#ParsedReport #CompletenessMedium
12-07-2024
Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs
https://www.reversinglabs.com/blog/malicious-nuget-campaign-uses-homoglyphs-and-il-weaving-to-fool-devs
Report completeness: Medium
Actors/Campaigns:
Doppelgnger
Threats:
Seroxen_rat
Typosquatting_technique
Homoglyph_technique
Supply_chain_technique
Rms_tool
ChatGPT TTPs:
T1036.004, T1070.004
IOCs:
File: 5
Hash: 295
Soft:
NuGet, NuGet package manager, Redis, Whatsapp
Wallets:
harmony_wallet
Crypto:
binance, litecoin, solana
Functions:
Initialize
Languages:
dotnet, powershell
YARA: Found
Links:
12-07-2024
Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs
https://www.reversinglabs.com/blog/malicious-nuget-campaign-uses-homoglyphs-and-il-weaving-to-fool-devs
Report completeness: Medium
Actors/Campaigns:
Doppelgnger
Threats:
Seroxen_rat
Typosquatting_technique
Homoglyph_technique
Supply_chain_technique
Rms_tool
ChatGPT TTPs:
do not use without manual checkT1036.004, T1070.004
IOCs:
File: 5
Hash: 295
Soft:
NuGet, NuGet package manager, Redis, Whatsapp
Wallets:
harmony_wallet
Crypto:
binance, litecoin, solana
Functions:
Initialize
Languages:
dotnet, powershell
YARA: Found
Links:
https://github.com/Fody/Fodyhttps://github.com/dotnet/runtime/blob/main/docs/design/specs/Ecma-335-Augments.md#module-initializerhttps://github.com/VirusTotal/yara/blob/4fc1ff822c11988ef616882a1a32e787359fdef4/libyara/modules/dotnet/dotnet.c#L1528ReversingLabs
Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs
Malware authors upped their game, using homoglyphs to impersonate a protected NuGet prefix and IL weaving to inject malicious code, RL researchers found.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Malicious NuGet campaign uses homoglyphs and IL weaving to fool devs https://www.reversinglabs.com/blog/malicious-nuget-campaign-uses-homoglyphs-and-il-weaving-to-fool-devs Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Авторы вредоносных программ используют продвинутые тактики, такие как homoglyphs и IL weaving, для внедрения вредоносного кода в пакеты NuGet, совершенствуя свои атаки с августа 2023 года. Используя такие методы, как поиск опечаток и добавление инициализаторов модулей, злоумышленники создают обманчивые пакеты, позволяющие избежать обнаружения. Защитники должны адаптировать и использовать передовые эвристические методы поиска угроз для эффективной борьбы с этими развивающимися киберугрозами. Организациям рекомендуется повысить уровень кибербезопасности в условиях постоянно меняющейся ситуации с угрозами в цепочке поставок программного обеспечения. Gartner подчеркивает необходимость надежной защиты и передовых решений для защиты от сложных кибератак и критически важных активов.
-----
Авторы вредоносных программ используют гомоглифы для имитации защищенного префикса NuGet и IL-переплетения для внедрения вредоносного кода, совершенствуя тактику с августа 2023 года.
Злоумышленники действуют уже более шести месяцев, демонстрируя высокое мастерство в проведении специализированных атак для проектов .NET.
Вредоносные пакеты используют IL-кодирование для добавления функций в подлинные .Двоичные файлы NET, в которые вводятся инициализаторы модулей.
Злоумышленники используют поиск опечаток для создания обманчиво похожих пакетов, которые легко обнаружить, используя поддержку гомоглифов в NuGet.
Наличие инициализаторов модулей в псевдоклассах создает проблемы для традиционных методов обнаружения, таких как YARA.
Исследователи RL выявили около 60 пакетов и 290 версий, связанных с продолжающейся вредоносной кампанией, и удалили их с платформы NuGet.
Организациям настоятельно рекомендуется повышать уровень своей кибербезопасности, применять комплексный бинарный анализ, быть в курсе новых тенденций в области безопасности и использовать передовые решения для обеспечения комплексной безопасности цепочки поставок программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Авторы вредоносных программ используют продвинутые тактики, такие как homoglyphs и IL weaving, для внедрения вредоносного кода в пакеты NuGet, совершенствуя свои атаки с августа 2023 года. Используя такие методы, как поиск опечаток и добавление инициализаторов модулей, злоумышленники создают обманчивые пакеты, позволяющие избежать обнаружения. Защитники должны адаптировать и использовать передовые эвристические методы поиска угроз для эффективной борьбы с этими развивающимися киберугрозами. Организациям рекомендуется повысить уровень кибербезопасности в условиях постоянно меняющейся ситуации с угрозами в цепочке поставок программного обеспечения. Gartner подчеркивает необходимость надежной защиты и передовых решений для защиты от сложных кибератак и критически важных активов.
-----
Авторы вредоносных программ используют гомоглифы для имитации защищенного префикса NuGet и IL-переплетения для внедрения вредоносного кода, совершенствуя тактику с августа 2023 года.
Злоумышленники действуют уже более шести месяцев, демонстрируя высокое мастерство в проведении специализированных атак для проектов .NET.
Вредоносные пакеты используют IL-кодирование для добавления функций в подлинные .Двоичные файлы NET, в которые вводятся инициализаторы модулей.
Злоумышленники используют поиск опечаток для создания обманчиво похожих пакетов, которые легко обнаружить, используя поддержку гомоглифов в NuGet.
Наличие инициализаторов модулей в псевдоклассах создает проблемы для традиционных методов обнаружения, таких как YARA.
Исследователи RL выявили около 60 пакетов и 290 версий, связанных с продолжающейся вредоносной кампанией, и удалили их с платформы NuGet.
Организациям настоятельно рекомендуется повышать уровень своей кибербезопасности, применять комплексный бинарный анализ, быть в курсе новых тенденций в области безопасности и использовать передовые решения для обеспечения комплексной безопасности цепочки поставок программного обеспечения.
