CTT Report Hub
#ParsedReport #CompletenessLow 02-04-2026 Cookie-controlled PHP webshells: A stealthy tradecraft in Linux hosting environments https://www.microsoft.com/en-us/security/blog/2026/04/02/cookie-controlled-php-webshells-tradecraft-linux-hosting-environments/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют HTTP-файлы cookie для скрытого управления веб-оболочками на базе PHP на серверах Linux, позволяя выполнять команды только при обнаружении определенных значений файлов cookie, тем самым сводя к минимуму видимость. Этот метод предполагает использование суперглобала PHP $_COOKIE для немедленного доступа к значениям файлов cookie, что позволяет веб-оболочкам оставаться бездействующими и избегать обнаружения. Злоумышленники устанавливают закрепление с помощью законных интерфейсов управления хостингом, таких как задания cron, которые регулярно запускают эти вредоносные функции, смешиваясь с обычным веб-трафиком.
-----
Злоумышленники все чаще используют HTTP-файлы cookie для управления веб-оболочками на базе PHP на серверах Linux, обеспечивая скрытый механизм выполнения команд, который сводит к минимуму видимость. Полагаясь на файлы cookie вместо более заметных методов, таких как параметры URL, эти веб-оболочки могут оставаться бездействующими и выполнять вредоносные функции только при обнаружении определенных значений файлов cookie. Этот метод снижает вероятность обнаружения, смешиваясь с обычным веб-трафиком и обходя традиционные механизмы ведения журнала.
На практике HTTP-файлы cookie служат триггером для активации логики webshell. Злоумышленники могут использовать суперглобальную функцию PHP $_COOKIE, позволяющую немедленно использовать значения файлов cookie без дополнительного синтаксического анализа. В результате веб-оболочка может оставаться неактивной до тех пор, пока не будут выполнены заранее определенные условия использования файлов cookie, что значительно сокращает ее заметный объем во время обычного трафика. Такой подход также облегчает постоянный доступ к системам компрометации, особенно в средах общего хостинга, где злоумышленники могут использовать авторизованные административные функции для настройки заданий cron для повторяющегося выполнения своих полезных нагрузок.
Были рассмотрены различные реализации этого метода, демонстрирующие различные структуры и уровни сложности. Например, в одном из вариантов был реализован загрузчик, который использовал многоуровневую обфускацию и встроенное управление выполнением. Изначально загрузчик оценивает контекст запроса и динамически перестраивает основные функции PHP, чтобы скрыть важные операции, что еще больше усложняет задачу обнаружения. Такая сильно запутанная конструкция сводит к минимуму очевидные индикаторы до тех пор, пока не будут выполнены конкретные условия выполнения.
Механизмы закрепления, используемые злоумышленниками, часто включают использование законных интерфейсов управления средами размещения, таких как задания cron, зарегистрированные через рабочие процессы Панели управления. Эти задания выглядят как стандартные административные процессы, но могут эффективно запускать вредоносные функции, создавая надежную опору для злоумышленников. В одном инциденте доступ к компрометации был защищен с помощью задания cron, которое регулярно восстанавливало запутанный загрузчик PHP в доступное в Интернете местоположение. Эта возможность самовосстановления в сочетании с активацией на основе файлов cookie позволила злоумышленникам сохранять контроль и расширять операции, не привлекая внимания.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют HTTP-файлы cookie для скрытого управления веб-оболочками на базе PHP на серверах Linux, позволяя выполнять команды только при обнаружении определенных значений файлов cookie, тем самым сводя к минимуму видимость. Этот метод предполагает использование суперглобала PHP $_COOKIE для немедленного доступа к значениям файлов cookie, что позволяет веб-оболочкам оставаться бездействующими и избегать обнаружения. Злоумышленники устанавливают закрепление с помощью законных интерфейсов управления хостингом, таких как задания cron, которые регулярно запускают эти вредоносные функции, смешиваясь с обычным веб-трафиком.
-----
Злоумышленники все чаще используют HTTP-файлы cookie для управления веб-оболочками на базе PHP на серверах Linux, обеспечивая скрытый механизм выполнения команд, который сводит к минимуму видимость. Полагаясь на файлы cookie вместо более заметных методов, таких как параметры URL, эти веб-оболочки могут оставаться бездействующими и выполнять вредоносные функции только при обнаружении определенных значений файлов cookie. Этот метод снижает вероятность обнаружения, смешиваясь с обычным веб-трафиком и обходя традиционные механизмы ведения журнала.
На практике HTTP-файлы cookie служат триггером для активации логики webshell. Злоумышленники могут использовать суперглобальную функцию PHP $_COOKIE, позволяющую немедленно использовать значения файлов cookie без дополнительного синтаксического анализа. В результате веб-оболочка может оставаться неактивной до тех пор, пока не будут выполнены заранее определенные условия использования файлов cookie, что значительно сокращает ее заметный объем во время обычного трафика. Такой подход также облегчает постоянный доступ к системам компрометации, особенно в средах общего хостинга, где злоумышленники могут использовать авторизованные административные функции для настройки заданий cron для повторяющегося выполнения своих полезных нагрузок.
Были рассмотрены различные реализации этого метода, демонстрирующие различные структуры и уровни сложности. Например, в одном из вариантов был реализован загрузчик, который использовал многоуровневую обфускацию и встроенное управление выполнением. Изначально загрузчик оценивает контекст запроса и динамически перестраивает основные функции PHP, чтобы скрыть важные операции, что еще больше усложняет задачу обнаружения. Такая сильно запутанная конструкция сводит к минимуму очевидные индикаторы до тех пор, пока не будут выполнены конкретные условия выполнения.
Механизмы закрепления, используемые злоумышленниками, часто включают использование законных интерфейсов управления средами размещения, таких как задания cron, зарегистрированные через рабочие процессы Панели управления. Эти задания выглядят как стандартные административные процессы, но могут эффективно запускать вредоносные функции, создавая надежную опору для злоумышленников. В одном инциденте доступ к компрометации был защищен с помощью задания cron, которое регулярно восстанавливало запутанный загрузчик PHP в доступное в Интернете местоположение. Эта возможность самовосстановления в сочетании с активацией на основе файлов cookie позволила злоумышленникам сохранять контроль и расширять операции, не привлекая внимания.
#ParsedReport #CompletenessHigh
04-04-2026
Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads
https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html
Report completeness: High
Actors/Campaigns:
Axios_compromise
Threats:
Supply_chain_technique
Plain-crypto-js_tool
Trojan.js.tpcpsteal.a
Trojan.js.axiosdrop.thccabf
Trojan.vbs.axiosdrop.aa
Backdoor.ps1.axiosrat.thccabf
Trojan.ps1.axiosdrop.thccabf
Trojan.ps1.axiosdrop.thccabg
Victims:
Axios, Government, Finance, Retail, Consulting, Entertainment, Manufacturing, Technology, Healthcare, Utilities, have more...
