Следите за последними материалами, объяснениями и связанными технологическими историями.
Исследователи Microsoft обнаружили новый метод доставки, который российская группа Star Blizzard использует для распространения бэкдора CosmicPulse через фишинговые сообщения и вредоносные файлы ярлыков. Кампании, затронувшие более 100 организаций, позволяли запускать цепочку заражения при минимальном участии жертвы.
Microsoft зафиксировала переход связанной с Россией группы Star Blizzard к более масштабным фишинговым кампаниям, использованию взломанных сайтов и технологии RedFlick для распространения бэкдора CosmicPulse с меньшим взаимодействием со стороны жертвы. Кампании затронули более 100 организаций, включая государственные структуры, неправительственные организации и исследовательские центры, связанные с поддержкой Украины.
Вредоносная кампания использовала кастомные версии ChatGPT для перенаправления пользователей на поддельные страницы, предлагающие выполнить команды PowerShell, что приводило к распространению трояна удалённого управления. Huntress зафиксировала не менее 40 подключений к вредоносной странице и подтвердила два случая заражения, связанные с кастомным GPT.
Злоумышленники усовершенствовали способ распространения информационного похитителя MacSync, скрывая команды внутри событий общедоступного календаря iCloud и добавив бэкдор, маскирующийся под Finder и позволяющий выполнять команды и красть данные с устройств macOS.
Домен third-party.com, годами использовавшийся в качестве условного адреса в документации и примерах кода, начал показывать поддельную страницу Cloudflare, побуждающую пользователей Windows выполнять вредоносные команды PowerShell. Подтверждённых сообщений об успешной атаке нет, однако распространённость домена в общедоступных репозиториях и проектах делает его потенциальной угрозой для кода, скопированного без изменений.
Brevo подтвердила, что злоумышленники похитили API-ключ её учётной записи Cloudflare и использовали его для изменения содержимого сайтов и встроенных в сайты клиентов файлов JavaScript, что привело к распространению страниц ClickFix и вредоносного ПО. Кампания включала добавление постоянного бэкдора на некоторые сайты WordPress, при этом компания заявила, что интерфейс приложения, данные клиентов и инфраструктура доставки почты не пострадали.