CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Phishing Attack Compromises Cyberhaven s Chrome Extension, Impacts Thousands - What You Need to Know https://socradar.io/phishing-attack-cyberhaven-chrome-extension Report completeness: Low Actors/Campaigns: C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Фишинговая атака, нацеленная на учетные данные сотрудника Cyberhaven, привела к компрометации расширения Chrome компании, что привело к краже файлов cookie и токенов аутентификации у пользователей. Атака, инициированная с помощью сложного фишингового электронного письма, обошла протоколы безопасности, затронув не только киберзащиту, но и другие популярные расширения и около 600 000 пользователей. Организациям рекомендуется принимать упреждающие меры, такие как проверка расширений браузера, внедрение MFA и мониторинг подозрительной активности, чтобы предотвратить подобные атаки и защитить свой бренд и клиентов.
-----
Фишинговая атака, направленная на получение учетных данных сотрудника Cyberhaven 24 декабря 2024 года, привела к компрометации расширения Chrome компании. Злоумышленник использовал учетные данные сотрудника для публикации вредоносного обновления для расширения, что позволило ему украсть файлы cookie и токены аутентификации у пользователей скомпрометированного расширения в период с 25 по 26 декабря 2024 года.
Атака была инициирована с помощью целенаправленного фишингового электронного письма, имитирующего официальное сообщение от службы поддержки разработчиков Google Chrome Web Store. В электронном письме получателю предлагалось перейти по ссылке, подтверждающей нарушение правил, и перенаправить его на вредоносное приложение OAuth, которое предоставляло доступ к учетным данным разработчика расширения. Это нарушение произошло в обход обычного процесса проверки безопасности интернет-магазина Chrome.
Несмотря на оперативные действия Cyberhaven, последующие расследования показали, что другие популярные расширения, такие как VPNCity, Uvoice и Internxt VPN, также пострадали от той же атаки. Число пользователей, затронутых этими расширениями, а также Cyberhaven, составило около 600 000 человек, что указывает на масштабную атаку. Считается, что атака является частью более масштабной фишинговой кампании, которая началась как минимум в апреле 2023 года.
Украденная информация, включая учетные данные и токены доступа, представляет значительный риск, если она попадет в темную сеть, и может привести к серьезным последствиям для организаций. Инструменты мониторинга темного интернета, такие как модуль SOCRadar, могут помочь организациям отслеживать и предупреждать о любых открытых данных на незаконных платформах, позволяя им принимать упреждающие меры для защиты своего бренда и клиентов.
Чтобы предотвратить подобные атаки, организациям рекомендуется регулярно проверять установленные расширения для браузера, проверять, что они получены из надежных источников, обновлять расширения для устранения уязвимостей в системе безопасности, внедрять многофакторную аутентификацию (MFA) для конфиденциальных учетных записей и отслеживать активность браузера на предмет любых подозрительных признаков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Фишинговая атака, нацеленная на учетные данные сотрудника Cyberhaven, привела к компрометации расширения Chrome компании, что привело к краже файлов cookie и токенов аутентификации у пользователей. Атака, инициированная с помощью сложного фишингового электронного письма, обошла протоколы безопасности, затронув не только киберзащиту, но и другие популярные расширения и около 600 000 пользователей. Организациям рекомендуется принимать упреждающие меры, такие как проверка расширений браузера, внедрение MFA и мониторинг подозрительной активности, чтобы предотвратить подобные атаки и защитить свой бренд и клиентов.
-----
Фишинговая атака, направленная на получение учетных данных сотрудника Cyberhaven 24 декабря 2024 года, привела к компрометации расширения Chrome компании. Злоумышленник использовал учетные данные сотрудника для публикации вредоносного обновления для расширения, что позволило ему украсть файлы cookie и токены аутентификации у пользователей скомпрометированного расширения в период с 25 по 26 декабря 2024 года.
Атака была инициирована с помощью целенаправленного фишингового электронного письма, имитирующего официальное сообщение от службы поддержки разработчиков Google Chrome Web Store. В электронном письме получателю предлагалось перейти по ссылке, подтверждающей нарушение правил, и перенаправить его на вредоносное приложение OAuth, которое предоставляло доступ к учетным данным разработчика расширения. Это нарушение произошло в обход обычного процесса проверки безопасности интернет-магазина Chrome.
Несмотря на оперативные действия Cyberhaven, последующие расследования показали, что другие популярные расширения, такие как VPNCity, Uvoice и Internxt VPN, также пострадали от той же атаки. Число пользователей, затронутых этими расширениями, а также Cyberhaven, составило около 600 000 человек, что указывает на масштабную атаку. Считается, что атака является частью более масштабной фишинговой кампании, которая началась как минимум в апреле 2023 года.
Украденная информация, включая учетные данные и токены доступа, представляет значительный риск, если она попадет в темную сеть, и может привести к серьезным последствиям для организаций. Инструменты мониторинга темного интернета, такие как модуль SOCRadar, могут помочь организациям отслеживать и предупреждать о любых открытых данных на незаконных платформах, позволяя им принимать упреждающие меры для защиты своего бренда и клиентов.
Чтобы предотвратить подобные атаки, организациям рекомендуется регулярно проверять установленные расширения для браузера, проверять, что они получены из надежных источников, обновлять расширения для устранения уязвимостей в системе безопасности, внедрять многофакторную аутентификацию (MFA) для конфиденциальных учетных записей и отслеживать активность браузера на предмет любых подозрительных признаков.
