CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 06-04-2026 From ClickFix to MaaS: Exposing a Modular Windows RAT and Its Admin Panel https://www.netskope.com/blog/from-clickfix-to-maas-exposing-a-modular-windows-rat-and-its-admin-panel Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая преступная хакерская кампания с использованием ClickFix нацелена на пользователей Windows с помощью модульной Троянской программы удаленного доступа на основе NodeJS (RAT), поставляемой с помощью вредоносных установщиков MSI. Вредоносное ПО выполняет действия в памяти, чтобы избежать обнаружения, устанавливает управление по сети Tor и поддерживает закрепление с помощью изменений в реестре Windows. Он оснащен встроенным фреймворком "вредоносное ПОкак услуга", использует многоуровневое шифрование данных конфигурации и корректирует тактику на основе сканирования продуктов безопасности, расширяя свои возможности за пределы простой кражи данных.
-----

Netskope Threat Labs выявила новую преступную хакерскую кампанию с использованием ClickFix, ориентированную преимущественно на пользователей Windows. В этой кампании, которая начала поставлять пользовательское вредоносное ПО в начале 2025 года, используется модульная Троянская программа для удаленного доступа на базе NodeJS (RAT), предназначенная для беспрепятственного выполнения вредоносных действий при минимальном объеме обнаружения. Это вредоносное ПО распространяется через вредоносные установщики MSI, которые при активации скрытно загружают и выполняют полезную нагрузку без вмешательства пользователя, избегая традиционных мер безопасности.

Вредоносное ПО использует инновационный подход, гарантирующий, что все основные модули кражи и коммуникационные протоколы работают полностью в памяти, что не позволяет криминалистическому анализу легко выявить его функциональные возможности. Когда пользователь взаимодействует с поддельной капчей, в фоновом режиме выполняется команда PowerShell в кодировке base64 для загрузки и установки RAT с использованием пакета NodeServer-Setup-Full.msi. Установщик MSI отличается исключительной самодостаточностью и содержит полный Node.js среда выполнения и зависимости в ее пакете, что сводит на нет необходимость в предварительных установках на компьютере жертвы.

Постоянный доступ сохраняется, поскольку вредоносное ПО редактирует реестр Windows, гарантируя, что оно запускается при каждом запуске системы. Он обеспечивает связь в режиме управления (C2) через gRPC по сети Tor, что значительно затеняет его операционную инфраструктуру. Эта сложная архитектура C2 поддерживает Двустороннюю связь, которая позволяет выполнять команды в режиме реального времени и извлекать данные.

В результате нарушения операционной безопасности злоумышленниками были раскрыты определения протоколов панели администратора, что позволило выявить их фреймворк "вредоносное ПО как услуга" (MaaS). Эта серверная система создана для управления несколькими операторами и эффективного отслеживания различных криптовалютных активов, позволяя операторам выполнять команды, управлять сохраненными модулями и обрабатывать профили жертв. Модульность фреймворка не только обеспечивает универсальность при краже данных, но и расширяет возможности вредоносного ПО за пределы простого сбора информации до выполнения произвольного кода.

Более того, вредоносное ПО реализует многоуровневое шифрование для защиты своих конфигурационных данных перед установлением соединений C2, используя методы шифрования AES-256-CBC или XOR. Он сканирует более 30 продуктов безопасности, чтобы оценить защиту системы перед выполнением полезной нагрузки, позволяя злоумышленникам соответствующим образом скорректировать тактику.

