CTT Report Hub
#ParsedReport #CompletenessHigh 06-04-2026 Advisory: Middle East Conflict & Cyber Escalation https://www.seqrite.com/blog/iran-us-israel-cyberwar-2026-analysis/ Report completeness: High Actors/Campaigns: Irgc (motivation: hacktivism) Handala-hacking-team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продолжающийся военный конфликт с участием Ирана активизировал кибератаки со стороны различных злоумышленников, в частности иранских преступных хакерских группировок, таких как Handala, которые отфильтровали значительные данные от энергетических операторов Персидского залива и нарушили морское судоходство. Обращает на себя внимание использование Handala's учетной записи глобального администратора Microsoft 365 с компрометацией для удаления данных с устройств по всему миру, что указывает на переход к использованию законных ИТ-инструментов в злонамеренных целях. Кроме того, появляющееся вредоносное ПО от таких групп, как TA453, подчеркивает продолжающуюся тактику фишинга учетных данных, несмотря на отключение Интернета в Иране, наряду с растущей угрозой атак supply chain, о чем свидетельствует компрометация сканера уязвимостей Trivy.
-----
Иранские разведывательные службы, в частности IRGC, усилили мониторинг платформ Социальных сетей, чтобы нацелиться на диссидентов.
Группа компаний Handala отфильтровала более 1,3 ТБ данных от операторов Gulf energy и претендует на доступ к системам SCADA/PLC, нарушив навигацию более чем для 1100 судов.
Различные иранские преступные хакерские группировки проводят серьезные DDoS-атаки и шпионаж в таких секторах, как правительство, оборона и финансовые услуги.
Атака группы Handala на Stryker Corporation была связана с использованием компрометации учетной записи глобального администратора Microsoft 365 для удаления более 200 000 устройств, используя функции Intune.
Mustang Panda поставляет бэкдоры, замаскированные под легальное программное обеспечение, демонстрируя конвергенцию государственной и криминальной хакерской деятельности.
Группы TA453 и Dust Specter используют фишинг учетных данных и социальную инженерию, поддерживая работу, несмотря на отключение Интернета в Иране.
Ландшафт угроз включает в себя повышенный риск вредоносного ПО wiper, а такие группы, как Druidfly и команда FAD, развивают разрушительные возможности.
Компрометации в Supply Chains выявляются с помощью бреши в сканере уязвимостей Trivy, которая может подвергать опасности различные системы.
Организациям рекомендуется усилить защиту, включая надежное управление учетными данными для Microsoft 365, мониторинг несанкционированных подключений и подготовку к атакам на supply chain.
Рекомендуется проводить регулярные учения по Кибербезопасности и аудиты для обеспечения готовности к возникающим угрозам и потенциальным последующим атакам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продолжающийся военный конфликт с участием Ирана активизировал кибератаки со стороны различных злоумышленников, в частности иранских преступных хакерских группировок, таких как Handala, которые отфильтровали значительные данные от энергетических операторов Персидского залива и нарушили морское судоходство. Обращает на себя внимание использование Handala's учетной записи глобального администратора Microsoft 365 с компрометацией для удаления данных с устройств по всему миру, что указывает на переход к использованию законных ИТ-инструментов в злонамеренных целях. Кроме того, появляющееся вредоносное ПО от таких групп, как TA453, подчеркивает продолжающуюся тактику фишинга учетных данных, несмотря на отключение Интернета в Иране, наряду с растущей угрозой атак supply chain, о чем свидетельствует компрометация сканера уязвимостей Trivy.
-----
Иранские разведывательные службы, в частности IRGC, усилили мониторинг платформ Социальных сетей, чтобы нацелиться на диссидентов.
Группа компаний Handala отфильтровала более 1,3 ТБ данных от операторов Gulf energy и претендует на доступ к системам SCADA/PLC, нарушив навигацию более чем для 1100 судов.
Различные иранские преступные хакерские группировки проводят серьезные DDoS-атаки и шпионаж в таких секторах, как правительство, оборона и финансовые услуги.
Атака группы Handala на Stryker Corporation была связана с использованием компрометации учетной записи глобального администратора Microsoft 365 для удаления более 200 000 устройств, используя функции Intune.
Mustang Panda поставляет бэкдоры, замаскированные под легальное программное обеспечение, демонстрируя конвергенцию государственной и криминальной хакерской деятельности.
Группы TA453 и Dust Specter используют фишинг учетных данных и социальную инженерию, поддерживая работу, несмотря на отключение Интернета в Иране.
Ландшафт угроз включает в себя повышенный риск вредоносного ПО wiper, а такие группы, как Druidfly и команда FAD, развивают разрушительные возможности.
Компрометации в Supply Chains выявляются с помощью бреши в сканере уязвимостей Trivy, которая может подвергать опасности различные системы.
Организациям рекомендуется усилить защиту, включая надежное управление учетными данными для Microsoft 365, мониторинг несанкционированных подключений и подготовку к атакам на supply chain.
Рекомендуется проводить регулярные учения по Кибербезопасности и аудиты для обеспечения готовности к возникающим угрозам и потенциальным последующим атакам.
#ParsedReport #CompletenessLow
06-04-2026
Mapping Ottercookie Infrastructure
https://medium.com/walmartglobaltech/mapping-ottercookie-infrastructure-1c49f0cd3883?source=rss-36e34fe15919------2
Report completeness: Low
Threats:
Ottercookie
Invisibleferret
Beavertail
Victims:
Software development, Cryptocurrency
Geo:
Dprk
ChatGPT TTPs:
T1027, T1059.007, T1098.004
IOCs:
Hash: 1
Url: 6
Domain: 1
IP: 9
Languages:
golang, javascript
06-04-2026
Mapping Ottercookie Infrastructure
https://medium.com/walmartglobaltech/mapping-ottercookie-infrastructure-1c49f0cd3883?source=rss-36e34fe15919------2
Report completeness: Low
Threats:
Ottercookie
Invisibleferret
Beavertail
Victims:
Software development, Cryptocurrency
Geo:
Dprk
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1098.004
IOCs:
Hash: 1
Url: 6
Domain: 1
IP: 9
Languages:
golang, javascript
Medium
Mapping Ottercookie Infrastructure
By: Jason Reaves
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Mapping Ottercookie Infrastructure https://medium.com/walmartglobaltech/mapping-ottercookie-infrastructure-1c49f0cd3883?source=rss-36e34fe15919------2 Report completeness: Low Threats: Ottercookie Invisibleferret…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ инфраструктуры Ottercookie выявил сеть, привязанную к северокорейским организациям, с вредоносным ПО, ориентированным на кражу учетных данных и криптовалют, включая такие семейства, как варианты InvisibleFerret и Golang. Исследование выявило стиллеров и бэкдоры на базе NodeJS, соответствующие тактике КНДР, в частности, выделив код, который загружает SSH-ключ в систему компрометации. В исследовании подчеркивается важность мониторинга инфраструктуры вредоносного ПО для всестороннего понимания операций злоумышленников, связанных с Северной Кореей.
