CTT Report Hub
#ParsedReport #CompletenessHigh 26-06-2024 Bits cards: new group ReaverBits attacks Russian companies https://www.facct.ru/blog/reaverbits Report completeness: High Actors/Campaigns: Reaverbits Luckybogdan Sticky_werewolf Vasygrek Threats: Antivm Meta_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа ReaverBits представляет угрозу для российских организаций, проводя сложные кампании по электронной почте, нацеленные на различные сектора, используя такие тактики, как спуфинг, и вредоносные программы, такие как MetaStealer. Они демонстрируют высокий уровень операционной сложности благодаря последовательному выбору инфраструктуры и тактики уклонения, что свидетельствует о координации и планировании внутри группы.
-----
Группа ReaverBits была идентифицирована как угроза российским организациям, использующая различные тактики для доставки вредоносных программ. Было замечено, что группа проводит многочисленные кампании по электронной почте, нацеленные на такие секторы, как розничная торговля, телекоммуникации, перерабатывающие компании и агропромышленные ассоциации. Злоумышленники используют методы подмены данных, чтобы скрыть свою истинную личность, часто отправляя электронные письма с законных на вид адресов, чтобы обмануть получателей.
Одной из основных полезных программ, используемых группой, является MetaStealer, шпионское ПО, предназначенное для кражи конфиденциальной информации с компьютеров жертв. MetaStealer был впервые обнаружен в марте 2022 года и представляет собой вариант RedLine stealer, предназначенный для работы в странах СНГ. Он продается на подпольных форумах человеком, известным как __META__, и связан с другими опасными группировками, такими как Sticky Werewolf и VasyGrek.
В ходе одной из обнаруженных атак группа использовала загрузчик под названием LuckyDownloader для извлечения зашифрованных полезных данных из хранилища BitBucket. Загрузчик, связанный с пользователем по имени LuckyBogdan, расшифровывает и запускает вредоносное ПО на зараженных системах. Злоумышленники умело избегают обнаружения и анализа, часто используя зашифрованные архивы и защищенные паролем файлы для доставки вредоносных исполняемых файлов.
Группа компаний ReaverBits продемонстрировала высокий уровень изощренности в своей работе, используя такие методы, как упрощение процессов и функции защиты от вредоносных программ, для обеспечения успешного выполнения своих задач. Они также продемонстрировали последовательность в выборе инфраструктуры и адресов управляющих серверов для различных атак, что свидетельствует об уровне координации и планирования внутри группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа ReaverBits представляет угрозу для российских организаций, проводя сложные кампании по электронной почте, нацеленные на различные сектора, используя такие тактики, как спуфинг, и вредоносные программы, такие как MetaStealer. Они демонстрируют высокий уровень операционной сложности благодаря последовательному выбору инфраструктуры и тактики уклонения, что свидетельствует о координации и планировании внутри группы.
-----
Группа ReaverBits была идентифицирована как угроза российским организациям, использующая различные тактики для доставки вредоносных программ. Было замечено, что группа проводит многочисленные кампании по электронной почте, нацеленные на такие секторы, как розничная торговля, телекоммуникации, перерабатывающие компании и агропромышленные ассоциации. Злоумышленники используют методы подмены данных, чтобы скрыть свою истинную личность, часто отправляя электронные письма с законных на вид адресов, чтобы обмануть получателей.
Одной из основных полезных программ, используемых группой, является MetaStealer, шпионское ПО, предназначенное для кражи конфиденциальной информации с компьютеров жертв. MetaStealer был впервые обнаружен в марте 2022 года и представляет собой вариант RedLine stealer, предназначенный для работы в странах СНГ. Он продается на подпольных форумах человеком, известным как __META__, и связан с другими опасными группировками, такими как Sticky Werewolf и VasyGrek.
В ходе одной из обнаруженных атак группа использовала загрузчик под названием LuckyDownloader для извлечения зашифрованных полезных данных из хранилища BitBucket. Загрузчик, связанный с пользователем по имени LuckyBogdan, расшифровывает и запускает вредоносное ПО на зараженных системах. Злоумышленники умело избегают обнаружения и анализа, часто используя зашифрованные архивы и защищенные паролем файлы для доставки вредоносных исполняемых файлов.
Группа компаний ReaverBits продемонстрировала высокий уровень изощренности в своей работе, используя такие методы, как упрощение процессов и функции защиты от вредоносных программ, для обеспечения успешного выполнения своих задач. Они также продемонстрировали последовательность в выборе инфраструктуры и адресов управляющих серверов для различных атак, что свидетельствует об уровне координации и планирования внутри группы.
#ParsedReport #CompletenessMedium
27-06-2024
Geacon and Geacon_Pro: A Constant Menace to Linux and Windows Systems
https://hunt.io/blog/geacon-and-geacon-pro-a-constant-menace-to-linux-and-windows-systems
Report completeness: Medium
Threats:
Geacon
Cobalt_strike
Redguard_tool
Industry:
Financial
Geo:
China, Chinese, The us
ChatGPT TTPs:
T1036, T1021.002, T1573
IOCs:
File: 3
IP: 8
Hash: 7
Soft:
Zabbix
Algorithms:
exhibit, sha1
Languages:
golang, python
Platforms:
arm
Links:
27-06-2024
Geacon and Geacon_Pro: A Constant Menace to Linux and Windows Systems
https://hunt.io/blog/geacon-and-geacon-pro-a-constant-menace-to-linux-and-windows-systems
Report completeness: Medium
Threats:
Geacon
Cobalt_strike
Redguard_tool
Industry:
Financial
Geo:
China, Chinese, The us
ChatGPT TTPs:
do not use without manual checkT1036, T1021.002, T1573
IOCs:
File: 3
IP: 8
Hash: 7
Soft:
Zabbix
Algorithms:
exhibit, sha1
Languages:
golang, python
Platforms:
arm
Links:
https://web.archive.org/web/20221031074318/https://github.com/H4de5-7/geacon\_prohttps://github.com/darkr4y/geaconhttps://github.com/Z3ratu1/geacon\_plushunt.io
Geacon and Geacon_Pro: A Constant Menace to Linux and Windows Systems
Explore the persistent threat of Geacon and Geacon Pro, uncovering their infrastructure, default certificates, and the ongoing risks to Linux and Windows users.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-06-2024 Geacon and Geacon_Pro: A Constant Menace to Linux and Windows Systems https://hunt.io/blog/geacon-and-geacon-pro-a-constant-menace-to-linux-and-windows-systems Report completeness: Medium Threats: Geacon Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление Geacon и Geacon_Pro как серьезных угроз для систем Linux и Windows, использующих Cobalt Strike. В нем рассказывается об их происхождении, включая их разработку на GitHub, отличительные идентификаторы, вредоносные действия и связанную с ними инфраструктуру, подчеркивается необходимость комплексного мониторинга и адаптивных мер безопасности для эффективного противодействия этим развивающимся киберугрозам.
