CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Lumma Stealer, coming and going https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/ Report completeness: Medium Threats: Lumma_stealer Industry: Education ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Русскоязычный инфокрад Lumma Stealer атакует конфиденциальные данные с помощью фишинговых сайтов, которые используют доверие для проверки с помощью CAPTCHA. Для установки вредоносного ПО используется вредоносная команда PowerShell, которая затем отправляет данные на серверы C2. В активной кампании используются тысячи поддельных сайтов с капчей, что подчеркивает необходимость улучшения обнаружения и повышения осведомленности пользователей.
-----

В сентябре 2024 года в ходе разведки системы безопасности была выявлена активная кампания с участием Lumma Stealer, широко известного инфокрада, впервые выявленного в середине 2022 года и приписываемого русскоязычному разработчику. Эта вредоносная программа работает по модели "Вредоносное ПО как услуга" (MaaS), а ее доступность и обновления рекламируются через Telegram и на специальном сайте Gitbook. Lumma Stealer нацелен на получение конфиденциальной информации, включая пароли, токены сеансов, криптовалютные кошельки и личные данные из скомпрометированных систем, используя сложные методы доставки, которые используют поведение пользователей, в частности манипулируя доверием к вызовам CAPTCHA.

Хакеры, стоящие за Lumma Stealer, используют новую тактику, при которой жертвы направляются на фишинговые сайты с помощью того, что кажется законной проверкой с помощью CAPTCHA. После этого пользователям предлагается ввести вредоносную команду PowerShell в интерфейс командной строки. Эта команда активирует скрытую функцию JavaScript, которая извлекает сценарий PowerShell с сервера управления (C2), по сути, инициируя процесс установки вредоносного ПО. После выполнения скрипт PowerShell загружает Lumma Stealer на зараженный компьютер, обычно сохраняя его как ArtistSponsorship.exe в каталоге пользователя %AppData%.

Сообщалось, что вредоносное ПО подключалось к различным доменам C2, в том числе к домену, обнаруженному в ходе расследования, которое было связано с утечкой конфиденциальной информации, такой как учетные данные браузера и файлы cookie, в частности, из Chrome, Firefox и Edge. Примечательно, что Lumma Stealer может извлекать данные из взломанной системы с помощью одного скрипта AutoIt, эффективно собирая и передавая эту информацию на выделенный сервер C2.

Особую обеспокоенность вызывает использование тактики введения в заблуждение, когда злоумышленники создают вредоносные сайты, маскирующиеся под доброкачественные, с предложениями загрузить, казалось бы, законные файлы, такие как документы. Метод доставки включает в себя запутанные скрипты, которые выполняют дополнительные уровни команд, что затрудняет обнаружение присутствия вредоносного ПО. Сама вредоносная программа разумно управляет загрузкой запрошенных данных, используя динамические параметры, указанные хакером, что еще больше совершенствует ее методы уклонения.

На момент публикации этого отчета, есть признаки того, что для этих кампаний используются тысячи поддельных сайтов с капчей, а различные охранные фирмы проводят совместные исследования. Для защитников крайне важно тщательно изучать индикаторы компрометации (IOCs), связанные с Lumma Stealer, и применять надежные технологии обнаружения конечных точек. Кроме того, важно обучать пользователей навыкам манипулирования системами CAPTCHA, поскольку эта развивающаяся угроза использует знакомые функции безопасности весьма обманчивыми способами.
#ParsedReport #CompletenessLow
10-05-2025

Black Bastas blunder: exploiting the gangs leaked chats

https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/

Report completeness: Low

Threats:
Blackbasta
Ryuk
Conti
Lumma_stealer
Qakbot
Icedid

Victims:
Enterprises, Us business

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1589, T1078, T1071, T1566.001, T1555, T1620, T1059, T1543.003, T1053, T1087, have more...