#ParsedReport #CompletenessHigh
12-07-2024
DarkGate: Dancing the Samba With Alluring Excel Files
https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files
Report completeness: High
Threats:
Darkgate
Dll_sideloading_technique
Qakbot
Hvnc_tool
Rastafareye_actor
Junk_code_technique
Iobit_tool
Process_hacker_tool
Industry:
Government
Geo:
Asia, Japanese, America
ChatGPT TTPs:
T1204.002, T1566.001, T1059.001, T1027, T1518.001, T1057, T1497.001, T1071.001, T1027.001
IOCs:
File: 53
Path: 11
IP: 1
Hash: 19
Url: 10
Soft:
Microsoft Excel, AutoHotkey, Windows Defender, winlogon
Algorithms:
xor, zip, base64, exhibit, sha256
Win Services:
VGAuthService, MsMpEng
Languages:
powershell, autoit, javascript
Platforms:
x86
12-07-2024
DarkGate: Dancing the Samba With Alluring Excel Files
https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files
Report completeness: High
Threats:
Darkgate
Dll_sideloading_technique
Qakbot
Hvnc_tool
Rastafareye_actor
Junk_code_technique
Iobit_tool
Process_hacker_tool
Industry:
Government
Geo:
Asia, Japanese, America
ChatGPT TTPs:
do not use without manual checkT1204.002, T1566.001, T1059.001, T1027, T1518.001, T1057, T1497.001, T1071.001, T1027.001
IOCs:
File: 53
Path: 11
IP: 1
Hash: 19
Url: 10
Soft:
Microsoft Excel, AutoHotkey, Windows Defender, winlogon
Algorithms:
xor, zip, base64, exhibit, sha256
Win Services:
VGAuthService, MsMpEng
Languages:
powershell, autoit, javascript
Platforms:
x86
Unit 42
DarkGate: Dancing the Samba With Alluring Excel Files
We perform an in-depth study of a DarkGate malware campaign exploiting Excel files from early this year, assessing its functionality and its C2 traffic.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 DarkGate: Dancing the Samba With Alluring Excel Files https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files Report completeness: High Threats: Darkgate Dll_sideloading_technique Qakbot Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение вредоносной кампании DarkGate, ее эволюции в предложение вредоносного ПО как услуги, ее возможностей, методов уклонения, методов распространения и воздействия на жертв в разных регионах. Это также подчеркивает важность адаптации средств защиты от кибербезопасности для противодействия эволюционирующему и постоянному характеру угроз, таких как DarkGate.
-----
В статье рассказывается о вредоносной кампании DarkGate, которая проводилась в период с марта по апрель 2024 года, и о ее эволюции в предложение "вредоносное ПО как услуга" (MaaS). Изначально DarkGate использовал файлы Microsoft Excel для загрузки вредоносного программного обеспечения с общедоступных файловых ресурсов SMB. Всплеск активности DarkGate последовал за сбоем в работе инфраструктуры Qakbot в августе 2023 года. Palo Alto Networks обеспечивает защиту от DarkGate и других семейств вредоносных программ с помощью таких служб безопасности, как Advanced WildFire, фильтрация URL-адресов и предотвращение угроз.
Возможности DarkGate расширились, включив в себя скрытые вычисления в виртуальной сети, удаленное выполнение кода, криптодобычу и функции обратной оболочки. Вредоносная кампания активизировалась в сентябре 2023 года, нацелившись на жертв в Северной Америке, Европе и некоторых частях Азии с использованием таких тактик, как скрипты AutoIt или AutoHotkey. В январе 2024 года DarkGate выпустила свою шестую основную версию (версия 6.1.6) со способами распространения, включающими вложения в электронную почту, PDF-файлы и HTML-файлы.
Кампания DarkGate в марте 2024 года включала в себя использование файлов Microsoft Excel для поиска жертв в Северной Америке, Европе и некоторых частях Азии. Значительный всплеск активности наблюдался 9 апреля 2024 года, когда за один день было обнаружено около 2000 образцов. Вредоносная программа использовала методы обхода, такие как ссылка на Microsoft Azure, чтобы придать URL-адресам видимость легитимности, и использовала файлы, такие как EXCEL_OPEN_DOCUMENT.vbs и 11042024_1545_EXCEL_DOCUMENT_OPEN.js, для выполнения сценариев PowerShell.
DarkGate использует методы антианализа, такие как идентификация центрального процессора целевой системы, сканирование на наличие вредоносных программ и проверка запущенных процессов хоста. Обнаруживая виртуальные среды, отключая антивирусное программное обеспечение и избегая индикаторов анализа, DarkGate препятствует обнаружению и анализу. Вредоносная программа включает собранную информацию в свою программу дешифрования для адаптации конфигурации, используя исключающие ключи для обфускации данных.
Различные образцы DarkGate с одним и тем же идентификатором кампании могут иметь разные ключи исключения, что, возможно, затрудняет анализ. Трафик DarkGate command and control (C2) использует незашифрованные HTTP-запросы с текстом, закодированным в Base64, для обфускации. Инфраструктура C2 вредоносного ПО была связана с деятельностью программ-вымогателей, что еще раз подчеркивает его угрозу в экосистеме киберпреступности.
Поскольку DarkGate постоянно развивается и демонстрирует передовые методы заражения, средства защиты от кибербезопасности должны адаптироваться, чтобы противостоять его постоянному и сложному характеру. Эволюция вредоносного ПО в полноценное предложение MaaS и его многогранные векторы атак подчеркивают важность упреждающих мер кибербезопасности против развивающихся угроз, таких как DarkGate.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - обсуждение вредоносной кампании DarkGate, ее эволюции в предложение вредоносного ПО как услуги, ее возможностей, методов уклонения, методов распространения и воздействия на жертв в разных регионах. Это также подчеркивает важность адаптации средств защиты от кибербезопасности для противодействия эволюционирующему и постоянному характеру угроз, таких как DarkGate.
