CyberSquatting RU Alerts
Статистикаhttps://www.threatcat.com/
- Последний пост
- 14 авг.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 4
- Всего постов
- 26
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 397
- 1/48двое суток
- 454
- 1/72трое суток
- 490
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Я уже как-то упоминал, что среди инструментов поиска новых индикаторов у нас работают автономные ИИ-агенты. Это направление ведёт другой человек, и я стараюсь не мешать - скорее наблюдаю со стороны и радуюсь ) 46 индикаторов с высоким score за 14 дней по релевантным для России группам. Часть - совсем свежие, нигде ранее не засветившиеся. Часть - уже известные мне узлы, но агенты пришли к ним сами и приложили к каждой новой записи вполне адекватное логическое обоснование. Полностью заменить человека они пока не могут, иногда "бредят" по обыкновению. Однако, прирост производительности серьёзный. Смотреть в эту сторону можно и нужно. В моей тематике точно. На фоне того, как активно нейросети используются в атаках, очевидно: человеческих ресурсов на противодействие просто не хватит. Так что там, где ИИ будет действительно полезен это не создание новых фич и средств защиты, а автоматизация уже существующих процессов. Если они у вас, конечно, есть. Пойду попробую оторвать разработчика от компьютера 😊
Очередной darkwatchman - 82aea8d9.xyz
CyberSquatting RU Alerts pinned a photo
https://www.threatcat.com/ - Систематизировал информацию по фидам, форматам и исходным данным. Как не единожды упоминал в канале, ключевая ценность основного фида в том, что в него попадает информация об инфраструктуре злоумышленников не после совершения атак с ее использованием, а до того, часто в момент ее развертывания. В результате фид содержит достаточно высокий процент уникальных индикаторов. Второй очень интересной составляющей являются исходные данные на базе которых строится аналитика в системе. Если в вашей компании ведется работа по TI, эти данные могут дать значительный прирост эффективности. Более подробную информацию вы найдете на сайте. Вопросы можно задать дистрибьютеру по почте - feeds@threatcat.com. Пишите с корпоративных адресов. Хорошей рабочей недели!
Если давно не пишут про фантомов, то это не значит, что они куда-то исчезли. Такая статистика появления их новых с2. Только в августе уже 8 новых. Всего около 150-ти узлов, у 60-ти из них есть активные жертвы.
NetSupport Rat домены, в публичном пространстве еще не светились msedgewebview2.pro cloud365web.com outlook87web.com web365office.com microsoft04web.com microsoft11office.com sheberas.net typoank.net semylox.net copilot6web.com ospanilaryl01.com main-route.com…
Волей случая, ознакомился со статьей Zscaler ThreatLabz о GoGRPC Backdoor. Отслеживать таких одно удовольствие 😊 Плюс к индикаторам: 104.194.214.25 104.194.214.58 104.200.67.77 104.200.67.87 104.238.35.192 130.49.214.20 185.228.83.164 185.243.113.90 185.45.192.153 193.29.57.37 193.93.194.67 195.133.38.33 2.58.15.23 2.58.15.231 31.172.83.224 45.86.162.223 45.86.162.228 45.86.162.238 46.30.191.126 46.30.191.60 5.252.118.120 66.85.26.104 66.85.27.139 84.200.81.124 dowlfiles.online dowlfles.online flupld.online iort.tergant.online re9.dowlfiles.online scansec-upd.com scanupd-sec.com sdex.geranteeg.online uaks.ergant.online update19.upldf.online upldf.online xeds.geranteeg.online xtsx.gerant.online xulg.cfast.online yxlw.geranteeg.online
Пятничное 😊 Если чтение новостей вводит вас в ступор, то знайте как помочь себе или другому: Начните дышать. Сделайте глубокий вдох и долгий выдох. Следите, чтобы выдох был длиннее вдоха. Включите тело. Осторожно потрогайте руки или плечи человека. Попросите его почувствовать стопами пол. Дайте простые задачи. Попросите назвать три предмета вокруг или сосчитать до десяти. Говорите спокойно. Используйте тихий, ровный и уверенный голос. Не кричите и не трясите слишком сильно Но лучше чаще встречаться с друзьями и проводить время ближе к природе! Хороших выходных! 🌿
На maltrail еще есть индикаторы по этой теме, но не все, конечно. Их там почему-то клаудатласу приписали. На ThreatCat Public Feeds они тоже были. Вообще эта история достаточно активна, с апреля они минимум два десятка узлов сменили и кучу доменов зарегистрировали.
