#ParsedReport #CompletenessMedium
26-09-2024
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader
Report completeness: Medium
Threats:
Bbtok
Confuserex_tool
Uac_bypass_technique
Victims:
Brazilian entities
Industry:
Financial
Geo:
Brazilian, Brazil, Portuguese
ChatGPT TTPs:
T1204.002, T1566.001, T1608.003, T1105, T1547.001, T1083, T1082, T1057, T1127.001, T1140, have more...
IOCs:
File: 23
Path: 5
Hash: 17
Url: 3
Soft:
Microsoft Edge
Algorithms:
zip
Functions:
InitializeNewDomain
Languages:
powershell, delphi, python, php
Links:
26-09-2024
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader
Report completeness: Medium
Threats:
Bbtok
Confuserex_tool
Uac_bypass_technique
Victims:
Brazilian entities
Industry:
Financial
Geo:
Brazilian, Brazil, Portuguese
ChatGPT TTPs:
do not use without manual checkT1204.002, T1566.001, T1608.003, T1105, T1547.001, T1083, T1082, T1057, T1127.001, T1140, have more...
IOCs:
File: 23
Path: 5
Hash: 17
Url: 3
Soft:
Microsoft Edge
Algorithms:
zip
Functions:
InitializeNewDomain
Languages:
powershell, delphi, python, php
Links:
https://github.com/yck1509/ConfuserExhttps://github.com/wickyhu/simple-assembly-explorer/releaseshttps://github.com/ViRb3/de4dot-cexhttps://github.com/0xd4d/dnlibGdatasoftware
BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell
A complex infection chain and a targeted approach make BBTok a very challenging piece of malware to examine. Analysts Marius Benthin and Karsten Hahn were able to examine a critical part of the infection chain and describe its inner workings in this latest…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 BBTok Targeting Brazil: Deobfuscating the .NET Loader with dnlib and PowerShell https://www.gdatasoftware.com/blog/2024/09/38039-bbtok-deobfuscating-net-loader Report completeness: Medium Threats: Bbtok Confuserex_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте представлен подробный анализ угрозы BBTok, нацеленной на Бразилию, с описанием цепочки заражения и процесса деобфускации библиотеки DLL-загрузчика Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте среди бразильских организаций с использованием различных типов файлов, таких как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Вредоносная программа использует обманные методы, такие как маскировка LNK-файлов под PDF-файлы, чтобы обманом заставить жертв приступить к выполнению, и использует подписанный Microsoft Build Engine для компиляции вредоносного кода на C# для выполнения. Описаны инструкции по деобфускации вредоносного ПО, а также использование таких инструментов, как NoFuserEx и de4dot-cex. Кроме того, вредоносная программа использует тактику уклонения, такую как внедрение диспетчера доменов приложений и проверки окружающей среды, чтобы избежать обнаружения системами "песочницы", демонстрируя свою сложность.
-----
В тексте содержится подробный анализ угрозы, нацеленной на Бразилию, известной как BBTok, с акцентом на цепочку заражения и процесс деобфускации библиотеки DLL-загрузчика с именем Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте и предназначенными для бразильских организаций. Эти ISO-файлы содержат такие файлы, как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Файлы LNK, замаскированные под PDF-файлы, предназначены для привлечения жертв к их выполнению. Исполняемый файл DANFE10103128566164.exe представляет собой подписанный модуль сборки Microsoft, используемый для компиляции вредоносного кода на C#, встроенного в XML-файлы на зараженном компьютере. Скомпилированная библиотека DLL выполняется во временной папке, отображая ложный счет в формате PDF, после чего извлекаются и запускаются дополнительные вредоносные компоненты с использованием таких методов, как обход UAC.
Вредоносная программа использует внедрение AppDomain Manager, объявляя SacApp.SacApp в качестве AppDomainManager, что приводит к выполнению вредоносного кода в переопределенном методе InitializeNewDomain(). The Trammy.библиотека dll запутывается с помощью ConfuserEx, что препятствует автоматическому поиску строк. Такие инструменты, как NoFuserEx и de4dot-cex, могут помочь в деобфускации, но для извлечения декодированных строк требуются ручные действия. Используя dnlib и Python, аналитики могут извлекать ключи из библиотеки DLL для динамического декодирования строк. Для облегчения этого процесса предоставляются сценарии PowerShell и код на Python, позволяющие аналитикам восстанавливать запутанные строки для дальнейшего анализа.
Вредоносная программа включает в себя проверки, позволяющие убедиться, что она работает в определенной среде, такие как проверка отсутствия определенного файла и подтверждение того, что IP-адрес указан как бразильский. Создавая файлы журналов и проверяя такие показатели, как серийные номера виртуальных машин и антивирусные программы, вредоносная программа пытается избежать обнаружения автоматическими системами безопасности. В тексте также упоминается подделка explorer.exe Полезная нагрузка Delphi, связанная с определенным URL-адресом, еще раз иллюстрирует изощренность и сложность угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте представлен подробный анализ угрозы BBTok, нацеленной на Бразилию, с описанием цепочки заражения и процесса деобфускации библиотеки DLL-загрузчика Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте среди бразильских организаций с использованием различных типов файлов, таких как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Вредоносная программа использует обманные методы, такие как маскировка LNK-файлов под PDF-файлы, чтобы обманом заставить жертв приступить к выполнению, и использует подписанный Microsoft Build Engine для компиляции вредоносного кода на C# для выполнения. Описаны инструкции по деобфускации вредоносного ПО, а также использование таких инструментов, как NoFuserEx и de4dot-cex. Кроме того, вредоносная программа использует тактику уклонения, такую как внедрение диспетчера доменов приложений и проверки окружающей среды, чтобы избежать обнаружения системами "песочницы", демонстрируя свою сложность.