-----
Анализ инфраструктуры Ottercookie выявил сеть киберопераций, связанных с организациями, связанными с Корейской Народно-Демократической Республикой (КНДР). Хотя основное внимание уделялось ИТ-работникам КНДР, различные группы участвуют в различных схемах, включая привлечение разработчиков для работы с Репозиториями кода, предоставляемыми злоумышленниками. Вредоносное ПО, созданное в рамках этого сотрудничества, в первую очередь нацелено на кражу учетных данных и криптовалют, с известными семействами, включая InvisibleFerret, BeaverTail, Ottercookie и варианты вредоносного ПО на основе Golang.
Исследование подчеркивает важность анализа инфраструктуры для обеспечения Кибербезопасности, проводя параллели с анализом вредоносного ПО с помощью распознавания образов. Такой подход привел к выявлению стиллеров и бэкдоров на базе NodeJS, демонстрирующих тактику, характерную для кампаний в КНДР. Важной находкой в этом контексте является расшифрованный индекс JavaScript из вредоносного пакета, который указывает на его намерение загрузить SSH-ключ для установки в систему компрометации. После деобфускации было обнаружено, что код тесно согласуется с другими задокументированными моделями поведения вредоносного ПО Ottercookie.
Что касается технических особенностей, в исследовании особое внимание уделяется наблюдаемым сопоставлениям портов инфраструктуры вредоносного ПО, что предполагает структурированный подход к тому, как вредоносное ПО работает и взаимодействует со своими серверами управления. Это подчеркивает необходимость постоянного мониторинга и каталогизации различных семейств вредоносных ПО и их инфраструктур для лучшего понимания угроз и смягчения их последствий. Анализ служит напоминанием о том, что как само вредоносное ПО, так и поддерживающая его инфраструктура имеют решающее значение для понимания всего масштаба операций злоумышленников, особенно в контексте кибератак Северной Кореи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ инфраструктуры Ottercookie выявил сеть, привязанную к северокорейским организациям, с вредоносным ПО, ориентированным на кражу учетных данных и криптовалют, включая такие семейства, как варианты InvisibleFerret и Golang. Исследование выявило стиллеров и бэкдоры на базе NodeJS, соответствующие тактике КНДР, в частности, выделив код, который загружает SSH-ключ в систему компрометации. В исследовании подчеркивается важность мониторинга инфраструктуры вредоносного ПО для всестороннего понимания операций злоумышленников, связанных с Северной Кореей.
-----
Анализ инфраструктуры Ottercookie выявил сеть киберопераций, связанных с организациями, связанными с Корейской Народно-Демократической Республикой (КНДР). Хотя основное внимание уделялось ИТ-работникам КНДР, различные группы участвуют в различных схемах, включая привлечение разработчиков для работы с Репозиториями кода, предоставляемыми злоумышленниками. Вредоносное ПО, созданное в рамках этого сотрудничества, в первую очередь нацелено на кражу учетных данных и криптовалют, с известными семействами, включая InvisibleFerret, BeaverTail, Ottercookie и варианты вредоносного ПО на основе Golang.
Исследование подчеркивает важность анализа инфраструктуры для обеспечения Кибербезопасности, проводя параллели с анализом вредоносного ПО с помощью распознавания образов. Такой подход привел к выявлению стиллеров и бэкдоров на базе NodeJS, демонстрирующих тактику, характерную для кампаний в КНДР. Важной находкой в этом контексте является расшифрованный индекс JavaScript из вредоносного пакета, который указывает на его намерение загрузить SSH-ключ для установки в систему компрометации. После деобфускации было обнаружено, что код тесно согласуется с другими задокументированными моделями поведения вредоносного ПО Ottercookie.
Что касается технических особенностей, в исследовании особое внимание уделяется наблюдаемым сопоставлениям портов инфраструктуры вредоносного ПО, что предполагает структурированный подход к тому, как вредоносное ПО работает и взаимодействует со своими серверами управления. Это подчеркивает необходимость постоянного мониторинга и каталогизации различных семейств вредоносных ПО и их инфраструктур для лучшего понимания угроз и смягчения их последствий. Анализ служит напоминанием о том, что как само вредоносное ПО, так и поддерживающая его инфраструктура имеют решающее значение для понимания всего масштаба операций злоумышленников, особенно в контексте кибератак Северной Кореи.
#ParsedReport #CompletenessLow
06-04-2026
Inside an AI‑enabled device code phishing campaign
https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/
Report completeness: Low
Threats:
Device_code_phishing_technique
Bitm_technique
Spear-phishing_technique
Victims:
Organizational accounts, Financial roles, Executive roles, Administrative roles
Industry:
Telco, Media
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 8
Domain: 4
IP: 4
Soft:
Microsoft Defender, Node.js, Microsoft Office, Microsoft Entra, Office 365, Microsoft Exchange
Functions:
GetCredentialType, checkStatus
06-04-2026
Inside an AI‑enabled device code phishing campaign
https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/
Report completeness: Low
Threats:
Device_code_phishing_technique
Bitm_technique
Spear-phishing_technique
Victims:
Organizational accounts, Financial roles, Executive roles, Administrative roles
Industry:
Telco, Media
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 8
Domain: 4
IP: 4
Soft:
Microsoft Defender, Node.js, Microsoft Office, Microsoft Entra, Office 365, Microsoft Exchange
Functions:
GetCredentialType, checkStatus
Microsoft News
Inside an AI‑enabled device code phishing campaign
A new wave of device code phishing shows how threat actors are scaling account compromise using AI and end‑to‑end automation. This campaign goes beyond traditional phishing by generating live authentication codes on demand, enabling higher success rates and…
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Inside an AI‑enabled device code phishing campaign https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/ Report completeness: Low Threats: Device_code_ph…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя EvilToken toolkit для автоматизации и динамической генерации кодов в обход 15-минутных ограничений по истечению срока действия. Злоумышленники создали уникальные узлы опроса на таких платформах, как Railway.com для проведения внутренних операций и уклонения от обнаружения используются гиперперсонализированные приманки, генерируемые искусственным интеллектом. В атаке использовались передовые методы, в том числе автоматизированная разведка, многоэтапная доставка с использованием законной инфраструктуры и обман browser-in-the-browser, обеспечивающий устойчивый доступ и эксфильтрацию данных из учетных записей с компрометацией.
