CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Uncovering .NET Malware Obfuscated by Encryption and Virtualization https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новейшие вредоносные программы, в том числе Agent Tesla и XWorm, используют передовые методы обфускации, такие как шифрование AES и виртуализация кода, чтобы избежать обнаружения. Использование поэтапных полезных нагрузок и областей наложения PE усложняет статический анализ, в то время как динамическая загрузка кода дополнительно защищает вредоносные действия от мер безопасности.
-----

Недавние достижения в методах обфускации вредоносных программ были отмечены в таких семействах, как Agent Tesla, XWorm и FormBook/XLoader. В этих методах используется криптография Advanced Encryption Standard (AES), обеспечивающая более надежную защиту, чем криптография XOR, что усложняет статический анализ с помощью изолированных программ безопасности. Виртуализация кода преобразует вредоносный код в пользовательские инструкции для специализированного интерпретатора, что увеличивает сложность анализа и обратного проектирования. Поэтапная загрузка полезных данных повышает эффективность обхода за счет упаковки функциональных возможностей в многоуровневые пакеты, что позволяет использовать механизмы прерывания для сокрытия дальнейших вредоносных действий.

Злоумышленники скрывают информацию в области наложения PE, которая может быть обнаружена средствами статического анализа. Такие методы, как динамическая загрузка кода с помощью .NET reflection, выполняют строки в виде кода в режиме реального времени, обходя меры безопасности. Было замечено, что .NET-загрузчик выполняет функцию дроппера для KoiVM dropper, который развертывает полезные приложения, такие как Agent Tesla и Remcos RAT. Это указывает на модульный подход разработчиков вредоносных программ к настраиваемым атакам.

В одном случае конечная полезная нагрузка от семейств Agent Tesla или XWorm была встроена в полезную нагрузку второго этапа, зашифрованную с помощью AES, что позволило расшифровать ее во время выполнения и ограничить возможности обнаружения. Ключ шифрования хранится в переменной с именем "Mutex", которая содержит важную информацию о конечной точке управления (C2). Эволюция этих методов обфускации создает постоянные проблемы для защиты от кибербезопасности, что требует обновления систем обнаружения и исследований в области автоматизированных методов распаковки.
#ParsedReport #CompletenessMedium
04-03-2025

Security alert. Medusa ransomware variant

https://www.colcert.gov.co/800/articles-399994_documento_1.pdf

Report completeness: Medium

Threats:
Medusalocker
Pid_spoofing_technique
Timestomp_technique
Shadow_copies_delete_technique
Dns_tunneling_technique

Industry:
Government, Education, Healthcare

Geo:
Latin america, Usa

TTPs:
Tactics: 11
Technics: 41

IOCs:
File: 12
Hash: 3
Path: 10
Command: 1

Soft:
Windows Service, Bcdedit, Windows Registry

Algorithms:
sha256, sha1, md5, aes

Win API:
Cryptencrypt

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Security alert. Medusa ransomware variant https://www.colcert.gov.co/800/articles-399994_documento_1.pdf Report completeness: Medium Threats: Medusalocker Pid_spoofing_technique Timestomp_technique Shadow_c…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Medusa BH156.exe нацелена на системы Windows с помощью фишинга и поддельных загрузок, используя такие методы, как изменение реестра для обеспечения сохраняемости, и шифрует файлы с помощью RSA и AES. Она использует такие процессы, как повышение привилегий, и скрывает свои операции, чтобы избежать обнаружения, затрагивая такие отрасли, как здравоохранение и образование.
-----

Программа-вымогатель Medusa появилась в новом варианте, идентифицируемом по исполняемому файлу BH156.exe, который представляет серьезную угрозу для систем Windows. Эта программа-вымогатель распространяется с помощью таких методов, как фишинг и поддельные загрузки, и не имеет действительной цифровой подписи, что облегчает ее обнаружение традиционными методами. BH156.exe использует системные команды Windows для выполнения вредоносных действий в памяти, тем самым сводя к минимуму риск обнаружения, и, как было замечено, подключается к api.ipify.org для определения географического местоположения зараженной системы.

Эта программа-вымогатель использует различные тактики, чтобы обеспечить сохранение после заражения. Она изменяет записи реестра Windows, чтобы разрешить автоматическое выполнение при перезагрузке системы, перенаправляет выполнение программы на себя и использует стратегии сетевой локализации для распространения в пределах той же инфраструктуры. Программа-вымогатель обладает способностью удалять резервные копии файлов, включая теневые копии, что фактически лишает жертву возможности восстановить потерянные данные без уплаты выкупа. Согласно сообщениям, вредоносная программа использует такие операции, как повышение привилегий, внедрение процессов и сокрытие результатов выполнения, для дальнейшего запутывания своей деятельности.

