#LeetAgent
🚨Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware
Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware
Kaspersky reveals Chrome zero-day CVE-2025-2783 exploited to deploy Memento Labs’ LeetAgent spyware.
thehackernews.com
October 28, 2025 at 12:46 PM
🕵️ Operation ForumTroll: A sophisticated APT campaign targeting Russia & Belarus just exposed a link to Dante, a next-gen commercial spyware.
💠 Chrome zero-day (CVE-2025-2783)
💠 LeetAgent → Dante infection chain
💠 Private surveillance tech meets state-level espionage

#Cybersecurity #Dante #Spyware
October 27, 2025 at 12:41 PM
Italian-made spyware Dante linked to Chrome zero-day exploitation campaign - Help Net Security www.helpnetsecurity.com/2025/10/28/d...
Italian-made spyware Dante linked to Chrome zero-day exploitation campaign - Help Net Security
A Chrome zero-day flaw was used by unknown attackers to deliver LeetAgent, suspected commercial spyware with ties to Memento Labs' Dante.
www.helpnetsecurity.com
October 29, 2025 at 5:53 AM
El spyware Dante está vinculado a una campaña de día cero de explotación en Chrome.

Google parchó una vulnerabilidad día Jero de Chrome (CVE-2025-2783) que fue usada para instalar el spyware LeetAgent. #ciberseguridad #cybersecurity
www.linkedin.com/pulse/el-spy...
El spyware Dante está vinculado a una campaña de día cero de explotación en Chrome.
CVE-2025-2783, una vulnerabilidad de día cero de Chrome que se detectó y explotó en marzo de 2025 y que Google corrigió posteriormente, fue utilizada por atacantes desconocidos para distribuir LeetAge...
www.linkedin.com
October 28, 2025 at 11:56 PM
The vulnerability in question is CVE-2025-2783 (CVSS score: 8.3), a case of sandbox escape which the company disclosed in March 2025 as having come under active exploitation as part of a campaign dubbed Operation ForumTroll targeting organizations in Russia. thehackernews.com/2025/10/chro...
Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware
Kaspersky reveals Chrome zero-day CVE-2025-2783 exploited to deploy Memento Labs’ LeetAgent spyware.
thehackernews.com
October 28, 2025 at 12:43 PM
Italian-made spyware Dante linked to Chrome zero-day exploitation campaign
Italian-made spyware Dante linked to Chrome zero-day exploitation campaign - Help Net Security
A Chrome zero-day flaw was used by unknown attackers to deliver LeetAgent, suspected commercial spyware with ties to Memento Labs' Dante.
www.helpnetsecurity.com
October 28, 2025 at 5:34 PM
Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware
Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware
thehackernews.com
October 28, 2025 at 9:48 AM
💻 Chrome zero-day CVE-2025-2783 exploited by "Mem3nt0 mori" APT in espionage campaign! Attacks targeted Russia & Belarus, deploying LeetAgent spyware via phishing links. #ZeroDay #Chrome #APT #Spyware #Infosec
Chrome Zero-Day Exploited by "Mem3nt0 mori" APT to Deploy Spyware
The Mem3nt0 mori APT group exploited a Chrome zero-day, CVE-2025-2783, to deliver LeetAgent spyware in a targeted espionage campaign against Russian and Belarusian organizations.
cyber.netsecops.io
October 29, 2025 at 7:08 PM
Italian-made spyware Dante linked to Chrome zero-day exploitation campaign

CVE-2025-2783, a Chrome zero-day vulnerability that was detected being exploited in March 2025 and was subsequently fixed by Google, was used by unknown attackers to deliver LeetAgent, suspected commercial…
#hackernews #news
Italian-made spyware Dante linked to Chrome zero-day exploitation campaign
CVE-2025-2783, a Chrome zero-day vulnerability that was detected being exploited in March 2025 and was subsequently fixed by Google, was used by unknown attackers to deliver LeetAgent, suspected commercial spyware. An analysis of the malware’s code and the campaign’s infrastructure led Kaspersky researchers to uncover additional attacks by the same threat actor against organizations and individuals in Russia and Belarus. The researchers also uncovered another spyware tool used in some of these intrusions: Dante, commercial …
www.helpnetsecurity.com
October 29, 2025 at 8:54 AM
Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware

The zero-day exploitation of a now-patched security flaw in Google Chrome led to the distribution of an espionage-related tool from Italian information technology and services provider Memento Labs, acco…
#hackernews #news
Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware
The zero-day exploitation of a now-patched security flaw in Google Chrome led to the distribution of an espionage-related tool from Italian information technology and services provider Memento Labs, according to new findings from Kaspersky. The vulnerability in question is CVE-2025-2783 (CVSS score: 8.3), a case of sandbox escape which the company disclosed in March 2025 as having come under
thehackernews.com
October 29, 2025 at 2:32 AM
Inside the Chrome Zero-Day Attack: How Memento Labs Used “LeetAgent” and “Dante” Spyware to Breach Eastern Networks

The Silent Cyberwar No One Saw Coming In a chilling escalation of cyber espionage, a newly discovered Chrome zero-day vulnerability (CVE-2025-2783) has been exploited by the infamous…
Inside the Chrome Zero-Day Attack: How Memento Labs Used “LeetAgent” and “Dante” Spyware to Breach Eastern Networks
The Silent Cyberwar No One Saw Coming In a chilling escalation of cyber espionage, a newly discovered Chrome zero-day vulnerability (CVE-2025-2783) has been exploited by the infamous Memento Labs to deploy two sophisticated spyware strains — LeetAgent and Dante. The attacks, carried out via spear-phishing campaigns, have specifically targeted Russian and Belarusian organizations allegedly connected to covert information networks known as Operation ForumTroll and TaxOff.
undercodenews.com
October 28, 2025 at 2:46 PM
ForumTroll作戦は継続中:盗作報告書を利用してロシアの政治学者を標的に

2025年3月、私たちはOperation ForumTrollを発見しました。これは、Google Chromeの脆弱性CVE-2025-2783を悪用した一連の高度なサイバー攻撃です。この攻撃で使用された悪意のあるツール、LeetAgentバックドアと、Memento Labs(旧Hacking Team)が開発した複雑なスパイウェアDanteについては、以前に詳細をお伝えしました。しかし、この攻撃の背後にいる攻撃者は春のキャンペーンで活動を停止せず、ロシア連邦内の標的への感染を継続しています。
A new campaign by the ForumTroll APT group
Kaspersky's GReAT experts have uncovered a new wave of cyberattacks by the ForumTroll APT group, targeting Russian political scientists and delivering the Tuoni framework to their devices.
securelist.com
December 21, 2025 at 2:08 AM
Chrome Zero-Dayは、イタリアのMemento LabsのLeetAgentスパイウェアを提供するために利用されました

カスペルスキーの新しい調査結果によると、Google Chromeのセキュリティ欠陥がゼロデイで悪用されたため、イタリアの情報技術およびサービスプロバイダーであるMemento Labsからスパイ関連ツールが配布されました。

問題の脆弱性はCVE-2025-2783(CVSSスコア:8.3)であり、同社は2025年3月に、ロシアの組織をターゲットにしたOperation ForumTrollと呼ばれるキャンペーンの一環として積極的な搾取を受けていると同社は明…
Chrome Zero-Day Exploited to Deliver Italian Memento Labs' LeetAgent Spyware
Kaspersky reveals Chrome zero-day CVE-2025-2783 exploited to deploy Memento Labs’ LeetAgent spyware.
thehackernews.com
October 30, 2025 at 3:30 AM
ForumTroll APTとは何ですか?また、どのように機能しますか?

カスペルスキーグローバルリサーチアンドアナリシスチーム(GReAT)の専門家は、ForumTroll APTグループによる攻撃で使用された感染の連鎖を再構築しました。調査中に、ForumTrollが使用したツールが商用マルウェアDanteを配布するためにも使用されていたことを発見しました。ボリス・ラリンは、タイで開催されたセキュリティアナリストサミット2025会議で、このについて詳細なプレゼンテーションを行いました。

3月、当社の技術は、これまで知られていなかった洗練されたマルウェアによるロシア企業の感染の波を検出…
LeetAgent: a tool shared by ForumTroll and Dante
At the SAS 2025 conference, our experts showed common tools used by both the ForumTroll and the actors armed with Dante malware by Memento Labs (HackingTeam).
www.kaspersky.com
October 29, 2025 at 3:31 AM
KasperskyはOperation ForumTrollと呼ばれるスピアフィッシング攻撃を検知しました。Chromeサンドボックス脱出のゼロデイ脆弱性(CVE-2025-2783)を悪用しゼロクリックに近い攻撃であり、メール内のリンクをクリックし、Chromium系ブラウザで開くだけで成立します。
この攻撃に使用されたマルウェアLeetAgentおよび上位のスパイウェアDanteが、イタリア企業 Memento Labs(旧Hacking Team) による開発であることが判明。
同社の商用スパイウェアがAPT活動に復活したことを意味し、欧州製スパイウェア産業の再活性化を象徴する事件です。
Mem3nt0 mori – The Hacking Team is back!
Kaspersky researchers discovered previously unidentified commercial Dante spyware developed by Memento Labs (formerly Hacking Team) and linked it to the ForumTroll APT attacks.
securelist.com
October 28, 2025 at 2:27 PM
新たなForumTrollのフィッシング攻撃、偽のeLibraryメールでロシアの研究者を標的に

