#ParsedReport #CompletenessLow
03-04-2026
That dream job offer from Coca-Cola or Ferrari? It’s a trap for your passwords
https://www.malwarebytes.com/blog/threat-intel/2026/04/that-dream-job-offer-from-coca-cola-or-ferrari-its-a-trap-for-your-passwords
Report completeness: Low
Victims:
Job seekers, Corporate google workspace accounts, Facebook users, Employment and recruitment sector
ChatGPT TTPs:
T1056.003, T1111, T1566, T1656
IOCs:
Domain: 1
Soft:
Chrome, outlook
03-04-2026
That dream job offer from Coca-Cola or Ferrari? It’s a trap for your passwords
https://www.malwarebytes.com/blog/threat-intel/2026/04/that-dream-job-offer-from-coca-cola-or-ferrari-its-a-trap-for-your-passwords
Report completeness: Low
Victims:
Job seekers, Corporate google workspace accounts, Facebook users, Employment and recruitment sector
ChatGPT TTPs:
do not use without manual checkT1056.003, T1111, T1566, T1656
IOCs:
Domain: 1
Soft:
Chrome, outlook
Malwarebytes
That dream job offer from Coca-Cola or Ferrari? It’s a trap for your passwords
We uncovered two job scams posing as legitimate offers from Coca-Cola and Ferrari that could pry into Google and Facebook accounts.
CTT Report Hub
#ParsedReport #CompletenessLow 03-04-2026 That dream job offer from Coca-Cola or Ferrari? It’s a trap for your passwords https://www.malwarebytes.com/blog/threat-intel/2026/04/that-dream-job-offer-from-coca-cola-or-ferrari-its-a-trap-for-your-passwords …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние кампании по фишингу стали более изощренными, в частности, они нацелены на лиц, ищущих работу, выдавая себя за такие бренды, как Coca-Cola и Ferrari. Мошенники Coca-Cola собирают конфиденциальную информацию с помощью поддельной страницы бронирования, которая перенаправляет на имитацию входа в Google, позволяя красть учетные данные в режиме реального времени в обход Многофакторной аутентификации. Вариант Ferrari использует механизм, подобный OAuth, для сбора логинов в Facebook, используя знакомые методы входа в Социальные сети, чтобы казаться заслуживающим доверия, тем самым компрометируя личные данные для будущих мошенников.
-----
Недавние кампании фишинга, нацеленные на лиц, ищущих работу, стали более изощренными, особенно те, которые выдают себя за такие известные бренды, как Coca-Cola и Ferrari. Первая афера, имитирующая Coca-Cola, использует убедительную страницу бронирования, которая собирает личную информацию, а затем перенаправляет жертв на поддельную страницу входа в учетную запись Google, представленную в имитированном окне браузера Chrome. Этот метод не только обманом заставляет пользователей вводить свои учетные данные, но и позволяет злоумышленникам передавать эту информацию в режиме реального времени на свой внутренний сервер, предназначенный для обхода Многофакторной аутентификации (MFA). Когда жертвы отправляют свои учетные данные, набор для фишинга каждые несколько секунд запрашивает инструкции у сервера злоумышленника, адаптируя представленные запросы к этапам аутентификации при реальных входах в Google. Укоренившаяся особенность этого мошенничества ограничивает использование @gmail.com адреса, гарантирующие, что целью будут только корпоративные учетные записи Google Workspace, которые более ценны для злоумышленников из-за доступа, который они предоставляют к корпоративным ресурсам.
Аналогичным образом, другая кампания по фишингу, выдающая себя за Ferrari, использует механизм, подобный OAuth, для сбора учетных данных Facebook. Жертвам либо предлагается войти в Facebook, либо напрямую ввести свой адрес электронной почты, что приводит к поддельной странице входа, предназначенной для перехвата логинов, не вызывая подозрений. Эта тактика использует распространенную практику среди легальных порталов вакансий, которые позволяют входить в систему через Социальные сети, что делает мошенничество более правдоподобным. Хотя в этой версии мошенничества нет продвинутых методов обхода MFA, она собирает данные, которые компрометации личной информации и могут быть использованы для дальнейших мошенничеств, особенно путем доступа к контактам жертв.
Нынешняя ситуация на рынке труда, характеризующаяся ростом числа увольнений и усилением конкуренции за должности, создала благодатную почву для мошенников, нацеленных на лиц, ищущих работу. Срочность и отчаяние, которые испытывают кандидаты, делают их более восприимчивыми к этим изощренным схемам. В связи с быстрым развитием наборов для фишинга, которые в точности имитируют законные платформы, людям необходимо сохранять бдительность и подвергать сомнению неожиданные процессы, особенно когда требуются дополнительные шаги аутентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние кампании по фишингу стали более изощренными, в частности, они нацелены на лиц, ищущих работу, выдавая себя за такие бренды, как Coca-Cola и Ferrari. Мошенники Coca-Cola собирают конфиденциальную информацию с помощью поддельной страницы бронирования, которая перенаправляет на имитацию входа в Google, позволяя красть учетные данные в режиме реального времени в обход Многофакторной аутентификации. Вариант Ferrari использует механизм, подобный OAuth, для сбора логинов в Facebook, используя знакомые методы входа в Социальные сети, чтобы казаться заслуживающим доверия, тем самым компрометируя личные данные для будущих мошенников.
-----
Недавние кампании фишинга, нацеленные на лиц, ищущих работу, стали более изощренными, особенно те, которые выдают себя за такие известные бренды, как Coca-Cola и Ferrari. Первая афера, имитирующая Coca-Cola, использует убедительную страницу бронирования, которая собирает личную информацию, а затем перенаправляет жертв на поддельную страницу входа в учетную запись Google, представленную в имитированном окне браузера Chrome. Этот метод не только обманом заставляет пользователей вводить свои учетные данные, но и позволяет злоумышленникам передавать эту информацию в режиме реального времени на свой внутренний сервер, предназначенный для обхода Многофакторной аутентификации (MFA). Когда жертвы отправляют свои учетные данные, набор для фишинга каждые несколько секунд запрашивает инструкции у сервера злоумышленника, адаптируя представленные запросы к этапам аутентификации при реальных входах в Google. Укоренившаяся особенность этого мошенничества ограничивает использование @gmail.com адреса, гарантирующие, что целью будут только корпоративные учетные записи Google Workspace, которые более ценны для злоумышленников из-за доступа, который они предоставляют к корпоративным ресурсам.