#ParsedReport #CompletenessLow
30-12-2024
Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains
https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains
Report completeness: Low
Threats:
Tycoon_2fa
ChatGPT TTPs:
T1566, T1203, T1027
IOCs:
File: 3
Domain: 1467
Url: 1
Hash: 2
Soft:
Outlook, cPanel, curl
Algorithms:
aes, sha1, base64
Languages:
php, python, javascript
Links:
30-12-2024
Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains
https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains
Report completeness: Low
Threats:
Tycoon_2fa
ChatGPT TTPs:
do not use without manual checkT1566, T1203, T1027
IOCs:
File: 3
Domain: 1467
Url: 1
Hash: 2
Soft:
Outlook, cPanel, curl
Algorithms:
aes, sha1, base64
Languages:
php, python, javascript
Links:
https://pastebin.com/hvy1VSV5Validin
Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains | Validin
Learn how to analyze Tycoon 2FA phishing campaigns and uncover thousands of related domains effortlessly using Validin’s powerful threat-hunting capabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Tycoon 2FA: Analyzing and Hunting Phishing-as-a-Service Domains https://www.validin.com/blog/tycoon_2fa_analyzing_and_hunting_phishing-as-a-service_domains Report completeness: Low Threats: Tycoon_2fa ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится подробный анализ инфраструктуры, стоящей за фишинговой кампанией Tycoon 2FA, раскрывающий использование киберпреступниками инструментов "Фишинг как услуга" для использования механизмов двухфакторной аутентификации. Аналитики анализируют компоненты HTML и JavaScript, выявляя методы манипулирования JavaScript и выявляя более 800 доменов, связанных с кампанией. Используя такие инструменты, как Validin и DNS history, аналитики выявляют взаимосвязанные домены и уникальные домены второго уровня, подчеркивая важность надежных инструментов анализа для понимания хакерских экосистем.
-----
В тексте описывается углубленный анализ, направленный на выявление инфраструктуры фишинговой кампании Tycoon 2FA, начиная с простого примера фишинга, представленного при любом запуске. Платформа Tycoon 2FA выделяется как инструмент фишинга как услуги, используемый киберпреступниками для проведения масштабируемых атак, нацеленных на механизмы двухфакторной аутентификации. Анализ посвящен манипулированию JavaScript с конечной точки PHP, раскрывая тонкости работы фишинговой кампании.
Процесс анализа включает в себя анализ HTML и JavaScript компонентов фишинговой кампании, демонстрирующих, как браузер отображает поддельное голосовое сообщение, прежде чем перенаправить жертву на фишинговую страницу Outlook. Методы манипулирования JavaScript включают кодировку Base64, расшифровку AES и динамическую генерацию скриптов для создания вредоносных ссылок, имитирующих законные страницы Outlook, что повышает реалистичность попыток фишинга.
Используя такие инструменты, как Validin, аналитики смогли отследить дополнительные домены, связанные с инфраструктурой Tycoon 2FA, выявив закономерности и связи между различными доменами. Использование автоматизированных скриптов для взаимодействия с доменами и анализа ответов позволило обнаружить более 800 доменов, подключенных к начальной стадии кампании Tycoon 2FA, и все они активно использовали JavaScript, необходимый для последующих этапов фишинга.
Кроме того, в тексте обсуждается использование истории DNS для сопоставления доменов, связанных с Tycoon 2FA, с акцентом на выявление взаимосвязанных доменов, размещенных в диапазонах IP-адресов Cloudflare. Анализ также затрагивает конкретные значения хэша, используемые для уникального распознавания ответов сервера, что помогает идентифицировать потенциально интригующие ключевые точки и еще больше расширяет диапазон идентифицированных доменов, связанных с инфраструктурой Tycoon 2FA.
Анализ завершается выявлением 1332 уникальных доменов второго уровня, связанных с кампанией Tycoon 2FA, которые были дополнительно проанализированы с помощью HTTPS-запросов для подтверждения их связи с фишинговой кампанией на основе конкретных шаблонов ответов. В целом, в тексте представлена комплексная методология анализа инфраструктуры Tycoon 2FA, подчеркивающая важность надежных инструментов и методов анализа для точного и эффективного выявления и понимания экосистем хакеров-участников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте содержится подробный анализ инфраструктуры, стоящей за фишинговой кампанией Tycoon 2FA, раскрывающий использование киберпреступниками инструментов "Фишинг как услуга" для использования механизмов двухфакторной аутентификации. Аналитики анализируют компоненты HTML и JavaScript, выявляя методы манипулирования JavaScript и выявляя более 800 доменов, связанных с кампанией. Используя такие инструменты, как Validin и DNS history, аналитики выявляют взаимосвязанные домены и уникальные домены второго уровня, подчеркивая важность надежных инструментов анализа для понимания хакерских экосистем.
-----
В тексте описывается углубленный анализ, направленный на выявление инфраструктуры фишинговой кампании Tycoon 2FA, начиная с простого примера фишинга, представленного при любом запуске. Платформа Tycoon 2FA выделяется как инструмент фишинга как услуги, используемый киберпреступниками для проведения масштабируемых атак, нацеленных на механизмы двухфакторной аутентификации. Анализ посвящен манипулированию JavaScript с конечной точки PHP, раскрывая тонкости работы фишинговой кампании.
