C2 server malwaru SystemBC odhalil 1 570 obětí po celém světě
Analýza infrastruktury řídícího serveru (C2) malwaru SystemBC odhalila rozsáhlou kampaň s celkem 1 570 oběťmi, mezi nimiž figurují vládní instituce, finanční domy i kritická infrastruktura. SystemBC umožňuje útočníkům vytvořit šifrovaný tunel pro přenos dat a dalšího malwaru, čímž efektivně obchází firewally a detekční systémy. Získaná data ze serveru ukázala, že útočníci využívali pokročilé skripty pro automatizovaný průzkum sítě a následné nasazování ransomwaru. Nejvíce zasaženými regiony jsou Severní Amerika a západní Evropa. Experti upozorňují, že modularita tohoto nástroje a jeho schopnost zůstat v síti dlouhodobě neodhalen představuje kritické riziko pro podnikovou bezpečnost.
Zdroj:research.checkpoint.com
Android RAT Mirax mění infikovaná zařízení v SOCKS5 proxy uzly
Malware Mirax infikoval přes 220 000 uživatelů skrze falešné IPTV aplikace na sociálních sítích. Po zneužití systémových asistenčních funkcí krade přihlašovací údaje a biometrická data, přičemž díky SOCKS5 protokolu mění telefony v proxy uzly. Útočníci tak skrze IP adresy obětí anonymně maskují svůj provoz a obcházejí bezpečnostní systémy.
Zdroj:thehackernews.com
108 škodlivých rozšíření pro Chrome kradlo citlivá data uživatelů
Tato rozšíření, maskovaná jako nástroje pro produktivitu nebo úpravu témat, zneužívala funkce prohlížeče ke sledování stisků kláves a zachycování obsahu schránky. Útočníci se zaměřovali především na krádeže hesel k bankovním účtům a kryptoměnovým peněženkám. Škodlivý kód navíc dokázal v reálném čase modifikovat obsah webových stránek, což umožňovalo podvrhnutí platebních údajů při online nákupech. Google již všechna identifikovaná rozšíření odstranil a doporučuje uživatelům provést kontrolu nainstalovaných doplňků.
Zdroj:ict-nn.com
Přes 1 000 instancí ComfyUI vystaveno riziku vzdáleného spuštění kódu
Bezpečnostní skenování odhalilo více než 1 000 veřejně přístupných rozhraní ComfyUI, nástroje pro generativní AI, která postrádají jakoukoli formu autentizace. Tato nechráněná rozhraní umožňují útočníkům vzdáleně spouštět libovolný Python kód přímo na hostitelském serveru, což vede k úplnému ovládnutí systému. Vzhledem k tomu, že tyto stroje často disponují vysokým grafickým výkonem, stávají se primárním cílem pro nelegální těžbu kryptoměn nebo krádeže trénovacích dat a modelů.
Zdroj:scworld.com
Operace PowerOff vyřadila 53 největších DDoS platforem
Mezinárodní zásah pod vedením FBI a Europolu vedl k zabavení 53 domén nabízejících nájemné DDoS útoky. Vyšetřovatelé získali databáze tisíců uživatelů i jejich cílů, což umožnilo identifikaci konkrétních útočníků. Tato akce zásadně ochromila komerční trh s kyberútoky a vedla k zatýkání provozovatelů po celém světě.
Zdroj:thehackernews.com
Příklady hrozeb, které zachytil ThreatGuard
KYCShadow: Pokročilý Android malware pro krádeže bankovních identit
KYCShadow je nebezpečný Android malware šířený přes WhatsApp pod záminkou bankovního ověření. Pomocí sofistikovaného dropperu, nativní obfuskace a vlastního VPN tunelu dokáže ovládnout síťový provoz a obejít ochranu Google Play Protect. Útočníkům umožňuje v reálném čase krást SMS s OTP kódy, dálkově ovládat zařízení a skrze phishingové rozhraní získávat kompletní údaje o platebních kartách a identitě oběti.
Zpracování týmu viz ThreatGuard-ID: 4963
PoisonKiller: Vypnutí EDR skrze legitimní ovladače (BYOVD)
Technika BYOVD zneužívá legitimně podepsané ovladače k obcházení kernelových ochran. Útočník do systému zavede ovladač s platným podpisem Microsoftu a skrze specifické IOCTL volání (0x22E010) dává jádru příkaz k ukončení libovolného procesu. Protože operace probíhá v kernel módu, zcela obchází ochranu PPL, což umožňuje okamžitě vypnout i pokročilé EDR senzory (např. CrowdStrike). Vzhledem k tomu, že tyto ovladače nejsou na blocklistu a mají čistou reputaci, představují pro ransomware skupiny (jako Black Basta či Akira) vysoce efektivní způsob, jak oslepit obranu systému před hlavním útokem.
Návrh řešení týmu viz ThreatGuard-ID: 4925
Operace Masquerade: Rozsáhlý DNS hijacking skupiny APT28
Ruská skupina APT28 v kampani Masquerade zneužila zranitelnosti v routerech TP-Link a MikroTik k masivnímu DNS hijackingu. Útočníci skrze kompromitovaná zařízení podvrhli DNS nastavení lokálních sítí a přesměrovali dotazy na své resolvery. To jim umožnilo provádět AitM útoky na šifrovaný provoz a sklízet přihlašovací údaje k Microsoft 365 a vládním e-mailovým službám. Operace vynikala vysokou diskrétností, protože na koncových stanicích nebyl instalován žádný malware a útok probíhal čistě na síťové úrovni.
Návrh řešení týmu viz ThreatGuard-ID: 4889
Přejete si znát návrh řešení nebo být okamžitě informováni o všech kritických hrozbách ihned po jejich identifikaci?
Vyzkoušejte www.ThreatGuard.cz ZDARMA na 14 dní nebo napište na
sales@comguard.cz o cenovou nabídku.





















