Neo_Net黑客瞄准全球银行展开大规模电子网络犯罪攻击活动
Tag:银行,金融机构
事件概述:
自2021年6月至2023年4月,Neo_Net针对全球知名银行客户展开了一场电子犯罪活动,主要集中在西班牙和智利的银行,包括 Santander、BBVA 和 CaixaBank 、德意志银行、法国农业信贷银行和荷兰国际集团等主要银行。尽管使用相对简单的工具,但通过调整基础设施以针对特定目标,Neo_Net 在受害者银行账户成功窃取了超过35万欧元的资金,并泄露了数千名受害者的个人身份信息。该活动采用多阶段的攻击策略,从在西班牙和其他国家传播针对性的短信钓鱼消息开始,伪造发件人ID (SID) ,冒充知名金融机构,欺骗受害者。Neo_Net建立并租借了包括钓鱼面板和Android木马在内的广泛基础设施,将受害者的数据出售给第三方,并推出了Smishing-as-a-Service服务,覆盖全球各个国家。
技术手法:
该活动采用了复杂的多阶段攻击策略。首先,Neo_Net利用其专有服务Ankarex,在西班牙使用针对性的短信钓鱼消息。这些消息伪造了发件人ID(SID),冒充知名金融机构,试图欺骗受害者。消息中使用各种恐吓手法,声称受害者的账户已被未授权设备访问或由于安全问题临时限制卡片使用,并包含指向威胁行为者钓鱼页面的超链接。一旦受害者提交凭证,其信息将通过Telegram Bot API暗中发送到指定的Telegram聊天中,使威胁行为者能够无限制地访问窃取的数据,包括受害者的IP地址和用户代理。随后,Neo_Net采用各种技术手段来规避银行应用程序常用的多因素身份验证(MFA)机制,以展开攻击。
https://www.sentinelone.com/blog/neo_net-the-kingpin-of-spanish-ecrime/
智利军队遭到Rhysida勒索软件攻击
Tag:智利军队,Rhysida,勒索软件
https://www.sentinelone.com/blog/rhysida-ransomware-raas-crawls-out-of-crimeware-undergrowth-to-attack-chilean-army/
新型勒索软件RedEnergy瞄准能源公用事业、石油、天然气行业展开攻击
Tag:RedEnergy,能源
事件概述:
近日,Zscaler ThreatLabz的研究人员发现了一种名为RedEnergy的新型Stealer-as-a-Ransomware。RedEnergy采用.NET文件编写,具备高级功能以规避检测和反分析特征,并通过在Windows启动目录中存储文件和创建开始菜单条目来实现持久性。该恶意软件主要针对能源、公用事业、石油、天然气、电信和机械等行业展开攻击。它不仅具备从各种浏览器窃取信息的能力,还支持勒索软件功能。威胁组织利用虚假的浏览器更新伪装来传播恶意软件,通过窃取敏感信息并加密受影响文件,对受害者进行勒索威胁,导致数据丢失的风险。RedEnergy的出现对能源行业和相关领域构成了严重的安全威胁。
RedEnergy采用多阶段的攻击链。攻击开始于用户通过LinkedIn个人资料点击访问目标公司的网站。用户被重定向到一个欺骗性网站,指导他们安装伪装成合法浏览器更新的可执行文件RedStealer。无论用户点击哪个浏览器图标,都会被重定向到相同的URL进行下载。RedEnergy利用欺骗性下载域名下载一个假的ChatGpt离线版本获取同样恶意的可执行文件,然后使用勒索软件模块对用户数据进行加密,并添加“.FACKOFF!”扩展名。同时,它会删除备份文件,以增加对用户数据的威胁和勒索力度。这种攻击方式使得RedEnergy能够在用户不知情的情况下入侵系统,并对其数据进行加密,造成严重的数据损失和勒索威胁。
https://www.zscaler.com/blogs/security-research/ransomware-redefined-redenergy-stealer-ransomware-attacks
台湾芯片巨头TSMC遭遇勒索软件供应链攻击,未受影响但承包商遭入侵
Tag:供应链,勒索攻击
TSMC承认一家承包商遭到入侵,但表示该事件对其业务运营没有影响,也未泄露任何客户信息。据推测,受影响的承包商为Kinmax Technology,尽管TSMC并未直接点名。Kinmax在声明中表示,他们在6月29日注意到其内部特定测试环境遭到攻击,并泄露了一些信息。为此,他们向受影响的客户致以歉意,并采取了加强安全措施以防止类似事件再次发生。台积电将继续加强安全防护措施,确保供应链的安全性和稳定性。
https://www.infosecurity-magazine.com/news/tsmc-targeted-lockbit-via-supplier/
Meduza Stealer,一种旨在窃取Windows用户数据的新型恶意软件
Tag:Meduza Stealer,windows
事件概述:
https://www.uptycs.com/blog/what-is-meduza-stealer-and-how-does-it-work
