CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Million-dollar letter: Hive0117 hacks accountants' computers and steals money under the guise of wages https://www.f6.ru/media-center/press-releases/hive0117-attacks-accountants/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО DarkWatchman в начале 2026 года киберпреступная группировка Hive 0117 атаковала российских бухгалтеров, используя электронные письма с фишингом для распространения, в первую очередь, финансовых отделов в более чем 3000 организациях. Злоумышленники использовали тактику социальной инженерии, используя безобидные строки темы в электронных письмах, которые содержали защищенные паролем архивы RAR, которые после открытия устанавливали вредоносное ПО, обеспечивающее несанкционированный доступ к банковским системам. Это позволило им манипулировать платежными процессами, что привело к значительным финансовым потерям, причем некоторые организации сообщили о потерях, превышающих 14 миллионов рублей.
-----
В феврале и марте 2026 года финансово мотивированная киберпреступная группировка Hive 0117 осуществила крупномасштабные атаки на российских бухгалтеров, используя вредоносные электронные письма для распространения своего вредоносного ПО DarkWatchman. Эта группа, действующая с конца 2021 года, в первую очередь сосредоточилась на проникновении в финансовые отделы различных секторов, причем недавние кампании затронули более 3000 организаций в России, а также пользователей в близлежащих странах, таких как Литва, Эстония, Беларусь и Казахстан.
Злоумышленники использовали стратегию социальной инженерии, отправляя электронные письма с фишингом с аккаунтов компрометации, в частности, разработчика, базирующегося в Москве. В этих электронных письмах содержались безобидные темы, такие как "Отчет о сверке", "Счет-фактура" и "Уведомление об истечении срока бесплатного хранения". Вредоносное ПО обычно скрывалось в защищенных паролем архивах RAR, а пароли для расшифровки удобно указывались в тексте электронных писем, чтобы избежать обнаружения фильтрами электронной почты и антивирусными программами. Когда получатель невольно открывал архив, запускался скрытый файл, что приводило к установке Троянской программы удаленного доступа DarkWatchman (RAT). Этот RAT позволил злоумышленникам получить несанкционированный доступ к системам удаленного банковского обслуживания, используемым бухгалтерами для обработки транзакций.
Оказавшись внутри этих систем, Hive 0117 манипулировал платежными процессами, чтобы перевести деньги на счета mule. Путем Маскировки этих транзакций под законные выплаты заработной платы злоумышленники использовали нюансы платформ онлайн-банкинга. Во многих случаях передовые меры по борьбе с мошенничеством, применяемые банками, не могли эффективно пресекать эти попытки перевода, что позволяло выводить значительные суммы. Аналитики сообщили, что средние финансовые потери, понесенные организациями, подвергшимися воздействию, составили около 3 миллионов рублей, в то время как в некоторых случаях потери превысили 14 миллионов рублей.
В свете этих событий отраслевые эксперты советуют банкам усилить защиту своих корпоративных клиентов, особенно в области операций с заработной платой, и обеспечить более строгий мониторинг реестров заработной платы в рамках своих систем борьбы с мошенничеством. Сохраняющаяся угроза со стороны Hive 0117 подчеркивает необходимость повышенной бдительности и адаптивных мер безопасности на фоне меняющейся тактики, используемой киберпреступниками, нацеленными на финансовые учреждения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО DarkWatchman в начале 2026 года киберпреступная группировка Hive 0117 атаковала российских бухгалтеров, используя электронные письма с фишингом для распространения, в первую очередь, финансовых отделов в более чем 3000 организациях. Злоумышленники использовали тактику социальной инженерии, используя безобидные строки темы в электронных письмах, которые содержали защищенные паролем архивы RAR, которые после открытия устанавливали вредоносное ПО, обеспечивающее несанкционированный доступ к банковским системам. Это позволило им манипулировать платежными процессами, что привело к значительным финансовым потерям, причем некоторые организации сообщили о потерях, превышающих 14 миллионов рублей.
-----
В феврале и марте 2026 года финансово мотивированная киберпреступная группировка Hive 0117 осуществила крупномасштабные атаки на российских бухгалтеров, используя вредоносные электронные письма для распространения своего вредоносного ПО DarkWatchman. Эта группа, действующая с конца 2021 года, в первую очередь сосредоточилась на проникновении в финансовые отделы различных секторов, причем недавние кампании затронули более 3000 организаций в России, а также пользователей в близлежащих странах, таких как Литва, Эстония, Беларусь и Казахстан.
Злоумышленники использовали стратегию социальной инженерии, отправляя электронные письма с фишингом с аккаунтов компрометации, в частности, разработчика, базирующегося в Москве. В этих электронных письмах содержались безобидные темы, такие как "Отчет о сверке", "Счет-фактура" и "Уведомление об истечении срока бесплатного хранения". Вредоносное ПО обычно скрывалось в защищенных паролем архивах RAR, а пароли для расшифровки удобно указывались в тексте электронных писем, чтобы избежать обнаружения фильтрами электронной почты и антивирусными программами. Когда получатель невольно открывал архив, запускался скрытый файл, что приводило к установке Троянской программы удаленного доступа DarkWatchman (RAT). Этот RAT позволил злоумышленникам получить несанкционированный доступ к системам удаленного банковского обслуживания, используемым бухгалтерами для обработки транзакций.
Оказавшись внутри этих систем, Hive 0117 манипулировал платежными процессами, чтобы перевести деньги на счета mule. Путем Маскировки этих транзакций под законные выплаты заработной платы злоумышленники использовали нюансы платформ онлайн-банкинга. Во многих случаях передовые меры по борьбе с мошенничеством, применяемые банками, не могли эффективно пресекать эти попытки перевода, что позволяло выводить значительные суммы. Аналитики сообщили, что средние финансовые потери, понесенные организациями, подвергшимися воздействию, составили около 3 миллионов рублей, в то время как в некоторых случаях потери превысили 14 миллионов рублей.
В свете этих событий отраслевые эксперты советуют банкам усилить защиту своих корпоративных клиентов, особенно в области операций с заработной платой, и обеспечить более строгий мониторинг реестров заработной платы в рамках своих систем борьбы с мошенничеством. Сохраняющаяся угроза со стороны Hive 0117 подчеркивает необходимость повышенной бдительности и адаптивных мер безопасности на фоне меняющейся тактики, используемой киберпреступниками, нацеленными на финансовые учреждения.
