CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2026 Iranian-Affiliated Cyber Actors Exploit Programmable Logic Controllers Across US Critical Infrastructure https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанные с Ираном акторы APT нацеливаются на операционные технологические устройства, подключенные к Интернету, в частности на ПЛК Rockwell Automation, чтобы нарушить работу критически важной инфраструктуры США. Они манипулируют файлами проекта и изменяют данные на дисплеях HMI и SCADA, что приводит к операционному и финансовому ущербу. Эти акторы получают доступ к ПЛК по арендованным IP-адресам и используют уязвимости через определенные порты, сохраняя при этом удаленный доступ с помощью программного обеспечения Dropbear SSH, что указывает на растущую угрозу для сред OT.
-----
Связанные с Ираном акторы, занимающиеся сложными целенаправленными угрозами (APT), использовали устройства, работающие с операционными технологиями (OT), в частности программируемые логические контроллеры (PLC) от Rockwell Automation/Allen-Bradley, в различных секторах критической инфраструктуры в Соединенных Штатах. Их деятельность включала прямое манипулирование файлами проекта и изменение данных, отображаемых на человеко-машинных интерфейсах (HMI) и дисплеях диспетчерского управления и сбора данных (SCADA), что приводило к значительным сбоям в работе и финансовым воздействиям на целевые организации.
ФБР, CISA и другие федеральные агентства связали этих акторов с предыдущими подрывными событиями, связанными с PLC, в частности, через группу под названием CyberAv3ngers, которая связана с Корпусом стражей Исламской революции Ирана. Недавние инциденты показали, что эти акторы нацелены не только на ПЛК Rockwell, но и на устройства других производителей, что указывает на более широкий спектр угроз для сред OT.
Основной вектор атаки для этих акторов включает использование арендованных зарубежных IP-адресов для доступа к ПЛК, подключенным к Интернету. В частности, они использовали программное обеспечение для настройки, такое как Rockwell Studio 5000 Logix Designer, для установления соединения, при этом известные нарушения происходили через порты, включая 44818, 2222, 102, 22 и 502. Установка программного обеспечения Dropbear Secure Shell (SSH) на компьютеры жертв позволила им поддерживать удаленный доступ через порт 22.
Воздействие этих действий было значительным: наблюдалось извлечение данных из файлов проекта ПЛК и злонамеренные изменения, приводящие к ошибочной информации в системах HMI и SCADA. Поскольку злоумышленники продолжают наращивать масштабы своей деятельности, соответствующие ведомства настоятельно призывают пострадавшие организации принять немедленные меры путем внедрения надежных мер безопасности. Рекомендации включают в себя установку многофакторной аутентификации для доступа к внешней сети, развертывание защищенных прокси-серверов или брандмауэров, мониторинг трафика на предмет необычных входов в систему и обеспечение того, чтобы все устройства OT были обновлены последними исправлениями производителя.
Организациям также рекомендуется предотвращать ненужный доступ с помощью настройки брандмауэров и отключать ненужные службы связи, которые могут подвергнуть ПЛК атакам. Постоянный мониторинг сетевого трафика на предмет аномальной активности имеет решающее значение для раннего выявления потенциальных компрометаций и снижения рисков, связанных с этими сложными киберугрозами. Главной целью остается защита критически важной инфраструктуры США от меняющейся тактики и методов, используемых связанными с Ираном кибер-акторами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанные с Ираном акторы APT нацеливаются на операционные технологические устройства, подключенные к Интернету, в частности на ПЛК Rockwell Automation, чтобы нарушить работу критически важной инфраструктуры США. Они манипулируют файлами проекта и изменяют данные на дисплеях HMI и SCADA, что приводит к операционному и финансовому ущербу. Эти акторы получают доступ к ПЛК по арендованным IP-адресам и используют уязвимости через определенные порты, сохраняя при этом удаленный доступ с помощью программного обеспечения Dropbear SSH, что указывает на растущую угрозу для сред OT.
-----
Связанные с Ираном акторы, занимающиеся сложными целенаправленными угрозами (APT), использовали устройства, работающие с операционными технологиями (OT), в частности программируемые логические контроллеры (PLC) от Rockwell Automation/Allen-Bradley, в различных секторах критической инфраструктуры в Соединенных Штатах. Их деятельность включала прямое манипулирование файлами проекта и изменение данных, отображаемых на человеко-машинных интерфейсах (HMI) и дисплеях диспетчерского управления и сбора данных (SCADA), что приводило к значительным сбоям в работе и финансовым воздействиям на целевые организации.
ФБР, CISA и другие федеральные агентства связали этих акторов с предыдущими подрывными событиями, связанными с PLC, в частности, через группу под названием CyberAv3ngers, которая связана с Корпусом стражей Исламской революции Ирана. Недавние инциденты показали, что эти акторы нацелены не только на ПЛК Rockwell, но и на устройства других производителей, что указывает на более широкий спектр угроз для сред OT.
Основной вектор атаки для этих акторов включает использование арендованных зарубежных IP-адресов для доступа к ПЛК, подключенным к Интернету. В частности, они использовали программное обеспечение для настройки, такое как Rockwell Studio 5000 Logix Designer, для установления соединения, при этом известные нарушения происходили через порты, включая 44818, 2222, 102, 22 и 502. Установка программного обеспечения Dropbear Secure Shell (SSH) на компьютеры жертв позволила им поддерживать удаленный доступ через порт 22.
Воздействие этих действий было значительным: наблюдалось извлечение данных из файлов проекта ПЛК и злонамеренные изменения, приводящие к ошибочной информации в системах HMI и SCADA. Поскольку злоумышленники продолжают наращивать масштабы своей деятельности, соответствующие ведомства настоятельно призывают пострадавшие организации принять немедленные меры путем внедрения надежных мер безопасности. Рекомендации включают в себя установку многофакторной аутентификации для доступа к внешней сети, развертывание защищенных прокси-серверов или брандмауэров, мониторинг трафика на предмет необычных входов в систему и обеспечение того, чтобы все устройства OT были обновлены последними исправлениями производителя.
Организациям также рекомендуется предотвращать ненужный доступ с помощью настройки брандмауэров и отключать ненужные службы связи, которые могут подвергнуть ПЛК атакам. Постоянный мониторинг сетевого трафика на предмет аномальной активности имеет решающее значение для раннего выявления потенциальных компрометаций и снижения рисков, связанных с этими сложными киберугрозами. Главной целью остается защита критически важной инфраструктуры США от меняющейся тактики и методов, используемых связанными с Ираном кибер-акторами.
