CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 DesckVB RAT Analysis: From JavaScript Loader to Fileless .NET RAT https://www.pointwild.com/threat-intelligence/desckvb-rat-analysis-from-javascript-loader-to-fileless-net-rat/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DesckVB RAT, троянец на основе JavaScript, инициирует свою атаку с помощью полезной нагрузки PowerShell, которая загружает в память загрузчик на основе .NET, используя выполнение в памяти и отражение .NET, чтобы избежать обнаружения. Ключевые аспекты включают использование строк, закодированных в Base64, и обратных строк для обфускации сервера управления, наряду с возможностями process Injection и выполнения различных вредоносных задач, таких как Регистрация нажатий клавиш. Его схемы связи имитируют законный трафик, чтобы сохранить скрытность и облегчить постоянное взаимодействие с внешними ресурсами для получения дальнейших инструкций или эксфильтрации данных.
-----

DesckVB RAT идентифицирован как мощный троян на основе JavaScript, действующий с 2026 года, который инициирует заражение с помощью полезной нагрузки PowerShell, ответственной за загрузку загрузчика на основе .NET полностью в память. Используя такие методы, как выполнение сборки в памяти и отражение .NET, это вредоносное ПО может действовать скрытно, тем самым обходя традиционные меры безопасности. Процесс заражения начинается с сильно запутанного файла JavaScript, который генерирует скрипт PowerShell, который затем помещает другой файл PowerShell в общий каталог пользователя и пытается подключиться к определенному домену для проверки доступа в Интернет.

Примечательным аспектом этой атаки является использование строк в кодировке Base64 в сочетании с перестановкой строк для запутывания домена сервера управления (C2), обходя статическое обнаружение и анализ. Сценарий PowerShell выполняет различные команды, включая использование InstallUtil.exe инструмент из .NET фреймворка для выполнения вредоносной полезной нагрузки, используя методы обфускации. Загрузчик вредоносного ПО в памяти, называемый ClassLibrary3.dll , демонстрирует компонент сетевой связи, который указывает на взаимодействие с удаленными ресурсами, которое может включать загрузку дополнительных полезных нагрузок или связь с инфраструктурой C2.

Библиотека ClassLibrary3 DLL включает метод, который скрывает свое назначение и подготавливает к дальнейшему выполнению на основе PowerShell, указывая на то, что он создан для обхода механизмов обнаружения. Он динамически обрабатывает данные и управляет созданием новых процессов с помощью таких методов, как CreateProcessA, который предлагает возможности, связанные с process injection. Конечная полезная нагрузка, идентифицированная как Microsoft.exe , по-видимому, настроен для выполнения различных вредоносных действий, включая Регистрацию нажатий клавиш, доступ к веб-камере и тактику обхода антивируса.

Кроме того, коммуникации вредоносного ПО демонстрируют стандартный исходящий шаблон, часто используемый вредоносным программным обеспечением, использующим зашифрованные соединения через общие порты (например, HTTPS на порту 443), чтобы замаскировать свой трафик под законную веб-активность. Анализ сети выявил предположения о защищенном канале, установленном между внутренним хостом и внешним IP-адресом, что намекает на текущие взаимодействия по управлению, потенциально для получения дальнейших инструкций или эксфильтрации конфиденциальных данных. Использование обфускации как в полезной нагрузке, так и в сетевом обмене данными подчеркивает сложную природу DesckVB RAT, которая использует несколько уровней обхода, чтобы оставаться незамеченной во время своих операций. В целом, это вредоносное ПО представляет собой сложную угрозу, объединяющую несколько современных методов, позволяющих избежать обнаружения и обеспечивающих широкий контроль над системами компрометации.
#ParsedReport #CompletenessLow
06-04-2026

Shub Stealers Fake Crypto Apps

https://medium.com/walmartglobaltech/shub-stealers-fake-crypto-apps-d5e2a65618b7?source=rss-36e34fe15919------2

