CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 10-03-2025 Blind Eagle: And Justice for All https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/ Report completeness: High Actors/Campaigns: Blindeagle (motivation: cyber_criminal, cyber_espionage) Socialismo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Blind Eagle (APT-C-36), действующий с 2018 года, нацелен на колумбийские компании, использующие фишинг и эксплойты, такие как CVE-2024-43451, для NTLM-атак с использованием передачи хэша. Их инструментарий включает в себя Remcos RAT для горизонтального перемещения и использует такие платформы, как Google Drive, для распространения. Группа продемонстрировала надежную адаптацию своей тактики, поддерживая управление при частой смене домена и эффективно ориентируясь на конкретные учреждения.
-----

Blind Eagle, также известная как APT-C-36, - это группа APT, специализирующаяся в основном на колумбийских учреждениях, государственных структурах и частных организациях. Действуя с 2018 года, они используют сложную тактику социальной инженерии, используя фишинговые электронные письма для распространения вредоносных файлов. В ходе недавних кампаний Blind Eagle адаптировался к таким уязвимостям, как CVE-2024-43451, уязвимость, которая может раскрывать хэши NTLMv2 и облегчать атаки на аутентификацию с использованием хэш-кода, что позволяет осуществлять горизонтальное перемещение внутри сетей.

25 февраля 2025 года группа загрузила конфиденциальные HTML-документы, содержащие личную информацию (PII), в один из своих репозиториев, позже удалив этот файл после того, как вскоре загрузила троян Remcos Remote Access (RAT) с функциями управления (C&C), указывающими на новый домен. Remcos RAT играет важную роль в их работе, функционируя как загрузчик после выполнения полезной нагрузки на начальном этапе. Примечательно, что этот процесс включает внедрение вредоносного ПО с использованием хорошо известных системных процессов, таких как MSBuild.exe или InstallUtil.exe, с активным подключением к серверу C&C для последующей загрузки полезной нагрузки. Процесс заражения часто происходит в обход традиционных механизмов безопасности с использованием законных платформ для обмена файлами, таких как Google Drive, Dropbox, Bitbucket и GitHub.

Текущий набор инструментов Blind Eagle включает в себя несколько commodity RAT, в частности Remcos, который работает в тандеме с HeartCrypt, пакетом как сервисом, используемым для обфускации и защиты вредоносных исполняемых файлов. Их метод работы использует формат файла .url для выполнения запросов WebDAV, даже потенциально используя незащищенные уязвимости, подобные CVE-2024-43451. Хотя они и вредоносны .файлы URL не предоставляют хэшей NTLM напрямую, они уведомляют хакеров, когда пользователи загружают эти файлы, указывая на потенциальные цели, не требуя прямого взаимодействия.

Деятельность группы привела к значительному росту числа случаев заражения, в частности, в декабре 2024 года в ходе кампании, направленной против судебных учреждений, было инфицировано более 1600 человек. Эта цифра значительна, учитывая целевой подход, типичный для групп APT. Кроме того, инфраструктура управления Blind Eagle часто меняется, что обеспечивает постоянство работы за счет использования одного и того же IP-адреса в разных доменах.

Дизайн Blind Eagle, обеспечивающий оперативную устойчивость, свидетельствует о глубоком понимании как целевой среды, в которой они работают, так и сферы применения эксплойтов. Их кампании обычно включают в себя присвоение вредоносным файлам имен, которые выглядят правдоподобно, для обмана пользователей и поддержания высокого уровня заражения. По мере развития этих угроз организациям необходимо укреплять свои системы кибербезопасности, уделяя особое внимание постоянному мониторингу и упреждающему анализу угроз для снижения рисков, связанных с такими легко приспосабливающимися противниками.
#ParsedReport #CompletenessLow
10-03-2025

GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs

https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves

Report completeness: Low

Actors/Campaigns:
Hafnium (motivation: cyber_espionage)

Threats:
Proxylogon_exploit
Log4shell_vuln
Supply_chain_technique

Industry:
Financial

Geo:
Singapore, Iran, India, Germany, France, Chinese

CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)

CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)

CVE-2021-44288 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


ChatGPT TTPs:
do not use without manual check
T1190

Soft:
PAN-OS, Apache Log4j, Slack
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves Report completeness: Low Actors/Campaigns: Hafnium (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Более 90 уязвимых IP-адресов, связанных с китайской шпионской группой Silk Typhoon, используют уязвимости, включая CVE-2021-26855 (ProxyLogon SSRF), CVE-2021-44228 (Log4Shell RCE) и CVE-2024-3400 (PAN-OS RCE). Организациям настоятельно рекомендуется устранить эти уязвимости и повысить безопасность с помощью строгой аутентификации и сегментации сети.
-----

