CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Poseidon Mac stealer distributed via Google ads https://www.malwarebytes.com/blog/cybercrime/2024/06/poseidon-mac-stealer-distributed-via-google-ads Report completeness: Low Threats: Poseidon Amos_stealer Rodrigo4_actor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - описание недавней кампании по борьбе с киберугрозами под названием Poseidon, нацеленной на пользователей Mac, распространяемой с помощью вредоносной рекламы Google для браузера Arc. Кампания, приписываемая Rodrigo4 с форума XSS underground, позиционирует себя как конкурент Atomic Stealer, предлагая различные функциональные возможности, такие как захват файлов, извлечение крипто-кошелька, кража паролей и сбор данных браузера. В тексте также подчеркивается необходимость проявлять бдительность и рекомендуется использовать средства веб-защиты, чтобы не стать жертвой подобных угроз.
-----

В тексте описывается недавняя кампания по борьбе с киберугрозами, нацеленная на пользователей Mac с помощью программы stealer, распространяемой через вредоносную рекламу Google для браузера Arc. Кампания, получившая название Poseidon, разработана участником угроз, известным как Rodrigo4 на форуме XSS underground. Poseidon позиционируется как конкурент Atomic Stealer и предлагает такие функции, как захват файлов, извлечение крипто-кошельков, кража паролей для Bitwarden и KeePassXC, а также сбор данных браузера. Stealer также включает в себя новые функции, такие как кража конфигураций VPN из Fortinet и OpenVPN.

Rodrigo4 объявил о переименовании проекта с его первоначального названия на Poseidon в целях управления связями с общественностью и привлечения внимания. Однако вредоносная программа содержит незавершенный код, который виден другим пользователям и указывает на потенциальные уязвимости. В статье освещается растущее число разработок вредоносных программ для Mac, ориентированных на кражу данных, и подчеркивается необходимость проявлять бдительность при загрузке новых приложений, чтобы не стать жертвой подобных угроз.

Malwarebytes для Mac идентифицировал эту кампанию Poseidon как OSX.RodStealer и сообщил о вредоносной рекламе в Google. В тексте рекомендуется использовать средства веб-защиты, такие как Malwarebytes Browser Guard, для блокировки рекламы и вредоносных веб-сайтов в качестве первоначальной защиты от подобных угроз.
#ParsedReport #CompletenessLow
27-06-2024

What You Need to Know About Remcos RAT. Delivery Methods

https://cyberint.com/blog/research/what-you-need-to-know-about-remcos-rat

Report completeness: Low

Threats:
Remcos_rat
Spear-phishing_technique
Supply_chain_technique

Industry:
Financial

TTPs:
Tactics: 7
Technics: 15
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 What You Need to Know About Remcos RAT. Delivery Methods https://cyberint.com/blog/research/what-you-need-to-know-about-remcos-rat Report completeness: Low Threats: Remcos_rat Spear-phishing_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Remcos - это вредоносное программное обеспечение, выдающее себя за законный инструмент удаленного администрирования, предназначенный для обеспечения несанкционированного доступа и контроля над системами Windows, облегчающий такие действия, как ведение кейлогга, слежка и удаленное написание сценариев. Вредоносное ПО может распространяться различными способами, включая фишинговые электронные письма и вредоносные архивы, а его последствия включают кражу данных, финансовые потери и репутационный ущерб. Стратегии смягчения последствий включают внедрение упреждающих мер безопасности, таких как обновления программного обеспечения, улучшения защиты электронной почты, меры сетевой безопасности, резервное копирование и использование информации об угрозах для лучшей защиты от потенциальных атак и реагирования на них.
-----

Remcos - это вредоносное программное обеспечение, замаскированное под легальное программное обеспечение, рекламируемое как инструмент для наблюдения и тестирования на проникновение. Разработанное компанией BreakingSecurity, оно работает как продвинутый троян удаленного доступа (RAT), предназначенный для компьютеров с Windows, начиная с XP. После установки Remcos обеспечивает несанкционированный доступ к целевой системе, предоставляя злоумышленнику удаленное управление. Он позволяет вести кейлоггинг, наблюдение (включая аудио и скриншоты) и многопоточное удаленное написание сценариев для высокопроизводительного использования.

