CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
29-12-2024

AKIRA RANSOMWARE GROUP REPORT

https://45734016.fs1.hubspotusercontent-na1.net/hubfs/45734016/Akira%20Ransomware%20Group%20Report.pdf

Report completeness: High

Actors/Campaigns:
Akira_ransomware (motivation: information_theft, financially_motivated)
Stormous
Spacebears

Threats:
Akira_ransomware
Conti
Anydesk_tool
Powertool_tool
Donpapi_tool
Masscan_tool
Mobaxterm_tool
Zemana_tool
Lazagne_tool
Reconftw_tool
Radmin_tool
Mimikatz_tool
Bloodhound_tool
Rustdesk_tool
Softperfect_netscan_tool
Impacket_tool
Cloudflared_tool
Ngrok_tool
Rclone_tool
Ransomhub
Qilin_ransomware
Lockbit
Megazord
Spear-phishing_technique
Credential_dumping_technique
Shadow_copies_delete_technique

Industry:
Logistic, Energy, Financial, Critical_infrastructure, Healthcare, Foodtech, Government, Telco, Education

Geo:
Mexico, Brazil, Italy, Ecuador, Poland, United kingdom, America, Africa, Canada, Spain, Jamaica, South africa

CVEs:
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.7, 7.2.0)
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortios (<7.0.7, <7.2.2)

CVE-2023-20263 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco hyperflex hx data platform (5.0, 5.5)

CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)

CVE-2021-21972 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<3.10.1.2, <4.2)
- vmware vcenter server (6.5, 6.7, 7.0)

CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)

CVE-2019-6693 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.10, le6.0.6, 6.2.0)

CVE-2023-20269 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco adaptive security appliance software (6.2.3, 6.2.3.1, 6.2.3.2, 6.2.3.3, 6.2.3.4)

CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, le7.2.2)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)

CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)

CVE-2020-3259 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco firepower threat defense (<6.2.3.16, <6.3.0.6, <6.4.0.9, <6.5.0.5)
- cisco adaptive security appliance software (<9.8.4.20, <9.9.2.67, <9.10.1.40, <9.12.3.9, <9.13.1.10)


TTPs:
Tactics: 12
Technics: 24

IOCs:
File: 8
Domain: 1
Path: 1
Hash: 40

Soft:
ESXi, SonicOS, vSphere Client, OpenSSH, WinSCP, TOR Browser, SoftPerfect Network Scanner, Fortinet FortiOS

Algorithms:
chacha20, md5, sha256

Functions:
Get-WmiObject, Remove-WmiObject, DeviceIOControls

Win API:
CryptGenRandom, IsDebuggerPresent, GetSystemInfo, NtQuerySystemInformation

Languages:
rust, c_language, powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 29-12-2024 AKIRA RANSOMWARE GROUP REPORT https://45734016.fs1.hubspotusercontent-na1.net/hubfs/45734016/Akira%20Ransomware%20Group%20Report.pdf Report completeness: High Actors/Campaigns: Akira_ransomware (motivation: i…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа программ-вымогателей Akira - это крупная международная хакерская группировка, которая нацелена на различные сектора с целью получения финансовой выгоды, используя передовые тактики, разнообразные инструменты и используя уязвимости высокой степени опасности. Организациям рекомендуется принимать упреждающие меры для снижения рисков, связанных с деятельностью Akira.
-----

С момента своего создания в 2023 году группа хакеров-вымогателей Akira зарекомендовала себя как крупная хакерская группа, нацеленная на различные сектора, включая здравоохранение и финансы, в глобальном масштабе. Она известна тем, что совершает крупные утечки данных, затрагивающие более 250 организаций по всему миру, и в первую очередь нацелена на получение финансовой выгоды. Группа использует модель двойного вымогательства, шифруя и удаляя данные, требуя выкуп в размере от 200 000 до 4 миллионов долларов за расшифровку или неразглашение конфиденциальной информации.

