Forwarded from Технологии киберугроз
Весь стек сервисов CTT CTI теперь начал работать в решениях Innostage.
Особенно классно получилось реализовать нашу интеграцию в AI-ассистенте Innostage Carmina AI.
https://safe.cnews.ru/news/line/2025-10-21_innostage_i_tehnologii_kiberugroz
Особенно классно получилось реализовать нашу интеграцию в AI-ассистенте Innostage Carmina AI.
https://safe.cnews.ru/news/line/2025-10-21_innostage_i_tehnologii_kiberugroz
CNews.ru
Innostage и «Технологии киберугроз» объявили о сотрудничестве в целях противодействия угрозам информационной безопасности - CNews
В рамках сотрудничества вся линейка сервисов Threat Intelligence компании «Технологии киберугроз» интегрирована в собственные...
#ParsedReport #CompletenessHigh
21-10-2025
Tykit Analysis: New Phishing KitStealing Hundreds of Microsoft Accounts in Finance & Construction
https://any.run/cybersecurity-blog/tykit-technical-analysis/
Report completeness: High
Threats:
Tykit
Spear-phishing_technique
Aitm_technique
Victims:
Construction, Professional services, Information technology, Finance, Government, Telecom, Real estate, Education
Industry:
Financial, Education, Retail, Military, Telco, Foodtech, Government
Geo:
Emea, America, Asia, Middle east, Latam, South-east asia, Canada
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1102, T1204.001, T1566.002
IOCs:
Hash: 1
Domain: 5
Url: 1
File: 1
Soft:
Cloudflare Turnstile
Algorithms:
base64, xor, sha256
Functions:
eval, atob, parseInt, charCodeAt, fromCodePoint
Languages:
javascript, php
21-10-2025
Tykit Analysis: New Phishing KitStealing Hundreds of Microsoft Accounts in Finance & Construction
https://any.run/cybersecurity-blog/tykit-technical-analysis/
Report completeness: High
Threats:
Tykit
Spear-phishing_technique
Aitm_technique
Victims:
Construction, Professional services, Information technology, Finance, Government, Telecom, Real estate, Education
Industry:
Financial, Education, Retail, Military, Telco, Foodtech, Government
Geo:
Emea, America, Asia, Middle east, Latam, South-east asia, Canada
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1102, T1204.001, T1566.002
IOCs:
Hash: 1
Domain: 5
Url: 1
File: 1
Soft:
Cloudflare Turnstile
Algorithms:
base64, xor, sha256
Functions:
eval, atob, parseInt, charCodeAt, fromCodePoint
Languages:
javascript, php
ANY.RUN's Cybersecurity Blog
Tykit Analysis: New Phishing Kit in Finance & Construction - ANY.RUN's Cybersecurity Blog
Discover a technical analysis of Tykit, a new phishing kit targeting NA and EU companies in finance, construction, and telecom.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-10-2025 Tykit Analysis: New Phishing KitStealing Hundreds of Microsoft Accounts in Finance & Construction https://any.run/cybersecurity-blog/tykit-technical-analysis/ Report completeness: High Threats: Tykit Spear-ph…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Набор для фишинга Tykit - это инструмент, нацеленный на учетные записи Microsoft 365, использующий SVG-файлы со встроенным запутанным JavaScript для компрометации учетных данных пользователя. После отправки учетных данных атака инициирует перенаправление на интерфейс фишинга, одновременно отправляя конфиденциальные данные через POST-запросы на сервер управления, что подчеркивает сложный подход к эксфильтрации данных. Набор характеризуется использованием шаблонных доменных имен и демонстрирует методы, позволяющие обойти традиционные меры безопасности, что указывает на необходимость усовершенствованных решений для аутентификации.
-----
Набор для фишинга Tykit - это сложный инструмент, который нацелен на учетные записи Microsoft 365 в различных отраслях, включая строительство и финансы, используя многоуровневый подход к компрометации учетных данных пользователей. Он использует SVG-файлы в качестве вектора доставки, которые содержат встроенный JavaScript, предназначенный для запутывания и выполнения вредоносных полезных нагрузок. Этот метод предполагает использование кодировки XOR для сокрытия скрипта, который затем выполняется с помощью функции eval(), приводя жертв на страницы фишинга.
Процесс атаки начинается с серии перенаправлений после того, как жертва отправляет свои учетные данные. Скрипт trampoline используется для перехода пользователя к основному интерфейсу фишинга. Одновременно запрос POST с конфиденциальными данными отправляется на сервер управления (C2), специально предназначенный для URL /api/validate, что указывает на то, что кампания использует сложные методы эксфильтрации данных. Структура соответствующих запросов предполагает методический подход к краже данных, который отличается в рамках кампаний по фишингу.
Операционные характеристики Tykit включают использование шаблонных доменных имен, которые соответствуют таким шаблонам, как segy?.* для эксфильтрации и сосредоточения внимания на получении учетных данных с помощью специальной комбинации обманчивых веб-страниц и серверной логики. Это демонстрирует, как можно обойти традиционные меры безопасности, такие как Многофакторная аутентификация, подчеркивая необходимость в решениях, устойчивых к фишингу, таких как FIDO2 или MFA на основе сертификатов.
