#ParsedReport #CompletenessLow
07-04-2026
The Unknown Stealers: What’s Hidden Below the Radar
https://socradar.io/blog/the-unknown-stealers-whats-hidden-below-the-radar/
Report completeness: Low
Threats:
Lumma_stealer
Redline_stealer
Datura
Misericorde
Saturn
Azorult
Raccoon_stealer
Vidar_stealer
Stealc
Voidstealer
Spear-phishing_technique
Victims:
Organizations, Cryptocurrency users, Corporate networks
Industry:
Petroleum
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1041, T1071.001, T1082, T1102.001, T1125, T1132.001, T1539, T1555.003, T1587.001, have more...
Soft:
Telegram, Discord, Steam
Wallets:
metamask, coinbase, exodus_wallet, electrum
Algorithms:
xor, base64
Win API:
GetModuleHandleA
07-04-2026
The Unknown Stealers: What’s Hidden Below the Radar
https://socradar.io/blog/the-unknown-stealers-whats-hidden-below-the-radar/
Report completeness: Low
Threats:
Lumma_stealer
Redline_stealer
Datura
Misericorde
Saturn
Azorult
Raccoon_stealer
Vidar_stealer
Stealc
Voidstealer
Spear-phishing_technique
Victims:
Organizations, Cryptocurrency users, Corporate networks
Industry:
Petroleum
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1041, T1071.001, T1082, T1102.001, T1125, T1132.001, T1539, T1555.003, T1587.001, have more...
Soft:
Telegram, Discord, Steam
Wallets:
metamask, coinbase, exodus_wallet, electrum
Algorithms:
xor, base64
Win API:
GetModuleHandleA
SOCRadar® Cyber Intelligence Inc.
The Unknown Stealers: What's Hidden Below the Radar
The stealer ecosystem has matured into a professionalized criminal economy that most organizations are simply not monitoring closely enough...
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 The Unknown Stealers: What’s Hidden Below the Radar https://socradar.io/blog/the-unknown-stealers-whats-hidden-below-the-radar/ Report completeness: Low Threats: Lumma_stealer Redline_stealer Datura Misericorde…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Экосистема stealer превратилась в сложную модель "Вредоносное ПО как услуга", при этом стиллеры, такие как Void, Datura и Misericorde, собирают конфиденциальную информацию, такую как учетные данные и данные о криптовалюте. Void Stealer, используя уникальный метод управления через профили Steam, чтобы избежать обнаружения, собирает данные, включая учетные данные браузера и токены сеанса, отправляя их зашифрованными фрагментами на свой сервер C2, уведомляя операторов через Телеграм. Это подчеркивает критический недосмотр в области Кибербезопасности, когда организации часто пренебрегают малозаметными угрозами, что приводит к повышенной уязвимости.
-----
Экосистема stealer значительно эволюционировала за последние годы, перейдя к сложной модели "Вредоносное ПО как услуга" (MaaS), которая позволяет киберпреступникам внедрять стиллеры с минимальными ресурсами. Среди менее известных игроков в этом пространстве - Void, Datura и Misericorde, которые действуют бок о бок с более известными угрозами, такими как Lumma и RedLine. Эти стиллеры активно собирают конфиденциальную информацию — включая учетные данные, сессионные файлы cookie и данные криптовалютных кошельков — от жертв по всему миру, которая поступает в более крупные преступные организации, такие как программы-вымогатели и захват учетных записей.
Void Stealer, стиллер информации на C++, появившийся в конце 2025 года, олицетворяет эту тенденцию, используя малозаметные операции, которые остаются незамеченными до тех пор, пока не будет нанесен значительный ущерб. Он нацелен на широкий спектр данных, включая учетные данные из браузеров на базе Chromium, сеансовые файлы cookie, токены расширения криптокошелька и различные токены приложений. Его возможности также распространяются на захват подробных системных данных и, опционально, видеозаписей с веб-камеры для потенциальных попыток сексторции.
Одним из примечательных аспектов дизайна Void Stealer's является его инфраструктура командования и контроля (C2), которая воздерживается от использования жестко закодированных доменов, которые легко распознаются и блокируются. Вместо этого Void использует инновационную технологию, включающую профиль Steam для передачи информации о домене C2. Встраивая URL-адрес C2 в отображаемое имя профиля, вредоносное ПО может адаптировать свои точки подключения, просто изменив профиль, что затрудняет обнаружение для защитников.
Во время работы Void сериализует захваченные данные в формат JSON, кодирует их в Base64 и загружает на указанный сервер C2 порциями. Этот процесс включает в себя меры по предотвращению прерывания путем корректировки размеров передаваемых блоков данных. Вредоносное ПО также может отправлять уведомления операторам в режиме реального времени через Телеграм, обобщая недавно полученную информацию, что указывает на высокоорганизованную инфраструктуру для управления украденными данными.
Текущая информация показывает, что одновременно запущено несколько активных кампаний, использующих инфраструктуру Void, при этом различные варианты вредоносного ПО используются различными филиалами. Украденные учетные данные используются в таких атаках, как Подстановка украденных учетных данных, захват учетных записей в обход Многофакторной аутентификации и даже передаются брокерам первоначального доступа, которые продают их группам программ-вымогателей.
Распространенность стиллеров низкого и среднего уровня, таких как Void, подчеркивает значительный пробел в обнаружении и мониторинге в рамках ландшафта угроз в области кибербезопасности. Организации часто сосредотачиваются на хорошо известных угрозах, делая себя уязвимыми для этих менее заметных акторов. Это создает расширенное окно уязвимости для корпораций, которые не в состоянии активно отслеживать подпольные рынки на предмет появления угроз вредоносного ПО, позволяя этим малоизвестным стиллерам созреть и нанести существенный ущерб, прежде чем быть обнаруженными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Экосистема stealer превратилась в сложную модель "Вредоносное ПО как услуга", при этом стиллеры, такие как Void, Datura и Misericorde, собирают конфиденциальную информацию, такую как учетные данные и данные о криптовалюте. Void Stealer, используя уникальный метод управления через профили Steam, чтобы избежать обнаружения, собирает данные, включая учетные данные браузера и токены сеанса, отправляя их зашифрованными фрагментами на свой сервер C2, уведомляя операторов через Телеграм. Это подчеркивает критический недосмотр в области Кибербезопасности, когда организации часто пренебрегают малозаметными угрозами, что приводит к повышенной уязвимости.
