CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Zero Detections, Three Typosquat Domains, and a Cloud Credential Harvester: Inside an APT41 Winnti ELF Backdoor https://intel.breakglass.tech/post/apt41-winnti-elf-backdoor-cloud-credential-harvester-alibaba-typosquat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Анализ APT41 выявляет сложный бэкдор Linux, предназначенный для использования облачных инфраструктур, характеризующийся сильно запутанным двоичным файлом ELF размером 2,7 МБ x86_64. Вредоносное ПО использует typosquatted домены, которые имитируют законные технологические компании, переходит на облачный IP-адрес Alibaba и использует порт 25 для скрытой связи C2. Он собирает метаданные облачных экземпляров от крупных поставщиков и обладает возможностями перемещения внутри компании, что подчеркивает устойчивую угрозу со стороны спонсируемых китайским государством акторов, нацеленных на облачные среды.
-----

Недавний анализ сложной целенаправленной угрозы (APT), связанной с APT41 (также известной как Winnti), показывает эволюцию сложного бэкдора Linux, использующего облачную инфраструктуру. Вредоносное ПО, двоичный файл ELF x86_64 объемом 2,7 МБ, характеризуется обширной обфускацией, что затрудняет статический анализ без продвинутых инструментов девиртуализации. Этот бэкдор предназначен для подключения к трем искусно созданным доменам command and control (C2), которые выдают себя за законные китайские технологические компании, нацеливаясь на ничего не подозревающих сетевых защитников с помощью доменов, typosquatted. Домены подключаются к одному облачному IP-адресу Alibaba, который оставался незамеченным более двух лет.

Бэкдор использует порт 25, обычно связанный с SMTP, в качестве скрытого канала связи. Этот выбор является стратегическим, поскольку трафик электронной почты через этот порт является обычным и часто игнорируется мерами безопасности, что позволяет каналам связи C2 сливаться с обычным трафиком. Важно отметить, что способность вредоносного ПО собирать метаданные облачных экземпляров у крупных облачных провайдеров, таких как AWS, GCP, Azure и Alibaba Cloud, представляет значительную угрозу. Вредоносное ПО использует предопределенный локальный адрес ссылки (169.254.169.254) для извлечения конфиденциальной информации, такой как токены API и учетные данные экземпляра, что может привести к компрометации полной Облачной учетной записи.

Кроме того, имплантат обладает возможностью перемещения внутри компании в поперечном направлении, используя широковещательные пакеты UDP для обнаружения других хостов в той же сети. Эта функция в сочетании с возможностью сбора учетных данных значительно расширяет возможности для дальнейшего использования в среде компрометации. Атрибуция тесно связана с APT41, с доказательствами, подтверждающими ее связь с прошлыми операциями Winnti, что указывает на постоянные усилия спонсируемых китайским государством акторов по совершенствованию своих методов атаки с течением времени.

Были установлены меры обнаружения, включая правила YARA, направленные на запутывание структуры ELF, сбор облачных метаданных и шаблоны, связанные с коммуникациями C2. Аналитикам безопасности рекомендуется отслеживать конкретные DNS-запросы, связанные с идентифицированными доменами, исходящие подключения к указанному облачному IP-адресу Alibaba и попытки доступа к облачным метаданным в результате аномальных процессов. В целом, развивающиеся возможности этого APT подчеркивают постоянную угрозу, исходящую от спонсируемых государством акторов, использующих передовые методы для компрометации критически важной инфраструктуры.
#ParsedReport #CompletenessLow
06-04-2026

Weaponizing CorMem.sys to Terminate Protected Processes

https://t0asts.com/cormem

Report completeness: Low

Victims:
Windows defender

ChatGPT TTPs:
do not use without manual check
T1057, T1068, T1134.001, T1562.001

IOCs:
File: 3
Hash: 1

Soft:
Windows Defender

Algorithms:
sha256

Functions:
GetNtoskrnlBaseQSI, GetNtoskrnlBaseVAScan, FindKernelExport, GetSystemEprocess, GetNtoskrnlBase, FindEprocess

Win API:
ZwOpenSection, ObReferenceObjectByHandle, ZwMapViewOfSection, ZwUnmapViewOfSection, MmGetPhysicalAddress, NtQuerySystemInformation, GetProcAddress, GetModuleHandleA, PsInitialSystemProcess, LoadLibraryEx, have more...

