CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Low-tech weapons + protracted war strategy: Taiwan hacker groups' 18-year cyber attacks on the mainland https://www.secrss.com/articles/76715 Report completeness: Low Actors/Campaigns: Poison_ivy Greenspot Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Poison Ivy (APT-Q-20) атакует правительственный и военный секторы Китая, используя тактику скрытого фишинга и "водопоя", внедряя вредоносные программы, такие как Cobalt Strike, с помощью троянских вложений. Их многоэтапные атаки включают сложные методы кодирования и дешифрования, позволяющие получить удаленный доступ к конфиденциальным файлам, которые попадают на серверы C2. Они также используют общедоступные уязвимости, в частности, слабые пароли в устройствах, расширяя свой охват в сетях.
-----
Группа Poison Ivy, также известная как APT-Q-20, действует с 2007 года, в основном нацеливаясь на правительственные, военные, оборонные и исследовательские учреждения в материковом Китае. Используя тактику скрытого фишинга и подполья, группа известна тем, что создает вводящие в заблуждение электронные письма и имитирующие веб-сайты для получения личной информации, которую они используют для кражи разведывательных данных. Их методы фишинга часто включают использование троянских вложений, скрытых под именами файлов типа "filename.pdf.exe", предназначенных для развертывания известных вариантов вредоносных программ, таких как Cobalt Strike, Siliver и Tinyshell.
После развертывания троянец выполняет многоэтапную атаку. Сначала он запускает и расшифровывает встроенные в base64 данные с помощью серии операций XOR, за которыми следует расшифровка AES с использованием ключа "0rc42Pro". Этот процесс расшифровки позволяет получить доступ к возможностям выполнения троянской программы, что приводит к удаленному управлению и извлечению информации. Вредоносная программа может отображать области памяти, загружать ресурсы и перемещаться по файловым системам в поисках конфиденциальных документов с расширениями .txt, .doc, .xls, .ppt, .csv и .pdf, которые затем отправляются на сервер управления (C2). Троянец использует методы виртуализации, чтобы запутать свой код, что усложняет его анализ.
Помимо острого фишинга, Poison Ivy также использует общедоступные уязвимости, используя проблемы со слабыми паролями в маршрутизаторах, камерах и брандмауэрах, на которые приходится около 30% их атак. Такой подход не только компрометирует целевые устройства, но и служит плацдармом для более широкого проникновения в интрасеть. Несмотря на простоту их тактики, постоянная регистрация новых доменов и приобретение серверов для фишинговых операций указывает на то, что эта группа поддерживает надежную инфраструктуру для облегчения своей деятельности.
Учитывая последовательную эволюцию их методов и потенциальную возможность роста активности APT, вызванную геополитической напряженностью, частным лицам и организациям настоятельно рекомендуется усилить свои меры безопасности. Рекомендации включают использование сложных паролей, использование антивирусных решений с защитой в режиме реального времени, регулярное применение исправлений для системы безопасности и соблюдение осторожности при работе с электронной почтой или незнакомыми ссылками. Учитывая постоянную угрозу, исходящую от APT-Q-20, бдительность по-прежнему имеет решающее значение для защиты конфиденциальной информации от попыток шпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Poison Ivy (APT-Q-20) атакует правительственный и военный секторы Китая, используя тактику скрытого фишинга и "водопоя", внедряя вредоносные программы, такие как Cobalt Strike, с помощью троянских вложений. Их многоэтапные атаки включают сложные методы кодирования и дешифрования, позволяющие получить удаленный доступ к конфиденциальным файлам, которые попадают на серверы C2. Они также используют общедоступные уязвимости, в частности, слабые пароли в устройствах, расширяя свой охват в сетях.
-----
Группа Poison Ivy, также известная как APT-Q-20, действует с 2007 года, в основном нацеливаясь на правительственные, военные, оборонные и исследовательские учреждения в материковом Китае. Используя тактику скрытого фишинга и подполья, группа известна тем, что создает вводящие в заблуждение электронные письма и имитирующие веб-сайты для получения личной информации, которую они используют для кражи разведывательных данных. Их методы фишинга часто включают использование троянских вложений, скрытых под именами файлов типа "filename.pdf.exe", предназначенных для развертывания известных вариантов вредоносных программ, таких как Cobalt Strike, Siliver и Tinyshell.
После развертывания троянец выполняет многоэтапную атаку. Сначала он запускает и расшифровывает встроенные в base64 данные с помощью серии операций XOR, за которыми следует расшифровка AES с использованием ключа "0rc42Pro". Этот процесс расшифровки позволяет получить доступ к возможностям выполнения троянской программы, что приводит к удаленному управлению и извлечению информации. Вредоносная программа может отображать области памяти, загружать ресурсы и перемещаться по файловым системам в поисках конфиденциальных документов с расширениями .txt, .doc, .xls, .ppt, .csv и .pdf, которые затем отправляются на сервер управления (C2). Троянец использует методы виртуализации, чтобы запутать свой код, что усложняет его анализ.
Помимо острого фишинга, Poison Ivy также использует общедоступные уязвимости, используя проблемы со слабыми паролями в маршрутизаторах, камерах и брандмауэрах, на которые приходится около 30% их атак. Такой подход не только компрометирует целевые устройства, но и служит плацдармом для более широкого проникновения в интрасеть. Несмотря на простоту их тактики, постоянная регистрация новых доменов и приобретение серверов для фишинговых операций указывает на то, что эта группа поддерживает надежную инфраструктуру для облегчения своей деятельности.
Учитывая последовательную эволюцию их методов и потенциальную возможность роста активности APT, вызванную геополитической напряженностью, частным лицам и организациям настоятельно рекомендуется усилить свои меры безопасности. Рекомендации включают использование сложных паролей, использование антивирусных решений с защитой в режиме реального времени, регулярное применение исправлений для системы безопасности и соблюдение осторожности при работе с электронной почтой или незнакомыми ссылками. Учитывая постоянную угрозу, исходящую от APT-Q-20, бдительность по-прежнему имеет решающее значение для защиты конфиденциальной информации от попыток шпионажа.