Недавние наблюдения GreyNoise показывают, что более 90 уникальных IP-адресов угроз активно используют конкретные CVE, связанные с китайской группой кибершпионажа, известной как Silk Typhoon. Примечательно, что эти операции были идентифицированы без прямой связи с Silk Typhoon. Активно используемые уязвимости включают CVE-2021-26855, которая соответствует уязвимости для подделки запросов на стороне сервера Exchange ProxyLogon (SSRF), CVE-2021-44228, известную как уязвимость Log4Shell, связанную с удаленным выполнением кода Apache Log4j (RCE), и CVE-2024-3400, уязвимость RCE в PAN-OS GlobalProtect.

Время проведения этих атак важно, поскольку они произошли сразу после выхода отчета Microsoft о стратегическом повороте Silk Typhoon в направлении атак на ИТ-цепочки поставок. Кроме того, недавние судебные иски властей США против предполагаемых сотрудников Silk Typhoon, вовлеченных в схему найма хакеров, подчеркивают меняющийся ландшафт угроз, связанных с этой группой. Внимание к хакерским атакам, спонсируемым китайским государством, усилилось, особенно после того, как американские политики обратили внимание на растущие риски.

GreyNoise рекомендует несколько стратегий смягчения последствий для организаций, подверженных риску, связанному с этими уязвимостями. Оперативное применение исправлений для исправления CVE-2021-26855, CVE-2021-44228 и CVE-2024-3400 имеет решающее значение. Кроме того, организациям рекомендуется использовать интеллектуальные теги GreyNoise и возможности фильтрации для выявления и блокировки вредоносных IP-адресов, связанных с этими CVE. Для дальнейшего снижения риска рекомендуется отключить ненужные интернет-сервисы, внедрить надежные меры аутентификации, такие как многофакторная аутентификация (MFA), и эффективно сегментировать сети, чтобы ограничить перемещение по сети в случае нарушения.
#ParsedReport #CompletenessMedium
11-03-2025

Unveiling EncryptHub: Analysis of a multi-stage malware campaign

https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/

Report completeness: Medium

Actors/Campaigns:
Encrypthub (motivation: cyber_criminal, financially_motivated)

Threats:
Encryptrat
Kematian_stealer
Rhadamanthys

TTPs:
Tactics: 9
Technics: 13

IOCs:
Domain: 13
Command: 2
Hash: 28
Url: 13
File: 10
IP: 6

Soft:
Telegram, WeChat, DingTalk, Microsoft Visual Studio, Windows Defender

Algorithms:
base64

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Unveiling EncryptHub: Analysis of a multi-stage malware campaign https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/ Report completeness: Medium Actors/Campaigns: Encrypthub (motivation: cyber_criminal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
EncryptHub - это киберпреступная группа, использующая многоуровневые стратегии атак с использованием троянского программного обеспечения для получения начального доступа и повышенных привилегий. Они используют скрипты PowerShell для фильтрации данных, нацеленных на приложения для обмена сообщениями и криптовалютные кошельки, а также сторонние сервисы с оплатой за установку для распространения вредоносных программ. Их новые технологии также включают манипулирование функциями безопасности для скрытности и разработку инструмента удаленного доступа под названием "EncryptRAT"..
-----

EncryptHub стал заметной киберпреступной организацией, привлекшей внимание различных групп по анализу угроз. Недавние расследования выявили важные детали об их операционной инфраструктуре и методологиях, в частности, в связи с тем, что EncryptHub допустил несколько ошибок в системе безопасности, которые раскрыли некоторые аспекты их системы, такие как случайное включение списков каталогов и неправильное управление конфиденциальными журналами. EncryptHub использует многоуровневую стратегию атаки, используя сценарии PowerShell для сбора данных, методов обхода и развертывания полезной нагрузки. Эти сценарии часто встраиваются во вредоносные приложения, замаскированные под законное программное обеспечение.

Хакер в первую очередь нацелен на пользователей популярных приложений, распространяя троянские версии программного обеспечения, такие как QQ Talk, WeChat и Microsoft Visual Studio 2022. Эти поддельные приложения служат отправной точкой для установки вредоносного ПО, предоставляя EncryptHub первоначальный доступ и, возможно, повышенные привилегии в системах жертв. После установки эти приложения запускают встроенные сценарии PowerShell, которые собирают важную системную информацию и отправляют ее обратно на серверы управления, что еще раз указывает на глубину их возможностей по сбору данных.

