Tags

19 stron

RAT

Irańscy hakerzy podszywają się pod rekruterów, dostarczając RAT-y międzyplatformowe w ramach testów kodowania

Irańska grupa Nimbus Manticore używa testów kodowania do dystrybucji cross-platformowych RAT-ów, podszywając się pod rekruterów.

Irańska grupa hakerska Nimbus Manticore wykorzystuje nowe rodziny złośliwego oprogramowania NodeRabbit i PollCat, które działają międzyplatformowo na systemach Linux i macOS, dystrybuowane przez spreparowane archiwa z wyzwaniami programistycznymi. Atakujący podszywają się pod rekruterów, zachęcając ofiary do pobrania i uruchomienia złośliwego kodu, który następnie przejmuje kontrolę nad systemem i umożliwia dalsze działania szpiegowskie lub destrukcyjne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tajemnicze RAT-y E4del i PINHOLE wykorzystują bannery FTP jako tajne kanały poleceń

Nowe trojany E4del i PINHOLE wykorzystują bannery FTP do ukrywania poleceń C2. Analiza metod i zagrożeń.

Badacze cyberbezpieczeństwa odkryli nową kampanię wykorzystującą komunikaty powitalne serwerów FTP jako metody ukrywania komend dla dwóch wcześniej nieznanych trojanów zdalnego dostępu (RAT): E4del i PINHOLE. Ta nietypowa technika, choć mniej dyskretna niż tradycyjne metody, pozwala na pobieranie poleceń bezpośrednio z odpowiedzi serwera FTP, otwierając nowe możliwości dla atakujących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Kampania szpiegowska SilkParasite celuje w rządy Azji Środkowej przy użyciu pięciu nowych RAT-ów

Kampania szpiegowska SilkParasite atakuje rządy Azji Środkowej nowymi RAT-ami, wykorzystując AI i DLL sideloading. Analiza zagrożeń.

Zidentyfikowano nową kampanię szpiegowską SilkParasite, która wykorzystuje siedem rodzin narzędzi zdalnego dostępu (RAT), w tym pięć nowo odkrytych: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT i NodeEdgeRAT. Działania te, z wysokim prawdopodobieństwem powiązane z Chinami, charakteryzują się zaawansowanym kodem z elementami wspomaganymi przez sztuczną inteligencję, stosowaniem DLL sideloadingu do dystrybucji złośliwego oprogramowania oraz dostosowywaniem przynęt do specyfiki docelowych rządów w Azji Środkowej, z uwzględnieniem ominięcia lokalnych zabezpieczeń, takich jak oprogramowanie Kaspersky.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 800 złośliwych pakietów npm dystrybuuje złośliwe oprogramowanie RAT i infostealer na różne platformy

Zdemaskowano blisko 800 złośliwych pakietów npm dystrybuujących malware RAT i infostealer na Windows, Mac i Linux. Atak wykorzystuje nietypową dystrybucję.

Odkryto kampanię obejmującą blisko 800 złośliwych pakietów w rejestrze npm, które ukierunkowane są na systemy Windows, Mac i Linux, dystrybuując potężne oprogramowanie typu RAT i infostealer. Atak wykorzystuje instrukcje w pliku README do załadowania złośliwego kodu, co prowadzi do wykonania programu WEL1DROPPER, który następnie pobiera odpowiedni ładunek z serwerów Cloudflare Workers lub przez rekordy DNS TXT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

18 złośliwych pakietów npm dostarcza międzyplatformowego RAT użytkownikom narzędzi Alibaba

18 złośliwych pakietów npm dostarcza międzyplatformowego RAT użytkownikom narzędzi Alibaba, celując w chińskojęzyczne środowiska i prowadząc szpiegostwo przemysłowe.

