CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
03-04-2026

That dream job offer from Coca-Cola or Ferrari? It’s a trap for your passwords

https://www.malwarebytes.com/blog/threat-intel/2026/04/that-dream-job-offer-from-coca-cola-or-ferrari-its-a-trap-for-your-passwords

Report completeness: Low

Victims:
Job seekers, Corporate google workspace accounts, Facebook users, Employment and recruitment sector

ChatGPT TTPs:
do not use without manual check
T1056.003, T1111, T1566, T1656

IOCs:
Domain: 1

Soft:
Chrome, outlook
CTT Report Hub
#ParsedReport #CompletenessLow 03-04-2026 That dream job offer from Coca-Cola or Ferrari? It’s a trap for your passwords https://www.malwarebytes.com/blog/threat-intel/2026/04/that-dream-job-offer-from-coca-cola-or-ferrari-its-a-trap-for-your-passwords …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние кампании по фишингу стали более изощренными, в частности, они нацелены на лиц, ищущих работу, выдавая себя за такие бренды, как Coca-Cola и Ferrari. Мошенники Coca-Cola собирают конфиденциальную информацию с помощью поддельной страницы бронирования, которая перенаправляет на имитацию входа в Google, позволяя красть учетные данные в режиме реального времени в обход Многофакторной аутентификации. Вариант Ferrari использует механизм, подобный OAuth, для сбора логинов в Facebook, используя знакомые методы входа в Социальные сети, чтобы казаться заслуживающим доверия, тем самым компрометируя личные данные для будущих мошенников.
-----

Недавние кампании фишинга, нацеленные на лиц, ищущих работу, стали более изощренными, особенно те, которые выдают себя за такие известные бренды, как Coca-Cola и Ferrari. Первая афера, имитирующая Coca-Cola, использует убедительную страницу бронирования, которая собирает личную информацию, а затем перенаправляет жертв на поддельную страницу входа в учетную запись Google, представленную в имитированном окне браузера Chrome. Этот метод не только обманом заставляет пользователей вводить свои учетные данные, но и позволяет злоумышленникам передавать эту информацию в режиме реального времени на свой внутренний сервер, предназначенный для обхода Многофакторной аутентификации (MFA). Когда жертвы отправляют свои учетные данные, набор для фишинга каждые несколько секунд запрашивает инструкции у сервера злоумышленника, адаптируя представленные запросы к этапам аутентификации при реальных входах в Google. Укоренившаяся особенность этого мошенничества ограничивает использование @gmail.com адреса, гарантирующие, что целью будут только корпоративные учетные записи Google Workspace, которые более ценны для злоумышленников из-за доступа, который они предоставляют к корпоративным ресурсам.

Аналогичным образом, другая кампания по фишингу, выдающая себя за Ferrari, использует механизм, подобный OAuth, для сбора учетных данных Facebook. Жертвам либо предлагается войти в Facebook, либо напрямую ввести свой адрес электронной почты, что приводит к поддельной странице входа, предназначенной для перехвата логинов, не вызывая подозрений. Эта тактика использует распространенную практику среди легальных порталов вакансий, которые позволяют входить в систему через Социальные сети, что делает мошенничество более правдоподобным. Хотя в этой версии мошенничества нет продвинутых методов обхода MFA, она собирает данные, которые компрометации личной информации и могут быть использованы для дальнейших мошенничеств, особенно путем доступа к контактам жертв.

Нынешняя ситуация на рынке труда, характеризующаяся ростом числа увольнений и усилением конкуренции за должности, создала благодатную почву для мошенников, нацеленных на лиц, ищущих работу. Срочность и отчаяние, которые испытывают кандидаты, делают их более восприимчивыми к этим изощренным схемам. В связи с быстрым развитием наборов для фишинга, которые в точности имитируют законные платформы, людям необходимо сохранять бдительность и подвергать сомнению неожиданные процессы, особенно когда требуются дополнительные шаги аутентификации.
#ParsedReport #CompletenessMedium
03-04-2026

The new Infiniti Stealer is targeting Macs via ClickFix campaigns

https://moonlock.com/infiniti-stealer-clickfix-campaigns

Report completeness: Medium

Threats:
Infiniti_stealer
Clickfix_technique
Macc_stealer
Nutika_tool

Victims:
Mac users, Cryptocurrency

Geo:
Canada, Germany

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.010, T1059.004, T1071.001, T1102.003, T1105, T1113, T1140, T1204.004, T1497.001, T1552.001, have more...

