CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 GetSmoked: UAC-0006 Returns With SmokeLoader Targeting Ukraine's Largest State-Owned Bank https://www.cloudsek.com/blog/getsmoked-uac-0006-returns-with-smokeloader-targeting-ukraines-largest-state-owned-bank Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированная хакерская группа UAC-0006 проводит сложные фишинговые кампании, нацеленные на клиентов ПриватБанка в Украине. Они используют защищенные паролем архивы, содержащие вредоносные файлы, такие как JavaScript, VBScript и LNK-файлы, для развертывания SmokeLoader с помощью внедрения в процесс, что позволяет осуществлять командно-контрольную связь. Эволюция их тактики свидетельствует о более активном использовании файлов LNK, что отражает переход к использованию PowerShell для запуска их вредоносных программ, что повышает значительные риски компрометации личных и корпоративных данных, сбора учетных данных и потенциальных сбоев в работе.
-----

Финансово мотивированная хакерская группа UAC-0006 активно проводит фишинговые кампании, нацеленные на клиентов ПриватБанка, крупнейшего государственного банка Украины. В этих кампаниях используются защищенные паролем архивы, содержащие вредоносные файлы JavaScript, VBScript или LNK, для обхода механизмов обнаружения. Основным используемым вредоносным ПО является SmokeLoader, которое внедряется посредством внедрения процессов, используя PowerShell и законные системные двоичные файлы, которые облегчают обмен данными по системе command-and-control (C2) и выполнение полезной нагрузки.

Детальный анализ фишинговых приманок выявил два важных идентификатора SHA256 для вредоносных файлов, один из которых предназначен для получения платежных инструкций, а другой - для предоставления отсканированной копии паспорта. В документации указано, что злоумышленники используют обман электронной почты, чтобы побудить к загрузке вложения в формате zip или rar, которое защищено паролем, чтобы скрыть его вредоносное содержимое. После извлечения запускается файл JavaScript, который выполняет внедрение процесса в Windows Script-хост (wscript.exe) и запускает закодированную команду PowerShell. Эта команда предназначена для двух целей: во-первых, она открывает соответствующий PDF-файл, который ожидает увидеть пользователь, и, во-вторых, устанавливает соединение с серверами SmokeLoader C2 для загрузки дополнительной полезной информации.

Развитие кампании показывает недавний сдвиг в сторону использования файлов LNK в своих фишинговых стратегиях. При запуске эти файлы LNK вызывают PowerShell с указанными аргументами, которые в конечном итоге вызывают mshta.exe для выполнения файлов с серверов C2. Эта разработка иллюстрирует их растущую сложность и зависимость от PowerShell при выполнении.

Тактика, методы и процедуры (TTP), используемые UAC-0006, в значительной степени совпадают с тактиками FIN7 и других российских APT-групп, включая отмеченные связи с группой вымогателей Black Basta. В период с 2023 по 2025 год наблюдается заметный рост использования VBScripts и LNK-файлов в качестве компонентов фишинговой инфраструктуры. Последствия этих кампаний сопряжены со значительными рисками, включая потенциальную компрометацию конфиденциальных личных и корпоративных данных, сбор учетных данных и шпионскую деятельность, направленную против отдельных лиц в критически важных секторах, что может привести к несанкционированному доступу и сбоям в работе.

Кроме того, эти фишинговые атаки угрожают целостности бренда и доверию клиентов организаций, которые выдают себя за фишинговые приманки, а также создают риск уязвимостей в цепочке поставок из-за того, что они выдают себя за поставщиков услуг. Таким образом, жертвы сталкиваются не только с непосредственными рисками, но и с долгосрочным ущербом для своей репутации в соответствующих отраслях.
#ParsedReport #CompletenessHigh
06-02-2025

