CTT Report Hub
#ParsedReport #CompletenessLow 06-11-2023 Bypassing Android 13 Restrictions with SecuriDropper https://www.threatfabric.com/blogs/droppers-bypassing-android-13-restrictions Report completeness: Low Actors/Campaigns: Zombinder Threats: Securidropper Spynote_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники разрабатывают дропперы для обхода мер безопасности, введенных Google в Android 13, и используют их для установки полезных нагрузок, таких как SpyNote, банковские троянцы и вредоносное ПО Ermac.
-----
В условиях постоянно меняющегося ландшафта кибербезопасности злоумышленники постоянно пытаются найти новые способы обхода мер защиты. В целях защиты от вредоносного ПО компания Google ввела в Android 13 функцию "Ограниченные настройки", однако злоумышленники уже разработали способы обхода этой меры безопасности. Первым примером широко распространенного дроппера, обходящего эту меру, является SecuriDropper.
Дропперы - это категория вредоносных программ, основной целью которых является установка полезной нагрузки на зараженное устройство. Разработчики вредоносного ПО все больше внимания уделяют созданию дропперов, поскольку их можно продавать другим злоумышленникам в рамках так называемой услуги Malware-as-a-service (MaaS). Как правило, дропперы загружаются на устройства из источников, отличных от официальных магазинов приложений.
SecuriDropper в основном опирается на два ключевых разрешения: "Чтение и запись внешних хранилищ" и "Установка и удаление пакетов". Он маскируется под легитимные приложения различных категорий, от социальных приложений до инструментов для повышения производительности, и способен запрашивать основные разрешения и предлагать пользователям включить AccessibilityService.
SpyNote и банковские троянцы - две различные категории вредоносных программ, для развертывания которых был замечен SecuriDropper. Для перехвата конфиденциальной информации SpyNote требуются разрешения AccessibilityService. Семейство вредоносных программ Ermac является заметным банковским троянцем, образцы которого распространяются через платформу Discord с помощью SecuriDropper.
Zombinder - еще одна служба, которая заявляет о возможности обхода Restricted Settings, хотя неясно, есть ли прямая связь между SecuriDropper и Zombinder. Zombinder рекламируется и продается в тени хакерских форумов, а покупатели сервиса получают доступ к конструктору дропперов, который состоит только из возможностей дроппера (без функции "склеивания").
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники разрабатывают дропперы для обхода мер безопасности, введенных Google в Android 13, и используют их для установки полезных нагрузок, таких как SpyNote, банковские троянцы и вредоносное ПО Ermac.
-----
В условиях постоянно меняющегося ландшафта кибербезопасности злоумышленники постоянно пытаются найти новые способы обхода мер защиты. В целях защиты от вредоносного ПО компания Google ввела в Android 13 функцию "Ограниченные настройки", однако злоумышленники уже разработали способы обхода этой меры безопасности. Первым примером широко распространенного дроппера, обходящего эту меру, является SecuriDropper.
Дропперы - это категория вредоносных программ, основной целью которых является установка полезной нагрузки на зараженное устройство. Разработчики вредоносного ПО все больше внимания уделяют созданию дропперов, поскольку их можно продавать другим злоумышленникам в рамках так называемой услуги Malware-as-a-service (MaaS). Как правило, дропперы загружаются на устройства из источников, отличных от официальных магазинов приложений.
SecuriDropper в основном опирается на два ключевых разрешения: "Чтение и запись внешних хранилищ" и "Установка и удаление пакетов". Он маскируется под легитимные приложения различных категорий, от социальных приложений до инструментов для повышения производительности, и способен запрашивать основные разрешения и предлагать пользователям включить AccessibilityService.
SpyNote и банковские троянцы - две различные категории вредоносных программ, для развертывания которых был замечен SecuriDropper. Для перехвата конфиденциальной информации SpyNote требуются разрешения AccessibilityService. Семейство вредоносных программ Ermac является заметным банковским троянцем, образцы которого распространяются через платформу Discord с помощью SecuriDropper.
Zombinder - еще одна служба, которая заявляет о возможности обхода Restricted Settings, хотя неясно, есть ли прямая связь между SecuriDropper и Zombinder. Zombinder рекламируется и продается в тени хакерских форумов, а покупатели сервиса получают доступ к конструктору дропперов, который состоит только из возможностей дроппера (без функции "склеивания").
#ParsedReport #CompletenessMedium
06-11-2023
Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices
https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices
Report completeness: Medium
Actors/Campaigns:
Aridviper (motivation: cyber_espionage)
Threats:
Spyc23
Phenakite
Vamp
Bloat
Victims:
Military personnel in the middle east, as well as journalists and dissidents
Industry:
Military
Geo:
Israeli
IOCs:
Hash: 37
Domain: 4
File: 2
Soft:
android, telegram, unix, telegram android
Algorithms:
sha1, base64
Functions:
Android
Languages:
java
Platforms:
x86, mips
YARA: Found
Links:
06-11-2023
Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices
https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices
Report completeness: Medium
Actors/Campaigns:
Aridviper (motivation: cyber_espionage)
Threats:
Spyc23
Phenakite
Vamp
Bloat
Victims:
Military personnel in the middle east, as well as journalists and dissidents
Industry:
Military
Geo:
Israeli
IOCs:
Hash: 37
Domain: 4
File: 2
Soft:
android, telegram, unix, telegram android
Algorithms:
sha1, base64
Functions:
Android
Languages:
java
Platforms:
x86, mips
YARA: Found
Links:
https://github.com/gotev/android-upload-servicehttps://github.com/FabianPastor/TGDecompiledBeta/blob/e5897253e3b96918b1128b08885e51c7f47d62fb/sources/org/telegram/messenger/video/AudioRecoder.javaSentinelOne
Arid Viper | APT’s Nest of SpyC23 Malware Continues to Target Android Devices
Hamas-aligned threat actor delivers spyware through weaponized apps posing as Telegram or Skipped messenger.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-11-2023 Arid Viper \| APT s Nest of SpyC23 Malware Continues to Target Android Devices https://www.sentinelone.com/labs/arid-viper-apts-nest-of-spyc23-malware-continues-to-target-android-devices Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Arid Viper - киберугроза, связанная с движением ХАМАС, действующая с 2017 года и продолжающая создавать мобильные программы-шпионы, ориентированные на носителей арабского языка. Для доставки вредоносного ПО он использует социальную инженерию и различные методы обфускации, чтобы остаться незамеченным. Тем, кто находится в зоне риска, следует быть осторожными при установке приложений и избегать сторонних источников.