-----
Экосистема stealer значительно эволюционировала за последние годы, перейдя к сложной модели "Вредоносное ПО как услуга" (MaaS), которая позволяет киберпреступникам внедрять стиллеры с минимальными ресурсами. Среди менее известных игроков в этом пространстве - Void, Datura и Misericorde, которые действуют бок о бок с более известными угрозами, такими как Lumma и RedLine. Эти стиллеры активно собирают конфиденциальную информацию — включая учетные данные, сессионные файлы cookie и данные криптовалютных кошельков — от жертв по всему миру, которая поступает в более крупные преступные организации, такие как программы-вымогатели и захват учетных записей.
Void Stealer, стиллер информации на C++, появившийся в конце 2025 года, олицетворяет эту тенденцию, используя малозаметные операции, которые остаются незамеченными до тех пор, пока не будет нанесен значительный ущерб. Он нацелен на широкий спектр данных, включая учетные данные из браузеров на базе Chromium, сеансовые файлы cookie, токены расширения криптокошелька и различные токены приложений. Его возможности также распространяются на захват подробных системных данных и, опционально, видеозаписей с веб-камеры для потенциальных попыток сексторции.
Одним из примечательных аспектов дизайна Void Stealer's является его инфраструктура командования и контроля (C2), которая воздерживается от использования жестко закодированных доменов, которые легко распознаются и блокируются. Вместо этого Void использует инновационную технологию, включающую профиль Steam для передачи информации о домене C2. Встраивая URL-адрес C2 в отображаемое имя профиля, вредоносное ПО может адаптировать свои точки подключения, просто изменив профиль, что затрудняет обнаружение для защитников.
Во время работы Void сериализует захваченные данные в формат JSON, кодирует их в Base64 и загружает на указанный сервер C2 порциями. Этот процесс включает в себя меры по предотвращению прерывания путем корректировки размеров передаваемых блоков данных. Вредоносное ПО также может отправлять уведомления операторам в режиме реального времени через Телеграм, обобщая недавно полученную информацию, что указывает на высокоорганизованную инфраструктуру для управления украденными данными.
Текущая информация показывает, что одновременно запущено несколько активных кампаний, использующих инфраструктуру Void, при этом различные варианты вредоносного ПО используются различными филиалами. Украденные учетные данные используются в таких атаках, как Подстановка украденных учетных данных, захват учетных записей в обход Многофакторной аутентификации и даже передаются брокерам первоначального доступа, которые продают их группам программ-вымогателей.
Распространенность стиллеров низкого и среднего уровня, таких как Void, подчеркивает значительный пробел в обнаружении и мониторинге в рамках ландшафта угроз в области кибербезопасности. Организации часто сосредотачиваются на хорошо известных угрозах, делая себя уязвимыми для этих менее заметных акторов. Это создает расширенное окно уязвимости для корпораций, которые не в состоянии активно отслеживать подпольные рынки на предмет появления угроз вредоносного ПО, позволяя этим малоизвестным стиллерам созреть и нанести существенный ущерб, прежде чем быть обнаруженными.
#ParsedReport #CompletenessLow
07-04-2026
Darktrace Identifies New Chaos Malware Variant Exploiting Misconfigurations in the Cloud
https://www.darktrace.com/blog/darktrace-identifies-new-chaos-malware-variant-exploiting-misconfigurations-in-the-cloud
Report completeness: Low
Actors/Campaigns:
Silk_lure
Threats:
Kaiji
Valleyrat
Aisuru
Victims:
Cloud services, Linux servers, Routers, Edge devices, Internet facing infrastructure
Geo:
Hong kong, Luxembourg, Chinese
ChatGPT TTPs:
T1021.004, T1059.004, T1070.004, T1090.001, T1105, T1110.001, T1190, T1210, T1222.002, T1496, have more...
IOCs:
Url: 1
Domain: 2
IP: 4
Hash: 1
Soft:
Hadoop, curl, Linux, systemd
Platforms:
arm, mips
07-04-2026
Darktrace Identifies New Chaos Malware Variant Exploiting Misconfigurations in the Cloud
https://www.darktrace.com/blog/darktrace-identifies-new-chaos-malware-variant-exploiting-misconfigurations-in-the-cloud
Report completeness: Low
Actors/Campaigns:
Silk_lure
Threats:
Kaiji
Valleyrat
Aisuru
Victims:
Cloud services, Linux servers, Routers, Edge devices, Internet facing infrastructure
Geo:
Hong kong, Luxembourg, Chinese
ChatGPT TTPs:
do not use without manual checkT1021.004, T1059.004, T1070.004, T1090.001, T1105, T1110.001, T1190, T1210, T1222.002, T1496, have more...
IOCs:
Url: 1
Domain: 2
IP: 4
Hash: 1
Soft:
Hadoop, curl, Linux, systemd
Platforms:
arm, mips
Darktrace
New Chaos Malware Variant found Exploiting Misconfigurations in the Cloud
Chaos malware is increasingly targeting misconfigured cloud deployments, expanding beyond its traditional focus on routers and edge devices. Darktrace’s honeypot networks revealed evolving tactics and new capabilities, highlighting the growing risks to cloud…
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 Darktrace Identifies New Chaos Malware Variant Exploiting Misconfigurations in the Cloud https://www.darktrace.com/blog/darktrace-identifies-new-chaos-malware-variant-exploiting-misconfigurations-in-the-cloud Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Variant of Chaos, разработанное китайскими злоумышленниками, нацелено на неправильно сконфигурированные облачные среды вместо того, чтобы фокусироваться исключительно на маршрутизаторах. Это вредоносное ПО на базе Go облегчает DDoS-атаки и криптомайнинг, используя такие методы, как брутфорс по SSH и использование уязвимостей. Примечательно, что обновленный вариант включает SOCKS-прокси для маршрутизации трафика, повышающий оперативную анонимность при одновременном использовании сервера управления, подключенного к IP-адресу в Гонконге, что отражает изменение стратегий атак.
-----
Сеть honeypot от Darktrace, известная как CloudyPots, недавно представила новый вредоносный ПО Variant of Chaos, использующий неправильные настройки в облачных средах. Chaos, вредоносное ПО на базе Go, атрибутируемое с китайскими акторами, является преемником ботнета Kaiji и в первую очередь нацелено на маршрутизаторы с помощью SSH-брутфорса и известных уязвимостей в программном обеспечении маршрутизатора. Известно, что он способствует DDoS-атакам и криптомайнингу путем захвата зараженных устройств.
