CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
11-04-2024

FatalRAT s New Prey: Cryptocurrency Users in the Crosshairs

https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs

Report completeness: High

Threats:
Fatalrat
Dll_sideloading_technique

Victims:
Exodus platform users, Cryptocurrency users

Industry:
Financial

Geo:
Chinese

TTPs:
Tactics: 6
Technics: 7

IOCs:
File: 6
Coin: 2
Domain: 3
Url: 1
Hash: 15
IP: 1

Wallets:
exodus_wallet

Crypto:
bitcoin, ethereum

Algorithms:
sha256

Functions:
DllEntryPoint

Win API:
OpenClipboard, GetClipBoardData, SetClipBoardData

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 FatalRAT s New Prey: Cryptocurrency Users in the Crosshairs https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs Report completeness: High Threats: Fatalrat Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Лаборатории Cyble Research и Intelligence Labs раскрыли сложную фишинговую кампанию, нацеленную на пользователей криптовалют, в частности на тех, кто использует платформу Exodus, и осуществляемую злоумышленниками, внедряющими различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger. Злоумышленники ориентируют свою кампанию на людей, говорящих по-китайски, или организации, использующие программы установки на китайском языке, и используют многоэтапную тактику, включающую стороннюю загрузку библиотек DLL, для компрометации систем, удаленного управления ими и кражи конфиденциальной информации. Эта кампания подчеркивает постоянную угрозу, которую представляют для пользователей криптовалют изощренные методы фишинга и вредоносные модули вредоносных программ.
-----

Cyble Research and Intelligence Labs (CRIL) выявила сложную фишинговую кампанию, нацеленную на пользователей криптовалют, особенно на тех, кто использует платформу Exodus.

Злоумышленники используют различные вредоносные программы, такие как FatalRAT, Clipper и Keylogger, для компрометации систем и кражи конфиденциальной информации.

Злоумышленники ориентируют кампанию на людей или организации, говорящие по-китайски, используя программы установки на китайском языке и многоэтапную тактику с использованием методов боковой загрузки библиотек DLL.

Жертв заманивают на поддельный веб-сайт, имитирующий законные криптовалютные приложения, и обманом заставляют загружать установщики вредоносного программного обеспечения, содержащие полезную информацию.

FatalRAT - это мощный троян для удаленного доступа, позволяющий осуществлять удаленное управление и кражу данных, очень похожий на ранее идентифицированные варианты.

Clipper манипулирует криптовалютными транзакциями, заменяя адреса кошельков, в то время как кейлоггер автономно записывает нажатия клавиш и системные события для последующей фильтрации.

Группа исполнителей угроз, стоящая за кампанией, демонстрирует сходство в цепочках заражения, именах файлов и схемах таргетинга, что указывает на постоянную угрозу.

Пользователей предупреждают о необходимости проявлять бдительность в отношении таких угроз, поскольку сочетание RAT и специализированных вредоносных модулей создает значительные риски для финансовых активов и личной информации.
#ParsedReport #CompletenessMedium
11-04-2024

Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil

https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil

Report completeness: Medium

Threats:
Coyote
Dll_sideloading_technique

Victims:
Brazilian banking institutions

Industry:
Financial

Geo:
Brazilian, Brazil

TTPs:
Tactics: 1
Technics: 2

ChatGPT TTPs:
do not use without manual check
T1566, T1036, T1574, T1055, T1040, T1071, T1573, T1105

IOCs:
Hash: 9
Registry: 1
Domain: 5

Algorithms:
base64, md5, aes
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Exposing Coyote: The Next-Gen Banking Trojan Revolutionizing Cyber Threats in Brazil https://www.seqrite.com/blog/exposing-coyote-the-next-gen-banking-trojan-revolutionizing-cyber-threats-in-brazil Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается недавно обнаруженный банковский троян Coyote, подчеркиваются его расширенные возможности и сложные методы, такие как использование программы установки Squirrel и нацеливание на бразильские банковские учреждения. Полезная нагрузка Coyote написана на .NET и позволяет избежать обнаружения антивирусом, выполняя расшифрованные сборки в памяти. Троянец отслеживает взаимодействие пользователей с банковскими приложениями в Бразилии, устанавливает соединения с сервером управления и контроля и выполняет различные вредоносные действия на основе полученных данных. Coyote представляет собой значительную эволюцию в тактике банковских троянцев, подчеркивая необходимость бдительности и надежных мер кибербезопасности для снижения угрозы.
-----