Чтобы противодействовать таким попыткам фишинга, организациям рекомендуется усилить меры безопасности своей электронной почты и файлов. Это включает в себя обеспечение того, чтобы шлюзы безопасности анализировали содержимое SVG-файлов, а не только их форматы, и внедрение таких стратегий, как детонация в песочнице и снятие с охраны и реконструкция содержимого, для обнаружения вредоносных полезных нагрузок. Кроме того, мониторинг конкретных показателей компрометации (IOCs), связанных с Tykit, таких как запросы к определенным доменам или конкретным конечным точкам API, может помочь в оперативном выявлении этих угроз и реагировании на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Набор для фишинга Tykit - это инструмент, нацеленный на учетные записи Microsoft 365, использующий SVG-файлы со встроенным запутанным JavaScript для компрометации учетных данных пользователя. После отправки учетных данных атака инициирует перенаправление на интерфейс фишинга, одновременно отправляя конфиденциальные данные через POST-запросы на сервер управления, что подчеркивает сложный подход к эксфильтрации данных. Набор характеризуется использованием шаблонных доменных имен и демонстрирует методы, позволяющие обойти традиционные меры безопасности, что указывает на необходимость усовершенствованных решений для аутентификации.
-----
Набор для фишинга Tykit - это сложный инструмент, который нацелен на учетные записи Microsoft 365 в различных отраслях, включая строительство и финансы, используя многоуровневый подход к компрометации учетных данных пользователей. Он использует SVG-файлы в качестве вектора доставки, которые содержат встроенный JavaScript, предназначенный для запутывания и выполнения вредоносных полезных нагрузок. Этот метод предполагает использование кодировки XOR для сокрытия скрипта, который затем выполняется с помощью функции eval(), приводя жертв на страницы фишинга.
Процесс атаки начинается с серии перенаправлений после того, как жертва отправляет свои учетные данные. Скрипт trampoline используется для перехода пользователя к основному интерфейсу фишинга. Одновременно запрос POST с конфиденциальными данными отправляется на сервер управления (C2), специально предназначенный для URL /api/validate, что указывает на то, что кампания использует сложные методы эксфильтрации данных. Структура соответствующих запросов предполагает методический подход к краже данных, который отличается в рамках кампаний по фишингу.
Операционные характеристики Tykit включают использование шаблонных доменных имен, которые соответствуют таким шаблонам, как segy?.* для эксфильтрации и сосредоточения внимания на получении учетных данных с помощью специальной комбинации обманчивых веб-страниц и серверной логики. Это демонстрирует, как можно обойти традиционные меры безопасности, такие как Многофакторная аутентификация, подчеркивая необходимость в решениях, устойчивых к фишингу, таких как FIDO2 или MFA на основе сертификатов.
Чтобы противодействовать таким попыткам фишинга, организациям рекомендуется усилить меры безопасности своей электронной почты и файлов. Это включает в себя обеспечение того, чтобы шлюзы безопасности анализировали содержимое SVG-файлов, а не только их форматы, и внедрение таких стратегий, как детонация в песочнице и снятие с охраны и реконструкция содержимого, для обнаружения вредоносных полезных нагрузок. Кроме того, мониторинг конкретных показателей компрометации (IOCs), связанных с Tykit, таких как запросы к определенным доменам или конкретным конечным точкам API, может помочь в оперативном выявлении этих угроз и реагировании на них.
#ParsedReport #CompletenessHigh
21-10-2025
TOLLBOOTH: What's yours, IISmine
https://www.elastic.co/security-labs/tollbooth
Report completeness: High
Actors/Campaigns:
Ref3927
Threats:
Tollbooth
Cloaking_technique
Gotohttp_tool
Credential_dumping_technique
Godzilla_webshell
Z-godzilla_ekp
Amsi_bypass_technique
Hiddendriver
Hiddencli
Victims:
Iis servers, Web hosting
Industry:
Healthcare, Government, Education
Geo:
China, Hong kong, Chinese
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 6
Coin: 1
Url: 5
Domain: 6
Hash: 9
Soft:
ASP.NET, Navicat, WinSCP, Windows registry, Process Explorer
Algorithms:
sha256, aes, gzip, base64
Functions:
InitializeConfigs, InitializeKernelAnalyzer, InitializePsMonitor, InitializeFSMiniFilter, InitializeRegistryFilter, InitializeDevice, InitializeStealthMode, IsProcessExcluded, IsDriverEnabled
Win API:
PsLookupProcessByProcessId, RtlInitializeGenericTableAvl, PsSetCreateProcessNotifyRoutineEx, PsSetLoadImageNotifyRoutine, CmRegisterCallbackEx, PsGetProcessImageFileName
Languages:
javascript, java, swift, php
Platforms:
x64
YARA: Found
Links:
have more...