IOCs:
Domain: 2
IP: 3

Soft:
macOS, irefox, Nuitka, VirtualBox, Telegram

Functions:
upload_complete

Languages:
python

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 The new Infiniti Stealer is targeting Macs via ClickFix campaigns https://moonlock.com/infiniti-stealer-clickfix-campaigns Report completeness: Medium Threats: Infiniti_stealer Clickfix_technique Macc_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Infiniti Stealer - это недавно идентифицированное вредоносное ПО для macOS, использующее методы ClickFix для атак социальной инженерии. Он заманивает пользователей через поддельную страницу Cloudflare для выполнения сценария терминала, который загружает вредоносное ПО, которое может красть учетные данные браузера, получать доступ к данным Связки ключей, извлекать информацию о кошельке криптовалюты и делать скриншоты. Построенный на Python и скомпилированный с использованием Nuitka, его тактика уклонения усложняет обнаружение, и он извлекает данные с помощью HTTP POST-запросов, уведомляя операторов через Телеграм.
-----

Infiniti Stealer - это недавно обнаруженное вредоносное ПО для macOS, которое в первую очередь нацелено на пользователей Mac с помощью тактики социальной инженерии, в частности, с использованием методов ClickFix. Активная с 26 марта, как сообщает Malwarebytes, вредоносная ПО использует поддельную страницу Cloudflare, чтобы заманить жертв на выполнение скрипта в терминале, который запускает загрузку ее полезной нагрузки. Использование этого метода заметно возросло: ESET сообщила о 500%-ном росте числа атак с ClickFix в начале 2025 года.

Основные возможности вредоносного ПО включают кражу учетных данных из браузеров, доступ к записям Связки ключей macOS, извлечение данных из криптовалютных кошельков и захват скриншотов во время его выполнения. В отличие от предыдущих стиллеров для macOS, Infiniti Stealer создан с использованием Python и скомпилирован с помощью Nuitka, компилятора с открытым исходным кодом, который преобразует код Python в C, что усложняет обнаружение и анализ по сравнению с типичным вредоносным ПО на основе Python. Первоначальная полезная нагрузка представляет собой сценарий Bash, использующий шаблон, аналогичный шаблону стиллера MacSync, указывающий на потенциальную общую инфраструктуру или подход к разработке вредоносного ПО для macOS.

После установки программа-похититель может получить удаленный контроль над Mac-адресом, подвергшимся компрометации, установить закрепление и избежать проверок безопасности. Он использует HTTP POST-запросы для эксфильтрации собранных данных и уведомляет операторов через Телеграм о завершении. В настоящее время единственным идентифицированным доменом, распространяющим Infiniti Stealer, является update-check.com , который выдает себя за страницу Cloudflare, чтобы обмануть пользователей. Анализ этой области выявил минимальное обнаружение системами безопасности, что позволяет предположить эффективную стратегию уклонения.

Более широкая инфраструктура, стоящая за Infiniti Stealer, надежна, управляется хостинговой компанией Team Internet AG в Германии и указывает на потенциальную возможность продолжения вредоносной деятельности. Пользователям рекомендуется проявлять осторожность в отношении таких атак ClickFix, воздерживаясь от вставки непроверенных скриптов в терминал, улучшая настройки безопасности в браузерах и защищая конфиденциальную информацию, такую как криптовалютные кошельки, с помощью таких методов, как использование FileVault. По мере развития киберугроз пользователям по-прежнему крайне важно быть в курсе событий и применять меры защиты от появляющегося вредоносного ПО, такого как Infiniti Stealer.
#ParsedReport #CompletenessLow
02-04-2026

Cookie-controlled PHP webshells: A stealthy tradecraft in Linux hosting environments

https://www.microsoft.com/en-us/security/blog/2026/04/02/cookie-controlled-php-webshells-tradecraft-linux-hosting-environments/

Report completeness: Low

Victims:
Web hosting, Shared hosting environments, Public facing web applications

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 2

Soft:
Linux, Microsoft Defender, php-fpm, cPanel, Microsoft Defender for Endpoint, efender coverage    , Panel, icrosoft Defender for Endpoint  , efender coverage, nginx, have more...