Недавно обнаруженный банковский троян Coyote вызвал обеспокоенность в сообществе кибербезопасности из-за его расширенных возможностей. Используя инструмент/библиотеку Squirrel Installer, Coyote может устанавливать обновления для приложений Windows и управлять ими, что делает его более сложным, чем традиционные банковские трояны. Эта вредоносная программа специально нацелена на бразильские банковские учреждения, что подчеркивает ее нацеленность на бразильский рынок. Особого внимания заслуживает использование программы установки Squirrel, поскольку Coyote изначально маскируется под программу обновления, а затем внедряет вредоносный код при запуске.

Полезная нагрузка троянца Coyote написана на .NET и работает путем загрузки Common Language Runtime (CLR) для выполнения расшифрованных сборок в памяти, эффективно избегая обнаружения антивирусом. При анализе загружаемой вредоносной библиотеки dll было обнаружено, что большинство экспортируемых файлов указывают на один и тот же код, что повышает вероятность успешного выполнения. Во время выполнения троянец отслеживает окно переднего плана, чтобы определить, взаимодействует ли пользователь с указанными банковскими приложениями Бразилии. Если найдено совпадение, Coyote пытается установить соединение с сервером управления (CnC), предоставляя такую информацию, как данные банковского приложения и название машины.

Перед началом взаимодействия с сервером ЧПУ Coyote импортирует зашифрованный сертификат X.509 из своих ресурсов. Этот сертификат используется для аутентификации и шифрования в процессе взаимодействия. Троянец выполняет различные действия в зависимости от длины полученных строковых данных с сервера CnC, при этом идентифицируется примерно 25 или более поддерживаемых действий. Эти действия позволяют Coyote выполнять широкий спектр вредоносных действий в зараженных системах, как указано в ответах CnC.

Coyote представляет собой значительную эволюцию в тактике банковских троянцев, поскольку его создатели используют более сложные методы, позволяющие избежать обнаружения и добиться максимального эффекта. Движок Seqrite обнаруживает индикаторы компрометации троянцев Coyote (IOCS) под названием Trojan.Coyote.S32693555 и Trojan.Coyote.S32879971. Это подчеркивает важность бдительности и надежных мер кибербезопасности для снижения угрозы, исходящей от продвинутых вредоносных программ, таких как Coyote.
CTT Report Hub
#ParsedReport #CompletenessLow 11-04-2024 Unveiling Abyss Locker: The Rapid Rise of a Menacing Ransomware Threat https://www.seqrite.com/blog/unveiling-abyss-locker-the-rapid-rise-of-a-menacing-ransomware-threat Report completeness: Low Threats: Abyss_locker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Abyss Locker, программа-вымогатель, созданная в марте 2023 года, быстро стала серьезной угрозой для компаний в различных секторах, поскольку нацелена как на системы Windows, так и на Linux, внедряет пользовательские шифровальщики для конкретных сред, развивает алгоритмы шифрования и демонстрирует изощренные тактики для повышения своего влияния и эффективности в различных секторах экономики. манипулирование данными.
-----

Программа-вымогатель Abyss Locker, созданная в марте 2023 года, быстро превратилась в серьезную угрозу для компаний в различных секторах, таких как промышленные системы управления (ICS), предприятия и организации государственного сектора. Он предназначен как для Windows, так и для Linux-систем, а недавним достижением стало внедрение специального Linux-шифровальщика, разработанного специально для взлома виртуализированных сред ESXi от VMware. Это стратегическое новшество расширило влияние Abyss Locker, сделав его более распространенным в различных отраслях.

Примечательно, что программа-вымогатель перешла от алгоритма шифрования AES к salsa_20, продемонстрировав передовую тактику группы и повысив риски кибербезопасности, которые она представляет. Чтобы обеспечить беспрепятственное шифрование, Abyss Locker завершает определенные процессы перед началом атаки, тем самым защищая свои операции от потенциальных сбоев. Кроме того, он выполняет команды для удаления теневых копий и отключения параметров загрузки для восстановления в системе жертвы.