Industry:
Retail, Government, Financial, Entertainment, Healthcare
TTPs:
Tactics: 2
Technics: 10
IOCs:
Email: 2
File: 6
Url: 4
Command: 1
Domain: 3
IP: 1
Hash: 9
Soft:
macOS, Linux, ProtonMail, Windows Terminal, curl, Windows PowerShell, OpenClaw
Algorithms:
xor, base64
Functions:
Number, atob, require
Win API:
lockfile
Languages:
python, powershell, javascript, applescript
Platforms:
cross-platform, apple
Links:
04-04-2026
Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads
https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html
Report completeness: High
Actors/Campaigns:
Axios_compromise
Threats:
Supply_chain_technique
Plain-crypto-js_tool
Trojan.js.tpcpsteal.a
Trojan.js.axiosdrop.thccabf
Trojan.vbs.axiosdrop.aa
Backdoor.ps1.axiosrat.thccabf
Trojan.ps1.axiosdrop.thccabf
Trojan.ps1.axiosdrop.thccabg
Victims:
Axios, Government, Finance, Retail, Consulting, Entertainment, Manufacturing, Technology, Healthcare, Utilities, have more...
Industry:
Retail, Government, Financial, Entertainment, Healthcare
TTPs:
Tactics: 2
Technics: 10
IOCs:
Email: 2
File: 6
Url: 4
Command: 1
Domain: 3
IP: 1
Hash: 9
Soft:
macOS, Linux, ProtonMail, Windows Terminal, curl, Windows PowerShell, OpenClaw
Algorithms:
xor, base64
Functions:
Number, atob, require
Win API:
lockfile
Languages:
python, powershell, javascript, applescript
Platforms:
cross-platform, apple
Links:
https://github.com/axios/axios/issues/10604TrendAI
Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads | TrendAI (US)
A supply chain attack hit Axios when attackers used stolen npm credentials to publish malicious versions containing a phantom dependency. This triggered a cross-platform RAT during installation and replaced its files with clean decoys, making detection challenging.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-04-2026 Axios NPM Package Compromised: Supply Chain Attack Hits JavaScript HTTP Client with 100M+ Weekly Downloads https://www.trendmicro.com/en_us/research/26/c/axios-npm-package-compromised.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Axios NPM был подвергнут компрометации в ходе атаки supply chain, когда злоумышленник захватил учетную запись разработчика npm, что позволило опубликовать две вредоносные версии, которые вводили фантомную зависимость, содержащую Троянскую программу для удаленного доступа (RAT). Эта RAT использовала сложные методы запутывания, выполняемые с помощью методов, зависящих от платформы, в macOS, Windows и Linux, и выполняла дополнительный вредоносный код с сервера управления. Инцидент выявил значительные уязвимости в системе безопасности supply chain, подчеркнув необходимость более строгого контроля зависимостей и аудита пакетов.
-----
Пакет Axios NPM, популярный JavaScript HTTP-клиент с более чем 100 миллионами еженедельных загрузок, был подвергнут компрометации в результате атаки supply chain, когда злоумышленник захватил учетную запись ведущего разработчика npm. Это позволило злоумышленнику опубликовать две вредоносные версии (1.14.1 и 0.30.4), которые вводили фантомную зависимость под названием plain-crypto-js@4.2.1 . Эта зависимость содержала постустановочный хук, который запускал Троянскую программу удаленного доступа (RAT) на платформах macOS, Windows и Linux. После установки вредоносное ПО заменяло свои файлы чистыми приманками, чтобы избежать обнаружения, тем самым усложняя криминалистический анализ.
Атака, которая произошла 30 марта 2026 года, была спланирована заранее, и злоумышленник внедрил вредоносную зависимость за несколько часов до публикации поврежденных версий Axios, чтобы избежать срабатывания предупреждений от автоматизированных систем безопасности. Злоумышленник использовал украденный токен npm, чтобы обойти меры предосторожности, такие как механизм доверенного издателя OIDC, который обычно гарантирует, что публикации пакетов привязаны к аутентифицированным рабочим процессам CI.
Криминалистический анализ показал, что RAT использовала сложные методы, включая запутывание и анти-криминалистическую экспертизу. Вредоносное ПО реализовало шифр XOR для своей полезной нагрузки и включило несколько путей выполнения, зависящих от платформы, что обеспечивает его эффективность в различных операционных системах. Процесс выполнения начался с использования постустановочного перехватчика фантомной зависимости для запуска сценариев, которые загружали и выполняли дальнейший вредоносный код из инфраструктуры управления (C&C) злоумышленника.
Поведение RAT значительно отличалось на разных платформах. Для Windows вредоносное ПО замаскировало свой исполняемый файл под "Терминал Windows". (wt.exe ) и использовал программу запуска VBScript для выполнения команд в фоновом режиме. В macOS он выполнял AppleScript, в то время как в Linux запускал фоновый процесс, используя curl для загрузки RAT на Python.
Автоматизированные сканеры безопасности npm выявили вредоносную зависимость вскоре после публикации, в результате чего администрация npm быстро удалила ее в течение нескольких часов. Однако последствия атаки были серьезными и затронули широкий спектр отраслей, включая правительство, финансы и здравоохранение.
Инцидент подчеркивает критические уязвимости в системе безопасности supply chain, в частности необходимость строгого закрепления зависимостей, всестороннего аудита файлов package-lock.json и надежной защиты конвейера CI/CD. В нем подчеркивается важность действенных мер, таких как ротация учетных данных, аудит рабочих процессов и внедрение механизма доверенного издателя OIDC для снижения рисков, связанных с захватом учетных записей и внедрением вредоносных пакетов в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Axios NPM был подвергнут компрометации в ходе атаки supply chain, когда злоумышленник захватил учетную запись разработчика npm, что позволило опубликовать две вредоносные версии, которые вводили фантомную зависимость, содержащую Троянскую программу для удаленного доступа (RAT). Эта RAT использовала сложные методы запутывания, выполняемые с помощью методов, зависящих от платформы, в macOS, Windows и Linux, и выполняла дополнительный вредоносный код с сервера управления. Инцидент выявил значительные уязвимости в системе безопасности supply chain, подчеркнув необходимость более строгого контроля зависимостей и аудита пакетов.
-----
Пакет Axios NPM, популярный JavaScript HTTP-клиент с более чем 100 миллионами еженедельных загрузок, был подвергнут компрометации в результате атаки supply chain, когда злоумышленник захватил учетную запись ведущего разработчика npm. Это позволило злоумышленнику опубликовать две вредоносные версии (1.14.1 и 0.30.4), которые вводили фантомную зависимость под названием plain-crypto-js@4.2.1 . Эта зависимость содержала постустановочный хук, который запускал Троянскую программу удаленного доступа (RAT) на платформах macOS, Windows и Linux. После установки вредоносное ПО заменяло свои файлы чистыми приманками, чтобы избежать обнаружения, тем самым усложняя криминалистический анализ.
Атака, которая произошла 30 марта 2026 года, была спланирована заранее, и злоумышленник внедрил вредоносную зависимость за несколько часов до публикации поврежденных версий Axios, чтобы избежать срабатывания предупреждений от автоматизированных систем безопасности. Злоумышленник использовал украденный токен npm, чтобы обойти меры предосторожности, такие как механизм доверенного издателя OIDC, который обычно гарантирует, что публикации пакетов привязаны к аутентифицированным рабочим процессам CI.