-----
Arid Viper - киберугроза, действующая с 2017 года и связанная с ХАМАС. Она постоянно использует и разрабатывает многоплатформенные программы-шпионы для мобильных устройств, включая как минимум четыре семейства программ-шпионов для Android и одно семейство программ-шпионов для iOS под названием Phenakite. В 2022 и 2023 годах Arid Viper распространяла SpyC23, семейство шпионских программ для Android, через приложения, выдававшие себя за Telegram или приложение для знакомств под названием Skipped Messenger. Между последними версиями SpyC23 и их предшественниками 2017 года имеются совпадения, что связывает воедино несколько семейств вредоносных программ Arid Viper для Android.
Arid Viper часто использует социальную инженерию для доставки вредоносного ПО. Вредоносные приложения для Android просят пользователя включить разрешения, облегчающие работу шпионского ПО. В названиях пакетов вариантов SpyC23 и новых версий наблюдается значительное совпадение. Они используют Unix-библиотеку, основанную как минимум на двух открытых проектах записи звонков для Android, которая запускается как сервис для обеспечения записи звонков. Этот класс содержит код, связанный с удалением приложения пользователем, а также код, анализирующий ввод, содержащий название активного меню для английских слов apps или applications, а также для арабского слова Applications. Имеется также метод isProbablyArabic, что еще раз указывает на то, что эти приложения используются против арабоязычных целей.
Серверы C2, используемые этими приложениями, продолжают давно существующую схему доменных имен Arid Viper с дефисным хост-именем, использующим западно звучащие имена народов. Основными C2-серверами являются luis-dubuque.in, danny-cartwright.firm.in и conner-margie.com. Эти серверы имеют дополнительные сетевые индикаторы, связанные с функциями приложений, уникальными для анализируемых APK, включая хосты проектов Google Cloud и Firebase messaging hostnames.
Обнаружение этих APK свидетельствует о том, что Arid Viper продолжает процветать в сфере мобильного вредоносного ПО. Приверженность антианализу и обфускации свидетельствует о том, что разработчики осведомлены об исследовательском анализе и применяют меры по его предотвращению, чтобы оставаться незамеченными. Присутствие в SpyC23 кода из других семейств шпионских программ Arid Viper для Android усиливает связь между различными итерациями инструментов этой группы. Это также подчеркивает ориентацию злоумышленников на людей, говорящих на арабском языке, что является интересным моментом, учитывая историческую склонность злоумышленников к атакам на израильских военнослужащих с помощью шпионских программ для Android. Тем, кто подвержен риску стать жертвой этой группы, следует избегать установки приложений не из магазина Google Play Store. Всем следует проявлять осторожность при установке новых приложений из любого источника: действительно ли это приложение нуждается в тех разрешениях, которые оно запрашивает?
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Arid Viper - киберугроза, связанная с движением ХАМАС, действующая с 2017 года и продолжающая создавать мобильные программы-шпионы, ориентированные на носителей арабского языка. Для доставки вредоносного ПО он использует социальную инженерию и различные методы обфускации, чтобы остаться незамеченным. Тем, кто находится в зоне риска, следует быть осторожными при установке приложений и избегать сторонних источников.
-----
Arid Viper - киберугроза, действующая с 2017 года и связанная с ХАМАС. Она постоянно использует и разрабатывает многоплатформенные программы-шпионы для мобильных устройств, включая как минимум четыре семейства программ-шпионов для Android и одно семейство программ-шпионов для iOS под названием Phenakite. В 2022 и 2023 годах Arid Viper распространяла SpyC23, семейство шпионских программ для Android, через приложения, выдававшие себя за Telegram или приложение для знакомств под названием Skipped Messenger. Между последними версиями SpyC23 и их предшественниками 2017 года имеются совпадения, что связывает воедино несколько семейств вредоносных программ Arid Viper для Android.
Arid Viper часто использует социальную инженерию для доставки вредоносного ПО. Вредоносные приложения для Android просят пользователя включить разрешения, облегчающие работу шпионского ПО. В названиях пакетов вариантов SpyC23 и новых версий наблюдается значительное совпадение. Они используют Unix-библиотеку, основанную как минимум на двух открытых проектах записи звонков для Android, которая запускается как сервис для обеспечения записи звонков. Этот класс содержит код, связанный с удалением приложения пользователем, а также код, анализирующий ввод, содержащий название активного меню для английских слов apps или applications, а также для арабского слова Applications. Имеется также метод isProbablyArabic, что еще раз указывает на то, что эти приложения используются против арабоязычных целей.
Серверы C2, используемые этими приложениями, продолжают давно существующую схему доменных имен Arid Viper с дефисным хост-именем, использующим западно звучащие имена народов. Основными C2-серверами являются luis-dubuque.in, danny-cartwright.firm.in и conner-margie.com. Эти серверы имеют дополнительные сетевые индикаторы, связанные с функциями приложений, уникальными для анализируемых APK, включая хосты проектов Google Cloud и Firebase messaging hostnames.