Процесс шифрования Abyss Locker включает в себя потоковую процедуру, которая одновременно шифрует данные и проверяет наличие исключенных файлов и расширений, демонстрируя свою сложную операционную систему. Программа-вымогатель предварительно определила определенные папки, файлы и расширения, которые должны быть исключены во время шифрования, что повышает эффективность манипулирования данными.

В июле 2023 года появилась программа-вымогатель Abyss Locker, корни которой восходят к исходному коду программы-вымогателя HelloKitty, что указывает на историческую связь, предшествовавшую ее официальному запуску. Он использует алгоритм sala20 для шифрования файлов и следует стандартной практике программ-вымогателей по проникновению в корпоративные сети, извлечению данных с целью вымогательства и шифрованию устройств. Этот способ работы представляет серьезную угрозу для систем, работающих как на Linux, так и на Windows.
#ParsedReport #CompletenessMedium
11-04-2024

Analysis of Pupy RAT used to attack Linux systems

https://asec.ahnlab.com/ko/64073

Report completeness: Medium

Actors/Campaigns:
Charming_kitten
Earth_berberoka
Red_delta
Winnti
Red_sylvan

Threats:
Pupy_rat
Decoy_dog
Cobalt_strike
Spear-phishing_technique
Plugx_rat
Malware/win32.generic.c3121812

Victims:
Companies in russia, Companies in eastern europe, Linux systems

Geo:
Iran, Thailand, Japan, Singapore, China, Taiwan, Asian, Russia

ChatGPT TTPs:
do not use without manual check
T1219, T1059, T1027, T1071, T1112, T1547, T1041, T1056, T1543, T1566, have more...

IOCs:
File: 4
Hash: 21
IP: 2
Domain: 20
Url: 11

Soft:
Mac OSX, Android

Algorithms:
md5

Languages:
python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Analysis of Pupy RAT used to attack Linux systems https://asec.ahnlab.com/ko/64073 Report completeness: Medium Actors/Campaigns: Charming_kitten Earth_berberoka Red_delta Winnti Red_sylvan Threats: Pupy_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Pupy RAT - это универсальный и развивающийся троян для удаленного доступа с кроссплатформенной поддержкой, открытым исходным кодом и расширенными функциями, используемый злоумышленниками, включая APT-группы, такие как APT35. Вредоносная программа разработала новый вариант под названием Decoy Dog и была замечена в атаках на сети в России, Восточной Европе и различных странах Азии. Организациям рекомендуется обезопасить свою среду и проявлять бдительность в отношении Pupy RAT, используя современные решения для обеспечения безопасности.
-----

Pupy - это вредоносная программа для удаленного доступа (RAT), известная своей кроссплатформенной поддержкой и открытым исходным кодом, доступная на GitHub. Он использовался различными участниками угроз, включая группы Advanced Persistent Threat (APT), в некоторых случаях его связывали с APT35, связанным с Ираном. Недавний вариант под названием Decoy Dog, усовершенствованная версия Pupy RAT, был обнаружен при атаках на сети компаний в России и Восточной Европе.

Pupy RAT, разработанный на C и Python, поддерживает Windows и Linux, с частичной поддержкой Mac OSX и Android. Его функциональность включает в себя выполнение команд, операции с файлами и процессами, передачу файлов, захват скриншотов, кейлоггинг и кражу информации, такие как повышение привилегий и перемещение в сторону. Примечательно, что Pupy RAT маскирует имя своего процесса во время выполнения, часто используя "/usr/sbin/atd" в качестве имени по умолчанию, хотя злоумышленники могут настроить этот путь, а также начальные 8 цифр номера версии, в качестве отличительных характеристик.