Algorithms:
base64

Functions:
count

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 02-04-2026 Cookie-controlled PHP webshells: A stealthy tradecraft in Linux hosting environments https://www.microsoft.com/en-us/security/blog/2026/04/02/cookie-controlled-php-webshells-tradecraft-linux-hosting-environments/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют HTTP-файлы cookie для скрытого управления веб-оболочками на базе PHP на серверах Linux, позволяя выполнять команды только при обнаружении определенных значений файлов cookie, тем самым сводя к минимуму видимость. Этот метод предполагает использование суперглобала PHP $_COOKIE для немедленного доступа к значениям файлов cookie, что позволяет веб-оболочкам оставаться бездействующими и избегать обнаружения. Злоумышленники устанавливают закрепление с помощью законных интерфейсов управления хостингом, таких как задания cron, которые регулярно запускают эти вредоносные функции, смешиваясь с обычным веб-трафиком.
-----

Злоумышленники все чаще используют HTTP-файлы cookie для управления веб-оболочками на базе PHP на серверах Linux, обеспечивая скрытый механизм выполнения команд, который сводит к минимуму видимость. Полагаясь на файлы cookie вместо более заметных методов, таких как параметры URL, эти веб-оболочки могут оставаться бездействующими и выполнять вредоносные функции только при обнаружении определенных значений файлов cookie. Этот метод снижает вероятность обнаружения, смешиваясь с обычным веб-трафиком и обходя традиционные механизмы ведения журнала.

На практике HTTP-файлы cookie служат триггером для активации логики webshell. Злоумышленники могут использовать суперглобальную функцию PHP $_COOKIE, позволяющую немедленно использовать значения файлов cookie без дополнительного синтаксического анализа. В результате веб-оболочка может оставаться неактивной до тех пор, пока не будут выполнены заранее определенные условия использования файлов cookie, что значительно сокращает ее заметный объем во время обычного трафика. Такой подход также облегчает постоянный доступ к системам компрометации, особенно в средах общего хостинга, где злоумышленники могут использовать авторизованные административные функции для настройки заданий cron для повторяющегося выполнения своих полезных нагрузок.

Были рассмотрены различные реализации этого метода, демонстрирующие различные структуры и уровни сложности. Например, в одном из вариантов был реализован загрузчик, который использовал многоуровневую обфускацию и встроенное управление выполнением. Изначально загрузчик оценивает контекст запроса и динамически перестраивает основные функции PHP, чтобы скрыть важные операции, что еще больше усложняет задачу обнаружения. Такая сильно запутанная конструкция сводит к минимуму очевидные индикаторы до тех пор, пока не будут выполнены конкретные условия выполнения.

Механизмы закрепления, используемые злоумышленниками, часто включают использование законных интерфейсов управления средами размещения, таких как задания cron, зарегистрированные через рабочие процессы Панели управления. Эти задания выглядят как стандартные административные процессы, но могут эффективно запускать вредоносные функции, создавая надежную опору для злоумышленников. В одном инциденте доступ к компрометации был защищен с помощью задания cron, которое регулярно восстанавливало запутанный загрузчик PHP в доступное в Интернете местоположение. Эта возможность самовосстановления в сочетании с активацией на основе файлов cookie позволила злоумышленникам сохранять контроль и расширять операции, не привлекая внимания.
#ParsedReport #CompletenessHigh
04-04-2026

Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads

https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html

Report completeness: High

Actors/Campaigns:
Axios_compromise

Threats:
Supply_chain_technique
Plain-crypto-js_tool
Trojan.js.tpcpsteal.a
Trojan.js.axiosdrop.thccabf
Trojan.vbs.axiosdrop.aa
Backdoor.ps1.axiosrat.thccabf
Trojan.ps1.axiosdrop.thccabf
Trojan.ps1.axiosdrop.thccabg

Victims:
Axios, Government, Finance, Retail, Consulting, Entertainment, Manufacturing, Technology, Healthcare, Utilities, have more...

Industry:
Retail, Government, Financial, Entertainment, Healthcare

TTPs:
Tactics: 2
Technics: 10

IOCs:
Email: 2
File: 6
Url: 4
Command: 1
Domain: 3
IP: 1
Hash: 9

Soft:
macOS, Linux, ProtonMail, Windows Terminal, curl, Windows PowerShell, OpenClaw

Algorithms:
xor, base64

Functions:
Number, atob, require

Win API:
lockfile

Languages:
python, powershell, javascript, applescript

Platforms:
cross-platform, apple

Links:
https://github.com/axios/axios/issues/10604
CTT Report Hub
#ParsedReport #CompletenessHigh 04-04-2026 Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет Axios NPM был подвергнут компрометации в ходе атаки supply chain, когда злоумышленник захватил учетную запись разработчика npm, что позволило опубликовать две вредоносные версии, которые вводили фантомную зависимость, содержащую Троянскую программу для удаленного доступа (RAT). Эта RAT использовала сложные методы запутывания, выполняемые с помощью методов, зависящих от платформы, в macOS, Windows и Linux, и выполняла дополнительный вредоносный код с сервера управления. Инцидент выявил значительные уязвимости в системе безопасности supply chain, подчеркнув необходимость более строгого контроля зависимостей и аудита пакетов.
-----

