CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Cyberhaven Extension Compromise: TLS Certificate Links Hidden Infrastructure https://hunt.io/blog/cyberhaven-extension-compromise-tls-certificate-links-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----
Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.
Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.
Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.
Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.
Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.
Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент с киберпреступлением в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника, в результате которой было взломано его расширение для Google Chrome. Это привело к утечке данных с целевых веб-сайтов, которые потенциально могли быть связаны с более широкой кампанией, нацеленной на рекламные аккаунты Facebook. Анализ показывает сходство с тактикой известной хакерской группировки Savvy Seahorse, но для подтверждения прямых подключений требуется дальнейшее расследование. Были выявлены серверы управления и вредоносные домены, связанные с компрометацией, что указывает на нечестные операции. Инфраструктура была в основном расположена в Соединенных Штатах, с некоторым присутствием в Европе и Сингапуре. Хакер продемонстрировал заблаговременную подготовку к вредоносным действиям, что гарантирует продолжение расследования с целью выявления и уничтожения противников, стоящих за этой кампанией.
-----
Инцидент с Cyberhaven в конце декабря 2024 года был связан с фишинговой атакой, нацеленной на сотрудника и приведшей к компрометации его расширения для Google Chrome. Злоумышленник, используя украденные учетные данные, загрузил вредоносную версию 24.10.4 в интернет-магазин Chrome, которая была активна около 24 часов. Это взломанное расширение было способно извлекать файлы cookie и данные о сеансах с различных целевых веб-сайтов. Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с вредоносной активностью, что указывает на потенциальную связь с более широкой кампанией, нацеленной на рекламные аккаунты Facebook.
Проведенный анализ свидетельствует о скоординированных усилиях хакеров по использованию аутентифицированных сеансов для получения финансовой выгоды, аналогичных тактике, применяемой группой, известной как Savvy Seahorse, о чем сообщает Infoblox. Несмотря на то, что существует сходство между инцидентом в киберзале и инфраструктурой, связанной с Savvy Seahorse, необходим более глубокий анализ, чтобы подтвердить любые прямые ссылки или принадлежность к одной и той же хакерской группе.
Два IP-адреса и два домена были идентифицированы как серверы управления, подключенные к компрометирующему устройству. Один из этих доменов, moonsif . Ранее сообщалось, что Secure Annex совершал вредоносные действия, усиливая связь с вредоносными операциями. Пользователи HuntSQL могут легко отслеживать IP-адреса, связанные с определенными хэшами TLS, с помощью запроса, предоставленного для поиска соответствующей информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года.
Анализ записей TLS показал, что из 19 IP-адресов, связанных с записью, 18 были размещены Vultr на постоянной базе ASN компании, в то время как один был размещен Psychz Networks. Большая часть инфраструктуры была географически расположена в Соединенных Штатах, с меньшим присутствием в Европе и одним сервером, расположенным в Сингапуре. Все наблюдаемые IP-адреса, связанные с записью, были настроены на использование HTTP-порта 443.
Более того, анализ активности за прошлые периоды показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации и расширения, еще в январе 2024 года, что указывает на активную подготовку хакера к более масштабным вредоносным операциям, выходящим за рамки простого нацеливания на киберзащиту.
Несмотря на то, что существует сходство с тактикой, используемой известными хакерскими группами, такими как Savvy Seahorse, необходимо провести дальнейшее расследование, чтобы установить конкретные связи между инцидентом в Cyberhaven и конкретными хакерами. Исследовательским сообществам и сообществам по безопасности рекомендуется внести свой вклад в определение дополнительных показателей, которые помогут выявить и обезвредить противников, стоящих за этой кампанией.
#ParsedReport #CompletenessHigh
09-01-2025
Banshee: The Stealer That Stole Code From MacOS XProtect
https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect
Report completeness: High
Threats:
Banshee_stealer
Lumma_stealer
Victims:
Macos users, Windows users
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
T1140, T1059, T1105, T1566, T1070
IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5
Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...
Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...
Crypto:
multiversx, tezos, ethereum
Algorithms:
base64, xor, zip
Functions:
fork, setsid
Languages:
applescript, python, javascript
Platforms:
apple
YARA: Found
Links:
09-01-2025
Banshee: The Stealer That Stole Code From MacOS XProtect
https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect
Report completeness: High
Threats:
Banshee_stealer
Lumma_stealer
Victims:
Macos users, Windows users
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1140, T1059, T1105, T1566, T1070
IOCs:
File: 16
Url: 9
IP: 1
Hash: 8
Domain: 9
Coin: 5
Soft:
MacOS, Telegram, Gatekeeper, Steam, Chrome, TradingView, Linux, TradingView, Android, Chrome, Vivaldi, have more...
Wallets:
bitapp, boltx, coin98, coinbase, exodus_wallet, finnie, guarda_wallet, guild_wallet, harmony_wallet, iconex, have more...
