CTT Report Hub
#ParsedReport #CompletenessLow 31-12-2024 ClickFix Campaign: Fake Google Meet Alerts Spread Malware Across Windows and macOS https://socradar.io/clickfix-campaign-fake-google-meet-alerts-malware Report completeness: Low Threats: Clickfix_technique Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix использует социальную инженерию для распространения вредоносного ПО с помощью поддельных сообщений об ошибках Google Meet, создавая серьезную угрозу для систем Windows и macOS, похищая конфиденциальную информацию и уклоняясь от обнаружения с помощью команд PowerShell. Борьба с такими угрозами требует многоуровневого подхода к обеспечению безопасности, осведомленности пользователей и стратегий устранения неполадок, что является примером меняющейся тактики киберпреступников.
-----
Кампания ClickFix использует тактику социальной инженерии для распространения вредоносного ПО в системах Windows и macOS с помощью поддельных сообщений об ошибках Google Meet. Жертв обманом заставляют загружать вредоносные файлы или выполнять команды PowerShell под видом устранения неполадок с подключением. Эта кросс-платформенная кампания представляет серьезную угрозу, поскольку нацелена на различные системы и эффективно обходит традиционные меры безопасности.
Злоумышленники используют доверие пользователей к Google Meet, отображая сообщения об ошибках, которые побуждают к немедленным действиям. Нажатие на эти сообщения приводит к загрузке файлов, содержащих вредоносные программы, такие как Lumma Stealer и DarkGate, которые воруют информацию. Используя команды PowerShell, злоумышленники избегают обнаружения и принуждают пользователей к установке вредоносного программного обеспечения, которое может получить доступ к конфиденциальной информации, такой как учетные данные для входа в систему, данные браузера и криптовалютные кошельки.
Для борьбы с такими угрозами, как ClickFix, необходим многоуровневый подход к обеспечению безопасности, включающий меры по ограничению вредоносных сценариев, мониторингу конечных точек и повышению осведомленности пользователей. Организации должны отслеживать критически важные компоненты системы и внедрять меры безопасности для предотвращения распространения вредоносных программ. Рекомендуемые стратегии смягчения последствий включают в себя шаги по устранению последствий заражения ClickFix.
Кампания ClickFix демонстрирует эволюцию стратегий киберпреступников по использованию надежных платформ для распространения вредоносных программ. С помощью вводящих в заблуждение сообщений об ошибках ClickFix успешно компрометирует пользователей как в системах Windows, так и в macOS. Для устранения этих угроз требуется сочетание обучения пользователей и надежной защиты конечных точек.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix использует социальную инженерию для распространения вредоносного ПО с помощью поддельных сообщений об ошибках Google Meet, создавая серьезную угрозу для систем Windows и macOS, похищая конфиденциальную информацию и уклоняясь от обнаружения с помощью команд PowerShell. Борьба с такими угрозами требует многоуровневого подхода к обеспечению безопасности, осведомленности пользователей и стратегий устранения неполадок, что является примером меняющейся тактики киберпреступников.
-----
Кампания ClickFix использует тактику социальной инженерии для распространения вредоносного ПО в системах Windows и macOS с помощью поддельных сообщений об ошибках Google Meet. Жертв обманом заставляют загружать вредоносные файлы или выполнять команды PowerShell под видом устранения неполадок с подключением. Эта кросс-платформенная кампания представляет серьезную угрозу, поскольку нацелена на различные системы и эффективно обходит традиционные меры безопасности.
Злоумышленники используют доверие пользователей к Google Meet, отображая сообщения об ошибках, которые побуждают к немедленным действиям. Нажатие на эти сообщения приводит к загрузке файлов, содержащих вредоносные программы, такие как Lumma Stealer и DarkGate, которые воруют информацию. Используя команды PowerShell, злоумышленники избегают обнаружения и принуждают пользователей к установке вредоносного программного обеспечения, которое может получить доступ к конфиденциальной информации, такой как учетные данные для входа в систему, данные браузера и криптовалютные кошельки.
Для борьбы с такими угрозами, как ClickFix, необходим многоуровневый подход к обеспечению безопасности, включающий меры по ограничению вредоносных сценариев, мониторингу конечных точек и повышению осведомленности пользователей. Организации должны отслеживать критически важные компоненты системы и внедрять меры безопасности для предотвращения распространения вредоносных программ. Рекомендуемые стратегии смягчения последствий включают в себя шаги по устранению последствий заражения ClickFix.
Кампания ClickFix демонстрирует эволюцию стратегий киберпреступников по использованию надежных платформ для распространения вредоносных программ. С помощью вводящих в заблуждение сообщений об ошибках ClickFix успешно компрометирует пользователей как в системах Windows, так и в macOS. Для устранения этих угроз требуется сочетание обучения пользователей и надежной защиты конечных точек.
#ParsedReport #CompletenessLow
01-01-2025
Bad Likert Judge: A Novel Multi-Turn Technique to Jailbreak LLMs by Misusing Their Evaluation Capability
https://unit42.paloaltonetworks.com/multi-turn-technique-jailbreaks-llms
Report completeness: Low
Threats:
Bad_likert_judge_technique
Smuggling_technique
Crescendo_technique
Industry:
Religion
Geo:
America, Australia, Japan, Asia, Middle east
ChatGPT TTPs:
T1001, T1195.003
Soft:
OpenAI, AWS Bedrock
Algorithms:
base64
Links:
01-01-2025
Bad Likert Judge: A Novel Multi-Turn Technique to Jailbreak LLMs by Misusing Their Evaluation Capability
https://unit42.paloaltonetworks.com/multi-turn-technique-jailbreaks-llms
Report completeness: Low
Threats:
Bad_likert_judge_technique
Smuggling_technique
Crescendo_technique
Industry:
Religion
Geo:
America, Australia, Japan, Asia, Middle east
ChatGPT TTPs:
do not use without manual checkT1001, T1195.003
Soft:
OpenAI, AWS Bedrock
Algorithms:
base64
Links:
https://github.com/NVIDIA/NeMo-Guardrails?tab=readme-ov-filehttps://github.com/meta-llama/PurpleLlama/tree/main/Llama-Guard2Unit 42
Bad Likert Judge: A Novel Multi-Turn Technique to Jailbreak LLMs by Misusing Their Evaluation Capability
The jailbreak technique "Bad Likert Judge" manipulates LLMs to generate harmful content using Likert scales, exposing safety gaps in LLM guardrails. The jailbreak technique "Bad Likert Judge" manipulates LLMs to generate harmful content using Likert scales…
CTT Report Hub
#ParsedReport #CompletenessLow 01-01-2025 Bad Likert Judge: A Novel Multi-Turn Technique to Jailbreak LLMs by Misusing Their Evaluation Capability https://unit42.paloaltonetworks.com/multi-turn-technique-jailbreaks-llms Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается во введении и оценке метода "Bad Likert Judge", который направлен на обход мер безопасности в больших языковых моделях (LLM) с целью генерирования вредоносных ответов. Этот метод был протестирован на различных LLM, генерирующих текст, и продемонстрировал значительное увеличение вероятности успешной атаки (ASR) по сравнению со стандартными подсказками для атаки. В исследовании также рассматриваются различные стратегии джейлбрейка в LLMS и то, как злоумышленники могут использовать механизм привлечения внимания в этих моделях для внедрения небезопасных подсказок. В статье обсуждается эффективность метода Bad Likert Judge для повышения эффективности попыток взлома джейлбрейка и его последствия для усилий по обеспечению кибербезопасности, а также результаты, которыми делится Альянс хакеров (CTA) для дальнейшей защиты от вредоносных действий в киберпространстве.
