CTT Report Hub
#ParsedReport #CompletenessLow 29-12-2024 Cyber Intelligence Insights. Uncovering GoPhish Deployments https://intelinsights.substack.com/p/uncovering-gophish-deployments Report completeness: Low Threats: Gophish_tool Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте дается представление о методах идентификации экземпляров GoPhish, платформы с открытым исходным кодом, используемой для фишинговых кампаний. Обсуждаются характеристики вредоносных доменов, связанных с GoPhish, включая ключевые слова и структуру. В тексте предлагается исследовать определенные IP-адреса, связанные с GoPhish, для выявления дополнительных случаев, как вредоносных, так и образовательных, но воздерживается от публикации конкретных показателей компрометации (IOCs).
-----
В тексте дается представление о методах идентификации экземпляров GoPhish, которые используются организациями и злоумышленниками для имитации фишинга. GoPhish - это платформа с открытым исходным кодом, облегчающая создание фишинговых кампаний с помощью шаблонов, HTML-редактора и удобного интерфейса. По умолчанию экземпляры GoPhish используют порт 3333 для административной панели мониторинга, что делает его общей точкой отсчета для идентификации систем, на которых запущен GoPhish. Одним из упомянутых подходов является поиск имени файла "gophish.css" в качестве начального шага в urlscan.
Кроме того, в тексте выделены характеристики вредоносных доменов, связанных с экземплярами GoPhish. Эти домены часто содержат термины безопасности (такие как secure, гарантия, защищенный), слова, связанные с ИТ (admin, helpdesk, support), и фразы аутентификации (login, auth, verification). Они часто имитируют известные бренды, такие как Microsoft, финансовые сервисы, такие как PayPal, и популярные социальные платформы, такие как LinkedIn или Google. В структуру этих доменов обычно входят слова, написанные через дефис, суффиксы, такие как "уведомление" или "услуга", географические обозначения (например, Великобритания, ЕС) и альтернативные домены верхнего уровня, такие как .online, .site или .io.
Дальнейший анализ показывает, что об определенных IP-адресах, связанных с экземплярами GoPhish, ранее сообщалось о подобных действиях. В тексте говорится, что изучение этих IP-адресов может привести к обнаружению дополнительных экземпляров, как вредоносных, так и для образовательных целей. Однако из-за сложности проведения различия между вредоносным и безобидным контентом автор воздерживается от публикации конкретных показателей компрометации (IOCs) в этой статье.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте дается представление о методах идентификации экземпляров GoPhish, платформы с открытым исходным кодом, используемой для фишинговых кампаний. Обсуждаются характеристики вредоносных доменов, связанных с GoPhish, включая ключевые слова и структуру. В тексте предлагается исследовать определенные IP-адреса, связанные с GoPhish, для выявления дополнительных случаев, как вредоносных, так и образовательных, но воздерживается от публикации конкретных показателей компрометации (IOCs).
-----
В тексте дается представление о методах идентификации экземпляров GoPhish, которые используются организациями и злоумышленниками для имитации фишинга. GoPhish - это платформа с открытым исходным кодом, облегчающая создание фишинговых кампаний с помощью шаблонов, HTML-редактора и удобного интерфейса. По умолчанию экземпляры GoPhish используют порт 3333 для административной панели мониторинга, что делает его общей точкой отсчета для идентификации систем, на которых запущен GoPhish. Одним из упомянутых подходов является поиск имени файла "gophish.css" в качестве начального шага в urlscan.
Кроме того, в тексте выделены характеристики вредоносных доменов, связанных с экземплярами GoPhish. Эти домены часто содержат термины безопасности (такие как secure, гарантия, защищенный), слова, связанные с ИТ (admin, helpdesk, support), и фразы аутентификации (login, auth, verification). Они часто имитируют известные бренды, такие как Microsoft, финансовые сервисы, такие как PayPal, и популярные социальные платформы, такие как LinkedIn или Google. В структуру этих доменов обычно входят слова, написанные через дефис, суффиксы, такие как "уведомление" или "услуга", географические обозначения (например, Великобритания, ЕС) и альтернативные домены верхнего уровня, такие как .online, .site или .io.
Дальнейший анализ показывает, что об определенных IP-адресах, связанных с экземплярами GoPhish, ранее сообщалось о подобных действиях. В тексте говорится, что изучение этих IP-адресов может привести к обнаружению дополнительных экземпляров, как вредоносных, так и для образовательных целей. Однако из-за сложности проведения различия между вредоносным и безобидным контентом автор воздерживается от публикации конкретных показателей компрометации (IOCs) в этой статье.