-----
Geacon и Geacon_Pro стали серьезными угрозами как для систем Linux, так и для Windows, используя возможности хорошо известного инструмента red-teaming Cobalt Strike. Первоначально разработанный на GitHub пользователем darkr4y в качестве учебного проекта, Geacon за эти годы привлек значительное внимание, получив более 1 тыс. звезд и многочисленные форки. Geacon_Pro, реализация на языке Golang, загруженная пользователем H4de5-7 в 2022 году, позиционировалась как совместный проект с Z3ratu1, но позже была переведена в частный проект из-за опасений по поводу возможного неправильного использования.
Сертификат по умолчанию для Geacon_Pro с общим названием "foren.zik" служит отличительным идентификатором для серверов, использующих этот инструмент. Несмотря на попытки удалить сертификат с GitHub, он использовался несколькими серверами. В то время как сертификаты по умолчанию могут помочь в идентификации, участники угроз могут использовать другие сертификаты, чтобы избежать обнаружения, что подчеркивает необходимость всестороннего мониторинга и анализа.
Заслуживающие внимания случаи вредоносной активности включают IP-адреса, на которых размещены стандартные серверы Cobalt Strike team, а также такие файлы, как alis, aservice и grpc, которые имитируют платформу удаленного вызова процедур Google. Более того, файлы ELF, такие как m_arm64 и ha.exe, обнаруженные на IP-адресе в компьютерной сети Aliyun в Китае, обладают характеристиками, напоминающими полезные нагрузки Geacon, и представляют значительный риск для уязвимых систем.
Дальнейшие расследования выявили дополнительную вредоносную инфраструктуру, такую как IP-адрес, на котором размещен редирект на домен 360.net, который обычно ассоциируется с редиректором RedGuard C2, используемым для сокрытия вредоносных действий. Эволюция использования сертификатов на этих серверах подчеркивает динамичный характер киберугроз и важность постоянной бдительности и адаптивных мер безопасности.
Хотя такие инструменты, как Cobalt Strike, полезны для оценки работы сети, использование таких проектов, как Geacon, Geacon_Plus и Geacon_Pro, подчеркивает острую необходимость в улучшенных протоколах безопасности в различных операционных системах. Этот анализ, проливающий свет на работу этих вредоносных инструментов и исследующий связанную с ними инфраструктуру, направлен на повышение осведомленности и предоставление читателям знаний для эффективного отслеживания и снижения рисков, связанных с Geacon_Pro и подобными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление Geacon и Geacon_Pro как серьезных угроз для систем Linux и Windows, использующих Cobalt Strike. В нем рассказывается об их происхождении, включая их разработку на GitHub, отличительные идентификаторы, вредоносные действия и связанную с ними инфраструктуру, подчеркивается необходимость комплексного мониторинга и адаптивных мер безопасности для эффективного противодействия этим развивающимся киберугрозам.
-----
Geacon и Geacon_Pro стали серьезными угрозами как для систем Linux, так и для Windows, используя возможности хорошо известного инструмента red-teaming Cobalt Strike. Первоначально разработанный на GitHub пользователем darkr4y в качестве учебного проекта, Geacon за эти годы привлек значительное внимание, получив более 1 тыс. звезд и многочисленные форки. Geacon_Pro, реализация на языке Golang, загруженная пользователем H4de5-7 в 2022 году, позиционировалась как совместный проект с Z3ratu1, но позже была переведена в частный проект из-за опасений по поводу возможного неправильного использования.
Сертификат по умолчанию для Geacon_Pro с общим названием "foren.zik" служит отличительным идентификатором для серверов, использующих этот инструмент. Несмотря на попытки удалить сертификат с GitHub, он использовался несколькими серверами. В то время как сертификаты по умолчанию могут помочь в идентификации, участники угроз могут использовать другие сертификаты, чтобы избежать обнаружения, что подчеркивает необходимость всестороннего мониторинга и анализа.
Заслуживающие внимания случаи вредоносной активности включают IP-адреса, на которых размещены стандартные серверы Cobalt Strike team, а также такие файлы, как alis, aservice и grpc, которые имитируют платформу удаленного вызова процедур Google. Более того, файлы ELF, такие как m_arm64 и ha.exe, обнаруженные на IP-адресе в компьютерной сети Aliyun в Китае, обладают характеристиками, напоминающими полезные нагрузки Geacon, и представляют значительный риск для уязвимых систем.
Дальнейшие расследования выявили дополнительную вредоносную инфраструктуру, такую как IP-адрес, на котором размещен редирект на домен 360.net, который обычно ассоциируется с редиректором RedGuard C2, используемым для сокрытия вредоносных действий. Эволюция использования сертификатов на этих серверах подчеркивает динамичный характер киберугроз и важность постоянной бдительности и адаптивных мер безопасности.