Crypto:
multiversx, tezos, ethereum
Algorithms:
base64, xor, zip
Functions:
fork, setsid
Languages:
applescript, python, javascript
Platforms:
apple
YARA: Found
Links:
https://github.com/Evi1Grey5/MacOS-SCheck Point Research
Banshee: The Stealer That "Stole Code" From MacOS XProtect - Check Point Research
Check Point Researchers uncover a new version of Banshee macOS, finding that its string encryption is the exact copy of Apple's XProtect
#ParsedReport #CompletenessLow
09-01-2025
New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA
https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta
Report completeness: Low
Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)
Threats:
Phasejam
Spawnnant
Spawnmole
Spawnsnail
Stowaway_tool
Nmap_tool
Dryhook
Industry:
Ics
Geo:
Chinese
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1548, T1222, T1070
Soft:
Ivanti, SELinux, Linux
Algorithms:
sha256
Languages:
python
09-01-2025
New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA
https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta
Report completeness: Low
Actors/Campaigns:
Unc5337 (motivation: cyber_espionage)
Unc5221 (motivation: cyber_espionage)
Threats:
Phasejam
Spawnnant
Spawnmole
Spawnsnail
Stowaway_tool
Nmap_tool
Dryhook
Industry:
Ics
Geo:
Chinese
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1548, T1222, T1070
Soft:
Ivanti, SELinux, Linux
Algorithms:
sha256
Languages:
python
Orangecyberdefense
0-day vulnerabilities disclosed by Ivanti in Connect/Policy Secure and Neurons for ZTA
Two vulnerabilities were disclosed by Ivanti in their Connect Secure (ICS/ISA) VPN, Policy Secure and Neurons for ZTA solutions.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-01-2025 Banshee: The Stealer That Stole Code From MacOS XProtect https://research.checkpoint.com/2025/banshee-macos-stealer-that-stole-code-from-macos-xprotect Report completeness: High Threats: Banshee_stealer Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----
Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.
Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.
Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.
Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.
Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.
Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.
Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.
В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи кибербезопасности обнаружили новую версию macOS stealer под названием Banshee, связанную с русскоязычными киберпреступниками, нацеленными на пользователей macOS. Вредоносная программа оставалась необнаруженной более двух месяцев, пока не произошла утечка исходной версии, выявившая сходство с недавно обнаруженной версией. Несмотря на прекращение работы общедоступного сервиса stealer-a-a-service, хакеры продолжают распространять новую версию через фишинговые веб-сайты, подчеркивая меняющийся ландшафт угроз для пользователей macOS и необходимость повышения мер безопасности и бдительности.
-----
Компания Check Point Research с сентября отслеживает новую версию программы для кражи данных macOS под названием Banshee, которая связана с русскоязычными киберпреступниками, нацеленными на пользователей macOS.
Новая версия Banshee Stealer оставалась незамеченной более двух месяцев, пока на форумах XSS не было обнаружено сходство с оригинальной версией, которая просочилась в сеть.
Вредоносная программа использовала алгоритм шифрования строк, аналогичный Xprotect от Apple, что позволяло ей обходить антивирусное обнаружение и оставаться незаметной.
Banshee Stealer распространялся через вредоносные репозитории на GitHub, а также как stealer-a-a-service за 3000 долларов на каналах, таких как Telegram, и форумах, таких как XSS и Exploit.
Утечка исходного кода вредоносной программы произошла 23 ноября, что привело к тому, что автор прекратил свою деятельность, но хакеры продолжили распространять новую версию через фишинговые веб-сайты.
Около 100,4 миллиона человек во всем мире используют macOS, что составляет 15,1% мирового рынка персональных компьютеров, и эта платформа все чаще становится мишенью кибератакующих.
Вредоносная программа специализировалась на краже конфиденциальной информации из систем macOS, включая данные браузера, криптовалютные кошельки и средства аутентификации 2FA, используя обманную тактику, чтобы избежать обнаружения.
В недавнем обновлении Banshee появилось строковое шифрование для защиты критически важных данных, что создает проблемы для антивирусных систем и подчеркивает необходимость усиления мер безопасности для пользователей macOS.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 New 0-day revealed by Ivanti in Connect/Policy Secure and Neurons for ZTA https://www.orangecyberdefense.com/global/blog/cert-news/new-0-day-revealed-by-ivanti-in-connect/policy-secure-and-neurons-for-zta Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии и использовании критических уязвимостей в решении Ivanti Connect Secure VPN спонсируемым китайским государством хакером, известным как UNC5337, что привело к удаленному выполнению кода и повышению привилегий. В тексте также обсуждаются методы атаки UNC5337, использование вредоносного ПО для сохранения работоспособности и действия после эксплуатации, подчеркивая важность активного управления уязвимостями и оперативного исправления уязвимостей для предотвращения эксплуатации.
-----
Компания Ivanti раскрыла две уязвимости в своих решениях Connect Secure, Policy Secure и Neurons для ZTA.