#ParsedReport #CompletenessMedium
06-04-2026
Zero detection, three domain robocalls and a cloud credential collector: Inside the APT41 Winnti ELF backdoor revealed
https://www.ctfiot.com/304685.html
Report completeness: Medium
Actors/Campaigns:
Winnti
Earth_lusca
Threats:
Pwnlnx_tool
Redxor_backdoor
Azazelfork
Sprysock
Melofee
Victims:
Cloud workloads, Technology companies
Geo:
Singapore, Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1018, T1027, T1071.003, T1205, T1552.005, T1583.001, T1583.003
IOCs:
Hash: 1
File: 2
Domain: 4
IP: 1
Soft:
Linux, Kubernetes, WeChat
Algorithms:
md5
Win Services:
bits
06-04-2026
Zero detection, three domain robocalls and a cloud credential collector: Inside the APT41 Winnti ELF backdoor revealed
https://www.ctfiot.com/304685.html
Report completeness: Medium
Actors/Campaigns:
Winnti
Earth_lusca
Threats:
Pwnlnx_tool
Redxor_backdoor
Azazelfork
Sprysock
Melofee
Victims:
Cloud workloads, Technology companies
Geo:
Singapore, Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1018, T1027, T1071.003, T1205, T1552.005, T1583.001, T1583.003
IOCs:
Hash: 1
File: 2
Domain: 4
IP: 1
Soft:
Linux, Kubernetes, WeChat
Algorithms:
md5
Win Services:
bits
CTF导航
零检测、三个域名抢注和云凭证收集器:APT41 Winnti ELF 后门内部揭秘 | CTF导航
威胁简报恶意软件漏洞攻击当研究员@TuringAlex将一个在VirusTotal上检测结果为零的ELF样本标记为APT41时,我们以为这只是另一个被急于求成的分析师误判的普通Linux木马。但我们错了。该样本是一个 2.7 MB 的 x86_...
CTT Report Hub
#ParsedReport #CompletenessMedium 06-04-2026 Zero detection, three domain robocalls and a cloud credential collector: Inside the APT41 Winnti ELF backdoor revealed https://www.ctfiot.com/304685.html Report completeness: Medium Actors/Campaigns: Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Был идентифицирован новый вариант бэкдора APT41 Winnti ELF, характеризующийся сильно запутанным двоичным файлом x86_64 размером 2,7 МБ, который взаимодействует с тремя доменами-приманками C2, связанными с одним IP-адресом Aliyun в Сингапуре. Это вредоносное ПО может извлекать метаданные облачных экземпляров, ставя под угрозу такие сервисы, как AWS и Azure, и использует SMTP-порт 25 для скрытой связи C2, часто замаскированной под трафик электронной почты. Кроме того, он использует UDP для обнаружения сети, указывая на возможное перемещение внутри компании с использованием украденных учетных данных и уязвимостей Linux, что отражает продолжающуюся эволюцию методов китайских злоумышленников.
-----
Недавнее обнаружение новой версии бэкдора APT41 Winnti ELF выявило важные технические детали, касающиеся его работы и поведения. Этот бэкдор, двоичный файл ELF размером 2,7 МБ x86_64, сильно запутан и однозначно подключается к трем доменам Command and Control (C2), которые являются имитациями законных китайских технологических компаний. Все три домена подключаются к одному IP-адресу Aliyun в Сингапуре, который более двух лет ускользал от обнаружения Shodan, что подчеркивает применяемую изощренную тактику уклонения.
Анализ показывает, что бэкдор способен красть метаданные из облачных экземпляров на нескольких платформах, включая AWS, GCP, Azure и AliCloud. Особого внимания заслуживает способ связи для командования и контроля, использующий SMTP-порт 25 для скрытой связи, которая обычно не отслеживается системами предотвращения потери данных. Данные свидетельствуют о том, что команды могут быть закодированы в трафике электронной почты, что позволяет вредоносному ПО действовать незаметно для большинства мер безопасности.
Более того, бэкдор предназначен для доступа к критически важным метаданным облачного экземпляра, находящимся по адресу 169.254.169.254, который является стандартным для крупных облачных провайдеров для предоставления учетных данных и параметров конфигурации. Эта возможность представляет серьезную угрозу, поскольку компрометация облачных рабочих нагрузок может привести к краже целых Облачных учетных записей при наличии правильных разрешений на идентификацию и управление доступом (IAM).
Операционные характеристики вредоносного ПО включают использование UDP-пакетов, отправляемых на локальный широковещательный адрес 255.255.255.255:6006, предназначенных для обнаружения других хостов в той же сети. Эта функция дополнительно поддерживает потенциальное перемещение внутри компании по сетям компрометации с использованием украденных учетных данных или известных уязвимостей Linux.
Примечательно, что многочисленные организации по Кибербезопасности отследили происхождение этого вредоносного ПО от давно существующего семейства вредоносных ПО Winnti, что подтверждается как повторным использованием технического кода, так и узнаваемыми шаблонами инфраструктуры, которые благоприятствуют китайским доменным сервисам. Такая эволюционная траектория вредоносного ПО указывает на постоянное совершенствование методов китайской разведкой, что делает его серьезной проблемой в сфере Кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Был идентифицирован новый вариант бэкдора APT41 Winnti ELF, характеризующийся сильно запутанным двоичным файлом x86_64 размером 2,7 МБ, который взаимодействует с тремя доменами-приманками C2, связанными с одним IP-адресом Aliyun в Сингапуре. Это вредоносное ПО может извлекать метаданные облачных экземпляров, ставя под угрозу такие сервисы, как AWS и Azure, и использует SMTP-порт 25 для скрытой связи C2, часто замаскированной под трафик электронной почты. Кроме того, он использует UDP для обнаружения сети, указывая на возможное перемещение внутри компании с использованием украденных учетных данных и уязвимостей Linux, что отражает продолжающуюся эволюцию методов китайских злоумышленников.
-----
Недавнее обнаружение новой версии бэкдора APT41 Winnti ELF выявило важные технические детали, касающиеся его работы и поведения. Этот бэкдор, двоичный файл ELF размером 2,7 МБ x86_64, сильно запутан и однозначно подключается к трем доменам Command and Control (C2), которые являются имитациями законных китайских технологических компаний. Все три домена подключаются к одному IP-адресу Aliyun в Сингапуре, который более двух лет ускользал от обнаружения Shodan, что подчеркивает применяемую изощренную тактику уклонения.