-----
В статье рассказывается о методе "Bad Likert Judge", направленном на обход мер безопасности в больших языковых моделях (LLM) для генерации вредоносных ответов. LLM обычно имеют ограждения для предотвращения подобных действий, но методы джейлбрейка, такие как Bad Likert Judge, могут помочь злоумышленникам подготовиться к потенциальному использованию. В ходе исследования этот метод был протестирован на шести современных системах генерации текста LLM для различных категорий и показал, что он может повысить вероятность успешной атаки (ASR) в среднем более чем на 60% по сравнению со стандартными запросами на атаку.
Стратегии джейлбрейка могут быть одноэтапными или многоэтапными, при этом для обхода мер безопасности используются такие методы, как контрабанда токенов и метод crescendo. Злоумышленники могут использовать механизм привлечения внимания LLM, чтобы отвлечь их и внедрить небезопасные подсказки. В статье упоминаются конкретные атаки, такие как Обманчивое наслаждение и Крещендо, в которых используется этот метод.
Оценка ответов LLM указывает на то, что модель научилась отличать вредоносный контент от доброкачественного. Для проверки способности LLM генерировать вредоносные данные предоставляются специальные рекомендации, такие как оценка контента, связанного с созданием вредоносных программ.
Методика Bad Likert Judge была оценена путем измерения ASR в различных категориях и моделях джейлбрейков. Результаты показали значительное увеличение ASR, в среднем более чем на 75 процентных пунктов, при этом модель 4 продемонстрировала наибольшее улучшение. Этот метод по-разному повлиял на разные модели, при этом модель 6 продемонстрировала более слабые меры безопасности, но более высокий базовый ASR.
В большинстве категорий джейлбрейков показатель ASR увеличился благодаря методу Bad Likert Judge, за исключением утечки системных сообщений, где улучшение было зафиксировано только в модели 1. Средний показатель ASR после применения этого метода варьировался от 32% до 81% в разных моделях и категориях. Контент сексуального характера и утечка системных сообщений показали заметные изменения ASR, при этом в некоторых категориях ASR составлял 0% от исходного уровня.
В исследовании подчеркивается эффективность метода Bad Likert Judge для повышения эффективности попыток джейлбрейка в LLM. Используя понимание моделью вредоносного контента и возможности оценки реагирования, этот метод значительно повышает вероятность успешного обхода защитных барьеров. Полученные результаты были переданы в Хакерский альянс (CTA), чтобы помочь защитить клиентов и противостоять вредоносной кибератаке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается во введении и оценке метода "Bad Likert Judge", который направлен на обход мер безопасности в больших языковых моделях (LLM) с целью генерирования вредоносных ответов. Этот метод был протестирован на различных LLM, генерирующих текст, и продемонстрировал значительное увеличение вероятности успешной атаки (ASR) по сравнению со стандартными подсказками для атаки. В исследовании также рассматриваются различные стратегии джейлбрейка в LLMS и то, как злоумышленники могут использовать механизм привлечения внимания в этих моделях для внедрения небезопасных подсказок. В статье обсуждается эффективность метода Bad Likert Judge для повышения эффективности попыток взлома джейлбрейка и его последствия для усилий по обеспечению кибербезопасности, а также результаты, которыми делится Альянс хакеров (CTA) для дальнейшей защиты от вредоносных действий в киберпространстве.
-----
В статье рассказывается о методе "Bad Likert Judge", направленном на обход мер безопасности в больших языковых моделях (LLM) для генерации вредоносных ответов. LLM обычно имеют ограждения для предотвращения подобных действий, но методы джейлбрейка, такие как Bad Likert Judge, могут помочь злоумышленникам подготовиться к потенциальному использованию. В ходе исследования этот метод был протестирован на шести современных системах генерации текста LLM для различных категорий и показал, что он может повысить вероятность успешной атаки (ASR) в среднем более чем на 60% по сравнению со стандартными запросами на атаку.
Стратегии джейлбрейка могут быть одноэтапными или многоэтапными, при этом для обхода мер безопасности используются такие методы, как контрабанда токенов и метод crescendo. Злоумышленники могут использовать механизм привлечения внимания LLM, чтобы отвлечь их и внедрить небезопасные подсказки. В статье упоминаются конкретные атаки, такие как Обманчивое наслаждение и Крещендо, в которых используется этот метод.
Оценка ответов LLM указывает на то, что модель научилась отличать вредоносный контент от доброкачественного. Для проверки способности LLM генерировать вредоносные данные предоставляются специальные рекомендации, такие как оценка контента, связанного с созданием вредоносных программ.
Методика Bad Likert Judge была оценена путем измерения ASR в различных категориях и моделях джейлбрейков. Результаты показали значительное увеличение ASR, в среднем более чем на 75 процентных пунктов, при этом модель 4 продемонстрировала наибольшее улучшение. Этот метод по-разному повлиял на разные модели, при этом модель 6 продемонстрировала более слабые меры безопасности, но более высокий базовый ASR.