Обнаружение этих APK свидетельствует о том, что Arid Viper продолжает процветать в сфере мобильного вредоносного ПО. Приверженность антианализу и обфускации свидетельствует о том, что разработчики осведомлены об исследовательском анализе и применяют меры по его предотвращению, чтобы оставаться незамеченными. Присутствие в SpyC23 кода из других семейств шпионских программ Arid Viper для Android усиливает связь между различными итерациями инструментов этой группы. Это также подчеркивает ориентацию злоумышленников на людей, говорящих на арабском языке, что является интересным моментом, учитывая историческую склонность злоумышленников к атакам на израильских военнослужащих с помощью шпионских программ для Android. Тем, кто подвержен риску стать жертвой этой группы, следует избегать установки приложений не из магазина Google Play Store. Всем следует проявлять осторожность при установке новых приложений из любого источника: действительно ли это приложение нуждается в тех разрешениях, которые оно запрашивает?
👍1
#ParsedReport #CompletenessLow
06-11-2023
Ddostf DDoS Bot malware attacking MySQL servers
https://asec.ahnlab.com/ko/58600
Report completeness: Low
Threats:
Ddostf
Gh0st_rat
Asyncrat
Metasploit_tool
Sqlshell_tool
Synflood_technique
Udpflood_technique
Malware/mdp.manipulate.m491
Nitol
Malware/mdp.behavior.m29
Malware/mdp.behavior.m1091
Malware/mdp.autorun.m1038
Victims:
Mysql servers, ms-sql servers
Geo:
China
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 3
Hash: 2
IP: 1
Soft:
mysql, ms-sql, postgresql
Functions:
downloader, cmdshelv, printf
06-11-2023
Ddostf DDoS Bot malware attacking MySQL servers
https://asec.ahnlab.com/ko/58600
Report completeness: Low
Threats:
Ddostf
Gh0st_rat
Asyncrat
Metasploit_tool
Sqlshell_tool
Synflood_technique
Udpflood_technique
Malware/mdp.manipulate.m491
Nitol
Malware/mdp.behavior.m29
Malware/mdp.behavior.m1091
Malware/mdp.autorun.m1038
Victims:
Mysql servers, ms-sql servers
Geo:
China
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 3
Hash: 2
IP: 1
Soft:
mysql, ms-sql, postgresql
Functions:
downloader, cmdshelv, printf
ASEC BLOG
MySQL 서버를 공격 중인 Ddostf DDoS Bot 악성코드 - ASEC BLOG
ASEC 분석팀에서는 취약한 데이터베이스 서버를 대상으로 유포되는 악성코드들을 지속해서 모니터링하고 있다. MySQL은 대표적인 데이터베이스 서버로서 기업이나 사용자 환경에서 대량의 데이터를 관리하는 기능을 제공한다. 일반적으로 윈도우 환경에서는 데이터베이스 서비스를 위해 주로 MS-SQL을 설치하며 리눅스 환경에서는 MySQL, PostgreSQL 등의 데이터베이스 서비스가 사용된다. 하지만 MySQL과 같은 DBMS 서비스는 윈도우 환경도 지원하기…
CTT Report Hub
#ParsedReport #CompletenessLow 06-11-2023 Ddostf DDoS Bot malware attacking MySQL servers https://asec.ahnlab.com/ko/58600 Report completeness: Low Threats: Ddostf Gh0st_rat Asyncrat Metasploit_tool Sqlshell_tool Synflood_technique Udpflood_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники постоянно атакуют уязвимые серверы MySQL с помощью вредоносов, таких как Gh0st RAT и Ddostf DDoS Bot. Для защиты от этих атак администраторы должны использовать сложные пароли, регулярно менять их, ставить обновления до последних версий, а также использовать межсетевые экраны для контроля внешнего доступа.
-----
Аналитическая группа ASEC постоянно отслеживает вредоносные коды, нацеленные на уязвимые серверы баз данных. MySQL является представительным сервером баз данных, позволяющим управлять большими массивами данных в корпоративных или пользовательских средах. Как правило, MS-SQL в основном устанавливается в среде Windows, а MySQL и PostgreSQL используются в среде Linux. Однако MySQL поддерживает и среду Windows, поэтому бывают случаи, когда он устанавливается и на Windows. Соответственно, постоянно выявляются атаки, направленные на серверы MySQL, работающие в среде Windows.
Наш журнал AhnLab Smart Defense (ASD) показывает, что вариант Gh0st RAT отвечает за большинство вредоносных программ, распространяемых для поражения уязвимых серверов MySQL. В прошлом использовались и другие вредоносные коды, например AsyncRAT, о котором стало известно из блога ASEC. Недавно аналитическая группа ASEC подтвердила установку DDoS-бота Ddostf, нацеленного на уязвимые серверы MySQL. Ddostf - это DDoS-бот, способный осуществлять распределенные атаки типа "отказ в обслуживании" (DDoS) на указанные цели. Впервые он был обнаружен в 2016 году. Он производится в Китае и поддерживает работу в средах Windows и Linux.
Для поиска объектов атаки злоумышленники обычно используют сканирование. Они ищут системы, выходящие в Интернет, у которых открыт порт 3306/TCP, используемый сервером MySQL. В этом случае при атаке грубой силой или по словарю злоумышленники могут получить информацию об учетной записи администратора, если в системе не было надлежащего управления учетной информацией. Атаки на уязвимости также могут быть проведены, если уязвимости не были исправлены.
