CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 26-01-2025 Malware Redirects WordPress Traffic to Harmful Sites https://blog.sucuri.net/2025/01/malware-redirects-wordpress-traffic-to-harmful-sites.html Report completeness: Low Victims: Multiple websites ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста — это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Вредоносное ПО было обнаружено и проанализировано, что показало, как злоумышленники использовали различные методы, чтобы избежать обнаружения и потенциально установить бэкдоры для постоянного доступа. В тексте также подчеркиваются распространенные уязвимости, которые используют злоумышленники, риски, создаваемые такими атаками, включая ущерб репутации и угрозу для пользователей, и даются рекомендации по повышению безопасности веб-сайта для снижения этих рисков. Кроме того, в нем подчеркивается важность проактивных мер безопасности и экспертных знаний в области исследования вредоносного ПО для защиты веб-сайтов от хакеров.
-----

Это исследование случая заражения нескольких веб-сайтов вредоносным кодом, который перенаправляет посетителей на внешние вредоносные домены. Хотя основная функция этого вредоносного ПО заключалась в перенаправлении пользователей, существовала вероятность того, что злоумышленники могли установить скрытые бэкдоры для постоянного доступа. Это могло привести к раскрытию конфиденциальных данных, таких как учетные данные администратора, что потенциально способствовало дальнейшей эксплуатации сайта. Внедрение вредоносного контента через JavaScript могло использоваться для распространения спама, программ-вымогателей или фишинговых кампаний. Нацеливаясь на ботов, вошедших в систему пользователей и администраторов, скрипт стремился оставаться незамеченным, постоянно направляя посетителей на внешние вредоносные домены.

Перенаправления веб-сайта вели на hxxps://cdn1. massearchtraffic. top/sockets. В ходе расследования было обнаружено, что сайт был заражен формой вредоносного кода, вызывающего эти перенаправления. На момент написания статьи было обнаружено 9 веб-сайтов, зараженных этим конкретным вредоносным перенаправлением. Вредоносный код был внедрен в файл темы functions.php. Обнаружение вредоносного ПО было выполнено с помощью SiteCheck, который идентифицировал его как Известное вредоносное ПО JavaScript: redirect?fake_click.1.

Чтобы избежать обнаружения антивирусными инструментами, код злоумышленника был разработан так, чтобы не запускаться повторно в одном сеансе. Это было достигнуто путем проверки наличия определенного файла cookie. Кроме того, скрипт был запрограммирован на обход выполнения для вошедших в систему пользователей WordPress, вероятно, в попытке не вызывать подозрений у администраторов сайта. Вредоносное ПО использовало сложные регулярные выражения для фильтрации запросов на основе пользовательских агентов, таких как поисковые роботы, а также блокировало запросы, содержащие определенные шаблоны URL, такие как /wp-login.php и /wp-json. Посетители перенаправлялись на вредоносный домен hxxps://streamain.top/api.php, что потенциально ставило под угрозу их устройства. Впоследствии в браузер посетителя был внедрен скрипт для извлечения и выполнения дополнительных вредоносных полезных нагрузок.

Распространенные уязвимости, используемые злоумышленниками, включают устаревшие или обнуленные плагины и темы, плохо спроектированный пользовательский код, уже существующие бэкдоры и скомпрометированные учетные записи пользователей. Эти факторы могут позволить злоумышленникам внедрить вредоносные скрипты, поставить под угрозу безопасность и нанести ущерб репутации затронутого веб-сайта. Перенаправление посетителей на подозрительные домены может подорвать доверие к сайту и может привести к штрафам со стороны поисковых систем, что повлияет на его видимость. Кроме того, злоумышленники могут использовать трафик на свои домены для получения финансовой выгоды или для распространения дальнейших вредоносных действий, таких как спам или внедрение вредоносного ПО.
CTT Report Hub
#ParsedReport #CompletenessLow 26-01-2025 Telegram captcha tricks you into running malicious PowerShell scripts https://www.bleepingcomputer.com/news/security/telegram-captcha-tricks-you-into-running-malicious-powershell-scripts Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакеры используют новости о Россе Ульбрихте, чтобы обманом заставить пользователей на платформе X запустить вредоносный код PowerShell, инициируя заражение вредоносным ПО с помощью метода, известного как тактика «Click-Fix». Эта схема включает в себя поддельные учетные записи Ульбрихта, ведущие пользователей на вредоносные каналы Telegram для проверки личности, в конечном итоге выполняя команду PowerShell, которая загружает потенциально опасный ZIP-файл, содержащий загрузчик Cobalt Strike. Эта атака подчеркивает опасность взаимодействия с незнакомым онлайн-контентом и важность бдительности пользователя, чтобы не стать жертвой подобных хакеров. Telegram отметил свои проактивные усилия по мониторингу контента для поддержания безопасной среды для пользователей.
-----