В конкретном инциденте, наблюдавшемся в марте 2026 года в honeypots от Darktrace, злоумышленник инициировал компрометацию, отправив запрос на создание нового приложения в рамках неправильно настроенного развертывания Hadoop. Операция включала загрузку вредоносного исполняемого файла с сервера, контролируемого злоумышленником, его выполнение, а затем удаление двоичного файла, чтобы стереть следы атаки. Использованная последовательность команд включала загрузку вредоносного ПО, настройку прав доступа к файлу, чтобы разрешить выполнение, и последующее удаление файла, чтобы помешать проведению криминалистического анализа.
Образец вредоносного ПО, проанализированный Darktrace, был идентифицирован как 64-разрядный двоичный файл ELF, что является заметным отклонением от предыдущего фокуса Chaos на маршрутизаторах, которые обычно работают на 32-разрядных архитектурах. Этот обновленный вариант демонстрирует как структурные изменения, так и улучшения функциональности, хотя в нем были удалены некоторые устаревшие функции, такие как распространение по SSH и некоторые инструменты использования уязвимостей. Примечательно, что вредоносное ПО включает в себя функцию SOCKS-прокси, позволяющую злоумышленнику направлять свой трафик через сервер компрометации, таким образом маскируя свое происхождение и позволяя им получать доступ к внутренним сетям.
Вредоносное ПО полагается на встроенный домен, gmserver.osfc.org.cn , для разрешения IP-адреса своего сервера управления (C2), при этом его текущее разрешение указывает на IP-адрес, геолокированный в Гонконге. Это отражает растущую изощренность в поддержании оперативной анонимности вовлеченных злоумышленников. Связь осуществляется через порт 65111, который на момент наблюдения, по-видимому, не принимал соединения.
Эволюция Chaos сигнализирует о сдвиге в стратегиях таргетинга с преимущественно уязвимостей маршрутизаторов на активное использование слабых мест облачных серверов, что расширяет спектр угроз. Включение прокси-сервисов еще больше усложняет защиту, позволяя злоумышленникам обходить ограничения скорости и повышать эффективность своих кампаний. В целом, полученные результаты иллюстрируют адаптивность киберпреступников и постоянную опасность, которую представляют развивающиеся ботнет в нынешних условиях безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Variant of Chaos, разработанное китайскими злоумышленниками, нацелено на неправильно сконфигурированные облачные среды вместо того, чтобы фокусироваться исключительно на маршрутизаторах. Это вредоносное ПО на базе Go облегчает DDoS-атаки и криптомайнинг, используя такие методы, как брутфорс по SSH и использование уязвимостей. Примечательно, что обновленный вариант включает SOCKS-прокси для маршрутизации трафика, повышающий оперативную анонимность при одновременном использовании сервера управления, подключенного к IP-адресу в Гонконге, что отражает изменение стратегий атак.
-----
Сеть honeypot от Darktrace, известная как CloudyPots, недавно представила новый вредоносный ПО Variant of Chaos, использующий неправильные настройки в облачных средах. Chaos, вредоносное ПО на базе Go, атрибутируемое с китайскими акторами, является преемником ботнета Kaiji и в первую очередь нацелено на маршрутизаторы с помощью SSH-брутфорса и известных уязвимостей в программном обеспечении маршрутизатора. Известно, что он способствует DDoS-атакам и криптомайнингу путем захвата зараженных устройств.
В конкретном инциденте, наблюдавшемся в марте 2026 года в honeypots от Darktrace, злоумышленник инициировал компрометацию, отправив запрос на создание нового приложения в рамках неправильно настроенного развертывания Hadoop. Операция включала загрузку вредоносного исполняемого файла с сервера, контролируемого злоумышленником, его выполнение, а затем удаление двоичного файла, чтобы стереть следы атаки. Использованная последовательность команд включала загрузку вредоносного ПО, настройку прав доступа к файлу, чтобы разрешить выполнение, и последующее удаление файла, чтобы помешать проведению криминалистического анализа.
Образец вредоносного ПО, проанализированный Darktrace, был идентифицирован как 64-разрядный двоичный файл ELF, что является заметным отклонением от предыдущего фокуса Chaos на маршрутизаторах, которые обычно работают на 32-разрядных архитектурах. Этот обновленный вариант демонстрирует как структурные изменения, так и улучшения функциональности, хотя в нем были удалены некоторые устаревшие функции, такие как распространение по SSH и некоторые инструменты использования уязвимостей. Примечательно, что вредоносное ПО включает в себя функцию SOCKS-прокси, позволяющую злоумышленнику направлять свой трафик через сервер компрометации, таким образом маскируя свое происхождение и позволяя им получать доступ к внутренним сетям.
Вредоносное ПО полагается на встроенный домен, gmserver.osfc.org.cn , для разрешения IP-адреса своего сервера управления (C2), при этом его текущее разрешение указывает на IP-адрес, геолокированный в Гонконге. Это отражает растущую изощренность в поддержании оперативной анонимности вовлеченных злоумышленников. Связь осуществляется через порт 65111, который на момент наблюдения, по-видимому, не принимал соединения.
Эволюция Chaos сигнализирует о сдвиге в стратегиях таргетинга с преимущественно уязвимостей маршрутизаторов на активное использование слабых мест облачных серверов, что расширяет спектр угроз. Включение прокси-сервисов еще больше усложняет защиту, позволяя злоумышленникам обходить ограничения скорости и повышать эффективность своих кампаний. В целом, полученные результаты иллюстрируют адаптивность киберпреступников и постоянную опасность, которую представляют развивающиеся ботнет в нынешних условиях безопасности.
#ParsedReport #CompletenessLow
07-04-2026
SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks
https://www.microsoft.com/en-us/security/blog/2026/04/07/soho-router-compromise-leads-to-dns-hijacking-and-adversary-in-the-middle-attacks/
Report completeness: Low
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Dns_hijacking_technique
Aitm_technique
Victims:
Government organizations, Information technology, Telecommunications, Energy, Small office and home office devices, Consumer devices
Industry:
Telco, Military, Energy, Government
Geo:
Russian, Africa
ChatGPT TTPs:
T1040, T1090, T1190, T1557, T1565.002
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Outlook, Microsoft Entra, Twitter
07-04-2026
SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks
https://www.microsoft.com/en-us/security/blog/2026/04/07/soho-router-compromise-leads-to-dns-hijacking-and-adversary-in-the-middle-attacks/
Report completeness: Low
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Dns_hijacking_technique
Aitm_technique
Victims:
Government organizations, Information technology, Telecommunications, Energy, Small office and home office devices, Consumer devices
Industry:
Telco, Military, Energy, Government
Geo:
Russian, Africa
ChatGPT TTPs:
do not use without manual checkT1040, T1090, T1190, T1557, T1565.002
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Outlook, Microsoft Entra, Twitter
Microsoft News
SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks
Executive summary Forest Blizzard, a threat actor linked to the Russian military, has been compromising insecure home and small-office internet equipment like routers, then modifying their settings in ways that turn them into part of the actor’s malicious…
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 SOHO router compromise leads to DNS hijacking and adversary-in-the-middle attacks https://www.microsoft.com/en-us/security/blog/2026/04/07/soho-router-compromise-leads-to-dns-hijacking-and-adversary-in-the-middle…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российский военный злоумышленник Forest Blizzard с августа 2025 года использует уязвимости в домашних маршрутизаторах и маршрутизаторах малого офиса, используя DNS hijacking для проведения атак adversary-in-the-middle. Это позволяет актору перехватывать ответы DNS и манипулировать ими, ориентируясь на такие службы, как Microsoft Outlook и правительственные серверы, обеспечивая при этом обширную разведку данных с помощью измененных настроек DNS, которые перенаправляют трафик на серверы, контролируемые актором. Эта деятельность согласуется с более широкими шпионскими целями российского правительства, потенциально способствуя дальнейшим злонамеренным действиям.
