CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
30-01-2025

CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia

https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities

Report completeness: High

Actors/Campaigns:
Cl-sta-0048 (motivation: information_theft, cyber_espionage)
Dragonrank (motivation: cyber_espionage)
Winnti

Threats:
Cobalt_strike
Mimikatz_tool
Plugx_rat
Sspiuacbypass_tool
Potato_tool
Winos
Supershell
Stowaway_tool
Dll_sideloading_technique
Badpotato_tool
Rasmanpotato
Valleyrat

Victims:
Government, Telecom entities

Industry:
Telco, Government

Geo:
Chinese, Asian, Asia, China

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1041, T1078, T1027, T1105, T1055, T1021, T1568, T1548

IOCs:
File: 13
Url: 1
Path: 1
Domain: 5
Hash: 12
IP: 11

Soft:
Apache Tomcat, MSSQL, SoftEther, ColdFusion, winlogon

Languages:
powershell

Links:
https://github.com/antonioCoco/SspiUacBypass
https://github.com/ph4ntonn/Stowaway/blob/master/README\_EN.md
https://github.com/skywind3000/kcp
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 30-01-2025 CL-STA-0048: An Espionage Operation Against High-Value Targets in South Asia https://unit42.paloaltonetworks.com/espionage-campaign-targets-south-asian-entities Report completeness: High Actors/Campaigns: Cl-sta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье описывается изощренная кампания кибератак, получившая название CL-STA-0048, исходящая из Китая и нацеленная на крупные предприятия в Южной Азии, в частности на телекоммуникационную организацию. Злоумышленники использовали продвинутую тактику, такую как шестнадцатеричная обработка для доставки полезной нагрузки, эксфильтрация через DNS и использование различных инструментов, таких как PowerShell, PlugX RAT, Cobalt Strike и другие, чтобы избежать обнаружения, установить связь с сервером C2 и осуществлять вредоносные действия. Кампания выявляет серьезную угрозу шпионажа, подчеркивая важность для организаций усиления мер кибербезопасности, устранения уязвимостей, соблюдения ИТ-гигиены и внедрения надежного мониторинга угроз для защиты от таких продвинутых угроз.
-----

В статье подробно описывается кампания кибератак, идентифицированная как CL-STA-0048, нацеленная на крупные предприятия в Южной Азии, в частности на телекоммуникационную организацию. Злоумышленники продемонстрировали продвинутую тактику, в том числе шестнадцатеричную обработку данных для доставки полезной нагрузки, эксфильтрацию по DNS с использованием ping и злоупотребление SQLcmd для кражи данных. Хакер из Китая, основываясь на анализе тактики, инфраструктуры и виктимологии.

Первоначально злоумышленники пытались использовать серверы IIS, но после сбоя переключились на сервер Apache, развернув веб-оболочку ColdFusion. Последующие сбои в работе незапатченного сервера MSSQL привели к использованию PowerShell для загрузки пакетных сценариев, перечисления процессов и эксфильтрации данных с помощью DNS-запросов.

Основным используемым бэкдором был PlugX RAT, загруженный с помощью certutil и загруженный с помощью уязвимых законных двоичных файлов. Расшифровав и внедрив полезную нагрузку в svchost.exe, хакер избежал обнаружения и установил связь с сервером C2. Технология Hex Staging была использована для доставки нескольких файлов, включая загрузчики Cobalt Strike и имплантаты.

Чтобы обойти контроль учетных записей и повысить привилегии, злоумышленники использовали инструмент SspiUacBypass и инструменты из пакета Potato. Кроме того, для скрытой связи и доставки полезной нагрузки были развернуты замаскированная версия SoftEther VPN и загрузчик, созданный на платформе Winos4.0.

Cobalt Strike был использован для дополнительных вредоносных действий, в ходе которых в систему был встроен маяк winlogon.exe для связи с сервером C2. Хакер загрузил Stowaway, прокси-сервер, для установления соединений и попытался создать нового пользователя базы данных для дальнейшего проникновения в среду.