Win Services:
MsMpEng, WdFilter

Links:
https://github.com/t0asts/cormemterminator
have more...
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Weaponizing CorMem.sys to Terminate Protected Processes https://t0asts.com/cormem Report completeness: Low Victims: Windows defender ChatGPT TTPs: do not use without manual check T1057, T1068, T1134.001, T1562.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье подробно описывается использование уязвимостей в CorMem.sys драйвер для управления защищенными процессами и их завершения в системах Windows, особенно в версиях Windows 11 после 24H2. Ключевые команды IOCTL позволяют обрабатывать предоставленные пользователем физические адреса, обеспечивая повышение привилегий путем манипулирования структурой EPROCESS. Эксплойт обходит защиту процессов, классифицированных как PPL/PPP, изменяя права доступа к дескриптору, облегчая завершение защищенных процессов и повышение привилегий до системных прав.
-----

В статье рассматривается использование уязвимостей в CorMem.sys драйвер для управления защищенными процессами и их завершения в системах Windows. Основной механизм включает в себя использование определенных команд IOCTL. Первая команда, IOCTL_MAP (0x22200c), принимает предоставленные пользователем физические адреса и длины, которые затем обрабатываются функцией сопоставления. Вторая команда, IOCTL_UNMAP (0x222010), позволяет отменить отображение ранее отображенной области виртуальной памяти с помощью ZwUnmapViewOfSection. Третья команда, IOCTL_V2P (0x22201C), облегчает преобразование виртуального адреса ядра в физический адрес с использованием MmGetPhysicalAddress без какой-либо проверки исходного процесса.

Описанный примечательный эксплойт относится к версиям Windows 11, выходящим за рамки 24H2, и подробно описывает, как найти образ ядра, просматривая адреса памяти с шагом в 2 МБ, начиная с 0xfffff800000000000 до 0xfffff808000000000. Используя функцию VirtToPhys, эксплойт идентифицирует сопоставленные страницы, проверяя наличие допустимых PE-заголовков, указывающих на файл ntoskrnl.exe.

Как только базовый адрес ntoskrnl.exe защищен, анализ продолжается для определения структуры системного процесса. Перемещаясь по ActiveProcessLinks, двусвязному списку, объединяющему структуры EPROCESS, эксплойт может манипулировать привилегиями токена, позволяя непривилегированным пользователям повышать привилегии с помощью токена системного процесса. Это позволяет повысить уровень привилегий, что позволяет создать командную строку с системными правами.

В статье также описывается стратегия, необходимая для завершения защищенных процессов. В нем подробно описывается, как снять защиту с процессов, классифицируемых как PPL/PPPPRO. Без IOCTL для прямого завершения процесса эксплойт включает в себя обнуление определенных полей в структуре EPROCESS для снятия защиты, что позволяет открыть дескриптор для этих процессов. Однако дополнительные сложности возникают, когда драйвер фильтра, WdFilter.sys , ограничивает доступ к завершению, маскируя PROCESS_TERMINATE от создания дескриптора. Чтобы обойти это, сначала открывается дескриптор процесса с помощью PROCESS_QUERY_LIMITED_INFORMATION, а затем осуществляется доступ к таблице дескрипторов процесса, чтобы вручную изменить права доступа, тем самым предоставляя необходимые разрешения для успешного завершения целевого процесса.
#ParsedReport #CompletenessMedium
03-04-2026

Block One ASN, Kill Sixteen Malware Families: Mapping OMEGATECH, a Three-Month-Old Bulletproof Hosting Network Running 67 C2 Servers on a Single Subnet

https://intel.breakglass.tech/post/omegatech-bph-as202412-67-c2-servers-16-malware-families-one-subnet

Report completeness: Medium

Threats:
Remcos_rat
Asyncrat
Amadey
Latrodectus
Xworm_rat
Stealc
Dcrat
Lobshot
Hvnc_tool
Eye_pyramid
Mirai
Bashlite
Quasar_rat
Clearfake
Sectop_rat
Supershell
Sheetrat
Nmap_tool