Вредоносное ПО распространяется различными способами, включая вредоносные документы или архивы со скрытыми скриптами, замаскированные под подлинные файлы. Оно также может распространяться с помощью целевых фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Remcos позиционируется как законный инструмент удаленного администрирования, но на самом деле предоставляет злоумышленникам широкие возможности контроля и наблюдения.

Последствия заражения Remcos серьезны и имеют широкий спектр последствий. Это может привести к захвату учетных записей, краже данных, компрометации системы, отключению мер безопасности, финансовым потерям и ущербу репутации отдельных лиц и организаций. Вредоносная программа может красть пароли, конфиденциальные данные, нарушать целостность системы, обходить средства защиты, совершать финансовые махинации и наносить ущерб имиджу затронутых организаций.

Чтобы снизить риски, связанные с Remco, организации и частные лица должны принимать превентивные меры безопасности. К ним относятся постоянное обновление программного обеспечения, повышение безопасности электронной почты, внедрение мер сетевой безопасности, создание резервных копий, использование инструментов анализа угроз, мониторинг объектов атаки и проведение тренингов по информированию о фишинге.

Оставаясь в курсе тактики, методов и процедур (TTP) Remco с помощью специальных ресурсов по анализу киберугроз, отдельные лица и организации могут лучше защищаться от потенциальных атак и реагировать на них. Аналитические карты киберугроз содержат подробную информацию о вредоносных программах, таких как Remcos, что позволяет использовать стратегии проактивной защиты от киберугроз.
#ParsedReport #CompletenessLow
26-06-2024

Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2

https://www.imperva.com/blog/episode-2-behind-the-scenes-of-a-tailor-made-massive-phishing-campaign-part-2

Report completeness: Low

Actors/Campaigns:
Dropping_elephant

Victims:
Yad2

Industry:
E-commerce, Financial

Geo:
Israeli, Hungarian, Polish, Russian

ChatGPT TTPs:
do not use without manual check
T1566, T1132, T1071, T1562.001, T1074.001, T1098, T1056.004

Soft:
Telegram, MySQL, WhatsApp

YARA: Found

Links:
https://github.com/telegraf/telegraf
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2 https://www.imperva.com/blog/episode-2-behind-the-scenes-of-a-tailor-made-massive-phishing-campaign-part-2 Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о сложной глобальной фишинговой кампании, в которой участвовала платформа управления командой мошенников, управляемая человеком, известным как MrEnigman. В ходе расследования была раскрыта инфраструктура, стоящая за операцией, включая утечку исходного кода, сложную настройку серверов node, бота Telegram и API CloudFlare. Платформа способствовала структурированному процессу для мошенников, включая наставничество, индивидуальные фишинговые ссылки и сбор украденной информации с целью получения финансовой выгоды. Обнаружение платформы высветило масштаб и финансовые последствия фишинговой кампании, выявив сеть мошеннических групп и необходимость постоянных усилий по пресечению этой киберпреступной деятельности.
-----

Глобальная фишинговая кампания с участием почти 350 легальных компаний, связанная с MrEnigman, осуществлялась через Telegram-канал Haron_rent.

Обнаружена платформа для управления командой мошенников стоимостью 100 долларов в месяц, которая обслуживает молодые команды мошенников с наставничеством для новых мошенников.

Инфраструктура включала в себя два сервера node, CloudFlare API для динамического объединения доменов, взаимодействие с ботами Telegram и базу данных MySQL для хранения данных.

Телеграм-канал Haron_rent раскрыл масштаб фишинговой кампании, в которой сотни участников управляют мошенническими командами, некоторые из которых насчитывают более 500 участников.

Финансовые масштабы, оцениваемые в десятки миллионов долларов, включают в себя настраиваемые фишинговые ссылки, поддельные интерфейсы чата поддержки для сбора личной информации.

