CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 07-04-2026 Leveling Up with NightSpire Ransomware https://www.huntress.com/blog/nightspire-ransomware Report completeness: Medium Actors/Campaigns: Akira_ransomware Threats: Nightspire Akira_ransomware Shadow_copies_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель NightSpire, выявленная в феврале 2025 года, демонстрирует сложную операционную модель, которая может соответствовать характеристикам программы-вымогателя как услуги. Первоначальный доступ обычно осуществляется по Протоколу удаленного рабочего стола (RDP), при этом такие инструменты, как Chrome Remoting Desktop и MEGASync, облегчают закрепление и эксфильтрацию данных, что означает отказ от использования встроенных утилит Windows. В процессе шифрования файлам присваивается расширение ".nspire", отражающее адаптивную тактику и подчеркивающее эволюционирующую и непредсказуемую природу угроз со стороны программ-вымогателей.
-----

Анализ программы-вымогателя NightSpire раскрывает сложные детали ее работы и поведения в контексте меняющегося ландшафта программ-вымогателей. Первоначально обнаруженный в феврале 2025 года, NightSpire стал предметом дискуссий относительно его операционной модели, с противоречивыми оценками того, работает ли он как программа-вымогатель как услуга (RaaS). В то время как некоторые исследователи утверждают, что это закрытая операция без филиалов, другие отчеты предполагают, что ее функциональность соответствует характеристикам RaaS, что указывает на возможность варьирования тактики и методов, используемых различными филиалами.

Важно отметить, что оперативные механизмы инцидентов NightSpire дают представление об эволюционирующем характере его атак. В примечательном случае в марте 2026 года сообщалось об обнаружении программы-вымогателя NightSpire после установки агента безопасности, что позволяет предположить, что злоумышленник закрепился до обнаружения. Первоначальный доступ был получен с помощью Протокола удаленного рабочего стола (RDP), за которым последовала установка различных инструментов, включая Chrome Remoting Desktop и MEGASync, которые, вероятно, использовались для закрепления и эксфильтрации данных. Этот процесс продемонстрировал использование неродных утилит, что указывает на отклонение от ранее наблюдавшейся зависимости от встроенных утилит Windows при атаках программ-вымогателей.

Вредоносные действия включали использование Everything для поиска файлов, 7Zip для архивации данных и WPS Office для дополнительных функций. Эти инструменты указывают на преднамеренный выбор для внедрения внешнего программного обеспечения в среду компрометации, которое будет использоваться для облегчения перемещения внутри компании и сбора данных. Хотя в записке о выкупе был указан объем зашифрованных данных и приведены подробности атаки, остается неопределенность в отношении фактического объема и характера отфильтрованных данных.

Важное наблюдение вытекло из нюансов процесса шифрования файлов NightSpire's, который, как было отмечено, добавлял расширение ".nspire" к зашифрованным файлам. Анализ предыдущего инцидента в декабре 2025 года показал вариативность тактики и методов, подчеркнув вероятность адаптации в ответ на меняющиеся меры безопасности или возможные изменения оператора с течением времени. Различия в содержании писем с требованием выкупа и поведении организаций указывают на возможность того, что NightSpire может либо отражать различия в методах работы организации, либо отражать более широкие тенденции в атаках программ-вымогателей, при которых базовая технология часто обновляется.

Расхождения между отчетами об инцидентах подчеркивают непредсказуемый характер угроз, создаваемых вариантами RaaS. По мере изменения стилей атак задача заключается в отслеживании точных показателей компрометации (IOCs) и понимании различных методологий злоумышленников. Аналитики подчеркивают важность адаптации средств защиты для динамичного реагирования на эти меняющиеся тактики, чтобы эффективно снизить риск проникновения программ-вымогателей. В целом, эксплуатационные характеристики NightSpire отражают сложный ландшафт программ-вымогателей на сегодняшний день, иллюстрируя, как принадлежность и методы могут существенно изменить динамику атак.
#ParsedReport #CompletenessLow
08-04-2026