Наблюдаемые временные рамки интерактивных сеансов злоумышленника соответствовали типичным рабочим часам в часовом поясе UTC+8, что свидетельствует о его вероятном азиатском происхождении. Доказательства, указывающие на китайскую связь, включали использование протокола KCP, исторически связанного с китайскими хакерами, такими как APT41, и загрузки с IP-адресов, привязанных к платформам, адаптированным для китайского языка.

Кампания CL-STA-0048 свидетельствует о серьезной угрозе шпионажа, нацеленной на правительственный и телекоммуникационный секторы в Южной Азии. Злоумышленники пытаются избежать обнаружения, используют уязвимости в популярных сервисах и используют передовые технологии. Организациям рекомендуется уделять приоритетное внимание мерам кибербезопасности, устранять уязвимости, поддерживать ИТ-гигиену и использовать надежный мониторинг угроз для защиты от сложных угроз, таких как CL-STA-0048.
#ParsedReport #CompletenessMedium
30-01-2025

NOVA - well forgotten old

https://bi.zone/expertise/blog/nova.khorosho.zabytoe.staroe/

Report completeness: Medium

Threats:
Steganography_technique
Process_injection_technique
Process_hollowing_technique
Snake_keylogger
Nova_stealer

Geo:
Russian, Polish

TTPs:
Tactics: 8
Technics: 0

IOCs:
Domain: 2
File: 2
Hash: 1

Soft:
Microsoft Defender, Firefox, Chrome, Outlook, Telegram, Windows Task Scheduler, Mozilla Firefox

Functions:
CreateProcessInternalA

Win API:
VirtualAllocEx, WriteProcessMemory, SetThreadContext, ResumeThread, VirtualAllocEx WriteProcessMemory SetThreadContext ResumeThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 NOVA - well forgotten old https://bi.zone/expertise/blog/nova.khorosho.zabytoe.staroe/ Report completeness: Medium Threats: Steganography_technique Process_injection_technique Process_hollowing_technique Snake_keylogger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
BI.ZONE Threat Intelligence выявила масштабную кибератаку, направленную против российских организаций, в которой используется фишинговая рассылка электронных писем SnakeLogger от NOVA stealer. Злоумышленники скрывают вредоносное ПО под видом законных документов, используют PowerShell, чтобы избежать обнаружения, и обеспечивают постоянство с помощью планировщика задач Windows. Наличие строк на польском языке указывает на потенциальное происхождение или тактику обмана. Вредоносная программа способствует краже данных, пытается отключить меры безопасности и использует метод ограничения выполнения после указанной даты. Злоумышленники продвигают NOVA через группу в Telegram и предлагают для лицензирования криптографический инструмент, подчеркивая важность таких мер безопасности, как BI.Правила зоны EDR и системы PAM для защиты от подобных угроз.
-----

Специалисты BI.ZONE по анализу угроз выявили масштабную киберкампанию, направленную против российских организаций в различных отраслях. Злоумышленники используют новую версию программы SnakeLogger stealer, известную как NOVA, которую можно взять напрокат по цене от 50 долларов. Для проникновения в сети злоумышленники используют фишинговые электронные письма, содержащие вредоносные вложения, замаскированные под файлы контрактов. Используя популярные имена файлов и ориентируясь на сотрудников, которые обрабатывают многочисленные электронные письма, злоумышленники способствуют успешной доставке вредоносного ПО.

Распространение NOVA с помощью фишинговых электронных писем является ключевым элементом этой кампании, поскольку злоумышленники стратегически скрывают вредоносное ПО под видом законных документов, не используя явных признаков вредоносной активности. После запуска вредоносный файл извлекает скрытые данные из ресурсов с именем zabawa2, дублирует себя в каталоге AppData\Roaming и использует PowerShell, чтобы обойти защиту Microsoft Defender, добавив себя в список исключений. Сохранение вредоносной программы на скомпрометированных системах обеспечивается с помощью планировщика задач Windows, что позволяет ей незаметно запускать и вводить свою полезную нагрузку.

