CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
07-05-2025

Ransomware Attackers Leveraged Privilege Escalation Zero-day

https://www.security.com/threat-intelligence/play-ransomware-zero-day

Report completeness: Medium

Actors/Campaigns:
Balloonfly
Storm-2460

Threats:
Playcrypt
Grixba
Pipemagic
Blackbasta

Industry:
Critical_infrastructure

Geo:
America

CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...
CVE-2025-29824 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20978)
- microsoft windows 10 1607 (<10.0.14393.7969)
- microsoft windows 10 1809 (<10.0.17763.7136)
- microsoft windows 10 21h2 (<10.0.19044.5737)
- microsoft windows 10 22h2 (<10.0.19045.5737)
have more...

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1068, T1059, T1070.004, T1018, T1036

IOCs:
File: 14
Path: 2
Registry: 5
Coin: 1
Command: 4
Hash: 10

Soft:
Twitter, Active Directory, Windows kernel, winlogon

Algorithms:
zip

Functions:
Get-ADComputer

Win API:
CreateFileW, CloseHandle, DeviceIoControl

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Ransomware Attackers Leveraged Privilege Escalation Zero-day https://www.security.com/threat-intelligence/play-ransomware-zero-day Report completeness: Medium Actors/Campaigns: Balloonfly Storm-2460 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники из группы программ-вымогателей Play, Balloonfly, воспользовались уязвимостью нулевого дня CVE-2025-29824 в clfs.sys для повышения привилегий до того, как она была исправлена. Они получали доступ к сетям через брандмауэр Cisco ASA, внедряя различные вредоносные программы и инструменты, с заметной устойчивостью, достигаемой путем внедрения библиотек DLL в winlogon.exe.
-----

Злоумышленники, связанные с программой-вымогателем Play, известной как Balloonfly, недавно использовали эксплойт повышения привилегий с нулевым днем, нацеленный на уязвимость нулевого дня CVE-2025-29824 в системном драйвере общего лог-файла (clfs.sys). Эта атака была проведена до раскрытия уязвимости и ее исправления 8 апреля 2025 года. Хотя во время этого вторжения не было выпущено ни одной полезной программы-вымогателя, на взломанном компьютере с Windows было установлено множество хакерских инструментов и образцов вредоносного ПО, что указывает на сложную операцию, нацеленную на различные сектора в Северной Америке, Южной Америке и Европе.

Предполагается, что первоначальный доступ к сети целевой организации был получен через общедоступный брандмауэр Cisco ASA. Оказавшись внутри, злоумышленники использовали различные неназванные инструменты в дополнение к Grixba infostealer и эксплойту нулевого дня. Примечательно, что некоторые сэмплы маскировались под безобидные названия, например, те, которые предполагают использование программного обеспечения Palo Alto, и были обнаружены в музыкальной папке в системе. Чтобы перечислить доступные устройства в Active Directory жертвы, злоумышленники выполнили команду, результаты которой были заархивированы в файле с надписью "AllWindows.csv" в том же каталоге.

Техническое выполнение эксплойта CVE-2025-29824 включало взаимодействие с ядром Windows посредством специальных вызовов API, таких как CreateFileW() и DeviceIoControl(). Во время эксплуатации была создана структура FILE_OBJECT, связанная с файловыми операциями, направленными на драйвер. Эксплойт использовал многопоточность для управления временем этих вызовов, когда один поток закрывал дескриптор файла, в то время как другой выдавал управляющий запрос, который неправильно ссылался на освобожденную память. Переполнение буфера позволило злоумышленникам модифицировать память ядра, успешно получив повышенные привилегии в системе. На этом этапе атаки в C:\ProgramData\SkyPDF были созданы два ключевых файла: файл журнала PDUDrv.blf и библиотека clssrv.inf DLL, причем последний был внедрен в процесс winlogon.exe, что указывает на дополнительные возможности сохранения.