Мошенническая платформа облегчала процесс подбора персонала, предоставляла инструменты для генерации фишинговых ссылок и управления ими, взаимодействия с жертвами через Telegram и наставничества для новых участников.
#ParsedReport #CompletenessLow
27-06-2024

Beware of Snowblind: A new Android malware

https://promon.co/app-threat-reports/snowblind

Report completeness: Low

Threats:
Snowblind
Fjordphantom

Industry:
Financial

Geo:
Chinese, Asia

ChatGPT TTPs:
do not use without manual check
T1574.006, T1546.011, T1556.002

Soft:
Android, Docker, OpenSSH, systemd

Functions:
prctl, ptrace, open

Languages:
java

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Beware of Snowblind: A new Android malware https://promon.co/app-threat-reports/snowblind Report completeness: Low Threats: Snowblind Fjordphantom Industry: Financial Geo: Chinese, Asia ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении нового вектора атаки на Android, представленного вредоносной программой Snowblind, которая использует функцию seccomp в ядре Linux для взлома приложений, особенно нацеленных на банки в Юго-Восточной Азии. В тексте подчеркивается уникальное использование Snowblind seccomp в качестве средства атаки, его способность обходить меры безопасности в приложениях для Android и внедрение защиты от Snowblind компанией Promon в своих версиях Promon SHIELD для мобильных устройств. Кроме того, в нем упоминается распространенное злоупотребление злоумышленниками функциональностью службы специальных возможностей Android и изощренность вредоносных программ, таких как FjordPhantom и Snowblind, в регионе. В тексте также рассказывается об интеграции seccomp Google в Android для усиления защиты от вредоносных приложений, а также о методологии Snowblind, использующей seccomp для эффективного обхода проверок на несанкционированный доступ. Это подчеркивает необходимость в передовых методах защиты от развивающихся угроз и важность перехода на более новые версии решений безопасности для защиты от атак на базе seccomp.
-----

Новая вредоносная программа для Android под названием Snowblind нацелена на банки в Юго-Восточной Азии, используя функцию seccomp ядра Linux, используемую для изолированной работы приложений на Android.

Snowblind злоупотребляет seccomp для компрометации приложений, что позволяет ему обходить механизмы защиты от несанкционированного доступа и легче проводить атаки на приложения.

Компания Promon выпустила средства защиты от снежной слепоты в своем Promon SHIELD для мобильных версий 6.5.2 и 6.6.0.

Использование Snowblind seccomp в качестве средства атаки уникально и мощно, что позволяет ему обходить строгие меры безопасности в приложениях для Android.

Злоумышленники обычно злоупотребляют службой специальных возможностей Android для получения пользовательских данных или удаленного управления вредоносными приложениями, что приводит к атакам с переупаковкой.

Snowblind использует технологию на основе seccomp для обхода механизмов защиты от несанкционированного доступа при атаках с переупаковкой, аналогичную вредоносному ПО FjordPhantom, нацеленному на приложения в Юго-Восточной Азии.

Начиная с версии 8, Google интегрировал seccomp в Android, чтобы уменьшить вероятность атаки ядра при работе с вредоносными приложениями.

Методология Snowblind предполагает установку собственной библиотеки с фильтром seccomp для перехвата системного вызова open() и эффективного обхода проверок на несанкционированный доступ.

Подход Snowblind, использующий seccomp, демонстрирует мощный метод обхода контроля безопасности в целевых приложениях.

Сложность FjordPhantom и Snowblind свидетельствует о высоком уровне квалификации авторов вредоносных программ в регионе.