#ParsedReport #CompletenessMedium
20-03-2025
From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack
https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack
Report completeness: Medium
Threats:
Hunters_international
Shadow_copies_delete_technique
Rclone_tool
Nltest_tool
Lolbin_technique
Advanced-port-scanner_tool
Vssadmin_tool
Victims:
Retail organization
Industry:
Retail
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
T1190, T1136, T1076, T1105, T1048, T1490, T1486, T1134
IOCs:
File: 23
IP: 2
Path: 2
Hash: 5
Soft:
bcdedit, WinSCP, Active Directory, firefox, msexchange, mssql, mysql, onenote, outlook, steam, have more...
Algorithms:
aes, zip, aes-256, xor
Functions:
Get-PSDrive-PSProvider, Write-Host, Get-PSDrive, Get-ChildItem, main
Win API:
ShellExecuteA, LogonUserW, ImpersonateLoggedOnUser, CreateFileW, SetFilePointerEx, NtReadFile, arc
Win Services:
agntsvc, dbeng50, dbsnmp, encsvc, infopath, isqlplussvc, msmq, mydesktopqos, mydesktopservice, ocautoupds, have more...
Languages:
python, rust, powershell
Platforms:
x86
Links:
20-03-2025
From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack
https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack
Report completeness: Medium
Threats:
Hunters_international
Shadow_copies_delete_technique
Rclone_tool
Nltest_tool
Lolbin_technique
Advanced-port-scanner_tool
Vssadmin_tool
Victims:
Retail organization
Industry:
Retail
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
do not use without manual checkT1190, T1136, T1076, T1105, T1048, T1490, T1486, T1134
IOCs:
File: 23
IP: 2
Path: 2
Hash: 5
Soft:
bcdedit, WinSCP, Active Directory, firefox, msexchange, mssql, mysql, onenote, outlook, steam, have more...
Algorithms:
aes, zip, aes-256, xor
Functions:
Get-PSDrive-PSProvider, Write-Host, Get-PSDrive, Get-ChildItem, main
Win API:
ShellExecuteA, LogonUserW, ImpersonateLoggedOnUser, CreateFileW, SetFilePointerEx, NtReadFile, arc
Win Services:
agntsvc, dbeng50, dbsnmp, encsvc, infopath, isqlplussvc, msmq, mydesktopqos, mydesktopservice, ocautoupds, have more...
Languages:
python, rust, powershell
Platforms:
x86
Links:
https://github.com/eSentire/iocs/blob/main/Hunters%20International%20Ransomware/Hunters-International-Ransomware-iocs-03-10-2025.txteSentire
From Access to Encryption: Dissecting Hunters International's Latest…
Read this TRU Positive to learn more about ransomware activity that recently targeted a retail organization and get recommendations to mitigiate the cyber…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hunters International, группа программ-вымогателей, появившаяся в 2023 году, использовала CVE-2024-55591 в FortiOS для первоначального доступа к сети розничной организации. Используя Rclone и WinSCP для фильтрации данных, их программа-вымогатель, написанная на Rust, использует шифрование AES-256 и использует такие тактики, как двойное вымогательство.
-----
В феврале 2025 года деятельность по сбыту программ-вымогателей, приписываемая группе Hunters International, была направлена против розничной организации. Эта группа, возникшая в середине 2023 года, по сообщениям, приобрела исходный код программы-вымогателя у Hive и с тех пор действует независимо, управляя собственной инфраструктурой, осуществляя таргетинг и переговоры. Первоначальное нарушение было связано с использованием CVE-2024-55591, уязвимости для обхода аутентификации, присутствующей в FortiOS и FortiProxy. Оказавшись внутри, злоумышленники получили доступ через VPN, используя протокол RDP для изучения внутренней сети, создания учетных записей пользователей и попытки утечки данных с помощью таких инструментов, как Rclone и WinSCP.
Взлом был инициирован с использованием уязвимого устройства Fortinet через CVE-2024-55591. Злоумышленники создали новую учетную запись пользователя ("my_admin") на локальном хосте, которая позже была использована для доступа к сети через VPN-соединение хакера. Это привело к доступу к привилегированной учетной записи службы и другим внутренним ресурсам, где они выполняли разведывательные команды. Попытка утечки данных была предпринята в основном через Rclone, который был настроен для обхода файлов старше пяти лет. После проблем с Rclone злоумышленники перешли на WinSCP, загружая файлы со взломанного хостинга.
На протяжении всей операции хакеры использовали как Rclone, так и WinSCP для своей деятельности по удалению данных, причем последний загружался непосредственно с официального веб-сайта. Они разработали специальные сценарии PowerShell, адаптированные для их целей, разграничив задачи между загрузкой на взломанный хост и загрузкой с него. После этапа извлечения данных они попытались внедрить свою программу-вымогатель, идентифицированную как "encrypter_windows_x64.dll", но столкнулись с обнаружением со стороны EDR systems, что побудило их сменить тактику и использовать DLL-версию вместо EXE.
Программа-вымогатель, написанная на Rust, не добавляет расширения к зашифрованным файлам и не оставляет сообщений о требовании выкупа. Она работает с аргументами командной строки, позволяющими завершить определенные процессы до начала шифрования файлов. Сам процесс шифрования использует AES-256 в режиме CTR, а вредоносная программа предназначена для отключения возможностей восстановления системы путем манипулирования различными службами Windows и использования нескольких потоков для ускорения шифрования целевых файлов.