UDF используется для реализации нужной пользователю функции в DLL. Злоумышленники могут выполнять вредоносные команды на серверах MS-SQL с помощью хранимых процедур CLR и команды xp_cmdshell. Обычно SqlShell используется для установки конечных вредоносных кодов, таких как майнеры монет или программы-вымогатели. Вредоносные программы UDF способны загружать файлы с URL, полученного в качестве параметра, или выполнять команды злоумышленника. Функция cmdshelv() выводит результат выполнения, создает файл cmd.tmp, считывает его и отправляет результат выполненной команды на C&C-сервер.
Ddostf - это вредоносная программа в формате PE, предназначенная для работы в среде Windows. Он копирует себя по пути %SystemRoot% со случайным именем и регистрируется как служба. После выполнения он расшифровывает зашифрованный адрес C&C-сервера и подключается к нему. Он отправляет системную информацию на C&C-сервер и получает ответ размером 0x000000C4. Поддерживает различные методы DDoS-атак, такие как SYN Flood, UDP Flood и HTTP GET / POST Flood. Может подключаться к новому адресу, полученному от C&C-сервера, и выполнять команды в течение определенного периода времени.
Для защиты серверов баз данных от вредоносных атак типа "грубой силы" и атак по словарю администраторы должны использовать сложные пароли, периодически менять их, устанавливать патчи для предотвращения атак на уязвимости, а также контролировать доступ внешних злоумышленников с помощью средств защиты, таких как межсетевые экраны.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Злоумышленники постоянно атакуют уязвимые серверы MySQL с помощью вредоносов, таких как Gh0st RAT и Ddostf DDoS Bot. Для защиты от этих атак администраторы должны использовать сложные пароли, регулярно менять их, ставить обновления до последних версий, а также использовать межсетевые экраны для контроля внешнего доступа.
-----
Аналитическая группа ASEC постоянно отслеживает вредоносные коды, нацеленные на уязвимые серверы баз данных. MySQL является представительным сервером баз данных, позволяющим управлять большими массивами данных в корпоративных или пользовательских средах. Как правило, MS-SQL в основном устанавливается в среде Windows, а MySQL и PostgreSQL используются в среде Linux. Однако MySQL поддерживает и среду Windows, поэтому бывают случаи, когда он устанавливается и на Windows. Соответственно, постоянно выявляются атаки, направленные на серверы MySQL, работающие в среде Windows.
Наш журнал AhnLab Smart Defense (ASD) показывает, что вариант Gh0st RAT отвечает за большинство вредоносных программ, распространяемых для поражения уязвимых серверов MySQL. В прошлом использовались и другие вредоносные коды, например AsyncRAT, о котором стало известно из блога ASEC. Недавно аналитическая группа ASEC подтвердила установку DDoS-бота Ddostf, нацеленного на уязвимые серверы MySQL. Ddostf - это DDoS-бот, способный осуществлять распределенные атаки типа "отказ в обслуживании" (DDoS) на указанные цели. Впервые он был обнаружен в 2016 году. Он производится в Китае и поддерживает работу в средах Windows и Linux.
Для поиска объектов атаки злоумышленники обычно используют сканирование. Они ищут системы, выходящие в Интернет, у которых открыт порт 3306/TCP, используемый сервером MySQL. В этом случае при атаке грубой силой или по словарю злоумышленники могут получить информацию об учетной записи администратора, если в системе не было надлежащего управления учетной информацией. Атаки на уязвимости также могут быть проведены, если уязвимости не были исправлены.
UDF используется для реализации нужной пользователю функции в DLL. Злоумышленники могут выполнять вредоносные команды на серверах MS-SQL с помощью хранимых процедур CLR и команды xp_cmdshell. Обычно SqlShell используется для установки конечных вредоносных кодов, таких как майнеры монет или программы-вымогатели. Вредоносные программы UDF способны загружать файлы с URL, полученного в качестве параметра, или выполнять команды злоумышленника. Функция cmdshelv() выводит результат выполнения, создает файл cmd.tmp, считывает его и отправляет результат выполненной команды на C&C-сервер.
Ddostf - это вредоносная программа в формате PE, предназначенная для работы в среде Windows. Он копирует себя по пути %SystemRoot% со случайным именем и регистрируется как служба. После выполнения он расшифровывает зашифрованный адрес C&C-сервера и подключается к нему. Он отправляет системную информацию на C&C-сервер и получает ответ размером 0x000000C4. Поддерживает различные методы DDoS-атак, такие как SYN Flood, UDP Flood и HTTP GET / POST Flood. Может подключаться к новому адресу, полученному от C&C-сервера, и выполнять команды в течение определенного периода времени.
Для защиты серверов баз данных от вредоносных атак типа "грубой силы" и атак по словарю администраторы должны использовать сложные пароли, периодически менять их, устанавливать патчи для предотвращения атак на уязвимости, а также контролировать доступ внешних злоумышленников с помощью средств защиты, таких как межсетевые экраны.
#ParsedReport #CompletenessHigh
07-11-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 3
Url: 4
Domain: 11
Soft:
macos, discord, kibana
Algorithms:
zip, sha256, rc4
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
07-11-2023
Elastic catches DPRK passing out KANDYKORN
https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn
Report completeness: High
Actors/Campaigns:
Lazarus
Threats:
Kandykorn
Seth_locker
Sugarloader
Hloader
Jokerspy
Typosquatting_technique
Rustbucket
Victims:
Crypto exchange platform, blockchain engineers
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 2
IP: 2
Hash: 3
Url: 4
Domain: 11
Soft:
macos, discord, kibana
Algorithms:
zip, sha256, rc4
Functions:
LinkPC
Languages:
python
Platforms:
apple, cross-platform
YARA: Found
Links:
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_SugarLoader.yarhttps://github.com/elastic/labs-releases/tree/main/indicators/ref7001https://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_KandyKorn.yarhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/MacOS\_Trojan\_HLoader.yarwww.elastic.co
Elastic catches DPRK passing out KANDYKORN — Elastic Security Labs
Elastic Security Labs exposes an attempt by the DPRK to infect blockchain engineers with novel macOS malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-11-2023 Elastic catches DPRK passing out KANDYKORN https://www.elastic.co/security-labs/elastic-catches-dprk-passing-out-kandykorn Report completeness: High Actors/Campaigns: Lazarus Threats: Kandykorn Seth_locker Sugarloader…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs обнаружила вредоносную кампанию, направленную на блокчейн-инженеров, которые выдавали себя за участников публичного сервера Discord и рассылали им вредоносные Python-приложения. Специалисты компании рекомендуют использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами, а также сохранять бдительность и регулярно обновлять меры безопасности для защиты от этих атак.