伊朗组织MuddyWater使用新型C2框架PhonyC2进行网络间谍活动
Tag:MuddyWater,伊朗
事件概述:
https://www.deepinstinct.com/blog/phonyc2-revealing-a-new-malicious-command-control-framework-by-muddywater
Mozilla发布Firefox 115稳定版修复高危漏洞
Tag:Mozilla,漏洞
事件概述:
近日,Mozilla发布了稳定版的Firefox 115,修复了十多个安全漏洞。其中,CVE-2023-37201涉及WebRTC证书生成中的使用后释放漏洞,CVE-2023-37202涉及SpiderMonkey引擎中的潜在使用后释放问题。此外,最新版本的Firefox还修复了两个高危内存安全漏洞(CVE-2023-37211和CVE-2023-37212),这些漏洞可能导致任意代码执行。此外,Firefox 115还修复了8个中危漏洞,这些漏洞可能导致恶意站点未经授权放置跟踪器、执行恶意代码、进行欺骗攻击、URL欺骗、下载包含恶意代码的文件、使用后释放漏洞等,同时还可能诱骗用户向恶意站点提交敏感数据。
https://bbs.antiy.cn/thread-207706-1-1.html?_dsign=c29eff2c
2023年7月5日
日本名古屋港遭勒索软件攻击,集装箱码头运营受影响
外媒报道称日本最大最繁忙的港口——名古屋港遭受了一次严重的勒索软件攻击,导致集装箱码头的运营受到严重影响。港口管理机构确认该攻击发生在2023年7月4日早上6:30左右,并正在紧急修复受影响的系统。此次攻击迫使集装箱装卸操作被取消,给港口带来巨大的财务损失,并对日本的货物流通产生了严重中断。尽管名古屋港之前曾多次遭受网络攻击,但此次勒索软件攻击的影响尤为严重。目前,尚无威胁者公开宣称对港口进行了攻击。 来源:
https://www.bleepingcomputer.com/news/security/japans-largest-port-stops-operations-after-ransomware-attack/
日本名古屋港遭勒索软件攻击,集装箱码头运营受影响
外媒报道称日本最大最繁忙的港口——名古屋港遭受了一次严重的勒索软件攻击,导致集装箱码头的运营受到严重影响。港口管理机构确认该攻击发生在2023年7月4日早上6:30左右,并正在紧急修复受影响的系统。此次攻击迫使集装箱装卸操作被取消,给港口带来巨大的财务损失,并对日本的货物流通产生了严重中断。尽管名古屋港之前曾多次遭受网络攻击,但此次勒索软件攻击的影响尤为严重。目前,尚无威胁者公开宣称对港口进行了攻击。 来源:
https://www.bleepingcomputer.com/news/security/japans-largest-port-stops-operations-after-ransomware-attack/
日本名古屋港遭勒索软件攻击,集装箱码头运营受影响
https://www.bleepingcomputer.com/news/security/japans-largest-port-stops-operations-after-ransomware-attack/
2023年7月5日
卡巴斯基警示:加密货币钱包面临网络钓鱼攻击威胁
卡巴斯基在最新发文中指出,加密货币热钱包和冷钱包正遭受网络钓鱼攻击的威胁。热钱包作为经常连接互联网的加密货币钱包,容易受到网络钓鱼攻击。这些针对热钱包的攻击通常针对非技术用户,采用简单的欺骗手法。另一方面,冷钱包作为存储大额资金的钱包,虽然不经常连接互联网,但也面临社会工程学攻击的威胁。近期发现的攻击利用仿冒网站和类似域名注册等欺骗手段。保护加密货币钱包的安全对于用户和服务提供商都至关重要,应提高警惕并采取加强的安全措施,确保资金的安全性。 来源:
https://securelist.com/hot-and-cold-cryptowallet-phishing/110136/
卡巴斯基警示:加密货币钱包面临网络钓鱼攻击威胁
卡巴斯基在最新发文中指出,加密货币热钱包和冷钱包正遭受网络钓鱼攻击的威胁。热钱包作为经常连接互联网的加密货币钱包,容易受到网络钓鱼攻击。这些针对热钱包的攻击通常针对非技术用户,采用简单的欺骗手法。另一方面,冷钱包作为存储大额资金的钱包,虽然不经常连接互联网,但也面临社会工程学攻击的威胁。近期发现的攻击利用仿冒网站和类似域名注册等欺骗手段。保护加密货币钱包的安全对于用户和服务提供商都至关重要,应提高警惕并采取加强的安全措施,确保资金的安全性。 来源:
https://securelist.com/hot-and-cold-cryptowallet-phishing/110136/
卡巴斯基警示:加密货币钱包面临网络钓鱼攻击威胁
https://securelist.com/hot-and-cold-cryptowallet-phishing/110136/
---End---