CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----

Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.

Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.

Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.

Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.

Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.

Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
#ParsedReport #CompletenessHigh
09-01-2025

Banshee: The Stealer That Stole Code From MacOS XProtect

https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect

Report completeness: High

Threats:
Banshee_stealer
Lumma_stealer

Victims:
Macos users, Windows users

Industry:
Entertainment

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1140, T1059, T1105, T1566, T1070

IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5

Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...

Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...

Crypto:
multiversx, tezos, ethereum

Algorithms:
base64, xor, zip

Functions:
fork, setsid

Languages:
applescript, python, javascript

Platforms:
apple

YARA: Found

Links:
https://github.com/Evi1Grey5/MacOS-S
#ParsedReport #CompletenessLow
09-01-2025

New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA

https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta

Report completeness: Low

Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)

Threats:
Phasejam
Spawnnant
Spawnmole
Spawnsnail
Stowaway_tool
Nmap_tool
Dryhook

Industry:
Ics

Geo:
Chinese

CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1548, T1222, T1070

Soft:
Ivanti, SELinux, Linux

Algorithms:
sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessHigh 09-01-2025 Banshee: The Stealer That Stole Code From MacOS XProtect https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect Report completeness: High Threats: Banshee_stealer Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----

Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.

Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.

Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.

Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.

Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.

Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.

Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.

В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в раскрытии и использовании критических уязвимостей в решении Ivanti Connect Secure VPN спонсируемым китайским государством хакером, известным как UNC5337, что привело к удаленному выполнению кода и повышению привилегий. В тексте также обсуждаются методы атаки UNC5337, использование вредоносного ПО для сохранения работоспособности и действия после эксплуатации, подчеркивая важность активного управления уязвимостями и оперативного исправления уязвимостей для предотвращения эксплуатации.
-----

Компания Ivanti раскрыла две уязвимости в своих решениях Connect Secure, Policy Secure и Neurons для ZTA.

CVE-2025-0282 - это критическая уязвимость для удаленного выполнения кода без проверки подлинности (RCE) с оценкой CVSS 9 из 10, используемая UNC5337, китайским хакером, спонсируемым государством и связанным с UNC5221.

CVE-2025-0282 распространяется на версии Connect Secure с 22.7R2 по 22.7R2.4, а CVE-2025-0283 распространяется на все версии Ivanti Connect Secure, включая сопутствующие продукты.

Методы атаки UNC5337 включают использование уязвимостей для достижения RCE, отключение механизмов безопасности и установку вредоносного ПО для сохранения работоспособности.

UNC5337 использует вредоносные программы, такие как PHASEJAM и SPAWNANT, для поддержания работоспособности путем обновления системы и обмана администраторов.

Они развертывают веб-оболочку, избегают обнаружения, стирают следы вторжения, устанавливают связь C2, отображают внутренние сети и извлекают конфиденциальную информацию.

UNC5337 использует такие инструменты, как nmap, dig и скрипт на Python под названием DRYHOOK, для выявления уязвимых систем и кражи учетных данных у прошедших проверку подлинности пользователей VPN.

Orange Cyberdefense обращает особое внимание на риски, связанные с неустановленными уязвимостями, рекомендует проактивное управление уязвимостями, предупреждает о задержках с исправлением и подчеркивает важнейшую роль VPN в обеспечении сетевой безопасности.
#ParsedReport #CompletenessLow
09-01-2025

The Great Morpheus: New Extortion Group DLS Emerges

https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges

Report completeness: Low

Actors/Campaigns:
Morpheus (motivation: financially_motivated, cyber_criminal, hacktivism)

Threats:
Funcksec
Hellcat

Victims:
Arrotex pharmaceuticals, Pus gmbh

Industry:
Healthcare, Financial

Geo:
Australia, Germany

ChatGPT TTPs:
do not use without manual check
T1591, T1589

Soft:
Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 The Great Morpheus: New Extortion Group DLS Emerges https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges Report completeness: Low Actors/Campaigns: Morpheus (motivation: fina…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении нового сайта по утечке данных (DLS) под названием Morpheus, управляемого группой вымогателей, которая нацелилась и взяла на себя ответственность за атаки на две организации. Группа предлагает продавать украденные данные в своих DLS и использует тактику, обычно используемую группами вымогателей, чтобы заставить жертв заплатить выкуп. Есть подозрения в потенциальной связи с такими группами программ-вымогателей, как Hellcat, но конкретных доказательств нет, что заставляет аналитиков сделать вывод о том, что Morpheus в настоящее время, возможно, не работает как организация-вымогатель.
-----

Примерно в декабре 2024 года появился новый сайт по утечке данных под названием Morpheus, управляемый группой вымогателей.

Morpheus нацелился на двух жертв: Arrotex Pharmaceuticals в Австралии и PUS GmbH в Германии.

Группа предлагает украденные данные на продажу и требует от покупателей создать учетную запись в своем DLS.

Есть подозрения, что Morpheus может использовать программу-вымогатель, аналогичную вымогательской группе Hellcat, но доказательств пока нет.