Хакеры используют последние новости о Россе Ульбрихте, чтобы начать атаку на пользователей платформы, называемой X. Эта атака заключается в перенаправлении ничего не подозревающих людей на канал Telegram, где их принуждают запустить код PowerShell, который в конечном итоге заражает их системы вредоносным ПО. Эта вредоносная активность была выявлена ​​vx-underground и представляет собой новую итерацию тактики «Click-Fix», метода, который все чаще используется хакерами для распространения вредоносного ПО в течение последнего года. Ранее исследователи Guardio Labs и Infoblox раскрыли кампанию, которая использовала страницы проверки CAPTCHA, чтобы побудить пользователей выполнять команды PowerShell для подтверждения своего человеческого статуса.

Используя эту предыдущую тактику, хакеры создали поддельные, но проверенные учетные записи Росса Ульбрихта на платформе X, чтобы побудить пользователей посещать вредоносные каналы Telegram, маскирующиеся под официальные порталы Ульбрихта. В этих каналах Telegram пользователи сталкиваются с запросом на проверку личности, получившим название «Safeguard», который проводит их через фиктивную процедуру проверки. После завершения пользователям предоставляется мини-приложение Telegram, которое демонстрирует поддельный диалог проверки. Это мини-приложение автоматически копирует команду PowerShell в буфер обмена пользователя, а затем дает им указание вставить и выполнить ее в диалоговом окне «Выполнить» Windows. Выполненный код инициирует загрузку и выполнение скрипта PowerShell, который в конечном итоге извлекает ZIP-файл с http://openline.cyou. Внутри этого ZIP-файла находятся различные файлы, один из которых идентифицирован как identity-helper.exe на VirusTotal, с комментариями, предполагающими, что он может функционировать как загрузчик Cobalt Strike.

Cobalt Strike — широко используемый хакерами инструмент тестирования на проникновение для установления удаленного доступа к скомпрометированным системам и сетям, к которым они подключены. Такие заражения обычно являются предшественниками последующих атак с использованием программ-вымогателей или утечек данных, что подчеркивает серьезность угрозы. Пользователям настоятельно рекомендуется не запускать какой-либо контент, скопированный из онлайн-источников, в диалоговом окне «Выполнить» Windows или терминале PowerShell, если они не обладают полным пониманием последствий. Кроме того, важно проявлять осторожность при взаимодействии с неизвестным контентом в Интернете, чтобы свести к минимуму риск стать жертвой таких вредоносных схем.

Более того, обновление от 23 января показывает заявление представителя Telegram, предоставленное BleepingComputer. Представитель подчеркнул проактивный мониторинг Telegram публичных платформ, включая ботов и мини-приложения, и их приверженность оперативному удалению вредоносного контента при его обнаружении. Они отметили, что модераторы Telegram ежедневно удаляют миллионы фрагментов контента, которые нарушают условия обслуживания платформы, что подчеркивает их приверженность поддержанию безопасной среды для пользователей.
#ParsedReport #CompletenessLow
27-01-2025

Exploring PowerShell Reflective Loading in Lumma Stealer

https://medium.com/@andrew.petrus/exploring-powershell-reflective-loading-in-lumma-stealer-8de0e6c04131