NetSupport Rat домены, в публичном пространстве еще не светились msedgewebview2.pro cloud365web.com outlook87web.com web365office.com microsoft04web.com microsoft11office.com sheberas.net typoank.net semylox.net copilot6web.com ospanilaryl01.com main-route.com web404router.com web02message.com router-apex.com verify-cloud.digital accountshemig.com
Пару слов о киберпартизанах. Хоть в публичном пространстве о них особо и не слышно, но они явно активны, регулярно регистрируют новые домены. Стабильно 3-4 домена в месяц. Сейчас около 50 активных. Домены используются в своеобразной схеме туннелирования.…
Дал почитать роботу статью, через 10 минут говорит надо добавить индикаторов. Не поленился проверить, пара десятков имен в публичном пространстве не светилось. Хотя корейцы, конечно, не сложные для отслеживания ребята, но все-таки роботы (агенты) моего сынишки это тема... Они внимательны, они учатся, не отвлекаются от работы, ничего не забывают... Скоро оставят меня без работы 😀 02euweb.us 02room.us 02usweb.sbs 02web.zoom.02webus.sbs 02webus.sbs 02web-zoom.us 05meetus.web05.uk 05ukweb.uk 05usweb.sbs 05webus.meet.05uk.us 05webus.sbs 06us.sbs 06us.zoom.web06.eu 06us.zoom.web06.sbs 07web.zoom.uk07.pro 07webus.zoom.us07.sbs adteam.am.in app06zoom.meet06us.net apple.cdsventure.xyz biemflow.com cloud.inteam.live eu.web06.us eu.zoom.04web.sbs gogoschip.online health.weventure.capital hotter.weventure.capital live.micrrosfts.com live.micrxsoft.com livemicrosft.center lives.microsft02.com livesmicrosft.com liveteam.cam meet.teamicro.live meet06us.net microssolt.com ms06teams.live-meet.app mwmelke.com rentalfriend.online su06webzoom-business.com team.business.in team.micro.com.in teames.lives-com.com teamlv.us teamms.live-com.xyz teamms.microssoft.live teams.live.am.in teams000828meeting-video-group.click teams000904-audio-meetings.sbs teams000-video-meeting-call8080.click teams07.web07microsoft.live teams-app.liveam.video teamscall.live teams-connect-today-meeting.com teams-connect-today-meeting.com uk03.web-zoom.uk uk06.zoom.eu06web.app uk07.pro us.02web-zoom.us us.web.06zoom.us us.zoom.02usweb.sbs us.zoom.06webin.us us.zoom.web05.co us.zoom.web05.org us02.sbs us02.us us02web.zoom.us02.us us04meet.web04.sbs us05.zoom.web04.us us05.zoom.web05.uk us06web.zoom.06us.sbs us07.web-zoom.uk usweb.02room.us usweb.eu02.us usweb.zoom.05us.sbs uszoom.web.eu06.in walleyeventure.xyz web05.org web05.zoom.us-05.in web05meet.us web06.sbs web07us.uk07.us web-teams.microvsoft.com web-zoom.uk weekly-up.online zmtest.weventure.capital zoom.02euweb.us zoom.05ukweb.uk zoom.05web.us zoom.06web.us06.in zoom.us07web.me zoom.web.06us.us zoom.web05meet.us
Как-то я уже касался этой темы, но можно и еще раз пройтись. Отслеживание инфраструктур злоумышленников, кроме непосредственно индикаторов, дает и еще один пласт информации, а именно их целеполагание. Характерный пример от rare werewolf: aero-bas.store vaz-impulse.site focon.site oao-pit-energo-mash.site tytan-barikada.space oao-electropribor.space info-salut.space вполне читаемая история. В июле они зарегали еще пару десятков имен, но уже с другими целями. Информирование, практически, мой единственный инструмент, так что и это тоже пойдет по назначению.