"Хантерс Интернэшнл" использует тактику двойного вымогательства, угрожая утечкой отфильтрованных данных на темный веб-сайт, если требования о выкупе не будут выполнены. Их операции свидетельствуют о значительной степени изощренности, поскольку они используют различные средства для сокрытия своей деятельности и повышения эффективности своих атак. По состоянию на отчет, они скомпрометировали в общей сложности 263 организации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hunters International, группа программ-вымогателей, появившаяся в 2023 году, использовала CVE-2024-55591 в FortiOS для первоначального доступа к сети розничной организации. Используя Rclone и WinSCP для фильтрации данных, их программа-вымогатель, написанная на Rust, использует шифрование AES-256 и использует такие тактики, как двойное вымогательство.
-----
В феврале 2025 года деятельность по сбыту программ-вымогателей, приписываемая группе Hunters International, была направлена против розничной организации. Эта группа, возникшая в середине 2023 года, по сообщениям, приобрела исходный код программы-вымогателя у Hive и с тех пор действует независимо, управляя собственной инфраструктурой, осуществляя таргетинг и переговоры. Первоначальное нарушение было связано с использованием CVE-2024-55591, уязвимости для обхода аутентификации, присутствующей в FortiOS и FortiProxy. Оказавшись внутри, злоумышленники получили доступ через VPN, используя протокол RDP для изучения внутренней сети, создания учетных записей пользователей и попытки утечки данных с помощью таких инструментов, как Rclone и WinSCP.
Взлом был инициирован с использованием уязвимого устройства Fortinet через CVE-2024-55591. Злоумышленники создали новую учетную запись пользователя ("my_admin") на локальном хосте, которая позже была использована для доступа к сети через VPN-соединение хакера. Это привело к доступу к привилегированной учетной записи службы и другим внутренним ресурсам, где они выполняли разведывательные команды. Попытка утечки данных была предпринята в основном через Rclone, который был настроен для обхода файлов старше пяти лет. После проблем с Rclone злоумышленники перешли на WinSCP, загружая файлы со взломанного хостинга.
На протяжении всей операции хакеры использовали как Rclone, так и WinSCP для своей деятельности по удалению данных, причем последний загружался непосредственно с официального веб-сайта. Они разработали специальные сценарии PowerShell, адаптированные для их целей, разграничив задачи между загрузкой на взломанный хост и загрузкой с него. После этапа извлечения данных они попытались внедрить свою программу-вымогатель, идентифицированную как "encrypter_windows_x64.dll", но столкнулись с обнаружением со стороны EDR systems, что побудило их сменить тактику и использовать DLL-версию вместо EXE.
Программа-вымогатель, написанная на Rust, не добавляет расширения к зашифрованным файлам и не оставляет сообщений о требовании выкупа. Она работает с аргументами командной строки, позволяющими завершить определенные процессы до начала шифрования файлов. Сам процесс шифрования использует AES-256 в режиме CTR, а вредоносная программа предназначена для отключения возможностей восстановления системы путем манипулирования различными службами Windows и использования нескольких потоков для ускорения шифрования целевых файлов.
"Хантерс Интернэшнл" использует тактику двойного вымогательства, угрожая утечкой отфильтрованных данных на темный веб-сайт, если требования о выкупе не будут выполнены. Их операции свидетельствуют о значительной степени изощренности, поскольку они используют различные средства для сокрытия своей деятельности и повышения эффективности своих атак. По состоянию на отчет, они скомпрометировали в общей сложности 263 организации.
#ParsedReport #CompletenessLow
21-03-2025
GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813)
https://www.greynoise.io/blog/active-exploitation-critical-apache-tomcat-rce-vulnerability-cve-2025-24813
Report completeness: Low
Victims:
Apache tomcat servers
Geo:
Mexico, Latvia, India, Italy, Korea, Japan, China
CVEs:
CVE-2025-24813 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache tomcat (<9.0.99, <10.1.35, <11.0.3, 9.0.0, 10.1.0)
ChatGPT TTPs:
T1190
IOCs:
IP: 5
Soft:
Apache Tomcat
21-03-2025
GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813)
https://www.greynoise.io/blog/active-exploitation-critical-apache-tomcat-rce-vulnerability-cve-2025-24813
Report completeness: Low
Victims:
Apache tomcat servers
Geo:
Mexico, Latvia, India, Italy, Korea, Japan, China
CVEs:
CVE-2025-24813 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache tomcat (<9.0.99, <10.1.35, <11.0.3, 9.0.0, 10.1.0)
ChatGPT TTPs:
do not use without manual checkT1190
IOCs:
IP: 5
Soft:
Apache Tomcat
www.greynoise.io
GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813)
Attackers are actively exploiting Apache Tomcat servers by leveraging CVE-2025-24813. If successfully exploited it could enable remote code execution. GreyNoise has identified multiple IPs engaging in this activity across multiple regions.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813) https://www.greynoise.io/blog/active-exploitation-critical-apache-tomcat-rce-vulnerability-cve-2025-24813 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют уязвимость CVE-2025-24813 в Apache Tomcat, позволяющую удаленно выполнять код. Активные попытки взлома были зафиксированы из разных стран с 17 марта 2025 года. В процессе эксплуатации используется метод частичного PUT, что вызывает опасения по поводу выполнения произвольного кода в уязвимых системах, особенно в США.
-----
Злоумышленники активно используют недавно обнаруженную уязвимость в серверах Apache Tomcat, идентифицированную как CVE-2025-24813. Эта уязвимость позволяет выполнять удаленный код (RCE), создавая значительные риски для незащищенных систем. Недавние наблюдения GreyNoise показывают, что с 17 марта 2025 года несколько IP-адресов подвергаются попыткам взлома, что указывает на тревожную тенденцию в области угроз. Чтобы помочь защитникам в отслеживании этой уязвимости, GreyNoise ввела специальный тег CVE-2025-24813.
Используемый метод эксплуатации включает в себя метод частичной загрузки, с помощью которого злоумышленники могут внедрять вредоносные программы. Такие эксплойты потенциально могут привести к выполнению произвольного кода на уязвимых серверах, что повышает актуальность устранения этой уязвимости для организаций. География этих атак охватывает несколько стран, причем большинство попыток были направлены против систем в Соединенных Штатах, Японии, Индии, Южной Корее и Мексике. Примечательно, что более 70% наблюдаемых сеансов были направлены на системы, базирующиеся в США, что подчеркивает важность США в качестве мишени.
