#IOC

🚨 #DeerStealer Delivered via Obfuscated .LNK and #LOLBin Abuse.
A new phishing campaign delivers #malware through a fake PDF shortcut (Report.lnk) that leverages mshta.exe for script execution, which is a known LOLBin technique (MITRE T1218.005).
⚠️ The attack begins with an .lnk file that covertly invokes mshta.exe to drop scripts for the next stages. The execution command is heavily obfuscated using wildcard paths.

🔗 Execution chain:
.lnk ➡️ mshta.exe ➡️ cmd.exe ➡️ PowerShell ➡️ DeerStealer

To evade signature-based detection, #PowerShell dynamically resolves the full path to mshta.exe in the System32 directory. It is launched with flags, followed by obfuscated Base64 strings. Both logging and profiling are disabled to reduce forensic visibility during execution.

🚀 #ANYRUN’s Script Tracer reveals the full chain, including wildcard LOLBin execution, encoded payloads, and network exfiltration, without requiring manual deobfuscation.

Characters are decoded in pairs, converted from hex to ASCII, reassembled into a script, and executed via IEX. This ensures the #malicious logic stays hidden until runtime.

👾 The script dynamically resolves URLs and binary content from obfuscated arrays, downloads a fake PDF to distract the user, writes the main executable into AppData, and silently runs it. The PDF is opened in Adobe Acrobat to distract the user.

👨‍💻 See analysis session:
app.any.run/tasks/02dd6096-b62

🔍 Use these TI Lookup search requests to find similar threats to enrich your company's detection systems:
🔹 intelligence.any.run/analysis/
🔹 intelligence.any.run/analysis/
🔹 intelligence.any.run/analysis/

#IOC:
https[:]//tripplefury[.]com/
fd5a2f9eed065c5767d5323b8dd928ef8724ea2edeba3e4c83e211edf9ff0160
8f49254064d534459b7ec60bf4e21f75284fbabfaea511268c478e15f1ed0db9

⚡️ With real-time and deep visibility into script execution, process details, and network behavior, #ANYRUN simplifies dynamic analysis of evasive threats like DeerStealer.

#cybersecurity #infosec

2025-07-17

I'd like to use my pinned post to shoot the bird to transphobes

Study Ordered by Utah Republicans Finds Gender-Affirming Care Benefits Trans Youth

them.us/story/utah-gender-affi…

Transgender Athletes Could Be At A Physical Disadvantage, New Research Shows

forbes.com/sites/lindseyedarvi…

#transgender #transgenderAthletes #GenderAffirmingCare #TransYouth #IoC #Utah #LGBTQ

08/15 🤍 #RIPNatenom 💔OhWeh@climatejustice.social
2025-07-17

@nolympia_muenchen

#CSU und #FreieWähler wollen in #München an #Kindern in #Kindertagesstätten sparen. Den Platz brauchen sie für #Betongold für das #IOC

#nolympia #nOlympics

ANTRAG
An Herrn
Oberbürgermeister
Dieter Reiter
Rathaus, Marienplatz 8, 80331 München

16.07.2025

Freiflächen von Kindertagesstätten

Die Freiflächen von Kindertagesstätten pro Kind steigen nicht mehr linear, sondern degressiv.

Begründung
Generell gilt: Pro Kind sind in einer Kindertagesstätte 10 m² Freifläche herzustellen, egal, wie groß die Kindertagesstätte ist. Bei kleinen Kindergärten mit z.B. zwei Gruppen sind das 500 m².
Je mehr Gruppen ein Kindergarten hat, dementsprechend linear größer wird die Freifläche. Denkbar ist aber auch, die Fläche pro Kind mit zunehmender Größe der Einrichtung nur noch
degressiv zu erhöhen, also z.B. bei vier Gruppen nur 8m². Das führt immer noch zu großen Freiflächen. In aller Regel spielen die Kinder zusammen in Gruppen und nicht einzeln auf den rechnerischen Flächen
2025-07-16
Florian Schlundflorianschlund
2025-07-16

»Das offenbarte die Unkenntnis, wer die Herren des Bewerbungsverfahrens sind: IOC und Deutscher Olympischer Sportbund (DOSB). Die geben Zeitplan und Rahmenbedingungen vor, das vor allem den „Host City Contract“, ein Vertragswerk mit „diktatorischem Charakter“, wie Kaiser es beschrieb.« Auch darum:
sueddeutsche.de/muenchen/muenc

2025-07-16

📢 Campagne d'exploitation des appareils SonicWall SMA avec le malware OVERSTEP
📝 L'article de Mandiant et Google Threat Intelligence Group met en lumière une **campagne d'exploit...
📖 cyberveille : cyberveille.ch/posts/2025-07-1
🌐 source : cloud.google.com/blog/topics/t
#IOC #SonicWall #Cyberveille

Das ist auch so eine olympische Disziplin: den #IOC füttern bis er platzt.

