CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
06-02-2025

Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech

https://www.silentpush.com/blog/infrastructure-laundering/

Report completeness: Medium

Actors/Campaigns:
Pig_butchering
Triad_nexus (motivation: cyber_criminal)

Threats:
Supply_chain_technique

Victims:
Bwin, Cme group

Industry:
Telco, Retail, Financial, Entertainment

Geo:
Kors, Chinese, Singapore, Japan, China, Hong kong, Asia, Asian

ChatGPT TTPs:
do not use without manual check
T1078.004, T1483, T1195, T1566

IOCs:
Domain: 13
IP: 140
Url: 1

Soft:
FUNNULL

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech https://www.silentpush.com/blog/infrastructure-laundering/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер FUNNULL использует Amazon Web Services и Microsoft Azure для управления сетью доставки контента, способствующей киберпреступной деятельности, арендовав более 1200 IP-адресов у AWS и почти 200 у Microsoft. FUNNULL занимается отмыванием инфраструктуры, чтобы скрыть свои вредоносные операции с помощью законных облачных платформ, используя такие методы, как сопоставление DNS CNAME, для привязки более 200 000 доменов, сгенерированных алгоритмами генерации доменов, к этим IP-адресам, что усложняет отслеживание. Их деятельность, включающая фишинговые кампании, нацеленные на розничные бренды, и сотрудничество с организованными преступными группировками, создает серьезные проблемы для правоохранительных органов и поставщиков облачных услуг в борьбе с кибермошенничеством.
-----

FUNNULL управляет сетью доставки контента (CDN), которая облегчает различные виды киберпреступной деятельности. Группа арендовала более 1200 IP-адресов у AWS и около 200 у Microsoft. FUNNULL, вероятно, использует украденные или мошеннические учетные записи для постоянного получения новых IP-адресов. Их CDN участвует в отмывании денег, фишинговых атаках и онлайн-мошенничестве. FUNNULL использует отмывание инфраструктуры, размещая вредоносные сервисы на законных облачных платформах, чтобы скрыть преступную деятельность.

Они используют методы DNS, в частности, сопоставление CNAME, связывая более 200 000 доменов, созданных с помощью алгоритмов генерации доменов (DGA), с легитимными IP-адресами. FUNNULL проводит масштабные фишинговые кампании, нацеленные на известные розничные бренды, используя уязвимости для создания поддельных страниц входа. Операции группы пересекаются с организованной преступностью, в частности с китайскими группировками "Триада", представляющими собой сложную форму транснациональной организованной преступности (ТОС).

Манипуляции FUNNULL с облачными инфраструктурами создают значительные трудности для мониторинга в режиме реального времени поставщиками услуг. Немедленное устранение угроз, связанных с такой киберпреступной деятельностью, требует более строгого надзора и следственных действий со стороны поставщиков облачных услуг.
#ParsedReport #CompletenessLow
06-02-2025

Lazarus Group Targets Organizations with Sophisticated LinkedIn Recruiting Scam

https://www.bitdefender.com/en-us/blog/labs/lazarus-group-targets-organizations-with-sophisticated-linkedin-recruiting-scam/

Report completeness: Low

Actors/Campaigns:
Lazarus (motivation: cyber_criminal, information_theft)

Threats:
Tsunami_injector

Industry:
Aerospace

Geo:
North korea

ChatGPT TTPs:
do not use without manual check
T1566, T1027, T1555.002, T1056.001, T1105, T1496, T1562.001

IOCs:
Hash: 1

Soft:
MacOS, Linux, Chrome, Opera, Microsoft Edge, Microsoft Defender, discord, WhatsApp

Languages:
javascript, python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Lazarus Group Targets Organizations with Sophisticated LinkedIn Recruiting Scam https://www.bitdefender.com/en-us/blog/labs/lazarus-group-targets-organizations-with-sophisticated-linkedin-recruiting-scam/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа Lazarus, связанная с Северной Кореей, проводит фишинговую кампанию, используя поддельные предложения о работе в LinkedIn для распространения вредоносного ПО и кражи учетных данных, в частности, нацеливаясь на криптовалютные кошельки. Вредоносная программа использует сильно запутанные скрипты для загрузки полезных данных, функционируя как кроссплатформенный похититель информации, который захватывает конфиденциальную информацию, поддерживает связь с сервером управления и интегрирует различные вредоносные возможности, включая кражу данных, кейлоггинг и использование уязвимостей системы. Эта кампания подчеркивает угрозу для уязвимых секторов и необходимость усиления мер безопасности против таких изощренных атак.
-----