Криминалистический анализ показал, что RAT использовала сложные методы, включая запутывание и анти-криминалистическую экспертизу. Вредоносное ПО реализовало шифр XOR для своей полезной нагрузки и включило несколько путей выполнения, зависящих от платформы, что обеспечивает его эффективность в различных операционных системах. Процесс выполнения начался с использования постустановочного перехватчика фантомной зависимости для запуска сценариев, которые загружали и выполняли дальнейший вредоносный код из инфраструктуры управления (C&C) злоумышленника.
Поведение RAT значительно отличалось на разных платформах. Для Windows вредоносное ПО замаскировало свой исполняемый файл под "Терминал Windows". (wt.exe ) и использовал программу запуска VBScript для выполнения команд в фоновом режиме. В macOS он выполнял AppleScript, в то время как в Linux запускал фоновый процесс, используя curl для загрузки RAT на Python.
Автоматизированные сканеры безопасности npm выявили вредоносную зависимость вскоре после публикации, в результате чего администрация npm быстро удалила ее в течение нескольких часов. Однако последствия атаки были серьезными и затронули широкий спектр отраслей, включая правительство, финансы и здравоохранение.
Инцидент подчеркивает критические уязвимости в системе безопасности supply chain, в частности необходимость строгого закрепления зависимостей, всестороннего аудита файлов package-lock.json и надежной защиты конвейера CI/CD. В нем подчеркивается важность действенных мер, таких как ротация учетных данных, аудит рабочих процессов и внедрение механизма доверенного издателя OIDC для снижения рисков, связанных с захватом учетных записей и внедрением вредоносных пакетов в будущем.
#ParsedReport #CompletenessHigh
04-04-2026
SERPENTINE#CLOUD returns: ClickFix lure drops five RATs
https://www.derp.ca/research/serpentine-cloud-clickfix-return/
Report completeness: High
Actors/Campaigns:
Serpentine_cloud
Threats:
Clickfix_technique
Purelogs
Brc4_tool
Venomrat
Asyncrat
Xworm_rat
Purehvnc_tool
Dcrat
Dll_injection_technique
Sparkle_tool
Donut
Apc_injection_technique
Confuserex_tool
Donut_loader
Process_hacker_tool
Hvnc_tool
Ngrok_tool
Violet_rat
Purecryptor
Remcos_rat
Geo:
Hungary, Budapest, Netherlands
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
T1027, T1036, T1036.007, T1036.008, T1041, T1047, T1055, T1055.004, T1059.003, T1059.005, have more...
IOCs:
File: 12
Domain: 17
Hash: 12
Registry: 1
Path: 2
IP: 5
Soft:
trycloudflare, curl, Windows Defender
Algorithms:
base64, fnv-1a, rc4, pbkdf2, sha256, zip, cbc, aes, aes-cbc, aes-256-cbc, deflate, xor
Functions:
eval
Win API:
VirtualAllocEx, WriteProcessMemory, QueueUserAPC, ResumeThread, IsProcessorFeaturePresent, SetUnhandledExceptionFilter, LineDDA, EnumSystemGeoID, SetTimer, InitializeProcThreadAttributeList, have more...
Languages:
python, jscript, autoit
Platforms:
intel, x64
04-04-2026
SERPENTINE#CLOUD returns: ClickFix lure drops five RATs
https://www.derp.ca/research/serpentine-cloud-clickfix-return/
Report completeness: High
Actors/Campaigns:
Serpentine_cloud
Threats:
Clickfix_technique
Purelogs
Brc4_tool
Venomrat
Asyncrat
Xworm_rat
Purehvnc_tool
Dcrat
Dll_injection_technique
Sparkle_tool
Donut
Apc_injection_technique
Confuserex_tool
Donut_loader
Process_hacker_tool
Hvnc_tool
Ngrok_tool
Violet_rat
Purecryptor
Remcos_rat
Geo:
Hungary, Budapest, Netherlands
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1036.007, T1036.008, T1041, T1047, T1055, T1055.004, T1059.003, T1059.005, have more...
IOCs:
File: 12
Domain: 17
Hash: 12
Registry: 1
Path: 2
IP: 5
Soft:
trycloudflare, curl, Windows Defender
Algorithms:
base64, fnv-1a, rc4, pbkdf2, sha256, zip, cbc, aes, aes-cbc, aes-256-cbc, deflate, xor
Functions:
eval
Win API:
VirtualAllocEx, WriteProcessMemory, QueueUserAPC, ResumeThread, IsProcessorFeaturePresent, SetUnhandledExceptionFilter, LineDDA, EnumSystemGeoID, SetTimer, InitializeProcThreadAttributeList, have more...
Languages:
python, jscript, autoit
Platforms:
intel, x64
Derp
SERPENTINE#CLOUD returns: ClickFix lure drops five RATs
Same operator, new delivery chain. ClickFix through Cloudflare tunnels drops five RAT families simultaneously - including Brute Ratel C4 wrapping PureHVNC.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-04-2026 SERPENTINE#CLOUD returns: ClickFix lure drops five RATs https://www.derp.ca/research/serpentine-cloud-clickfix-return/ Report completeness: High Actors/Campaigns: Serpentine_cloud Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SERPENTINE#CLOUD возобновил активность в области киберугроз, успешно проводя атаки с использованием социальной инженерии ClickFix и туннелей Cloudflare для развертывания нескольких Троянских программ удаленного доступа (RATs), включая VenomRAT, AsyncRAT, XWorm/Violet v5, PureHVNC и Brute Ratel С4. Вредоносное ПО использует передовые методы, такие как внедрение очереди APC Early Bird и подмена процессов, чтобы избежать обнаружения. Инфраструктура консолидирована в чикагской подсети с использованием загрузчика на основе Python и методов защищенной связи, в то время как RATs обладает такими возможностями, как шифрование и кража учетных данных.
-----
Недавняя активность киберугрозы, связанная с SERPENTINE#CLOUD, была выявлена в очередной раз, и атака успешно завершилась через пять недель после устранения. Это возрождение использует тактику социальной инженерии ClickFix, используя эфемерные туннели Cloudflare для доставки нескольких Троянских программ удаленного доступа (RATs), нацеленных на одну и ту же организацию. Примечательно, что атака была перехвачена Huntress на ранней стадии, что предотвратило выполнение полезной нагрузки.
Задействовано пять семейств вредоносного ПО: VenomRAT, AsyncRAT, XWorm/Violet (теперь обновлено до версии 5), PureHVNC и новичок, Brute Ratel C4 (BRc4). В запутанных полезных нагрузках используются методы внедрения очереди Асинхронных вызовов процедур (APC) с уникальной тактикой подмены родительского идентификатора процесса, позволяющие внедрять полезную нагрузку в безопасные системные процессы, такие как notepad.exe . Такой подход предотвращает обнаружение за счет обхода стандартных средств мониторинга процесса.