Архитектура этого вредоносного ПО представляет собой значительную эволюцию в области киберугроз, смещающуюся в сторону модульного исполнения без использования двоичных файлов и нацеленную на криптовалютные кошельки. Полностью используя сеть Tor для безопасной связи, вредоносное ПО обходит статическую защиту, отмечая критическое изменение в ландшафте киберугроз, за которым аналитикам необходимо будет внимательно следить в будущем.
#ParsedReport #CompletenessHigh
07-04-2026

Understanding Current Threats to Kubernetes Environments

https://unit42.paloaltonetworks.com/modern-kubernetes-threats/

Report completeness: High

Actors/Campaigns:
Lazarus
Teampcp
Pcpcat
Scarleteel
Teamtnt

Threats:
React2shell_vuln
Tradertraitor_downloader
Spear-phishing_technique
Credential_harvesting_technique
Voidlink

Victims:
Information technology, Cryptocurrency exchanges, Cloud services, Financial services

Industry:
Energy, Healthcare

Geo:
North korean, Taiwanese

CVEs:
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)


TTPs:
Tactics: 2
Technics: 12

IOCs:
IP: 3
Url: 2
Hash: 3

Soft:
Kubernetes, ubernetes po, ubernetes id, curl, kubelets, kubelet, Docker, ubernetes en, Unix

Wallets:
bybit

Crypto:
ethereum

Algorithms:
exhibit

Languages:
powershell

Links:
https://github.com/inguardians/peirates
CTT Report Hub
#ParsedReport #CompletenessHigh 07-04-2026 Understanding Current Threats to Kubernetes Environments https://unit42.paloaltonetworks.com/modern-kubernetes-threats/ Report completeness: High Actors/Campaigns: Lazarus Teampcp Pcpcat Scarleteel Teamtnt Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Увеличение использования Kubernetes привело к значительному росту числа кибератак, в частности, к увеличению числа украденных токенов на 282%, при этом неправильно сконфигурированные среды активно используются для перемещения внутри компании в серверные системы. Злоумышленники, в частности, используют токены учетных записей служб и уязвимости, такие как CVE-2025-55182, для выполнения вредоносных команд, установки бэкдоров и извлечения конфиденциальной информации. Примечательно, что северокорейская группа Slow Pisces продемонстрировала передовые методы сбора учетных записей и перемещения внутри компании в ходе целенаправленных вторжений на криптовалютные биржи.
-----

Kubernetes все чаще становится мишенью злоумышленников-акторов, особенно в ИТ-секторе, где происходит более 78% атак.

За последний год число инцидентов, связанных с кражей токенов Kubernetes, выросло на 282%.

Злоумышленники используют неправильно сконфигурированные среды для бокового перехода от кластеров Kubernetes к чувствительным серверным системам.

Использование токенов учетной записи сервиса является важным вектором атак: в 22% облачных сред наблюдается подозрительная активность, связанная с Кражей токенов.

В ходе атаки на криптовалютную биржу злоумышленники компрометации идентификационных данных Kubernetes получили доступ к основным финансовым системам.

CVE-2025-55182, известный как React2Shell, позволяет выполнять команды в рабочих нагрузках Kubernetes, обеспечивая бэкдоры и извлечение конфиденциальной информации.

Общедоступные рабочие нагрузки, доступные с помощью входных контроллеров и балансировщиков нагрузки, представляют собой точки входа для злоумышленников.

Злоумышленники могут получить доступ к API Kubernetes, используя подключенные токены учетной записи службы, не запуская защиту периметра.

Злоумышленники внедряют вредоносные модули для сбора токенов учетных записей служб, повышая привилегии для взаимодействия с API Kubernetes.

Северокорейская группа Slow Pisces продемонстрировала сложные методы перемещения внутри компании при вторжении на криптовалютные биржи.

CVE-2025-55182 позволяет быстро переходить от использования уязвимостей приложений к вредоносным действиям в Облачных сервисах внутреннего интерфейса.

Доступ к среде выполнения pod приводит к быстрому перечислению ресурсов кластера и эксфильтрации облачных учетных данных через контейнеры для компрометации.

Современные атаки часто используют устоявшиеся фреймворки и инструменты для постэксплуатации, фокусируясь на обнаружении идентификационных данных и неправильном использовании API.

TeamPCP и VoidLink являются примерами фреймворков, используемых для сбора учетных записей и эксплуатации в нескольких облаках.

Организациям рекомендуется внедрять надежные конфигурации безопасности, применять кратковременные токены учетных записей служб и отслеживать поведение во время выполнения.