-----
Компания Elastic Security Labs обнаружила попытку КНДР заразить блокчейн-инженеров новым вредоносным ПО для macOS. Злоумышленники заманивали своих жертв, выдавая себя за членов сообщества на публичном сервере Discord, а затем отправляли им вредоносное Python-приложение, выдававшее себя за бота для криптовалютного арбитража. Это приложение стало начальным триггером для вредоносной программы, которая затем загрузила дополнительные полезные нагрузки с URL-адреса Google Drive. Эти полезные нагрузки были идентифицированы как SUGARLOADER, HLOADER и KANDYKORN. Все они представляют собой вредоносные двоичные файлы, которые могут использоваться для различных целей, включая перечисление систем, утечку данных, уничтожение процессов и выполнение произвольных системных команд.
Кампания была отслежена до апреля 2023 года, когда полезная нагрузка начала взаимодействовать с двумя серверами командно-административного управления. Первый домен C2 (tp-globa.xyz), скорее всего, был попыткой опечатки легитимного брокера валютного рынка. Второй IP-адрес C2 (23.254.226.90) использовался для регистрации поддомена (pesnam.publicvm.com), на котором, согласно документам, размещалось другое вредоносное ПО. Было замечено, что оба C2 используют один и тот же протокол, шифруя все данные с помощью RC4 и используя один и тот же ключ для шифрования.
Для обнаружения подобного поведения Elastic Security Labs рекомендует использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами. Кроме того, они предоставляют EQL-запрос для выявления случаев, когда URL-адрес предоставляется в качестве аргумента скрипту python через командную строку.
Важно отметить, что эта угроза все еще активна, а ее инструменты и методы постоянно совершенствуются. Поэтому важно не терять бдительности и регулярно обновлять меры безопасности для защиты от этих атак.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Компания Elastic Security Labs обнаружила вредоносную кампанию, направленную на блокчейн-инженеров, которые выдавали себя за участников публичного сервера Discord и рассылали им вредоносные Python-приложения. Специалисты компании рекомендуют использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами, а также сохранять бдительность и регулярно обновлять меры безопасности для защиты от этих атак.
-----
Компания Elastic Security Labs обнаружила попытку КНДР заразить блокчейн-инженеров новым вредоносным ПО для macOS. Злоумышленники заманивали своих жертв, выдавая себя за членов сообщества на публичном сервере Discord, а затем отправляли им вредоносное Python-приложение, выдававшее себя за бота для криптовалютного арбитража. Это приложение стало начальным триггером для вредоносной программы, которая затем загрузила дополнительные полезные нагрузки с URL-адреса Google Drive. Эти полезные нагрузки были идентифицированы как SUGARLOADER, HLOADER и KANDYKORN. Все они представляют собой вредоносные двоичные файлы, которые могут использоваться для различных целей, включая перечисление систем, утечку данных, уничтожение процессов и выполнение произвольных системных команд.
Кампания была отслежена до апреля 2023 года, когда полезная нагрузка начала взаимодействовать с двумя серверами командно-административного управления. Первый домен C2 (tp-globa.xyz), скорее всего, был попыткой опечатки легитимного брокера валютного рынка. Второй IP-адрес C2 (23.254.226.90) использовался для регистрации поддомена (pesnam.publicvm.com), на котором, согласно документам, размещалось другое вредоносное ПО. Было замечено, что оба C2 используют один и тот же протокол, шифруя все данные с помощью RC4 и используя один и тот же ключ для шифрования.
Для обнаружения подобного поведения Elastic Security Labs рекомендует использовать фреймворк MITRE ATT&CK для документирования общих тактик, техник и процедур, используемых современными постоянными угрозами. Кроме того, они предоставляют EQL-запрос для выявления случаев, когда URL-адрес предоставляется в качестве аргумента скрипту python через командную строку.
Важно отметить, что эта угроза все еще активна, а ее инструменты и методы постоянно совершенствуются. Поэтому важно не терять бдительности и регулярно обновлять меры безопасности для защиты от этих атак.
#ParsedReport #CompletenessMedium
07-11-2023
Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms
https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms
Report completeness: Medium
Threats:
Alienfox
Legion
Androxgh0st
Greenbot_tool
Gozi
Victims:
Cloud services, content management systems (cms) like wordpress, aws ses, telegram channels related to hacking, and other commonly used technologies
Industry:
Financial
Geo:
Aruba, Japanese, South africa, Bahamas, Russian federation, Australia, India, Italy
ChatGPT TTPs:
T1190, T1059, T1113, T1071, T1012, T1193, T1135, T1090, T1082, T1055, have more...
IOCs:
Domain: 2
Hash: 1
Soft:
telegram, wordpress, razorpay, drupal, joomla, laravel, opencart, oscommerce, chatgpt, discord, have more...
