💀 Группа TA423 развернула watering hole атаки для распространения ScanBox — JavaScript-фреймворка для разведки и кейлоггинга. Исследователи зафиксировали компрометацию легитимных сайтов, которые теперь служат точками заражения для целевых пользователей. ScanBox — это не новый инструмент, китайские APT используют его уже несколько лет для сбора данных о браузерах, плагинах и клавиатурных вводах жертв. Тактика знакомая, вектор — новый. На этот раз злоумышленники внедряют JavaScript-код прямо в скомпрометированные веб-ресурсы, превращая их в ловушки для посетителей. Когда пользователь заходит на заражённый сайт, ScanBox незаметно собирает информацию о системе и может перехватывать нажатия клавиш. Watering hole атаки особенно эффективны против организаций, сотрудники которых регулярно посещают определённые отраслевые ресурсы. Вместо массовых рассылок фишинга группа TA423 выбрала более точечный подход — заразить сайты, которым доверяют целевые жертвы. Классический пример того, как APT адаптируют старые инструменты под новые векторы атак. ScanBox остаётся актуальным именно благодаря своей простоте и эффективности — JavaScript выполняется в любом браузере без дополнительных эксплойтов. Источник: threatpost #APT #TA423 #ScanBox #WateringHole #JavaScript @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.