#ParsedReport #CompletenessLow
29-12-2024
Analysis of fake Zoom meeting phishing
https://paper.seebug.org/3262
Report completeness: Low
Threats:
Angel_drainer
Industry:
Financial
Geo:
Russian, Netherlands
ChatGPT TTPs:
T1566.002, T1204.002, T1005, T1057, T1567.002
IOCs:
Domain: 1
Url: 1
File: 2
IP: 1
Coin: 4
Soft:
Zoom, SlowMist, Telegram, misttrack
Crypto:
binance
Links:
29-12-2024
Analysis of fake Zoom meeting phishing
https://paper.seebug.org/3262
Report completeness: Low
Threats:
Angel_drainer
Industry:
Financial
Geo:
Russian, Netherlands
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1005, T1057, T1567.002
IOCs:
Domain: 1
Url: 1
File: 2
IP: 1
Coin: 4
Soft:
Zoom, SlowMist, Telegram, misttrack
Crypto:
binance
Links:
https://github.com/slowmist/Blockchain-dark-forest-selfguard-handbook/blob/main/README\_CN.mdhttps://pastebin.com/qRYQ44xa
CTT Report Hub
#ParsedReport #CompletenessLow 29-12-2024 Analysis of fake Zoom meeting phishing https://paper.seebug.org/3262 Report completeness: Low Threats: Angel_drainer Industry: Financial Geo: Russian, Netherlands ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговые атаки, нацеленные на пользователей, которые выдают себя за поддельные ссылки на конференции Zoom, привели к значительным финансовым потерям. В ходе атак хакеры использовали доменные имена, вводящие в заблуждение, чтобы обманом заставить пользователей загрузить вредоносный установочный пакет, который собирает конфиденциальную информацию и пароли и отправляет их на сервер хакера в Нидерландах. Хакер намеревается расшифровать эти данные, чтобы украсть активы, подключенные к различным криптовалютным платформам и адресам. Пользователям рекомендуется проявлять осторожность при переходе по ссылкам, избегать использования программного обеспечения из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к ресурсам безопасности для усиления защиты.
-----
Фишинговые атаки, нацеленные на пользователей на X под видом ссылок на собрания Zoom, привели к значительным финансовым потерям.
Вводящие в заблуждение доменные имена, такие как "app.us4zoom.us", используются для создания поддельных страниц собраний Zoom.
Хакеры распространяют вредоносный установочный пакет "ZoomApp_v.3.14.dmg" вместо запуска реального клиента Zoom, когда пользователи нажимают "Начать встречу"..
Установочный пакет пытается отправить сообщение через Telegram API на русском языке, указывая на потенциальное происхождение хакера.
Широкий спектр конфиденциальной информации с устройства пользователя собирается, сжимается и отправляется на сервер с IP-адресом 141.98.9.20, контролируемый хакером.
Данные о связке ключей собираются для того, чтобы потенциально скомпрометировать сохраненные пароли пользователя и получить доступ к конфиденциальной информации, такой как мнемоника кошелька и приватные ключи.
IP-адрес хакера указывает на Нидерланды, что указывает на международное участие в схеме кибератак.
Локальные данные собираются и передаются на сервер хакера в виртуальной среде.
Были обнаружены подключения к нескольким фишинговым адресам, при этом средства переводились на такие платформы, как ChangeNOW и MEXC, а затем на различные криптовалютные платформы и конкретные адреса.
Команда безопасности SlowMist рекомендует соблюдать осторожность при переходе по ссылкам, избегать выполнения программного обеспечения или команд из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к "Руководству по самозащите Blockchain Dark Forest" для получения информации о мерах безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговые атаки, нацеленные на пользователей, которые выдают себя за поддельные ссылки на конференции Zoom, привели к значительным финансовым потерям. В ходе атак хакеры использовали доменные имена, вводящие в заблуждение, чтобы обманом заставить пользователей загрузить вредоносный установочный пакет, который собирает конфиденциальную информацию и пароли и отправляет их на сервер хакера в Нидерландах. Хакер намеревается расшифровать эти данные, чтобы украсть активы, подключенные к различным криптовалютным платформам и адресам. Пользователям рекомендуется проявлять осторожность при переходе по ссылкам, избегать использования программного обеспечения из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к ресурсам безопасности для усиления защиты.
-----
Фишинговые атаки, нацеленные на пользователей на X под видом ссылок на собрания Zoom, привели к значительным финансовым потерям.
Вводящие в заблуждение доменные имена, такие как "app.us4zoom.us", используются для создания поддельных страниц собраний Zoom.
Хакеры распространяют вредоносный установочный пакет "ZoomApp_v.3.14.dmg" вместо запуска реального клиента Zoom, когда пользователи нажимают "Начать встречу"..
Установочный пакет пытается отправить сообщение через Telegram API на русском языке, указывая на потенциальное происхождение хакера.
Широкий спектр конфиденциальной информации с устройства пользователя собирается, сжимается и отправляется на сервер с IP-адресом 141.98.9.20, контролируемый хакером.
Данные о связке ключей собираются для того, чтобы потенциально скомпрометировать сохраненные пароли пользователя и получить доступ к конфиденциальной информации, такой как мнемоника кошелька и приватные ключи.
IP-адрес хакера указывает на Нидерланды, что указывает на международное участие в схеме кибератак.
Локальные данные собираются и передаются на сервер хакера в виртуальной среде.
Были обнаружены подключения к нескольким фишинговым адресам, при этом средства переводились на такие платформы, как ChangeNOW и MEXC, а затем на различные криптовалютные платформы и конкретные адреса.
Команда безопасности SlowMist рекомендует соблюдать осторожность при переходе по ссылкам, избегать выполнения программного обеспечения или команд из неизвестных источников, регулярно обновлять антивирусное программное обеспечение и обращаться к "Руководству по самозащите Blockchain Dark Forest" для получения информации о мерах безопасности.