Хотя в этой конкретной атаке использовалась уязвимость нулевого дня, это свидетельствует о растущей тенденции среди групп программ-вымогателей использовать подобные эксплойты для расширения своих возможностей. Microsoft отметила, что другая группа, Storm-2460, использовала аналогичный нулевой день в другом направлении, используя вредоносное ПО PipeMagic, но их метод использования отличался от метода Balloonfly. Хотя злоумышленники-вымогатели используют уязвимости нулевого дня относительно редко, недавние инциденты свидетельствуют о том, что они происходят все чаще, что подчеркивает необходимость постоянной бдительности и быстрого исправления обнаруженных уязвимостей.
#ParsedReport #CompletenessMedium
07-05-2025

Here Comes Mirai: IoT Devices RSVP to Active Exploitation

https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet

Report completeness: Medium

Threats:
Mirai
Infectedslurs_botnet

Victims:
Geovision iot devices

Industry:
Iot

CVEs:
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)

CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)


ChatGPT TTPs:
do not use without manual check
T1190, T1059, T1105, T1021

IOCs:
Url: 1
IP: 4
Hash: 23

Soft:
DigiEver, hadoop, curl

Algorithms:
sha256

Platforms:
arm

YARA: Found

Links:
https://github.com/stasinopoulos/ZTExploit/tree/master/ZTExploit\_Source
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Here Comes Mirai: IoT Devices RSVP to Active Exploitation https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet Report completeness: Medium Threats: Mirai Inf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Уязвимости CVE-2024-6047 и CVE-2024-11120, связанные с внедрением команд, в вышедших из эксплуатации устройствах GeoVision IoT используются ботнетом, который внедряет LZRD-версию вредоносного ПО Mirai. Злоумышленники используют конечную точку /DateSetting.cgi, позволяя выполнять произвольные команды, что вызывает опасения по поводу устаревшей безопасности устройства и возможности дальнейшего использования.
-----

Команда Akamai Security Intelligence and Response Team (SIRT) обнаружила активное использование уязвимостей CVE-2024-6047 и CVE-2024-11120, связанных с внедрением команд, в устаревших устройствах GeoVision для Интернета вещей (IoT). Эта уязвимость была впервые обнаружена в апреле 2025 года в их сетях honeypots, что стало первым задокументированным случаем активного использования этих уязвимостей с момента их раскрытия в июне и ноябре 2024 года, соответственно. Ботнет, ответственный за эти эксплойты, также нацелился на несколько других известных уязвимостей, включая уязвимость DigiEver, о которой ранее сообщал Akamai.

Эксплойты, использующие внедрение команд, нацелены на конечную точку /DateSetting.cgi в устройствах GeoVision IoT. С помощью этой конечной точки злоумышленники вводят команды в параметр szSrvIpAddr, который не имеет адекватной фильтрации входных данных на некоторых устройствах, снятых с производства. Этот сбой позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные системные команды. Ботнет впоследствии использует эти эксплойты для загрузки и запуска варианта вредоносного ПО Mirai, получившего специальное название "boatnet" и идентифицированного как вариант LZRD. Вредоносная программа распознается по уникальному консольному выводу, который она генерирует при запуске, и обладает функциональными возможностями, типичными для других вариантов Mirai.

Кроме того, исследование инфраструктуры управления (C2) ботнета выявило жестко запрограммированный IP-адрес C2 в функции sym.resolve_cnc_addr(). Этот анализ позволил выявить баннерное сообщение, появляющееся на некоторых портах сервера C2, что указывает на продолжающуюся связь с ботнетом. Дальнейшие запросы выявили закономерности, аналогичные более раннему ботнету с именем InfectedSlurs, что указывает на потенциальную связь между ними.