Algorithms:
sha1
Languages:
python
Links:
07-11-2023
Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms
https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms
Report completeness: Medium
Threats:
Alienfox
Legion
Androxgh0st
Greenbot_tool
Gozi
Victims:
Cloud services, content management systems (cms) like wordpress, aws ses, telegram channels related to hacking, and other commonly used technologies
Industry:
Financial
Geo:
Aruba, Japanese, South africa, Bahamas, Russian federation, Australia, India, Italy
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1113, T1071, T1012, T1193, T1135, T1090, T1082, T1055, have more...
IOCs:
Domain: 2
Hash: 1
Soft:
telegram, wordpress, razorpay, drupal, joomla, laravel, opencart, oscommerce, chatgpt, discord, have more...
Algorithms:
sha1
Languages:
python
Links:
https://github.com/h3x0crypt/PHPUnit-RCESentinelOne
Predator AI | ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms
An emerging infostealer being sold on Telegram looks to harness generative AI to streamline cyber attacks on cloud services.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-11-2023 Predator AI \| ChatGPT-Powered Infostealer Takes Aim at Cloud Platforms https://www.sentinelone.com/labs/predator-ai-chatgpt-powered-infostealer-takes-aim-at-cloud-platforms Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Predator AI - это Python-приложение с графическим пользовательским интерфейсом и более чем 11 000 строк кода, предназначенное для облегчения атак веб-приложений на различные технологии и помощи пользователям в сборе данных. Оно имеет класс ChatGPT-driven, облегчающий использование инструмента, и каталог Scripts для создания инфостиллера. Разработчик продолжает работать над функциями, улучшающими инструмент с помощью искусственного интеллекта, но пока они не готовы к производству.
-----
Компания SentinelLabs обнаружила новый инфопохититель и хакерский инструмент на языке Python под названием Predator AI, предназначенный для атаки на облачные сервисы. Этот инструмент рекламируется в каналах Telegram, посвященных хакерству, и является многоцелевым, подобно наборам инструментов для рассылки облачного спама AlienFox и Legion. Его общедоступный код во многом совпадает с кодом этих наборов, который он использует для собственных нужд, в том числе с помощью модулей Androxgh0st и Greenbot.
Predator AI - это приложение на языке Python, содержащее более 11 тыс. строк и работающее полностью через графический интерфейс пользователя (GUI) на основе Tkinter. Основное назначение Predator - облегчение атак на веб-приложения с использованием различных распространенных технологий, включая системы управления контентом (CMS) типа WordPress, а также облачные почтовые сервисы типа AWS SES. Разработчик Predator внедрил в Python-скрипт класс ChatGPT-driven, который призван упростить использование инструмента и служить единым текстовым интерфейсом между разрозненными функциями.
Основной функцией Predator является помощь пользователям в сборе данных. Существует более 100 случаев, когда Predator обрабатывает данные своими силами или с помощью бесплатного стороннего сервиса, например сервиса поиска IP-репутации. Кроме того, он может быть настроен на использование веб-крючков Discord или Telegram для управления. Для создания похитителя информации Predator анализирует файлы из каталога Scripts и использует их для создания либо переносного исполняемого файла (PE) для Windows, либо скриптовой версии модуля похитителя на языке Python.
Хотя основная утилита присутствует, не все функции вызываются внутри сценария, что говорит о том, что разработчик еще работает над этими возможностями. Эти достижения демонстрируют, что специалисты могут реально использовать ИИ для улучшения своих рабочих процессов, автоматизируя обогащение данных и добавляя контекст к результатам сканирования. Однако они еще не готовы к производству.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Predator AI - это Python-приложение с графическим пользовательским интерфейсом и более чем 11 000 строк кода, предназначенное для облегчения атак веб-приложений на различные технологии и помощи пользователям в сборе данных. Оно имеет класс ChatGPT-driven, облегчающий использование инструмента, и каталог Scripts для создания инфостиллера. Разработчик продолжает работать над функциями, улучшающими инструмент с помощью искусственного интеллекта, но пока они не готовы к производству.
-----
Компания SentinelLabs обнаружила новый инфопохититель и хакерский инструмент на языке Python под названием Predator AI, предназначенный для атаки на облачные сервисы. Этот инструмент рекламируется в каналах Telegram, посвященных хакерству, и является многоцелевым, подобно наборам инструментов для рассылки облачного спама AlienFox и Legion. Его общедоступный код во многом совпадает с кодом этих наборов, который он использует для собственных нужд, в том числе с помощью модулей Androxgh0st и Greenbot.
Predator AI - это приложение на языке Python, содержащее более 11 тыс. строк и работающее полностью через графический интерфейс пользователя (GUI) на основе Tkinter. Основное назначение Predator - облегчение атак на веб-приложения с использованием различных распространенных технологий, включая системы управления контентом (CMS) типа WordPress, а также облачные почтовые сервисы типа AWS SES. Разработчик Predator внедрил в Python-скрипт класс ChatGPT-driven, который призван упростить использование инструмента и служить единым текстовым интерфейсом между разрозненными функциями.
Основной функцией Predator является помощь пользователям в сборе данных. Существует более 100 случаев, когда Predator обрабатывает данные своими силами или с помощью бесплатного стороннего сервиса, например сервиса поиска IP-репутации. Кроме того, он может быть настроен на использование веб-крючков Discord или Telegram для управления. Для создания похитителя информации Predator анализирует файлы из каталога Scripts и использует их для создания либо переносного исполняемого файла (PE) для Windows, либо скриптовой версии модуля похитителя на языке Python.
Хотя основная утилита присутствует, не все функции вызываются внутри сценария, что говорит о том, что разработчик еще работает над этими возможностями. Эти достижения демонстрируют, что специалисты могут реально использовать ИИ для улучшения своих рабочих процессов, автоматизируя обогащение данных и добавляя контекст к результатам сканирования. Однако они еще не готовы к производству.