Хотя такие инструменты, как Cobalt Strike, полезны для оценки работы сети, использование таких проектов, как Geacon, Geacon_Plus и Geacon_Pro, подчеркивает острую необходимость в улучшенных протоколах безопасности в различных операционных системах. Этот анализ, проливающий свет на работу этих вредоносных инструментов и исследующий связанную с ними инфраструктуру, направлен на повышение осведомленности и предоставление читателям знаний для эффективного отслеживания и снижения рисков, связанных с Geacon_Pro и подобными угрозами.
#ParsedReport #CompletenessLow
27-06-2024
Poseidon Mac stealer distributed via Google ads
https://www.malwarebytes.com/blog/cybercrime/2024/06/poseidon-mac-stealer-distributed-via-google-ads
Report completeness: Low
Threats:
Poseidon
Amos_stealer
Rodrigo4_actor
Applescript
Victims:
Mac users
ChatGPT TTPs:
T1189, T1059.002, T1557.002
IOCs:
File: 1
Domain: 2
Hash: 2
Soft:
macOS, Bitwarden, KeePassXC, curl
Algorithms:
sha256, zip
Win API:
Arc
27-06-2024
Poseidon Mac stealer distributed via Google ads
https://www.malwarebytes.com/blog/cybercrime/2024/06/poseidon-mac-stealer-distributed-via-google-ads
Report completeness: Low
Threats:
Poseidon
Amos_stealer
Rodrigo4_actor
Applescript
Victims:
Mac users
ChatGPT TTPs:
do not use without manual checkT1189, T1059.002, T1557.002
IOCs:
File: 1
Domain: 2
Hash: 2
Soft:
macOS, Bitwarden, KeePassXC, curl
Algorithms:
sha256, zip
Win API:
Arc
Malwarebytes
‘Poseidon’ Mac stealer distributed via Google ads
A competitor of the infamous Atomic Stealer targeting Mac users, has just launched a new campaign to lure in more victims.
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Poseidon Mac stealer distributed via Google ads https://www.malwarebytes.com/blog/cybercrime/2024/06/poseidon-mac-stealer-distributed-via-google-ads Report completeness: Low Threats: Poseidon Amos_stealer Rodrigo4_actor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание недавней кампании по борьбе с киберугрозами под названием Poseidon, нацеленной на пользователей Mac, распространяемой с помощью вредоносной рекламы Google для браузера Arc. Кампания, приписываемая Rodrigo4 с форума XSS underground, позиционирует себя как конкурент Atomic Stealer, предлагая различные функциональные возможности, такие как захват файлов, извлечение крипто-кошелька, кража паролей и сбор данных браузера. В тексте также подчеркивается необходимость проявлять бдительность и рекомендуется использовать средства веб-защиты, чтобы не стать жертвой подобных угроз.
-----
В тексте описывается недавняя кампания по борьбе с киберугрозами, нацеленная на пользователей Mac с помощью программы stealer, распространяемой через вредоносную рекламу Google для браузера Arc. Кампания, получившая название Poseidon, разработана участником угроз, известным как Rodrigo4 на форуме XSS underground. Poseidon позиционируется как конкурент Atomic Stealer и предлагает такие функции, как захват файлов, извлечение крипто-кошельков, кража паролей для Bitwarden и KeePassXC, а также сбор данных браузера. Stealer также включает в себя новые функции, такие как кража конфигураций VPN из Fortinet и OpenVPN.
Rodrigo4 объявил о переименовании проекта с его первоначального названия на Poseidon в целях управления связями с общественностью и привлечения внимания. Однако вредоносная программа содержит незавершенный код, который виден другим пользователям и указывает на потенциальные уязвимости. В статье освещается растущее число разработок вредоносных программ для Mac, ориентированных на кражу данных, и подчеркивается необходимость проявлять бдительность при загрузке новых приложений, чтобы не стать жертвой подобных угроз.
Malwarebytes для Mac идентифицировал эту кампанию Poseidon как OSX.RodStealer и сообщил о вредоносной рекламе в Google. В тексте рекомендуется использовать средства веб-защиты, такие как Malwarebytes Browser Guard, для блокировки рекламы и вредоносных веб-сайтов в качестве первоначальной защиты от подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание недавней кампании по борьбе с киберугрозами под названием Poseidon, нацеленной на пользователей Mac, распространяемой с помощью вредоносной рекламы Google для браузера Arc. Кампания, приписываемая Rodrigo4 с форума XSS underground, позиционирует себя как конкурент Atomic Stealer, предлагая различные функциональные возможности, такие как захват файлов, извлечение крипто-кошелька, кража паролей и сбор данных браузера. В тексте также подчеркивается необходимость проявлять бдительность и рекомендуется использовать средства веб-защиты, чтобы не стать жертвой подобных угроз.
-----
В тексте описывается недавняя кампания по борьбе с киберугрозами, нацеленная на пользователей Mac с помощью программы stealer, распространяемой через вредоносную рекламу Google для браузера Arc. Кампания, получившая название Poseidon, разработана участником угроз, известным как Rodrigo4 на форуме XSS underground. Poseidon позиционируется как конкурент Atomic Stealer и предлагает такие функции, как захват файлов, извлечение крипто-кошельков, кража паролей для Bitwarden и KeePassXC, а также сбор данных браузера. Stealer также включает в себя новые функции, такие как кража конфигураций VPN из Fortinet и OpenVPN.
Rodrigo4 объявил о переименовании проекта с его первоначального названия на Poseidon в целях управления связями с общественностью и привлечения внимания. Однако вредоносная программа содержит незавершенный код, который виден другим пользователям и указывает на потенциальные уязвимости. В статье освещается растущее число разработок вредоносных программ для Mac, ориентированных на кражу данных, и подчеркивается необходимость проявлять бдительность при загрузке новых приложений, чтобы не стать жертвой подобных угроз.
