Вас могут завербовать? Хакеры Nimbus Manticore используют поддельные вакансии для шпионажа

MazafakaForum
RutoR
OdysseyVPN
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 722
Реакции
228
Посетить сайт
Методичность стала главным оружием Nimbus Manticore.
manticore.jpg


Исследователи из компании Check Point

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

долгую и целенаправленную кампанию группы Nimbus Manticore — известной также как UNC1549 и Smoke Sandstorm — которая с начала 2025 года нацеливается на оборонные предприятия, телеком-операторов и авиационные структуры, совпадающие с приоритетами Корпуса стражей исламской революции.

Аналитики компании зафиксировали усиление активности в Западной Европе, особенно в Дании, Швеции и Португалии, где злоумышленники использовали убедительные рекрутинговые приманки и тщательно продуманные механизмы маскировки инфраструктуры.

Атаки начинаются с персонализированных

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

-рассылок от якобы HR-сотрудников — каждому получателю предоставляется уникальная ссылка и индивидуальные учётные данные для поддельного портала, сделанного на React и нередко размещённого за прокси-сервисами Cloudflare. После входа жертве предлагают скачать ZIP-архив с Setup.exe — легитимным на вид установщиком, который запускает сложную цепочку боковой загрузки библиотек через низкоуровневые вызовы Windows NT API.

Вредоносная процедура включает несколько шагов. Setup.exe подгружает из архива библиотеку userenv.dll, затем инициирует работу компонента Windows Defender SenseSampleUploader.exe, который принудительно загружает xmllite.dll посредством изменённого параметра DllPath. Для закрепления в системе злоумышленники копируют файлы в каталог %AppData%\Local\Microsoft\MigAutoPlay, переименовывают основной файл в MigAutoPlay.exe и создают планировщик задач для автозапуска; при каждом старте демонстрируется ложное окно сетевой ошибки, отвлекающее пользователя.

Основной набор инструментов состоит из

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

MiniJunk и инфостилера MiniBrowse. MiniJunk начинает работу в точке DLLMain, собирает системные идентификаторы, подменяет поведение завершения процесса через перехват ExitProcess и запускает ветвистый поток для связи с C2-сервером; команды для управления устройством и выгрузки данных передаются в виде разделённых строк и обрабатываются стандартными операциями чтения файлов, создания процессов и загрузки дополнительных библиотек.

MiniBrowse внедряется в процессы браузеров Chromium-семейства, извлекает базы учётных записей и отправляет их на управляющие узлы по HTTP POST или через именованные каналы. Оба инструмента снабжены действительными цифровыми подписями, имеют завышенный размер бинарников и используют обфускацию на уровне компилятора, что снижает шанс обнаружения — некоторые образцы долгое время демонстрировали нулевой детект на VirusTotal.