#ParsedReport #CompletenessMedium
07-11-2023
GHOSTPULSE haunts victims using defense evasion bag o' tricks
https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks
Report completeness: Medium
Threats:
Ghostpulse
Heavens_gate_technique
Process_doppelganging_technique
Rhadamanthys
Netsupportmanager_rat
Sectop_rat
Vidar_stealer
Lumma_stealer
Victims:
Users downloading malicious msix packages
IOCs:
File: 8
IP: 2
Domain: 1
Hash: 5
Soft:
chrome, grammarly, component object model
Algorithms:
crc-32, xor, sha256
Win API:
RtlDecompressBuffer, LoadLibraryW, VirtualProtect, LoadLibrary, ZwCreateSection, ZwMapViewOfSection, WriteProcessMemory, CreateTransaction, ZwCreateFile, ZwWriteFile, have more...
Win Services:
bits
YARA: Found
Links:
07-11-2023
GHOSTPULSE haunts victims using defense evasion bag o' tricks
https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks
Report completeness: Medium
Threats:
Ghostpulse
Heavens_gate_technique
Process_doppelganging_technique
Rhadamanthys
Netsupportmanager_rat
Sectop_rat
Vidar_stealer
Lumma_stealer
Victims:
Users downloading malicious msix packages
IOCs:
File: 8
IP: 2
Domain: 1
Hash: 5
Soft:
chrome, grammarly, component object model
Algorithms:
crc-32, xor, sha256
Win API:
RtlDecompressBuffer, LoadLibraryW, VirtualProtect, LoadLibrary, ZwCreateSection, ZwMapViewOfSection, WriteProcessMemory, CreateTransaction, ZwCreateFile, ZwWriteFile, have more...
Win Services:
bits
YARA: Found
Links:
https://github.com/elastic/protections-artifacts/tree/main/behaviorhttps://github.com/elastic/labs-releases/blob/main/tools/ghostpulse/ghostpulse\_payload\_extractor.pyhttps://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_GhostPulse.yarhttps://github.com/elastic/labs-releases/tree/main/indicators/ghostpulsewww.elastic.co
GHOSTPULSE haunts victims using defense evasion bag o' tricks — Elastic Security Labs
Elastic Security Labs reveals details of a new campaign leveraging defense evasion capabilities to infect victims with malicious MSIX executables.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-11-2023 GHOSTPULSE haunts victims using defense evasion bag o' tricks https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks Report completeness: Medium Threats: Ghostpulse…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Компания Elastic Security Labs обнаружила новую кампанию, использующую методы уклонения от защиты для заражения жертв вредоносными MSIX-исполняемыми файлами, маскирующимися под легитимные приложения. Вредоносная полезная нагрузка загружается в систему с помощью программы GHOSTPULSE, состоящей из трех этапов и использующей методы обхода защиты, чтобы оставаться незамеченной для средств защиты. Обнаружение GHOSTPULSE может быть осуществлено с помощью специального правила yara.
-----
Компания Elastic Security Labs обнаружила новую кампанию, использующую возможности обхода защиты для заражения жертв вредоносными исполняемыми файлами MSIX.
Вредоносные MSIX-пакеты маскируются под инсталляторы легитимных приложений, таких как Chrome, Brave, Edge, Grammarly и WebEx.
GHOSTPULSE - это скрытый загрузчик, используемый субъектами угроз для получения первоначального доступа к системам.
Он использует методы уклонения от защиты, чтобы оставаться незамеченным для средств защиты.
После загрузки GHOSTPULSE используется для выполнения вредоносной полезной нагрузки.
Для обнаружения GHOSTPULSE может быть использовано правило yara.
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Компания Elastic Security Labs обнаружила новую кампанию, использующую методы уклонения от защиты для заражения жертв вредоносными MSIX-исполняемыми файлами, маскирующимися под легитимные приложения. Вредоносная полезная нагрузка загружается в систему с помощью программы GHOSTPULSE, состоящей из трех этапов и использующей методы обхода защиты, чтобы оставаться незамеченной для средств защиты. Обнаружение GHOSTPULSE может быть осуществлено с помощью специального правила yara.
-----
Компания Elastic Security Labs обнаружила новую кампанию, использующую возможности обхода защиты для заражения жертв вредоносными исполняемыми файлами MSIX.
Вредоносные MSIX-пакеты маскируются под инсталляторы легитимных приложений, таких как Chrome, Brave, Edge, Grammarly и WebEx.
GHOSTPULSE - это скрытый загрузчик, используемый субъектами угроз для получения первоначального доступа к системам.
Он использует методы уклонения от защиты, чтобы оставаться незамеченным для средств защиты.
После загрузки GHOSTPULSE используется для выполнения вредоносной полезной нагрузки.
Для обнаружения GHOSTPULSE может быть использовано правило yara.