Malwarebytes для Mac идентифицировал эту кампанию Poseidon как OSX.RodStealer и сообщил о вредоносной рекламе в Google. В тексте рекомендуется использовать средства веб-защиты, такие как Malwarebytes Browser Guard, для блокировки рекламы и вредоносных веб-сайтов в качестве первоначальной защиты от подобных угроз.
#ParsedReport #CompletenessLow
27-06-2024
What You Need to Know About Remcos RAT. Delivery Methods
https://cyberint.com/blog/research/what-you-need-to-know-about-remcos-rat
Report completeness: Low
Threats:
Remcos_rat
Spear-phishing_technique
Supply_chain_technique
Industry:
Financial
TTPs:
Tactics: 7
Technics: 15
27-06-2024
What You Need to Know About Remcos RAT. Delivery Methods
https://cyberint.com/blog/research/what-you-need-to-know-about-remcos-rat
Report completeness: Low
Threats:
Remcos_rat
Spear-phishing_technique
Supply_chain_technique
Industry:
Financial
TTPs:
Tactics: 7
Technics: 15
Cyberint
What You Need to Know About Remcos RAT
Remcos is a form of malware presented as legitimate software, purportedly useful for surveillance and pen tests.
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 What You Need to Know About Remcos RAT. Delivery Methods https://cyberint.com/blog/research/what-you-need-to-know-about-remcos-rat Report completeness: Low Threats: Remcos_rat Spear-phishing_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Remcos - это вредоносное программное обеспечение, выдающее себя за законный инструмент удаленного администрирования, предназначенный для обеспечения несанкционированного доступа и контроля над системами Windows, облегчающий такие действия, как ведение кейлогга, слежка и удаленное написание сценариев. Вредоносное ПО может распространяться различными способами, включая фишинговые электронные письма и вредоносные архивы, а его последствия включают кражу данных, финансовые потери и репутационный ущерб. Стратегии смягчения последствий включают внедрение упреждающих мер безопасности, таких как обновления программного обеспечения, улучшения защиты электронной почты, меры сетевой безопасности, резервное копирование и использование информации об угрозах для лучшей защиты от потенциальных атак и реагирования на них.
-----
Remcos - это вредоносное программное обеспечение, замаскированное под легальное программное обеспечение, рекламируемое как инструмент для наблюдения и тестирования на проникновение. Разработанное компанией BreakingSecurity, оно работает как продвинутый троян удаленного доступа (RAT), предназначенный для компьютеров с Windows, начиная с XP. После установки Remcos обеспечивает несанкционированный доступ к целевой системе, предоставляя злоумышленнику удаленное управление. Он позволяет вести кейлоггинг, наблюдение (включая аудио и скриншоты) и многопоточное удаленное написание сценариев для высокопроизводительного использования.
Вредоносное ПО распространяется различными способами, включая вредоносные документы или архивы со скрытыми скриптами, замаскированные под подлинные файлы. Оно также может распространяться с помощью целевых фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Remcos позиционируется как законный инструмент удаленного администрирования, но на самом деле предоставляет злоумышленникам широкие возможности контроля и наблюдения.
Последствия заражения Remcos серьезны и имеют широкий спектр последствий. Это может привести к захвату учетных записей, краже данных, компрометации системы, отключению мер безопасности, финансовым потерям и ущербу репутации отдельных лиц и организаций. Вредоносная программа может красть пароли, конфиденциальные данные, нарушать целостность системы, обходить средства защиты, совершать финансовые махинации и наносить ущерб имиджу затронутых организаций.
Чтобы снизить риски, связанные с Remco, организации и частные лица должны принимать превентивные меры безопасности. К ним относятся постоянное обновление программного обеспечения, повышение безопасности электронной почты, внедрение мер сетевой безопасности, создание резервных копий, использование инструментов анализа угроз, мониторинг объектов атаки и проведение тренингов по информированию о фишинге.
Оставаясь в курсе тактики, методов и процедур (TTP) Remco с помощью специальных ресурсов по анализу киберугроз, отдельные лица и организации могут лучше защищаться от потенциальных атак и реагировать на них. Аналитические карты киберугроз содержат подробную информацию о вредоносных программах, таких как Remcos, что позволяет использовать стратегии проактивной защиты от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Remcos - это вредоносное программное обеспечение, выдающее себя за законный инструмент удаленного администрирования, предназначенный для обеспечения несанкционированного доступа и контроля над системами Windows, облегчающий такие действия, как ведение кейлогга, слежка и удаленное написание сценариев. Вредоносное ПО может распространяться различными способами, включая фишинговые электронные письма и вредоносные архивы, а его последствия включают кражу данных, финансовые потери и репутационный ущерб. Стратегии смягчения последствий включают внедрение упреждающих мер безопасности, таких как обновления программного обеспечения, улучшения защиты электронной почты, меры сетевой безопасности, резервное копирование и использование информации об угрозах для лучшей защиты от потенциальных атак и реагирования на них.
-----
Remcos - это вредоносное программное обеспечение, замаскированное под легальное программное обеспечение, рекламируемое как инструмент для наблюдения и тестирования на проникновение. Разработанное компанией BreakingSecurity, оно работает как продвинутый троян удаленного доступа (RAT), предназначенный для компьютеров с Windows, начиная с XP. После установки Remcos обеспечивает несанкционированный доступ к целевой системе, предоставляя злоумышленнику удаленное управление. Он позволяет вести кейлоггинг, наблюдение (включая аудио и скриншоты) и многопоточное удаленное написание сценариев для высокопроизводительного использования.
Вредоносное ПО распространяется различными способами, включая вредоносные документы или архивы со скрытыми скриптами, замаскированные под подлинные файлы. Оно также может распространяться с помощью целевых фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Remcos позиционируется как законный инструмент удаленного администрирования, но на самом деле предоставляет злоумышленникам широкие возможности контроля и наблюдения.