Тактика Akira включает в себя использование уязвимостей в таких системах, как Windows и VMware ESXi, использование фишинговых электронных писем, скомпрометированных учетных данных и передовых алгоритмов шифрования для обеспечения невозвратимости данных без ключа дешифрования. Группа разработала свои варианты программ-вымогателей, перейдя с расширений ".akira" на ".powerranges", с версиями, написанными на C++ и Rust, такими как "megazord.exe.".

Известные атаки Akira включают нарушения в критически важной инфраструктуре и у поставщиков финансовых услуг, в частности, такие инциденты, как атака на Xtrim TVCable в Эквадоре, когда группа опубликовала конфиденциальные данные после провала переговоров о выкупе. В цепочке атак Akira особое внимание уделяется постоянству, перемещению в разные стороны и утечке данных для максимального воздействия на жертв.

Операционный охват группы распространяется на Северную и Южную Америку, Европу и некоторые регионы Африки, ориентируясь на организации в таких секторах, как сфера услуг, производство, образование, важнейшая инфраструктура и юридический сектор. Akira использует разнообразный набор инструментов для различных целей, включая обнаружение, кражу учетных данных, эксфильтрацию, создание сетей и уклонение от защиты, используя как готовые инструменты, так и пользовательские вредоносные программы.

Кроме того, Akira активно использует уязвимости высокой степени серьезности в программном обеспечении крупных поставщиков, демонстрируя техническое мастерство и адаптивность, основанные на меняющихся условиях безопасности. Методология атаки группы тесно связана с платформой MITRE ATT&CK, в которой используются такие тактики, как скрытый фишинг, использование общедоступных приложений, запуск вредоносных файлов, перемещение по сети через удаленные службы и утечка данных через веб-сервисы.

Для снижения рисков, связанных с деятельностью Akira, организациям рекомендуется регулярно обновлять программное обеспечение и системы, обучать сотрудников фишинговым атакам, внедрять строгий контроль доступа и учитывать рекомендации по защите, такие как внесение приложений в белый список и интеграция анализа угроз. Упреждающие меры имеют решающее значение для борьбы с меняющимся ландшафтом угроз, создаваемых группой программ-вымогателей Akira.
#ParsedReport #CompletenessLow
28-12-2024

North Korean Hackers Adopt Infostealer Spreading Tactics in Latest Campaign

https://www.infostealers.com/article/north-korean-hackers-adopt-infostealer-spreading-tactics-in-latest-campaign

Report completeness: Low

Threats:
Clickfix_technique
Amos_stealer
Cyrus
Lumma_stealer
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer

Geo:
North korean

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059

IOCs:
Url: 2
Coin: 5

Soft:
Google Chrome, macOS, Linux

Crypto:
solana

Languages:
python

Platforms:
cross-platform

Links:
https://github.com/tayvano/lazarus-bluenoroff-research/blob/main/hacks-and-thefts/willo.md
CTT Report Hub
#ParsedReport #CompletenessLow 28-12-2024 North Korean Hackers Adopt Infostealer Spreading Tactics in Latest Campaign https://www.infostealers.com/article/north-korean-hackers-adopt-infostealer-spreading-tactics-in-latest-campaign Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что северокорейские хакеры продемонстрировали сложные кибервозможности, имитируя современные методы распространения вредоносных программ, в частности, в кампаниях Clickfix. Такая адаптивность и осведомленность о тенденциях в киберпространстве привели к успешным атакам на криптовалютные кошельки, в результате которых была украдена криптовалюта на сумму около 64 000 долларов. Кампания включает в себя веб-сайты, вводящие в заблуждение, тактику социальной инженерии и многоэтапное внедрение вредоносных программ, что подчеркивает необходимость принятия надежных мер безопасности и повышения осведомленности для эффективной борьбы с такими угрозами.
-----

Северокорейские хакеры недавно продемонстрировали изощренный подход, имитируя новые методы распространения вредоносных программ, которые были замечены в кампаниях Clickfix. Это демонстрирует их адаптивность и осведомленность о тенденциях в киберпространстве. Они использовали мошеннические веб-сайты, имитирующие Google Chrome, Facebook, PDFSimpli и reCAPTCHA, в рамках тактики ClickFix. Вредоносные сайты направляют жертв в зависимости от их операционной системы (Windows, macOS или Linux) на выполнение определенных команд терминала, загружая и запуская вредоносное ПО с URL-адресов, выдаваемых за законные источники, такие как NVIDIA.