Инфраструктура C2 была оптимизирована до четырех конечных точек, которые разрешают доступ к доменам DuckDNS, размещенным на двух IP-адресах, расположенных в пределах одной подсети AT&T residential в Чикаго. Исторический анализ показывает, что оператор перенес свою инфраструктуру из трех стран в эту единую подсеть, сохраняя при этом непрерывность работы за счет последовательного повторного использования инструментов и методов запутывания. Архитектура вредоносного ПО, в частности, использует конвейер загрузчика на основе Python с возможностью адаптации Kramer obfuscator, наряду с прямыми системными вызовами и процессами, смягченными для блокировки сторонних внедрений DLL.
Цепочка уничтожения начинается с WSH-приманки, которая запускает загрузку последовательных пакетных файлов и полезных нагрузок, все они выполняются во встроенных средах Python, которые обеспечивают cloaking вредоносной активности. Примечательно, что PureHVNC эволюционировал, используя AES и XOR для шифрования полезной нагрузки наряду с TLS 1.0 для защищенных коммуникаций C2.
Кроме того, специфические характеристики RATs раскрывают их возможности: VenomRAT v3.6 использует усовершенствованные исправления памяти для обхода обнаружения, AsyncRAT поддерживает более легкую функциональность без прерывания процесса или обхода AMSI, а XWorm/Violet v5 уменьшил размер, расширив область применения, включив кражу учетных данных и обратные оболочки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SERPENTINE#CLOUD возобновил активность в области киберугроз, успешно проводя атаки с использованием социальной инженерии ClickFix и туннелей Cloudflare для развертывания нескольких Троянских программ удаленного доступа (RATs), включая VenomRAT, AsyncRAT, XWorm/Violet v5, PureHVNC и Brute Ratel С4. Вредоносное ПО использует передовые методы, такие как внедрение очереди APC Early Bird и подмена процессов, чтобы избежать обнаружения. Инфраструктура консолидирована в чикагской подсети с использованием загрузчика на основе Python и методов защищенной связи, в то время как RATs обладает такими возможностями, как шифрование и кража учетных данных.
-----
Недавняя активность киберугрозы, связанная с SERPENTINE#CLOUD, была выявлена в очередной раз, и атака успешно завершилась через пять недель после устранения. Это возрождение использует тактику социальной инженерии ClickFix, используя эфемерные туннели Cloudflare для доставки нескольких Троянских программ удаленного доступа (RATs), нацеленных на одну и ту же организацию. Примечательно, что атака была перехвачена Huntress на ранней стадии, что предотвратило выполнение полезной нагрузки.
Задействовано пять семейств вредоносного ПО: VenomRAT, AsyncRAT, XWorm/Violet (теперь обновлено до версии 5), PureHVNC и новичок, Brute Ratel C4 (BRc4). В запутанных полезных нагрузках используются методы внедрения очереди Асинхронных вызовов процедур (APC) с уникальной тактикой подмены родительского идентификатора процесса, позволяющие внедрять полезную нагрузку в безопасные системные процессы, такие как notepad.exe . Такой подход предотвращает обнаружение за счет обхода стандартных средств мониторинга процесса.
Инфраструктура C2 была оптимизирована до четырех конечных точек, которые разрешают доступ к доменам DuckDNS, размещенным на двух IP-адресах, расположенных в пределах одной подсети AT&T residential в Чикаго. Исторический анализ показывает, что оператор перенес свою инфраструктуру из трех стран в эту единую подсеть, сохраняя при этом непрерывность работы за счет последовательного повторного использования инструментов и методов запутывания. Архитектура вредоносного ПО, в частности, использует конвейер загрузчика на основе Python с возможностью адаптации Kramer obfuscator, наряду с прямыми системными вызовами и процессами, смягченными для блокировки сторонних внедрений DLL.
Цепочка уничтожения начинается с WSH-приманки, которая запускает загрузку последовательных пакетных файлов и полезных нагрузок, все они выполняются во встроенных средах Python, которые обеспечивают cloaking вредоносной активности. Примечательно, что PureHVNC эволюционировал, используя AES и XOR для шифрования полезной нагрузки наряду с TLS 1.0 для защищенных коммуникаций C2.
Кроме того, специфические характеристики RATs раскрывают их возможности: VenomRAT v3.6 использует усовершенствованные исправления памяти для обхода обнаружения, AsyncRAT поддерживает более легкую функциональность без прерывания процесса или обхода AMSI, а XWorm/Violet v5 уменьшил размер, расширив область применения, включив кражу учетных данных и обратные оболочки.
#ParsedReport #CompletenessMedium
03-04-2026
Analysis of cifrat: could this be an evolution of a mobile RAT?
https://cert.pl/en/posts/2026/04/cifrat-analysis/
Report completeness: Medium
Threats:
Cifrat
Victims:
Hospitality, Travel
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1056.001, T1056.002, T1071.001, T1090, T1113, T1125, T1140, T1546, have more...
IOCs:
File: 15
Url: 6
Hash: 7
Domain: 1
Soft:
android, Google Play, whatsapp, telegram
Wallets:
coinbase
Crypto:
binance
Algorithms:
rc4, sha256, zip, xor
Functions:
getSystem, getConfiguration, getLocales, getLanguage, getCountry, getPackageManager, getPackageInstaller, createSession, setAction, getBroadcast, have more...
Win API:
loadLibrary, getPath, getMessage
Languages:
python, java, javascript
Platforms:
x64
03-04-2026
Analysis of cifrat: could this be an evolution of a mobile RAT?
https://cert.pl/en/posts/2026/04/cifrat-analysis/
Report completeness: Medium
Threats:
Cifrat
Victims:
Hospitality, Travel
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1056.001, T1056.002, T1071.001, T1090, T1113, T1125, T1140, T1546, have more...
IOCs:
File: 15
Url: 6
Hash: 7
Domain: 1
Soft:
android, Google Play, whatsapp, telegram
Wallets:
coinbase
Crypto:
binance
Algorithms:
rc4, sha256, zip, xor
Functions:
getSystem, getConfiguration, getLocales, getLanguage, getCountry, getPackageManager, getPackageInstaller, createSession, setAction, getBroadcast, have more...
Win API:
loadLibrary, getPath, getMessage
Languages:
python, java, javascript
Platforms:
x64
cert.pl
Analysis of cifrat: could this be an evolution of a mobile RAT?
CERT Polska analyzed a Booking themed Android malware chain delivered through phishing and a fake update website. The sample is a multistage dropper that installs a hidden accessibility controlled RAT with WebSocket C2.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Analysis of cifrat: could this be an evolution of a mobile RAT? https://cert.pl/en/posts/2026/04/cifrat-analysis/ Report completeness: Medium Threats: Cifrat Victims: Hospitality, Travel Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cifrat - это вариант вредоносного ПО для Android, распространяемый с помощью кампании фишинга, выдающей себя за Booking.com обновление приложения, включающее многоэтапный процесс заражения. Все начинается с dropper APK, который устанавливает компонент второго этапа, Маскировку под сервисы Google Play. Это приводит к созданию полнофункционального инструмента удаленного доступа (RAT), использующего Специальные возможности Android для расширенного дистанционного управления, эксфильтрации данных и постоянной работы, взаимодействия с сервером управления и использования методов запутывания для сокрытия вредоносной активности.