21-10-2025
TOLLBOOTH: What's yours, IISmine
https://www.elastic.co/security-labs/tollbooth
Report completeness: High
Actors/Campaigns:
Ref3927
Threats:
Tollbooth
Cloaking_technique
Gotohttp_tool
Credential_dumping_technique
Godzilla_webshell
Z-godzilla_ekp
Amsi_bypass_technique
Hiddendriver
Hiddencli
Victims:
Iis servers, Web hosting
Industry:
Healthcare, Government, Education
Geo:
China, Hong kong, Chinese
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 6
Coin: 1
Url: 5
Domain: 6
Hash: 9
Soft:
ASP.NET, Navicat, WinSCP, Windows registry, Process Explorer
Algorithms:
sha256, aes, gzip, base64
Functions:
InitializeConfigs, InitializeKernelAnalyzer, InitializePsMonitor, InitializeFSMiniFilter, InitializeRegistryFilter, InitializeDevice, InitializeStealthMode, IsProcessExcluded, IsDriverEnabled
Win API:
PsLookupProcessByProcessId, RtlInitializeGenericTableAvl, PsSetCreateProcessNotifyRoutineEx, PsSetLoadImageNotifyRoutine, CmRegisterCallbackEx, PsGetProcessImageFileName
Languages:
javascript, java, swift, php
Platforms:
x64
YARA: Found
Links:
https://github.com/pwntester/ysoserial.nethave more...
https://github.com/ekkoo-z/Z-Godzilla\_ekpwww.elastic.co
TOLLBOOTH: What's yours, IIS mine — Elastic Security Labs
REF3927 abuses publicly disclosed ASP.NET machine keys to compromise IIS servers and deploy TOLLBOOTH SEO cloaking modules globally.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-10-2025 TOLLBOOTH: What's yours, IISmine https://www.elastic.co/security-labs/tollbooth Report completeness: High Actors/Campaigns: Ref3927 Threats: Tollbooth Cloaking_technique Gotohttp_tool Credential_dumping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания REF3927 демонстрирует китайскоязычного злоумышленника, использующего неправильно настроенные серверы Windows IIS с помощью общедоступных ASP.NET машинные ключи для развертывания вредоносного модуля TOLLBOOTH. Этот модуль использует модифицированный вариант Godzilla webshell, Z-Godzilla_ekp, наряду с приложением GotoHTTP RMM для постоянного доступа. Ключевые методы включают в себя использование ASP.NET машинные ключи и руткит ядра HIDDENDRIVER для скрытности, с модулем TOLLBOOTH, способным к динамическому поиску конфигурации и cloaking SEO для дальнейшего управления функциональностью сервера.
-----
Кампания REF3927 выявила значительную угрозу, исходящую от китайскоязычного злоумышленника, который использует неправильно настроенные серверы Windows IIS с использованием общедоступных ASP.NET машинные ключи для развертывания вредоносного модуля IIS, известного как TOLLBOOTH. Эти уязвимости позволяют злоумышленникам проникать на серверы и манипулировать ими по всему миру, при этом использование неправильно настроенных параметров способствует целому ряду действий после эксплуатации. Среди используемых инструментов - модифицированная версия фреймворка Godzilla webshell, известная как Z-Godzilla_ekp, и приложение для удаленного мониторинга и управления (RMM) GotoHTTP, которое позволяет злоумышленникам сохранять доступ, скрывая при этом свою деятельность.
Модуль TOLLBOOTH характеризуется набором возможностей, включая cloaking для SEO и возможность использования в качестве веб-оболочки для дальнейших вторжений. Основной метод нападения связан со злоупотреблением ASP.NET машинные ключи, состоящие из validationKey и decryptionKey, а также развертывание руткита ядра, который скрывает присутствие злоумышленника на скомпрометированных компьютерах. Этот руткит, называемый HIDDENDRIVER, взаимодействует с пользовательским приложением HIDDENCLI, облегчая механизмы управления, необходимые для сокрытия процессов и файлов.
Операционная механика TOLLBOOTH также включает в себя динамический поиск конфигурации из инфраструктуры актора, индивидуально адаптированный для каждой жертвы. Методология развертывания отличается разнообразием реализации как 32-разрядных, так и 64-разрядных версий модуля TOLLBOOTH, что повышает его адаптивность. Модуль предназначен для представления оптимизированного по ключевым словам контента поисковым системам, одновременно перенаправляя посетителей-людей на вредоносные страницы, тем самым используя доверие пользователей к результатам поисковой системы.
Кроме того, кампания демонстрирует склонность к географическому таргетингу, который обходит серверы, расположенные в пределах границ Китая, что указывает на продуманный подход к управлению рисками, типичный для операций киберпреступников. Это подчеркивает важность обеспечения ASP.NET приложения защищены от ошибок в конфигурации, чтобы предотвратить использование такими злоумышленниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания REF3927 демонстрирует китайскоязычного злоумышленника, использующего неправильно настроенные серверы Windows IIS с помощью общедоступных ASP.NET машинные ключи для развертывания вредоносного модуля TOLLBOOTH. Этот модуль использует модифицированный вариант Godzilla webshell, Z-Godzilla_ekp, наряду с приложением GotoHTTP RMM для постоянного доступа. Ключевые методы включают в себя использование ASP.NET машинные ключи и руткит ядра HIDDENDRIVER для скрытности, с модулем TOLLBOOTH, способным к динамическому поиску конфигурации и cloaking SEO для дальнейшего управления функциональностью сервера.
-----
Кампания REF3927 выявила значительную угрозу, исходящую от китайскоязычного злоумышленника, который использует неправильно настроенные серверы Windows IIS с использованием общедоступных ASP.NET машинные ключи для развертывания вредоносного модуля IIS, известного как TOLLBOOTH. Эти уязвимости позволяют злоумышленникам проникать на серверы и манипулировать ими по всему миру, при этом использование неправильно настроенных параметров способствует целому ряду действий после эксплуатации. Среди используемых инструментов - модифицированная версия фреймворка Godzilla webshell, известная как Z-Godzilla_ekp, и приложение для удаленного мониторинга и управления (RMM) GotoHTTP, которое позволяет злоумышленникам сохранять доступ, скрывая при этом свою деятельность.
