CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels https://www.group-ib.com/blog/hollowgraph-microsoft-365/ Report completeness: Low Actors/Campaigns: Siamesekitten Oilrig Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HOLLOWGRAPH — это сложный вредоносный программное обеспечение, связанное с фреймворком Cavern backdoor, использующее Microsoft Graph API для создания скрытых каналов командования и управления через скомпрометированные учетные записи Microsoft 365. Оно взаимодействует через события календаря, позволяя злоумышленникам отправлять команды и экстрагировать данные, избегая обнаружения. Вредоносное ПО использует DNS-туннелирование для обновления учетных данных и в основном нацелено на израильские организации, что указывает на стратегическую шпионскую направленность, характерную для групп с продвинутыми постоянными угрозами.
-----
HOLLOWGRAPH — это сложный вредоносный код, приписываемый фреймворку Cavern backdoor, который использует Microsoft Graph API для установления скрытых каналов управления и контроля (C2) через скомпрометированные учетные записи Microsoft 365. Этот вредоносный код в основном использует события календаря в качестве средства связи, позволяя злоумышленникам отправлять команды и эксфильтровывать данные, маскируя свою активность внутри легитимных коммуникаций Microsoft 365.
Малвари присущи две основные команды: "get" и "send". Команда "send" позволяет HOLLOWGRAPH создавать события в календаре в скомпрометированном почтовом ящике, с вложениями, содержащими зашифрованные похищенные файлы. Примечательно, что эти события имеют временные метки для весьма далекого будущего (конкретно установлены на 13 мая 2050 года), что помогает минимизировать обнаружение со стороны владельца почтового ящика. Напротив, команда "get" позволяет малвари сканировать назначенные события, заложенные оператором, и получать инструкционные вложения. Связь защищена с использованием гибридного шифрования с RSA и AES-256-GCM, с различными парами RSA ключей, используемыми для каждого направления передачи данных.
В дополнение к использованию Graph API для передачи команд и данных, HOLLOWGRAPH использует DNS-туннелирование для обновления своих учетных данных Microsoft Entra ID (Azure AD). Этот механизм использует запросы записей AAAA IPv6, направляемые к злонамеренному домену, контролируемому злоумышленником. Обновленные учетные данные затем записываются в файл конфигурации на диске с именем logAzure.txt, который содержит различные настройки, включая ID арендатора, ID клиента, секрет и детали домена C2.
В результате анализа Group-IB идентифицировала как минимум двенадцать жертв, в основном сосредоточенных на израильских объектах, что указывает на намерение целенаправленного шпионажа, а не на произвольные атаки. Хотя операционные通信 указывают на три активных узла на момент исследования, выбор жертв соответствует дисциплинированному подходу, характерному для продвинутых угроз.
Хотя существуют заметные технические параллели, которые указывают на потенциальную связь с иранской группой Lyceum, окончательная атрибуция пока остается неясной. Сложность техник HOLLOWGRAPH, наряду с его стратегическим выбором целей, отражает сложную угрозу, способную обходить обычные средства защиты, смешивая вредоносную деятельность с нормальным корпоративным трафиком.
Необходима постоянная бдительность, включая мониторинг индикаторов компрометации, связанных с HOLLOWGRAPH и Cavern framework, особенно с акцентом на аномальное поведение в Microsoft Graph API и операциях календаря. Кроме того, внедрение надежных мер безопасности DNS может помочь в обнаружении потенциальной туннелизации, связанной с этим вредоносным ПО. В совокупности эти сведения и стратегии смягчения необходимы для организаций для борьбы с такими развивающимися угрозами кибершпионажа и укрепления защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HOLLOWGRAPH — это сложный вредоносный программное обеспечение, связанное с фреймворком Cavern backdoor, использующее Microsoft Graph API для создания скрытых каналов командования и управления через скомпрометированные учетные записи Microsoft 365. Оно взаимодействует через события календаря, позволяя злоумышленникам отправлять команды и экстрагировать данные, избегая обнаружения. Вредоносное ПО использует DNS-туннелирование для обновления учетных данных и в основном нацелено на израильские организации, что указывает на стратегическую шпионскую направленность, характерную для групп с продвинутыми постоянными угрозами.
-----
HOLLOWGRAPH — это сложный вредоносный код, приписываемый фреймворку Cavern backdoor, который использует Microsoft Graph API для установления скрытых каналов управления и контроля (C2) через скомпрометированные учетные записи Microsoft 365. Этот вредоносный код в основном использует события календаря в качестве средства связи, позволяя злоумышленникам отправлять команды и эксфильтровывать данные, маскируя свою активность внутри легитимных коммуникаций Microsoft 365.
Малвари присущи две основные команды: "get" и "send". Команда "send" позволяет HOLLOWGRAPH создавать события в календаре в скомпрометированном почтовом ящике, с вложениями, содержащими зашифрованные похищенные файлы. Примечательно, что эти события имеют временные метки для весьма далекого будущего (конкретно установлены на 13 мая 2050 года), что помогает минимизировать обнаружение со стороны владельца почтового ящика. Напротив, команда "get" позволяет малвари сканировать назначенные события, заложенные оператором, и получать инструкционные вложения. Связь защищена с использованием гибридного шифрования с RSA и AES-256-GCM, с различными парами RSA ключей, используемыми для каждого направления передачи данных.