Пакет Axios NPM, популярный JavaScript HTTP-клиент с более чем 100 миллионами еженедельных загрузок, был подвергнут компрометации в результате атаки supply chain, когда злоумышленник захватил учетную запись ведущего разработчика npm. Это позволило злоумышленнику опубликовать две вредоносные версии (1.14.1 и 0.30.4), которые вводили фантомную зависимость под названием plain-crypto-js@4.2.1 . Эта зависимость содержала постустановочный хук, который запускал Троянскую программу удаленного доступа (RAT) на платформах macOS, Windows и Linux. После установки вредоносное ПО заменяло свои файлы чистыми приманками, чтобы избежать обнаружения, тем самым усложняя криминалистический анализ.

Атака, которая произошла 30 марта 2026 года, была спланирована заранее, и злоумышленник внедрил вредоносную зависимость за несколько часов до публикации поврежденных версий Axios, чтобы избежать срабатывания предупреждений от автоматизированных систем безопасности. Злоумышленник использовал украденный токен npm, чтобы обойти меры предосторожности, такие как механизм доверенного издателя OIDC, который обычно гарантирует, что публикации пакетов привязаны к аутентифицированным рабочим процессам CI.

Криминалистический анализ показал, что RAT использовала сложные методы, включая запутывание и анти-криминалистическую экспертизу. Вредоносное ПО реализовало шифр XOR для своей полезной нагрузки и включило несколько путей выполнения, зависящих от платформы, что обеспечивает его эффективность в различных операционных системах. Процесс выполнения начался с использования постустановочного перехватчика фантомной зависимости для запуска сценариев, которые загружали и выполняли дальнейший вредоносный код из инфраструктуры управления (C&C) злоумышленника.

Поведение RAT значительно отличалось на разных платформах. Для Windows вредоносное ПО замаскировало свой исполняемый файл под "Терминал Windows". (wt.exe ) и использовал программу запуска VBScript для выполнения команд в фоновом режиме. В macOS он выполнял AppleScript, в то время как в Linux запускал фоновый процесс, используя curl для загрузки RAT на Python.

Автоматизированные сканеры безопасности npm выявили вредоносную зависимость вскоре после публикации, в результате чего администрация npm быстро удалила ее в течение нескольких часов. Однако последствия атаки были серьезными и затронули широкий спектр отраслей, включая правительство, финансы и здравоохранение.

Инцидент подчеркивает критические уязвимости в системе безопасности supply chain, в частности необходимость строгого закрепления зависимостей, всестороннего аудита файлов package-lock.json и надежной защиты конвейера CI/CD. В нем подчеркивается важность действенных мер, таких как ротация учетных данных, аудит рабочих процессов и внедрение механизма доверенного издателя OIDC для снижения рисков, связанных с захватом учетных записей и внедрением вредоносных пакетов в будущем.
#ParsedReport #CompletenessHigh
04-04-2026

SERPENTINE#CLOUD returns: ClickFix lure drops five RATs

https://www.derp.ca/research/serpentine-cloud-clickfix-return/

Report completeness: High

Actors/Campaigns:
Serpentine_cloud

Threats:
Clickfix_technique
Purelogs
Brc4_tool
Venomrat
Asyncrat
Xworm_rat
Purehvnc_tool
Dcrat
Dll_injection_technique
Sparkle_tool
Donut
Apc_injection_technique
Confuserex_tool
Donut_loader
Process_hacker_tool
Hvnc_tool
Ngrok_tool
Violet_rat
Purecryptor
Remcos_rat

Geo:
Hungary, Budapest, Netherlands

TTPs:
Tactics: 2
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.007, T1036.008, T1041, T1047, T1055, T1055.004, T1059.003, T1059.005, have more...

IOCs:
File: 12
Domain: 17
Hash: 12
Registry: 1
Path: 2
IP: 5

Soft:
trycloudflare, curl, Windows Defender

Algorithms:
base64, fnv-1a, rc4, pbkdf2, sha256, zip, cbc, aes, aes-cbc, aes-256-cbc, deflate, xor

Functions:
eval

Win API:
VirtualAllocEx, WriteProcessMemory, QueueUserAPC, ResumeThread, IsProcessorFeaturePresent, SetUnhandledExceptionFilter, LineDDA, EnumSystemGeoID, SetTimer, InitializeProcThreadAttributeList, have more...

