникают в тонкости связанной с Россией угрозы, направленной против Украины, на первый план выходят сложности идентификации и обнаружения. Ситуация подчеркивает важность сбора данных об угрозах и обмена информацией в рамках сообщества кибербезопасности для обеспечения скоординированного реагирования на возникающие киберугрозы.
В свете продолжающегося конфликта в Украине и связанной с ним геополитической напряженности злоумышленники могут воспользоваться ситуацией для достижения своих злонамеренных целей. Это требует от специалистов и организаций в области кибербезопасности бдительности, чтобы усилить свою защиту и обезопасить себя от потенциальных кибератак.
#ParsedReport #CompletenessMedium
26-06-2024
Polyfill Fuels Supply Chain Concerns with Malicious Redirects: +100,000 Websites Affected
https://socradar.io/polyfill-fuels-supply-chain-concerns-with-malicious-redirects-100000-websites-affected
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Polyfill, Wordpress plugins
Industry:
E-commerce
Geo:
Usa, Chinese
CVEs:
CVE-2024-6297 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1071.001, T1195.002, T1090, T1070.004
IOCs:
Domain: 4
Url: 3
IP: 4
Soft:
Polyfill, polyfills, wordpress
Languages:
javascript, php
Links:
26-06-2024
Polyfill Fuels Supply Chain Concerns with Malicious Redirects: +100,000 Websites Affected
https://socradar.io/polyfill-fuels-supply-chain-concerns-with-malicious-redirects-100000-websites-affected
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Polyfill, Wordpress plugins
Industry:
E-commerce
Geo:
Usa, Chinese
CVEs:
CVE-2024-6297 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1071.001, T1195.002, T1090, T1070.004
IOCs:
Domain: 4
Url: 3
IP: 4
Soft:
Polyfill, polyfills, wordpress
Languages:
javascript, php
Links:
https://web.archive.org/web/20240229113710/https://github.com/polyfillpolyfill/polyfill-service/issues/2834SOCRadar® Cyber Intelligence Inc.
Polyfill Fuels Supply Chain Concerns with Malicious Redirects: +100,000 Websites Affected
Polyfill is an open-source library that ensures your website's code remains functional even in outdated browsers. By using Polyfill, older browsers...
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 Polyfill Fuels Supply Chain Concerns with Malicious Redirects: +100,000 Websites Affected https://socradar.io/polyfill-fuels-supply-chain-concerns-with-malicious-redirects-100000-websites-affected Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Атака на цепочку поставок, исходящая от Polyfill.io, организованная Funnull через скомпрометированные домены, затронула более 100 000 веб-сайтов, распространяя вредоносное ПО и осуществляя вредоносные переадресации. В результате атаки были обнаружены многочисленные домены и плагины WordPress, что привело к принятию мер безопасности и рекомендациям экспертов. Организациям рекомендуется повысить устойчивость к кибербезопасности, используя решения для анализа киберугроз, такие как SOCRadar, для эффективного обнаружения угроз в цепочке поставок и защиты от них.
-----
Атака на цепочку поставок, исходящая от сервиса Polyfill.io, затронула более 100 000 веб-сайтов после того, как китайская компания Funnull установила контроль над доменом Polyfill и учетной записью на GitHub.
Funnull распространял вредоносное ПО через взломанный домен cdn.polyfill.io, перенаправляя пользователей на вредоносные веб-сайты.
Вредоносный скрипт, используемый при атаке, устойчив к обратному проектированию, что усложняет анализ.
Взломанные плагины в WordPress привели к несанкционированному созданию учетных записей администратора и утечке учетных данных базы данных.
Google приняла меры, заблокировав рекламу Google на сайтах электронной коммерции, использующих Polyfill.io, и выявила другие домены, вызывающие аналогичные нежелательные переадресации.
Рекомендации включают прекращение использования Polyfill и использование таких сервисов, как Cloudflare и Fastly, для снижения рисков атак на цепочку поставок.
Организациям рекомендуется повысить устойчивость кибербезопасности к атакам на цепочки поставок, используя решения для анализа киберугроз, такие как SOCRadar, для упреждающего анализа угроз и обеспечения видимости цепочки поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Атака на цепочку поставок, исходящая от Polyfill.io, организованная Funnull через скомпрометированные домены, затронула более 100 000 веб-сайтов, распространяя вредоносное ПО и осуществляя вредоносные переадресации. В результате атаки были обнаружены многочисленные домены и плагины WordPress, что привело к принятию мер безопасности и рекомендациям экспертов. Организациям рекомендуется повысить устойчивость к кибербезопасности, используя решения для анализа киберугроз, такие как SOCRadar, для эффективного обнаружения угроз в цепочке поставок и защиты от них.