-----
Анализ cifrat, варианта вредоносного ПО для Android, распространяемого с помощью кампании фишинга, Маскировки под Booking.com обновление приложения раскрывает сложный многоэтапный процесс заражения. Атака начинается с фишинг-рассылки по электронной почте, предназначенной для того, чтобы заманить жертв перейти по ссылке, которая перенаправляет их на поддельный Booking.com фирменная страница. Оттуда им предлагается загрузить вредоносный APK-файл с именем com.pulsebookmanager.helper, который после установки действует как дроппер для последующих полезных загрузок.
После запуска этот дроппер извлекает и устанавливает APK-файл второго этапа с надписью io.cifnzm.utility67pu, обманчиво представленный как сервисы Google Play. Этот второй этап все еще не является окончательной угрозой, поскольку он содержит методы расшифровки дополнительного скрытого ресурса, FH.svg, который при распаковке приводит к окончательной полезной нагрузке — полнофункциональному инструменту удаленного доступа (RAT). Эта конечная полезная нагрузка использует Специальные возможности Android и предлагает обширную функциональность, включая наложение, доступ к SMS, потоковую передачу с экрана и управление устройством в режиме реального времени через туннель SOCKS5.
Сложный дизайн вредоносного ПО очевиден из его технической архитектуры. Изначально манифест вредоносного APK-файла указывает на поэтапную установку, поскольку он запрашивает различные разрешения, обычно связанные со вредоносным поведением, а не с доброкачественными приложениями. Он включает в себя разрешения на установку других пакетов и доступ к различным установленным приложениям, что соответствует его предполагаемой роли дроппера. Функциональные возможности внешнего APK-файла также включают локальный WebView для представления вводящего в заблуждение контента, что повышает его легитимность.
Ключом к работе вредоносного ПО является собственная библиотека, l0a0cac5c.so , который скрытым образом декодирует последующие компоненты. Этот машинный код включает в себя кодировщик, который защищает ключи дешифрования, используемые для распаковки вредоносных программ. При запуске конечного модуля вредоносного ПО он запускает постоянные службы, предназначенные для непрерывной работы, включая функции защиты от удаления и мониторинга присутствия на устройстве.
Раздельная архитектура, разделяющая каналы команд и данных посредством связи WebSocket с сервером управления (C2) в otptrade.world, указывает на то, что вредоносное ПО не только собирает конфиденциальную информацию, такую как нажатия клавиш с помощью кейлоггера, но и передает эти данные обратно своим операторам. Такая эволюция функциональности позволяет предположить, что вредоносное ПО cifrat - это не просто загрузчик, а сложная RAT, оснащенная для обширной эксфильтрации данных и удаленного доступа, что свидетельствует о серьезной угрозе для пользователей Android.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cifrat - это вариант вредоносного ПО для Android, распространяемый с помощью кампании фишинга, выдающей себя за Booking.com обновление приложения, включающее многоэтапный процесс заражения. Все начинается с dropper APK, который устанавливает компонент второго этапа, Маскировку под сервисы Google Play. Это приводит к созданию полнофункционального инструмента удаленного доступа (RAT), использующего Специальные возможности Android для расширенного дистанционного управления, эксфильтрации данных и постоянной работы, взаимодействия с сервером управления и использования методов запутывания для сокрытия вредоносной активности.
-----
Анализ cifrat, варианта вредоносного ПО для Android, распространяемого с помощью кампании фишинга, Маскировки под Booking.com обновление приложения раскрывает сложный многоэтапный процесс заражения. Атака начинается с фишинг-рассылки по электронной почте, предназначенной для того, чтобы заманить жертв перейти по ссылке, которая перенаправляет их на поддельный Booking.com фирменная страница. Оттуда им предлагается загрузить вредоносный APK-файл с именем com.pulsebookmanager.helper, который после установки действует как дроппер для последующих полезных загрузок.
После запуска этот дроппер извлекает и устанавливает APK-файл второго этапа с надписью io.cifnzm.utility67pu, обманчиво представленный как сервисы Google Play. Этот второй этап все еще не является окончательной угрозой, поскольку он содержит методы расшифровки дополнительного скрытого ресурса, FH.svg, который при распаковке приводит к окончательной полезной нагрузке — полнофункциональному инструменту удаленного доступа (RAT). Эта конечная полезная нагрузка использует Специальные возможности Android и предлагает обширную функциональность, включая наложение, доступ к SMS, потоковую передачу с экрана и управление устройством в режиме реального времени через туннель SOCKS5.
Сложный дизайн вредоносного ПО очевиден из его технической архитектуры. Изначально манифест вредоносного APK-файла указывает на поэтапную установку, поскольку он запрашивает различные разрешения, обычно связанные со вредоносным поведением, а не с доброкачественными приложениями. Он включает в себя разрешения на установку других пакетов и доступ к различным установленным приложениям, что соответствует его предполагаемой роли дроппера. Функциональные возможности внешнего APK-файла также включают локальный WebView для представления вводящего в заблуждение контента, что повышает его легитимность.
Ключом к работе вредоносного ПО является собственная библиотека, l0a0cac5c.so , который скрытым образом декодирует последующие компоненты. Этот машинный код включает в себя кодировщик, который защищает ключи дешифрования, используемые для распаковки вредоносных программ. При запуске конечного модуля вредоносного ПО он запускает постоянные службы, предназначенные для непрерывной работы, включая функции защиты от удаления и мониторинга присутствия на устройстве.
Раздельная архитектура, разделяющая каналы команд и данных посредством связи WebSocket с сервером управления (C2) в otptrade.world, указывает на то, что вредоносное ПО не только собирает конфиденциальную информацию, такую как нажатия клавиш с помощью кейлоггера, но и передает эти данные обратно своим операторам. Такая эволюция функциональности позволяет предположить, что вредоносное ПО cifrat - это не просто загрузчик, а сложная RAT, оснащенная для обширной эксфильтрации данных и удаленного доступа, что свидетельствует о серьезной угрозе для пользователей Android.
#ParsedReport #CompletenessLow
04-04-2026
Six Accounts, One Actor: Inside the prt-scan Supply Chain Campaign
https://www.wiz.io/blog/six-accounts-one-actor-inside-the-prt-scan-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Ezmtebo
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Victims:
Open source software projects, Software repositories, Npm packages, Hobbyist projects, Prominent organizations
Geo:
Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1057, T1059.004, T1059.006, T1059.007, T1083, T1119, T1195.001, T1518, T1528, have more...
IOCs:
File: 12
Email: 6
Soft:
Node.js, curl, Linux, DOCKER, SENDGRID, OPENAI, ANTHROPIC, DEEPSEEK
Algorithms:
base64, gzip
Languages:
javascript, python, rust
Platforms:
intel
04-04-2026
Six Accounts, One Actor: Inside the prt-scan Supply Chain Campaign
https://www.wiz.io/blog/six-accounts-one-actor-inside-the-prt-scan-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Ezmtebo
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Victims:
Open source software projects, Software repositories, Npm packages, Hobbyist projects, Prominent organizations
Geo:
Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1057, T1059.004, T1059.006, T1059.007, T1083, T1119, T1195.001, T1518, T1528, have more...