Bitdefender Labs обнаружила активную кампанию, проводимую хакерской группой Lazarus Group, связанной с Северной Кореей, которая нацелена на организации путем кражи учетных данных и распространения вредоносного ПО через поддельные предложения о работе в LinkedIn. Злоумышленники используют доверие к платформе, заманивая потенциальных жертв заманчивыми предложениями, такими как вакансии на децентрализованных криптовалютных биржах, которые часто содержат расплывчатые детали и обещания гибкости и разумной оплаты.

Анализ недавней аферы показал, что вредоносный код, изначально казавшийся безобидным, содержал сильно запутанные скрипты, которые загружали вредоносную полезную информацию из внешних источников. Основная полезная нагрузка функционирует как кроссплатформенный инфокрад, нацеленный на популярные криптовалютные кошельки путем сканирования расширений браузера, связанных с криптографией, и отправки конфиденциальной информации, такой как данные для входа в систему, на контролируемый IP-адрес. Инфокрад работает на Windows, macOS и Linux, что расширяет его охват.

Получив доступ к учетным данным и соответствующим файлам, вредоносная программа запускает дополнительные скрипты, в том числе написанный на Python скрипт, предназначенный для загрузки дополнительных модулей. Эти модули участвуют в различных вредоносных действиях, включая разведку системы, извлечение файлов и поддержание постоянной связи с сервером Command & Control (C2). Примечательно, что вредоносная инфраструктура содержит компоненты, способные выводить из строя программное обеспечение безопасности, устанавливать прокси-соединения Tor и развертывать дополнительную полезную нагрузку, такую как двоичный файл .NET, который облегчает масштабную кражу данных с помощью многопоточных методов.

Основные функциональные возможности вредоносного ПО включают в себя бэкдор для широкого сбора данных (включая учетные данные браузера и ключи от криптокошелька), настраиваемый похититель файлов, который идентифицирует и извлекает файлы на основе инструкций C2, криптомайнер, который настраивает настройки в зависимости от загрузки системы, и кейлоггер, который фиксирует нажатия клавиш через Windows API. Эта масштабная операция подчеркивает сложность и многоуровневый характер атаки, в ходе которой для достижения своих целей используются различные языки программирования и технологии.

Деятельность Lazarus Group выходит за рамки кражи персональных данных; ее целью является проникновение в чувствительные сектора, такие как авиация и оборона, для извлечения секретных данных и использования украденных корпоративных учетных данных в целях шпионажа. Предыдущие инциденты с участием этих хакеров включали вредоносные приложения для трудоустройства и выдачу себя за законных лиц с конечной целью получения доступа к проприетарным технологиям.

Поскольку платформы социальных сетей становятся все более уязвимыми для вредоносного использования, организациям и частным лицам настоятельно рекомендуется проявлять осторожность. Рекомендации по мерам защиты включают в себя отказ от выполнения ненадежного кода, использование для таких задач виртуальных машин или изолированных программ и внедрение строгого протокола безопасности для защиты конфиденциальных данных.
#ParsedReport #CompletenessHigh
06-02-2025

GetSmoked: UAC-0006 Returns With SmokeLoader Targeting Ukraine's Largest State-Owned Bank

https://www.cloudsek.com/blog/getsmoked-uac-0006-returns-with-smokeloader-targeting-ukraines-largest-state-owned-bank

Report completeness: High

Actors/Campaigns:
Getsmoked (motivation: financially_motivated, cyber_espionage)
Uac-0006 (motivation: financially_motivated, cyber_espionage)
Carbanak
Empiremonkey

Threats:
Smokeloader
Process_injection_technique
Blackbasta
Credential_harvesting_technique
Supply_chain_technique
Spear-phishing_technique