Последствия заражения Remcos серьезны и имеют широкий спектр последствий. Это может привести к захвату учетных записей, краже данных, компрометации системы, отключению мер безопасности, финансовым потерям и ущербу репутации отдельных лиц и организаций. Вредоносная программа может красть пароли, конфиденциальные данные, нарушать целостность системы, обходить средства защиты, совершать финансовые махинации и наносить ущерб имиджу затронутых организаций.
Чтобы снизить риски, связанные с Remco, организации и частные лица должны принимать превентивные меры безопасности. К ним относятся постоянное обновление программного обеспечения, повышение безопасности электронной почты, внедрение мер сетевой безопасности, создание резервных копий, использование инструментов анализа угроз, мониторинг объектов атаки и проведение тренингов по информированию о фишинге.
Оставаясь в курсе тактики, методов и процедур (TTP) Remco с помощью специальных ресурсов по анализу киберугроз, отдельные лица и организации могут лучше защищаться от потенциальных атак и реагировать на них. Аналитические карты киберугроз содержат подробную информацию о вредоносных программах, таких как Remcos, что позволяет использовать стратегии проактивной защиты от киберугроз.
#ParsedReport #CompletenessLow
26-06-2024
Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2
https://www.imperva.com/blog/episode-2-behind-the-scenes-of-a-tailor-made-massive-phishing-campaign-part-2
Report completeness: Low
Actors/Campaigns:
Dropping_elephant
Victims:
Yad2
Industry:
E-commerce, Financial
Geo:
Israeli, Hungarian, Polish, Russian
ChatGPT TTPs:
T1566, T1132, T1071, T1562.001, T1074.001, T1098, T1056.004
Soft:
Telegram, MySQL, WhatsApp
YARA: Found
Links:
26-06-2024
Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2
https://www.imperva.com/blog/episode-2-behind-the-scenes-of-a-tailor-made-massive-phishing-campaign-part-2
Report completeness: Low
Actors/Campaigns:
Dropping_elephant
Victims:
Yad2
Industry:
E-commerce, Financial
Geo:
Israeli, Hungarian, Polish, Russian
ChatGPT TTPs:
do not use without manual checkT1566, T1132, T1071, T1562.001, T1074.001, T1098, T1056.004
Soft:
Telegram, MySQL, WhatsApp
YARA: Found
Links:
https://github.com/telegraf/telegrafBlog
Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2 | Imperva
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2 https://www.imperva.com/blog/episode-2-behind-the-scenes-of-a-tailor-made-massive-phishing-campaign-part-2 Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной глобальной фишинговой кампании, в которой участвовала платформа управления командой мошенников, управляемая человеком, известным как MrEnigman. В ходе расследования была раскрыта инфраструктура, стоящая за операцией, включая утечку исходного кода, сложную настройку серверов node, бота Telegram и API CloudFlare. Платформа способствовала структурированному процессу для мошенников, включая наставничество, индивидуальные фишинговые ссылки и сбор украденной информации с целью получения финансовой выгоды. Обнаружение платформы высветило масштаб и финансовые последствия фишинговой кампании, выявив сеть мошеннических групп и необходимость постоянных усилий по пресечению этой киберпреступной деятельности.
-----
Глобальная фишинговая кампания с участием почти 350 легальных компаний, связанная с MrEnigman, осуществлялась через Telegram-канал Haron_rent.
Обнаружена платформа для управления командой мошенников стоимостью 100 долларов в месяц, которая обслуживает молодые команды мошенников с наставничеством для новых мошенников.
Инфраструктура включала в себя два сервера node, CloudFlare API для динамического объединения доменов, взаимодействие с ботами Telegram и базу данных MySQL для хранения данных.
Телеграм-канал Haron_rent раскрыл масштаб фишинговой кампании, в которой сотни участников управляют мошенническими командами, некоторые из которых насчитывают более 500 участников.
Финансовые масштабы, оцениваемые в десятки миллионов долларов, включают в себя настраиваемые фишинговые ссылки, поддельные интерфейсы чата поддержки для сбора личной информации.
Мошенническая платформа облегчала процесс подбора персонала, предоставляла инструменты для генерации фишинговых ссылок и управления ими, взаимодействия с жертвами через Telegram и наставничества для новых участников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной глобальной фишинговой кампании, в которой участвовала платформа управления командой мошенников, управляемая человеком, известным как MrEnigman. В ходе расследования была раскрыта инфраструктура, стоящая за операцией, включая утечку исходного кода, сложную настройку серверов node, бота Telegram и API CloudFlare. Платформа способствовала структурированному процессу для мошенников, включая наставничество, индивидуальные фишинговые ссылки и сбор украденной информации с целью получения финансовой выгоды. Обнаружение платформы высветило масштаб и финансовые последствия фишинговой кампании, выявив сеть мошеннических групп и необходимость постоянных усилий по пресечению этой киберпреступной деятельности.
-----
Глобальная фишинговая кампания с участием почти 350 легальных компаний, связанная с MrEnigman, осуществлялась через Telegram-канал Haron_rent.
Обнаружена платформа для управления командой мошенников стоимостью 100 долларов в месяц, которая обслуживает молодые команды мошенников с наставничеством для новых мошенников.
Инфраструктура включала в себя два сервера node, CloudFlare API для динамического объединения доменов, взаимодействие с ботами Telegram и базу данных MySQL для хранения данных.
Телеграм-канал Haron_rent раскрыл масштаб фишинговой кампании, в которой сотни участников управляют мошенническими командами, некоторые из которых насчитывают более 500 участников.
Финансовые масштабы, оцениваемые в десятки миллионов долларов, включают в себя настраиваемые фишинговые ссылки, поддельные интерфейсы чата поддержки для сбора личной информации.
Мошенническая платформа облегчала процесс подбора персонала, предоставляла инструменты для генерации фишинговых ссылок и управления ими, взаимодействия с жертвами через Telegram и наставничества для новых участников.