カスペルスキーによると、Operation ForumTrollに関連する脅威アクターが、ロシア国内の個人を標的とした新たな一連のフィッシング攻撃の実行者として特定された。 ロシアのサイバーセキュリティ企業は、この新たな活動を2025年10月に検知したと述べた。脅威アクターの出自は現時点では不明だ。…
新たなForumTrollのフィッシング攻撃、偽のeLibraryメールでロシアの研究者を標的に
カスペルスキーによると、Operation ForumTrollに関連する脅威アクターが、ロシア国内の個人を標的とした新たな一連のフィッシング攻撃の実行者として特定された。 ロシアのサイバーセキュリティ企業は、この新たな活動を2025年10月に検知したと述べた。脅威アクターの出自は現時点では不明だ。 「春のサイバー攻撃は組織に焦点を当てていましたが、秋のキャンペーンは特定の個人、すなわち政治学、国際関係、世界経済の分野の研究者で、ロシアの主要大学や研究機関で働く人々に狙いを定めました」と、セキュリティ研究者のGeorgy Kucherinは述べた。 Operation ForumTrollは、当時ゼロデイだったGoogle Chromeの脆弱性(CVE-2025-2783)を悪用し、LeetAgentバックドアとDanteとして知られるスパイウェア・インプラントを配布する一連の高度なフィッシング攻撃を指す。 最新の攻撃波も、ロシアの科学系電子図書館であるeLibraryからのものだと主張するメールから始まり、メッセージは「support@e-library[.]wiki」というアドレスから送信されていた。このドメインは2025年3月に登録されており、キャンペーン開始の6か月前であることから、攻撃の準備が以前から進められていたことが示唆される。 カスペルスキーは、この戦略的なドメインのエージングは、新規登録ドメインからのメール送信に通常伴う警戒サインを回避するために行われたと述べた。さらに攻撃者は、偽装を維持するため、正規のeLibraryホームページ(「elibrary[.]ru」)のコピーを偽ドメイン上にホストしていた。 メールでは、盗用(剽窃)レポートをダウンロードするために、埋め込まれたリンクをクリックして悪意のあるサイトへアクセスするよう、標的候補に指示する。被害者が従った場合、「<LastName>_<FirstName>_<Patronymic>.zip」という命名パターンのZIPアーカイブが端末にダウンロードされる。 さらに、これらのリンクはワンタイム使用となるよう設計されており、その後に同じURLへアクセスしようとすると、「ダウンロードに失敗しました。後でもう一度お試しください」というロシア語メッセージが表示される。また、Windows以外のプラットフォームからダウンロードを試みた場合は、「Windowsコンピューターで後でもう一度お試しください」と促される。 同社は「攻撃者は、分野の特定専門職である標的に向けて、フィッシングメールを慎重にパーソナライズしていました」と述べた。「ダウンロードされるアーカイブには、被害者の姓・名・父称が付けられていました。」 アーカイブには同名のWindowsショートカット(LNK)が含まれており、実行するとPowerShellスクリプトが起動し、リモートサーバーからPowerShellベースのペイロードをダウンロードして起動する。その後ペイロードはURLに接続して最終段階のDLLを取得し、COMハイジャックを用いて永続化する。また、囮のPDFをダウンロードして被害者に表示する。 最終ペイロードは、Tuoniとして知られるコマンド&コントロール(C2)およびレッドチーミング・フレームワークで、脅威アクターが被害者のWindowsデバイスにリモートアクセスできるようにする。 「ForumTrollは少なくとも2022年以降、ロシアとベラルーシの組織および個人を標的にしてきました」とカスペルスキーは述べた。「この長いタイムラインを踏まえると、このAPTグループは今後も両国における関心対象の組織や個人を狙い続ける可能性が高いでしょう。」 この公表は、Positive Technologiesが2つの脅威クラスター、すなわち、UTA0178およびUNC5221としても追跡されている中国系と疑われるハッキンググループQuietCrabsと、2025年5月以降ランサムウェア攻撃に関与しているように見えるThorの活動を詳細に説明したことを受けたものだ。 これらの侵入セットは、Microsoft SharePoint(CVE-2025-53770)、Ivanti Endpoint Manager Mobile(CVE-2025-4427およびCVE-2025-4428)、Ivanti Connect Secure(CVE-2024-21887)、Ivanti Sentry(CVE-2023-38035)におけるセキュリティ上の欠陥を悪用していることが判明している。 QuietCrabsによる攻撃は、初期アクセスを利用してASPXウェブシェルを展開し、それを用いて、KrustyLoaderをダウンロードして実行できるJSPローダーを配布し、KrustyLoaderが最終的にSliverインプラントを投下する。 研究者のAlexander Badayev、Klimentiy Galkin、Vladislav Luninは「Thorは、2025年にロシア企業への攻撃で初めて観測された脅威グループです」と述べた。「最終ペイロードとして、攻撃者はLockBitおよびBabukランサムウェアに加え、永続化を維持するためにTactical RMMとMeshAgentも使用しています。」 翻訳元:
blackhatnews.tokyo
December 17, 2025 at 3:55 PM
Chromeのゼロデイ脆弱性が悪用され、イタリアのMemento LabsによるLeetAgentスパイウェアが配布される