Многие приложения еще не защищены от технологии Snowblind, поэтому рекомендуется перейти на Promon SHIELD версии 6.6.0 для улучшения защиты от атак на основе seccomp.
#ParsedReport #CompletenessLow
27-06-2024

Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there

https://blog.talosintelligence.com/threat-source-newsletter-june-27-2024

Report completeness: Low

Actors/Campaigns:
Sneakychef

Threats:
Clop
Sugargh0st_rat
Spicerat

Victims:
Jason derulo, 50 cent, Cdk global, Snowflake, Various government ministries

Industry:
Retail, Aerospace, Financial, E-commerce, Government, Education

Geo:
Latvia, Abu dhabi, Poland, California, Saudi arabian, Usa, Angola, Australian, Asia, Emea, Turkmenistan, Los angeles, Kazakhstan, India

CVEs:
CVE-2024-5806 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1587.001, T1566.001

IOCs:
Hash: 8
File: 4
Email: 1

Soft:
MOVEit

Crypto:
dogecoin, solana

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - меняющийся ландшафт угроз кибербезопасности с акцентом на эксплуатацию криптовалютного и блокчейн-секторов злоумышленниками, продолжающиеся кибератаки на крупные компании, критические уязвимости в программном обеспечении и конкретную киберкампанию, организованную злоумышленником по имени SneakyChef. В нем освещаются риски, связанные с различными видами мошенничества, утечками данных и вредоносными кампаниями, подчеркивая важность упреждающих мер кибербезопасности перед лицом растущих угроз в цифровой сфере.
-----

Искусственный интеллект (ИИ) стал новым модным словом в сфере кибербезопасности, вытеснив прежнюю шумиху вокруг криптовалют и блокчейна. Несмотря на этот сдвиг, злоумышленники продолжают использовать криптовалютный и блокчейн-секторы для мошеннических действий, что приводит к значительным финансовым потерям для ничего не подозревающих потребителей. Такие случаи, как предполагаемая причастность певца Джейсона Деруло к мошенничеству с memecoin на блокчейне Solana и взлом аккаунта рэпера 50 Cent, приведший к мошенничеству на сумму 3 миллиона долларов, свидетельствуют о сохраняющихся рисках в отрасли.

Одной из распространенных тактик мошенничества в криптовалютном пространстве является "вытягивание коврика", когда разработчики заманивают инвесторов обещаниями нового проекта только для того, чтобы позже исчезнуть вместе со средствами. Кроме того, на платформе Steam набрала популярность новая видеоигра под названием "Banana", которая позволяет пользователям зарабатывать и продавать виртуальные бананы за реальные деньги. Эта необычная схема стирает границы между игрой и финансовой эксплуатацией.

Помимо криптовалют, недавние кибератаки были направлены против крупных компаний, что повлияло на их деятельность и безопасность данных. CDK Global, поставщик услуг для автосалонов, столкнулся с перебоями в работе из-за кибератаки, что привело к проблемам со связью и продажами. В результате взлома были раскрыты конфиденциальные данные клиентов и сотрудников, что привело к коллективным искам против компании. Другой примечательный инцидент связан с утечкой данных у поставщика облачных хранилищ Snowflake, которая затронула различные организации и потенциально раскрыла личную информацию клиентов и сотрудников.

Кроме того, исследователи безопасности выявили критическую уязвимость в программном обеспечении для передачи файлов MOVEit, позволяющую злоумышленникам выдавать себя за действительных пользователей и провоцирующую попытки использования после раскрытия информации. Учитывая историю атак программ-вымогателей на программное обеспечение, использование этой уязвимости представляет серьезную угрозу из-за конфиденциальных данных, обрабатываемых таким программным обеспечением.

Cisco Talos выявила продолжающуюся киберкампанию, организованную злоумышленником под названием SneakyChef, которая включает распространение вредоносного ПО SugarGh0st через приманки, связанные с правительственными учреждениями в разных странах. Компания Talos обнаружила новую вредоносную программу под названием "look", которая была распространена в рамках той же кампании, что указывает на эволюцию тактики этого злоумышленника. SneakyChef нацелился на многочисленные правительственные министерства в Восточном полушарии, продолжая свою вредоносную деятельность, несмотря на раскрытие информации в прошлом.