#ParsedReport #CompletenessLow
27-06-2024
Beware of Snowblind: A new Android malware
https://promon.co/app-threat-reports/snowblind
Report completeness: Low
Threats:
Snowblind
Fjordphantom
Industry:
Financial
Geo:
Chinese, Asia
ChatGPT TTPs:
T1574.006, T1546.011, T1556.002
Soft:
Android, Docker, OpenSSH, systemd
Functions:
prctl, ptrace, open
Languages:
java
Platforms:
arm
27-06-2024
Beware of Snowblind: A new Android malware
https://promon.co/app-threat-reports/snowblind
Report completeness: Low
Threats:
Snowblind
Fjordphantom
Industry:
Financial
Geo:
Chinese, Asia
ChatGPT TTPs:
do not use without manual checkT1574.006, T1546.011, T1556.002
Soft:
Android, Docker, OpenSSH, systemd
Functions:
prctl, ptrace, open
Languages:
java
Platforms:
arm
promon.io
Snowblind Android Malware - Promon
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Beware of Snowblind: A new Android malware https://promon.co/app-threat-reports/snowblind Report completeness: Low Threats: Snowblind Fjordphantom Industry: Financial Geo: Chinese, Asia ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении нового вектора атаки на Android, представленного вредоносной программой Snowblind, которая использует функцию seccomp в ядре Linux для взлома приложений, особенно нацеленных на банки в Юго-Восточной Азии. В тексте подчеркивается уникальное использование Snowblind seccomp в качестве средства атаки, его способность обходить меры безопасности в приложениях для Android и внедрение защиты от Snowblind компанией Promon в своих версиях Promon SHIELD для мобильных устройств. Кроме того, в нем упоминается распространенное злоупотребление злоумышленниками функциональностью службы специальных возможностей Android и изощренность вредоносных программ, таких как FjordPhantom и Snowblind, в регионе. В тексте также рассказывается об интеграции seccomp Google в Android для усиления защиты от вредоносных приложений, а также о методологии Snowblind, использующей seccomp для эффективного обхода проверок на несанкционированный доступ. Это подчеркивает необходимость в передовых методах защиты от развивающихся угроз и важность перехода на более новые версии решений безопасности для защиты от атак на базе seccomp.
-----
Новая вредоносная программа для Android под названием Snowblind нацелена на банки в Юго-Восточной Азии, используя функцию seccomp ядра Linux, используемую для изолированной работы приложений на Android.
Snowblind злоупотребляет seccomp для компрометации приложений, что позволяет ему обходить механизмы защиты от несанкционированного доступа и легче проводить атаки на приложения.
Компания Promon выпустила средства защиты от снежной слепоты в своем Promon SHIELD для мобильных версий 6.5.2 и 6.6.0.
Использование Snowblind seccomp в качестве средства атаки уникально и мощно, что позволяет ему обходить строгие меры безопасности в приложениях для Android.
Злоумышленники обычно злоупотребляют службой специальных возможностей Android для получения пользовательских данных или удаленного управления вредоносными приложениями, что приводит к атакам с переупаковкой.
Snowblind использует технологию на основе seccomp для обхода механизмов защиты от несанкционированного доступа при атаках с переупаковкой, аналогичную вредоносному ПО FjordPhantom, нацеленному на приложения в Юго-Восточной Азии.
Начиная с версии 8, Google интегрировал seccomp в Android, чтобы уменьшить вероятность атаки ядра при работе с вредоносными приложениями.
Методология Snowblind предполагает установку собственной библиотеки с фильтром seccomp для перехвата системного вызова open() и эффективного обхода проверок на несанкционированный доступ.
Подход Snowblind, использующий seccomp, демонстрирует мощный метод обхода контроля безопасности в целевых приложениях.
Сложность FjordPhantom и Snowblind свидетельствует о высоком уровне квалификации авторов вредоносных программ в регионе.
Многие приложения еще не защищены от технологии Snowblind, поэтому рекомендуется перейти на Promon SHIELD версии 6.6.0 для улучшения защиты от атак на основе seccomp.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении нового вектора атаки на Android, представленного вредоносной программой Snowblind, которая использует функцию seccomp в ядре Linux для взлома приложений, особенно нацеленных на банки в Юго-Восточной Азии. В тексте подчеркивается уникальное использование Snowblind seccomp в качестве средства атаки, его способность обходить меры безопасности в приложениях для Android и внедрение защиты от Snowblind компанией Promon в своих версиях Promon SHIELD для мобильных устройств. Кроме того, в нем упоминается распространенное злоупотребление злоумышленниками функциональностью службы специальных возможностей Android и изощренность вредоносных программ, таких как FjordPhantom и Snowblind, в регионе. В тексте также рассказывается об интеграции seccomp Google в Android для усиления защиты от вредоносных приложений, а также о методологии Snowblind, использующей seccomp для эффективного обхода проверок на несанкционированный доступ. Это подчеркивает необходимость в передовых методах защиты от развивающихся угроз и важность перехода на более новые версии решений безопасности для защиты от атак на базе seccomp.
-----
Новая вредоносная программа для Android под названием Snowblind нацелена на банки в Юго-Восточной Азии, используя функцию seccomp ядра Linux, используемую для изолированной работы приложений на Android.
Snowblind злоупотребляет seccomp для компрометации приложений, что позволяет ему обходить механизмы защиты от несанкционированного доступа и легче проводить атаки на приложения.
Компания Promon выпустила средства защиты от снежной слепоты в своем Promon SHIELD для мобильных версий 6.5.2 и 6.6.0.
Использование Snowblind seccomp в качестве средства атаки уникально и мощно, что позволяет ему обходить строгие меры безопасности в приложениях для Android.
Злоумышленники обычно злоупотребляют службой специальных возможностей Android для получения пользовательских данных или удаленного управления вредоносными приложениями, что приводит к атакам с переупаковкой.