Аналогичным образом, другая кампания по фишингу, выдающая себя за Ferrari, использует механизм, подобный OAuth, для сбора учетных данных Facebook. Жертвам либо предлагается войти в Facebook, либо напрямую ввести свой адрес электронной почты, что приводит к поддельной странице входа, предназначенной для перехвата логинов, не вызывая подозрений. Эта тактика использует распространенную практику среди легальных порталов вакансий, которые позволяют входить в систему через Социальные сети, что делает мошенничество более правдоподобным. Хотя в этой версии мошенничества нет продвинутых методов обхода MFA, она собирает данные, которые компрометации личной информации и могут быть использованы для дальнейших мошенничеств, особенно путем доступа к контактам жертв.
Нынешняя ситуация на рынке труда, характеризующаяся ростом числа увольнений и усилением конкуренции за должности, создала благодатную почву для мошенников, нацеленных на лиц, ищущих работу. Срочность и отчаяние, которые испытывают кандидаты, делают их более восприимчивыми к этим изощренным схемам. В связи с быстрым развитием наборов для фишинга, которые в точности имитируют законные платформы, людям необходимо сохранять бдительность и подвергать сомнению неожиданные процессы, особенно когда требуются дополнительные шаги аутентификации.
#ParsedReport #CompletenessMedium
03-04-2026
The new Infiniti Stealer is targeting Macs via ClickFix campaigns
https://moonlock.com/infiniti-stealer-clickfix-campaigns
Report completeness: Medium
Threats:
Infiniti_stealer
Clickfix_technique
Macc_stealer
Nutika_tool
Victims:
Mac users, Cryptocurrency
Geo:
Canada, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027.010, T1059.004, T1071.001, T1102.003, T1105, T1113, T1140, T1204.004, T1497.001, T1552.001, have more...
IOCs:
Domain: 2
IP: 3
Soft:
macOS, irefox, Nuitka, VirtualBox, Telegram
Functions:
upload_complete
Languages:
python
Platforms:
apple
03-04-2026
The new Infiniti Stealer is targeting Macs via ClickFix campaigns
https://moonlock.com/infiniti-stealer-clickfix-campaigns
Report completeness: Medium
Threats:
Infiniti_stealer
Clickfix_technique
Macc_stealer
Nutika_tool
Victims:
Mac users, Cryptocurrency
Geo:
Canada, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.010, T1059.004, T1071.001, T1102.003, T1105, T1113, T1140, T1204.004, T1497.001, T1552.001, have more...
IOCs:
Domain: 2
IP: 3
Soft:
macOS, irefox, Nuitka, VirtualBox, Telegram
Functions:
upload_complete
Languages:
python
Platforms:
apple
Moonlock
The new Infiniti Stealer is targeting Macs
It's spreading via a fake Cloudflare page.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 The new Infiniti Stealer is targeting Macs via ClickFix campaigns https://moonlock.com/infiniti-stealer-clickfix-campaigns Report completeness: Medium Threats: Infiniti_stealer Clickfix_technique Macc_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Infiniti Stealer - это недавно идентифицированное вредоносное ПО для macOS, использующее методы ClickFix для атак социальной инженерии. Он заманивает пользователей через поддельную страницу Cloudflare для выполнения сценария терминала, который загружает вредоносное ПО, которое может красть учетные данные браузера, получать доступ к данным Связки ключей, извлекать информацию о кошельке криптовалюты и делать скриншоты. Построенный на Python и скомпилированный с использованием Nuitka, его тактика уклонения усложняет обнаружение, и он извлекает данные с помощью HTTP POST-запросов, уведомляя операторов через Телеграм.
-----
Infiniti Stealer - это недавно обнаруженное вредоносное ПО для macOS, которое в первую очередь нацелено на пользователей Mac с помощью тактики социальной инженерии, в частности, с использованием методов ClickFix. Активная с 26 марта, как сообщает Malwarebytes, вредоносная ПО использует поддельную страницу Cloudflare, чтобы заманить жертв на выполнение скрипта в терминале, который запускает загрузку ее полезной нагрузки. Использование этого метода заметно возросло: ESET сообщила о 500%-ном росте числа атак с ClickFix в начале 2025 года.
Основные возможности вредоносного ПО включают кражу учетных данных из браузеров, доступ к записям Связки ключей macOS, извлечение данных из криптовалютных кошельков и захват скриншотов во время его выполнения. В отличие от предыдущих стиллеров для macOS, Infiniti Stealer создан с использованием Python и скомпилирован с помощью Nuitka, компилятора с открытым исходным кодом, который преобразует код Python в C, что усложняет обнаружение и анализ по сравнению с типичным вредоносным ПО на основе Python. Первоначальная полезная нагрузка представляет собой сценарий Bash, использующий шаблон, аналогичный шаблону стиллера MacSync, указывающий на потенциальную общую инфраструктуру или подход к разработке вредоносного ПО для macOS.
После установки программа-похититель может получить удаленный контроль над Mac-адресом, подвергшимся компрометации, установить закрепление и избежать проверок безопасности. Он использует HTTP POST-запросы для эксфильтрации собранных данных и уведомляет операторов через Телеграм о завершении. В настоящее время единственным идентифицированным доменом, распространяющим Infiniti Stealer, является update-check.com , который выдает себя за страницу Cloudflare, чтобы обмануть пользователей. Анализ этой области выявил минимальное обнаружение системами безопасности, что позволяет предположить эффективную стратегию уклонения.
Более широкая инфраструктура, стоящая за Infiniti Stealer, надежна, управляется хостинговой компанией Team Internet AG в Германии и указывает на потенциальную возможность продолжения вредоносной деятельности. Пользователям рекомендуется проявлять осторожность в отношении таких атак ClickFix, воздерживаясь от вставки непроверенных скриптов в терминал, улучшая настройки безопасности в браузерах и защищая конфиденциальную информацию, такую как криптовалютные кошельки, с помощью таких методов, как использование FileVault. По мере развития киберугроз пользователям по-прежнему крайне важно быть в курсе событий и применять меры защиты от появляющегося вредоносного ПО, такого как Infiniti Stealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Infiniti Stealer - это недавно идентифицированное вредоносное ПО для macOS, использующее методы ClickFix для атак социальной инженерии. Он заманивает пользователей через поддельную страницу Cloudflare для выполнения сценария терминала, который загружает вредоносное ПО, которое может красть учетные данные браузера, получать доступ к данным Связки ключей, извлекать информацию о кошельке криптовалюты и делать скриншоты. Построенный на Python и скомпилированный с использованием Nuitka, его тактика уклонения усложняет обнаружение, и он извлекает данные с помощью HTTP POST-запросов, уведомляя операторов через Телеграм.