Кроме того, известно, что EncryptHub использует сторонние сервисы с оплатой за установку (PPI), в частности платформу под названием "LabInstalls", которая автоматизирует распространение вредоносного ПО среди более широкой аудитории. Эта услуга обеспечивает упрощенный подход к развертыванию вредоносной полезной нагрузки, скрывая при этом происхождение вредоносного ПО и значительно облегчая логистическую нагрузку на злоумышленников.

Согласно недавним наблюдениям, EncryptHub продолжает модифицировать свою цепочку взломов, а с середины февраля 2025 года применяет более совершенный подход. Развивающаяся тактика фокусируется на сложных методах утечки данных, нацеленных на сеансы обмена сообщениями, криптовалютные кошельки и пароли, хранящиеся в браузерах. Особое внимание было уделено краже файлов cookie и другой конфиденциальной информации с использованием встроенных исполняемых файлов, полученных из инструмента Kematian Stealer.

Вредоносная программа также использует передовые технологии, такие как манипулирование защитником Windows для исключения определенных файлов из проверки, что еще больше повышает ее скрытность. Кроме того, EncryptHub разрабатывает инструмент удаленного доступа под названием "EncryptRAT" с целью его дальнейшей коммерциализации. Этот инструмент расширит их операционные возможности по эффективному управлению вредоносными программами.
#ParsedReport #CompletenessMedium
11-03-2025

Lazarus Strikes npm Again with New Wave of Malicious Packages

https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages

Report completeness: Medium

Actors/Campaigns:
Lazarus (motivation: information_theft)
Contagious_interview

Threats:
Beavertail
Supply_chain_technique
Typosquatting_technique
Invisibleferret

Victims:
Npm ecosystem, Developer environments

Geo:
North korea

TTPs:

IOCs:
Email: 6
File: 4
Url: 3
Hash: 1
IP: 1

Soft:
Outlook, macOS, Linux, Chrome, Firefox, curl, Node.js

Wallets:
exodus_wallet, metamask

Crypto:
solana

Algorithms:
zip, exhibit, sha256

Languages:
javascript

Platforms:
cross-platform

Links:
https://github.com/edan0831/is-buffer-validator
https://github.com/alximmykola379/yoojae-validator
have more...
https://github.com/alextucker0519/array-empty-validator
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Lazarus Strikes npm Again with New Wave of Malicious Packages https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа компаний Lazarus представила шесть вредоносных пакетов npm, имитирующих легальные библиотеки, предназначенных для компрометации среды разработки, кражи учетных данных и внедрения бэкдоров. Используя расширенную систему обфускации и нацеливаясь на конфиденциальные данные, эти пакеты используют такие методы, как компрометация цепочки поставок и кража учетных данных, демонстрируя растущую угрозу в экосистеме с открытым исходным кодом.
-----

Исследовательская группа Socket выявила шесть новых вредоносных пакетов npm, связанных с северокорейской Lazarus Group, что свидетельствует об их продолжающемся проникновении в экосистему npm. Эти пакеты, обозначенные как is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependence и auth-validator, предназначены для компрометации среды разработки, кражи учетных данных, извлечения данных о криптовалюте и развертывания бэкдоров, в частности, с использованием встроенного Вредоносная программа BeaverTail.

Результаты исследования показывают, что эти вредоносные пакеты используют имена, которые точно отражают популярные легальные библиотеки, что является хорошо известной тактикой опечатывания, направленной на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на стратегию хакера по использованию доверия, связанного с хорошо зарекомендовавшими себя библиотеками. В совокупности эти пакеты были загружены более 330 раз, что отражает попытку группы Lazarus интегрировать вредоносный код в рабочие процессы разработки.

В каждом из этих пакетов используются передовые методы обфускации, включая самозваные функции и динамические конструкторы функций, напоминающие более ранние кампании, связанные с Lazarus. Их вредоносный код предназначен для сбора конфиденциальной системной информации, такой как имена хостов и сведения об операционной системе, а также для просмотра профилей браузеров с целью извлечения потенциально ценных данных, включая данные для входа в систему из популярных браузеров и архивов связок ключей в macOS. Кроме того, они нацелены на кражу криптовалютных кошельков, примером чего может служить извлечение таких файлов, как id.json из Solana и exodus.кошелек из Exodus.

Украденные данные удаляются поэтапно и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads, в соответствии с установленным порядком работы Lazarus. Кроме того, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js, демонстрируя стратегию многоэтапного развертывания, соответствующую предыдущим операциям.

В этих действиях рассказывается о нескольких методах, используемых Lazarus, включая компрометацию цепочки поставок (T1195.002), использование интерпретатора команд и сценариев (T1059.007) и механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003). Используемая двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки.