Кампания демонстрирует зрелую государственную тактику: множественные уровни устойчивости, тщательное соблюдение правил операционной безопасности и приманки, адаптированные под отраслевые аудитории. Организациям в зонах риска стоит ужесточить противофишинговые меры, отслеживать аномалии с загрузкой DLL и обращать внимание на большие подписанные бинарные файлы как возможный индикатор скрытой загрузки или эксплуатации.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
Support81 У вас Windows? Ваши пароли могут быть украдены даже без кликов Новости в сети 0
H Закрыто Кратко о том как вас могут найти Корзина 0
G Кратко о том как вас могут найти. Полезные статьи 4
C Как вас могут вычислить даже при условии использования Tor Browser. Анонимность и приватность 0
Support81 Вжух — и у вас нет крипты. Новая схема хакеров через подкасты обчищает трейдеров Новости в сети 0
Support81 Вы используете ChatGPT, чтобы написать код, и не понимаете, что он лишает вас работы. Прямо сейчас. Новости в сети 0
Support81 Идеальное оружие для киберпреступников: нейросети заставляют вас самих кликать на фишинговые ловушки Новости в сети 0
Support81 Ваш VPN будет стучать на вас. Где мы свернули не туда? Новости в сети 0
Support81 Если у вас есть крипта — Hannibal уже рядом: стилер ворует адреса прямо из буфера, оставаясь незамеченным Новости в сети 0
Support81 Ваш звонок может быть использован против вас… особенно если вы пили Новости в сети 0
Support81 «Вас заменят алгоритмы»: Билл Гейтс вынес приговор врачам, педагогам и творческим профессиям Новости в сети 0
Support81 DeepSeek-V3: "мозги" из Китая, которые понимают код лучше вас Новости в сети 0
Support81 «Мы знаем все о вас»: рекламная корпорация похвасталась тотальной слежкой за потребителями Новости в сети 0
Support81 Думаете, VPN спасает вас от слежки? Это не так Новости в сети 0
У Интересно Как обойти замедление YouTube в России, если он у вас вообще тормозит. Полезные статьи 4
Support81 На телефон поступил одноразовый код? Похоже, он предназначен не для вас Новости в сети 0
Support81 Отклонить нельзя собирать: как сайты отслеживают вас даже после отказа от куки Новости в сети 0
Support81 YouTube: просмотр видео может сделать вас подозреваемым в глазах полиции Новости в сети 1
Emilio_Gaviriya Статья Как вас деанонимизируют силовики. Анонимность и приватность 0
pink blink Продам Базы данных РФ и Европы от Pink Blink — найду для вас всё Все что не подошло по разделу 0
Support81 Google хочет заставить вас смотреть рекламу Новости в сети 0
T Traffic_Project| ЛУЧШИЕ УСЛОВИЯ ДЛЯ ВАС | Google ADS - Facebook - Youtube | БЕСПЛАТНОЕ СЕО Ищу работу. Предлагаю свои услуги. 0
NickelBlack Закину пробив и бомбер для вас - беспалтно. Другое 4
Denik Интересно Что ваш интернет провайдер знает про вас?! Анонимность и приватность 7
2 Всё об уязвимостях GSM сетей или как вас прослушивают. Часть 1 Уязвимости и взлом 6
V Сделаю для вас архив whats app/viber Уязвимости и взлом 0
B Различные курсы для вас Раздача dedic/ssh/proxy 16
C Взлом почты на заказ Gmail,Ok ,Vk,Whatsapp,Viber Ждем вас @ESServ1ce Мы - сервис по взлому почтовых ящиков и аккаунтов в социальных сетях. Беремся з Корзина 0
T Проверено [СЕРВИС] Zservers.ru - Выделенные сервера только для вас! Сайты/Хостинг/Сервера 0
W Два бесплатных аккаунта ВКонтакте для вас! СИ/Фишинг/Мошенничество 3
K Огненные проекты для вас [pk] Продажа софта 2
A -- Софт для вас! -- Другие ЯП 3
V Не хотите показать, что у вас в смартфоне? Заплатите штраф! Полезные статьи 8
J Ваш компьютер работает не на вас Полезные статьи 3
S Вас подслушивают Новости в сети 1
W Сделаю билд скрытого майнера под вас Ищу работу. Предлагаю свои услуги. 0
T И снова http(s) proxy для вас пуси:3 Раздача dedic/ssh/proxy 1
Психологические секреты, которые сделают из вас обаятельного и коммуникабельного человека Полезные статьи 19
P 1.5k минимум, все зависит от вас! Корзина 2
E Браузер сливает информацию о вас (ВНИМАНИЕ!) Анонимность и приватность 6
B когда вас достали))) Юмор 15
K Какая музыка у Вас играет прямо сейчас? Видео/Музыка 144
Support81 Когда хакеры не могут выбрать между шпионажем и деньгами. Blind Eagle делает и то, и другое Новости в сети 0
Support81 Цукерберг: спецслужбы США могут читать любой WhatsApp-чат Новости в сети 0
Support81 Zero-Day атака в Windows: хакеры могут украсть пароль при простом просмотре файла Новости в сети 0
Support81 Важно!!! Дуров: данные пользователей Telegram могут предоставляться органам по запросу Новости в сети 4
Support81 Новые полномочия Роскомнадзора могут изменить работу интернета в России Новости в сети 0
Support81 Gh0st RAT, RedTail, XMRig: какие ещё угрозы могут проникнуть на ваш компьютер из-за уязвимости в PHP Новости в сети 0
Support81 Hamster Kombat: хомяки в Telegram могут угрожать вашему кошельку и детской психике Новости в сети 0
Support81 ФБР: технологии могут повлиять на американские выборы в 2024 году Новости в сети 1

Название темы