CVE-2025-0282 - это критическая уязвимость для удаленного выполнения кода без проверки подлинности (RCE) с оценкой CVSS 9 из 10, используемая UNC5337, китайским хакером, спонсируемым государством и связанным с UNC5221.
CVE-2025-0282 распространяется на версии Connect Secure с 22.7R2 по 22.7R2.4, а CVE-2025-0283 распространяется на все версии Ivanti Connect Secure, включая сопутствующие продукты.
Методы атаки UNC5337 включают использование уязвимостей для достижения RCE, отключение механизмов безопасности и установку вредоносного ПО для сохранения работоспособности.
UNC5337 использует вредоносные программы, такие как PHASEJAM и SPAWNANT, для поддержания работоспособности путем обновления системы и обмана администраторов.
Они развертывают веб-оболочку, избегают обнаружения, стирают следы вторжения, устанавливают связь C2, отображают внутренние сети и извлекают конфиденциальную информацию.
UNC5337 использует такие инструменты, как nmap, dig и скрипт на Python под названием DRYHOOK, для выявления уязвимых систем и кражи учетных данных у прошедших проверку подлинности пользователей VPN.
Orange Cyberdefense обращает особое внимание на риски, связанные с неустановленными уязвимостями, рекомендует проактивное управление уязвимостями, предупреждает о задержках с исправлением и подчеркивает важнейшую роль VPN в обеспечении сетевой безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии и использовании критических уязвимостей в решении Ivanti Connect Secure VPN спонсируемым китайским государством хакером, известным как UNC5337, что привело к удаленному выполнению кода и повышению привилегий. В тексте также обсуждаются методы атаки UNC5337, использование вредоносного ПО для сохранения работоспособности и действия после эксплуатации, подчеркивая важность активного управления уязвимостями и оперативного исправления уязвимостей для предотвращения эксплуатации.
-----
Компания Ivanti раскрыла две уязвимости в своих решениях Connect Secure, Policy Secure и Neurons для ZTA.
CVE-2025-0282 - это критическая уязвимость для удаленного выполнения кода без проверки подлинности (RCE) с оценкой CVSS 9 из 10, используемая UNC5337, китайским хакером, спонсируемым государством и связанным с UNC5221.
CVE-2025-0282 распространяется на версии Connect Secure с 22.7R2 по 22.7R2.4, а CVE-2025-0283 распространяется на все версии Ivanti Connect Secure, включая сопутствующие продукты.
Методы атаки UNC5337 включают использование уязвимостей для достижения RCE, отключение механизмов безопасности и установку вредоносного ПО для сохранения работоспособности.
UNC5337 использует вредоносные программы, такие как PHASEJAM и SPAWNANT, для поддержания работоспособности путем обновления системы и обмана администраторов.
Они развертывают веб-оболочку, избегают обнаружения, стирают следы вторжения, устанавливают связь C2, отображают внутренние сети и извлекают конфиденциальную информацию.
UNC5337 использует такие инструменты, как nmap, dig и скрипт на Python под названием DRYHOOK, для выявления уязвимых систем и кражи учетных данных у прошедших проверку подлинности пользователей VPN.
Orange Cyberdefense обращает особое внимание на риски, связанные с неустановленными уязвимостями, рекомендует проактивное управление уязвимостями, предупреждает о задержках с исправлением и подчеркивает важнейшую роль VPN в обеспечении сетевой безопасности.
#ParsedReport #CompletenessLow
09-01-2025
The Great Morpheus: New Extortion Group DLS Emerges
https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges
Report completeness: Low
Actors/Campaigns:
Morpheus (motivation: financially_motivated, cyber_criminal, hacktivism)
Threats:
Funcksec
Hellcat
Victims:
Arrotex pharmaceuticals, Pus gmbh
Industry:
Healthcare, Financial
Geo:
Australia, Germany
ChatGPT TTPs:
T1591, T1589
Soft:
Telegram
09-01-2025
The Great Morpheus: New Extortion Group DLS Emerges
https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges
Report completeness: Low
Actors/Campaigns:
Morpheus (motivation: financially_motivated, cyber_criminal, hacktivism)
Threats:
Funcksec
Hellcat
Victims:
Arrotex pharmaceuticals, Pus gmbh
Industry:
Healthcare, Financial
Geo:
Australia, Germany
ChatGPT TTPs:
do not use without manual checkT1591, T1589
Soft:
Telegram
CYJAX
The Great Morpheus: New Extortion Group DLS Emerges
Learn about the rise of data-leak sites (DLS) in cybercrime. Explore the activities of groups like FunkSec, ContFR, Argonauts, and more.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 The Great Morpheus: New Extortion Group DLS Emerges https://www.cyjax.com/resources/blog/the-great-morpheus-new-extortion-group-dls-emerges Report completeness: Low Actors/Campaigns: Morpheus (motivation: fina…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового сайта по утечке данных (DLS) под названием Morpheus, управляемого группой вымогателей, которая нацелилась и взяла на себя ответственность за атаки на две организации. Группа предлагает продавать украденные данные в своих DLS и использует тактику, обычно используемую группами вымогателей, чтобы заставить жертв заплатить выкуп. Есть подозрения в потенциальной связи с такими группами программ-вымогателей, как Hellcat, но конкретных доказательств нет, что заставляет аналитиков сделать вывод о том, что Morpheus в настоящее время, возможно, не работает как организация-вымогатель.
