home.social

#unc3944 — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #unc3944, aggregated by home.social.

fetched live
  1. Jak Windows śledzi użytkowników przez Global Device ID (GDID)? Czyli o operacji FBI i wpadce nastoletniego przestępcy

    19-letni Petera Stokes to członek głośnej grupy Scattered Spider znanej też jako Octo Tempest, UNC3944 i 0ktapus, która zasłynęła z wyrafinowanych ataków socjotechnicznych, SIM swappingu i ataków ransomware. Wpadł, bo do przeprowadzania ataków korzystał z Windowsa. I choć jak na “hakera” przystało korzstał z VPN-a aby ukryć swój IP, to za bardzo mu to nie pomogło…
    VPN nie pomógł. Zgubił go Windows i GDID
    Z 39-stronicowego dokumentu sądowego wynika, że FBI o pomoc w namierzeniu tożsamości włamywacza poprosiło Microsoft, dzięki czemu udało się powiązać adres IP z tzw. Global Device ID (GDID). Co to jest GDID? To unikatowy identyfikator urządzenia, który system Windows na stałe przypisuje do konkretnej instalacji sprzętowej lub maszyny wirtualnej.
    Nawet jeśli zmieniasz IP przez VPN, twój system operacyjny nieustannie komunikuje się z serwerami Microsoftu, wysyłając w tle telemetrię opisaną tym samym identyfikatorem GDID.
    W logach przekazanych FBI znalazły się dowody na to, że ten sam GDID, który logował się do usług VPN, odwiedzał też strony ofiar gangu ScatteredSpider oraz platformy gamingowe. Microsoft miał rekordy wskazujące, że urządzenie z danym GDID 12 maja 2025 o 19:21 UTC weszło m.in. na stronę zakładania konta ngrok, dokładnie wtedy, kiedy utworzono konto ngrok użyte w ataku. Potem GDID porównano z aktywnością kont przypisywanych Stokesowi: Facebooka, Snapchata, Apple i Ubisoft/Growtopia oraz z podróżami do Estonii, Nowego Jorku i Tajlandii.
    Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu [...]

    #0Ktapus #GDID #Inwigilacja #IP #Metadane #Microsoft #OctoTempest #PeterStokes #Ransomware #ScatteredSpider #Socjotechnika #UNC3944 #VPN #Windows

    niebezpiecznik.pl/post/windows

  2. Scattered Spider hackers shift focus to aviation, transportation firms

    If you work in aviation or transportation, LISTEN

    • Scattered Spider is actively targeting your industry.
    • They are using trycloudflare.com to deliver Chisel, a FOSS encrypted reverse proxy.

    ACTION ITEMS:

    • block trycloudflare.com by FQDN.
    • make sure you are using IPS or app signatures on your firewalls to detect the chisel traffic.

    NOTE: Chisel is encrypted, so you need to be doing full SSL inspection (TLSI) to effectively detect and block the app.

    Additional Resources:

    Please don't let this fuck up your 4th.

    #ScatteredSpider #UNC3944 #Chisel #ChiselMalware #ThreatIntel #CyberSecurity

  3. I just finished a video on #UNC3944 aka #ScatteredSpider.

    If $dayjob doesn't get it online ASAP, I'll post it here soon.

    Stay tuned...

  4. Cryptocurrency exchange operator Coinbase have disclosed an attempted intrusion by #UNC3944/#ScatteredSpider from early February.

    The attack used SMS Phishing (#Smishing) to deliver a malicious URL that pointed to a credential harvesting campaign, but thankfully despite an employee falling for the fake login page, they hesitated when the attackers attempted to socially engineer their way past MFA protections.

    UNC3944 is a highly capable actor that has only been growing in sophistication since their debut in the 0ktapus campaign of 2022, and one that every organisation should be wary of.

    We've summarised the key TTP overlaps between these intrusions and provided some tips on how to enhance the resistance of your MFA solutions against social engineering and MFA fatigue attacks: opalsec.substack.com/p/return-

    #infosec #cyber #informationsecurity #cybersecurity #security #technology #soc #threatintel #threatintelligence #hacked #hacking #hacker #compromise #coinbase #crypto #cryptocurrencies