Файл BH156.exe обладает уникальными характеристиками, такими как четкий хэш SHA-256 и высокая энтропия, что указывает на потенциальное запутывание и злонамеренный умысел. После совершения атаки программа-вымогатель шифрует файлы с использованием криптографических алгоритмов, таких как RSA и AES, добавляя к зашифрованным файлам расширение .Medusa, и генерирует уникальные ключи дешифрования для отдельных жертв, которые удаляются в процессе, чтобы усложнить восстановление без выплаты выкупа.

Программа-вымогатель Medusa продемонстрировала универсальный подход, затрагивая такие важные отрасли, как здравоохранение, образование и государственные службы, где доступность данных имеет решающее значение. Она известна не только шифрованием файлов, но и кражей конфиденциальной информации с целью принуждения жертв к выплате выкупа. Очевидна непрерывная эволюция версии Medusa, которая расширяет свои возможности, включая усовершенствованные методы эксфильтрации и модификации в соответствии с современными мерами безопасности.

Более того, использование хорошо зарекомендовавших себя библиотек Windows, таких как URLMON.DLL, для загрузки дополнительных вредоносных компонентов, а также MPR.DLL для манипулирования сетью, демонстрирует ее передовые операционные возможности. Программа-вымогатель использует методы обхода "песочницы" и манипулирует временными метками, чтобы оставаться незамеченной инструментами EDR/XDR, подчеркивая необходимость постоянного мониторинга и обновления стратегий защиты.

Поскольку программа-вымогатель Medusa продолжает оставаться разрушительным и изощренным хакером, организациям настоятельно рекомендуется внедрять эффективные методы реагирования на инциденты и стратегии упреждающего обнаружения, чтобы снизить риски, связанные с этим меняющимся ландшафтом угроз.
#ParsedReport #CompletenessHigh
04-03-2025

Emergency -themed APT attack and kimsuky group association analysis

https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law

Report completeness: High

Actors/Campaigns:
Kimsuky

Threats:
Spear-phishing_technique
Sparrow
Dll_sideloading_technique
Quasar_rat

Industry:
Healthcare, Government

Geo:
Korea, North korean, Usa, North korea, Korean

TTPs:

ChatGPT TTPs:
do not use without manual check
T1566.002, T1073, T1105, T1027

IOCs:
Domain: 33
IP: 73
File: 17
Url: 6
Path: 3
Hash: 13

Soft:
Slack, Instagram, MacOS, CHATGPT, Gmail, MacOS Chrome, Chrome

Algorithms:
xor, zip, md5, base64, aes, cbc

Functions:
CreateCompatiDC

Win API:
CreateThread, Getmonitorinfoa, CreateDibsection, CreatedCa, BitBLT, FindFIRSTFILEW, FindNExtfileW

Languages:
php

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Emergency -themed APT attack and kimsuky group association analysis https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law Report completeness: High Actors/Campaigns: Kimsuky Threats: Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky использует скрытый фишинг для доставки вредоносных файлов, используя военное положение в Южной Корее. Они используют адаптивные методы, основанные на операционной системе, с угрозами, включающими дополнительную загрузку библиотек DLL и серверы C2 на надежных платформах, таких как GitHub. Для эффективного обнаружения требуются передовые системы EDR.
-----

Недавно группа Kimsuky была связана с APT-атаками в Южной Корее, которые проводились на фоне чрезвычайного военного положения, объявленного 3 декабря 2024 года. В этих атаках в основном используется тактика фишинга для распространения вредоносных файлов под видом законных документов, связанных с военным положением. Распространение вредоносных файлов зависит от операционной системы: для пользователей Windows предназначены специальные файлы элементов панели управления (.cPL), а для macOS предоставляются стандартные файлы, иллюстрирующие адаптивную стратегию, основанную на системе жертвы.

В фишинговых электронных письмах "spear" был указан идентификатор "CHAMSSAE", который был хитроумно использован для того, чтобы ввести в заблуждение получателей с помощью лингвистических уловок. Это, в сочетании с психологической тактикой, такой как имитация правительственного сообщения, демонстрирует методичную маскировку Кимсуки привлекательности атаки. Электронные письма содержали URL-адреса, замаскированные под ссылки на Google Drive, которые при активации предоставляли различный контент в зависимости от операционной системы, включая вредоносный cpl-файл для систем Windows, что еще раз подчеркивает стратегическое планирование Kimsuky по обходу первоначальных мер обнаружения, обычно используемых системами безопасности.