Обращает на себя внимание наличие в коде вредоносного файла строк на польском языке, указывающих на потенциальное географическое происхождение злоумышленников или их обманную тактику. NOVA stealer, производная от SnakeLogger, облегчает кражу учетных данных для аутентификации, регистрацию нажатий клавиш, захват экрана и извлечение данных из буфера обмена. Вредоносная программа пытается отключить такие меры безопасности, как Microsoft Defender и диспетчер задач, хотя некоторые из этих функций могут присутствовать и без необходимого кода для их выполнения. Кроме того, включен метод ограничения запуска вредоносной программы после указанной даты, что потенциально позволяет избежать обнаружения.

Злоумышленники создали группу в Telegram для продвижения и поддержки NOVA stealer и криптографического инструмента, предлагаемого за различные лицензионные платежи, начиная от ежемесячной подписки и заканчивая пожизненной подпиской. Подчеркивается важность применения таких мер безопасности, как BI.Для обнаружения и устранения подобных угроз применяются правила зоны безопасности EDR. Защита от злоумышленников включает в себя защиту аутентификационных материалов и внедрение систем управления привилегированным доступом, таких как BI.ZONE PAM, которые поддерживают секретную ротацию и одноразовые пароли для критически важных элементов ИТ-инфраструктуры. Выбор системы PAM, основанной на принципах единого входа, может повысить безопасность за счет снижения подверженности учетных данных привилегированной учетной записи потенциальным угрозам.
#ParsedReport #CompletenessMedium
30-01-2025

WINDOWS LOCKER RANSOMWARE

https://www.cyfirma.com/research/windows-locker-ransomware

Report completeness: Medium

Threats:
Windows_locker
Shadow_copies_delete_technique

Geo:
Spanish

TTPs:
Tactics: 8
Technics: 16

IOCs:
File: 10
Registry: 1
Command: 2
Path: 1
Url: 1
Hash: 1

Soft:
Windows registry, discord, Windows Defender

Algorithms:
aes, md5, exhibit, base64

Functions:
conectar, SystemParametersInfo, CreateId, GetLocalIPAddress

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessMedium 30-01-2025 WINDOWS LOCKER RANSOMWARE https://www.cyfirma.com/research/windows-locker-ransomware Report completeness: Medium Threats: Windows_locker Shadow_copies_delete_technique Geo: Spanish TTPs: Tactics: 8 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавно обнаруженная разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая использует сложные методы для шифрования файлов, требования выкупа и предотвращения возможности восстановления для жертв. В нем подчеркивается важность упреждающих мер кибербезопасности, таких как динамический анализ, защита конечных точек и мониторинг для раннего обнаружения и борьбы с появляющимися угрозами, такими как Windows Locker.
-----

Компания CYFIRMA обнаружила новую разновидность программы-вымогателя под названием "Windows Locker" или XDS, которая активно распространяется с декабря 2024 года, в основном на GitHub.

Программа Windows Locker написана на .NET и шифрует файлы жертвы, добавляя расширение .winlocker. Она отправляет сообщение с требованием выкупа под названием Readme.txt с инструкциями, как связаться со злоумышленником для оплаты и расшифровки.

Программа-вымогатель использует алгоритм AES с 256-битным ключом для шифрования и изменяет ключи реестра, создает записи автозапуска и пытается удалить теневые копии для обеспечения сохраняемости.

Windows Locker отключает основные средства защиты, такие как защитник Windows, диспетчер задач, системные горячие клавиши и профили брандмауэра. Он подключается удаленно для идентификации системы и инициирует шифрование, предназначенное для критически важных каталогов, таких как рабочий стол, документы и загрузки.

Чтобы сохранить это, Windows Locker добавляет файл с именем "discord.exe" в папку данных локального приложения и предлагает жертвам посетить указанный сервер Discord для оплаты и получения ключа расшифровки.

Организациям рекомендуется проводить динамический анализ программ-вымогателей в контролируемой среде, усиливать защиту конечных точек, сегментировать сети и создавать безопасные автономные резервные копии для снижения рисков.