-----
Российский военный злоумышленник, известный как Forest Blizzard, использует уязвимости в маршрутизаторах для дома и малого офиса (SOHO) по крайней мере с августа 2025 года, изменяя их конфигурации для облегчения DNS hijacking и последующих атак adversary-in-the-middle (AiTM). Путем компрометации этих легкодоступных устройств актор получает постоянный доступ к сетевому трафику более чем 200 организаций и 5000 потребительских устройств. Используемое вредоносное ПО, вероятно, использующее утилиту dnsmasq, перенастраивает устройства компрометации для отправки DNS-запросов на серверы, контролируемые Forest Blizzard, что позволяет проводить обширную разведку и пассивный сбор данных.
Основным методом, используемым Forest Blizzard, является DNS hijacking, который позволяет актору изменять ответы, которые пользователи получают на запросы DNS. Такая манипуляция конфигурацией позволяет перехватывать данные, поступающие в законные службы и из них, в частности, нацеленные на Microsoft Outlook в Интернете и некоторые правительственные серверы. Цепочка атак начинается с первоначальной компрометации пограничных маршрутизаторов, которые изменяют настройки для использования управляемого актором разрешения DNS, что приводит к скрытому перехвату соединений транспортного уровня безопасности (TLS). В некоторых случаях актор не просто выполняет прокси-запросы DNS, но и активно обманывает конечные точки, предоставляя ложные ответы DNS, побуждая системы-жертвы подключаться к инфраструктуре, контролируемой актором, которая может предоставлять недействительные сертификаты TLS.
Атаки демонстрируют аспект двойного назначения, при котором собранные данные служат более широким целям шпионажа, которые соответствуют интересам российского правительства. Несмотря на то, что основное внимание уделяется сбору данных, существует потенциал для дальнейших вредоносных действий, таких как развертывание вредоносного ПО или отказ в обслуживании, и все это связано с установленной позицией AiTM. Анализ подчеркивает важность мониторинга и защиты устройств SOHO, особенно в средах с удаленной или гибридной рабочей силой, поскольку устройства компрометации могут предоставлять доступ к конфиденциальным данным организации, несмотря на другие принятые меры безопасности.
Чтобы помочь в обнаружении и устранении этих угроз, Корпорация Майкрософт предоставляет рекомендации по выявлению необычных изменений конфигурации DNS, которые могут свидетельствовать о действиях по DNS hijacking. Регулярное обновление настроек DNS и устранение уязвимостей в устройствах SOHO являются важнейшими стратегиями смягчения последствий, хотя они могут и не устранять кражу учетных данных в результате последующих атак AiTM. Обнаружение аномалий в поведении пользователей и схемах доступа имеет важное значение для распознавания наличия угроз и надлежащего реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российский военный злоумышленник Forest Blizzard с августа 2025 года использует уязвимости в домашних маршрутизаторах и маршрутизаторах малого офиса, используя DNS hijacking для проведения атак adversary-in-the-middle. Это позволяет актору перехватывать ответы DNS и манипулировать ими, ориентируясь на такие службы, как Microsoft Outlook и правительственные серверы, обеспечивая при этом обширную разведку данных с помощью измененных настроек DNS, которые перенаправляют трафик на серверы, контролируемые актором. Эта деятельность согласуется с более широкими шпионскими целями российского правительства, потенциально способствуя дальнейшим злонамеренным действиям.
-----
Российский военный злоумышленник, известный как Forest Blizzard, использует уязвимости в маршрутизаторах для дома и малого офиса (SOHO) по крайней мере с августа 2025 года, изменяя их конфигурации для облегчения DNS hijacking и последующих атак adversary-in-the-middle (AiTM). Путем компрометации этих легкодоступных устройств актор получает постоянный доступ к сетевому трафику более чем 200 организаций и 5000 потребительских устройств. Используемое вредоносное ПО, вероятно, использующее утилиту dnsmasq, перенастраивает устройства компрометации для отправки DNS-запросов на серверы, контролируемые Forest Blizzard, что позволяет проводить обширную разведку и пассивный сбор данных.
Основным методом, используемым Forest Blizzard, является DNS hijacking, который позволяет актору изменять ответы, которые пользователи получают на запросы DNS. Такая манипуляция конфигурацией позволяет перехватывать данные, поступающие в законные службы и из них, в частности, нацеленные на Microsoft Outlook в Интернете и некоторые правительственные серверы. Цепочка атак начинается с первоначальной компрометации пограничных маршрутизаторов, которые изменяют настройки для использования управляемого актором разрешения DNS, что приводит к скрытому перехвату соединений транспортного уровня безопасности (TLS). В некоторых случаях актор не просто выполняет прокси-запросы DNS, но и активно обманывает конечные точки, предоставляя ложные ответы DNS, побуждая системы-жертвы подключаться к инфраструктуре, контролируемой актором, которая может предоставлять недействительные сертификаты TLS.
Атаки демонстрируют аспект двойного назначения, при котором собранные данные служат более широким целям шпионажа, которые соответствуют интересам российского правительства. Несмотря на то, что основное внимание уделяется сбору данных, существует потенциал для дальнейших вредоносных действий, таких как развертывание вредоносного ПО или отказ в обслуживании, и все это связано с установленной позицией AiTM. Анализ подчеркивает важность мониторинга и защиты устройств SOHO, особенно в средах с удаленной или гибридной рабочей силой, поскольку устройства компрометации могут предоставлять доступ к конфиденциальным данным организации, несмотря на другие принятые меры безопасности.