Stealthy Attack: Dual Injection Undermines Chromes App-Bound Encryption

https://cyble.com/blog/dual-injection-undermines-chromes-encryption/

Report completeness: High

Threats:
Process_injection_technique
Dll_injection_technique
Darkmoon

Industry:
Entertainment

Geo:
Vietnam

TTPs:
Tactics: 8
Technics: 12

IOCs:
Hash: 3
File: 6
Command: 1

Soft:
chrome, Telegram, Google Chrome, hrome s, elegram bo

Algorithms:
sha256, zip, base64, xor

Win API:
SendMessage, CryptUnprotectData, CreateProcess

Win Services:
GoogleChromeElevationService

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-02-2025 Stealthy Attack: Dual Injection Undermines Chromes App-Bound Encryption https://cyble.com/blog/dual-injection-undermines-chromes-encryption/ Report completeness: High Threats: Process_injection_technique Dll_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В сложной вредоносной кампании, нацеленной на организации во Вьетнаме, особенно в сфере телемаркетинга и продаж, используется вредоносный ZIP-файл, содержащий замаскированный файл .LNK и XML-файл проекта. После запуска вредоносная программа использует процесс и отражающее внедрение библиотеки DLL для работы без использования файлов, устанавливая связь с хакером через веб-API Telegram для выполнения команды и извлечения конфиденциальных данных, включая информацию о пользователе Chrome. Он также реализует проверки в обход виртуализированных сред и использует расшифровку Base64 и XOR для обфускации своей полезной нагрузки, тем самым усложняя усилия по обнаружению.
-----

Организации во Вьетнаме, особенно в сфере телемаркетинга и продаж, нацелены на изощренную вредоносную кампанию. Вредоносное ПО распространяется с помощью вредоносного ZIP-файла, который содержит LNK-файл, замаскированный под PDF, и XML-файл проекта, замаскированный под изображение в формате PNG. То.Файл LNK при запуске запускает запланированную задачу, которая выполняется каждые 15 минут, используя MSBuild.exe для выполнения встроенного кода на C#.

Эта вредоносная программа использует методы двойного внедрения для выполнения без использования файлов, используя как процессное внедрение, так и отражающее внедрение библиотеки DLL для ввода кода в память, не оставляя следов на диске. Она устанавливает канал связи с хакером через веб-интерфейс Telegram для получения команд и эксфильтрации данных.

После активации код на C# выполняет проверку среды, включая проверку количества ядер процессора, чтобы избежать анализа в виртуальных средах. Если эти проверки пройдены, он определяет архитектуру системы и расшифровывает ее компоненты во время выполнения, используя декодирование Base64 и XOR-дешифрование, запутывая полезную нагрузку.

Вредоносная программа предназначена для обхода шифрования, связанного с приложениями, в Chrome, которое было введено в версии 127, и извлекает конфиденциальные данные из критически важных пользовательских файлов, собирая зашифрованные ключи с помощью шаблонов регулярных выражений и используя метод DecryptData из GoogleChromeElevationService. Он извлекает и передает данные для входа пользователя и файлы cookie в Telegram-бот хакера, обеспечивая непрерывную фильтрацию данных.

Хакер может выполнять произвольные команды через командную строку, а выходные данные незаметно отправляются обратно через веб-интерфейс Telegram. Эта атака демонстрирует передовые методы распространения вредоносного ПО, методы выполнения, социальную инженерию и операции по управлению, которые представляют серьезную угрозу для затронутых организаций.
#ParsedReport #CompletenessMedium
06-02-2025

ALPHV Ransomware: Analyzing the BlackCat After Change Healthcare Attack

https://www.picussecurity.com/resource/blog/alphv-ransomware

Report completeness: Medium

Actors/Campaigns:
Blackcat
0ktapus

Threats:
Blackcat
Uac_bypass_technique
Lolbin_technique
Shadow_copies_delete_technique

Victims:
Change healthcare, Reddit, Mgm resorts international, Caesars entertainment

Industry:
Entertainment, Healthcare

TTPs:
Tactics: 5
Technics: 13

IOCs:
File: 9
Hash: 182
Path: 2
Command: 6
Registry: 1

Soft:
fsutil, bcdedit, Component Object Model, Linux

Algorithms:
sha256, sha1, aes-128, aes, md5

Win API:
CreateFileW, ReadFile, WriteFile, CreateThread, SeIncreaseQuotaPrivilege, SeTakeOwnershipPrivilege, Process32FirstW, Process32NextW, GetSystemInfo