Velora (formerly ParaSwap) SDK Version 9.4.1 Compromised And Installing Malware

https://opensourcemalware.com/blog/velora-hacked

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Web3, Defi, Cryptocurrency trading applications, Developers

Industry:
Critical_infrastructure

TTPs:
Tactics: 5
Technics: 0

IOCs:
IP: 1
File: 5

Soft:
Velora, ParaSwap, curl, macOS, Node.js, Linux, Dependabot

Algorithms:
base64

Platforms:
cross-platform

Links:
have more...
https://github.com/VeloraDEX/paraswap-sdk/issues
#ParsedReport #CompletenessMedium
08-04-2026

ClickFix technique uses Script Editor instead of Terminal on macOS

https://www.jamf.com/blog/clickfix-macos-script-editor-atomic-stealer/

Report completeness: Medium

Threats:
Clickfix_technique
Amos_stealer

Victims:
Macos users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.002, T1059.004, T1105, T1140, T1204.001, T1222.002

IOCs:
Url: 3
Domain: 1
Hash: 1

Soft:
macOS, curl

Algorithms:
sha256, gzip, base64

Languages:
applescript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2026 ClickFix technique uses Script Editor instead of Terminal on macOS https://www.jamf.com/blog/clickfix-macos-script-editor-atomic-stealer/ Report completeness: Medium Threats: Clickfix_technique Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Лаборатория угроз Jamf выявила новый метод атаки на macOS, который использует схему URL-адреса "AppleScript://" для обхода методов использования терминалов, связанных с атаками ClickFix. В этом методе злоумышленники используют редактор сценариев для доставки полезной нагрузки стиллера, Atomic Stealer, обманом заставляя пользователей выполнять предварительно заполненный скрипт после нажатия кнопки на вредоносной веб-странице. Атака извлекает свою полезную нагрузку с помощью команды `curl`, используя флаг `-k`, чтобы избежать проверки сертификата TLS, и выполняет двоичный файл Mach-O в памяти, чтобы избежать обнаружения, демонстрируя эволюцию методов доставки вредоносного ПО.
-----

Jamf Threat Labs недавно выявила новый метод атаки на macOS, который использует схему URL-адресов "AppleScript://" для обхода традиционных методов эксплойтов на основе терминалов, обычно связанных с атаками ClickFix. В этом варианте злоумышленники используют приложение Script Editor в качестве вектора выполнения для доставки полезной нагрузки стиллера, известной как Atomic Stealer. Этот метод представляет собой значительную эволюцию в методологиях атак, поскольку он полностью исключает использование терминала и вместо этого зависит от взаимодействия с пользователем через веб-браузер.

Процесс атаки начинается, когда пользователей обманом заставляют нажать кнопку на вредоносной веб-странице, которая выполняет URL-адрес "AppleScript://". Это действие побуждает браузер запустить редактор сценариев. После открытия пользователь видит предварительно заполненный скрипт, который ему предлагается выполнить. Этот переход от выполнения на основе терминала к редактору сценариев заслуживает внимания, особенно учитывая недавние улучшения безопасности в macOS 26.4, которые внедрили механизмы для проверки вставленных команд в терминале, эффективно создавая барьер для традиционных методов ClickFix.

С точки зрения потока выполнения, конкретное поведение редактора сценариев может варьироваться в зависимости от версии macOS. Например, пользователи macOS Tahoe могут столкнуться с дополнительными запросами, требующими разрешения на сохранение сценария перед его запуском, что представляет собой еще одну потенциальную проблему для злоумышленников. Как только скрипт выполняется, он извлекает свою полезную нагрузку с помощью команды `curl` — в частности, используя флаг `-k` для обхода проверки сертификата TLS, что подвергает систему рискам, связанным с атаками man-in-the-middle. Команда, закодированная в base64, при декодировании извлекает двоичный файл Mach-O из указанного URL-адреса, который идентифицируется как вариант Atomic Stealer. Затем этот двоичный файл настраивается на выполнение непосредственно в памяти, без записи на диск, тем самым избегая распространенных методов обнаружения.

