Фишинг и взлом: инцидент Cyberhaven и его последствия

Фишинг и взлом: инцидент Cyberhaven и его последствия

Изображение: hunt.io

В конце декабря 2024 года произошел инцидент с Cyberhaven, который стал результатом фишинговой атаки. Эта атака была нацелена на одного из сотрудников компании и привела к компрометации его расширения для браузера Google Chrome.

Ход событий

Злоумышленник, воспользовавшись украденными учетными данными, загрузил вредоносную версию расширения 24.10.4 в интернет-магазин Chrome. Это расширение оставалось активным около 24 часов и было способно извлекать:

  • файлы cookie;
  • данные о сеансах
  • информацию с различных целевых веб-сайтов.

Связь с более широкой кампанией

Дальнейшее расследование выявило дополнительные домены и IP-адреса, связанные с этой вредоносной активностью, что может указывать на связь с кампанией, нацеленной на рекламные аккаунты Facebook (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta). Анализ активностей хакеров продемонстрировал:

  • скоординированные усилия по эксплуатации аутентифицированных сеансов;
  • тактику, аналогичную действиям группы Savvy Seahorse.

Как сообщает Infoblox, необходимо провести более глубокий анализ, чтобы подтвердить любые прямые связи между инцидентом в Cyberhaven и данной хакерской группой.

Технический анализ

В ходе расследования были идентифицированы два IP-адреса и два домена, которые служили серверами управления для компрометирующего устройства. Один из этих доменов, moonsif, ранее замечался в аналогичных вредоносных действиях, что усиливает связь с другими операциями.

Пользователи HuntSQL могут отслеживать IP-адреса, используя запрос для поиска информации, связанной с хэшем сертификата 714936FFF8B5A1FDFB793470A8B8BC0096DD1FFCF4EC2154826196B043F5EF69, после 1 февраля 2024 года. Анализ записей TLS показал следующее:

  • Из 19 IP-адресов, 18 размещены в Vultr, а 1 — в Psychz Networks;
  • Большая часть инфраструктуры расположена в США, с меньшим присутствием в Европе и одним сервером в Сингапуре;
  • Все наблюдаемые IP-адреса настроены на использование HTTP-порта 443.

Выводы и рекомендации

Анализ активности на протяжении прошлых периодов показал, что вредоносные домены сохраняли устойчивую структуру, напоминающую законные организации, начиная с января 2024 года. Это указывает на активную подготовку хакеров к более масштабным вредоносным операциям.

Несмотря на сходство с тактикой групп, таких как Savvy Seahorse, требуется дальнейшее расследование для установления конкретных связей между инцидентом в Cyberhaven и действующими хакерами. Исследовательские и профессиональные сообщества в области безопасности призваны внести свой вклад в определение дополнительных показателей для выявления и нейтрализации противников, стоящих за этой кампанией.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу. Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: