CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 Albabat Ransomware Group Potentially Expands Targets to Multiple OS, Uses GitHub to Streamline Operations https://www.trendmicro.com/en_us/research/25/c/albabat-ransomware-group.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Albabat была разработана для Windows, Linux и macOS, используя GitHub REST API для управления конфигурацией и ведения журнала через PostgreSQL. Последние версии позволяют обходить общие системные папки, чтобы избежать обнаружения, и включают поддержку нескольких криптовалют для выплаты выкупа.
-----

Программа-вымогатель Albabat претерпела значительные изменения, нацелившись не только на системы Windows, но и распространив свой охват на устройства Linux и macOS. Недавние результаты Trend Research выявили новые версии, в том числе 2.0.0 и 2.5, которые используют GitHub REST API для управления данными конфигурации. Эта интеграция указывает на инновационный подход, при котором хакеры оптимизируют свои операции, используя репозиторий GitHub, специально обозначенный как billdev.github.io. Несмотря на то, что в настоящее время это хранилище закрыто, доступ к нему можно получить с помощью токена аутентификации, который был обнаружен во время оценки угроз.

Данные конфигурации, извлеченные из этого хранилища, содержат необходимые сведения о работе программы-вымогателя и выявили ее способность обходить определенные папки, обычно связанные с системными данными и пользовательскими файлами, что сводит к минимуму обнаружение при заражении. Эти папки включают в себя общие каталоги, такие как AppData, $RECYCLE.BIN и системные папки, которые не содержат информации, относящейся к конкретному пользователю. Сложная конфигурация предполагает, что программа-вымогатель использует базу данных PostgreSQL для регистрации статусов заражения и выплат выкупа, что указывает на методичный подход к управлению скомпрометированными средами и финансовыми аспектами их деятельности.

Более того, разработка версии 2.5, по-видимому, находится в стадии разработки, о чем свидетельствует наличие файла config.json в выделенном каталоге. Эта новая версия включает в себя дополнительные криптовалютные кошельки, в том числе для Bitcoin, Ethereum, Solana и BNB, для целей транзакций, хотя пока никаких изменений обнаружено не было. Эта эволюция программы-вымогателя Albabat подчеркивает тенденцию в области программ-вымогателей, когда хакеры используют общедоступные ресурсы для усиления своей вредоносной деятельности.

Организации должны быть готовы к рискам, связанным с программами-вымогателями, такими как Albabat, учитывая возможность сбоев в работе и значительные финансовые последствия. Превентивные меры имеют решающее значение; внедрение строгих мер контроля доступа, обеспечение своевременного обновления системы и поддержание регулярного и безопасного резервного копирования могут помочь смягчить последствия таких агрессивных атак программ-вымогателей. Продолжающаяся разработка и адаптация программы-вымогателя подчеркивает важность постоянного информирования о возникающих угрозах и меняющихся тактиках, используемых киберпреступниками.
#ParsedReport #CompletenessMedium
21-03-2025

ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns

https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html

Report completeness: Medium

Actors/Campaigns:
Zdi-can-25373-exploit (motivation: financially_motivated, cyber_criminal, information_theft, cyber_espionage)
Evil_corp
Scarcruft
Evilnum
Dropping_elephant
Bitter
Muddywater
Red_wolf
Red_delta
Stone_panda
Earth_lusca
Deep_gosu

Threats:
Raspberry_robin
Lolbin_technique
Xenorat
Qakbot
Asyncrat
Venomrat
Jellyfish
Gozi
Gh0st_rat
Raccoon_stealer
Outsteel
Muddyc2go
Amadey
Remcos_rat
Trickbot
Quasar_rat
Brc4_tool
Formbook
Sbit_rat
Vilerat
Snake_keylogger
Voldemort
Agent_tesla
Rokrat
Xworm_rat
Cobalt_strike
Sliver_c2_tool
Cringe
Avemaria_rat
Lilith_rat
Krbanker
Pupy_rat
Cloudeye
Lumma_stealer