Исследователи предупредили, что эти ботнеты на базе Mirai представляют значительный риск, особенно из-за распространенности устаревших устройств Интернета вещей, на которых часто отсутствуют надлежащие обновления для системы безопасности. Многие производители перестают предоставлять исправления для вышедших из строя устройств, и модели GeoVision, затронутые текущими эксплойтами, больше не будут получать обновлений. Следовательно, жизненный цикл устройств Интернета вещей может увековечивать уязвимости в системе безопасности, предоставляя киберпреступникам, которые активно ищут уязвимости для внедрения новых команд или удаленного выполнения кода в устаревших устройствах, постоянную возможность создавать свои ботнеты. Появление попыток эксплуатации устаревших устройств подчеркивает сохраняющуюся потребность в упреждающих мерах кибербезопасности для защиты таких уязвимых технологий.
#ParsedReport #CompletenessMedium
07-05-2025

Lampion Is Back With ClickFix Lures

https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/

Report completeness: Medium

Threats:
Lampion
Clickfix_technique
Lumma_stealer
Netsupportmanager_rat
Bloat_technique

Victims:
Portuguese organizations

Industry:
Financial, Government, Transport

Geo:
Australia, Asia, Portuguese, Middle east, India, Japan

ChatGPT TTPs:
do not use without manual check
T1566, T1059.001, T1027, T1055.003, T1203, T1059.005, T1497.001

IOCs:
Url: 7
Domain: 1
File: 4
Hash: 7
IP: 28

Soft:
curl

Algorithms:
base64, md5, zip

Languages:
visual_basic, php, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Lampion Is Back With ClickFix Lures https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/ Report completeness: Medium Threats: Lampion Clickfix_technique Lumma_stealer Netsupportmanager_rat Bloat_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Lampion нацелена на португальские организации, использующие фишинговые электронные письма с вредоносными ZIP-файлами, которые ведут на поддельные сайты налоговых органов, используя приманки ClickFix для запуска вредоносного ПО. В ней используются команды запутывания и PowerShell, что усложняет обнаружение и адаптирует методы заражения в зависимости от поведения пользователя.
-----

Кампания "Лампион", о которой недавно сообщило подразделение 42, нацелена на португальские организации из различных секторов, в первую очередь на правительство, финансы и транспорт. Эта кампания, связанная с вредоносным ПО Lampion — давним инфокрадом, действующим как минимум с 2019 года, - представила новую тактику социальной инженерии, в частности, приманки ClickFix, для манипулирования жертвами с целью выполнения вредоносных команд под предлогом устранения неполадок. С конца 2024 года эти методы исправления ошибок были внедрены во многие семейства вредоносных программ.

Цепочка атак начинается с фишингового электронного письма, содержащего вредоносный ZIP-файл, который после извлечения приводит жертву на поддельный веб-сайт португальской налоговой службы. Здесь жертвам предлагается скопировать и запустить вредоносную команду PowerShell, замаскированную под законное действие, тем самым неосознанно запуская процесс заражения. Эта команда имеет решающее значение для подхода ClickFix, который заключается в убеждении жертв выполнить вредоносные скрипты, которые могут скомпрометировать их системы. Последующие этапы заражения включают в себя сложную последовательность действий, в которых используются несколько сильно запутанных скриптов Visual Basic, что еще больше усложняет усилия по обнаружению. Вместо того чтобы формировать узнаваемое дерево процессов, цепочка заражения выполняется в отдельные фазы, которые по отдельности могут показаться безобидными.

Наблюдения, сделанные в ходе кампании, указывают на попытки обойти традиционные методы обнаружения, включая использование методов обфускации для сокрытия вредоносного кода и затруднения анализа. Выполнение первого этапа приводит к написанию скрипта-загрузчика второго этапа, который в дальнейшем загружает дополнительные скрипты с облачных серверов, скрывая при этом свои истинные намерения. Анализ безопасности показал, что вредоносная программа использует косвенные методы выполнения и запланированные задачи для задержки выполнения, оставаясь при этом необнаруженной.