Report completeness: Low

Threats:
Lumma_stealer

Industry:
Media

ChatGPT TTPs:
do not use without manual check
T1620, T1140, T1036

IOCs:
Hash: 1
File: 1
Domain: 9

Algorithms:
chacha20, sha256, base64

Languages:
powershell

Links:
https://github.com/RussianPanda95/Configuration\_extractors/tree/main/LummaC2
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 Exploring PowerShell Reflective Loading in Lumma Stealer https://medium.com/@andrew.petrus/exploring-powershell-reflective-loading-in-lumma-stealer-8de0e6c04131 Report completeness: Low Threats: Lumma_stealer …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакеры используют Reflective Loading для доставки полезных данных Lumma Stealer жертвам, обходя меры безопасности, загружая вредоносный код непосредственно в память. В анализе рассматривается сценарий PowerShell, помеченный как Lumma Stealer, как были восстановлены полезные данные в кодировке Base64 и как вредоносная полезная нагрузка была выполнена в памяти под видом законной утилиты. Кроме того, в нем рассказывается об инструментах и методах, используемых хакерами для распространения вредоносного ПО Lumma Stealer, а также о важности специальных средств извлечения для эффективного обнаружения вредоносных программ.
-----

Хакеры часто используют Reflective Loading, метод, основанный на использовании библиотеки .NET, для доставки полезных данных Lumma Stealer своим жертвам. Этот метод позволяет загружать вредоносный исполняемый код непосредственно в память, минуя необходимость записи на диск. Выполняя сценарии из памяти, хакеры могут обойти меры безопасности, которые эффективно отслеживают записи в файловой системе.

В ходе специального анализа был изучен скрипт PowerShell, помеченный как Lumma Stealer, образец которого был загружен в Malware Bazaar пользователем по имени JAMESWT_MHT. Переменные скрипта были переименованы, чтобы лучше отражать их функции. В скрипте были определены две полезные нагрузки в кодировке Base64, хотя и с отсутствующими начальными символами "TV". Чтобы восстановить полные строки в Base64, недостающая часть была деобфускирована с помощью метода ".replace()", а затем добавлена к полезным нагрузкам.

Скрипт использовал отраженную загрузку для выполнения вредоносной полезной нагрузки в памяти, при этом динамический анализ подтвердил, что полезная нагрузка выполнялась под видом законной утилиты RegSvcs.exe. Полезная нагрузка была идентифицирована как Lumma Stealer, замаскированная под RegSvcs.exe. Для извлечения конфигурации был использован Lumma Stealer configuration extractor, разработанный RussianPanda и поддерживающий последние версии Lumma Stealer, использующий ChaCha20 для шифрования C2.

Этот анализ проливает свет на методы и инструменты, используемые хакерами для распространения вредоносного ПО Lumma Stealer, демонстрируя тактику уклонения, применяемую с помощью отражающей загрузки, и полезность специальных инструментов извлечения для эффективного анализа вредоносной полезной нагрузки.
#ParsedReport #CompletenessLow
27-01-2025

A New Amazonian? Data-Leak Site Emerges for New Extortion Group GD LockerSec

https://www.cyjax.com/resources/blog/data-leak-site-emerges-for-new-extortion-group-gd-lockersec

Report completeness: Low

Actors/Campaigns:
Gd_lockersec (motivation: hacktivism, cyber_criminal, financially_motivated)

Threats:
Gd_lockersec

Victims:
Shih ka plastic boxes, River basin development authority, Sidi mohamed ben abdellah university, Amazon web services

Industry:
Education

Geo:
Morocco, China, North korea, Hong kong, Nigeria

ChatGPT TTPs:
do not use without manual check
T1486, T1010, T1530, T1490, T1599, T1588.002
CTT Report Hub
#ParsedReport #CompletenessLow 27-01-2025 A New Amazonian? Data-Leak Site Emerges for New Extortion Group GD LockerSec https://www.cyjax.com/resources/blog/data-leak-site-emerges-for-new-extortion-group-gd-lockersec Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о новой группе вымогателей под названием GD LockerSec, которая появилась в январе 2025 года. Группа заявляет об атаках на четыре организации в разных странах и предлагает украденные данные для скачивания на сайте утечки данных, размещенном на Tor. Существует неопределенность в отношении технических возможностей группы, и есть предположения, что они могут действовать как организация, предоставляющая программы-вымогатели в качестве услуги. Методы работы группы включают в себя угрозы жертвам заплатить выкуп, а их сайт по утечке данных предоставляет информацию о целевых организациях, украденных данных и контактной информации потенциальных партнеров.
-----