-----
В статье рассказывается о вредоносной кампании DarkGate, которая проводилась в период с марта по апрель 2024 года, и о ее эволюции в предложение "вредоносное ПО как услуга" (MaaS). Изначально DarkGate использовал файлы Microsoft Excel для загрузки вредоносного программного обеспечения с общедоступных файловых ресурсов SMB. Всплеск активности DarkGate последовал за сбоем в работе инфраструктуры Qakbot в августе 2023 года. Palo Alto Networks обеспечивает защиту от DarkGate и других семейств вредоносных программ с помощью таких служб безопасности, как Advanced WildFire, фильтрация URL-адресов и предотвращение угроз.
Возможности DarkGate расширились, включив в себя скрытые вычисления в виртуальной сети, удаленное выполнение кода, криптодобычу и функции обратной оболочки. Вредоносная кампания активизировалась в сентябре 2023 года, нацелившись на жертв в Северной Америке, Европе и некоторых частях Азии с использованием таких тактик, как скрипты AutoIt или AutoHotkey. В январе 2024 года DarkGate выпустила свою шестую основную версию (версия 6.1.6) со способами распространения, включающими вложения в электронную почту, PDF-файлы и HTML-файлы.
Кампания DarkGate в марте 2024 года включала в себя использование файлов Microsoft Excel для поиска жертв в Северной Америке, Европе и некоторых частях Азии. Значительный всплеск активности наблюдался 9 апреля 2024 года, когда за один день было обнаружено около 2000 образцов. Вредоносная программа использовала методы обхода, такие как ссылка на Microsoft Azure, чтобы придать URL-адресам видимость легитимности, и использовала файлы, такие как EXCEL_OPEN_DOCUMENT.vbs и 11042024_1545_EXCEL_DOCUMENT_OPEN.js, для выполнения сценариев PowerShell.
DarkGate использует методы антианализа, такие как идентификация центрального процессора целевой системы, сканирование на наличие вредоносных программ и проверка запущенных процессов хоста. Обнаруживая виртуальные среды, отключая антивирусное программное обеспечение и избегая индикаторов анализа, DarkGate препятствует обнаружению и анализу. Вредоносная программа включает собранную информацию в свою программу дешифрования для адаптации конфигурации, используя исключающие ключи для обфускации данных.
Различные образцы DarkGate с одним и тем же идентификатором кампании могут иметь разные ключи исключения, что, возможно, затрудняет анализ. Трафик DarkGate command and control (C2) использует незашифрованные HTTP-запросы с текстом, закодированным в Base64, для обфускации. Инфраструктура C2 вредоносного ПО была связана с деятельностью программ-вымогателей, что еще раз подчеркивает его угрозу в экосистеме киберпреступности.
Поскольку DarkGate постоянно развивается и демонстрирует передовые методы заражения, средства защиты от кибербезопасности должны адаптироваться, чтобы противостоять его постоянному и сложному характеру. Эволюция вредоносного ПО в полноценное предложение MaaS и его многогранные векторы атак подчеркивают важность упреждающих мер кибербезопасности против развивающихся угроз, таких как DarkGate.
#ParsedReport #CompletenessHigh
12-07-2024
Blogs. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market
https://www.trellix.com/blogs/research/cactus-ransomware-new-strain-in-the-market
Report completeness: High
Threats:
Cactus_ransomware
Supply_chain_technique
Psnmap_tool
Anydesk_tool
Splashtop_tool
Credential_harvesting_technique
Credential_dumping_technique
Cobalt_strike
Chisel_tool
Shadow_copies_delete_technique
Industry:
Entertainment
CVEs:
CVE-2023-38035 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti mobileiron sentry (le9.18.0)
TTPs:
IOCs:
File: 12
Hash: 6
IP: 1
Soft:
OpenSSL, SoftPerfect network scanner, msexchange
Algorithms:
aes, aes-256-cbc, rsa-4096
Win Services:
gxcimgr, sqlagent, sqlwriter, mydesktopservice
Languages:
powershell
12-07-2024
Blogs. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market
https://www.trellix.com/blogs/research/cactus-ransomware-new-strain-in-the-market
Report completeness: High
Threats:
Cactus_ransomware
Supply_chain_technique
Psnmap_tool
Anydesk_tool
Splashtop_tool
Credential_harvesting_technique
Credential_dumping_technique
Cobalt_strike
Chisel_tool
Shadow_copies_delete_technique
Industry:
Entertainment
CVEs:
CVE-2023-38035 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti mobileiron sentry (le9.18.0)
TTPs:
IOCs:
File: 12
Hash: 6
IP: 1
Soft:
OpenSSL, SoftPerfect network scanner, msexchange
Algorithms:
aes, aes-256-cbc, rsa-4096
Win Services:
gxcimgr, sqlagent, sqlwriter, mydesktopservice
Languages:
powershell
Trellix
Cactus Ransomware: New strain in the market
Cactus is another variant in the ransomware family. It exploits VPN vulnerability(CVE-2023-38035) to enter into an internal organization network and deploys varies payloads for persistence(Scheduled Task/Job), C2 connection via RMM tools(Anydesk.exe) and…
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 Blogs. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market. Cactus Ransomware: New strain in the market https://www.trellix.com/blogs/research/cactus-ransomware-new-strain-in…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание программы-вымогателя Cactus, известного варианта, который использует тактику двойного вымогательства, использует уязвимости в системах VPN, использует инструменты сканирования сети для расширения охвата, использует методы сбора учетных данных, избегает обнаружения и использует библиотеки шифрования для шифрования файлов.