Пару слов о киберпартизанах. Хоть в публичном пространстве о них особо и не слышно, но они явно активны, регулярно регистрируют новые домены. Стабильно 3-4 домена в месяц. Сейчас около 50 активных. Домены используются в своеобразной схеме туннелирования. Приблизительно половина доменов регистрируются по DGA списку коллег из RED Security, остальные уже не DGA. Ниже активные DGA домены, и ссылка на полный список коллег. Список Зарегистрированные из списка DGA ymlewhbalti.top lvqhnm.top qssckuyijf.top yqudqvj.top vrcpop.com tpggjbdjrqlp.sbs oomxzxsl.top jjyeetkvoh.top qepzrnip.top ttsccbe.top syhzzatybybb.top hfkhcrmskmy.top agivise.com
Свеженький darkwatchman - 30b2c4e3.xyz
Вчера вендоры отчитались по атаке через обновление VipNet, ну и я добавлю от себя еще один живой с2 - 5.39.253.210 https://t.me/ptescalator/758 https://securelist.ru/tr/hellonet-vipnet/116327/
На самом деле начал писать не об этом, но увлекся. Коллеги сделали хорошее дело - запустили пару ботов, который оповещает об отозванных сертификатах российский компаний. Эта общая информация - @hermes_ssl_monitor_bot Тут можно поставить мониторить свой домен - @crl_monitor_lite_bot 🤝
В последнее время пошла волна отзыва SSL-сертификатов у российских компаний. Вполне ожидаемая история 🤷♂️. Не имея своих операционных систем и аппаратных платформ мы еще выгребем очень много всякого дерьма от "уважаемых партнеров". Гадить будут не переставая. По хорошему, основные векторы не плохо бы проанализировать вчера сейчас и хоть немного проложить соломки. Сделают? Вопрос риторический. Да и сделать не так просто, а еще и оперативно... Так что ждем в ближайший год много неприятных сюрпризов. И еще мне интересно, как скоро эти CA начнут выдавать украинским кибергруппам сертификаты на домены российских компаний?
активные сейчас домены Rare Werewolf voffice.top dkoffice.top полезная нагрузка тут /pas.jpg /driver.jpg /bk.jpg goffice.digital - этот что то замолчал, видимо, скоро заработает - hoffice.click
Глава государства по видеосвязи провёл оперативное совещание с членами Совета Безопасности. Обсуждались угрозы и вызовы информационной безопасности Российской Федерации, связанные с созданием и внедрением новых информационных технологий. Срочную я служил в еще советской Одессе. Частенько бывал в Приднестровье. Там мне довелось поучаствовать в строительстве дома в одном небольшом селе. Местные пришли в часть и просто попросили помочь. Не знаю как в других местах, но там был принят такой подход - когда семья хотела построить дом, она в выходной день приглашала всех кто хотел бы им помочь и пол деревни в течении одного-двух дней все вместе строили дом. То, что семья не смогла бы сделать и за месяцы, делалось сообща в течении нескольких дней. В качестве благодарности накрывался стол - простая еда и вино. Вечером было весело. Подобным образом в селе решали и другие общие задачи - дороги, колодцы и т.п. Те времена канули в лета, однако, без консолидации усилий и сейчас некоторые задачи не решить. В ИБ тоже. Правда, в такую консолидацию верится с трудом. Слишком разные интересы у княжеств. Да и мой оптимизм не бесконечен 🤷♂️