GD LockerSec - это новая группа вымогателей, которая появилась в январе 2025 года благодаря размещенному на Tor сайту утечки данных (DLS). Группа заявляет об атаках на четыре организации, расположенные в Гонконге, Нигерии, Марокко и США, и делится ссылками на скачивание данных, предположительно украденных у двух из них. Существует некоторая неопределенность в отношении того, сталкивалась ли одна из целевых организаций с предыдущей утечкой данных в 2024 году, что вызывает вопросы о намерениях группы взять на себя ответственность за эти инциденты.

Разведывательная компания Cyjax не смогла определить конкретную тактику, методы или процедуры (TTP), используемые GD LockerSec, что приводит к неопределенности в отношении технических возможностей группы. Предполагается, что группа, возможно, действует как организация, предоставляющая программы-вымогатели как услугу, основываясь на формулировках, приведенных в их DLS, хотя конкретных доказательств в поддержку этого утверждения нет. Методы работы группы, по-видимому, соответствуют стандартному групповому подходу к вымогательству, включающему в себя несколько этапов запугивания жертв с целью получения выкупа.

DLS GD LockerSec состоит из трех основных страниц: целевой страницы с перечнем целевых организаций, сообщений отдельных жертв с подробной информацией о похищенных данных и ссылками на скачивание, а также других страниц, таких как "О себе" и "Контакты", содержащих манифест группы, правила и контактную информацию для платформы зашифрованных сообщений Tox. В DLS также упоминается потенциальная схема "Программа-вымогатель как услуга", предлагающая аффилированным лицам получать 90% от суммы выкупа, выплачиваемого жертвами.

На популярном форуме киберпреступников в январе 2025 года была создана учетная запись, предположительно связанная с GD LockerSec, но на тот момент она не вносила никаких взносов. Группа заявила о нападениях на четырех жертв, в том числе на предприятия в различных секторах, расположенных в разных странах. Некоторые данные, предположительно украденные у этих жертв, доступны для загрузки в DLS, а таймеры указывают ожидаемые даты публикации остальных данных. Несмотря на заявления GD LockerSec, ни одна из организаций, подвергшихся атаке, публично не признала факт атак и не сообщила о каких-либо недавних кибератаках.

Страница "О группе" дает представление о составе ее членов, мотивах и предпочтениях в отношении целей. В ней указаны ограничения на нападения на определенные организации и страны, при этом финансовая выгода является основной мотивацией для их деятельности. Ссылка на "дешифратор" в DLS предполагает возможность атак на основе шифрования, когда группа предлагает помощь жертвам, которые платят выкуп, но не получают ключи для дешифрования.
#ParsedReport #CompletenessHigh
27-01-2025

Cobalt Strike and a Pair of SOCKS Lead to LockBit Ransomware

https://thedfirreport.com/2025/01/27/cobalt-strike-and-a-pair-of-socks-lead-to-lockbit-ransomware

Report completeness: High

Threats:
Cobalt_strike
Lockbit
Rclone_tool
Ghostsocks
Systembc
Metasploit_tool
Sliver_c2_tool
Nltest_tool
Seatbelt_tool
Sharpview_tool
Bitsadmin_tool
Process_injection_technique
Credential_stealing_technique
Ntdsutil_tool
Winrm_tool
Credential_dumping_technique

TTPs:
Tactics: 11
Technics: 27

IOCs:
File: 10
Url: 1
Domain: 6
Command: 7
Path: 9
Hash: 26
IP: 10

Soft:
Windows Media, Windows Defender, Active Directory, Internet Explorer, PsExec, Windows registry, Windows PowerShell, Sysinternals, Twitter, WhatsApp, have more...