-----
Вредоносная программа-вымогатель, постоянная угроза, которая продолжает доминировать в заголовках газет, является лучшим выбором для кибермогателей в различных отраслях промышленности и масштабах организаций. Эта цифровая форма похищения людей блокирует файлы, требуя выкуп за их освобождение, используя уязвимости в программном обеспечении и человеческие ошибки, особенно с помощью фишинговых электронных писем. Известная программа-вымогатель Cactus, появившаяся в марте 2023 года, была нацелена на многочисленные коммерческие организации и высокопоставленных жертв, а к апрелю 2024 года, согласно статистике Darkfeed, пострадало более 100 организаций.
Программа-вымогатель Cactus использует двойную тактику вымогательства, не только шифруя файлы и требуя выкуп, но и угрожая утечкой личных данных жертв, если выкуп не будет выплачен. Его первоначальная точка входа часто связана с использованием уязвимостей в системах виртуальной частной сети (VPN), таких как уязвимость CVE-2023-38035 в VPN-сетях Fortinet. Злоумышленники используют эту уязвимость, чтобы проникнуть в сети и закрепиться там, используя такие методы, как создание SSH-бэкдора с запланированными задачами для сохранения.
Чтобы расширить свой охват в скомпрометированных сетях, злоумышленники используют инструменты сетевого сканирования, такие как SoftPerfect и PSNmap, для сбора IP-адресов и списков пользователей, что позволяет заразить несколько компьютеров. Они используют инструменты удаленного мониторинга и управления (RMM), такие как AnyDesk и Splashtop, для постоянного доступа и доставки полезной информации. Методы сбора учетных данных, такие как сброс учетных данных LSASS, позволяют извлекать учетные данные для входа в систему, в то время как такие инструменты, как Chisel, облегчают дальнейшую связь с серверами управления (C2), такими как Cobalt Strike, по защищенным каналам.
Чтобы сохранить свой доступ, злоумышленники предпринимают шаги, позволяющие избежать обнаружения, в том числе автоматически удаляют распространенное антивирусное программное обеспечение и создают новые учетные записи пользователей с правами администратора. Они также используют такие методы, как фильтрация в облачное хранилище с использованием таких инструментов, как RClone, и выполнение сценариев PowerShell, таких как TotalExec.ps1, для развертывания полезных программ-вымогателей по сети.
При распаковке программы-вымогателя Cactus обнаруживаются многочисленные артефакты заражения, при этом программа-вымогатель инициирует процессы шифрования на основе определенных аргументов, передаваемых во время выполнения. Программа-вымогатель создает самокопирующиеся и запланированные задачи для сохранения в системе, гарантируя, что она выполняется из определенных папок с определенными аргументами для сохранения контроля над зараженными компьютерами. Кроме того, программа-вымогатель Cactus использует библиотеки шифрования, такие как OPEN_SLL, для шифрования файлов, а также действия по удалению теневых копий и отключению служб резервного копирования, чтобы ограничить возможности восстановления для жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание программы-вымогателя Cactus, известного варианта, который использует тактику двойного вымогательства, использует уязвимости в системах VPN, использует инструменты сканирования сети для расширения охвата, использует методы сбора учетных данных, избегает обнаружения и использует библиотеки шифрования для шифрования файлов.
-----
Вредоносная программа-вымогатель, постоянная угроза, которая продолжает доминировать в заголовках газет, является лучшим выбором для кибермогателей в различных отраслях промышленности и масштабах организаций. Эта цифровая форма похищения людей блокирует файлы, требуя выкуп за их освобождение, используя уязвимости в программном обеспечении и человеческие ошибки, особенно с помощью фишинговых электронных писем. Известная программа-вымогатель Cactus, появившаяся в марте 2023 года, была нацелена на многочисленные коммерческие организации и высокопоставленных жертв, а к апрелю 2024 года, согласно статистике Darkfeed, пострадало более 100 организаций.
Программа-вымогатель Cactus использует двойную тактику вымогательства, не только шифруя файлы и требуя выкуп, но и угрожая утечкой личных данных жертв, если выкуп не будет выплачен. Его первоначальная точка входа часто связана с использованием уязвимостей в системах виртуальной частной сети (VPN), таких как уязвимость CVE-2023-38035 в VPN-сетях Fortinet. Злоумышленники используют эту уязвимость, чтобы проникнуть в сети и закрепиться там, используя такие методы, как создание SSH-бэкдора с запланированными задачами для сохранения.
Чтобы расширить свой охват в скомпрометированных сетях, злоумышленники используют инструменты сетевого сканирования, такие как SoftPerfect и PSNmap, для сбора IP-адресов и списков пользователей, что позволяет заразить несколько компьютеров. Они используют инструменты удаленного мониторинга и управления (RMM), такие как AnyDesk и Splashtop, для постоянного доступа и доставки полезной информации. Методы сбора учетных данных, такие как сброс учетных данных LSASS, позволяют извлекать учетные данные для входа в систему, в то время как такие инструменты, как Chisel, облегчают дальнейшую связь с серверами управления (C2), такими как Cobalt Strike, по защищенным каналам.
Чтобы сохранить свой доступ, злоумышленники предпринимают шаги, позволяющие избежать обнаружения, в том числе автоматически удаляют распространенное антивирусное программное обеспечение и создают новые учетные записи пользователей с правами администратора. Они также используют такие методы, как фильтрация в облачное хранилище с использованием таких инструментов, как RClone, и выполнение сценариев PowerShell, таких как TotalExec.ps1, для развертывания полезных программ-вымогателей по сети.
При распаковке программы-вымогателя Cactus обнаруживаются многочисленные артефакты заражения, при этом программа-вымогатель инициирует процессы шифрования на основе определенных аргументов, передаваемых во время выполнения. Программа-вымогатель создает самокопирующиеся и запланированные задачи для сохранения в системе, гарантируя, что она выполняется из определенных папок с определенными аргументами для сохранения контроля над зараженными компьютерами. Кроме того, программа-вымогатель Cactus использует библиотеки шифрования, такие как OPEN_SLL, для шифрования файлов, а также действия по удалению теневых копий и отключению служб резервного копирования, чтобы ограничить возможности восстановления для жертв.