Интеграция журналов аудита Kubernetes с расширенной телеметрией может помочь в быстром обнаружении вредоносных действий.

Эффективные стратегии включают строгий контроль доступа и поведенческий анализ в режиме реального времени для защиты от компрометации в средах Kubernetes.
#ParsedReport #CompletenessMedium
07-04-2026

EvilTokens: an AI-augmented Phishing-as-a-Service for automating BEC fraud – Part 2

https://blog.sekoia.io/eviltokens-an-ai-augmented-phishing-as-a-service-for-automating-bec-fraud-part-2/

Report completeness: Medium

Threats:
Eviltokens_tool
Bec_technique
Device_code_phishing_technique
Aitm_technique

Victims:
Microsoft 365 organizations, Business email users, Finance, Human resources, Legal, Procurement, Purchasing, Accounting

Industry:
Financial, Transport

ChatGPT TTPs:
do not use without manual check
T1087.004, T1114.002, T1119, T1528, T1550.001, T1550.004, T1566.002, T1566.003, T1567, T1583.006, have more...

IOCs:
Domain: 1
File: 1

Soft:
Telegram, Graph API, Office 365, Microsoft Outlook, Unix, Outlook, Microsoft access, OpenAI

Algorithms:
sha256

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 07-04-2026 EvilTokens: an AI-augmented Phishing-as-a-Service for automating BEC fraud – Part 2 https://blog.sekoia.io/eviltokens-an-ai-augmented-phishing-as-a-service-for-automating-bec-fraud-part-2/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
EvilTokens - это набор для фишинга как услуги (PhaaS), разработанный для Microsoft device code phishing, действующий с марта 2026 года, в основном используемый для фишинга Adversary-in-the-Middle (AiTM) и компрометации деловой электронной почты (BEC). Он автоматизирует мошенничество с BEC с помощью ботов Телеграм, извлекая токены доступа из компрометации учетных записей для манипулирования данными через Microsoft Graph API. Платформа оснащена пользовательским веб-браузером для доступа к нескольким учетным записям, административной панелью для мониторинга и использует управляемый искусственным интеллектом конвейер анализа для оптимизации сценариев атак и генерации электронной почты, что значительно снижает технический барьер для злоумышленников.
-----

EvilTokens - это комплексный фишинг как услуга (PhaaS), недавно идентифицированный компанией Sekoia TDR, специально разработанный для Microsoft device code phishing. С момента своего появления в марте 2026 года он быстро завоевал популярность среди злоумышленников, специализирующихся на фишинге Adversary-in-the-Middle (AiTM) и компрометации деловой электронной почты (BEC). Этот сложный набор автоматизирует различные аспекты мошенничества с BEC с использованием операций на основе Телеграм, где злоумышленники могут использовать различных ботов для управления подписками, развертывания фишингов -страниц и проведения транзакций в криптовалютах.

В основе функциональности EvilTokens лежит возможность получать доступ и обновлять токены из компрометации учетных записей Microsoft. После получения эти токены позволяют злоумышленникам манипулировать данными жертв через Microsoft Graph API. Сервис предоставляет аффилированным лицам инструменты для анализа собранных электронных писем для тем, связанных с финансами, создания электронных писем BEC и проведения разведки учетных записей жертв. Пользовательский веб-браузер, известный как браузер портала, также обеспечивает одновременный доступ к нескольким учетным записям, повышая эффективность операций BEC.

Панель администрирования, связанная с EvilTokens, предлагает расширенные функциональные возможности, которые позволяют злоумышленникам отслеживать захваченные учетные записи и управлять совместной работой команды. Эта панель поддерживает ведение журнала сеансов, просмотр собранных токенов и анализ данных о жертвах для выявления финансовых потоков, которые можно использовать. Примечательно, что платформа использует конвейер анализа, управляемый искусственным интеллектом, который ускоряет выявление уязвимостей платежей и генерирует сценарии атак. Такая автоматизация упрощает процесс атаки, значительно снижая технические навыки, необходимые для проведения эффективных атак BEC.

