#ParsedReport #CompletenessMedium
01-02-2025
ClickFix vs. traditional download in new DarkGate campaign
https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign
Report completeness: Medium
Threats:
Clickfix_technique
Darkgate
Warmcookie
Geo:
Russian
ChatGPT TTPs:
T1566, T1132, T1059.001, T1204.002
IOCs:
Url: 2
Path: 1
IP: 1
File: 2
Domain: 2
Hash: 2
Soft:
Cloudflare Turnstile
Algorithms:
base64
Languages:
autoit, powershell
01-02-2025
ClickFix vs. traditional download in new DarkGate campaign
https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign
Report completeness: Medium
Threats:
Clickfix_technique
Darkgate
Warmcookie
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1566, T1132, T1059.001, T1204.002
IOCs:
Url: 2
Path: 1
IP: 1
File: 2
Domain: 2
Hash: 2
Soft:
Cloudflare Turnstile
Algorithms:
base64
Languages:
autoit, powershell
Malwarebytes
ClickFix vs. traditional download in new DarkGate campaign
Social engineering methods are being put to the test to distribute malware.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 ClickFix vs. traditional download in new DarkGate campaign https://www.malwarebytes.com/blog/cybercrime/2025/01/clickfix-vs-traditional-download-in-new-darkgate-campaign Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кибератаке с участием хакеров, которые использовали обманчивую рекламу Google для приложения Notion, чтобы перенаправить пользователей на поддельную страницу подтверждения, предназначенную для того, чтобы обманом заставить их выполнять вредоносные команды. Злоумышленники использовали комбинацию тактик социальной инженерии и загрузки файлов, включая методы обфускации и использование аннулированной цифровой подписи для доставки вредоносной информации. Злоумышленники использовали эти методы поочередно, чтобы оценить эффективность и, возможно, разработать свою тактику для будущих кампаний.
-----
Хакеры, стоящие за недавней кибератакой, создали обманчивую рекламу Google для популярного служебного приложения Notion. Когда пользователи нажимали на рекламу, она перенаправляла пользователей на поддельную страницу "Подтвердите, что вы человек", созданную по образу Cloudflare Turnstile, но на самом деле это была уловка социальной инженерии. Исходный HTML-код страницы был зашифрован с помощью Rot13, шифра с заменой букв, который, вероятно, скрывал вредоносный код.
После выбора поля проверки пользователям были представлены дополнительные инструкции, обозначенные как "Шаги проверки", которые требовали от них выполнения комбинаций клавиш, таких как Windows + R и Ctrl + V. Однако эти действия не были частью подлинного процесса проверки, поскольку они запускали выполнение вредоносной команды. Скопированный код включал команду PowerShell, которая загружала двоичный файл с определенного URL-адреса и выполняла его. Загруженный файл содержал сценарий автозагрузки со встроенной в него конфигурацией DarkGate.
При повторном просмотре вредоносной рекламы была применена другая тактика: в URL-адресе теперь указано "/загрузить/", что указывает на традиционный подход к вредоносной рекламе при загрузке программного обеспечения. Был обнаружен поддельный установщик Notion с отозванной цифровой подписью, размещенный на GitHub под подозрительным профилем пользователя. Этот установщик, как и ранее упомянутый двоичный файл, извлек полезную нагрузку AutoIt, содержащую ту же конфигурацию DarkGate.
В своей кампании злоумышленники использовали как метод социальной инженерии ClickFix, так и метод периодической загрузки файлов, возможно, для оценки эффективности каждого метода в достижении успешных установок. Несмотря на то, что метод загрузки файлов, особенно если он подкреплен цифровой подписью, остается эффективным, исправление кликов, возможно, становится более успешной тактикой. Возможность адаптации кампании к этим двум методам доставки предполагает стратегическую оценку их эффективности и возможность дальнейшего изменения тактики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в недавней кибератаке с участием хакеров, которые использовали обманчивую рекламу Google для приложения Notion, чтобы перенаправить пользователей на поддельную страницу подтверждения, предназначенную для того, чтобы обманом заставить их выполнять вредоносные команды. Злоумышленники использовали комбинацию тактик социальной инженерии и загрузки файлов, включая методы обфускации и использование аннулированной цифровой подписи для доставки вредоносной информации. Злоумышленники использовали эти методы поочередно, чтобы оценить эффективность и, возможно, разработать свою тактику для будущих кампаний.
-----
Хакеры, стоящие за недавней кибератакой, создали обманчивую рекламу Google для популярного служебного приложения Notion. Когда пользователи нажимали на рекламу, она перенаправляла пользователей на поддельную страницу "Подтвердите, что вы человек", созданную по образу Cloudflare Turnstile, но на самом деле это была уловка социальной инженерии. Исходный HTML-код страницы был зашифрован с помощью Rot13, шифра с заменой букв, который, вероятно, скрывал вредоносный код.
После выбора поля проверки пользователям были представлены дополнительные инструкции, обозначенные как "Шаги проверки", которые требовали от них выполнения комбинаций клавиш, таких как Windows + R и Ctrl + V. Однако эти действия не были частью подлинного процесса проверки, поскольку они запускали выполнение вредоносной команды. Скопированный код включал команду PowerShell, которая загружала двоичный файл с определенного URL-адреса и выполняла его. Загруженный файл содержал сценарий автозагрузки со встроенной в него конфигурацией DarkGate.
При повторном просмотре вредоносной рекламы была применена другая тактика: в URL-адресе теперь указано "/загрузить/", что указывает на традиционный подход к вредоносной рекламе при загрузке программного обеспечения. Был обнаружен поддельный установщик Notion с отозванной цифровой подписью, размещенный на GitHub под подозрительным профилем пользователя. Этот установщик, как и ранее упомянутый двоичный файл, извлек полезную нагрузку AutoIt, содержащую ту же конфигурацию DarkGate.
В своей кампании злоумышленники использовали как метод социальной инженерии ClickFix, так и метод периодической загрузки файлов, возможно, для оценки эффективности каждого метода в достижении успешных установок. Несмотря на то, что метод загрузки файлов, особенно если он подкреплен цифровой подписью, остается эффективным, исправление кликов, возможно, становится более успешной тактикой. Возможность адаптации кампании к этим двум методам доставки предполагает стратегическую оценку их эффективности и возможность дальнейшего изменения тактики.