-----
Примерно в декабре 2024 года появился новый сайт по утечке данных под названием Morpheus, управляемый группой вымогателей.
Morpheus нацелился на двух жертв: Arrotex Pharmaceuticals в Австралии и PUS GmbH в Германии.
Группа предлагает украденные данные на продажу и требует от покупателей создать учетную запись в своем DLS.
Есть подозрения, что Morpheus может использовать программу-вымогатель, аналогичную вымогательской группе Hellcat, но доказательств пока нет.
Группы вымогателей обычно используют DLS для оказания давления на жертв, угрожая опубликовать украденную информацию и предлагая доказательства кражи данных.
Cyjax, хакерская разведывательная компания, следит за появлением новых DLSS, таких как Morpheus.
Morpheus DLS имеет пять основных страниц, и только три из них доступны незарегистрированным посетителям.
Morpheus поделились образцами предположительно украденных данных, включая личные и технические документы, в своих DLS.
Существует предположение, что Morpheus может быть связан с группой программ-вымогателей Hellcat, но этому утверждению не хватает конкретных доказательств.
Morpheus не упоминает о программах-вымогателях или шифровании в своем DLS, что указывает на то, что в настоящее время он, возможно, не работает как организация-вымогатель.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового сайта по утечке данных (DLS) под названием Morpheus, управляемого группой вымогателей, которая нацелилась и взяла на себя ответственность за атаки на две организации. Группа предлагает продавать украденные данные в своих DLS и использует тактику, обычно используемую группами вымогателей, чтобы заставить жертв заплатить выкуп. Есть подозрения в потенциальной связи с такими группами программ-вымогателей, как Hellcat, но конкретных доказательств нет, что заставляет аналитиков сделать вывод о том, что Morpheus в настоящее время, возможно, не работает как организация-вымогатель.
-----
Примерно в декабре 2024 года появился новый сайт по утечке данных под названием Morpheus, управляемый группой вымогателей.
Morpheus нацелился на двух жертв: Arrotex Pharmaceuticals в Австралии и PUS GmbH в Германии.
Группа предлагает украденные данные на продажу и требует от покупателей создать учетную запись в своем DLS.
Есть подозрения, что Morpheus может использовать программу-вымогатель, аналогичную вымогательской группе Hellcat, но доказательств пока нет.
Группы вымогателей обычно используют DLS для оказания давления на жертв, угрожая опубликовать украденную информацию и предлагая доказательства кражи данных.
Cyjax, хакерская разведывательная компания, следит за появлением новых DLSS, таких как Morpheus.
Morpheus DLS имеет пять основных страниц, и только три из них доступны незарегистрированным посетителям.
Morpheus поделились образцами предположительно украденных данных, включая личные и технические документы, в своих DLS.
Существует предположение, что Morpheus может быть связан с группой программ-вымогателей Hellcat, но этому утверждению не хватает конкретных доказательств.
Morpheus не упоминает о программах-вымогателях или шифровании в своем DLS, что указывает на то, что в настоящее время он, возможно, не работает как организация-вымогатель.
#ParsedReport #CompletenessMedium
09-01-2025
Recruitment Phishing Scam Imitates CrowdStrike Hiring Process
https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process
Report completeness: Medium
Threats:
Xmrig_miner
ChatGPT TTPs:
T1566, T1204, T1497, T1547.001
IOCs:
Email: 1
Domain: 1
Url: 2
IP: 2
Hash: 3
Path: 6
Registry: 1
Soft:
macOS, Windows Registry
Algorithms:
zip, sha256
Win API:
IsDebuggerPresent
Languages:
rust
09-01-2025
Recruitment Phishing Scam Imitates CrowdStrike Hiring Process
https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process
Report completeness: Medium
Threats:
Xmrig_miner
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1497, T1547.001
IOCs:
Email: 1
Domain: 1
Url: 2
IP: 2
Hash: 3
Path: 6
Registry: 1
Soft:
macOS, Windows Registry
Algorithms:
zip, sha256
Win API:
IsDebuggerPresent
Languages:
rust
CrowdStrike.com
Recruitment Phishing Scam Imitates Hiring Process | CrowdStrike
A phishing campaign is using CrowdStrike recruitment branding to deliver malware disguised as a fake application. Learn more.