-----
Infiniti Stealer - это недавно обнаруженное вредоносное ПО для macOS, которое в первую очередь нацелено на пользователей Mac с помощью тактики социальной инженерии, в частности, с использованием методов ClickFix. Активная с 26 марта, как сообщает Malwarebytes, вредоносная ПО использует поддельную страницу Cloudflare, чтобы заманить жертв на выполнение скрипта в терминале, который запускает загрузку ее полезной нагрузки. Использование этого метода заметно возросло: ESET сообщила о 500%-ном росте числа атак с ClickFix в начале 2025 года.
Основные возможности вредоносного ПО включают кражу учетных данных из браузеров, доступ к записям Связки ключей macOS, извлечение данных из криптовалютных кошельков и захват скриншотов во время его выполнения. В отличие от предыдущих стиллеров для macOS, Infiniti Stealer создан с использованием Python и скомпилирован с помощью Nuitka, компилятора с открытым исходным кодом, который преобразует код Python в C, что усложняет обнаружение и анализ по сравнению с типичным вредоносным ПО на основе Python. Первоначальная полезная нагрузка представляет собой сценарий Bash, использующий шаблон, аналогичный шаблону стиллера MacSync, указывающий на потенциальную общую инфраструктуру или подход к разработке вредоносного ПО для macOS.
После установки программа-похититель может получить удаленный контроль над Mac-адресом, подвергшимся компрометации, установить закрепление и избежать проверок безопасности. Он использует HTTP POST-запросы для эксфильтрации собранных данных и уведомляет операторов через Телеграм о завершении. В настоящее время единственным идентифицированным доменом, распространяющим Infiniti Stealer, является update-check.com , который выдает себя за страницу Cloudflare, чтобы обмануть пользователей. Анализ этой области выявил минимальное обнаружение системами безопасности, что позволяет предположить эффективную стратегию уклонения.
Более широкая инфраструктура, стоящая за Infiniti Stealer, надежна, управляется хостинговой компанией Team Internet AG в Германии и указывает на потенциальную возможность продолжения вредоносной деятельности. Пользователям рекомендуется проявлять осторожность в отношении таких атак ClickFix, воздерживаясь от вставки непроверенных скриптов в терминал, улучшая настройки безопасности в браузерах и защищая конфиденциальную информацию, такую как криптовалютные кошельки, с помощью таких методов, как использование FileVault. По мере развития киберугроз пользователям по-прежнему крайне важно быть в курсе событий и применять меры защиты от появляющегося вредоносного ПО, такого как Infiniti Stealer.
#ParsedReport #CompletenessLow
02-04-2026
Cookie-controlled PHP webshells: A stealthy tradecraft in Linux hosting environments
https://www.microsoft.com/en-us/security/blog/2026/04/02/cookie-controlled-php-webshells-tradecraft-linux-hosting-environments/
Report completeness: Low
Victims:
Web hosting, Shared hosting environments, Public facing web applications
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 2
Soft:
Linux, Microsoft Defender, php-fpm, cPanel, Microsoft Defender for Endpoint, efender coverage , Panel, icrosoft Defender for Endpoint , efender coverage, nginx, have more...
Algorithms:
base64
Functions:
count
Languages:
php
02-04-2026
Cookie-controlled PHP webshells: A stealthy tradecraft in Linux hosting environments
https://www.microsoft.com/en-us/security/blog/2026/04/02/cookie-controlled-php-webshells-tradecraft-linux-hosting-environments/
Report completeness: Low
Victims:
Web hosting, Shared hosting environments, Public facing web applications
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 2
Soft:
Linux, Microsoft Defender, php-fpm, cPanel, Microsoft Defender for Endpoint, efender coverage , Panel, icrosoft Defender for Endpoint , efender coverage, nginx, have more...
Algorithms:
base64
Functions:
count
Languages:
php
Microsoft News
Cookie-controlled PHP webshells: A stealthy tradecraft in Linux hosting environments
Cookie-gated PHP webshells use obfuscation, php-fpm execution, and cron-based persistence to evade detection in Linux hosting environments. This post examines how this tradecraft conceals execution behind specially crafted HTTP cookies.
CTT Report Hub
#ParsedReport #CompletenessLow 02-04-2026 Cookie-controlled PHP webshells: A stealthy tradecraft in Linux hosting environments https://www.microsoft.com/en-us/security/blog/2026/04/02/cookie-controlled-php-webshells-tradecraft-linux-hosting-environments/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют HTTP-файлы cookie для скрытого управления веб-оболочками на базе PHP на серверах Linux, позволяя выполнять команды только при обнаружении определенных значений файлов cookie, тем самым сводя к минимуму видимость. Этот метод предполагает использование суперглобала PHP $_COOKIE для немедленного доступа к значениям файлов cookie, что позволяет веб-оболочкам оставаться бездействующими и избегать обнаружения. Злоумышленники устанавливают закрепление с помощью законных интерфейсов управления хостингом, таких как задания cron, которые регулярно запускают эти вредоносные функции, смешиваясь с обычным веб-трафиком.
-----
Злоумышленники все чаще используют HTTP-файлы cookie для управления веб-оболочками на базе PHP на серверах Linux, обеспечивая скрытый механизм выполнения команд, который сводит к минимуму видимость. Полагаясь на файлы cookie вместо более заметных методов, таких как параметры URL, эти веб-оболочки могут оставаться бездействующими и выполнять вредоносные функции только при обнаружении определенных значений файлов cookie. Этот метод снижает вероятность обнаружения, смешиваясь с обычным веб-трафиком и обходя традиционные механизмы ведения журнала.
На практике HTTP-файлы cookie служат триггером для активации логики webshell. Злоумышленники могут использовать суперглобальную функцию PHP $_COOKIE, позволяющую немедленно использовать значения файлов cookie без дополнительного синтаксического анализа. В результате веб-оболочка может оставаться неактивной до тех пор, пока не будут выполнены заранее определенные условия использования файлов cookie, что значительно сокращает ее заметный объем во время обычного трафика. Такой подход также облегчает постоянный доступ к системам компрометации, особенно в средах общего хостинга, где злоумышленники могут использовать авторизованные административные функции для настройки заданий cron для повторяющегося выполнения своих полезных нагрузок.
Были рассмотрены различные реализации этого метода, демонстрирующие различные структуры и уровни сложности. Например, в одном из вариантов был реализован загрузчик, который использовал многоуровневую обфускацию и встроенное управление выполнением. Изначально загрузчик оценивает контекст запроса и динамически перестраивает основные функции PHP, чтобы скрыть важные операции, что еще больше усложняет задачу обнаружения. Такая сильно запутанная конструкция сводит к минимуму очевидные индикаторы до тех пор, пока не будут выполнены конкретные условия выполнения.