В дополнение к использованию Graph API для передачи команд и данных, HOLLOWGRAPH использует DNS-туннелирование для обновления своих учетных данных Microsoft Entra ID (Azure AD). Этот механизм использует запросы записей AAAA IPv6, направляемые к злонамеренному домену, контролируемому злоумышленником. Обновленные учетные данные затем записываются в файл конфигурации на диске с именем logAzure.txt, который содержит различные настройки, включая ID арендатора, ID клиента, секрет и детали домена C2.
В результате анализа Group-IB идентифицировала как минимум двенадцать жертв, в основном сосредоточенных на израильских объектах, что указывает на намерение целенаправленного шпионажа, а не на произвольные атаки. Хотя операционные通信 указывают на три активных узла на момент исследования, выбор жертв соответствует дисциплинированному подходу, характерному для продвинутых угроз.
Хотя существуют заметные технические параллели, которые указывают на потенциальную связь с иранской группой Lyceum, окончательная атрибуция пока остается неясной. Сложность техник HOLLOWGRAPH, наряду с его стратегическим выбором целей, отражает сложную угрозу, способную обходить обычные средства защиты, смешивая вредоносную деятельность с нормальным корпоративным трафиком.
Необходима постоянная бдительность, включая мониторинг индикаторов компрометации, связанных с HOLLOWGRAPH и Cavern framework, особенно с акцентом на аномальное поведение в Microsoft Graph API и операциях календаря. Кроме того, внедрение надежных мер безопасности DNS может помочь в обнаружении потенциальной туннелизации, связанной с этим вредоносным ПО. В совокупности эти сведения и стратегии смягчения необходимы для организаций для борьбы с такими развивающимися угрозами кибершпионажа и укрепления защиты.
#ParsedReport #CompletenessLow
20-07-2026
Exploitation in the Wild of wp2shell
https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137
Report completeness: Low
Victims:
Organizations using wordpress, Cloud hosted wordpress instances
CVEs:
CVE-2026-60137 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1036, T1059, T1087, T1105, T1190, T1505, T1505.003, T1552.001, T1595.002
IOCs:
Hash: 5
IP: 6
Soft:
WordPress, OpenAI, MySQL
Algorithms:
base64, gzip
Languages:
php
Platforms:
intel
Links:
20-07-2026
Exploitation in the Wild of wp2shell
https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137
Report completeness: Low
Victims:
Organizations using wordpress, Cloud hosted wordpress instances
CVEs:
CVE-2026-60137 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1036, T1059, T1087, T1105, T1190, T1505, T1505.003, T1552.001, T1595.002
IOCs:
Hash: 5
IP: 6
Soft:
WordPress, OpenAI, MySQL
Algorithms:
base64, gzip
Languages:
php
Platforms:
intel
Links:
https://github.com/dionach/CMSmaphttps://github.com/alpha1e0/pentestdb/blob/master/webshell/php/%E5%85%8D%E6%9D%80php%E5%A4%A7%E9%A9%AC.php#L3wiz.io
Exploitation in the Wild of wp2shell | Wiz Blog
Wiz Research has identified exploitation of "wp2shell", a critical pre-auth RCE vulnerability chain impacting WordPress Core (CVE-2026-63030 & CVE-2026-60137). Attackers are deploying persistent webshells on vulnerable servers. Organizations should prioritize…
#ParsedReport #CompletenessHigh
15-07-2026
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
https://expel.com/blog/introducing-cylindricalcanine/
Report completeness: High
Actors/Campaigns:
Cylindricalcanine
Golden_eyed_dog
Threats:
Golden_gh0st_rat
Gh0st_rat
Golden_gh0st_loader
Zhong_stealer
Dll_sideloading_technique
Credential_stealing_technique
Watering_hole_technique
Uac_bypass_technique
Victims:
Digicert, Finance organizations, Support teams
Industry:
E-commerce, Financial, Software_development
Geo:
Chinese, United states, Belize, Asia pacific, Canada, Taiwan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.001, T1027.002, T1036, T1071.001, T1083, T1098.007, T1102.001, T1105, T1112, T1113, have more...
IOCs:
File: 16
Url: 12
Hash: 5251
Domain: 11
Path: 198
Soft:
Internet Explorer, Chrome, firefox, wser.exe fi, Windows service, QILING
Algorithms:
zip, sha256
Win API:
GetModuleFileNameA, CreateFileA, VirtualAlloc, GetProcessImageFileNameA, CreateProcessA
Win Services:
avBackup
Languages:
python
Platforms:
intel, x86
Links:
15-07-2026
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
https://expel.com/blog/introducing-cylindricalcanine/
Report completeness: High
Actors/Campaigns:
Cylindricalcanine
Golden_eyed_dog
Threats:
Golden_gh0st_rat
Gh0st_rat
Golden_gh0st_loader
Zhong_stealer
Dll_sideloading_technique
Credential_stealing_technique
Watering_hole_technique
Uac_bypass_technique
Victims:
Digicert, Finance organizations, Support teams
Industry:
E-commerce, Financial, Software_development
Geo:
Chinese, United states, Belize, Asia pacific, Canada, Taiwan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1027.002, T1036, T1071.001, T1083, T1098.007, T1102.001, T1105, T1112, T1113, have more...