Случаи указывают на кампанию, проводимую одним злоумышленником под различными псевдонимами, такими как "nptd" и "kworker", для распространения вредоносного ПО в азиатских странах, таких как Япония, Таиланд, Тайвань, Гонконг и Сингапур. Атака, продолжающаяся с 2021 года, включает в себя использование нескольких адресов для загрузки вредоносного ПО и серверов управления (C&C), подключенных к Cobalt Strike, что указывает на нацеливание на систему Windows. Распространение вредоносного ПО включало маскировку под легальное программное обеспечение или использование тактики скрытого фишинга с использованием имен файлов, подобных "ChromeSetup.exe", или вредоносных значков для обмана жертв. Вредоносная программа была обнаружена вместе с PlugX, известным бэкдором, используемым китайскими группами APT, такими как Mustang Panda и Winnti, что подчеркивает устойчивость и адаптивность угрозы.

Pupy RAT позволяет злоумышленникам манипулировать скомпрометированными системами с помощью команд C&C, включая фильтрацию информации и проксирование. Помимо стандартных функций RAT, он облегчает повышение привилегий, кражу данных и продвинутые атаки, такие как боковое перемещение. Широко используемый благодаря своему открытому исходному коду и многоплатформенной поддержке, Pupy RAT в первую очередь ориентирован на Windows, но все чаще затрагивает серверы Linux, особенно в азиатских регионах и в национальных сетях. Чтобы смягчить такие угрозы, организациям рекомендуется обезопасить среду, регулярно обновлять системы и проявлять бдительность в отношении вредоносных программ, используя современные решения для обеспечения безопасности, такие как V3.

В предоставленном списке вредоносных адресов указаны серверы, на которых размещены варианты Pupy RAT, что подчеркивает распространенность этой угрозы в разных доменах. Благодаря упреждающим мерам и четкому пониманию возможностей Pupy RAT и показателей компрометации организации могут усилить свою защиту от возникающих киберугроз.
#ParsedReport #CompletenessMedium
11-04-2024

Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming

https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming

Report completeness: Medium

Threats:
Amos_stealer
Stealc
Rhadamanthys
Riseprostealer

Victims:
Web3 gamers

Industry:
Financial, Entertainment, Education

Geo:
Russian

TTPs:
Tactics: 2
Technics: 30

IOCs:
Domain: 28
Hash: 23
IP: 13

Soft:
macOS, nginx

Platforms:
intel, cross-platform, apple_m1
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cybercriminal Campaign Spreads Infostealers, Highlighting Risks to Web3 Gaming https://www.recordedfuture.com/cybercriminal-campaign-spreads-infostealers-highlighting-risks-to-web3-gaming Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа Insikt обнаружила сложную киберпреступную операцию, проводимую на русском языке, целью которой были геймеры Web3 с поддельными игровыми программами для распространения вредоносного ПО и кражи информации у пользователей macOS и Windows. Эта операция использует технологию блокчейн для предоставления мошеннических вознаграждений в криптовалюте, использует различные вредоносные программы для кражи информации, адаптированные для каждой операционной системы, и представляет собой значительную кроссплатформенную угрозу. Злоумышленники в первую очередь нацелены на кражу криптовалютных кошельков, что подчеркивает необходимость постоянной бдительности, надежных стратегий смягчения последствий и осведомленности для эффективной борьбы с этими фишинговыми схемами.
-----

Группа Insikt раскрыла крупную русскоязычную киберпреступную операцию, связанную с поддельными Web3 gaming ventures, целью которой было распространение вредоносного ПО для кражи информации у пользователей macOS и Windows. Эти мошеннические Web3-игры используют технологию блокчейн, предлагая выгодное вознаграждение в криптовалюте. Благодаря тщательным настройкам бренда и поддельным профилям в социальных сетях эти проекты создают иллюзию подлинности, чтобы заманить жертв. При посещении поддельных веб-сайтов проекта пользователям предлагается загрузить вредоносное программное обеспечение, что приводит к установке различных вредоносных программ для кражи информации, таких как AMOS, Stealc, Rhadamanthys и RisePro, адаптированных для каждой операционной системы. Эта крупномасштабная афера в первую очередь нацелена на игроков Web3, которые извлекают выгоду из потенциального отсутствия у них навыков кибербезопасности для получения финансовой выгоды.