Процесс анализа включает в себя анализ HTML и JavaScript компонентов фишинговой кампании, демонстрирующих, как браузер отображает поддельное голосовое сообщение, прежде чем перенаправить жертву на фишинговую страницу Outlook. Методы манипулирования JavaScript включают кодировку Base64, расшифровку AES и динамическую генерацию скриптов для создания вредоносных ссылок, имитирующих законные страницы Outlook, что повышает реалистичность попыток фишинга.
Используя такие инструменты, как Validin, аналитики смогли отследить дополнительные домены, связанные с инфраструктурой Tycoon 2FA, выявив закономерности и связи между различными доменами. Использование автоматизированных скриптов для взаимодействия с доменами и анализа ответов позволило обнаружить более 800 доменов, подключенных к начальной стадии кампании Tycoon 2FA, и все они активно использовали JavaScript, необходимый для последующих этапов фишинга.
Кроме того, в тексте обсуждается использование истории DNS для сопоставления доменов, связанных с Tycoon 2FA, с акцентом на выявление взаимосвязанных доменов, размещенных в диапазонах IP-адресов Cloudflare. Анализ также затрагивает конкретные значения хэша, используемые для уникального распознавания ответов сервера, что помогает идентифицировать потенциально интригующие ключевые точки и еще больше расширяет диапазон идентифицированных доменов, связанных с инфраструктурой Tycoon 2FA.
Анализ завершается выявлением 1332 уникальных доменов второго уровня, связанных с кампанией Tycoon 2FA, которые были дополнительно проанализированы с помощью HTTPS-запросов для подтверждения их связи с фишинговой кампанией на основе конкретных шаблонов ответов. В целом, в тексте представлена комплексная методология анализа инфраструктуры Tycoon 2FA, подчеркивающая важность надежных инструментов и методов анализа для точного и эффективного выявления и понимания экосистем хакеров-участников.
#ParsedReport #CompletenessLow
30-12-2024
Catching "EC2 Grouper"- no indicators required!
https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required
Report completeness: Low
Actors/Campaigns:
Ec2er
TTPs:
Algorithms:
exhibit
Functions:
CreateSecurityGroup, CreateInternetGateway, CreateVpc
Languages:
powershell
Platforms:
x64
Links:
30-12-2024
Catching "EC2 Grouper"- no indicators required!
https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required
Report completeness: Low
Actors/Campaigns:
Ec2er
TTPs:
Algorithms:
exhibit
Functions:
CreateSecurityGroup, CreateInternetGateway, CreateVpc
Languages:
powershell
Platforms:
x64
Links:
https://github.com/adanalvarez/TrailDiscoverFortinet Blog
Catching "EC2 Grouper"- no indicators required!
Get detailed tactics associated with EC2 Grouper and how Lacework FortiCNAPP can be leveraged to detect this threat.…
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 Catching "EC2 Grouper"- no indicators required! https://www.fortinet.com/blog/threat-research/catching-ec2-grouper-no-indicators-required Report completeness: Low Actors/Campaigns: Ec2er TTPs: Algorithms: exhibit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакере, известном как "EC2 Grouper", и его уникальном подходе к компрометации личных данных в облачных средах. Ключевые моменты включают в себя то, что злоумышленники полагаются на инструменты AWS, такие как PowerShell, их модель использования определенных пользовательских агентов и соглашений об именовании групп безопасности, а также их методологию нацеливания на среды AWS с помощью атак на основе API для удаленного доступа и горизонтального перемещения. Кроме того, в тексте подчеркивается общая уязвимость открытых ключей доступа к облаку и необходимость в усовершенствованных механизмах обнаружения угроз, таких как Lacework FortiCNAPP, для эффективного противодействия таким сложным угрозам в облаке.
-----
хакер по имени EC2 Grouper известен взломом личных данных в облачных средах.
EC2 Grouper постоянно использует инструменты AWS, особенно PowerShell, для проведения атак.
Идентификаторы включают использование аналогичных пользовательских агентов и соглашений об именовании групп безопасности.
В первую очередь, он ориентирован на среды AWS и использует API CreateSecurityGroup для удаленного доступа и горизонтального перемещения.
Методология атаки EC2 Grouper включает в себя разведку и автоматизированные действия.
Злоумышленник получает скомпрометированные ключи от разработчиков, предоставляющих доступ к ключам облачного доступа.
Распространенная уязвимость, используемая различными хакерами.
Составные оповещения, используемые для обнаружения угроз, сопоставления конкретного использования API и аномалий.
Представляет приложение Lacework FortiCNAPP для обнаружения активности окуня EC2.
Подчеркивает необходимость комплексного подхода к выявлению, выходящего за рамки использования конкретных показателей.
Подчеркивает важность непрерывного мониторинга, интеллектуального анализа угроз и расширенных возможностей обнаружения сложных угроз в облачных средах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о хакере, известном как "EC2 Grouper", и его уникальном подходе к компрометации личных данных в облачных средах. Ключевые моменты включают в себя то, что злоумышленники полагаются на инструменты AWS, такие как PowerShell, их модель использования определенных пользовательских агентов и соглашений об именовании групп безопасности, а также их методологию нацеливания на среды AWS с помощью атак на основе API для удаленного доступа и горизонтального перемещения. Кроме того, в тексте подчеркивается общая уязвимость открытых ключей доступа к облаку и необходимость в усовершенствованных механизмах обнаружения угроз, таких как Lacework FortiCNAPP, для эффективного противодействия таким сложным угрозам в облаке.