Report completeness: Low

Threats:
Macc_stealer
Amos_stealer
Odyssey_stealer

Victims:
Cryptocurrency

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1059.004, T1105

Wallets:
ledgerlive, trezor
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Shub Stealers Fake Crypto Apps https://medium.com/walmartglobaltech/shub-stealers-fake-crypto-apps-d5e2a65618b7?source=rss-36e34fe15919------2 Report completeness: Low Threats: Macc_stealer Amos_stealer Odyssey_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Shub Stealer 1 - это вредоносное ПО, Маскировка под легальное программное обеспечение, такое как MacSync, предназначенное для извлечения конфиденциальной пользовательской информации с помощью обманчивых приложений. В первую очередь он собирает такие данные, как парольные фразы и исходные файлы, отправляя эту информацию на сервер командования и контроля (C2) для дальнейшего использования, что приводит к потенциальным финансовым потерям для жертв. Это вредоносное ПО является примером растущей сложности киберугроз, которые используют доверенные фасады приложений для доступа к личным данным без ведома пользователя.
-----

Shub Stealer 1 - это вредоносное приложение, которое напоминает легальное программное обеспечение, такое как MacSync, и использует аналогичные методы запутывания в своих сценариях оболочки. Это вредоносное ПО действует в основном как похититель, извлекая конфиденциальную информацию у пользователей. Основная функциональность Shub Stealer широко обсуждалась в различных анализах Кибербезопасности, связанных с аналогичными угрозами, такими как AMOS, MacSync, Odyssey и их вариантами. Однако основное внимание здесь уделяется поддельным приложениям, которые Shub Stealer загружает в системы жертв.

Эти обманчивые приложения служат вредоносному ПО основным средством сбора критически важных данных. В частности, как только пользователь взаимодействует с этими поддельными приложениями, вредоносное ПО предназначено для захвата конфиденциальной информации, включая парольные фразы и исходные файлы. Затем эти украденные данные передаются на сервер командования и контроля (C2), что облегчает дальнейшую эксплуатацию компрометации устройства. Целевые данные могут привести к значительным финансовым потерям и несанкционированному доступу к криптовалютным кошелькам жертв.

Способность Shub Stealer внедряться в экосистему законных приложений, тайно передавая конфиденциальную информацию, подчеркивает растущую изощренность и скрытность современных киберугроз. Это отражает более широкую тенденцию в сфере распространения вредоносного ПО, когда злоумышленники используют маскировку доверенных приложений для получения доступа к личной информации без ведома пользователя.
#ParsedReport #CompletenessLow
07-04-2026

The Unknown Stealers: What’s Hidden Below the Radar

https://socradar.io/blog/the-unknown-stealers-whats-hidden-below-the-radar/

Report completeness: Low

Threats:
Lumma_stealer
Redline_stealer
Datura
Misericorde
Saturn
Azorult
Raccoon_stealer
Vidar_stealer
Stealc
Voidstealer
Spear-phishing_technique

Victims:
Organizations, Cryptocurrency users, Corporate networks

Industry:
Petroleum

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1041, T1071.001, T1082, T1102.001, T1125, T1132.001, T1539, T1555.003, T1587.001, have more...

Soft:
Telegram, Discord, Steam

Wallets:
metamask, coinbase, exodus_wallet, electrum

Algorithms:
xor, base64

Win API:
GetModuleHandleA
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 The Unknown Stealers: What’s Hidden Below the Radar https://socradar.io/blog/the-unknown-stealers-whats-hidden-below-the-radar/ Report completeness: Low Threats: Lumma_stealer Redline_stealer Datura Misericorde…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Экосистема stealer превратилась в сложную модель "Вредоносное ПО как услуга", при этом стиллеры, такие как Void, Datura и Misericorde, собирают конфиденциальную информацию, такую как учетные данные и данные о криптовалюте. Void Stealer, используя уникальный метод управления через профили Steam, чтобы избежать обнаружения, собирает данные, включая учетные данные браузера и токены сеанса, отправляя их зашифрованными фрагментами на свой сервер C2, уведомляя операторов через Телеграм. Это подчеркивает критический недосмотр в области Кибербезопасности, когда организации часто пренебрегают малозаметными угрозами, что приводит к повышенной уязвимости.
-----