-----
Атака на цепочку поставок, исходящая от сервиса Polyfill.io, затронула более 100 000 веб-сайтов после того, как китайская компания Funnull установила контроль над доменом Polyfill и учетной записью на GitHub.
Funnull распространял вредоносное ПО через взломанный домен cdn.polyfill.io, перенаправляя пользователей на вредоносные веб-сайты.
Вредоносный скрипт, используемый при атаке, устойчив к обратному проектированию, что усложняет анализ.
Взломанные плагины в WordPress привели к несанкционированному созданию учетных записей администратора и утечке учетных данных базы данных.
Google приняла меры, заблокировав рекламу Google на сайтах электронной коммерции, использующих Polyfill.io, и выявила другие домены, вызывающие аналогичные нежелательные переадресации.
Рекомендации включают прекращение использования Polyfill и использование таких сервисов, как Cloudflare и Fastly, для снижения рисков атак на цепочку поставок.
Организациям рекомендуется повысить устойчивость кибербезопасности к атакам на цепочки поставок, используя решения для анализа киберугроз, такие как SOCRadar, для упреждающего анализа угроз и обеспечения видимости цепочки поставок.
#ParsedReport #CompletenessLow
26-06-2024
RL Blog. Malicious npm package targets AWS users
https://www.reversinglabs.com/blog/a-lurking-npm-package-makes-the-case-for-open-source-health-checks
Report completeness: Low
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Bozhon precision industry technology co., General developers
Industry:
Healthcare, E-commerce
Geo:
China
ChatGPT TTPs:
T1195.002, T1071.001, T1027.002
IOCs:
File: 1
Hash: 7
IP: 1
Soft:
NuGet
Languages:
python, typescript
26-06-2024
RL Blog. Malicious npm package targets AWS users
https://www.reversinglabs.com/blog/a-lurking-npm-package-makes-the-case-for-open-source-health-checks
Report completeness: Low
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Bozhon precision industry technology co., General developers
Industry:
Healthcare, E-commerce
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1195.002, T1071.001, T1027.002
IOCs:
File: 1
Hash: 7
IP: 1
Soft:
NuGet
Languages:
python, typescript
ReversingLabs
Malicious npm package targets AWS users
The package's history is a lesson in why tracking open source threats is such a challenge — and highlights the value of RL's new Spectra Assure Community.
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 RL Blog. Malicious npm package targets AWS users https://www.reversinglabs.com/blog/a-lurking-npm-package-makes-the-case-for-open-source-health-checks Report completeness: Low Threats: Supply_chain_technique T…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе распространения вредоносных пакетов в общедоступных репозиториях с открытым исходным кодом, проблемах мониторинга и обеспечения безопасности на таких платформах, как PyPI и npm, а также в том, что внедрение ReversingLabs Spectra гарантирует сообществу бесплатную оценку рисков и превентивные меры против атак на цепочки поставок программного обеспечения. В тексте также подчеркивается важность проведения оценки безопасности перед внедрением сторонних компонентов с открытым исходным кодом в проекты и то, как разработчики могут использовать такие инструменты, как Spectra suite, для повышения безопасности цепочки поставок программного обеспечения и снижения рисков.
-----
Исследователи ReversingLabs активно отслеживают общедоступные хранилища с открытым исходным кодом на наличие вредоносных пакетов, число которых неуклонно растет. Многие из этих вредоносных пакетов классифицируются как "инфокрады", предназначенные для извлечения конфиденциальной информации. Например, команда обнаружила пакет с именем SqzrFramework480.dll, нацеленный на конкретную китайскую фирму и оснащенный такими возможностями, как создание скриншотов и отправка данных по сети. Вредоносные пакеты часто содержат загрузчики или вспомогательные программы, предназначенные для загрузки дополнительного программного обеспечения, что позволяет злоумышленникам закрепиться в уязвимых средах.
Несмотря на усилия исследователей оперативно сообщать о таких вредоносных пакетах и удалять их, огромные масштабы экосистемы с открытым исходным кодом затрудняют отслеживание и обеспечение безопасности на таких платформах, как PyPI, npm и других. Чтобы решить эту проблему, ReversingLabs представила Spectra Assure Community, предлагающую бесплатную оценку рисков для популярных репозиториев, таких как npm, PyPI и RubyGems. Этот портал призван обеспечить видимость потенциальных угроз, проблем безопасности и соответствия требованиям, предлагая превентивные меры против атак на цепочки поставок программного обеспечения.