Первая зафиксированная попытка взлома была предпринята с IP-адреса, расположенного в Латвии, 18 марта, за ней последовали дополнительные попытки 19 марта с IP-адресов, отслеживаемых в Италии, США и Китае. Интересно, что IP-адрес из Латвии больше не проявлял активности после первой попытки, а латвийские и итальянские IP-адреса связаны с известным VPN-сервисом, что позволяет предположить потенциальную маскировку личности злоумышленника. Последующие наблюдения выявили продолжающиеся попытки взлома, исходящие с IP-адреса, расположенного в США. Важно отметить, что IP-адреса из США и Китая обладают характеристиками, которые указывают на то, что их нелегко подделать, а это означает, что злоумышленники могут использовать подлинную инфраструктуру для своих операций.
Учитывая широкое внедрение Apache Tomcat в различных приложениях и службах в различных отраслях промышленности, первые признаки эксплуатации, связанные с CVE-2025-24813, вызывают беспокойство, и ожидается, что такая активность может усилиться. Организациям, использующим Apache Tomcat, следует заранее оценить свою инфраструктуру на наличие уязвимостей, связанных с этим CVE, и обеспечить оперативное исправление для снижения рисков, связанных с этими попытками активного использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют уязвимость CVE-2025-24813 в Apache Tomcat, позволяющую удаленно выполнять код. Активные попытки взлома были зафиксированы из разных стран с 17 марта 2025 года. В процессе эксплуатации используется метод частичного PUT, что вызывает опасения по поводу выполнения произвольного кода в уязвимых системах, особенно в США.
-----
Злоумышленники активно используют недавно обнаруженную уязвимость в серверах Apache Tomcat, идентифицированную как CVE-2025-24813. Эта уязвимость позволяет выполнять удаленный код (RCE), создавая значительные риски для незащищенных систем. Недавние наблюдения GreyNoise показывают, что с 17 марта 2025 года несколько IP-адресов подвергаются попыткам взлома, что указывает на тревожную тенденцию в области угроз. Чтобы помочь защитникам в отслеживании этой уязвимости, GreyNoise ввела специальный тег CVE-2025-24813.
Используемый метод эксплуатации включает в себя метод частичной загрузки, с помощью которого злоумышленники могут внедрять вредоносные программы. Такие эксплойты потенциально могут привести к выполнению произвольного кода на уязвимых серверах, что повышает актуальность устранения этой уязвимости для организаций. География этих атак охватывает несколько стран, причем большинство попыток были направлены против систем в Соединенных Штатах, Японии, Индии, Южной Корее и Мексике. Примечательно, что более 70% наблюдаемых сеансов были направлены на системы, базирующиеся в США, что подчеркивает важность США в качестве мишени.
Первая зафиксированная попытка взлома была предпринята с IP-адреса, расположенного в Латвии, 18 марта, за ней последовали дополнительные попытки 19 марта с IP-адресов, отслеживаемых в Италии, США и Китае. Интересно, что IP-адрес из Латвии больше не проявлял активности после первой попытки, а латвийские и итальянские IP-адреса связаны с известным VPN-сервисом, что позволяет предположить потенциальную маскировку личности злоумышленника. Последующие наблюдения выявили продолжающиеся попытки взлома, исходящие с IP-адреса, расположенного в США. Важно отметить, что IP-адреса из США и Китая обладают характеристиками, которые указывают на то, что их нелегко подделать, а это означает, что злоумышленники могут использовать подлинную инфраструктуру для своих операций.
Учитывая широкое внедрение Apache Tomcat в различных приложениях и службах в различных отраслях промышленности, первые признаки эксплуатации, связанные с CVE-2025-24813, вызывают беспокойство, и ожидается, что такая активность может усилиться. Организациям, использующим Apache Tomcat, следует заранее оценить свою инфраструктуру на наличие уязвимостей, связанных с этим CVE, и обеспечить оперативное исправление для снижения рисков, связанных с этими попытками активного использования.
👍1
#cyberthreattech
Немного обновил лекцию, которую я читаю в рамках курса по TI у ребят из https://inseca.tech .
Добавил рассказ о том, как можно автоматически формировать описание профиля киберугроз при помощи LLM (и построить malpedia у себя дома)
У нас этот движочек работает в сервисе CTT ThreatKB.
Больше деталей на курсе, либо уже на нашем CTI-meetup, который пройдет в конце апреля. Детали по мероприятию будут позже.
Немного обновил лекцию, которую я читаю в рамках курса по TI у ребят из https://inseca.tech .
Добавил рассказ о том, как можно автоматически формировать описание профиля киберугроз при помощи LLM (и построить malpedia у себя дома)
У нас этот движочек работает в сервисе CTT ThreatKB.
Больше деталей на курсе, либо уже на нашем CTI-meetup, который пройдет в конце апреля. Детали по мероприятию будут позже.