Экосистема stealer значительно эволюционировала за последние годы, перейдя к сложной модели "Вредоносное ПО как услуга" (MaaS), которая позволяет киберпреступникам внедрять стиллеры с минимальными ресурсами. Среди менее известных игроков в этом пространстве - Void, Datura и Misericorde, которые действуют бок о бок с более известными угрозами, такими как Lumma и RedLine. Эти стиллеры активно собирают конфиденциальную информацию — включая учетные данные, сессионные файлы cookie и данные криптовалютных кошельков — от жертв по всему миру, которая поступает в более крупные преступные организации, такие как программы-вымогатели и захват учетных записей.

Void Stealer, стиллер информации на C++, появившийся в конце 2025 года, олицетворяет эту тенденцию, используя малозаметные операции, которые остаются незамеченными до тех пор, пока не будет нанесен значительный ущерб. Он нацелен на широкий спектр данных, включая учетные данные из браузеров на базе Chromium, сеансовые файлы cookie, токены расширения криптокошелька и различные токены приложений. Его возможности также распространяются на захват подробных системных данных и, опционально, видеозаписей с веб-камеры для потенциальных попыток сексторции.

Одним из примечательных аспектов дизайна Void Stealer's является его инфраструктура командования и контроля (C2), которая воздерживается от использования жестко закодированных доменов, которые легко распознаются и блокируются. Вместо этого Void использует инновационную технологию, включающую профиль Steam для передачи информации о домене C2. Встраивая URL-адрес C2 в отображаемое имя профиля, вредоносное ПО может адаптировать свои точки подключения, просто изменив профиль, что затрудняет обнаружение для защитников.

Во время работы Void сериализует захваченные данные в формат JSON, кодирует их в Base64 и загружает на указанный сервер C2 порциями. Этот процесс включает в себя меры по предотвращению прерывания путем корректировки размеров передаваемых блоков данных. Вредоносное ПО также может отправлять уведомления операторам в режиме реального времени через Телеграм, обобщая недавно полученную информацию, что указывает на высокоорганизованную инфраструктуру для управления украденными данными.

Текущая информация показывает, что одновременно запущено несколько активных кампаний, использующих инфраструктуру Void, при этом различные варианты вредоносного ПО используются различными филиалами. Украденные учетные данные используются в таких атаках, как Подстановка украденных учетных данных, захват учетных записей в обход Многофакторной аутентификации и даже передаются брокерам первоначального доступа, которые продают их группам программ-вымогателей.

Распространенность стиллеров низкого и среднего уровня, таких как Void, подчеркивает значительный пробел в обнаружении и мониторинге в рамках ландшафта угроз в области кибербезопасности. Организации часто сосредотачиваются на хорошо известных угрозах, делая себя уязвимыми для этих менее заметных акторов. Это создает расширенное окно уязвимости для корпораций, которые не в состоянии активно отслеживать подпольные рынки на предмет появления угроз вредоносного ПО, позволяя этим малоизвестным стиллерам созреть и нанести существенный ущерб, прежде чем быть обнаруженными.
#ParsedReport #CompletenessLow
07-04-2026

Darktrace Identifies New Chaos Malware Variant Exploiting Misconfigurations in the Cloud

https://www.darktrace.com/blog/darktrace-identifies-new-chaos-malware-variant-exploiting-misconfigurations-in-the-cloud

Report completeness: Low

Actors/Campaigns:
Silk_lure

Threats:
Kaiji
Valleyrat
Aisuru

Victims:
Cloud services, Linux servers, Routers, Edge devices, Internet facing infrastructure

Geo:
Hong kong, Luxembourg, Chinese

ChatGPT TTPs:
do not use without manual check
T1021.004, T1059.004, T1070.004, T1090.001, T1105, T1110.001, T1190, T1210, T1222.002, T1496, have more...