-----
В тексте содержится подробный анализ угрозы, нацеленной на Бразилию, известной как BBTok, с акцентом на цепочку заражения и процесс деобфускации библиотеки DLL-загрузчика с именем Trammy.dll. Угроза связана с вредоносными ISO-образами, распространяемыми по электронной почте и предназначенными для бразильских организаций. Эти ISO-файлы содержат такие файлы, как ярлыки LNK, исполняемые файлы, XML-файлы, PDF-файлы и ZIP-архивы. Файлы LNK, замаскированные под PDF-файлы, предназначены для привлечения жертв к их выполнению. Исполняемый файл DANFE10103128566164.exe представляет собой подписанный модуль сборки Microsoft, используемый для компиляции вредоносного кода на C#, встроенного в XML-файлы на зараженном компьютере. Скомпилированная библиотека DLL выполняется во временной папке, отображая ложный счет в формате PDF, после чего извлекаются и запускаются дополнительные вредоносные компоненты с использованием таких методов, как обход UAC.
Вредоносная программа использует внедрение AppDomain Manager, объявляя SacApp.SacApp в качестве AppDomainManager, что приводит к выполнению вредоносного кода в переопределенном методе InitializeNewDomain(). The Trammy.библиотека dll запутывается с помощью ConfuserEx, что препятствует автоматическому поиску строк. Такие инструменты, как NoFuserEx и de4dot-cex, могут помочь в деобфускации, но для извлечения декодированных строк требуются ручные действия. Используя dnlib и Python, аналитики могут извлекать ключи из библиотеки DLL для динамического декодирования строк. Для облегчения этого процесса предоставляются сценарии PowerShell и код на Python, позволяющие аналитикам восстанавливать запутанные строки для дальнейшего анализа.
Вредоносная программа включает в себя проверки, позволяющие убедиться, что она работает в определенной среде, такие как проверка отсутствия определенного файла и подтверждение того, что IP-адрес указан как бразильский. Создавая файлы журналов и проверяя такие показатели, как серийные номера виртуальных машин и антивирусные программы, вредоносная программа пытается избежать обнаружения автоматическими системами безопасности. В тексте также упоминается подделка explorer.exe Полезная нагрузка Delphi, связанная с определенным URL-адресом, еще раз иллюстрирует изощренность и сложность угрозы.
#ParsedReport #CompletenessMedium
26-09-2024
WalletConnect Scam: A Case Study in Crypto Drainer Tactics
https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics
Report completeness: Medium
Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)
Threats:
Antidebugging_technique
Victims:
Mobile device users
Industry:
Financial
Geo:
Russian federation, Spanish, French
ChatGPT TTPs:
T1071, T1562.003, T1090, T1078, T1190, T1105
IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3
Soft:
android, Chrome
Wallets:
metamask, coinbase, harmony_wallet
Crypto:
ethereum, arbitrum, binance
Algorithms:
sha256, base64
Functions:
function
Win API:
Polygon
Languages:
javascript
Links:
26-09-2024
WalletConnect Scam: A Case Study in Crypto Drainer Tactics
https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics
Report completeness: Medium
Actors/Campaigns:
Walletconnect_scam (motivation: cyber_criminal)
Threats:
Antidebugging_technique
Victims:
Mobile device users
Industry:
Financial
Geo:
Russian federation, Spanish, French
ChatGPT TTPs:
do not use without manual checkT1071, T1562.003, T1090, T1078, T1190, T1105
IOCs:
Url: 6
File: 3
Domain: 4
Coin: 3
Hash: 3
Soft:
android, Chrome
Wallets:
metamask, coinbase, harmony_wallet
Crypto:
ethereum, arbitrum, binance
Algorithms:
sha256, base64
Functions:
function
Win API:
Polygon
Languages:
javascript
Links:
https://github.com/ben-sb/obfuscator-io-deobfuscatorhttps://github.com/WalletConnect/walletconnect-monorepo/issues/2622https://github.com/Rakesh9100/CalcDiverse
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 WalletConnect Scam: A Case Study in Crypto Drainer Tactics https://research.checkpoint.com/2024/walletconnect-scam-a-case-study-in-crypto-drainer-tactics Report completeness: Medium Actors/Campaigns: Walletconnect_scam…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще атакуют пользователей мобильных устройств с помощью сложного вредоносного ПО, такого как вредоносное приложение WalletConnect, обнаруженное Check Point Research, которое похищало криптовалюту у ничего не подозревающих жертв с помощью тактики обмана и методов уклонения. Этот инцидент подчеркивает важность осведомленности пользователей, процессов проверки в App Store.