Чтобы помочь в обнаружении и устранении этих угроз, Корпорация Майкрософт предоставляет рекомендации по выявлению необычных изменений конфигурации DNS, которые могут свидетельствовать о действиях по DNS hijacking. Регулярное обновление настроек DNS и устранение уязвимостей в устройствах SOHO являются важнейшими стратегиями смягчения последствий, хотя они могут и не устранять кражу учетных данных в результате последующих атак AiTM. Обнаружение аномалий в поведении пользователей и схемах доступа имеет важное значение для распознавания наличия угроз и надлежащего реагирования.
#ParsedReport #CompletenessLow
07-04-2026
Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Irgc
Threats:
Dropbear_tool
Victims:
Government services and facilities, Water and wastewater systems, Energy, United states critical infrastructure
Industry:
Government, Ics, Critical_infrastructure, Energy
Geo:
Iranian, Israel, Iran, United kingdom
TTPs:
Tactics: 3
Technics: 4
IOCs:
IP: 8
File: 2
Links:
have more...
07-04-2026
Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Irgc
Threats:
Dropbear_tool
Victims:
Government services and facilities, Water and wastewater systems, Energy, United states critical infrastructure
Industry:
Government, Ics, Critical_infrastructure, Energy
Geo:
Iranian, Israel, Iran, United kingdom
TTPs:
Tactics: 3
Technics: 4
IOCs:
IP: 8
File: 2
Links:
https://github.com/cisagov/Decider/have more...
Cybersecurity and Infrastructure Security Agency CISA
Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure | CISA
U.S. organizations should review the TTPs and IOCs in this advisory for indications of current or historical activity on their networks, and apply the recommendations listed in this advisory to reduce the risk of compromise.
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанные с Ираном акторы APT нацеливаются на операционные технологические устройства, подключенные к Интернету, в частности на ПЛК Rockwell Automation, чтобы нарушить работу критически важной инфраструктуры США. Они манипулируют файлами проекта и изменяют данные на дисплеях HMI и SCADA, что приводит к операционному и финансовому ущербу. Эти акторы получают доступ к ПЛК по арендованным IP-адресам и используют уязвимости через определенные порты, сохраняя при этом удаленный доступ с помощью программного обеспечения Dropbear SSH, что указывает на растущую угрозу для сред OT.
-----
Связанные с Ираном акторы, занимающиеся сложными целенаправленными угрозами (APT), использовали устройства, работающие с операционными технологиями (OT), в частности программируемые логические контроллеры (PLC) от Rockwell Automation/Allen-Bradley, в различных секторах критической инфраструктуры в Соединенных Штатах. Их деятельность включала прямое манипулирование файлами проекта и изменение данных, отображаемых на человеко-машинных интерфейсах (HMI) и дисплеях диспетчерского управления и сбора данных (SCADA), что приводило к значительным сбоям в работе и финансовым воздействиям на целевые организации.
ФБР, CISA и другие федеральные агентства связали этих акторов с предыдущими подрывными событиями, связанными с PLC, в частности, через группу под названием CyberAv3ngers, которая связана с Корпусом стражей Исламской революции Ирана. Недавние инциденты показали, что эти акторы нацелены не только на ПЛК Rockwell, но и на устройства других производителей, что указывает на более широкий спектр угроз для сред OT.
Основной вектор атаки для этих акторов включает использование арендованных зарубежных IP-адресов для доступа к ПЛК, подключенным к Интернету. В частности, они использовали программное обеспечение для настройки, такое как Rockwell Studio 5000 Logix Designer, для установления соединения, при этом известные нарушения происходили через порты, включая 44818, 2222, 102, 22 и 502. Установка программного обеспечения Dropbear Secure Shell (SSH) на компьютеры жертв позволила им поддерживать удаленный доступ через порт 22.
Воздействие этих действий было значительным: наблюдалось извлечение данных из файлов проекта ПЛК и злонамеренные изменения, приводящие к ошибочной информации в системах HMI и SCADA. Поскольку злоумышленники продолжают наращивать масштабы своей деятельности, соответствующие ведомства настоятельно призывают пострадавшие организации принять немедленные меры путем внедрения надежных мер безопасности. Рекомендации включают в себя установку многофакторной аутентификации для доступа к внешней сети, развертывание защищенных прокси-серверов или брандмауэров, мониторинг трафика на предмет необычных входов в систему и обеспечение того, чтобы все устройства OT были обновлены последними исправлениями производителя.
Организациям также рекомендуется предотвращать ненужный доступ с помощью настройки брандмауэров и отключать ненужные службы связи, которые могут подвергнуть ПЛК атакам. Постоянный мониторинг сетевого трафика на предмет аномальной активности имеет решающее значение для раннего выявления потенциальных компрометаций и снижения рисков, связанных с этими сложными киберугрозами. Главной целью остается защита критически важной инфраструктуры США от меняющейся тактики и методов, используемых связанными с Ираном кибер-акторами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанные с Ираном акторы APT нацеливаются на операционные технологические устройства, подключенные к Интернету, в частности на ПЛК Rockwell Automation, чтобы нарушить работу критически важной инфраструктуры США. Они манипулируют файлами проекта и изменяют данные на дисплеях HMI и SCADA, что приводит к операционному и финансовому ущербу. Эти акторы получают доступ к ПЛК по арендованным IP-адресам и используют уязвимости через определенные порты, сохраняя при этом удаленный доступ с помощью программного обеспечения Dropbear SSH, что указывает на растущую угрозу для сред OT.
-----
Связанные с Ираном акторы, занимающиеся сложными целенаправленными угрозами (APT), использовали устройства, работающие с операционными технологиями (OT), в частности программируемые логические контроллеры (PLC) от Rockwell Automation/Allen-Bradley, в различных секторах критической инфраструктуры в Соединенных Штатах. Их деятельность включала прямое манипулирование файлами проекта и изменение данных, отображаемых на человеко-машинных интерфейсах (HMI) и дисплеях диспетчерского управления и сбора данных (SCADA), что приводило к значительным сбоям в работе и финансовым воздействиям на целевые организации.
ФБР, CISA и другие федеральные агентства связали этих акторов с предыдущими подрывными событиями, связанными с PLC, в частности, через группу под названием CyberAv3ngers, которая связана с Корпусом стражей Исламской революции Ирана. Недавние инциденты показали, что эти акторы нацелены не только на ПЛК Rockwell, но и на устройства других производителей, что указывает на более широкий спектр угроз для сред OT.