#ParsedReport #CompletenessMedium
01-02-2025
Dark Web Profile: RA World
https://socradar.io/dark-web-profile-ra-world
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_criminal)
Threats:
Babuk
Supply_chain_technique
Industry:
Government, Healthcare, Transport, Financial, Chemical, Maritime, Retail, Logistic
Geo:
Indo-pacific, India, Germany, Mexico, Korea, Taiwan, Netherlands, Asia, Poland, United kingdom, Italy, Thailand, France
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 6
Soft:
Telegram, Windows Service
Algorithms:
aes, curve25519, hc-128, base64
Languages:
powershell
01-02-2025
Dark Web Profile: RA World
https://socradar.io/dark-web-profile-ra-world
Report completeness: Medium
Actors/Campaigns:
Ra-group (motivation: cyber_criminal)
Threats:
Babuk
Supply_chain_technique
Industry:
Government, Healthcare, Transport, Financial, Chemical, Maritime, Retail, Logistic
Geo:
Indo-pacific, India, Germany, Mexico, Korea, Taiwan, Netherlands, Asia, Poland, United kingdom, Italy, Thailand, France
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 6
Soft:
Telegram, Windows Service
Algorithms:
aes, curve25519, hc-128, base64
Languages:
powershell
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: RA World - SOCRadar® Cyber Intelligence Inc.
RA World is believed to be a rebranded iteration of the ransomware operation previously known as RA Group. This is because it employed the same extortion and
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 Dark Web Profile: RA World https://socradar.io/dark-web-profile-ra-world Report completeness: Medium Actors/Campaigns: Ra-group (motivation: cyber_criminal) Threats: Babuk Supply_chain_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что RA World - это программа-вымогатель, которая, как полагают, является ребрендинговой версией предыдущей RA Group, демонстрирующей аналогичные методы вымогательства и шифрования. Группа демонстрирует переход к прерывистому шифрованию файлов, чтобы избежать мер по обнаружению, нацелена на различные организации в западных странах, уделяя особое внимание критически важным секторам, получает доступ путем компрометации контроллеров домена и распространяет свои вредоносные компоненты, используя объекты групповой политики. Распространение программ-вымогателей как услуги снизило технические барьеры для киберпреступников, подчеркнув важность внедрения передовых методов для снижения риска стать жертвой атак программ-вымогателей.
-----
Считается, что RA World - это ребрендированная версия программы-вымогателя RA Group, использующая аналогичные методы вымогательства и шифрования.
RA World использует модифицированную версию шифровальщика Babuk с изменениями в шифровании и новыми расширениями файлов.
Целью банды являются жертвы из разных слоев общества, но основное внимание уделяется "западным странам", особенно Индо-Тихоокеанскому региону.
Заметные атаки затронули организации в сфере оптовой торговли, производства и здравоохранения.
RA World получает доступ, компрометируя контроллеры домена, и использует метод прерывистого шифрования файлов, чтобы избежать обнаружения.
Программа-вымогатель сначала крадет данные жертв, угрожая обнародовать их, если требования не будут выполнены.
Атаки RA World сосредоточены в Европе и США, особенно в странах с развитой цифровой инфраструктурой.
Основными целевыми отраслями являются здравоохранение и медицина, банковское дело и финансы, розничная и оптовая торговля, производство, дистрибуция и логистика.
Распространение программ-вымогателей как услуг (RaaS) способствовало вовлечению киберпреступников, а такие группы, как RA World, использовали утечку исходного кода от вышедших на пенсию банд программ-вымогателей.
Чтобы снизить риски, связанные с программами-вымогателями, организациям следует внедрять передовые методы, такие как ограничение административных прав, поддержание обновленных средств безопасности, создание резервных копий, осторожность при работе с электронной почтой и веб-сайтами, а также обучение социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что RA World - это программа-вымогатель, которая, как полагают, является ребрендинговой версией предыдущей RA Group, демонстрирующей аналогичные методы вымогательства и шифрования. Группа демонстрирует переход к прерывистому шифрованию файлов, чтобы избежать мер по обнаружению, нацелена на различные организации в западных странах, уделяя особое внимание критически важным секторам, получает доступ путем компрометации контроллеров домена и распространяет свои вредоносные компоненты, используя объекты групповой политики. Распространение программ-вымогателей как услуги снизило технические барьеры для киберпреступников, подчеркнув важность внедрения передовых методов для снижения риска стать жертвой атак программ-вымогателей.
-----
Считается, что RA World - это ребрендированная версия программы-вымогателя RA Group, использующая аналогичные методы вымогательства и шифрования.
RA World использует модифицированную версию шифровальщика Babuk с изменениями в шифровании и новыми расширениями файлов.
Целью банды являются жертвы из разных слоев общества, но основное внимание уделяется "западным странам", особенно Индо-Тихоокеанскому региону.
Заметные атаки затронули организации в сфере оптовой торговли, производства и здравоохранения.
RA World получает доступ, компрометируя контроллеры домена, и использует метод прерывистого шифрования файлов, чтобы избежать обнаружения.
Программа-вымогатель сначала крадет данные жертв, угрожая обнародовать их, если требования не будут выполнены.
Атаки RA World сосредоточены в Европе и США, особенно в странах с развитой цифровой инфраструктурой.
Основными целевыми отраслями являются здравоохранение и медицина, банковское дело и финансы, розничная и оптовая торговля, производство, дистрибуция и логистика.
Распространение программ-вымогателей как услуг (RaaS) способствовало вовлечению киберпреступников, а такие группы, как RA World, использовали утечку исходного кода от вышедших на пенсию банд программ-вымогателей.
Чтобы снизить риски, связанные с программами-вымогателями, организациям следует внедрять передовые методы, такие как ограничение административных прав, поддержание обновленных средств безопасности, создание резервных копий, осторожность при работе с электронной почтой и веб-сайтами, а также обучение социальной инженерии.
#ParsedReport #CompletenessMedium
01-02-2025
Linux Detection Engineering - A Continuation on PersistenceMechanisms
https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms
Report completeness: Medium
Threats:
Panix_tool
Dynamic_linker_hijacking_technique
Hiddenwasp
Symbiote
Medusalocker
Azazel
Pumakit
Netcat_tool
Perfctl
TTPs:
IOCs:
File: 5
IP: 4
Soft:
Linux, sudo, Kibana, systemd, Nginx, curl, Ubuntu
Functions:
init_module, finit_module
Languages:
php, python, lua, perl
Platforms:
x86
Links:
have more...
