in2security
11.9K subscribers
985 photos
3 videos
4 files
509 links
Приветствуем вас на канале In2security! Наш канал – это погружение в безопасность, здесь мы рассказываем о новом и актуальном фишинге, анализируем громкие утечки, говорим про OSINT. Комментарии для СМИ и прочие вопросы: @infosecurityevil

№ 5143783615
Download Telegram
Сегодня проукраинские хакеры заявили о компрометации одного из консультационных агентств, в услуги которого входят регистрация СМИ, лицензирование деятельности по теле и радиовещанию и т.п.

Но взломать мало – надо еще не обосраться при публикации своих достижений, и вот с этим все оказалось чуть хуже.
На опубликованном скриншоте из своего С2 фреймворка (AdaptixC2), мы видим название процесса агента - agent.bin и PID.

Почему так делать не стоит? Да просто подобная публикация позволяет команде аналитиков по расследованию инцидента или криминалистам увидеть, как закрепились на цели хакеры, а также быстрее и легче понять, как произошла компрометация.

Скриншот стыдливо удалили, но мы любезно выкладываем его на всеобщее обозрение. Интернет все помнит.

Стоит отметить, что в качестве аватара хакерами используется, уже знакомая TI-аналитикам, сова, что может говорить о принадлежности хакеров к государственным структурам одной страны, некогда входившей в состав СССР.
👍28🔥11👎5😁4🤷‍♂21💊1
Не, ну конечно скачиваем себе на Андроид непонятную APK-шку под видом мода, заставляющего работать TikTok, с сайта, который появился вчера. Это же очень безопасно. Просто удалите оригинальное приложение тиктока и загрузите вот эту поделку…

Нет, так делать ни в коем случае не нужно, даже если вирустотал говорит, что все чисто.
👍38😁17💯21🔥1
Однажды Эрнест Хемингуэй поспорил, что сможет написать самый короткий рассказ, способный растрогать любого...
🤣32👍3🗿2
Сегодня интересный улов в доменах – как минимум семь доменных имен, маскирующихся под домен софта для удаленного доступа, что сразу же выводит уровень потенциальной угрозы практически на самый верх.
rudeskrop.ru
rudeskto.ru
rudestkop.ru
rudisktop.ru
rudrsktop.ru
rudsktop.ru
rusesktop.ru

Есть и другие красные флаги, связанные с администратором указанных доменов, так что не теряем бдительность и инструктируем сотрудников!
🫡20👍3🤣32
Представитель вымирающего вида - фишинговый сайт, требующий данные карты, да еще и в RU зоне. Реально ничего не списывает, но данные карты улетают бармалеям.
😁20🤪5
А вот очередной фейковый сайт для подписания контракта на СВО.

Открываем политику конфиденциальности и видим… ресурс 1wins34-tos[.]top, на котором висит тот же самый сайт, но уже на менее звучном домене.
🤡155🤣2
Наши друзья запустили бот для сбора информации о фишинговых ресурсах: @aurareportbot. Если вы столкнулись с фишинговой страницей, отправьте ссылку боту. Поможем вместе сделать интернет чище!

P.S. Не стесняйтесь репостить это сообщение и расскажите об этом боте всем друзьям, родственникам, коллегам и знакомым!

@aurareportbot – ни одно сообщение не останется незамеченным!
👍18🔥82🤡1
in2security pinned «Наши друзья запустили бот для сбора информации о фишинговых ресурсах: @aurareportbot. Если вы столкнулись с фишинговой страницей, отправьте ссылку боту. Поможем вместе сделать интернет чище! P.S. Не стесняйтесь репостить это сообщение и расскажите об этом…»
Вновь фиксируем фишинговые кампании в формате "подарки от банков" в Telegram. Прекрасное доказательство того, что Telegram работает.

Стоп. Вы же и так сейчас читаете это в Telegram...

А если серьезно, к нам регулярно приходят с вопросом: куда денутся злоумышленники, когда Telegram заблокируют? Как видите, никуда они пока не деваются, хотя альтернативные платформы тоже осваивают весьма успешно.
👍20😁8💩51
Хакеры есть? Мы тут для вас реестр нашли. Правда он не работает, но кнопка добавить себя есть.

Очень напоминает сайты, которые просили ввести данные банковской карты, чтобы узнать, не счастливая ли она.