Badacze bezpieczeństwa odkryli 18 złośliwych pakietów npm, które celują w użytkowników narzędzi deweloperskich Alibaba za pomocą międzyplatformowego trojana zdalnego dostępu (RAT) w ramach wyrafinowanego, ukierunkowanego ataku na łańcuch dostaw oprogramowania. Atak ten wykorzystuje pakiety podszywające się pod prywatne pakiety Alibaba, aby dostarczyć złośliwy ładunek, który na systemach Windows, Linux i macOS wykonuje działania szpiegowskie, kradnie dane i zapewnia trwałość systemu. Kampania, prawdopodobnie przeprowadzona przez chińskojęzycznego aktora zagrożeń, ma na celu szpiegostwo przemysłowe.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Dwa zainfekowane pakiety npm @joyfill uruchamiają RAT po zaimportowaniu do Node.js

Dwa pakiety npm z przestrzeni @joyfill zainfekowane złośliwym RATem. Atak wykorzystuje blockchain do dystrybucji kodu.

Dwie wersje beta pakietów npm z przestrzeni nazw @joyfill zostały zainfekowane złośliwym oprogramowaniem typu RAT (Remote Access Trojan) powiązanym z rodziną malware DEV#POPPER. Złośliwy kod jest ukryty w implantach JavaScript, które po załadowaniu pakietu do Node.js deszyfrują i wykonują dalsze polecenia, korzystając z sieci blockchain (Tron, Aptos, BNB Smart Chain) jako mechanizmu dystrybucji i odporności. Atak ten wiąże się z operacjami północnokoreańskich aktorów zagrożeń i obejmuje takie funkcje jak kradzież danych, przejmowanie kontroli nad systemem czy wstrzykiwanie backdoora.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT w ramach ataku na łańcuch dostaw oprogramowania.

Badacze bezpieczeństwa odkryli kampanię siedmiu złośliwych pakietów npm skierowanych przeciwko ekosystemowi narzędzi frontendowych Vite, będącą częścią ataku na łańcuch dostaw oprogramowania. Kampania, nazwana ViteVenom, wykorzystuje wielopoziomową infrastrukturę dowodzenia i kontroli (C2) opartą na blockchainie (Tron, Aptos, Binance Smart Chain) do dostarczania trojana zdalnego dostępu (RAT), zdolnego do przejmowania danych uwierzytelniających, eksfiltracji plików i wstrzykiwania backdoora. Złośliwy kod nie wykonuje się podczas instalacji, lecz przy imporcie, co utrudnia wykrywanie przez systemy bezpieczeństwa, pobierając kolejne etapy z blockchaina, co czyni infrastrukturę niemal niemożliwą do zniszczenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ThreatsDay: Szpiegowskie oprogramowanie w grach, ransomware w 24h, śledzenie przez synchronizację Chrome i 12 innych historii

Przegląd najnowszych zagrożeń cybernetycznych: od szpiegowskiego oprogramowania w grach, przez ransomware, po metody obchodzenia MFA. Poznaj najnowsze incydenty bezpieczeństwa.

Wiele zagrożeń tego tygodnia zaczyna się od czegoś znajomego, jak fałszywe repozytoria, instalatory czy ustawienia synchronizacji, które następnie prowadzą do kradzieży danych, infekcji złośliwym oprogramowaniem typu RAT, ransomware szyfrującego sieci w ciągu kilkunastu godzin, oraz wykorzystania luk w zabezpieczeniach, a także nowych metod phishingowych i technik obchodzenia wieloskładnikowego uwierzytelniania, co stanowi poważne zagrożenie dla użytkowników i firm.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

LabubaRAT podszywa się pod oprogramowanie NVIDIA, kontrolując systemy Windows

LabubaRAT, nowy trojan typu RAT podszywający się pod oprogramowanie NVIDIA, infiltruje systemy Windows, oferując pełną kontrolę nad zainfekowanymi hostami.

Odkryto nowe zagrożenie typu RAT o nazwie LabubaRAT, napisane w języku Rust, które podszywa się pod oprogramowanie firmy NVIDIA, aby ukryć swoją obecność w systemach Windows. Trojan ten pozwala atakującym na profilowanie hosta, przechwytywanie zrzutów ekranu, transfer plików oraz przechwytywanie ruchu sieciowego, wykorzystując różne metody komunikacji, w tym tunelowanie DNS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy RAT MODBEACON wykorzystuje strumieniowanie gRPC do szyfrowanego ruchu C2

Nowy RAT MODBEACON od grupy Silver Fox wykorzystuje gRPC i strumieniowanie do szyfrowanego C2, celując w firmy w Azji.