-----
Недавно компания Check Point Research (CPR) обнаружила в Google Play вредоносное приложение, предназначенное для кражи криптовалюты, что стало первым случаем утечки, нацеленной исключительно на пользователей мобильных устройств. Приложение использовало методы уклонения, чтобы избежать обнаружения, выдавало себя за законный инструмент для Web3 apps, используя доверенное имя протокола WalletConnect, и собрало более 10 000 загрузок с поддельными отзывами, прежде чем было удалено, в результате чего было украдено около 70 000 долларов в криптовалюте.
Криптодрейнеры - это вредоносные инструменты, которые крадут цифровые активы из криптовалютных кошельков, часто используя методы фишинга и смарт-контракты для максимального воздействия. Теперь эти злоумышленники переключили свое внимание на мобильные устройства, и CPR обнаружила вредоносное приложение WalletConnect, которое оставалось незамеченным более пяти месяцев, прежде чем стало жертвой около 150 пользователей. Приложение злоупотребляло протоколом WalletConnect, который служит связующим звеном между децентрализованными приложениями и крипто-кошельками, вводя пользователей в заблуждение с помощью передовых методов уклонения и тактики социальной инженерии.
Вредоносное приложение WalletConnect, замаскированное под крипто-кошелек, было создано с использованием сервиса median.co, функционирующего как веб-браузер, открывающий указанный сайт, чтобы избежать обнаружения. Несмотря на то, что он выглядел как приложение-калькулятор, встроенный в приложение скрипт выполнял вредоносные действия за пределами приложения, что затрудняло его обнаружение, поскольку его действия контролировались внешними ресурсами. Инструментарий MS Drainer, указанный в приложении, представляет собой сложный инструмент, поддерживающий различные блокчейны EVM и обнаружение активов, позволяющий автоматически выводить ценные активы с кошельков пользователей.
После запуска пользователям обманчивого приложения WalletConnect было предложено подключить свой кошелек, неосознанно отправляя зашифрованные сообщения на сервер управления (C&C), собирая информацию об активах жертвы и совершая мошеннические транзакции. Злоумышленники использовали публичный смарт-контракт с различными функциями для вывода активов, включая собственные криптовалюты и токены, путем обмана пользователей, заставляя их подписывать транзакции, дающие разрешение на перевод средств, что приводило к продолжающимся кражам, если жертвы не отзывали разрешения.
Вредоносная программа взаимодействовала с C&C-сервером через выделенный хост для шифрования и дешифрования данных и вывода вредоносных активов, подчеркивая сложность операций злоумышленников и необходимость бдительности пользователей. Несмотря на то, что более 150 жертв потеряли средства в результате атаки, многие из них могут так и не узнать о краже, что свидетельствует о манипулировании разработчиками отзывами жертв для поддержания видимости легитимности приложения.
Этот инцидент подчеркивает эволюцию тактики киберпреступников, нацеленных на мобильных пользователей с помощью мошеннических приложений, а также важность информированности пользователей и процессов проверки в App Store для борьбы с подобными угрозами. Появление таких продвинутых разработчиков, как MS Drainer, подчеркивает необходимость постоянного обучения пользователей угрозам безопасности Web3 и осторожного использования приложений для снижения финансовых потерь.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще атакуют пользователей мобильных устройств с помощью сложного вредоносного ПО, такого как вредоносное приложение WalletConnect, обнаруженное Check Point Research, которое похищало криптовалюту у ничего не подозревающих жертв с помощью тактики обмана и методов уклонения. Этот инцидент подчеркивает важность осведомленности пользователей, процессов проверки в App Store.
-----
Недавно компания Check Point Research (CPR) обнаружила в Google Play вредоносное приложение, предназначенное для кражи криптовалюты, что стало первым случаем утечки, нацеленной исключительно на пользователей мобильных устройств. Приложение использовало методы уклонения, чтобы избежать обнаружения, выдавало себя за законный инструмент для Web3 apps, используя доверенное имя протокола WalletConnect, и собрало более 10 000 загрузок с поддельными отзывами, прежде чем было удалено, в результате чего было украдено около 70 000 долларов в криптовалюте.
Криптодрейнеры - это вредоносные инструменты, которые крадут цифровые активы из криптовалютных кошельков, часто используя методы фишинга и смарт-контракты для максимального воздействия. Теперь эти злоумышленники переключили свое внимание на мобильные устройства, и CPR обнаружила вредоносное приложение WalletConnect, которое оставалось незамеченным более пяти месяцев, прежде чем стало жертвой около 150 пользователей. Приложение злоупотребляло протоколом WalletConnect, который служит связующим звеном между децентрализованными приложениями и крипто-кошельками, вводя пользователей в заблуждение с помощью передовых методов уклонения и тактики социальной инженерии.
Вредоносное приложение WalletConnect, замаскированное под крипто-кошелек, было создано с использованием сервиса median.co, функционирующего как веб-браузер, открывающий указанный сайт, чтобы избежать обнаружения. Несмотря на то, что он выглядел как приложение-калькулятор, встроенный в приложение скрипт выполнял вредоносные действия за пределами приложения, что затрудняло его обнаружение, поскольку его действия контролировались внешними ресурсами. Инструментарий MS Drainer, указанный в приложении, представляет собой сложный инструмент, поддерживающий различные блокчейны EVM и обнаружение активов, позволяющий автоматически выводить ценные активы с кошельков пользователей.