Industry:
Iot

Geo:
German, Seychelles, Russian

ChatGPT TTPs:
do not use without manual check
T1555, T1583, T1583.004

IOCs:
IP: 1
Path: 1
File: 1
Hash: 1

Soft:
Chrome, Firefox, Outlook, WinSCP

Crypto:
monero

Languages:
php

YARA: Found

Links:
https://github.com/vuln/breakglass-intel/blob/main/stix/c2-panel-158-94-210.json
https://github.com/vuln/breakglass-intel/tree/main/iocs/by-investigation/c2-panel-158-94-210
https://github.com/vuln/breakglass-intel/blob/main/yara/breakglass-all.yar
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 03-04-2026 Block One ASN, Kill Sixteen Malware Families: Mapping OMEGATECH, a Three-Month-Old Bulletproof Hosting Network Running 67 C2 Servers on a Single Subnet https://intel.breakglass.tech/post/omegatech-bph-as202412…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
OMEGATECH, недавно созданная пуленепробиваемая хостинговая сеть, была связана со значительной активностью вредоносного ПО, в частности, работающего в инфраструктуре C2 AS202412 в подсети 158.94.210.0/24. Эта сеть обеспечивает выполнение 67 операций C2 в 16 семействах вредоносных ПО, среди которых выделяется ботнет Amadey, который функционирует как загрузчик с русскоязычным интерфейсом и включает плагин для credential-stealing. Стратегический дизайн инфраструктуры компании повышает устойчивость к атакам, что указывает на сложный ландшафт угроз, управляемый OMEGATECH.
-----

Формирующийся ландшафт угроз вокруг OMEGATECH, недавно созданной пуленепробиваемой хостинговой сети, свидетельствует о значительной активности, связанной с различными семействами вредоносных ПО. Зарегистрированный примерно три месяца назад, AS202412 размещает обширный набор операций управления (C2), особенно сосредоточенных в подсети 158.94.210.0/24. Эта конкретная подсеть поддерживает 67 различных действий C2, связанных с 16 различными семействами вредоносных ПО, включая широко известные угрозы, такие как Remcos, AsyncRAT и Amadey.

Ботнет Amadey, который работает через панель C2 по адресу 158.94.210.91, примечателен своей функциональностью в качестве обычного вредоносного ПО, служащего загрузчиком и облегчающего дальнейшие вредоносные операции. Он использует русскоязычный интерфейс, что говорит о его основной операционной направленности, и оснащен плагином credential-stealing, предназначенным для различных приложений, таких как веб-браузеры и почтовые клиенты. Инфраструктура, позволяющая осуществлять эти операции, поддерживается Pfcloud UG, известной своей связью с пуленепробиваемыми услугами хостинга и выбором юрисдикции, которая сводит к минимуму эффективность международных правоохранительных органов.

Важным замечанием, касающимся инфраструктуры, является ее стратегический дизайн, который обеспечивает устойчивость при отключении отдельных серверов C2. Вместо обращения к изолированным серверам C2 более широкая стратегия блокировки на уровне ASN может значительно нарушить весь спектр вредоносных действий, осуществляемых OMEGATECH. Такая сетевая структура обеспечивает скоординированные операции с несколькими семействами вредоносных ПО, оказывая ощутимое воздействие на управление угрозами сетевой безопасности и их смягчение.

Для целей обнаружения и смягчения последствий доступны специальные правила YARA и сигнатуры Suricata, нацеленные на панель Amadey и связанный с ней похититель учетных данных в пределах сети OMEGATECH. Этот многогранный подход к обнаружению угроз подчеркивает необходимость мониторинга и противодействия действиям таких организаций, как OMEGATECH, которые используют недавно созданные ASN для эффективного сокрытия и распространения вредоносных действий.
#ParsedReport #CompletenessHigh
01-04-2026

Stranger Strings: Yurei Ransomware Operator Toolkit Exposed

https://www.team-cymru.com/post/yurei-double-extortion-ransomware-campaign-toolkit

Report completeness: High

Threats:
Yurei
Prince_ransomware
Satanlock
Beast_ransomware
Softperfect_netscan_tool
Netexec_tool
As-rep_roasting_technique
Rubeus_tool
Kerberoasting_technique
Anydesk_tool
Winpeas_tool
Impacket_tool
Smbexec_tool
Sdelete_tool
Akira_ransomware
Netscan_tool
Lolbas_technique