В общем, записываемся. Кто не записался, тот не настоящий хакер!
😁63🤣23🐳8🫡3
Нас часто спрашивают: а почему бы просто не закрыть все околокриминальные даркнет форумы, ведь тогда заживем!

Нет, не заживем. На самом деле в глобальном смысле это примерно так же контрпродуктивно, как и пытаться удалять из даркнета утекшие базы. Все это приводит лишь к дроблению площадок и еще более широкому распространению утекшей информации.

Впрочем, площадки иногда дробятся и по внутренним причинам, причем каждый повстанец стремится получить профит от раскрученного бренда известного форума.

Сегодня рассмотрим такую ситуацию на примере всем известного BreachForums: https://teletype.in/@intosecurity/_bvbF2szdcs

Если вам нравится такой формат, пишите об этом в комментариях, рассылайте ссылки друзьям, и мы запустим соответствующую постоянную рубрику на нашем канале.

#лонгрид
👍32🔥18😁1
Вот вы говорите: санкции, а люди, создающие фишинговые сайты, о них и не слышали.
 
Смотрите, какой красивый пример. На фишинговом сайте сочетаются Госуслуги, Минцифры и некое мифическое ООО Win Garage из Нидерландов, которое, согласно данным сайта, является официальным технологическим партнером проекта. Я такое даже в 2012 году-то вряд ли мог представить.
 
Ну и конечно же информационное взаимодействие с фишинговым сайтом осуществляется по защищенным каналам связи в соответствии с требованиями Федерального закона № 152-ФЗ «О персональных данных» и стандартов шифрования ГОСТ.
 
Сертификат Let’s Encrypt у нас теперь по ГОСТу, значит.
 
Ссылка в футере ведет на реально существующий канал https://t.iss.one/CarsFromEU_CIS, но я сомневаюсь, что он имеет к этому отношение.
😁188
Интересно, Федеральная служба безопасности оценит тот факт, что «Данный портал создан исключительно в образовательных целях для РП проекта»? Любое совпадение с реальными организациями случайно. С чем, интересно, может еще совпасть аббревиатура УФСБ?

А если серьезно, не делайте подобные сайты для своих пусть даже образовательных проектов. У государства, тем более у силовых структур, нет чувства юмора. И это нормально.
😁14👍73
В продолжение предыдущего поста. Там мы видели фейковый сайт УФСБ, созданный якобы в рамках образовательного проекта. А вот созданный в это же время фейковый сайт Росфинмониторинга, который эксплуатируют телефонные мошенники.

А вот фейковый сайт Управления по вопросам миграции МВД России.

В текущих условиях не стоит создавать ресурсы, эксплуатирующие реальные наименования или аббревиатуры госорганов, а тем более силовых структур. Это далеко не первый случай, который мы фиксируем, но тем не менее. Хотите научить людей защищаться от фишинга, придумайте что-то нейтральное.
💯13👍6🤷3💩2🤣2🤪1
Почти 37 тысяч интерфейсов управления физическими серверами смотрят прямо в интернет. Потому что отдельная management-сеть, видимо, для слабаков.

Исследователи обнаружили 36 872 доступных по IPMI контроллера BMC. На 24 650 из них ещё до авторизации можно было получить данные, пригодные для офлайн-подбора пароля через старую CVE-2013-4786. У 2 340 интерфейсов пароли нашлись в обычных словарях.

BMC — это не просто веб-страница с температурой процессора и скоростью вентиляторов. Через него можно перезагрузить сервер, подключить собственный образ, изменить низкоуровневые настройки или прошивку. Причём всё это происходит ниже операционной системы — там, где установленный на сервере EDR может вообще ничего не увидеть.

В общем, если UDP/623 доступен из интернета, проблема не в том, насколько сложный у вас пароль. Проблема в том, почему этот интерфейс вообще доступен из интернета.

Закрываем IPMI снаружи, меняем заводские пароли и выносим BMC в отдельную сеть управления.