Google Chromeの既に修正されたセキュリティ脆弱性のゼロデイ悪用により、イタリアの情報技術サービスプロバイダーであるMemento Labsが提供するスパイ活動関連ツールが配布されていたことが、Kasperskyの新たな調査結果で明らかになりました。 問題となった脆弱性はCVE-2025-2783(CVSSスコア: 8.3)で、サンドボックスの回避に関するものであり、同社は2025年3月に、ロシアの組織を標的としたOperation…
Chromeのゼロデイ脆弱性が悪用され、イタリアのMemento LabsによるLeetAgentスパイウェアが配布される
Google Chromeの既に修正されたセキュリティ脆弱性のゼロデイ悪用により、イタリアの情報技術サービスプロバイダーであるMemento Labsが提供するスパイ活動関連ツールが配布されていたことが、Kasperskyの新たな調査結果で明らかになりました。 問題となった脆弱性はCVE-2025-2783(CVSSスコア: 8.3)で、サンドボックスの回避に関するものであり、同社は2025年3月に、ロシアの組織を標的としたOperation ForumTrollと呼ばれるキャンペーンの一環として、実際に悪用されていたことを公表しました。このグループは、TaxOff/Team 46(Positive Technologiesによる呼称)や、BI.ZONEによるProsperous Werewolfとしても追跡されています。少なくとも2024年2月から活動が確認されています。 感染の波は、受信者をPrimakov Readingsフォーラムに招待するパーソナライズされた短命のリンクを含むフィッシングメールを送信することで発生しました。Google ChromeまたはChromiumベースのウェブブラウザでリンクをクリックするだけでCVE-2025-2783のエクスプロイトが発動し、攻撃者がプログラムの制約を突破してMemento Labsが開発したツールを配布できるようになっていました。 本社をミラノに置くMemento Labs(mem3nt0とも表記)は、InTheCyber GroupとHackingTeam(別名Hacking Team)の合併により2019年4月に設立されました。後者は、政府、法執行機関、企業に対して攻撃的な侵入および監視機能を販売した経歴があり、Torブラウザの監視用スパイウェア作成も含まれます。 特に有名なのは、悪名高い監視ソフトウェアベンダーが2015年7月にハッキングされ、内部データ数百ギガバイトが漏洩した事件です。その中には、後にUEFIブートキットMosaicRegressorの基盤となるExtensible Firmware Interface(EFI)開発キットVectorEDKも含まれていました。2016年4月には、イタリアの輸出当局が同社の欧州外での販売ライセンスを取り消すというさらなる打撃も受けています。 ロシアのサイバーセキュリティベンダーによって記録された最新の攻撃では、メディア、大学、研究機関、政府機関、金融機関、その他ロシア国内の組織が主なスパイ活動の標的となりました。 「これは広範かつ無差別なキャンペーンではなく、標的型のスピアフィッシング作戦でした」と、Kaspersky Global Research and Analysis Team(GReAT)の主任セキュリティリサーチャー、Boris Larin氏はThe Hacker Newsに語りました。「ロシアおよびベラルーシの組織や個人に対して複数の侵入が観測されており、メディア、大学、研究機関、政府機関、金融機関などを狙った誘導が行われていました。」
blackhatnews.tokyo
October 28, 2025 at 9:28 AM