#ParsedReport #CompletenessLow
09-01-2025
APT PROFILE - TA397
https://www.cyfirma.com/research/apt-profile-ta397
Report completeness: Low
Actors/Campaigns:
Bitter (motivation: cyber_espionage, information_theft)
Threats:
Spear-phishing_technique
Wmrat
Miyarat
Artradownloader
Bitter_rat
Victims:
Government, Energy, Telecommunications, Defense, Engineering
Industry:
Telco, Government, Energy
Geo:
Pakistan, Middle east, Asia-pacific, Africa, Asia, China, Saudi arabia, Bangladesh, Emea, Madagascar, Apac, Turkish, Turkey
CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office compatibility pack (-)
- microsoft word (2007, 2010, 2013, 2016)
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1566.001, T1059.001, T1041, T1573
IOCs:
Domain: 2
Languages:
powershell
09-01-2025
APT PROFILE - TA397
https://www.cyfirma.com/research/apt-profile-ta397
Report completeness: Low
Actors/Campaigns:
Bitter (motivation: cyber_espionage, information_theft)
Threats:
Spear-phishing_technique
Wmrat
Miyarat
Artradownloader
Bitter_rat
Victims:
Government, Energy, Telecommunications, Defense, Engineering
Industry:
Telco, Government, Energy
Geo:
Pakistan, Middle east, Asia-pacific, Africa, Asia, China, Saudi arabia, Bangladesh, Emea, Madagascar, Apac, Turkish, Turkey
CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office compatibility pack (-)
- microsoft word (2007, 2010, 2013, 2016)
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1041, T1573
IOCs:
Domain: 2
Languages:
powershell
CYFIRMA
APT PROFILE – TA397 - CYFIRMA
Threat actor TA397, also known as Bitter, is a South Asia-nexus cyber espionage group targeting government, energy, telecommunications, defense, and...
CTT Report Hub
#ParsedReport #CompletenessMedium 09-01-2025 Recruitment Phishing Scam Imitates CrowdStrike Hiring Process https://www.crowdstrike.com/en-us/blog/recruitment-phishing-scam-imitates-crowdstrike-hiring-process Report completeness: Medium Threats: Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - фишинговая кампания, использующая бренд CrowdStrike recruitment для распространения поддельного CRM-приложения для сотрудников, которое служит загрузчиком для криптомайнера XMRig. Кампания подчеркивает важность сохранения бдительности в отношении фишинговых атак, особенно тех, которые нацелены на лиц, ищущих работу, и содержит рекомендации для частных лиц и организаций по снижению риска таких атак.
-----
7 января 2025 года CrowdStrike выявила фишинговую кампанию, использующую бренд CrowdStrike для привлечения персонала. Атака включает в себя рассылку фишинговых электронных писем под видом CrowdStrike recruitment, которые приводят получателей на вредоносный веб-сайт, где им предлагается загрузить поддельное "приложение CRM для сотрудников". Загруженное приложение служит загрузчиком для криптомайнера XMRig.
Фишинговое электронное письмо заманивает жертв, утверждая, что оно связано с процессом подбора персонала, и направляет их на вредоносный веб-сайт, предлагающий варианты загрузки как для Windows, так и для macOS. Однако, независимо от сделанного выбора, загружается исполняемый файл Windows, написанный на Rust. Этот исполняемый файл служит загрузчиком для XMRig и содержит конфигурации для XMRig в виде аргументов командной строки.
Загруженный исполняемый файл проверяет выполнение определенных условий, позволяющих избежать обнаружения, включая обнаружение отладчиков, обеспечение минимального количества активных процессов, проверку как минимум двух ядер процессора и поиск распространенных программных средств анализа вредоносных программ или виртуализации. Если эти условия соблюдены, вредоносная программа загружает XMRig с GitHub, извлекает его содержимое в определенный каталог и запускает XMRig miner с предоставленными аргументами командной строки.
Эта кампания подчеркивает важность проявления бдительности в отношении фишинговых рассылок, особенно тех, которые нацелены на лиц, ищущих работу. Лицам, участвующим в процессе подбора персонала, крайне важно проверять законность сообщений от таких компаний, как CrowdStrike, и избегать загрузки нежелательных файлов. Организации могут снизить риск подобных атак, обучая сотрудников тактике фишинга, отслеживая подозрительную сетевую активность и используя решения endpoint protection для выявления и блокирования вредоносного поведения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - фишинговая кампания, использующая бренд CrowdStrike recruitment для распространения поддельного CRM-приложения для сотрудников, которое служит загрузчиком для криптомайнера XMRig. Кампания подчеркивает важность сохранения бдительности в отношении фишинговых атак, особенно тех, которые нацелены на лиц, ищущих работу, и содержит рекомендации для частных лиц и организаций по снижению риска таких атак.
-----
7 января 2025 года CrowdStrike выявила фишинговую кампанию, использующую бренд CrowdStrike для привлечения персонала. Атака включает в себя рассылку фишинговых электронных писем под видом CrowdStrike recruitment, которые приводят получателей на вредоносный веб-сайт, где им предлагается загрузить поддельное "приложение CRM для сотрудников". Загруженное приложение служит загрузчиком для криптомайнера XMRig.
