Found 35555 bookmarks
Newest
Inside the Black Basta Leak: How Ransomware Operators Gain Access
Inside the Black Basta Leak: How Ransomware Operators Gain Access
A major data leak has exposed the internal workings of Black Basta, revealing how one of the most active ransomware groups infiltrates and exploits its victims. KELA analyzed the leaked data to uncover the top five initial access and lateral movement tactics used by the group—including how stolen credentials from infostealer malware logs are fueling attacks.
·kelacyber.com·
Inside the Black Basta Leak: How Ransomware Operators Gain Access
Belsen GroupとZeroSevenGroupのつながりとは?
Belsen GroupとZeroSevenGroupのつながりとは?
KELAは、イエメンと関係があるサイバー犯罪グループ「Belsen Group」と「ZeroSevenGroup」のつながりを調査しました。Belsen Groupは、2025年1月に登場して以降、Fortinet社のデータをリークしたり、ネットワークのアクセスを販売していることが確認されています。一方ZeroSevenGroupは、Belsen Groupが登場する前から活動しており、企業のネットワークに不正アクセスしたり、窃取したデータを販売していたことが確認されています。今回我々は、両グループの文体や投稿の形式に類似点があることに着目しました。いずれの類似点も、両者のつながりを裏付ける決定的な証拠とまではいえないものの、なんらかの関係がある可能性を示唆しています。 Belsen Groupとは? Belsen Groupは2025年1月上旬に登場し、サイバー犯罪フォーラムやSNS上で活動を始めました。また2025年1月14日、同グループは「Belsen_Group」というハンドル名でBreachForumsに投稿し、大規模なデータリークを行いました(KELAが確認したかぎりでは、本件が同グループ最初の大規模リークです)。この投稿では、脆弱なFortinet FortiGateデバイス1万5,000台超から窃取した、1.6 GB相当の機密データ(IPアドレスや設定、VPNの資格情報など)を公開しており、またその後は、同グループがTor上で運営しているブログでも同じデータを公開していました。なおBelsen Groupは、当初同このデータを無料で公開しており、おそらくは他のサイバー犯罪者からの信頼を獲得する狙いがあったと思われます。またこのインシデントについては、Belsen GroupはFortiGateファイアウォールに存在する重大な認証回避の脆弱性(CVE-2022-406841)を悪用したものと考えられています(脚注1)。この脆弱性が公開されたのが2022年であることを考慮すると、同グループはBreachForumsでデータを公開する2年以上前から、(データに)アクセスしていた可能性があります。またこのデータを公開した後、同グループはアフリカや米国、アジアに拠点を置く組織(個人も含まれている可能性があります)のネットワークアクセスを売りに出していました。ただし、それらのアクセスが何者かに買い取られたという証拠は確認されておりません。 OSINTで確認された痕跡 Belsen Groupは、活動当初から複数の連絡先(Tox、XMPP、Telegram、X)を公開しています。また、被害組織の情報を公開するブログをTor上で運営しており、このブログにもそれら連絡先の大半を掲載しています。我々が同グループのXアカウントについて調査したところ、同アカウントは2025年1月10日に作成されたこと、そしてBelsen GroupがBreachForumsやブログで公開していた被害組織の情報を、Xにも投稿していることが判明しました。また完全なアドレスは特定できなかったものの、このXアカウントが「 ad********@gmail.com」という電子メールアドレスを使って登録されていることが確認されました。 なお、Belsen GroupはTelegramアカウント「@BelsenAdmin (ID 6161097506)」も使用していますが、同グループがこのアカウントを連絡先として記載しているのは、XとBreachForumsの投稿のみとなっています(BerachForumsについては、同アカウントを記載している投稿は1件のみ)。我々が調査したところ、このアカウントは2023年に「K Y」という人物が作成したこと、そして過去には「@m_kyan0」や「@mmmkkk000000」などのユーザー名を使用していたことが判明しました。このアカウントは様々なTelegramチャンネルに登録しており、具体的にはサイバーセキュリティ認証関連のグループ(eWPTXv2やeWPTX)、成人向けのトピックを扱っているコミュニティ、イエメンのアラビア語話者が集う地元グループ、アニメをテーマにしたチャットグループなどが挙げられます。 ZeroSevenGroupとは? KELAは、Belsen Groupについて調査を行う中で、同グループと「ZeroSevenGroup」につながりがあることを発見しました。ZeroSevenGroupは、2024年7月から2025年1月にかけて活動していた脅威グループであり、2024年7月に「NulledTo」に登場し、その後はBreachForumsや、CrackedTo、Leakbaseでも活動するようになりました。同アクターは、窃取したデータやネットワークアクセスのリーク・販売を専門としており、ポーランドやイスラエル、米国、アラブ首長国連邦、ロシア、ブラジルの企業を標的にしていました。また、当初は無料でデータベースをリークしていましたが、その後は販売するようになりました。同グループがリーク・販売していたデータベースについては、そのほとんどが、TeraboxやMegaでホストされていたことが確認されています。