IOCs:
Url: 1
Domain: 2
IP: 4
Hash: 1

Soft:
Hadoop, curl, Linux, systemd

Platforms:
arm, mips
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 Darktrace Identifies New Chaos Malware Variant Exploiting Misconfigurations in the Cloud https://www.darktrace.com/blog/darktrace-identifies-new-chaos-malware-variant-exploiting-misconfigurations-in-the-cloud Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО Variant of Chaos, разработанное китайскими злоумышленниками, нацелено на неправильно сконфигурированные облачные среды вместо того, чтобы фокусироваться исключительно на маршрутизаторах. Это вредоносное ПО на базе Go облегчает DDoS-атаки и криптомайнинг, используя такие методы, как брутфорс по SSH и использование уязвимостей. Примечательно, что обновленный вариант включает SOCKS-прокси для маршрутизации трафика, повышающий оперативную анонимность при одновременном использовании сервера управления, подключенного к IP-адресу в Гонконге, что отражает изменение стратегий атак.
-----

Сеть honeypot от Darktrace, известная как CloudyPots, недавно представила новый вредоносный ПО Variant of Chaos, использующий неправильные настройки в облачных средах. Chaos, вредоносное ПО на базе Go, атрибутируемое с китайскими акторами, является преемником ботнета Kaiji и в первую очередь нацелено на маршрутизаторы с помощью SSH-брутфорса и известных уязвимостей в программном обеспечении маршрутизатора. Известно, что он способствует DDoS-атакам и криптомайнингу путем захвата зараженных устройств.

В конкретном инциденте, наблюдавшемся в марте 2026 года в honeypots от Darktrace, злоумышленник инициировал компрометацию, отправив запрос на создание нового приложения в рамках неправильно настроенного развертывания Hadoop. Операция включала загрузку вредоносного исполняемого файла с сервера, контролируемого злоумышленником, его выполнение, а затем удаление двоичного файла, чтобы стереть следы атаки. Использованная последовательность команд включала загрузку вредоносного ПО, настройку прав доступа к файлу, чтобы разрешить выполнение, и последующее удаление файла, чтобы помешать проведению криминалистического анализа.

Образец вредоносного ПО, проанализированный Darktrace, был идентифицирован как 64-разрядный двоичный файл ELF, что является заметным отклонением от предыдущего фокуса Chaos на маршрутизаторах, которые обычно работают на 32-разрядных архитектурах. Этот обновленный вариант демонстрирует как структурные изменения, так и улучшения функциональности, хотя в нем были удалены некоторые устаревшие функции, такие как распространение по SSH и некоторые инструменты использования уязвимостей. Примечательно, что вредоносное ПО включает в себя функцию SOCKS-прокси, позволяющую злоумышленнику направлять свой трафик через сервер компрометации, таким образом маскируя свое происхождение и позволяя им получать доступ к внутренним сетям.

Вредоносное ПО полагается на встроенный домен, gmserver.osfc.org.cn , для разрешения IP-адреса своего сервера управления (C2), при этом его текущее разрешение указывает на IP-адрес, геолокированный в Гонконге. Это отражает растущую изощренность в поддержании оперативной анонимности вовлеченных злоумышленников. Связь осуществляется через порт 65111, который на момент наблюдения, по-видимому, не принимал соединения.

Эволюция Chaos сигнализирует о сдвиге в стратегиях таргетинга с преимущественно уязвимостей маршрутизаторов на активное использование слабых мест облачных серверов, что расширяет спектр угроз. Включение прокси-сервисов еще больше усложняет защиту, позволяя злоумышленникам обходить ограничения скорости и повышать эффективность своих кампаний. В целом, полученные результаты иллюстрируют адаптивность киберпреступников и постоянную опасность, которую представляют развивающиеся ботнет в нынешних условиях безопасности.
#ParsedReport #CompletenessLow
07-04-2026

SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks

https://www.microsoft.com/en-us/security/blog/2026/04/07/soho-router-compromise-leads-to-dns-hijacking-and-adversary-in-the-middle-attacks/