Фишинговое электронное письмо заманивает жертв, утверждая, что оно связано с процессом подбора персонала, и направляет их на вредоносный веб-сайт, предлагающий варианты загрузки как для Windows, так и для macOS. Однако, независимо от сделанного выбора, загружается исполняемый файл Windows, написанный на Rust. Этот исполняемый файл служит загрузчиком для XMRig и содержит конфигурации для XMRig в виде аргументов командной строки.
Загруженный исполняемый файл проверяет выполнение определенных условий, позволяющих избежать обнаружения, включая обнаружение отладчиков, обеспечение минимального количества активных процессов, проверку как минимум двух ядер процессора и поиск распространенных программных средств анализа вредоносных программ или виртуализации. Если эти условия соблюдены, вредоносная программа загружает XMRig с GitHub, извлекает его содержимое в определенный каталог и запускает XMRig miner с предоставленными аргументами командной строки.
Эта кампания подчеркивает важность проявления бдительности в отношении фишинговых рассылок, особенно тех, которые нацелены на лиц, ищущих работу. Лицам, участвующим в процессе подбора персонала, крайне важно проверять законность сообщений от таких компаний, как CrowdStrike, и избегать загрузки нежелательных файлов. Организации могут снизить риск подобных атак, обучая сотрудников тактике фишинга, отслеживая подозрительную сетевую активность и используя решения endpoint protection для выявления и блокирования вредоносного поведения.
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 APT PROFILE - TA397 https://www.cyfirma.com/research/apt-profile-ta397 Report completeness: Low Actors/Campaigns: Bitter (motivation: cyber_espionage, information_theft) Threats: Spear-phishing_technique Wmrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакер TA397, известный как Bitter, является изощренной группой кибершпионажа, базирующейся в Южной Азии, которая нацелена на организации в регионах EMEA и APAC, используя передовые методы, такие как фишинговые кампании, для проникновения в сети, развертывания троянских программ удаленного доступа, создания механизмов сохранения и поддержания работоспособности. коммуникация осуществляется с помощью тщательно спланированной инфраструктуры.
-----
хакер TA397, также известный как Bitter, - это группа кибершпионажа, базирующаяся в основном в Южной Азии и нацеленная на широкий круг организаций в регионах EMEA (Европа, Ближний Восток и Африка) и APAC (Азиатско-Тихоокеанский регион). Среди их целей - государственные учреждения, энергетические компании, телекоммуникационные фирмы, оборонные организации и инжиниринговые компании. Методы работы группы, как правило, включают в себя запуск сложных фишинговых кампаний с целью проникновения в сети своих целей и кражи конфиденциальной информации и интеллектуальной собственности.
В ходе одной из недавних атак TA397 был нацелен на турецкую оборонную организацию, отправив фишинговые электронные письма, замаскированные под сообщения о проектах государственной инфраструктуры на Мадагаскаре. Эти вводящие в заблуждение электронные письма содержали вредоносные вложения, предназначенные для использования уязвимостей в системах цели. Группа продемонстрировала высокий уровень изощренности в своей работе, используя передовые технологии для успешной доставки и выполнения полезной нагрузки вредоносных программ.
Было замечено, что TA397 использует архивы RAR с альтернативными потоками данных (ADS) для доставки вредоносной полезной нагрузки своим целям. Эти архивы часто содержат поддельные PDF-файлы, чтобы обманом заставить пользователей открыть их, а также вредоносные LNK-файлы, которые выполняют код PowerShell для загрузки дополнительной полезной информации с удаленных серверов. Используя эту тактику, хакеры могут избежать обнаружения с помощью традиционных мер безопасности и закрепиться в сети цели.
Известно, что в своей деятельности группа использует два основных типа троянских программ удаленного доступа (RATs): WmRAT и MiyaRAT. WmRAT - это более старый инструмент, который используется для сбора базовых данных и фильтрации файлов. Напротив, MiyaRAT - это более сложный и продвинутый инструмент, оснащенный возможностями шифрования и функциями обратной оболочки, позволяющий злоумышленникам сохранять постоянный доступ к скомпрометированным системам и тайно извлекать конфиденциальные данные.
Чтобы обеспечить долгосрочный доступ к скомпрометированным системам, TA397 часто устанавливает запланированные задачи в среде жертвы, обеспечивая регулярную связь с ее серверами управления (C2). Этот постоянный механизм позволяет хакерам регулярно извлекать данные и развертывать дополнительную полезную нагрузку или осуществлять дальнейшие вредоносные действия в скомпрометированной сети.
Инфраструктура, используемая TA397, тщательно спланирована и структурирована для поддержки их операций по кибершпионажу. Группа поддерживает промежуточные домены, такие как jacknwoods.com для начальной доставки полезной нагрузки и academymusica.com для связи со своими серверами C2. Используя различные домены для различных этапов своих атак, TA397 стремится разделить и замаскировать свои вредоносные действия, затрудняя защитникам эффективное выявление и срыв их операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакер TA397, известный как Bitter, является изощренной группой кибершпионажа, базирующейся в Южной Азии, которая нацелена на организации в регионах EMEA и APAC, используя передовые методы, такие как фишинговые кампании, для проникновения в сети, развертывания троянских программ удаленного доступа, создания механизмов сохранения и поддержания работоспособности. коммуникация осуществляется с помощью тщательно спланированной инфраструктуры.
