Sublime Security medium experimental mql
Brand impersonation: ukr[.]net
Impersonation of ukr[.]net. Originally reported by CERT-UA on 07 March, 2022, phishing emails impersonate ukr[.]net to steal user credentials. "Compromised mailboxes are used by the Russian Federation's special services to conduct cyber attacks on citizens of Ukraine."
Detection Logic
type.inbound
and (
(
// technique
strings.ilike(sender.display_name, "ukr*net")
and sender.email.domain.root_domain != "ukr.net"
)
or (
// IOCs
subject.subject == "Увага"
and (
sender.email.email in (
"muthuprakash.b@tvsrubber.com",
"rakesh.ict@msruas.ac.in",
"omars@salecharter.net",
"citi.in.pm@xerago.com",
"qs@gsengint.com",
"sec.ls@msruas.ac.in",
"vaishnavi.kj@tvsrubber.com",
"nshcorp@nshcorp.in",
"purchase2@hitechelastomers.com",
"productionbelgavi@hodekindia.com",
"narayanababu.py.ph@msruas.ac.in",
"roopa.tsld@msruas.ac.in",
"in-nonciti.basupport@xerago.com",
"info@empiink.com",
"pooja.fa@msruas.ac.in",
"babu.d@tvsrubber.com",
"systeam@xerago.com",
"dean.ds@msruas.ac.in",
)
or any(body.links, .href_url.domain.domain == "consumerspanel.frge.io")
)
)
) Field Validations
Loading…
Comments (0)
Loading comments...