Кроме того, атака включает в себя запутывание с помощью команды `tr` для преобразования закодированных строк в допустимые URL-адреса во время выполнения, демонстрируя адаптацию классических методов доставки вредоносного ПО при сохранении тех же общих поведенческих моделей. Это указывает на тревожную тенденцию, когда противники внедряют инновации и находят новые возможности для эксплуатации даже по мере совершенствования средств защиты, подчеркивая необходимость постоянной бдительности в разведке киберугроз.
#ParsedReport #CompletenessLow
08-04-2026

CamoLeak: How GitHub Copilot Became An Exfiltration Channel

https://www.blackfog.com/camoleak-how-github-copilot-became-an-exfiltration-channel/

Report completeness: Low

Threats:
Camoleak_vuln
Venom_stealer
Clickfix_technique

Victims:
Developers, Private repositories, Enterprise environments

Geo:
United kingdom, Ireland, London, San francisco

CVEs:
CVE-2025-59145 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1132.001, T1204, T1213, T1552.001

Soft:
Embarcadero, Outlook
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2026 CamoLeak: How GitHub Copilot Became An Exfiltration Channel https://www.blackfog.com/camoleak-how-github-copilot-became-an-exfiltration-channel/ Report completeness: Low Threats: Camoleak_vuln Venom_stealer Cl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Уязвимость CVE-2025-59145 с оценкой CVSS 9,6 затрагивает чат копилота GitHub, позволяя злоумышленникам извлекать конфиденциальные данные из частных хранилищ с помощью метода под названием CamoLeak. Эта атака включает встраивание скрытых инструкций по вводу подсказок в описания запросов на извлечение, которые активируются, когда разработчики взаимодействуют с Копилотом, заставляя его выполнять поиск конфиденциальной информации, которая затем передается через службу прокси-сервера изображений GitHub, camo.githubusercontent.com . CamoLeak иллюстрирует более широкие риски для инструментов с поддержкой искусственного интеллекта, которые обрабатывают ненадежный контент, потенциально подвергая другие платформы, такие как Microsoft Копилот и Google Workspace, аналогичным угрозам эксфильтрации данных.
-----

CVE-2025-59145 имеет оценку CVSS 9,6 и влияет на чат копилота на GitHub.

Уязвимость позволяет злоумышленникам извлекать исходный код и конфиденциальную информацию из частных хранилищ без выполнения традиционного вредоносного кода.

Этот метод называется CamoLeak и использует возможности искусственного интеллекта с помощью скрытых инструкций, встроенных в описания запросов на извлечение, с использованием невидимых комментариев markdown.

Злоумышленники отправляют запрос на удаление, содержащий эти скрытые инструкции, которые, будучи просмотрены разработчиком, заставляют искусственный интеллект искать конфиденциальную информацию, такую как ключи API.

Захваченные данные кодируются и отправляются через сервис прокси-сервера изображений GitHub, camo.githubusercontent.com таким образом, чтобы имитировать обычные запросы.

Этот метод эксфильтрации обходит обычные средства контроля выхода из сети благодаря легитимности запросов.

Эффективность CamoLeak основана на политике безопасности контента GitHub, которая ограничивает использование ненадежных внешних источников изображений, позволяя атаке выглядеть как стандартная загрузка изображений.

CamoLeak служит прототипом для аналогичных атак на инструменты с поддержкой искусственного интеллекта, которые обрабатывают конфиденциальные данные, потенциально оказывая воздействие на такие платформы, как Microsoft Копилот и Google Workspace.

Хотя GitHub исправил эту уязвимость, это подчеркивает более широкую озабоченность по поводу рисков эксфильтрации данных с помощью инструментов искусственного интеллекта.