Industry:
E-commerce

Geo:
Morocco

TTPs:
Tactics: 7
Technics: 0

IOCs:
IP: 2
File: 26
Command: 1
Hash: 4

Soft:
Windows Defender, PsExec, Sysinternals, Windows security

Algorithms:
zip

Win API:
NetBIOS

Languages:
golang, powershell

Links:
https://github.com/BushidoUK/Ransomware-Tool-Matrix
CTT Report Hub
#ParsedReport #CompletenessHigh 01-04-2026 Stranger Strings: Yurei Ransomware Operator Toolkit Exposed https://www.team-cymru.com/post/yurei-double-extortion-ransomware-campaign-toolkit Report completeness: High Threats: Yurei Prince_ransomware Satanlock…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Yurei ransomware, угроза двойного вымогательства, впервые обнаруженная в сентябре 2025 года, основана на Prince Ransomware и имеет общие характеристики кода с SatanLockv2. Его операторы получают первоначальный доступ с помощью украденных учетных данных, используя такие инструменты, как Rubeus и AnyDesk, для кражи учетных данных и закрепления, соответственно. Набор инструментов включает в себя инструменты разведки и скрипты, предназначенные для отключения защитника Windows и поддержания контроля над системами, а также методы удаления данных и шифрования, что указывает на изощренный подход к атакам.
-----

Yurei ransomware впервые появилась в сентябре 2025 года как кампания по двойному вымогательству.

Он основан на Prince Ransomware с открытым исходным кодом, написанном на Go.

Yurei связан с SatanLockv2 из-за общих строк пути PDB в его коде.

У операторов Yurei есть сайт утечки данных Tor, на котором в настоящее время перечислено несколько жертв.

Первоначальный доступ осуществляется с помощью украденных учетных данных, используя журналы стиллера в ZIP-файлах.

Yurei использует инструменты разведки, такие как SoftPerfect NetScan, NetExec и Everything.exe .

Такие инструменты, как Rubeus, используются для кражи учетных данных, включая такие действия, как AS-REP-ростинг и Керберостинг.

Сценарий Invoke-TheHash PowerShell поддерживает атаки с передачей хэша без паролей.

Закрепление поддерживается с помощью AnyDesk, легального программного обеспечения для удаленного рабочего стола.

WinPEAS включен в набор инструментов для повышения привилегий.

Операторы Yurei используют FixingIssues2.ps1 для управления защитником Windows и удаления точек восстановления системы.

PsExec разрешает перемещение внутри компании для удаленного выполнения процесса и Invoke-SMBExec.ps1 для удаленного выполнения команды.

Vecna.ps1 гарантирует закрепление путем встраивания триггера в Инструментарий управления Windows(WMI) для выполнения программ-вымогателей.

После шифрования Yurei удаляет файл README и использует sdelete для удаления следов атак.

Файл с именем w.exe связанный с Akira ransomware предполагает совпадение в использовании инструментов группами программ-вымогателей.

Инструменты Yurei's задокументированы в базах данных анализа угроз, ориентированных на программы-вымогатели, что свидетельствует о тенденции к использованию проектов с открытым исходным кодом в программах-вымогателях.
#ParsedReport #CompletenessMedium
01-04-2026

DPRK Malware Modularity: Diversity and Functional Specialization

https://dti.domaintools.com/research/dprk-malware-modularity-diversity-and-functional-specialization

Report completeness: Medium

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Lazarus
Andariel (motivation: sabotage)
Apt29
Fancy_bear
Winnti (motivation: financially_motivated, cyber_espionage)
Charming_kitten
Sandworm
Oilrig
Gamaredon
Apt33
Ferocious_kitten
Golden_chollima
Pressure_chollima