На протяжении всей кампании хакеры демонстрировали адаптивность, используя способ заражения, который использует обычное поведение пользователей и недостаточную осведомленность о тактике ClickFix. По мере развития ситуации с угрозами организациям и специалистам по безопасности рекомендуется повышать осведомленность и внедрять упреждающие меры безопасности. Это включает в себя мониторинг действий PowerShell и данных буфера обмена, учитывая характер атаки. Использование комментариев в сценариях также указывает на потенциальный просчет злоумышленников, указывая на незавершенные элементы в этой конкретной серии операций, которые могут отражать либо ошибку, либо этап тестирования для будущих попыток.

Таким образом, кампания Lampion знаменует собой изменение методов атаки, отражающее более широкую тенденцию к использованию тактик социальной инженерии в сочетании с традиционными стратегиями вредоносного ПО, использующими уязвимости в поведении пользователей. Расширенные возможности обнаружения имеют решающее значение для выявления этих сложных и запутанных угроз в рамках постоянных усилий по снижению рисков, которые они представляют.
#ParsedReport #CompletenessLow
07-05-2025

FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure

https://www.fortinet.com/blog/threat-research/fortiguard-incident-response-team-detects-intrusion-into-middle-east-critical-national-infrastructure

Report completeness: Low

Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Reversesocks5_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Remoteinjector_tool

Industry:
Critical_infrastructure

Geo:
Iranian, Middle east

ChatGPT TTPs:
do not use without manual check
T1003, T1059, T1090, T1547, T1203, T1566, T1087

Soft:
PsExec

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure https://www.fortinet.com/blog/threat-research/fortiguard-incident-response-team-detects-intrusion-into-middle…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранская государственная группа с мая 2023 года проводит длительную кибератаку на критически важную инфраструктуру Ближнего Востока, используя для постоянного доступа такие методы, как кража учетных данных VPN, веб-оболочки и множество бэкдоров, таких как Havoc и NeoExpressRAT. Атака была связана со шпионажем и стратегическим манипулированием сетью с акцентом на виртуализированную инфраструктуру и сбор учетных данных, что указывает на значительную угрозу для операционных технологических сетей.
-----

Команда FortiGuard по реагированию на инциденты (FGIR) расследовала продолжительное кибератаковое вторжение, приписываемое спонсируемой иранским государством группе, нацеленной, в частности, на критически важную национальную инфраструктуру (CNI) на Ближнем Востоке. Атака, которая продолжалась по меньшей мере с мая 2023 года и проявляла признаки компрометации с мая 2021 года, в основном была связана со шпионажем и стратегической подготовкой сети - методами, которые позволяют противнику сохранять постоянный доступ для будущих операций. В отчете подробно описываются новые тактики, методы и процедуры вредоносных программ и злоумышленников (TTP), а также показатели компрометации (IOCs) для стратегий защиты.

Первоначально злоумышленники получали доступ с помощью украденных учетных данных VPN, а затем использовали эту первоначальную точку опоры, развернув несколько веб-оболочек и сложных бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT. Эти методы позволили злоумышленникам манипулировать сетью незамеченными, используя такие инструменты, как plink и Ngrok, для обхода сегментации сети и обеспечения постоянства с помощью различных средств, включая запланированные задачи, имитирующие законные процессы Windows. Атака проводилась поэтапно, вредоносное ПО внедрялось постепенно, демонстрируя методичный подход к укреплению своих позиций.

Злоумышленники проявили большой интерес к виртуализированной инфраструктуре, проведя разведку, чтобы получить подробную информацию о расположении сети. После принятия жертвой первоначальных мер по сдерживанию активность злоумышленников резко возросла, что привело к развертыванию новых веб-оболочек и использованию SystemBC наряду с новыми вредоносными программами, такими как NeoExpressRAT. В последующих попытках восстановить доступ, начиная с декабря 2024 года, злоумышленники использовали уязвимости в программном обеспечении ZKTeco ZKBioTime, о которых ранее не сообщалось, и проводили целенаправленные фишинговые кампании, используя скомпрометированные сторонние электронные письма для сбора учетных данных администратора.

