www.opennet.ru
ИИ как новый вектор атаки на разработчиков ПО
Инструменты программирования с поддержкой искусственного интеллекта (ИИ) всё больше влияют на разработку программного обеспечения и приводят к проблеме в безопасности: генерации несуществующих имён пакетов. ИИ модели как коммерческие, так и открытые, иногда…
🔗Ссылка:
https://opennet.ru/63062/
https://opennet.ru/63062/
Forwarded from s0ld13r ch. (s0ld13r)
Стилеры н-нада?? 😈
Последние дни админ был в состоянии глубокой фрустрации... пока не надыбал годноту, которой просто грех не поделиться👋
Недавно @ThreatHuntingFather поднимал интересную тему — Initial Access Brokers (IAB). Это такие пробивалы, которые не сами ломают инфраструктуру, а продают уже готовые доступы другим злоумышленникам. Такой себе доступ по подписке💸
А как же они эти доступы получают? Один из популярных способов — всеми любимые инфостилеры. Атакующему проще сперва найти уже слитые креды сотрудников, чем шуметь в инфраструктуре и ловить внимание SOC🛡
Стилеров сейчас пруд пруди — они массово распространяются, чтобы выкачивать пароли, VPN-конфиги и прочий сочный лут. И вот чтобы разбирать их техники и понимать, как это всё работает, есть отличный ресурс — InfoStealers.com🐸
В общем, must-have в закладках🕺
🧢 s0ld13r
Последние дни админ был в состоянии глубокой фрустрации... пока не надыбал годноту, которой просто грех не поделиться
Недавно @ThreatHuntingFather поднимал интересную тему — Initial Access Brokers (IAB). Это такие пробивалы, которые не сами ломают инфраструктуру, а продают уже готовые доступы другим злоумышленникам. Такой себе доступ по подписке
А как же они эти доступы получают? Один из популярных способов — всеми любимые инфостилеры. Атакующему проще сперва найти уже слитые креды сотрудников, чем шуметь в инфраструктуре и ловить внимание SOC
Стилеров сейчас пруд пруди — они массово распространяются, чтобы выкачивать пароли, VPN-конфиги и прочий сочный лут. И вот чтобы разбирать их техники и понимать, как это всё работает, есть отличный ресурс — InfoStealers.com
В общем, must-have в закладках
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from ESCalator
Большой браузер следит за тобой 👹
Группа киберразведки зафиксировала новую кампанию с использованием обновленного стилера Unicorn, начавшуюся в середине февраля и продолжающуюся по сей день. Целью атак является государственный сектор, а за их проведением стоит ранее не идентифицированная хакерская группировка.
Злоумышленники рассылают фишинговые письма с тематикой СВО, содержащие вложенные архивы с вредоносным HTA-файлом (скриншот 1). Этот файл содержит обфусцированный код и имеет название, совпадающее с темой письма. При его открытии запускается документ-приманка (скриншот 2), а вместе с ним — вредоносный код (посредством события
ВПО пытается мимикрировать под Яндекс Браузер. Вредоносный скрипт создает VBA-файлы по пути
🔤 Изначально злоумышленники использовали три скрипта:
•
•
•
👾 В последних атаках группировка модифицировала и расширила функциональность ВПО:
• В
• С помощью
• Добавлен механизм самозащиты:
⚠️ Важно отметить, что VBA-скрипты не детектируются антивирусными решениями, так как считывают значения из реестра и запускают вредоносный код напрямую. Это усложняет процесс обнаружения (скриншот 5).
Анализ атаки указывает на развитие методики злоумышленников. Кроме того, стоит отметить, что группировка проявляет интерес к расширениям, связанным с картографией. Это может свидетельствовать о специфической цели или о стратегическом интересе в указанной области.
IoCs
#TI #APT #Malware #Phishing
@ptescalator
Группа киберразведки зафиксировала новую кампанию с использованием обновленного стилера Unicorn, начавшуюся в середине февраля и продолжающуюся по сей день. Целью атак является государственный сектор, а за их проведением стоит ранее не идентифицированная хакерская группировка.
Злоумышленники рассылают фишинговые письма с тематикой СВО, содержащие вложенные архивы с вредоносным HTA-файлом (скриншот 1). Этот файл содержит обфусцированный код и имеет название, совпадающее с темой письма. При его открытии запускается документ-приманка (скриншот 2), а вместе с ним — вредоносный код (посредством события
window_OnLoad). ВПО пытается мимикрировать под Яндекс Браузер. Вредоносный скрипт создает VBA-файлы по пути
%USERPROFILE%\AppData\Local\YandexUpdate, добавляет полезную нагрузку в реестр HKCU\Software\YandexUpdate (скриншоты 3, 4), прописывает VBA-файлы в автозагрузку через реестр HKCU\Software\Microsoft\Windows\CurrentVersion\Run, а также регистрирует задания в планировщике с помощью schtasks. •
log01.vbs — выполняет обход директорий пользователей, анализирует содержимое определенных папок и сохраняет файлы с заданными расширениями (.pdf, .txt, .doc, .docx, .rtf, .odt, .xls, .xlsx, .ods, .csv, .jpg, .png, .zip, .rar). •
log02.vbs — похищает учетные данные из Telegram и браузеров (из Chrome, Edge, Opera, Яндекс Браузера). •
log03.vbs — передает собранные данные на командный сервер. 👾 В последних атаках группировка модифицировала и расширила функциональность ВПО:
• В
crash_report.vbs (ранее — log01.vbs) увеличен список расширений файлов для сбора (.vsdx, .vdx, .7z, .tar, .jpeg, .cdr, .kmz, .kml, .aqe). Важно, что были добавлены расширения .kml и .kmz, используемые в военной топографии.• С помощью
service_report.vba злоумышленники пытались получить список всех флеш-накопителей, но скрипт оказался нерабочим. • Добавлен механизм самозащиты:
update_logging.vbs восстанавливает удаленные вредоносные файлы, подгружая их содержимое из реестра. Анализ атаки указывает на развитие методики злоумышленников. Кроме того, стоит отметить, что группировка проявляет интерес к расширениям, связанным с картографией. Это может свидетельствовать о специфической цели или о стратегическом интересе в указанной области.
IoCs
Домен
vm-tiktok.org
Хеш-суммы
096c340e9a20476a191721e6eaeedcc2
0debff602f2912127c562839c7fcd3d7
e25042fba726356d7e88efe0608a4e36
290a4cff70029ca2a0095a3e3a8b19e7
65ef77db51277a046f76f21a59dee9e0
80bc350629a1ba59b2a19b9029feece5
d0f9fadbf157a8236b88cfc03f17a811
4feaa6c50348641799a8f56e76cd52e7
#TI #APT #Malware #Phishing
@ptescalator
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Ralf Hacker Channel (Ralf Hacker)
NTLM релей в WinRMS, не ждали? А вот...
Blog: https://sensepost.com/blog/2025/is-tls-more-secure-the-winrms-case./
Soft: https://github.com/fortra/impacket/pull/1947
#pentest #redteam #relay #ad #lateralmovement
Blog: https://sensepost.com/blog/2025/is-tls-more-secure-the-winrms-case./
Soft: https://github.com/fortra/impacket/pull/1947
#pentest #redteam #relay #ad #lateralmovement
👍1