RE: https://bsky.app/profile/did:plc:p6scwbl3ajwusoosxbfswv7e/post/3lu4basv3fs2r

2025-07-16

📢 Analyse du ransomware Secp0 ciblant les systèmes Linux
📝 L'article analyse le ransomware **Secp0**, apparu début 2025, qui a initialement été mal compris comme un groupe d'extorsion de divulgation de vulnérabilités, mais qui fonctionne en réalité comme un ransomware trad...
📖 cyberveille : cyberveille.ch/posts/2025-07-1
🌐 source : blog.lexfo.fr/analysis-of-secp
#IOC #Linux #Cyberveille

2025-07-15

Statt Olympia in Hamburg – Einladung zum Treffen.
Die Kritiker:innen einer Olympia-Bewerbung von Hamburg laden zu einem ersten öffentlichen Ratschlag in die Fux-Kaserne in Altona ein. Mit einem Flyer hatten Aktive von "NOlympia-Hamburg" heute im Rahmen einer Veranstaltung der Linksfraktion im Hamburger Rathaus auf dieses Treffen hingewiesen. Am 23. Juli findet
fairspielen.de/2025/07/16/stat
#DOSB #IOC #Nolympia #Olympia #Uncategorized

Mediterranean Dietmediterraneandiet@vive.im
2025-07-14

Olive O’clock time

Olive harvest is taking place all over the country. Many olive groves are already harvested, especially in the warmer southern and western regions, while others still wait for the right time to pick the precious fruit, full of flavor and sublime oil. The olive diversit…
#dining #cooking #diet #food #mediterranean #MediterraneanDiet #MediterraneanFood #MediterraneanOliveOil #OliveOil #delice #IOC #Mediterranean #Olive
diningandcooking.com/2177798/o

2025-07-13

📢 Le malware ZuRu cible les utilisateurs macOS avec des applications trojanisées
📝 L'article, publié par Phil Stokes & Dinesh Devadoss, met en lumière la résurgence du **malware ZuRu** qui cible...
📖 cyberveille : cyberveille.ch/posts/2025-07-1
🌐 source : sentinelone.com/blog/macos-zur
#IOC #Khepri #Cyberveille

2025-07-11

📢 Compromission de la sécurité des cartes eUICC Kigen révélée par Security Explorations
📝 Security Explorations, un laboratoire de recherche, a mené une analyse de sécurité sur la technologie eSIM, révélant une compromission des cartes eUICC...
📖 cyberveille : cyberveille.ch/posts/2025-07-1
🌐 source : security-explorations.com/esim
#IOC #Java_Card #Cyberveille

2025-07-11

📢 Augmentation des campagnes de phishing depuis des domaines .es
📝 L'article publié par Cofense met en lumière une **augmentation de 19 fois** des campagnes malveillantes lancées à partir de domaines .es, faisant de ce TLD le troisième le plus utilisé pou...
📖 cyberveille : cyberveille.ch/posts/2025-07-1
🌐 source : theregister.com/2025/07/05/spa
#IOC #Microsoft #Cyberveille

2025-07-11

»Das offenbarte die Unkenntnis, wer die Herren des Bewerbungsverfahrens sind: IOC und Deutscher Olympischer Sportbund (DOSB). Die geben Zeitplan und Rahmenbedingungen vor, das #IOC vor allem den „Host City Contract“, ein Vertragswerk mit „diktatorischem Charakter“, wie Kaiser es beschrieb.« Auch darum: #NOlympia
sueddeutsche.de/muenchen/muenc

2025-07-09

Neubau eines Olympia-Stadions in Hamburg
Läuft irgendwie blöd, mit der Hamburger Olympia-Bewerbung und dem angeblich nötigen Stadion-Neubau. Der NDR berichtet auf Basis einer Schriftlichen Kleinen Anfrage der Linksfraktion: "Die Stadt Hamburg plant im Zuge der Olympiabewerbung den Bau einer modernen Multifunktionsarena. Sie soll auch vom Hamburger SV genutzt werden, da das
fairspielen.de/2025/07/09/neub
#DOSB #Hamburg #IOC #Nolympia #Olympia

2025-07-09

📢 Scattered Spider : menaces croissantes pour les entreprises et l'aviation
📝 Check Point Research met en lumière les activités du groupe de cybermenaces **Scattered Spi...
📖 cyberveille : cyberveille.ch/posts/2025-07-0
🌐 source : blog.checkpoint.com/research/e
#IOC #Scattered_Spider #Cyberveille

2025-07-09

📢 Réémergence du ransomware Pay2Key.I2P lié à l'Iran
📝 Morphisec, dans un article publié le 2025-07-09, dévoile la réapparition d'une menace cybernétique sophistiquée dans le sillage du conflit Israël-Iran-USA...
📖 cyberveille : cyberveille.ch/posts/2025-07-0
🌐 source : morphisec.com/blog/pay2key-res
#Fox_Kitten #IOC #Cyberveille

2025-07-09

📢 L'essor des sites de fausses nouvelles pour les fraudes d'investissement
📝 L'article de CTM360, publié en juillet 2025, souligne l'augmentation des **sites de fausses nouvelles** utilisés pour orchestrer des **fraudes d'investiss...
📖 cyberveille : cyberveille.ch/posts/2025-07-0
🌐 source : ctm360.com/reports/baittrap-ri
#Baiting_News_Sites #IOC #Cyberveille

2025-07-09

📢 Campagne de détournement de navigateur 'RedDirection' découverte
📝 L'article de gbhackers révèle une découverte inquiétante par Koi Security concernant une campagne de détournement de navigateur sophistiquée nommée **“RedDirection”**...
📖 cyberveille : cyberveille.ch/posts/2025-07-0
🌐 source : gbhackers.com/11-google-verifi
#IOC #TTP #Cyberveille

2025-07-08

📢 Nouvelle version du malware AMOS avec backdoor pour macOS
📝 L'article, publié par Bleeping Computer, rapporte la découverte d'une **nouvelle version du malware Atomic macOS info-stealer** (AMOS) qui inclut désormais...
📖 cyberveille : cyberveille.ch/posts/2025-07-0
🌐 source : bleepingcomputer.com/news/secu
#IOC #TTP #Cyberveille

Client Info

Server: https://mastodon.social
Version: 2025.04
Repository: https://github.com/cyevgeniy/lmst