Противники предпочитали использовать инфраструктуру VPS, избегая американских хостинг-провайдеров. Известные варианты вредоносного ПО, использованные в ходе операции, включали HanifNet, бэкдор на базе .NET для постоянного доступа; HXLibrary, который представляет собой вредоносный модуль IIS, позволяющий осуществлять обширный контроль над системой; и NeoExpressRAT, бэкдор на базе Golang с жестко запрограммированной командно-управляющей связью. RemoteInjector был еще одним инструментом, используемым для выполнения бэкдоров Havoc с помощью запланированных задач.

Несмотря на то, что организация-жертва поддерживала сильно сегментированную сеть, включая среду с ограниченными операционными технологиями (OT), подтвержденных сбоев в работе систем OT зафиксировано не было. Однако усилия по сбору учетных данных и рекогносцировке в этих сегментах указывают на значительный враждебный интерес, поскольку злоумышленники ищут пути из ИТ-сегментов в более защищенные области. Такая настойчивость подчеркивает необходимость постоянного совершенствования организациями своих протоколов обнаружения и реагирования для борьбы со все более изощренной тактикой, используемой в финансируемых государством кибероперациях.
#ParsedReport #CompletenessHigh
07-05-2025

Welcome to the Finding Malware Series

https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943

Report completeness: High

Threats:
Lumma_stealer
Clickfix_technique
Dll_hijacking_technique
Process_hollowing_technique
Dllsearchorder_hijacking_technique
Talisman
Saturn
Deskshare_tool

Geo:
Polish

TTPs:

ChatGPT TTPs:
do not use without manual check
T1059.001, T1055.012, T1574.001, T1547.001, T1071.001, T1071.004

IOCs:
Command: 3
File: 38
Registry: 1
Hash: 1
Path: 33

Soft:
Chrome, Firefox, 1Password, LastPass, Authy, Bitwarden, Opera, Opera GX, EpicPrivacyBrowser, Vivaldi, have more...

Wallets:
metamask, steem, yoroi, braavos_wallet, nifty, exodusweb3, hycon, coinbase, zilpay, guarda_wallet, have more...

Crypto:
binance, multiversx, bitcoin

Algorithms:
base64, lznt1, xor, zip, sha256

Win API:
NtWriteVirtualMemory, GetTickCount, decompress, RtlDecompressFragment

Languages:
powershell, autoit

Platforms:
x86
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Welcome to the Finding Malware Series https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943 Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LUMMAC.V2 - это продвинутая вредоносная программа infostealer, которая нацелена на различные приложения для извлечения конфиденциальных данных, таких как учетные данные и файлы cookie, через HTTP. В нем используются методы социальной инженерии, перехвата библиотек DLL, "опустошения" процессов и PowerShell для скрытого выполнения, а также методы антианализа, позволяющие избежать обнаружения. Вредоносная программа устанавливает зашифрованную по протоколу TLS связь с серверами управления, обеспечивая непрерывную кражу данных и выполнение команд.
-----

LUMMAC.V2 - это сложный вариант вредоносной программы infostealer, созданный на основе более ранней версии программы для кражи учетных данных и разработанный на C++.

Он использует бинарный морфер, чтобы избежать обнаружения.

Вредоносная программа нацелена на веб-браузеры, криптовалютные кошельки и приложения для обмена сообщениями с целью кражи конфиденциальной информации, такой как учетные данные для входа в систему, личные данные и файлы cookie.

Отфильтрованные данные упаковываются в сжатый ZIP-формат и отправляются по протоколу HTTP.

Распространение часто основано на тактике социальной инженерии "ClickFix", вводящей пользователей в заблуждение с помощью поддельных страниц с капчей.

Скрипт загрузчика выполняется в фоновом режиме с использованием команд PowerShell, таких как Invoke-WebRequest и Invoke-Expression.

Этот скрипт извлекает полезную нагрузку, извлекает файл LUMMAC.V2 из AppData жертвы для сохранения.

Способы доставки включают в себя захват библиотеки DLL, удаление содержимого процесса и создание сценариев автоматической загрузки.