IOCs:
File: 16
Url: 12
Hash: 5251
Domain: 11
Path: 198
Soft:
Internet Explorer, Chrome, firefox, wser.exe fi, Windows service, QILING
Algorithms:
zip, sha256
Win API:
GetModuleFileNameA, CreateFileA, VirtualAlloc, GetProcessImageFileNameA, CreateProcessA
Win Services:
avBackup
Languages:
python
Platforms:
intel, x86
Links:
https://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-analysis-tools/extract\_jan2025\_tasloginbase\_payload.pyhttps://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-IOC/Golden\_Gh0st\_IOCs.csvExpel
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
CylindricalCanine is a new threat group within GoldenEyeDog, and they're actively using their malware for email phishing. Here's what you need to know.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident https://expel.com/blog/introducing-cylindricalcanine/ Report completeness: High Actors/Campaigns: Cylindricalcanine…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CylindricalCanine, подсекция китайской киберпреступной организации GoldenEyeDog, доработала свое вредоносное ПО и тактики, в частности, используя сертификаты электронной подписи для обхода обнаружения. Связанная с инцидентом, затрагивающим DigiCert, группа использует Golden Gh0st Loader и Golden Gh0st RAT, в первую очередь нацеливаясь на финансовые организации в Азиатско-Тихоокеанском регионе через фишинг. RAT общается через незашифрованный трафик WebSocket и поддерживает постоянный доступ с помощью plugin32.dll, который создает бэкдор-аккаунты и изменяет ключи реестра для непрерывного доступа.
-----
CylindricalCanine, подгруппа китайской киберпреступной группы GoldenEyeDog, отмечена за постоянное обновление вредоносного ПО и тактик с 2015 года, в частности в отношении использования сертификатов для кода подписи с целью обхода механизмов обнаружения, таких как SmartScreen от Windows. Подгруппа была ответственна за инцидент в апреле 2026 года, связанный с DigiCert, когда злоумышленные лица получили доступ к устройству члена службы поддержки, что позволило им перехватить сертификаты кода подписи, предназначенные для клиентов DigiCert. Этот инцидент дал группе возможность подписывать свое собственное вредоносное ПО, демонстрируя как возможности самого вредоносного ПО, так и сложность его операторов.
Малварь, ассоциированная с CylindricalCanine, включает в себя два основных компонента: Golden Gh0st Loader и Golden Gh0st RAT. RAT в первую очередь работает через фишинговые электронные письма и запросы на поддержку, нацеливаясь на финансовые организации в регионе Азиатско-Тихоокеанского региона. Golden Gh0st RAT имеет схожести с ранее задокументированной малварью, в частности, с Gh0st RAT 2008 года, и служит инструментом удалённого доступа для нападающих. Стоит отметить, что возможности Golden Gh0st RAT включают в себя разнообразные плагины и внутренний модуль диспетчеризации, который облегчает эксплуатацию скомпрометированных систем.
Значительной характеристикой тактики этих семейств вредоносных программ является распределение файлов, замаскированных под безобидные вложения, такие как скриншоты, которые предназначены для того, чтобы ввести жертв в заблуждение и заставить их выполнить их. Эти файлы часто доставляются по ссылкам в фишинговых электронных письмах, которые, попадая в систему учета заявок организации, могут привести к случайному выполнению членами команды поддержки. Этот метод остался неизменным на протяжении нескольких кампаний и привел к постоянному использованию сетей доставки контента для размещения payload'ов второго этапа.
Golden Gh0st RAT связывается с серверами командного и контрольного управления (C2) с использованием пользовательского, нешифрованного трафика WebSocket. Этот трафик работает через порты с низкими номерами, в основном 5188 и 5198, и использует специализированный протокол, включая кадры heartbeat для поддержания жизнеспособности соединения. Наблюдения за мониторингом зараженных хостов показали, что вредоносное ПО может передавать отпечатки жертвы, списки файлов и скриншоты на C2.
Одним из значительных плагинов является plugin32.dll, который используется для обеспечения постоянного доступа на зараженных системах. Этот плагин облегчает создание обратной учётной записи с правами администратора и изменяет ключи реестра для включения автоматической авторизации, эффективно поддерживая постоянный доступ даже после перезагрузки системы. Обнаружение этого вредоносного ПО было улучшено благодаря разработке специфических правил Suricata, предназначенных для идентификации его уникальных паттернов трафика.
Более того, с течением времени техники, используемые CylindricalCanine, проявили небольшие изменения, при этом изменения касались в основном легитимных файлов и тактик начальной доставки. Семейство вредоносного ПО Golden Gh0st является примером устойчивого ландшафта угроз, продолжая эволюционировать, используя проверенные методы для внедрения и эксфильтрации данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CylindricalCanine, подсекция китайской киберпреступной организации GoldenEyeDog, доработала свое вредоносное ПО и тактики, в частности, используя сертификаты электронной подписи для обхода обнаружения. Связанная с инцидентом, затрагивающим DigiCert, группа использует Golden Gh0st Loader и Golden Gh0st RAT, в первую очередь нацеливаясь на финансовые организации в Азиатско-Тихоокеанском регионе через фишинг. RAT общается через незашифрованный трафик WebSocket и поддерживает постоянный доступ с помощью plugin32.dll, который создает бэкдор-аккаунты и изменяет ключи реестра для непрерывного доступа.
-----
CylindricalCanine, подгруппа китайской киберпреступной группы GoldenEyeDog, отмечена за постоянное обновление вредоносного ПО и тактик с 2015 года, в частности в отношении использования сертификатов для кода подписи с целью обхода механизмов обнаружения, таких как SmartScreen от Windows. Подгруппа была ответственна за инцидент в апреле 2026 года, связанный с DigiCert, когда злоумышленные лица получили доступ к устройству члена службы поддержки, что позволило им перехватить сертификаты кода подписи, предназначенные для клиентов DigiCert. Этот инцидент дал группе возможность подписывать свое собственное вредоносное ПО, демонстрируя как возможности самого вредоносного ПО, так и сложность его операторов.