После успешного запуска вредоносная программа нацеливается на криптовалютные кошельки и транзакции. Она сканирует приложения для кошельков, расширения браузера или данные буфера обмена с адресами кошельков, манипулируя транзакциями, чтобы перенаправить средства на кошельки, контролируемые злоумышленниками. Такой детальный подход привел к краже криптовалюты на сумму около 64 000 долларов. Многоэтапное вредоносное ПО, развернутое в рамках этой кампании, способно заражать различные операционные системы, включая macOS, что делает кражу цифровых активов приоритетной задачей.

Кампания напоминает недавние операции Clickfix infostealer, особенно в области социальной инженерии и кроссплатформенного внедрения вредоносных программ. Хакеры начинают с того, что связываются с жертвами через профессиональные сетевые сайты, вовлекают их в сложные процессы собеседования и в конечном итоге убеждают их выполнять вредоносные команды. Это свидетельствует о глубоком понимании эффективных стратегий распространения вредоносных программ и способности адаптироваться к современным тенденциям в киберпространстве.

Имитация северокорейскими хакерами современных методов распространения вредоносных программ подчеркивает их гибкость и способность совершенствовать свои методы. Это создает проблемы для специалистов в области кибербезопасности, требуя принятия надежных мер безопасности для эффективной борьбы с такими угрозами. Для снижения рисков, связанных со сложными атаками социальной инженерии, частным лицам и организациям рекомендуется:.

Проверяйте личность рекрутера: Будьте осторожны, когда рекрутеры обращаются к вам через профессиональные сетевые платформы. Прежде чем приступить к собеседованию, убедитесь в легитимности рекрутера и его организации.

Внимательно изучайте незапрашиваемые запросы: Будьте осторожны с неожиданными требованиями загрузить программное обеспечение или выполнить команды терминала, особенно от незнакомых пользователей онлайн.

Внедряйте протоколы безопасности: Поддерживайте современное антивирусное программное обеспечение и брандмауэры для обнаружения и предотвращения выполнения вредоносного кода.

Повышение осведомленности и обучение: Участвуйте в тренингах по повышению осведомленности о кибербезопасности, чтобы эффективно распознавать тактику социальной инженерии, применяемую хакерами, и реагировать на нее.

Соблюдая эти меры предосторожности, отдельные лица и организации могут усилить свою защиту от развивающихся хакерских стратегий, которые используют психологию человека и технологические уязвимости в злонамеренных целях.
👍1
#ParsedReport #CompletenessLow
29-12-2024

Cyber Intelligence Insights. Uncovering GoPhish Deployments

https://intelinsights.substack.com/p/uncovering-gophish-deployments

Report completeness: Low

Threats:
Gophish_tool

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1592

IOCs:
Url: 1
File: 2
Domain: 30
IP: 20

Soft:
Nginx, office365

Links:
https://github.com/gophish/gophish
CTT Report Hub
#ParsedReport #CompletenessLow 29-12-2024 Cyber Intelligence Insights. Uncovering GoPhish Deployments https://intelinsights.substack.com/p/uncovering-gophish-deployments Report completeness: Low Threats: Gophish_tool Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте дается представление о методах идентификации экземпляров GoPhish, платформы с открытым исходным кодом, используемой для фишинговых кампаний. Обсуждаются характеристики вредоносных доменов, связанных с GoPhish, включая ключевые слова и структуру. В тексте предлагается исследовать определенные IP-адреса, связанные с GoPhish, для выявления дополнительных случаев, как вредоносных, так и образовательных, но воздерживается от публикации конкретных показателей компрометации (IOCs).
-----

В тексте дается представление о методах идентификации экземпляров GoPhish, которые используются организациями и злоумышленниками для имитации фишинга. GoPhish - это платформа с открытым исходным кодом, облегчающая создание фишинговых кампаний с помощью шаблонов, HTML-редактора и удобного интерфейса. По умолчанию экземпляры GoPhish используют порт 3333 для административной панели мониторинга, что делает его общей точкой отсчета для идентификации систем, на которых запущен GoPhish. Одним из упомянутых подходов является поиск имени файла "gophish.css" в качестве начального шага в urlscan.