При перехвате библиотеки DLL вредоносная библиотека DLL заменяет законную из-за уязвимости исполняемого файла.

Взломщик процессов внедряет вредоносный код в законный процесс, чтобы замаскировать активность вредоносного ПО.

Загрузчик PowerShell сбрасывает MyDockFinder.exe, используя удаление процесса.

LUMMAC.V2 использует средства защиты от обнаружения, проверяя наличие антивирусных программ и сильно запутывая команды и полезную нагрузку.

После активации он запрашивает DNS для определения местоположения серверов управления, используя TLS для безопасной связи.

Вредоносная программа использует обратные прокси-сервисы, такие как Cloudflare, чтобы скрыть местоположение сервера.

Он посылает сигналы сердцебиения на свой командный сервер и запрашивает данные конфигурации, возвращая их в запутанном формате.

Эта конфигурация позволяет LUMMAC.V2 извлекать конфиденциальные данные, включая информацию о криптовалютном кошельке, с помощью HTTP POST-запросов.

Вредоносная программа может получать дополнительные команды или полезную нагрузку для расширения своих возможностей.

Стратегии обнаружения рекомендуют использовать запросы Yara-L и пользовательские правила поиска для выявления поведения LUMMAC.V2, мониторинга нарушений процессов и необычных веб-коммуникаций.
👍2
#cyberthreattech #webianr

Итак, шторм из отчетов прошел :) и можно рассказать о предстоящем вебинаре, а точнее даже вебинарах (если сложится).

Мы решили копнуть на полный штык в тему AI в ИБ и безопасности самого AI, который мы затаскиваем в ИБ продукты.

Первый вебинар будет обзорный, далее будем уже копать конкретные сценарии.
Насколько глубоко ИИ проник в нас, оставаясь при этом уязвимой системой?

Разберёмся 16 мая в 11:00 в рамках экспертного вебинара «AI в Кибербезе и Кибербез в AI».

Дата: 16 мая 2025
Время: 11:00 GMT+3

📌 Участие бесплатное
🔗 Программа и регистрация по ссылке

Что будет?
- Реальные кейсы про AI в ИБ
- Нюансы использования AI в ИБ и ИБ в AI
- Честные мнения спикеров и крутые дискуссии

Блок «AI для кибербезопасности»:

🐚Как AI помогает на каждом этапе работы с инцидентами — от обнаружения до устранения.
🐚Реальные примеры использования AI в расследованиях кибератак.
🐚Почему автоматизация на основе качественных данных так важна.
🐚Как AI помогает создавать и улучшать базы знаний для специалистов
🐚Умная обработка Cyber Threat Intelligence (CTI) — как AI ускоряет анализ угроз.
🐚От простых отчётов к интеллектуальному ассистенту: мультиагенты и RAG-технологии.

Блок «Кибербезопасность для AI»:

🐚Главные риски AI: "галлюцинации", ошибки, ограничения контекста и знаний.
🐚Угрозы для больших AI-моделей и как их защищать на всех этапах работы.

Почему стоит участвовать?
🐚 Узнаете, как ИИ может работать эффективно и убивает рутину
🐚 Поймете, как защитить сам ИИ от взлома и ошибок
🐚 Получите реальные кейсы, а не теорию
🐚 Будет полезно: новичкам, экспертам и руководителям

Присоединяйтесь, будет полезно!
Please open Telegram to view this post
VIEW IN TELEGRAM
#ParsedReport #CompletenessMedium
07-05-2025

Backdooring the IDE: Malicious npm Packages Hijack Cursor Editor on macOS

https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos

Report completeness: Medium

Actors/Campaigns:
Gtr2018

Threats:
Swcur
Supply_chain_technique

Victims:
Cursor ide users

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 8

IOCs:
File: 4
Email: 2
Domain: 4
Url: 2

Soft:
macOS, Outlook, OpenAI

Algorithms:
aes, base64

Functions:
disableAutoUpdate

Languages:
javascript