-----
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя автоматизацию и динамическую генерацию кода для обхода кодов истечения срока действия.
В кампании использовался инструментарий EvilToken, являющийся частью модели "Фишинг как услуга" (PhaaS), позволяющий масштабно злоупотреблять кодом устройства.
Злоумышленники создали уникальные узлы опроса на платформах, подобных Railway.com, для выполнения внутренних операций через Node.js, что позволяет избежать обнаружения на основе сигнатур.
Приманки для фишинга были персонализированы с использованием генеративного искусственного интеллекта, имитирующего такие темы, как счета-фактуры, для улучшения взаимодействия с пользователем.
Динамические коды устройств были сгенерированы во время взаимодействия пользователя с ссылками для фишинга, что сохраняло их действительными для аутентификации.
Разведка была нацелена на высокопоставленных лиц, используя автоматизированные инструменты для анализа общедоступных профилей, позволяющие быстро сопоставлять разрешения.
Злоумышленники создали вредоносные правила для почтовых ящиков, чтобы поддерживать доступ и облегчать эксфильтрацию данных после получения токенов аутентификации.
Атака началась с разведки с использованием конечной точки GetCredentialType и включала многочисленные перенаправления через авторитетные платформы, такие как AWS и Cloudflare.
На последних страницах фишинга использовались методы browser-in-the-browser, чтобы обманом заставить пользователей вводить коды, не вызывая подозрений.
Динамическая генерация кода устройства включала фоновые скрипты, которые взаимодействовали с поставщиком удостоверений Microsoft, отображая коды на страницах фишинга.
Проверки валидации после компрометации гарантировали, что токены доступа были действительными, что приводило к дальнейшему использованию и извлечению данных.
В ходе кампании использовался многоэтапный механизм доставки с использованием законной инфраструктуры, что усложняло обнаружение с помощью традиционных средств защиты.
Для борьбы с этими угрозами организациям следует отслеживать аномалии в шаблонах аутентификации и усиливать защиту от device code phishing.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя EvilToken toolkit для автоматизации и динамической генерации кодов в обход 15-минутных ограничений по истечению срока действия. Злоумышленники создали уникальные узлы опроса на таких платформах, как Railway.com для проведения внутренних операций и уклонения от обнаружения используются гиперперсонализированные приманки, генерируемые искусственным интеллектом. В атаке использовались передовые методы, в том числе автоматизированная разведка, многоэтапная доставка с использованием законной инфраструктуры и обман browser-in-the-browser, обеспечивающий устойчивый доступ и эксфильтрацию данных из учетных записей с компрометацией.
-----
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя автоматизацию и динамическую генерацию кода для обхода кодов истечения срока действия.
В кампании использовался инструментарий EvilToken, являющийся частью модели "Фишинг как услуга" (PhaaS), позволяющий масштабно злоупотреблять кодом устройства.
Злоумышленники создали уникальные узлы опроса на платформах, подобных Railway.com, для выполнения внутренних операций через Node.js, что позволяет избежать обнаружения на основе сигнатур.
Приманки для фишинга были персонализированы с использованием генеративного искусственного интеллекта, имитирующего такие темы, как счета-фактуры, для улучшения взаимодействия с пользователем.
Динамические коды устройств были сгенерированы во время взаимодействия пользователя с ссылками для фишинга, что сохраняло их действительными для аутентификации.
Разведка была нацелена на высокопоставленных лиц, используя автоматизированные инструменты для анализа общедоступных профилей, позволяющие быстро сопоставлять разрешения.
Злоумышленники создали вредоносные правила для почтовых ящиков, чтобы поддерживать доступ и облегчать эксфильтрацию данных после получения токенов аутентификации.
Атака началась с разведки с использованием конечной точки GetCredentialType и включала многочисленные перенаправления через авторитетные платформы, такие как AWS и Cloudflare.
На последних страницах фишинга использовались методы browser-in-the-browser, чтобы обманом заставить пользователей вводить коды, не вызывая подозрений.
Динамическая генерация кода устройства включала фоновые скрипты, которые взаимодействовали с поставщиком удостоверений Microsoft, отображая коды на страницах фишинга.
Проверки валидации после компрометации гарантировали, что токены доступа были действительными, что приводило к дальнейшему использованию и извлечению данных.
В ходе кампании использовался многоэтапный механизм доставки с использованием законной инфраструктуры, что усложняло обнаружение с помощью традиционных средств защиты.
Для борьбы с этими угрозами организациям следует отслеживать аномалии в шаблонах аутентификации и усиливать защиту от device code phishing.
#ParsedReport #CompletenessMedium
06-04-2026
From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
https://www.netskope.com/blog/from-clickfix-to-maas-exposing-a-modular-windows-rat-and-its-admin-panel
Report completeness: Medium
Threats:
Clickfix_technique
Legionloader
Lumma_stealer
Victims:
Windows users, Cryptocurrency wallets
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.010, T1041, T1057, T1059.001, T1059.003, T1059.007, T1071, T1082, have more...
IOCs:
Command: 1
Domain: 2
File: 26
Registry: 1
Path: 1
Hash: 1
Url: 3
Soft:
Node.js, Windows Registry, Windows Defender, Telegram
Algorithms:
xor, pbkdf2, base64, sha256, ecdh, aes-256-cbc
Functions:
setTimeout, reshuffleConfig
Languages:
powershell, javascript
Platforms:
x86, x64
Links:
06-04-2026
From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
https://www.netskope.com/blog/from-clickfix-to-maas-exposing-a-modular-windows-rat-and-its-admin-panel
Report completeness: Medium
Threats:
Clickfix_technique
Legionloader
Lumma_stealer
Victims:
Windows users, Cryptocurrency wallets
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.010, T1041, T1057, T1059.001, T1059.003, T1059.007, T1071, T1082, have more...