-----
хакер TA397, также известный как Bitter, - это группа кибершпионажа, базирующаяся в основном в Южной Азии и нацеленная на широкий круг организаций в регионах EMEA (Европа, Ближний Восток и Африка) и APAC (Азиатско-Тихоокеанский регион). Среди их целей - государственные учреждения, энергетические компании, телекоммуникационные фирмы, оборонные организации и инжиниринговые компании. Методы работы группы, как правило, включают в себя запуск сложных фишинговых кампаний с целью проникновения в сети своих целей и кражи конфиденциальной информации и интеллектуальной собственности.
В ходе одной из недавних атак TA397 был нацелен на турецкую оборонную организацию, отправив фишинговые электронные письма, замаскированные под сообщения о проектах государственной инфраструктуры на Мадагаскаре. Эти вводящие в заблуждение электронные письма содержали вредоносные вложения, предназначенные для использования уязвимостей в системах цели. Группа продемонстрировала высокий уровень изощренности в своей работе, используя передовые технологии для успешной доставки и выполнения полезной нагрузки вредоносных программ.
Было замечено, что TA397 использует архивы RAR с альтернативными потоками данных (ADS) для доставки вредоносной полезной нагрузки своим целям. Эти архивы часто содержат поддельные PDF-файлы, чтобы обманом заставить пользователей открыть их, а также вредоносные LNK-файлы, которые выполняют код PowerShell для загрузки дополнительной полезной информации с удаленных серверов. Используя эту тактику, хакеры могут избежать обнаружения с помощью традиционных мер безопасности и закрепиться в сети цели.
Известно, что в своей деятельности группа использует два основных типа троянских программ удаленного доступа (RATs): WmRAT и MiyaRAT. WmRAT - это более старый инструмент, который используется для сбора базовых данных и фильтрации файлов. Напротив, MiyaRAT - это более сложный и продвинутый инструмент, оснащенный возможностями шифрования и функциями обратной оболочки, позволяющий злоумышленникам сохранять постоянный доступ к скомпрометированным системам и тайно извлекать конфиденциальные данные.
Чтобы обеспечить долгосрочный доступ к скомпрометированным системам, TA397 часто устанавливает запланированные задачи в среде жертвы, обеспечивая регулярную связь с ее серверами управления (C2). Этот постоянный механизм позволяет хакерам регулярно извлекать данные и развертывать дополнительную полезную нагрузку или осуществлять дальнейшие вредоносные действия в скомпрометированной сети.
Инфраструктура, используемая TA397, тщательно спланирована и структурирована для поддержки их операций по кибершпионажу. Группа поддерживает промежуточные домены, такие как jacknwoods.com для начальной доставки полезной нагрузки и academymusica.com для связи со своими серверами C2. Используя различные домены для различных этапов своих атак, TA397 стремится разделить и замаскировать свои вредоносные действия, затрудняя защитникам эффективное выявление и срыв их операций.
#ParsedReport #CompletenessLow
09-01-2025
Phish-free PayPal Phishing
https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing
Report completeness: Low
ChatGPT TTPs:
T1566
IOCs:
Email: 2
09-01-2025
Phish-free PayPal Phishing
https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Email: 2
Fortinet Blog
Phish-free PayPal Phishing
An example of a recent phishing attempt and how to spot the obvious phishing tell-tales.…
CTT Report Hub
#ParsedReport #CompletenessLow 09-01-2025 Phish-free PayPal Phishing https://www.fortinet.com/blog/threat-research/phish-free-paypal-phishing Report completeness: Low ChatGPT TTPs: do not use without manual check T1566 IOCs: Email: 2
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается изощренная попытка фишинга, нацеленная на CISO, подчеркивается важность проявления бдительности в отношении таких угроз и необходимость осознания и осторожности со стороны людей для борьбы с продвинутыми атаками. В нем обсуждается тактика социальной инженерии, используемая при атаке, и продвигается идея "человеческого брандмауэра" посредством обучения сотрудников для повышения устойчивости к кибербезопасности.
-----
В тексте содержится подробная информация о недавней попытке фишинга, с которой столкнулся CISO, и подчеркивается изощренный характер атаки. CISO получил подозрительное электронное письмо, предположительно, от PayPal, на свой корпоративный адрес электронной почты, который они не используют для PayPal. Электронное письмо пришло с чужого адреса"Billingdepartments1@gkjyryfjy876.onmicrosoft.com, что вызвало дополнительные подозрения.