Мониторинг изменений в реестре, расширений файлов и аномального поведения может помочь в раннем обнаружении атак на Windows Locker.

Появление Windows Locker подчеркивает важность надежных мер кибербезопасности, упреждающих стратегий, механизмов быстрого реагирования, постоянной адаптации и использования информации об угрозах для усиления защиты от программ-вымогателей.
#ParsedReport #CompletenessLow
30-01-2025

Dark Web Profile: Termite Ransomware

https://socradar.io/dark-web-profile-termite-ransomware

Report completeness: Low

Threats:
Termite
Babuk
Clop
Supply_chain_technique
Shadow_copies_delete_technique

Victims:
Blue yonder

Geo:
Canada, Oman, Cyprus, Germany, France

CVEs:
CVE-2024-55956 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.24)
- cleo lexicom (<5.8.0.24)
- cleo vltrader (<5.8.0.24)

CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)


TTPs:
Tactics: 7
Technics: 9
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Dark Web Profile: Termite Ransomware https://socradar.io/dark-web-profile-termite-ransomware Report completeness: Low Threats: Termite Babuk Clop Supply_chain_technique Shadow_copies_delete_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Появление программы-вымогателя Termite в конце 2024 года привлекло внимание к ее эффективным стратегиям и эволюции в хакерской среде, особенно в даркнете. Компания Termite, связанная с группой Babuk, использует целенаправленные атаки, нацеленные на конкретные системные уязвимости, кражу данных, вымогательство и шифрование, чтобы нарушить работу с целью получения прибыли. Его изощренная тактика, включающая двойное вымогательство и индивидуальные процессы шифрования, подчеркивает его адаптивность и глобальное влияние, подчеркивая необходимость для организаций совершенствовать свои меры безопасности и стратегии реагирования на возникающие угрозы со стороны программ-вымогателей.
-----

Программа-вымогатель Termite появилась в конце 2024 года как крупный хакер, известный своими целенаправленными атаками и уникальными стратегиями, в первую очередь направленными на использование специфических системных уязвимостей.

Связанный с группой вымогателей Babuk и потенциально связанный с такими известными группами, как Cl0p, Termite специализируется на краже данных, вымогательстве и шифровании, требуя выплаты выкупа в криптовалюте.

Известная атака на Blue Yonder, поставщика систем поставок, привела к сбоям в работе и краже данных, продемонстрировав адаптивность Termite и ее способность использовать передовые тактические приемы.

Использует сочетание традиционных методов борьбы с программами-вымогателями и современных стратегий для максимизации сбоев и финансовой выгоды, со стратегическим пониманием среды обитания жертв, ориентируясь на системы резервного копирования и базы данных.

Распространяется по сетям для усиления воздействия на организационную инфраструктуру, отражая техническую сложность и стратегическую целенаправленность, что требует переоценки стратегий защиты и реагирования со стороны организаций.

Глобальное присутствие оказывает влияние на организации по всему миру, демонстрируя адаптивность и универсальность, а заметные атаки подчеркивают риски для сторонних поставщиков услуг и сложности современных цепочек поставок.

Рекомендации по снижению рисков включают регулярное внесение исправлений, сегментацию сети, планы резервного копирования и восстановления, улучшения безопасности электронной почты, передовые решения для обнаружения угроз, обеспечение контроля доступа и разработку плана реагирования на инциденты.
#ParsedReport #CompletenessLow
30-01-2025

DeepSeeks Growing Influence Sparks a Surge in Frauds and Phishing Attacks

https://cyble.com/blog/deepseeks-growing-influence-sparks-a-surge-in-frauds-and-phishing-attacks