Малварь, ассоциированная с CylindricalCanine, включает в себя два основных компонента: Golden Gh0st Loader и Golden Gh0st RAT. RAT в первую очередь работает через фишинговые электронные письма и запросы на поддержку, нацеливаясь на финансовые организации в регионе Азиатско-Тихоокеанского региона. Golden Gh0st RAT имеет схожести с ранее задокументированной малварью, в частности, с Gh0st RAT 2008 года, и служит инструментом удалённого доступа для нападающих. Стоит отметить, что возможности Golden Gh0st RAT включают в себя разнообразные плагины и внутренний модуль диспетчеризации, который облегчает эксплуатацию скомпрометированных систем.
Значительной характеристикой тактики этих семейств вредоносных программ является распределение файлов, замаскированных под безобидные вложения, такие как скриншоты, которые предназначены для того, чтобы ввести жертв в заблуждение и заставить их выполнить их. Эти файлы часто доставляются по ссылкам в фишинговых электронных письмах, которые, попадая в систему учета заявок организации, могут привести к случайному выполнению членами команды поддержки. Этот метод остался неизменным на протяжении нескольких кампаний и привел к постоянному использованию сетей доставки контента для размещения payload'ов второго этапа.
Golden Gh0st RAT связывается с серверами командного и контрольного управления (C2) с использованием пользовательского, нешифрованного трафика WebSocket. Этот трафик работает через порты с низкими номерами, в основном 5188 и 5198, и использует специализированный протокол, включая кадры heartbeat для поддержания жизнеспособности соединения. Наблюдения за мониторингом зараженных хостов показали, что вредоносное ПО может передавать отпечатки жертвы, списки файлов и скриншоты на C2.
Одним из значительных плагинов является plugin32.dll, который используется для обеспечения постоянного доступа на зараженных системах. Этот плагин облегчает создание обратной учётной записи с правами администратора и изменяет ключи реестра для включения автоматической авторизации, эффективно поддерживая постоянный доступ даже после перезагрузки системы. Обнаружение этого вредоносного ПО было улучшено благодаря разработке специфических правил Suricata, предназначенных для идентификации его уникальных паттернов трафика.
Более того, с течением времени техники, используемые CylindricalCanine, проявили небольшие изменения, при этом изменения касались в основном легитимных файлов и тактик начальной доставки. Семейство вредоносного ПО Golden Gh0st является примером устойчивого ландшафта угроз, продолжая эволюционировать, используя проверенные методы для внедрения и эксфильтрации данных.
#ParsedReport #CompletenessHigh
20-07-2026
The Fox Tempest Question
https://ransom-isac.org/blog/the-fox-tempest-question/
Report completeness: High
Actors/Campaigns:
Fox_tempest (motivation: cyber_criminal, financially_motivated)
Golden_eyed_dog (motivation: cyber_criminal)
Zhengzhou_403
Threats:
Supply_chain_technique
Cobalt_strike_tool
Industry:
Foodtech, E-commerce
Geo:
Guangdong, Chinese, Canadian
TTPs:
Tactics: 2
Technics: 5
IOCs:
Url: 2
File: 6
Domain: 1
Hash: 2
Path: 2
Soft:
GoDaddy, Telegram, Windows Scheduled Task
Algorithms:
fnv-1a, sha256
Win API:
StartInfo, sendMessage
Languages:
powershell, javascript
20-07-2026
The Fox Tempest Question
https://ransom-isac.org/blog/the-fox-tempest-question/
Report completeness: High
Actors/Campaigns:
Fox_tempest (motivation: cyber_criminal, financially_motivated)
Golden_eyed_dog (motivation: cyber_criminal)
Zhengzhou_403
Threats:
Supply_chain_technique
Cobalt_strike_tool
Industry:
Foodtech, E-commerce
Geo:
Guangdong, Chinese, Canadian
TTPs:
Tactics: 2
Technics: 5
IOCs:
Url: 2
File: 6
Domain: 1
Hash: 2
Path: 2
Soft:
GoDaddy, Telegram, Windows Scheduled Task
Algorithms:
fnv-1a, sha256
Win API:
StartInfo, sendMessage
Languages:
powershell, javascript
Ransom-ISAC
The Fox Tempest Question
A loader signed by a Chinese shell company and a stealer signed under a stolen identity via Microsoft Trusted Signing — 11 days before Microsoft disclosed Fox Tempest.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 The Fox Tempest Question https://ransom-isac.org/blog/the-fox-tempest-question/ Report completeness: High Actors/Campaigns: Fox_tempest (motivation: cyber_criminal, financially_motivated) Golden_eyed_dog (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Fox Tempest раскрывает сложную операцию по использованию вредоносного ПО, использующую методы продвинутых постоянных угроз, включая загрузчик, подписанный фальшивой китайской компанией, и кражу информации, AFP.exe, подписанную украденной личностью через службу доверенной подписи Microsoft. Вредоносное ПО использует обратную оболочку на основе Telegram для выполнения команд и эксфильтрации данных, с двуканальным общением, обеспечивающим операционную устойчивость. Кампания демонстрирует тактики, связанные с кластером Dragon Breath/APT-Q-27, отражая развивающийся ландшафт угроз, использующих легитимные сертификаты для уклонения.