Кроме того, в тексте выделены характеристики вредоносных доменов, связанных с экземплярами GoPhish. Эти домены часто содержат термины безопасности (такие как secure, гарантия, защищенный), слова, связанные с ИТ (admin, helpdesk, support), и фразы аутентификации (login, auth, verification). Они часто имитируют известные бренды, такие как Microsoft, финансовые сервисы, такие как PayPal, и популярные социальные платформы, такие как LinkedIn или Google. В структуру этих доменов обычно входят слова, написанные через дефис, суффиксы, такие как "уведомление" или "услуга", географические обозначения (например, Великобритания, ЕС) и альтернативные домены верхнего уровня, такие как .online, .site или .io.

Дальнейший анализ показывает, что об определенных IP-адресах, связанных с экземплярами GoPhish, ранее сообщалось о подобных действиях. В тексте говорится, что изучение этих IP-адресов может привести к обнаружению дополнительных экземпляров, как вредоносных, так и для образовательных целей. Однако из-за сложности проведения различия между вредоносным и безобидным контентом автор воздерживается от публикации конкретных показателей компрометации (IOCs) в этой статье.
#ParsedReport #CompletenessLow
29-12-2024

Analysis of fake Zoom meeting phishing

https://paper.seebug.org/3262

Report completeness: Low

Threats:
Angel_drainer

Industry:
Financial

Geo:
Russian, Netherlands

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1005, T1057, T1567.002

IOCs:
Domain: 1
Url: 1
File: 2
IP: 1
Coin: 4

Soft:
Zoom, SlowMist, Telegram, misttrack

Crypto:
binance

Links:
https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README\_CN.mdhttps://pastebin.com/qRYQ44xa
CTT Report Hub
#ParsedReport #CompletenessLow 29-12-2024 Analysis of fake Zoom meeting phishing https://paper.seebug.org/3262 Report completeness: Low Threats: Angel_drainer Industry: Financial Geo: Russian, Netherlands ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговые атаки, нацеленные на пользователей, которые выдают себя за поддельные ссылки на конференции Zoom, привели к значительным финансовым потерям. В ходе атак хакеры использовали доменные имена, вводящие в заблуждение, чтобы обманом заставить пользователей загрузить вредоносный установочный пакет, который собирает конфиденциальную информацию и пароли и отправляет их на сервер хакера в Нидерландах. Хакер намеревается расшифровать эти данные, чтобы украсть активы, подключенные к различным криптовалютным платформам и адресам. Пользователям рекомендуется проявлять осторожность при переходе по ссылкам, избегать использования программного обеспечения из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к ресурсам безопасности для усиления защиты.
-----

Фишинговые атаки, нацеленные на пользователей на X под видом ссылок на собрания Zoom, привели к значительным финансовым потерям.

Вводящие в заблуждение доменные имена, такие как "app.us4zoom.us", используются для создания поддельных страниц собраний Zoom.

Хакеры распространяют вредоносный установочный пакет "ZoomApp_v.3.14.dmg" вместо запуска реального клиента Zoom, когда пользователи нажимают "Начать встречу"..

Установочный пакет пытается отправить сообщение через Telegram API на русском языке, указывая на потенциальное происхождение хакера.

Широкий спектр конфиденциальной информации с устройства пользователя собирается, сжимается и отправляется на сервер с IP-адресом 141.98.9.20, контролируемый хакером.

Данные о связке ключей собираются для того, чтобы потенциально скомпрометировать сохраненные пароли пользователя и получить доступ к конфиденциальной информации, такой как мнемоника кошелька и приватные ключи.