IOCs:
Domain: 1
File: 1

Soft:
Telegram

Crypto:
bitcoin

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Black Bastas blunder: exploiting the gangs leaked chats https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Утечка данных с сервера чата Black Basta Matrix раскрывает их оперативную тактику, в том числе нацеливание на хорошо финансируемые предприятия с помощью скомпрометированных учетных данных, часто получаемых от брокеров. Они используют вредоносные программы-предшественники, такие как Qakbot, для первоначального доступа и используют различные методы последующей эксплуатации, такие как повышение привилегий и поддержание постоянства, наряду с зависимостью от криптовалюты для финансовых транзакций.
-----

Недавняя утечка данных с сервера чата Black Basta Matrix позволила получить существенное представление об оперативной тактике, методах и процедурах (TTP) этой печально известной группы программ-вымогателей, которая связана с преступными группировками Ryuk и Conti. Утечка произошла из Telegram-канала и включает в себя файлы в формате JSON, которые содержат ключевую информацию, такую как временные метки, участники и содержание сообщений между членами группы. Эти данные имеют решающее значение не только для понимания конкретных методик Black Basta, но и для более широкой динамики распространения программ-вымогателей.

Один из важных выводов, сделанных в результате утечки, касается процесса отбора жертв группы. Black Basta обычно выбирает хорошо финансируемые предприятия из числа уже скомпрометированных компьютеров, вместо того чтобы выбирать жертв на основе определенных критериев. Эта методология показывает экосистему, в которой первоначальный доступ часто приобретается у брокеров, которые составляют списки скомпрометированных учетных данных, полученных с помощью вредоносных программ, таких как LummaC2. Такие учетные данные обычно принадлежат системам удаленного доступа, таким как RDWeb и Citrix, что подчеркивает необходимость повышения безопасности учетных данных для предотвращения атак программ-вымогателей.

До этой утечки Black Basta, как утверждается, провела множество успешных операций с использованием программ-вымогателей, что привело к существенному финансовому ущербу для различных организаций. Информация, собранная из журналов чатов, проливает свет на методы утечки их данных и структуру их операционной инфраструктуры. В ходе анализа было обнаружено, что Black Basta использует последовательный подход к созданию учетной записи, часто используя домены корпоративного типа вместо бесплатных почтовых сервисов и регулярно делясь конфиденциальными данными учетной записи в своих сообщениях.

В ходе расследования также было обнаружено, что Black Basta использовала вредоносные программы-предшественники, такие как Qakbot, для проникновения в целевые системы. После получения доступа к сети они используют различные методы последующей эксплуатации для выявления и эксплуатации особо важных целей, которые включают в себя поддержание постоянства с помощью установленных маяков и маневров повышения привилегий. Кроме того, полученные данные свидетельствуют о том, что эти хакеры взаимозаменяемо используют скомпрометированные учетные записи, полученные из коллекций, продаваемых на киберпреступных рынках, что повышает их способность проникать в системы незамеченными.

Кроме того, утечка информации из чатов позволяет получить представление о финансовых операциях Black Basta, демонстрируя их зависимость от криптовалют, в частности, биткоина, при выплате выкупа и операционных расходах. В обсуждениях указывается на ряд криптовалютных адресов, используемых в качестве мест назначения платежей, и предлагается стратегическое управление финансами как для выплат выкупа, так и для покупки услуг.
#ParsedReport #CompletenessLow
10-05-2025

NICKEL TAPESTRY expands fraudulent worker operations

https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/

Report completeness: Low

Actors/Campaigns:
Famous_chollima (motivation: information_theft)
Wagemole

Industry:
Transport, Education, Government, Software_development, Financial

Geo:
Vietnamese, Korea, North korean, Japanese, Japan, American, North korea, Asia

ChatGPT TTPs:
do not use without manual check
T1078, T1036, T1076, T1219, T1566, T1098, T1027

Soft:
Astrill VPN

Functions:
Zoom
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 NICKEL TAPESTRY expands fraudulent worker operations https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/ Report completeness: Low Actors/Campaigns: Famous_chollima (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа NICKEL TAPESTRY, связанная с Северной Кореей, нацелена на организации в Европе и Азии с помощью мошеннических схем с сотрудниками для финансирования операций. Они используют такие тактики, как кража учетных данных и вымогательство данных, используя такие инструменты, как VPN для удаленного доступа. Организациям следует усилить проверку личности и мониторинг, чтобы смягчить эти внутренние угрозы.
-----

Хакерская группа NICKEL TAPESTRY, связанная с Северной Кореей, расширила свою схему мошенничества с работниками за пределы технологического сектора и теперь нацелена на организации по всей Европе и Азии с момента своего создания в 2016 году, а публичное отслеживание началось в 2018 году. Эта кампания, известная как Wagemole, в основном направлена на финансовую поддержку Северной Кореи путем привлечения этих мошенников, которые выдают себя за специалистов из таких стран, как Вьетнам, Япония и Сингапур, для трудоустройства на различные должности, в том числе в сфере кибербезопасности. Было замечено, что хакеры со временем адаптировали свои фальшивые удостоверения личности, чтобы противостоять усилиям по обнаружению.