#ParsedReport #CompletenessLow
30-12-2024
Analysis of the attack activities of APT-C-26 (Lazarus) using weaponized IPMsg software
https://www.ctfiot.com/221918.html
Report completeness: Low
Actors/Campaigns:
Lazarus
Victims:
Financial institutions, Cryptocurrency exchanges
ChatGPT TTPs:
T1203, T1105, T1027, T1055, T1071
IOCs:
IP: 1
File: 3
Domain: 1
Registry: 1
Url: 2
Hash: 1
Soft:
WeChat
Algorithms:
hc-256, crc-32, base64, zip, md5
Functions:
GetWindowSizedW
Win API:
decompress
Platforms:
x64
30-12-2024
Analysis of the attack activities of APT-C-26 (Lazarus) using weaponized IPMsg software
https://www.ctfiot.com/221918.html
Report completeness: Low
Actors/Campaigns:
Lazarus
Victims:
Financial institutions, Cryptocurrency exchanges
ChatGPT TTPs:
do not use without manual checkT1203, T1105, T1027, T1055, T1071
IOCs:
IP: 1
File: 3
Domain: 1
Registry: 1
Url: 2
Hash: 1
Soft:
Algorithms:
hc-256, crc-32, base64, zip, md5
Functions:
GetWindowSizedW
Win API:
decompress
Platforms:
x64
CTF导航
APT-C-26(Lazarus)组织使用武器化的IPMsg软件的攻击活动分析 | CTF导航
APT-C-26 LazarusAPT-C-26(Lazarus)组织是一个高度活跃的高级持续性威胁(APT)组织,以其精密和隐蔽的攻击手段而闻名。该组织主要瞄准金融机构和加密货币交易所,运用一系列复杂的攻击策略,包括精心设...
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Analysis of the attack activities of APT-C-26 (Lazarus) using weaponized IPMsg software https://www.ctfiot.com/221918.html Report completeness: Low Actors/Campaigns: Lazarus Victims: Financial institutions, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-26, также известная как Lazarus, является изощренной хакерской группой, которая нацелена на финансовые учреждения и криптовалютные биржи, используя передовые методы атаки, такие как использование установщика IPMsg для установления соединений с сервером удаленного управления для кражи конфиденциальной информации. Недавняя атака группы включала отправку вооруженного установщика, который развертывал вредоносные DLL-файлы для создания бэкдора для дальнейших атак и извлечения данных. Злоумышленники использовали тактику социальной инженерии и установили серверы C2 для проведения своих операций, подчеркивая необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников и предоставляя рекомендации по усилению защиты от кибербезопасности.
-----
APT-C-26, также известная как Lazarus, является высокоразвитой и активной APT-группой, которая нацелена на финансовые учреждения и криптовалютные биржи. Их методы атаки включают фишинг, прямые сетевые атаки и атаки программ-вымогателей, демонстрирующие их техническое мастерство и глубокое понимание своих целей. Недавно они превратили установщик IPMsg в оружие, превратив его в вредоносный инструмент, внедрив код, который активирует DLL-файл для установления соединения с сервером удаленного управления (C2) для загрузки бэкдор-программ и кражи конфиденциальной информации.
Злоумышленник отправляет цели программу установки IPMsg, которая после выполнения запускает вредоносный DLL-файл. Этот DLL-файл вводит пользователя в заблуждение, отображая официальную версию программы установки IPMsg перед расшифровкой и развертыванием дополнительных DLL-файлов в памяти для создания бэкдора, который поддерживает связь с сервером C2. Затем злоумышленник может отправлять и выполнять полезную нагрузку для проведения дальнейших атак и извлечения данных. Обмен данными включает в себя разбор декодированных данных на пять частей, включая размер полезной нагрузки, функцию экспорта библиотеки DLL, контрольную сумму и значение хэша MD5 для проверки. Последующие полезные нагрузки извлекаются, проверяются и выполняются соответствующим образом, при этом в случае сбоя проверки отправляются сообщения об ошибках.
Группа Lazarus использовала домен cryptocopedia . В ходе этой атаки в качестве сервера C2 был использован com, домен, ранее связанный с их деятельностью. URL-адрес атаки был очень похож на те, которые использовались в предыдущих операциях Lazarus, что соответствует их установленной тактике, методам и процедурам. Исходя из этого, можно сделать вывод, что атака была организована группой Lazarus. Они использовали тактику социальной инженерии, чтобы заставить пользователей запустить программу установки IPMsg для кражи важной информации, что вызвало необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников. Для противодействия таким угрозам рекомендации включают загрузку программ из официальных источников, проведение тщательного сканирования с использованием средств защиты, проведение обучения сотрудников по вопросам безопасности и своевременное обновление операционных систем и программного обеспечения для снижения рисков безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-26, также известная как Lazarus, является изощренной хакерской группой, которая нацелена на финансовые учреждения и криптовалютные биржи, используя передовые методы атаки, такие как использование установщика IPMsg для установления соединений с сервером удаленного управления для кражи конфиденциальной информации. Недавняя атака группы включала отправку вооруженного установщика, который развертывал вредоносные DLL-файлы для создания бэкдора для дальнейших атак и извлечения данных. Злоумышленники использовали тактику социальной инженерии и установили серверы C2 для проведения своих операций, подчеркивая необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников и предоставляя рекомендации по усилению защиты от кибербезопасности.
-----
APT-C-26, также известная как Lazarus, является высокоразвитой и активной APT-группой, которая нацелена на финансовые учреждения и криптовалютные биржи. Их методы атаки включают фишинг, прямые сетевые атаки и атаки программ-вымогателей, демонстрирующие их техническое мастерство и глубокое понимание своих целей. Недавно они превратили установщик IPMsg в оружие, превратив его в вредоносный инструмент, внедрив код, который активирует DLL-файл для установления соединения с сервером удаленного управления (C2) для загрузки бэкдор-программ и кражи конфиденциальной информации.