IP-адрес хакера указывает на Нидерланды, что указывает на международное участие в схеме кибератак.

Локальные данные собираются и передаются на сервер хакера в виртуальной среде.

Были обнаружены подключения к нескольким фишинговым адресам, при этом средства переводились на такие платформы, как ChangeNOW и MEXC, а затем на различные криптовалютные платформы и конкретные адреса.

Команда безопасности SlowMist рекомендует соблюдать осторожность при переходе по ссылкам, избегать выполнения программного обеспечения или команд из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к "Руководству по самозащите Blockchain Dark Forest" для получения информации о мерах безопасности.
#ParsedReport #CompletenessLow
30-12-2024

Analysis of the attack activities of APT-C-26 (Lazarus) using weaponized IPMsg software

https://www.ctfiot.com/221918.html

Report completeness: Low

Actors/Campaigns:
Lazarus

Victims:
Financial institutions, Cryptocurrency exchanges

ChatGPT TTPs:
do not use without manual check
T1203, T1105, T1027, T1055, T1071

IOCs:
IP: 1
File: 3
Domain: 1
Registry: 1
Url: 2
Hash: 1

Soft:
WeChat

Algorithms:
hc-256, crc-32, base64, zip, md5

Functions:
GetWindowSizedW

Win API:
decompress

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Analysis of the attack activities of APT-C-26 (Lazarus) using weaponized IPMsg software https://www.ctfiot.com/221918.html Report completeness: Low Actors/Campaigns: Lazarus Victims: Financial institutions, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что APT-C-26, также известная как Lazarus, является изощренной хакерской группой, которая нацелена на финансовые учреждения и криптовалютные биржи, используя передовые методы атаки, такие как использование установщика IPMsg для установления соединений с сервером удаленного управления для кражи конфиденциальной информации. Недавняя атака группы включала отправку вооруженного установщика, который развертывал вредоносные DLL-файлы для создания бэкдора для дальнейших атак и извлечения данных. Злоумышленники использовали тактику социальной инженерии и установили серверы C2 для проведения своих операций, подчеркивая необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников и предоставляя рекомендации по усилению защиты от кибербезопасности.
-----

APT-C-26, также известная как Lazarus, является высокоразвитой и активной APT-группой, которая нацелена на финансовые учреждения и криптовалютные биржи. Их методы атаки включают фишинг, прямые сетевые атаки и атаки программ-вымогателей, демонстрирующие их техническое мастерство и глубокое понимание своих целей. Недавно они превратили установщик IPMsg в оружие, превратив его в вредоносный инструмент, внедрив код, который активирует DLL-файл для установления соединения с сервером удаленного управления (C2) для загрузки бэкдор-программ и кражи конфиденциальной информации.

Злоумышленник отправляет цели программу установки IPMsg, которая после выполнения запускает вредоносный DLL-файл. Этот DLL-файл вводит пользователя в заблуждение, отображая официальную версию программы установки IPMsg перед расшифровкой и развертыванием дополнительных DLL-файлов в памяти для создания бэкдора, который поддерживает связь с сервером C2. Затем злоумышленник может отправлять и выполнять полезную нагрузку для проведения дальнейших атак и извлечения данных. Обмен данными включает в себя разбор декодированных данных на пять частей, включая размер полезной нагрузки, функцию экспорта библиотеки DLL, контрольную сумму и значение хэша MD5 для проверки. Последующие полезные нагрузки извлекаются, проверяются и выполняются соответствующим образом, при этом в случае сбоя проверки отправляются сообщения об ошибках.