Считается, что документы-приманки, используемые SneakyChef, были украдены в результате шпионажа, что затрудняет их обнаружение как потенциальных попыток фишинга. Для противодействия этим угрозам компания Talos выпустила средства обнаружения и сигнатуры, которые помогают организациям выявлять и блокировать действия SneakyChef и вредоносные программы, такие как SpiceRAT. Этот упреждающий подход направлен на усиление защиты кибербезопасности от новых угроз в цифровом пространстве.
#ParsedReport #CompletenessHigh
27-06-2024

Kimsuky deploys TRANSLATEXT to target South Korean academia

https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia

Report completeness: High

Actors/Campaigns:
Kimsuky (motivation: financially_motivated, cyber_espionage)

Threats:
Translatext
Dead_drop_technique
B374k_tool

Victims:
Think tanks, Government institutions, Academic researchers, Users, Academics

Industry:
Telco, Government, Education, Military

Geo:
Korean, North korean, North korea, Korea

TTPs:

IOCs:
File: 6
Url: 9
Domain: 1
Hash: 2

Soft:
Google Chrome, Chrome, Gmail, Windows registry

Algorithms:
base64, md5

Languages:
javascript, powershell, php
CTT Report Hub
#ParsedReport #CompletenessHigh 27-06-2024 Kimsuky deploys TRANSLATEXT to target South Korean academia https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа Кимсуки, представляющая киберугрозу, связанная с правительством Северной Кореи, занимается кибершпионажем и финансово мотивированными атаками, в первую очередь на южнокорейские организации, особенно на тех, кто занимается политическими исследованиями, связанными с делами Северной Кореи. Они использовали вредоносные расширения Google Chrome в качестве одного из методов распространения и были замечены в использовании таких тактик, как создание вредоносных расширений Chrome, использование архивных файлов для доставки вредоносного ПО и использование веб-оболочек для извлечения украденной информации. Проведенный анализ указывает на то, что академические исследователи сосредоточились на Корейском полуострове в качестве основных целей деятельности Кимсуки.
-----

Кимсуки, также известный как APT43, Emerald Sleet и Velvet Chollima, является передовой APT, связанной с правительством Северной Кореи, занимающейся кибершпионажем и финансово мотивированными атаками на южнокорейские организации.

Kimsuky использовала вредоносные расширения Google Chrome для пользователей в США, Европе и Южной Корее, используя расширение под названием "TRANSLATEXT", предназначенное для кражи адресов электронной почты, имен пользователей, паролей, файлов cookie и скриншотов браузера.

TRANSLATEXT был загружен в репозиторий Kimsuky на GitHub 7 марта 2024 года, ориентированный на поставщиков услуг электронной почты, таких как Gmail, Kakao и Naver, с акцентом на представителей академической среды Южной Кореи, исследующих политические вопросы, связанные с Северной Кореей.

Kimsuky использовала архивный файл, выдаваемый за документ по военной истории Кореи, для распространения вредоносного ПО, используя скрипты PowerShell для кражи информации и получения дополнительной полезной нагрузки со своего сервера.

Kimsuky проверил наличие установленных расширений Chrome, используя раздел реестра Windows, что указывает на использование стратегии краткосрочного таргетинга для минимизации воздействия.

Расширение TRANSLATEXT, маскирующееся под расширение Google Translate, содержало вредоносные файлы JavaScript для кражи данных и их утечки на сервер C2, в первую очередь для академических исследователей, работающих на Корейском полуострове.

Kimsuky использовала веб-оболочку b374k для фильтрации украденной информации и перенаправления трафика на законные сервисы, такие как Gmail, чтобы избежать обнаружения, используя историческую практику злоупотребления доменами, такими как r-e.kr зарегистрированный корейским провайдером "viaweb"..
#ParsedReport #CompletenessMedium
28-06-2024