Report completeness: Low

Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)

Threats:
Dns_hijacking_technique
Aitm_technique

Victims:
Government organizations, Information technology, Telecommunications, Energy, Small office and home office devices, Consumer devices

Industry:
Telco, Military, Energy, Government

Geo:
Russian, Africa

ChatGPT TTPs:
do not use without manual check
T1040, T1090, T1190, T1557, T1565.002

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Outlook, Microsoft Entra, Twitter
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks https://www.microsoft.com/en-us/security/blog/2026/04/07/soho-router-compromise-leads-to-dns-hijacking-and-adversary-in-the-middle…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Российский военный злоумышленник Forest Blizzard с августа 2025 года использует уязвимости в домашних маршрутизаторах и маршрутизаторах малого офиса, используя DNS hijacking для проведения атак adversary-in-the-middle. Это позволяет актору перехватывать ответы DNS и манипулировать ими, ориентируясь на такие службы, как Microsoft Outlook и правительственные серверы, обеспечивая при этом обширную разведку данных с помощью измененных настроек DNS, которые перенаправляют трафик на серверы, контролируемые актором. Эта деятельность согласуется с более широкими шпионскими целями российского правительства, потенциально способствуя дальнейшим злонамеренным действиям.
-----

Российский военный злоумышленник, известный как Forest Blizzard, использует уязвимости в маршрутизаторах для дома и малого офиса (SOHO) по крайней мере с августа 2025 года, изменяя их конфигурации для облегчения DNS hijacking и последующих атак adversary-in-the-middle (AiTM). Путем компрометации этих легкодоступных устройств актор получает постоянный доступ к сетевому трафику более чем 200 организаций и 5000 потребительских устройств. Используемое вредоносное ПО, вероятно, использующее утилиту dnsmasq, перенастраивает устройства компрометации для отправки DNS-запросов на серверы, контролируемые Forest Blizzard, что позволяет проводить обширную разведку и пассивный сбор данных.

Основным методом, используемым Forest Blizzard, является DNS hijacking, который позволяет актору изменять ответы, которые пользователи получают на запросы DNS. Такая манипуляция конфигурацией позволяет перехватывать данные, поступающие в законные службы и из них, в частности, нацеленные на Microsoft Outlook в Интернете и некоторые правительственные серверы. Цепочка атак начинается с первоначальной компрометации пограничных маршрутизаторов, которые изменяют настройки для использования управляемого актором разрешения DNS, что приводит к скрытому перехвату соединений транспортного уровня безопасности (TLS). В некоторых случаях актор не просто выполняет прокси-запросы DNS, но и активно обманывает конечные точки, предоставляя ложные ответы DNS, побуждая системы-жертвы подключаться к инфраструктуре, контролируемой актором, которая может предоставлять недействительные сертификаты TLS.

Атаки демонстрируют аспект двойного назначения, при котором собранные данные служат более широким целям шпионажа, которые соответствуют интересам российского правительства. Несмотря на то, что основное внимание уделяется сбору данных, существует потенциал для дальнейших вредоносных действий, таких как развертывание вредоносного ПО или отказ в обслуживании, и все это связано с установленной позицией AiTM. Анализ подчеркивает важность мониторинга и защиты устройств SOHO, особенно в средах с удаленной или гибридной рабочей силой, поскольку устройства компрометации могут предоставлять доступ к конфиденциальным данным организации, несмотря на другие принятые меры безопасности.