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 ALPHV Ransomware: Analyzing the BlackCat After Change Healthcare Attack https://www.picussecurity.com/resource/blog/alphv-ransomware Report completeness: Medium Actors/Campaigns: Blackcat 0ktapus Threats: Blackcat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогателей ALPHV (BlackCat) использует модель "Программа-вымогатель как услуга", при которой аффилированные лица получают 80-90% прибыли, что значительно расширяет их возможности по борьбе с угрозами. Его программа-вымогатель использует передовые тактики, такие как обход контроля учетных записей, тщательная разведка и выполнение командной строки, чтобы избежать обнаружения, а также использует методы отключения параметров восстановления и шифрования данных жертвы. Недавние атаки, включая взлом, затронувший данные более 100 миллионов человек, подчеркивают необходимость усиления организациями мер кибербезопасности для защиты от таких сложных угроз.
-----

Группа вымогателей ALPHV, также известная как BlackCat, работает по модели "Программа-вымогатель как услуга" (RaaS), которая позволяет аффилированным лицам использовать ее программы-вымогатели в обмен на значительную долю прибыли в размере 80-90%. Такой подход не только стимулирует киберпреступников, но и способствует реинвестированию заработанных средств в расширение возможностей для проведения атак, что усиливает угрозу для потенциальных жертв. Деятельность группы привела к значительным нарушениям, включая крупную атаку на Change Healthcare в феврале 2024 года, которая привела к раскрытию личной информации более чем 100 миллионов человек и стала крупнейшей утечкой медицинских данных в истории США.

Анализ вредоносного ПО, в частности файла с именем "Asss1exe.bin", выявил продолжающуюся вредоносную активность, которая может повлиять на защиту организации. BlackCat использует передовые тактики и методы для достижения своих целей, включая фишинг с целью получения информации путем олицетворения, использование методов обхода контроля учетных записей пользователей (UAC) и тщательную разведку для разработки атак против конкретных целей.

Вредоносная программа запускается с помощью параметров командной строки, которые определяют ее поведение, используя токен доступа для выполнения. Она использует автономные двоичные файлы (LoLBins) и Windows API для обхода обнаружения, гарантируя, что ее действия будут выглядеть как законные системные действия. Кроме того, BlackCat изменяет значения реестра для горизонтального перемещения и массового шифрования файлов, поддерживая широкий доступ к системным ресурсам в целях шифрования.

Основные функциональные возможности вредоносного ПО включают выполнение команд для отключения параметров восстановления и удаления теневых копий, что лишает жертв возможности самостоятельно восстанавливать данные. Отключение критически важных служб еще больше вынуждает жертв платить выкуп, поскольку сбой в работе может привести к тому, что организации будут вынуждены добиваться немедленного восстановления. Основная функциональность программы-вымогателя шифрует данные жертвы с помощью сложных методов, делая файлы недоступными без ключей расшифровки.

Вредоносная программа также использует скрытые методы для получения административных привилегий без предупреждения, используя COM-интерфейс CMSTPLUA для обхода запросов UAC. Она собирает подробную системную информацию и перечисляет процессы, специально выбирая решения для обеспечения безопасности, которые устраняют потенциальные угрозы для ее работы.

Организациям, сталкивающимся с угрозой BlackCat, следует внедрять комплексные стратегии защиты, включая регулярные обновления программного обеспечения, передовые решения для обнаружения конечных точек и реагирования на них (EDR), обучение пользователей, сегментацию сети и надежные протоколы резервного копирования. Эти меры могут свести к минимуму уязвимости и повысить устойчивость к появляющимся угрозам со стороны программ-вымогателей, что подчеркивает настоятельную необходимость в упреждающей защите от кибербезопасности в свете сложных методов, используемых такими группами, как BlackCat.
#ParsedReport #CompletenessLow
06-02-2025