Таким образом, эти недавно выявленные пакеты npm иллюстрируют постоянную угрозу, исходящую от Lazarus Group, подчеркивая их постоянное развитие в области использования цепочек поставок программного обеспечения и острую необходимость в бдительности в сообществах разработчиков с открытым исходным кодом для противодействия таким изощренным хакерам.
#ParsedReport #CompletenessMedium
11-03-2025

Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets

https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/

Report completeness: Medium

Actors/Campaigns:
Darkhotel
Ddos-for-hire
Silver_fox

Threats:
Floxif
Fujack
Airdropbot
Mirai
Bashlite

Victims:
Healthcare organizations

Industry:
Healthcare, Ics

Geo:
Chinese, Turkey, Canada, Hong kong, Germany, Korea

ChatGPT TTPs:
do not use without manual check
T1036, T1078, T1105, T1219, T1046

IOCs:
Hash: 21
Domain: 3
IP: 5
File: 2

Soft:
Twitter, DICOM

Algorithms:
exhibit
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----

Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.

В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.

Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.

Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
#ParsedReport #CompletenessLow
11-03-2025

DCRat backdoor returns

https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/

Report completeness: Low

Threats:
Dcrat

Industry:
Entertainment

Geo:
China, Russia, Japanese, Kazakhstan, Belarus

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1071.001
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 DCRat backdoor returns https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/ Report completeness: Low Threats: Dcrat Industry: Entertainment Geo: China, Russia, Japanese,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DCRat, троян для удаленного доступа, повторно появившийся на YouTube, использует модель MaaS для распространения, используя поддельные аккаунты для продвижения вредоносного контента. Он содержит 34 плагина для таких функций, как регистрация нажатий клавиш и доступ к веб-камере, причем большая часть активности сосредоточена в России.
-----

В последние месяцы наблюдается всплеск распространения DCRat — троянской программы удаленного доступа (RAT), известной с 2018 года, — в частности, через платформу YouTube. Киберпреступники используют модель "Вредоносное ПО как услуга" (MaaS), предоставляя платный доступ к бэкдору DCRat в сочетании с поддержкой настройки инфраструктуры для серверов управления (C2). Злоумышленники используют поддельные или скомпрометированные аккаунты YouTube для продвижения видеороликов, в которых утверждается, что они содержат читы, взломы и ботов для различных игр. Эти видеоролики содержат вводящие в заблуждение ссылки, направляющие пользователей на законные файлообменные сервисы, где фактические загрузки состоят из защищенных паролем архивов, содержащих вредоносное ПО DCRat, а также доброкачественные файлы, вводящие жертв в заблуждение.

DCRat не только функционирует как бэкдор, но и способен загружать дополнительные плагины, расширяющие его возможности. Анализ выявил 34 различных плагина, связанных с DCRat, с такими важными функциями, как регистрация нажатий клавиш, доступ к веб-камере, извлечение файлов и удаление пароля. Киберпреступная группировка использует домены второго уровня в основном в российской зоне для обновления своей инфраструктуры, стратегически обозначая эти домены терминами, связанными с японской поп-культурой, в частности, используя такие термины, как "няшка", которые находят отклик у некоторых поклонников аниме и манги. Эта стратегия именования очевидна по меньшей мере в 57 новых доменах второго уровня, которые они зарегистрировали, а некоторые поддерживают несколько доменов третьего уровня для операций C2.

Телеметрия показывает, что около 80% образцов DCRat, использующих эти домены в качестве серверов C2, загружаются пользователями в России, при этом в Беларуси, Казахстане и Китае зафиксировано минимальное проникновение. Эти показатели подчеркивают целевой характер кампании. Образцы DCRat специально идентифицируются Kaspersky как Backdoor.MSIL.DCRat, что усиливает классификацию вредоносного ПО. Кроме того, важно отметить, что другие типы вредоносных программ, в том числе программы для кражи данных, майнеры и загрузчики, также распространяются с использованием аналогичной тактики, используя защищенные паролем архивы. Пользователям рекомендуется проявлять осторожность и загружать программное обеспечение, связанное с играми, только из надежных источников, чтобы снизить риск столкновения с подобными угрозами.
#ParsedReport #CompletenessLow
11-03-2025

Camera off: Akira deploys ransomware via webcam

http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam

Report completeness: Low

Threats:
Akira_ransomware

Industry:
Iot

ChatGPT TTPs:
do not use without manual check
T1210, T1046, T1076, T1486

IOCs:
File: 1
Hash: 3

Soft:
Linux, ESXi

Algorithms:
zip

Languages:
rust