Tags

85 stron

Phishing

ThreatsDay: Hakowanie AI, 370 luk w Chrome, ataki na SonicWall, przejęcie DNS + 22 inne historie

Przegląd najważniejszych zagrożeń tygodnia: AI w hakowaniu, luki w Chrome, ataki na SonicWall, przejęcie DNS i nowe kampanie phishingowe.

Tygodniowy biuletyn ThreatsDay od The Hackers News analizuje nowe zagrożenia w cyberbezpieczeństwie, w tym ataki z wykorzystaniem AI, liczne luki w przeglądarce Chrome, kampanie phishingowe dostarczające malware takie jak XWorm i MacSync Stealer, spersonalizowane ataki ransomware GenieLocker, nowe techniki dystrybucji malware jak CastleLoader oraz atak na systemy SonicWall. Podkreślono również rosnące wykorzystanie AI w automatyzacji ataków i weryfikacji luk, a także zagrożenia związane z łańcuchem dostaw i przejmowaniem tożsamości w sektorze medycznym.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Dziewięcioletnia kampania oszustw podszywających się pod rosyjskie firmy w celu kradzieży zaliczek

Dziewięcioletnia kampania oszustw podszywających się pod rosyjskie firmy w celu kradzieży zaliczek. Jak się chronić przed tego typu atakami.

Oszuści od ponad dziewięciu lat podszywają się pod strony internetowe dużych rosyjskich firm, tworząc ich dokładne kopie, aby wyłudzać zaliczki od międzynarodowych przedsiębiorstw. Kampania, trwająca od 2017 roku, obejmuje klonowanie stron firm z sektorów takich jak producenci nawozów, petrochemia, hutnictwo, logistyka i bankowość, wykorzystując do tego celu fałszywe strony dostępne w różnych językach, aby oszukać zagranicznych klientów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kod źródłowy trojana Flying Eagle Android RAT znaleziony na 170 serwerach

Kod źródłowy trojana Flying Eagle Android RAT krąży w sieci, powiązano go z 170 serwerami i fałszywą aplikacją bezpieczeństwa publicznego.

Kod źródłowy frameworka Flying Eagle Android RAT krąży w przestępczych kanałach Telegram, a jego powiązania z 170 serwerami zostały zidentyfikowane przez Hunt.io i NetAskari. Ten kit, powiązany z fałszywą aplikacją bezpieczeństwa publicznego, umożliwia kradzież danych uwierzytelniających, nagrywanie ekranu i kamery, a także wyłudzanie informacji z aplikacji finansowych i rządowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Operacja BlueDash wykorzystuje Level RMM i ScreenConnect przez fałszywą aktualizację Teams

Operacja BlueDash wykorzystuje fałszywe aktualizacje Teams do dystrybucji RMM Level i ScreenConnect, umożliwiając cyberprzestępcom zdalny dostęp.

Cyberprzestępcy wykorzystują kampanię phishingową z motywem Microsoft Teams, aby dostarczać narzędzia do zdalnego zarządzania (RMM), takie jak Level RMM i ConnectWise ScreenConnect. Ofiary są przekierowywane na fałszywe strony Microsoft Store, gdzie podszywające się pod aktualizację Teams pliki “supportdev.exe” uruchamiają PowerShell w ukrytym oknie, pobierając i instalując RMM w celu uzyskania trwałego dostępu zdalnego. Działania te są częścią Operacji BlueDash, przypisywanej grupie z Nigerii, a celem jest uzyskanie redundantnego dostępu i zbieranie informacji o systemie ofiary.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Cruciferra Crypter wykorzystuje BYOVD i Process Ghosting do ukrywania złośliwego oprogramowania w systemie Windows

Nowy crypter Cruciferra wykorzystuje BYOVD i Process Ghosting do ukrywania złośliwego oprogramowania w Windows, stanowiąc poważne zagrożenie dla firm.

Grupa cyberprzestępców powiązana z Chinami używa zaawansowanego usługi cryptera o nazwie Cruciferra, która wykorzystuje techniki takie jak BYOVD (Bring Your Own Vulnerable Driver) i Process Ghosting do unikania wykrywania i ułatwiania dystrybucji złośliwego oprogramowania, w tym RAT-ów i narzędzi do kradzieży informacji, często za pomocą kampanii phishingowych skierowanych do podatkowych oraz finansowych zespołów w różnych sektorach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

BlueNoroff wykorzystuje zestawy phishingowe do profilowania portfeli kryptowalut przed dostarczeniem złośliwego oprogramowania

Grupa BlueNoroff wykorzystuje zaawansowane zestawy phishingowe do okradania portfeli kryptowalut, podszywając się pod Zoom i Teams. Odkrycie budzi obawy o bezpieczeństwo cyfrowe.