🔥2
#ParsedReport #CompletenessLow
21-03-2025
Albabat Ransomware Group Potentially Expands Targets to Multiple OS, Uses GitHub to Streamline Operations
https://www.trendmicro.com/en_us/research/25/c/albabat-ransomware-group.html
Report completeness: Low
Threats:
Albabat
ChatGPT TTPs:
T1486, T1102, T1082
IOCs:
File: 25
Hash: 5
Soft:
Linux, macOS, Chrome, virtualbox, steam, outlook, PostgreSQL
Crypto:
bitcoin, ethereum, solana
Win API:
arc
Win Services:
powerpnt, virtualboxvm
21-03-2025
Albabat Ransomware Group Potentially Expands Targets to Multiple OS, Uses GitHub to Streamline Operations
https://www.trendmicro.com/en_us/research/25/c/albabat-ransomware-group.html
Report completeness: Low
Threats:
Albabat
ChatGPT TTPs:
do not use without manual checkT1486, T1102, T1082
IOCs:
File: 25
Hash: 5
Soft:
Linux, macOS, Chrome, virtualbox, steam, outlook, PostgreSQL
Crypto:
bitcoin, ethereum, solana
Win API:
arc
Win Services:
powerpnt, virtualboxvm
Trend Micro
Albabat Ransomware Group Potentially Expands Targets to Multiple OS Uses GitHub to Streamline Operations
Trend Research encounters new versions of the Albabat ransomware, which appears to target Windows, Linux, and macOS devices. We also reveal the group’s use of GitHub to streamline their ransomware operation.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 Albabat Ransomware Group Potentially Expands Targets to Multiple OS, Uses GitHub to Streamline Operations https://www.trendmicro.com/en_us/research/25/c/albabat-ransomware-group.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat была разработана для Windows, Linux и macOS, используя GitHub REST API для управления конфигурацией и ведения журнала через PostgreSQL. Последние версии позволяют обходить общие системные папки, чтобы избежать обнаружения, и включают поддержку нескольких криптовалют для выплаты выкупа.
-----
Программа-вымогатель Albabat претерпела значительные изменения, нацелившись не только на системы Windows, но и распространив свой охват на устройства Linux и macOS. Недавние результаты Trend Research выявили новые версии, в том числе 2.0.0 и 2.5, которые используют GitHub REST API для управления данными конфигурации. Эта интеграция указывает на инновационный подход, при котором хакеры оптимизируют свои операции, используя репозиторий GitHub, специально обозначенный как billdev.github.io. Несмотря на то, что в настоящее время это хранилище закрыто, доступ к нему можно получить с помощью токена аутентификации, который был обнаружен во время оценки угроз.
Данные конфигурации, извлеченные из этого хранилища, содержат необходимые сведения о работе программы-вымогателя и выявили ее способность обходить определенные папки, обычно связанные с системными данными и пользовательскими файлами, что сводит к минимуму обнаружение при заражении. Эти папки включают в себя общие каталоги, такие как AppData, $RECYCLE.BIN и системные папки, которые не содержат информации, относящейся к конкретному пользователю. Сложная конфигурация предполагает, что программа-вымогатель использует базу данных PostgreSQL для регистрации статусов заражения и выплат выкупа, что указывает на методичный подход к управлению скомпрометированными средами и финансовыми аспектами их деятельности.
Более того, разработка версии 2.5, по-видимому, находится в стадии разработки, о чем свидетельствует наличие файла config.json в выделенном каталоге. Эта новая версия включает в себя дополнительные криптовалютные кошельки, в том числе для Bitcoin, Ethereum, Solana и BNB, для целей транзакций, хотя пока никаких изменений обнаружено не было. Эта эволюция программы-вымогателя Albabat подчеркивает тенденцию в области программ-вымогателей, когда хакеры используют общедоступные ресурсы для усиления своей вредоносной деятельности.
Организации должны быть готовы к рискам, связанным с программами-вымогателями, такими как Albabat, учитывая возможность сбоев в работе и значительные финансовые последствия. Превентивные меры имеют решающее значение; внедрение строгих мер контроля доступа, обеспечение своевременного обновления системы и поддержание регулярного и безопасного резервного копирования могут помочь смягчить последствия таких агрессивных атак программ-вымогателей. Продолжающаяся разработка и адаптация программы-вымогателя подчеркивает важность постоянного информирования о возникающих угрозах и меняющихся тактиках, используемых киберпреступниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat была разработана для Windows, Linux и macOS, используя GitHub REST API для управления конфигурацией и ведения журнала через PostgreSQL. Последние версии позволяют обходить общие системные папки, чтобы избежать обнаружения, и включают поддержку нескольких криптовалют для выплаты выкупа.
-----
Программа-вымогатель Albabat претерпела значительные изменения, нацелившись не только на системы Windows, но и распространив свой охват на устройства Linux и macOS. Недавние результаты Trend Research выявили новые версии, в том числе 2.0.0 и 2.5, которые используют GitHub REST API для управления данными конфигурации. Эта интеграция указывает на инновационный подход, при котором хакеры оптимизируют свои операции, используя репозиторий GitHub, специально обозначенный как billdev.github.io. Несмотря на то, что в настоящее время это хранилище закрыто, доступ к нему можно получить с помощью токена аутентификации, который был обнаружен во время оценки угроз.
Данные конфигурации, извлеченные из этого хранилища, содержат необходимые сведения о работе программы-вымогателя и выявили ее способность обходить определенные папки, обычно связанные с системными данными и пользовательскими файлами, что сводит к минимуму обнаружение при заражении. Эти папки включают в себя общие каталоги, такие как AppData, $RECYCLE.BIN и системные папки, которые не содержат информации, относящейся к конкретному пользователю. Сложная конфигурация предполагает, что программа-вымогатель использует базу данных PostgreSQL для регистрации статусов заражения и выплат выкупа, что указывает на методичный подход к управлению скомпрометированными средами и финансовыми аспектами их деятельности.
Более того, разработка версии 2.5, по-видимому, находится в стадии разработки, о чем свидетельствует наличие файла config.json в выделенном каталоге. Эта новая версия включает в себя дополнительные криптовалютные кошельки, в том числе для Bitcoin, Ethereum, Solana и BNB, для целей транзакций, хотя пока никаких изменений обнаружено не было. Эта эволюция программы-вымогателя Albabat подчеркивает тенденцию в области программ-вымогателей, когда хакеры используют общедоступные ресурсы для усиления своей вредоносной деятельности.
Организации должны быть готовы к рискам, связанным с программами-вымогателями, такими как Albabat, учитывая возможность сбоев в работе и значительные финансовые последствия. Превентивные меры имеют решающее значение; внедрение строгих мер контроля доступа, обеспечение своевременного обновления системы и поддержание регулярного и безопасного резервного копирования могут помочь смягчить последствия таких агрессивных атак программ-вымогателей. Продолжающаяся разработка и адаптация программы-вымогателя подчеркивает важность постоянного информирования о возникающих угрозах и меняющихся тактиках, используемых киберпреступниками.