Victims:
Privatbank, Cmit solutions, Soho square solutions, Templar protective associates

Industry:
Financial

Geo:
Ukraine, Russian

TTPs:
Tactics: 6
Technics: 13

IOCs:
Hash: 42
File: 8
Url: 12
Domain: 6
IP: 3

Algorithms:
aes, sha256, zip

Functions:
GetSmoked

Win API:
CreateProcessW

Languages:
javascript, visual_basic, powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 GetSmoked: UAC-0006 Returns With SmokeLoader Targeting Ukraine's Largest State-Owned Bank https://www.cloudsek.com/blog/getsmoked-uac-0006-returns-with-smokeloader-targeting-ukraines-largest-state-owned-bank Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированная хакерская группа UAC-0006 проводит сложные фишинговые кампании, нацеленные на клиентов ПриватБанка в Украине. Они используют защищенные паролем архивы, содержащие вредоносные файлы, такие как JavaScript, VBScript и LNK-файлы, для развертывания SmokeLoader с помощью внедрения в процесс, что позволяет осуществлять командно-контрольную связь. Эволюция их тактики свидетельствует о более активном использовании файлов LNK, что отражает переход к использованию PowerShell для запуска их вредоносных программ, что повышает значительные риски компрометации личных и корпоративных данных, сбора учетных данных и потенциальных сбоев в работе.
-----

Финансово мотивированная хакерская группа UAC-0006 активно проводит фишинговые кампании, нацеленные на клиентов ПриватБанка, крупнейшего государственного банка Украины. В этих кампаниях используются защищенные паролем архивы, содержащие вредоносные файлы JavaScript, VBScript или LNK, для обхода механизмов обнаружения. Основным используемым вредоносным ПО является SmokeLoader, которое внедряется посредством внедрения процессов, используя PowerShell и законные системные двоичные файлы, которые облегчают обмен данными по системе command-and-control (C2) и выполнение полезной нагрузки.

Детальный анализ фишинговых приманок выявил два важных идентификатора SHA256 для вредоносных файлов, один из которых предназначен для получения платежных инструкций, а другой - для предоставления отсканированной копии паспорта. В документации указано, что злоумышленники используют обман электронной почты, чтобы побудить к загрузке вложения в формате zip или rar, которое защищено паролем, чтобы скрыть его вредоносное содержимое. После извлечения запускается файл JavaScript, который выполняет внедрение процесса в Windows Script-хост (wscript.exe) и запускает закодированную команду PowerShell. Эта команда предназначена для двух целей: во-первых, она открывает соответствующий PDF-файл, который ожидает увидеть пользователь, и, во-вторых, устанавливает соединение с серверами SmokeLoader C2 для загрузки дополнительной полезной информации.

Развитие кампании показывает недавний сдвиг в сторону использования файлов LNK в своих фишинговых стратегиях. При запуске эти файлы LNK вызывают PowerShell с указанными аргументами, которые в конечном итоге вызывают mshta.exe для выполнения файлов с серверов C2. Эта разработка иллюстрирует их растущую сложность и зависимость от PowerShell при выполнении.

Тактика, методы и процедуры (TTP), используемые UAC-0006, в значительной степени совпадают с тактиками FIN7 и других российских APT-групп, включая отмеченные связи с группой вымогателей Black Basta. В период с 2023 по 2025 год наблюдается заметный рост использования VBScripts и LNK-файлов в качестве компонентов фишинговой инфраструктуры. Последствия этих кампаний сопряжены со значительными рисками, включая потенциальную компрометацию конфиденциальных личных и корпоративных данных, сбор учетных данных и шпионскую деятельность, направленную против отдельных лиц в критически важных секторах, что может привести к несанкционированному доступу и сбоям в работе.