Основной вектор атаки для этих акторов включает использование арендованных зарубежных IP-адресов для доступа к ПЛК, подключенным к Интернету. В частности, они использовали программное обеспечение для настройки, такое как Rockwell Studio 5000 Logix Designer, для установления соединения, при этом известные нарушения происходили через порты, включая 44818, 2222, 102, 22 и 502. Установка программного обеспечения Dropbear Secure Shell (SSH) на компьютеры жертв позволила им поддерживать удаленный доступ через порт 22.
Воздействие этих действий было значительным: наблюдалось извлечение данных из файлов проекта ПЛК и злонамеренные изменения, приводящие к ошибочной информации в системах HMI и SCADA. Поскольку злоумышленники продолжают наращивать масштабы своей деятельности, соответствующие ведомства настоятельно призывают пострадавшие организации принять немедленные меры путем внедрения надежных мер безопасности. Рекомендации включают в себя установку многофакторной аутентификации для доступа к внешней сети, развертывание защищенных прокси-серверов или брандмауэров, мониторинг трафика на предмет необычных входов в систему и обеспечение того, чтобы все устройства OT были обновлены последними исправлениями производителя.
Организациям также рекомендуется предотвращать ненужный доступ с помощью настройки брандмауэров и отключать ненужные службы связи, которые могут подвергнуть ПЛК атакам. Постоянный мониторинг сетевого трафика на предмет аномальной активности имеет решающее значение для раннего выявления потенциальных компрометаций и снижения рисков, связанных с этими сложными киберугрозами. Главной целью остается защита критически важной инфраструктуры США от меняющейся тактики и методов, используемых связанными с Ираном кибер-акторами.
#ParsedReport #CompletenessLow
06-04-2026
Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts
https://cofense.com/blog/weaponizing-fear-iran-conflict-themed-phishing-uses-fake-emergency-alerts
Report completeness: Low
Victims:
Individuals, Organizations, Government emergency services, Microsoft users
Industry:
Government
Geo:
Middle east, Iran, Israel
ChatGPT TTPs:
T1036, T1056.007, T1566
IOCs:
Url: 3
IP: 3
06-04-2026
Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts
https://cofense.com/blog/weaponizing-fear-iran-conflict-themed-phishing-uses-fake-emergency-alerts
Report completeness: Low
Victims:
Individuals, Organizations, Government emergency services, Microsoft users
Industry:
Government
Geo:
Middle east, Iran, Israel
ChatGPT TTPs:
do not use without manual checkT1036, T1056.007, T1566
IOCs:
Url: 3
IP: 3
Cofense
Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts
An Iran conflict-related phishing email titled “Public Safety Advisory – Action Recommended,” sent from “@qualitycollection.com.au,” is impersonating official government and civil defense organizations. The message uses urgent, fear-inducing language about…
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts https://cofense.com/blog/weaponizing-fear-iran-conflict-themed-phishing-uses-fake-emergency-alerts Report completeness: Low Victims: Individuals…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была обнаружена кампания фишинга, использующая геополитическую напряженность и внушающая страх для получения конфиденциальной информации от отдельных лиц. Атака включает в себя электронные письма, которые выдают себя за правительственные экстренные оповещения о ракетных угрозах, призывающие к немедленным действиям и предписывающие получателям отсканировать QR-код. Это приводит к созданию фишингов -сайта на тему Microsoft, предназначенного для сбора учетных данных пользователей, иллюстрирующего сложные методы манипулирования, используемые злоумышленниками в условиях текущих кризисов.
-----
Была выявлена недавняя кампания по фишингу, которая использует сохраняющуюся геополитическую напряженность, связанную с Ираном, используя страх для манипулирования отдельными лицами с целью разглашения конфиденциальной информации. Центр защиты от фишинга в Cofense обнаружил электронное письмо, Маскировку под экстренное оповещение от государственных структур, таких как Министерство внутренних дел и Гражданская оборона. Это сообщение о фишинге, помеченное как СЕРЬЕЗНОЕ / АКТИВНОЕ предупреждение об общественной безопасности, провоцирует панику, предупреждая получателей о неминуемых угрозах, связанных с ракетными атаками, и призывает к немедленным действиям.
В электронном письме, отправленном с подозрительного домена, используется язык, основанный на страхе, чтобы заставить получателей быстро отвечать, советуя им укрыться и отсканировать предоставленный QR-код для получения официальных инструкций в чрезвычайных ситуациях. Эта тактика является наглядным примером социальной инженерии, использующей срочность ситуации, чтобы побудить пользователей соблюдать требования без проверки. Отсутствие личных контактов и использование QR-кода вместо официальных каналов указывает на более широкую инициативу по массовому фишингу, нацеленную на пострадавшее население в условиях продолжающегося кризиса.
После сканирования QR-кода пользователи перенаправляются на веб-страницу с проверкой подлинности человека, предназначенную для имитации стандартного процесса обеспечения безопасности. На этой странице им предлагается подтвердить, что они не являются ботом, что создает ложное чувство безопасности и побуждает пользователей продолжать попытку фишинга. Как только доверие устанавливается с помощью этого начального шага, пользователи попадают на портал фишинга на тему Microsoft, который очень похож на законную страницу входа в Microsoft, предназначенную специально для сбора учетных данных пользователя.
Эта атака фишинга иллюстрирует изощренность, с которой киберпреступники могут использовать человеческие эмоции и хаотичный контекст текущих событий, что затрудняет людям отличать законные сообщения от вредоносных угроз. Такая тактика подчеркивает острую необходимость для организаций усилить свою защиту от развивающихся стратегий фишинга, которые направлены на подрыв как личной, так и институциональной безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была обнаружена кампания фишинга, использующая геополитическую напряженность и внушающая страх для получения конфиденциальной информации от отдельных лиц. Атака включает в себя электронные письма, которые выдают себя за правительственные экстренные оповещения о ракетных угрозах, призывающие к немедленным действиям и предписывающие получателям отсканировать QR-код. Это приводит к созданию фишингов -сайта на тему Microsoft, предназначенного для сбора учетных данных пользователей, иллюстрирующего сложные методы манипулирования, используемые злоумышленниками в условиях текущих кризисов.
-----
Была выявлена недавняя кампания по фишингу, которая использует сохраняющуюся геополитическую напряженность, связанную с Ираном, используя страх для манипулирования отдельными лицами с целью разглашения конфиденциальной информации. Центр защиты от фишинга в Cofense обнаружил электронное письмо, Маскировку под экстренное оповещение от государственных структур, таких как Министерство внутренних дел и Гражданская оборона. Это сообщение о фишинге, помеченное как СЕРЬЕЗНОЕ / АКТИВНОЕ предупреждение об общественной безопасности, провоцирует панику, предупреждая получателей о неминуемых угрозах, связанных с ракетными атаками, и призывает к немедленным действиям.