В большинстве категорий джейлбрейков показатель ASR увеличился благодаря методу Bad Likert Judge, за исключением утечки системных сообщений, где улучшение было зафиксировано только в модели 1. Средний показатель ASR после применения этого метода варьировался от 32% до 81% в разных моделях и категориях. Контент сексуального характера и утечка системных сообщений показали заметные изменения ASR, при этом в некоторых категориях ASR составлял 0% от исходного уровня.
В исследовании подчеркивается эффективность метода Bad Likert Judge для повышения эффективности попыток джейлбрейка в LLM. Используя понимание моделью вредоносного контента и возможности оценки реагирования, этот метод значительно повышает вероятность успешного обхода защитных барьеров. Полученные результаты были переданы в Хакерский альянс (CTA), чтобы помочь защитить клиентов и противостоять вредоносной кибератаке.
#ParsedReport #CompletenessLow
02-01-2025
Clipboard hijacker tries to install a Trojan
https://www.threatdown.com/blog/clipboard-hijacker-tries-to-install-a-trojan
Report completeness: Low
Threats:
Lumma_stealer
ChatGPT TTPs:
T1204.002, T1059.003, T1539
IOCs:
Url: 1
Domain: 1
Soft:
Chrome, Firefox
02-01-2025
Clipboard hijacker tries to install a Trojan
https://www.threatdown.com/blog/clipboard-hijacker-tries-to-install-a-trojan
Report completeness: Low
Threats:
Lumma_stealer
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.003, T1539
IOCs:
Url: 1
Domain: 1
Soft:
Chrome, Firefox
ThreatDown by Malwarebytes
Clipboard hijacker tries to install a Trojan - ThreatDown by Malwarebytes
Criminals are attempting to get users to install malware from the clipboard.
CTT Report Hub
#ParsedReport #CompletenessLow 02-01-2025 Clipboard hijacker tries to install a Trojan https://www.threatdown.com/blog/clipboard-hijacker-tries-to-install-a-trojan Report completeness: Low Threats: Lumma_stealer ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют перехват буфера обмена, чтобы обманом заставить пользователей запускать вредоносные скрипты, и недавно была зафиксирована одна атака, направленная на загрузку Lumma Stealer для кражи информации. Этот сдвиг указывает на растущие проблемы, с которыми сталкиваются аналитики hacker intelligence в борьбе с изощренными хакерами.
-----
Киберпреступники приспосабливаются к повышению безопасности программного обеспечения, находя новые способы обманом заставить пользователей устанавливать вредоносное ПО. В настоящее время они используют перехват буфера обмена в качестве тактики, позволяющей заставить пользователей запускать вредоносные скрипты. Одна из недавно обнаруженных атак была связана со скриптом, который пытался загрузить Lumma Stealer, инструмент "вредоносное ПО как услуга", используемый для кражи информации. Lumma Stealer нацелен на криптовалютные кошельки, расширения браузера и данные двухфакторной аутентификации. Этот сдвиг в сторону социальной инженерии пользователей отражает растущие проблемы, с которыми сталкиваются аналитики hacker intelligence в борьбе со все более изощренными хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют перехват буфера обмена, чтобы обманом заставить пользователей запускать вредоносные скрипты, и недавно была зафиксирована одна атака, направленная на загрузку Lumma Stealer для кражи информации. Этот сдвиг указывает на растущие проблемы, с которыми сталкиваются аналитики hacker intelligence в борьбе с изощренными хакерами.
-----
Киберпреступники приспосабливаются к повышению безопасности программного обеспечения, находя новые способы обманом заставить пользователей устанавливать вредоносное ПО. В настоящее время они используют перехват буфера обмена в качестве тактики, позволяющей заставить пользователей запускать вредоносные скрипты. Одна из недавно обнаруженных атак была связана со скриптом, который пытался загрузить Lumma Stealer, инструмент "вредоносное ПО как услуга", используемый для кражи информации. Lumma Stealer нацелен на криптовалютные кошельки, расширения браузера и данные двухфакторной аутентификации. Этот сдвиг в сторону социальной инженерии пользователей отражает растущие проблемы, с которыми сталкиваются аналитики hacker intelligence в борьбе со все более изощренными хакерами.
#ParsedReport #CompletenessMedium
03-01-2025
NONECLID RAT
https://www.cyfirma.com/research/noneclid-rat
Report completeness: Medium
Threats:
Noneuclid_rat
Uac_bypass_technique
Silverrat
Xworm_rat
Sheerat
Timestomp_technique
Geo:
Russian
TTPs:
Tactics: 8
Technics: 32
IOCs:
File: 5
Hash: 2
Soft:
NET Framework, Discord, Windows Defender, Windows registry, Task Scheduler
Algorithms:
aes
Functions:
Windows, PatchMem
Win API:
Process32First, RtlSetProcessIsCritical, AmsiScanBuffer, NtProtectVirtualMemory
Platforms:
intel
03-01-2025
NONECLID RAT
https://www.cyfirma.com/research/noneclid-rat
Report completeness: Medium
Threats:
Noneuclid_rat
Uac_bypass_technique
Silverrat
Xworm_rat
Sheerat
Timestomp_technique
Geo:
Russian
TTPs:
Tactics: 8
Technics: 32
IOCs:
File: 5
Hash: 2
Soft:
NET Framework, Discord, Windows Defender, Windows registry, Task Scheduler
Algorithms:
aes
Functions:
Windows, PatchMem
Win API:
Process32First, RtlSetProcessIsCritical, AmsiScanBuffer, NtProtectVirtualMemory
Platforms:
intel
CYFIRMA
NonEuclid RAT - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we provide cutting-edge intelligence on emerging cyber threats targeting organisations and individuals. The NonEuclid Remote Access...
CTT Report Hub
#ParsedReport #CompletenessMedium 03-01-2025 NONECLID RAT https://www.cyfirma.com/research/noneclid-rat Report completeness: Medium Threats: Noneuclid_rat Uac_bypass_technique Silverrat Xworm_rat Sheerat Timestomp_technique Geo: Russian TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что троян удаленного доступа NonEuclid (RAT) - это очень сложная вредоносная программа, представляющая серьезную угрозу для частных лиц и организаций. RAT активно рекламируется на подпольных форумах и платформах социальных сетей, а его передовые методы уклонения, возможности шифрования и постоянные функциональные возможности затрудняют его обнаружение и борьбу с ним. Для противодействия таким угрозам необходимы стратегии проактивной защиты, постоянный мониторинг и осведомленность о меняющихся тактиках киберпреступников для защиты от вредоносных действий.