#ParsedReport #CompletenessLow
06-04-2026
Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts
https://cofense.com/blog/weaponizing-fear-iran-conflict-themed-phishing-uses-fake-emergency-alerts
Report completeness: Low
Victims:
Individuals, Organizations, Government emergency services, Microsoft users
Industry:
Government
Geo:
Middle east, Iran, Israel
ChatGPT TTPs:
T1036, T1056.007, T1566
IOCs:
Url: 3
IP: 3
06-04-2026
Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts
https://cofense.com/blog/weaponizing-fear-iran-conflict-themed-phishing-uses-fake-emergency-alerts
Report completeness: Low
Victims:
Individuals, Organizations, Government emergency services, Microsoft users
Industry:
Government
Geo:
Middle east, Iran, Israel
ChatGPT TTPs:
do not use without manual checkT1036, T1056.007, T1566
IOCs:
Url: 3
IP: 3
Cofense
Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts
An Iran conflict-related phishing email titled “Public Safety Advisory – Action Recommended,” sent from “@qualitycollection.com.au,” is impersonating official government and civil defense organizations. The message uses urgent, fear-inducing language about…
CTT Report Hub
#ParsedReport #CompletenessLow 06-04-2026 Weaponizing Fear: Iran Conflict-Themed Phishing Uses Fake Emergency Alerts https://cofense.com/blog/weaponizing-fear-iran-conflict-themed-phishing-uses-fake-emergency-alerts Report completeness: Low Victims: Individuals…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была обнаружена кампания фишинга, использующая геополитическую напряженность и внушающая страх для получения конфиденциальной информации от отдельных лиц. Атака включает в себя электронные письма, которые выдают себя за правительственные экстренные оповещения о ракетных угрозах, призывающие к немедленным действиям и предписывающие получателям отсканировать QR-код. Это приводит к созданию фишингов -сайта на тему Microsoft, предназначенного для сбора учетных данных пользователей, иллюстрирующего сложные методы манипулирования, используемые злоумышленниками в условиях текущих кризисов.
-----
Была выявлена недавняя кампания по фишингу, которая использует сохраняющуюся геополитическую напряженность, связанную с Ираном, используя страх для манипулирования отдельными лицами с целью разглашения конфиденциальной информации. Центр защиты от фишинга в Cofense обнаружил электронное письмо, Маскировку под экстренное оповещение от государственных структур, таких как Министерство внутренних дел и Гражданская оборона. Это сообщение о фишинге, помеченное как СЕРЬЕЗНОЕ / АКТИВНОЕ предупреждение об общественной безопасности, провоцирует панику, предупреждая получателей о неминуемых угрозах, связанных с ракетными атаками, и призывает к немедленным действиям.
В электронном письме, отправленном с подозрительного домена, используется язык, основанный на страхе, чтобы заставить получателей быстро отвечать, советуя им укрыться и отсканировать предоставленный QR-код для получения официальных инструкций в чрезвычайных ситуациях. Эта тактика является наглядным примером социальной инженерии, использующей срочность ситуации, чтобы побудить пользователей соблюдать требования без проверки. Отсутствие личных контактов и использование QR-кода вместо официальных каналов указывает на более широкую инициативу по массовому фишингу, нацеленную на пострадавшее население в условиях продолжающегося кризиса.
После сканирования QR-кода пользователи перенаправляются на веб-страницу с проверкой подлинности человека, предназначенную для имитации стандартного процесса обеспечения безопасности. На этой странице им предлагается подтвердить, что они не являются ботом, что создает ложное чувство безопасности и побуждает пользователей продолжать попытку фишинга. Как только доверие устанавливается с помощью этого начального шага, пользователи попадают на портал фишинга на тему Microsoft, который очень похож на законную страницу входа в Microsoft, предназначенную специально для сбора учетных данных пользователя.
Эта атака фишинга иллюстрирует изощренность, с которой киберпреступники могут использовать человеческие эмоции и хаотичный контекст текущих событий, что затрудняет людям отличать законные сообщения от вредоносных угроз. Такая тактика подчеркивает острую необходимость для организаций усилить свою защиту от развивающихся стратегий фишинга, которые направлены на подрыв как личной, так и институциональной безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была обнаружена кампания фишинга, использующая геополитическую напряженность и внушающая страх для получения конфиденциальной информации от отдельных лиц. Атака включает в себя электронные письма, которые выдают себя за правительственные экстренные оповещения о ракетных угрозах, призывающие к немедленным действиям и предписывающие получателям отсканировать QR-код. Это приводит к созданию фишингов -сайта на тему Microsoft, предназначенного для сбора учетных данных пользователей, иллюстрирующего сложные методы манипулирования, используемые злоумышленниками в условиях текущих кризисов.
-----
Была выявлена недавняя кампания по фишингу, которая использует сохраняющуюся геополитическую напряженность, связанную с Ираном, используя страх для манипулирования отдельными лицами с целью разглашения конфиденциальной информации. Центр защиты от фишинга в Cofense обнаружил электронное письмо, Маскировку под экстренное оповещение от государственных структур, таких как Министерство внутренних дел и Гражданская оборона. Это сообщение о фишинге, помеченное как СЕРЬЕЗНОЕ / АКТИВНОЕ предупреждение об общественной безопасности, провоцирует панику, предупреждая получателей о неминуемых угрозах, связанных с ракетными атаками, и призывает к немедленным действиям.
В электронном письме, отправленном с подозрительного домена, используется язык, основанный на страхе, чтобы заставить получателей быстро отвечать, советуя им укрыться и отсканировать предоставленный QR-код для получения официальных инструкций в чрезвычайных ситуациях. Эта тактика является наглядным примером социальной инженерии, использующей срочность ситуации, чтобы побудить пользователей соблюдать требования без проверки. Отсутствие личных контактов и использование QR-кода вместо официальных каналов указывает на более широкую инициативу по массовому фишингу, нацеленную на пострадавшее население в условиях продолжающегося кризиса.
После сканирования QR-кода пользователи перенаправляются на веб-страницу с проверкой подлинности человека, предназначенную для имитации стандартного процесса обеспечения безопасности. На этой странице им предлагается подтвердить, что они не являются ботом, что создает ложное чувство безопасности и побуждает пользователей продолжать попытку фишинга. Как только доверие устанавливается с помощью этого начального шага, пользователи попадают на портал фишинга на тему Microsoft, который очень похож на законную страницу входа в Microsoft, предназначенную специально для сбора учетных данных пользователя.
Эта атака фишинга иллюстрирует изощренность, с которой киберпреступники могут использовать человеческие эмоции и хаотичный контекст текущих событий, что затрудняет людям отличать законные сообщения от вредоносных угроз. Такая тактика подчеркивает острую необходимость для организаций усилить свою защиту от развивающихся стратегий фишинга, которые направлены на подрыв как личной, так и институциональной безопасности.
#ParsedReport #CompletenessHigh
07-04-2026
Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot
https://www.threatlocker.com/blog/supply-chain-attack-security-scanner-compromise-leads-to-widespread-infostealer-and-ransomware-pivot
Report completeness: High
Actors/Campaigns:
Teampcp (motivation: financially_motivated)
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Typosquatting_technique
Canisterworm
Steganography_technique
Adaptixc2_tool
Donut_loader
Victims:
Software developers, Open source software ecosystem, Technology companies, Communications platforms, Cloud environments, Cryptocurrency wallet users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.003, T1059.004, T1059.006, T1059.007, T1078.004, T1083, T1102.001, T1105, have more...
IOCs:
File: 24
Domain: 5
Url: 1
Hash: 14
IP: 3
Soft:
LiteLLM, Trivy, Kubernetes, Docker, Slack, Discord, YouTube music, Linux, curl, k8s, have more...