Анализ показывает, что бэкдор способен красть метаданные из облачных экземпляров на нескольких платформах, включая AWS, GCP, Azure и AliCloud. Особого внимания заслуживает способ связи для командования и контроля, использующий SMTP-порт 25 для скрытой связи, которая обычно не отслеживается системами предотвращения потери данных. Данные свидетельствуют о том, что команды могут быть закодированы в трафике электронной почты, что позволяет вредоносному ПО действовать незаметно для большинства мер безопасности.
Более того, бэкдор предназначен для доступа к критически важным метаданным облачного экземпляра, находящимся по адресу 169.254.169.254, который является стандартным для крупных облачных провайдеров для предоставления учетных данных и параметров конфигурации. Эта возможность представляет серьезную угрозу, поскольку компрометация облачных рабочих нагрузок может привести к краже целых Облачных учетных записей при наличии правильных разрешений на идентификацию и управление доступом (IAM).
Операционные характеристики вредоносного ПО включают использование UDP-пакетов, отправляемых на локальный широковещательный адрес 255.255.255.255:6006, предназначенных для обнаружения других хостов в той же сети. Эта функция дополнительно поддерживает потенциальное перемещение внутри компании по сетям компрометации с использованием украденных учетных данных или известных уязвимостей Linux.
Примечательно, что многочисленные организации по Кибербезопасности отследили происхождение этого вредоносного ПО от давно существующего семейства вредоносных ПО Winnti, что подтверждается как повторным использованием технического кода, так и узнаваемыми шаблонами инфраструктуры, которые благоприятствуют китайским доменным сервисам. Такая эволюционная траектория вредоносного ПО указывает на постоянное совершенствование методов китайской разведкой, что делает его серьезной проблемой в сфере Кибербезопасности.
#ParsedReport #CompletenessMedium
06-04-2026
RGB-Team: who is behind the CMoon stealer and where it came from
https://securelist.ru/rgb-team/115109/
Report completeness: Medium
Actors/Campaigns:
Rgb-team (motivation: hacktivism)
Lightm4n
Eternity
Threats:
Cmoon
Eternity_ransomware
Antivm_technique
Darkbuilder
Whitesnake_stealer
Junk_code_technique
Victims:
Critical infrastructure, Gas sector, Chemical industry, Government, Civil services, Municipalities, Public sector
Industry:
Government, Chemical, Critical_infrastructure, Petroleum
Geo:
Russian, Russia
ChatGPT TTPs:
T1027.014, T1027.016, T1036.005, T1036.007, T1047, T1055, T1070.006, T1071.001, T1090.002, T1090.003, have more...
IOCs:
File: 6
Hash: 15
IP: 2
Soft:
Telegram, WordPress, QEMU, Windows Defender, bot, Flutter
Algorithms:
md5
Functions:
WinAPI
06-04-2026
RGB-Team: who is behind the CMoon stealer and where it came from
https://securelist.ru/rgb-team/115109/
Report completeness: Medium
Actors/Campaigns:
Rgb-team (motivation: hacktivism)
Lightm4n
Eternity
Threats:
Cmoon
Eternity_ransomware
Antivm_technique
Darkbuilder
Whitesnake_stealer
Junk_code_technique
Victims:
Critical infrastructure, Gas sector, Chemical industry, Government, Civil services, Municipalities, Public sector
Industry:
Government, Chemical, Critical_infrastructure, Petroleum
Geo:
Russian, Russia
ChatGPT TTPs:
do not use without manual checkT1027.014, T1027.016, T1036.005, T1036.007, T1047, T1055, T1070.006, T1071.001, T1090.002, T1090.003, have more...
IOCs:
File: 6
Hash: 15
IP: 2
Soft:
Telegram, WordPress, QEMU, Windows Defender, bot, Flutter
Algorithms:
md5
Functions:
WinAPI
CTT Report Hub
#ParsedReport #CompletenessMedium 06-04-2026 RGB-Team: who is behind the CMoon stealer and where it came from https://securelist.ru/rgb-team/115109/ Report completeness: Medium Actors/Campaigns: Rgb-team (motivation: hacktivism) Lightm4n Eternity Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RGB-Team, проукраинская хактивистская группа, нацеливалась на критическую инфраструктуру России до июля 2024 года, используя эксфильтрацию данных, а не обычное нарушение работы. Они использовали червя CMoon, .NET- вредоносное ПО, распространяемое с помощью фишингов электронных писем и замаскированное под офисные документы, используя методы запутывания и антивиртуализации, чтобы избежать обнаружения. Недавний вариант продолжает эту тенденцию, с функциями руткита для process Injection и подключениями к инструменту DarkBuilder, что указывает на дальнейшую разработку и потенциальные ссылки на другое вредоносное ПО.
-----
RGB-Team, хактивистская группа с проукраинской позицией, атаковала российскую критическую инфраструктуру до тех пор, пока в июле 2024 года не стало известно об их бездействии. В отличие от типичных операций хактивистов, которые используют шифрование для взлома, RGB-Team сосредоточилась на эксфильтрации данных. Их кампании включали взлом таких организаций, как газовые компании, кражу конфиденциальных данных и распространение их по каналам Социальных сетей. Основным инструментом для этих атак был червь CMoon, .NET - вредоносное ПО, которое до сих пор оставалось неизвестным.
Методология атаки RGB-Team использовала стандартную технику компрометации, проникая в WordPress-сервис жертвы для развертывания червя CMoon. Этот червь был распространен с помощью Теневой (Drive-By) компрометации, при этом вредоносное ПО Маскировки под документы office и доставлялось по электронной почте с помощью фишинга. CMoon построен на .NET 4.7.2 и использует методы запутывания, усложняющие усилия по обнаружению. После выполнения CMoon инициализирует набор модулей и ожидает удаленных команд, одновременно проверяя наличие признаков заражения с помощью мьютекса и модулей анализа среды, которые обнаруживают виртуальные машины или песочницы.
Недавние находки выявили более новый вариант червя CMoon, что указывает на продолжающуюся разработку. Эта итерация продолжает использоваться .NET для своей сборки распространяется с помощью фишинга и включает в себя возможности защиты от виртуальных машин, позволяющие избежать обнаружения. Он использует системные свойства для проверки наличия отладки и виртуализации, маскируется с помощью альтернативных потоков данных и использует расширенную маскировку во время выполнения. Вредоносное ПО также имеет механизмы для process Injection, полагаясь на функциональные возможности руткита для сокрытия своей деятельности.