Чтобы помочь в обнаружении и устранении этих угроз, Корпорация Майкрософт предоставляет рекомендации по выявлению необычных изменений конфигурации DNS, которые могут свидетельствовать о действиях по DNS hijacking. Регулярное обновление настроек DNS и устранение уязвимостей в устройствах SOHO являются важнейшими стратегиями смягчения последствий, хотя они могут и не устранять кражу учетных данных в результате последующих атак AiTM. Обнаружение аномалий в поведении пользователей и схемах доступа имеет важное значение для распознавания наличия угроз и надлежащего реагирования.
#ParsedReport #CompletenessLow
07-04-2026

Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure

https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a

Report completeness: Low

Actors/Campaigns:
Cyberav3nger
Irgc

Threats:
Dropbear_tool

Victims:
Government services and facilities, Water and wastewater systems, Energy, United states critical infrastructure

Industry:
Government, Ics, Critical_infrastructure, Energy

Geo:
Iranian, Israel, Iran, United kingdom

TTPs:
Tactics: 3
Technics: 4

IOCs:
IP: 8
File: 2

Links:
https://github.com/cisagov/Decider/
have more...
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Связанные с Ираном акторы APT нацеливаются на операционные технологические устройства, подключенные к Интернету, в частности на ПЛК Rockwell Automation, чтобы нарушить работу критически важной инфраструктуры США. Они манипулируют файлами проекта и изменяют данные на дисплеях HMI и SCADA, что приводит к операционному и финансовому ущербу. Эти акторы получают доступ к ПЛК по арендованным IP-адресам и используют уязвимости через определенные порты, сохраняя при этом удаленный доступ с помощью программного обеспечения Dropbear SSH, что указывает на растущую угрозу для сред OT.
-----

Связанные с Ираном акторы, занимающиеся сложными целенаправленными угрозами (APT), использовали устройства, работающие с операционными технологиями (OT), в частности программируемые логические контроллеры (PLC) от Rockwell Automation/Allen-Bradley, в различных секторах критической инфраструктуры в Соединенных Штатах. Их деятельность включала прямое манипулирование файлами проекта и изменение данных, отображаемых на человеко-машинных интерфейсах (HMI) и дисплеях диспетчерского управления и сбора данных (SCADA), что приводило к значительным сбоям в работе и финансовым воздействиям на целевые организации.

ФБР, CISA и другие федеральные агентства связали этих акторов с предыдущими подрывными событиями, связанными с PLC, в частности, через группу под названием CyberAv3ngers, которая связана с Корпусом стражей Исламской революции Ирана. Недавние инциденты показали, что эти акторы нацелены не только на ПЛК Rockwell, но и на устройства других производителей, что указывает на более широкий спектр угроз для сред OT.

Основной вектор атаки для этих акторов включает использование арендованных зарубежных IP-адресов для доступа к ПЛК, подключенным к Интернету. В частности, они использовали программное обеспечение для настройки, такое как Rockwell Studio 5000 Logix Designer, для установления соединения, при этом известные нарушения происходили через порты, включая 44818, 2222, 102, 22 и 502. Установка программного обеспечения Dropbear Secure Shell (SSH) на компьютеры жертв позволила им поддерживать удаленный доступ через порт 22.

Воздействие этих действий было значительным: наблюдалось извлечение данных из файлов проекта ПЛК и злонамеренные изменения, приводящие к ошибочной информации в системах HMI и SCADA. Поскольку злоумышленники продолжают наращивать масштабы своей деятельности, соответствующие ведомства настоятельно призывают пострадавшие организации принять немедленные меры путем внедрения надежных мер безопасности. Рекомендации включают в себя установку многофакторной аутентификации для доступа к внешней сети, развертывание защищенных прокси-серверов или брандмауэров, мониторинг трафика на предмет необычных входов в систему и обеспечение того, чтобы все устройства OT были обновлены последними исправлениями производителя.