#ParsedReport #CompletenessMedium
21-03-2025
ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns
https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html
Report completeness: Medium
Actors/Campaigns:
Zdi-can-25373-exploit (motivation: financially_motivated, cyber_criminal, information_theft, cyber_espionage)
Evil_corp
Scarcruft
Evilnum
Dropping_elephant
Bitter
Muddywater
Red_wolf
Red_delta
Stone_panda
Earth_lusca
Deep_gosu
Threats:
Raspberry_robin
Lolbin_technique
Xenorat
Qakbot
Asyncrat
Venomrat
Jellyfish
Gozi
Gh0st_rat
Raccoon_stealer
Outsteel
Muddyc2go
Amadey
Remcos_rat
Trickbot
Quasar_rat
Brc4_tool
Formbook
Sbit_rat
Vilerat
Snake_keylogger
Voldemort
Agent_tesla
Rokrat
Xworm_rat
Cobalt_strike
Sliver_c2_tool
Cringe
Avemaria_rat
Lilith_rat
Krbanker
Pupy_rat
Cloudeye
Lumma_stealer
Industry:
Government, Critical_infrastructure, Telco, Energy, Military, Ngo
Geo:
North korean, Korea, Bulgaria, India, Austria, Serbia, Bangladesh, Australia, France, Germany, Romania, Poland, Nepal, Mexico, Canada, Netherlands, Switzerland, Sweden, United kingdom, Iran, Japan, Ukraine, Panama, Iceland, Kyrgyzstan, Hong kong, Belarus, Slovakia, Colombia, Bosnia and herzegovina, Taiwan, Italy, Turkey, Estonia, Nigeria, Thailand, Africa, Slovenia, Brazil, Asia, Oman, Lithuania, Armenia, Philippines, Spain, China, Argentina, Singapore, Luxembourg, Pakistan, Norway, Vietnam, Portugal, North korea, Indonesia, Sri lanka, Dominican republic, Russia, America, Malaysia, Israel
ChatGPT TTPs:
T1203, T1027
IOCs:
File: 2
Hash: 851
Functions:
LinkCLSID, LinkFlags, LinkTargetIDList
YARA: Found
21-03-2025
ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns
https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html
Report completeness: Medium
Actors/Campaigns:
Zdi-can-25373-exploit (motivation: financially_motivated, cyber_criminal, information_theft, cyber_espionage)
Evil_corp
Scarcruft
Evilnum
Dropping_elephant
Bitter
Muddywater
Red_wolf
Red_delta
Stone_panda
Earth_lusca
Deep_gosu
Threats:
Raspberry_robin
Lolbin_technique
Xenorat
Qakbot
Asyncrat
Venomrat
Jellyfish
Gozi
Gh0st_rat
Raccoon_stealer
Outsteel
Muddyc2go
Amadey
Remcos_rat
Trickbot
Quasar_rat
Brc4_tool
Formbook
Sbit_rat
Vilerat
Snake_keylogger
Voldemort
Agent_tesla
Rokrat
Xworm_rat
Cobalt_strike
Sliver_c2_tool
Cringe
Avemaria_rat
Lilith_rat
Krbanker
Pupy_rat
Cloudeye
Lumma_stealer
Industry:
Government, Critical_infrastructure, Telco, Energy, Military, Ngo
Geo:
North korean, Korea, Bulgaria, India, Austria, Serbia, Bangladesh, Australia, France, Germany, Romania, Poland, Nepal, Mexico, Canada, Netherlands, Switzerland, Sweden, United kingdom, Iran, Japan, Ukraine, Panama, Iceland, Kyrgyzstan, Hong kong, Belarus, Slovakia, Colombia, Bosnia and herzegovina, Taiwan, Italy, Turkey, Estonia, Nigeria, Thailand, Africa, Slovenia, Brazil, Asia, Oman, Lithuania, Armenia, Philippines, Spain, China, Argentina, Singapore, Luxembourg, Pakistan, Norway, Vietnam, Portugal, North korea, Indonesia, Sri lanka, Dominican republic, Russia, America, Malaysia, Israel
ChatGPT TTPs:
do not use without manual checkT1203, T1027
IOCs:
File: 2
Hash: 851
Functions:
LinkCLSID, LinkFlags, LinkTargetIDList
YARA: Found
Trend Micro
ZDI-CAN-25373 Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns
Trend Zero Day Initiative™ (ZDI) uncovered both state-sponsored and cybercriminal groups extensively exploiting ZDI-CAN-25373 (aka ZDI-25-148), a Windows .lnk file vulnerability that enables hidden command execution.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость ZDI-CAN-25373 в файлах Windows .lnk позволяет злоумышленникам выполнять скрытые команды, которые в основном используются APT-группами из Северной Кореи, Ирана, России и Китая. Этот метод использует легальные инструменты для передачи вредоносных данных, что позволяет избежать обнаружения и создает риски для различных секторов по всему миру. Уязвимость не устранена, и при атаках используются многочисленные типы вредоносных программ, что требует усиленных мер защиты от подозрительных файлов.файлы lnk.
-----
Trend Zero Day Initiative (ZDI) выявила критическую уязвимость ZDI-CAN-25373, связанную с файлами Windows .lnk, которая позволяет злоумышленникам выполнять скрытые команды на компьютерах-жертвах. Эта уязвимость широко использовалась, было совершено около 1000 вредоносных программ.файлы lnk были обнаружены, в основном, спонсируемыми государством группами APT из Северной Кореи, Ирана, России и Китая. Эти атаки характеризуются возможностью внедрения вредоносных аргументов командной строки.файлы lnk, что затрудняет их обнаружение и подвергает организации угрозам кражи данных и кибершпионажа. Жертвы охватывают множество секторов, включая правительственный, финансовый, телекоммуникационный, военный и энергетический, в Северной Америке, Европе, Азии, Южной Америке и Австралии.