Languages:
python, jscript, autoit

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 04-04-2026 SERPENTINE#CLOUD returns: ClickFix lure drops five RATs https://www.derp.ca/research/serpentine-cloud-clickfix-return/ Report completeness: High Actors/Campaigns: Serpentine_cloud Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SERPENTINE#CLOUD возобновил активность в области киберугроз, успешно проводя атаки с использованием социальной инженерии ClickFix и туннелей Cloudflare для развертывания нескольких Троянских программ удаленного доступа (RATs), включая VenomRAT, AsyncRAT, XWorm/Violet v5, PureHVNC и Brute Ratel С4. Вредоносное ПО использует передовые методы, такие как внедрение очереди APC Early Bird и подмена процессов, чтобы избежать обнаружения. Инфраструктура консолидирована в чикагской подсети с использованием загрузчика на основе Python и методов защищенной связи, в то время как RATs обладает такими возможностями, как шифрование и кража учетных данных.
-----

Недавняя активность киберугрозы, связанная с SERPENTINE#CLOUD, была выявлена в очередной раз, и атака успешно завершилась через пять недель после устранения. Это возрождение использует тактику социальной инженерии ClickFix, используя эфемерные туннели Cloudflare для доставки нескольких Троянских программ удаленного доступа (RATs), нацеленных на одну и ту же организацию. Примечательно, что атака была перехвачена Huntress на ранней стадии, что предотвратило выполнение полезной нагрузки.

Задействовано пять семейств вредоносного ПО: VenomRAT, AsyncRAT, XWorm/Violet (теперь обновлено до версии 5), PureHVNC и новичок, Brute Ratel C4 (BRc4). В запутанных полезных нагрузках используются методы внедрения очереди Асинхронных вызовов процедур (APC) с уникальной тактикой подмены родительского идентификатора процесса, позволяющие внедрять полезную нагрузку в безопасные системные процессы, такие как notepad.exe . Такой подход предотвращает обнаружение за счет обхода стандартных средств мониторинга процесса.

Инфраструктура C2 была оптимизирована до четырех конечных точек, которые разрешают доступ к доменам DuckDNS, размещенным на двух IP-адресах, расположенных в пределах одной подсети AT&T residential в Чикаго. Исторический анализ показывает, что оператор перенес свою инфраструктуру из трех стран в эту единую подсеть, сохраняя при этом непрерывность работы за счет последовательного повторного использования инструментов и методов запутывания. Архитектура вредоносного ПО, в частности, использует конвейер загрузчика на основе Python с возможностью адаптации Kramer obfuscator, наряду с прямыми системными вызовами и процессами, смягченными для блокировки сторонних внедрений DLL.

Цепочка уничтожения начинается с WSH-приманки, которая запускает загрузку последовательных пакетных файлов и полезных нагрузок, все они выполняются во встроенных средах Python, которые обеспечивают cloaking вредоносной активности. Примечательно, что PureHVNC эволюционировал, используя AES и XOR для шифрования полезной нагрузки наряду с TLS 1.0 для защищенных коммуникаций C2.

Кроме того, специфические характеристики RATs раскрывают их возможности: VenomRAT v3.6 использует усовершенствованные исправления памяти для обхода обнаружения, AsyncRAT поддерживает более легкую функциональность без прерывания процесса или обхода AMSI, а XWorm/Violet v5 уменьшил размер, расширив область применения, включив кражу учетных данных и обратные оболочки.
#ParsedReport #CompletenessMedium
03-04-2026

Analysis of cifrat: could this be an evolution of a mobile RAT?

https://cert.pl/en/posts/2026/04/cifrat-analysis/

Report completeness: Medium

Threats:
Cifrat

Victims:
Hospitality, Travel

Industry:
Financial, Healthcare

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1056.001, T1056.002, T1071.001, T1090, T1113, T1125, T1140, T1546, have more...

IOCs:
File: 15
Url: 6
Hash: 7
Domain: 1

Soft:
android, Google Play, whatsapp, telegram

Wallets:
coinbase

Crypto:
binance

Algorithms:
rc4, sha256, zip, xor

Functions:
getSystem, getConfiguration, getLocales, getLanguage, getCountry, getPackageManager, getPackageInstaller, createSession, setAction, getBroadcast, have more...