Злоумышленник отправляет цели программу установки IPMsg, которая после выполнения запускает вредоносный DLL-файл. Этот DLL-файл вводит пользователя в заблуждение, отображая официальную версию программы установки IPMsg перед расшифровкой и развертыванием дополнительных DLL-файлов в памяти для создания бэкдора, который поддерживает связь с сервером C2. Затем злоумышленник может отправлять и выполнять полезную нагрузку для проведения дальнейших атак и извлечения данных. Обмен данными включает в себя разбор декодированных данных на пять частей, включая размер полезной нагрузки, функцию экспорта библиотеки DLL, контрольную сумму и значение хэша MD5 для проверки. Последующие полезные нагрузки извлекаются, проверяются и выполняются соответствующим образом, при этом в случае сбоя проверки отправляются сообщения об ошибках.
Группа Lazarus использовала домен cryptocopedia . В ходе этой атаки в качестве сервера C2 был использован com, домен, ранее связанный с их деятельностью. URL-адрес атаки был очень похож на те, которые использовались в предыдущих операциях Lazarus, что соответствует их установленной тактике, методам и процедурам. Исходя из этого, можно сделать вывод, что атака была организована группой Lazarus. Они использовали тактику социальной инженерии, чтобы заставить пользователей запустить программу установки IPMsg для кражи важной информации, что вызвало необходимость проявлять бдительность в отношении подозрительных файлов и ссылок из неизвестных источников. Для противодействия таким угрозам рекомендации включают загрузку программ из официальных источников, проведение тщательного сканирования с использованием средств защиты, проведение обучения сотрудников по вопросам безопасности и своевременное обновление операционных систем и программного обеспечения для снижения рисков безопасности.
#ParsedReport #CompletenessLow
30-12-2024
Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know
https://socradar.io/phishing-attack-cyberhaven-chrome-extension
Report completeness: Low
Actors/Campaigns:
Cyberhaven_breach
Victims:
Cyberhaven, Vpncity, Uvoice, Internxt vpn
Industry:
E-commerce
ChatGPT TTPs:
T1539, T1078.003, T1566, T1059.007
IOCs:
Hash: 3
File: 2
Domain: 2
IP: 2
Soft:
Chrome, Google Chrome
Languages:
javascript, swift
30-12-2024
Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know
https://socradar.io/phishing-attack-cyberhaven-chrome-extension
Report completeness: Low
Actors/Campaigns:
Cyberhaven_breach
Victims:
Cyberhaven, Vpncity, Uvoice, Internxt vpn
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1539, T1078.003, T1566, T1059.007
IOCs:
Hash: 3
File: 2
Domain: 2
IP: 2
Soft:
Chrome, Google Chrome
Languages:
javascript, swift
SOCRadar® Cyber Intelligence Inc.
Phishing Attack Compromises Cyberhaven’s Chrome Extension, Impacts Thousands – What You Need to Know - SOCRadar® Cyber Intelligence…
In this post, we will examine the details of the Cyberhaven Chrome extension breach, the broader implications of the attack, and recommendations.
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know https://socradar.io/phishing-attack-cyberhaven-chrome-extension Report completeness: Low Actors/Campaigns: C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Фишинговая атака, нацеленная на учетные данные сотрудника Cyberhaven, привела к компрометации расширения Chrome компании, что привело к краже файлов cookie и токенов аутентификации у пользователей. Атака, инициированная с помощью сложного фишингового электронного письма, обошла протоколы безопасности, затронув не только киберзащиту, но и другие популярные расширения и около 600 000 пользователей. Организациям рекомендуется принимать упреждающие меры, такие как проверка расширений браузера, внедрение MFA и мониторинг подозрительной активности, чтобы предотвратить подобные атаки и защитить свой бренд и клиентов.
-----
Фишинговая атака, направленная на получение учетных данных сотрудника Cyberhaven 24 декабря 2024 года, привела к компрометации расширения Chrome компании. Злоумышленник использовал учетные данные сотрудника для публикации вредоносного обновления для расширения, что позволило ему украсть файлы cookie и токены аутентификации у пользователей скомпрометированного расширения в период с 25 по 26 декабря 2024 года.
Атака была инициирована с помощью целенаправленного фишингового электронного письма, имитирующего официальное сообщение от службы поддержки разработчиков Google Chrome Web Store. В электронном письме получателю предлагалось перейти по ссылке, подтверждающей нарушение правил, и перенаправить его на вредоносное приложение OAuth, которое предоставляло доступ к учетным данным разработчика расширения. Это нарушение произошло в обход обычного процесса проверки безопасности интернет-магазина Chrome.
Несмотря на оперативные действия Cyberhaven, последующие расследования показали, что другие популярные расширения, такие как VPNCity, Uvoice и Internxt VPN, также пострадали от той же атаки. Число пользователей, затронутых этими расширениями, а также Cyberhaven, составило около 600 000 человек, что указывает на масштабную атаку. Считается, что атака является частью более масштабной фишинговой кампании, которая началась как минимум в апреле 2023 года.