Wallets:
zcash
Crypto:
bitcoin, litecoin, solana, dogecoin
Algorithms:
rsa-4096, xor, base64, sha256
Languages:
python
Platforms:
apple
07-04-2026
Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot
https://www.threatlocker.com/blog/supply-chain-attack-security-scanner-compromise-leads-to-widespread-infostealer-and-ransomware-pivot
Report completeness: High
Actors/Campaigns:
Teampcp (motivation: financially_motivated)
Threats:
Supply_chain_technique
Hackerbot-claw_tool
Typosquatting_technique
Canisterworm
Steganography_technique
Adaptixc2_tool
Donut_loader
Victims:
Software developers, Open source software ecosystem, Technology companies, Communications platforms, Cloud environments, Cryptocurrency wallet users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.003, T1059.004, T1059.006, T1059.007, T1078.004, T1083, T1102.001, T1105, have more...
IOCs:
File: 24
Domain: 5
Url: 1
Hash: 14
IP: 3
Soft:
LiteLLM, Trivy, Kubernetes, Docker, Slack, Discord, YouTube music, Linux, curl, k8s, have more...
Wallets:
zcash
Crypto:
bitcoin, litecoin, solana, dogecoin
Algorithms:
rsa-4096, xor, base64, sha256
Languages:
python
Platforms:
apple
Threatlocker
Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot | ThreatLocker Blog
A supply chain attack exploiting GitHub, npm, and PyPl alloA supply chain attack exploiting GitHub, npm, and PyPl allowed attackers to distribute infostealers and ransomware through compromised packages.wed attackers to distribute infostealers and ransomware…
CTT Report Hub
#ParsedReport #CompletenessHigh 07-04-2026 Supply chain attack: Security scanner compromise leads to widespread infostealer and ransomware pivot https://www.threatlocker.com/blog/supply-chain-attack-security-scanner-compromise-leads-to-widespread-infostealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TeamPCP провела масштабную атаку supply Chain, скомпрометировав доверенные программные пакеты, в частности пакет LiteLLM на PyPI, через первоначальную брешь в репозитории Trivy от Aqua Security, что позволило осуществить повышение привилегий и кражу персонального токена доступа. Злоумышленники внедрили возможности стиллера в уязвимое программное обеспечение, нацелившись на различные учетные данные и установив закрепление с помощью модифицированного двоичного файла Trivy, который связывался с сервером управления. Кроме того, TeamPCP продемонстрировал передовые методы атак, включая использование steganography для встраивания вредоносной полезной нагрузки в WAV-файлы, подчеркнув растущую эффективность уязвимостей supply chain.
-----
Развернулась масштабная атака supply chain, в которой участвовала преступная хакерская группировка TeamPCP, которая осуществила компрометацию доверенных пакетов программного обеспечения сторонних производителей для распространения вредоносного ПО. Атака, в частности, затронула пакет LiteLLM от BerriAI на PyPI, при этом были заражены конкретные версии 1.82.7 и 1.82.8. Первоначальное нарушение было вызвано неправильной настройкой в репозитории Trivy от Aqua Security на GitHub, что позволило провести автоматическую атаку с помощью учетной записи hackerbot-claw для повышения привилегий и получения персонального токена доступа (PAT) из API GitHub.
После этой компрометации TeamPCP внедрила вредоносные модификации в уязвимое программное обеспечение, в частности, внедрила возможности стиллера и закрепления данных в пакете LiteLLM. Вредоносные файлы, включая скрипт на Python (proxy_server.py ) и файл конфигурации пути (litellm_init.pth) были разработаны для скрытого сбора конфиденциальной информации из систем компрометации. Стиллер нацелился на широкий спектр учетных данных, в том числе связанных с AWS, GitHub, Google Cloud и различными криптовалютными кошельками.
TeamPCP сохранил доступ к этим системам, несмотря на попытку неатомарной ротации учетных данных командой Trivy, что позволило им принудительно загружать вредоносный код в несколько репозиториев, связанных с Trivy, что значительно укрепило их позиции в этих средах. Основным компонентом развернутого вредоносного ПО был модифицированный двоичный файл Trivy, который не только захватывал конфиденциальные секреты, но и подключался обратно к серверу командования и контроля (C2), эффективно обеспечивая дальнейшую эксплуатацию.
По мере развертывания кампании TeamPCP сосредоточилась на разработке программ-вымогателей, стремясь проникнуть в среду пострадавших организаций для получения более широкой финансовой выгоды. Это включало использование украденных учетных данных npm для развертывания дополнительных вредоносных скриптов, таких как deploy.js , что еще больше увековечило цикл атак.
Более того, в ходе расследования выявилась еще одна закономерность, связанная с методами атаки TeamPCP's, включая развертывание эксплойтов с использованием методов steganography в кампании, нацеленной на Telnyx. Внедряя вредоносную полезную нагрузку в кажущиеся безобидными WAV-файлы и вызывая их с помощью безобидно звучащего кода, TeamPCP продемонстрировала сложный метод развертывания стиллера.
Серия инцидентов подчеркивает тревожную эффективность атак supply chain, поскольку злоумышленники используют врожденное доверие к сторонним пакетам, позволяя своему вредоносному коду быстро распространяться по многочисленным организациям с ограниченной подверженностью такому риску. Чтобы смягчить эти угрозы, такие методы обеспечения безопасности, как применение принципа наименьших привилегий и повышение видимости внешних зависимостей, стали критически важными для защиты от этих многогранных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TeamPCP провела масштабную атаку supply Chain, скомпрометировав доверенные программные пакеты, в частности пакет LiteLLM на PyPI, через первоначальную брешь в репозитории Trivy от Aqua Security, что позволило осуществить повышение привилегий и кражу персонального токена доступа. Злоумышленники внедрили возможности стиллера в уязвимое программное обеспечение, нацелившись на различные учетные данные и установив закрепление с помощью модифицированного двоичного файла Trivy, который связывался с сервером управления. Кроме того, TeamPCP продемонстрировал передовые методы атак, включая использование steganography для встраивания вредоносной полезной нагрузки в WAV-файлы, подчеркнув растущую эффективность уязвимостей supply chain.
-----
Развернулась масштабная атака supply chain, в которой участвовала преступная хакерская группировка TeamPCP, которая осуществила компрометацию доверенных пакетов программного обеспечения сторонних производителей для распространения вредоносного ПО. Атака, в частности, затронула пакет LiteLLM от BerriAI на PyPI, при этом были заражены конкретные версии 1.82.7 и 1.82.8. Первоначальное нарушение было вызвано неправильной настройкой в репозитории Trivy от Aqua Security на GitHub, что позволило провести автоматическую атаку с помощью учетной записи hackerbot-claw для повышения привилегий и получения персонального токена доступа (PAT) из API GitHub.