Snowblind использует технологию на основе seccomp для обхода механизмов защиты от несанкционированного доступа при атаках с переупаковкой, аналогичную вредоносному ПО FjordPhantom, нацеленному на приложения в Юго-Восточной Азии.
Начиная с версии 8, Google интегрировал seccomp в Android, чтобы уменьшить вероятность атаки ядра при работе с вредоносными приложениями.
Методология Snowblind предполагает установку собственной библиотеки с фильтром seccomp для перехвата системного вызова open() и эффективного обхода проверок на несанкционированный доступ.
Подход Snowblind, использующий seccomp, демонстрирует мощный метод обхода контроля безопасности в целевых приложениях.
Сложность FjordPhantom и Snowblind свидетельствует о высоком уровне квалификации авторов вредоносных программ в регионе.
Многие приложения еще не защищены от технологии Snowblind, поэтому рекомендуется перейти на Promon SHIELD версии 6.6.0 для улучшения защиты от атак на основе seccomp.
#ParsedReport #CompletenessLow
27-06-2024
Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there
https://blog.talosintelligence.com/threat-source-newsletter-june-27-2024
Report completeness: Low
Actors/Campaigns:
Sneakychef
Threats:
Clop
Sugargh0st_rat
Spicerat
Victims:
Jason derulo, 50 cent, Cdk global, Snowflake, Various government ministries
Industry:
Retail, Aerospace, Financial, E-commerce, Government, Education
Geo:
Latvia, Abu dhabi, Poland, California, Saudi arabian, Usa, Angola, Australian, Asia, Emea, Turkmenistan, Los angeles, Kazakhstan, India
CVEs:
CVE-2024-5806 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1587.001, T1566.001
IOCs:
Hash: 8
File: 4
Email: 1
Soft:
MOVEit
Crypto:
dogecoin, solana
Algorithms:
md5
27-06-2024
Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there
https://blog.talosintelligence.com/threat-source-newsletter-june-27-2024
Report completeness: Low
Actors/Campaigns:
Sneakychef
Threats:
Clop
Sugargh0st_rat
Spicerat
Victims:
Jason derulo, 50 cent, Cdk global, Snowflake, Various government ministries
Industry:
Retail, Aerospace, Financial, E-commerce, Government, Education
Geo:
Latvia, Abu dhabi, Poland, California, Saudi arabian, Usa, Angola, Australian, Asia, Emea, Turkmenistan, Los angeles, Kazakhstan, India
CVEs:
CVE-2024-5806 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1587.001, T1566.001
IOCs:
Hash: 8
File: 4
Email: 1
Soft:
MOVEit
Crypto:
dogecoin, solana
Algorithms:
md5
Cisco Talos
We’re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there
A report in March found that 72% of cryptocurrency projects had died since 2020, with crypto trading platform FTX’s downfall taking out many of them in one fell swoop.
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - меняющийся ландшафт угроз кибербезопасности с акцентом на эксплуатацию криптовалютного и блокчейн-секторов злоумышленниками, продолжающиеся кибератаки на крупные компании, критические уязвимости в программном обеспечении и конкретную киберкампанию, организованную злоумышленником по имени SneakyChef. В нем освещаются риски, связанные с различными видами мошенничества, утечками данных и вредоносными кампаниями, подчеркивая важность упреждающих мер кибербезопасности перед лицом растущих угроз в цифровой сфере.
-----
Искусственный интеллект (ИИ) стал новым модным словом в сфере кибербезопасности, вытеснив прежнюю шумиху вокруг криптовалют и блокчейна. Несмотря на этот сдвиг, злоумышленники продолжают использовать криптовалютный и блокчейн-секторы для мошеннических действий, что приводит к значительным финансовым потерям для ничего не подозревающих потребителей. Такие случаи, как предполагаемая причастность певца Джейсона Деруло к мошенничеству с memecoin на блокчейне Solana и взлом аккаунта рэпера 50 Cent, приведший к мошенничеству на сумму 3 миллиона долларов, свидетельствуют о сохраняющихся рисках в отрасли.
Одной из распространенных тактик мошенничества в криптовалютном пространстве является "вытягивание коврика", когда разработчики заманивают инвесторов обещаниями нового проекта только для того, чтобы позже исчезнуть вместе со средствами. Кроме того, на платформе Steam набрала популярность новая видеоигра под названием "Banana", которая позволяет пользователям зарабатывать и продавать виртуальные бананы за реальные деньги. Эта необычная схема стирает границы между игрой и финансовой эксплуатацией.
Помимо криптовалют, недавние кибератаки были направлены против крупных компаний, что повлияло на их деятельность и безопасность данных. CDK Global, поставщик услуг для автосалонов, столкнулся с перебоями в работе из-за кибератаки, что привело к проблемам со связью и продажами. В результате взлома были раскрыты конфиденциальные данные клиентов и сотрудников, что привело к коллективным искам против компании. Другой примечательный инцидент связан с утечкой данных у поставщика облачных хранилищ Snowflake, которая затронула различные организации и потенциально раскрыла личную информацию клиентов и сотрудников.
Кроме того, исследователи безопасности выявили критическую уязвимость в программном обеспечении для передачи файлов MOVEit, позволяющую злоумышленникам выдавать себя за действительных пользователей и провоцирующую попытки использования после раскрытия информации. Учитывая историю атак программ-вымогателей на программное обеспечение, использование этой уязвимости представляет серьезную угрозу из-за конфиденциальных данных, обрабатываемых таким программным обеспечением.
Cisco Talos выявила продолжающуюся киберкампанию, организованную злоумышленником под названием SneakyChef, которая включает распространение вредоносного ПО SugarGh0st через приманки, связанные с правительственными учреждениями в разных странах. Компания Talos обнаружила новую вредоносную программу под названием "look", которая была распространена в рамках той же кампании, что указывает на эволюцию тактики этого злоумышленника. SneakyChef нацелился на многочисленные правительственные министерства в Восточном полушарии, продолжая свою вредоносную деятельность, несмотря на раскрытие информации в прошлом.