Пример недавно обнаруженного в npm подозрительного пакета с именем legacyreact-aws-s3-typescript свидетельствует о настойчивости злоумышленников в проникновении в хранилища вредоносного контента. Этот пакет, имитирующий легальное программное обеспечение, бездействовал в течение нескольких месяцев, прежде чем в его последней версии появилась вредоносная функциональность. Вредоносный пакет использовал тактику опечатывания, очень похожую на популярный пакет для обмана пользователей. Злоумышленники даже дали вредоносному пакету стратегическое название, чтобы представить его как законное обновление исходного пакета.
Сообщество Spectra Assure помогает разработчикам оценивать надежность пакетов, обнаруживая в них вредоносные программы и уязвимости, подчеркивая важность проведения оценки безопасности перед внедрением сторонних компонентов с открытым исходным кодом в проекты. В связи с растущим распространением вредоносных пакетов разработчикам рекомендуется уделять приоритетное внимание целостности и безопасности библиотек с открытым исходным кодом. Пакет Spectra от ReversingLabs предлагает различные инструменты, такие как Spectra Detect, Spectra Analysis и Spectra Intelligence, для комплексного анализа файлов, оценки вредоносного по и анализа угроз. Используя эти инструменты и ресурсы, разработчики могут повысить безопасность своей цепочки поставок программного обеспечения и снизить потенциальные риски, связанные с использованием пакетов с открытым исходным кодом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в растущей угрозе распространения вредоносных пакетов в общедоступных репозиториях с открытым исходным кодом, проблемах мониторинга и обеспечения безопасности на таких платформах, как PyPI и npm, а также в том, что внедрение ReversingLabs Spectra гарантирует сообществу бесплатную оценку рисков и превентивные меры против атак на цепочки поставок программного обеспечения. В тексте также подчеркивается важность проведения оценки безопасности перед внедрением сторонних компонентов с открытым исходным кодом в проекты и то, как разработчики могут использовать такие инструменты, как Spectra suite, для повышения безопасности цепочки поставок программного обеспечения и снижения рисков.
-----
Исследователи ReversingLabs активно отслеживают общедоступные хранилища с открытым исходным кодом на наличие вредоносных пакетов, число которых неуклонно растет. Многие из этих вредоносных пакетов классифицируются как "инфокрады", предназначенные для извлечения конфиденциальной информации. Например, команда обнаружила пакет с именем SqzrFramework480.dll, нацеленный на конкретную китайскую фирму и оснащенный такими возможностями, как создание скриншотов и отправка данных по сети. Вредоносные пакеты часто содержат загрузчики или вспомогательные программы, предназначенные для загрузки дополнительного программного обеспечения, что позволяет злоумышленникам закрепиться в уязвимых средах.
Несмотря на усилия исследователей оперативно сообщать о таких вредоносных пакетах и удалять их, огромные масштабы экосистемы с открытым исходным кодом затрудняют отслеживание и обеспечение безопасности на таких платформах, как PyPI, npm и других. Чтобы решить эту проблему, ReversingLabs представила Spectra Assure Community, предлагающую бесплатную оценку рисков для популярных репозиториев, таких как npm, PyPI и RubyGems. Этот портал призван обеспечить видимость потенциальных угроз, проблем безопасности и соответствия требованиям, предлагая превентивные меры против атак на цепочки поставок программного обеспечения.
Пример недавно обнаруженного в npm подозрительного пакета с именем legacyreact-aws-s3-typescript свидетельствует о настойчивости злоумышленников в проникновении в хранилища вредоносного контента. Этот пакет, имитирующий легальное программное обеспечение, бездействовал в течение нескольких месяцев, прежде чем в его последней версии появилась вредоносная функциональность. Вредоносный пакет использовал тактику опечатывания, очень похожую на популярный пакет для обмана пользователей. Злоумышленники даже дали вредоносному пакету стратегическое название, чтобы представить его как законное обновление исходного пакета.
Сообщество Spectra Assure помогает разработчикам оценивать надежность пакетов, обнаруживая в них вредоносные программы и уязвимости, подчеркивая важность проведения оценки безопасности перед внедрением сторонних компонентов с открытым исходным кодом в проекты. В связи с растущим распространением вредоносных пакетов разработчикам рекомендуется уделять приоритетное внимание целостности и безопасности библиотек с открытым исходным кодом. Пакет Spectra от ReversingLabs предлагает различные инструменты, такие как Spectra Detect, Spectra Analysis и Spectra Intelligence, для комплексного анализа файлов, оценки вредоносного по и анализа угроз. Используя эти инструменты и ресурсы, разработчики могут повысить безопасность своей цепочки поставок программного обеспечения и снизить потенциальные риски, связанные с использованием пакетов с открытым исходным кодом.