Механизмы закрепления, используемые злоумышленниками, часто включают использование законных интерфейсов управления средами размещения, таких как задания cron, зарегистрированные через рабочие процессы Панели управления. Эти задания выглядят как стандартные административные процессы, но могут эффективно запускать вредоносные функции, создавая надежную опору для злоумышленников. В одном инциденте доступ к компрометации был защищен с помощью задания cron, которое регулярно восстанавливало запутанный загрузчик PHP в доступное в Интернете местоположение. Эта возможность самовосстановления в сочетании с активацией на основе файлов cookie позволила злоумышленникам сохранять контроль и расширять операции, не привлекая внимания.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют HTTP-файлы cookie для скрытого управления веб-оболочками на базе PHP на серверах Linux, позволяя выполнять команды только при обнаружении определенных значений файлов cookie, тем самым сводя к минимуму видимость. Этот метод предполагает использование суперглобала PHP $_COOKIE для немедленного доступа к значениям файлов cookie, что позволяет веб-оболочкам оставаться бездействующими и избегать обнаружения. Злоумышленники устанавливают закрепление с помощью законных интерфейсов управления хостингом, таких как задания cron, которые регулярно запускают эти вредоносные функции, смешиваясь с обычным веб-трафиком.
-----
Злоумышленники все чаще используют HTTP-файлы cookie для управления веб-оболочками на базе PHP на серверах Linux, обеспечивая скрытый механизм выполнения команд, который сводит к минимуму видимость. Полагаясь на файлы cookie вместо более заметных методов, таких как параметры URL, эти веб-оболочки могут оставаться бездействующими и выполнять вредоносные функции только при обнаружении определенных значений файлов cookie. Этот метод снижает вероятность обнаружения, смешиваясь с обычным веб-трафиком и обходя традиционные механизмы ведения журнала.
На практике HTTP-файлы cookie служат триггером для активации логики webshell. Злоумышленники могут использовать суперглобальную функцию PHP $_COOKIE, позволяющую немедленно использовать значения файлов cookie без дополнительного синтаксического анализа. В результате веб-оболочка может оставаться неактивной до тех пор, пока не будут выполнены заранее определенные условия использования файлов cookie, что значительно сокращает ее заметный объем во время обычного трафика. Такой подход также облегчает постоянный доступ к системам компрометации, особенно в средах общего хостинга, где злоумышленники могут использовать авторизованные административные функции для настройки заданий cron для повторяющегося выполнения своих полезных нагрузок.
Были рассмотрены различные реализации этого метода, демонстрирующие различные структуры и уровни сложности. Например, в одном из вариантов был реализован загрузчик, который использовал многоуровневую обфускацию и встроенное управление выполнением. Изначально загрузчик оценивает контекст запроса и динамически перестраивает основные функции PHP, чтобы скрыть важные операции, что еще больше усложняет задачу обнаружения. Такая сильно запутанная конструкция сводит к минимуму очевидные индикаторы до тех пор, пока не будут выполнены конкретные условия выполнения.
Механизмы закрепления, используемые злоумышленниками, часто включают использование законных интерфейсов управления средами размещения, таких как задания cron, зарегистрированные через рабочие процессы Панели управления. Эти задания выглядят как стандартные административные процессы, но могут эффективно запускать вредоносные функции, создавая надежную опору для злоумышленников. В одном инциденте доступ к компрометации был защищен с помощью задания cron, которое регулярно восстанавливало запутанный загрузчик PHP в доступное в Интернете местоположение. Эта возможность самовосстановления в сочетании с активацией на основе файлов cookie позволила злоумышленникам сохранять контроль и расширять операции, не привлекая внимания.
#ParsedReport #CompletenessHigh
04-04-2026
Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads
https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html
Report completeness: High
Actors/Campaigns:
Axios_compromise
Threats:
Supply_chain_technique
Plain-crypto-js_tool
Trojan.js.tpcpsteal.a
Trojan.js.axiosdrop.thccabf
Trojan.vbs.axiosdrop.aa
Backdoor.ps1.axiosrat.thccabf
Trojan.ps1.axiosdrop.thccabf
Trojan.ps1.axiosdrop.thccabg
Victims:
Axios, Government, Finance, Retail, Consulting, Entertainment, Manufacturing, Technology, Healthcare, Utilities, have more...
Industry:
Retail, Government, Financial, Entertainment, Healthcare
TTPs:
Tactics: 2
Technics: 10
IOCs:
Email: 2
File: 6
Url: 4
Command: 1
Domain: 3
IP: 1
Hash: 9
Soft:
macOS, Linux, ProtonMail, Windows Terminal, curl, Windows PowerShell, OpenClaw
Algorithms:
xor, base64
Functions:
Number, atob, require
Win API:
lockfile
Languages:
python, powershell, javascript, applescript
Platforms:
cross-platform, apple
Links:
04-04-2026
Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads
https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html
Report completeness: High
Actors/Campaigns:
Axios_compromise
Threats:
Supply_chain_technique
Plain-crypto-js_tool
Trojan.js.tpcpsteal.a
Trojan.js.axiosdrop.thccabf
Trojan.vbs.axiosdrop.aa
Backdoor.ps1.axiosrat.thccabf
Trojan.ps1.axiosdrop.thccabf
Trojan.ps1.axiosdrop.thccabg
Victims:
Axios, Government, Finance, Retail, Consulting, Entertainment, Manufacturing, Technology, Healthcare, Utilities, have more...
Industry:
Retail, Government, Financial, Entertainment, Healthcare
TTPs:
Tactics: 2
Technics: 10
IOCs:
Email: 2
File: 6
Url: 4
Command: 1
Domain: 3
IP: 1
Hash: 9
Soft:
macOS, Linux, ProtonMail, Windows Terminal, curl, Windows PowerShell, OpenClaw
Algorithms:
xor, base64
Functions:
Number, atob, require
Win API:
lockfile
Languages:
python, powershell, javascript, applescript
Platforms:
cross-platform, apple
Links:
https://github.com/axios/axios/issues/10604TrendAI
Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads | TrendAI (US)
A supply chain attack hit Axios when attackers used stolen npm credentials to publish malicious versions containing a phantom dependency. This triggered a cross-platform RAT during installation and replaced its files with clean decoys, making detection challenging.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-04-2026 Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Axios NPM был подвергнут компрометации в ходе атаки supply chain, когда злоумышленник захватил учетную запись разработчика npm, что позволило опубликовать две вредоносные версии, которые вводили фантомную зависимость, содержащую Троянскую программу для удаленного доступа (RAT). Эта RAT использовала сложные методы запутывания, выполняемые с помощью методов, зависящих от платформы, в macOS, Windows и Linux, и выполняла дополнительный вредоносный код с сервера управления. Инцидент выявил значительные уязвимости в системе безопасности supply chain, подчеркнув необходимость более строгого контроля зависимостей и аудита пакетов.