Группа Lazarus использовала домен cryptocopedia . В ходе этой атаки в качестве сервера C2 был использован com, домен, ранее связанный с их деятельностью. URL-адрес атаки был очень похож на те, которые использовались в предыдущих операциях Lazarus, что соответствует их установленной тактике, методам и процедурам. Исходя из этого, можно сделать вывод, что атака была организована группой Lazarus. Они использовали тактику социальной инженерии, чтобы заставить пользователей запустить программу установки IPMsg для кражи важной информации, что вызвало необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников. Для противодействия таким угрозам рекомендации включают загрузку программ из официальных источников, проведение тщательного сканирования с использованием средств защиты, проведение обучения сотрудников по вопросам безопасности и своевременное обновление операционных систем и программного обеспечения для снижения рисков безопасности.
#ParsedReport #CompletenessLow
30-12-2024

Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know

https://socradar.io/phishing-attack-cyberhaven-chrome-extension

Report completeness: Low

Actors/Campaigns:
Cyberhaven_breach

Victims:
Cyberhaven, Vpncity, Uvoice, Internxt vpn

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1539, T1078.003, T1566, T1059.007

IOCs:
Hash: 3
File: 2
Domain: 2
IP: 2

Soft:
Chrome, Google Chrome

Languages:
javascript, swift
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know https://socradar.io/phishing-attack-cyberhaven-chrome-extension Report completeness: Low Actors/Campaigns: C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Фишинговая атака, нацеленная на учетные данные сотрудника Cyberhaven, привела к компрометации расширения Chrome компании, что привело к краже файлов cookie и токенов аутентификации у пользователей. Атака, инициированная с помощью сложного фишингового электронного письма, обошла протоколы безопасности, затронув не только киберзащиту, но и другие популярные расширения и около 600 000 пользователей. Организациям рекомендуется принимать упреждающие меры, такие как проверка расширений браузера, внедрение MFA и мониторинг подозрительной активности, чтобы предотвратить подобные атаки и защитить свой бренд и клиентов.
-----

Фишинговая атака, направленная на получение учетных данных сотрудника Cyberhaven 24 декабря 2024 года, привела к компрометации расширения Chrome компании. Злоумышленник использовал учетные данные сотрудника для публикации вредоносного обновления для расширения, что позволило ему украсть файлы cookie и токены аутентификации у пользователей скомпрометированного расширения в период с 25 по 26 декабря 2024 года.

Атака была инициирована с помощью целенаправленного фишингового электронного письма, имитирующего официальное сообщение от службы поддержки разработчиков Google Chrome Web Store. В электронном письме получателю предлагалось перейти по ссылке, подтверждающей нарушение правил, и перенаправить его на вредоносное приложение OAuth, которое предоставляло доступ к учетным данным разработчика расширения. Это нарушение произошло в обход обычного процесса проверки безопасности интернет-магазина Chrome.

Несмотря на оперативные действия Cyberhaven, последующие расследования показали, что другие популярные расширения, такие как VPNCity, Uvoice и Internxt VPN, также пострадали от той же атаки. Число пользователей, затронутых этими расширениями, а также Cyberhaven, составило около 600 000 человек, что указывает на масштабную атаку. Считается, что атака является частью более масштабной фишинговой кампании, которая началась как минимум в апреле 2023 года.

Украденная информация, включая учетные данные и токены доступа, представляет значительный риск, если она попадет в темную сеть, и может привести к серьезным последствиям для организаций. Инструменты мониторинга темного интернета, такие как модуль SOCRadar, могут помочь организациям отслеживать и предупреждать о любых открытых данных на незаконных платформах, позволяя им принимать упреждающие меры для защиты своего бренда и клиентов.

Чтобы предотвратить подобные атаки, организациям рекомендуется регулярно проверять установленные расширения для браузера, проверять, что они получены из надежных источников, обновлять расширения для устранения уязвимостей в системе безопасности, внедрять многофакторную аутентификацию (MFA) для конфиденциальных учетных записей и отслеживать активность браузера на предмет любых подозрительных признаков.
#ParsedReport #CompletenessLow
30-12-2024

Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains

https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains

Report completeness: Low

Threats:
Tycoon_2fa

ChatGPT TTPs:
do not use without manual check
T1566, T1203, T1027

IOCs:
File: 3
Domain: 1467
Url: 1
Hash: 2

Soft:
Outlook, cPanel, curl

Algorithms:
aes, sha1, base64

Languages:
php, python, javascript

Links:
https://pastebin.com/hvy1VSV5