IOCs:
Command: 1
Domain: 2
File: 26
Registry: 1
Path: 1
Hash: 1
Url: 3
Soft:
Node.js, Windows Registry, Windows Defender, Telegram
Algorithms:
xor, pbkdf2, base64, sha256, ecdh, aes-256-cbc
Functions:
setTimeout, reshuffleConfig
Languages:
powershell, javascript
Platforms:
x86, x64
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/NodeJS\_MAAS/IOCs/README.mdNetskope
From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
Summary Netskope Threat Labs is tracking a new ClickFix campaign that targets Windows users. ClickFix became a prominent delivery vector in early 2025 for
CTT Report Hub
#ParsedReport #CompletenessMedium 06-04-2026 From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel https://www.netskope.com/blog/from-clickfix-to-maas-exposing-a-modular-windows-rat-and-its-admin-panel Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая преступная хакерская кампания с использованием ClickFix нацелена на пользователей Windows с помощью модульной Троянской программы удаленного доступа на основе NodeJS (RAT), поставляемой с помощью вредоносных установщиков MSI. Вредоносное ПО выполняет действия в памяти, чтобы избежать обнаружения, устанавливает управление по сети Tor и поддерживает закрепление с помощью изменений в реестре Windows. Он оснащен встроенным фреймворком "вредоносное ПОкак услуга", использует многоуровневое шифрование данных конфигурации и корректирует тактику на основе сканирования продуктов безопасности, расширяя свои возможности за пределы простой кражи данных.
-----
Netskope Threat Labs выявила новую преступную хакерскую кампанию с использованием ClickFix, ориентированную преимущественно на пользователей Windows. В этой кампании, которая начала поставлять пользовательское вредоносное ПО в начале 2025 года, используется модульная Троянская программа для удаленного доступа на базе NodeJS (RAT), предназначенная для беспрепятственного выполнения вредоносных действий при минимальном объеме обнаружения. Это вредоносное ПО распространяется через вредоносные установщики MSI, которые при активации скрытно загружают и выполняют полезную нагрузку без вмешательства пользователя, избегая традиционных мер безопасности.
Вредоносное ПО использует инновационный подход, гарантирующий, что все основные модули кражи и коммуникационные протоколы работают полностью в памяти, что не позволяет криминалистическому анализу легко выявить его функциональные возможности. Когда пользователь взаимодействует с поддельной капчей, в фоновом режиме выполняется команда PowerShell в кодировке base64 для загрузки и установки RAT с использованием пакета NodeServer-Setup-Full.msi. Установщик MSI отличается исключительной самодостаточностью и содержит полный Node.js среда выполнения и зависимости в ее пакете, что сводит на нет необходимость в предварительных установках на компьютере жертвы.
Постоянный доступ сохраняется, поскольку вредоносное ПО редактирует реестр Windows, гарантируя, что оно запускается при каждом запуске системы. Он обеспечивает связь в режиме управления (C2) через gRPC по сети Tor, что значительно затеняет его операционную инфраструктуру. Эта сложная архитектура C2 поддерживает Двустороннюю связь, которая позволяет выполнять команды в режиме реального времени и извлекать данные.
В результате нарушения операционной безопасности злоумышленниками были раскрыты определения протоколов панели администратора, что позволило выявить их фреймворк "вредоносное ПО как услуга" (MaaS). Эта серверная система создана для управления несколькими операторами и эффективного отслеживания различных криптовалютных активов, позволяя операторам выполнять команды, управлять сохраненными модулями и обрабатывать профили жертв. Модульность фреймворка не только обеспечивает универсальность при краже данных, но и расширяет возможности вредоносного ПО за пределы простого сбора информации до выполнения произвольного кода.
Более того, вредоносное ПО реализует многоуровневое шифрование для защиты своих конфигурационных данных перед установлением соединений C2, используя методы шифрования AES-256-CBC или XOR. Он сканирует более 30 продуктов безопасности, чтобы оценить защиту системы перед выполнением полезной нагрузки, позволяя злоумышленникам соответствующим образом скорректировать тактику.
Архитектура этого вредоносного ПО представляет собой значительную эволюцию в области киберугроз, смещающуюся в сторону модульного исполнения без использования двоичных файлов и нацеленную на криптовалютные кошельки. Полностью используя сеть Tor для безопасной связи, вредоносное ПО обходит статическую защиту, отмечая критическое изменение в ландшафте киберугроз, за которым аналитикам необходимо будет внимательно следить в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая преступная хакерская кампания с использованием ClickFix нацелена на пользователей Windows с помощью модульной Троянской программы удаленного доступа на основе NodeJS (RAT), поставляемой с помощью вредоносных установщиков MSI. Вредоносное ПО выполняет действия в памяти, чтобы избежать обнаружения, устанавливает управление по сети Tor и поддерживает закрепление с помощью изменений в реестре Windows. Он оснащен встроенным фреймворком "вредоносное ПОкак услуга", использует многоуровневое шифрование данных конфигурации и корректирует тактику на основе сканирования продуктов безопасности, расширяя свои возможности за пределы простой кражи данных.
-----
Netskope Threat Labs выявила новую преступную хакерскую кампанию с использованием ClickFix, ориентированную преимущественно на пользователей Windows. В этой кампании, которая начала поставлять пользовательское вредоносное ПО в начале 2025 года, используется модульная Троянская программа для удаленного доступа на базе NodeJS (RAT), предназначенная для беспрепятственного выполнения вредоносных действий при минимальном объеме обнаружения. Это вредоносное ПО распространяется через вредоносные установщики MSI, которые при активации скрытно загружают и выполняют полезную нагрузку без вмешательства пользователя, избегая традиционных мер безопасности.
Вредоносное ПО использует инновационный подход, гарантирующий, что все основные модули кражи и коммуникационные протоколы работают полностью в памяти, что не позволяет криминалистическому анализу легко выявить его функциональные возможности. Когда пользователь взаимодействует с поддельной капчей, в фоновом режиме выполняется команда PowerShell в кодировке base64 для загрузки и установки RAT с использованием пакета NodeServer-Setup-Full.msi. Установщик MSI отличается исключительной самодостаточностью и содержит полный Node.js среда выполнения и зависимости в ее пакете, что сводит на нет необходимость в предварительных установках на компьютере жертвы.
