LIVE_FEED
--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL
← back to blog
API операции2026-10-057 min read

FastAPI/OpenAPI за домейн-ограничено threat intelligence

Технически ExploitShield deep dive за „FastAPI/OpenAPI за домейн-ограничено threat intelligence“ за изследователи, SOC инженери и threat intelligence анализатори.

Тази разширена статия разглежда „FastAPI/OpenAPI за домейн-ограничено threat intelligence“ от гледната точка на threat intelligence анализатори, malware изследователи и SOC инженери, които трябва да разбират веригата от доказателства, а не само клиентското резюме.

В ExploitShield workflow темата свързва браузърно изпълнение, MITM capture, redirect expansion, DNS и WHOIS обогатяване, AV и IDS резултати, историческо състояние на crawls и домейн-ограничени доклади. Полезният сигнал рядко е един артефакт сам по себе си; важна е връзката между артефактите във времето.

Анализаторите трябва да третират изхода като pivot карта. Започнете от domain dossier, преминете към нови скриптове или redirectors, прегледайте хешове и parentage, сравнете с предишни crawls и решете дали сигналът е потвърдено злонамерен, подозрителен, аномален или benign шум.

Оперативната полза е възпроизводимостта. Всяка находка трябва да се връзва с crawl job, evidence family, source URL, scanner verdict и timestamp, така че escalation, suppression, клиентското обяснение и API export да сочат към един и същ запис.