01-02-2025
Linux Detection Engineering - A Continuation on PersistenceMechanisms
https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms
Report completeness: Medium
Threats:
Panix_tool
Dynamic_linker_hijacking_technique
Hiddenwasp
Symbiote
Medusalocker
Azazel
Pumakit
Netcat_tool
Perfctl
TTPs:
IOCs:
File: 5
IP: 4
Soft:
Linux, sudo, Kibana, systemd, Nginx, curl, Ubuntu
Functions:
init_module, finit_module
Languages:
php, python, lua, perl
Platforms:
x86
Links:
https://github.com/ldpreload/Medusahttps://github.com/chokepoint/azazelhttps://github.com/Aegrah/PANIXhave more...
www.elastic.co
Linux Detection Engineering - A Continuation on Persistence Mechanisms — Elastic Security Labs
This document continues the exploration of Linux detection engineering, emphasizing advancements in monitoring persistence mechanisms. By building on past practices and insights, it provides a roadmap for improving detection strategies in complex environments.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 Linux Detection Engineering - A Continuation on PersistenceMechanisms https://www.elastic.co/security-labs/continuation-on-persistence-mechanisms Report completeness: Medium Threats: Panix_tool Dynamic_link…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изучении передовых методов сохранения данных в Linux, включая перехват динамического компоновщика, загружаемые модули ядра (LKMS), веб-оболочки и использование системных учетных записей по умолчанию, с целью улучшения технологии обнаружения. В ходе обсуждения будет рассмотрено, как злоумышленники манипулируют системными компонентами для обеспечения сохраняемости и поддержания доступа, с акцентом на конкретные примеры вредоносных программ и инструменты, такие как PANIX, для демонстрации этих методов. Кроме того, подчеркивается важность включения поиска угроз в рабочие процессы обнаружения для мониторинга и выявления подозрительных действий, связанных с этими методами сохранения.
-----
В статье рассматриваются различные передовые методы сохранения данных в Linux для улучшения технологии обнаружения, основное внимание уделяется перехвату динамического компоновщика, загружаемым модулям ядра (LKMS), веб-оболочкам и использованию системных учетных записей по умолчанию. Обсуждение начинается с объяснения динамического перехвата компоновщика, при котором злоумышленники манипулируют процессом компоновки для перенаправления потока выполнения, изменяя пути к общим библиотекам, файлы конфигурации или кэшированные сопоставления библиотек. Приведены примеры вредоносных программ и методов, использующих этот подход, таких как HiddenWasp, Symbiote, Medusa и Azazel.
PANIX, пользовательский инструмент сохранения Linux, представлен в качестве практического инструмента для экспериментов с настройками сохранения Linux, в частности, с использованием динамического компоновщика. Инструмент демонстрирует, как злоумышленники могут внедрять вредоносные общие библиотеки, используя такие методы, как изменение ld.so.conf, ld.so.preload или общесистемных файлов конфигурации. В статье проиллюстрировано выполнение модуля PANIX setup_ld_preload.sh, демонстрирующего процесс загрузки вредоносных общих объектов и запуска обратной оболочки.
Далее мы перейдем к обсуждению загружаемых модулей ядра (LKMS) и руткитов, которые представляют собой продвинутые вредоносные программы, предназначенные для сокрытия своего присутствия и поддержания постоянного доступа путем манипулирования поведением ядра. PANIX включает в себя модули как для базовых LKM, так и для полностью реализованных руткитов и демонстрирует процесс загрузки LKM и обеспечения устойчивости при перезагрузках.
Кроме того, в статье рассматривается угроза, исходящая от веб-оболочек - вредоносных скриптов, загружаемых на веб-серверы, которые позволяют злоумышленникам выполнять произвольные команды. В ходе обсуждения рассматриваются типы веб-оболочек, их интеграция с конфигурациями веб-серверов, а также такие методы, как PHP, Python и CGI, для создания бэкдоров веб-оболочек. Модуль PANIX setup_web_shell.sh рассматривается, чтобы показать создание веб-оболочек и визуализацию их выполнения в Kibana.
Также рассматривается возможность использования системных учетных записей с конфигурациями по умолчанию для обеспечения сохраняемости на основе SSH. Вставляя файлы authorized_keys в домашние каталоги редко используемых системных учетных записей, злоумышленники могут получить постоянный доступ без создания новых пользователей. Выделен модуль PANIX setup_backdoor_system_user.sh, описывающий процесс использования неинтерактивных системных учетных записей для получения доступа по SSH.
На протяжении всей статьи подчеркивается важность включения поиска угроз в рабочие процессы обнаружения, при этом предлагаются конкретные стратегии обнаружения для мониторинга событий создания подозрительных файлов, аномальной сетевой активности и необычных действий, связанных с обсуждаемыми методами сохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изучении передовых методов сохранения данных в Linux, включая перехват динамического компоновщика, загружаемые модули ядра (LKMS), веб-оболочки и использование системных учетных записей по умолчанию, с целью улучшения технологии обнаружения. В ходе обсуждения будет рассмотрено, как злоумышленники манипулируют системными компонентами для обеспечения сохраняемости и поддержания доступа, с акцентом на конкретные примеры вредоносных программ и инструменты, такие как PANIX, для демонстрации этих методов. Кроме того, подчеркивается важность включения поиска угроз в рабочие процессы обнаружения для мониторинга и выявления подозрительных действий, связанных с этими методами сохранения.
-----
В статье рассматриваются различные передовые методы сохранения данных в Linux для улучшения технологии обнаружения, основное внимание уделяется перехвату динамического компоновщика, загружаемым модулям ядра (LKMS), веб-оболочкам и использованию системных учетных записей по умолчанию. Обсуждение начинается с объяснения динамического перехвата компоновщика, при котором злоумышленники манипулируют процессом компоновки для перенаправления потока выполнения, изменяя пути к общим библиотекам, файлы конфигурации или кэшированные сопоставления библиотек. Приведены примеры вредоносных программ и методов, использующих этот подход, таких как HiddenWasp, Symbiote, Medusa и Azazel.
PANIX, пользовательский инструмент сохранения Linux, представлен в качестве практического инструмента для экспериментов с настройками сохранения Linux, в частности, с использованием динамического компоновщика. Инструмент демонстрирует, как злоумышленники могут внедрять вредоносные общие библиотеки, используя такие методы, как изменение ld.so.conf, ld.so.preload или общесистемных файлов конфигурации. В статье проиллюстрировано выполнение модуля PANIX setup_ld_preload.sh, демонстрирующего процесс загрузки вредоносных общих объектов и запуска обратной оболочки.