Украденная информация, включая учетные данные и токены доступа, представляет значительный риск, если она попадет в темную сеть, и может привести к серьезным последствиям для организаций. Инструменты мониторинга темного интернета, такие как модуль SOCRadar, могут помочь организациям отслеживать и предупреждать о любых открытых данных на незаконных платформах, позволяя им принимать упреждающие меры для защиты своего бренда и клиентов.
Чтобы предотвратить подобные атаки, организациям рекомендуется регулярно проверять установленные расширения для браузера, проверять, что они получены из надежных источников, обновлять расширения для устранения уязвимостей в системе безопасности, внедрять многофакторную аутентификацию (MFA) для конфиденциальных учетных записей и отслеживать активность браузера на предмет любых подозрительных признаков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Фишинговая атака, нацеленная на учетные данные сотрудника Cyberhaven, привела к компрометации расширения Chrome компании, что привело к краже файлов cookie и токенов аутентификации у пользователей. Атака, инициированная с помощью сложного фишингового электронного письма, обошла протоколы безопасности, затронув не только киберзащиту, но и другие популярные расширения и около 600 000 пользователей. Организациям рекомендуется принимать упреждающие меры, такие как проверка расширений браузера, внедрение MFA и мониторинг подозрительной активности, чтобы предотвратить подобные атаки и защитить свой бренд и клиентов.
-----
Фишинговая атака, направленная на получение учетных данных сотрудника Cyberhaven 24 декабря 2024 года, привела к компрометации расширения Chrome компании. Злоумышленник использовал учетные данные сотрудника для публикации вредоносного обновления для расширения, что позволило ему украсть файлы cookie и токены аутентификации у пользователей скомпрометированного расширения в период с 25 по 26 декабря 2024 года.
Атака была инициирована с помощью целенаправленного фишингового электронного письма, имитирующего официальное сообщение от службы поддержки разработчиков Google Chrome Web Store. В электронном письме получателю предлагалось перейти по ссылке, подтверждающей нарушение правил, и перенаправить его на вредоносное приложение OAuth, которое предоставляло доступ к учетным данным разработчика расширения. Это нарушение произошло в обход обычного процесса проверки безопасности интернет-магазина Chrome.
Несмотря на оперативные действия Cyberhaven, последующие расследования показали, что другие популярные расширения, такие как VPNCity, Uvoice и Internxt VPN, также пострадали от той же атаки. Число пользователей, затронутых этими расширениями, а также Cyberhaven, составило около 600 000 человек, что указывает на масштабную атаку. Считается, что атака является частью более масштабной фишинговой кампании, которая началась как минимум в апреле 2023 года.
Украденная информация, включая учетные данные и токены доступа, представляет значительный риск, если она попадет в темную сеть, и может привести к серьезным последствиям для организаций. Инструменты мониторинга темного интернета, такие как модуль SOCRadar, могут помочь организациям отслеживать и предупреждать о любых открытых данных на незаконных платформах, позволяя им принимать упреждающие меры для защиты своего бренда и клиентов.
Чтобы предотвратить подобные атаки, организациям рекомендуется регулярно проверять установленные расширения для браузера, проверять, что они получены из надежных источников, обновлять расширения для устранения уязвимостей в системе безопасности, внедрять многофакторную аутентификацию (MFA) для конфиденциальных учетных записей и отслеживать активность браузера на предмет любых подозрительных признаков.
#ParsedReport #CompletenessLow
30-12-2024
Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains
https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains
Report completeness: Low
Threats:
Tycoon_2fa
ChatGPT TTPs:
T1566, T1203, T1027
IOCs:
File: 3
Domain: 1467
Url: 1
Hash: 2
Soft:
Outlook, cPanel, curl
Algorithms:
aes, sha1, base64
Languages:
php, python, javascript
Links:
30-12-2024
Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains
https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains
Report completeness: Low
Threats:
Tycoon_2fa
ChatGPT TTPs:
do not use without manual checkT1566, T1203, T1027
IOCs:
File: 3
Domain: 1467
Url: 1
Hash: 2
Soft:
Outlook, cPanel, curl
Algorithms:
aes, sha1, base64
Languages:
php, python, javascript
Links:
https://pastebin.com/hvy1VSV5Validin
Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains | Validin
Learn how to analyze Tycoon 2FA phishing campaigns and uncover thousands of related domains effortlessly using Validin’s powerful threat-hunting capabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains Report completeness: Low Threats: Tycoon_2fa ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится подробный анализ инфраструктуры, стоящей за фишинговой кампанией Tycoon 2FA, раскрывающий использование киберпреступниками инструментов "Фишинг как услуга" для использования механизмов двухфакторной аутентификации. Аналитики анализируют компоненты HTML и JavaScript, выявляя методы манипулирования JavaScript и выявляя более 800 доменов, связанных с кампанией. Используя такие инструменты, как Validin и DNS history, аналитики выявляют взаимосвязанные домены и уникальные домены второго уровня, подчеркивая важность надежных инструментов анализа для понимания хакерских экосистем.
-----
В тексте описывается углубленный анализ, направленный на выявление инфраструктуры фишинговой кампании Tycoon 2FA, начиная с простого примера фишинга, представленного при любом запуске. Платформа Tycoon 2FA выделяется как инструмент фишинга как услуги, используемый киберпреступниками для проведения масштабируемых атак, нацеленных на механизмы двухфакторной аутентификации. Анализ посвящен манипулированию JavaScript с конечной точки PHP, раскрывая тонкости работы фишинговой кампании.