Постоянный доступ сохраняется, поскольку вредоносное ПО редактирует реестр Windows, гарантируя, что оно запускается при каждом запуске системы. Он обеспечивает связь в режиме управления (C2) через gRPC по сети Tor, что значительно затеняет его операционную инфраструктуру. Эта сложная архитектура C2 поддерживает Двустороннюю связь, которая позволяет выполнять команды в режиме реального времени и извлекать данные.
В результате нарушения операционной безопасности злоумышленниками были раскрыты определения протоколов панели администратора, что позволило выявить их фреймворк "вредоносное ПО как услуга" (MaaS). Эта серверная система создана для управления несколькими операторами и эффективного отслеживания различных криптовалютных активов, позволяя операторам выполнять команды, управлять сохраненными модулями и обрабатывать профили жертв. Модульность фреймворка не только обеспечивает универсальность при краже данных, но и расширяет возможности вредоносного ПО за пределы простого сбора информации до выполнения произвольного кода.
Более того, вредоносное ПО реализует многоуровневое шифрование для защиты своих конфигурационных данных перед установлением соединений C2, используя методы шифрования AES-256-CBC или XOR. Он сканирует более 30 продуктов безопасности, чтобы оценить защиту системы перед выполнением полезной нагрузки, позволяя злоумышленникам соответствующим образом скорректировать тактику.
Архитектура этого вредоносного ПО представляет собой значительную эволюцию в области киберугроз, смещающуюся в сторону модульного исполнения без использования двоичных файлов и нацеленную на криптовалютные кошельки. Полностью используя сеть Tor для безопасной связи, вредоносное ПО обходит статическую защиту, отмечая критическое изменение в ландшафте киберугроз, за которым аналитикам необходимо будет внимательно следить в будущем.
#ParsedReport #CompletenessHigh
07-04-2026
Understanding Current Threats to Kubernetes Environments
https://unit42.paloaltonetworks.com/modern-kubernetes-threats/
Report completeness: High
Actors/Campaigns:
Lazarus
Teampcp
Pcpcat
Scarleteel
Teamtnt
Threats:
React2shell_vuln
Tradertraitor_downloader
Spear-phishing_technique
Credential_harvesting_technique
Voidlink
Victims:
Information technology, Cryptocurrency exchanges, Cloud services, Financial services
Industry:
Energy, Healthcare
Geo:
North korean, Taiwanese
CVEs:
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
TTPs:
Tactics: 2
Technics: 12
IOCs:
IP: 3
Url: 2
Hash: 3
Soft:
Kubernetes, ubernetes po, ubernetes id, curl, kubelets, kubelet, Docker, ubernetes en, Unix
Wallets:
bybit
Crypto:
ethereum
Algorithms:
exhibit
Languages:
powershell
Links:
07-04-2026
Understanding Current Threats to Kubernetes Environments
https://unit42.paloaltonetworks.com/modern-kubernetes-threats/
Report completeness: High
Actors/Campaigns:
Lazarus
Teampcp
Pcpcat
Scarleteel
Teamtnt
Threats:
React2shell_vuln
Tradertraitor_downloader
Spear-phishing_technique
Credential_harvesting_technique
Voidlink
Victims:
Information technology, Cryptocurrency exchanges, Cloud services, Financial services
Industry:
Energy, Healthcare
Geo:
North korean, Taiwanese
CVEs:
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
TTPs:
Tactics: 2
Technics: 12
IOCs:
IP: 3
Url: 2
Hash: 3
Soft:
Kubernetes, ubernetes po, ubernetes id, curl, kubelets, kubelet, Docker, ubernetes en, Unix
Wallets:
bybit
Crypto:
ethereum
Algorithms:
exhibit
Languages:
powershell
Links:
https://github.com/inguardians/peiratesUnit 42
Understanding Current Threats to Kubernetes Environments
Unit 42 uncovers escalating Kubernetes attacks, detailing how threat actors exploit identities and critical vulnerabilities to compromise cloud environments.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-04-2026 Understanding Current Threats to Kubernetes Environments https://unit42.paloaltonetworks.com/modern-kubernetes-threats/ Report completeness: High Actors/Campaigns: Lazarus Teampcp Pcpcat Scarleteel Teamtnt Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Увеличение использования Kubernetes привело к значительному росту числа кибератак, в частности, к увеличению числа украденных токенов на 282%, при этом неправильно сконфигурированные среды активно используются для перемещения внутри компании в серверные системы. Злоумышленники, в частности, используют токены учетных записей служб и уязвимости, такие как CVE-2025-55182, для выполнения вредоносных команд, установки бэкдоров и извлечения конфиденциальной информации. Примечательно, что северокорейская группа Slow Pisces продемонстрировала передовые методы сбора учетных записей и перемещения внутри компании в ходе целенаправленных вторжений на криптовалютные биржи.
-----
Kubernetes все чаще становится мишенью злоумышленников-акторов, особенно в ИТ-секторе, где происходит более 78% атак.
За последний год число инцидентов, связанных с кражей токенов Kubernetes, выросло на 282%.
Злоумышленники используют неправильно сконфигурированные среды для бокового перехода от кластеров Kubernetes к чувствительным серверным системам.
Использование токенов учетной записи сервиса является важным вектором атак: в 22% облачных сред наблюдается подозрительная активность, связанная с Кражей токенов.
В ходе атаки на криптовалютную биржу злоумышленники компрометации идентификационных данных Kubernetes получили доступ к основным финансовым системам.
CVE-2025-55182, известный как React2Shell, позволяет выполнять команды в рабочих нагрузках Kubernetes, обеспечивая бэкдоры и извлечение конфиденциальной информации.
Общедоступные рабочие нагрузки, доступные с помощью входных контроллеров и балансировщиков нагрузки, представляют собой точки входа для злоумышленников.
Злоумышленники могут получить доступ к API Kubernetes, используя подключенные токены учетной записи службы, не запуская защиту периметра.
Злоумышленники внедряют вредоносные модули для сбора токенов учетных записей служб, повышая привилегии для взаимодействия с API Kubernetes.
Северокорейская группа Slow Pisces продемонстрировала сложные методы перемещения внутри компании при вторжении на криптовалютные биржи.
CVE-2025-55182 позволяет быстро переходить от использования уязвимостей приложений к вредоносным действиям в Облачных сервисах внутреннего интерфейса.
Доступ к среде выполнения pod приводит к быстрому перечислению ресурсов кластера и эксфильтрации облачных учетных данных через контейнеры для компрометации.