Эта операция представляет собой серьезную межплатформенную угрозу, поскольку для компрометации ничего не подозревающих пользователей используется разнообразное вредоносное ПО. Злоумышленники создали устойчивую инфраструктуру, позволяющую им быстро адаптироваться путем ребрендинга или изменения тактики, чтобы избежать обнаружения. В отчете подчеркивается важность постоянной бдительности и рекомендуются надежные стратегии противодействия для частных лиц и организаций, позволяющие эффективно бороться с этими сложными фишинговыми схемами. Примечательно, что некоторые разновидности вредоносного ПО, такие как AMOS, демонстрируют способность проникать в компьютеры Intel и Apple M1 Mac, что подчеркивает широко распространенную уязвимость пользователей перед этой кампанией.

Основной целью злоумышленников, по-видимому, является кража криптовалютных кошельков, что представляет существенный риск для финансовой безопасности. Хотя такие решения, как обнаружение конечных точек и антивирусные инструменты, обеспечивают некоторую защиту, тактика операции продолжает приносить успех, подчеркивая необходимость комплексных защитных мер. Подсказки в HTML-коде указывают на российское происхождение злоумышленников, хотя их точное местонахождение остается неясным. В отчете подчеркивается важная роль информированности и образования в предотвращении загрузок из непроверенных источников, подчеркивается потенциальный ущерб для законных игровых проектов Web3, если эти угрозы останутся незамеченными.
#ParsedReport #CompletenessHigh
11-04-2024

Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary

https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html

Report completeness: High

Actors/Campaigns:
Earth_hundun (motivation: cyber_espionage)
Blacktech (motivation: cyber_espionage)

Threats:
Waterbear
Deuterbear
Dll_sideloading_technique

Industry:
Government

Geo:
Asia-pacific

TTPs:
Tactics: 7
Technics: 21

IOCs:
Hash: 1
IP: 1
Registry: 1
Domain: 7

Algorithms:
rc4, xor

Win API:
CryptUnprotectData, SetTcpEntry
CTT Report Hub
#ParsedReport #CompletenessHigh 11-04-2024 Cyberespionage Group Earth Hundun's Continuous Refinement of Waterbear and Deuterbear. Summary https://www.trendmicro.com/en_us/research/24/d/earth-hundun-waterbear-deuterbear.html Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear, освещающий их тактику, методы и эволюцию с 2009 года.
-----

В записи блога представлен подробный анализ использования кибершпионской группой Earth Hundun вредоносных программ Waterbear и Deuterbear. Earth Hundun - это организация, активно действующая в Азиатско-Тихоокеанском регионе, нацеленная на технологии и правительственные сектора для сбора разведывательной информации. Группа использует сложные инструменты и методы, при этом Waterbear является известным вредоносным ПО, выпускающим более 10 версий с 2009 года. Waterbear известен своей сложностью и использованием различных механизмов уклонения от обнаружения и анализа. В 2022 году Earth Hundun внедрила последнюю версию Waterbear, получившую название Deuterbear, которая включает в себя такие изменения, как защита от сканирования памяти и процедуры шифрования, которые выделяют ее как отдельную вредоносную программу.

Недавние кибератаки привели к резкому росту числа организаций, подвергшихся атакам со стороны Earth Hundun в различных секторах, таких как технологии, исследования и правительство, с использованием семейства вредоносных программ Waterbear. Waterbear - это сложный бэкдор с передовыми методами защиты от отладки, защиты от песочницы и обхода антивирусов, который регулярно обновляется, чтобы включить новые тактики обхода в свой загрузчик, downloader и протокол связи. Наличие нескольких версий Waterbear одновременно в среде жертв является обычным явлением, что подчеркивает настойчивость группы в поддержании успешных компромиссов.

Deuterbear downloader, последняя версия Waterbear, работает с 2022 года и содержит значительные обновления в процессе расшифровки и структуре конфигурации, что делает его отдельной вредоносной программой от оригинального Waterbear downloader. Компания Earth Hundun с 2009 года постоянно совершенствует бэкдор Waterbear и его варианты, кульминацией которого стал Deuterbear, использующий HTTPS-шифрование для защиты сетевого трафика и реализующий различные обновления для выполнения вредоносных программ и протоколов трафика.

Earth Hundun использует различные тактики, чтобы избежать обнаружения и анализа, такие как использование законного исполняемого файла для загрузки пользовательских DLL-файлов, внесение исправлений в исполняемые файлы для дополнительной загрузки DLL и использование процедур расшифровки для расшифровки зашифрованных загрузчиков. Загрузчики Waterbear часто используют пользовательскую расшифровку salted RC4 с шаблонами обфускации для расшифровки, причем в последних версиях используются более продвинутые методы обфускации по сравнению с предыдущими версиями.