-----
Пакет Axios NPM, популярный JavaScript HTTP-клиент с более чем 100 миллионами еженедельных загрузок, был подвергнут компрометации в результате атаки supply chain, когда злоумышленник захватил учетную запись ведущего разработчика npm. Это позволило злоумышленнику опубликовать две вредоносные версии (1.14.1 и 0.30.4), которые вводили фантомную зависимость под названием plain-crypto-js@4.2.1 . Эта зависимость содержала постустановочный хук, который запускал Троянскую программу удаленного доступа (RAT) на платформах macOS, Windows и Linux. После установки вредоносное ПО заменяло свои файлы чистыми приманками, чтобы избежать обнаружения, тем самым усложняя криминалистический анализ.
Атака, которая произошла 30 марта 2026 года, была спланирована заранее, и злоумышленник внедрил вредоносную зависимость за несколько часов до публикации поврежденных версий Axios, чтобы избежать срабатывания предупреждений от автоматизированных систем безопасности. Злоумышленник использовал украденный токен npm, чтобы обойти меры предосторожности, такие как механизм доверенного издателя OIDC, который обычно гарантирует, что публикации пакетов привязаны к аутентифицированным рабочим процессам CI.
Криминалистический анализ показал, что RAT использовала сложные методы, включая запутывание и анти-криминалистическую экспертизу. Вредоносное ПО реализовало шифр XOR для своей полезной нагрузки и включило несколько путей выполнения, зависящих от платформы, что обеспечивает его эффективность в различных операционных системах. Процесс выполнения начался с использования постустановочного перехватчика фантомной зависимости для запуска сценариев, которые загружали и выполняли дальнейший вредоносный код из инфраструктуры управления (C&C) злоумышленника.
Поведение RAT значительно отличалось на разных платформах. Для Windows вредоносное ПО замаскировало свой исполняемый файл под "Терминал Windows". (wt.exe ) и использовал программу запуска VBScript для выполнения команд в фоновом режиме. В macOS он выполнял AppleScript, в то время как в Linux запускал фоновый процесс, используя curl для загрузки RAT на Python.
Автоматизированные сканеры безопасности npm выявили вредоносную зависимость вскоре после публикации, в результате чего администрация npm быстро удалила ее в течение нескольких часов. Однако последствия атаки были серьезными и затронули широкий спектр отраслей, включая правительство, финансы и здравоохранение.
Инцидент подчеркивает критические уязвимости в системе безопасности supply chain, в частности необходимость строгого закрепления зависимостей, всестороннего аудита файлов package-lock.json и надежной защиты конвейера CI/CD. В нем подчеркивается важность действенных мер, таких как ротация учетных данных, аудит рабочих процессов и внедрение механизма доверенного издателя OIDC для снижения рисков, связанных с захватом учетных записей и внедрением вредоносных пакетов в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Axios NPM был подвергнут компрометации в ходе атаки supply chain, когда злоумышленник захватил учетную запись разработчика npm, что позволило опубликовать две вредоносные версии, которые вводили фантомную зависимость, содержащую Троянскую программу для удаленного доступа (RAT). Эта RAT использовала сложные методы запутывания, выполняемые с помощью методов, зависящих от платформы, в macOS, Windows и Linux, и выполняла дополнительный вредоносный код с сервера управления. Инцидент выявил значительные уязвимости в системе безопасности supply chain, подчеркнув необходимость более строгого контроля зависимостей и аудита пакетов.
-----
Пакет Axios NPM, популярный JavaScript HTTP-клиент с более чем 100 миллионами еженедельных загрузок, был подвергнут компрометации в результате атаки supply chain, когда злоумышленник захватил учетную запись ведущего разработчика npm. Это позволило злоумышленнику опубликовать две вредоносные версии (1.14.1 и 0.30.4), которые вводили фантомную зависимость под названием plain-crypto-js@4.2.1 . Эта зависимость содержала постустановочный хук, который запускал Троянскую программу удаленного доступа (RAT) на платформах macOS, Windows и Linux. После установки вредоносное ПО заменяло свои файлы чистыми приманками, чтобы избежать обнаружения, тем самым усложняя криминалистический анализ.
Атака, которая произошла 30 марта 2026 года, была спланирована заранее, и злоумышленник внедрил вредоносную зависимость за несколько часов до публикации поврежденных версий Axios, чтобы избежать срабатывания предупреждений от автоматизированных систем безопасности. Злоумышленник использовал украденный токен npm, чтобы обойти меры предосторожности, такие как механизм доверенного издателя OIDC, который обычно гарантирует, что публикации пакетов привязаны к аутентифицированным рабочим процессам CI.
Криминалистический анализ показал, что RAT использовала сложные методы, включая запутывание и анти-криминалистическую экспертизу. Вредоносное ПО реализовало шифр XOR для своей полезной нагрузки и включило несколько путей выполнения, зависящих от платформы, что обеспечивает его эффективность в различных операционных системах. Процесс выполнения начался с использования постустановочного перехватчика фантомной зависимости для запуска сценариев, которые загружали и выполняли дальнейший вредоносный код из инфраструктуры управления (C&C) злоумышленника.
Поведение RAT значительно отличалось на разных платформах. Для Windows вредоносное ПО замаскировало свой исполняемый файл под "Терминал Windows". (wt.exe ) и использовал программу запуска VBScript для выполнения команд в фоновом режиме. В macOS он выполнял AppleScript, в то время как в Linux запускал фоновый процесс, используя curl для загрузки RAT на Python.
Автоматизированные сканеры безопасности npm выявили вредоносную зависимость вскоре после публикации, в результате чего администрация npm быстро удалила ее в течение нескольких часов. Однако последствия атаки были серьезными и затронули широкий спектр отраслей, включая правительство, финансы и здравоохранение.
Инцидент подчеркивает критические уязвимости в системе безопасности supply chain, в частности необходимость строгого закрепления зависимостей, всестороннего аудита файлов package-lock.json и надежной защиты конвейера CI/CD. В нем подчеркивается важность действенных мер, таких как ротация учетных данных, аудит рабочих процессов и внедрение механизма доверенного издателя OIDC для снижения рисков, связанных с захватом учетных записей и внедрением вредоносных пакетов в будущем.