Одной из серьезных проблем является двойной метод получения дохода, используемый этими субъектами, при котором они не только получают заработную плату, но и занимаются вымогательством данных. В отчетах за 2024 год указывалось на попытки этих мошеннических работников украсть исходный код и интеллектуальную собственность, чтобы вымогать деньги у своих работодателей после увольнения. Их тактика включает несанкционированный доступ к облачным системам и интерфейсам API, кражу учетных данных и получение организационных знаний, таких как коммерческая тайна. Период после приема на работу особенно опасен, поскольку украденные данные часто используются для принуждения вскоре после окончания работы.

Внедрившись в организации, мошенники используют такие инструменты, как устройства для перемещения мыши и программное обеспечение VPN, для обеспечения удаленного доступа и манипулирования системными настройками. Также известно, что они часто используют масштабирование для совместного использования экрана и могут настаивать на использовании персональных устройств, которые, как правило, не имеют надежных средств корпоративной безопасности. Вызывает тревогу тот факт, что эти ИТ-работники могут открыть возможности для других северокорейских хакеров использовать полученный доступ для совершения вредоносных действий.

Чтобы противостоять этой сложной угрозе, организациям следует принять повышенные меры по проверке личности в процессе найма на работу. Отделы кадров должны быть осведомлены о специфических тактиках, используемых северокорейскими хакерами, таких как мониторинг непоследовательного присутствия в Сети, проверка историй кандидатов по официальным каналам и бдительность в отношении подозрительных приложений, содержащих одинаковые номера телефонов или резюме. Крайне важно провести тщательную проверку данных, подтвердить личность и тщательно изучить запросы на изменение адресов или платежной информации. Профилактические меры включают ограничение удаленного доступа, мониторинг ноутбуков с помощью средств обнаружения конечных точек и обеспечение надлежащей проверки устройств, используемых новыми сотрудниками.

Угроза, исходящая от NICKEL TAPESTRY, подчеркивает необходимость того, чтобы организации проявляли повышенную бдительность и внедряли строгие процедуры проверки для снижения инсайдерских угроз и предотвращения доступа к конфиденциальной информации.
#ParsedReport #CompletenessHigh
10-05-2025

Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware

https://www.fortinet.com/blog/threat-research/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware

Report completeness: High

Threats:
Ngrok_tool
Rattyrat
Cloaking_technique

Victims:
Medinova health group, Organizations, Users on systems with java runtime environment installed

Industry:
Healthcare

Geo:
Italy, Portugal, Spain, Spanish

ChatGPT TTPs:
do not use without manual check
T1566.001, T1566.002, T1055, T1218.007, T1204.002, T1105, T1573.001, T1090.002, T1036.005, T1192, have more...

IOCs:
File: 1
Url: 1
IP: 4
Domain: 2
Hash: 7

Soft:
Linux, macOS, Dropbox

Algorithms:
sha256

Languages:
java

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware https://www.fortinet.com/blog/threat-research/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по рассылке электронной почты, ориентированная на Испанию, Италию и Португалию, распространяет троянскую программу удаленного доступа Ratty с помощью PDF/HTML-вложений, связанных с файлом, размещенным в Dropbox. Используя проверку SPF, Ngrok для маскировки URL-адресов и фильтрацию геолокации, он обманывает системы безопасности и заставляет пользователей запускать RAT на основе Java, который обеспечивает широкое дистанционное управление и доступ к данным.
-----

Недавно выявленная кампания по электронной почте, нацеленная на организации в Испании, Италии и Португалии, использует множество методов уклонения для распространения троянской программы удаленного доступа (RAT), известной как Ratty. Эта кампания использует преимущества поставщика услуг электронной почты serviciodecorreo, используя его законный статус для прохождения проверки SPF (Sender Policy Framework), тем самым обманывая меры безопасности, заставляя думать, что электронные письма приходят из надежных источников. Электронные письма содержат вложения, как правило, файлы в формате PDF или HTML, в которых получателям предлагается нажать кнопку для загрузки и просмотра дополнительного контента. Кнопка ссылается на файл, размещенный в Dropbox под названием "Fattura" (что означает "Счет-фактура"), предназначенный для использования тактики социальной инженерии, чтобы заманить пользователей к загрузке вредоносного контента.