Модуль TOLLBOOTH характеризуется набором возможностей, включая cloaking для SEO и возможность использования в качестве веб-оболочки для дальнейших вторжений. Основной метод нападения связан со злоупотреблением ASP.NET машинные ключи, состоящие из validationKey и decryptionKey, а также развертывание руткита ядра, который скрывает присутствие злоумышленника на скомпрометированных компьютерах. Этот руткит, называемый HIDDENDRIVER, взаимодействует с пользовательским приложением HIDDENCLI, облегчая механизмы управления, необходимые для сокрытия процессов и файлов.
Операционная механика TOLLBOOTH также включает в себя динамический поиск конфигурации из инфраструктуры актора, индивидуально адаптированный для каждой жертвы. Методология развертывания отличается разнообразием реализации как 32-разрядных, так и 64-разрядных версий модуля TOLLBOOTH, что повышает его адаптивность. Модуль предназначен для представления оптимизированного по ключевым словам контента поисковым системам, одновременно перенаправляя посетителей-людей на вредоносные страницы, тем самым используя доверие пользователей к результатам поисковой системы.
Кроме того, кампания демонстрирует склонность к географическому таргетингу, который обходит серверы, расположенные в пределах границ Китая, что указывает на продуманный подход к управлению рисками, типичный для операций киберпреступников. Это подчеркивает важность обеспечения ASP.NET приложения защищены от ошибок в конфигурации, чтобы предотвратить использование такими злоумышленниками.
#ParsedReport #CompletenessMedium
20-10-2025
Airborne Drop vs. Covert Surprise - - A Comparative Analysis of Two Attack Cases Against iOS Phones by the A2PT Group
https://www.ctfiot.com/275058.html
Report completeness: Medium
Actors/Campaigns:
A2pt (motivation: information_theft)
Triangulation
Equation
Camberdada
Threats:
Airborne_drop_technique
Covert_surprise_technique
Flame
Gauss
Stuxnet
Duqu
Fanny
Foxacid_tool
Shadow_brokers_tool
Seconddate
Olympus
Unitedrake_backdoor
Equationdrug
Triangledb
Mitm_technique
Danderspritz
Chrysaor
Supply_chain_technique
Fuzzbunch
Badiis
Fog_ransomware
Vulture
Industry:
Telco
Geo:
China, Russia, Italy, American, Italian, Israel, Middle east, Chinese
CVEs:
CVE-2023-32434 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-38606 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-41990 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-32435 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 1
Hash: 1
Soft:
iMessage, iMessages, macOS, Linux, Android, Chrome, Firefox, WeChat
Algorithms:
md5, exhibit
Win API:
NetBIOS
Languages:
javascript
Platforms:
x86, apple, arm, x64
20-10-2025
Airborne Drop vs. Covert Surprise - - A Comparative Analysis of Two Attack Cases Against iOS Phones by the A2PT Group
https://www.ctfiot.com/275058.html
Report completeness: Medium
Actors/Campaigns:
A2pt (motivation: information_theft)
Triangulation
Equation
Camberdada
Threats:
Airborne_drop_technique
Covert_surprise_technique
Flame
Gauss
Stuxnet
Duqu
Fanny
Foxacid_tool
Shadow_brokers_tool
Seconddate
Olympus
Unitedrake_backdoor
Equationdrug
Triangledb
Mitm_technique
Danderspritz
Chrysaor
Supply_chain_technique
Fuzzbunch
Badiis
Fog_ransomware
Vulture
Industry:
Telco
Geo:
China, Russia, Italy, American, Italian, Israel, Middle east, Chinese
CVEs:
CVE-2023-32434 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-38606 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-41990 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-32435 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 1
Hash: 1
Soft:
iMessage, iMessages, macOS, Linux, Android, Chrome, Firefox, WeChat
Algorithms:
md5, exhibit
Win API:
NetBIOS
Languages:
javascript
Platforms:
x86, apple, arm, x64
CTF导航
空中投放与隐蔽突防——A2PT组织对iOS手机的两起攻击案例的对比解析 | CTF导航
点击上方'蓝字'关注我们吧!2025年9月12日-14日,由中国计算机学会(CCF)主办的第三届中国网络大会在沈阳召开,在“新一代移动网络安全分析技术论坛”上,安天首席技术架构师肖新光作了题为《空中投放与隐蔽突防——...
CTT Report Hub
#ParsedReport #CompletenessMedium 20-10-2025 Airborne Drop vs. Covert Surprise - - A Comparative Analysis of Two Attack Cases Against iOS Phones by the A2PT Group https://www.ctfiot.com/275058.html Report completeness: Medium Actors/Campaigns: A2pt (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете подробно описываются два сложных метода атаки, нацеленных на устройства iOS: Airborne Drop и Covert Surprise. Метод Airborne Drop использует беспроводную связь малого радиуса действия для развертывания вредоносной полезной нагрузки без физического доступа, обходя функции безопасности iOS, в то время как Covert Surprise использует уязвимости zero-day, используя тактику скрытности для проникновения на устройства незамеченными. Оба метода подчеркивают эволюционирующую природу мобильных угроз, что требует улучшения обнаружения и управления уязвимостями в области мобильной кибербезопасности.