Связь с сервером управления (C2) осуществляется по протоколу TCP, начиная с отдельной сигнатуры, которая позволяет обнаруживать различные образцы CMoon. Кроме того, расследование выявило связи между CMoon и другим вредоносным ПО, в частности, связывающее его с инструментом DarkBuilder, связанным с преступной хакерской группировкой Eternity. Функциональность этого конструктора предполагает его использование при создании вредоносного ПО, такого как WhiteSnake, программа-похититель, предназначенная для облегчения извлечения данных, которая имеет операционное сходство с CMoon.
Наблюдение за сетевым трафиком на предмет аномалий могло бы помочь обнаружить операции RGB-Team, поскольку их вредоносные действия обычно демонстрируют идентифицируемые закономерности. Кроме того, метод размещения ярлыков в папках автозагрузки для закрепления является заметным показателем, который конкретные решения для обнаружения могут эффективно отмечать.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RGB-Team, проукраинская хактивистская группа, нацеливалась на критическую инфраструктуру России до июля 2024 года, используя эксфильтрацию данных, а не обычное нарушение работы. Они использовали червя CMoon, .NET- вредоносное ПО, распространяемое с помощью фишингов электронных писем и замаскированное под офисные документы, используя методы запутывания и антивиртуализации, чтобы избежать обнаружения. Недавний вариант продолжает эту тенденцию, с функциями руткита для process Injection и подключениями к инструменту DarkBuilder, что указывает на дальнейшую разработку и потенциальные ссылки на другое вредоносное ПО.
-----
RGB-Team, хактивистская группа с проукраинской позицией, атаковала российскую критическую инфраструктуру до тех пор, пока в июле 2024 года не стало известно об их бездействии. В отличие от типичных операций хактивистов, которые используют шифрование для взлома, RGB-Team сосредоточилась на эксфильтрации данных. Их кампании включали взлом таких организаций, как газовые компании, кражу конфиденциальных данных и распространение их по каналам Социальных сетей. Основным инструментом для этих атак был червь CMoon, .NET - вредоносное ПО, которое до сих пор оставалось неизвестным.
Методология атаки RGB-Team использовала стандартную технику компрометации, проникая в WordPress-сервис жертвы для развертывания червя CMoon. Этот червь был распространен с помощью Теневой (Drive-By) компрометации, при этом вредоносное ПО Маскировки под документы office и доставлялось по электронной почте с помощью фишинга. CMoon построен на .NET 4.7.2 и использует методы запутывания, усложняющие усилия по обнаружению. После выполнения CMoon инициализирует набор модулей и ожидает удаленных команд, одновременно проверяя наличие признаков заражения с помощью мьютекса и модулей анализа среды, которые обнаруживают виртуальные машины или песочницы.
Недавние находки выявили более новый вариант червя CMoon, что указывает на продолжающуюся разработку. Эта итерация продолжает использоваться .NET для своей сборки распространяется с помощью фишинга и включает в себя возможности защиты от виртуальных машин, позволяющие избежать обнаружения. Он использует системные свойства для проверки наличия отладки и виртуализации, маскируется с помощью альтернативных потоков данных и использует расширенную маскировку во время выполнения. Вредоносное ПО также имеет механизмы для process Injection, полагаясь на функциональные возможности руткита для сокрытия своей деятельности.
Связь с сервером управления (C2) осуществляется по протоколу TCP, начиная с отдельной сигнатуры, которая позволяет обнаруживать различные образцы CMoon. Кроме того, расследование выявило связи между CMoon и другим вредоносным ПО, в частности, связывающее его с инструментом DarkBuilder, связанным с преступной хакерской группировкой Eternity. Функциональность этого конструктора предполагает его использование при создании вредоносного ПО, такого как WhiteSnake, программа-похититель, предназначенная для облегчения извлечения данных, которая имеет операционное сходство с CMoon.
Наблюдение за сетевым трафиком на предмет аномалий могло бы помочь обнаружить операции RGB-Team, поскольку их вредоносные действия обычно демонстрируют идентифицируемые закономерности. Кроме того, метод размещения ярлыков в папках автозагрузки для закрепления является заметным показателем, который конкретные решения для обнаружения могут эффективно отмечать.
#technique
PoisonKiller
Yet another POC for a kernel-mode process killer discovered during BYOVD research. Uses a signed Microsoft driver (PoisonX.sys) that exposes an IOCTL interface capable of terminating any process including PPL-protected EDR services like CrowdStrike Falcon.
https://github.com/j3h4ck/PoisonKiller
PoisonKiller
Yet another POC for a kernel-mode process killer discovered during BYOVD research. Uses a signed Microsoft driver (PoisonX.sys) that exposes an IOCTL interface capable of terminating any process including PPL-protected EDR services like CrowdStrike Falcon.
https://github.com/j3h4ck/PoisonKiller
👍1
#technique
SilentNimvest
Nim implementation for sud0Ru's Credential Dumping from SAM/SECURITY Hives Method (a.k.a. SilentHarvest)
https://github.com/frkngksl/SilentNimvest
SilentNimvest
Nim implementation for sud0Ru's Credential Dumping from SAM/SECURITY Hives Method (a.k.a. SilentHarvest)
https://github.com/frkngksl/SilentNimvest
GitHub
GitHub - frkngksl/SilentNimvest: Nim implementation for sud0Ru's Credential Dumping from SAM/SECURITY Hives Method (a.k.a. SilentHarvest)
Nim implementation for sud0Ru's Credential Dumping from SAM/SECURITY Hives Method (a.k.a. SilentHarvest) - frkngksl/SilentNimvest
#ParsedReport #CompletenessHigh
06-04-2026
Advisory: Middle East Conflict & Cyber Escalation
https://www.seqrite.com/blog/iran-us-israel-cyberwar-2026-analysis/
Report completeness: High
Actors/Campaigns:
Irgc (motivation: hacktivism)
Handala-hacking-team (motivation: hacktivism)
Predatory_sparrow
Dust_specter
Ung0801
Camelclone (motivation: cyber_espionage)
Muddywater
Fatimiyoun (motivation: hacktivism)
Blackshadow
Z-pentest (motivation: hacktivism)
Iconcat
Charming_kitten
Apt42
Red_delta
Teampcp (motivation: financially_motivated)
Void_manticore (motivation: hacktivism)
Olalampo
Molerats
Oilrig
Rippersec (motivation: hacktivism)
Dienet (motivation: hacktivism)
Noname057 (motivation: hacktivism)
Russian_legion (motivation: hacktivism)
Pcpcat (motivation: financially_motivated)
Threats:
Supply_chain_technique
Dindoor
Stealc
Bibi-wiper
Hatef
Fakeset
Stagecomp
Darkcomp
Rclone_tool
Credential_harvesting_technique
Clickfix_technique
Splitdrop
Twintask_tool
Twintalk_tool
Ghostform
Lotuslite
Claimloader
Hoppingant
Canisterworm
Anydesk_tool
Screenconnect_tool
Pdq_connect_tool
Victims:
Energy operators, Government, Defense organizations, Financial institutions, Healthcare organizations, Defense industry suppliers, Airports, Shipping, Telecommunications providers, Critical infrastructure, have more...