Threats:
Credential_harvesting_technique
Supply_chain_technique
Divergent
Miniduke
Onionduke
Cosmicduke
Shadowpad
Lolbin_technique
Blindingcan
Copperhedge
Volgmer
Taintedscribe
Pebbledash
Bistromath
Slickshoes
Cheesetray
Hotcrossiant
Artfulpie
Buffetline
Electricfish
Badcall
Joanap
Qshing_technique
Spear-phishing_technique
Brambul
Hydra
Dozer
Kordll_tool
Koredos
Hawup_rat
Hoplight
Httphoplight_tool
Undergroundrat
Neddnloader
Stackeyflate
Hiberrat
Winwebdown
Fudmodule_rootkit
Scuzzyfuss
Matanet
Swdownloader
Tradertraitor_downloader
Nachocheese
Magikcookie
Statussymbol
Ghostship
Jeus
Snakebaker
Nodalbaker
Pipedown
Devobrat
Anycon
Citriloader

Victims:
Government ministries, Defense contractors, Academic research centers, Think tanks, Cryptocurrency exchanges, Blockchain developers, Decentralized finance platforms, Software supply chains, Developer communities, Finance, have more...

Industry:
Logistic, Financial, Government, Energy, Military

Geo:
Iranian, Chinese, Russia, North korean, Russian, Dprk, Iran, North korea, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.003, T1027.002, T1036, T1059.001, T1059.005, T1078, T1090, T1102, T1105, T1114, have more...

IOCs:
File: 11
Hash: 33

Soft:
OpenSSL

Algorithms:
sha256, exhibit

Languages:
powershell

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 01-04-2026 DPRK Malware Modularity: Diversity and Functional Specialization https://dti.domaintools.com/research/dprk-malware-modularity-diversity-and-functional-specialization Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпрограмма Северной Кореи разработала сложную экосистему вредоносного ПО, характеризующуюся операционной устойчивостью, разобщенностью и специализированными целями, охватывающими шпионаж, финансовую выгоду и подрывные операции. Примечательно, что такие группы, как Kimsuky, используют методы скрытности для шпионажа, в то время как группа Lazarus фокусируется на быстрой монетизации с помощью вредоносного ПО, нацеленного на криптовалюты. Оперативная среда делает акцент на использовании социальной инженерии и Облачных сервисов для управления, усложняя идентификацию и защитные меры против их эволюционирующей тактики.
-----

Киберпрограмма Северной Кореи включает специализированную экосистему вредоносного ПО, нацеленную на оперативную устойчивость и выполнение конкретных задач миссии.

Программа поддерживает шпионаж, получение финансовой выгоды и подрывные операции, уделяя особое внимание разделению на группы для снижения риска раскрытия информации.

Вредоносное ПО КНДР превратилось из сбора разведывательных данных в важнейшее средство экономического выживания из-за международных санкций.

Срок службы инструментов, использующих вредоносное ПО, заметно сокращается, что побуждает к стратегии "сжечь и заменить" для быстрого обновления и минимизации операционных затрат.

Существуют три основных направления деятельности: шпионаж (группа Kimsuky), финансовые операции (группа Lazarus) и подрывное/принудительное вредоносное ПО (Andariel).

В шпионском треке используются скрытые инструменты, использующие скрипты PowerShell для сбора учетных записей и сбора документов из правительственных учреждений и аналитических центров.

Финансовые усилия группы Lazarus нацелены на криптовалютные биржи и децентрализованные финансовые платформы, используя такие тактики, как кража кошельков и эксплуатация supply Chain.

Финансовые операции используют перехват буфера обмена для перевода криптовалюты и вредоносный код в надежных программных компонентах.

Разрушительный трек нацелен на немедленное воздействие, часто используя "дворники" или программы-вымогатели, приуроченные к геополитическим событиям, для стратегической сигнализации.

Общие технические темы включают использование социальной инженерии для доступа, Облачных сервисов для управления и методов многоразового использования кодирования.

Разрозненный характер киберпрограммы КНДР повышает устойчивость к средствам защиты, ограничивая воздействие любой отдельной компрометации семейства вредоносных ПО.

Сложность операций в КНДР затрудняет установление виновных, затрудняя реакцию защитников и создавая неопределенность в оценке истинного масштаба угрозы.

Защитные стратегии должны перейти от распознавания подписей к поведенческому анализу и мониторингу личности, чтобы учесть разнообразие тактик КНДР.