Chińska grupa cyberprzestępcza Silver Fox stoi za nowym trojanem dostępu zdalnego (RAT) napisanym w Rust, nazwanym MODBEACON, który wykorzystuje strumieniowanie gRPC do szyfrowanej komunikacji z serwerami C2. Działania tej grupy, obejmujące dystrybucję złośliwego oprogramowania poprzez fałszywe instalatory i wykorzystanie technik SEO poisoning, mają na celu infekowanie przedsiębiorstw w Azji, z naciskiem na sektor technologiczny, edukacyjny i państwowe firmy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy trojan QuimaRAT oparty na Javie, działający na Windows, Linux i macOS

Nowy trojan QuimaRAT oparty na Javie, oferowany jako MaaS, celuje w Windows, Linux i macOS, oferując zaawansowane funkcje zdalnego dostępu.

Odkryto nowego trojana zdalnego dostępu (RAT) o nazwie QuimaRAT, napisanego w Javie, który jest oferowany w modelu malware-as-a-service (MaaS) i potrafi infekować systemy Windows, Linux i macOS. Działający modularnie, z możliwością dynamicznego rozszerzania funkcjonalności poprzez zaszyfrowane pluginy, narzędzie to oferuje m.in. zdalne wykonywanie poleceń, kradzież danych i nadzór nad kamerą internetową, starając się jednocześnie zapewnić pełną niewidzialność.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy trojan ChocoPoC RAT celuje w badaczy bezpieczeństwa przez fałszywe repozytoria PoC

Trojan ChocoPoC RAT wykorzystuje fałszywe repozytoria PoC, celując w badaczy bezpieczeństwa i kradnąc ich dane. Odkryj, jak działa i jak się chronić.

Nowy trojan ChocoPoC RAT podszywa się pod próbki kodu proof-of-concept (PoC) eksploatujące luki bezpieczeństwa, umieszczając złośliwy kod w ukrytych zależnościach pakietów Pythona. Malware kradnie zapisane hasła, ciasteczka przeglądarki, pliki i zapewnia atakującemu dostęp do powłoki systemu, działając w sposób trudny do wykrycia w standardowych piaskownicach poprzez aktywację dopiero po załadowaniu pełnego kodu PoC.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwe pakiety npm podszywają się pod narzędzia PostCSS, dostarczając RAT-a na Windowsa

Odkryto złośliwe pakiety npm podszywające się pod narzędzia PostCSS, które dostarczają RAT-a dla systemu Windows, kradnąc dane i wykonując polecenia.

Odkryto złośliwe pakiety npm, które podszywają się pod narzędzia PostCSS, mające na celu dostarczenie trojana zdalnego dostępu (RAT) dla systemu Windows. Pakiety te, w tym “aes-decode-runner-pro” i “postcss-minify-selector-parser”, wykorzystują zaufanie do popularnych bibliotek do zainfekowania systemu, pobierając i uruchamiając złośliwy skrypt Visual Basic, który instaluje RAT zdolny do kradzieży danych, wykonywania poleceń i komunikacji z serwerem C2.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe oprogramowanie Grandoreiro i kampanie BTMOB RAT celują w użytkowników systemów Windows i Android

Złośliwe oprogramowanie Grandoreiro i kampanie BTMOB RAT celują w użytkowników systemów Windows i Android w Europie i Ameryce Łacińskiej. Odkrycia WatchGuard i ESET.

Dwie kampanie bankowych trojanów, Grandoreiro i BTMOB, atakują użytkowników systemów Windows i Android w Europie i Ameryce Łacińskiej, przede wszystkim w Hiszpanii, Portugalii, Meksyku i Brazylii. Grandoreiro wykorzystuje techniki takie jak DLL Side-Loading do kradzieży danych finansowych, podczas gdy BTMOB to zdalny trojan dostępny jako usługa (MaaS), oferujący szeroki zakres funkcji do przejmowania kontroli nad urządzeniami z Androidem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Lazarus wykorzystuje zdalny RAT działający w pamięci do ataków na firmy finansowe i kryptowalutowe

Grupa Lazarus wykorzystuje nowy RAT działający w pamięci, RemotePE, do ataków na firmy finansowe i kryptowalutowe. Analiza zagrożenia.