Современные атаки часто используют устоявшиеся фреймворки и инструменты для постэксплуатации, фокусируясь на обнаружении идентификационных данных и неправильном использовании API.
TeamPCP и VoidLink являются примерами фреймворков, используемых для сбора учетных записей и эксплуатации в нескольких облаках.
Организациям рекомендуется внедрять надежные конфигурации безопасности, применять кратковременные токены учетных записей служб и отслеживать поведение во время выполнения.
Интеграция журналов аудита Kubernetes с расширенной телеметрией может помочь в быстром обнаружении вредоносных действий.
Эффективные стратегии включают строгий контроль доступа и поведенческий анализ в режиме реального времени для защиты от компрометации в средах Kubernetes.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Увеличение использования Kubernetes привело к значительному росту числа кибератак, в частности, к увеличению числа украденных токенов на 282%, при этом неправильно сконфигурированные среды активно используются для перемещения внутри компании в серверные системы. Злоумышленники, в частности, используют токены учетных записей служб и уязвимости, такие как CVE-2025-55182, для выполнения вредоносных команд, установки бэкдоров и извлечения конфиденциальной информации. Примечательно, что северокорейская группа Slow Pisces продемонстрировала передовые методы сбора учетных записей и перемещения внутри компании в ходе целенаправленных вторжений на криптовалютные биржи.
-----
Kubernetes все чаще становится мишенью злоумышленников-акторов, особенно в ИТ-секторе, где происходит более 78% атак.
За последний год число инцидентов, связанных с кражей токенов Kubernetes, выросло на 282%.
Злоумышленники используют неправильно сконфигурированные среды для бокового перехода от кластеров Kubernetes к чувствительным серверным системам.
Использование токенов учетной записи сервиса является важным вектором атак: в 22% облачных сред наблюдается подозрительная активность, связанная с Кражей токенов.
В ходе атаки на криптовалютную биржу злоумышленники компрометации идентификационных данных Kubernetes получили доступ к основным финансовым системам.
CVE-2025-55182, известный как React2Shell, позволяет выполнять команды в рабочих нагрузках Kubernetes, обеспечивая бэкдоры и извлечение конфиденциальной информации.
Общедоступные рабочие нагрузки, доступные с помощью входных контроллеров и балансировщиков нагрузки, представляют собой точки входа для злоумышленников.
Злоумышленники могут получить доступ к API Kubernetes, используя подключенные токены учетной записи службы, не запуская защиту периметра.
Злоумышленники внедряют вредоносные модули для сбора токенов учетных записей служб, повышая привилегии для взаимодействия с API Kubernetes.
Северокорейская группа Slow Pisces продемонстрировала сложные методы перемещения внутри компании при вторжении на криптовалютные биржи.
CVE-2025-55182 позволяет быстро переходить от использования уязвимостей приложений к вредоносным действиям в Облачных сервисах внутреннего интерфейса.
Доступ к среде выполнения pod приводит к быстрому перечислению ресурсов кластера и эксфильтрации облачных учетных данных через контейнеры для компрометации.
Современные атаки часто используют устоявшиеся фреймворки и инструменты для постэксплуатации, фокусируясь на обнаружении идентификационных данных и неправильном использовании API.
TeamPCP и VoidLink являются примерами фреймворков, используемых для сбора учетных записей и эксплуатации в нескольких облаках.
Организациям рекомендуется внедрять надежные конфигурации безопасности, применять кратковременные токены учетных записей служб и отслеживать поведение во время выполнения.
Интеграция журналов аудита Kubernetes с расширенной телеметрией может помочь в быстром обнаружении вредоносных действий.
Эффективные стратегии включают строгий контроль доступа и поведенческий анализ в режиме реального времени для защиты от компрометации в средах Kubernetes.
#ParsedReport #CompletenessMedium
07-04-2026
EvilTokens: an AI-augmented Phishing-as-a-Service for automating BEC fraud – Part 2
https://blog.sekoia.io/eviltokens-an-ai-augmented-phishing-as-a-service-for-automating-bec-fraud-part-2/
Report completeness: Medium
Threats:
Eviltokens_tool
Bec_technique
Device_code_phishing_technique
Aitm_technique
Victims:
Microsoft 365 organizations, Business email users, Finance, Human resources, Legal, Procurement, Purchasing, Accounting
Industry:
Financial, Transport
ChatGPT TTPs:
T1087.004, T1114.002, T1119, T1528, T1550.001, T1550.004, T1566.002, T1566.003, T1567, T1583.006, have more...
IOCs:
Domain: 1
File: 1
Soft:
Telegram, Graph API, Office 365, Microsoft Outlook, Unix, Outlook, Microsoft access, OpenAI
Algorithms:
sha256
Languages:
php, javascript
07-04-2026
EvilTokens: an AI-augmented Phishing-as-a-Service for automating BEC fraud – Part 2
https://blog.sekoia.io/eviltokens-an-ai-augmented-phishing-as-a-service-for-automating-bec-fraud-part-2/
Report completeness: Medium
Threats:
Eviltokens_tool
Bec_technique
Device_code_phishing_technique
Aitm_technique
Victims:
Microsoft 365 organizations, Business email users, Finance, Human resources, Legal, Procurement, Purchasing, Accounting
Industry:
Financial, Transport
ChatGPT TTPs:
do not use without manual checkT1087.004, T1114.002, T1119, T1528, T1550.001, T1550.004, T1566.002, T1566.003, T1567, T1583.006, have more...
IOCs:
Domain: 1
File: 1
Soft:
Telegram, Graph API, Office 365, Microsoft Outlook, Unix, Outlook, Microsoft access, OpenAI
Algorithms:
sha256
Languages:
php, javascript
Sekoia.io Blog
EvilTokens: an AI-augmented Phishing-as-a-Service for automating BEC fraud - Part 2
Explore how EvilTokens uses AI-driven features to automate and scale BEC workflows. Uncover the PhaaS operations on Telegram.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-04-2026 EvilTokens: an AI-augmented Phishing-as-a-Service for automating BEC fraud – Part 2 https://blog.sekoia.io/eviltokens-an-ai-augmented-phishing-as-a-service-for-automating-bec-fraud-part-2/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EvilTokens - это набор для фишинга как услуги (PhaaS), разработанный для Microsoft device code phishing, действующий с марта 2026 года, в основном используемый для фишинга Adversary-in-the-Middle (AiTM) и компрометации деловой электронной почты (BEC). Он автоматизирует мошенничество с BEC с помощью ботов Телеграм, извлекая токены доступа из компрометации учетных записей для манипулирования данными через Microsoft Graph API. Платформа оснащена пользовательским веб-браузером для доступа к нескольким учетным записям, административной панелью для мониторинга и использует управляемый искусственным интеллектом конвейер анализа для оптимизации сценариев атак и генерации электронной почты, что значительно снижает технический барьер для злоумышленников.