После этой компрометации TeamPCP внедрила вредоносные модификации в уязвимое программное обеспечение, в частности, внедрила возможности стиллера и закрепления данных в пакете LiteLLM. Вредоносные файлы, включая скрипт на Python (proxy_server.py ) и файл конфигурации пути (litellm_init.pth) были разработаны для скрытого сбора конфиденциальной информации из систем компрометации. Стиллер нацелился на широкий спектр учетных данных, в том числе связанных с AWS, GitHub, Google Cloud и различными криптовалютными кошельками.
TeamPCP сохранил доступ к этим системам, несмотря на попытку неатомарной ротации учетных данных командой Trivy, что позволило им принудительно загружать вредоносный код в несколько репозиториев, связанных с Trivy, что значительно укрепило их позиции в этих средах. Основным компонентом развернутого вредоносного ПО был модифицированный двоичный файл Trivy, который не только захватывал конфиденциальные секреты, но и подключался обратно к серверу командования и контроля (C2), эффективно обеспечивая дальнейшую эксплуатацию.
По мере развертывания кампании TeamPCP сосредоточилась на разработке программ-вымогателей, стремясь проникнуть в среду пострадавших организаций для получения более широкой финансовой выгоды. Это включало использование украденных учетных данных npm для развертывания дополнительных вредоносных скриптов, таких как deploy.js , что еще больше увековечило цикл атак.
Более того, в ходе расследования выявилась еще одна закономерность, связанная с методами атаки TeamPCP's, включая развертывание эксплойтов с использованием методов steganography в кампании, нацеленной на Telnyx. Внедряя вредоносную полезную нагрузку в кажущиеся безобидными WAV-файлы и вызывая их с помощью безобидно звучащего кода, TeamPCP продемонстрировала сложный метод развертывания стиллера.
Серия инцидентов подчеркивает тревожную эффективность атак supply chain, поскольку злоумышленники используют врожденное доверие к сторонним пакетам, позволяя своему вредоносному коду быстро распространяться по многочисленным организациям с ограниченной подверженностью такому риску. Чтобы смягчить эти угрозы, такие методы обеспечения безопасности, как применение принципа наименьших привилегий и повышение видимости внешних зависимостей, стали критически важными для защиты от этих многогранных киберугроз.
#ParsedReport #CompletenessMedium
07-04-2026
Leveling Up with NightSpire Ransomware
https://www.huntress.com/blog/nightspire-ransomware
Report completeness: Medium
Actors/Campaigns:
Akira_ransomware
Threats:
Nightspire
Akira_ransomware
Shadow_copies_delete_technique
Revil
Megasync_tool
Anydesk_tool
Lolbin_technique
Industry:
Critical_infrastructure
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1021.001, T1059.001, T1083, T1105, T1219, T1486, T1490, T1560.001, T1567.002
IOCs:
File: 2
Hash: 2
Email: 1
Path: 1
Soft:
Chrome, PsExec
Algorithms:
7zip, sha256
Languages:
powershell
07-04-2026
Leveling Up with NightSpire Ransomware
https://www.huntress.com/blog/nightspire-ransomware
Report completeness: Medium
Actors/Campaigns:
Akira_ransomware
Threats:
Nightspire
Akira_ransomware
Shadow_copies_delete_technique
Revil
Megasync_tool
Anydesk_tool
Lolbin_technique
Industry:
Critical_infrastructure
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1059.001, T1083, T1105, T1219, T1486, T1490, T1560.001, T1567.002
IOCs:
File: 2
Hash: 2
Email: 1
Path: 1
Soft:
Chrome, PsExec
Algorithms:
7zip, sha256
Languages:
powershell
Huntress
Decoding NightSpire: Ransomware IOCs Aren't Set in Stone | Huntress
A recent incident linked to the NightSpire ransomware workflow gives insight into why the RaaS structure and model, or lack thereof, are important – especially when it comes to scoping and recovering from the incident.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-04-2026 Leveling Up with NightSpire Ransomware https://www.huntress.com/blog/nightspire-ransomware Report completeness: Medium Actors/Campaigns: Akira_ransomware Threats: Nightspire Akira_ransomware Shadow_copies_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель NightSpire, выявленная в феврале 2025 года, демонстрирует сложную операционную модель, которая может соответствовать характеристикам программы-вымогателя как услуги. Первоначальный доступ обычно осуществляется по Протоколу удаленного рабочего стола (RDP), при этом такие инструменты, как Chrome Remoting Desktop и MEGASync, облегчают закрепление и эксфильтрацию данных, что означает отказ от использования встроенных утилит Windows. В процессе шифрования файлам присваивается расширение ".nspire", отражающее адаптивную тактику и подчеркивающее эволюционирующую и непредсказуемую природу угроз со стороны программ-вымогателей.
-----
Анализ программы-вымогателя NightSpire раскрывает сложные детали ее работы и поведения в контексте меняющегося ландшафта программ-вымогателей. Первоначально обнаруженный в феврале 2025 года, NightSpire стал предметом дискуссий относительно его операционной модели, с противоречивыми оценками того, работает ли он как программа-вымогатель как услуга (RaaS). В то время как некоторые исследователи утверждают, что это закрытая операция без филиалов, другие отчеты предполагают, что ее функциональность соответствует характеристикам RaaS, что указывает на возможность варьирования тактики и методов, используемых различными филиалами.
Важно отметить, что оперативные механизмы инцидентов NightSpire дают представление об эволюционирующем характере его атак. В примечательном случае в марте 2026 года сообщалось об обнаружении программы-вымогателя NightSpire после установки агента безопасности, что позволяет предположить, что злоумышленник закрепился до обнаружения. Первоначальный доступ был получен с помощью Протокола удаленного рабочего стола (RDP), за которым последовала установка различных инструментов, включая Chrome Remoting Desktop и MEGASync, которые, вероятно, использовались для закрепления и эксфильтрации данных. Этот процесс продемонстрировал использование неродных утилит, что указывает на отклонение от ранее наблюдавшейся зависимости от встроенных утилит Windows при атаках программ-вымогателей.
Вредоносные действия включали использование Everything для поиска файлов, 7Zip для архивации данных и WPS Office для дополнительных функций. Эти инструменты указывают на преднамеренный выбор для внедрения внешнего программного обеспечения в среду компрометации, которое будет использоваться для облегчения перемещения внутри компании и сбора данных. Хотя в записке о выкупе был указан объем зашифрованных данных и приведены подробности атаки, остается неопределенность в отношении фактического объема и характера отфильтрованных данных.
Важное наблюдение вытекло из нюансов процесса шифрования файлов NightSpire's, который, как было отмечено, добавлял расширение ".nspire" к зашифрованным файлам. Анализ предыдущего инцидента в декабре 2025 года показал вариативность тактики и методов, подчеркнув вероятность адаптации в ответ на меняющиеся меры безопасности или возможные изменения оператора с течением времени. Различия в содержании писем с требованием выкупа и поведении организаций указывают на возможность того, что NightSpire может либо отражать различия в методах работы организации, либо отражать более широкие тенденции в атаках программ-вымогателей, при которых базовая технология часто обновляется.