-----
хакер по имени EC2 Grouper известен взломом личных данных в облачных средах.
EC2 Grouper постоянно использует инструменты AWS, особенно PowerShell, для проведения атак.
Идентификаторы включают использование аналогичных пользовательских агентов и соглашений об именовании групп безопасности.
В первую очередь, он ориентирован на среды AWS и использует API CreateSecurityGroup для удаленного доступа и горизонтального перемещения.
Методология атаки EC2 Grouper включает в себя разведку и автоматизированные действия.
Злоумышленник получает скомпрометированные ключи от разработчиков, предоставляющих доступ к ключам облачного доступа.
Распространенная уязвимость, используемая различными хакерами.
Составные оповещения, используемые для обнаружения угроз, сопоставления конкретного использования API и аномалий.
Представляет приложение Lacework FortiCNAPP для обнаружения активности окуня EC2.
Подчеркивает необходимость комплексного подхода к выявлению, выходящего за рамки использования конкретных показателей.
Подчеркивает важность непрерывного мониторинга, интеллектуального анализа угроз и расширенных возможностей обнаружения сложных угроз в облачных средах.
#ParsedReport #CompletenessLow
30-12-2024
High potential for online shopping scams and phishing attacks targeting post-holiday sales.
https://www.cloudsek.com/blog/high-potential-for-online-shopping-scams-and-phishing-attacks-targeting-post-holiday-sales
Report completeness: Low
Industry:
E-commerce, Retail, Financial
ChatGPT TTPs:
T1566, T1189, T1078, T1203, T1560
IOCs:
Url: 25
Domain: 29
30-12-2024
High potential for online shopping scams and phishing attacks targeting post-holiday sales.
https://www.cloudsek.com/blog/high-potential-for-online-shopping-scams-and-phishing-attacks-targeting-post-holiday-sales
Report completeness: Low
Industry:
E-commerce, Retail, Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1189, T1078, T1203, T1560
IOCs:
Url: 25
Domain: 29
Cloudsek
High potential for online shopping scams and phishing attacks targeting post-holiday sales. | CloudSEK
Post-holiday sales come with heightened risks of online shopping scams and phishing attacks as cybercriminals exploit consumer enthusiasm with fake websites, phishing emails, and fraudulent deals. Common schemes include CEO fraud, fake domains imitating major…
CTT Report Hub
#ParsedReport #CompletenessLow 30-12-2024 High potential for online shopping scams and phishing attacks targeting post-holiday sales. https://www.cloudsek.com/blog/high-potential-for-online-shopping-scams-and-phishing-attacks-targeting-post-holiday-sales…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют все более изощренные тактики, такие как фишинг-атаки, вредоносная реклама и использование украденных данных, для использования отдельных лиц и организаций в целях получения финансовой выгоды. В тексте подчеркивается важность усиления мер безопасности для эффективной борьбы с этими хакерами.
-----
Фишинговые атаки становятся все более изощренными, и киберпреступники выдают себя за руководителей компаний, таких как генеральный директор или менеджер-распорядитель, чтобы обмануть ничего не подозревающих сотрудников в ходе так называемой "аферы с подарочными картами" или "мошенничества с генеральным директором". Злоумышленники рассылают срочные электронные письма с просьбой приобрести подарочные карты для сотрудников, утверждая, что это жест благодарности. Как только сотрудник соглашается и делится кодами, мошенник использует их в личных целях, в результате чего жертва сталкивается с финансовыми потерями. Эта тактика социальной инженерии использует доверие и иерархию внутри организаций, что делает ее эффективной и разрушительной формой эксплуатации.
Вредоносная реклама - это еще один инструмент, используемый мошенниками для продвижения мошеннических веб-сайтов в социальных сетях, поисковых системах и рекламных сетях. Привлекая трафик на эти сайты, мошенники увеличивают свои шансы на обман потребителей.
Мошенники используют украденные журналы stealer, содержащие сессионные файлы cookie с платформ электронной коммерции, а также имена пользователей и пароли, полученные в результате заражения вредоносными программами. Вооружившись этой информацией, мошенники получают несанкционированный доступ к личным кабинетам, что позволяет им размещать мошеннические заказы или получать дополнительные данные, особенно для аккаунтов, связанных с банковскими счетами или способами оплаты. Платформы электронной коммерции должны усовершенствовать свои протоколы безопасности, чтобы эффективно бороться с этой тенденцией.
Во время праздничного сезона мошенники используют ключевые слова, связанные с праздниками, для манипулирования результатами поиска, запуска вредоносной рекламы и проведения фишинговых кампаний. Привлекая клиентов обещаниями уникальных скидок с помощью постов в социальных сетях, рассылки по электронной почте и мошеннических доменов, мошенники пользуются популярностью таких платформ, как социальные сети, используя хэштеги #BlackFridayDeals и #CyberMondaySavings.