Win API:
loadLibrary, getPath, getMessage

Languages:
python, java, javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Analysis of cifrat: could this be an evolution of a mobile RAT? https://cert.pl/en/posts/2026/04/cifrat-analysis/ Report completeness: Medium Threats: Cifrat Victims: Hospitality, Travel Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Cifrat - это вариант вредоносного ПО для Android, распространяемый с помощью кампании фишинга, выдающей себя за Booking.com обновление приложения, включающее многоэтапный процесс заражения. Все начинается с dropper APK, который устанавливает компонент второго этапа, Маскировку под сервисы Google Play. Это приводит к созданию полнофункционального инструмента удаленного доступа (RAT), использующего Специальные возможности Android для расширенного дистанционного управления, эксфильтрации данных и постоянной работы, взаимодействия с сервером управления и использования методов запутывания для сокрытия вредоносной активности.
-----

Анализ cifrat, варианта вредоносного ПО для Android, распространяемого с помощью кампании фишинга, Маскировки под Booking.com обновление приложения раскрывает сложный многоэтапный процесс заражения. Атака начинается с фишинг-рассылки по электронной почте, предназначенной для того, чтобы заманить жертв перейти по ссылке, которая перенаправляет их на поддельный Booking.com фирменная страница. Оттуда им предлагается загрузить вредоносный APK-файл с именем com.pulsebookmanager.helper, который после установки действует как дроппер для последующих полезных загрузок.

После запуска этот дроппер извлекает и устанавливает APK-файл второго этапа с надписью io.cifnzm.utility67pu, обманчиво представленный как сервисы Google Play. Этот второй этап все еще не является окончательной угрозой, поскольку он содержит методы расшифровки дополнительного скрытого ресурса, FH.svg, который при распаковке приводит к окончательной полезной нагрузке — полнофункциональному инструменту удаленного доступа (RAT). Эта конечная полезная нагрузка использует Специальные возможности Android и предлагает обширную функциональность, включая наложение, доступ к SMS, потоковую передачу с экрана и управление устройством в режиме реального времени через туннель SOCKS5.

Сложный дизайн вредоносного ПО очевиден из его технической архитектуры. Изначально манифест вредоносного APK-файла указывает на поэтапную установку, поскольку он запрашивает различные разрешения, обычно связанные со вредоносным поведением, а не с доброкачественными приложениями. Он включает в себя разрешения на установку других пакетов и доступ к различным установленным приложениям, что соответствует его предполагаемой роли дроппера. Функциональные возможности внешнего APK-файла также включают локальный WebView для представления вводящего в заблуждение контента, что повышает его легитимность.

Ключом к работе вредоносного ПО является собственная библиотека, l0a0cac5c.so , который скрытым образом декодирует последующие компоненты. Этот машинный код включает в себя кодировщик, который защищает ключи дешифрования, используемые для распаковки вредоносных программ. При запуске конечного модуля вредоносного ПО он запускает постоянные службы, предназначенные для непрерывной работы, включая функции защиты от удаления и мониторинга присутствия на устройстве.

Раздельная архитектура, разделяющая каналы команд и данных посредством связи WebSocket с сервером управления (C2) в otptrade.world, указывает на то, что вредоносное ПО не только собирает конфиденциальную информацию, такую как нажатия клавиш с помощью кейлоггера, но и передает эти данные обратно своим операторам. Такая эволюция функциональности позволяет предположить, что вредоносное ПО cifrat - это не просто загрузчик, а сложная RAT, оснащенная для обширной эксфильтрации данных и удаленного доступа, что свидетельствует о серьезной угрозе для пользователей Android.
#ParsedReport #CompletenessLow
04-04-2026

Six Accounts, One Actor: Inside the prt-scan Supply Chain Campaign

https://www.wiz.io/blog/six-accounts-one-actor-inside-the-prt-scan-supply-chain-campaign

Report completeness: Low

Actors/Campaigns:
Ezmtebo

Threats:
Supply_chain_technique
Hackerbot-claw_tool

Victims:
Open source software projects, Software repositories, Npm packages, Hobbyist projects, Prominent organizations

Geo:
Polish

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1057, T1059.004, T1059.006, T1059.007, T1083, T1119, T1195.001, T1518, T1528, have more...

IOCs:
File: 12
Email: 6

Soft:
Node.js, curl, Linux, DOCKER, SENDGRID, OPENAI, ANTHROPIC, DEEPSEEK

Algorithms:
base64, gzip

Languages:
javascript, python, rust

Platforms:
intel