-----
Кампания Fox Tempest демонстрирует сложную операцию с вредоносным ПО, использующую двойные цепочки подписания, что указывает на использование технологий продвинутой постоянной угрозы (APT). Ключевые компоненты включают загрузчик и кражу информации: загрузчик подписан китайской фиктивной компанией Huizhou Ningda Times Supply Chain Co., Ltd., с использованием аннулированного сертификата подписи кода Certum. Эта компания, похоже, является фиктивной сущностью, созданной исключительно для получения сертификатов и не имеющей подлинного операционного следа. Крадущий программное обеспечение AFP.exe подписан под украденной личностью через службу доверенной подписи Microsoft, а его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.
Малварь обладает реверс-оболочкой на основе Telegram, которая работает непрерывно, выполняя удаленные команды и эксфильтруя данные обратно к злоумышленникам. При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, выполняя цикл, который позволяет ему слушать команды от бота Telegram. Архитектура коммуникации малвари состоит из двух каналов: один для валидации и другой для выполнения команд, используя криптографическую идентификацию устройства на стороне клиента в сочетании с Telegram для операций управления и контроля (C2).
Статический анализ показывает, что оба исполняемых файла, загрузчик и кража, имеют общие корни кода и пути компонентов, что дополнительно свидетельствует о том, что они были разработаны в одном и том же окружении. Эта двухканальная операция предназначена для обеспечения устойчивости к массовым аннулированиям сертификатов. Если сертификат, используемый для одного компонента, аннулирован, то другой все еще может функционировать независимо.
Эта кампания тесно связана с тактикой, техниками и процедурами (TTP), ассоциированными с кластером Dragon Breath/APT-Q-27. Она подчеркивает экономические отношения между ближайшими к государству актерами и сетями киберпреступников, используя подпольные рынки для получения возможностей цифровой подписи от таких сервисов, как Fox Tempest. Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft.
Доказательства указывают на средний уровень уверенности в атрибуции экосистемы Dragon Breath, выявляя сочетание сложных мер операционной безопасности и ориентированной на транзакции преступной активности. Это переплетение мотиваций подчеркивает изменчивый характер киберугроз, особенно тех, которые эксплуатируют доверенные цифровые идентичности для создания устойчивой инфраструктуры с целью злонамеренных намерений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Fox Tempest раскрывает сложную операцию по использованию вредоносного ПО, использующую методы продвинутых постоянных угроз, включая загрузчик, подписанный фальшивой китайской компанией, и кражу информации, AFP.exe, подписанную украденной личностью через службу доверенной подписи Microsoft. Вредоносное ПО использует обратную оболочку на основе Telegram для выполнения команд и эксфильтрации данных, с двуканальным общением, обеспечивающим операционную устойчивость. Кампания демонстрирует тактики, связанные с кластером Dragon Breath/APT-Q-27, отражая развивающийся ландшафт угроз, использующих легитимные сертификаты для уклонения.
-----
Кампания Fox Tempest демонстрирует сложную операцию с вредоносным ПО, использующую двойные цепочки подписания, что указывает на использование технологий продвинутой постоянной угрозы (APT). Ключевые компоненты включают загрузчик и кражу информации: загрузчик подписан китайской фиктивной компанией Huizhou Ningda Times Supply Chain Co., Ltd., с использованием аннулированного сертификата подписи кода Certum. Эта компания, похоже, является фиктивной сущностью, созданной исключительно для получения сертификатов и не имеющей подлинного операционного следа. Крадущий программное обеспечение AFP.exe подписан под украденной личностью через службу доверенной подписи Microsoft, а его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.
Малварь обладает реверс-оболочкой на основе Telegram, которая работает непрерывно, выполняя удаленные команды и эксфильтруя данные обратно к злоумышленникам. При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, выполняя цикл, который позволяет ему слушать команды от бота Telegram. Архитектура коммуникации малвари состоит из двух каналов: один для валидации и другой для выполнения команд, используя криптографическую идентификацию устройства на стороне клиента в сочетании с Telegram для операций управления и контроля (C2).
Статический анализ показывает, что оба исполняемых файла, загрузчик и кража, имеют общие корни кода и пути компонентов, что дополнительно свидетельствует о том, что они были разработаны в одном и том же окружении. Эта двухканальная операция предназначена для обеспечения устойчивости к массовым аннулированиям сертификатов. Если сертификат, используемый для одного компонента, аннулирован, то другой все еще может функционировать независимо.
Эта кампания тесно связана с тактикой, техниками и процедурами (TTP), ассоциированными с кластером Dragon Breath/APT-Q-27. Она подчеркивает экономические отношения между ближайшими к государству актерами и сетями киберпреступников, используя подпольные рынки для получения возможностей цифровой подписи от таких сервисов, как Fox Tempest. Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft.
Доказательства указывают на средний уровень уверенности в атрибуции экосистемы Dragon Breath, выявляя сочетание сложных мер операционной безопасности и ориентированной на транзакции преступной активности. Это переплетение мотиваций подчеркивает изменчивый характер киберугроз, особенно тех, которые эксплуатируют доверенные цифровые идентичности для создания устойчивой инфраструктуры с целью злонамеренных намерений.