-----
В отчете, представленном Xiao Xinguang на конференции China Networking Conference, подробно описываются два конкретных случая атаки на устройства iOS: Airborne Drop и Covert Surprise. Эти методы иллюстрируют эволюционирующие векторы киберугроз, направленные на нарушение безопасности мобильных устройств.
Метод Airborne Drop, вероятно, относится к одной из форм атаки с воздушным зазором, которая использует преимущества беспроводной связи малой дальности для использования уязвимостей в устройствах iOS. Этот тип атаки потенциально может включать манипулирование возможностями Bluetooth или Wi-Fi для развертывания вредоносной полезной нагрузки на расстоянии без необходимости физического доступа. Цель состояла бы в том, чтобы обойти существующие меры безопасности, такие как изолирование приложений и защищенные анклавы, присущие iOS, и тем самым получить несанкционированный доступ к конфиденциальным данным или функциональным возможностям.
Напротив, Covert Surprise technique фокусируется на стратегиях скрытой эксплуатации, которые могут использовать уязвимости zero-day, позволяющие злоумышленникам проникать на устройства незамеченными. Это может включать в себя использование тактики социальной инженерии или использование сложного вредоносного ПО, которое может скрывать свое присутствие от механизмов обнаружения, таких как антивирусное программное обеспечение. Акцент здесь был бы сделан на элементе внезапности, позволяющем злоумышленникам выполнить свою полезную нагрузку до того, как цель сможет применить какие-либо меры по смягчению последствий.
Оба направления атак подчеркивают важность постоянного совершенствования мобильной безопасности для противодействия этим инновационным угрозам. Они демонстрируют потенциал киберпреступников в использовании передовых оперативных тактик и целей, что требует усовершенствованных методик обнаружения и методов управления уязвимостями для защиты от таких меняющихся вызовов в области мобильной кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете подробно описываются два сложных метода атаки, нацеленных на устройства iOS: Airborne Drop и Covert Surprise. Метод Airborne Drop использует беспроводную связь малого радиуса действия для развертывания вредоносной полезной нагрузки без физического доступа, обходя функции безопасности iOS, в то время как Covert Surprise использует уязвимости zero-day, используя тактику скрытности для проникновения на устройства незамеченными. Оба метода подчеркивают эволюционирующую природу мобильных угроз, что требует улучшения обнаружения и управления уязвимостями в области мобильной кибербезопасности.
-----
В отчете, представленном Xiao Xinguang на конференции China Networking Conference, подробно описываются два конкретных случая атаки на устройства iOS: Airborne Drop и Covert Surprise. Эти методы иллюстрируют эволюционирующие векторы киберугроз, направленные на нарушение безопасности мобильных устройств.
Метод Airborne Drop, вероятно, относится к одной из форм атаки с воздушным зазором, которая использует преимущества беспроводной связи малой дальности для использования уязвимостей в устройствах iOS. Этот тип атаки потенциально может включать манипулирование возможностями Bluetooth или Wi-Fi для развертывания вредоносной полезной нагрузки на расстоянии без необходимости физического доступа. Цель состояла бы в том, чтобы обойти существующие меры безопасности, такие как изолирование приложений и защищенные анклавы, присущие iOS, и тем самым получить несанкционированный доступ к конфиденциальным данным или функциональным возможностям.
Напротив, Covert Surprise technique фокусируется на стратегиях скрытой эксплуатации, которые могут использовать уязвимости zero-day, позволяющие злоумышленникам проникать на устройства незамеченными. Это может включать в себя использование тактики социальной инженерии или использование сложного вредоносного ПО, которое может скрывать свое присутствие от механизмов обнаружения, таких как антивирусное программное обеспечение. Акцент здесь был бы сделан на элементе внезапности, позволяющем злоумышленникам выполнить свою полезную нагрузку до того, как цель сможет применить какие-либо меры по смягчению последствий.
Оба направления атак подчеркивают важность постоянного совершенствования мобильной безопасности для противодействия этим инновационным угрозам. Они демонстрируют потенциал киберпреступников в использовании передовых оперативных тактик и целей, что требует усовершенствованных методик обнаружения и методов управления уязвимостями для защиты от таких меняющихся вызовов в области мобильной кибербезопасности.
#ParsedReport #CompletenessLow
21-10-2025
Home Depot Halloween phish gives users a fright, not a freebie
https://www.malwarebytes.com/blog/news/2025/10/home-depot-halloween-phish-gives-users-a-fright-not-a-freebie
Report completeness: Low
Industry:
Transport
Geo:
Los angeles
IOCs:
Domain: 10
Soft:
WordPress
Languages:
php
Platforms:
intel
21-10-2025
Home Depot Halloween phish gives users a fright, not a freebie
https://www.malwarebytes.com/blog/news/2025/10/home-depot-halloween-phish-gives-users-a-fright-not-a-freebie
Report completeness: Low
Industry:
Transport
Geo:
Los angeles
IOCs:
Domain: 10
Soft:
WordPress
Languages:
php
Platforms:
intel
Malwarebytes
Home Depot Halloween phish gives users a fright, not a freebie
A Home Depot Halloween “giveaway” turns out to be a phishing trick. Fake links, tracking pixels, and compromised sites are the real prizes.