Industry:
Healthcare, Ngo, Petroleum, Energy, Aerospace, Financial, Transport, Telco, E-commerce, Ics, Government, Military, Critical_infrastructure
Geo:
Ukraine, Israel, Riyadh, Israeli, Iran, Russian, Canadian, Algeria, Tehran, Ireland, Cyprus, Lebanon, Qatar, Iraq, Africa, Jordan, Iranian, Asia, Middle east, Mongolia, Bahrain, Turkey, Kuwait, China, Turkish
CVEs:
CVE-2023-6895 [Vulners]
CVSS V3.1: 6.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision intercom_broadcast_system (<4.1.0)
CVE-2017-7921 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2032-i_firmware (-)
- hikvision ds-2cd2112-i_firmware (-)
- hikvision ds-2cd2132-i_firmware (-)
- hikvision ds-2cd2212-i5_firmware (-)
- hikvision ds-2cd2232-i5_firmware (-)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1036, T1036.003, T1059.001, T1059.006, T1059.007, T1071.001, T1078.004, T1102.002, T1105, have more...
IOCs:
File: 9
Domain: 3
IP: 1
Soft:
Instagram, Telegram, Starlink, Trivy, KeePass, WhatsApp, Kubernetes, Chrome, Zoom, Desktop se, have more...
Wallets:
wassabi
Algorithms:
rc4, zip
Languages:
javascript, powershell, python
Platforms:
intel, arm
06-04-2026
Advisory: Middle East Conflict & Cyber Escalation
https://www.seqrite.com/blog/iran-us-israel-cyberwar-2026-analysis/
Report completeness: High
Actors/Campaigns:
Irgc (motivation: hacktivism)
Handala-hacking-team (motivation: hacktivism)
Predatory_sparrow
Dust_specter
Ung0801
Camelclone (motivation: cyber_espionage)
Muddywater
Fatimiyoun (motivation: hacktivism)
Blackshadow
Z-pentest (motivation: hacktivism)
Iconcat
Charming_kitten
Apt42
Red_delta
Teampcp (motivation: financially_motivated)
Void_manticore (motivation: hacktivism)
Olalampo
Molerats
Oilrig
Rippersec (motivation: hacktivism)
Dienet (motivation: hacktivism)
Noname057 (motivation: hacktivism)
Russian_legion (motivation: hacktivism)
Pcpcat (motivation: financially_motivated)
Threats:
Supply_chain_technique
Dindoor
Stealc
Bibi-wiper
Hatef
Fakeset
Stagecomp
Darkcomp
Rclone_tool
Credential_harvesting_technique
Clickfix_technique
Splitdrop
Twintask_tool
Twintalk_tool
Ghostform
Lotuslite
Claimloader
Hoppingant
Canisterworm
Anydesk_tool
Screenconnect_tool
Pdq_connect_tool
Victims:
Energy operators, Government, Defense organizations, Financial institutions, Healthcare organizations, Defense industry suppliers, Airports, Shipping, Telecommunications providers, Critical infrastructure, have more...
Industry:
Healthcare, Ngo, Petroleum, Energy, Aerospace, Financial, Transport, Telco, E-commerce, Ics, Government, Military, Critical_infrastructure
Geo:
Ukraine, Israel, Riyadh, Israeli, Iran, Russian, Canadian, Algeria, Tehran, Ireland, Cyprus, Lebanon, Qatar, Iraq, Africa, Jordan, Iranian, Asia, Middle east, Mongolia, Bahrain, Turkey, Kuwait, China, Turkish
CVEs:
CVE-2023-6895 [Vulners]
CVSS V3.1: 6.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision intercom_broadcast_system (<4.1.0)
CVE-2017-7921 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2032-i_firmware (-)
- hikvision ds-2cd2112-i_firmware (-)
- hikvision ds-2cd2132-i_firmware (-)
- hikvision ds-2cd2212-i5_firmware (-)
- hikvision ds-2cd2232-i5_firmware (-)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1036.003, T1059.001, T1059.006, T1059.007, T1071.001, T1078.004, T1102.002, T1105, have more...
IOCs:
File: 9
Domain: 3
IP: 1
Soft:
Instagram, Telegram, Starlink, Trivy, KeePass, WhatsApp, Kubernetes, Chrome, Zoom, Desktop se, have more...
Wallets:
wassabi
Algorithms:
rc4, zip
Languages:
javascript, powershell, python
Platforms:
intel, arm
Seqrite Labs
Advisory: Middle East Conflict & Cyber Escalation
<p>Advisory: Middle East Conflict & Cyber Escalation Overview On February 28, 2026, the US and Israel launched coordinated military strikes against Iran (Operation Epic Fury / Roaring Lion). Iran’s Supreme Leader Khamenei was killed on March 01 and it hit…
CTT Report Hub
#ParsedReport #CompletenessHigh 06-04-2026 Advisory: Middle East Conflict & Cyber Escalation https://www.seqrite.com/blog/iran-us-israel-cyberwar-2026-analysis/ Report completeness: High Actors/Campaigns: Irgc (motivation: hacktivism) Handala-hacking-team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продолжающийся военный конфликт с участием Ирана активизировал кибератаки со стороны различных злоумышленников, в частности иранских преступных хакерских группировок, таких как Handala, которые отфильтровали значительные данные от энергетических операторов Персидского залива и нарушили морское судоходство. Обращает на себя внимание использование Handala's учетной записи глобального администратора Microsoft 365 с компрометацией для удаления данных с устройств по всему миру, что указывает на переход к использованию законных ИТ-инструментов в злонамеренных целях. Кроме того, появляющееся вредоносное ПО от таких групп, как TA453, подчеркивает продолжающуюся тактику фишинга учетных данных, несмотря на отключение Интернета в Иране, наряду с растущей угрозой атак supply chain, о чем свидетельствует компрометация сканера уязвимостей Trivy.