Вредоносная полезная нагрузка представляет собой jar-файл на основе Java (помеченный как "FA-43-03-2025.jar"), который становится исполняемым, если в системе получателя установлена Java Runtime Environment (JRE). Этот специфический RAT позволяет злоумышленникам выполнять удаленные команды, перехватывать нажатия клавиш, делать снимки экрана, получать доступ к файлам и управлять оборудованием зараженной системы, таким как веб-камеры и микрофоны. Кампания успешно обходит традиционные меры безопасности с помощью Ngrok, инструмента, который создает безопасные временные URL-адреса для локальных серверов, маскируя таким образом истинный источник вредоносных ссылок.

Ключевым методом в этой атаке является фильтрация по геолокации. Сгенерированные Ngrok URL-адреса предоставляют различный контент в зависимости от географического местоположения пользователя. Например, пользователи из Италии, переходящие по вредоносной ссылке, перенаправляются на вредоносный JAR-файл, в то время как пользователи из других стран видят безобидный документ Google Drive. Такая тактика сводит к минимуму вероятность обнаружения автоматизированными системами безопасности, которые обычно анализируют URL-адреса с широкой, нецелевой географической точки зрения.

Сложность этой кампании заключается в стратегическом сочетании социальной инженерии, законных платформ для обмена файлами и изощренных методов распространения вредоносного ПО. Используя Ratty таким образом, чтобы замаскировать его под законный документ или обновление программного обеспечения, например, с помощью файлов MSI (Microsoft Installer), злоумышленники еще больше скрывают свои злонамеренные намерения. Усовершенствованная методология иллюстрирует меняющийся ландшафт хакерских атак, демонстрируя, как хакеры используют надежные платформы и многогранные стратегии для эффективного распространения вредоносных программ, что делает обнаружение все более сложным для систем безопасности.
#ParsedReport #CompletenessHigh
10-05-2025

Lumma Infostealer Continues Its GitHub Social Engineering Campaign

https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign

Report completeness: High

Actors/Campaigns:
Stargazer_goblin

Threats:
Lumma_stealer
Polyglot_technique
Dll_sideloading_technique
Process_hollowing_technique
Spear-phishing_technique
Smartloader
Lolbin_technique
Junk_code_technique
Process_injection_technique
Dll_injection_technique
Mimikatz_tool
Trojan.win32.generic.tc
Trojan/win32.dangeroussig.ay
Trojan/win32.lazy.dlz
Trojan/win32.filerepmalware.att
Mamut
Spy/win32.stealer.wvt
Deathransom
Kryptik

Industry:
Financial, Critical_infrastructure, Retail

TTPs:
Tactics: 6
Technics: 18

IOCs:
Url: 3
File: 11
Hash: 2
Path: 2
Command: 2
Domain: 1

Soft:
Chrome

Wallets:
metamask

Algorithms:
zip, xor, base64, sha256

Win Services:
WebClient

Languages:
javascript, powershell, lua
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Lumma Infostealer Continues Its GitHub Social Engineering Campaign https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lumma Stealer - это вредоносная программа, предназначенная для кражи информации от MaaS, которая активно заражается с помощью таких методов, как социальная инженерия через надежные платформы, нацеленная на конфиденциальные данные и использующая продвинутую тактику уклонения, включая "опустошение" процессов и шифрование для сохранения.
-----

Lumma Stealer - это быстро развивающаяся вредоносная программа для кражи информации, которая получила значительное распространение в сфере киберпреступности в 2024-2025 годах. С момента своего появления в августе 2022 года хакер, известный как "Shamel" или "Lumma", продает вредоносное ПО как услугу (MaaS), применяя сложную тактику для распределения своей полезной нагрузки, в первую очередь используя надежные платформы, такие как GitHub, для атак социальной инженерии. Модель монетизации вредоносного ПО позволяет даже менее квалифицированным злоумышленникам получить к нему доступ, что привело к заметному увеличению числа заражений на 369% с начала по конец 2024 года.