Несмотря на то, что CISO распознал явные признаки фишинга, они сочли атаку интригующей и подумали о том, как могли бы отреагировать в подобной ситуации их менее подкованные в вопросах безопасности родственники. В тексте подчеркивается важность бдительности в отношении попыток фишинга и предлагается более внимательно изучить потенциальные последствия такого рода мошенничества.
Описанная фишинговая атака использует тактику социальной инженерии, при которой жертву обманом заставляют войти в свою учетную запись PayPal, воспользовавшись тем, что электронное письмо вызвало у нее ощущение срочности. Как только жертва входит в систему, учетная запись мошенника становится связанной с ее учетной записью, что позволяет мошеннику получить контроль над учетной записью PayPal жертвы. Этот метод обходит традиционные механизмы обнаружения фишинга, создавая серьезную угрозу для частных лиц и организаций.
В тексте подчеркивается важность осознанности и осторожности человека в борьбе с такими продвинутыми атаками. Предлагается концепция "человеческого брандмауэра" - людей, которые обучены распознавать подозрительные электронные письма и соответствующим образом реагировать на них, даже если они кажутся подлинными. Эта стратегия подчеркивает роль обучения сотрудников в повышении устойчивости к кибербезопасности в организациях, тем самым защищая их от появления новых хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается изощренная попытка фишинга, нацеленная на CISO, подчеркивается важность проявления бдительности в отношении таких угроз и необходимость осознания и осторожности со стороны людей для борьбы с продвинутыми атаками. В нем обсуждается тактика социальной инженерии, используемая при атаке, и продвигается идея "человеческого брандмауэра" посредством обучения сотрудников для повышения устойчивости к кибербезопасности.
-----
В тексте содержится подробная информация о недавней попытке фишинга, с которой столкнулся CISO, и подчеркивается изощренный характер атаки. CISO получил подозрительное электронное письмо, предположительно, от PayPal, на свой корпоративный адрес электронной почты, который они не используют для PayPal. Электронное письмо пришло с чужого адреса"Billingdepartments1@gkjyryfjy876.onmicrosoft.com, что вызвало дополнительные подозрения.
Несмотря на то, что CISO распознал явные признаки фишинга, они сочли атаку интригующей и подумали о том, как могли бы отреагировать в подобной ситуации их менее подкованные в вопросах безопасности родственники. В тексте подчеркивается важность бдительности в отношении попыток фишинга и предлагается более внимательно изучить потенциальные последствия такого рода мошенничества.
Описанная фишинговая атака использует тактику социальной инженерии, при которой жертву обманом заставляют войти в свою учетную запись PayPal, воспользовавшись тем, что электронное письмо вызвало у нее ощущение срочности. Как только жертва входит в систему, учетная запись мошенника становится связанной с ее учетной записью, что позволяет мошеннику получить контроль над учетной записью PayPal жертвы. Этот метод обходит традиционные механизмы обнаружения фишинга, создавая серьезную угрозу для частных лиц и организаций.
В тексте подчеркивается важность осознанности и осторожности человека в борьбе с такими продвинутыми атаками. Предлагается концепция "человеческого брандмауэра" - людей, которые обучены распознавать подозрительные электронные письма и соответствующим образом реагировать на них, даже если они кажутся подлинными. Эта стратегия подчеркивает роль обучения сотрудников в повышении устойчивости к кибербезопасности в организациях, тем самым защищая их от появления новых хакеров.
#ParsedReport #CompletenessLow
09-01-2025
APT Attack Trend Report (Domestic) December 2024
https://asec.ahnlab.com/ko/85589
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Rokrat
Geo:
Japanese, Japan, Russian, Korean
ChatGPT TTPs:
T1566.001, T1204.002, T1059.001, T1566.002, T1203, T1105, T1027, T1059.005, T1056.001, T1113, have more...
IOCs:
File: 9
Hash: 5
Url: 5
Soft:
DropBox
Algorithms:
md5
Languages:
powershell
09-01-2025
APT Attack Trend Report (Domestic) December 2024
https://asec.ahnlab.com/ko/85589
Report completeness: Low
Threats:
Spear-phishing_technique
Xenorat
Rokrat
Geo:
Japanese, Japan, Russian, Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.001, T1566.002, T1203, T1105, T1027, T1059.005, T1056.001, T1113, have more...
IOCs:
File: 9
Hash: 5
Url: 5
Soft:
DropBox
Algorithms:
md5
Languages:
powershell
ASEC
2024년 12월 APT 공격 동향 보고서(국내) - ASEC
개요 안랩은 자사 인프라를 활용하여 국내 타겟의 APT(Advanced Persistent Threat) 공격에 대한 모니터링을 진행하고 있다. 본 보고서에는 2024년 12월 한 달 동안 확인된 APT 국내 공격에 대한 분류 및 통계를 다루며, 유형별 기능을 소개한다. 그림 1. 2024년 12월 APT 국내 공격 통계 국내 유포가 확인된 APT 공격에 대해서는 침투 유형별로 분류하였으며 대부분 Spear Phishing […]