-----
Иранские разведывательные службы, в частности IRGC, усилили мониторинг платформ Социальных сетей, чтобы нацелиться на диссидентов.
Группа компаний Handala отфильтровала более 1,3 ТБ данных от операторов Gulf energy и претендует на доступ к системам SCADA/PLC, нарушив навигацию более чем для 1100 судов.
Различные иранские преступные хакерские группировки проводят серьезные DDoS-атаки и шпионаж в таких секторах, как правительство, оборона и финансовые услуги.
Атака группы Handala на Stryker Corporation была связана с использованием компрометации учетной записи глобального администратора Microsoft 365 для удаления более 200 000 устройств, используя функции Intune.
Mustang Panda поставляет бэкдоры, замаскированные под легальное программное обеспечение, демонстрируя конвергенцию государственной и криминальной хакерской деятельности.
Группы TA453 и Dust Specter используют фишинг учетных данных и социальную инженерию, поддерживая работу, несмотря на отключение Интернета в Иране.
Ландшафт угроз включает в себя повышенный риск вредоносного ПО wiper, а такие группы, как Druidfly и команда FAD, развивают разрушительные возможности.
Компрометации в Supply Chains выявляются с помощью бреши в сканере уязвимостей Trivy, которая может подвергать опасности различные системы.
Организациям рекомендуется усилить защиту, включая надежное управление учетными данными для Microsoft 365, мониторинг несанкционированных подключений и подготовку к атакам на supply chain.
Рекомендуется проводить регулярные учения по Кибербезопасности и аудиты для обеспечения готовности к возникающим угрозам и потенциальным последующим атакам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продолжающийся военный конфликт с участием Ирана активизировал кибератаки со стороны различных злоумышленников, в частности иранских преступных хакерских группировок, таких как Handala, которые отфильтровали значительные данные от энергетических операторов Персидского залива и нарушили морское судоходство. Обращает на себя внимание использование Handala's учетной записи глобального администратора Microsoft 365 с компрометацией для удаления данных с устройств по всему миру, что указывает на переход к использованию законных ИТ-инструментов в злонамеренных целях. Кроме того, появляющееся вредоносное ПО от таких групп, как TA453, подчеркивает продолжающуюся тактику фишинга учетных данных, несмотря на отключение Интернета в Иране, наряду с растущей угрозой атак supply chain, о чем свидетельствует компрометация сканера уязвимостей Trivy.
-----
Иранские разведывательные службы, в частности IRGC, усилили мониторинг платформ Социальных сетей, чтобы нацелиться на диссидентов.
Группа компаний Handala отфильтровала более 1,3 ТБ данных от операторов Gulf energy и претендует на доступ к системам SCADA/PLC, нарушив навигацию более чем для 1100 судов.
Различные иранские преступные хакерские группировки проводят серьезные DDoS-атаки и шпионаж в таких секторах, как правительство, оборона и финансовые услуги.
Атака группы Handala на Stryker Corporation была связана с использованием компрометации учетной записи глобального администратора Microsoft 365 для удаления более 200 000 устройств, используя функции Intune.
Mustang Panda поставляет бэкдоры, замаскированные под легальное программное обеспечение, демонстрируя конвергенцию государственной и криминальной хакерской деятельности.
Группы TA453 и Dust Specter используют фишинг учетных данных и социальную инженерию, поддерживая работу, несмотря на отключение Интернета в Иране.
Ландшафт угроз включает в себя повышенный риск вредоносного ПО wiper, а такие группы, как Druidfly и команда FAD, развивают разрушительные возможности.
Компрометации в Supply Chains выявляются с помощью бреши в сканере уязвимостей Trivy, которая может подвергать опасности различные системы.
Организациям рекомендуется усилить защиту, включая надежное управление учетными данными для Microsoft 365, мониторинг несанкционированных подключений и подготовку к атакам на supply chain.
Рекомендуется проводить регулярные учения по Кибербезопасности и аудиты для обеспечения готовности к возникающим угрозам и потенциальным последующим атакам.
#ParsedReport #CompletenessLow
06-04-2026
Mapping Ottercookie Infrastructure
https://medium.com/walmartglobaltech/mapping-ottercookie-infrastructure-1c49f0cd3883?source=rss-36e34fe15919------2
Report completeness: Low
Threats:
Ottercookie
Invisibleferret
Beavertail
Victims:
Software development, Cryptocurrency
Geo:
Dprk
ChatGPT TTPs:
T1027, T1059.007, T1098.004
IOCs:
Hash: 1
Url: 6
Domain: 1
IP: 9
Languages:
golang, javascript
06-04-2026
Mapping Ottercookie Infrastructure
https://medium.com/walmartglobaltech/mapping-ottercookie-infrastructure-1c49f0cd3883?source=rss-36e34fe15919------2
Report completeness: Low
Threats:
Ottercookie
Invisibleferret
Beavertail
Victims:
Software development, Cryptocurrency
Geo:
Dprk
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1098.004
IOCs:
Hash: 1
Url: 6
Domain: 1
IP: 9
Languages:
golang, javascript
Medium
Mapping Ottercookie Infrastructure
By: Jason Reaves
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Mapping Ottercookie Infrastructure https://medium.com/walmartglobaltech/mapping-ottercookie-infrastructure-1c49f0cd3883?source=rss-36e34fe15919------2 Report completeness: Low Threats: Ottercookie Invisibleferret…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ инфраструктуры Ottercookie выявил сеть, привязанную к северокорейским организациям, с вредоносным ПО, ориентированным на кражу учетных данных и криптовалют, включая такие семейства, как варианты InvisibleFerret и Golang. Исследование выявило стиллеров и бэкдоры на базе NodeJS, соответствующие тактике КНДР, в частности, выделив код, который загружает SSH-ключ в систему компрометации. В исследовании подчеркивается важность мониторинга инфраструктуры вредоносного ПО для всестороннего понимания операций злоумышленников, связанных с Северной Кореей.