У кого сейчас UDP/623 торчит наружу — можете не признаваться. Просто молча закройте.
👍98😁4🤡1
Настоящий claude.ai. Ненастоящий Claude Desktop
Совет «проверьте адрес сайта перед загрузкой файла» официально нуждается в обновлении.
Злоумышленники купили рекламу в Bing по запросу Claude Desktop App. Ссылка из рекламного объявления вела не на очередной claude-download-super-official[.]top, а на вполне настоящий домен:
claude[.]ai
Там был опубликован пользовательский Claude Artifact, который выглядел как официальная страница загрузки приложения. Кнопка Download уже перенаправляла на инфраструктуру злоумышленников и предлагала скачать ClaudeDesktop.exe.
Самого Claude внутри, разумеется, не оказалось.
Вместо него пользователь получал SectopRAT - троян с возможностями удалённого управления и кражи паролей, файлов, cookies, платёжных данных, учётных записей мессенджеров, VPN и других приложений.
Цепочка тоже была собрана не на коленке:
- легитимный компонент JetBrains;
- загрузка вредоносной DLL через DLL sideloading;
- закрепление в системе через запланированную задачу;
- проверка GPU и объёма видеопамяти для обнаружения песочниц;
- получение адресов C2 через транзакции в блокчейне.
За два дня Huntress обнаружила заражения как минимум в 29 организациях. До удаления вредоносный Artifact успел набрать 7100 просмотров.
Ирония истории: злоумышленники использовали площадку Claude для доставки вредоносного ПО, а исследователи Huntress затем использовали Claude для анализа его шифрования и обфускации.
Главный вывод здесь не в том, что «ИИ снова опасен».
Проблема в другом: легитимный домен больше не означает легитимный контент. Пользовательские страницы, облачные хранилища, репозитории, формы и AI-артефакты превращают доверенную инфраструктуру в первый этап цепочки доставки.
Поэтому программы лучше скачивать не из поисковой рекламы и даже не с первой найденной страницы на правильном домене. Открываем сайт продукта вручную, находим раздел загрузки и отдельно смотрим, куда именно ведёт кнопка Download.
А рекламные ссылки на установщики - это теперь такой же индикатор опасности, как архив с паролем 1234.
👍237🔥1😁1
Вредонос не скачали. Его собрал ваш браузер
Злоумышленники, кажется, решили, что отправлять жертве готовый вредоносный файл - слишком прямолинейно.
В кампании SourTrade пользователю показывают поддельные сайты TradingView, Solana и Luno. Трафик приводят через рекламу, а встроенный клоакинг отсеивает исследователей, сканеры и ботов: им демонстрируют пустую страницу, тогда как потенциальная жертва видит убедительную копию нужного сервиса. Кампания локализована на 25 языков и ориентирована на пользователей как минимум в 12 странах.
Но самое интересное начинается после нажатия кнопки Download.
Сайт не передаёт браузеру один готовый .exe. Вместо этого он:
- регистрирует Service Worker для управления загрузкой;
- запускает Shared Worker с кодом сборщика;
- получает с сервера /config - фактически рецепт будущего файла;
- загружает чистый runtime Bun;
- добавляет PE-заголовки и вредоносный JavaScriptCore-байткод;
- генерирует часть данных локально через AES-CTR;
- собирает итоговый Windows-executable прямо в памяти браузера;
- и только потом отдаёт его пользователю как обычную загрузку.
Получается своеобразный вредоносный IKEA:
готового изделия на сервере нет - жертве присылают детали, инструкцию и заставляют её собственный браузер собрать всё на месте.
Для каждой сессии можно менять случайные данные внутри файла. Функционально нагрузка остаётся той же, но её хеш получается новым. Поэтому правило вида «заблокировать известный SHA-256» быстро превращается в дорогостоящую коллекцию уже бесполезных строк.
При этом никакой магической браузерной zero-day здесь нет.
Жертва всё ещё должна перейти по рекламе, открыть поддельную страницу, нажать Download и запустить полученный файл. Браузер не взламывают - его штатные возможности используют как локальный конвейер сборки вредоносного ПО. Mark of the Web также не исчезает.
Главный вывод здесь для защитников: отдельный файл больше нельзя рассматривать в отрыве от цепочки его появления.
Нужно видеть не только итоговый хеш, но и:
- рекламный переход;
- домен поддельной страницы;
- запрос к /config;
- загрузку runtime с дополнительного домена;
- регистрацию Service Worker;
- сформированную браузером загрузку.
А пользователям рекомендация традиционная и от этого не менее актуальная:
не скачивать программы из рекламных объявлений.
Особенно криптокошельки, торговые терминалы, VPN-клиенты и средства удалённого доступа.
Потому что теперь вредонос может не лежать на сайте.
Он может приехать к вам в разобранном виде.
🔥1812👍7🤯2