В электронном письме, отправленном с подозрительного домена, используется язык, основанный на страхе, чтобы заставить получателей быстро отвечать, советуя им укрыться и отсканировать предоставленный QR-код для получения официальных инструкций в чрезвычайных ситуациях. Эта тактика является наглядным примером социальной инженерии, использующей срочность ситуации, чтобы побудить пользователей соблюдать требования без проверки. Отсутствие личных контактов и использование QR-кода вместо официальных каналов указывает на более широкую инициативу по массовому фишингу, нацеленную на пострадавшее население в условиях продолжающегося кризиса.
После сканирования QR-кода пользователи перенаправляются на веб-страницу с проверкой подлинности человека, предназначенную для имитации стандартного процесса обеспечения безопасности. На этой странице им предлагается подтвердить, что они не являются ботом, что создает ложное чувство безопасности и побуждает пользователей продолжать попытку фишинга. Как только доверие устанавливается с помощью этого начального шага, пользователи попадают на портал фишинга на тему Microsoft, который очень похож на законную страницу входа в Microsoft, предназначенную специально для сбора учетных данных пользователя.
Эта атака фишинга иллюстрирует изощренность, с которой киберпреступники могут использовать человеческие эмоции и хаотичный контекст текущих событий, что затрудняет людям отличать законные сообщения от вредоносных угроз. Такая тактика подчеркивает острую необходимость для организаций усилить свою защиту от развивающихся стратегий фишинга, которые направлены на подрыв как личной, так и институциональной безопасности.
#ParsedReport #CompletenessHigh
07-04-2026
Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot
https://www.threatlocker.com/blog/supply-chain-attack-security-scanner-compromise-leads-to-widespread-infostealer-and-ransomware-pivot
Report completeness: High
Actors/Campaigns:
Teampcp (motivation: financially_motivated)
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Typosquatting_technique
Canisterworm
Steganography_technique
Adaptixc2_tool
Donut_loader
Victims:
Software developers, Open source software ecosystem, Technology companies, Communications platforms, Cloud environments, Cryptocurrency wallet users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.003, T1059.004, T1059.006, T1059.007, T1078.004, T1083, T1102.001, T1105, have more...
IOCs:
File: 24
Domain: 5
Url: 1
Hash: 14
IP: 3
Soft:
LiteLLM, Trivy, Kubernetes, Docker, Slack, Discord, YouTube music, Linux, curl, k8s, have more...
Wallets:
zcash
Crypto:
bitcoin, litecoin, solana, dogecoin
Algorithms:
rsa-4096, xor, base64, sha256
Languages:
python
Platforms:
apple
07-04-2026
Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot
https://www.threatlocker.com/blog/supply-chain-attack-security-scanner-compromise-leads-to-widespread-infostealer-and-ransomware-pivot
Report completeness: High
Actors/Campaigns:
Teampcp (motivation: financially_motivated)
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Typosquatting_technique
Canisterworm
Steganography_technique
Adaptixc2_tool
Donut_loader
Victims:
Software developers, Open source software ecosystem, Technology companies, Communications platforms, Cloud environments, Cryptocurrency wallet users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.003, T1059.004, T1059.006, T1059.007, T1078.004, T1083, T1102.001, T1105, have more...
IOCs:
File: 24
Domain: 5
Url: 1
Hash: 14
IP: 3
Soft:
LiteLLM, Trivy, Kubernetes, Docker, Slack, Discord, YouTube music, Linux, curl, k8s, have more...
Wallets:
zcash
Crypto:
bitcoin, litecoin, solana, dogecoin
Algorithms:
rsa-4096, xor, base64, sha256
Languages:
python
Platforms:
apple
Threatlocker
Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot | ThreatLocker Blog
A supply chain attack exploiting GitHub, npm, and PyPl alloA supply chain attack exploiting GitHub, npm, and PyPl allowed attackers to distribute infostealers and ransomware through compromised packages.wed attackers to distribute infostealers and ransomware…
CTT Report Hub
#ParsedReport #CompletenessHigh 07-04-2026 Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot https://www.threatlocker.com/blog/supply-chain-attack-security-scanner-compromise-leads-to-widespread-infostealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TeamPCP провела масштабную атаку supply Chain, скомпрометировав доверенные программные пакеты, в частности пакет LiteLLM на PyPI, через первоначальную брешь в репозитории Trivy от Aqua Security, что позволило осуществить повышение привилегий и кражу персонального токена доступа. Злоумышленники внедрили возможности стиллера в уязвимое программное обеспечение, нацелившись на различные учетные данные и установив закрепление с помощью модифицированного двоичного файла Trivy, который связывался с сервером управления. Кроме того, TeamPCP продемонстрировал передовые методы атак, включая использование steganography для встраивания вредоносной полезной нагрузки в WAV-файлы, подчеркнув растущую эффективность уязвимостей supply chain.
-----
Развернулась масштабная атака supply chain, в которой участвовала преступная хакерская группировка TeamPCP, которая осуществила компрометацию доверенных пакетов программного обеспечения сторонних производителей для распространения вредоносного ПО. Атака, в частности, затронула пакет LiteLLM от BerriAI на PyPI, при этом были заражены конкретные версии 1.82.7 и 1.82.8. Первоначальное нарушение было вызвано неправильной настройкой в репозитории Trivy от Aqua Security на GitHub, что позволило провести автоматическую атаку с помощью учетной записи hackerbot-claw для повышения привилегий и получения персонального токена доступа (PAT) из API GitHub.
После этой компрометации TeamPCP внедрила вредоносные модификации в уязвимое программное обеспечение, в частности, внедрила возможности стиллера и закрепления данных в пакете LiteLLM. Вредоносные файлы, включая скрипт на Python (proxy_server.py ) и файл конфигурации пути (litellm_init.pth) были разработаны для скрытого сбора конфиденциальной информации из систем компрометации. Стиллер нацелился на широкий спектр учетных данных, в том числе связанных с AWS, GitHub, Google Cloud и различными криптовалютными кошельками.
TeamPCP сохранил доступ к этим системам, несмотря на попытку неатомарной ротации учетных данных командой Trivy, что позволило им принудительно загружать вредоносный код в несколько репозиториев, связанных с Trivy, что значительно укрепило их позиции в этих средах. Основным компонентом развернутого вредоносного ПО был модифицированный двоичный файл Trivy, который не только захватывал конфиденциальные секреты, но и подключался обратно к серверу командования и контроля (C2), эффективно обеспечивая дальнейшую эксплуатацию.