Далее мы перейдем к обсуждению загружаемых модулей ядра (LKMS) и руткитов, которые представляют собой продвинутые вредоносные программы, предназначенные для сокрытия своего присутствия и поддержания постоянного доступа путем манипулирования поведением ядра. PANIX включает в себя модули как для базовых LKM, так и для полностью реализованных руткитов и демонстрирует процесс загрузки LKM и обеспечения устойчивости при перезагрузках.
Кроме того, в статье рассматривается угроза, исходящая от веб-оболочек - вредоносных скриптов, загружаемых на веб-серверы, которые позволяют злоумышленникам выполнять произвольные команды. В ходе обсуждения рассматриваются типы веб-оболочек, их интеграция с конфигурациями веб-серверов, а также такие методы, как PHP, Python и CGI, для создания бэкдоров веб-оболочек. Модуль PANIX setup_web_shell.sh рассматривается, чтобы показать создание веб-оболочек и визуализацию их выполнения в Kibana.
Также рассматривается возможность использования системных учетных записей с конфигурациями по умолчанию для обеспечения сохраняемости на основе SSH. Вставляя файлы authorized_keys в домашние каталоги редко используемых системных учетных записей, злоумышленники могут получить постоянный доступ без создания новых пользователей. Выделен модуль PANIX setup_backdoor_system_user.sh, описывающий процесс использования неинтерактивных системных учетных записей для получения доступа по SSH.
На протяжении всей статьи подчеркивается важность включения поиска угроз в рабочие процессы обнаружения, при этом предлагаются конкретные стратегии обнаружения для мониторинга событий создания подозрительных файлов, аномальной сетевой активности и необычных действий, связанных с обсуждаемыми методами сохранения.
#ParsedReport #CompletenessLow
01-02-2025
X Phishing: 6 Pivoting Techniques for Threat Hunting
https://www.validin.com/blog/x-phishing-threat-hunting-pivotoing-techniques
Report completeness: Low
ChatGPT TTPs:
T1566
IOCs:
Domain: 33
IP: 1
Hash: 1
File: 1
Soft:
OpenAI, twitter
01-02-2025
X Phishing: 6 Pivoting Techniques for Threat Hunting
https://www.validin.com/blog/x-phishing-threat-hunting-pivotoing-techniques
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 33
IP: 1
Hash: 1
File: 1
Soft:
OpenAI, twitter
Validin
X Phishing: 6 Pivoting Techniques for Threat Hunting | Validin
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 X Phishing: 6 Pivoting Techniques for Threat Hunting https://www.validin.com/blog/x-phishing-threat-hunting-pivotoing-techniques Report completeness: Low ChatGPT TTPs: do not use without manual check T1566 IOCs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе командой SentinelLabs фишинговой кампании, нацеленной на аккаунты с высокой репутацией, с акцентом на использование методов и инфраструктуры, в частности, на важность использования полной истории DNS для эффективного обнаружения угроз. Они подчеркнули важность использования мета-тегов в HTML-коде в качестве ключей поиска и рекомендовали использовать такие инструменты, как Validin, для поиска угроз, определения авторства и реагирования на инциденты.
-----
Анализ, опубликованный 31 января 2025 года Томом Хегелем, Джимом Уолтером и Алексом Деламотом из команды SentinelLabs, был посвящен фишинговой кампании, нацеленной на аккаунты с высокой репутацией. В статье рассказывалось о методах и инфраструктуре, использованных в кампании по заманиванию в ловушку и компрометации жертв. Исследователи подчеркнули важность использования полной истории DNS для устранения "белых пятен" при обнаружении угроз.
Одним из ключевых аспектов фишинговой кампании было использование мета-тегов в HTML-коде, в частности <мета-контент="Первый официальный талисман мема OpenAI". название="описание"> и <мета-контент="Первый официальный талисман мема OpenAI". имя="автор">. Эти теги были определены в качестве потенциальных ключей поиска на платформе Validin для дальнейшего изучения.
Validin, помимо анализа DNS, предоставляет различные методы для эффективного отслеживания инфраструктуры злоумышленников. Платформа предлагает инструменты для поиска угроз, позволяющие быстро выявлять интересные функции и использовать их для улучшения сбора аналитической информации об угрозах. Используя возможности Validin, службы безопасности могут усовершенствовать свои стратегии поиска угроз, определения их причин и реагирования на инциденты.
Анализ, проведенный командой SentinelLabs, показал важность использования передовых, но доступных методов, таких как Validin, для выявления связанных индикаторов и повышения видимости угроз. В статье содержится призыв к специалистам по безопасности использовать такие инструменты, как индивидуальные и корпоративные решения премиум-класса Validin, которые предоставляют мощные функции, выгодные цены и ценную информацию для повышения операционной эффективности и оперативности реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе командой SentinelLabs фишинговой кампании, нацеленной на аккаунты с высокой репутацией, с акцентом на использование методов и инфраструктуры, в частности, на важность использования полной истории DNS для эффективного обнаружения угроз. Они подчеркнули важность использования мета-тегов в HTML-коде в качестве ключей поиска и рекомендовали использовать такие инструменты, как Validin, для поиска угроз, определения авторства и реагирования на инциденты.
-----
Анализ, опубликованный 31 января 2025 года Томом Хегелем, Джимом Уолтером и Алексом Деламотом из команды SentinelLabs, был посвящен фишинговой кампании, нацеленной на аккаунты с высокой репутацией. В статье рассказывалось о методах и инфраструктуре, использованных в кампании по заманиванию в ловушку и компрометации жертв. Исследователи подчеркнули важность использования полной истории DNS для устранения "белых пятен" при обнаружении угроз.
Одним из ключевых аспектов фишинговой кампании было использование мета-тегов в HTML-коде, в частности <мета-контент="Первый официальный талисман мема OpenAI". название="описание"> и <мета-контент="Первый официальный талисман мема OpenAI". имя="автор">. Эти теги были определены в качестве потенциальных ключей поиска на платформе Validin для дальнейшего изучения.