Algorithms:
base64, xor, gzip, md5

Win API:
CreateRemoteThread, CreateThread, RtlCreateUserThread, VirtualAllocEx

Win Services:
BITS

Languages:
visual_basic, powershell, csharp, golang

Platforms:
intel

YARA: Found
SIGMA: Found

Links:
https://github.com/tevora-threat/SharpView/
https://github.com/sadshade/veeam-creds/blob/main/Veeam-Get-Creds.ps1
https://github.com/GhostPack/Seatbelt
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-01-2025 Cobalt Strike and a Pair of SOCKS Lead to LockBit Ransomware https://thedfirreport.com/2025/01/27/cobalt-strike-and-a-pair-of-socks-lead-to-lockbit-ransomware Report completeness: High Threats: Cobalt_strike Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном анализе кибератаки, осуществленной хакером, который использовал сложную тактику для взлома сети, перемещения в стороны, утечки данных и, в конечном счете, развертывания программы-вымогателя LockBit на всех компьютерах Windows в среде. Хакер использовал различные методы, такие как использование вредоносных файлов, замаскированных под законное программное обеспечение, создание постоянных запланированных задач, использование прокси-инструментов, использование сценариев PowerShell и обход механизмов обнаружения для достижения своих вредоносных целей.
-----

Это кибератака началось с того, что пользователь по незнанию загрузил и запустил файл, который представлялся законной утилитой настройки Windows Media, но на самом деле был вредоносным Cobalt Strike beacon. Хакер начал перемещаться по сети, используя прокси-серверы на контроллерах домена и других серверах для создания каналов управления. Они внедрили код, извлекли учетные данные и установили постоянство, используя запланированные задачи и прокси-серверы на нескольких серверах. Хакер пытался получить доступ к данным различными способами, такими как использование Rclone для передачи данных на FTP-серверы и Mega.io. Заключительный этап вторжения включал в себя развертывание программы-вымогателя LockBit на всех компьютерах Windows в среде.

Хакер использовал различные методы для запуска вредоносных файлов, включая создание запланированных задач для сохранения и ручной запуск вредоносных прокси-инструментов, таких как SystemBC и GhostSOCKS. Они также использовали services execution, WMI, пакетные сценарии и Psexec для различных аспектов своей работы. Кроме того, хакер использовал методы внедрения процессов для доступа к критически важным системным ресурсам и использования административных привилегий во время горизонтального перемещения.

Чтобы избежать обнаружения и защитных механизмов, хакер замаскировал вредоносный загрузчик под законную программу настройки Microsoft Windows Media. Они также использовали различные методы отключения защитника Windows, такие как изменение параметров групповой политики, связанных с антивирусным программным обеспечением. Хакер широко использовал сценарии и команды PowerShell, а также различные инструменты и методы, чтобы скрыть свои действия и сохранить доступ к сети.

Хакер занимался эксфильтрацией данных, первоначально пытаясь отправить данные с помощью Rclone на FTP-серверы, что не удалось из-за проблем с подключением. Впоследствии они переключились на использование интеграции Rclone с Mega.io для успешной эксфильтрации. На одиннадцатый день вторжения хакер инициировал развертывание программы-вымогателя LockBit по всей сети, используя пакетные сценарии, PsExec и другие вспомогательные инструменты для шифрования файлов на всех доступных хостах в идентифицированных подсетях.

В ходе вторжения были обнаружены различные признаки компрометации и подозрительных действий, включая связь с известными вредоносными доменами, связанными с Cobalt Strike, использование сценариев PowerShell для разведки и выполнения, внедрение процессов в легитимные процессы и попытки отключить механизмы безопасности, такие как защитник Windows. Показатели анализа угроз включали обнаружение доменов, связанных с Cobalt Strike, использование скриптов Powershell в SMB, активность бэкдоров Golang, подозрительные сайты для обмена файлами и различные вредоносные действия, связанные с действиями хакеров.