В январе почтовые ящики переполнились праздничными открытками. Многие из этих электронных открыток не являются подлинными и могут содержать вредоносное ПО, которое заражает устройства, когда получатели переходят по встроенным ссылкам. Получателям следует проявлять осторожность и проверять подлинность электронных открыток, вводя код подтверждения на соответствующие веб-сайты. Если открытка отсутствует, получатели должны удалить ее и пометить как спам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники используют все более изощренные тактики, такие как фишинг-атаки, вредоносная реклама и использование украденных данных, для использования отдельных лиц и организаций в целях получения финансовой выгоды. В тексте подчеркивается важность усиления мер безопасности для эффективной борьбы с этими хакерами.
-----
Фишинговые атаки становятся все более изощренными, и киберпреступники выдают себя за руководителей компаний, таких как генеральный директор или менеджер-распорядитель, чтобы обмануть ничего не подозревающих сотрудников в ходе так называемой "аферы с подарочными картами" или "мошенничества с генеральным директором". Злоумышленники рассылают срочные электронные письма с просьбой приобрести подарочные карты для сотрудников, утверждая, что это жест благодарности. Как только сотрудник соглашается и делится кодами, мошенник использует их в личных целях, в результате чего жертва сталкивается с финансовыми потерями. Эта тактика социальной инженерии использует доверие и иерархию внутри организаций, что делает ее эффективной и разрушительной формой эксплуатации.
Вредоносная реклама - это еще один инструмент, используемый мошенниками для продвижения мошеннических веб-сайтов в социальных сетях, поисковых системах и рекламных сетях. Привлекая трафик на эти сайты, мошенники увеличивают свои шансы на обман потребителей.
Мошенники используют украденные журналы stealer, содержащие сессионные файлы cookie с платформ электронной коммерции, а также имена пользователей и пароли, полученные в результате заражения вредоносными программами. Вооружившись этой информацией, мошенники получают несанкционированный доступ к личным кабинетам, что позволяет им размещать мошеннические заказы или получать дополнительные данные, особенно для аккаунтов, связанных с банковскими счетами или способами оплаты. Платформы электронной коммерции должны усовершенствовать свои протоколы безопасности, чтобы эффективно бороться с этой тенденцией.
Во время праздничного сезона мошенники используют ключевые слова, связанные с праздниками, для манипулирования результатами поиска, запуска вредоносной рекламы и проведения фишинговых кампаний. Привлекая клиентов обещаниями уникальных скидок с помощью постов в социальных сетях, рассылки по электронной почте и мошеннических доменов, мошенники пользуются популярностью таких платформ, как социальные сети, используя хэштеги #BlackFridayDeals и #CyberMondaySavings.
В январе почтовые ящики переполнились праздничными открытками. Многие из этих электронных открыток не являются подлинными и могут содержать вредоносное ПО, которое заражает устройства, когда получатели переходят по встроенным ссылкам. Получателям следует проявлять осторожность и проверять подлинность электронных открыток, вводя код подтверждения на соответствующие веб-сайты. Если открытка отсутствует, получатели должны удалить ее и пометить как спам.
#ParsedReport #CompletenessHigh
30-12-2024
Inside FireScam : An Information Stealer with Spyware Capabilities
https://www.cyfirma.com/research/inside-firescam-an-information-stealer-with-spyware-capabilities
Report completeness: High
Threats:
Firescam
Dexguard_tool
Industry:
E-commerce
Geo:
Russian, Russian federation
TTPs:
Tactics: 8
Technics: 22
IOCs:
Url: 4
File: 6
Domain: 1
Hash: 2
Soft:
Android, Telegram, RuStore, WhatsApp, Viber, Google Play
Algorithms:
sha256, md5
Functions:
GetAppsRu
YARA: Found
30-12-2024
Inside FireScam : An Information Stealer with Spyware Capabilities
https://www.cyfirma.com/research/inside-firescam-an-information-stealer-with-spyware-capabilities
Report completeness: High
Threats:
Firescam
Dexguard_tool
Industry:
E-commerce
Geo:
Russian, Russian federation
TTPs:
Tactics: 8
Technics: 22
IOCs:
Url: 4
File: 6
Domain: 1
Hash: 2
Soft:
Android, Telegram, RuStore, WhatsApp, Viber, Google Play
Algorithms:
sha256, md5
Functions:
GetAppsRu
YARA: Found
CYFIRMA
Inside FireScam : An Information Stealer with Spyware Capabilities - CYFIRMA
This report has been revised to remove references to the obfuscation tool previously mentioned, as the obfuscation techniques in the...
CTT Report Hub
#ParsedReport #CompletenessHigh 30-12-2024 Inside FireScam : An Information Stealer with Spyware Capabilities https://www.cyfirma.com/research/inside-firescam-an-information-stealer-with-spyware-capabilities Report completeness: High Threats: Firescam…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ FireScam, сложного вредоносного ПО для Android, замаскированного под поддельное приложение Telegram Premium, которое крадет конфиденциальные данные и использует различные методы уклонения, чтобы избежать обнаружения и отфильтровать данные с помощью базы данных Firebase в реальном времени. В отчете подчеркивается значительная угроза, исходящая от FireScam во всем мире, и даются рекомендации по усилению мер кибербезопасности для борьбы с такими сложными вредоносными программами, нацеленными на мобильные устройства.
