В киберподполье сегодня не без новостей:
1. Исследователи
Google отследили TeamPCP. За хакерской группой, которая за последние девять месяцев совершила несколько атак на цепочки поставок, возможно, стоит один человек, действующий из
Южной Африки.
Расследование позволило задетектить активность
TeamPCP по IP-адресам в стране. В свою очередь,
Palo Alto Networks считает, что подозреваемый выходит в интернет под псевдонимом
ResoluteXBF, а также привлекает двух других сообщников.
2. Админы хакерского форума
DarkForums засветили IP-адрес своего частного «анонимного» мессенджера
XMPP.
3. Как
сообщают в
KELA, ни один из действующих в настоящее время клонов
BreachForums больше не имеет никакого отношения к оригинальному форуму.
Все клоны были забракованы админами оригинального
BreachForums и превратились в выделенные платформы киберпреступности с уникальной клиентурой.
По данным
KELA, у нынешних клонов практикуются различные бизнес-модели, которые варьируются от вербовки вымогателей до продажи скомпрометированных учетных данных, утечки данных и вымогательства, а также посредничества в атаках на цепочки поставок.
Причем операторы клонов часто атакуют друг друга, раскрывая личные данные администраторов, пытаясь таким образом переманить наиболее активную клиентуру к себе.
4.
Cato Networks профилировала ShinyHunters, злоумышленника, пережившего три блокировки форумов и арест пяти администраторов.
5. Банда вымогателей
Gentlemen разработала собственную систему
EDR-killer, которую исследователи называли
GentleKiller.
У инструмента как минимум восемь вариантов
. По данным
ESET, каждый вариант
GentleKiller использует разные уязвимые драйверы для получения привилегий на уровне ядра через
BYOVD.
GentleKiller нацелен на более чем 400 процессов, связанных примерно с 48 поставщиками/продуктами в области безопасности, такими как
Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender, McAfee/Trellix и Kaspersky.Это одна из нескольких используемых ими систем, наряду с другими, включая
HexKiller (ранее использовавшийся бандой
Warlock)
, ThrottleBlood (связанный с атаками
MesudaLocker и DragonForce) и
HavocKiller.
Gentlemen выбирает цели на основе конфигурации их устройств
FortiGate. Это особенно интересно, учитывая недавную утечку
FortiBleed, набора из почти 74 000 учетных данных VPN для
FortiGate.
6.
Acronis представила подробный
обзор деятельности банды вымогателей
INC, которая постепенно превратилась в одну из крупнейших группировок, занимающихся вымогательством как услугой (RaaS) на рынке в наши дни, на счету которой не менее 830 жертв с августа 2023 года.
7. Исследователи
Malwarebytes проанализировали Prinz Eugen, новый штамм ransomware на языке
Go, который с апреля используется в очень ограниченном количестве атак. Группа также управляет сайтом DLS в даркнете, на котором в настоящее время указаны только три жертвы.
8. Хакеры через атаки на цепочку поставок похитили данные из экземпляров
Salesforce клиентов
Klue, включая ИБ-компании
Huntress и Recorded Future, которые
подтвердили инцидент.
Атака началась 11 июня и затронула системы, связанные с интеграцией программных платформ. Хакеры подключились к бэкэнд-серверам
Klue и выполнили несанкционированные команды, распространив обновление кода для сбора токенов
OAuth для интеграций
Klue у клиентов.
Атака повторяет схему, наблюдавшуюся в предыдущих инцидентах с
Salesforce, Salesloft Drift и Gainsight, которые были приписаны
ShinyHunters и UNC6395, но, по всей видимости, была осуществлена новым злоумышленником.
По данным
Huntress, с высокой степенью уверенности за взлом
Klue и эту атаку на цепочку поставок ответственен злоумышленник
Icarus.