Группы вымогателей обычно используют DLS для оказания давления на жертв, угрожая опубликовать украденную информацию и предлагая доказательства кражи данных.

Cyjax, хакерская разведывательная компания, следит за появлением новых DLSS, таких как Morpheus.

Morpheus DLS имеет пять основных страниц, и только три из них доступны незарегистрированным посетителям.

Morpheus поделились образцами предположительно украденных данных, включая личные и технические документы, в своих DLS.

Существует предположение, что Morpheus может быть связан с группой программ-вымогателей Hellcat, но этому утверждению не хватает конкретных доказательств.

Morpheus не упоминает о программах-вымогателях или шифровании в своем DLS, что указывает на то, что в настоящее время он, возможно, не работает как организация-вымогатель.
#ParsedReport #CompletenessMedium
09-01-2025

Recruitment Phishing Scam Imitates CrowdStrike Hiring Process

https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process

Report completeness: Medium

Threats:
Xmrig_miner

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1497, T1547.001

IOCs:
Email: 1
Domain: 1
Url: 2
IP: 2
Hash: 3
Path: 6
Registry: 1

Soft:
macOS, Windows Registry

Algorithms:
zip, sha256

Win API:
IsDebuggerPresent

Languages:
rust
#ParsedReport #CompletenessLow
09-01-2025

APT PROFILE - TA397

https://www.cyfirma.com/research/apt-profile-ta397

Report completeness: Low

Actors/Campaigns:
Bitter (motivation: cyber_espionage, information_theft)

Threats:
Spear-phishing_technique
Wmrat
Miyarat
Artradownloader
Bitter_rat

Victims:
Government, Energy, Telecommunications, Defense, Engineering

Industry:
Telco, Government, Energy

Geo:
Pakistan, Middle east, Asia-pacific, Africa, Asia, China, Saudi arabia, Bangladesh, Emea, Madagascar, Apac, Turkish, Turkey

CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office compatibility pack (-)
- microsoft word (2007, 2010, 2013, 2016)

CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)

CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1041, T1573

IOCs:
Domain: 2

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Recruitment Phishing Scam Imitates CrowdStrike Hiring Process https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process Report completeness: Medium Threats: Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - фишинговая кампания, использующая бренд CrowdStrike recruitment для распространения поддельного CRM-приложения для сотрудников, которое служит загрузчиком для криптомайнера XMRig. Кампания подчеркивает важность сохранения бдительности в отношении фишинговых атак, особенно тех, которые нацелены на лиц, ищущих работу, и содержит рекомендации для частных лиц и организаций по снижению риска таких атак.
-----

7 января 2025 года CrowdStrike выявила фишинговую кампанию, использующую бренд CrowdStrike для привлечения персонала. Атака включает в себя рассылку фишинговых электронных писем под видом CrowdStrike recruitment, которые приводят получателей на вредоносный веб-сайт, где им предлагается загрузить поддельное "приложение CRM для сотрудников". Загруженное приложение служит загрузчиком для криптомайнера XMRig.

Фишинговое электронное письмо заманивает жертв, утверждая, что оно связано с процессом подбора персонала, и направляет их на вредоносный веб-сайт, предлагающий варианты загрузки как для Windows, так и для macOS. Однако, независимо от сделанного выбора, загружается исполняемый файл Windows, написанный на Rust. Этот исполняемый файл служит загрузчиком для XMRig и содержит конфигурации для XMRig в виде аргументов командной строки.

Загруженный исполняемый файл проверяет выполнение определенных условий, позволяющих избежать обнаружения, включая обнаружение отладчиков, обеспечение минимального количества активных процессов, проверку как минимум двух ядер процессора и поиск распространенных программных средств анализа вредоносных программ или виртуализации. Если эти условия соблюдены, вредоносная программа загружает XMRig с GitHub, извлекает его содержимое в определенный каталог и запускает XMRig miner с предоставленными аргументами командной строки.

Эта кампания подчеркивает важность проявления бдительности в отношении фишинговых рассылок, особенно тех, которые нацелены на лиц, ищущих работу. Лицам, участвующим в процессе подбора персонала, крайне важно проверять законность сообщений от таких компаний, как CrowdStrike, и избегать загрузки нежелательных файлов. Организации могут снизить риск подобных атак, обучая сотрудников тактике фишинга, отслеживая подозрительную сетевую активность и используя решения endpoint protection для выявления и блокирования вредоносного поведения.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 APT PROFILE - TA397 https://www.cyfirma.com/research/apt-profile-ta397 Report completeness: Low Actors/Campaigns: Bitter (motivation: cyber_espionage, information_theft) Threats: Spear-phishing_technique Wmrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакер TA397, известный как Bitter, является изощренной группой кибершпионажа, базирующейся в Южной Азии, которая нацелена на организации в регионах EMEA и APAC, используя передовые методы, такие как фишинговые кампании, для проникновения в сети, развертывания троянских программ удаленного доступа, создания механизмов сохранения и поддержания работоспособности. коммуникация осуществляется с помощью тщательно спланированной инфраструктуры.
-----

хакер TA397, также известный как Bitter, - это группа кибершпионажа, базирующаяся в основном в Южной Азии и нацеленная на широкий круг организаций в регионах EMEA (Европа, Ближний Восток и Африка) и APAC (Азиатско-Тихоокеанский регион). Среди их целей - государственные учреждения, энергетические компании, телекоммуникационные фирмы, оборонные организации и инжиниринговые компании. Методы работы группы, как правило, включают в себя запуск сложных фишинговых кампаний с целью проникновения в сети своих целей и кражи конфиденциальной информации и интеллектуальной собственности.