#ParsedReport #CompletenessLow
21-10-2025
BlackStink: How a Fake Chrome Extension Is Changing Banking Malware
https://socradar.io/blackstink-fake-chrome-extension-banking-malware/
Report completeness: Low
Threats:
Blackstink
Typosquatting_technique
Victims:
Banking, Retail, Fintech, Online banking
Industry:
Retail, Financial
Geo:
Argentina, Mexico, Spanish, Brazil, Colombia, Latin america
TTPs:
Tactics: 1
Technics: 4
IOCs:
File: 2
Soft:
Chrome
Languages:
javascript
21-10-2025
BlackStink: How a Fake Chrome Extension Is Changing Banking Malware
https://socradar.io/blackstink-fake-chrome-extension-banking-malware/
Report completeness: Low
Threats:
Blackstink
Typosquatting_technique
Victims:
Banking, Retail, Fintech, Online banking
Industry:
Retail, Financial
Geo:
Argentina, Mexico, Spanish, Brazil, Colombia, Latin america
TTPs:
Tactics: 1
Technics: 4
IOCs:
File: 2
Soft:
Chrome
Languages:
javascript
SOCRadar® Cyber Intelligence Inc.
BlackStink: How a Fake Chrome Extension Is Changing Banking Malware - SOCRadar® Cyber Intelligence Inc.
The cybersecurity landscape is changing fast. While traditional banking malware relied on trojans and executable payloads, the BlackStink campaign represents
CTT Report Hub
#ParsedReport #CompletenessLow 21-10-2025 BlackStink: How a Fake Chrome Extension Is Changing Banking Malware https://socradar.io/blackstink-fake-chrome-extension-banking-malware/ Report completeness: Low Threats: Blackstink Typosquatting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания BlackStink использует вредоносное расширение Chrome для нацеливания на банковские порталы в Латинской Америке и выполнения несанкционированных транзакций без использования традиционных исполняемых файлов. Расширение, Маскировка под облачный сервис хранения, отслеживает активность пользователей и внедряет клонированные формы для манипулирования транзакциями. Его запутанный JavaScript позволяет ему скрытно работать в браузере, затрудняя обнаружение, в то же время используя такие методы, как клонирование форм, перехват событий и typosquatting для инфраструктуры управления.
-----
Кампания BlackStink представляет собой значительное развитие банковского вредоносного ПО благодаря использованию вредоносного расширения Chrome, которое работает непосредственно в браузере, обходя традиционные меры безопасности, такие как антивирус и решения для обнаружения конечных точек и реагирования (EDR). Как сообщила IBM X-Force, эта кампания нацелена на банковские порталы в Латинской Америке, в частности в Мексике, Бразилии, Колумбии и Аргентине, и способна проводить несанкционированные транзакции без использования традиционных исполняемых файлов.
Мошенническое расширение, замаскированное под "G Docs - сервис для просмотра документов в Интернете", получает обширные разрешения, такие как веб-навигация, доступ к вкладкам и возможности создания сценариев. После установки он незаметно отслеживает активность пользователей, выявляя посещения банковских веб-сайтов. Впоследствии он внедряет клонированные формы, имитирующие законные интерфейсы, заменяя аутентичные кнопки транзакций вредоносными альтернативами. Используя сеансовые файлы cookie жертвы, злоумышленник может выполнять транзакции, используя реальные учетные записи пользователей.
Одна из существенных проблем при обнаружении BlackStink заключается в его работе в доверенной среде браузера. Используя запутанный JavaScript, вредоносное ПО поддерживает связь через работника фоновой службы и использует методы typosquatting для своих доменов управления, что затрудняет его отслеживание. Эта сложность усугубляется отсутствием надежного аудита расширений браузера и недостаточной осведомленностью пользователей.
Методология атаки BlackStink состоит из пяти этапов: разведка для выявления целевых банков, клонирование форм для замены законных форм на поддельные, перехват событий для манипулирования действиями пользователей, извлечение банковских лимитов для оценки потенциальной кражи и, наконец, наложение API для незаметного завершения несанкционированных переводов. Такой подход подчеркивает переход к атакам на основе браузера, которые используют существующие уязвимости в поведении пользователей и методах обеспечения безопасности.
Кампания нацелена на различные секторы, включая банковское дело, розничную торговлю и финтех-технологии, и имеет последствия для любого региона, где есть испаноязычные или португалоязычные пользователи. Организациям рекомендуется создавать списки разрешенных расширений, проводить аудит установленных расширений, отслеживать сетевую активность и повышать уровень подготовки пользователей по вопросам фишинга и безопасности браузера. Ключевые задействованные методы MITRE ATT&CK включают использование расширений браузера, методы Перехвата вводимых данных, незащищенный получение учетных данных и тактику фишинга.
Подводя итог, кампания BlackStink демонстрирует опасный сдвиг в тактике киберпреступников, демонстрируя необходимость усиленных мер по кибербезопасности, которые уделяют приоритетное внимание безопасности браузера и осведомленности пользователей для эффективной борьбы с развивающимися угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания BlackStink использует вредоносное расширение Chrome для нацеливания на банковские порталы в Латинской Америке и выполнения несанкционированных транзакций без использования традиционных исполняемых файлов. Расширение, Маскировка под облачный сервис хранения, отслеживает активность пользователей и внедряет клонированные формы для манипулирования транзакциями. Его запутанный JavaScript позволяет ему скрытно работать в браузере, затрудняя обнаружение, в то же время используя такие методы, как клонирование форм, перехват событий и typosquatting для инфраструктуры управления.