Процесс анализа включает в себя анализ HTML и JavaScript компонентов фишинговой кампании, демонстрирующих, как браузер отображает поддельное голосовое сообщение, прежде чем перенаправить жертву на фишинговую страницу Outlook. Методы манипулирования JavaScript включают кодировку Base64, расшифровку AES и динамическую генерацию скриптов для создания вредоносных ссылок, имитирующих законные страницы Outlook, что повышает реалистичность попыток фишинга.
Используя такие инструменты, как Validin, аналитики смогли отследить дополнительные домены, связанные с инфраструктурой Tycoon 2FA, выявив закономерности и связи между различными доменами. Использование автоматизированных скриптов для взаимодействия с доменами и анализа ответов позволило обнаружить более 800 доменов, подключенных к начальной стадии кампании Tycoon 2FA, и все они активно использовали JavaScript, необходимый для последующих этапов фишинга.
Кроме того, в тексте обсуждается использование истории DNS для сопоставления доменов, связанных с Tycoon 2FA, с акцентом на выявление взаимосвязанных доменов, размещенных в диапазонах IP-адресов Cloudflare. Анализ также затрагивает конкретные значения хэша, используемые для уникального распознавания ответов сервера, что помогает идентифицировать потенциально интригующие ключевые точки и еще больше расширяет диапазон идентифицированных доменов, связанных с инфраструктурой Tycoon 2FA.
Анализ завершается выявлением 1332 уникальных доменов второго уровня, связанных с кампанией Tycoon 2FA, которые были дополнительно проанализированы с помощью HTTPS-запросов для подтверждения их связи с фишинговой кампанией на основе конкретных шаблонов ответов. В целом, в тексте представлена комплексная методология анализа инфраструктуры Tycoon 2FA, подчеркивающая важность надежных инструментов и методов анализа для точного и эффективного выявления и понимания экосистем хакеров-участников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится подробный анализ инфраструктуры, стоящей за фишинговой кампанией Tycoon 2FA, раскрывающий использование киберпреступниками инструментов "Фишинг как услуга" для использования механизмов двухфакторной аутентификации. Аналитики анализируют компоненты HTML и JavaScript, выявляя методы манипулирования JavaScript и выявляя более 800 доменов, связанных с кампанией. Используя такие инструменты, как Validin и DNS history, аналитики выявляют взаимосвязанные домены и уникальные домены второго уровня, подчеркивая важность надежных инструментов анализа для понимания хакерских экосистем.
-----
В тексте описывается углубленный анализ, направленный на выявление инфраструктуры фишинговой кампании Tycoon 2FA, начиная с простого примера фишинга, представленного при любом запуске. Платформа Tycoon 2FA выделяется как инструмент фишинга как услуги, используемый киберпреступниками для проведения масштабируемых атак, нацеленных на механизмы двухфакторной аутентификации. Анализ посвящен манипулированию JavaScript с конечной точки PHP, раскрывая тонкости работы фишинговой кампании.
Процесс анализа включает в себя анализ HTML и JavaScript компонентов фишинговой кампании, демонстрирующих, как браузер отображает поддельное голосовое сообщение, прежде чем перенаправить жертву на фишинговую страницу Outlook. Методы манипулирования JavaScript включают кодировку Base64, расшифровку AES и динамическую генерацию скриптов для создания вредоносных ссылок, имитирующих законные страницы Outlook, что повышает реалистичность попыток фишинга.
Используя такие инструменты, как Validin, аналитики смогли отследить дополнительные домены, связанные с инфраструктурой Tycoon 2FA, выявив закономерности и связи между различными доменами. Использование автоматизированных скриптов для взаимодействия с доменами и анализа ответов позволило обнаружить более 800 доменов, подключенных к начальной стадии кампании Tycoon 2FA, и все они активно использовали JavaScript, необходимый для последующих этапов фишинга.
Кроме того, в тексте обсуждается использование истории DNS для сопоставления доменов, связанных с Tycoon 2FA, с акцентом на выявление взаимосвязанных доменов, размещенных в диапазонах IP-адресов Cloudflare. Анализ также затрагивает конкретные значения хэша, используемые для уникального распознавания ответов сервера, что помогает идентифицировать потенциально интригующие ключевые точки и еще больше расширяет диапазон идентифицированных доменов, связанных с инфраструктурой Tycoon 2FA.
Анализ завершается выявлением 1332 уникальных доменов второго уровня, связанных с кампанией Tycoon 2FA, которые были дополнительно проанализированы с помощью HTTPS-запросов для подтверждения их связи с фишинговой кампанией на основе конкретных шаблонов ответов. В целом, в тексте представлена комплексная методология анализа инфраструктуры Tycoon 2FA, подчеркивающая важность надежных инструментов и методов анализа для точного и эффективного выявления и понимания экосистем хакеров-участников.
#ParsedReport #CompletenessLow
30-12-2024
Catching "EC2 Grouper"- no indicators required!
https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required
Report completeness: Low
Actors/Campaigns:
Ec2er
TTPs:
Algorithms:
exhibit
Functions:
CreateSecurityGroup, CreateInternetGateway, CreateVpc
Languages:
powershell
Platforms:
x64
Links:
30-12-2024
Catching "EC2 Grouper"- no indicators required!
https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required
Report completeness: Low
Actors/Campaigns:
Ec2er
TTPs:
Algorithms:
exhibit
Functions:
CreateSecurityGroup, CreateInternetGateway, CreateVpc
Languages:
powershell
Platforms:
x64
Links:
https://github.com/adanalvarez/TrailDiscoverFortinet Blog
Catching "EC2 Grouper"- no indicators required!