#ParsedReport #CompletenessLow
17-07-2026
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure
https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Victims:
United states, Japan
Industry:
Education
Geo:
Russia, Dprk, United states, Japan, Russian, Moscow, North korea, North korean
ChatGPT TTPs:
T1071.004, T1090.002, T1583.010
IOCs:
Domain: 3
IP: 24
Soft:
Astrill VPN, Huorong
Functions:
WebRTC
17-07-2026
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure
https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Victims:
United states, Japan
Industry:
Education
Geo:
Russia, Dprk, United states, Japan, Russian, Moscow, North korea, North korean
ChatGPT TTPs:
do not use without manual checkT1071.004, T1090.002, T1583.010
IOCs:
Domain: 3
IP: 24
Soft:
Astrill VPN, Huorong
Functions:
WebRTC
Kudelskisecurity
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure - Kudelski Security Research Center
Jul 17, 2026 - Clifford -
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ показывает сложную внутреннюю структуру северокорейских киберугроз, связанных с группой "fake IT workers", указывая на значительные изменения в их инфраструктуре при поддержании связей с Skyfreight Limited. Угрожающие акторы в первую очередь нацелены на США и Японию, используя коммерческие VPN-сервисы, такие как Astrill и Mullvad, чтобы скрыть свою деятельность. Две оперативные кластеры демонстрируют разные стратегии маскировки IP-адресов, с заметными методами командования и управления, использующими глобальные маршрутизаторы MikroTik и различные внутренние средства связи, наряду с новым неопознанным кластером под названием PUG.
-----
Анализ сосредоточен на развивающейся внутренней инфраструктуре киберугроз со стороны Северной Кореи, особенно тех, кто связан с кластером "фальшивые ИТ-работники". Используя логи кражи данных, исследователи выявили значительные элементы инфраструктуры, расположенные преимущественно в Северной Корее, что раскрыло сложную организационную структуру и новые кластеры в рамках ранее задокументированных наступательных операций.
Значительно, угроза-актеры модифицировали части своей инфраструктуры, хотя структура, связанная с конкретным субъектом, Skyfreight Limited, осталась нетронутой. Географический путь, прослеживаемый из Северной Кореи, проходит через западную Россию, с двумя основными целями: США и Япония. Для облегчения своих операций эти актеры используют различные коммерческие VPN-сервисы, при этом Astrill VPN является предпочтительным из-за своих проблем с отпечатками. Mullvad также стал популярным выбором среди операторов, узнаваемый по своим выделенным диапазонам IP.
Было отмечено две отдельных кластера активности. Кластер A продемонстрировал более сложный подход к скрытию своих публичных IP-адресов, в то время как Кластер B оказался менее осторожным, повторно используя известные IP-адреса на протяжении длительного времени. В отношении операций управления и контроля (C2) было замечено значительное количество DNS-запросов, маршрутизируемых через MikroTik маршрутизаторы по всему миру.
Исследование также выявило внутренние коммуникационные структуры через логи кражи, которые связали несколько академических сокращений с известными северокорейскими организациями, включая HamBuk и RedStar. Примечательно, что работник ИТ из КНДР, настраивающий маршрутизатор Huawei HiLink, предоставил информацию о архитектуре сети, которая включает несколько сотрудничающих секторов. Увлекательная находка заключается в связи прокси-сервера RB с Ryonbong, санкционированным северокорейским оборонным учреждением, что предполагает, что он может выполнять роль административной поддержки для персонала КНДР.
Также были выделены инструменты коммуникации, такие как сервер WebRTC и приложение CallPC, оба использовались для внутренних обменов между операторами. В журналах кражи были определены различные команды, но их конкретные роли и организационные связи остаются неясными. Появление нового кластера, помеченного как PUG, Further усложняет атрибуции, поскольку о его функции или местоположении доступно мало конкретной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ показывает сложную внутреннюю структуру северокорейских киберугроз, связанных с группой "fake IT workers", указывая на значительные изменения в их инфраструктуре при поддержании связей с Skyfreight Limited. Угрожающие акторы в первую очередь нацелены на США и Японию, используя коммерческие VPN-сервисы, такие как Astrill и Mullvad, чтобы скрыть свою деятельность. Две оперативные кластеры демонстрируют разные стратегии маскировки IP-адресов, с заметными методами командования и управления, использующими глобальные маршрутизаторы MikroTik и различные внутренние средства связи, наряду с новым неопознанным кластером под названием PUG.
-----
Анализ сосредоточен на развивающейся внутренней инфраструктуре киберугроз со стороны Северной Кореи, особенно тех, кто связан с кластером "фальшивые ИТ-работники". Используя логи кражи данных, исследователи выявили значительные элементы инфраструктуры, расположенные преимущественно в Северной Корее, что раскрыло сложную организационную структуру и новые кластеры в рамках ранее задокументированных наступательных операций.
Значительно, угроза-актеры модифицировали части своей инфраструктуры, хотя структура, связанная с конкретным субъектом, Skyfreight Limited, осталась нетронутой. Географический путь, прослеживаемый из Северной Кореи, проходит через западную Россию, с двумя основными целями: США и Япония. Для облегчения своих операций эти актеры используют различные коммерческие VPN-сервисы, при этом Astrill VPN является предпочтительным из-за своих проблем с отпечатками. Mullvad также стал популярным выбором среди операторов, узнаваемый по своим выделенным диапазонам IP.
Было отмечено две отдельных кластера активности. Кластер A продемонстрировал более сложный подход к скрытию своих публичных IP-адресов, в то время как Кластер B оказался менее осторожным, повторно используя известные IP-адреса на протяжении длительного времени. В отношении операций управления и контроля (C2) было замечено значительное количество DNS-запросов, маршрутизируемых через MikroTik маршрутизаторы по всему миру.