IOCs:
File: 12
Email: 6
Soft:
Node.js, curl, Linux, DOCKER, SENDGRID, OPENAI, ANTHROPIC, DEEPSEEK
Algorithms:
base64, gzip
Languages:
javascript, python, rust
Platforms:
intel
wiz.io
prt-scan: AI-Powered GitHub Actions Supply Chain Attack | Wiz Blog
Wiz Research traces six waves of pull_request_target exploitation to one actor, starting three weeks before public disclosure. 500+ malicious PRs, 10% success.
CTT Report Hub
#ParsedReport #CompletenessLow 04-04-2026 Six Accounts, One Actor: Inside the prt-scan Supply Chain Campaign https://www.wiz.io/blog/six-accounts-one-actor-inside-the-prt-scan-supply-chain-campaign Report completeness: Low Actors/Campaigns: Ezmtebo Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания prt-сканирования, инициированная в марте 2026 года злоумышленником ezmtebo, управляемым искусственным интеллектом, использовала рабочие процессы GitHub pull_request_target, сгенерировав более 500 вредоносных запросов на извлечение, нацеленных на различные репозитории. Первоначально для ввода полезной нагрузки использовались базовые скрипты bash, затем кампания эволюционировала, чтобы использовать полезные нагрузки, генерируемые искусственным интеллектом, адаптированные к технологическому стеку цели, с использованием таких методов, как кража GITHUB_TOKENs и эксфильтрация учетных данных. Несмотря на низкий показатель успешности (10%), атаки выявили слабые места в модели разрешений GitHub и подчеркнули растущую сложность и адаптивность угроз автоматизированной системы supply chain.
-----
Кампания prt-сканирования началась 11 марта 2026 года с использованием рабочих процессов pull_request_target на GitHub для атак на supply chain. Злоумышленник, действующий под именем ezmtebo, развернул более 500 вредоносных запросов на извлечение. Первоначальные методы включали использование скриптов bash для ввода полезной нагрузки в обычные файлы, такие как conftest.py и package.json. Злоумышленник принял согласованные соглашения об именовании ветвей, указывающие на злонамеренный умысел, такие как "prt-scan". По мере продвижения кампании использовались полезные данные, генерируемые искусственным интеллектом, адаптированные к технологическому стеку целевого хранилища. Эти расширенные полезные функции включали методы кражи GITHUB_TOKEN, перечисления секретов облачных сервисов и эксфильтрации учетных данных с помощью маркеров, закодированных в base64. Атака продемонстрировала концептуальные изъяны в модели разрешений GitHub с вероятностью успеха 10%, в основном нацеленной на проекты с низкой стоимостью из-за слабых мер безопасности. Громкие проекты снижали риски с помощью надежных методов обеспечения безопасности, что приводило к предотвращению атак. Эволюция кампании prt-сканирования высвечивает проблемы в области безопасности CI/CD, связанные с автоматизированными адаптивными стратегиями атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания prt-сканирования, инициированная в марте 2026 года злоумышленником ezmtebo, управляемым искусственным интеллектом, использовала рабочие процессы GitHub pull_request_target, сгенерировав более 500 вредоносных запросов на извлечение, нацеленных на различные репозитории. Первоначально для ввода полезной нагрузки использовались базовые скрипты bash, затем кампания эволюционировала, чтобы использовать полезные нагрузки, генерируемые искусственным интеллектом, адаптированные к технологическому стеку цели, с использованием таких методов, как кража GITHUB_TOKENs и эксфильтрация учетных данных. Несмотря на низкий показатель успешности (10%), атаки выявили слабые места в модели разрешений GitHub и подчеркнули растущую сложность и адаптивность угроз автоматизированной системы supply chain.
-----
Кампания prt-сканирования началась 11 марта 2026 года с использованием рабочих процессов pull_request_target на GitHub для атак на supply chain. Злоумышленник, действующий под именем ezmtebo, развернул более 500 вредоносных запросов на извлечение. Первоначальные методы включали использование скриптов bash для ввода полезной нагрузки в обычные файлы, такие как conftest.py и package.json. Злоумышленник принял согласованные соглашения об именовании ветвей, указывающие на злонамеренный умысел, такие как "prt-scan". По мере продвижения кампании использовались полезные данные, генерируемые искусственным интеллектом, адаптированные к технологическому стеку целевого хранилища. Эти расширенные полезные функции включали методы кражи GITHUB_TOKEN, перечисления секретов облачных сервисов и эксфильтрации учетных данных с помощью маркеров, закодированных в base64. Атака продемонстрировала концептуальные изъяны в модели разрешений GitHub с вероятностью успеха 10%, в основном нацеленной на проекты с низкой стоимостью из-за слабых мер безопасности. Громкие проекты снижали риски с помощью надежных методов обеспечения безопасности, что приводило к предотвращению атак. Эволюция кампании prt-сканирования высвечивает проблемы в области безопасности CI/CD, связанные с автоматизированными адаптивными стратегиями атаки.
#ParsedReport #CompletenessHigh
04-04-2026
Supply Chain Malware Alert: plain-crypto-js Compromises Axios Packages
https://www.resecurity.com/blog/article/supply-chain-malware-alert-plain-crypto-js-compromises-axios-packages
Report completeness: High
Actors/Campaigns:
Axios_compromise (motivation: information_theft)
Threats:
Supply_chain_technique
Plain-crypto-js_tool
Lolbin_technique
Credential_dumping_technique
Trojan.js.axiosdrop.thccabf
Trojan.ps1.axiosdrop.thccabg
Backdoor.ps1.axiosrat.thccabf
Victims:
Developers, Open source projects, Enterprise environments, Ci cd environments, Developer machines, Npm ecosystem
TTPs:
Tactics: 9
Technics: 7
IOCs:
File: 27
Coin: 1
Path: 2
Domain: 2
Hash: 8
IP: 1
Url: 1
Soft:
Linux, macOS, Node.js, acOS ta, ode.js OS, acOS"linux, inux, curl, Jenkins
Algorithms:
sha256, base64, xor, sha1
Functions:
_entry
Languages:
applescript, python, javascript, powershell, cscript
Platforms:
apple, cross-platform
04-04-2026
Supply Chain Malware Alert: plain-crypto-js Compromises Axios Packages
https://www.resecurity.com/blog/article/supply-chain-malware-alert-plain-crypto-js-compromises-axios-packages
Report completeness: High
Actors/Campaigns:
Axios_compromise (motivation: information_theft)
Threats:
Supply_chain_technique
Plain-crypto-js_tool
Lolbin_technique
Credential_dumping_technique
Trojan.js.axiosdrop.thccabf
Trojan.ps1.axiosdrop.thccabg
Backdoor.ps1.axiosrat.thccabf
Victims:
Developers, Open source projects, Enterprise environments, Ci cd environments, Developer machines, Npm ecosystem
TTPs:
Tactics: 9
Technics: 7
IOCs:
File: 27
Coin: 1
Path: 2
Domain: 2
Hash: 8
IP: 1
Url: 1
Soft:
Linux, macOS, Node.js, acOS ta, ode.js OS, acOS"linux, inux, curl, Jenkins
Algorithms:
sha256, base64, xor, sha1
Functions:
_entry
Languages:
applescript, python, javascript, powershell, cscript
Platforms:
apple, cross-platform
Resecurity
Resecurity | Supply Chain Malware Alert: plain-crypto-js Compromises Axios Packages
CTT Report Hub
#ParsedReport #CompletenessHigh 04-04-2026 Supply Chain Malware Alert: plain-crypto-js Compromises Axios Packages https://www.resecurity.com/blog/article/supply-chain-malware-alert-plain-crypto-js-compromises-axios-packages Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет npm с именем plain-crypto-js был обнаружен встроенным в версии библиотеки Axios для компрометации, использующий постинсталляционный хук npm для скрытого развертывания кроссплатформенного вредоносного ПО. Заражение происходит путем внедрения этого пакета в реестр npm, что приводит к автоматическому включению в качестве вложенной зависимости, что позволяет тайно выполнять вредоносные скрипты, которые выводят конфиденциальные данные на сервер управления. Вредоносное ПО использует запутывание и динамическое взаимодействие с операционной системой и Node.js модули, облегчающие заражение и сбор данных, создают значительные риски для последующих проектов и supply chain программного обеспечения.