-----
Кампания BlackStink представляет собой значительное развитие банковского вредоносного ПО благодаря использованию вредоносного расширения Chrome, которое работает непосредственно в браузере, обходя традиционные меры безопасности, такие как антивирус и решения для обнаружения конечных точек и реагирования (EDR). Как сообщила IBM X-Force, эта кампания нацелена на банковские порталы в Латинской Америке, в частности в Мексике, Бразилии, Колумбии и Аргентине, и способна проводить несанкционированные транзакции без использования традиционных исполняемых файлов.
Мошенническое расширение, замаскированное под "G Docs - сервис для просмотра документов в Интернете", получает обширные разрешения, такие как веб-навигация, доступ к вкладкам и возможности создания сценариев. После установки он незаметно отслеживает активность пользователей, выявляя посещения банковских веб-сайтов. Впоследствии он внедряет клонированные формы, имитирующие законные интерфейсы, заменяя аутентичные кнопки транзакций вредоносными альтернативами. Используя сеансовые файлы cookie жертвы, злоумышленник может выполнять транзакции, используя реальные учетные записи пользователей.
Одна из существенных проблем при обнаружении BlackStink заключается в его работе в доверенной среде браузера. Используя запутанный JavaScript, вредоносное ПО поддерживает связь через работника фоновой службы и использует методы typosquatting для своих доменов управления, что затрудняет его отслеживание. Эта сложность усугубляется отсутствием надежного аудита расширений браузера и недостаточной осведомленностью пользователей.
Методология атаки BlackStink состоит из пяти этапов: разведка для выявления целевых банков, клонирование форм для замены законных форм на поддельные, перехват событий для манипулирования действиями пользователей, извлечение банковских лимитов для оценки потенциальной кражи и, наконец, наложение API для незаметного завершения несанкционированных переводов. Такой подход подчеркивает переход к атакам на основе браузера, которые используют существующие уязвимости в поведении пользователей и методах обеспечения безопасности.
Кампания нацелена на различные секторы, включая банковское дело, розничную торговлю и финтех-технологии, и имеет последствия для любого региона, где есть испаноязычные или португалоязычные пользователи. Организациям рекомендуется создавать списки разрешенных расширений, проводить аудит установленных расширений, отслеживать сетевую активность и повышать уровень подготовки пользователей по вопросам фишинга и безопасности браузера. Ключевые задействованные методы MITRE ATT&CK включают использование расширений браузера, методы Перехвата вводимых данных, незащищенный получение учетных данных и тактику фишинга.
Подводя итог, кампания BlackStink демонстрирует опасный сдвиг в тактике киберпреступников, демонстрируя необходимость усиленных мер по кибербезопасности, которые уделяют приоритетное внимание безопасности браузера и осведомленности пользователей для эффективной борьбы с развивающимися угрозами.
#ParsedReport #CompletenessMedium
21-10-2025
PassiveNeuron: a sophisticated campaign targeting servers of high-profile organizations
https://securelist.com/passiveneuron-campaign-with-apt-implants-and-cobalt-strike/117745/
Report completeness: Medium
Actors/Campaigns:
Passiveneuron (motivation: cyber_espionage)
Apt31
Emissary_panda
Winnti
Threats:
Neursite
Neuralexecutor
Cobalt_strike_tool
Dll_hijacking_technique
Vmprotect_tool
Confuserex_tool
Victims:
Government organizations, Server infrastructure
Industry:
Government
Geo:
Russian, Asia, Latin america, Africa
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1105, T1190, T1505.003
IOCs:
Path: 5
File: 7
Hash: 7
Soft:
Microsoft SQL
Algorithms:
aes, base64, exhibit
Languages:
powershell
21-10-2025
PassiveNeuron: a sophisticated campaign targeting servers of high-profile organizations
https://securelist.com/passiveneuron-campaign-with-apt-implants-and-cobalt-strike/117745/
Report completeness: Medium
Actors/Campaigns:
Passiveneuron (motivation: cyber_espionage)
Apt31
Emissary_panda
Winnti
Threats:
Neursite
Neuralexecutor
Cobalt_strike_tool
Dll_hijacking_technique
Vmprotect_tool
Confuserex_tool
Victims:
Government organizations, Server infrastructure
Industry:
Government
Geo:
Russian, Asia, Latin america, Africa
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1105, T1190, T1505.003
IOCs:
Path: 5
File: 7
Hash: 7
Soft:
Microsoft SQL
Algorithms:
aes, base64, exhibit
Languages:
powershell
Securelist
Cyberespionage campaign PassiveNeuron targets machines running Windows Server
Kaspersky GReAT experts break down a recent PassiveNeuron campaign that targets servers worldwide with custom Neursite and NeuralExecutor APT implants and Cobalt Strike.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-10-2025 PassiveNeuron: a sophisticated campaign targeting servers of high-profile organizations https://securelist.com/passiveneuron-campaign-with-apt-implants-and-cobalt-strike/117745/ Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания PassiveNeuron нацелена на известные организации, использующие методы борьбы с сложными целенаправленными угрозами (APT), в первую очередь использующие уязвимости в программном обеспечении Microsoft SQL для первоначального доступа к системам Windows Server. В нем используется бэкдор Neursite для сложных операций и загрузчик на базе .NET под названием NeuralExecutor, который облегчает взаимодействие с инфраструктурой командования и контроля при развертывании дополнительных полезных нагрузок. Оба имплантата уникальны и ранее не были связаны с другими угрозами, что усложняет попытки установления их принадлежности.