После запуска пользователям обманчивого приложения WalletConnect было предложено подключить свой кошелек, неосознанно отправляя зашифрованные сообщения на сервер управления (C&C), собирая информацию об активах жертвы и совершая мошеннические транзакции. Злоумышленники использовали публичный смарт-контракт с различными функциями для вывода активов, включая собственные криптовалюты и токены, путем обмана пользователей, заставляя их подписывать транзакции, дающие разрешение на перевод средств, что приводило к продолжающимся кражам, если жертвы не отзывали разрешения.
Вредоносная программа взаимодействовала с C&C-сервером через выделенный хост для шифрования и дешифрования данных и вывода вредоносных активов, подчеркивая сложность операций злоумышленников и необходимость бдительности пользователей. Несмотря на то, что более 150 жертв потеряли средства в результате атаки, многие из них могут так и не узнать о краже, что свидетельствует о манипулировании разработчиками отзывами жертв для поддержания видимости легитимности приложения.
Этот инцидент подчеркивает эволюцию тактики киберпреступников, нацеленных на мобильных пользователей с помощью мошеннических приложений, а также важность информированности пользователей и процессов проверки в App Store для борьбы с подобными угрозами. Появление таких продвинутых разработчиков, как MS Drainer, подчеркивает необходимость постоянного обучения пользователей угрозам безопасности Web3 и осторожного использования приложений для снижения финансовых потерь.
#ParsedReport #CompletenessMedium
26-09-2024
Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf
https://habr.com/ru/companies/f_a_c_c_t/news/845766
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Mimistick (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Quasar_rat
Victims:
Directors of defense industry enterprises
Geo:
Russian
ChatGPT TTPs:
T1204.002, T1574.002, T1071.001, T1059.001
IOCs:
File: 7
Path: 2
Domain: 8
Hash: 7
IP: 2
Url: 1
Algorithms:
md5, sha1, base64, sha256
Languages:
autoit
26-09-2024
Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf
https://habr.com/ru/companies/f_a_c_c_t/news/845766
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Mimistick (motivation: cyber_espionage)
Threats:
Sliver_c2_tool
Quasar_rat
Victims:
Directors of defense industry enterprises
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1574.002, T1071.001, T1059.001
IOCs:
File: 7
Path: 2
Domain: 8
Hash: 7
IP: 2
Url: 1
Algorithms:
md5, sha1, base64, sha256
Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Sticky Clone: MimiStick - Copycats or Evolution of Sticky Werewolf https://habr.com/ru/companies/f_a_c_c_t/news/845766 Report completeness: Medium Actors/Campaigns: Sticky_werewolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Специалисты F.A.C.C.T. по анализу угроз обнаружили сложную кампанию кибератак на предприятия оборонной промышленности, первоначально приписываемую группе Sticky Werewolf, но позже идентифицированную как новый злоумышленник по имени MimiStick. Злоумышленники использовали обманчивые документы-приманки и продвинутые вредоносные программы-имплантаты, демонстрируя их адаптацию и эволюцию в киберугрозах.
-----
20 сентября специалисты F.A.C.C.T. по анализу угроз сообщили об обнаружении вредоносного файла с именем "17_09_2024.msc". В этом файле содержался документ-приманка, который якобы представлял собой письмо Министерства труда России руководителям оборонной промышленности. Первоначально атака была приписана кибершпионской группе Sticky Werewolf на основании сходства с предыдущей атакой, совершенной ими ранее в этом году. Однако дальнейший анализ тактики, методов и процедур (TTP) и инфраструктуры привел к выявлению нового злоумышленника по имени MimiStick, отличного от Sticky Werewolf.
Артем Грищенко, ведущий специалист по анализу вредоносных программ, и Алена Шандер, аналитик из группы исследования комплексных угроз в F.A.C.C.T., поделились подробностями о деятельности MimiStick. Документ-приманка, похожий на те, что использовались Sticky Werewolf, содержал зашифрованный шеллкод, который выполнял полезную нагрузку, ответственную за загрузку и запуск имплантата второго этапа под названием Sliver с подключением C2 к techitzone.ru:443. Были идентифицированы дополнительные домены, связанные со злоумышленником, такие как min-trud-gov.ru, что указывает на потенциальные будущие фишинговые кампании. В архиве содержался файл с именем 25-09-2024.msc, который распаковывал многоуровневую цепочку, ведущую к установке финальной полезной нагрузки Quasar RAT с C2 в 193.124.33.141:4782, ранее связанную с атаками Sticky Werewolf.
Дальнейший анализ выявил цепочку атак с участием 7z, MMC, CERTUTIL, NSIS EXE, BAT, AutoIt script и RegAsm, которые привели к развертыванию Quasar RAT. Эта цепочка очень напоминала предыдущие атаки Sticky Werewolf, но с добавлением имплантата Sliver. В конечном счете, улики указывали на участие Липкого оборотня в кампании MimiStick, демонстрирующей использование ими новой цепочки убийств, включающей в себя как имплантат Sliver, так и Квазарную КРЫСУ.
Таким образом, аналитики F.A.C.C.T. раскрыли изощренную кампанию атак группы Sticky Werewolf, переименованной в MimiStick, направленную против предприятий оборонной промышленности с использованием поддельных документов-приманки и продвинутых вредоносных программных имплантатов. Злоумышленники продемонстрировали адаптацию, расширив свой арсенал новыми инструментами, сохранив при этом старые, такие как Quasar RAT, что подчеркивает эволюционирующий характер киберугроз.