Industry:
Government, Critical_infrastructure, Telco, Energy, Military, Ngo

Geo:
North korean, Korea, Bulgaria, India, Austria, Serbia, Bangladesh, Australia, France, Germany, Romania, Poland, Nepal, Mexico, Canada, Netherlands, Switzerland, Sweden, United kingdom, Iran, Japan, Ukraine, Panama, Iceland, Kyrgyzstan, Hong kong, Belarus, Slovakia, Colombia, Bosnia and herzegovina, Taiwan, Italy, Turkey, Estonia, Nigeria, Thailand, Africa, Slovenia, Brazil, Asia, Oman, Lithuania, Armenia, Philippines, Spain, China, Argentina, Singapore, Luxembourg, Pakistan, Norway, Vietnam, Portugal, North korea, Indonesia, Sri lanka, Dominican republic, Russia, America, Malaysia, Israel

ChatGPT TTPs:
do not use without manual check
T1203, T1027

IOCs:
File: 2
Hash: 851

Functions:
LinkCLSID, LinkFlags, LinkTargetIDList

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Критическая уязвимость ZDI-CAN-25373 в файлах Windows .lnk позволяет злоумышленникам выполнять скрытые команды, которые в основном используются APT-группами из Северной Кореи, Ирана, России и Китая. Этот метод использует легальные инструменты для передачи вредоносных данных, что позволяет избежать обнаружения и создает риски для различных секторов по всему миру. Уязвимость не устранена, и при атаках используются многочисленные типы вредоносных программ, что требует усиленных мер защиты от подозрительных файлов.файлы lnk.
-----

Trend Zero Day Initiative (ZDI) выявила критическую уязвимость ZDI-CAN-25373, связанную с файлами Windows .lnk, которая позволяет злоумышленникам выполнять скрытые команды на компьютерах-жертвах. Эта уязвимость широко использовалась, было совершено около 1000 вредоносных программ.файлы lnk были обнаружены, в основном, спонсируемыми государством группами APT из Северной Кореи, Ирана, России и Китая. Эти атаки характеризуются возможностью внедрения вредоносных аргументов командной строки.файлы lnk, что затрудняет их обнаружение и подвергает организации угрозам кражи данных и кибершпионажа. Жертвы охватывают множество секторов, включая правительственный, финансовый, телекоммуникационный, военный и энергетический, в Северной Америке, Европе, Азии, Южной Америке и Австралии.

Технология использования заключается в создании файлов .lnk, которые при открытии визуально не указывают пользователям на какой-либо вредоносный контент из-за того, как Windows отображает эти файлы. Вредоносная нагрузка может быть выполнена с использованием законных инструментов, таких как cmd.exe и powershell.exe, что создает среду, благоприятствующую кибератакам, не вызывая подозрений у пользователей. Наблюдения показывают, что многие северокорейские APT-группы в значительной степени зависят от ZDI-CAN-25373, применяя тактику сотрудничества и обмена инструментами. Анализ выявил использование огромного количества файлов.файлы lnk заполнены нефункциональными данными, чтобы еще больше избежать обнаружения.

ZDI-CAN-25373 иллюстрирует искажение важной информации в пользовательском интерфейсе, когда пользовательский интерфейс Windows не может визуально отображать важную информацию, что позволяет злоумышленникам скрывать истинную природу команд, выполняемых скомпрометированными файлами .lnk. Этот компромисс создает риски для целостности и доступности данных, особенно в связи с тем, что более изощренные способы эксплуатации и уязвимости нулевого дня становятся обычным явлением среди хакеров в условиях нестабильной геополитической обстановки.