#ParsedReport #CompletenessHigh
12-07-2024
Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution
https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell-execution
Report completeness: High
Threats:
Vipersoftx
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 23
IOCs:
File: 7
Path: 1
Domain: 1
Hash: 25
Url: 2
Soft:
Windows Task Scheduler, AutoHotKey
Wallets:
metamask, ronin_wallet
Algorithms:
aes, base64
Functions:
_PatchAMSI, _RUN_PSHOST_SCRIPT
Win API:
AmsiScanBuffer, VirtualProtect
Languages:
autoit, powershell
12-07-2024
Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution
https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell-execution
Report completeness: High
Threats:
Vipersoftx
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 23
IOCs:
File: 7
Path: 1
Domain: 1
Hash: 25
Url: 2
Soft:
Windows Task Scheduler, AutoHotKey
Wallets:
metamask, ronin_wallet
Algorithms:
aes, base64
Functions:
_PatchAMSI, _RUN_PSHOST_SCRIPT
Win API:
AmsiScanBuffer, VirtualProtect
Languages:
autoit, powershell
Trellix
The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution
ViperSoftX uses CLR to embed and execute PowerShell commands within AutoIt, seamlessly integrating malicious functions while evading detection with an AMSI bypass.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-07-2024 Blogs. The Mechanics of ViperSoftX: Exploiting AutoIt and CLR for Stealthy PowerShell Execution https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ViperSoftX - это очень сложная вредоносная программа, которая со временем эволюционировала, приобретая все большую сложность и расширенные возможности. Она распространяется с помощью различных средств обмана, таких как взломанное программное обеспечение, торрент-сайты и маскируется под электронные книги. Вредоносная программа использует такие методы, как Common Language Runtime (CLR), для скрытого выполнения команд PowerShell, маскирует свои действия с помощью сценариев автоматической загрузки и использует шифрование, чтобы избежать обнаружения. Понимание тактики ViperSoftX необходимо организациям для повышения их защищенности от таких сложных киберугроз.
-----
ViperSoftX - это очень сложная вредоносная программа, которая эволюционировала с момента своего первоначального обнаружения в 2020 году, с каждой итерацией демонстрируя все большую сложность и расширенные возможности. Первоначально она распространялась через взломанное программное обеспечение и торрент-сайты, а теперь распространяется в виде электронных книг через торренты. Одной из его примечательных особенностей является использование Common Language Runtime (CLR) для загрузки и выполнения команд PowerShell, что создает среду PowerShell в AutoIt для выполнения операций. Используя существующие агрессивные сценарии безопасности и модифицируя их, разработчики ViperSoftX ускоряют разработку, одновременно совершенствуя тактику уклонения, что делает его грозной киберугрозой.
В случае атаки пользователи неосознанно загружают вредоносный RAR-файл, замаскированный под электронную книгу, по ссылке на торрент, содержащей скрытые угрозы, такие как скрытая папка, вводящий в заблуждение файл быстрого доступа, выдаваемый за безвредный PDF, сценарий PowerShell, AutoIt.exe и сценарий автоматической загрузки, маскирующийся под JPG-файлы. Запуск файла быстрого доступа запускает последовательность действий, которая автоматизирует выполнение команд, скрытых в файле "zz1Cover4.jpg", позволяя вредоносному ПО выполнять вредоносные действия без вмешательства пользователя. Код PowerShell в файле LNK настраивает планировщик задач Windows, копирует файлы в системные каталоги и манипулирует системными настройками, чтобы избежать обнаружения.
ViperSoftX использует скрипты AutoIt для маскировки своих действий и взаимодействует с .NET CLR framework для скрытого выполнения команд PowerShell. Вредоносная программа нейтрализует интерфейс сканирования вредоносных программ (AMSI), чтобы избежать обнаружения, путем исправления своего поведения. Используя шифрование base64 и AES, ViperSoftX скрывает свои вредоносные скрипты PowerShell, собирая системную информацию, сканируя криптовалютные кошельки, обмениваясь данными со своим сервером управления и обходя продукты безопасности с помощью обманной сетевой активности.
Адаптируя существующие вредоносные сценарии безопасности и используя среду CLR для беспрепятственной интеграции операций PowerShell, ViperSoftX демонстрирует передовые методы обхода и многогранные возможности, включая механизмы эксфильтрации данных и самоудаления. Понимание тактики, используемой ViperSoftX, имеет решающее значение для организаций при разработке эффективных средств защиты от таких сложных угроз, включая стратегии обнаружения, предотвращения и реагирования для защиты цифровых активов и целостности сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что ViperSoftX - это очень сложная вредоносная программа, которая со временем эволюционировала, приобретая все большую сложность и расширенные возможности. Она распространяется с помощью различных средств обмана, таких как взломанное программное обеспечение, торрент-сайты и маскируется под электронные книги. Вредоносная программа использует такие методы, как Common Language Runtime (CLR), для скрытого выполнения команд PowerShell, маскирует свои действия с помощью сценариев автоматической загрузки и использует шифрование, чтобы избежать обнаружения. Понимание тактики ViperSoftX необходимо организациям для повышения их защищенности от таких сложных киберугроз.
-----
ViperSoftX - это очень сложная вредоносная программа, которая эволюционировала с момента своего первоначального обнаружения в 2020 году, с каждой итерацией демонстрируя все большую сложность и расширенные возможности. Первоначально она распространялась через взломанное программное обеспечение и торрент-сайты, а теперь распространяется в виде электронных книг через торренты. Одной из его примечательных особенностей является использование Common Language Runtime (CLR) для загрузки и выполнения команд PowerShell, что создает среду PowerShell в AutoIt для выполнения операций. Используя существующие агрессивные сценарии безопасности и модифицируя их, разработчики ViperSoftX ускоряют разработку, одновременно совершенствуя тактику уклонения, что делает его грозной киберугрозой.