#ParsedReport #CompletenessHigh
04-04-2026
SERPENTINE#CLOUD returns: ClickFix lure drops five RATs
https://www.derp.ca/research/serpentine-cloud-clickfix-return/
Report completeness: High
Actors/Campaigns:
Serpentine_cloud
Threats:
Clickfix_technique
Purelogs
Brc4_tool
Venomrat
Asyncrat
Xworm_rat
Purehvnc_tool
Dcrat
Dll_injection_technique
Sparkle_tool
Donut
Apc_injection_technique
Confuserex_tool
Donut_loader
Process_hacker_tool
Hvnc_tool
Ngrok_tool
Violet_rat
Purecryptor
Remcos_rat
Geo:
Hungary, Budapest, Netherlands
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
T1027, T1036, T1036.007, T1036.008, T1041, T1047, T1055, T1055.004, T1059.003, T1059.005, have more...
IOCs:
File: 12
Domain: 17
Hash: 12
Registry: 1
Path: 2
IP: 5
Soft:
trycloudflare, curl, Windows Defender
Algorithms:
base64, fnv-1a, rc4, pbkdf2, sha256, zip, cbc, aes, aes-cbc, aes-256-cbc, deflate, xor
Functions:
eval
Win API:
VirtualAllocEx, WriteProcessMemory, QueueUserAPC, ResumeThread, IsProcessorFeaturePresent, SetUnhandledExceptionFilter, LineDDA, EnumSystemGeoID, SetTimer, InitializeProcThreadAttributeList, have more...
Languages:
python, jscript, autoit
Platforms:
intel, x64
04-04-2026
SERPENTINE#CLOUD returns: ClickFix lure drops five RATs
https://www.derp.ca/research/serpentine-cloud-clickfix-return/
Report completeness: High
Actors/Campaigns:
Serpentine_cloud
Threats:
Clickfix_technique
Purelogs
Brc4_tool
Venomrat
Asyncrat
Xworm_rat
Purehvnc_tool
Dcrat
Dll_injection_technique
Sparkle_tool
Donut
Apc_injection_technique
Confuserex_tool
Donut_loader
Process_hacker_tool
Hvnc_tool
Ngrok_tool
Violet_rat
Purecryptor
Remcos_rat
Geo:
Hungary, Budapest, Netherlands
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1036.007, T1036.008, T1041, T1047, T1055, T1055.004, T1059.003, T1059.005, have more...
IOCs:
File: 12
Domain: 17
Hash: 12
Registry: 1
Path: 2
IP: 5
Soft:
trycloudflare, curl, Windows Defender
Algorithms:
base64, fnv-1a, rc4, pbkdf2, sha256, zip, cbc, aes, aes-cbc, aes-256-cbc, deflate, xor
Functions:
eval
Win API:
VirtualAllocEx, WriteProcessMemory, QueueUserAPC, ResumeThread, IsProcessorFeaturePresent, SetUnhandledExceptionFilter, LineDDA, EnumSystemGeoID, SetTimer, InitializeProcThreadAttributeList, have more...
Languages:
python, jscript, autoit
Platforms:
intel, x64
Derp
SERPENTINE#CLOUD returns: ClickFix lure drops five RATs
Same operator, new delivery chain. ClickFix through Cloudflare tunnels drops five RAT families simultaneously - including Brute Ratel C4 wrapping PureHVNC.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-04-2026 SERPENTINE#CLOUD returns: ClickFix lure drops five RATs https://www.derp.ca/research/serpentine-cloud-clickfix-return/ Report completeness: High Actors/Campaigns: Serpentine_cloud Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SERPENTINE#CLOUD возобновил активность в области киберугроз, успешно проводя атаки с использованием социальной инженерии ClickFix и туннелей Cloudflare для развертывания нескольких Троянских программ удаленного доступа (RATs), включая VenomRAT, AsyncRAT, XWorm/Violet v5, PureHVNC и Brute Ratel С4. Вредоносное ПО использует передовые методы, такие как внедрение очереди APC Early Bird и подмена процессов, чтобы избежать обнаружения. Инфраструктура консолидирована в чикагской подсети с использованием загрузчика на основе Python и методов защищенной связи, в то время как RATs обладает такими возможностями, как шифрование и кража учетных данных.
-----
Недавняя активность киберугрозы, связанная с SERPENTINE#CLOUD, была выявлена в очередной раз, и атака успешно завершилась через пять недель после устранения. Это возрождение использует тактику социальной инженерии ClickFix, используя эфемерные туннели Cloudflare для доставки нескольких Троянских программ удаленного доступа (RATs), нацеленных на одну и ту же организацию. Примечательно, что атака была перехвачена Huntress на ранней стадии, что предотвратило выполнение полезной нагрузки.
Задействовано пять семейств вредоносного ПО: VenomRAT, AsyncRAT, XWorm/Violet (теперь обновлено до версии 5), PureHVNC и новичок, Brute Ratel C4 (BRc4). В запутанных полезных нагрузках используются методы внедрения очереди Асинхронных вызовов процедур (APC) с уникальной тактикой подмены родительского идентификатора процесса, позволяющие внедрять полезную нагрузку в безопасные системные процессы, такие как notepad.exe . Такой подход предотвращает обнаружение за счет обхода стандартных средств мониторинга процесса.
Инфраструктура C2 была оптимизирована до четырех конечных точек, которые разрешают доступ к доменам DuckDNS, размещенным на двух IP-адресах, расположенных в пределах одной подсети AT&T residential в Чикаго. Исторический анализ показывает, что оператор перенес свою инфраструктуру из трех стран в эту единую подсеть, сохраняя при этом непрерывность работы за счет последовательного повторного использования инструментов и методов запутывания. Архитектура вредоносного ПО, в частности, использует конвейер загрузчика на основе Python с возможностью адаптации Kramer obfuscator, наряду с прямыми системными вызовами и процессами, смягченными для блокировки сторонних внедрений DLL.
Цепочка уничтожения начинается с WSH-приманки, которая запускает загрузку последовательных пакетных файлов и полезных нагрузок, все они выполняются во встроенных средах Python, которые обеспечивают cloaking вредоносной активности. Примечательно, что PureHVNC эволюционировал, используя AES и XOR для шифрования полезной нагрузки наряду с TLS 1.0 для защищенных коммуникаций C2.
Кроме того, специфические характеристики RATs раскрывают их возможности: VenomRAT v3.6 использует усовершенствованные исправления памяти для обхода обнаружения, AsyncRAT поддерживает более легкую функциональность без прерывания процесса или обхода AMSI, а XWorm/Violet v5 уменьшил размер, расширив область применения, включив кражу учетных данных и обратные оболочки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SERPENTINE#CLOUD возобновил активность в области киберугроз, успешно проводя атаки с использованием социальной инженерии ClickFix и туннелей Cloudflare для развертывания нескольких Троянских программ удаленного доступа (RATs), включая VenomRAT, AsyncRAT, XWorm/Violet v5, PureHVNC и Brute Ratel С4. Вредоносное ПО использует передовые методы, такие как внедрение очереди APC Early Bird и подмена процессов, чтобы избежать обнаружения. Инфраструктура консолидирована в чикагской подсети с использованием загрузчика на основе Python и методов защищенной связи, в то время как RATs обладает такими возможностями, как шифрование и кража учетных данных.