-----
CYFIRMA специализируется на предоставлении расширенной информации о новых хакерах, нацеленных на организации и частных лиц. Одной из таких угроз является троян удаленного доступа NonEuclid (RAT), сложный тип вредоносного ПО, разработанный на C# для платформы .NET Framework 4.8. Этот RAT позволяет осуществлять несанкционированный удаленный доступ к компьютеру жертвы и управлять им, проводя минимальные проверки безопасности, чтобы избежать обнаружения системами безопасности.
The NonEuclid RAT использует различные передовые методы уклонения, включая обход антивируса, повышение привилегий, защиту от обнаружения и шифрование программ-вымогателей, нацеленных на критически важные файлы. Он приобрел популярность в сообществах киберпреступников благодаря таким функциям, как скрытность, динамическая загрузка библиотек DLL, защита от виртуальных машин и возможности шифрования AES. Эта вредоносная программа активно продвигается на подпольных форумах и платформах социальных сетей, а обсуждения и учебные пособия на таких платформах, как Discord и YouTube, способствуют ее распространению и усовершенствованию для вредоносных операций.
Функциональность RAT включает в себя инициализацию с задержкой, проверку привилегий и безопасности, установку с обработкой мьютексов для предотвращения дублирования экземпляров, механизмы защиты от обнаружения и ведения журнала, а также обмен сокетами для подключения к серверу. В нем также содержатся методы обхода проверки защитником Windows путем изменения параметров реестра, блокировки определенных целевых процессов, обычно используемых для анализа, и исправления памяти для обхода проверки AMSI защитником Windows.
Программа-вымогатель NonEuclid RAT использует шифрование AES для блокировки различных типов файлов, переименовывая уязвимые файлы с расширением ".NonEuclid". При запуске вредоносная программа удаляет два исполняемых файла в разные папки, настроенные на автоматический запуск через планировщик задач для сохранения даже после перезагрузки системы.
Реклама NonEuclid RAT на подпольных форумах подчеркивала его расширенные возможности, включая обход антивируса, совместимость с шифровальщиками для обфускации и другие сложные функциональные возможности. Пользователи таких платформ, как YouTube и Discord, делятся руководствами и обсуждениями по созданию и использованию RAT, включая NonEuclid RAT. Широкое распространение и обсуждение этой вредоносной программы на различных платформах подчеркивает растущую сложность современных вредоносных программ и трудности в эффективной борьбе с такими угрозами.
Для борьбы с такими угрозами, как NonEuclid RAT, требуются стратегии проактивной защиты, постоянный мониторинг и осведомленность о меняющихся тактиках киберпреступников, чтобы смягчить их воздействие. Интеграция расширенных функций в это вредоносное ПО подчеркивает необходимость принятия надежных мер кибербезопасности для защиты отдельных лиц и организаций от вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что троян удаленного доступа NonEuclid (RAT) - это очень сложная вредоносная программа, представляющая серьезную угрозу для частных лиц и организаций. RAT активно рекламируется на подпольных форумах и платформах социальных сетей, а его передовые методы уклонения, возможности шифрования и постоянные функциональные возможности затрудняют его обнаружение и борьбу с ним. Для противодействия таким угрозам необходимы стратегии проактивной защиты, постоянный мониторинг и осведомленность о меняющихся тактиках киберпреступников для защиты от вредоносных действий.
-----
CYFIRMA специализируется на предоставлении расширенной информации о новых хакерах, нацеленных на организации и частных лиц. Одной из таких угроз является троян удаленного доступа NonEuclid (RAT), сложный тип вредоносного ПО, разработанный на C# для платформы .NET Framework 4.8. Этот RAT позволяет осуществлять несанкционированный удаленный доступ к компьютеру жертвы и управлять им, проводя минимальные проверки безопасности, чтобы избежать обнаружения системами безопасности.
The NonEuclid RAT использует различные передовые методы уклонения, включая обход антивируса, повышение привилегий, защиту от обнаружения и шифрование программ-вымогателей, нацеленных на критически важные файлы. Он приобрел популярность в сообществах киберпреступников благодаря таким функциям, как скрытность, динамическая загрузка библиотек DLL, защита от виртуальных машин и возможности шифрования AES. Эта вредоносная программа активно продвигается на подпольных форумах и платформах социальных сетей, а обсуждения и учебные пособия на таких платформах, как Discord и YouTube, способствуют ее распространению и усовершенствованию для вредоносных операций.
Функциональность RAT включает в себя инициализацию с задержкой, проверку привилегий и безопасности, установку с обработкой мьютексов для предотвращения дублирования экземпляров, механизмы защиты от обнаружения и ведения журнала, а также обмен сокетами для подключения к серверу. В нем также содержатся методы обхода проверки защитником Windows путем изменения параметров реестра, блокировки определенных целевых процессов, обычно используемых для анализа, и исправления памяти для обхода проверки AMSI защитником Windows.
Программа-вымогатель NonEuclid RAT использует шифрование AES для блокировки различных типов файлов, переименовывая уязвимые файлы с расширением ".NonEuclid". При запуске вредоносная программа удаляет два исполняемых файла в разные папки, настроенные на автоматический запуск через планировщик задач для сохранения даже после перезагрузки системы.
Реклама NonEuclid RAT на подпольных форумах подчеркивала его расширенные возможности, включая обход антивируса, совместимость с шифровальщиками для обфускации и другие сложные функциональные возможности. Пользователи таких платформ, как YouTube и Discord, делятся руководствами и обсуждениями по созданию и использованию RAT, включая NonEuclid RAT. Широкое распространение и обсуждение этой вредоносной программы на различных платформах подчеркивает растущую сложность современных вредоносных программ и трудности в эффективной борьбе с такими угрозами.
Для борьбы с такими угрозами, как NonEuclid RAT, требуются стратегии проактивной защиты, постоянный мониторинг и осведомленность о меняющихся тактиках киберпреступников, чтобы смягчить их воздействие. Интеграция расширенных функций в это вредоносное ПО подчеркивает необходимость принятия надежных мер кибербезопасности для защиты отдельных лиц и организаций от вредоносных действий.