Поведение вредоносного ПО, связанное с EvilTokens, включает страницы фишинга, которые выдают себя за доверенные службы, такие как Microsoft и Adobe. Эти страницы созданы для того, чтобы принуждать пользователей предоставлять коды устройств, которые запускают процесс компрометации. Серверная инфраструктура оснащена средствами защиты от ботов для фильтрации автоматизированного трафика, гарантируя, что операции фишинга остаются эффективными против человеческих целей.

Процесс атаки начинается с того, что на страницах фишинга пользователям предлагается ввести коды устройств. После успешной отправки злоумышленники получают токены доступа, которые позволяют проводить дальнейшую разведку с помощью Graph API. Это включает в себя проверку содержимого электронной почты на наличие финансовых уязвимостей, выявление ценных целей и разработку индивидуальных атак BEC. Система автоматизирует большую часть этого анализа, используя языковые модели для создания убедительных электронных писем BEC, которые точно имитируют законные стили общения.
#ParsedReport #CompletenessLow
07-04-2026

The Trojan horse of cybercrime: Weaponizing SaaS notification pipelines

https://blog.talosintelligence.com/weaponizing-saas-notification-pipelines/

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
Organizations, Employees, Developers, Enterprise helpdesk users

ChatGPT TTPs:
do not use without manual check
T1566.003, T1583.006, T1656

IOCs:
Email: 1
Url: 9

Soft:
gatekeepers

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/04/weaponizing-saas-notification-pipelines.txt
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 The Trojan horse of cybercrime: Weaponizing SaaS notification pipelines https://blog.talosintelligence.com/weaponizing-saas-notification-pipelines/ Report completeness: Low Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют автоматизированные системы оповещения SaaS-платформ, таких как GitHub и Jira, для проведения кампаний по фишингу. Они используют надежность этих платформ для рассылки спам-писем, содержащих Вредоносные ссылки, которые обходят традиционные меры безопасности благодаря соблюдению протоколов аутентификации, таких как SPF, DKIM и DMARC. Эта тактика, называемая "Платформа как прокси" (PaaP), позволяет осуществлять сбор учетных записей путем представления автоматических уведомлений как законных, что создает значительные риски при атаках социальной инженерии.
-----

Злоумышленники используют SaaS-платформы, такие как GitHub и Jira, для рассылки спама и фишинга по электронной почте через автоматизированные системы уведомлений. Эта тактика позволяет обойти традиционную защиту электронной почты благодаря доверию, связанному с законными источниками. Кампании фишинга сосредоточены на сборе учетных записей, что приводит к дальнейшим вредоносным действиям после компрометации учетных данных для доступа. Модель "Платформа как прокси" (PaaP) позволяет злоумышленникам уклоняться от обнаружения, соблюдая стандартные протоколы аутентификации по электронной почте, такие как SPF, DKIM и DMARC. Примерно 2,89% электронных писем, отправленных с GitHub, были идентифицированы как потенциально оскорбительные в ходе наблюдаемых кампаний. Злоумышленники манипулируют уведомлениями о фиксации на GitHub, чтобы вставлять Вредоносные ссылки, используя видное поле сообщения о фиксации, чтобы привлечь внимание. В Jira вводящие в заблуждение названия проектов или приветственные сообщения используются для сокрытия вредоносного контента в уведомлениях по электронной почте, что повышает доверие к фишингу. Эксперты по безопасности рекомендуют использовать архитектуру с нулевым доверием, чтобы рассматривать все уведомления SaaS как потенциально ненадежные до тех пор, пока они не будут проверены. Внедрение проверки на уровне идентификации для адресов отправителей и диапазонов IP-адресов может ограничить прием уведомлений. Проактивный мониторинг вышестоящих API-интерфейсов может помочь выявить необычные действия, связанные с потенциальными атаками. Организациям следует внедрить автоматизированные рабочие процессы для информирования поставщиков услуг о вредоносных проектах и их устранения, что увеличивает сложность угроз и стоимость для злоумышленников. Повышенный контроль за автоматическими уведомлениями имеет решающее значение для смягчения возникающих киберугроз с использованием инфраструктуры SaaS.
#ParsedReport #CompletenessLow
07-04-2026