Кроме того, эти фишинговые атаки угрожают целостности бренда и доверию клиентов организаций, которые выдают себя за фишинговые приманки, а также создают риск уязвимостей в цепочке поставок из-за того, что они выдают себя за поставщиков услуг. Таким образом, жертвы сталкиваются не только с непосредственными рисками, но и с долгосрочным ущербом для своей репутации в соответствующих отраслях.
#ParsedReport #CompletenessHigh
06-02-2025

Stealthy Attack: Dual Injection Undermines Chromes App-Bound Encryption

https://cyble.com/blog/dual-injection-undermines-chromes-encryption/

Report completeness: High

Threats:
Process_injection_technique
Dll_injection_technique
Darkmoon

Industry:
Entertainment

Geo:
Vietnam

TTPs:
Tactics: 8
Technics: 12

IOCs:
Hash: 3
File: 6
Command: 1

Soft:
chrome, Telegram, Google Chrome, hrome s, elegram bo

Algorithms:
sha256, zip, base64, xor

Win API:
SendMessage, CryptUnprotectData, CreateProcess

Win Services:
GoogleChromeElevationService

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 Stealthy Attack: Dual Injection Undermines Chromes App-Bound Encryption https://cyble.com/blog/dual-injection-undermines-chromes-encryption/ Report completeness: High Threats: Process_injection_technique Dll_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В сложной вредоносной кампании, нацеленной на организации во Вьетнаме, особенно в сфере телемаркетинга и продаж, используется вредоносный ZIP-файл, содержащий замаскированный файл .LNK и XML-файл проекта. После запуска вредоносная программа использует процесс и отражающее внедрение библиотеки DLL для работы без использования файлов, устанавливая связь с хакером через веб-API Telegram для выполнения команды и извлечения конфиденциальных данных, включая информацию о пользователе Chrome. Он также реализует проверки в обход виртуализированных сред и использует расшифровку Base64 и XOR для обфускации своей полезной нагрузки, тем самым усложняя усилия по обнаружению.
-----

Организации во Вьетнаме, особенно в сфере телемаркетинга и продаж, нацелены на изощренную вредоносную кампанию. Вредоносное ПО распространяется с помощью вредоносного ZIP-файла, который содержит LNK-файл, замаскированный под PDF, и XML-файл проекта, замаскированный под изображение в формате PNG. То.Файл LNK при запуске запускает запланированную задачу, которая выполняется каждые 15 минут, используя MSBuild.exe для выполнения встроенного кода на C#.

Эта вредоносная программа использует методы двойного внедрения для выполнения без использования файлов, используя как процессное внедрение, так и отражающее внедрение библиотеки DLL для ввода кода в память, не оставляя следов на диске. Она устанавливает канал связи с хакером через веб-интерфейс Telegram для получения команд и эксфильтрации данных.

После активации код на C# выполняет проверку среды, включая проверку количества ядер процессора, чтобы избежать анализа в виртуальных средах. Если эти проверки пройдены, он определяет архитектуру системы и расшифровывает ее компоненты во время выполнения, используя декодирование Base64 и XOR-дешифрование, запутывая полезную нагрузку.

Вредоносная программа предназначена для обхода шифрования, связанного с приложениями, в Chrome, которое было введено в версии 127, и извлекает конфиденциальные данные из критически важных пользовательских файлов, собирая зашифрованные ключи с помощью шаблонов регулярных выражений и используя метод DecryptData из GoogleChromeElevationService. Он извлекает и передает данные для входа пользователя и файлы cookie в Telegram-бот хакера, обеспечивая непрерывную фильтрацию данных.

Хакер может выполнять произвольные команды через командную строку, а выходные данные незаметно отправляются обратно через веб-интерфейс Telegram. Эта атака демонстрирует передовые методы распространения вредоносного ПО, методы выполнения, социальную инженерию и операции по управлению, которые представляют серьезную угрозу для затронутых организаций.
#ParsedReport #CompletenessMedium
06-02-2025

ALPHV Ransomware: Analyzing the BlackCat After Change Healthcare Attack

https://www.picussecurity.com/resource/blog/alphv-ransomware

Report completeness: Medium

Actors/Campaigns:
Blackcat
0ktapus

Threats:
Blackcat
Uac_bypass_technique
Lolbin_technique
Shadow_copies_delete_technique

Victims:
Change healthcare, Reddit, Mgm resorts international, Caesars entertainment