#ParsedReport #CompletenessMedium
26-09-2024
Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy
https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Klogexe
Fpspy
Spear-phishing_technique
Powershell_keylogger_tool
Kghspy
Victims:
Khnp, South korean technology conglomerate, South korean government agencies, Research institutions, Think tanks
Industry:
Government
Geo:
Korea, Korean, Dprk, North korean, Japan, North korea, Koreans
ChatGPT TTPs:
T1056.001, T1071.001, T1027, T1059.001
IOCs:
Domain: 4
IP: 1
File: 3
Hash: 5
Path: 2
Url: 3
Soft:
Chrome
Win API:
GetAsyncKeyState
Languages:
powershell, php
Links:
26-09-2024
Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy
https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant
Report completeness: Medium
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Klogexe
Fpspy
Spear-phishing_technique
Powershell_keylogger_tool
Kghspy
Victims:
Khnp, South korean technology conglomerate, South korean government agencies, Research institutions, Think tanks
Industry:
Government
Geo:
Korea, Korean, Dprk, North korean, Japan, North korea, Koreans
ChatGPT TTPs:
do not use without manual checkT1056.001, T1071.001, T1027, T1059.001
IOCs:
Domain: 4
IP: 1
File: 3
Hash: 5
Path: 2
Url: 3
Soft:
Chrome
Win API:
GetAsyncKeyState
Languages:
powershell, php
Links:
https://github.com/hackedteam/core-win32/blob/master/DynamiCall/dynamic\_import.cppUnit 42
Unraveling Sparkling Pisces’s Tool Set: KLogEXE and FPSpy
We analyze new tools DPRK-linked APT Sparkling Pisces (aka Kimsuky) used in cyberespionage campaigns: KLogExe (a keylogger) and FPSpy (a backdoor variant).
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Unraveling Sparkling Pisces s Tool Set: KLogEXE and FPSpy https://unit42.paloaltonetworks.com/kimsuky-new-keylogger-backdoor-variant Report completeness: Medium Actors/Campaigns: Kimsuky (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе двух образцов вредоносного ПО, приписываемого северокорейской APT-группе Sparkling Pisces, также известной как Kimsuky, с выделением их возможностей, инфраструктуры и потенциальных связей. Образцы вредоносных программ, KLogExe и FPSpy, демонстрируют сходство в своих реализациях и расширенных функциональных возможностях, что подчеркивает сложность и эволюцию набора инструментов Sparkling Pisces. Понимание этих разновидностей вредоносных программ имеет решающее значение для организаций, чтобы усовершенствовать свои механизмы защиты от киберугроз, создаваемых этим продвинутым субъектом угроз.
-----
В тексте обсуждается обнаружение двух образцов вредоносного ПО, связанных с северокорейской APT-группой Sparkling Pisces, также известной как Kimsuky. Первая вредоносная программа, получившая название KLogExe, представляет собой недокументированный кейлоггер, который собирает данные со взломанных компьютеров, сохраняет их в ini-файле и отправляет по протоколу HTTP на сервер управления (C2). Вторая вредоносная программа, FPSpy, представляет собой недокументированный вариант бэкдора, который имеет сходство с предыдущими вредоносными программами, используемыми Sparkling Pisces.
Компания Sparkling Pisces известна своими изощренными операциями по кибершпионажу и фишинговыми атаками на различные организации, которые первоначально были сосредоточены на правительственных учреждениях Южной Кореи, а затем распространились на западные страны, включая Соединенные Штаты. Группа уже давно использует действительные сертификаты для подписи вредоносных программ и располагает сложной инфраструктурой, которая постоянно развивается.
Анализ показывает, что FPSpy использует свою кодовую базу совместно с KLogExe, что указывает на возможную связь между двумя вредоносными программами. Обе вредоносные программы демонстрируют сходство в своих реализациях, включая использование просочившегося кода для динамических вызовов API, хранение данных в ini-файлах и использование схожих структур HTTP-пакетов для связи с серверами C2.
KLogExe функционирует как кейлоггер, написанный на C++, который отправляет данные на сервер C2, используя определенные URI по протоколу HTTP. С другой стороны, FPSpy - это библиотека DLL с именем sys.dll, обладающая расширенными функциональными возможностями, помимо кейлоггинга, такими как хранение данных конфигурации, системной информации, загрузка зашифрованных модулей, выполнение команд и перечисление дисков и файлов на зараженных устройствах.
Исследование демонстрирует непрерывную эволюцию и усовершенствование набора инструментов Sparkling Pisces, подчеркивая расширенные возможности группы и развивающуюся инфраструктуру. Клиенты Sparkling Pisces в основном из Южной Кореи и Японии, что соответствует предыдущим тенденциям деятельности Kimsuky в области таргетинга.