Validin, помимо анализа DNS, предоставляет различные методы для эффективного отслеживания инфраструктуры злоумышленников. Платформа предлагает инструменты для поиска угроз, позволяющие быстро выявлять интересные функции и использовать их для улучшения сбора аналитической информации об угрозах. Используя возможности Validin, службы безопасности могут усовершенствовать свои стратегии поиска угроз, определения их причин и реагирования на инциденты.
Анализ, проведенный командой SentinelLabs, показал важность использования передовых, но доступных методов, таких как Validin, для выявления связанных индикаторов и повышения видимости угроз. В статье содержится призыв к специалистам по безопасности использовать такие инструменты, как индивидуальные и корпоративные решения премиум-класса Validin, которые предоставляют мощные функции, выгодные цены и ценную информацию для повышения операционной эффективности и оперативности реагирования.
#ParsedReport #CompletenessMedium
01-02-2025
AsyncRAT Reloaded: Using Python and TryCloudflare for Malware Delivery Again
https://www.forcepoint.com/blog/x-labs/asyncrat-reloaded-python-trycloudflare-malware
Report completeness: Medium
Threats:
Asyncrat
Process_injection_technique
Venomrat
Xworm_rat
ChatGPT TTPs:
T1566.001, T1204.002, T1105, T1071.001
IOCs:
Url: 4
File: 13
IP: 4
Hash: 12
Soft:
TryCloudflare, Dropbox, process explorer
Algorithms:
zip
Functions:
in
Win API:
VirtualAlloc, CreateThread, WaitForSingleObject
Languages:
python, javascript, powershell
01-02-2025
AsyncRAT Reloaded: Using Python and TryCloudflare for Malware Delivery Again
https://www.forcepoint.com/blog/x-labs/asyncrat-reloaded-python-trycloudflare-malware
Report completeness: Medium
Threats:
Asyncrat
Process_injection_technique
Venomrat
Xworm_rat
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1105, T1071.001
IOCs:
Url: 4
File: 13
IP: 4
Hash: 12
Soft:
TryCloudflare, Dropbox, process explorer
Algorithms:
zip
Functions:
in
Win API:
VirtualAlloc, CreateThread, WaitForSingleObject
Languages:
python, javascript, powershell
Forcepoint
AsyncRAT Reloaded: Using Python and TryCloudflare for Malware Delivery Again
AsyncRAT is remote access trojan (RAT) that exploits the async/await pattern for efficient, asynchronous communication. It allows attackers control infected systems stealthily, exfiltrate data and execute commands while remaining hidden—making it a significant…
CTT Report Hub
#ParsedReport #CompletenessMedium 01-02-2025 AsyncRAT Reloaded: Using Python and TryCloudflare for Malware Delivery Again https://www.forcepoint.com/blog/x-labs/asyncrat-reloaded-python-trycloudflare-malware Report completeness: Medium Threats: Asyncrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе вредоносной кампании, связанной с использованием сложного троянца удаленного доступа (RAT), известного как AsyncRAT. В нем рассказывается о том, как хакеры используют инновационные тактики, методы обмана и хорошо известные инфраструктуры для проникновения в целевые системы и компрометации их с целью кражи данных и скрытного выполнения команд. Кампания включает в себя многоэтапный процесс распространения вредоносных компонентов с помощью фишинговых электронных писем, URL-адресов Dropbox и быстрых туннелей TryCloudflare для развертывания вредоносного ПО AsyncRAT. В тексте также рассказывается о методах проведения кампании, методах, используемых вредоносным ПО для подрыва механизмов обнаружения, связи с серверами управления, ожиданиях экспертов по кибербезопасности от подобных атак и стратегиях проактивной защиты, предоставляемых решениями безопасности, такими как Forcepoint. Кроме того, в нем упоминается важнейшая роль брандмауэра нового поколения Forcepoint в противодействии угрозам, исходящим от AsyncRAT, и подчеркивается опыт исследователя безопасности Джиотики Сингх в выявлении и смягчении новых методов атаки.
-----
AsyncRAT - это сложный троян для удаленного доступа, который использует шаблон async/await для скрытой связи и управления системой.
Компания Forcepoint X-Labs выявила недавнюю вредоносную кампанию с использованием AsyncRAT, в ходе которой злоумышленники использовали обманную тактику, такую как пакеты TryCloudflare и Python.
Кампания начинается с фишинговых электронных писем, ведущих к получению ZIP-файлов, содержащих цепочку вредоносных компонентов, а завершается развертыванием вредоносного ПО AsyncRAT с помощью скрипта на Python.
AsyncRAT использует внедрение процессов с помощью технологии очереди APC Early Bird для скрытой работы внутри системы.
Связь между системами, зараженными AsyncRAT, и серверами C2 осуществляется через различные номера портов, например, 62.60.190.141:3232 и 62.60.190.141:4056.
Злоумышленники используют хорошо известные инфраструктуры, такие как URL-адреса Dropbox и TryCloudflare, для маскировки своих действий и повышения вероятности успеха.
Эксперты прогнозируют рост числа подобных атак с использованием недорогой инфраструктуры для распространения инфокрадов и троянских программ удаленного доступа, что создает проблемы для кибербезопасности.
Forcepoint обеспечивает надежные меры защиты от AsyncRAT, включая защитные механизмы на различных этапах жизненного цикла атаки.
Forcepoint NGFW играет решающую роль в устранении асинхронных угроз, отключая ключевые аспекты во время процессов проверки и дешифрования.
Исследователь безопасности Джиотика Сингх (Jyotika Singh) специализируется на веб-безопасности, анализе вредоносных программ и появляющихся хакерах, чтобы усовершенствовать стратегии защиты и бороться с появляющимися методами атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе вредоносной кампании, связанной с использованием сложного троянца удаленного доступа (RAT), известного как AsyncRAT. В нем рассказывается о том, как хакеры используют инновационные тактики, методы обмана и хорошо известные инфраструктуры для проникновения в целевые системы и компрометации их с целью кражи данных и скрытного выполнения команд. Кампания включает в себя многоэтапный процесс распространения вредоносных компонентов с помощью фишинговых электронных писем, URL-адресов Dropbox и быстрых туннелей TryCloudflare для развертывания вредоносного ПО AsyncRAT. В тексте также рассказывается о методах проведения кампании, методах, используемых вредоносным ПО для подрыва механизмов обнаружения, связи с серверами управления, ожиданиях экспертов по кибербезопасности от подобных атак и стратегиях проактивной защиты, предоставляемых решениями безопасности, такими как Forcepoint. Кроме того, в нем упоминается важнейшая роль брандмауэра нового поколения Forcepoint в противодействии угрозам, исходящим от AsyncRAT, и подчеркивается опыт исследователя безопасности Джиотики Сингх в выявлении и смягчении новых методов атаки.