-----
EvilTokens - это комплексный фишинг как услуга (PhaaS), недавно идентифицированный компанией Sekoia TDR, специально разработанный для Microsoft device code phishing. С момента своего появления в марте 2026 года он быстро завоевал популярность среди злоумышленников, специализирующихся на фишинге Adversary-in-the-Middle (AiTM) и компрометации деловой электронной почты (BEC). Этот сложный набор автоматизирует различные аспекты мошенничества с BEC с использованием операций на основе Телеграм, где злоумышленники могут использовать различных ботов для управления подписками, развертывания фишингов -страниц и проведения транзакций в криптовалютах.
В основе функциональности EvilTokens лежит возможность получать доступ и обновлять токены из компрометации учетных записей Microsoft. После получения эти токены позволяют злоумышленникам манипулировать данными жертв через Microsoft Graph API. Сервис предоставляет аффилированным лицам инструменты для анализа собранных электронных писем для тем, связанных с финансами, создания электронных писем BEC и проведения разведки учетных записей жертв. Пользовательский веб-браузер, известный как браузер портала, также обеспечивает одновременный доступ к нескольким учетным записям, повышая эффективность операций BEC.
Панель администрирования, связанная с EvilTokens, предлагает расширенные функциональные возможности, которые позволяют злоумышленникам отслеживать захваченные учетные записи и управлять совместной работой команды. Эта панель поддерживает ведение журнала сеансов, просмотр собранных токенов и анализ данных о жертвах для выявления финансовых потоков, которые можно использовать. Примечательно, что платформа использует конвейер анализа, управляемый искусственным интеллектом, который ускоряет выявление уязвимостей платежей и генерирует сценарии атак. Такая автоматизация упрощает процесс атаки, значительно снижая технические навыки, необходимые для проведения эффективных атак BEC.
Поведение вредоносного ПО, связанное с EvilTokens, включает страницы фишинга, которые выдают себя за доверенные службы, такие как Microsoft и Adobe. Эти страницы созданы для того, чтобы принуждать пользователей предоставлять коды устройств, которые запускают процесс компрометации. Серверная инфраструктура оснащена средствами защиты от ботов для фильтрации автоматизированного трафика, гарантируя, что операции фишинга остаются эффективными против человеческих целей.
Процесс атаки начинается с того, что на страницах фишинга пользователям предлагается ввести коды устройств. После успешной отправки злоумышленники получают токены доступа, которые позволяют проводить дальнейшую разведку с помощью Graph API. Это включает в себя проверку содержимого электронной почты на наличие финансовых уязвимостей, выявление ценных целей и разработку индивидуальных атак BEC. Система автоматизирует большую часть этого анализа, используя языковые модели для создания убедительных электронных писем BEC, которые точно имитируют законные стили общения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EvilTokens - это набор для фишинга как услуги (PhaaS), разработанный для Microsoft device code phishing, действующий с марта 2026 года, в основном используемый для фишинга Adversary-in-the-Middle (AiTM) и компрометации деловой электронной почты (BEC). Он автоматизирует мошенничество с BEC с помощью ботов Телеграм, извлекая токены доступа из компрометации учетных записей для манипулирования данными через Microsoft Graph API. Платформа оснащена пользовательским веб-браузером для доступа к нескольким учетным записям, административной панелью для мониторинга и использует управляемый искусственным интеллектом конвейер анализа для оптимизации сценариев атак и генерации электронной почты, что значительно снижает технический барьер для злоумышленников.
-----
EvilTokens - это комплексный фишинг как услуга (PhaaS), недавно идентифицированный компанией Sekoia TDR, специально разработанный для Microsoft device code phishing. С момента своего появления в марте 2026 года он быстро завоевал популярность среди злоумышленников, специализирующихся на фишинге Adversary-in-the-Middle (AiTM) и компрометации деловой электронной почты (BEC). Этот сложный набор автоматизирует различные аспекты мошенничества с BEC с использованием операций на основе Телеграм, где злоумышленники могут использовать различных ботов для управления подписками, развертывания фишингов -страниц и проведения транзакций в криптовалютах.
В основе функциональности EvilTokens лежит возможность получать доступ и обновлять токены из компрометации учетных записей Microsoft. После получения эти токены позволяют злоумышленникам манипулировать данными жертв через Microsoft Graph API. Сервис предоставляет аффилированным лицам инструменты для анализа собранных электронных писем для тем, связанных с финансами, создания электронных писем BEC и проведения разведки учетных записей жертв. Пользовательский веб-браузер, известный как браузер портала, также обеспечивает одновременный доступ к нескольким учетным записям, повышая эффективность операций BEC.
Панель администрирования, связанная с EvilTokens, предлагает расширенные функциональные возможности, которые позволяют злоумышленникам отслеживать захваченные учетные записи и управлять совместной работой команды. Эта панель поддерживает ведение журнала сеансов, просмотр собранных токенов и анализ данных о жертвах для выявления финансовых потоков, которые можно использовать. Примечательно, что платформа использует конвейер анализа, управляемый искусственным интеллектом, который ускоряет выявление уязвимостей платежей и генерирует сценарии атак. Такая автоматизация упрощает процесс атаки, значительно снижая технические навыки, необходимые для проведения эффективных атак BEC.
Поведение вредоносного ПО, связанное с EvilTokens, включает страницы фишинга, которые выдают себя за доверенные службы, такие как Microsoft и Adobe. Эти страницы созданы для того, чтобы принуждать пользователей предоставлять коды устройств, которые запускают процесс компрометации. Серверная инфраструктура оснащена средствами защиты от ботов для фильтрации автоматизированного трафика, гарантируя, что операции фишинга остаются эффективными против человеческих целей.
Процесс атаки начинается с того, что на страницах фишинга пользователям предлагается ввести коды устройств. После успешной отправки злоумышленники получают токены доступа, которые позволяют проводить дальнейшую разведку с помощью Graph API. Это включает в себя проверку содержимого электронной почты на наличие финансовых уязвимостей, выявление ценных целей и разработку индивидуальных атак BEC. Система автоматизирует большую часть этого анализа, используя языковые модели для создания убедительных электронных писем BEC, которые точно имитируют законные стили общения.