Вредоносная программа использует различные методы обхода защиты, включая обнаружение виртуальных машин, шифрование полезной нагрузки и использование многоязычных файлов для маскировки своего вредоносного содержимого. Lumma Stealer широко использует тактику "Жизни за пределами земли" (LOL), используя легальные системные инструменты, такие как PowerShell, mshta и стороннюю загрузку библиотек DLL, чтобы избежать обнаружения при выполнении своих вредоносных программ. Угроза в первую очередь связана с финансовыми причинами и направлена на сбор конфиденциальных данных, таких как учетные данные, финансовая информация и реквизиты криптовалютного кошелька.

Первоначальный доступ часто достигается с помощью тактики социальной инженерии, когда злоумышленники выдают себя за доверенные организации, такие как GitHub, для предоставления вредоносных ссылок жертвам. Кампании включали размещение поддельных уведомлений или комментариев, чтобы побудить разработчиков загружать зараженные файлы, замаскированные под исправления уязвимостей. Другие методы включают в себя загрузку с дискредитации, когда жертв обманом заставляют запускать вредоносные команды, которые устанавливают Lumma, не полагаясь на фишинговые электронные письма, инициированные пользователем.

После установки Lumma Stealer нацелен на веб-браузеры для извлечения сохраненных паролей, сессионных файлов cookie и данных автозаполнения. Он также запрограммирован на поиск файлов криптовалютного кошелька и может выполнять кейлоггинг или очистку буфера обмена для получения учетных данных, введенных непосредственно пользователями. Собранные данные, как правило, передаются на командные серверы злоумышленников по зашифрованным каналам.

Механизмы обхода защиты являются надежными, поскольку Lumma часто использует кодировку Base64 и XOR-шифрование для сокрытия своих полезных данных, а также использует надежные двоичные файлы для выполнения вредоносных сценариев. Она также использует методы внедрения процессов, такие как удаление процессов, чтобы скрыть свои действия от программного обеспечения безопасности. Примечательно, что вредоносная программа может создавать механизмы сохранения, размещая ярлыки в папке запуска Windows или настраивая запланированные задачи для обеспечения своей дальнейшей работы в зараженной системе.
👍1
#ParsedReport #CompletenessLow
10-05-2025

Phishing or Malware? Unpacking a Combo 2-in-1 Threat

https://www.forcepoint.com/blog/x-labs/unmasking-lumma-stealer-campaign

Report completeness: Low

Threats:
Xworm_rat
Formbook
Credential_stealing_technique
Lumma_stealer

Geo:
Tokyo

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1566.002, T1583.006, T1204.002, T1027, T1055, T1562.001, T1053.005, T1497.001, T1082, have more...

IOCs:
Email: 2
File: 1
Url: 1
Hash: 5

Soft:
Windows Defender

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Phishing or Malware? Unpacking a Combo 2-in-1 Threat https://www.forcepoint.com/blog/x-labs/unmasking-lumma-stealer-campaign Report completeness: Low Threats: Xworm_rat Formbook Credential_stealing_technique Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая фишинговая кампания использует тактику обмана, распространяя вредоносное ПО X-Worm/Formbook через фишинговое электронное письмо с вредоносным вложением и фишинговую страницу в IPFS. Он включает в себя передовые методы сбора данных о жертвах и уклонения от обнаружения с помощью средств защиты от анализа и внедрения кода, что свидетельствует об изменении стратегий кибератак.
-----

Исследователи из Forcepoint выявили примечательную фишинговую кампанию, в которой уникальным образом сочетаются классические фишинговые тактики с распространением вредоносных программ, в частности, с использованием образца из семейства вредоносных программ X-Worm/Formbook. В фишинговом электронном письме использовалось обманчивое форматирование отправителя и стандартные приманки, такие как срочное сообщение об ограничениях на хранение рядом с кнопкой "Очистить хранилище". Эта кнопка перенаправляла пользователей на вредоносную фишинговую страницу, размещенную в Межпланетной файловой системе (IPFS), децентрализованной платформе, которая повышает устойчивость вредоносного контента и дает потенциальным жертвам ощущение легитимности.