Исследование также выявило внутренние коммуникационные структуры через логи кражи, которые связали несколько академических сокращений с известными северокорейскими организациями, включая HamBuk и RedStar. Примечательно, что работник ИТ из КНДР, настраивающий маршрутизатор Huawei HiLink, предоставил информацию о архитектуре сети, которая включает несколько сотрудничающих секторов. Увлекательная находка заключается в связи прокси-сервера RB с Ryonbong, санкционированным северокорейским оборонным учреждением, что предполагает, что он может выполнять роль административной поддержки для персонала КНДР.
Также были выделены инструменты коммуникации, такие как сервер WebRTC и приложение CallPC, оба использовались для внутренних обменов между операторами. В журналах кражи были определены различные команды, но их конкретные роли и организационные связи остаются неясными. Появление нового кластера, помеченного как PUG, Further усложняет атрибуции, поскольку о его функции или местоположении доступно мало конкретной информации.
#ParsedReport #CompletenessMedium
21-07-2026
The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results
https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/
Report completeness: Medium
Actors/Campaigns:
Perfect_heist
Threats:
Typosquatting_technique
Supply_chain_technique
Confuserex_tool
Dotfuscator_tool
Victims:
Digitain, Online betting platform
Industry:
Transport
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1001.003, T1027, T1027.007, T1036, T1041, T1071.001, T1140, T1195.001, T1480.001, T1497.003, have more...
IOCs:
File: 19
Url: 1
IP: 1
Hash: 7
Soft:
NuGet
Wallets:
harmony_wallet
Algorithms:
base64, sha256
Functions:
GetString, WriteLine, MakeGenericMethod, HTTP
21-07-2026
The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results
https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/
Report completeness: Medium
Actors/Campaigns:
Perfect_heist
Threats:
Typosquatting_technique
Supply_chain_technique
Confuserex_tool
Dotfuscator_tool
Victims:
Digitain, Online betting platform
Industry:
Transport
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.003, T1027, T1027.007, T1036, T1041, T1071.001, T1140, T1195.001, T1480.001, T1497.003, have more...
IOCs:
File: 19
Url: 1
IP: 1
Hash: 7
Soft:
NuGet
Wallets:
harmony_wallet
Algorithms:
base64, sha256
Functions:
GetString, WriteLine, MakeGenericMethod, HTTP
JFrog
The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results
JFrog Security Research reveals a targeted NuGet typosquatting attack on a betting platform using a trojanized Newtonsoft.Json fork to rig live game results.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/ Report completeness: Medium Actors/Campaigns: Perfect_heist Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Команда JFrog Security Research выявила вредоносный пакет NuGet с опечаткой в названии — Newtonsoftt.Json.Net, предназначенный для троянизации приложений с целью подтасовки результатов на платформе онлайн-ставок Digitain. После установки он маскируется под функциональную JSON-библиотеку, активируя вредоносное поведение скрытно при выполнении определенных условий, таких как замена ContractResolver на вредоносную версию во время инициализации свойства. Троян прошел через несколько поколений, улучшив свои методы уклонения и обеспечив эксфильтрацию подтасованных результатов ставок, при этом маскируя свой трафик под легитимные данные логирования.
-----
Команда JFrog Security Research обнаружила вредоносный пакет NuGet под названием Newtonsoftt.Json.Net, являющийся версией с опечаткой (typosquatted) легитимной библиотеки Newtonsoft.Json. Этот вредоносный пакет, в названии которого содержится двойная буква «t», представляет собой троянизированный форк, специально разработанный для манипуляции результатами на платформе онлайн-ставок Digitain. Троян реализован таким образом, что изначально функционирует как полностью рабочая JSON-библиотека для других пользователей, что позволяет ему оставаться незамеченным, пока не будут выполнены определенные условия для запуска вредоносных действий.
При установке троян запускается при инициализации приложением-хостом свойства JsonConvert.DefaultSettings, в ходе чего заменяет ContractResolver на вредоносную версию. Триггер атаки создан для скрытой работы, вводя задержку перед активацией, что позволяет приложению функционировать нормально при запуске, скрывая вредоносные операции. Вредоносная активность нацелена на конкретный метод бэкенда для ставок и активируется после того, как приложение достаточно прогреется и окажется под минимальным мониторингом.
Троян прошел через три различных поколения в рамках семи опубликованных версий. Первое поколение служило концептуальным доказательством без возможностей эксфильтрации, тогда как последующие версии представили более сложные системы для сокрытия полезной нагрузки и эксфильтрации подтасованных результатов ставок на сервер, контролируемый злоумышленником. Связь с сервером управления (C2) спроектирована так, чтобы имитировать легитимный трафик логирования, используя структурированную конечную точку логирования, которая маскирует характер исходящих данных для избежания обнаружения.
В частности, полезная нагрузка использует HarmonyLib для непрерывной патчинга конкретных методов в бэкенде целевого игрового приложения в различных версиях. Эта последовательность в выборе цели и использовании методов в разных версиях, в сочетании с различной степенью обфускации, демонстрирует тщательный подход злоумышленника к разработке и уклонению от обнаружения.
Разработчики, случайно использующие библиотеку с опечаткой (typosquatted), могут не испытывать негативных последствий, если они не работают в целевой среде. Следовательно, их приложения могут остаться невредимыми, пока злоумышленник использует фреймворк для облегчения финансового мошенничества в целевой системе ставок.