Расхождения между отчетами об инцидентах подчеркивают непредсказуемый характер угроз, создаваемых вариантами RaaS. По мере изменения стилей атак задача заключается в отслеживании точных показателей компрометации (IOCs) и понимании различных методологий злоумышленников. Аналитики подчеркивают важность адаптации средств защиты для динамичного реагирования на эти меняющиеся тактики, чтобы эффективно снизить риск проникновения программ-вымогателей. В целом, эксплуатационные характеристики NightSpire отражают сложный ландшафт программ-вымогателей на сегодняшний день, иллюстрируя, как принадлежность и методы могут существенно изменить динамику атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель NightSpire, выявленная в феврале 2025 года, демонстрирует сложную операционную модель, которая может соответствовать характеристикам программы-вымогателя как услуги. Первоначальный доступ обычно осуществляется по Протоколу удаленного рабочего стола (RDP), при этом такие инструменты, как Chrome Remoting Desktop и MEGASync, облегчают закрепление и эксфильтрацию данных, что означает отказ от использования встроенных утилит Windows. В процессе шифрования файлам присваивается расширение ".nspire", отражающее адаптивную тактику и подчеркивающее эволюционирующую и непредсказуемую природу угроз со стороны программ-вымогателей.
-----
Анализ программы-вымогателя NightSpire раскрывает сложные детали ее работы и поведения в контексте меняющегося ландшафта программ-вымогателей. Первоначально обнаруженный в феврале 2025 года, NightSpire стал предметом дискуссий относительно его операционной модели, с противоречивыми оценками того, работает ли он как программа-вымогатель как услуга (RaaS). В то время как некоторые исследователи утверждают, что это закрытая операция без филиалов, другие отчеты предполагают, что ее функциональность соответствует характеристикам RaaS, что указывает на возможность варьирования тактики и методов, используемых различными филиалами.
Важно отметить, что оперативные механизмы инцидентов NightSpire дают представление об эволюционирующем характере его атак. В примечательном случае в марте 2026 года сообщалось об обнаружении программы-вымогателя NightSpire после установки агента безопасности, что позволяет предположить, что злоумышленник закрепился до обнаружения. Первоначальный доступ был получен с помощью Протокола удаленного рабочего стола (RDP), за которым последовала установка различных инструментов, включая Chrome Remoting Desktop и MEGASync, которые, вероятно, использовались для закрепления и эксфильтрации данных. Этот процесс продемонстрировал использование неродных утилит, что указывает на отклонение от ранее наблюдавшейся зависимости от встроенных утилит Windows при атаках программ-вымогателей.
Вредоносные действия включали использование Everything для поиска файлов, 7Zip для архивации данных и WPS Office для дополнительных функций. Эти инструменты указывают на преднамеренный выбор для внедрения внешнего программного обеспечения в среду компрометации, которое будет использоваться для облегчения перемещения внутри компании и сбора данных. Хотя в записке о выкупе был указан объем зашифрованных данных и приведены подробности атаки, остается неопределенность в отношении фактического объема и характера отфильтрованных данных.
Важное наблюдение вытекло из нюансов процесса шифрования файлов NightSpire's, который, как было отмечено, добавлял расширение ".nspire" к зашифрованным файлам. Анализ предыдущего инцидента в декабре 2025 года показал вариативность тактики и методов, подчеркнув вероятность адаптации в ответ на меняющиеся меры безопасности или возможные изменения оператора с течением времени. Различия в содержании писем с требованием выкупа и поведении организаций указывают на возможность того, что NightSpire может либо отражать различия в методах работы организации, либо отражать более широкие тенденции в атаках программ-вымогателей, при которых базовая технология часто обновляется.
Расхождения между отчетами об инцидентах подчеркивают непредсказуемый характер угроз, создаваемых вариантами RaaS. По мере изменения стилей атак задача заключается в отслеживании точных показателей компрометации (IOCs) и понимании различных методологий злоумышленников. Аналитики подчеркивают важность адаптации средств защиты для динамичного реагирования на эти меняющиеся тактики, чтобы эффективно снизить риск проникновения программ-вымогателей. В целом, эксплуатационные характеристики NightSpire отражают сложный ландшафт программ-вымогателей на сегодняшний день, иллюстрируя, как принадлежность и методы могут существенно изменить динамику атак.
#ParsedReport #CompletenessLow
08-04-2026
Velora (formerly ParaSwap) SDK Version 9.4.1 Compromised And Installing Malware
https://opensourcemalware.com/blog/velora-hacked
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Web3, Defi, Cryptocurrency trading applications, Developers
Industry:
Critical_infrastructure
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 5
Soft:
Velora, ParaSwap, curl, macOS, Node.js, Linux, Dependabot
Algorithms:
base64
Platforms:
cross-platform
Links:
have more...
08-04-2026
Velora (formerly ParaSwap) SDK Version 9.4.1 Compromised And Installing Malware
https://opensourcemalware.com/blog/velora-hacked
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Web3, Defi, Cryptocurrency trading applications, Developers
Industry:
Critical_infrastructure
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 5
Soft:
Velora, ParaSwap, curl, macOS, Node.js, Linux, Dependabot
Algorithms:
base64
Platforms:
cross-platform
Links:
have more...
https://github.com/VeloraDEX/paraswap-sdk/issuesOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
#ParsedReport #CompletenessMedium
08-04-2026
ClickFix technique uses Script Editor instead of Terminal on macOS
https://www.jamf.com/blog/clickfix-macos-script-editor-atomic-stealer/
Report completeness: Medium
Threats:
Clickfix_technique
Amos_stealer
Victims:
Macos users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059.002, T1059.004, T1105, T1140, T1204.001, T1222.002
IOCs:
Url: 3
Domain: 1
Hash: 1
Soft:
macOS, curl
Algorithms:
sha256, gzip, base64
Languages:
applescript
Platforms:
apple
08-04-2026
ClickFix technique uses Script Editor instead of Terminal on macOS
https://www.jamf.com/blog/clickfix-macos-script-editor-atomic-stealer/
Report completeness: Medium
Threats:
Clickfix_technique
Amos_stealer
Victims:
Macos users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.002, T1059.004, T1105, T1140, T1204.001, T1222.002
IOCs:
Url: 3
Domain: 1
Hash: 1
Soft:
macOS, curl
Algorithms:
sha256, gzip, base64
Languages:
applescript
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2026 ClickFix technique uses Script Editor instead of Terminal on macOS https://www.jamf.com/blog/clickfix-macos-script-editor-atomic-stealer/ Report completeness: Medium Threats: Clickfix_technique Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория угроз Jamf выявила новый метод атаки на macOS, который использует схему URL-адреса "AppleScript://" для обхода методов использования терминалов, связанных с атаками ClickFix. В этом методе злоумышленники используют редактор сценариев для доставки полезной нагрузки стиллера, Atomic Stealer, обманом заставляя пользователей выполнять предварительно заполненный скрипт после нажатия кнопки на вредоносной веб-странице. Атака извлекает свою полезную нагрузку с помощью команды `curl`, используя флаг `-k`, чтобы избежать проверки сертификата TLS, и выполняет двоичный файл Mach-O в памяти, чтобы избежать обнаружения, демонстрируя эволюцию методов доставки вредоносного ПО.