-----
FireScam - это сложная вредоносная программа для Android, выдающая себя за поддельное приложение Telegram Premium, распространяемое через фишинговый веб-сайт.
Использует многоэтапные процессы заражения и мероприятия по эпиднадзору для извлечения конфиденциальных данных.
Использует базу данных Firebase в режиме реального времени для фильтрации данных и скрытно отслеживает действия устройств.
Использует методы обфускации, чтобы избежать обнаружения, и злоупотребляет Firebase для связи с командованием и контролем.
Нацелен на Android-устройства, работающие с определенными уровнями API, и злоупотребляет разрешениями для разведки и эксфильтрации данных.
Использует динамические широковещательные приемники для связи и NP Manager для шифрования и уклонения.
Это создает значительную угрозу для пользователей, поскольку приводит к краже данных, отслеживанию действий и сохранению работоспособности скомпрометированных устройств.
Подчеркивает важность надежных мер кибербезопасности, осторожности при загрузке файлов и стратегий проактивной защиты.
Рекомендации включают использование проверенного антивирусного программного обеспечения, регулярное обновление программного обеспечения и осторожность в отношении подозрительных ссылок и контента.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ FireScam, сложного вредоносного ПО для Android, замаскированного под поддельное приложение Telegram Premium, которое крадет конфиденциальные данные и использует различные методы уклонения, чтобы избежать обнаружения и отфильтровать данные с помощью базы данных Firebase в реальном времени. В отчете подчеркивается значительная угроза, исходящая от FireScam во всем мире, и даются рекомендации по усилению мер кибербезопасности для борьбы с такими сложными вредоносными программами, нацеленными на мобильные устройства.
-----
FireScam - это сложная вредоносная программа для Android, выдающая себя за поддельное приложение Telegram Premium, распространяемое через фишинговый веб-сайт.
Использует многоэтапные процессы заражения и мероприятия по эпиднадзору для извлечения конфиденциальных данных.
Использует базу данных Firebase в режиме реального времени для фильтрации данных и скрытно отслеживает действия устройств.
Использует методы обфускации, чтобы избежать обнаружения, и злоупотребляет Firebase для связи с командованием и контролем.
Нацелен на Android-устройства, работающие с определенными уровнями API, и злоупотребляет разрешениями для разведки и эксфильтрации данных.
Использует динамические широковещательные приемники для связи и NP Manager для шифрования и уклонения.
Это создает значительную угрозу для пользователей, поскольку приводит к краже данных, отслеживанию действий и сохранению работоспособности скомпрометированных устройств.
Подчеркивает важность надежных мер кибербезопасности, осторожности при загрузке файлов и стратегий проактивной защиты.
Рекомендации включают использование проверенного антивирусного программного обеспечения, регулярное обновление программного обеспечения и осторожность в отношении подозрительных ссылок и контента.
#ParsedReport #CompletenessLow
31-12-2024
Water Makara Campaign: A Sophisticated Spear-Phishing Attack on Brazilian Enterprises
https://socradar.io/water-makara-campaign-a-spear-phishing-attack-on-brazilian-enterprises
Report completeness: Low
Actors/Campaigns:
Water_makara (motivation: cyber_criminal)
Threats:
Spear-phishing_technique
Astaroth
Industry:
Financial, Retail
Geo:
Brazilian
ChatGPT TTPs:
T1566, T1059.007, T1003, T1055, T1218, T1170, T1001
Languages:
javascript
31-12-2024
Water Makara Campaign: A Sophisticated Spear-Phishing Attack on Brazilian Enterprises
https://socradar.io/water-makara-campaign-a-spear-phishing-attack-on-brazilian-enterprises
Report completeness: Low
Actors/Campaigns:
Water_makara (motivation: cyber_criminal)
Threats:
Spear-phishing_technique
Astaroth
Industry:
Financial, Retail
Geo:
Brazilian
ChatGPT TTPs:
do not use without manual checkT1566, T1059.007, T1003, T1055, T1218, T1170, T1001
Languages:
javascript
SOCRadar® Cyber Intelligence Inc.
Water Makara Campaign: A Sophisticated Spear-Phishing Attack on Brazilian Enterprises - SOCRadar® Cyber Intelligence Inc.
The Water Makara campaign is a highly sophisticated spear-phishing attack aimed specifically at Brazilian organizations. This operation, driven by obfuscated
CTT Report Hub
#ParsedReport #CompletenessLow 31-12-2024 Water Makara Campaign: A Sophisticated Spear-Phishing Attack on Brazilian Enterprises https://socradar.io/water-makara-campaign-a-spear-phishing-attack-on-brazilian-enterprises Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кампания Water Makara - это очень сложная фишинговая атака, нацеленная на организации в Бразилии, с использованием вредоносного ПО Astaroth, передовых методов социальной инженерии и многоуровневых стратегий для компрометации систем и кражи конфиденциальных данных, в первую очередь затрагивающая отрасли с ценной информацией, такие как банковское дело, национальная безопасность, розничная торговля и производство.