Как только пользователь взаимодействует с вредоносными файлами, запускается, казалось бы, безобидная программа "updater.exe". Это приложение имитирует законное программное обеспечение, и, хотя его запуск не вызывает немедленных опасений из-за действительной цифровой подписи, оно использует метод дополнительной загрузки библиотеки DLL для запуска вредоносной версии.dll-файл. Зараженные системы собирают информацию, генерируя файлы, содержащие идентификаторы операционной системы и сведения об установке, тем самым создавая базу для дальнейшего использования.

Инфраструктура для этих атак также предполагает продвинутый уровень обфускации, включая использование зашифрованных команд и развертывание серверов управления (C2), часто использующих широко надежные платформы, такие как GitHub, для доставки вредоносной полезной нагрузки. Это отразило не только изощренность Kimsuky, но и эволюцию тактики, когда традиционные меры безопасности могут дать сбой из-за скрытой природы цепочки выполнения вредоносного ПО.

Обнаружение и реагирование на такие угрозы подчеркивают необходимость в системах обнаружения и реагирования на конечные точки (EDR), способных осуществлять мониторинг в режиме реального времени и судебно-медицинский анализ. Решения EDR позволяют выявлять и устранять угрозы, которые используют необычные схемы работы, тем самым повышая уровень безопасности перед лицом меняющейся тактики Kimsuky. Поскольку APT-атаки становятся все более привязанными к реальным событиям, понимание и подготовка к такого рода попыткам социальной инженерии имеют решающее значение для предотвращения подобных вредоносных действий.
👍1
#ParsedReport #CompletenessLow
04-03-2025

Hunting/Detecting Emmenhtal

https://labs.k7computing.com/index.php/tracking-emmenhtal/

Report completeness: Low

Threats:
Emmenhtal
Fakecaptcha_technique
Lumma_stealer
Amadey
Danabot
Clickfix_technique
Smuggling_technique
Amsi_bypass_technique

Geo:
Iceland

ChatGPT TTPs:
do not use without manual check
T1059.001, T1027, T1055

IOCs:
Url: 1

Soft:
Twitter

Algorithms:
aes, base64

Languages:
powershell, python, dotnet, javascript, php

Links:
https://github.com/S3cur3Th1sSh1t/Amsi-Bypass-Powershell
CTT Report Hub
#ParsedReport #CompletenessLow 04-03-2025 Hunting/Detecting Emmenhtal https://labs.k7computing.com/index.php/tracking-emmenhtal/ Report completeness: Low Threats: Emmenhtal Fakecaptcha_technique Lumma_stealer Amadey Danabot Clickfix_technique Smuggling_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания FakeCaptcha использует вредоносную рекламу для распространения различных разновидностей вредоносных программ, в первую очередь через загрузчик Emmenhtal, который доставляет вредоносную полезную нагрузку, замаскированную под страницы с поддельными капчами. Атака основана на взаимодействии с пользователем, используя запутанные сценарии PowerShell, которые могут обойти обнаружение, и завершается развертыванием Lumma Stealer для кражи конфиденциальных данных.
-----

Растущий уровень угроз, связанных с кампанией FakeCaptcha, выявляет сложную инфраструктуру, используемую для распространения различных видов вредоносного ПО, в первую очередь с помощью методов вредоносной рекламы. В кампании часто используются домены с доменом верхнего уровня ".shop", привязанные к IP-адресам, принадлежащим Cloudflare, что свидетельствует о попытке скрыть реальный хостинг. Регистратором этих доменов неизменно является namecheap.com, и большинство из них, по-видимому, происходит из Исландии, что указывает на организованную работу, которая, вероятно, обусловлена затратами и эффективностью.

Центральное место в методологии распространения занимает Emmenhtal, загрузчик, связанный с несколькими типами вредоносных программ, включая Amadey, Danabot и Lumma Stealer. Замечено, что этот загрузчик доставляет вредоносную полезную информацию, замаскированную под веб-страницы с поддельной капчей, которые умело отслеживают взаимодействие пользователей с помощью механизмов отслеживания партнеров. PHP-скрипты, лежащие в основе этих вредоносных программ, сильно запутаны, чтобы обойти традиционные средства блокировки рекламы, что указывает на преднамеренную стратегию использования ничего не подозревающих пользователей.