-----
Jamf Threat Labs недавно выявила новый метод атаки на macOS, который использует схему URL-адресов "AppleScript://" для обхода традиционных методов эксплойтов на основе терминалов, обычно связанных с атаками ClickFix. В этом варианте злоумышленники используют приложение Script Editor в качестве вектора выполнения для доставки полезной нагрузки стиллера, известной как Atomic Stealer. Этот метод представляет собой значительную эволюцию в методологиях атак, поскольку он полностью исключает использование терминала и вместо этого зависит от взаимодействия с пользователем через веб-браузер.
Процесс атаки начинается, когда пользователей обманом заставляют нажать кнопку на вредоносной веб-странице, которая выполняет URL-адрес "AppleScript://". Это действие побуждает браузер запустить редактор сценариев. После открытия пользователь видит предварительно заполненный скрипт, который ему предлагается выполнить. Этот переход от выполнения на основе терминала к редактору сценариев заслуживает внимания, особенно учитывая недавние улучшения безопасности в macOS 26.4, которые внедрили механизмы для проверки вставленных команд в терминале, эффективно создавая барьер для традиционных методов ClickFix.
С точки зрения потока выполнения, конкретное поведение редактора сценариев может варьироваться в зависимости от версии macOS. Например, пользователи macOS Tahoe могут столкнуться с дополнительными запросами, требующими разрешения на сохранение сценария перед его запуском, что представляет собой еще одну потенциальную проблему для злоумышленников. Как только скрипт выполняется, он извлекает свою полезную нагрузку с помощью команды `curl` — в частности, используя флаг `-k` для обхода проверки сертификата TLS, что подвергает систему рискам, связанным с атаками man-in-the-middle. Команда, закодированная в base64, при декодировании извлекает двоичный файл Mach-O из указанного URL-адреса, который идентифицируется как вариант Atomic Stealer. Затем этот двоичный файл настраивается на выполнение непосредственно в памяти, без записи на диск, тем самым избегая распространенных методов обнаружения.
Кроме того, атака включает в себя запутывание с помощью команды `tr` для преобразования закодированных строк в допустимые URL-адреса во время выполнения, демонстрируя адаптацию классических методов доставки вредоносного ПО при сохранении тех же общих поведенческих моделей. Это указывает на тревожную тенденцию, когда противники внедряют инновации и находят новые возможности для эксплуатации даже по мере совершенствования средств защиты, подчеркивая необходимость постоянной бдительности в разведке киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория угроз Jamf выявила новый метод атаки на macOS, который использует схему URL-адреса "AppleScript://" для обхода методов использования терминалов, связанных с атаками ClickFix. В этом методе злоумышленники используют редактор сценариев для доставки полезной нагрузки стиллера, Atomic Stealer, обманом заставляя пользователей выполнять предварительно заполненный скрипт после нажатия кнопки на вредоносной веб-странице. Атака извлекает свою полезную нагрузку с помощью команды `curl`, используя флаг `-k`, чтобы избежать проверки сертификата TLS, и выполняет двоичный файл Mach-O в памяти, чтобы избежать обнаружения, демонстрируя эволюцию методов доставки вредоносного ПО.
-----
Jamf Threat Labs недавно выявила новый метод атаки на macOS, который использует схему URL-адресов "AppleScript://" для обхода традиционных методов эксплойтов на основе терминалов, обычно связанных с атаками ClickFix. В этом варианте злоумышленники используют приложение Script Editor в качестве вектора выполнения для доставки полезной нагрузки стиллера, известной как Atomic Stealer. Этот метод представляет собой значительную эволюцию в методологиях атак, поскольку он полностью исключает использование терминала и вместо этого зависит от взаимодействия с пользователем через веб-браузер.
Процесс атаки начинается, когда пользователей обманом заставляют нажать кнопку на вредоносной веб-странице, которая выполняет URL-адрес "AppleScript://". Это действие побуждает браузер запустить редактор сценариев. После открытия пользователь видит предварительно заполненный скрипт, который ему предлагается выполнить. Этот переход от выполнения на основе терминала к редактору сценариев заслуживает внимания, особенно учитывая недавние улучшения безопасности в macOS 26.4, которые внедрили механизмы для проверки вставленных команд в терминале, эффективно создавая барьер для традиционных методов ClickFix.
С точки зрения потока выполнения, конкретное поведение редактора сценариев может варьироваться в зависимости от версии macOS. Например, пользователи macOS Tahoe могут столкнуться с дополнительными запросами, требующими разрешения на сохранение сценария перед его запуском, что представляет собой еще одну потенциальную проблему для злоумышленников. Как только скрипт выполняется, он извлекает свою полезную нагрузку с помощью команды `curl` — в частности, используя флаг `-k` для обхода проверки сертификата TLS, что подвергает систему рискам, связанным с атаками man-in-the-middle. Команда, закодированная в base64, при декодировании извлекает двоичный файл Mach-O из указанного URL-адреса, который идентифицируется как вариант Atomic Stealer. Затем этот двоичный файл настраивается на выполнение непосредственно в памяти, без записи на диск, тем самым избегая распространенных методов обнаружения.
Кроме того, атака включает в себя запутывание с помощью команды `tr` для преобразования закодированных строк в допустимые URL-адреса во время выполнения, демонстрируя адаптацию классических методов доставки вредоносного ПО при сохранении тех же общих поведенческих моделей. Это указывает на тревожную тенденцию, когда противники внедряют инновации и находят новые возможности для эксплуатации даже по мере совершенствования средств защиты, подчеркивая необходимость постоянной бдительности в разведке киберугроз.
#ParsedReport #CompletenessLow
08-04-2026
CamoLeak: How GitHub Copilot Became An Exfiltration Channel
https://www.blackfog.com/camoleak-how-github-copilot-became-an-exfiltration-channel/
Report completeness: Low
Threats:
Camoleak_vuln
Venom_stealer
Clickfix_technique
Victims:
Developers, Private repositories, Enterprise environments
Geo:
United kingdom, Ireland, London, San francisco
CVEs:
CVE-2025-59145 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1132.001, T1204, T1213, T1552.001
Soft:
Embarcadero, Outlook
08-04-2026
CamoLeak: How GitHub Copilot Became An Exfiltration Channel
https://www.blackfog.com/camoleak-how-github-copilot-became-an-exfiltration-channel/
Report completeness: Low
Threats:
Camoleak_vuln
Venom_stealer
Clickfix_technique
Victims:
Developers, Private repositories, Enterprise environments
Geo:
United kingdom, Ireland, London, San francisco
CVEs:
CVE-2025-59145 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1132.001, T1204, T1213, T1552.001
Soft:
Embarcadero, Outlook
BlackFog
CamoLeak: How GitHub Copilot Became An Exfiltration Channel | BlackFog
CamoLeak turned GitHub Copilot into a silent data exfiltration channel via prompt injection and GitHub's own image proxy. CVSS 9.6.