-----
Недавняя активность киберугрозы, связанная с SERPENTINE#CLOUD, была выявлена в очередной раз, и атака успешно завершилась через пять недель после устранения. Это возрождение использует тактику социальной инженерии ClickFix, используя эфемерные туннели Cloudflare для доставки нескольких Троянских программ удаленного доступа (RATs), нацеленных на одну и ту же организацию. Примечательно, что атака была перехвачена Huntress на ранней стадии, что предотвратило выполнение полезной нагрузки.
Задействовано пять семейств вредоносного ПО: VenomRAT, AsyncRAT, XWorm/Violet (теперь обновлено до версии 5), PureHVNC и новичок, Brute Ratel C4 (BRc4). В запутанных полезных нагрузках используются методы внедрения очереди Асинхронных вызовов процедур (APC) с уникальной тактикой подмены родительского идентификатора процесса, позволяющие внедрять полезную нагрузку в безопасные системные процессы, такие как notepad.exe . Такой подход предотвращает обнаружение за счет обхода стандартных средств мониторинга процесса.
Инфраструктура C2 была оптимизирована до четырех конечных точек, которые разрешают доступ к доменам DuckDNS, размещенным на двух IP-адресах, расположенных в пределах одной подсети AT&T residential в Чикаго. Исторический анализ показывает, что оператор перенес свою инфраструктуру из трех стран в эту единую подсеть, сохраняя при этом непрерывность работы за счет последовательного повторного использования инструментов и методов запутывания. Архитектура вредоносного ПО, в частности, использует конвейер загрузчика на основе Python с возможностью адаптации Kramer obfuscator, наряду с прямыми системными вызовами и процессами, смягченными для блокировки сторонних внедрений DLL.
Цепочка уничтожения начинается с WSH-приманки, которая запускает загрузку последовательных пакетных файлов и полезных нагрузок, все они выполняются во встроенных средах Python, которые обеспечивают cloaking вредоносной активности. Примечательно, что PureHVNC эволюционировал, используя AES и XOR для шифрования полезной нагрузки наряду с TLS 1.0 для защищенных коммуникаций C2.
Кроме того, специфические характеристики RATs раскрывают их возможности: VenomRAT v3.6 использует усовершенствованные исправления памяти для обхода обнаружения, AsyncRAT поддерживает более легкую функциональность без прерывания процесса или обхода AMSI, а XWorm/Violet v5 уменьшил размер, расширив область применения, включив кражу учетных данных и обратные оболочки.
#ParsedReport #CompletenessMedium
03-04-2026
Analysis of cifrat: could this be an evolution of a mobile RAT?
https://cert.pl/en/posts/2026/04/cifrat-analysis/
Report completeness: Medium
Threats:
Cifrat
Victims:
Hospitality, Travel
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1056.001, T1056.002, T1071.001, T1090, T1113, T1125, T1140, T1546, have more...
IOCs:
File: 15
Url: 6
Hash: 7
Domain: 1
Soft:
android, Google Play, whatsapp, telegram
Wallets:
coinbase
Crypto:
binance
Algorithms:
rc4, sha256, zip, xor
Functions:
getSystem, getConfiguration, getLocales, getLanguage, getCountry, getPackageManager, getPackageInstaller, createSession, setAction, getBroadcast, have more...
Win API:
loadLibrary, getPath, getMessage
Languages:
python, java, javascript
Platforms:
x64
03-04-2026
Analysis of cifrat: could this be an evolution of a mobile RAT?
https://cert.pl/en/posts/2026/04/cifrat-analysis/
Report completeness: Medium
Threats:
Cifrat
Victims:
Hospitality, Travel
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1056.001, T1056.002, T1071.001, T1090, T1113, T1125, T1140, T1546, have more...
IOCs:
File: 15
Url: 6
Hash: 7
Domain: 1
Soft:
android, Google Play, whatsapp, telegram
Wallets:
coinbase
Crypto:
binance
Algorithms:
rc4, sha256, zip, xor
Functions:
getSystem, getConfiguration, getLocales, getLanguage, getCountry, getPackageManager, getPackageInstaller, createSession, setAction, getBroadcast, have more...
Win API:
loadLibrary, getPath, getMessage
Languages:
python, java, javascript
Platforms:
x64
cert.pl
Analysis of cifrat: could this be an evolution of a mobile RAT?
CERT Polska analyzed a Booking themed Android malware chain delivered through phishing and a fake update website. The sample is a multistage dropper that installs a hidden accessibility controlled RAT with WebSocket C2.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Analysis of cifrat: could this be an evolution of a mobile RAT? https://cert.pl/en/posts/2026/04/cifrat-analysis/ Report completeness: Medium Threats: Cifrat Victims: Hospitality, Travel Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cifrat - это вариант вредоносного ПО для Android, распространяемый с помощью кампании фишинга, выдающей себя за Booking.com обновление приложения, включающее многоэтапный процесс заражения. Все начинается с dropper APK, который устанавливает компонент второго этапа, Маскировку под сервисы Google Play. Это приводит к созданию полнофункционального инструмента удаленного доступа (RAT), использующего Специальные возможности Android для расширенного дистанционного управления, эксфильтрации данных и постоянной работы, взаимодействия с сервером управления и использования методов запутывания для сокрытия вредоносной активности.
-----
Анализ cifrat, варианта вредоносного ПО для Android, распространяемого с помощью кампании фишинга, Маскировки под Booking.com обновление приложения раскрывает сложный многоэтапный процесс заражения. Атака начинается с фишинг-рассылки по электронной почте, предназначенной для того, чтобы заманить жертв перейти по ссылке, которая перенаправляет их на поддельный Booking.com фирменная страница. Оттуда им предлагается загрузить вредоносный APK-файл с именем com.pulsebookmanager.helper, который после установки действует как дроппер для последующих полезных загрузок.
После запуска этот дроппер извлекает и устанавливает APK-файл второго этапа с надписью io.cifnzm.utility67pu, обманчиво представленный как сервисы Google Play. Этот второй этап все еще не является окончательной угрозой, поскольку он содержит методы расшифровки дополнительного скрытого ресурса, FH.svg, который при распаковке приводит к окончательной полезной нагрузке — полнофункциональному инструменту удаленного доступа (RAT). Эта конечная полезная нагрузка использует Специальные возможности Android и предлагает обширную функциональность, включая наложение, доступ к SMS, потоковую передачу с экрана и управление устройством в режиме реального времени через туннель SOCKS5.