По мере распространения инструментов искусственного интеллекта они создают все большую угрозу утечки данных, что требует решений для мониторинга и блокирования передачи конфиденциальных данных.
#ParsedReport #CompletenessHigh
07-04-2026

North Korea’s Contagious Interview Campaign Spreads Across 5 Ecosystems, Delivering Staged RAT Payloads

https://socket.dev/blog/contagious-interview-campaign-spreads-across-5-ecosystems

Report completeness: High

Actors/Campaigns:
Contagious_interview

Threats:
Supply_chain_technique
Anydesk_tool

Victims:
Software developers, Open source software ecosystems, Cryptocurrency wallet users

Industry:
Financial

Geo:
North korea

TTPs:
Tactics: 4
Technics: 13

IOCs:
Url: 6
File: 10
Domain: 4
IP: 1
Hash: 3
Email: 1

Soft:
Outlook, logger-base, logkitx, logutilkit, logtrace, Node.js, Linux, macOS

Algorithms:
sha256, zip, base64

Functions:
find_by_key, get_api_url, get_platform, getPlatform, write_log, log_check, log_tempdir, require

Languages:
rust, python, php, javascript, swift

Platforms:
apple

Links:
have more...
https://socket.dev/go/package/github.com/golangorg/formstash
CTT Report Hub
#ParsedReport #CompletenessHigh 07-04-2026 North Korea’s Contagious Interview Campaign Spreads Across 5 Ecosystems, Delivering Staged RAT Payloads https://socket.dev/blog/contagious-interview-campaign-spreads-across-5-ecosystems Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейские злоумышленники инициировали кампанию "Contagious Interview", внедряя вредоносные пакеты в экосистемы с открытым исходным кодом, такие как npm и PyPI. Эти вводящие в заблуждение пакеты, которые выдают себя Маскировку под законные инструменты разработчика, позволяют распространять Троянские программы удаленного доступа (RATs), предназначенные для кражи конфиденциальной информации, включая учетные данные и криптовалютные кошельки. Операция характеризуется изощренной тактикой уклонения, включая запутанный код и индивидуальные механизмы доставки, предполагающие методичное использование Цепочек поставок программного обеспечения для поддержания постоянного доступа.
-----

Северокорейские злоумышленники запустили масштабную кампанию под названием "Contagious Interview", использующую вредоносные пакеты в нескольких экосистемах с открытым исходным кодом, включая модули npm, PyPI, Go, crates.io , и упаковщик. Кампания характеризуется использованием обманчивых пакетов, выдающих себя за законные инструменты разработчика, для развертывания поэтапных Троянских программ удаленного доступа (RATs), кражи конфиденциальной информации и получения несанкционированного доступа.

Вредоносные пакеты выдают себя за законные инструменты разработчика, такие как библиотеки для отладки и ведения журнала, в то же время внедряя загрузчики вредоносного ПО, которые извлекают и выполняют вторичные полезные нагрузки из инфраструктуры, контролируемой злоумышленником. Конкретные примеры включают целевые загрузки в формате ZIP-архивов, сложные сценарии, скрытые в кажущихся безобидными функциях, и стратегию маскировки вредоносного кода за обычной логикой приложения. Например, пакет npm `dev-log-core` выполняет полезную нагрузку в кодировке base64 в памяти при активации.

Основной целью этой кампании, по-видимому, является операция стиллера информации, нацеленная на учетные данные, хранящиеся в браузерах и Менеджерах паролей, наряду с информацией о кошельке криптовалюты. Специфичный для Windows вариант, обозначенный как "license-utils-kit", вызывает особое беспокойство, поскольку он включает в себя широкий спектр функций для удаленного доступа, Регистрации нажатий клавиш и кражи конфиденциальных файлов.

Инфраструктура злоумышленников включает в себя различные домены, которые облегчают поиск вредоносных полезных данных, с уникальными механизмами доставки, адаптированными к различным экосистемам. В ходе анализа было отмечено последовательное использование названий пакетов, методов и операционных шаблонов, которые предполагают методичное внедрение этих вредоносных инструментов.

Вредоносная активность охватывает множество экосистем, что подразумевает, что эти пакеты не только предназначены для немедленного использования, но и служат постоянными каналами доступа для злоумышленников. Приписывание этого вредоносного поведения северокорейским акторам основано на устоявшейся практике, связанной с операцией Contagious Interview, которая активно нацелена на сообщества с открытым исходным кодом в качестве точки входа в Supply chain.