Для противодействия этой угрозе рекомендуется затронутым проектам немедленно заменить любую зависимость от вредоносного пакета на легитимную версию Newtonsoft.Json, очистить любые кэшированные копии и внедрить фильтрацию исходящего трафика для блокировки соединений с выявленным вредоносным IP-адресом. Следует проанализировать исторические сетевые журналы, чтобы определить, была ли ранее зафиксирована экспозиция. В конечном итоге этот инцидент выявляет потенциальные опасности, присущие компрометациям Цепочка поставок, и подчеркивает необходимость бдительности при управлении зависимостями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Команда JFrog Security Research выявила вредоносный пакет NuGet с опечаткой в названии — Newtonsoftt.Json.Net, предназначенный для троянизации приложений с целью подтасовки результатов на платформе онлайн-ставок Digitain. После установки он маскируется под функциональную JSON-библиотеку, активируя вредоносное поведение скрытно при выполнении определенных условий, таких как замена ContractResolver на вредоносную версию во время инициализации свойства. Троян прошел через несколько поколений, улучшив свои методы уклонения и обеспечив эксфильтрацию подтасованных результатов ставок, при этом маскируя свой трафик под легитимные данные логирования.
-----
Команда JFrog Security Research обнаружила вредоносный пакет NuGet под названием Newtonsoftt.Json.Net, являющийся версией с опечаткой (typosquatted) легитимной библиотеки Newtonsoft.Json. Этот вредоносный пакет, в названии которого содержится двойная буква «t», представляет собой троянизированный форк, специально разработанный для манипуляции результатами на платформе онлайн-ставок Digitain. Троян реализован таким образом, что изначально функционирует как полностью рабочая JSON-библиотека для других пользователей, что позволяет ему оставаться незамеченным, пока не будут выполнены определенные условия для запуска вредоносных действий.
При установке троян запускается при инициализации приложением-хостом свойства JsonConvert.DefaultSettings, в ходе чего заменяет ContractResolver на вредоносную версию. Триггер атаки создан для скрытой работы, вводя задержку перед активацией, что позволяет приложению функционировать нормально при запуске, скрывая вредоносные операции. Вредоносная активность нацелена на конкретный метод бэкенда для ставок и активируется после того, как приложение достаточно прогреется и окажется под минимальным мониторингом.
Троян прошел через три различных поколения в рамках семи опубликованных версий. Первое поколение служило концептуальным доказательством без возможностей эксфильтрации, тогда как последующие версии представили более сложные системы для сокрытия полезной нагрузки и эксфильтрации подтасованных результатов ставок на сервер, контролируемый злоумышленником. Связь с сервером управления (C2) спроектирована так, чтобы имитировать легитимный трафик логирования, используя структурированную конечную точку логирования, которая маскирует характер исходящих данных для избежания обнаружения.
В частности, полезная нагрузка использует HarmonyLib для непрерывной патчинга конкретных методов в бэкенде целевого игрового приложения в различных версиях. Эта последовательность в выборе цели и использовании методов в разных версиях, в сочетании с различной степенью обфускации, демонстрирует тщательный подход злоумышленника к разработке и уклонению от обнаружения.
Разработчики, случайно использующие библиотеку с опечаткой (typosquatted), могут не испытывать негативных последствий, если они не работают в целевой среде. Следовательно, их приложения могут остаться невредимыми, пока злоумышленник использует фреймворк для облегчения финансового мошенничества в целевой системе ставок.
Для противодействия этой угрозе рекомендуется затронутым проектам немедленно заменить любую зависимость от вредоносного пакета на легитимную версию Newtonsoft.Json, очистить любые кэшированные копии и внедрить фильтрацию исходящего трафика для блокировки соединений с выявленным вредоносным IP-адресом. Следует проанализировать исторические сетевые журналы, чтобы определить, была ли ранее зафиксирована экспозиция. В конечном итоге этот инцидент выявляет потенциальные опасности, присущие компрометациям Цепочка поставок, и подчеркивает необходимость бдительности при управлении зависимостями.
#ParsedReport #CompletenessLow
21-07-2026
Kali365 Targets US Organizations with Data Theft via Device Code Phishing
https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/
Report completeness: Low
Threats:
Device_code_phishing_technique
Kali365_tool
Victims:
United states organizations, Microsoft 365 users, Managed security service providers, Manufacturing, Technology, Government and public administration, Healthcare, Consulting
Industry:
Government, Healthcare
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1528, T1550.001, T1566.002
IOCs:
Domain: 34
Soft:
Microsoft Teams, Outlook, OneNote, Dropbox
Win API:
RUN
21-07-2026
Kali365 Targets US Organizations with Data Theft via Device Code Phishing
https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/
Report completeness: Low
Threats:
Device_code_phishing_technique
Kali365_tool
Victims:
United states organizations, Microsoft 365 users, Managed security service providers, Manufacturing, Technology, Government and public administration, Healthcare, Consulting
Industry:
Government, Healthcare
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1528, T1550.001, T1566.002
IOCs:
Domain: 34
Soft:
Microsoft Teams, Outlook, OneNote, Dropbox
Win API:
RUN
any.run
Kali365 Targets US Organizations With Device Code Phishing
Discover how Kali365 targets US organizations with device code phishing, putting Microsoft 365 accounts and sensitive business data at risk.
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Kali365 Targets US Organizations with Data Theft via Device Code Phishing https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/ Report completeness: Low Threats: Device_code_phishing_technique Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----
Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.
Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.
Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.
Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.
Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----
Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.
Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.
Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.
Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.
Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.