Технология использования заключается в создании файлов .lnk, которые при открытии визуально не указывают пользователям на какой-либо вредоносный контент из-за того, как Windows отображает эти файлы. Вредоносная нагрузка может быть выполнена с использованием законных инструментов, таких как cmd.exe и powershell.exe, что создает среду, благоприятствующую кибератакам, не вызывая подозрений у пользователей. Наблюдения показывают, что многие северокорейские APT-группы в значительной степени зависят от ZDI-CAN-25373, применяя тактику сотрудничества и обмена инструментами. Анализ выявил использование огромного количества файлов.файлы lnk заполнены нефункциональными данными, чтобы еще больше избежать обнаружения.
ZDI-CAN-25373 иллюстрирует искажение важной информации в пользовательском интерфейсе, когда пользовательский интерфейс Windows не может визуально отображать важную информацию, что позволяет злоумышленникам скрывать истинную природу команд, выполняемых скомпрометированными файлами .lnk. Этот компромисс создает риски для целостности и доступности данных, особенно в связи с тем, что более изощренные способы эксплуатации и уязвимости нулевого дня становятся обычным явлением среди хакеров в условиях нестабильной геополитической обстановки.
Сообщение об уязвимости поступило в корпорацию Майкрософт в рамках программы ZDI bug bounty program, где она была классифицирована как уязвимость низкой степени серьезности и до сих пор не исправлена. известно, что хакеры используют различные типы вредоносных программ в качестве полезной нагрузки, включая Xeno RAT, QakBot, AsyncRat и Venom RAT, что еще больше усложняет ситуацию с угрозами. Организациям рекомендуется применять превентивные меры безопасности, включая немедленное сканирование и выявление подозрительных программ.файлы lnk позволяют снизить риски, связанные с ZDI-CAN-25373. Для защиты от этих распространенных угроз необходимы эффективные стратегии защиты конечных устройств и сети, а также протоколы расследования возможных взломов. Продолжающееся использование этой уязвимости подчеркивает настоятельную необходимость создания надежных систем кибербезопасности для защиты критически важной инфраструктуры от спонсируемого государством использования и киберпреступлений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость ZDI-CAN-25373 в файлах Windows .lnk позволяет злоумышленникам выполнять скрытые команды, которые в основном используются APT-группами из Северной Кореи, Ирана, России и Китая. Этот метод использует легальные инструменты для передачи вредоносных данных, что позволяет избежать обнаружения и создает риски для различных секторов по всему миру. Уязвимость не устранена, и при атаках используются многочисленные типы вредоносных программ, что требует усиленных мер защиты от подозрительных файлов.файлы lnk.
-----
Trend Zero Day Initiative (ZDI) выявила критическую уязвимость ZDI-CAN-25373, связанную с файлами Windows .lnk, которая позволяет злоумышленникам выполнять скрытые команды на компьютерах-жертвах. Эта уязвимость широко использовалась, было совершено около 1000 вредоносных программ.файлы lnk были обнаружены, в основном, спонсируемыми государством группами APT из Северной Кореи, Ирана, России и Китая. Эти атаки характеризуются возможностью внедрения вредоносных аргументов командной строки.файлы lnk, что затрудняет их обнаружение и подвергает организации угрозам кражи данных и кибершпионажа. Жертвы охватывают множество секторов, включая правительственный, финансовый, телекоммуникационный, военный и энергетический, в Северной Америке, Европе, Азии, Южной Америке и Австралии.
Технология использования заключается в создании файлов .lnk, которые при открытии визуально не указывают пользователям на какой-либо вредоносный контент из-за того, как Windows отображает эти файлы. Вредоносная нагрузка может быть выполнена с использованием законных инструментов, таких как cmd.exe и powershell.exe, что создает среду, благоприятствующую кибератакам, не вызывая подозрений у пользователей. Наблюдения показывают, что многие северокорейские APT-группы в значительной степени зависят от ZDI-CAN-25373, применяя тактику сотрудничества и обмена инструментами. Анализ выявил использование огромного количества файлов.файлы lnk заполнены нефункциональными данными, чтобы еще больше избежать обнаружения.
ZDI-CAN-25373 иллюстрирует искажение важной информации в пользовательском интерфейсе, когда пользовательский интерфейс Windows не может визуально отображать важную информацию, что позволяет злоумышленникам скрывать истинную природу команд, выполняемых скомпрометированными файлами .lnk. Этот компромисс создает риски для целостности и доступности данных, особенно в связи с тем, что более изощренные способы эксплуатации и уязвимости нулевого дня становятся обычным явлением среди хакеров в условиях нестабильной геополитической обстановки.
Сообщение об уязвимости поступило в корпорацию Майкрософт в рамках программы ZDI bug bounty program, где она была классифицирована как уязвимость низкой степени серьезности и до сих пор не исправлена. известно, что хакеры используют различные типы вредоносных программ в качестве полезной нагрузки, включая Xeno RAT, QakBot, AsyncRat и Venom RAT, что еще больше усложняет ситуацию с угрозами. Организациям рекомендуется применять превентивные меры безопасности, включая немедленное сканирование и выявление подозрительных программ.файлы lnk позволяют снизить риски, связанные с ZDI-CAN-25373. Для защиты от этих распространенных угроз необходимы эффективные стратегии защиты конечных устройств и сети, а также протоколы расследования возможных взломов. Продолжающееся использование этой уязвимости подчеркивает настоятельную необходимость создания надежных систем кибербезопасности для защиты критически важной инфраструктуры от спонсируемого государством использования и киберпреступлений.
