Aktuelle Berichte, Erklärungen und verbundene Technologiethemen.
Microsoft-Forscher haben eine neue Zustellungsmethode beobachtet, die die russische Gruppe Star Blizzard nutzt, um die Hintertür CosmicPulse über Phishing-Nachrichten und schädliche Verknüpfungsdateien zu verbreiten. Die Kampagnen, die sich gegen mehr als 100 Organisationen richteten, ermöglichten den Start der Infektionskette mit minimaler Beteiligung des Opfers.
Microsoft beobachtete, dass die mit Russland verbundene Gruppe Star Blizzard zu umfassenderen Phishing-Kampagnen und der Nutzung kompromittierter Websites sowie der RedFlick-Technik überging, um die Hintertür CosmicPulse mit geringerer Interaktion des Opfers zu verbreiten. Die Kampagnen richteten sich gegen mehr als 100 Organisationen, darunter Regierungsstellen, Nichtregierungsorganisationen und Forschungszentren, die mit der Unterstützung der Ukraine verbunden sind.
Eine bösartige Kampagne missbrauchte benutzerdefinierte Versionen von ChatGPT, um Nutzer auf gefälschte Seiten zu leiten, die sie zur Ausführung von PowerShell-Befehlen aufforderten. Dadurch wurde ein Remote-Access-Trojaner verbreitet. Huntress registrierte mindestens 40 Verbindungen zu der bösartigen Seite und bestätigte zwei Fälle im Zusammenhang mit einem benutzerdefinierten GPT.
Angreifer haben die Verbreitung der Informationsdiebstahl-Malware MacSync weiterentwickelt, indem sie Befehle in Ereignissen öffentlicher iCloud-Kalender verstecken. Außerdem fügten sie eine Hintertür hinzu, die sich als Finder ausgibt und die Ausführung von Befehlen sowie den Diebstahl von Daten von macOS-Geräten ermöglicht.
Die seit Jahren in Dokumentationen und Programmierbeispielen als Standardadresse verwendete Domain third-party.com zeigt inzwischen eine gefälschte Cloudflare-Seite, die Windows-Nutzer dazu drängt, schädliche PowerShell-Befehle auszuführen. Es gibt keine bestätigten Berichte über erfolgreiche Angriffe, doch die Verbreitung der Domain in öffentlichen Repositories und Projekten macht sie zu einer potenziellen Gefahr für wörtlich kopierten Code.
Brevo bestätigte, dass Angreifer einen API-Schlüssel ihres Cloudflare-Kontos gestohlen und verwendet hatten, um den Inhalt ihrer Websites sowie in Kundenwebsites eingebettete JavaScript-Dateien zu verändern. Dadurch wurden ClickFix-Seiten und Malware verteilt. Die Kampagne umfasste das Hinzufügen einer dauerhaften Hintertür zu einigen WordPress-Websites. Das Unternehmen erklärte, dass die Anwendungsoberfläche, Kundendaten und die Infrastruktur für die E-Mail-Zustellung nicht betroffen gewesen seien.