По мере развертывания кампании TeamPCP сосредоточилась на разработке программ-вымогателей, стремясь проникнуть в среду пострадавших организаций для получения более широкой финансовой выгоды. Это включало использование украденных учетных данных npm для развертывания дополнительных вредоносных скриптов, таких как deploy.js , что еще больше увековечило цикл атак.
Более того, в ходе расследования выявилась еще одна закономерность, связанная с методами атаки TeamPCP's, включая развертывание эксплойтов с использованием методов steganography в кампании, нацеленной на Telnyx. Внедряя вредоносную полезную нагрузку в кажущиеся безобидными WAV-файлы и вызывая их с помощью безобидно звучащего кода, TeamPCP продемонстрировала сложный метод развертывания стиллера.
Серия инцидентов подчеркивает тревожную эффективность атак supply chain, поскольку злоумышленники используют врожденное доверие к сторонним пакетам, позволяя своему вредоносному коду быстро распространяться по многочисленным организациям с ограниченной подверженностью такому риску. Чтобы смягчить эти угрозы, такие методы обеспечения безопасности, как применение принципа наименьших привилегий и повышение видимости внешних зависимостей, стали критически важными для защиты от этих многогранных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TeamPCP провела масштабную атаку supply Chain, скомпрометировав доверенные программные пакеты, в частности пакет LiteLLM на PyPI, через первоначальную брешь в репозитории Trivy от Aqua Security, что позволило осуществить повышение привилегий и кражу персонального токена доступа. Злоумышленники внедрили возможности стиллера в уязвимое программное обеспечение, нацелившись на различные учетные данные и установив закрепление с помощью модифицированного двоичного файла Trivy, который связывался с сервером управления. Кроме того, TeamPCP продемонстрировал передовые методы атак, включая использование steganography для встраивания вредоносной полезной нагрузки в WAV-файлы, подчеркнув растущую эффективность уязвимостей supply chain.
-----
Развернулась масштабная атака supply chain, в которой участвовала преступная хакерская группировка TeamPCP, которая осуществила компрометацию доверенных пакетов программного обеспечения сторонних производителей для распространения вредоносного ПО. Атака, в частности, затронула пакет LiteLLM от BerriAI на PyPI, при этом были заражены конкретные версии 1.82.7 и 1.82.8. Первоначальное нарушение было вызвано неправильной настройкой в репозитории Trivy от Aqua Security на GitHub, что позволило провести автоматическую атаку с помощью учетной записи hackerbot-claw для повышения привилегий и получения персонального токена доступа (PAT) из API GitHub.
После этой компрометации TeamPCP внедрила вредоносные модификации в уязвимое программное обеспечение, в частности, внедрила возможности стиллера и закрепления данных в пакете LiteLLM. Вредоносные файлы, включая скрипт на Python (proxy_server.py ) и файл конфигурации пути (litellm_init.pth) были разработаны для скрытого сбора конфиденциальной информации из систем компрометации. Стиллер нацелился на широкий спектр учетных данных, в том числе связанных с AWS, GitHub, Google Cloud и различными криптовалютными кошельками.
TeamPCP сохранил доступ к этим системам, несмотря на попытку неатомарной ротации учетных данных командой Trivy, что позволило им принудительно загружать вредоносный код в несколько репозиториев, связанных с Trivy, что значительно укрепило их позиции в этих средах. Основным компонентом развернутого вредоносного ПО был модифицированный двоичный файл Trivy, который не только захватывал конфиденциальные секреты, но и подключался обратно к серверу командования и контроля (C2), эффективно обеспечивая дальнейшую эксплуатацию.
По мере развертывания кампании TeamPCP сосредоточилась на разработке программ-вымогателей, стремясь проникнуть в среду пострадавших организаций для получения более широкой финансовой выгоды. Это включало использование украденных учетных данных npm для развертывания дополнительных вредоносных скриптов, таких как deploy.js , что еще больше увековечило цикл атак.
Более того, в ходе расследования выявилась еще одна закономерность, связанная с методами атаки TeamPCP's, включая развертывание эксплойтов с использованием методов steganography в кампании, нацеленной на Telnyx. Внедряя вредоносную полезную нагрузку в кажущиеся безобидными WAV-файлы и вызывая их с помощью безобидно звучащего кода, TeamPCP продемонстрировала сложный метод развертывания стиллера.
Серия инцидентов подчеркивает тревожную эффективность атак supply chain, поскольку злоумышленники используют врожденное доверие к сторонним пакетам, позволяя своему вредоносному коду быстро распространяться по многочисленным организациям с ограниченной подверженностью такому риску. Чтобы смягчить эти угрозы, такие методы обеспечения безопасности, как применение принципа наименьших привилегий и повышение видимости внешних зависимостей, стали критически важными для защиты от этих многогранных киберугроз.
#ParsedReport #CompletenessMedium
07-04-2026
Leveling Up with NightSpire Ransomware
https://www.huntress.com/blog/nightspire-ransomware
Report completeness: Medium
Actors/Campaigns:
Akira_ransomware
Threats:
Nightspire
Akira_ransomware
Shadow_copies_delete_technique
Revil
Megasync_tool
Anydesk_tool
Lolbin_technique
Industry:
Critical_infrastructure
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1021.001, T1059.001, T1083, T1105, T1219, T1486, T1490, T1560.001, T1567.002
IOCs:
File: 2
Hash: 2
Email: 1
Path: 1
Soft:
Chrome, PsExec
Algorithms:
7zip, sha256
Languages:
powershell
07-04-2026
Leveling Up with NightSpire Ransomware
https://www.huntress.com/blog/nightspire-ransomware
Report completeness: Medium
Actors/Campaigns:
Akira_ransomware
Threats:
Nightspire
Akira_ransomware
Shadow_copies_delete_technique
Revil
Megasync_tool
Anydesk_tool
Lolbin_technique
Industry:
Critical_infrastructure
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1059.001, T1083, T1105, T1219, T1486, T1490, T1560.001, T1567.002
IOCs:
File: 2
Hash: 2
Email: 1
Path: 1
Soft:
Chrome, PsExec
Algorithms:
7zip, sha256
Languages:
powershell
Huntress
Decoding NightSpire: Ransomware IOCs Aren't Set in Stone | Huntress
A recent incident linked to the NightSpire ransomware workflow gives insight into why the RaaS structure and model, or lack thereof, are important – especially when it comes to scoping and recovering from the incident.