Funksec Ransomware Teams Up with Another Ransomware Group to Double Down on Targets

https://www.sonicwall.com/blog/funksec-ransomware-teams-up-with-another-ransomware-group-to-double-down-on-targets

Report completeness: Low

Actors/Campaigns:
Funcksec (motivation: cyber_criminal)

Threats:
Fsociety
Funklocker

Industry:
Education, E-commerce, Government, Financial

ChatGPT TTPs:
do not use without manual check
T1059.001, T1486

IOCs:
File: 2

Soft:
Windows registry

Crypto:
bitcoin

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Funksec Ransomware Teams Up with Another Ransomware Group to Double Down on Targets https://www.sonicwall.com/blog/funksec-ransomware-teams-up-with-another-ransomware-group-to-double-down-on-targets Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FunkSec - это группа программ-вымогателей, нацеленных на различные секторы, включая правительство и банковское дело, использующих свою программу-вымогательницу FunkLocker для шифрования файлов с расширением ".funksec". Они используют скрипты PowerShell для проверки параметров реестра Windows перед шифрованием и приняли стратегию минимального выкупа в размере 0,1 биткоина для облегчения быстрых атак. FunkSec сотрудничает с FSociety group и поддерживает присутствие в даркнете для продвижения своей деятельности и торговли украденными данными.
-----

FunkSec - это развивающаяся группа программ-вымогателей, которая инициирует атаки на широкий спектр секторов, включая правительство, банковское дело, связь и образование. Недавно группа установила партнерские отношения с другой компанией-вымогателем, FSociety, для повышения эффективности своей деятельности. В отличие от многих групп программ-вымогателей, которые обычно требуют больших сумм выкупа, FunkSec предпочитает более низкие выплаты, запрашивая 0,1 биткоина. Эта стратегия предполагает сосредоточение внимания на быстрых операциях с большим объемом операций для быстрой максимизации дохода, что часто называют моделью "оттока и сжигания".

Основное вредоносное ПО, связанное с FunkSec, называется FunkLocker ransomware. Анализ, проведенный исследовательской группой SonicWall Capture Labs, показывает, что FunkLocker использует сценарии PowerShell для оценки определенных параметров реестра Windows, связанных с конфигурациями Интернета, системными сертификатами и контролем целостности. Определив подходящие условия, программа-вымогатель приступает к шифрованию целевых файлов, присваивает им расширение ".funksec" и инициирует перезагрузку системы для завершения атаки.

FunkSec сохраняет присутствие в даркнете, публикуя на своем веб-сайте TOR список предполагаемых жертв в различных отраслях. Кроме того, сайт включает в себя торговую площадку, где различные киберпреступные группы могут обмениваться данными, которые могут включать информацию, не полученную напрямую в результате деятельности самой FunkSec. Онлайн-форум группы отличается заметной активностью и продолжает продвигать свои совместные усилия с FSociety, все больше внедряясь в экосистему программ-вымогателей.

SonicWall Capture Labs разработала защитные сигнатуры против угрозы FunkSec, что свидетельствует о продолжающихся усилиях по противодействию деятельности группы и усилению мер кибербезопасности против их программ-вымогателей.
#cyberthreattech

Есть ли у нас более оперативный фид, чем выгрузка за 24 часа?

Теперь есть!

Для API в России появилась возможность выгружать фид за последние: 1 час, 4 часа, 12 часов.

Хоть данные и достаточно свежие, все же нам удалось совладать с нашей математикой расчета уровня опасности индикатора и учесть его историю (если она была).