В блоге рассказывается об использовании антивирусного сканирования памяти в загрузчике Deuterbear, который шифрует функциональные блоки с помощью фиксированного ключа и выполняет функции в новой виртуальной памяти, чтобы затруднить анализ. Сетевая связь устанавливается с помощью пользовательских подключений, при этом между загрузчиком и C&C-сервером осуществляется зашифрованная связь. Deuterbear использует шифрование RSA и ключи RC4 для шифрования трафика между жертвой и C&C сервером, а также специальный протокол связи для доставки RATs в формате шеллкода.
#ParsedReport #CompletenessMedium
11-04-2024

Cisco Talos Blog. The internet is already scary enough without April Fool s jokes

https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024

Report completeness: Medium

Actors/Campaigns:
Shinyhunters
Ransomhub
Yorotrooper (motivation: cyber_espionage)
Coralraider

Threats:
Xz_backdoor
Blackcat
Supershell
Rotbot
Quasar_rat
Xclient
Dead_drop_technique
Lolbin_technique
Kmsauto_tool
Hackkms_tool

Victims:
At&t, Directv, United healthcare, Change health, High-value individuals associated with cis government agencies

Industry:
Military, Healthcare, Financial, Government

Geo:
California, Vietnam, Asian, France

ChatGPT TTPs:
do not use without manual check
T1190, T1021.004, T1059, T1552.001, T1485, T1071, T1566

IOCs:
File: 6
Hash: 10

Soft:
Fortnite, KMSAuto

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessMedium 11-04-2024 Cisco Talos Blog. The internet is already scary enough without April Fool s jokes https://blog.talosintelligence.com/threat-source-newsletter-april-11-2024 Report completeness: Medium Actors/Campaigns: Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении недавних киберугроз и инцидентов, которые подчеркивают меняющийся ландшафт кибербезопасности, подчеркивая необходимость совершенствования мер безопасности для противодействия меняющейся тактике участников угроз. В нем рассматриваются различные инциденты, такие как потенциальный сценарий с вымогательством внутриигровой валюты "Fortnite", бэкдор в проекте с открытым исходным кодом xz Utils, утечка данных в AT&T, группа программ-вымогателей, нацеленных на United HealthCare, и злоумышленники, использующие платформу Supershell C2 для создания ботнетов. В тексте также подробно рассматриваются некоторые источники угроз и их деятельность, и в заключение подчеркивается критическая важность бдительности и упреждающих мер кибербезопасности в условиях растущих киберрисков.
-----

Потенциальный сценарий первоапрельской шутки с участием вымогателя, запрашивающего оплату во внутриигровой валюте "Fortnite".

Обнаружен бэкдор в проекте xz Utils с открытым исходным кодом для Linux, известном как XZ backdoor, позволяющий злоумышленникам перехватывать SSH-соединения и запускать несанкционированный код.

Утечка данных в AT&T затронула более 51 миллиона пользователей, раскрыв личную информацию, которая первоначально была выставлена на продажу злоумышленником ShinyHunters.

Группа программ-вымогателей RansomHub утверждает, что украла данные из United HealthCare, угрожая продать их, если не будет произведена оплата за вымогательство, в частности, в отношении военнослужащих США и медицинских записей.

Внедрение фреймворка Supershell C2 для создания ботнетов с имплантатами Supershell.

YoroTrooper проводит шпионские атаки против Содружества Независимых стран (СНГ) с использованием различных вредоносных программ.

Выявлен финансово мотивированный злоумышленник по имени CoralRaider, действующий в странах Азии и Юго-Восточной Азии и занимающийся кражей учетных данных жертв, финансовых данных и аккаунтов в социальных сетях.

Компания CoralRaider, предположительно базирующаяся во Вьетнаме, нацелена на логины в социальных сетях, используя вредоносные файлы LNK в качестве источника заражения.

Участники угроз переходят к использованию файлов LNK в качестве основной системы доставки в ответ на изменения в системе безопасности.