#ParsedReport #CompletenessHigh
02-01-2025
Dark Web Profile: Gamaredon APT
https://socradar.io/dark-web-profile-gamaredon-apt
Report completeness: High
Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)
Threats:
Litterdrifter
Spear-phishing_technique
Gammaload
Pterolnk
Gammadrop
Gammasteel
Pteropsdoor
Pterodoc
Pterosand
Pterodash
Pterotemplate
Fastflux_technique
Hidcon
Junk_code_technique
Ultra_vnc_tool
Rtf_template_inject_technique
Victims:
Ukraine's government, Ukraine's military, Critical infrastructure, Nato-aligned entities, Ukrainian governmental institutions, Military organizations
Industry:
Government, Military, Critical_infrastructure
Geo:
Lithuania, Poland, Latvia, Russia, Ukrainian, Ukraine, Moscow, Crimea, Bulgaria, Russian
TTPs:
Tactics: 4
Technics: 45
IOCs:
Domain: 1
File: 2
Soft:
Microsoft Word, Telegram, Microsoft Office, Component Object Model, Outlook, Process Explorer
Algorithms:
base64
Win API:
CreateProcess
Languages:
powershell, swift, visual_basic
02-01-2025
Dark Web Profile: Gamaredon APT
https://socradar.io/dark-web-profile-gamaredon-apt
Report completeness: High
Actors/Campaigns:
Gamaredon (motivation: cyber_espionage)
Threats:
Litterdrifter
Spear-phishing_technique
Gammaload
Pterolnk
Gammadrop
Gammasteel
Pteropsdoor
Pterodoc
Pterosand
Pterodash
Pterotemplate
Fastflux_technique
Hidcon
Junk_code_technique
Ultra_vnc_tool
Rtf_template_inject_technique
Victims:
Ukraine's government, Ukraine's military, Critical infrastructure, Nato-aligned entities, Ukrainian governmental institutions, Military organizations
Industry:
Government, Military, Critical_infrastructure
Geo:
Lithuania, Poland, Latvia, Russia, Ukrainian, Ukraine, Moscow, Crimea, Bulgaria, Russian
TTPs:
Tactics: 4
Technics: 45
IOCs:
Domain: 1
File: 2
Soft:
Microsoft Word, Telegram, Microsoft Office, Component Object Model, Outlook, Process Explorer
Algorithms:
base64
Win API:
CreateProcess
Languages:
powershell, swift, visual_basic
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Gamaredon APT - SOCRadar® Cyber Intelligence Inc.
Gamaredon APT is a notorious Russian cyber espionage group active since 2013. Closely linked to Moscow’s Federal Security Service (FSB), it has
CTT Report Hub
#ParsedReport #CompletenessHigh 02-01-2025 Dark Web Profile: Gamaredon APT https://socradar.io/dark-web-profile-gamaredon-apt Report completeness: High Actors/Campaigns: Gamaredon (motivation: cyber_espionage) Threats: Litterdrifter Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Gamaredon APT, российская группа кибершпионажа, связанная с ФСБ, с 2013 года активно атакует правительство, вооруженные силы и критически важные объекты инфраструктуры Украины. С годами они совершенствовали свою тактику, расширяя свои операции, нацеливаясь на организации, входящие в НАТО, и используя различные методы, такие как фишинговые кампании. Защита от Gamaredon APT требует от организаций внедрения многоуровневой стратегии кибербезопасности.
-----
Gamaredon APT - российская группа кибершпионажа, которая действует с 2013 года и тесно связана с Федеральной службой безопасности (ФСБ) России. В первую очередь она нацелена на правительство, вооруженные силы и объекты критической инфраструктуры Украины. Группа активизировала свою деятельность в условиях контрнаступления Украины, используя передовые тактические приемы для проникновения и срыва операций.
Также известная как Primitive Bear, Actinium или UAC-0010, Gamaredon APT - это группа APT (АПТ), которая занимается кибершпионажем с 2013 года. Первоначально "Гамаредон" был связан с геополитическими волнениями 2014 года, но затем его целью стали украинские правительственные чиновники, члены оппозиционных партий и журналисты, прежде чем перейти к правительственным учреждениям. Деятельность группы, подозреваемой в связях с ФСБ в аннексированном Крыму, неизменно соответствует стратегическим интересам России.
Тактика Gamaredon развивалась на протяжении многих лет, и их операции распространялись за пределы Украины, нацеливаясь на подразделения, входящие в НАТО, во время определенных кампаний. Сообщается, что группа участвует в фишинговых кампаниях, используя такие темы, как пандемия COVID-19, чтобы побудить жертв открывать вредоносные электронные письма и вложения. Несмотря на относительно простые технические возможности, Gamaredon компенсирует это постоянными кампаниями и высоким уровнем оперативности.
Группа использует многосторонний подход к компрометации и проникновению в сети, уделяя особое внимание секторам, отвечающим стратегическим интересам России. Это включает в себя нанесение ударов по украинским правительственным учреждениям, военным организациям и критически важной инфраструктуре, а также время от времени проведение кампаний против стран, входящих в НАТО, таких как Польша, Болгария и страны Балтии. Тактика Gamaredon включает в себя фишинговые кампании, использование USB-накопителей в качестве оружия и использование законных сервисов, таких как Cloudflare DNS, для обмена данными по принципу командования и контроля (C2).
Gamaredon APT использует множество пользовательских инструментов на разных этапах жизненного цикла атаки. Такие инструменты, как GammaLoad, GammaDrop, PteroLNK, Pterodo, GammaSteel и PteroPSDoor, используются для выполнения различных действий - от первоначального доступа и фильтрации данных до поддержания постоянства в скомпрометированных сетях. Группа стратегически использует геополитические события для разведки, создавая привлекательные фишинговые приманки, основанные на продолжающихся кризисах, для успешной доставки вредоносной информации. Они используют документы, содержащие оружие, USB-накопители и законные сервисы для связи командования и контроля.
Для защиты от таких угроз, как Gamaredon APT, организациям рекомендуется внедрять многоуровневую стратегию кибербезопасности. Это включает в себя усиление безопасности электронной почты с помощью передовых решений для фильтрации, обучение сотрудников распознаванию попыток фишинга, мониторинг внешних устройств, улучшение защиты конечных точек путем исправления систем и развертывания решений для защиты от вредоносных программ, повышение сетевой безопасности за счет мониторинга DNS-запросов и структуры трафика, использования сегментации сети и интеграции информационных каналов об угрозах, чтобы всегда быть в курсе событий Gamaredon. Тактика, методы и процедуры (TTP) и индикаторы компромисса (IOCs).
