Mandiant har publiceret en blog post som beskriver store ændringer i Gootloader malware i løbet af 2022. Malwaren bruger en ny obfuskerings teknik. Gootloader distribueres typisk i dokumenter forklædt som forretningsdokumenter, som hostes på kompromitterede websites. Hele infektionskæden i denne malware er beskrevet i post fra Mandiant.
Source koden til Yandex er blevet lækket online rapporterer Bleeping Computer. Leak inkluderer tilsyneladende ikke nogen kundedata, og Yandex udtaler at hændelsen ligner et insider læk og ikke resultatet af et eksternt udført angreb. Filerne blev stjålet sidste juli og et forhenværende medlem af ledelsen spekulerer i at lækket er politisk motiveret. Hackerne ser ikke ud til at have forsøgt at sælge source koden.
Sikkerhedsvirksomheden ESET har tweetet om en ny stamme af wiper malware som de kalder ”SwiftSlicer” er blevet sendt i retning af Ukrainske netværk. ESET mener selv at den Russiske forsvarsefterretningstjeneste GRU står bag. SwiftSlicer er skrevet i sproget Go og er en opfølger til andre typer familier af wiper malware, HermeticWiper og CaddyWiper, som også menes at være udviklet af Sandworm gruppen under GRU. HermeticWiper blev identificeret i invasionens tidlige dage i februar 2022, mens CaddyWiper blev observeret i de følgende måneder.
Det Ukrainske Computer Emergency Response Team (CERT-UA) rapporterede fredag om fem forskellige wiper familier på netværk hos nyhedsmediet Ukrinform. Familierne var CaddyWiper, ZeroWipe og SDelete til at slette windows diske, samt AwfulShred til Linux og BidSwipe til FreeBSD. Den russiske hactivist gruppe ”CyberArmyofRussia_Reborn” tog ansvaret for angrebet på deres Telegram kanal.
Letland rapporterer om angreb rettet mod landets forsvarsministerium, og formentlig udført af Gamaredon, – en cyberangrebsgruppe som menes at høre under Russiske FSB. Det rapporteres at angrebene ikke var succesfulde. Gamaredon menes primært at være interesseret i at indsamle informationer, frem for at ødelægge dem.
Nyhedsbureauet TASS citerer den Russiske udenrigsminister Oleg Syromolotovas for at sige at USA er ansvarlige for at rekruttere og træne medlemmer af Ukraines IT hær, en hacktivist gruppe som er aktive mod Russiske mål. Fredag blokerede Roskomnadzor alle russeres adgang til FBI og CIA websites rapporterer Interfax. Ifølge Roskomnadzor drives websites af en fjendtlig nation med et mål om at destabilisere den sociale og politiske situation i Rusland. Ligeledes blokeret blev også Rewards for Justice website, som er et program der giver løsesum for information om terrorisme, indblanding i demokratiske valg, cyberkriminalitet og Nordkorea. På Rewards for Justice kan man blandt andet læse at der er en løsesum på $10 millioner til den der kan koble de Russiske magthavere med ransomwaregruppen Hive.
Mediet Security Affairs rapporterede at at LockBit Locker malware er blevet brugt til at ramme mål i Nordeuropa. Selv om denne malware primært bruges af gruppen med samme navn, ser disse angreb ikke ud til at være udført af denne bande. Det ser snarere ud til at være copycats som har fået adgang til en lækket udgave af gruppens malware. Et tilfælde som blev set hos en Belgisk virksomhed førte til en stor mængde krypterede filer. Heldigvis var virksomheden i stand til at komme tilbage til normal drift ved at lave en restore fra backup af deres filer.
Kaspersky Security Services har publiceret en rapport vedrørende jobmarkedet for IT kriminelle. Kaspersky rapporten analyserede jobopslag i 155 forskellige dark web forums fra januar 2020 frem til juni 2022. Deres undersøgelse viste at mange opslag blev lagt op i marts 2020, og det mistænkes at dette skyldtes pandemien og ændringerne i jobmarkedet generelt. Hackergrupper og APT grupper ser ud til at være de primære arbejdsgivere, og de søgte ofte efter udviklere (61% af opslagene). Den højeste løn lovet til en udvikler var $20.000 om måneden, selv om medianen lå mellem $1.300 og $4.000 om måneden for de fleste IT funktioner. Den højeste aflønning sås i feltet reverse engineering.
NIST har publiceret en rapport som opmuntrer til brug af phishing-resistente authenticators. Ifølge NIST Special Publication draft 800-63-B4 sikrer en phishing-resistent authenticator at sikkerheden ikke i så høj grad er afhængig af at en IT bruger er opmærksom i det rette øjeblik. NIST beskriver hvad en phishing-resistent authenticator er, og bemærker samtidig at det naturligvis kun fungerer i tilfælde hvor en angreb forsøger at logge ind på en tjeneste. Brugere skal stadig være varsomme med phishing angreb som forsøger at installere malware eller stjæle sensitiv information.
Proofpoint rapporterede at de har set en væsentlig større mængde tilfælde hvor OneNote blev benyttet som mekanisme til at levere malware i e-mail af kriminelle. Seks kampagner blev observeret i december 2022, og herefter 50 kampagner i 2023. Gennem december var mange af kampagnerne målrettet undervisningssektoren, men er nu spredt til flere sektorer. Kampagnerne bruges til at sprede Qbot malware, og det menes at noder som får Qbot installeret vil få deres adgang solgt videre på det sorte marked.