Фишинговая страница была нацелена не только на получение учетных данных пользователей, но и на сбор контекстных данных о жертвах. Для этого она импортировала внешний JavaScript-файл из geoplugin.net для отслеживания геолокации, сведений о системе и местного времени. Такая тактика повышает вероятность попытки фишинга, позволяя злоумышленникам создать более персонализированный интерфейс, что повышает вероятность успеха. Кроме того, содержимое фишинговой страницы было скрыто с помощью JavaScript, что усложнило усилия по обнаружению.

В дополнение к стандартным фишинговым методам, электронное письмо содержало вредоносное вложение из архива RAR, которое функционально не было связано с темой электронного письма. После выполнения содержимое архива использовало вредоносное ПО, принадлежащее к семейству X-Worm/Formbook. Эта вредоносная программа функционирует с помощью .NET-скомпилированного загрузчика, который работает в управляемой среде, впоследствии доставляя полезную нагрузку на втором этапе. Использование .NET на обоих этапах предполагает намеренный дизайн для уклонения от обнаружения, выполнения в памяти или использования встроенных ресурсов.

Обнаруженная вредоносная программа продемонстрировала несколько ключевых особенностей поведения: она использовала методы антианализа, такие как задержки в режиме ожидания и проверка наличия средств отладки; она модифицировала систему, добавив исключения для защитника Windows и создав запланированные задачи для обеспечения постоянства; она пыталась взаимодействовать с внешними IP-адресами, что указывает на потенциальное управление (C2) операции или утечка данных; и он использовал внедрение кода для внедрения вредоносной полезной нагрузки в законные процессы.

Этот гибридный подход к борьбе с угрозами подчеркивает адаптивные стратегии кибератакеров, которые теперь сочетают фишинг с распространением вредоносного ПО, чтобы повысить вероятность успешной эксплуатации. Кампания представляет собой изменение в методах работы злоумышленников, сочетающих фишинг и вредоносное ПО таким образом, чтобы максимально увеличить их шансы на взлом системы безопасности. В ответ Forcepoint внедрила многоуровневую защиту на каждом этапе атаки, включая блокировку фишинговых электронных писем, вредоносных вложений и любых попыток перенаправления пользователей на фишинговую страницу или взаимодействия с серверами C2.
26 апреля состоялся CTI meetup №3, который совместно организовали Инсека и Технологии киберугроз.

CTI meetup в цифрах:
- собрали 90+ специалистов ИБ из более чем 35 организаций
- с докладами выступили 5 экспертов отрасли
- 3 часа на свободное общение и обмен опытом

🎥 Презентации и запись выступлений CTI meetup №3 можно посмотреть на странице митапа.

📸 Фотоотчет с митапа здесь.

Спасибо всем, кто был с нами на митапе.


Когда будет следующая встреча? - по мере формирования программы митапа. Присылайте информацию о себе и свою тему доклада на @insecatech, мы с вами обязательно свяжемся!
👍2🔥1🎉1
#ParsedReport #CompletenessHigh
12-05-2025

Unveiling Swan Vector APT Targeting Taiwan and Japan with varied DLL Implants

https://www.seqrite.com/blog/swan-vector-apt-targeting-taiwan-japan-dll-implants/

Report completeness: High

Actors/Campaigns:
Swan_vector
Winnti
Lazarus
Stone_panda

Threats:
Pterois
Isurus
Cobalt_strike
Lolbin_technique
Dll_sideloading_technique
Process_injection_technique
Spear-phishing_technique
Smuggling_technique

Victims:
Educational institutes, Mechanical engineering industry, Hiring-based entities

Industry:
Education

Geo:
Asia, Japan, Asian, Taiwan, China, Japanese

TTPs:
Tactics: 6
Technics: 20

IOCs:
File: 12
Path: 2
Url: 2
IP: 1
Hash: 17
Email: 1

Soft:
Linux, Gmail

Algorithms:
deflate, rc4, crc-32, zip, gzip

Win API:
LoadLibraryW, RtlCreateTimerQueue, RtlCreateTimer, GetModuleHandleW, RtlDeleteTimerQueue, GetAdaptersInfo, CreateThread, CreateFileW, GetFileSize, ReadFile, have more...

Languages:
python

Platforms:
apple