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2026 CamoLeak: How GitHub Copilot Became An Exfiltration Channel https://www.blackfog.com/camoleak-how-github-copilot-became-an-exfiltration-channel/ Report completeness: Low Threats: Camoleak_vuln Venom_stealer Cl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2025-59145 с оценкой CVSS 9,6 затрагивает чат копилота GitHub, позволяя злоумышленникам извлекать конфиденциальные данные из частных хранилищ с помощью метода под названием CamoLeak. Эта атака включает встраивание скрытых инструкций по вводу подсказок в описания запросов на извлечение, которые активируются, когда разработчики взаимодействуют с Копилотом, заставляя его выполнять поиск конфиденциальной информации, которая затем передается через службу прокси-сервера изображений GitHub, camo.githubusercontent.com . CamoLeak иллюстрирует более широкие риски для инструментов с поддержкой искусственного интеллекта, которые обрабатывают ненадежный контент, потенциально подвергая другие платформы, такие как Microsoft Копилот и Google Workspace, аналогичным угрозам эксфильтрации данных.
-----
CVE-2025-59145 имеет оценку CVSS 9,6 и влияет на чат копилота на GitHub.
Уязвимость позволяет злоумышленникам извлекать исходный код и конфиденциальную информацию из частных хранилищ без выполнения традиционного вредоносного кода.
Этот метод называется CamoLeak и использует возможности искусственного интеллекта с помощью скрытых инструкций, встроенных в описания запросов на извлечение, с использованием невидимых комментариев markdown.
Злоумышленники отправляют запрос на удаление, содержащий эти скрытые инструкции, которые, будучи просмотрены разработчиком, заставляют искусственный интеллект искать конфиденциальную информацию, такую как ключи API.
Захваченные данные кодируются и отправляются через сервис прокси-сервера изображений GitHub, camo.githubusercontent.com таким образом, чтобы имитировать обычные запросы.
Этот метод эксфильтрации обходит обычные средства контроля выхода из сети благодаря легитимности запросов.
Эффективность CamoLeak основана на политике безопасности контента GitHub, которая ограничивает использование ненадежных внешних источников изображений, позволяя атаке выглядеть как стандартная загрузка изображений.
CamoLeak служит прототипом для аналогичных атак на инструменты с поддержкой искусственного интеллекта, которые обрабатывают конфиденциальные данные, потенциально оказывая воздействие на такие платформы, как Microsoft Копилот и Google Workspace.
Хотя GitHub исправил эту уязвимость, это подчеркивает более широкую озабоченность по поводу рисков эксфильтрации данных с помощью инструментов искусственного интеллекта.
По мере распространения инструментов искусственного интеллекта они создают все большую угрозу утечки данных, что требует решений для мониторинга и блокирования передачи конфиденциальных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2025-59145 с оценкой CVSS 9,6 затрагивает чат копилота GitHub, позволяя злоумышленникам извлекать конфиденциальные данные из частных хранилищ с помощью метода под названием CamoLeak. Эта атака включает встраивание скрытых инструкций по вводу подсказок в описания запросов на извлечение, которые активируются, когда разработчики взаимодействуют с Копилотом, заставляя его выполнять поиск конфиденциальной информации, которая затем передается через службу прокси-сервера изображений GitHub, camo.githubusercontent.com . CamoLeak иллюстрирует более широкие риски для инструментов с поддержкой искусственного интеллекта, которые обрабатывают ненадежный контент, потенциально подвергая другие платформы, такие как Microsoft Копилот и Google Workspace, аналогичным угрозам эксфильтрации данных.
-----
CVE-2025-59145 имеет оценку CVSS 9,6 и влияет на чат копилота на GitHub.
Уязвимость позволяет злоумышленникам извлекать исходный код и конфиденциальную информацию из частных хранилищ без выполнения традиционного вредоносного кода.
Этот метод называется CamoLeak и использует возможности искусственного интеллекта с помощью скрытых инструкций, встроенных в описания запросов на извлечение, с использованием невидимых комментариев markdown.
Злоумышленники отправляют запрос на удаление, содержащий эти скрытые инструкции, которые, будучи просмотрены разработчиком, заставляют искусственный интеллект искать конфиденциальную информацию, такую как ключи API.
Захваченные данные кодируются и отправляются через сервис прокси-сервера изображений GitHub, camo.githubusercontent.com таким образом, чтобы имитировать обычные запросы.
Этот метод эксфильтрации обходит обычные средства контроля выхода из сети благодаря легитимности запросов.
Эффективность CamoLeak основана на политике безопасности контента GitHub, которая ограничивает использование ненадежных внешних источников изображений, позволяя атаке выглядеть как стандартная загрузка изображений.
CamoLeak служит прототипом для аналогичных атак на инструменты с поддержкой искусственного интеллекта, которые обрабатывают конфиденциальные данные, потенциально оказывая воздействие на такие платформы, как Microsoft Копилот и Google Workspace.
Хотя GitHub исправил эту уязвимость, это подчеркивает более широкую озабоченность по поводу рисков эксфильтрации данных с помощью инструментов искусственного интеллекта.
По мере распространения инструментов искусственного интеллекта они создают все большую угрозу утечки данных, что требует решений для мониторинга и блокирования передачи конфиденциальных данных.
#ParsedReport #CompletenessHigh
07-04-2026
North Korea’s Contagious Interview Campaign Spreads Across 5 Ecosystems, Delivering Staged RAT Payloads
https://socket.dev/blog/contagious-interview-campaign-spreads-across-5-ecosystems
Report completeness: High
Actors/Campaigns:
Contagious_interview
Threats:
Supply_chain_technique
Anydesk_tool
Victims:
Software developers, Open source software ecosystems, Cryptocurrency wallet users
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 4
Technics: 13
IOCs:
Url: 6
File: 10
Domain: 4
IP: 1
Hash: 3
Email: 1
Soft:
Outlook, logger-base, logkitx, logutilkit, logtrace, Node.js, Linux, macOS
Algorithms:
sha256, zip, base64
Functions:
find_by_key, get_api_url, get_platform, getPlatform, write_log, log_check, log_tempdir, require
Languages:
rust, python, php, javascript, swift
Platforms:
apple
Links:
have more...
07-04-2026
North Korea’s Contagious Interview Campaign Spreads Across 5 Ecosystems, Delivering Staged RAT Payloads
https://socket.dev/blog/contagious-interview-campaign-spreads-across-5-ecosystems
Report completeness: High
Actors/Campaigns:
Contagious_interview
Threats:
Supply_chain_technique
Anydesk_tool
Victims:
Software developers, Open source software ecosystems, Cryptocurrency wallet users
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 4
Technics: 13
IOCs:
Url: 6
File: 10
Domain: 4
IP: 1
Hash: 3
Email: 1
Soft:
Outlook, logger-base, logkitx, logutilkit, logtrace, Node.js, Linux, macOS
Algorithms:
sha256, zip, base64
Functions:
find_by_key, get_api_url, get_platform, getPlatform, write_log, log_check, log_tempdir, require
Languages:
rust, python, php, javascript, swift
Platforms:
apple
Links:
have more...
https://socket.dev/go/package/github.com/golangorg/formstashsocket.dev
North Korea’s Contagious Interview Campaign Spreads Across 5 Ecosystems, Delivering Staged RAT Payloads
Malicious packages published to npm, PyPI, Go Modules, crates.io, and Packagist impersonate developer tooling to fetch staged malware, steal credentials and wallets, and enable remote access.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-04-2026 North Korea’s Contagious Interview Campaign Spreads Across 5 Ecosystems, Delivering Staged RAT Payloads https://socket.dev/blog/contagious-interview-campaign-spreads-across-5-ecosystems Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские злоумышленники инициировали кампанию "Contagious Interview", внедряя вредоносные пакеты в экосистемы с открытым исходным кодом, такие как npm и PyPI. Эти вводящие в заблуждение пакеты, которые выдают себя Маскировку под законные инструменты разработчика, позволяют распространять Троянские программы удаленного доступа (RATs), предназначенные для кражи конфиденциальной информации, включая учетные данные и криптовалютные кошельки. Операция характеризуется изощренной тактикой уклонения, включая запутанный код и индивидуальные механизмы доставки, предполагающие методичное использование Цепочек поставок программного обеспечения для поддержания постоянного доступа.