Понимая механику и методологии, лежащие в основе KLogExe и FPSpy, организации могут усовершенствовать свои механизмы защиты от киберугроз, исходящих от Sparkling Pisces. Эти открытия подчеркивают важность упреждающих мер кибербезопасности, включая внедрение облачных служб безопасности для брандмауэра следующего поколения, для лучшей защиты от продвинутых угроз, создаваемых такими изощренными злоумышленниками, как Sparkling Pisces.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе двух образцов вредоносного ПО, приписываемого северокорейской APT-группе Sparkling Pisces, также известной как Kimsuky, с выделением их возможностей, инфраструктуры и потенциальных связей. Образцы вредоносных программ, KLogExe и FPSpy, демонстрируют сходство в своих реализациях и расширенных функциональных возможностях, что подчеркивает сложность и эволюцию набора инструментов Sparkling Pisces. Понимание этих разновидностей вредоносных программ имеет решающее значение для организаций, чтобы усовершенствовать свои механизмы защиты от киберугроз, создаваемых этим продвинутым субъектом угроз.
-----
В тексте обсуждается обнаружение двух образцов вредоносного ПО, связанных с северокорейской APT-группой Sparkling Pisces, также известной как Kimsuky. Первая вредоносная программа, получившая название KLogExe, представляет собой недокументированный кейлоггер, который собирает данные со взломанных компьютеров, сохраняет их в ini-файле и отправляет по протоколу HTTP на сервер управления (C2). Вторая вредоносная программа, FPSpy, представляет собой недокументированный вариант бэкдора, который имеет сходство с предыдущими вредоносными программами, используемыми Sparkling Pisces.
Компания Sparkling Pisces известна своими изощренными операциями по кибершпионажу и фишинговыми атаками на различные организации, которые первоначально были сосредоточены на правительственных учреждениях Южной Кореи, а затем распространились на западные страны, включая Соединенные Штаты. Группа уже давно использует действительные сертификаты для подписи вредоносных программ и располагает сложной инфраструктурой, которая постоянно развивается.
Анализ показывает, что FPSpy использует свою кодовую базу совместно с KLogExe, что указывает на возможную связь между двумя вредоносными программами. Обе вредоносные программы демонстрируют сходство в своих реализациях, включая использование просочившегося кода для динамических вызовов API, хранение данных в ini-файлах и использование схожих структур HTTP-пакетов для связи с серверами C2.
KLogExe функционирует как кейлоггер, написанный на C++, который отправляет данные на сервер C2, используя определенные URI по протоколу HTTP. С другой стороны, FPSpy - это библиотека DLL с именем sys.dll, обладающая расширенными функциональными возможностями, помимо кейлоггинга, такими как хранение данных конфигурации, системной информации, загрузка зашифрованных модулей, выполнение команд и перечисление дисков и файлов на зараженных устройствах.
Исследование демонстрирует непрерывную эволюцию и усовершенствование набора инструментов Sparkling Pisces, подчеркивая расширенные возможности группы и развивающуюся инфраструктуру. Клиенты Sparkling Pisces в основном из Южной Кореи и Японии, что соответствует предыдущим тенденциям деятельности Kimsuky в области таргетинга.
Понимая механику и методологии, лежащие в основе KLogExe и FPSpy, организации могут усовершенствовать свои механизмы защиты от киберугроз, исходящих от Sparkling Pisces. Эти открытия подчеркивают важность упреждающих мер кибербезопасности, включая внедрение облачных служб безопасности для брандмауэра следующего поколения, для лучшей защиты от продвинутых угроз, создаваемых такими изощренными злоумышленниками, как Sparkling Pisces.
#ParsedReport #CompletenessMedium
26-09-2024
Key Group: Another Ransomware Group Using Leaked Builders
https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism, cyber_criminal)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Geo:
Russia, Russian, American
ChatGPT TTPs:
T1059.001, T1566.001, T1060, T1071.001, T1105, T1490
IOCs:
Hash: 52
Command: 1
File: 12
Url: 5
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
aes-cbc, base64, aes-256-cbc, md5
Win Services:
WebClient
Languages:
powershell
26-09-2024
Key Group: Another Ransomware Group Using Leaked Builders
https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670
Report completeness: Medium
Actors/Campaigns:
Keygroup (motivation: financially_motivated, hacktivism, cyber_criminal)
Huis
Threats:
Chaos_ransomware
Xorist
Chaos_builder_tool
Njrat
Mbr_locker
Shadow_copies_delete_technique
Vssadmin_tool
Slam
Ruransom
Uxcryptor
Hakuna_matata
Nocry
Iloveyou_ransomware
Xworm_rat
Geo:
Russia, Russian, American
ChatGPT TTPs:
do not use without manual checkT1059.001, T1566.001, T1060, T1071.001, T1105, T1490
IOCs:
Hash: 52
Command: 1
File: 12
Url: 5
Domain: 1
Soft:
Telegram, Windows Firewall, Windows Defender, Winlogon
Crypto:
bitcoin
Algorithms:
aes-cbc, base64, aes-256-cbc, md5
Win Services:
WebClient
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 26-09-2024 Key Group: Another Ransomware Group Using Leaked Builders https://securelist.ru/key-group-ransomware-samples-and-telegram-schemes/110670 Report completeness: Medium Actors/Campaigns: Keygroup (motivation: f…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Key Group, финансово мотивированная группа программ-вымогателей, известная своей ориентацией на российских пользователей, использует различные средства разработки программ-вымогателей и постоянно совершенствует свою тактику. Их деятельность включает в себя не только атаки программ-вымогателей, но и использование многоэтапных загрузчиков и механизмов сохранения. Обсуждаются стратегия таргетинга Key Group, методы коммуникации и связи с другими группами, подчеркивается их зависимость от разработчиков программ-вымогателей, получивших утечку, и более широкая тенденция использования злоумышленниками общедоступного исходного кода для кибератак.