-----
AsyncRAT - это сложный троян для удаленного доступа, который использует шаблон async/await для скрытой связи и управления системой.
Компания Forcepoint X-Labs выявила недавнюю вредоносную кампанию с использованием AsyncRAT, в ходе которой злоумышленники использовали обманную тактику, такую как пакеты TryCloudflare и Python.
Кампания начинается с фишинговых электронных писем, ведущих к получению ZIP-файлов, содержащих цепочку вредоносных компонентов, а завершается развертыванием вредоносного ПО AsyncRAT с помощью скрипта на Python.
AsyncRAT использует внедрение процессов с помощью технологии очереди APC Early Bird для скрытой работы внутри системы.
Связь между системами, зараженными AsyncRAT, и серверами C2 осуществляется через различные номера портов, например, 62.60.190.141:3232 и 62.60.190.141:4056.
Злоумышленники используют хорошо известные инфраструктуры, такие как URL-адреса Dropbox и TryCloudflare, для маскировки своих действий и повышения вероятности успеха.
Эксперты прогнозируют рост числа подобных атак с использованием недорогой инфраструктуры для распространения инфокрадов и троянских программ удаленного доступа, что создает проблемы для кибербезопасности.
Forcepoint обеспечивает надежные меры защиты от AsyncRAT, включая защитные механизмы на различных этапах жизненного цикла атаки.
Forcepoint NGFW играет решающую роль в устранении асинхронных угроз, отключая ключевые аспекты во время процессов проверки и дешифрования.
Исследователь безопасности Джиотика Сингх (Jyotika Singh) специализируется на веб-безопасности, анализе вредоносных программ и появляющихся хакерах, чтобы усовершенствовать стратегии защиты и бороться с появляющимися методами атак.
#ParsedReport #CompletenessLow
01-02-2025
Stealing Seconds: Web Skimmer Compromises Casio UK and Growing Number of Websites
https://jscrambler.com/blog/stealing-seconds-web-skimmer-compromises-websites
Report completeness: Low
Actors/Campaigns:
Magecart
Victims:
Casio.co.uk
Industry:
Transport
Geo:
Russia
ChatGPT TTPs:
T1140, T1041
IOCs:
Domain: 11
IP: 6
Algorithms:
xor, aes-256-cbc
Languages:
javascript
01-02-2025
Stealing Seconds: Web Skimmer Compromises Casio UK and Growing Number of Websites
https://jscrambler.com/blog/stealing-seconds-web-skimmer-compromises-websites
Report completeness: Low
Actors/Campaigns:
Magecart
Victims:
Casio.co.uk
Industry:
Transport
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1140, T1041
IOCs:
Domain: 11
IP: 6
Algorithms:
xor, aes-256-cbc
Languages:
javascript
Jscrambler
Stealing Seconds: Web Skimmer Compromises Casio UK
Jscrambler uncovered a new batch of web skimmer infections affecting websites, including casio.co.uk. Understand how this happens and how to prevent it.
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 Stealing Seconds: Web Skimmer Compromises Casio UK and Growing Number of Websites https://jscrambler.com/blog/stealing-seconds-web-skimmer-compromises-websites Report completeness: Low Actors/Campaigns: Magecart…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении новой серии заражений веб-скиммерами, затрагивающих несколько веб-сайтов, включая casio.co.uk, на данный момент подтверждено, что жертвами стали по меньшей мере 17 веб-сайтов. Предполагается, что заражение связано с использованием уязвимостей в веб-магазинах Magento и аналогичном программном обеспечении. Скиммеры, использовавшиеся при атаках, использовали передовые методы обфускации и отличались от типичных атак с использованием двойного скимминга. Поведение скиммера было направлено на то, чтобы избежать обнаружения, что потенциально указывает на одного хакера или инструмент, стоящий за атаками. Этот инцидент подчеркивает проблемы, с которыми сталкиваются компании при эффективном управлении политикой безопасности контента, и подчеркивает необходимость упреждающего мониторинга веб-сайтов для эффективного противодействия угрозам веб-скимминга и защиты пользовательских данных.
-----
Была обнаружена новая серия заражений веб-скиммерами, затрагивающих несколько веб-сайтов, в том числе casio.co.uk. Подтверждено, что по меньшей мере 17 веб-сайтов-жертв могут быть выявлены по мере продвижения расследования. По всей видимости, заражение связано с уязвимостями в веб-магазинах Magento и аналогичных программных решениях. Загрузчик скиммера, использовавшийся в этих атаках, был незаметен и замаскирован под сторонний загрузчик скриптов, работающий асинхронно для загрузки скиммера на веб-страницу.
Скиммер второго этапа использовал несколько уровней обфускации, отличаясь от типичных атак скимминга тем, что был активен на всех страницах, кроме страницы "/оформить заказ". Поведение скиммера отличалось от обычного из-за изменений в процессе прохождения платежей. При попытке перейти к оформлению заказа пользователи были перенаправлены на поддельную платежную форму, что привело к двойной атаке со скиммингом, включающей трехэтапный процесс сбора личной и платежной информации.
Интересно, что скиммер не отображался в разделе оформления заказа, возможно, это была тактика уклонения от обнаружения средствами мониторинга. Все веб-сайты-жертвы загружали скрипт скиммера от одного и того же хостинг-провайдера в России, с разными доменами для скиммера, но с существенным сходством в самом коде скиммера. Это наводит на мысль об общем происхождении, что потенциально указывает на причастность одного хакера или инструмента для веб-скимминга.
Скиммер зашифровал захваченные данные, используя передовые методы шифрования, прежде чем отправить их на определенный сервер. Кроме того, скрипт skimmer продемонстрировал сложную технику обхода, позволяющую избежать обнаружения, что согласуется с недавними наблюдениями исследователей в области кибербезопасности. История регистрации доменов, на которых проводились кампании по скиммингу, указывает на долгосрочную вредоносную активность в среде угроз.
Инцидент на casio.co.uk подчеркивает трудности, с которыми сталкиваются компании при эффективном управлении политикой безопасности контента (CSP). Несмотря на то, что CSP является простым стандартом, при внедрении часто возникают ошибки, которые вынуждают компании использовать менее безопасные конфигурации. Компаниям приходится разрабатывать внутренние инструменты для управления CSP или выбирать автоматизированные решения, такие как Jscrambler для обеспечения целостности веб-страниц, для повышения безопасности скриптов.