Запрос выглядит следующим образом:

/v1/<ip|domain|url|hash>/?type=json&date=last1h 
/v1/<ip|domain|url|hash>/?type=json&date=last4h
/v1/<ip|domain|url|hash>/?type=json&date=last12h



Подробнее про API здесь:
https://cyberthreat.tech/resources/
🔥2🎉1
CTT Report Hub pinned «#cyberthreattech Есть ли у нас более оперативный фид, чем выгрузка за 24 часа? Теперь есть! Для API в России появилась возможность выгружать фид за последние: 1 час, 4 часа, 12 часов. Хоть данные и достаточно свежие, все же нам удалось совладать с нашей…»
#ParsedReport #CompletenessLow
06-02-2025

Hidden in Plain Sight: PDF Mishing Attack

https://zimpstage.wpengine.com/blog/hidden-in-plain-sight-pdf-mishing-attack/

Report completeness: Low

Threats:
Mishing_technique

Victims:
Mobile users, Enterprises

ChatGPT TTPs:
do not use without manual check
T1566, T1027, T1071

IOCs:
Url: 637
Hash: 25

Soft:
Chrome, macOS, Ubuntu Linux

Algorithms:
md5

Languages:
postscript, javascript

Links:
https://github.com/Zimperium/IOC/tree/master/2025-01-PDF-Phishing
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Hidden in Plain Sight: PDF Mishing Attack https://zimpstage.wpengine.com/blog/hidden-in-plain-sight-pdf-mishing-attack/ Report completeness: Low Threats: Mishing_technique Victims: Mobile users, Enterprises ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания, нацеленная на мобильные устройства, выдающие себя за USPS, использует передовые методы социальной инженерии и уникальные методы обфускации, в основном распространяя вредоносные PDF-файлы, предназначенные для кражи учетных данных и компрометации данных. В эти PDF-файлы встроены скрытые интерактивные ссылки и не используются стандартные методы встраивания URL-адресов, что затрудняет обнаружение с помощью мер безопасности. Кампания использует JavaScript для сбора данных, шифрования информации, отправляемой на сервер управления, и использует многоязычный подход, ориентированный на глобальную аудиторию.
-----

Была выявлена фишинговая кампания, нацеленная на мобильные устройства, которая выдает себя за почтовую службу США (USPS) и использует передовые методы социальной инженерии наряду с уникальными методами обфускации. В ходе атаки в основном распространяются вредоносные PDF-файлы, предназначенные для кражи учетных данных и компрометации данных. PDF-файлы стали важным источником атак для мобильных устройств, подрывая традиционные меры безопасности за счет внедрения вредоносных ссылок и скриптов, которые пользователям нелегко обнаружить перед открытием.

В результате этой кампании было обнаружено более 20 вредоносных PDF-файлов и 630 фишинговых страниц, что свидетельствует о хорошо организованной работе, которая потенциально может повлиять на организации в более чем 50 странах. Примечательно, что в нем используется новая технология скрытия интерактивных элементов, что затрудняет обнаружение с помощью многочисленных решений endpoint security. В PDF-файлах не используются стандартные методы встраивания URL-адресов, в частности, отсутствует тег /URI, который позволяет вредоносным ссылкам обходить проверки безопасности, которые обычно их идентифицируют.

В одном из проанализированных PDF-файлов использовался вводящий в заблуждение текст для перенаправления пользователей на мошеннический веб-сайт, где им предлагалось предоставить конфиденциальную информацию. В ходе исследования была изучена структура PDF-файла, в частности, объекты каталога и /или страницы, которые лежат в основе архитектуры документа. В объекте Page использовались такие ресурсы, как XObjects, указывающие на повторно используемое внешнее содержимое, и объекты font, которые имеют решающее значение для точного отображения текста.

В рассмотренных PDF-файлах скрытые ссылки динамически интегрированы, что позволяет переходить по ним, несмотря на скрытый текст. Такая тактика позволяет умело манипулировать тем, как средства просмотра PDF отображают содержимое, с помощью специальных операторов, которые управляют отображением текста и ссылок. Когда пользователи нажимают на мошенническую ссылку с надписью "Нажмите обновить", они перенаправляются на сайт, имитирующий проблему, связанную с USPS, и запрашивают дополнительные конфиденциальные данные.