Для снижения рисков, связанных с кибероперациями КНДР, необходим целостный подход, отражающий их передовую методологию, основанную на необходимости.
#ParsedReport #CompletenessLow
01-04-2026

Hooking the Archipelago: Dissecting a Phishing Campaign Targeting Philippine Banking Users

https://www.group-ib.com/blog/phisles-phishing-banks-philippines/

Report completeness: Low

Actors/Campaigns:
Phisles

Threats:
Smishing_technique
Credential_harvesting_technique

Victims:
Banking users, Education

Industry:
Education, Financial

Geo:
Philippine, Philippines

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.003, T1111, T1566.002, T1567, T1583.006, T1584, T1586.002

Soft:
Telegram

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 01-04-2026 Hooking the Archipelago: Dissecting a Phishing Campaign Targeting Philippine Banking Users https://www.group-ib.com/blog/phisles-phishing-banks-philippines/ Report completeness: Low Actors/Campaigns: Phisles Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была выявлена активная кампания фишинга, нацеленная на банковских пользователей на Филиппинах, использующая захваченный законный домен для повышения доверия. Злоумышленники распространяют более 900 Вредоносных ссылок с помощью Учетных записей эл. почты, подвергнутых компрометации, используя тактику социальной инженерии, чтобы обманом заставить пользователей раскрыть учетные данные онлайн-банкинга и одноразовые пароли (OTP). В кампании используются передовые методы уклонения, в том числе размещение фишинг-контента на авторитетных платформах и имитация подлинных банковских порталов, что позволяет осуществлять эксфильтрацию данных в режиме реального времени.
-----

Активная и изощренная кампания по фишингу, нацеленная на банковских пользователей на Филиппинах, была начата в начале 2024 года и будет продолжаться как минимум до 2026 года. Кампания захватывает законный домен, чтобы повысить доверие к злоумышленнику, и использует Учетные записи эл. почты, подвергшиеся компрометации, для распространения более 900 Вредоносных ссылок, направленных на получение учетных данных онлайн-банкинга и одноразовых паролей (OTP). Злоумышленники ориентируются на обычных банковских клиентов и способствуют финансовому мошенничеству в режиме реального времени, обходя Многофакторную аутентификацию (MFA).

В электронных письмах с фишингом используется социальная инженерия, которая создает срочность с заявлениями о необычных действиях в учетной записи. Ранняя тактика побуждала жертв нажимать кнопку "Отменить платеж", в то время как в недавних сообщениях сообщалось о подозрительном доступе к устройству и запрашивались обновления контактной информации. Адреса эл. почты кажутся законными, но связаны с компрометацией учетных записей в списках комбинаций, чтобы избежать обнаружения.

Злоумышленники используют авторитетные сервисы, такие как Google Business, AMP CDN и Cloudflare, для размещения и перенаправления вредоносного контента, что помогает обойти защиту электронной почты. Ссылки для фишинга, встроенные в бизнес-сообщения Google или перенаправления AMP, используют ассоциации с законными доменами. Захваченный домен образовательного учреждения повышает устойчивость к обнаружению.

Сайты фишинга в точности имитируют настоящие банковские порталы, используя методы "горячих ссылок" для получения визуальных ресурсов с официальных банковских серверов. Этот метод улучшает внешний вид, потенциально позволяя обнаруживать по заголовкам ссылок, привязанным к доменам злоумышленника. Автоматизированные скрипты собирают конфиденциальную информацию, введенную пользователями, включая номера мобильных телефонов и частичные данные карты, привязанные к уникальным идентификаторам сеанса для отслеживания.

Кампания подтвердила, что более 400 жертв подверглись воздействию, продемонстрировав продвинутую тактику уклонения и эксфильтрацию данных в режиме реального времени с помощью ботов Телеграм. Продолжающаяся адаптация повествований указывает на растущую изощренность фишингов-атак на финансовые учреждения.
#ParsedReport #CompletenessLow
06-04-2026

Million-dollar letter: Hive0117 hacks accountants' computers and steals money under the guise of wages

https://www.f6.ru/media-center/press-releases/hive0117-attacks-accountants/

Report completeness: Low

Actors/Campaigns:
Watch_wolf (motivation: cyber_criminal, financially_motivated)

Threats:
Darkwatchman

Victims:
Russian companies, Finance departments, Accountants

Industry:
Financial

Geo:
Kazakhstan, Russian, Belarus, Moscow, Estonia, Lithuania, Russia

ChatGPT TTPs:
do not use without manual check
T1027.013, T1036, T1105, T1204.002, T1566.001, T1657