-----
Вредоносный пакет npm с именем plain-crypto-js был обнаружен в версиях библиотеки Axios, подвергшихся компрометации (версии 0.x и 1.x).
Троянский пакет использует механизм жизненного цикла npm после установки для развертывания кроссплатформенного вредоносного ПО.
Заражение происходит путем внедрения plain-crypto-js в реестр npm, который затем включается как вложенная зависимость в Axios, позволяя автоматически выполнять вредоносный сценарий установки.
Разработчики неосознанно устанавливают зависимость от компрометации во время стандартной установки, что усложняет обнаружение угроз.
Вредоносное ПО маскируется под законные криптографические утилиты, но функционирует как дроппер, который незаметно выполняет вредоносные скрипты.
Вредоносная логика активируется с помощью вызова функции `_entry()` после установки уязвимой версии Axios.
Он определяет операционную систему (Windows, macOS или Linux) и динамически создает полезную нагрузку, используя Node.js такие модули, как `fs`, `os` и `child_process`.
Чтобы избежать обнаружения, используются такие методы обфускации, как замена нескольких символов.
После запуска вредоносное ПО загружает дополнительные полезные файлы, специфичные для зараженной операционной среды, и собирает конфиденциальные данные, такие как ключи API и переменные среды.
Собранная информация отправляется на сервер управления (C2) посредством HTTP POST-запросов.
Инцидент создает значительные риски для supply chain программного обеспечения, потенциально ставя под угрозу многочисленные последующие проекты.
Стратегии смягчения последствий включают привязку Axios к защищенным версиям (1.14.0 или 0.30.3) и настройку package.json для предотвращения нежелательных зависимостей.
Мониторинг известных артефактов RAT, таких как setup.js , необходим для того, чтобы избежать дальнейшего повторного заражения.
Блокирование доступа к доменам C2, подвергшимся компрометации (например, sfrclak.com ) имеет решающее значение для прекращения внешнего контроля.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет npm с именем plain-crypto-js был обнаружен встроенным в версии библиотеки Axios для компрометации, использующий постинсталляционный хук npm для скрытого развертывания кроссплатформенного вредоносного ПО. Заражение происходит путем внедрения этого пакета в реестр npm, что приводит к автоматическому включению в качестве вложенной зависимости, что позволяет тайно выполнять вредоносные скрипты, которые выводят конфиденциальные данные на сервер управления. Вредоносное ПО использует запутывание и динамическое взаимодействие с операционной системой и Node.js модули, облегчающие заражение и сбор данных, создают значительные риски для последующих проектов и supply chain программного обеспечения.
-----
Вредоносный пакет npm с именем plain-crypto-js был обнаружен в версиях библиотеки Axios, подвергшихся компрометации (версии 0.x и 1.x).
Троянский пакет использует механизм жизненного цикла npm после установки для развертывания кроссплатформенного вредоносного ПО.
Заражение происходит путем внедрения plain-crypto-js в реестр npm, который затем включается как вложенная зависимость в Axios, позволяя автоматически выполнять вредоносный сценарий установки.
Разработчики неосознанно устанавливают зависимость от компрометации во время стандартной установки, что усложняет обнаружение угроз.
Вредоносное ПО маскируется под законные криптографические утилиты, но функционирует как дроппер, который незаметно выполняет вредоносные скрипты.
Вредоносная логика активируется с помощью вызова функции `_entry()` после установки уязвимой версии Axios.
Он определяет операционную систему (Windows, macOS или Linux) и динамически создает полезную нагрузку, используя Node.js такие модули, как `fs`, `os` и `child_process`.
Чтобы избежать обнаружения, используются такие методы обфускации, как замена нескольких символов.
После запуска вредоносное ПО загружает дополнительные полезные файлы, специфичные для зараженной операционной среды, и собирает конфиденциальные данные, такие как ключи API и переменные среды.
Собранная информация отправляется на сервер управления (C2) посредством HTTP POST-запросов.
Инцидент создает значительные риски для supply chain программного обеспечения, потенциально ставя под угрозу многочисленные последующие проекты.
Стратегии смягчения последствий включают привязку Axios к защищенным версиям (1.14.0 или 0.30.3) и настройку package.json для предотвращения нежелательных зависимостей.
Мониторинг известных артефактов RAT, таких как setup.js , необходим для того, чтобы избежать дальнейшего повторного заражения.
Блокирование доступа к доменам C2, подвергшимся компрометации (например, sfrclak.com ) имеет решающее значение для прекращения внешнего контроля.
#ParsedReport #CompletenessLow
03-04-2026
Unpack Smart Install Maker statically
https://rt-solar.ru/solar-4rays/blog/6506/
Report completeness: Low
Actors/Campaigns:
Librarian_ghouls
Threats:
Smart_install_maker_tool
ChatGPT TTPs:
T1027, T1027.015, T1036
IOCs:
File: 2
Soft:
Telegram, VKontakte
Languages:
delphi, python
Links:
have more...
03-04-2026
Unpack Smart Install Maker statically
https://rt-solar.ru/solar-4rays/blog/6506/
Report completeness: Low
Actors/Campaigns:
Librarian_ghouls
Threats:
Smart_install_maker_tool
ChatGPT TTPs:
do not use without manual checkT1027, T1027.015, T1036
IOCs:
File: 2
Soft:
Telegram, VKontakte
Languages:
delphi, python
Links:
https://github.com/4RAYS-by-SOLAR/sim-unpackerhave more...