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Gamaredon APT, российская группа кибершпионажа, связанная с ФСБ, с 2013 года активно атакует правительство, вооруженные силы и критически важные объекты инфраструктуры Украины. С годами они совершенствовали свою тактику, расширяя свои операции, нацеливаясь на организации, входящие в НАТО, и используя различные методы, такие как фишинговые кампании. Защита от Gamaredon APT требует от организаций внедрения многоуровневой стратегии кибербезопасности.
-----
Gamaredon APT - российская группа кибершпионажа, которая действует с 2013 года и тесно связана с Федеральной службой безопасности (ФСБ) России. В первую очередь она нацелена на правительство, вооруженные силы и объекты критической инфраструктуры Украины. Группа активизировала свою деятельность в условиях контрнаступления Украины, используя передовые тактические приемы для проникновения и срыва операций.
Также известная как Primitive Bear, Actinium или UAC-0010, Gamaredon APT - это группа APT (АПТ), которая занимается кибершпионажем с 2013 года. Первоначально "Гамаредон" был связан с геополитическими волнениями 2014 года, но затем его целью стали украинские правительственные чиновники, члены оппозиционных партий и журналисты, прежде чем перейти к правительственным учреждениям. Деятельность группы, подозреваемой в связях с ФСБ в аннексированном Крыму, неизменно соответствует стратегическим интересам России.
Тактика Gamaredon развивалась на протяжении многих лет, и их операции распространялись за пределы Украины, нацеливаясь на подразделения, входящие в НАТО, во время определенных кампаний. Сообщается, что группа участвует в фишинговых кампаниях, используя такие темы, как пандемия COVID-19, чтобы побудить жертв открывать вредоносные электронные письма и вложения. Несмотря на относительно простые технические возможности, Gamaredon компенсирует это постоянными кампаниями и высоким уровнем оперативности.
Группа использует многосторонний подход к компрометации и проникновению в сети, уделяя особое внимание секторам, отвечающим стратегическим интересам России. Это включает в себя нанесение ударов по украинским правительственным учреждениям, военным организациям и критически важной инфраструктуре, а также время от времени проведение кампаний против стран, входящих в НАТО, таких как Польша, Болгария и страны Балтии. Тактика Gamaredon включает в себя фишинговые кампании, использование USB-накопителей в качестве оружия и использование законных сервисов, таких как Cloudflare DNS, для обмена данными по принципу командования и контроля (C2).
Gamaredon APT использует множество пользовательских инструментов на разных этапах жизненного цикла атаки. Такие инструменты, как GammaLoad, GammaDrop, PteroLNK, Pterodo, GammaSteel и PteroPSDoor, используются для выполнения различных действий - от первоначального доступа и фильтрации данных до поддержания постоянства в скомпрометированных сетях. Группа стратегически использует геополитические события для разведки, создавая привлекательные фишинговые приманки, основанные на продолжающихся кризисах, для успешной доставки вредоносной информации. Они используют документы, содержащие оружие, USB-накопители и законные сервисы для связи командования и контроля.
Для защиты от таких угроз, как Gamaredon APT, организациям рекомендуется внедрять многоуровневую стратегию кибербезопасности. Это включает в себя усиление безопасности электронной почты с помощью передовых решений для фильтрации, обучение сотрудников распознаванию попыток фишинга, мониторинг внешних устройств, улучшение защиты конечных точек путем исправления систем и развертывания решений для защиты от вредоносных программ, повышение сетевой безопасности за счет мониторинга DNS-запросов и структуры трафика, использования сегментации сети и интеграции информационных каналов об угрозах, чтобы всегда быть в курсе событий Gamaredon. Тактика, методы и процедуры (TTP) и индикаторы компромисса (IOCs).
#ParsedReport #CompletenessMedium
02-01-2025
Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies
https://socradar.io/exploring-telegram-ddos-groups-threats-tools
Report completeness: Medium
Actors/Campaigns:
Noname057 (motivation: hacktivism)
Rippersec (motivation: hacktivism)
Usersec (motivation: hacktivism, propaganda)
Ddos-for-hire (motivation: hacktivism, propaganda)
Holy_league (motivation: hacktivism, propaganda)
Mr_hamza (motivation: hacktivism)
Glorysec (motivation: hacktivism)
Anonymous_guys (motivation: hacktivism)
Golden_falcon (motivation: hacktivism)
Threats:
Ddosia_botnet
Megamedusa_tool
V-rebirth
Sapphire
Cindy_network_tool
Ryzer_stresser_tool
Slowloris_technique
Industry:
Ics, Transport, Government, Financial, Critical_infrastructure
Geo:
Iranian, Germany, Russia, Russian, Indonesian, Malaysia, Israel, Polish, Denmark, China, India, Swedish, Ukraine
ChatGPT TTPs:
T1498
IOCs:
File: 2
Soft:
Telegram, Debian, Ubuntu, Linux
Algorithms:
aes-gcm, exhibit
Languages:
swift
Links:
02-01-2025
Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies
https://socradar.io/exploring-telegram-ddos-groups-threats-tools
Report completeness: Medium
Actors/Campaigns:
Noname057 (motivation: hacktivism)
Rippersec (motivation: hacktivism)
Usersec (motivation: hacktivism, propaganda)
Ddos-for-hire (motivation: hacktivism, propaganda)
Holy_league (motivation: hacktivism, propaganda)
Mr_hamza (motivation: hacktivism)
Glorysec (motivation: hacktivism)
Anonymous_guys (motivation: hacktivism)
Golden_falcon (motivation: hacktivism)
Threats:
Ddosia_botnet
Megamedusa_tool
V-rebirth
Sapphire
Cindy_network_tool
Ryzer_stresser_tool
Slowloris_technique
Industry:
Ics, Transport, Government, Financial, Critical_infrastructure
Geo:
Iranian, Germany, Russia, Russian, Indonesian, Malaysia, Israel, Polish, Denmark, China, India, Swedish, Ukraine
ChatGPT TTPs:
do not use without manual checkT1498
IOCs:
File: 2
Soft:
Telegram, Debian, Ubuntu, Linux
Algorithms:
aes-gcm, exhibit
Languages:
swift
Links:
https://github.com/TrashDono/MegaMedusaSOCRadar® Cyber Intelligence Inc.
Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies
Telegram hacktivist groups established themselves as a critical component of the threat landscape. These groups, often focusing on DDoS attacks...
CTT Report Hub
#ParsedReport #CompletenessMedium 02-01-2025 Exploring Telegram DDoS Groups: Threats, Tools, and Evolving Strategies https://socradar.io/exploring-telegram-ddos-groups-threats-tools Report completeness: Medium Actors/Campaigns: Noname057 (motivation: hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Число групп хактивистов, использующих Telegram для координации и вербовки персонала, растет, особенно при проведении распределенных атак типа "Отказ в обслуживании" (DDoS). Такие группы, как NoName057(16) и RipperSec, все чаще нацеливаются на такие сектора, как финансы и критически важная инфраструктура. Угрозу также представляют организации государственного уровня, мишенью которых является 1 из 25 организаций. Использование Telegram упрощает доступ к инструментам и сервисам, позволяя менее опытным людям участвовать в кибероперациях. Сотрудничество между такими хактивистскими организациями, как NoName057(16) и RipperSec, расширяет их оперативные возможности и идеологический охват, представляя серьезную угрозу кибербезопасности. Кроме того, появились новые группы, такие как MR. Hamza и GlorySec, которые подчеркивают динамичный и разрушительный потенциал хактивистских организаций. Организации должны внедрять надежные механизмы защиты от DDoS-атак, включая фильтрацию трафика, развертывание многоуровневой защиты и партнерство со службами предотвращения DDoS-атак, чтобы противостоять этим растущим хакерским атакам.
-----
Основанные на Telegram хактивистские группы, такие как NoName057(16), RipperSec, UserSec и the Holy League, являются важными игроками на хакерском рынке и активно участвуют в распределенных атаках типа "Отказ в обслуживании" (DDoS).
NoName057(16) и RipperSec используют Telegram для распространения инструментов, координации операций, привлечения участников и вознаграждения успешных злоумышленников криптовалютой.
Субъекты государственного уровня или спонсируемые государством группы нацелены на 1 из каждых 25 опрошенных организаций, что подчеркивает серьезность угрозы, исходящей от этих хактивистских организаций.
NoName057(16) специализируется на DDoS-атаках на финансы, государственное управление, транспорт и критически важную инфраструктуру и сотрудничает с другими группами хактивистов для расширения своих возможностей.
Пропалестинская группа RipperSec использует инструмент MegaMedusa для веб-DDoS-атак, предлагая доступные инструменты лицам с различной технической подготовкой.
Пророссийская группировка UserSec нацелена на страны НАТО, сторонников Украины и критически важную инфраструктуру в западных странах, участвуя в DDoS-атаках по найму и формируя альянсы с другими организациями.
Священная лига, образованная в результате слияния пророссийских и пропалестинских альянсов, координирует кибератаки против общих противников и разрушает важнейшую инфраструктуру в геополитических конфликтах.
Недавно появившиеся группы хактивистов, такие как MR. Hamza, GlorySec, Dark Storm Team и другие, проводят кибератаки, нацеленные на различные организации, демонстрируя динамичный и разрушительный потенциал хактивистских организаций в современном киберпространстве.
Организациям необходимо внедрять надежные механизмы защиты, такие как фильтрация трафика, многоуровневое развертывание защиты, услуги по предотвращению DDoS-атак, мониторинг сети, обучение сотрудников и инструменты оценки устойчивости, такие как служба SOCRadar Labs DoS Resilience, для противодействия появляющимся хакерам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Число групп хактивистов, использующих Telegram для координации и вербовки персонала, растет, особенно при проведении распределенных атак типа "Отказ в обслуживании" (DDoS). Такие группы, как NoName057(16) и RipperSec, все чаще нацеливаются на такие сектора, как финансы и критически важная инфраструктура. Угрозу также представляют организации государственного уровня, мишенью которых является 1 из 25 организаций. Использование Telegram упрощает доступ к инструментам и сервисам, позволяя менее опытным людям участвовать в кибероперациях. Сотрудничество между такими хактивистскими организациями, как NoName057(16) и RipperSec, расширяет их оперативные возможности и идеологический охват, представляя серьезную угрозу кибербезопасности. Кроме того, появились новые группы, такие как MR. Hamza и GlorySec, которые подчеркивают динамичный и разрушительный потенциал хактивистских организаций. Организации должны внедрять надежные механизмы защиты от DDoS-атак, включая фильтрацию трафика, развертывание многоуровневой защиты и партнерство со службами предотвращения DDoS-атак, чтобы противостоять этим растущим хакерским атакам.
-----
Основанные на Telegram хактивистские группы, такие как NoName057(16), RipperSec, UserSec и the Holy League, являются важными игроками на хакерском рынке и активно участвуют в распределенных атаках типа "Отказ в обслуживании" (DDoS).
NoName057(16) и RipperSec используют Telegram для распространения инструментов, координации операций, привлечения участников и вознаграждения успешных злоумышленников криптовалютой.
Субъекты государственного уровня или спонсируемые государством группы нацелены на 1 из каждых 25 опрошенных организаций, что подчеркивает серьезность угрозы, исходящей от этих хактивистских организаций.
NoName057(16) специализируется на DDoS-атаках на финансы, государственное управление, транспорт и критически важную инфраструктуру и сотрудничает с другими группами хактивистов для расширения своих возможностей.
Пропалестинская группа RipperSec использует инструмент MegaMedusa для веб-DDoS-атак, предлагая доступные инструменты лицам с различной технической подготовкой.
Пророссийская группировка UserSec нацелена на страны НАТО, сторонников Украины и критически важную инфраструктуру в западных странах, участвуя в DDoS-атаках по найму и формируя альянсы с другими организациями.
Священная лига, образованная в результате слияния пророссийских и пропалестинских альянсов, координирует кибератаки против общих противников и разрушает важнейшую инфраструктуру в геополитических конфликтах.
Недавно появившиеся группы хактивистов, такие как MR. Hamza, GlorySec, Dark Storm Team и другие, проводят кибератаки, нацеленные на различные организации, демонстрируя динамичный и разрушительный потенциал хактивистских организаций в современном киберпространстве.