DesckVB RAT Analysis: From JavaScript Loader to Fileless .NET RAT

https://www.pointwild.com/threat-intelligence/desckvb-rat-analysis-from-javascript-loader-to-fileless-net-rat/

Report completeness: Low

Threats:
Desckvb
Process_injection_technique

ChatGPT TTPs:
do not use without manual check
T1001, T1016.001, T1027, T1056.001, T1059.001, T1059.007, T1071.001, T1105, T1125, T1218.004, have more...

IOCs:
Domain: 1
Command: 1
File: 1
IP: 2
Hash: 5

Soft:
NET Framework

Algorithms:
exhibit, base64, md5

Win API:
CreateProcessA

Win Services:
WebClient

Languages:
javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 DesckVB RAT Analysis: From JavaScript Loader to Fileless .NET RAT https://www.pointwild.com/threat-intelligence/desckvb-rat-analysis-from-javascript-loader-to-fileless-net-rat/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DesckVB RAT, троянец на основе JavaScript, инициирует свою атаку с помощью полезной нагрузки PowerShell, которая загружает в память загрузчик на основе .NET, используя выполнение в памяти и отражение .NET, чтобы избежать обнаружения. Ключевые аспекты включают использование строк, закодированных в Base64, и обратных строк для обфускации сервера управления, наряду с возможностями process Injection и выполнения различных вредоносных задач, таких как Регистрация нажатий клавиш. Его схемы связи имитируют законный трафик, чтобы сохранить скрытность и облегчить постоянное взаимодействие с внешними ресурсами для получения дальнейших инструкций или эксфильтрации данных.
-----

DesckVB RAT идентифицирован как мощный троян на основе JavaScript, действующий с 2026 года, который инициирует заражение с помощью полезной нагрузки PowerShell, ответственной за загрузку загрузчика на основе .NET полностью в память. Используя такие методы, как выполнение сборки в памяти и отражение .NET, это вредоносное ПО может действовать скрытно, тем самым обходя традиционные меры безопасности. Процесс заражения начинается с сильно запутанного файла JavaScript, который генерирует скрипт PowerShell, который затем помещает другой файл PowerShell в общий каталог пользователя и пытается подключиться к определенному домену для проверки доступа в Интернет.

Примечательным аспектом этой атаки является использование строк в кодировке Base64 в сочетании с перестановкой строк для запутывания домена сервера управления (C2), обходя статическое обнаружение и анализ. Сценарий PowerShell выполняет различные команды, включая использование InstallUtil.exe инструмент из .NET фреймворка для выполнения вредоносной полезной нагрузки, используя методы обфускации. Загрузчик вредоносного ПО в памяти, называемый ClassLibrary3.dll , демонстрирует компонент сетевой связи, который указывает на взаимодействие с удаленными ресурсами, которое может включать загрузку дополнительных полезных нагрузок или связь с инфраструктурой C2.

Библиотека ClassLibrary3 DLL включает метод, который скрывает свое назначение и подготавливает к дальнейшему выполнению на основе PowerShell, указывая на то, что он создан для обхода механизмов обнаружения. Он динамически обрабатывает данные и управляет созданием новых процессов с помощью таких методов, как CreateProcessA, который предлагает возможности, связанные с process injection. Конечная полезная нагрузка, идентифицированная как Microsoft.exe , по-видимому, настроен для выполнения различных вредоносных действий, включая Регистрацию нажатий клавиш, доступ к веб-камере и тактику обхода антивируса.