В случае атаки пользователи неосознанно загружают вредоносный RAR-файл, замаскированный под электронную книгу, по ссылке на торрент, содержащей скрытые угрозы, такие как скрытая папка, вводящий в заблуждение файл быстрого доступа, выдаваемый за безвредный PDF, сценарий PowerShell, AutoIt.exe и сценарий автоматической загрузки, маскирующийся под JPG-файлы. Запуск файла быстрого доступа запускает последовательность действий, которая автоматизирует выполнение команд, скрытых в файле "zz1Cover4.jpg", позволяя вредоносному ПО выполнять вредоносные действия без вмешательства пользователя. Код PowerShell в файле LNK настраивает планировщик задач Windows, копирует файлы в системные каталоги и манипулирует системными настройками, чтобы избежать обнаружения.
ViperSoftX использует скрипты AutoIt для маскировки своих действий и взаимодействует с .NET CLR framework для скрытого выполнения команд PowerShell. Вредоносная программа нейтрализует интерфейс сканирования вредоносных программ (AMSI), чтобы избежать обнаружения, путем исправления своего поведения. Используя шифрование base64 и AES, ViperSoftX скрывает свои вредоносные скрипты PowerShell, собирая системную информацию, сканируя криптовалютные кошельки, обмениваясь данными со своим сервером управления и обходя продукты безопасности с помощью обманной сетевой активности.
Адаптируя существующие вредоносные сценарии безопасности и используя среду CLR для беспрепятственной интеграции операций PowerShell, ViperSoftX демонстрирует передовые методы обхода и многогранные возможности, включая механизмы эксфильтрации данных и самоудаления. Понимание тактики, используемой ViperSoftX, имеет решающее значение для организаций при разработке эффективных средств защиты от таких сложных угроз, включая стратегии обнаружения, предотвращения и реагирования для защиты цифровых активов и целостности сети.
#ParsedReport #CompletenessMedium
12-07-2024
Fake Microsoft Teams for Mac delivers Atomic Stealer
https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer
Report completeness: Medium
Threats:
Amos_stealer
Poseidon
Cloaking_technique
Seo_poisoning_technique
Geo:
Hong kong
ChatGPT TTPs:
T1189, T1204.002, T1071.001, T1078, T1056.001
IOCs:
File: 1
Domain: 4
IP: 1
Hash: 1
Soft:
Microsoft Teams, macOS, Zoom, Slack
Languages:
php
Platforms:
apple
12-07-2024
Fake Microsoft Teams for Mac delivers Atomic Stealer
https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer
Report completeness: Medium
Threats:
Amos_stealer
Poseidon
Cloaking_technique
Seo_poisoning_technique
Geo:
Hong kong
ChatGPT TTPs:
do not use without manual checkT1189, T1204.002, T1071.001, T1078, T1056.001
IOCs:
File: 1
Domain: 4
IP: 1
Hash: 1
Soft:
Microsoft Teams, macOS, Zoom, Slack
Languages:
php
Platforms:
apple
Malwarebytes
Fake Microsoft Teams for Mac delivers Atomic Stealer
In a new malware campaign, threat actors are using Google ads to target Mac users looking to download Microsoft Teams.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2024 Fake Microsoft Teams for Mac delivers Atomic Stealer https://www.malwarebytes.com/blog/threat-intelligence/2024/07/fake-microsoft-teams-for-mac-delivers-atomic-stealer Report completeness: Medium Threats: Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в усилении конкуренции среди похитителей macOS, в частности, из-за новой вредоносной кампании, нацеленной на пользователей Mac, с использованием вводящей в заблуждение рекламы Microsoft Teams. Эта форма атаки тесно связана с предыдущими инициативами и включает в себя сложные методы, позволяющие избежать обнаружения, что в конечном итоге подчеркивает растущий уровень угроз со стороны злоумышленников macOS и важность бдительности для снижения киберрисков.
-----
Конкуренция в сфере macOS Stealer усилилась с появлением новой вредоносной кампании, направленной на заманивание пользователей Mac с помощью обманчивой рекламы Microsoft Teams. Эта атака была предпринята в рамках инициативы Poseidon (OSX.RodStealer), которая имеет схожие черты в своей кодовой базе и методах доставки. Мониторинг показал, что число злоумышленников, нацеленных на популярные ключевые слова, такие как Microsoft Teams, увеличилось, и Atomic Stealer, в частности, впервые применил эту тактику. Киберпреступники традиционно использовали такие средства коммуникации, как Zoom, Webex и Slack, маскируя вредоносное ПО в поддельных установочных пакетах. Недавняя схема вредоносной рекламы, которая действовала в течение нескольких дней, использовала сложные механизмы фильтрации, чтобы избежать обнаружения.
После успешного воспроизведения всего процесса доставки вредоносного ПО в Google было незамедлительно сообщено о кампании для принятия необходимых мер. Было обнаружено, что вредоносная реклама для Microsoft Teams, которая, по-видимому, финансировалась через взломанный рекламный аккаунт Google, изначально перенаправляла пользователей на законный веб-сайт Microsoft без каких-либо вредоносных действий. Последующие усилия выявили всю цепочку атак, выявив несоответствия, такие как рекламодатель из Гонконга, который указывал вводящий в заблуждение URL-адрес для показа рекламы, несмотря на очевидную связь с Microsoft. Рекламодатель использовал огромное количество не связанных между собой объявлений.
Вредоносный характер рекламы был подтвержден с помощью сетевого анализа. Каждый пользовательский клик подвергался профилированию с помощью smart . ссылка" для фильтрации ботов и VPN с последующим перенаправлением через скрытый домен ("voipfaqs . com"), прежде чем перейти на вводящую в заблуждение целевую страницу ("teamsbusiness . org"). В видеоролике были показаны этапы установки вредоносного приложения, а также тактика обмана, применяемая для того, чтобы заставить пользователей ввести свой пароль и авторизовать доступ к файловой системе. Хотя эти действия могут показаться рутинными для установки законного программного обеспечения, именно их использует Atomic Stealer для кражи паролей от связок ключей и важных файлов.