Get detailed tactics associated with EC2 Grouper and how Lacework FortiCNAPP can be leveraged to detect this threat.…
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Catching "EC2 Grouper"- no indicators required! https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required Report completeness: Low Actors/Campaigns: Ec2er TTPs: Algorithms: exhibit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакере, известном как "EC2 Grouper", и его уникальном подходе к компрометации личных данных в облачных средах. Ключевые моменты включают в себя то, что злоумышленники полагаются на инструменты AWS, такие как PowerShell, их модель использования определенных пользовательских агентов и соглашений об именовании групп безопасности, а также их методологию нацеливания на среды AWS с помощью атак на основе API для удаленного доступа и горизонтального перемещения. Кроме того, в тексте подчеркивается общая уязвимость открытых ключей доступа к облаку и необходимость в усовершенствованных механизмах обнаружения угроз, таких как Lacework FortiCNAPP, для эффективного противодействия таким сложным угрозам в облаке.
-----
хакер по имени EC2 Grouper известен взломом личных данных в облачных средах.
EC2 Grouper постоянно использует инструменты AWS, особенно PowerShell, для проведения атак.
Идентификаторы включают использование аналогичных пользовательских агентов и соглашений об именовании групп безопасности.
В первую очередь, он ориентирован на среды AWS и использует API CreateSecurityGroup для удаленного доступа и горизонтального перемещения.
Методология атаки EC2 Grouper включает в себя разведку и автоматизированные действия.
Злоумышленник получает скомпрометированные ключи от разработчиков, предоставляющих доступ к ключам облачного доступа.
Распространенная уязвимость, используемая различными хакерами.
Составные оповещения, используемые для обнаружения угроз, сопоставления конкретного использования API и аномалий.
Представляет приложение Lacework FortiCNAPP для обнаружения активности окуня EC2.
Подчеркивает необходимость комплексного подхода к выявлению, выходящего за рамки использования конкретных показателей.
Подчеркивает важность непрерывного мониторинга, интеллектуального анализа угроз и расширенных возможностей обнаружения сложных угроз в облачных средах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакере, известном как "EC2 Grouper", и его уникальном подходе к компрометации личных данных в облачных средах. Ключевые моменты включают в себя то, что злоумышленники полагаются на инструменты AWS, такие как PowerShell, их модель использования определенных пользовательских агентов и соглашений об именовании групп безопасности, а также их методологию нацеливания на среды AWS с помощью атак на основе API для удаленного доступа и горизонтального перемещения. Кроме того, в тексте подчеркивается общая уязвимость открытых ключей доступа к облаку и необходимость в усовершенствованных механизмах обнаружения угроз, таких как Lacework FortiCNAPP, для эффективного противодействия таким сложным угрозам в облаке.
-----
хакер по имени EC2 Grouper известен взломом личных данных в облачных средах.
EC2 Grouper постоянно использует инструменты AWS, особенно PowerShell, для проведения атак.
Идентификаторы включают использование аналогичных пользовательских агентов и соглашений об именовании групп безопасности.
В первую очередь, он ориентирован на среды AWS и использует API CreateSecurityGroup для удаленного доступа и горизонтального перемещения.
Методология атаки EC2 Grouper включает в себя разведку и автоматизированные действия.
Злоумышленник получает скомпрометированные ключи от разработчиков, предоставляющих доступ к ключам облачного доступа.
Распространенная уязвимость, используемая различными хакерами.
Составные оповещения, используемые для обнаружения угроз, сопоставления конкретного использования API и аномалий.
Представляет приложение Lacework FortiCNAPP для обнаружения активности окуня EC2.
Подчеркивает необходимость комплексного подхода к выявлению, выходящего за рамки использования конкретных показателей.
Подчеркивает важность непрерывного мониторинга, интеллектуального анализа угроз и расширенных возможностей обнаружения сложных угроз в облачных средах.
#ParsedReport #CompletenessLow
30-12-2024
High potential for online shopping scams and phishing attacks targeting post-holiday sales.
https://www.cloudsek.com/blog/high-potential-for-online-shopping-scams-and-phishing-attacks-targeting-post-holiday-sales
Report completeness: Low
Industry:
E-commerce, Retail, Financial
ChatGPT TTPs:
T1566, T1189, T1078, T1203, T1560
IOCs:
Url: 25
Domain: 29
30-12-2024
High potential for online shopping scams and phishing attacks targeting post-holiday sales.
https://www.cloudsek.com/blog/high-potential-for-online-shopping-scams-and-phishing-attacks-targeting-post-holiday-sales
Report completeness: Low
Industry:
E-commerce, Retail, Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1189, T1078, T1203, T1560
IOCs:
Url: 25
Domain: 29
Cloudsek
High potential for online shopping scams and phishing attacks targeting post-holiday sales. | CloudSEK
Post-holiday sales come with heightened risks of online shopping scams and phishing attacks as cybercriminals exploit consumer enthusiasm with fake websites, phishing emails, and fraudulent deals. Common schemes include CEO fraud, fake domains imitating major…
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 High potential for online shopping scams and phishing attacks targeting post-holiday sales. https://www.cloudsek.com/blog/high-potential-for-online-shopping-scams-and-phishing-attacks-targeting-post-holiday-sales…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют все более изощренные тактики, такие как фишинг-атаки, вредоносная реклама и использование украденных данных, для использования отдельных лиц и организаций в целях получения финансовой выгоды. В тексте подчеркивается важность усиления мер безопасности для эффективной борьбы с этими хакерами.