Кроме того, коммуникации вредоносного ПО демонстрируют стандартный исходящий шаблон, часто используемый вредоносным программным обеспечением, использующим зашифрованные соединения через общие порты (например, HTTPS на порту 443), чтобы замаскировать свой трафик под законную веб-активность. Анализ сети выявил предположения о защищенном канале, установленном между внутренним хостом и внешним IP-адресом, что намекает на текущие взаимодействия по управлению, потенциально для получения дальнейших инструкций или эксфильтрации конфиденциальных данных. Использование обфускации как в полезной нагрузке, так и в сетевом обмене данными подчеркивает сложную природу DesckVB RAT, которая использует несколько уровней обхода, чтобы оставаться незамеченной во время своих операций. В целом, это вредоносное ПО представляет собой сложную угрозу, объединяющую несколько современных методов, позволяющих избежать обнаружения и обеспечивающих широкий контроль над системами компрометации.
#ParsedReport #CompletenessLow
06-04-2026

Shub Stealers Fake Crypto Apps

https://medium.com/walmartglobaltech/shub-stealers-fake-crypto-apps-d5e2a65618b7?source=rss-36e34fe15919------2

Report completeness: Low

Threats:
Macc_stealer
Amos_stealer
Odyssey_stealer

Victims:
Cryptocurrency

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1059.004, T1105

Wallets:
ledgerlive, trezor
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Shub Stealers Fake Crypto Apps https://medium.com/walmartglobaltech/shub-stealers-fake-crypto-apps-d5e2a65618b7?source=rss-36e34fe15919------2 Report completeness: Low Threats: Macc_stealer Amos_stealer Odyssey_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Shub Stealer 1 - это вредоносное ПО, Маскировка под легальное программное обеспечение, такое как MacSync, предназначенное для извлечения конфиденциальной пользовательской информации с помощью обманчивых приложений. В первую очередь он собирает такие данные, как парольные фразы и исходные файлы, отправляя эту информацию на сервер командования и контроля (C2) для дальнейшего использования, что приводит к потенциальным финансовым потерям для жертв. Это вредоносное ПО является примером растущей сложности киберугроз, которые используют доверенные фасады приложений для доступа к личным данным без ведома пользователя.
-----

Shub Stealer 1 - это вредоносное приложение, которое напоминает легальное программное обеспечение, такое как MacSync, и использует аналогичные методы запутывания в своих сценариях оболочки. Это вредоносное ПО действует в основном как похититель, извлекая конфиденциальную информацию у пользователей. Основная функциональность Shub Stealer широко обсуждалась в различных анализах Кибербезопасности, связанных с аналогичными угрозами, такими как AMOS, MacSync, Odyssey и их вариантами. Однако основное внимание здесь уделяется поддельным приложениям, которые Shub Stealer загружает в системы жертв.

Эти обманчивые приложения служат вредоносному ПО основным средством сбора критически важных данных. В частности, как только пользователь взаимодействует с этими поддельными приложениями, вредоносное ПО предназначено для захвата конфиденциальной информации, включая парольные фразы и исходные файлы. Затем эти украденные данные передаются на сервер командования и контроля (C2), что облегчает дальнейшую эксплуатацию компрометации устройства. Целевые данные могут привести к значительным финансовым потерям и несанкционированному доступу к криптовалютным кошелькам жертв.

Способность Shub Stealer внедряться в экосистему законных приложений, тайно передавая конфиденциальную информацию, подчеркивает растущую изощренность и скрытность современных киберугроз. Это отражает более широкую тенденцию в сфере распространения вредоносного ПО, когда злоумышленники используют маскировку доверенных приложений для получения доступа к личной информации без ведома пользователя.
#ParsedReport #CompletenessLow
07-04-2026

The Unknown Stealers: What’s Hidden Below the Radar

https://socradar.io/blog/the-unknown-stealers-whats-hidden-below-the-radar/

Report completeness: Low

Threats:
Lumma_stealer
Redline_stealer
Datura
Misericorde
Saturn
Azorult
Raccoon_stealer
Vidar_stealer
Stealc
Voidstealer
Spear-phishing_technique

Victims:
Organizations, Cryptocurrency users, Corporate networks

Industry:
Petroleum

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1041, T1071.001, T1082, T1102.001, T1125, T1132.001, T1539, T1555.003, T1587.001, have more...