Организациям необходимо внедрять надежные механизмы защиты, такие как фильтрация трафика, многоуровневое развертывание защиты, услуги по предотвращению DDoS-атак, мониторинг сети, обучение сотрудников и инструменты оценки устойчивости, такие как служба SOCRadar Labs DoS Resilience, для противодействия появляющимся хакерам.
#ParsedReport #CompletenessLow
03-01-2025
Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven
https://www.hunters.security/en/blog/chrome-extension-threat-campaign
Report completeness: Low
Actors/Campaigns:
Cyberhaven_breach
Victims:
Chrome extension developers
ChatGPT TTPs:
T1566, T1550.001, T1539, T1554
IOCs:
Domain: 85
IP: 20
Hash: 6
Soft:
Chrome, Google Chrome
Languages:
javascript
03-01-2025
Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven
https://www.hunters.security/en/blog/chrome-extension-threat-campaign
Report completeness: Low
Actors/Campaigns:
Cyberhaven_breach
Victims:
Chrome extension developers
ChatGPT TTPs:
do not use without manual checkT1566, T1550.001, T1539, T1554
IOCs:
Domain: 85
IP: 20
Hash: 6
Soft:
Chrome, Google Chrome
Languages:
javascript
www.hunters.security
Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven
Discover insights into a recent threat campaign targeting Chrome extension developers, including detection methods, IOCs, and threat-hunting queries to mitigate risks.
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven https://www.hunters.security/en/blog/chrome-extension-threat-campaign Report completeness: Low Actors/Campaigns: Cyberhaven_breach Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - масштабная кампания, нацеленная на разработчиков расширений для Chrome, которая предполагает загрузку подделанных версий законных расширений для браузера в интернет-магазин Chrome с помощью фишинговых атак. Кампания направлена на кражу учетных данных с помощью скомпрометированных расширений с возможностями управления, что приводит к краже данных и передаче данных C2. Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с кампанией, что подчеркивает необходимость принятия организациями мер по обнаружению и смягчению последствий таких целенаправленных атак.
-----
Недавняя масштабная кампания, направленная против разработчиков расширений для Chrome, вызвала серьезную обеспокоенность в сообществе кибербезопасности. В ходе кампании были подделаны версии законных расширений для браузера, которые были загружены в интернет-магазин Chrome. Компания Cyberhaven, занимающаяся кибербезопасностью, была одной из первоначальных целей этой кампании, когда в результате фишинговой атаки сотрудник обманом предоставил вредоносное согласие OAuth, что привело к загрузке скомпрометированного расширения с возможностями управления для кражи учетных данных.
После раскрытия информации о Cyberhaven дальнейшие расследования, проведенные группами безопасности, в том числе командой охотников Axon, показали, что этот инцидент был частью более масштабной скоординированной атаки. Злоумышленники использовали хорошо продуманное фишинговое электронное письмо, выдававшее себя за Google, чтобы заставить разработчиков предоставить разрешения вредоносному приложению, что позволило загружать поддельные расширения с возможностями кражи данных и передачи данных C2. Кампания оставалась активной даже после первоначального обнаружения, а новые зарегистрированные вредоносные домены указывали на продолжающуюся вредоносную активность.
Фишинговые электронные письма, отправленные разработчикам, содержали ложные заявления о нарушениях политики в отношении их расширений, побуждая их переходить по встроенным ссылкам, ведущим к запросам о согласии OAuth. После получения разрешений злоумышленники могли загружать измененные версии расширений, что позволяло им красть конфиденциальные данные, такие как файлы cookie.
Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с этой кампанией, что подчеркивает масштаб и изощренность угрозы. Использование специальных запросов для поиска угроз и индикаторов компрометации (IOCs) может помочь организациям в обнаружении таких целенаправленных атак и эффективном реагировании на них. Подчеркивается настоятельная необходимость принятия организациями мер по обнаружению и смягчению последствий, учитывая постоянный характер угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - масштабная кампания, нацеленная на разработчиков расширений для Chrome, которая предполагает загрузку подделанных версий законных расширений для браузера в интернет-магазин Chrome с помощью фишинговых атак. Кампания направлена на кражу учетных данных с помощью скомпрометированных расширений с возможностями управления, что приводит к краже данных и передаче данных C2. Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с кампанией, что подчеркивает необходимость принятия организациями мер по обнаружению и смягчению последствий таких целенаправленных атак.
-----
Недавняя масштабная кампания, направленная против разработчиков расширений для Chrome, вызвала серьезную обеспокоенность в сообществе кибербезопасности. В ходе кампании были подделаны версии законных расширений для браузера, которые были загружены в интернет-магазин Chrome. Компания Cyberhaven, занимающаяся кибербезопасностью, была одной из первоначальных целей этой кампании, когда в результате фишинговой атаки сотрудник обманом предоставил вредоносное согласие OAuth, что привело к загрузке скомпрометированного расширения с возможностями управления для кражи учетных данных.
После раскрытия информации о Cyberhaven дальнейшие расследования, проведенные группами безопасности, в том числе командой охотников Axon, показали, что этот инцидент был частью более масштабной скоординированной атаки. Злоумышленники использовали хорошо продуманное фишинговое электронное письмо, выдававшее себя за Google, чтобы заставить разработчиков предоставить разрешения вредоносному приложению, что позволило загружать поддельные расширения с возможностями кражи данных и передачи данных C2. Кампания оставалась активной даже после первоначального обнаружения, а новые зарегистрированные вредоносные домены указывали на продолжающуюся вредоносную активность.
Фишинговые электронные письма, отправленные разработчикам, содержали ложные заявления о нарушениях политики в отношении их расширений, побуждая их переходить по встроенным ссылкам, ведущим к запросам о согласии OAuth. После получения разрешений злоумышленники могли загружать измененные версии расширений, что позволяло им красть конфиденциальные данные, такие как файлы cookie.
Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с этой кампанией, что подчеркивает масштаб и изощренность угрозы. Использование специальных запросов для поиска угроз и индикаторов компрометации (IOCs) может помочь организациям в обнаружении таких целенаправленных атак и эффективном реагировании на них. Подчеркивается настоятельная необходимость принятия организациями мер по обнаружению и смягчению последствий, учитывая постоянный характер угрозы.