#ParsedReport #CompletenessLow
07-04-2026
The Trojan horse of cybercrime: Weaponizing SaaS notification pipelines
https://blog.talosintelligence.com/weaponizing-saas-notification-pipelines/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Organizations, Employees, Developers, Enterprise helpdesk users
ChatGPT TTPs:
T1566.003, T1583.006, T1656
IOCs:
Email: 1
Url: 9
Soft:
gatekeepers
Links:
07-04-2026
The Trojan horse of cybercrime: Weaponizing SaaS notification pipelines
https://blog.talosintelligence.com/weaponizing-saas-notification-pipelines/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Organizations, Employees, Developers, Enterprise helpdesk users
ChatGPT TTPs:
do not use without manual checkT1566.003, T1583.006, T1656
IOCs:
Email: 1
Url: 9
Soft:
gatekeepers
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/04/weaponizing-saas-notification-pipelines.txtCisco Talos
The Trojan horse of cybercrime: Weaponizing SaaS notification pipelines
Cisco Talos has recently observed an increase in activity that is leveraging notification pipelines in popular collaboration platforms to deliver spam and phishing emails.
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 The Trojan horse of cybercrime: Weaponizing SaaS notification pipelines https://blog.talosintelligence.com/weaponizing-saas-notification-pipelines/ Report completeness: Low Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют автоматизированные системы оповещения SaaS-платформ, таких как GitHub и Jira, для проведения кампаний по фишингу. Они используют надежность этих платформ для рассылки спам-писем, содержащих Вредоносные ссылки, которые обходят традиционные меры безопасности благодаря соблюдению протоколов аутентификации, таких как SPF, DKIM и DMARC. Эта тактика, называемая "Платформа как прокси" (PaaP), позволяет осуществлять сбор учетных записей путем представления автоматических уведомлений как законных, что создает значительные риски при атаках социальной инженерии.
-----
Злоумышленники используют SaaS-платформы, такие как GitHub и Jira, для рассылки спама и фишинга по электронной почте через автоматизированные системы уведомлений. Эта тактика позволяет обойти традиционную защиту электронной почты благодаря доверию, связанному с законными источниками. Кампании фишинга сосредоточены на сборе учетных записей, что приводит к дальнейшим вредоносным действиям после компрометации учетных данных для доступа. Модель "Платформа как прокси" (PaaP) позволяет злоумышленникам уклоняться от обнаружения, соблюдая стандартные протоколы аутентификации по электронной почте, такие как SPF, DKIM и DMARC. Примерно 2,89% электронных писем, отправленных с GitHub, были идентифицированы как потенциально оскорбительные в ходе наблюдаемых кампаний. Злоумышленники манипулируют уведомлениями о фиксации на GitHub, чтобы вставлять Вредоносные ссылки, используя видное поле сообщения о фиксации, чтобы привлечь внимание. В Jira вводящие в заблуждение названия проектов или приветственные сообщения используются для сокрытия вредоносного контента в уведомлениях по электронной почте, что повышает доверие к фишингу. Эксперты по безопасности рекомендуют использовать архитектуру с нулевым доверием, чтобы рассматривать все уведомления SaaS как потенциально ненадежные до тех пор, пока они не будут проверены. Внедрение проверки на уровне идентификации для адресов отправителей и диапазонов IP-адресов может ограничить прием уведомлений. Проактивный мониторинг вышестоящих API-интерфейсов может помочь выявить необычные действия, связанные с потенциальными атаками. Организациям следует внедрить автоматизированные рабочие процессы для информирования поставщиков услуг о вредоносных проектах и их устранения, что увеличивает сложность угроз и стоимость для злоумышленников. Повышенный контроль за автоматическими уведомлениями имеет решающее значение для смягчения возникающих киберугроз с использованием инфраструктуры SaaS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют автоматизированные системы оповещения SaaS-платформ, таких как GitHub и Jira, для проведения кампаний по фишингу. Они используют надежность этих платформ для рассылки спам-писем, содержащих Вредоносные ссылки, которые обходят традиционные меры безопасности благодаря соблюдению протоколов аутентификации, таких как SPF, DKIM и DMARC. Эта тактика, называемая "Платформа как прокси" (PaaP), позволяет осуществлять сбор учетных записей путем представления автоматических уведомлений как законных, что создает значительные риски при атаках социальной инженерии.
-----
Злоумышленники используют SaaS-платформы, такие как GitHub и Jira, для рассылки спама и фишинга по электронной почте через автоматизированные системы уведомлений. Эта тактика позволяет обойти традиционную защиту электронной почты благодаря доверию, связанному с законными источниками. Кампании фишинга сосредоточены на сборе учетных записей, что приводит к дальнейшим вредоносным действиям после компрометации учетных данных для доступа. Модель "Платформа как прокси" (PaaP) позволяет злоумышленникам уклоняться от обнаружения, соблюдая стандартные протоколы аутентификации по электронной почте, такие как SPF, DKIM и DMARC. Примерно 2,89% электронных писем, отправленных с GitHub, были идентифицированы как потенциально оскорбительные в ходе наблюдаемых кампаний. Злоумышленники манипулируют уведомлениями о фиксации на GitHub, чтобы вставлять Вредоносные ссылки, используя видное поле сообщения о фиксации, чтобы привлечь внимание. В Jira вводящие в заблуждение названия проектов или приветственные сообщения используются для сокрытия вредоносного контента в уведомлениях по электронной почте, что повышает доверие к фишингу. Эксперты по безопасности рекомендуют использовать архитектуру с нулевым доверием, чтобы рассматривать все уведомления SaaS как потенциально ненадежные до тех пор, пока они не будут проверены. Внедрение проверки на уровне идентификации для адресов отправителей и диапазонов IP-адресов может ограничить прием уведомлений. Проактивный мониторинг вышестоящих API-интерфейсов может помочь выявить необычные действия, связанные с потенциальными атаками. Организациям следует внедрить автоматизированные рабочие процессы для информирования поставщиков услуг о вредоносных проектах и их устранения, что увеличивает сложность угроз и стоимость для злоумышленников. Повышенный контроль за автоматическими уведомлениями имеет решающее значение для смягчения возникающих киберугроз с использованием инфраструктуры SaaS.