Что касается тактики MITRE ATT&CK, в кампании используется несколько методов, включая компрометацию зависимостей программного обеспечения, маскировку вредоносных действий с помощью законных пространств имен и размещение вредоносного ПО таким образом, чтобы с меньшей вероятностью поднять флаги при случайном просмотре. Поскольку шаблоны появляются в различных языках программирования, эта операция раскрывает изощренную попытку использовать программное обеспечение с открытым исходным кодом в качестве средства для осуществления злонамеренных намерений.
#ParsedReport #CompletenessMedium
08-04-2026

Notorious hacker returns with a new Mac stealer targeting $10K+ crypto wallets

https://moonlock.com/notorious-hacker-returns-notnullosx-stealer

Report completeness: Medium

Actors/Campaigns:
Ping3r

Threats:
Clickfix_technique
Notnullosx
Garble_tool
Supply_chain_technique
Traffer_technique
Cthulhu_stealer
Amos_stealer
Banshee
Poseidon_stealer

Victims:
Macos users, Cryptocurrency users, Developers

Geo:
Ukrainian, Ukraine, Spain, Vietnam, Taiwan, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1036, T1041, T1059.004, T1071.001, T1074.001, T1105, T1204.002, T1204.004, have more...

IOCs:
Url: 2
Hash: 9
File: 6
Domain: 4
IP: 2

Soft:
macOS, Gatekeeper, iMessage, Firefox, Telegram, Chrome, IndexedDB, Ledger Live, curl

Wallets:
bitcoincore, electrum, wassabi, exodus_wallet, trezor, metamask

Algorithms:
sha256, pbkdf2, base64, 3des, gzip, aes-cbc

Functions:
SetOffline, WriteOutbox

Platforms:
apple, arm
CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2026 Notorious hacker returns with a new Mac stealer targeting $10K+ crypto wallets https://moonlock.com/notorious-hacker-returns-notnullosx-stealer Report completeness: Medium Actors/Campaigns: Ping3r Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО notnullOSX, разработанное печально известной 0xFFF, специально нацелено на пользователей macOS с активами в криптовалюте свыше 10 000 долларов. Он использует тактику социальной инженерии с помощью поддельных документов Google и вредоносных файлов DMG для доставки вредоносного ПО, которое обходит систему безопасности macOS, получая полный доступ к диску. После установки его модульная архитектура обеспечивает эксфильтрацию конфиденциальных данных, таких как iMessages, учетные данные браузера и информация о криптовалюте, поддерживая непрерывную связь с инфраструктурой управления через WebSocket.
-----

В начале 2026 года новый похититель macOS под названием notnullOSX появился от известного разработчика вредоносного ПО, ранее известного как 0xFFF. Это вредоносное ПО специально нацелено на криптовалютные кошельки, в которых хранится более 10 000 долларов, и распространяется с помощью схем социальной инженерии, включающих ClickFix и вредоносные DMG-файлы. Первоначальные обнаружения notnullOSX были зафиксированы лабораторией Moonlock 30 марта 2026 года, в основном во Вьетнаме, Тайване и Испании.

Способ входа для этого вредоносного ПО использует поддельный документ Google, который вводит пользователей в заблуждение, заставляя их полагать, что они должны устранить ошибку шифрования. Жертвам предлагается выбрать варианты, которые приводят к доставке вредоносного ПО. Угроза действует через партнерскую панель, которая требует подробной информации о жертвах, уделяя особое внимание целям со значительными запасами криптовалюты.

Метод доставки ClickFix использует терминальную команду в кодировке base64 для загрузки и выполнения двоичного файла Mach-O. Этот двоичный файл предназначен для обхода функций безопасности macOS, в частности фреймворка TCC (Прозрачность, согласие и контроль), путем обмана пользователей с целью предоставления полного доступа к диску (FDA) для вредоносного ПО. После получения FDA notnullOSX может получать доступ к защищенным каталогам без дополнительных запросов пользователя, собирая такие данные, как сообщения, заметки, файлы cookie и учетные данные для аутентификации.