-----
Key Group, также известная как keygroup777, является финансово мотивированной группой программ-вымогателей, которая нацеливает свои атаки в основном на российских пользователей. Группа привлекла к себе внимание благодаря своей тактике ведения переговоров с Telegram и использованию разработчика программ-вымогателей Chaos. Как сообщил поставщик услуг кибербезопасности BI.ZONE, в 2023 году произошел примечательный инцидент, связанный с тем, что Key Group оставила идеологическую записку в ходе атаки, в которой они не требовали денег. Однако было обнаружено, что группа действовала активно с 2022 года, постоянно требуя платежи с помощью биткоинов как до, так и после упомянутой атаки.
В арсенале Key Group были различные программы-вымогатели, такие как Chaos, Xorist, Annabelle, Slam, RuRansom, UX-Cryptor, Hakuna Matata и другие. Группа постоянно совершенствовала свою тактику вымогателей, внедряя новые варианты с различными расширениями и функциональными возможностями. Например, в варианте Chaos было введено новое расширение файла (.huis_bn) и требовалось, чтобы жертвы связывались с группой через Telegram.
Деятельность группы распространялась не только на программы-вымогатели, но и на использование многоэтапных загрузчиков для доставки вредоносной информации жертвам. Эти загрузчики использовали запутанные команды PowerShell и удаленные ресурсы для развертывания образцов программ-вымогателей, таких как Chaos и Xorist. Механизмы сохранения данных Key Group включали добавление программ-вымогателей в автозагрузку, разделы реестра и папки автозагрузки, гарантируя, что их вредоносное ПО останется активным в зараженных системах.
Стратегия таргетинга Key Group в первую очередь ориентирована на русскоязычных пользователей, и их письма с требованием выкупа часто представлены на русском языке или с русским переводом. Использование расширения .huis_bn в зашифрованных файлах было связано с теневой общественной группой huis, известной своими спам-рейдами по каналам Telegram. Предполагается, что Key Group может быть дочерним проектом huis group, хотя последняя в настоящее время неактивна и, как сообщается, провела ребрендинг.
Связи и деятельность группы были отслежены через репозитории на GitHub, где они распространяли вредоносное ПО и средства очистки. В репозиториях были обнаружены связи с такими лицами, как "Кровавый лорд-разрушитель", который был связан с группой huis. Группа Key использовала каналы Telegram для общения, в том числе закрытый канал, управляемый администратором @redacted (DarkZeus). Предыдущие открытые каналы, использовавшиеся группой для общения с жертвами, больше недоступны.
Доверие Key Group к разработчикам программ-вымогателей, информация о которых просочилась в сеть, подчеркивает более широкую тенденцию к тому, что злоумышленники используют общедоступный исходный код для проведения кибератак. Использование репозиториев GitHub в качестве основных каналов управления позволяет повысить прозрачность операций группы. Поскольку доступность исходного кода программ-вымогателей продолжает расти, ожидается, что в будущем все больше группировок будут применять аналогичную тактику.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Key Group, финансово мотивированная группа программ-вымогателей, известная своей ориентацией на российских пользователей, использует различные средства разработки программ-вымогателей и постоянно совершенствует свою тактику. Их деятельность включает в себя не только атаки программ-вымогателей, но и использование многоэтапных загрузчиков и механизмов сохранения. Обсуждаются стратегия таргетинга Key Group, методы коммуникации и связи с другими группами, подчеркивается их зависимость от разработчиков программ-вымогателей, получивших утечку, и более широкая тенденция использования злоумышленниками общедоступного исходного кода для кибератак.
-----
Key Group, также известная как keygroup777, является финансово мотивированной группой программ-вымогателей, которая нацеливает свои атаки в основном на российских пользователей. Группа привлекла к себе внимание благодаря своей тактике ведения переговоров с Telegram и использованию разработчика программ-вымогателей Chaos. Как сообщил поставщик услуг кибербезопасности BI.ZONE, в 2023 году произошел примечательный инцидент, связанный с тем, что Key Group оставила идеологическую записку в ходе атаки, в которой они не требовали денег. Однако было обнаружено, что группа действовала активно с 2022 года, постоянно требуя платежи с помощью биткоинов как до, так и после упомянутой атаки.
В арсенале Key Group были различные программы-вымогатели, такие как Chaos, Xorist, Annabelle, Slam, RuRansom, UX-Cryptor, Hakuna Matata и другие. Группа постоянно совершенствовала свою тактику вымогателей, внедряя новые варианты с различными расширениями и функциональными возможностями. Например, в варианте Chaos было введено новое расширение файла (.huis_bn) и требовалось, чтобы жертвы связывались с группой через Telegram.