Сообщение об уязвимости поступило в корпорацию Майкрософт в рамках программы ZDI bug bounty program, где она была классифицирована как уязвимость низкой степени серьезности и до сих пор не исправлена. известно, что хакеры используют различные типы вредоносных программ в качестве полезной нагрузки, включая Xeno RAT, QakBot, AsyncRat и Venom RAT, что еще больше усложняет ситуацию с угрозами. Организациям рекомендуется применять превентивные меры безопасности, включая немедленное сканирование и выявление подозрительных программ.файлы lnk позволяют снизить риски, связанные с ZDI-CAN-25373. Для защиты от этих распространенных угроз необходимы эффективные стратегии защиты конечных устройств и сети, а также протоколы расследования возможных взломов. Продолжающееся использование этой уязвимости подчеркивает настоятельную необходимость создания надежных систем кибербезопасности для защиты критически важной инфраструктуры от спонсируемого государством использования и киберпреступлений.
#ParsedReport #CompletenessLow
21-03-2025

Semrush impersonation scam hits Google Ads

https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads

Report completeness: Low

Threats:
Spear-phishing_technique

Victims:
Google, Semrush users

Industry:
Financial, E-commerce

ChatGPT TTPs:
do not use without manual check
T1566, T1078

IOCs:
Domain: 16
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 Semrush impersonation scam hits Google Ads https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads Report completeness: Low Threats: Spear-phishing_technique Victims: Google,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют инструменты онлайн-маркетинга, такие как Google Ads, для запуска фишинговых кампаний, нацеленных на аккаунты Google, в частности, используя поддельные страницы входа в Semrush для сбора учетных данных. Взломав их, злоумышленники могут получить доступ к конфиденциальным данным Google Analytics и Semrush, что может привести к потенциальной финансовой эксплуатации и мошенничеству.
-----

Злоумышленники все чаще используют инструменты онлайн-маркетинга и рекламы для проведения вредоносных кампаний, в частности, нацеливаясь на аккаунты рекламодателей Google. В последнее время для компрометации этих аккаунтов используются косвенные методы, при этом особое внимание уделяется таким платформам, как Semrush, которые завоевали популярность среди пользователей. В отчете указывается, что в самом Semrush не было выявлено уязвимостей или утечек данных; вместо этого он стал мишенью из-за своей растущей популярности.

В ходе масштабной фишинговой кампании, задокументированной ранее в этом году, была использована специфическая технология, которая использовала сайты Google, где вредоносная реклама, выдававшая себя за "Google Ads", направляла пользователей на мошенническую страницу входа в систему Semrush. На этой фишинговой странице был заметен логотип Semrush, и пользователям разрешалось входить в систему только с помощью опции "Войти с помощью Google", что заставляло жертв вводить свои учетные данные Google. Когда пользователи вводили свои данные, эти учетные данные перехватывались злоумышленниками, стоящими за схемой.

Взломанный аккаунт Google может привести к серьезным последствиям. Как только злоумышленники получат доступ, они смогут напрямую получать доступ к конфиденциальным данным, хранящимся в Google Analytics, без необходимости входа в Semrush. Это включает в себя важные данные об электронной коммерции, такие как показатели выручки, объемы транзакций и ключевые показатели эффективности, позволяющие злоумышленникам получить представление о финансовом состоянии целевых предприятий. Кроме того, информация, хранящаяся в учетной записи Semrush, такая как личные данные и платежные реквизиты, может быть использована для выдачи себя за кого-либо или для дальнейших мошеннических действий, что представляет значительный риск для жертв.

Для частных лиц и компаний, которые непреднамеренно просматривают вредоносную рекламу, существует значительная вероятность потери конфиденциальных данных, что в конечном итоге приводит к различным последствиям, связанным с мошенничеством. Меры безопасности имеют решающее значение, и пользователи некоторых решений для кибербезопасности, таких как Malwarebytes, как сообщается, имеют защиту от конкретных угроз, исходящих от этих вредоносных рекламных объявлений и веб-сайтов. Информация об инцидентах, связанных с этой фишинговой активностью, также была передана в Google, что подчеркивает продолжающуюся борьбу с такими хакерами.
#ParsedReport #CompletenessMedium
21-03-2025