#ParsedReport #CompletenessLow
21-03-2025
Semrush impersonation scam hits Google Ads
https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Google, Semrush users
Industry:
Financial, E-commerce
ChatGPT TTPs:
T1566, T1078
IOCs:
Domain: 16
21-03-2025
Semrush impersonation scam hits Google Ads
https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Google, Semrush users
Industry:
Financial, E-commerce
ChatGPT TTPs:
do not use without manual checkT1566, T1078
IOCs:
Domain: 16
Malwarebytes
Semrush impersonation scam hits Google Ads
The phishing campaign for valuable Google accounts continues with a new twist, going after the customers of a SasS platform.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 Semrush impersonation scam hits Google Ads https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads Report completeness: Low Threats: Spear-phishing_technique Victims: Google,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют инструменты онлайн-маркетинга, такие как Google Ads, для запуска фишинговых кампаний, нацеленных на аккаунты Google, в частности, используя поддельные страницы входа в Semrush для сбора учетных данных. Взломав их, злоумышленники могут получить доступ к конфиденциальным данным Google Analytics и Semrush, что может привести к потенциальной финансовой эксплуатации и мошенничеству.
-----
Злоумышленники все чаще используют инструменты онлайн-маркетинга и рекламы для проведения вредоносных кампаний, в частности, нацеливаясь на аккаунты рекламодателей Google. В последнее время для компрометации этих аккаунтов используются косвенные методы, при этом особое внимание уделяется таким платформам, как Semrush, которые завоевали популярность среди пользователей. В отчете указывается, что в самом Semrush не было выявлено уязвимостей или утечек данных; вместо этого он стал мишенью из-за своей растущей популярности.
В ходе масштабной фишинговой кампании, задокументированной ранее в этом году, была использована специфическая технология, которая использовала сайты Google, где вредоносная реклама, выдававшая себя за "Google Ads", направляла пользователей на мошенническую страницу входа в систему Semrush. На этой фишинговой странице был заметен логотип Semrush, и пользователям разрешалось входить в систему только с помощью опции "Войти с помощью Google", что заставляло жертв вводить свои учетные данные Google. Когда пользователи вводили свои данные, эти учетные данные перехватывались злоумышленниками, стоящими за схемой.
Взломанный аккаунт Google может привести к серьезным последствиям. Как только злоумышленники получат доступ, они смогут напрямую получать доступ к конфиденциальным данным, хранящимся в Google Analytics, без необходимости входа в Semrush. Это включает в себя важные данные об электронной коммерции, такие как показатели выручки, объемы транзакций и ключевые показатели эффективности, позволяющие злоумышленникам получить представление о финансовом состоянии целевых предприятий. Кроме того, информация, хранящаяся в учетной записи Semrush, такая как личные данные и платежные реквизиты, может быть использована для выдачи себя за кого-либо или для дальнейших мошеннических действий, что представляет значительный риск для жертв.
Для частных лиц и компаний, которые непреднамеренно просматривают вредоносную рекламу, существует значительная вероятность потери конфиденциальных данных, что в конечном итоге приводит к различным последствиям, связанным с мошенничеством. Меры безопасности имеют решающее значение, и пользователи некоторых решений для кибербезопасности, таких как Malwarebytes, как сообщается, имеют защиту от конкретных угроз, исходящих от этих вредоносных рекламных объявлений и веб-сайтов. Информация об инцидентах, связанных с этой фишинговой активностью, также была передана в Google, что подчеркивает продолжающуюся борьбу с такими хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют инструменты онлайн-маркетинга, такие как Google Ads, для запуска фишинговых кампаний, нацеленных на аккаунты Google, в частности, используя поддельные страницы входа в Semrush для сбора учетных данных. Взломав их, злоумышленники могут получить доступ к конфиденциальным данным Google Analytics и Semrush, что может привести к потенциальной финансовой эксплуатации и мошенничеству.
-----
Злоумышленники все чаще используют инструменты онлайн-маркетинга и рекламы для проведения вредоносных кампаний, в частности, нацеливаясь на аккаунты рекламодателей Google. В последнее время для компрометации этих аккаунтов используются косвенные методы, при этом особое внимание уделяется таким платформам, как Semrush, которые завоевали популярность среди пользователей. В отчете указывается, что в самом Semrush не было выявлено уязвимостей или утечек данных; вместо этого он стал мишенью из-за своей растущей популярности.
В ходе масштабной фишинговой кампании, задокументированной ранее в этом году, была использована специфическая технология, которая использовала сайты Google, где вредоносная реклама, выдававшая себя за "Google Ads", направляла пользователей на мошенническую страницу входа в систему Semrush. На этой фишинговой странице был заметен логотип Semrush, и пользователям разрешалось входить в систему только с помощью опции "Войти с помощью Google", что заставляло жертв вводить свои учетные данные Google. Когда пользователи вводили свои данные, эти учетные данные перехватывались злоумышленниками, стоящими за схемой.
Взломанный аккаунт Google может привести к серьезным последствиям. Как только злоумышленники получат доступ, они смогут напрямую получать доступ к конфиденциальным данным, хранящимся в Google Analytics, без необходимости входа в Semrush. Это включает в себя важные данные об электронной коммерции, такие как показатели выручки, объемы транзакций и ключевые показатели эффективности, позволяющие злоумышленникам получить представление о финансовом состоянии целевых предприятий. Кроме того, информация, хранящаяся в учетной записи Semrush, такая как личные данные и платежные реквизиты, может быть использована для выдачи себя за кого-либо или для дальнейших мошеннических действий, что представляет значительный риск для жертв.
Для частных лиц и компаний, которые непреднамеренно просматривают вредоносную рекламу, существует значительная вероятность потери конфиденциальных данных, что в конечном итоге приводит к различным последствиям, связанным с мошенничеством. Меры безопасности имеют решающее значение, и пользователи некоторых решений для кибербезопасности, таких как Malwarebytes, как сообщается, имеют защиту от конкретных угроз, исходящих от этих вредоносных рекламных объявлений и веб-сайтов. Информация об инцидентах, связанных с этой фишинговой активностью, также была передана в Google, что подчеркивает продолжающуюся борьбу с такими хакерами.