Подводя итог, можно сказать, что хакер использовал сложную тактику кибервзлома, включая первоначальную компрометацию с помощью вредоносного маяка Cobalt Strike, перемещение с использованием прокси-серверов и запланированных задач, попытки утечки данных через Rclone на FTP и Mega.io, а также последующее развертывание программы-вымогателя LockBit по всей сети. Хакер продемонстрировал мастерство в уклонении от обнаружения и сохранении постоянства в среде при выполнении своих вредоносных задач.
#ParsedReport #CompletenessLow
22-01-2025

GitHubs Dark Side: Unveiling Malware Disguised as Cracks, Hacks, and Crypto Tools

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/githubs-dark-side-unveiling-malware-disguised-as-cracks-hacks-and-crypto-tools

Report completeness: Low

Threats:
Lumma_stealer

ChatGPT TTPs:
do not use without manual check
T1566, T1071, T1562

IOCs:
File: 1
Url: 56
Hash: 11
IP: 3

Soft:
Roblox, Valorant, Fortnite, Discord, Windows Defender, Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 22-01-2025 GitHubs Dark Side: Unveiling Malware Disguised as Cracks, Hacks, and Crypto Tools https://www.mcafee.com/blogs/other-blogs/mcafee-labs/githubs-dark-side-unveiling-malware-disguised-as-cracks-hacks-and-crypto-tools…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что киберпреступники используют обманную тактику, например, предлагают взломать игры и программное обеспечение в репозиториях GitHub, для распространения вредоносных программ, таких как Lumma Stealer. Маскируя вредоносные приложения под привлекательные предложения и пользуясь доверием к таким платформам, как GitHub, эти преступники могут заражать системы и извлекать данные, создавая серьезную проблему для усилий по обеспечению кибербезопасности.
-----

В тексте подчеркивается распространенность распространения вредоносного ПО с помощью тактики обмана, включающей взломы видеоигр, взломанное программное обеспечение и бесплатные криптоинструменты, предлагаемые в репозиториях GitHub. McAfee Labs обнаружила на GitHub сеть репозиториев, рекламирующих заманчивые предложения, такие как взломы игр для популярных игр, таких как Apex Legends, и программные взломы для таких сервисов, как Spotify Premium и FL Studio. Несмотря на меняющиеся описания, совместимая полезная нагрузка представляет собой вариант Lumma Stealer, при этом новые версии вредоносного ПО выпускаются еженедельно по мере удаления старых репозиториев.

Репозитории используют лицензии на распространение, скриншоты программного обеспечения и методы социальной инженерии, чтобы казаться законными и обманывать пользователей, заставляя их загружать вредоносное ПО. Пользователям предлагается отключить свое антивирусное программное обеспечение под предлогом того, что оно может распознавать вредоносные приложения из-за их природы (например, взломы игр, программного обеспечения). Эта тактика в сочетании с надежностью GitHub помогает авторам вредоносных программ заражать больше систем, причем дети часто становятся мишенями из-за их восприимчивости к взлому игр.

Пользователи обычно сталкиваются с этими вредоносными хранилищами при поиске в Интернете, где они могут непреднамеренно отключить свою антивирусную защиту в соответствии с инструкциями, что приводит к установке вариантов Lumma Stealer или других вредоносных программ. Вредоносная программа устанавливает соединения с серверами управления (C2) для извлечения данных, что соответствует поведению предыдущих экземпляров Lumma Stealer. Очевидно, что эти злоумышленники адаптируют свою тактику, внедряя новые варианты вредоносного ПО для продолжения своей незаконной деятельности.

Таким образом, киберпреступники используют привлекательность незаконных предложений, таких как взломы игр и программного обеспечения в репозиториях GitHub, для распространения вредоносных программ, таких как Lumma Stealer. Эти репозитории используют тактику обмана, социальную инженерию и доверие, связанное с GitHub, чтобы обманом заставить пользователей отключить антивирусную защиту и непреднамеренно установить вредоносное ПО. Меняющийся характер этих хранилищ, в которых регулярно появляются новые варианты вредоносных программ, подчеркивает постоянную проблему, с которой сталкиваются специалисты по кибербезопасности при борьбе с подобными угрозами.
#ParsedReport #CompletenessLow
27-01-2025

The Meeten Campaign: Realst Stealers Return Under Guise of Meeting Apps

https://socradar.io/the-meeten-campaign-realst-stealers-return

Report completeness: Low

Threats:
Meeten
Realst

Victims:
Macos users

Industry:
Healthcare, Education, Financial

Geo:
Germany, Japan

ChatGPT TTPs:
do not use without manual check
T1003, T1566

IOCs:
Hash: 3
IP: 2

Soft:
MacOS