В ходе одной из недавних атак TA397 был нацелен на турецкую оборонную организацию, отправив фишинговые электронные письма, замаскированные под сообщения о проектах государственной инфраструктуры на Мадагаскаре. Эти вводящие в заблуждение электронные письма содержали вредоносные вложения, предназначенные для использования уязвимостей в системах цели. Группа продемонстрировала высокий уровень изощренности в своей работе, используя передовые технологии для успешной доставки и выполнения полезной нагрузки вредоносных программ.

Было замечено, что TA397 использует архивы RAR с альтернативными потоками данных (ADS) для доставки вредоносной полезной нагрузки своим целям. Эти архивы часто содержат поддельные PDF-файлы, чтобы обманом заставить пользователей открыть их, а также вредоносные LNK-файлы, которые выполняют код PowerShell для загрузки дополнительной полезной информации с удаленных серверов. Используя эту тактику, хакеры могут избежать обнаружения с помощью традиционных мер безопасности и закрепиться в сети цели.

Известно, что в своей деятельности группа использует два основных типа троянских программ удаленного доступа (RATs): WmRAT и MiyaRAT. WmRAT - это более старый инструмент, который используется для сбора базовых данных и фильтрации файлов. Напротив, MiyaRAT - это более сложный и продвинутый инструмент, оснащенный возможностями шифрования и функциями обратной оболочки, позволяющий злоумышленникам сохранять постоянный доступ к скомпрометированным системам и тайно извлекать конфиденциальные данные.

Чтобы обеспечить долгосрочный доступ к скомпрометированным системам, TA397 часто устанавливает запланированные задачи в среде жертвы, обеспечивая регулярную связь с ее серверами управления (C2). Этот постоянный механизм позволяет хакерам регулярно извлекать данные и развертывать дополнительную полезную нагрузку или осуществлять дальнейшие вредоносные действия в скомпрометированной сети.

Инфраструктура, используемая TA397, тщательно спланирована и структурирована для поддержки их операций по кибершпионажу. Группа поддерживает промежуточные домены, такие как jacknwoods.com для начальной доставки полезной нагрузки и academymusica.com для связи со своими серверами C2. Используя различные домены для различных этапов своих атак, TA397 стремится разделить и замаскировать свои вредоносные действия, затрудняя защитникам эффективное выявление и срыв их операций.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Phish-free PayPal Phishing https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing Report completeness: Low ChatGPT TTPs: do not use without manual check T1566 IOCs: Email: 2
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещается изощренная попытка фишинга, нацеленная на CISO, подчеркивается важность проявления бдительности в отношении таких угроз и необходимость осознания и осторожности со стороны людей для борьбы с продвинутыми атаками. В нем обсуждается тактика социальной инженерии, используемая при атаке, и продвигается идея "человеческого брандмауэра" посредством обучения сотрудников для повышения устойчивости к кибербезопасности.
-----

В тексте содержится подробная информация о недавней попытке фишинга, с которой столкнулся CISO, и подчеркивается изощренный характер атаки. CISO получил подозрительное электронное письмо, предположительно, от PayPal, на свой корпоративный адрес электронной почты, который они не используют для PayPal. Электронное письмо пришло с чужого адреса"Billingdepartments1@gkjyryfjy876.onmicrosoft.com, что вызвало дополнительные подозрения.

Несмотря на то, что CISO распознал явные признаки фишинга, они сочли атаку интригующей и подумали о том, как могли бы отреагировать в подобной ситуации их менее подкованные в вопросах безопасности родственники. В тексте подчеркивается важность бдительности в отношении попыток фишинга и предлагается более внимательно изучить потенциальные последствия такого рода мошенничества.

Описанная фишинговая атака использует тактику социальной инженерии, при которой жертву обманом заставляют войти в свою учетную запись PayPal, воспользовавшись тем, что электронное письмо вызвало у нее ощущение срочности. Как только жертва входит в систему, учетная запись мошенника становится связанной с ее учетной записью, что позволяет мошеннику получить контроль над учетной записью PayPal жертвы. Этот метод обходит традиционные механизмы обнаружения фишинга, создавая серьезную угрозу для частных лиц и организаций.

В тексте подчеркивается важность осознанности и осторожности человека в борьбе с такими продвинутыми атаками. Предлагается концепция "человеческого брандмауэра" - людей, которые обучены распознавать подозрительные электронные письма и соответствующим образом реагировать на них, даже если они кажутся подлинными. Эта стратегия подчеркивает роль обучения сотрудников в повышении устойчивости к кибербезопасности в организациях, тем самым защищая их от появления новых хакеров.