-----
Кампания Water Makara - это очень сложная фишинговая атака, нацеленная на организации в Бразилии. В ходе операции используется запутанный JavaScript для распространения вредоносного ПО Astaroth, которое незаметно компрометирует системы. Злоумышленники используют передовые методы социальной инженерии, в первую очередь фишинговые электронные письма, чтобы обманом заставить жертву открыть вредоносные ссылки или вложения. После запуска вредоносное ПО захватывает критически важные данные и способствует дальнейшему проникновению, создавая серьезную угрозу для секторов, хранящих ценную информацию, особенно в банковской сфере, сфере национальной безопасности, розничной торговле и производстве.
Использование вредоносной программы Water Makara Astaroth демонстрирует многоуровневую стратегию, направленную на то, чтобы избежать использования обычных методов обнаружения. Вредоносная программа использует доверенные процессы Windows для маскировки своих действий и реализует методы выполнения без использования файлов, чтобы снизить вероятность обнаружения. Попав в систему, Astaroth может постоянно собирать конфиденциальные данные, такие как учетные данные для входа в систему и личную информацию, что служит мощным инструментом для киберпреступников по утечке данных. Кампания в первую очередь затрагивает бразильские отрасли, работающие с конфиденциальной информацией, что может привести к финансовым потерям и сбоям в работе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Кампания Water Makara - это очень сложная фишинговая атака, нацеленная на организации в Бразилии, с использованием вредоносного ПО Astaroth, передовых методов социальной инженерии и многоуровневых стратегий для компрометации систем и кражи конфиденциальных данных, в первую очередь затрагивающая отрасли с ценной информацией, такие как банковское дело, национальная безопасность, розничная торговля и производство.
-----
Кампания Water Makara - это очень сложная фишинговая атака, нацеленная на организации в Бразилии. В ходе операции используется запутанный JavaScript для распространения вредоносного ПО Astaroth, которое незаметно компрометирует системы. Злоумышленники используют передовые методы социальной инженерии, в первую очередь фишинговые электронные письма, чтобы обманом заставить жертву открыть вредоносные ссылки или вложения. После запуска вредоносное ПО захватывает критически важные данные и способствует дальнейшему проникновению, создавая серьезную угрозу для секторов, хранящих ценную информацию, особенно в банковской сфере, сфере национальной безопасности, розничной торговле и производстве.
Использование вредоносной программы Water Makara Astaroth демонстрирует многоуровневую стратегию, направленную на то, чтобы избежать использования обычных методов обнаружения. Вредоносная программа использует доверенные процессы Windows для маскировки своих действий и реализует методы выполнения без использования файлов, чтобы снизить вероятность обнаружения. Попав в систему, Astaroth может постоянно собирать конфиденциальные данные, такие как учетные данные для входа в систему и личную информацию, что служит мощным инструментом для киберпреступников по утечке данных. Кампания в первую очередь затрагивает бразильские отрасли, работающие с конфиденциальной информацией, что может привести к финансовым потерям и сбоям в работе.
#ParsedReport #CompletenessLow
31-12-2024
ClickFix Campaign: Fake Google Meet Alerts Spread Malware Across Windows and macOS
https://socradar.io/clickfix-campaign-fake-google-meet-alerts-malware
Report completeness: Low
Threats:
Clickfix_technique
Lumma_stealer
Darkgate
Spear-phishing_technique
TTPs:
Tactics: 1
Technics: 5
IOCs:
Hash: 3
Domain: 1
Soft:
macOS
Languages:
powershell
Platforms:
cross-platform
31-12-2024
ClickFix Campaign: Fake Google Meet Alerts Spread Malware Across Windows and macOS
https://socradar.io/clickfix-campaign-fake-google-meet-alerts-malware
Report completeness: Low
Threats:
Clickfix_technique
Lumma_stealer
Darkgate
Spear-phishing_technique
TTPs:
Tactics: 1
Technics: 5
IOCs:
Hash: 3
Domain: 1
Soft:
macOS
Languages:
powershell
Platforms:
cross-platform
SOCRadar® Cyber Intelligence Inc.
ClickFix Campaign: Fake Google Meet Alerts Spread Malware Across Windows and macOS - SOCRadar® Cyber Intelligence Inc.
The ClickFix campaign represents a sophisticated use of social engineering to deploy malware across both Windows and macOS platforms. By leveraging fake
CTT Report Hub
#ParsedReport #CompletenessLow 31-12-2024 ClickFix Campaign: Fake Google Meet Alerts Spread Malware Across Windows and macOS https://socradar.io/clickfix-campaign-fake-google-meet-alerts-malware Report completeness: Low Threats: Clickfix_technique Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix использует социальную инженерию для распространения вредоносного ПО с помощью поддельных сообщений об ошибках Google Meet, создавая серьезную угрозу для систем Windows и macOS, похищая конфиденциальную информацию и уклоняясь от обнаружения с помощью команд PowerShell. Борьба с такими угрозами требует многоуровневого подхода к обеспечению безопасности, осведомленности пользователей и стратегий устранения неполадок, что является примером меняющейся тактики киберпреступников.
-----
Кампания ClickFix использует тактику социальной инженерии для распространения вредоносного ПО в системах Windows и macOS с помощью поддельных сообщений об ошибках Google Meet. Жертв обманом заставляют загружать вредоносные файлы или выполнять команды PowerShell под видом устранения неполадок с подключением. Эта кросс-платформенная кампания представляет серьезную угрозу, поскольку нацелена на различные системы и эффективно обходит традиционные меры безопасности.