Альтернативным методом установки вредоносного ПО является файл DMG, содержащий, казалось бы, законное приложение wallSpace.app. Стратегия распространения notnullOSX также предполагает Маскировку под авторитетное программное обеспечение, предлагаемое через захваченные каналы YouTube, которые продвигают вредоносное ПО, замаскированное под приложение.

После запуска вредоносного ПО его архитектура становится модульной, что позволяет загружать отдельные двоичные файлы для каждого целевого типа данных. Ключевые модули включают, среди прочего, BrowserGrab, CryptoWalletsGrab, iMessageGrab и TelegramGrab. Эти компоненты извлекают конфиденциальную информацию, включая историю сообщений iMessage, учетные данные браузера и данные криптовалютного кошелька. Особенно важный модуль под названием ReplaceApp позволяет вредоносному ПО заменять подлинные приложения кошелька Аппаратного обеспечения троянскими версиями, подчеркивая его способность перехватывать исходные фразы.

NotnullOSX поддерживает постоянное подключение к своей инфраструктуре управления (C2) через канал WebSocket, что отличает его от типичных стиллеров, которые работают только в режиме одноразовой связи. Это соединение позволяет операторам непрерывно отдавать команды и получать данные.

Таким образом, notnullOSX представляет собой новое поколение изощренного вредоносного ПО, нацеленного на пользователей macOS, особенно тех, кто занимается криптовалютой, используя передовые методы социальной инженерии, модульный дизайн и постоянные коммуникации C2. Продолжающаяся разработка такой специализированной угрозы подчеркивает эволюционирующий ландшафт киберугроз, специально нацеленных на важные цели. Пользователи и службы безопасности должны сохранять бдительность в отношении таких атак, которые используют доверие и технические знания в экосистеме macOS.
#ParsedReport #CompletenessHigh
08-04-2026

Beyond BITTER: MENA Civil Society Targeted in Hack-For-Hire Operation Linked to BITTER APT

https://security.lookout.com/threat-intelligence/article/bitter-hack-for-hire

Report completeness: High

Actors/Campaigns:
Bitter (motivation: cyber_espionage)
Bahamut

Threats:
Hack-for-hire_technique
Prospy
Spear-phishing_technique
Darksword_exploitkit
Coruna_tool
Tospy
Sockpuppet_vuln
Qshing_technique
Dracarys
Bitterdawn

Victims:
Civil society, Journalists, Opposition politicians, Government officials, Government entities

Industry:
Telco, Government, Energy, Education, Financial, Military

Geo:
United kingdom, Egypt, China, Saudi arabia, Arab emirates, Pakistan, Mena, Bahraini, Bahrain, Egyptian, Indian, Middle east, Bangladesh, Asia, United arab emirates, Columbia, Lebanon, Turkey, Russian

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1041, T1056.003, T1071.001, T1082, T1083, T1119, T1204.001, T1566.002, have more...

IOCs:
Hash: 14
Url: 11
Domain: 14

Soft:
Android, ChromeOS, iMessage, Zoom, Microsoft Teams, Microsoft Office 365, Google Play, Telegram, Whatsapp, Twitter, have more...

Algorithms:
zip, sha1

Languages:
java, php, javascript, kotlin

Platforms:
apple

Links:
https://github.com/stamparm/maltrail
https://github.com/stamparm/maltrail/blob/master/trails/static/malware/apt\_BITTER.txt#L1428
CTT Report Hub
#ParsedReport #CompletenessHigh 08-04-2026 Beyond BITTER: MENA Civil Society Targeted in Hack-For-Hire Operation Linked to BITTER APT https://security.lookout.com/threat-intelligence/article/bitter-hack-for-hire Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была выявлена преступная хакерская кампания, связанная с группой BITTER APT, которая с 2022 года нацелена на членов гражданского общества на Ближнем Востоке с использованием сложного вредоносного ПО под названием ProSpy. Это вредоносное ПО, имитирующее защищенные приложения для обмена сообщениями и использующее двухэтапный метод доставки фишинга, собирает конфиденциальные данные при взаимодействии с серверами управления. Операция отражает сдвиг в сторону деятельности hack-for-hire, что указывает на более широкий спектр целей, выходящий за рамки государственных структур.
-----

