Фишинг и взлом: инцидент Cyberhaven и его последствия

Изображение: hunt.io
В конце декабря 2024 года произошел инцидент с Cyberhaven, который стал результатом фишинговой атаки. Эта атака была нацелена на одного из сотрудников компании и привела к компрометации его расширения для браузера Google Chrome.
Ход событий
Злоумышленник, воспользовавшись украденными учетными данными, загрузил вредоносную версию расширения 24.10.4 в интернет-магазин Chrome. Это расширение оставалось активным около 24 часов и было способно извлекать:
- файлы cookie;
- данные о сеансах
- информацию с различных целевых веб-сайтов.
Связь с более широкой кампанией
Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с этой вредоносной активностью, что может указывать на связь с кампанией, нацеленной на рекламные аккаунты Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta). Анализ активностей хакеров продемонстрировал:
- скоординированные усилия по эксплуатации аутентифицированных сеансов;
- тактику, аналогичную действиям группы Savvy Seahorse.
Как сообщает Infoblox, необходимо провести более глубокий анализ, чтобы подтвердить любые прямые связи между инцидентом в Cyberhaven и данной хакерской группой.
Технический анализ
В ходе расследования были идентифицированы два IP-адреса и два домена, которые служили серверами управления для компрометирующего устройства. Один из этих доменов, moonsif, ранее замечался в аналогичных вредоносных действиях, что усиливает связь с другими операциями.
Пользователи HuntSQL могут отслеживать IP-адреса, используя запрос для поиска информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года. Анализ записей TLS показал следующее:
- Из 19 IP-адресов, 18 размещены в Vultr, а 1 — в Psychz Networks;
- Большая часть инфраструктуры расположена в США, с меньшим присутствием в Европе и одним сервером в Сингапуре;
- Все наблюдаемые IP-адреса настроены на использование HTTP-порта 443.
Выводы и рекомендации
Анализ активности на протяжении прошлых периодов показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации, начиная с января 2024 года. Это указывает на активную подготовку хакеров к более масштабным вредоносным операциям.
Несмотря на сходство с тактикой групп, таких как Savvy Seahorse, требуется дальнейшее расследование для установления конкретных связей между инцидентом в Cyberhaven и действующими хакерами. Исследовательские и профессиональные сообщества в области безопасности призваны внести свой вклад в определение дополнительных показателей для выявления и нейтрализации противников, стоящих за этой кампанией.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.