-----
Анализ инфраструктуры Ottercookie выявил сеть киберопераций, связанных с организациями, связанными с Корейской Народно-Демократической Республикой (КНДР). Хотя основное внимание уделялось ИТ-работникам КНДР, различные группы участвуют в различных схемах, включая привлечение разработчиков для работы с Репозиториями кода, предоставляемыми злоумышленниками. Вредоносное ПО, созданное в рамках этого сотрудничества, в первую очередь нацелено на кражу учетных данных и криптовалют, с известными семействами, включая InvisibleFerret, BeaverTail, Ottercookie и варианты вредоносного ПО на основе Golang.
Исследование подчеркивает важность анализа инфраструктуры для обеспечения Кибербезопасности, проводя параллели с анализом вредоносного ПО с помощью распознавания образов. Такой подход привел к выявлению стиллеров и бэкдоров на базе NodeJS, демонстрирующих тактику, характерную для кампаний в КНДР. Важной находкой в этом контексте является расшифрованный индекс JavaScript из вредоносного пакета, который указывает на его намерение загрузить SSH-ключ для установки в систему компрометации. После деобфускации было обнаружено, что код тесно согласуется с другими задокументированными моделями поведения вредоносного ПО Ottercookie.
Что касается технических особенностей, в исследовании особое внимание уделяется наблюдаемым сопоставлениям портов инфраструктуры вредоносного ПО, что предполагает структурированный подход к тому, как вредоносное ПО работает и взаимодействует со своими серверами управления. Это подчеркивает необходимость постоянного мониторинга и каталогизации различных семейств вредоносных ПО и их инфраструктур для лучшего понимания угроз и смягчения их последствий. Анализ служит напоминанием о том, что как само вредоносное ПО, так и поддерживающая его инфраструктура имеют решающее значение для понимания всего масштаба операций злоумышленников, особенно в контексте кибератак Северной Кореи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ инфраструктуры Ottercookie выявил сеть, привязанную к северокорейским организациям, с вредоносным ПО, ориентированным на кражу учетных данных и криптовалют, включая такие семейства, как варианты InvisibleFerret и Golang. Исследование выявило стиллеров и бэкдоры на базе NodeJS, соответствующие тактике КНДР, в частности, выделив код, который загружает SSH-ключ в систему компрометации. В исследовании подчеркивается важность мониторинга инфраструктуры вредоносного ПО для всестороннего понимания операций злоумышленников, связанных с Северной Кореей.
-----
Анализ инфраструктуры Ottercookie выявил сеть киберопераций, связанных с организациями, связанными с Корейской Народно-Демократической Республикой (КНДР). Хотя основное внимание уделялось ИТ-работникам КНДР, различные группы участвуют в различных схемах, включая привлечение разработчиков для работы с Репозиториями кода, предоставляемыми злоумышленниками. Вредоносное ПО, созданное в рамках этого сотрудничества, в первую очередь нацелено на кражу учетных данных и криптовалют, с известными семействами, включая InvisibleFerret, BeaverTail, Ottercookie и варианты вредоносного ПО на основе Golang.
Исследование подчеркивает важность анализа инфраструктуры для обеспечения Кибербезопасности, проводя параллели с анализом вредоносного ПО с помощью распознавания образов. Такой подход привел к выявлению стиллеров и бэкдоров на базе NodeJS, демонстрирующих тактику, характерную для кампаний в КНДР. Важной находкой в этом контексте является расшифрованный индекс JavaScript из вредоносного пакета, который указывает на его намерение загрузить SSH-ключ для установки в систему компрометации. После деобфускации было обнаружено, что код тесно согласуется с другими задокументированными моделями поведения вредоносного ПО Ottercookie.
Что касается технических особенностей, в исследовании особое внимание уделяется наблюдаемым сопоставлениям портов инфраструктуры вредоносного ПО, что предполагает структурированный подход к тому, как вредоносное ПО работает и взаимодействует со своими серверами управления. Это подчеркивает необходимость постоянного мониторинга и каталогизации различных семейств вредоносных ПО и их инфраструктур для лучшего понимания угроз и смягчения их последствий. Анализ служит напоминанием о том, что как само вредоносное ПО, так и поддерживающая его инфраструктура имеют решающее значение для понимания всего масштаба операций злоумышленников, особенно в контексте кибератак Северной Кореи.
#ParsedReport #CompletenessLow
06-04-2026
Inside an AI‑enabled device code phishing campaign
https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/
Report completeness: Low
Threats:
Device_code_phishing_technique
Bitm_technique
Spear-phishing_technique
Victims:
Organizational accounts, Financial roles, Executive roles, Administrative roles
Industry:
Telco, Media
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 8
Domain: 4
IP: 4
Soft:
Microsoft Defender, Node.js, Microsoft Office, Microsoft Entra, Office 365, Microsoft Exchange
Functions:
GetCredentialType, checkStatus
06-04-2026
Inside an AI‑enabled device code phishing campaign
https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/
Report completeness: Low
Threats:
Device_code_phishing_technique
Bitm_technique
Spear-phishing_technique
Victims:
Organizational accounts, Financial roles, Executive roles, Administrative roles
Industry:
Telco, Media
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 8
Domain: 4
IP: 4
Soft:
Microsoft Defender, Node.js, Microsoft Office, Microsoft Entra, Office 365, Microsoft Exchange
Functions:
GetCredentialType, checkStatus
Microsoft News
Inside an AI‑enabled device code phishing campaign
A new wave of device code phishing shows how threat actors are scaling account compromise using AI and end‑to‑end automation. This campaign goes beyond traditional phishing by generating live authentication codes on demand, enabling higher success rates and…
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Inside an AI‑enabled device code phishing campaign https://www.microsoft.com/en-us/security/blog/2026/04/06/ai-enabled-device-code-phishing-campaign-april-2026/ Report completeness: Low Threats: Device_code_ph…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя EvilToken toolkit для автоматизации и динамической генерации кодов в обход 15-минутных ограничений по истечению срока действия. Злоумышленники создали уникальные узлы опроса на таких платформах, как Railway.com для проведения внутренних операций и уклонения от обнаружения используются гиперперсонализированные приманки, генерируемые искусственным интеллектом. В атаке использовались передовые методы, в том числе автоматизированная разведка, многоэтапная доставка с использованием законной инфраструктуры и обман browser-in-the-browser, обеспечивающий устойчивый доступ и эксфильтрацию данных из учетных записей с компрометацией.
-----
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя автоматизацию и динамическую генерацию кода для обхода кодов истечения срока действия.