Malware Hidden Behind Google Meet Deception in ClickFix Campaign

https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/

Report completeness: Medium

Actors/Campaigns:
Slavic_nation_empire (motivation: cyber_criminal)
Scamquerteo (motivation: cyber_criminal)

Threats:
Clickfix_technique
Amos_stealer
Stealc
Rhadamanthys

Geo:
Poland

TTPs:

IOCs:
Hash: 8
IP: 3
Url: 13
File: 6
Domain: 129

Soft:
macOS

Algorithms:
sha1, base64, sha256, md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 Malware Hidden Behind Google Meet Deception in ClickFix Campaign https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix, проводимая "Slavic Nation Empire" и "Scamquerteo", нацелена на пользователей криптовалют с помощью сложного фишинга с использованием вредоносных программ infostealer, таких как Stealc и Rhadamanthys. Он использует тактику, подобную PowerShell scripting, и использует уязвимости для маскировки вредоносных действий и утечки конфиденциальных данных в Windows и macOS.
-----

Кампания ClickFix, в частности ее вариант, известный как "The Phantom Meet", включает в себя сложную атаку социальной инженерии, организованную хакерскими группами "Slavic Nation Empire" и "Scamquerteo". В этой кампании в основном используются вредоносные программы infostealer, включая Stealc, Rhadamanthys и AMOS Stealer. Он использует различные уязвимости и тактические приемы, в частности протокол прикладного уровня (T1071), пользовательское выполнение (T1204), фишинг (T1566) и PowerShell (T1059.001), чтобы получить доступ к конфиденциальной информации пользователей, в частности, для энтузиастов криптовалюты.

Атака начинается с фишинговых электронных писем или взломанных веб-сайтов, которые имитируют сообщения об ошибках Google Meet. Когда пользователи попадают на эти поддельные страницы, они получают сфабрикованные сообщения об ошибках, которые вынуждают их устранять несуществующие проблемы. Этот обман в конечном итоге приводит к выполнению вредоносных команд PowerShell или терминала, что облегчает загрузку и установку вредоносного ПО infostealer. Вредоносное ПО предназначено для извлечения конфиденциальных данных, включая учетные данные и информацию о криптовалютном кошельке. Для маскировки вредоносных скриптов и уклонения от обнаружения используются передовые методы обфускации, такие как кодировка Base64.

Кампания продемонстрировала свою эффективность в отношении платформ Windows и macOS, уделяя особое внимание пользователям в Польше, что отражает адаптацию к географическим интересам ее целевых групп. Поведение вредоносной программы характеризуется ее способностью извлекать ценные данные, сохраняя при этом скрытность, благодаря использованию сценариев PowerShell, которые могут загружать дополнительную полезную нагрузку и выполнять дополнительные команды.
#ParsedReport #CompletenessMedium
21-03-2025

SVC New Stealer on the Horizon

https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/

Report completeness: Medium

Threats:
Spear-phishing_technique
Svcstealer

Industry:
E-commerce

TTPs:
Tactics: 6
Technics: 10

IOCs:
File: 9
Path: 2
Hash: 4
IP: 2

Soft:
Microsoft Visual C++, Discord, Telegram, Microsoft Edge, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Vivaldi

Algorithms:
zip

Win API:
ShellExecuteW

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 SVC New Stealer on the Horizon https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/ Report completeness: Medium Threats: Spear-phishing_technique Svcstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----

SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.

Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.

Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.

После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.

Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.

Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
#ParsedReport #CompletenessHigh
21-03-2025

Rilide - An Information Stealing Browser Extension

https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/

Report completeness: High

Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique

Industry:
Financial

TTPs:
Tactics: 9
Technics: 0

IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1

Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail

Crypto:
bitcoin

Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5

Functions:
executeScript, eval, Function, PowerShell, to

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 21-03-2025 Rilide - An Information Stealing Browser Extension https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/ Report completeness: High Threats: Rilide Dead_drop_technique Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Rilide - это продвинутая вредоносная программа для кражи информации, маскирующаяся под браузерные расширения для браузеров на базе Chromium. Она использует фишинг и вредоносную рекламу для доставки, устанавливается с помощью загрузчиков PowerShell и собирает конфиденциальные данные, включая пароли и учетные данные о криптовалюте, используя блокчейн для связи C2.
-----

Rilide - это сложная вредоносная программа для кражи информации, предназначенная для выдачи себя за расширения браузера, в частности, для браузеров на базе Chromium, таких как Google Chrome и Microsoft Edge. Впервые обнаруженная в апреле 2023 года, Rilide использует различные механизмы доставки, в основном используя фишинговые веб-сайты и вредоносную рекламу. Вредоносная программа была адаптирована в соответствии со стандартами Chrome Extension Manifest версии 3, которые, в частности, ограничивают возможность выполнения внешних скриптов или загрузки файлов, размещенных на удаленном сервере. Это ограничение гарантирует, что вся необходимая логика будет жестко запрограммирована в самом пакете расширения.

Исследователи угроз задокументировали несколько кампаний, предоставляющих Rilide различными, но взаимосвязанными методами. В первой кампании в качестве приманки использовался файл PowerPoint, перенаправляющий пользователей на фишинговый сайт, с которого загружается программа Rilide stealer. Второй способ заключается в заманивании пользователей через Twitter на фишинговый сайт, который загружает исполняемый файл для установки вредоносного расширения. В одном из вариантов этой кампании Twitter заменяется Google Ads, при этом сохраняется та же общая стратегия. Последняя наблюдаемая цепочка вторжений включает использование загрузчика PowerShell для развертывания Rilide, хотя точные средства, с помощью которых этот загрузчик достигает пользователей, остаются неясными.

После выполнения скрипт PowerShell, используемый в третьей кампании, запускает дополнительные закодированные команды, не раскрывая свои действия пользователю. Этот скрипт содержит все необходимые файлы для Rilide, закодированные в виде строк base64, которые затем записываются на диск. Скрипт настраивает установку расширения путем изменения файлов настроек браузера, что отражает систематический подход к внедрению расширения таким образом, чтобы оно запускалось при следующем запуске браузера.

После установки Rilide демонстрирует ряд неблаговидных действий. Он предназначен для создания скриншотов, регистрации паролей и извлечения учетных данных криптовалютного кошелька. Кроме того, он взаимодействует с другими веб-сервисами, отслеживая и собирая информацию с платформ обмена сообщениями, в частности, ориентируясь на сообщения с криптовалютных бирж. Расширение Rilide имитирует законные сервисы, такие как Google Drive, и запрашивает расширенные разрешения для работы, позволяющие ему получать доступ к файлам cookie, данным буфера обмена и системной информации.

Управление командно-диспетчерскими связями (C2) осуществляется с помощью различных блокчейн-сервисов, которые скрывают истинную природу трафика. Вредоносная программа получает адрес сервера C2, что позволяет ей извлекать украденные данные, включая системную информацию, с помощью HTTP POST-запросов.

Таким образом, Rilide является примером современной угрозы, которая сочетает в себе социальную инженерию и техническую изощренность, используя различные уровни механизмов доставки и установки, которые эволюционировали в ответ на ограничения платформы, одновременно расширяя свои возможности по сбору конфиденциальной информации от пользователей.
#ParsedReport #CompletenessLow
21-03-2025

When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack

https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Github actions users, Software development projects

Industry:
Software_development

CVEs:
CVE-2025-30866 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-30066 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tj-actions changed-files (le45.0.7)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195, T1027, T1105, T1003

IOCs:
File: 5

Soft:
Node.js, linux, curl, sudo, Gatekeepers

Algorithms:
base64

Languages:
python, swift

Links:
https://github.com/tj-actions/changed-files/commit/0e58ed8671d6b60d0890c21b07f8835ace038e67