Сложный дизайн вредоносного ПО очевиден из его технической архитектуры. Изначально манифест вредоносного APK-файла указывает на поэтапную установку, поскольку он запрашивает различные разрешения, обычно связанные со вредоносным поведением, а не с доброкачественными приложениями. Он включает в себя разрешения на установку других пакетов и доступ к различным установленным приложениям, что соответствует его предполагаемой роли дроппера. Функциональные возможности внешнего APK-файла также включают локальный WebView для представления вводящего в заблуждение контента, что повышает его легитимность.
Ключом к работе вредоносного ПО является собственная библиотека, l0a0cac5c.so , который скрытым образом декодирует последующие компоненты. Этот машинный код включает в себя кодировщик, который защищает ключи дешифрования, используемые для распаковки вредоносных программ. При запуске конечного модуля вредоносного ПО он запускает постоянные службы, предназначенные для непрерывной работы, включая функции защиты от удаления и мониторинга присутствия на устройстве.
Раздельная архитектура, разделяющая каналы команд и данных посредством связи WebSocket с сервером управления (C2) в otptrade.world, указывает на то, что вредоносное ПО не только собирает конфиденциальную информацию, такую как нажатия клавиш с помощью кейлоггера, но и передает эти данные обратно своим операторам. Такая эволюция функциональности позволяет предположить, что вредоносное ПО cifrat - это не просто загрузчик, а сложная RAT, оснащенная для обширной эксфильтрации данных и удаленного доступа, что свидетельствует о серьезной угрозе для пользователей Android.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cifrat - это вариант вредоносного ПО для Android, распространяемый с помощью кампании фишинга, выдающей себя за Booking.com обновление приложения, включающее многоэтапный процесс заражения. Все начинается с dropper APK, который устанавливает компонент второго этапа, Маскировку под сервисы Google Play. Это приводит к созданию полнофункционального инструмента удаленного доступа (RAT), использующего Специальные возможности Android для расширенного дистанционного управления, эксфильтрации данных и постоянной работы, взаимодействия с сервером управления и использования методов запутывания для сокрытия вредоносной активности.
-----
Анализ cifrat, варианта вредоносного ПО для Android, распространяемого с помощью кампании фишинга, Маскировки под Booking.com обновление приложения раскрывает сложный многоэтапный процесс заражения. Атака начинается с фишинг-рассылки по электронной почте, предназначенной для того, чтобы заманить жертв перейти по ссылке, которая перенаправляет их на поддельный Booking.com фирменная страница. Оттуда им предлагается загрузить вредоносный APK-файл с именем com.pulsebookmanager.helper, который после установки действует как дроппер для последующих полезных загрузок.
После запуска этот дроппер извлекает и устанавливает APK-файл второго этапа с надписью io.cifnzm.utility67pu, обманчиво представленный как сервисы Google Play. Этот второй этап все еще не является окончательной угрозой, поскольку он содержит методы расшифровки дополнительного скрытого ресурса, FH.svg, который при распаковке приводит к окончательной полезной нагрузке — полнофункциональному инструменту удаленного доступа (RAT). Эта конечная полезная нагрузка использует Специальные возможности Android и предлагает обширную функциональность, включая наложение, доступ к SMS, потоковую передачу с экрана и управление устройством в режиме реального времени через туннель SOCKS5.
Сложный дизайн вредоносного ПО очевиден из его технической архитектуры. Изначально манифест вредоносного APK-файла указывает на поэтапную установку, поскольку он запрашивает различные разрешения, обычно связанные со вредоносным поведением, а не с доброкачественными приложениями. Он включает в себя разрешения на установку других пакетов и доступ к различным установленным приложениям, что соответствует его предполагаемой роли дроппера. Функциональные возможности внешнего APK-файла также включают локальный WebView для представления вводящего в заблуждение контента, что повышает его легитимность.
Ключом к работе вредоносного ПО является собственная библиотека, l0a0cac5c.so , который скрытым образом декодирует последующие компоненты. Этот машинный код включает в себя кодировщик, который защищает ключи дешифрования, используемые для распаковки вредоносных программ. При запуске конечного модуля вредоносного ПО он запускает постоянные службы, предназначенные для непрерывной работы, включая функции защиты от удаления и мониторинга присутствия на устройстве.
Раздельная архитектура, разделяющая каналы команд и данных посредством связи WebSocket с сервером управления (C2) в otptrade.world, указывает на то, что вредоносное ПО не только собирает конфиденциальную информацию, такую как нажатия клавиш с помощью кейлоггера, но и передает эти данные обратно своим операторам. Такая эволюция функциональности позволяет предположить, что вредоносное ПО cifrat - это не просто загрузчик, а сложная RAT, оснащенная для обширной эксфильтрации данных и удаленного доступа, что свидетельствует о серьезной угрозе для пользователей Android.
#ParsedReport #CompletenessLow
04-04-2026
Six Accounts, One Actor: Inside the prt-scan Supply Chain Campaign
https://www.wiz.io/blog/six-accounts-one-actor-inside-the-prt-scan-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Ezmtebo
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Victims:
Open source software projects, Software repositories, Npm packages, Hobbyist projects, Prominent organizations
Geo:
Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1057, T1059.004, T1059.006, T1059.007, T1083, T1119, T1195.001, T1518, T1528, have more...
IOCs:
File: 12
Email: 6
Soft:
Node.js, curl, Linux, DOCKER, SENDGRID, OPENAI, ANTHROPIC, DEEPSEEK
Algorithms:
base64, gzip
Languages:
javascript, python, rust
Platforms:
intel
04-04-2026
Six Accounts, One Actor: Inside the prt-scan Supply Chain Campaign
https://www.wiz.io/blog/six-accounts-one-actor-inside-the-prt-scan-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Ezmtebo
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Victims:
Open source software projects, Software repositories, Npm packages, Hobbyist projects, Prominent organizations
Geo:
Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1057, T1059.004, T1059.006, T1059.007, T1083, T1119, T1195.001, T1518, T1528, have more...
IOCs:
File: 12
Email: 6
Soft:
Node.js, curl, Linux, DOCKER, SENDGRID, OPENAI, ANTHROPIC, DEEPSEEK
Algorithms:
base64, gzip
Languages:
javascript, python, rust
Platforms:
intel
wiz.io
prt-scan: AI-Powered GitHub Actions Supply Chain Attack | Wiz Blog
Wiz Research traces six waves of pull_request_target exploitation to one actor, starting three weeks before public disclosure. 500+ malicious PRs, 10% success.