Интересные исследования APT и новости ИБ за неделю
🟢Разбор актуальных атак ransomware на примере инцидента на производственном предприятии на Ближнем Востоке: без шифрования, зато со злоупотреблением групповыми политиками и Active Directory.
🟢Другой показательный пример — банда Storm-2570 перемещалась между партнёрскими сетями и RaaS, меняя инструменты, но не тактики и не инфраструктуру.
🟢Уязвимость в широко внёдренном протоколе контроля доступа для сетевых устройств TACACS+ использовалась минимум двумя азиатскими APT на протяжении нескольких лет.
🟢Эксплойт-кит Coruna продолжает распространяться в киберподполье — его применение отмечено в массовой рассылке, заманивающей на сайт-имитацию итальянского онлайн-госсервиса.
🔵Разбор интересного и, видимо, экспериментального ВПО CLOSEDQUORUM, в котором вместо вызовов С2 имплант обращается к 4 популярным LLM и выполняет то действие, за которое проголосует большинство из них.
🔵Подробный разбор атаки злоумышленников из кластера KongTuke/TAG-124, в котором применялся троянец на Node.js, использующий блокчейн Ethereum в качестве С2. А также полный стандартный арсенал этого шпионского кластера: ClickFix, AdaptixC2, SystemBC.
🟣Анализ инструментов и тактик в кампании UNK_CondorFiltration, жертвами которой стали чилийские организации,а основным вектором проникновения — служебные или неиспользуемые аккаунты MS 365.
🟣Технический анализ бэкдора TASK#STOMP, написанного на PowerShell и используемого для кражи ценных документов в атакованных организациях. Изощренная система синхронизации компонентов, а также переименования и смены дат служебным файлам, обеспечивает устойчивую связь с С2 злоумышленников и закрепление в системе.
🟣Мест, где разработчики могут подцепить ВПО, становится всё больше. Новая вредоносная кампания Graphalgo распространяет ВПО для кражи данных и секретов через вредоносные модули Go и провайдеров Terraform.
🔵Технический анализ новой версии инфостилера и бэкдора MacSync, который перешел на бинарные компоненты вместо скриптов и использует iCloud в цепочке заражения.
🔵Разбор шпионского ПО для Android, нацеленного на логистические компании, CorpMDM.
🟣Список жертв беглых агентов OpenAI пополнился информационными системами правительства Австралии. Неужели и теперь правоохранительные органы не заинтересуются?
🟣Скромная уязвимость в ядре Wordpress, CVSS 9.2, патчимся срочно.
#дайджест #APT @П2Т
Post #2325
383
- 👍 2
- 🔥 2
- 👏 1