そして2024年8月には、トヨタ自動車株式会社の米国支社に不正アクセスしたとの犯行声明を出し、240 GB相当の機密データをリークしました。当初トヨタ社は、このインシデントを軽微なものと見なしていましたが、後に自社のシステムではなく、サードパーティのシステムが侵害されていたことを公表しました(脚注2)。 その後の2024年11月、ZeroSevenGroupは、悪用不可能になっていたネットワークアクセスをランサムウェアグループ「Medusa」に売りつけ、詐欺行為を働いたとして告発されました。そして2025年1月、同グループは短期間活動を停止しましたが、その後すぐにフォーラム「Exploit」で活動を開始しました。それ以降、同グループはExploitでのみ活動しており、同フォーラムでは、イタリアの政府機関や米国企業、日本企業の「VPNアクセス」や、それら組織のシステムを制御する「C2サーバーのアクセス」を売りに出していました。 KELAは、ZeroSevenGroupが初期に行った活動を分析し、同グループの運営に関与していると思われる人物を特定しました。活動初期(2024年7月頃)、同グループはデータベースを無料で公開しており、閲覧したいユーザーは、同グループが提供する一意のパスワードを入力して、ファイルのロックを解錠する仕組みになっていました。そこで、KELA独自のデータレイク内でこのパスワードを検索したところ、過去に漏えいしたデータベースの中に、このパスワードを使用している電子メールアドレスが存在することが判明しました。また、情報窃取マルウェアに感染した端末が使用している別の電子メールアドレスも、同じパスワードを使用していることが判明しました。この2つの電子メールアドレスは、ソーシャルメディアを通じてつながっており、また両アドレスともにイエメンとつながりがありました。さらに後者(情報窃取マルウェアに感染した端末)のユーザーについては、ハッカーグループ「Yemen Shield」とも関連があることが判明しました。そこで我々がYemen Shieldの活動を調査したところ、同グループがRaidForumsでは「zerox296」というハンドル名を使い、「ZeroXGroup」として活動していることが判明しました。この調査の詳細については、KELAがプラットフォーム上で公開している「脅威アクタープロファイル「ZeroSevenGroup」にてご覧いただけます。ご興味をお持ちの皆様は、ぜひ無料トライアルにご登録ください。 浮上したつながり KELAのデータベースで、Belsen GroupとZeroSevenGroupの投稿を調査したところ、両グループが投稿のタイトルを同じ形式で記載していることが判明しました。両グループともに、タイトルとなる用語を角括弧とスペースで挟んで記載していました(例:Accessの場合は[ Access ]と記載するなど)。投稿のタイトルにこの特徴が見られたのは、Belsen GroupとZeroSevenGroupのみであり、また彼らが本文にも同じような形式を使用している事例が複数確認されました。その他にも、両グループが類似の言い回しや文体を使用している事例が多数確認されました。これらの調査結果は、両グループが同じ投稿用のテンプレートを使用していた可能性があることを示唆しています。 また、一方のグループに見られる特徴的な用語を組み合わせてデータベースを検索したところ、両グループと関連がある結果のみが表示されました。さらに両グループのTwitterプロファイルを分析したところ、ハッシュタグの使用パターンに明らかな特徴があり、「#hack」というハッシュタグを頻繁に使用していることが判明しました。 これらの調査結果は、Belsen GroupとZeroSevenGroupがイエメンを出自としており、いずれもネットワークアクセスを販売することに興味を持っていること、そして両グループとも同じ形式のメッセージを繰り返し投稿しており、文体に類似点が見られるという事実とも一致しています。また両グループとも、ユーザー名に「group」という単語を使用し、自分達が集団で活動していることを表しています。 もちろん我々は、これらの調査結果のみを根拠に、Belsen GroupとZeroSevenGroupに直接的なつながりがあるとは断定しておりません。しかし、両グループの間に重要な重複点が複数見られたという事実は、Belsen GroupとZeroSevenGroupの間に何らかのつがなりがある可能性や、連携して活動している可能性があることを強く示唆しています。 1 https://doublepulsar.com/2022-zero-day-was-used-to-raid-fortigate-firewall-configs-somebody-just-released-them-a7a74e0b0c7f 2. https://www.foxnews.com/tech/toyota-has-data-dilemma-after-hackers-leak-240gb-customer-information
·kelacyber.com·
Belsen GroupとZeroSevenGroupのつながりとは?
Could The Belsen Group Be Associated With ZeroSevenGroup?
Could The Belsen Group Be Associated With ZeroSevenGroup?
KELA explores a possible link between the Belsen Group and ZeroSevenGroup, two cybercriminal entities with ties to Yemen. The Belsen Group surfaced in January 2025, leaking Fortinet data and selling network access, while ZeroSevenGroup had been active earlier, breaching companies and monetizing stolen data. Notably, both groups share similarities in writing style and post formatting. […]
·kelacyber.com·
Could The Belsen Group Be Associated With ZeroSevenGroup?