В кампании использовался инструментарий EvilToken, являющийся частью модели "Фишинг как услуга" (PhaaS), позволяющий масштабно злоупотреблять кодом устройства.
Злоумышленники создали уникальные узлы опроса на платформах, подобных Railway.com, для выполнения внутренних операций через Node.js, что позволяет избежать обнаружения на основе сигнатур.
Приманки для фишинга были персонализированы с использованием генеративного искусственного интеллекта, имитирующего такие темы, как счета-фактуры, для улучшения взаимодействия с пользователем.
Динамические коды устройств были сгенерированы во время взаимодействия пользователя с ссылками для фишинга, что сохраняло их действительными для аутентификации.
Разведка была нацелена на высокопоставленных лиц, используя автоматизированные инструменты для анализа общедоступных профилей, позволяющие быстро сопоставлять разрешения.
Злоумышленники создали вредоносные правила для почтовых ящиков, чтобы поддерживать доступ и облегчать эксфильтрацию данных после получения токенов аутентификации.
Атака началась с разведки с использованием конечной точки GetCredentialType и включала многочисленные перенаправления через авторитетные платформы, такие как AWS и Cloudflare.
На последних страницах фишинга использовались методы browser-in-the-browser, чтобы обманом заставить пользователей вводить коды, не вызывая подозрений.
Динамическая генерация кода устройства включала фоновые скрипты, которые взаимодействовали с поставщиком удостоверений Microsoft, отображая коды на страницах фишинга.
Проверки валидации после компрометации гарантировали, что токены доступа были действительными, что приводило к дальнейшему использованию и извлечению данных.
В ходе кампании использовался многоэтапный механизм доставки с использованием законной инфраструктуры, что усложняло обнаружение с помощью традиционных средств защиты.
Для борьбы с этими угрозами организациям следует отслеживать аномалии в шаблонах аутентификации и усиливать защиту от device code phishing.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя EvilToken toolkit для автоматизации и динамической генерации кодов в обход 15-минутных ограничений по истечению срока действия. Злоумышленники создали уникальные узлы опроса на таких платформах, как Railway.com для проведения внутренних операций и уклонения от обнаружения используются гиперперсонализированные приманки, генерируемые искусственным интеллектом. В атаке использовались передовые методы, в том числе автоматизированная разведка, многоэтапная доставка с использованием законной инфраструктуры и обман browser-in-the-browser, обеспечивающий устойчивый доступ и эксфильтрацию данных из учетных записей с компрометацией.
-----
Недавняя кампания по фишингу использовала процесс аутентификации по коду устройства, используя автоматизацию и динамическую генерацию кода для обхода кодов истечения срока действия.
В кампании использовался инструментарий EvilToken, являющийся частью модели "Фишинг как услуга" (PhaaS), позволяющий масштабно злоупотреблять кодом устройства.
Злоумышленники создали уникальные узлы опроса на платформах, подобных Railway.com, для выполнения внутренних операций через Node.js, что позволяет избежать обнаружения на основе сигнатур.
Приманки для фишинга были персонализированы с использованием генеративного искусственного интеллекта, имитирующего такие темы, как счета-фактуры, для улучшения взаимодействия с пользователем.
Динамические коды устройств были сгенерированы во время взаимодействия пользователя с ссылками для фишинга, что сохраняло их действительными для аутентификации.
Разведка была нацелена на высокопоставленных лиц, используя автоматизированные инструменты для анализа общедоступных профилей, позволяющие быстро сопоставлять разрешения.
Злоумышленники создали вредоносные правила для почтовых ящиков, чтобы поддерживать доступ и облегчать эксфильтрацию данных после получения токенов аутентификации.
Атака началась с разведки с использованием конечной точки GetCredentialType и включала многочисленные перенаправления через авторитетные платформы, такие как AWS и Cloudflare.
На последних страницах фишинга использовались методы browser-in-the-browser, чтобы обманом заставить пользователей вводить коды, не вызывая подозрений.
Динамическая генерация кода устройства включала фоновые скрипты, которые взаимодействовали с поставщиком удостоверений Microsoft, отображая коды на страницах фишинга.
Проверки валидации после компрометации гарантировали, что токены доступа были действительными, что приводило к дальнейшему использованию и извлечению данных.
В ходе кампании использовался многоэтапный механизм доставки с использованием законной инфраструктуры, что усложняло обнаружение с помощью традиционных средств защиты.
Для борьбы с этими угрозами организациям следует отслеживать аномалии в шаблонах аутентификации и усиливать защиту от device code phishing.
#ParsedReport #CompletenessMedium
06-04-2026
From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
https://www.netskope.com/blog/from-clickfix-to-maas-exposing-a-modular-windows-rat-and-its-admin-panel
Report completeness: Medium
Threats:
Clickfix_technique
Legionloader
Lumma_stealer
Victims:
Windows users, Cryptocurrency wallets
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.010, T1041, T1057, T1059.001, T1059.003, T1059.007, T1071, T1082, have more...
IOCs:
Command: 1
Domain: 2
File: 26
Registry: 1
Path: 1
Hash: 1
Url: 3
Soft:
Node.js, Windows Registry, Windows Defender, Telegram
Algorithms:
xor, pbkdf2, base64, sha256, ecdh, aes-256-cbc
Functions:
setTimeout, reshuffleConfig
Languages:
powershell, javascript
Platforms:
x86, x64
Links:
06-04-2026
From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
https://www.netskope.com/blog/from-clickfix-to-maas-exposing-a-modular-windows-rat-and-its-admin-panel
Report completeness: Medium
Threats:
Clickfix_technique
Legionloader
Lumma_stealer
Victims:
Windows users, Cryptocurrency wallets
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.010, T1041, T1057, T1059.001, T1059.003, T1059.007, T1071, T1082, have more...
IOCs:
Command: 1
Domain: 2
File: 26
Registry: 1
Path: 1
Hash: 1
Url: 3
Soft:
Node.js, Windows Registry, Windows Defender, Telegram
Algorithms:
xor, pbkdf2, base64, sha256, ecdh, aes-256-cbc
Functions:
setTimeout, reshuffleConfig
Languages:
powershell, javascript
Platforms:
x86, x64
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/blob/main/Malware/NodeJS\_MAAS/IOCs/README.mdNetskope
From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel
Summary Netskope Threat Labs is tracking a new ClickFix campaign that targets Windows users. ClickFix became a prominent delivery vector in early 2025 for