Grupa Lazarus, powiązana z Koreą Północną, wykorzystuje nowy, wieloplatformowy malware o nazwie RemotePE do ataków na organizacje finansowe i kryptowalutowe. Ten działający wyłącznie w pamięci trojan zdalnego dostępu jest częścią wieloetapowego łańcucha ataku, obejmującego dwie ładowarki (DPAPILoader i RemotePELoader), które mają na celu ominięcie wykrywania i zapewnienie długoterminowego, dyskretnego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowe podsumowanie: Rootkit na Linuksa, kradzież kryptowalut na macOS, skimmery WebSocket i więcej

Analiza najnowszych zagrożeń cybernetycznych: rootkit na Linuksa, kradzież kryptowalut, ataki na chmurę i luki w Ivanti/Palo Alto.

Tygodniowe podsumowanie zagrożeń cybernetycznych obejmuje nowe zagrożenia dla systemów Linux (QLNX RAT z rootkitem), ataki na platformy chmurowe (PCPJack, były TeamPCP), wykorzystanie luk w Ivanti i Palo Alto Networks, a także kampanie phishingowe i dystrybucję malware przez podstawione instalatory oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa fala ataków z Korei Północnej wykorzystuje złośliwe pakiety npm, fałszywe firmy i RATy wspomagane przez AI

Północnokoreańscy hakerzy wykorzystują AI do tworzenia złośliwego oprogramowania npm, fałszywych firm i RATów, atakując deweloperów i kradnąc dane.

Złośliwe kampanie cybernetyczne prowadzone przez północnokoreańskich hakerów wykorzystują pakiety npm z wstrzykniętym złośliwym kodem, często generowanym przez AI, a także fałszywe firmy i oferty pracy, aby dostarczyć zdalny dostęp (RAT) i kraść dane, w tym kryptowaluty i własność intelektualną, świadcząc o rosnącej złożoności i skuteczności ich działań.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodnik Bezpieczeństwa: Wyciek danych Vercel, oszustwa typu push, nadużycia QEMU i nowe RAT-y na Androida

Tygodnik bezpieczeństwa: wyciek danych Vercel, oszustwa push, nadużycia QEMU, nowe RAT-y Androida i AI w cyberbezpieczeństwie.

W tygodniowym podsumowaniu bezpieczeństwa dominują tematy wykorzystywania zaufania, takich jak przejmowanie kont przez narzędzia trzecie, podstawianie złośliwego oprogramowania pod zaufane ścieżki pobierania oraz nadużywanie rozszerzeń przeglądarek i kanałów aktualizacji. Ataki stają się bardziej wyrafinowane, polegają na dłuższych cyklach działania, wieloetapowych payloadach i wykorzystaniu realnych narzędzi, z możliwością rozprzestrzeniania się przez łańcuch dostaw.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nadużycie wtyczki Obsidianem dostarcza RAT PHANTOMPULSE w ukierunkowanych atakach na finanse i kryptowaluty

Nowa kampania cyberataków wykorzystuje aplikację Obsidian do dystrybucji RAT PHANTOMPULSE, celując w sektor finansowy i kryptowalut.

Kampania inżynierii społecznej wykorzystuje aplikację Obsidian do dystrybucji nowego trojana zdalnego dostępu PHANTOMPULSE, celując w osoby z branży finansowej i kryptowalut. Atakujący stosują wyrafinowane taktyki na LinkedIn i Telegramie, podszywając się pod firmę venture capital, aby nakłonić ofiary do włączenia synchronizacji wtyczek społecznościowych w Obsidianie, co prowadzi do wykonania złośliwego kodu i instalacji backdooru. System ten pozwala na zdalne zarządzanie zainfekowanym komputerem, wykorzystując blockchain Ethereum do rozwiązywania adresów serwerów C2, a na macOS wykorzystuje AppleScript i Telegram jako zapasowe rozwiązanie do komunikacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)