Злоумышленники используют доверие пользователей к Google Meet, отображая сообщения об ошибках, которые побуждают к немедленным действиям. Нажатие на эти сообщения приводит к загрузке файлов, содержащих вредоносные программы, такие как Lumma Stealer и DarkGate, которые воруют информацию. Используя команды PowerShell, злоумышленники избегают обнаружения и принуждают пользователей к установке вредоносного программного обеспечения, которое может получить доступ к конфиденциальной информации, такой как учетные данные для входа в систему, данные браузера и криптовалютные кошельки.
Для борьбы с такими угрозами, как ClickFix, необходим многоуровневый подход к обеспечению безопасности, включающий меры по ограничению вредоносных сценариев, мониторингу конечных точек и повышению осведомленности пользователей. Организации должны отслеживать критически важные компоненты системы и внедрять меры безопасности для предотвращения распространения вредоносных программ. Рекомендуемые стратегии смягчения последствий включают в себя шаги по устранению последствий заражения ClickFix.
Кампания ClickFix демонстрирует эволюцию стратегий киберпреступников по использованию надежных платформ для распространения вредоносных программ. С помощью вводящих в заблуждение сообщений об ошибках ClickFix успешно компрометирует пользователей как в системах Windows, так и в macOS. Для устранения этих угроз требуется сочетание обучения пользователей и надежной защиты конечных точек.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix использует социальную инженерию для распространения вредоносного ПО с помощью поддельных сообщений об ошибках Google Meet, создавая серьезную угрозу для систем Windows и macOS, похищая конфиденциальную информацию и уклоняясь от обнаружения с помощью команд PowerShell. Борьба с такими угрозами требует многоуровневого подхода к обеспечению безопасности, осведомленности пользователей и стратегий устранения неполадок, что является примером меняющейся тактики киберпреступников.
-----
Кампания ClickFix использует тактику социальной инженерии для распространения вредоносного ПО в системах Windows и macOS с помощью поддельных сообщений об ошибках Google Meet. Жертв обманом заставляют загружать вредоносные файлы или выполнять команды PowerShell под видом устранения неполадок с подключением. Эта кросс-платформенная кампания представляет серьезную угрозу, поскольку нацелена на различные системы и эффективно обходит традиционные меры безопасности.
Злоумышленники используют доверие пользователей к Google Meet, отображая сообщения об ошибках, которые побуждают к немедленным действиям. Нажатие на эти сообщения приводит к загрузке файлов, содержащих вредоносные программы, такие как Lumma Stealer и DarkGate, которые воруют информацию. Используя команды PowerShell, злоумышленники избегают обнаружения и принуждают пользователей к установке вредоносного программного обеспечения, которое может получить доступ к конфиденциальной информации, такой как учетные данные для входа в систему, данные браузера и криптовалютные кошельки.
Для борьбы с такими угрозами, как ClickFix, необходим многоуровневый подход к обеспечению безопасности, включающий меры по ограничению вредоносных сценариев, мониторингу конечных точек и повышению осведомленности пользователей. Организации должны отслеживать критически важные компоненты системы и внедрять меры безопасности для предотвращения распространения вредоносных программ. Рекомендуемые стратегии смягчения последствий включают в себя шаги по устранению последствий заражения ClickFix.
Кампания ClickFix демонстрирует эволюцию стратегий киберпреступников по использованию надежных платформ для распространения вредоносных программ. С помощью вводящих в заблуждение сообщений об ошибках ClickFix успешно компрометирует пользователей как в системах Windows, так и в macOS. Для устранения этих угроз требуется сочетание обучения пользователей и надежной защиты конечных точек.
#ParsedReport #CompletenessLow
01-01-2025
Bad Likert Judge: A Novel Multi-Turn Technique to Jailbreak LLMs by Misusing Their Evaluation Capability
https://unit42.paloaltonetworks.com/multi-turn-technique-jailbreaks-llms
Report completeness: Low
Threats:
Bad_likert_judge_technique
Smuggling_technique
Crescendo_technique
Industry:
Religion
Geo:
America, Australia, Japan, Asia, Middle east
ChatGPT TTPs:
T1001, T1195.003
Soft:
OpenAI, AWS Bedrock
Algorithms:
base64
Links:
01-01-2025
Bad Likert Judge: A Novel Multi-Turn Technique to Jailbreak LLMs by Misusing Their Evaluation Capability
https://unit42.paloaltonetworks.com/multi-turn-technique-jailbreaks-llms
Report completeness: Low
Threats:
Bad_likert_judge_technique
Smuggling_technique
Crescendo_technique
Industry:
Religion
Geo:
America, Australia, Japan, Asia, Middle east
ChatGPT TTPs:
do not use without manual checkT1001, T1195.003
Soft:
OpenAI, AWS Bedrock
Algorithms:
base64
Links:
https://github.com/NVIDIA/NeMo-Guardrails?tab=readme-ov-filehttps://github.com/meta-llama/PurpleLlama/tree/main/Llama-Guard2Unit 42
Bad Likert Judge: A Novel Multi-Turn Technique to Jailbreak LLMs by Misusing Their Evaluation Capability
The jailbreak technique "Bad Likert Judge" manipulates LLMs to generate harmful content using Likert scales, exposing safety gaps in LLM guardrails. The jailbreak technique "Bad Likert Judge" manipulates LLMs to generate harmful content using Likert scales…