Report completeness: Low

Threats:
Amos_stealer

Victims:
Deepseek users

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 7
Url: 4
Coin: 1
Hash: 3

Soft:
DeepSeeks, deepseek, OpenAI, ChatGPT, WalletConnect, Android

Wallets:
metamask

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 DeepSeeks Growing Influence Sparks a Surge in Frauds and Phishing Attacks https://cyble.com/blog/deepseeks-growing-influence-sparks-a-surge-in-frauds-and-phishing-attacks Report completeness: Low Threats: Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается рост числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционными аферами и вредоносными кампаниями, нацеленными на пользователей DeepSeek, популярной китайской компании по искусственному интеллекту, известной своими языковыми моделями. Киберпреступники используют репутацию DeepSeek для осуществления вредоносных действий, включая фишинговые схемы, инвестиционные аферы и распространение вредоносного ПО. Основная идея заключается в предупреждении о различных тактиках, используемых хакерами для того, чтобы выдавать себя за DeepSeek и обманывать пользователей, подчеркивая риски, связанные с взаимодействием с несанкционированными веб-сайтами и приложениями, связанными с DeepSeek.
-----

Компания Cyble выявила значительное увеличение числа хакеров, связанных с крипто-фишинговыми атаками, инвестиционным мошенничеством и вредоносными кампаниями, которые используют растущую популярность DeepSeek. DeepSeek - китайская компания, занимающаяся искусственным интеллектом, известная своими большими языковыми моделями. В январе 2025 года DeepSeek выпустила свое бесплатное приложение для чат-ботов "DeepSeek - AI Assistant", которое стало самым скачиваемым бесплатным приложением в iOS App Store в Соединенных Штатах. Однако с его быстрым ростом киберпреступники начали использовать репутацию DeepSeek для совершения вредоносных действий.

Исследовательские и разведывательные лаборатории Cyble выявили множество случаев, когда хакеры выдавали себя за DeepSeek, чтобы нацелиться на пользователей, используя различные тактики, такие как фишинг, мошенничество с инвестициями и распространение вредоносных программ. Были выявлены подозрительные веб-сайты, выдающие себя за DeepSeek, многие из которых связаны с крипто-фишингом и мошенническими инвестиционными схемами.

Одной из распространенных тактик, используемых киберпреступниками, является создание поддельных веб-сайтов, которые очень напоминают законную платформу DeepSeek, заманивая пользователей сканировать QR-код, что приводит к компрометации их крипто-кошельков. Эти фишинговые сайты часто предлагают пользователям подключить свои кошельки, отображая список популярных криптовалютных кошельков, таких как MetaMask и WalletConnect. Фишинговые атаки на основе QR-кодов набирают обороты, и хакеры используют такие известные сервисы, как DeepSeek, для обмана пользователей.

Более того, были обнаружены мошеннические веб-сайты, рекламирующие поддельную криптовалюту под названием DeepSeekAI Agent token. Эти сайты поощряют пользователей приобретать криптовалюту, несмотря на то, что DeepSeek официально не запускал никаких криптовалют или токенов. Аналогичные мошеннические схемы, такие как домен "deepseek-shares.com", утверждают, что предлагают акции DeepSeek до IPO, несмотря на то, что DeepSeek является частной компанией и не объявляет об официальном IPO. Эти веб-сайты направлены на обман пользователей и сбор конфиденциальной информации для потенциальных фишинговых атак, кражи личных данных или финансового мошенничества.

Кроме того, есть веб-сайты, которые, как утверждается, предлагают загрузку приложения DeepSeek для различных операционных систем, таких как Windows, iOS и Android. Хотя некоторые из этих веб-сайтов находятся в стадии разработки, неясно, перенаправляют ли они на официальную страницу или содержат вредоносный контент. Однако образцы вредоносных программ с именами файлов, связанными с DeepSeek, были обнаружены в открытом доступе, что указывает на то, что хакеры используют популярность DeepSeek для распространения вредоносных программ, таких как AMOS Stealer. Чтобы снизить риски, пользователям рекомендуется загружать приложение DeepSeek только с его официального веб-сайта.
#ParsedReport #CompletenessHigh
30-01-2025

Lumma Stealer s GitHub-Based Delivery Explored via Managed Detection and Response

https://www.trendmicro.com/en_us/research/25/a/lumma-stealers-github-based-delivery-via-mdr.html