Industry:
Entertainment, Healthcare

TTPs:
Tactics: 5
Technics: 13

IOCs:
File: 9
Hash: 182
Path: 2
Command: 6
Registry: 1

Soft:
fsutil, bcdedit, Component Object Model, Linux

Algorithms:
sha256, sha1, aes-128, aes, md5

Win API:
CreateFileW, ReadFile, WriteFile, CreateThread, SeIncreaseQuotaPrivilege, SeTakeOwnershipPrivilege, Process32FirstW, Process32NextW, GetSystemInfo

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 ALPHV Ransomware: Analyzing the BlackCat After Change Healthcare Attack https://www.picussecurity.com/resource/blog/alphv-ransomware Report completeness: Medium Actors/Campaigns: Blackcat 0ktapus Threats: Blackcat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогателей ALPHV (BlackCat) использует модель "Программа-вымогатель как услуга", при которой аффилированные лица получают 80-90% прибыли, что значительно расширяет их возможности по борьбе с угрозами. Его программа-вымогатель использует передовые тактики, такие как обход контроля учетных записей, тщательная разведка и выполнение командной строки, чтобы избежать обнаружения, а также использует методы отключения параметров восстановления и шифрования данных жертвы. Недавние атаки, включая взлом, затронувший данные более 100 миллионов человек, подчеркивают необходимость усиления организациями мер кибербезопасности для защиты от таких сложных угроз.
-----

Группа вымогателей ALPHV, также известная как BlackCat, работает по модели "Программа-вымогатель как услуга" (RaaS), которая позволяет аффилированным лицам использовать ее программы-вымогатели в обмен на значительную долю прибыли в размере 80-90%. Такой подход не только стимулирует киберпреступников, но и способствует реинвестированию заработанных средств в расширение возможностей для проведения атак, что усиливает угрозу для потенциальных жертв. Деятельность группы привела к значительным нарушениям, включая крупную атаку на Change Healthcare в феврале 2024 года, которая привела к раскрытию личной информации более чем 100 миллионов человек и стала крупнейшей утечкой медицинских данных в истории США.

Анализ вредоносного ПО, в частности файла с именем "Asss1exe.bin", выявил продолжающуюся вредоносную активность, которая может повлиять на защиту организации. BlackCat использует передовые тактики и методы для достижения своих целей, включая фишинг с целью получения информации путем олицетворения, использование методов обхода контроля учетных записей пользователей (UAC) и тщательную разведку для разработки атак против конкретных целей.

Вредоносная программа запускается с помощью параметров командной строки, которые определяют ее поведение, используя токен доступа для выполнения. Она использует автономные двоичные файлы (LoLBins) и Windows API для обхода обнаружения, гарантируя, что ее действия будут выглядеть как законные системные действия. Кроме того, BlackCat изменяет значения реестра для горизонтального перемещения и массового шифрования файлов, поддерживая широкий доступ к системным ресурсам в целях шифрования.

Основные функциональные возможности вредоносного ПО включают выполнение команд для отключения параметров восстановления и удаления теневых копий, что лишает жертв возможности самостоятельно восстанавливать данные. Отключение критически важных служб еще больше вынуждает жертв платить выкуп, поскольку сбой в работе может привести к тому, что организации будут вынуждены добиваться немедленного восстановления. Основная функциональность программы-вымогателя шифрует данные жертвы с помощью сложных методов, делая файлы недоступными без ключей расшифровки.

Вредоносная программа также использует скрытые методы для получения административных привилегий без предупреждения, используя COM-интерфейс CMSTPLUA для обхода запросов UAC. Она собирает подробную системную информацию и перечисляет процессы, специально выбирая решения для обеспечения безопасности, которые устраняют потенциальные угрозы для ее работы.