HFS(HTTP File Server) (CVE-2024-23692 )

https://asec.ahnlab.com/ko/67509

Report completeness: Medium

Threats:
Xmrig_miner
Lemonduck
Xenorat
Gh0st_rat
Plugx_rat
Cobalt_strike
Netcat_tool
Netstat_tool
Gothief
Backdoor/win32.rl_plugx.r285635
Trojan/win32.rl_cometer.r325811
Trojan/vbs.launcher
Trojan/bat.agent.sc200145
Trojan/bat.launcher
Coinminer
Trojan/win.agent.c5640510
Trojan/win32.npkon.r55984
Dropper/win.generic.c5624814
Trojan/win32.dialer.c239376
Trojan/win.uacbypassexp.r608495
Trojan/win.miner3.r512976
Nssm_tool
Trojan/win32.banker.r52371
Trojan/win.generic.c5042047
Trojan/bat.agent
Trojan/win.miner.r416364
Malware/mdp.download.m1900

Victims:
Hfs users

Geo:
Chinese

CVEs:
CVE-2024-23692 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1203, T1036.004

IOCs:
Command: 1
Registry: 1
File: 6
Hash: 5
IP: 2
Domain: 1
Url: 6

Crypto:
monero

Algorithms:
md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 28-06-2024 HFS(HTTP File Server) (CVE-2024-23692 ) https://asec.ahnlab.com/ko/67509 Report completeness: Medium Threats: Xmrig_miner Lemonduck Xenorat Gh0st_rat Plugx_rat Cobalt_strike Netcat_tool Netstat_tool Gothief…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS, которая активно используется злоумышленниками, в том числе говорящими на китайском языке. Эта уязвимость позволяет злоумышленникам выполнять несанкционированные операции и развертывать различные вредоносные программы, такие как XMRig для майнинга криптовалют и RAT-вредоносное ПО для удаленного доступа. В тексте подчеркивается важность исправления систем и поддержания современных мер безопасности для снижения рисков, связанных с известными уязвимостями, и предотвращения заражения вредоносными программами.
-----

В тексте подчеркивается появление критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS. Эта уязвимость, затрагивающая такие версии, как "HFS 2.3m", позволяет злоумышленникам отправлять на сервер пакеты, содержащие вредоносные команды, что потенциально может привести к выполнению несанкционированных операций. После обнаружения этой уязвимости было оперативно выпущено подтверждение концепции (PoC), позволяющее злоумышленникам использовать уязвимые экземпляры HFS для установки вредоносного ПО или удаленного получения контроля.

Аналитический центр безопасности AhnLab (ASEC) выявил случаи, когда злоумышленники использовали эту уязвимость для установки вредоносного ПО через инфраструктуру AhnLab Smart Defense (ASD). Злоумышленники, предположительно владеющие китайским языком, проникают в системы, собирают информацию, создают бэкдор-аккаунты и внедряют вредоносное ПО, такое как XMRig, майнер криптовалюты Monero. Примечательно, что Lemduck, известный как участник угроз с 2019 года, входит в число злоумышленников, использующих уязвимости HFS.

В число внедренных вредоносных программ входят XMRig для майнинга криптовалют, XenoRAT для удаленного доступа и сканеры уязвимостей. Кроме того, китайские злоумышленники используют вредоносные программы RAT, такие как Gh0stRAT, PlugX и такие инструменты, как CobaltStrike и Netcat. PlugX, вариант бэкдора.PlugX.38, использовался в предыдущих атаках на уязвимости.

В атаках также участвуют различные вредоносные программы, такие как GoThief, с уникальным методом работы, заключающимся в использовании Amazon Web Services (AWS) для извлечения данных из скомпрометированных систем. Программа GoThief, написанная на языке Go, захватывает экраны, передает изображения через Amazon S3 и отправляет собранные данные на сервер управления (C&C).

Учитывая активное использование CVE-2024-23692 в HFS, пользователям рекомендуется обновить свои системы до последней версии, чтобы снизить риски, связанные с известными уязвимостями. Кроме того, поддержание актуальных мер безопасности имеет решающее значение для предотвращения заражения вредоносными программами. Меняющийся ландшафт угроз подчеркивает важность стратегий проактивной защиты и бдительности в отношении вредоносных действий, нацеленных на уязвимое программное обеспечение, такое как HFS.