SANS раскрыла подробности атаки, выложила индикаторы компрометации (IoC)

SANS раскрыла подробности атаки, выложила индикаторы компрометации (IoC)

SANS раскрыла подробности атаки, выложила индикаторы компрометации (IoC)

Недавно организацию SANS Institute поразила фишинговая атака, в ходе которой киберпреступники смогли получить доступ к ящику электронной почты одного из сотрудников. Теперь SANS раскрыла детали атаки и выложила индикаторы компрометации (IoC).

На прошлой неделе стало известно, что группа киберпреступников смогла ввести в заблуждение служащего SANS, завладела его ящиком электронной почты и перенаправила себе 513 важных писем.

В результате злоумышленникам удалось завладеть в общей сложности 28 тыс. записей персональных данных, принадлежащих сотрудникам SANS.

Сама организация решила раскрыть все подробности взлома, чтобы максимально проинформировать сообщество исследователей в области кибербезопасности. Например, с помощью опубликованных IoC другие компаниями могут убедиться в том, что их не затронули операции киберпреступников.

По словам представителей SANS, атака началась с единственного фишингового письма, замаскированного под уведомление об общем доступе к файлу через SANS SharePoint. Сам файл якобы представлял собой таблицу под именем «Copy of July Bonus 24JUL2020.xls».

В письме также находилась кнопка «Open», которую адресату предлагали нажать, чтобы получить доступ к файлу.

 

После клика по кнопке браузер открывал страницу https://officei6zq49rv2p5a4xbq8ge41f1enjjczo.s3.us-east-2.amazonaws [.]com/index.html, которая сразу же предлагала пользователю ввести учётные данные от аккаунта Office 365.

При этом на компьютер жертвы устанавливался OAuth-аддон Microsoft Office OAuth под именем «Enable4Excel». После установки вредоносное приложение начинало мониторить электронные письма, пытаясь найти в них определённые ключевые слова.

Если такие слова находились, само письмо тут же отправлялось на специальный адрес — daemon [@] daemongr5yenh53ci0w6cjbbh1gy1l61fxpd.com. Список ключевых слов выглядел так:

  • agreement
  • Bank
  • bic
  • capital call
  • cash
  • Contribution
  • dividend
  • fund
  • iban
  • Payment
  • purchase
  • shares
  • swift
  • transfer
  • Wire
  • wiring info

Полные индикаторы компрометацию можно найти на официальном сайте SANS. Эксперты утверждают, что киберпреступники атаковали и другие компании этой же схемой.

Пассажиров Яндекс Такси тайно наказывают рейтингом без права на обжалование

Автор «Хабра» Yselia (Мария Минакова) рассказала, как снижение рейтинга в сервисе такси с пяти до 4,85 балла якобы ухудшило качество поездок: машину пришлось ждать дольше, а приезжать стали водители с более низкими оценками.

По словам автора, рейтинг упал после поездки с водителем, который настойчиво пытался с ней познакомиться.

Поддержка при этом отвечала шаблонами, утверждала, что показатель ни на что не влияет, а один из сотрудников якобы заявил, что водители его вообще не видят. Исправить оценку или хотя бы объяснить причину её снижения в сервисе не смогли.

Тогда Мария устроила собственный полевой ресёрч и начала расспрашивать таксистов. Один из них признался, что не принимает заказы пассажиров с рейтингом ниже 4,87, поскольку ждёт от них проблем.

Другие опрошенные пассажиры также рассказали о случаях, когда водители отказывались от клиента с низкой оценкой, но сразу принимали тот же маршрут от его спутника с рейтингом повыше.

На профильном митапе докладчик, занимавшийся рейтингами, по словам Yselia, подтвердил влияние оценки пассажира. Однако развитие механизма обжалования слишком дорого и невыгодно для сервиса: каждую спорную двойку пришлось бы разбирать вручную.

Автор называет происходящее газлайтингом в UX: алгоритм может незаметно ухудшать обслуживание, но пользователь не знает, кто и за что снизил ему балл, и не способен оспорить решение.

Позиция Яндекса по описанному случаю пока не приводится.

RSS: Новости на портале Anti-Malware.ru