Что касается методов атаки, то процесс заражения обычно требует взаимодействия с пользователем, в частности, с помощью команд PowerShell, которые пользователи должны выполнять вручную. Такая зависимость от действий пользователя увеличивает шансы на успешное использование, особенно с учетом используемой тактики обфускации, которая выдает операции, которые выглядят законными, за доставку вредоносной полезной нагрузки. Запутанные команды предназначены для выполнения полезной нагрузки HTA с использованием mshta.exe, что еще больше усложняет усилия по обнаружению.

Полезная нагрузка, первоначально расшифрованная в ходе двухэтапного процесса загрузки скриптов, завершается развертыванием сильно запутанных сценариев PowerShell. Эти сценарии часто содержат более 20 000 строк и могут содержать множество переменных, что затрудняет анализ. Одним из важнейших методов, на который обращено внимание, является контрабанда блоков скриптов, предназначенная для обхода защиты от вредоносных программ в интерфейсе AMSI. Злоумышленники использовали методы и скрипты, полученные из репозиториев GitHub, что предполагает совместное расширение возможностей вредоносного ПО, потенциально включая в код сегменты, сгенерированные искусственным интеллектом.

В конечном счете, операция часто заканчивается развертыванием Lumma Stealer - сложной вредоносной программы, которая расшифровывает дополнительные библиотеки DLL и запускает их. Этот тип вредоносных программ получил известность благодаря своей эффективности в краже конфиденциальных пользовательских данных. По мере того как противники совершенствуют свою тактику, все большее внимание уделяется разработке средств обнаружения, которые используют как возможности OSINT, так и передовые продукты безопасности, что будет иметь решающее значение для срыва этих постоянных кампаний.
#ParsedReport #CompletenessMedium
04-03-2025

Dark Web Profile: Ghost (Cring) Ransomware

https://socradar.io/dark-web-profile-ghost-cring-ransomware/

Report completeness: Medium

Actors/Campaigns:
Ghost_ransomware

Threats:
Ghost_ransomware
Supply_chain_technique
Lolbin_technique
Credential_dumping_technique
Cobalt_strike
Beacon
Mimikatz_tool
Ladon_tool
Sharpnbtscan_tool
Shadow_copies_delete_technique
Sharpshares_tool
Sharpzerologon_tool
Beichendream_tool
Badpotato_tool
Godpotato_tool

Industry:
Retail, Government, Education, Healthcare, E-commerce, Energy, Critical_infrastructure

CVEs:
CVE-2017-0143 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)

CVE-2014-1812 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)

CVE-2017-0144 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)


TTPs:
Tactics: 10
Technics: 27

IOCs:
File: 8
Hash: 14
Email: 30

Soft:
PsExec, Windows Defender

Algorithms:
rsa-2048, md5, aes-256

Win API:
NetBIOS

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Dark Web Profile: Ghost (Cring) Ransomware https://socradar.io/dark-web-profile-ghost-cring-ransomware/ Report completeness: Medium Actors/Campaigns: Ghost_ransomware Threats: Ghost_ransomware Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В феврале 2025 года консультанты выявили тактику программ-вымогателей Ghost (Cring), в том числе использование CVE-2018-13379 для первоначального доступа, многоступенчатые атаки и шифрование AES-256. Он становится более устойчивым благодаря запланированным задачам и бэкдорам, побуждая организации усиливать защиту с помощью исправлений, сегментации сети и планов реагирования на инциденты.
-----

Программа-вымогатель Ghost (Cring) - это финансово мотивированный хакер, действующий как минимум с 2021 года и нацеленный в первую очередь на организации с уязвимыми системами, подключенными к Интернету. Он использует известные уязвимости, такие как CVE-2018-13379 в FortiOS от Fortinet, для получения текстовых учетных данных VPN для удаленного доступа. Методология атаки состоит из нескольких этапов, начиная с использования уязвимостей, за которыми следует внедрение программ-вымогателей с помощью средств удаленного выполнения, таких как PsExec или WMI. Тактика "жизни вне дома" используется для использования законных системных инструментов для обхода мер безопасности.

Повышение привилегий достигается за счет использования неправильно настроенных разрешений, незащищенных уязвимостей или сброса учетных данных. Программа-вымогатель Ghost (Cring) прерывает основные процессы, связанные с управлением базами данных и программным обеспечением безопасности, перед началом шифрования файлов. Он использует шифрование файлов AES-256 и защищает ключи с помощью RSA-2048, делая зашифрованные файлы недоступными и генерируя уведомление о выкупе с требованием криптовалюты.