Północnokoreańska grupa BlueNoroff opracowała zaawansowany zestaw phishingowy, który podszywa się pod popularne platformy komunikacyjne, takie jak Zoom i Microsoft Teams, w celu kradzieży danych i dostarczenia złośliwego oprogramowania. Kampania polega na manipulacji zaufanymi kontaktami, inżynierii społecznej i profilowaniu portfeli kryptowalut ofiar przed właściwym atakiem, co pozwala na selektywne targetowanie wartościowych celów. Zestaw ten jest częścią powtarzalnego procesu akwizycji ofiar, wykorzystującego m.in. skradzione konta Telegram i spreparowane linki spotkań Calendly.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywy plugin Notepad++ dostarcza MATCHBOIL.V2 w atakach UAC-0099

CERT-UA ostrzega przed atakami UAC-0099 wykorzystującymi fałszywy plugin Notepad++ do dystrybucji MATCHBOIL.V2. Phishing i zaawansowane techniki.

Ukraińska CERT-UA ostrzega przed nową kampanią, w której złośliwe oprogramowanie podszywające się pod plugin Notepad++ służy do przejmowania systemów Windows przez grupę UAC-0099. Ataki, wykorzystujące m.in. phishing i mechanizm “half-click”, mają na celu dostarczenie zaawansowanych narzędzi do szpiegowania i przejmowania kontroli nad systemami, co podkreśla rosnący trend rosyjskich grup cyberprzestępczych do testowania technik na Ukrainie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa JadeProx wykorzystuje nowy loader TriBack w atakach na rządy i służbę zdrowia

Grupa JadeProx z Chin wykorzystuje nowy loader TriBack w atakach na rządy i służbę zdrowia, używając DLL sideloading i backdoorów. Szczegóły ujawnione przez The Hackers News.

Grupa powiązana z Chinami, śledzona jako JadeProx, wykorzystuje nowy, nieudokumentowany dotąd loader TriBack do ataków na instytucje rządowe, służby zdrowia i edukacyjne w Azji i Ameryce Łacińskiej. Ujawniono to dzięki odsłoniętemu serwerowi Alibaba Cloud, który zawierał m.in. narzędzia post-eksploatacyjne i pakiety phishingowe, wskazujące na udane włamania do systemów szpitalnych i ministerstw. Ataki opierały się na technice DLL sideloading i wykorzystywały m.in. backdoor Beagle oraz exploitacja znanych luk, takich jak CVE-2018-11511 czy CVE-2021-31755.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Policja rozbiła narzędzie phishingowe Kratos, służące do kradzieży sesji Microsoft 365 i omijania MFA

Policja rozbiła Kratos, narzędzie phishingowe do kradzieży sesji Microsoft 365 i omijania MFA. Zlikwidowano 200 serwerów, zatrzymano operatora.

Organy ścigania z Niemiec i USA zdemontowały kluczową infrastrukturę narzędzia phishingowego Kratos, uznawanego za jedno z najszerzej stosowanych na świecie. Niemiecka policja zlikwidowała ponad 200 serwerów i zatrzymała w Indonezji domniemanego twórcę i operatora systemu, który umożliwiał kradzież nie tylko haseł, ale także ciasteczek sesji, pozwalając na ominięcie uwierzytelniania dwuskładnikowego (MFA) dzięki technice ataku “człowiek w środku” (AiTM).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Niezabezpieczony serwer ujawnia narzędzia phishingowe wspierane przez AI w kampanii malware WebDAV

Odkryto narzędzia phishingowe wspomagane przez AI w kampanii malware WebDAV. Niezabezpieczony serwer ujawnił pełen zestaw atakującego.

Badacze z Rapid7 odkryli niezabezpieczony serwer zawierający kompletny zestaw narzędzi phishingowych, wspieranych przez sztuczną inteligencję, który był wykorzystywany w kampanii malware przeciwko użytkownikom w Meksyku, dystrybuując infostealera poprzez fałszywą stronę pobierania dokumentów rządowych wykorzystującą protokół WebDAV. Zestaw zawierał szablony, narzędzia do testowania spoofingu nazw plików, notatki deweloperskie oraz fragmenty kampanii, w tym potwierdzoną aktywną kampanię skierowaną przeciwko użytkownikom Windows w Meksyku, wykorzystującą podatność CVE-2025-33053.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)