По сути, эволюционирующий ландшафт похитителей macOS стал свидетелем усиления агрессивной тактики, использующей обманчивую рекламу, ориентированную на популярные платформы, такие как Microsoft Teams, для проникновения в системы ничего не подозревающих пользователей. Сложный характер таких вредоносных рекламных кампаний подчеркивает важность бдительности и оперативного реагирования при устранении киберугроз, нацеленных на пользователей macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в усилении конкуренции среди похитителей macOS, в частности, из-за новой вредоносной кампании, нацеленной на пользователей Mac, с использованием вводящей в заблуждение рекламы Microsoft Teams. Эта форма атаки тесно связана с предыдущими инициативами и включает в себя сложные методы, позволяющие избежать обнаружения, что в конечном итоге подчеркивает растущий уровень угроз со стороны злоумышленников macOS и важность бдительности для снижения киберрисков.
-----
Конкуренция в сфере macOS Stealer усилилась с появлением новой вредоносной кампании, направленной на заманивание пользователей Mac с помощью обманчивой рекламы Microsoft Teams. Эта атака была предпринята в рамках инициативы Poseidon (OSX.RodStealer), которая имеет схожие черты в своей кодовой базе и методах доставки. Мониторинг показал, что число злоумышленников, нацеленных на популярные ключевые слова, такие как Microsoft Teams, увеличилось, и Atomic Stealer, в частности, впервые применил эту тактику. Киберпреступники традиционно использовали такие средства коммуникации, как Zoom, Webex и Slack, маскируя вредоносное ПО в поддельных установочных пакетах. Недавняя схема вредоносной рекламы, которая действовала в течение нескольких дней, использовала сложные механизмы фильтрации, чтобы избежать обнаружения.
После успешного воспроизведения всего процесса доставки вредоносного ПО в Google было незамедлительно сообщено о кампании для принятия необходимых мер. Было обнаружено, что вредоносная реклама для Microsoft Teams, которая, по-видимому, финансировалась через взломанный рекламный аккаунт Google, изначально перенаправляла пользователей на законный веб-сайт Microsoft без каких-либо вредоносных действий. Последующие усилия выявили всю цепочку атак, выявив несоответствия, такие как рекламодатель из Гонконга, который указывал вводящий в заблуждение URL-адрес для показа рекламы, несмотря на очевидную связь с Microsoft. Рекламодатель использовал огромное количество не связанных между собой объявлений.
Вредоносный характер рекламы был подтвержден с помощью сетевого анализа. Каждый пользовательский клик подвергался профилированию с помощью smart . ссылка" для фильтрации ботов и VPN с последующим перенаправлением через скрытый домен ("voipfaqs . com"), прежде чем перейти на вводящую в заблуждение целевую страницу ("teamsbusiness . org"). В видеоролике были показаны этапы установки вредоносного приложения, а также тактика обмана, применяемая для того, чтобы заставить пользователей ввести свой пароль и авторизовать доступ к файловой системе. Хотя эти действия могут показаться рутинными для установки законного программного обеспечения, именно их использует Atomic Stealer для кражи паролей от связок ключей и важных файлов.
По сути, эволюционирующий ландшафт похитителей macOS стал свидетелем усиления агрессивной тактики, использующей обманчивую рекламу, ориентированную на популярные платформы, такие как Microsoft Teams, для проникновения в системы ничего не подозревающих пользователей. Сложный характер таких вредоносных рекламных кампаний подчеркивает важность бдительности и оперативного реагирования при устранении киберугроз, нацеленных на пользователей macOS.
#ParsedReport #CompletenessLow
12-07-2024
The Good, the Bad and the Ugly in Cybersecurity - Week 28
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6
Report completeness: Low
Threats:
Meliorator_tool
Supply_chain_technique
Victims:
Gitlab customers
Industry:
Financial, Software_development, Petroleum
Geo:
Russian, Israel, Ukraine, Germany, Belarusian, Russia, Poland, Spain, Netherlands
CVEs:
CVE-2024-5655 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.5, <17.0.3, 17.1.0)
CVE-2024-6385 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.6, <17.0.4, <17.1.2)
ChatGPT TTPs:
T1102.002, T1566.002, T1078, T1531
IOCs:
Domain: 2
IP: 1
Soft:
discord
Links:
12-07-2024
The Good, the Bad and the Ugly in Cybersecurity - Week 28
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6
Report completeness: Low
Threats:
Meliorator_tool
Supply_chain_technique
Victims:
Gitlab customers
Industry:
Financial, Software_development, Petroleum
Geo:
Russian, Israel, Ukraine, Germany, Belarusian, Russia, Poland, Spain, Netherlands
CVEs:
CVE-2024-5655 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.5, <17.0.3, 17.1.0)
CVE-2024-6385 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<16.11.6, <17.0.4, <17.1.2)
ChatGPT TTPs:
do not use without manual checkT1102.002, T1566.002, T1078, T1531
IOCs:
Domain: 2
IP: 1
Soft:
discord
Links:
https://github.com/QuoIntelligence/malicious-operations/tree/master/ticket-heistSentinelOne
The Good, the Bad and the Ugly in Cybersecurity - Week 28
Feds seize Russian GenAI bot farm, scammers ramp up sale of fake Olympics tickets, and critical GitLab bug allows unauthorized pipeline jobs.
CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2024 The Good, the Bad and the Ugly in Cybersecurity - Week 28 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-28-6 Report completeness: Low Threats: Meliorator_tool Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в совместной международной операции под руководством ФБР, нацеленной на крупную бот-ферму, распространяющую российскую пропаганду с использованием программного обеспечения на основе искусственного интеллекта, что привело к нарушению работы ботов в социальных сетях, спонсируемых российским государством. Кроме того, в нем обсуждается мошенническая афера с билетами на летние Олимпийские игры в Париже и критическая уязвимость в GitLab, которую необходимо устранить для обеспечения безопасности сред CI/CD.