Фишинговый сайт перехватывает входные данные с помощью JavaScript, который шифрует их перед отправкой на сервер управления (C&C). JavaScript также использует локальное хранилище, что позволяет злоумышленникам отслеживать, отправляли ли жертвы ранее свою информацию, что повышает эффективность фишинговых действий. Многоязычный подход указывает на то, что целью кампании является привлечение более широкой аудитории в различных регионах, вероятно, с использованием фишингового набора, адаптированного для использования на разных языках.
#ParsedReport #CompletenessMedium
06-02-2025

Scalable Vector Graphics files pose a novel phishing threat

https://news.sophos.com/en-us/2025/02/05/svg-phishing/

Report completeness: Medium

Threats:
Lodarat
Emsvg-c

Industry:
Healthcare

Geo:
Japanese

ChatGPT TTPs:
do not use without manual check
T1566, T1056.001, T1204.002

IOCs:
File: 1
Domain: 115
Hash: 272
Url: 61

Soft:
Microsoft SharePoint, Dropbox, Office365, Telegram, Windows Explorer, trycloudflare

Algorithms:
sha256, zip, base64

Languages:
javascript, swift, autoit

Links:
https://github.com/sophoslabs/IoCs/blob/master/20250205\_SVGspam.csv
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 Scalable Vector Graphics files pose a novel phishing threat https://news.sophos.com/en-us/2025/02/05/svg-phishing/ Report completeness: Medium Threats: Lodarat Emsvg-c Industry: Healthcare Geo: Japanese ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют SVG-файлы в фишинговых атаках, чтобы обойти меры защиты от фишинга, размещая прямые ссылки на поддельные страницы, имитирующие логины в Office365. Эти SVG-файлы могут включать JavaScript для автоматического перенаправления, перехватывать нажатия клавиш пользователем с помощью EventListener и даже передавать учетные данные в контролируемые домены, включая Telegram-ботов. Кроме того, фишинговые электронные письма локализуются для проверки подлинности, а вредоносные программы, такие как Nymeria keystroke logger, распространяются в замаскированных форматах, что побуждает пользователей к усиленному обнаружению и повышению бдительности.
-----

Преступники начали использовать формат файлов SVG (масштабируемая векторная графика) в фишинговых атаках, чтобы обойти традиционные меры защиты от спама и фишинговой атаки. Эти вредоносные SVG-файлы часто напрямую ссылаются на фишинговые страницы с помощью простого встроенного текста, такого как "Нажмите, чтобы открыть", перенаправляя жертв на мошеннические сайты, которые используют защиту от капчи CloudFlare. Фишинговые страницы обычно обрамляют законные экраны входа в систему Office365, позволяя злоумышленникам перехватывать учетные данные пользователей.

Файлы SVG могут различаться по сложности, некоторые из них содержат блоки текста, скопированные из Википедии, которые закомментированы, чтобы избежать обнаружения. Более сложные версии включают Javascript, который запускает перенаправление на фишинговые сайты после небольшой задержки, гарантируя, что даже без участия пользователя жертвы будут перенаправлены на страницу злоумышленника. Злоумышленники контролируют эти фишинговые домены, многие из которых имеют интерфейс входа в систему Office365, тщательно имитируемый для обмана пользователей, и часто предварительно вводят адреса электронной почты, встроенные в SVG-ссылки.

Тревожной особенностью механизма фишинга является реализация "EventListener" в iFrame, который фиксирует нажатия клавиш пользователем в режиме реального времени. Эти данные попадают на домены, контролируемые злоумышленниками, причем в некоторых случаях информация отправляется на несколько сайтов одновременно, включая необычную передачу учетных данных боту Telegram.

По мере развития фишинговых операций они начали локализовывать атаки, используя фишинговые электронные письма и SVG-файлы, адаптированные к конкретным языкам для повышения аутентичности. Поступают сообщения о фишинговых страницах, которые пытаются создать иллюзию того, что они размещены на законных сайтах, и пытаются получить доступ к сетевым каналам в среде пользователя.

В дополнение к этим фишинговым попыткам злоумышленники упаковывают вредоносное ПО в ZIP-файлы, один из которых содержит исполняемый файл Windows, замаскированный под изображение. Этот исполняемый файл классифицируется как программа для регистрации нажатий клавиш под названием Nymeria, которая активируется, когда пользователь взаимодействует с файлом изображения.