-----
Фишинговые атаки становятся все более изощренными, и киберпреступники выдают себя за руководителей компаний, таких как генеральный директор или менеджер-распорядитель, чтобы обмануть ничего не подозревающих сотрудников в ходе так называемой "аферы с подарочными картами" или "мошенничества с генеральным директором". Злоумышленники рассылают срочные электронные письма с просьбой приобрести подарочные карты для сотрудников, утверждая, что это жест благодарности. Как только сотрудник соглашается и делится кодами, мошенник использует их в личных целях, в результате чего жертва сталкивается с финансовыми потерями. Эта тактика социальной инженерии использует доверие и иерархию внутри организаций, что делает ее эффективной и разрушительной формой эксплуатации.
Вредоносная реклама - это еще один инструмент, используемый мошенниками для продвижения мошеннических веб-сайтов в социальных сетях, поисковых системах и рекламных сетях. Привлекая трафик на эти сайты, мошенники увеличивают свои шансы на обман потребителей.
Мошенники используют украденные журналы stealer, содержащие сессионные файлы cookie с платформ электронной коммерции, а также имена пользователей и пароли, полученные в результате заражения вредоносными программами. Вооружившись этой информацией, мошенники получают несанкционированный доступ к личным кабинетам, что позволяет им размещать мошеннические заказы или получать дополнительные данные, особенно для аккаунтов, связанных с банковскими счетами или способами оплаты. Платформы электронной коммерции должны усовершенствовать свои протоколы безопасности, чтобы эффективно бороться с этой тенденцией.
Во время праздничного сезона мошенники используют ключевые слова, связанные с праздниками, для манипулирования результатами поиска, запуска вредоносной рекламы и проведения фишинговых кампаний. Привлекая клиентов обещаниями уникальных скидок с помощью постов в социальных сетях, рассылки по электронной почте и мошеннических доменов, мошенники пользуются популярностью таких платформ, как социальные сети, используя хэштеги #BlackFridayDeals и #CyberMondaySavings.
В январе почтовые ящики переполнились праздничными открытками. Многие из этих электронных открыток не являются подлинными и могут содержать вредоносное ПО, которое заражает устройства, когда получатели переходят по встроенным ссылкам. Получателям следует проявлять осторожность и проверять подлинность электронных открыток, вводя код подтверждения на соответствующие веб-сайты. Если открытка отсутствует, получатели должны удалить ее и пометить как спам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют все более изощренные тактики, такие как фишинг-атаки, вредоносная реклама и использование украденных данных, для использования отдельных лиц и организаций в целях получения финансовой выгоды. В тексте подчеркивается важность усиления мер безопасности для эффективной борьбы с этими хакерами.
-----
Фишинговые атаки становятся все более изощренными, и киберпреступники выдают себя за руководителей компаний, таких как генеральный директор или менеджер-распорядитель, чтобы обмануть ничего не подозревающих сотрудников в ходе так называемой "аферы с подарочными картами" или "мошенничества с генеральным директором". Злоумышленники рассылают срочные электронные письма с просьбой приобрести подарочные карты для сотрудников, утверждая, что это жест благодарности. Как только сотрудник соглашается и делится кодами, мошенник использует их в личных целях, в результате чего жертва сталкивается с финансовыми потерями. Эта тактика социальной инженерии использует доверие и иерархию внутри организаций, что делает ее эффективной и разрушительной формой эксплуатации.
Вредоносная реклама - это еще один инструмент, используемый мошенниками для продвижения мошеннических веб-сайтов в социальных сетях, поисковых системах и рекламных сетях. Привлекая трафик на эти сайты, мошенники увеличивают свои шансы на обман потребителей.
Мошенники используют украденные журналы stealer, содержащие сессионные файлы cookie с платформ электронной коммерции, а также имена пользователей и пароли, полученные в результате заражения вредоносными программами. Вооружившись этой информацией, мошенники получают несанкционированный доступ к личным кабинетам, что позволяет им размещать мошеннические заказы или получать дополнительные данные, особенно для аккаунтов, связанных с банковскими счетами или способами оплаты. Платформы электронной коммерции должны усовершенствовать свои протоколы безопасности, чтобы эффективно бороться с этой тенденцией.
Во время праздничного сезона мошенники используют ключевые слова, связанные с праздниками, для манипулирования результатами поиска, запуска вредоносной рекламы и проведения фишинговых кампаний. Привлекая клиентов обещаниями уникальных скидок с помощью постов в социальных сетях, рассылки по электронной почте и мошеннических доменов, мошенники пользуются популярностью таких платформ, как социальные сети, используя хэштеги #BlackFridayDeals и #CyberMondaySavings.
В январе почтовые ящики переполнились праздничными открытками. Многие из этих электронных открыток не являются подлинными и могут содержать вредоносное ПО, которое заражает устройства, когда получатели переходят по встроенным ссылкам. Получателям следует проявлять осторожность и проверять подлинность электронных открыток, вводя код подтверждения на соответствующие веб-сайты. Если открытка отсутствует, получатели должны удалить ее и пометить как спам.