-----
Совместная международная операция, проводившаяся под руководством ФБР, была нацелена на крупную бот-ферму, занимавшуюся распространением российской пропаганды. Эта бот-ферма, управляемая офицером ФСБ России и заместителем главного редактора Russia Today (RT), с 2022 года использовала программное обеспечение на основе искусственного интеллекта Meliorator для распространения дезинформации по всему миру. Операторы использовали Meliorator для создания убедительных профилей на платформах социальных сетей, таких как X (бывший Twitter), для пропаганды интересов России за рубежом и распространения ложных сведений в различных странах, включая Германию, Израиль, Нидерланды, Польшу, Испанию, Украину и Соединенные Штаты.
В результате операции были заблокированы два доменных имени и почти тысяча аккаунтов в социальных сетях, контролируемых бот-фермой. Домены mlrtr.com и otanmail.com, а также 968 учетных записей X, связанных с бот-фермой RT, были заблокированы, что привело к значительному сбою в работе ботов в социальных сетях, спонсируемых российским государством. В рекомендациях, опубликованных правоохранительными органами по всему миру, содержится информация о программном обеспечении Meliorator, мерах по смягчению последствий и ресурсах для борьбы с кампаниями дезинформации. Кроме того, X приостановила действие остальных учетных записей ботов, указанных в судебных документах, за нарушение условий платформы.
Кроме того, исследователи в области безопасности обнаружили крупномасштабную кампанию по мошенничеству, получившую название Ticket Heist, направленную против покупателей билетов на летние Олимпийские игры в Париже. Злоумышленники создали убедительные веб-сайты, предлагающие поддельные билеты и варианты размещения на различных мероприятиях, включая спортивные игры и музыкальные фестивали. Исследователи выявили 708 доменов, на которых размещались эти мошеннические веб-сайты, целью которых было заманить жертв завышенными ценами на билеты и обещаниями VIP-обслуживания. Транзакции, обработанные с помощью законных сервисов, таких как Stripe, указывают на то, что целью злоумышленника было похищение денег непосредственно у жертв.
Кроме того, GitLab выпустила предупреждение об исправлении критической уязвимости CVE-2024-6385, затрагивающей все версии Community Edition (CE) и Enterprise Edition (EE) с 15.8 по 17.1.2. Этот недостаток может позволить злоумышленникам запускать конвейерные задания от имени других пользователей, потенциально раскрывая конфиденциальную информацию, такую как ключи API и пароли. Важность обеспечения безопасности сред CI/CD была подчеркнута наличием аналогичного дефекта CVE-2024-5655, что подчеркивает необходимость снижения рисков, связанных с атаками на цепочки поставок программного обеспечения, утечками данных и инцидентами отказа в обслуживании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в совместной международной операции под руководством ФБР, нацеленной на крупную бот-ферму, распространяющую российскую пропаганду с использованием программного обеспечения на основе искусственного интеллекта, что привело к нарушению работы ботов в социальных сетях, спонсируемых российским государством. Кроме того, в нем обсуждается мошенническая афера с билетами на летние Олимпийские игры в Париже и критическая уязвимость в GitLab, которую необходимо устранить для обеспечения безопасности сред CI/CD.
-----
Совместная международная операция, проводившаяся под руководством ФБР, была нацелена на крупную бот-ферму, занимавшуюся распространением российской пропаганды. Эта бот-ферма, управляемая офицером ФСБ России и заместителем главного редактора Russia Today (RT), с 2022 года использовала программное обеспечение на основе искусственного интеллекта Meliorator для распространения дезинформации по всему миру. Операторы использовали Meliorator для создания убедительных профилей на платформах социальных сетей, таких как X (бывший Twitter), для пропаганды интересов России за рубежом и распространения ложных сведений в различных странах, включая Германию, Израиль, Нидерланды, Польшу, Испанию, Украину и Соединенные Штаты.
В результате операции были заблокированы два доменных имени и почти тысяча аккаунтов в социальных сетях, контролируемых бот-фермой. Домены mlrtr.com и otanmail.com, а также 968 учетных записей X, связанных с бот-фермой RT, были заблокированы, что привело к значительному сбою в работе ботов в социальных сетях, спонсируемых российским государством. В рекомендациях, опубликованных правоохранительными органами по всему миру, содержится информация о программном обеспечении Meliorator, мерах по смягчению последствий и ресурсах для борьбы с кампаниями дезинформации. Кроме того, X приостановила действие остальных учетных записей ботов, указанных в судебных документах, за нарушение условий платформы.
Кроме того, исследователи в области безопасности обнаружили крупномасштабную кампанию по мошенничеству, получившую название Ticket Heist, направленную против покупателей билетов на летние Олимпийские игры в Париже. Злоумышленники создали убедительные веб-сайты, предлагающие поддельные билеты и варианты размещения на различных мероприятиях, включая спортивные игры и музыкальные фестивали. Исследователи выявили 708 доменов, на которых размещались эти мошеннические веб-сайты, целью которых было заманить жертв завышенными ценами на билеты и обещаниями VIP-обслуживания. Транзакции, обработанные с помощью законных сервисов, таких как Stripe, указывают на то, что целью злоумышленника было похищение денег непосредственно у жертв.
Кроме того, GitLab выпустила предупреждение об исправлении критической уязвимости CVE-2024-6385, затрагивающей все версии Community Edition (CE) и Enterprise Edition (EE) с 15.8 по 17.1.2. Этот недостаток может позволить злоумышленникам запускать конвейерные задания от имени других пользователей, потенциально раскрывая конфиденциальную информацию, такую как ключи API и пароли. Важность обеспечения безопасности сред CI/CD была подчеркнута наличием аналогичного дефекта CVE-2024-5655, что подчеркивает необходимость снижения рисков, связанных с атаками на цепочки поставок программного обеспечения, утечками данных и инцидентами отказа в обслуживании.