tg_image_3441400536.png
Office_Application_Initiated_Network_Connection_To_Non_Local_IP.yml
Поговаривают, что зиродей в docs файлах рассылаемых фишингом нашли, в активных публичных образцах песка any.run
https://x.com/anyrun_app/status/1861024182210900357
Ловится сигма-рулом на обращения офисных аппликух на не локальные IP (вложение Office Application Initiated Network Connection To Non-Local IP.yml)
IOC:
SHA256
450221ee3d9144ca03e1058d3ba0e5ad09b4153341676089db9e244662b89800
AV Detection Ratio: 🔴 0 / 62
https://x.com/anyrun_app/status/1861024182210900357
Ловится сигма-рулом на обращения офисных аппликух на не локальные IP (вложение Office Application Initiated Network Connection To Non-Local IP.yml)
IOC:
SHA256
450221ee3d9144ca03e1058d3ba0e5ad09b4153341676089db9e244662b89800
AV Detection Ratio: 🔴 0 / 62