-----
Северокорейские злоумышленники запустили масштабную кампанию под названием "Contagious Interview", использующую вредоносные пакеты в нескольких экосистемах с открытым исходным кодом, включая модули npm, PyPI, Go, crates.io , и упаковщик. Кампания характеризуется использованием обманчивых пакетов, выдающих себя за законные инструменты разработчика, для развертывания поэтапных Троянских программ удаленного доступа (RATs), кражи конфиденциальной информации и получения несанкционированного доступа.
Вредоносные пакеты выдают себя за законные инструменты разработчика, такие как библиотеки для отладки и ведения журнала, в то же время внедряя загрузчики вредоносного ПО, которые извлекают и выполняют вторичные полезные нагрузки из инфраструктуры, контролируемой злоумышленником. Конкретные примеры включают целевые загрузки в формате ZIP-архивов, сложные сценарии, скрытые в кажущихся безобидными функциях, и стратегию маскировки вредоносного кода за обычной логикой приложения. Например, пакет npm `dev-log-core` выполняет полезную нагрузку в кодировке base64 в памяти при активации.
Основной целью этой кампании, по-видимому, является операция стиллера информации, нацеленная на учетные данные, хранящиеся в браузерах и Менеджерах паролей, наряду с информацией о кошельке криптовалюты. Специфичный для Windows вариант, обозначенный как "license-utils-kit", вызывает особое беспокойство, поскольку он включает в себя широкий спектр функций для удаленного доступа, Регистрации нажатий клавиш и кражи конфиденциальных файлов.
Инфраструктура злоумышленников включает в себя различные домены, которые облегчают поиск вредоносных полезных данных, с уникальными механизмами доставки, адаптированными к различным экосистемам. В ходе анализа было отмечено последовательное использование названий пакетов, методов и операционных шаблонов, которые предполагают методичное внедрение этих вредоносных инструментов.
Вредоносная активность охватывает множество экосистем, что подразумевает, что эти пакеты не только предназначены для немедленного использования, но и служат постоянными каналами доступа для злоумышленников. Приписывание этого вредоносного поведения северокорейским акторам основано на устоявшейся практике, связанной с операцией Contagious Interview, которая активно нацелена на сообщества с открытым исходным кодом в качестве точки входа в Supply chain.
Что касается тактики MITRE ATT&CK, в кампании используется несколько методов, включая компрометацию зависимостей программного обеспечения, маскировку вредоносных действий с помощью законных пространств имен и размещение вредоносного ПО таким образом, чтобы с меньшей вероятностью поднять флаги при случайном просмотре. Поскольку шаблоны появляются в различных языках программирования, эта операция раскрывает изощренную попытку использовать программное обеспечение с открытым исходным кодом в качестве средства для осуществления злонамеренных намерений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские злоумышленники инициировали кампанию "Contagious Interview", внедряя вредоносные пакеты в экосистемы с открытым исходным кодом, такие как npm и PyPI. Эти вводящие в заблуждение пакеты, которые выдают себя Маскировку под законные инструменты разработчика, позволяют распространять Троянские программы удаленного доступа (RATs), предназначенные для кражи конфиденциальной информации, включая учетные данные и криптовалютные кошельки. Операция характеризуется изощренной тактикой уклонения, включая запутанный код и индивидуальные механизмы доставки, предполагающие методичное использование Цепочек поставок программного обеспечения для поддержания постоянного доступа.
-----
Северокорейские злоумышленники запустили масштабную кампанию под названием "Contagious Interview", использующую вредоносные пакеты в нескольких экосистемах с открытым исходным кодом, включая модули npm, PyPI, Go, crates.io , и упаковщик. Кампания характеризуется использованием обманчивых пакетов, выдающих себя за законные инструменты разработчика, для развертывания поэтапных Троянских программ удаленного доступа (RATs), кражи конфиденциальной информации и получения несанкционированного доступа.
Вредоносные пакеты выдают себя за законные инструменты разработчика, такие как библиотеки для отладки и ведения журнала, в то же время внедряя загрузчики вредоносного ПО, которые извлекают и выполняют вторичные полезные нагрузки из инфраструктуры, контролируемой злоумышленником. Конкретные примеры включают целевые загрузки в формате ZIP-архивов, сложные сценарии, скрытые в кажущихся безобидными функциях, и стратегию маскировки вредоносного кода за обычной логикой приложения. Например, пакет npm `dev-log-core` выполняет полезную нагрузку в кодировке base64 в памяти при активации.
Основной целью этой кампании, по-видимому, является операция стиллера информации, нацеленная на учетные данные, хранящиеся в браузерах и Менеджерах паролей, наряду с информацией о кошельке криптовалюты. Специфичный для Windows вариант, обозначенный как "license-utils-kit", вызывает особое беспокойство, поскольку он включает в себя широкий спектр функций для удаленного доступа, Регистрации нажатий клавиш и кражи конфиденциальных файлов.
Инфраструктура злоумышленников включает в себя различные домены, которые облегчают поиск вредоносных полезных данных, с уникальными механизмами доставки, адаптированными к различным экосистемам. В ходе анализа было отмечено последовательное использование названий пакетов, методов и операционных шаблонов, которые предполагают методичное внедрение этих вредоносных инструментов.
Вредоносная активность охватывает множество экосистем, что подразумевает, что эти пакеты не только предназначены для немедленного использования, но и служат постоянными каналами доступа для злоумышленников. Приписывание этого вредоносного поведения северокорейским акторам основано на устоявшейся практике, связанной с операцией Contagious Interview, которая активно нацелена на сообщества с открытым исходным кодом в качестве точки входа в Supply chain.
Что касается тактики MITRE ATT&CK, в кампании используется несколько методов, включая компрометацию зависимостей программного обеспечения, маскировку вредоносных действий с помощью законных пространств имен и размещение вредоносного ПО таким образом, чтобы с меньшей вероятностью поднять флаги при случайном просмотре. Поскольку шаблоны появляются в различных языках программирования, эта операция раскрывает изощренную попытку использовать программное обеспечение с открытым исходным кодом в качестве средства для осуществления злонамеренных намерений.