Report completeness: High

Actors/Campaigns:
Stargazer_goblin

Threats:
Lumma_stealer
Sectop_rat
Vidar_stealer
Cobalt_strike
Septoprat
Atlantida
Process_injection_technique
Nanophanotool_tool

Geo:
Rwanda

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1071, T1059.001, T1105, T1082, T1076, T1566.001, T1027

IOCs:
File: 18
Path: 17
IP: 6
Url: 32
Command: 9
Domain: 2
Hash: 1

Soft:
Google Chrome, Chromium, Chrome, Microsoft OneDrive, Discord, Microsoft Edge, Mozilla Firefox, WordPress

Algorithms:
7zip, exhibit, zip

Win Services:
ekrn

Languages:
powershell, autoit, swift, php
CTT Report Hub
#ParsedReport #CompletenessHigh 30-01-2025 Lumma Stealer s GitHub-Based Delivery Explored via Managed Detection and Response https://www.trendmicro.com/en_us/research/25/a/lumma-stealers-github-based-delivery-via-mdr.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в расследовании, проведенном командой Managed XDR из Trend Micro в рамках сложной киберкампании, которая использовала инфраструктуру релизов GitHub для распространения вредоносного ПО Lumma Stealer наряду с другими вариантами, такими как SectopRAT, Vidar и Cobeacon. Злоумышленники использовали GitHub в качестве надежной платформы для первоначального доступа, распространяя вредоносные файлы по защищенным URL-адресам, извлекая конфиденциальные данные и подключаясь к внешним серверам управления. Расследование выявило сходство с тактикой, используемой группой Stargazer Goblin, которая подчеркивает важность передовых методов обеспечения безопасности, таких как проверка URL-адресов и файлов, проверка цифровых сертификатов и использование решений endpoint security для защиты от подобных угроз. В тексте также рассматриваются методы распространения вредоносного ПО, роль управляемого XDR в устранении угроз и то, как клиенты Trend Vision One могут активно защищать свои среды с помощью отчетов об угрозах и аналитических материалов.
-----

Команда Trend Micro, занимающаяся управлением XDR, исследовала кампанию, в которой использовалась инфраструктура релизов GitHub для распространения Lumma Stealer и других вариантов вредоносного ПО.

Злоумышленники использовали GitHub для распространения файлов с возможностью утечки конфиденциальных данных и подключения к внешним серверам управления.

Была выявлена тактика, аналогичная тактике группы Stargazer Goblin, известной использованием скомпрометированных веб-сайтов и репозиториев GitHub для распространения полезной нагрузки.

В ходе расследования были обнаружены исходные точки доступа к файлам, загруженным с GitHub, с файлами, подобными Pictore.exe и App_aeIGCY3g.exe, идентифицированными как вредоносная программа Lumma Stealer.

Lumma Stealer удалил с зараженных компьютеров дополнительные инструменты, такие как SectopRAT, Vidar и Cobeacon.

Управляемый XDR сыграл решающую роль в выявлении и устранении таких угроз, как Lumma Stealer, интегрируя данные о хакерах для более глубокого анализа.

Клиенты Trend Vision One могут активно защищать свои среды с помощью аналитических отчетов и анализа угроз в рамках Vision One, чтобы снизить риски и реагировать на появление хакеров.
#ParsedReport #CompletenessMedium
30-01-2025

HTTP Client Tools Exploitation for Account Takeover Attacks

https://www.proofpoint.com/us/blog/threat-insight/http-client-tools-exploitation-account-takeover-attacks

Report completeness: Medium

Actors/Campaigns:
Vodkanimbus

Threats:
Aitm_technique
Spear-phishing_technique
Password_spray_technique
Evilginx_tool

Victims:
Microsoft 365, Microsoft office, Axios, Node-fetch

Industry:
Education, Financial, Transport, Energy, Healthcare

Geo:
Russia, Canada

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1110, T1557, T1078, T1114, T1071, T1078.004, T1098, T1056, T1027, T1530, have more...

IOCs:
Url: 3

Soft:
Node.js, Microsoft Office

Platforms:
intel