IOCs:
IP: 1
Url: 1
Domain: 2
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Million-dollar letter: Hive0117 hacks accountants' computers and steals money under the guise of wages https://www.f6.ru/media-center/press-releases/hive0117-attacks-accountants/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО DarkWatchman в начале 2026 года киберпреступная группировка Hive 0117 атаковала российских бухгалтеров, используя электронные письма с фишингом для распространения, в первую очередь, финансовых отделов в более чем 3000 организациях. Злоумышленники использовали тактику социальной инженерии, используя безобидные строки темы в электронных письмах, которые содержали защищенные паролем архивы RAR, которые после открытия устанавливали вредоносное ПО, обеспечивающее несанкционированный доступ к банковским системам. Это позволило им манипулировать платежными процессами, что привело к значительным финансовым потерям, причем некоторые организации сообщили о потерях, превышающих 14 миллионов рублей.
-----

В феврале и марте 2026 года финансово мотивированная киберпреступная группировка Hive 0117 осуществила крупномасштабные атаки на российских бухгалтеров, используя вредоносные электронные письма для распространения своего вредоносного ПО DarkWatchman. Эта группа, действующая с конца 2021 года, в первую очередь сосредоточилась на проникновении в финансовые отделы различных секторов, причем недавние кампании затронули более 3000 организаций в России, а также пользователей в близлежащих странах, таких как Литва, Эстония, Беларусь и Казахстан.

Злоумышленники использовали стратегию социальной инженерии, отправляя электронные письма с фишингом с аккаунтов компрометации, в частности, разработчика, базирующегося в Москве. В этих электронных письмах содержались безобидные темы, такие как "Отчет о сверке", "Счет-фактура" и "Уведомление об истечении срока бесплатного хранения". Вредоносное ПО обычно скрывалось в защищенных паролем архивах RAR, а пароли для расшифровки удобно указывались в тексте электронных писем, чтобы избежать обнаружения фильтрами электронной почты и антивирусными программами. Когда получатель невольно открывал архив, запускался скрытый файл, что приводило к установке Троянской программы удаленного доступа DarkWatchman (RAT). Этот RAT позволил злоумышленникам получить несанкционированный доступ к системам удаленного банковского обслуживания, используемым бухгалтерами для обработки транзакций.

Оказавшись внутри этих систем, Hive 0117 манипулировал платежными процессами, чтобы перевести деньги на счета mule. Путем Маскировки этих транзакций под законные выплаты заработной платы злоумышленники использовали нюансы платформ онлайн-банкинга. Во многих случаях передовые меры по борьбе с мошенничеством, применяемые банками, не могли эффективно пресекать эти попытки перевода, что позволяло выводить значительные суммы. Аналитики сообщили, что средние финансовые потери, понесенные организациями, подвергшимися воздействию, составили около 3 миллионов рублей, в то время как в некоторых случаях потери превысили 14 миллионов рублей.

В свете этих событий отраслевые эксперты советуют банкам усилить защиту своих корпоративных клиентов, особенно в области операций с заработной платой, и обеспечить более строгий мониторинг реестров заработной платы в рамках своих систем борьбы с мошенничеством. Сохраняющаяся угроза со стороны Hive 0117 подчеркивает необходимость повышенной бдительности и адаптивных мер безопасности на фоне меняющейся тактики, используемой киберпреступниками, нацеленными на финансовые учреждения.
#ParsedReport #CompletenessMedium
06-04-2026

Zero detection, three domain robocalls and a cloud credential collector: Inside the APT41 Winnti ELF backdoor revealed

https://www.ctfiot.com/304685.html

Report completeness: Medium

Actors/Campaigns:
Winnti
Earth_lusca

Threats:
Pwnlnx_tool
Redxor_backdoor
Azazelfork
Sprysock
Melofee

Victims:
Cloud workloads, Technology companies

Geo:
Singapore, Chinese

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1018, T1027, T1071.003, T1205, T1552.005, T1583.001, T1583.003

IOCs:
Hash: 1
File: 2
Domain: 4
IP: 1

Soft:
Linux, Kubernetes, WeChat

Algorithms:
md5

Win Services:
bits