Распространенность заражений Magecart в последние годы подчеркивает необходимость в решениях для проактивного мониторинга веб-сайтов для эффективного противодействия угрозам веб-скимминга. Полагаться на сообщения об инцидентах от конечных пользователей или внедрять неадекватные решения, такие как CSP, оказалось неэффективным. Своевременное обнаружение и устранение заражений имеет решающее значение для защиты платежных данных, пользовательской информации и репутации организации перед лицом растущего числа хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении новой серии заражений веб-скиммерами, затрагивающих несколько веб-сайтов, включая casio.co.uk, на данный момент подтверждено, что жертвами стали по меньшей мере 17 веб-сайтов. Предполагается, что заражение связано с использованием уязвимостей в веб-магазинах Magento и аналогичном программном обеспечении. Скиммеры, использовавшиеся при атаках, использовали передовые методы обфускации и отличались от типичных атак с использованием двойного скимминга. Поведение скиммера было направлено на то, чтобы избежать обнаружения, что потенциально указывает на одного хакера или инструмент, стоящий за атаками. Этот инцидент подчеркивает проблемы, с которыми сталкиваются компании при эффективном управлении политикой безопасности контента, и подчеркивает необходимость упреждающего мониторинга веб-сайтов для эффективного противодействия угрозам веб-скимминга и защиты пользовательских данных.
-----
Была обнаружена новая серия заражений веб-скиммерами, затрагивающих несколько веб-сайтов, в том числе casio.co.uk. Подтверждено, что по меньшей мере 17 веб-сайтов-жертв могут быть выявлены по мере продвижения расследования. По всей видимости, заражение связано с уязвимостями в веб-магазинах Magento и аналогичных программных решениях. Загрузчик скиммера, использовавшийся в этих атаках, был незаметен и замаскирован под сторонний загрузчик скриптов, работающий асинхронно для загрузки скиммера на веб-страницу.
Скиммер второго этапа использовал несколько уровней обфускации, отличаясь от типичных атак скимминга тем, что был активен на всех страницах, кроме страницы "/оформить заказ". Поведение скиммера отличалось от обычного из-за изменений в процессе прохождения платежей. При попытке перейти к оформлению заказа пользователи были перенаправлены на поддельную платежную форму, что привело к двойной атаке со скиммингом, включающей трехэтапный процесс сбора личной и платежной информации.
Интересно, что скиммер не отображался в разделе оформления заказа, возможно, это была тактика уклонения от обнаружения средствами мониторинга. Все веб-сайты-жертвы загружали скрипт скиммера от одного и того же хостинг-провайдера в России, с разными доменами для скиммера, но с существенным сходством в самом коде скиммера. Это наводит на мысль об общем происхождении, что потенциально указывает на причастность одного хакера или инструмента для веб-скимминга.
Скиммер зашифровал захваченные данные, используя передовые методы шифрования, прежде чем отправить их на определенный сервер. Кроме того, скрипт skimmer продемонстрировал сложную технику обхода, позволяющую избежать обнаружения, что согласуется с недавними наблюдениями исследователей в области кибербезопасности. История регистрации доменов, на которых проводились кампании по скиммингу, указывает на долгосрочную вредоносную активность в среде угроз.
Инцидент на casio.co.uk подчеркивает трудности, с которыми сталкиваются компании при эффективном управлении политикой безопасности контента (CSP). Несмотря на то, что CSP является простым стандартом, при внедрении часто возникают ошибки, которые вынуждают компании использовать менее безопасные конфигурации. Компаниям приходится разрабатывать внутренние инструменты для управления CSP или выбирать автоматизированные решения, такие как Jscrambler для обеспечения целостности веб-страниц, для повышения безопасности скриптов.
Распространенность заражений Magecart в последние годы подчеркивает необходимость в решениях для проактивного мониторинга веб-сайтов для эффективного противодействия угрозам веб-скимминга. Полагаться на сообщения об инцидентах от конечных пользователей или внедрять неадекватные решения, такие как CSP, оказалось неэффективным. Своевременное обнаружение и устранение заражений имеет решающее значение для защиты платежных данных, пользовательской информации и репутации организации перед лицом растущего числа хакеров.
#ParsedReport #CompletenessLow
01-02-2025
Rezet Reboot: Cyber Spy Group Attacks Russian Industrial Enterprises Again
https://habr.com/ru/companies/f_a_c_c_t/news/878320
Report completeness: Low
Actors/Campaigns:
Rare_wolf (motivation: cyber_espionage)
Industry:
Healthcare, Chemical, Foodtech
Geo:
Belarusian, Russian, Ukrainian
ChatGPT TTPs:
T1566, T1059.003, T1027
IOCs:
File: 5
Hash: 12
Domain: 1
IP: 1
Algorithms:
sha256, md5, sha1
01-02-2025
Rezet Reboot: Cyber Spy Group Attacks Russian Industrial Enterprises Again
https://habr.com/ru/companies/f_a_c_c_t/news/878320
Report completeness: Low
Actors/Campaigns:
Rare_wolf (motivation: cyber_espionage)
Industry:
Healthcare, Chemical, Foodtech
Geo:
Belarusian, Russian, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1566, T1059.003, T1027
IOCs:
File: 5
Hash: 12
Domain: 1
IP: 1
Algorithms:
sha256, md5, sha1
Хабр
Перезагрузка от Rezet: кибершпионская группировка снова атакует промышленные предприятия России
Аналитики Центра кибербезопасности компании F.A.C.C.T. зафиксировали в январе 2025 года массовые атаки кибершпионской группировки Rezet , также известной как Rare Wolf , на российские промышленные...
CTT Report Hub
#ParsedReport #CompletenessLow 01-02-2025 Rezet Reboot: Cyber Spy Group Attacks Russian Industrial Enterprises Again https://habr.com/ru/companies/f_a_c_c_t/news/878320 Report completeness: Low Actors/Campaigns: Rare_wolf (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа кибершпионажа "Rezet", также известная как "Rare Wolf", провела серию масштабных атак на российские промышленные предприятия в январе 2025 года, рассылая вредоносные электронные письма, замаскированные под приглашения на семинары, посвященные стандартизации оборонной продукции. Группа уже давно использует фишинговые электронные письма в качестве основного вектора атаки и использует тактику социальной инженерии для успешной компрометации целевых сетей в критически важных секторах.