Организациям, сталкивающимся с угрозой BlackCat, следует внедрять комплексные стратегии защиты, включая регулярные обновления программного обеспечения, передовые решения для обнаружения конечных точек и реагирования на них (EDR), обучение пользователей, сегментацию сети и надежные протоколы резервного копирования. Эти меры могут свести к минимуму уязвимости и повысить устойчивость к появляющимся угрозам со стороны программ-вымогателей, что подчеркивает настоятельную необходимость в упреждающей защите от кибербезопасности в свете сложных методов, используемых такими группами, как BlackCat.
#ParsedReport #CompletenessLow
06-02-2025

Funksec Ransomware Teams Up with Another Ransomware Group to Double Down on Targets

https://www.sonicwall.com/blog/funksec-ransomware-teams-up-with-another-ransomware-group-to-double-down-on-targets

Report completeness: Low

Actors/Campaigns:
Funcksec (motivation: cyber_criminal)

Threats:
Fsociety
Funklocker

Industry:
Education, E-commerce, Government, Financial

ChatGPT TTPs:
do not use without manual check
T1059.001, T1486

IOCs:
File: 2

Soft:
Windows registry

Crypto:
bitcoin

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Funksec Ransomware Teams Up with Another Ransomware Group to Double Down on Targets https://www.sonicwall.com/blog/funksec-ransomware-teams-up-with-another-ransomware-group-to-double-down-on-targets Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FunkSec - это группа программ-вымогателей, нацеленных на различные секторы, включая правительство и банковское дело, использующих свою программу-вымогательницу FunkLocker для шифрования файлов с расширением ".funksec". Они используют скрипты PowerShell для проверки параметров реестра Windows перед шифрованием и приняли стратегию минимального выкупа в размере 0,1 биткоина для облегчения быстрых атак. FunkSec сотрудничает с FSociety group и поддерживает присутствие в даркнете для продвижения своей деятельности и торговли украденными данными.
-----

FunkSec - это развивающаяся группа программ-вымогателей, которая инициирует атаки на широкий спектр секторов, включая правительство, банковское дело, связь и образование. Недавно группа установила партнерские отношения с другой компанией-вымогателем, FSociety, для повышения эффективности своей деятельности. В отличие от многих групп программ-вымогателей, которые обычно требуют больших сумм выкупа, FunkSec предпочитает более низкие выплаты, запрашивая 0,1 биткоина. Эта стратегия предполагает сосредоточение внимания на быстрых операциях с большим объемом операций для быстрой максимизации дохода, что часто называют моделью "оттока и сжигания".

Основное вредоносное ПО, связанное с FunkSec, называется FunkLocker ransomware. Анализ, проведенный исследовательской группой SonicWall Capture Labs, показывает, что FunkLocker использует сценарии PowerShell для оценки определенных параметров реестра Windows, связанных с конфигурациями Интернета, системными сертификатами и контролем целостности. Определив подходящие условия, программа-вымогатель приступает к шифрованию целевых файлов, присваивает им расширение ".funksec" и инициирует перезагрузку системы для завершения атаки.

FunkSec сохраняет присутствие в даркнете, публикуя на своем веб-сайте TOR список предполагаемых жертв в различных отраслях. Кроме того, сайт включает в себя торговую площадку, где различные киберпреступные группы могут обмениваться данными, которые могут включать информацию, не полученную напрямую в результате деятельности самой FunkSec. Онлайн-форум группы отличается заметной активностью и продолжает продвигать свои совместные усилия с FSociety, все больше внедряясь в экосистему программ-вымогателей.

SonicWall Capture Labs разработала защитные сигнатуры против угрозы FunkSec, что свидетельствует о продолжающихся усилиях по противодействию деятельности группы и усилению мер кибербезопасности против их программ-вымогателей.
#cyberthreattech

Есть ли у нас более оперативный фид, чем выгрузка за 24 часа?

Теперь есть!

Для API в России появилась возможность выгружать фид за последние: 1 час, 4 часа, 12 часов.

Хоть данные и достаточно свежие, все же нам удалось совладать с нашей математикой расчета уровня опасности индикатора и учесть его историю (если она была).

Запрос выглядит следующим образом:

/v1/<ip|domain|url|hash>/?type=json&date=last1h 
/v1/<ip|domain|url|hash>/?type=json&date=last4h
/v1/<ip|domain|url|hash>/?type=json&date=last12h



Подробнее про API здесь:
https://cyberthreat.tech/resources/
🔥2🎉1