Деятельность группы распространялась не только на программы-вымогатели, но и на использование многоэтапных загрузчиков для доставки вредоносной информации жертвам. Эти загрузчики использовали запутанные команды PowerShell и удаленные ресурсы для развертывания образцов программ-вымогателей, таких как Chaos и Xorist. Механизмы сохранения данных Key Group включали добавление программ-вымогателей в автозагрузку, разделы реестра и папки автозагрузки, гарантируя, что их вредоносное ПО останется активным в зараженных системах.
Стратегия таргетинга Key Group в первую очередь ориентирована на русскоязычных пользователей, и их письма с требованием выкупа часто представлены на русском языке или с русским переводом. Использование расширения .huis_bn в зашифрованных файлах было связано с теневой общественной группой huis, известной своими спам-рейдами по каналам Telegram. Предполагается, что Key Group может быть дочерним проектом huis group, хотя последняя в настоящее время неактивна и, как сообщается, провела ребрендинг.
Связи и деятельность группы были отслежены через репозитории на GitHub, где они распространяли вредоносное ПО и средства очистки. В репозиториях были обнаружены связи с такими лицами, как "Кровавый лорд-разрушитель", который был связан с группой huis. Группа Key использовала каналы Telegram для общения, в том числе закрытый канал, управляемый администратором @redacted (DarkZeus). Предыдущие открытые каналы, использовавшиеся группой для общения с жертвами, больше недоступны.
Доверие Key Group к разработчикам программ-вымогателей, информация о которых просочилась в сеть, подчеркивает более широкую тенденцию к тому, что злоумышленники используют общедоступный исходный код для проведения кибератак. Использование репозиториев GitHub в качестве основных каналов управления позволяет повысить прозрачность операций группы. Поскольку доступность исходного кода программ-вымогателей продолжает расти, ожидается, что в будущем все больше группировок будут применять аналогичную тактику.
#ParsedReport #CompletenessLow
26-09-2024
Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"
https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024
Report completeness: Low
Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig
Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa
Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure
Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland
ChatGPT TTPs:
T1195.002
IOCs:
Hash: 10
File: 4
Soft:
MOVEit, ChatGPT, OpenAI
Algorithms:
md5
26-09-2024
Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?"
https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024
Report completeness: Low
Actors/Campaigns:
Scarred_manticore
Unc1860
Oilrig
Threats:
Supply_chain_technique
Log4shell_vuln
Ars_loader
Akira_ransomware
Pykspa
Industry:
Telco, Education, Transport, Government, Retail, Logistic, Critical_infrastructure
Geo:
Saudi arabia, Iraq, Albania, Qatar, Israel, Iran, Iranian, Ireland
ChatGPT TTPs:
do not use without manual checkT1195.002
IOCs:
Hash: 10
File: 4
Soft:
MOVEit, ChatGPT, OpenAI
Algorithms:
md5
Cisco Talos Blog
Are hardware supply chain attacks “cyber attacks?”
It shouldn’t just be viewed as a cybersecurity issue, because for a hardware supply chain attack, an adversary would likely need to physically infiltrate or tamper with the manufacturing process.
CTT Report Hub
#ParsedReport #CompletenessLow 26-09-2024 Are hardware supply chain attacks cyber attacks?. Are hardware supply chain attacks "cyber attacks?" https://blog.talosintelligence.com/threat-source-newsletter-sept-26-2024 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----
Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.
Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.
Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.
Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.
Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.
Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждаются растущие опасения, связанные с атаками на цепочки поставок оборудования, и необходимость комплексного подхода к их устранению. В нем также говорится об инциденте с ошибочным обновлением программного обеспечения, который имел широкомасштабные последствия, обнаружении нового спонсируемого государством субъекта, предположительно связанного с Ираном, уязвимости в системе безопасности ИИ-чата ChatGPT и проблемах, связанных со спамерами, злоупотребляющими веб-инфраструктурой для рассылки спама.
-----
Атаки на цепочки поставок аппаратного обеспечения включают проникновение в производственный процесс с целью внедрения уязвимостей безопасности, бэкдоров или неисправных деталей в устройства для потенциального использования в будущем.
Внедрение решений для борьбы с атаками на цепочки поставок оборудования требует комплексного подхода, охватывающего логистику, кибербезопасность и производственный сектор, хотя это может быть дорогостоящим для организаций с ограниченными бюджетными возможностями.
Недавний инцидент, связанный с некорректным обновлением, привел к сбою в работе компьютеров Windows по всей стране, затронув множество отраслей, включая коммерческие рейсы, общественный транспорт и розничную торговлю. CrowdStrike взяла на себя ответственность и обязалась предотвращать подобные инциденты.
Новый спонсируемый государством агент UNC1860, имеющий связи с Министерством разведки и безопасности Ирана, облегчает первоначальный доступ иранским злоумышленникам, сосредоточившись на незаметном проникновении в сети в различных секторах и регионах.
Уязвимость в программе для чата с искусственным интеллектом ChatGPT позволяла злоумышленникам внедрять ложные воспоминания и красть пользовательские данные с помощью быстрых инъекций. OpenAI выпустила частичное исправление, но злоумышленники по-прежнему могли использовать уязвимость.
Злоумышленники используют веб-инфраструктуру для рассылки спама, нацеливаясь на веб-страницы и почтовые серверы законных организаций для отправки нежелательных электронных писем. Рекомендуется усилить защиту электронной почты, используя уникальные учетные данные и обучая пользователей распознавать фишинговые электронные письма и избегать их.