В ответ на этот вектор угроз разрабатываются средства обнаружения, такие как сигнатура обнаружения Cxmail/EmSVG-C в электронной почте Sophos Central. Для предотвращения этого пользователям рекомендуется загружать подлинные файлы SVG и настраивать свои системы на их открытие в небраузерных приложениях, таких как Notepad. Кроме того, для предотвращения этих изощренных фишинговых кампаний необходима бдительность при выявлении попыток фишинга, особенно путем тщательного изучения адресов электронной почты и обеспечения соответствия URL-адресов ожидаемым доменам.
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Beyond the Chatbot: Meta Phishing with Fake Live Support https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/beyond-the-chatbot-meta-phishing-with-fake-live-support/ Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют передовые методы фишинга для таргетинга на пользователей Meta / Facebook, используя мошеннические службы поддержки в режиме реального времени и электронные письма, имитирующие законное общение. В конкретном фишинговом электронном письме, обнаруженном в декабре 2024 года, утверждается, что необычная активность API заблокировала учетную запись пользователя, перенаправив его на законный домен Salesforce, который ведет на фишинговую целевую страницу. Злоумышленники манипулируют доверием пользователей с помощью таких привычных элементов, как CAPTCHA, и собирают конфиденциальную информацию с помощью встроенных форм, одновременно используя постоянные запросы POST для связи с API Telegram, что подчеркивает изощренность этих стратегий фишинга.
-----

Киберпреступники все чаще используют изощренные методы фишинга, нацеленные на пользователей мета-сети/ Facebook, используя поддельные службы чата поддержки в режиме реального времени, чтобы создать иллюзию взаимодействия с законной службой поддержки клиентов в режиме реального времени. Эти мошенники используют доверие пользователей к автоматизированным системам, манипулируя ими с целью обмена конфиденциальной информацией. Примером такой стратегии является недавнее фишинговое электронное письмо, обнаруженное в декабре 2024 года. В нем ложно утверждается, что необычная активность API привела к "блокировке" аккаунта жертвы на Facebook, что побуждает получателя решить проблему с помощью ссылки. Похоже, что эта ссылка принадлежит законному домену Salesforce, что повышает доверие к нему, одновременно перенаправляя пользователей на фишинговую целевую страницу.

При переходе на целевую страницу пользователи сталкиваются с капчей Cloudflare, предназначенной для дополнительной имитации подлинности и безопасности. Используя усовершенствованный подход, злоумышленники модифицировали целевую страницу, внедрив встроенную форму, которая включает текстовое поле для ввода номера телефона. В ходе расследования использование тестового электронного письма привело к взаимодействию с представителем компании "Джозеф Тернер", который заявил, что фиктивное электронное письмо не было связано ни с какой учетной записью Facebook. Этот обмен предполагает, что хакеры проверяют информацию о пользователях, постоянно отправляя POST-запросы на указанные URL-адреса, один из которых указывает на подключение к API Telegram, вероятно, служащее их внутренним каналом связи.

Фишинговые сообщения отправляются с доменов Salesforce, таких как *@*.salesforce.com Что позволяет им ускользать от систем обнаружения и выглядеть законными. В электронных письмах, как правило, используются темы, указывающие на срочность, что повышает вероятность привлечения пользователей. Эта стратегия является частью более широкой тенденции к усложнению фишинга, переходу от простых автоматизированных мошенничеств к более развитым тактикам социальной инженерии.

Ранее уязвимости в системах Salesforce использовались в ходе аналогичных фишинговых кампаний, в частности, функция "нулевого дня" в "рассылке по электронной почте", которая позволяла злоумышленникам использовать форматированные адреса электронной почты (например, *@*.case.salesforce.com). Пользователи должны сохранять бдительность в отношении этих развивающихся угроз, проверяя неожиданные сообщения, воздерживаясь от перехода по подозрительным ссылкам и избегая передачи конфиденциальной информации по небезопасным каналам. Эти изменения подчеркивают необходимость осознания и осторожности перед лицом все более изощренных хакерских атак на пользователей надежных платформ.