Brevo supply-chain attack injected ClickFix scripts on customer sites
Brevo supply-chain attack injected ClickFix scripts on customer sites
Brevo confirmed that attackers stole a Cloudflare API key and used it to inject malicious ClickFix scripts into its websites and JavaScript files embedded on customer sites to distribute malware.
·bleepingcomputer.com·
Brevo supply-chain attack injected ClickFix scripts on customer sites
Cyber resilience industriale: perché l’AI deve parlare il linguaggio della fabbrica
Cyber resilience industriale: perché l’AI deve parlare il linguaggio della fabbrica
Negli ambienti OT la sfida non è soltanto individuare un attacco, ma comprenderne l'impatto sui processi produttivi. Il progetto Elipsis OT Resilience introduce un modello che integra dati di processo ed eventi cyber in un'unica vista, utilizzando l'AI per trasformare gli alert in priorità operative e supportare resilienza, governance e compliance
·cybersecurity360.it·
Cyber resilience industriale: perché l’AI deve parlare il linguaggio della fabbrica
Cyber resilience nel manufacturing: perché semplificare la sicurezza è diventata una priorità
Cyber resilience nel manufacturing: perché semplificare la sicurezza è diventata una priorità
Nel manifatturiero la resilienza digitale non dipende solo dall'introduzione di nuove tecnologie, ma dalla capacità di governarle in modo integrato. Il progetto Fortinet per LAMPRE mostra come convergenza IT/OT, Zero Trust, AI e Continuous Threat Exposure Management possano ridurre la complessità operativa e rafforzare la postura di sicurezza
·cybersecurity360.it·
Cyber resilience nel manufacturing: perché semplificare la sicurezza è diventata una priorità
Hugging Face e il precedente di RubyGems: è l’ora di portare nell’AI i principi della cyber security
Hugging Face e il precedente di RubyGems: è l’ora di portare nell’AI i principi della cyber security
Per OpenAI l’attacco a RubyGems rappresenterebbe almeno il terzo caso rilevante in cui i suoi agenti hanno attaccato l’infrastruttura di un’altra azienda, dopo il caso Hugging Face. Anthropic ha contato finora quattro incidenti. Ecco cosa sappiamo del precedente di RubyGems
·cybersecurity360.it·
Hugging Face e il precedente di RubyGems: è l’ora di portare nell’AI i principi della cyber security
泄露的针对各种 iOS 版本的漏洞利用工具包李白你好-实战攻防李白你好
泄露的针对各种 iOS 版本的漏洞利用工具包李白你好-实战攻防李白你好
近日,GitHub上出现了一个名为 coruna-pro-v2 的开源仓库(https://github.com/adoemwanmei/coruna-pro-v2),迅速引起了iOS安全研究者和越狱爱好者的关注。该仓库被描述为“泄露的针对各种iOS版本的漏洞利用工具包”,包含了完整的多阶段漏洞利用链,并新增了Flask后端管理系统,支持数据采集和可视化管理。 项目背景与来源 该工具包源自某个在线
·libaisec.com·
泄露的针对各种 iOS 版本的漏洞利用工具包李白你好-实战攻防李白你好
What Recent AI-Powered Attacks Mean for Your Identity Security
What Recent AI-Powered Attacks Mean for Your Identity Security
AI is making credential theft faster and easier to scale, giving attackers more opportunities to abuse valid identities. Specops explains why identity security must go beyond successful authentication by verifying that both the user and the device requesting access can be trusted.
·bleepingcomputer.com·
What Recent AI-Powered Attacks Mean for Your Identity Security
Flashpoint Named A Customer Favorite in The Forrester Wave™
Flashpoint Named A Customer Favorite in The Forrester Wave™
The Forrester Wave™: External Threat Intelligence Service Providers, Q3 2026 report has named Flashpoint a Customer Favorite, along with naming the organization a Strong Performer with the highest scores possible in the criteria of: Fraud Intelligence, Executive Protection, and Pricing Flexibility and Transparency.
·flashpoint.io·
Flashpoint Named A Customer Favorite in The Forrester Wave™
Architettura Zero Trust e falle di sicurezza
Architettura Zero Trust e falle di sicurezza
Analisi approfondita sui limiti reali dello Zero Trust, tra eccezioni aziendali, IA agentica e conflitti tra CISO e CTO.
·cybersecurity360.it·
Architettura Zero Trust e falle di sicurezza
Passkey e phishing, la nuova trappola per compromettere le identità cloud Microsoft
Passkey e phishing, la nuova trappola per compromettere le identità cloud Microsoft
Le passkey resistono al phishing, ma possono anche diventare il pretesto per renderlo più credibile. Microsoft ha individuato campagne in cui falsi aggiornamenti di sicurezza portano alla compromissione delle identità cloud, consentendo agli attaccanti di ottenere persistenza e accedere alle risorse Microsoft 365
·cybersecurity360.it·
Passkey e phishing, la nuova trappola per compromettere le identità cloud Microsoft