Считается, что документы-приманки, используемые SneakyChef, были украдены в результате шпионажа, что затрудняет их обнаружение как потенциальных попыток фишинга. Для противодействия этим угрозам компания Talos выпустила средства обнаружения и сигнатуры, которые помогают организациям выявлять и блокировать действия SneakyChef и вредоносные программы, такие как SpiceRAT. Этот упреждающий подход направлен на усиление защиты кибербезопасности от новых угроз в цифровом пространстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - меняющийся ландшафт угроз кибербезопасности с акцентом на эксплуатацию криптовалютного и блокчейн-секторов злоумышленниками, продолжающиеся кибератаки на крупные компании, критические уязвимости в программном обеспечении и конкретную киберкампанию, организованную злоумышленником по имени SneakyChef. В нем освещаются риски, связанные с различными видами мошенничества, утечками данных и вредоносными кампаниями, подчеркивая важность упреждающих мер кибербезопасности перед лицом растущих угроз в цифровой сфере.
-----
Искусственный интеллект (ИИ) стал новым модным словом в сфере кибербезопасности, вытеснив прежнюю шумиху вокруг криптовалют и блокчейна. Несмотря на этот сдвиг, злоумышленники продолжают использовать криптовалютный и блокчейн-секторы для мошеннических действий, что приводит к значительным финансовым потерям для ничего не подозревающих потребителей. Такие случаи, как предполагаемая причастность певца Джейсона Деруло к мошенничеству с memecoin на блокчейне Solana и взлом аккаунта рэпера 50 Cent, приведший к мошенничеству на сумму 3 миллиона долларов, свидетельствуют о сохраняющихся рисках в отрасли.
Одной из распространенных тактик мошенничества в криптовалютном пространстве является "вытягивание коврика", когда разработчики заманивают инвесторов обещаниями нового проекта только для того, чтобы позже исчезнуть вместе со средствами. Кроме того, на платформе Steam набрала популярность новая видеоигра под названием "Banana", которая позволяет пользователям зарабатывать и продавать виртуальные бананы за реальные деньги. Эта необычная схема стирает границы между игрой и финансовой эксплуатацией.
Помимо криптовалют, недавние кибератаки были направлены против крупных компаний, что повлияло на их деятельность и безопасность данных. CDK Global, поставщик услуг для автосалонов, столкнулся с перебоями в работе из-за кибератаки, что привело к проблемам со связью и продажами. В результате взлома были раскрыты конфиденциальные данные клиентов и сотрудников, что привело к коллективным искам против компании. Другой примечательный инцидент связан с утечкой данных у поставщика облачных хранилищ Snowflake, которая затронула различные организации и потенциально раскрыла личную информацию клиентов и сотрудников.
Кроме того, исследователи безопасности выявили критическую уязвимость в программном обеспечении для передачи файлов MOVEit, позволяющую злоумышленникам выдавать себя за действительных пользователей и провоцирующую попытки использования после раскрытия информации. Учитывая историю атак программ-вымогателей на программное обеспечение, использование этой уязвимости представляет серьезную угрозу из-за конфиденциальных данных, обрабатываемых таким программным обеспечением.
Cisco Talos выявила продолжающуюся киберкампанию, организованную злоумышленником под названием SneakyChef, которая включает распространение вредоносного ПО SugarGh0st через приманки, связанные с правительственными учреждениями в разных странах. Компания Talos обнаружила новую вредоносную программу под названием "look", которая была распространена в рамках той же кампании, что указывает на эволюцию тактики этого злоумышленника. SneakyChef нацелился на многочисленные правительственные министерства в Восточном полушарии, продолжая свою вредоносную деятельность, несмотря на раскрытие информации в прошлом.
Считается, что документы-приманки, используемые SneakyChef, были украдены в результате шпионажа, что затрудняет их обнаружение как потенциальных попыток фишинга. Для противодействия этим угрозам компания Talos выпустила средства обнаружения и сигнатуры, которые помогают организациям выявлять и блокировать действия SneakyChef и вредоносные программы, такие как SpiceRAT. Этот упреждающий подход направлен на усиление защиты кибербезопасности от новых угроз в цифровом пространстве.
#ParsedReport #CompletenessHigh
27-06-2024
Kimsuky deploys TRANSLATEXT to target South Korean academia
https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: financially_motivated, cyber_espionage)
Threats:
Translatext
Dead_drop_technique
B374k_tool
Victims:
Think tanks, Government institutions, Academic researchers, Users, Academics
Industry:
Telco, Government, Education, Military
Geo:
Korean, North korean, North korea, Korea
TTPs:
IOCs:
File: 6
Url: 9
Domain: 1
Hash: 2
Soft:
Google Chrome, Chrome, Gmail, Windows registry
Algorithms:
base64, md5
Languages:
javascript, powershell, php
27-06-2024
Kimsuky deploys TRANSLATEXT to target South Korean academia
https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: financially_motivated, cyber_espionage)
Threats:
Translatext
Dead_drop_technique
B374k_tool
Victims:
Think tanks, Government institutions, Academic researchers, Users, Academics
Industry:
Telco, Government, Education, Military
Geo:
Korean, North korean, North korea, Korea
TTPs:
IOCs:
File: 6
Url: 9
Domain: 1
Hash: 2
Soft:
Google Chrome, Chrome, Gmail, Windows registry
Algorithms:
base64, md5
Languages:
javascript, powershell, php
Zscaler
Kimsuky Deploys TRANSLATEXT Chrome Extension |ThreatLabz
ThreatLabz observed Kimsuky targeting South Korean entities with TRANSLATEXT to steal email addresses, passwords, cookies, and capturing browser activity.