CTT Report Hub
#ParsedReport #CompletenessLow 03-04-2026 Unpack Smart Install Maker statically https://rt-solar.ru/solar-4rays/blog/6506/ Report completeness: Low Actors/Campaigns: Librarian_ghouls Threats: Smart_install_maker_tool ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Smart Install Maker - это инструмент, пользующийся популярностью у киберпреступников, в частности у преступной хакерской группировки Librarian Likho, для инкапсуляции вредоносного ПО в процессы установки, выглядящие законно. Он использует формат Microsoft Cabinet для сжатия данных, включая файлы-заглушки, такие как Install.exe и Uninstall.exe которые содержат архивы MSCF и необходимые конфигурации. Аналитики могут расширить возможности обнаружения такого вредоносного ПО, создав специальные распаковщики, которые позволяют безопасно анализировать установщики без выполнения кода.
-----
Smart Install Maker - это инструмент, обычно используемый киберпреступниками для упаковки вредоносного ПО в виде законных процессов установки. Этот конструктор установщиков создает установщики Windows и использует формат Microsoft Cabinet Format (MSCF) для сжатия данных. Несмотря на то, что инструмент был разработан в 2004 году, а последняя версия была выпущена в 2011 году, он остается популярным среди злоумышленников, в частности, среди преступной хакерской группировки Librarian Likho, также известной как Rare Werewolf или Rezet, которая использовала его для доставки вредоносного ПО в своих кампаниях.
Внутренняя структура Smart Install Maker показывает корневой каталог, содержащий важные файлы-заглушки: Install.exe для установщика и Uninstall.exe для деинсталлятора. Эти файлы-заглушки содержат архивы MSCF и основные строки конфигурации, которые включают различные команды, наряду с фиксированной 36-байтовой структурой, расположенной в конце файла. Анализ этой архитектуры имеет решающее значение для усилий по обратному проектированию, направленных на смягчение угроз, создаваемых вредоносным ПО, упакованным с помощью таких методов.
Для аналитиков разработка специализированного распаковщика может значительно помочь в обнаружении вредоносных полезных файлов. В случае Smart Install Maker распаковщик на основе Python способен эффективно управлять извлечением наложений конфигурации, восстанавливать исходные имена файлов и пути к ним, а также декодировать переменные среды. Этот инструмент работает полностью в статическом режиме, позволяя аналитикам распаковывать программу установки без выполнения базового кода, тем самым поддерживая безопасную среду анализа.
Важно понимать, что Smart Install Maker - это всего лишь один из различных кастомных сборщиков установщиков, используемых злоумышленниками. Всестороннее понимание внутренней работы этих инструментов дает специалистам по безопасности возможность быстро адаптироваться к новым модификациям, противодействуя простым методам запутывания и сокращая время реагирования на инциденты. Анализ таких методик доставки вредоносного ПО непосредственно способствует разработке более эффективных стратегий обнаружения и нейтрализации угроз в меняющемся ландшафте киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Smart Install Maker - это инструмент, пользующийся популярностью у киберпреступников, в частности у преступной хакерской группировки Librarian Likho, для инкапсуляции вредоносного ПО в процессы установки, выглядящие законно. Он использует формат Microsoft Cabinet для сжатия данных, включая файлы-заглушки, такие как Install.exe и Uninstall.exe которые содержат архивы MSCF и необходимые конфигурации. Аналитики могут расширить возможности обнаружения такого вредоносного ПО, создав специальные распаковщики, которые позволяют безопасно анализировать установщики без выполнения кода.
-----
Smart Install Maker - это инструмент, обычно используемый киберпреступниками для упаковки вредоносного ПО в виде законных процессов установки. Этот конструктор установщиков создает установщики Windows и использует формат Microsoft Cabinet Format (MSCF) для сжатия данных. Несмотря на то, что инструмент был разработан в 2004 году, а последняя версия была выпущена в 2011 году, он остается популярным среди злоумышленников, в частности, среди преступной хакерской группировки Librarian Likho, также известной как Rare Werewolf или Rezet, которая использовала его для доставки вредоносного ПО в своих кампаниях.
Внутренняя структура Smart Install Maker показывает корневой каталог, содержащий важные файлы-заглушки: Install.exe для установщика и Uninstall.exe для деинсталлятора. Эти файлы-заглушки содержат архивы MSCF и основные строки конфигурации, которые включают различные команды, наряду с фиксированной 36-байтовой структурой, расположенной в конце файла. Анализ этой архитектуры имеет решающее значение для усилий по обратному проектированию, направленных на смягчение угроз, создаваемых вредоносным ПО, упакованным с помощью таких методов.
Для аналитиков разработка специализированного распаковщика может значительно помочь в обнаружении вредоносных полезных файлов. В случае Smart Install Maker распаковщик на основе Python способен эффективно управлять извлечением наложений конфигурации, восстанавливать исходные имена файлов и пути к ним, а также декодировать переменные среды. Этот инструмент работает полностью в статическом режиме, позволяя аналитикам распаковывать программу установки без выполнения базового кода, тем самым поддерживая безопасную среду анализа.
Важно понимать, что Smart Install Maker - это всего лишь один из различных кастомных сборщиков установщиков, используемых злоумышленниками. Всестороннее понимание внутренней работы этих инструментов дает специалистам по безопасности возможность быстро адаптироваться к новым модификациям, противодействуя простым методам запутывания и сокращая время реагирования на инциденты. Анализ таких методик доставки вредоносного ПО непосредственно способствует разработке более эффективных стратегий обнаружения и нейтрализации угроз в меняющемся ландшафте киберугроз.
#ParsedReport #CompletenessMedium
03-04-2026
The BuddyBoss Attack: Full Incident Analysis
https://ctrlaltintel.com/research/BuddyBoss-2/
Report completeness: Medium
Actors/Campaigns:
Buddyboss_compromise
Threats:
Supply_chain_technique
Credential_harvesting_technique
Victims:
Buddyboss, Wordpress sites
Geo:
French, Indian
TTPs:
Tactics: 12
Technics: 18
IOCs:
IP: 10
File: 10
Url: 1
Hash: 2
Soft:
Claude, WordPress, Stripe API, Laravel, ss victims, Chrome, Unix, sudo, Redis, Ubuntu, have more...
Algorithms:
base64, ed25519, zip, sha256
Functions:
shell_exec, getenv, file_get_contents
Languages:
python, php
Platforms:
apple
Links:
03-04-2026
The BuddyBoss Attack: Full Incident Analysis
https://ctrlaltintel.com/research/BuddyBoss-2/
Report completeness: Medium
Actors/Campaigns:
Buddyboss_compromise
Threats:
Supply_chain_technique
Credential_harvesting_technique
Victims:
Buddyboss, Wordpress sites
Geo:
French, Indian
TTPs:
Tactics: 12
Technics: 18
IOCs:
IP: 10
File: 10
Url: 1
Hash: 2
Soft:
Claude, WordPress, Stripe API, Laravel, ss victims, Chrome, Unix, sudo, Redis, Ubuntu, have more...
Algorithms:
base64, ed25519, zip, sha256
Functions:
shell_exec, getenv, file_get_contents
Languages:
python, php
Platforms:
apple
Links:
https://github.com/ctrlaltint3l/intelligence/tree/main/BuddyBoss/BackdoorCtrl-Alt-Intel
The BuddyBoss Attack: Full Incident Analysis
Reconstructing the complete kill-chain of the BuddyBoss Attack