Недавние расследования преступной хакерской кампании выявили продолжающуюся операцию hack-for-hire, связанную с группой BITTER APT, которая с 2022 года в первую очередь нацелена на членов гражданского общества на Ближнем Востоке. В кампании используется сложное вредоносное ПО, в частности ProSpy, которое маскируется под защищенные приложения для обмена сообщениями, нацеливаясь на жертв фишинг-атак через Социальные сети и коммуникационные платформы. Эта операция демонстрирует сочетание передовых методов вторжения и базовых стратегий социальной инженерии для компрометации лиц, заботящихся о безопасности, включая журналистов и политиков.

Вредоносное ПО ProSpy, выявленное в ходе расследования, характеризуется своим дизайном и функциональностью, построенным с использованием языка Kotlin. Он может похвастаться надежной архитектурой с рабочими классами для эффективного управления задачами сбора данных и эксфильтрации. ProSpy собирает различные конфиденциальные данные, включая контакты, SMS-сообщения и файлы на основе MIME-типов (например, документы и мультимедиа), и взаимодействует с серверами управления (C2), используя идентифицируемые конечные точки. Вредоносное ПО распространяется с помощью двухэтапного фишинга: первоначальный контакт с целью через приложения для обмена сообщениями, выдающие себя за пользователей, за которым следует запрос на загрузку вредоносного программного обеспечения по Целевому фишингу со ссылками.

Инфраструктура фишинга, связанная с кампанией BITTER linked, особенно обширна и использует домены, имитирующие авторитетные коммуникационные сервисы. Это включает в себя сложные механизмы кражи учетных данных из веб-версий приложений для обмена зашифрованными сообщениями, таких как Signal. Конкретные модели доменных имен, которые служат приманками для фишинга, указывают на целенаправленные подходы к социальной инженерии, ориентированные на различные сервисы, такие как Microsoft, Apple и другие, которые могли бы привлечь внимание членов гражданского общества и правительственных чиновников.

С точки зрения атрибуции, расследование предполагает, что BITTER, возможно, работает в качестве hack-for-hire, подчеркивая потенциальный сдвиг от их обычного внимания к правительственным структурам к целям гражданского общества в регионе БВСА. Это может быть связано с дублированием ресурсов или расширением сферы деятельности BITTER. Предыдущие связи между BITTER и известными операциями hack-for-hire подкрепляют эту теорию, предполагая сотрудничество или конвергенцию усилий.

Появление вредоносного ПО для мобильных устройств, такого как ProSpy, в качестве основного метода шпионажа подчеркивает сохраняющиеся уязвимости, с которыми сталкиваются организации гражданского общества. Поскольку цифровой ландшафт продолжает развиваться, понимание и смягчение этих угроз имеет решающее значение для групп риска. Полученные результаты служат важным предупреждением для организаций и частных лиц, требующим повышенной осведомленности и превентивных мер против таких киберугроз.
#ParsedReport #CompletenessMedium
08-04-2026

FortiGate CVE-2025-59718 Exploitation: Incident Response Findings

https://www.rapid7.com/blog/post/ve-fortigate-cve-2025-59718-exploitation-incident-response-ir-findings

Report completeness: Medium

Actors/Campaigns:
Akira_ransomware

Threats:
Mimikatz_tool
Credential_dumping_technique
Advanced-port-scanner_tool
Akira_ransomware

Victims:
Fortigate appliances, Firewalls, Internal network hosts, Virtualization platforms, Domain controllers, Backup infrastructure

Industry:
Critical_infrastructure

CVEs:
CVE-2025-59718 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.22, <7.2.15, <7.4.11, <7.6.4)
- fortinet fortiswitchmanager (<7.0.6, <7.2.7)
- fortinet fortios (<7.0.18, <7.2.12, <7.4.9, <7.6.4)


TTPs:
Tactics: 7
Technics: 9

IOCs:
IP: 12
File: 6
Domain: 1

Soft:
PsExec, Windows Registry, sysinternals, Velociraptor