Forwarded from Threat Hunting Father 🦔
Report_Notes_of_Cyber_inspector.pdf
36.7 MB
Отчёт строго структурирован: 3 кластера APT, у каждого — MITRE-разметка, цепочки, инструменты, артефакты.
Авторы показывают, как из разрозненных атакующих сформировались три кластера угроз.
Twelve, BlackJack, Crypt Ghouls, Head Mare, C.A.S.
Awaken Likho, Angry Likho, Mythic Likho, Librarian Likho, Cloud Atlas, GOFFEE, XDSpy.
Bo Team, Cyberpartisans.
Please open Telegram to view this post
VIEW IN TELEGRAM
www.opennet.ru
Скомпрометированы 18 NPM-пакетов, насчитывающих более 2 миллиардов загрузок в неделю
В результате фишинга атакующим удалось перехватить учётные данные сопровождающего 18 популярных NPM-пакетов, в сумме загруженных более 2 миллиардов раз в неделю. Для скомпрометированных пакетов атакующие успели выпустить новые версии, содержащие вредоносный…
🔗Ссылка:
https://opennet.ru/63845/
https://opennet.ru/63845/
Forwarded from Detection is easy
Всем привет! 💻 ✌️
Коллеги из bi.zone уведомили о новых техниках Fluffy Wolf
Давайте вспомним как это было в прошлогоднем отчете. Хакеры использовали схему фишинга
🔭 Обнаружение:
🔤 в двух кампаниях злоумышленники используют раширение
🔤 можем похантить имена файлов с
🔤 создать правило обнаружения таких файлов
#detection@detectioneasy
#ttp@detectioneasy
Коллеги из bi.zone уведомили о новых техниках Fluffy Wolf
Давайте вспомним как это было в прошлогоднем отчете. Хакеры использовали схему фишинга
RAR (с паролем) -> COM. Примечательно, что пароль был указан в имени архива, возможно использовалось для обхода антифишингаcom, вместо exe, можем этим воспользоваться для хантинга"парол|pass"
ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image contains "парол" or Image contains "pass")
ProviderName="Microsoft-Windows-Sysmon" and EventId = 11 and TargetFilename contains "\Users\" and (Image endswith ".com")
#detection@detectioneasy
#ttp@detectioneasy
Please open Telegram to view this post
VIEW IN TELEGRAM
BI.ZONE
«Давайте сверимся»: как Fluffy Wolf использует акты сверки в атаках
Группировка действует просто, но эффективно: фишинговая рассылка для первоначального доступа, а в ней — исполняемый файл. Так Fluffy Wolf получает удаленный доступ, крадет учетные данные или использует ресурсы взломанной инфраструктуры для майнинга
Forwarded from Threat Hunting Father 🦔
Unit 42 (Palo Alto Networks) зафиксировали использование AdaptixC2 в реальных атаках (май–сентябрь 2025).
Изначально задумывался как red team-фреймворк, но теперь активно используется злоумышленниками для постэксплуатации и скрытого контроля инфраструктуры.
• управление файлами/процессами, запуск программ;
• туннели (SOCKS4/5, port-forwarding);
• поддержка BOF (Beacon Object Files);
• агенты в форматах EXE/DLL/сервис/шеллкод (x86/x64);
• опции OpSec (KillDate, WorkingTime, обфускация);
• профили beacon-ов: HTTP, SMB (named pipes), TCP.
📌 Сценарии атак:
Fake HelpDesk (Teams + Quick Assist):
– фишинг через Teams, запуск Quick Assist;
– PowerShell-лоадер (
update.ps1) качает и расшифровывает шеллкод из Google Drive;– инжект в память, persistence через ярлык в Startup.
AI-generated PowerShell + DLL hijack:
– скрипт с характерными “AI-следами” (verbose комменты, ✔️ в выводе);
– загрузка Base64 шеллкода,
VirtualProtect → GetDelegateForFunctionPointer;– DLL hijack (
APPDATA\...\Templates\msimg32.dll), Run-ключ Updater.🕵️ Постэксплуатация:
whoami, ipconfig, nltest → C2-сервер → дальнейший lateral movement.В одном кейсе AdaptixC2 применялся совместно с Fog ransomware.
AdaptixC2 — свежий пример того, как open-source фреймворки быстро становятся оружием. Модульность + AI-сгенерированные загрузчики = повышенная скорость адаптации и обхода защит.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
www.opennet.ru
Атакующие получили контроль над NPM-пакетами проекта DuckDB и опубликовали вредоносные выпуски
История с компрометацией 18 NPM-пакетов, в сумме насчитывающих более 2 миллиардов загрузок в неделю, получила продолжение. Выявлен аналогичный захват через фишинг учётных данных сопровождающего NPM-пакеты проекта DuckDB. Для пакетов DuckDB также были сформированы…
🔗Ссылка:
https://opennet.ru/63854/
https://opennet.ru/63854/