#ParsedReport #CompletenessHigh
10-11-2023
Mysterious Werewolf attacks Russian industry
https://bi.zone/eng/expertise/blog/mysterious-werewolf-atakuet-rossiyskuyu-promyshlennost
Report completeness: High
Threats:
Athena_botnet
Mythic_c2
Spear-phishing_technique
Victims:
Russian semiconductor suppliers and industry facilities in russia
Industry:
Semiconductor_industry
Geo:
Australia, Dubai, Singapore, Malaysia, Georgia, Russian federation, India
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
Url: 1
Path: 1
Command: 1
Domain: 2
Hash: 3
Soft:
windows task scheduler, discord
Algorithms:
base64
Platforms:
cross-platform
10-11-2023
Mysterious Werewolf attacks Russian industry
https://bi.zone/eng/expertise/blog/mysterious-werewolf-atakuet-rossiyskuyu-promyshlennost
Report completeness: High
Threats:
Athena_botnet
Mythic_c2
Spear-phishing_technique
Victims:
Russian semiconductor suppliers and industry facilities in russia
Industry:
Semiconductor_industry
Geo:
Australia, Dubai, Singapore, Malaysia, Georgia, Russian federation, India
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 5
Url: 1
Path: 1
Command: 1
Domain: 2
Hash: 3
Soft:
windows task scheduler, discord
Algorithms:
base64
Platforms:
cross-platform
BI.ZONE
Mysterious Werewolf attacks Russian industry
What is known about the WinRAR vulnerability that the group is exploiting and how to recognize the attacks
CTT Report Hub
#ParsedReport #CompletenessHigh 10-11-2023 Mysterious Werewolf attacks Russian industry https://bi.zone/eng/expertise/blog/mysterious-werewolf-atakuet-rossiyskuyu-promyshlennost Report completeness: High Threats: Athena_botnet Mythic_c2 Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организациям следует знать о потенциальной опасности фишинговых писем, динамических DNS-сервисов и фреймворков постэксплойта и предпринять меры по защите от них, чтобы снизить риск стать жертвой атак, подобных "Таинственному оборотню".
-----
Компания Cyble, расположенная в Альфаретте (штат Джорджия), и команда BI.ZONE Threat Intelligence недавно обнаружили новую атакующую кампанию, получившую название Mysterious Werewolf. Эта атака была направлена на российских поставщиков полупроводников и включала в себя использование динамических DNS-сервисов и фреймворков пост-эксплойта. Злоумышленники выдавали себя за Министерство промышленности и торговли РФ в своих фишинговых письмах, которые содержали архивы с вредоносными CMD-файлами, эксплуатирующими уязвимость CVE-2023-38831. После открытия архива WinRAR.exe запускал cmd.exe для выполнения вредоносного CMD-файла, который запускал сценарий PowerShell. Этот скрипт загружал доброкачественный PDF-файл с адреса hXXps://cloudfare.webredirect.org, а затем загружал агент Athena, который сохранялся под именем C:\Users\ redacted \AppData\Local\Microsoft\Windows\Fonts\MikrosoftEdge.exe. Также было создано запланированное задание на запуск агента каждые 10 минут.
Для атаки на уязвимые организации злоумышленники использовали популярный вектор атаки - фишинговые письма. Для защиты от подобных вредоносных писем можно использовать специализированные сервисы, такие как BI.ZONE CESP. Этот сервис использует несколько механизмов фильтрации на основе машинного обучения, статистического, сигнатурного и эвристического анализа для обнаружения и предотвращения нелегитимных писем, не замедляя при этом работу защищенных сообщений.
Для предотвращения подобных атак организациям необходимо своевременно обновлять прикладное программное обеспечение и помнить об угрозе фишинговых писем. Для защиты от нелегитимных писем можно использовать специализированные сервисы, например BI.ZONE CESP. Кроме того, организациям следует помнить о потенциальной опасности динамических DNS и фреймворков постэксплойта, которые могут предоставить злоумышленникам более гибкую инфраструктуру и позволить обойти защиту. Зная об этих угрозах и принимая необходимые меры по защите от них, организации могут снизить риск стать жертвой атак, подобных "Таинственному оборотню".
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)
------
Основная идея: Организациям следует знать о потенциальной опасности фишинговых писем, динамических DNS-сервисов и фреймворков постэксплойта и предпринять меры по защите от них, чтобы снизить риск стать жертвой атак, подобных "Таинственному оборотню".
-----
Компания Cyble, расположенная в Альфаретте (штат Джорджия), и команда BI.ZONE Threat Intelligence недавно обнаружили новую атакующую кампанию, получившую название Mysterious Werewolf. Эта атака была направлена на российских поставщиков полупроводников и включала в себя использование динамических DNS-сервисов и фреймворков пост-эксплойта. Злоумышленники выдавали себя за Министерство промышленности и торговли РФ в своих фишинговых письмах, которые содержали архивы с вредоносными CMD-файлами, эксплуатирующими уязвимость CVE-2023-38831. После открытия архива WinRAR.exe запускал cmd.exe для выполнения вредоносного CMD-файла, который запускал сценарий PowerShell. Этот скрипт загружал доброкачественный PDF-файл с адреса hXXps://cloudfare.webredirect.org, а затем загружал агент Athena, который сохранялся под именем C:\Users\ redacted \AppData\Local\Microsoft\Windows\Fonts\MikrosoftEdge.exe. Также было создано запланированное задание на запуск агента каждые 10 минут.
Для атаки на уязвимые организации злоумышленники использовали популярный вектор атаки - фишинговые письма. Для защиты от подобных вредоносных писем можно использовать специализированные сервисы, такие как BI.ZONE CESP. Этот сервис использует несколько механизмов фильтрации на основе машинного обучения, статистического, сигнатурного и эвристического анализа для обнаружения и предотвращения нелегитимных писем, не замедляя при этом работу защищенных сообщений.
Для предотвращения подобных атак организациям необходимо своевременно обновлять прикладное программное обеспечение и помнить об угрозе фишинговых писем. Для защиты от нелегитимных писем можно использовать специализированные сервисы, например BI.ZONE CESP. Кроме того, организациям следует помнить о потенциальной опасности динамических DNS и фреймворков постэксплойта, которые могут предоставить злоумышленникам более гибкую инфраструктуру и позволить обойти защиту. Зная об этих угрозах и принимая необходимые меры по защите от них, организации могут снизить риск стать жертвой атак, подобных "Таинственному оборотню".