Механизмы сохранения включают в себя создание запланированных задач, изменение системных реестров и развертывание бэкдоров для постоянного удаленного доступа. Варианты могут использовать методы без использования файлов, выполняя код из памяти, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
04-03-2025

Booking a Threat: Inside LummaStealer's Fake reCAPTCHA

https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha

Report completeness: Medium

Threats:
Lumma_stealer
Fakecaptcha_technique
Clickfix_technique
Emotet

Victims:
Travelers

Industry:
Financial

Geo:
Germany, Philippines

TTPs:
Tactics: 2
Technics: 7

IOCs:
Hash: 6
Url: 2
File: 1

Soft:
Telegram

Algorithms:
sha256, base64

Languages:
php, powershell, swift
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Booking a Threat: Inside LummaStealer's Fake reCAPTCHA https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha Report completeness: Medium Threats: Lumma_stealer Fakecaptcha_technique C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники атакуют путешественников с помощью поддельных сайтов бронирования, которые используют LummaStealer, вредоносную программу для кражи информации, использующую модель MaaS. В ходе атаки используются сложные методы социальной инженерии, включая метод ClickFix, чтобы обманом заставить пользователей выполнять вредоносные команды с помощью перенаправленных URL-адресов. Полезная нагрузка LummaStealer увеличилась в размерах и сложности, благодаря внедрению тактики уклонения, такой как бинарное заполнение и непрямой поток управления, чтобы избежать обнаружения.
-----

В рамках вредоносной кампании, нацеленной на ничего не подозревающих путешественников, киберпреступники используют деятельность, связанную с путешествиями, создавая поддельные веб-сайты бронирования и внедряя фишинговые программы. Аналитики G DATA сообщили, что кампания началась в январе 2025 года с использованием сложного метода заражения пользователей через мошеннические страницы бронирования маршрутов. Было обнаружено, что с этих страниц загружается LummaStealer, вредоносная программа для кражи информации, работающая по модели "Вредоносное ПО как услуга" (MaaS) с момента ее создания в 2022 году. Похоже, что LummaStealer переключает свое внимание на недобросовестную рекламу и теперь использует веб-сайты бронирования в качестве основного метода распространения, в отличие от своих прежних методов распространения через такие платформы, как GitHub или Telegram.

Цепочка заражения запускается, когда пользователь переходит по потенциально вводящему в заблуждение URL-адресу, который затем перенаправляет его на взломанный сайт бронирования, содержащий размытый документ из законного источника, включая проверку с помощью CAPTCHA, которая побуждает жертву выполнить команду PowerShell с помощью Windows Run Command. Этот инновационный метод социальной инженерии, известный как ClickFix, предполагает отображение поддельных сообщений об ошибках, чтобы заставить пользователей запускать вредоносные команды в своих системах.

Вредоносная нагрузка, связанная с этим, значительно больше, чем в предыдущих версиях LummaStealer, — до 350% больше, — и они маскируются под законных установщиков, чтобы избежать обнаружения. Исследователи обнаружили, что эти образцы, часто большие из-за использования двоичного заполнения, могут обходить антивирусные проверки, превышая ограничения на размер файла, установленные средствами безопасности. Такая сложность предполагает, что эти полезные файлы обладают расширенными возможностями, основанными на изощренных методах обхода. LummaStealer использует метод обфускации, известный как косвенный поток управления, который усложняет анализ в режиме реального времени за счет динамического расчета путей выполнения, тем самым затрудняя защитникам выявление и нейтрализацию угрозы.

Кроме того, продолжающиеся расследования показали, что исходный URL-адрес перенаправления содержит другие фишинговые веб-сайты, что еще раз указывает на более широкую сеть злоумышленников, использующих аналогичную тактику обмана. Данные VirusTotal показали наличие нескольких поддоменов, связанных с исходной фишинговой ссылкой, и все они используют технологию ClickFix для кражи учетных данных жертв.

Рост популярности LummaStealer аналогичен росту популярности печально известного вредоносного ПО Emotet, что свидетельствует о росте использования киберпреступниками различных направлений атак. Аналитики ожидают, что LummaStealer продолжит свою деятельность, используя сложные методы социальной инженерии для расширения своего влияния. По мере того как хакеры разрабатывают новые методы распространения, эксперты по безопасности сохраняют бдительность, сосредоточившись на отслеживании и анализе этих возникающих угроз, чтобы усилить защиту от продолжающейся киберпреступной деятельности.