-----
Аналитики Центра кибербезопасности F.A.C.C.T. недавно обнаружили серию серьезных атак, проведенных группой кибершпионажа "Rezet", также известной как "Rare Wolf", на российские промышленные предприятия в январе 2025 года. В течение последней недели января управляемое F.A.C.C.T. решение XDR успешно перехватило многочисленные вредоносные электронные письма, распространяемые хакерами. Эти вредоносные электронные письма были предназначены для того, чтобы выглядеть как приглашения на семинары, посвященные стандартизации оборонной продукции, и скрывали вредоносные файлы, которые при открытии могли заразить целевые рабочие станции.
Группа Rezet, также известная как Rare Wolf, активно занимается кибершпионажем с октября 2018 года и несет ответственность примерно за 500 кибератак, направленных на промышленные предприятия в России, Беларуси и Украине, при этом в качестве основного направления атаки они предпочитают использовать фишинговые электронные письма. В ходе своих кампаний 2021 и 2023 годов группа использовала вредоносный файл с именем rezet.cmd для компрометации целевых устройств, что позволило исследователям связать этот файл с деятельностью группы.
В ходе недавних атак, которые были зафиксированы в январе 2025 года, Rezet рассылал вредоносные электронные письма, выдавая себя за компанию, специализирующуюся на заключении контрактов на оказание услуг поддержки предприятиям, выполняющим государственные оборонные заказы. Получателями этих электронных писем были сотрудники и специалисты, работающие в химической, пищевой и фармацевтической отраслях. Мошеннические электронные письма были замаскированы под приглашения посетить семинары, посвященные стандартизации оборонной продукции, - тактика, ранее применявшаяся группой.
Техника заражения, использованная в этих атаках, очень напоминала прошлые стратегии Rezet. В первоначальном электронном письме содержался архивный файл, содержащий документ в формате PDF, который служил приманкой, а также скрытую полезную информацию. Пароль, необходимый для доступа к архиву, был указан в тексте электронного письма, что позволило обойти стандартные меры безопасности. Как только PDF-документ был открыт, он отвлекал получателя на время заражения системы, демонстрируя сложную тактику социальной инженерии Rezet.
Последующие электронные письма, отправленные хакерами через несколько дней после первой волны, содержали архивы, содержащие по два вредоносных файла в каждом, что увеличивало вероятность взлома системы при взаимодействии с любым из файлов. Эта методология многоэтапной атаки соответствует развивающейся тактике группы по обходу средств контроля безопасности и успешному проникновению в целевые сети.
Конкретные отрасли, на которые были нацелены эти атаки, указывают на стратегическую направленность Rezet на подрыв важнейших секторов, жизненно важных для национальной безопасности и экономической стабильности. Используя доверие, связанное с законными деловыми коммуникациями и мероприятиями, группа эффективно заманивает ничего не подозревающих жертв для запуска вредоносных программ, которые могут привести к серьезным последствиям для затронутых организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа кибершпионажа "Rezet", также известная как "Rare Wolf", провела серию масштабных атак на российские промышленные предприятия в январе 2025 года, рассылая вредоносные электронные письма, замаскированные под приглашения на семинары, посвященные стандартизации оборонной продукции. Группа уже давно использует фишинговые электронные письма в качестве основного вектора атаки и использует тактику социальной инженерии для успешной компрометации целевых сетей в критически важных секторах.
-----
Аналитики Центра кибербезопасности F.A.C.C.T. недавно обнаружили серию серьезных атак, проведенных группой кибершпионажа "Rezet", также известной как "Rare Wolf", на российские промышленные предприятия в январе 2025 года. В течение последней недели января управляемое F.A.C.C.T. решение XDR успешно перехватило многочисленные вредоносные электронные письма, распространяемые хакерами. Эти вредоносные электронные письма были предназначены для того, чтобы выглядеть как приглашения на семинары, посвященные стандартизации оборонной продукции, и скрывали вредоносные файлы, которые при открытии могли заразить целевые рабочие станции.
Группа Rezet, также известная как Rare Wolf, активно занимается кибершпионажем с октября 2018 года и несет ответственность примерно за 500 кибератак, направленных на промышленные предприятия в России, Беларуси и Украине, при этом в качестве основного направления атаки они предпочитают использовать фишинговые электронные письма. В ходе своих кампаний 2021 и 2023 годов группа использовала вредоносный файл с именем rezet.cmd для компрометации целевых устройств, что позволило исследователям связать этот файл с деятельностью группы.
В ходе недавних атак, которые были зафиксированы в январе 2025 года, Rezet рассылал вредоносные электронные письма, выдавая себя за компанию, специализирующуюся на заключении контрактов на оказание услуг поддержки предприятиям, выполняющим государственные оборонные заказы. Получателями этих электронных писем были сотрудники и специалисты, работающие в химической, пищевой и фармацевтической отраслях. Мошеннические электронные письма были замаскированы под приглашения посетить семинары, посвященные стандартизации оборонной продукции, - тактика, ранее применявшаяся группой.
Техника заражения, использованная в этих атаках, очень напоминала прошлые стратегии Rezet. В первоначальном электронном письме содержался архивный файл, содержащий документ в формате PDF, который служил приманкой, а также скрытую полезную информацию. Пароль, необходимый для доступа к архиву, был указан в тексте электронного письма, что позволило обойти стандартные меры безопасности. Как только PDF-документ был открыт, он отвлекал получателя на время заражения системы, демонстрируя сложную тактику социальной инженерии Rezet.
Последующие электронные письма, отправленные хакерами через несколько дней после первой волны, содержали архивы, содержащие по два вредоносных файла в каждом, что увеличивало вероятность взлома системы при взаимодействии с любым из файлов. Эта методология многоэтапной атаки соответствует развивающейся тактике группы по обходу средств контроля безопасности и успешному проникновению в целевые сети.
Конкретные отрасли, на которые были нацелены эти атаки, указывают на стратегическую направленность Rezet на подрыв важнейших секторов, жизненно важных для национальной безопасности и экономической стабильности. Используя доверие, связанное с законными деловыми коммуникациями и мероприятиями, группа эффективно заманивает ничего не подозревающих жертв для запуска вредоносных программ, которые могут привести к серьезным последствиям для затронутых организаций.