Организациям также рекомендуется предотвращать ненужный доступ с помощью настройки брандмауэров и отключать ненужные службы связи, которые могут подвергнуть ПЛК атакам. Постоянный мониторинг сетевого трафика на предмет аномальной активности имеет решающее значение для раннего выявления потенциальных компрометаций и снижения рисков, связанных с этими сложными киберугрозами. Главной целью остается защита критически важной инфраструктуры США от меняющейся тактики и методов, используемых связанными с Ираном кибер-акторами.
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts https://cofense.com/blog/weaponizing-fear-iran-conflict-themed-phishing-uses-fake-emergency-alerts Report completeness: Low Victims: Individuals…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была обнаружена кампания фишинга, использующая геополитическую напряженность и внушающая страх для получения конфиденциальной информации от отдельных лиц. Атака включает в себя электронные письма, которые выдают себя за правительственные экстренные оповещения о ракетных угрозах, призывающие к немедленным действиям и предписывающие получателям отсканировать QR-код. Это приводит к созданию фишингов -сайта на тему Microsoft, предназначенного для сбора учетных данных пользователей, иллюстрирующего сложные методы манипулирования, используемые злоумышленниками в условиях текущих кризисов.
-----

Была выявлена недавняя кампания по фишингу, которая использует сохраняющуюся геополитическую напряженность, связанную с Ираном, используя страх для манипулирования отдельными лицами с целью разглашения конфиденциальной информации. Центр защиты от фишинга в Cofense обнаружил электронное письмо, Маскировку под экстренное оповещение от государственных структур, таких как Министерство внутренних дел и Гражданская оборона. Это сообщение о фишинге, помеченное как СЕРЬЕЗНОЕ / АКТИВНОЕ предупреждение об общественной безопасности, провоцирует панику, предупреждая получателей о неминуемых угрозах, связанных с ракетными атаками, и призывает к немедленным действиям.

В электронном письме, отправленном с подозрительного домена, используется язык, основанный на страхе, чтобы заставить получателей быстро отвечать, советуя им укрыться и отсканировать предоставленный QR-код для получения официальных инструкций в чрезвычайных ситуациях. Эта тактика является наглядным примером социальной инженерии, использующей срочность ситуации, чтобы побудить пользователей соблюдать требования без проверки. Отсутствие личных контактов и использование QR-кода вместо официальных каналов указывает на более широкую инициативу по массовому фишингу, нацеленную на пострадавшее население в условиях продолжающегося кризиса.

После сканирования QR-кода пользователи перенаправляются на веб-страницу с проверкой подлинности человека, предназначенную для имитации стандартного процесса обеспечения безопасности. На этой странице им предлагается подтвердить, что они не являются ботом, что создает ложное чувство безопасности и побуждает пользователей продолжать попытку фишинга. Как только доверие устанавливается с помощью этого начального шага, пользователи попадают на портал фишинга на тему Microsoft, который очень похож на законную страницу входа в Microsoft, предназначенную специально для сбора учетных данных пользователя.

Эта атака фишинга иллюстрирует изощренность, с которой киберпреступники могут использовать человеческие эмоции и хаотичный контекст текущих событий, что затрудняет людям отличать законные сообщения от вредоносных угроз. Такая тактика подчеркивает острую необходимость для организаций усилить свою защиту от развивающихся стратегий фишинга, которые направлены на подрыв как личной, так и институциональной безопасности.
#ParsedReport #CompletenessHigh
07-04-2026

Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot

https://www.threatlocker.com/blog/supply-chain-attack-security-scanner-compromise-leads-to-widespread-infostealer-and-ransomware-pivot

Report completeness: High

Actors/Campaigns:
Teampcp (motivation: financially_motivated)

Threats:
Supply_chain_technique
Hackerbot-claw_tool
Typosquatting_technique
Canisterworm
Steganography_technique
Adaptixc2_tool
Donut_loader

Victims:
Software developers, Open source software ecosystem, Technology companies, Communications platforms, Cloud environments, Cryptocurrency wallet users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.003, T1059.004, T1059.006, T1059.007, T1078.004, T1083, T1102.001, T1105, have more...

IOCs:
File: 24
Domain: 5
Url: 1
Hash: 14
IP: 3

Soft:
LiteLLM, Trivy, Kubernetes, Docker, Slack, Discord, YouTube music, Linux, curl, k8s, have more...

Wallets:
zcash

Crypto:
bitcoin, litecoin, solana, dogecoin

Algorithms:
rsa-4096, xor, base64, sha256

Languages:
python

Platforms:
apple