<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hive0117 &#8211; PT ESC</title>
	<atom:link href="/tag/hive0117/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 17:40:31 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>Hive0117 &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Как злоумышленники меняют подход к написанию фишинговых писем</title>
		<link>/how-attackers-are-changing-their-approach-to-writing-phishing-emails/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Tue, 16 Jul 2024 12:45:51 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[Hive0117]]></category>
		<category><![CDATA[Phishing]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%ba%d0%b0%d0%ba-%d0%b7%d0%bb%d0%be%d1%83%d0%bc%d1%8b%d1%88%d0%bb%d0%b5%d0%bd%d0%bd%d0%b8%d0%ba%d0%b8-%d0%bc%d0%b5%d0%bd%d1%8f%d1%8e%d1%82-%d0%bf%d0%be%d0%b4%d1%85%d0%be%d0%b4-%d0%ba-%d0%bd%d0%b0/</guid>

					<description><![CDATA[📬 Как злоумышленники меняют подход к написанию фишинговых писем Недавно мы наткнулись на письмо с вредоносным вложением, отправленное группой Hive0117. Интересен подход к написанию: письмо сильно отличается от обычных рассылок, довольно прямолинейно…]]></description>
										<content:encoded><![CDATA[<p>📬 <strong>Как злоумышленники меняют подход к написанию фишинговых писем</strong></p>
<p>Недавно мы наткнулись на письмо с вредоносным вложением,<strong> отправленное группой Hive0117</strong>. Интересен подход к написанию: письмо сильно отличается от обычных рассылок, довольно прямолинейно манипулирующих эмоциями получателя с помощью акцента на срочности и попыток вызвать чувство страха.</p>
<p>1️⃣ Оно выглядит как ответ на какое-то старое сообщение, ведь люди склонны больше доверять уже знакомым отправителям, чем новым. Оказалось, что почтовый аккаунт адресанта был взломан и это ответ на настоящее письмо из прошлого.</p>
<p>2️⃣ Срочность не обозначается явно, а подразумевается: якобы сейчас проходит налоговая проверка.</p>
<p>3️⃣ Чтобы почтовый шлюз не обнаружил вредоносных вложений, злоумышленники часто используют запароленные архивы. В этом случае применение пароля оправдывалось тем, что документы конфиденциальные. Это вызывало меньше подозрений.</p>
<p>4️⃣ Поскольку Hive0117 является финансово мотивированной группой, их цель — бухгалтерия организаций. Поэтому под предлогом налоговой проверки злоумышленники попросили отправить вредоносное вложение настоящей цели — бухгалтеру. Во-первых, в этом случае злоумышленникам не нужно было знать его почтовый адрес. Во-вторых, письмо присланное от коллеги вызывает значительно больше доверия, чем от внешнего отправителя.</p>
<p><strong>IoCs:</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">Документ из налоговой(запрос).rar
a7712ac6ff3873f0106e16385e4b9b30
ba647a209c8d112f00a320a693f83827682e7e52
f226edad9d3a17d28008b376773bca62507d40494c5a1def5c8704a1bb815bae</code></span></pre>

<p><strong><br />
</strong></p>

<pre class="wp-block-code"><span><code class="hljs language-plaintext">Документ из налоговой(запрос).exe 
85c8c66c34bb60e09e68f882831b1751
f96d695d04f0198fab85aa9bac66799cf2e710ed
8b309519bbb64be63ea3cf0f1ef58c5b36bbb5bf37d39f879ffb55d354937e16 </code></span></pre>

<p></p>

<pre class="wp-block-code"><span><code class="hljs language-yaml">
<span class="hljs-string">fb0bf2b1.shop</span>
<span class="hljs-number">185.189</span><span class="hljs-number">.13</span><span class="hljs-number">.113</span>
<span class="hljs-string">http://fb0bf2b1.shop/index.php</span></code></span></pre>

<p><span class="hashtag">#TI</span> <span class="hashtag">#Hive0117</span> <span class="hashtag">#Phishing</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