-----
Кампания PassiveNeuron, комплексная программа кибершпионажа, была нацелена на серверы высокопоставленных организаций с использованием методов сложных целенаправленных угроз (APT). Эта продолжающаяся кампания была связана с уникальными имплантатами, называемыми "Neursite" и "NeuralExecutor". Примечательно, что значительное число уязвимых систем работало на Windows Server, причем первоначальный доступ к скомпрометированным серверам был получен с помощью уязвимостей программного обеспечения Microsoft SQL. Хотя точные методы эксплуатации остаются неясными, SQL-серверы обычно становятся точками входа из-за таких слабых мест, как атаки с использованием SQL-инъекций.
Бэкдор Neursite был признан самым мощным имплантатом в рамках кампании PassiveNeuron. Анализ исходного кода выявил конкретный путь к файлу, указывающий на сложность имплантата и целенаправленную разработку. Напротив, NeuralExecutor служит загрузчиком на базе .NET, который использует обфускатор ConfuserEx с открытым исходным кодом, что усложняет процесс обратного проектирования. Этот имплантат поддерживает множество методов связи, таких как TCP, HTTP/HTTPS, именованные каналы и веб-сокеты, что позволяет ему взаимодействовать со своей инфраструктурой командования и контроля (C2). Как только соединение установлено, NeuralExecutor может получать и выполнять дополнительные полезные нагрузки .NET, значительно расширяя возможности злоумышленников.
Примечательно, что как Neursite, так и NeuralExecutor ранее не были связаны с другими кибератаками, что затрудняет попытки приписать кампанию конкретному злоумышленнику. Сосредоточенность PassiveNeuron на серверных средах, особенно подключенных к Интернету, подчеркивает привлекательность этих систем в качестве мишеней для APT, подчеркивая необходимость надежных мер безопасности. Основные стратегии включают сведение к минимуму поверхности атаки, связанной с такими серверами, и внедрение строгих протоколов мониторинга. Особое внимание следует уделить защите приложений от уязвимостей SQL-инъекций, а также защите от Веб-шеллов, которые часто используются для поддержания закрепления в скомпрометированных сетях. В целом, ландшафт угроз, выделенный PassiveNeuron, отражает растущую изощренность деятельности по кибершпионажу, что требует повышенной бдительности в отношении безопасности серверов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания PassiveNeuron нацелена на известные организации, использующие методы борьбы с сложными целенаправленными угрозами (APT), в первую очередь использующие уязвимости в программном обеспечении Microsoft SQL для первоначального доступа к системам Windows Server. В нем используется бэкдор Neursite для сложных операций и загрузчик на базе .NET под названием NeuralExecutor, который облегчает взаимодействие с инфраструктурой командования и контроля при развертывании дополнительных полезных нагрузок. Оба имплантата уникальны и ранее не были связаны с другими угрозами, что усложняет попытки установления их принадлежности.
-----
Кампания PassiveNeuron, комплексная программа кибершпионажа, была нацелена на серверы высокопоставленных организаций с использованием методов сложных целенаправленных угроз (APT). Эта продолжающаяся кампания была связана с уникальными имплантатами, называемыми "Neursite" и "NeuralExecutor". Примечательно, что значительное число уязвимых систем работало на Windows Server, причем первоначальный доступ к скомпрометированным серверам был получен с помощью уязвимостей программного обеспечения Microsoft SQL. Хотя точные методы эксплуатации остаются неясными, SQL-серверы обычно становятся точками входа из-за таких слабых мест, как атаки с использованием SQL-инъекций.
Бэкдор Neursite был признан самым мощным имплантатом в рамках кампании PassiveNeuron. Анализ исходного кода выявил конкретный путь к файлу, указывающий на сложность имплантата и целенаправленную разработку. Напротив, NeuralExecutor служит загрузчиком на базе .NET, который использует обфускатор ConfuserEx с открытым исходным кодом, что усложняет процесс обратного проектирования. Этот имплантат поддерживает множество методов связи, таких как TCP, HTTP/HTTPS, именованные каналы и веб-сокеты, что позволяет ему взаимодействовать со своей инфраструктурой командования и контроля (C2). Как только соединение установлено, NeuralExecutor может получать и выполнять дополнительные полезные нагрузки .NET, значительно расширяя возможности злоумышленников.
Примечательно, что как Neursite, так и NeuralExecutor ранее не были связаны с другими кибератаками, что затрудняет попытки приписать кампанию конкретному злоумышленнику. Сосредоточенность PassiveNeuron на серверных средах, особенно подключенных к Интернету, подчеркивает привлекательность этих систем в качестве мишеней для APT, подчеркивая необходимость надежных мер безопасности. Основные стратегии включают сведение к минимуму поверхности атаки, связанной с такими серверами, и внедрение строгих протоколов мониторинга. Особое внимание следует уделить защите приложений от уязвимостей SQL-инъекций, а также защите от Веб-шеллов, которые часто используются для поддержания закрепления в скомпрометированных сетях. В целом, ландшафт угроз, выделенный PassiveNeuron, отражает растущую изощренность деятельности по кибершпионажу, что требует повышенной бдительности в отношении безопасности серверов.