Soft:
Telegram, Discord, Steam

Wallets:
metamask, coinbase, exodus_wallet, electrum

Algorithms:
xor, base64

Win API:
GetModuleHandleA
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 The Unknown Stealers: What’s Hidden Below the Radar https://socradar.io/blog/the-unknown-stealers-whats-hidden-below-the-radar/ Report completeness: Low Threats: Lumma_stealer Redline_stealer Datura Misericorde…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Экосистема stealer превратилась в сложную модель "Вредоносное ПО как услуга", при этом стиллеры, такие как Void, Datura и Misericorde, собирают конфиденциальную информацию, такую как учетные данные и данные о криптовалюте. Void Stealer, используя уникальный метод управления через профили Steam, чтобы избежать обнаружения, собирает данные, включая учетные данные браузера и токены сеанса, отправляя их зашифрованными фрагментами на свой сервер C2, уведомляя операторов через Телеграм. Это подчеркивает критический недосмотр в области Кибербезопасности, когда организации часто пренебрегают малозаметными угрозами, что приводит к повышенной уязвимости.
-----

Экосистема stealer значительно эволюционировала за последние годы, перейдя к сложной модели "Вредоносное ПО как услуга" (MaaS), которая позволяет киберпреступникам внедрять стиллеры с минимальными ресурсами. Среди менее известных игроков в этом пространстве - Void, Datura и Misericorde, которые действуют бок о бок с более известными угрозами, такими как Lumma и RedLine. Эти стиллеры активно собирают конфиденциальную информацию — включая учетные данные, сессионные файлы cookie и данные криптовалютных кошельков — от жертв по всему миру, которая поступает в более крупные преступные организации, такие как программы-вымогатели и захват учетных записей.

Void Stealer, стиллер информации на C++, появившийся в конце 2025 года, олицетворяет эту тенденцию, используя малозаметные операции, которые остаются незамеченными до тех пор, пока не будет нанесен значительный ущерб. Он нацелен на широкий спектр данных, включая учетные данные из браузеров на базе Chromium, сеансовые файлы cookie, токены расширения криптокошелька и различные токены приложений. Его возможности также распространяются на захват подробных системных данных и, опционально, видеозаписей с веб-камеры для потенциальных попыток сексторции.

Одним из примечательных аспектов дизайна Void Stealer's является его инфраструктура командования и контроля (C2), которая воздерживается от использования жестко закодированных доменов, которые легко распознаются и блокируются. Вместо этого Void использует инновационную технологию, включающую профиль Steam для передачи информации о домене C2. Встраивая URL-адрес C2 в отображаемое имя профиля, вредоносное ПО может адаптировать свои точки подключения, просто изменив профиль, что затрудняет обнаружение для защитников.

Во время работы Void сериализует захваченные данные в формат JSON, кодирует их в Base64 и загружает на указанный сервер C2 порциями. Этот процесс включает в себя меры по предотвращению прерывания путем корректировки размеров передаваемых блоков данных. Вредоносное ПО также может отправлять уведомления операторам в режиме реального времени через Телеграм, обобщая недавно полученную информацию, что указывает на высокоорганизованную инфраструктуру для управления украденными данными.

Текущая информация показывает, что одновременно запущено несколько активных кампаний, использующих инфраструктуру Void, при этом различные варианты вредоносного ПО используются различными филиалами. Украденные учетные данные используются в таких атаках, как Подстановка украденных учетных данных, захват учетных записей в обход Многофакторной аутентификации и даже передаются брокерам первоначального доступа, которые продают их группам программ-вымогателей.

Распространенность стиллеров низкого и среднего уровня, таких как Void, подчеркивает значительный пробел в обнаружении и мониторинге в рамках ландшафта угроз в области кибербезопасности. Организации часто сосредотачиваются на хорошо известных угрозах, делая себя уязвимыми для этих менее заметных акторов. Это создает расширенное окно уязвимости для корпораций, которые не в состоянии активно отслеживать подпольные рынки на предмет появления угроз вредоносного ПО, позволяя этим малоизвестным стиллерам созреть и нанести существенный ущерб, прежде чем быть обнаруженными.