#ParsedReport #CompletenessLow
22-05-2026
Malicious Postinstall Hook Found Across 700+ GitHub Repositories, Including Packagist and Node.js Projects
https://socket.dev/blog/malicious-postinstall-hook-found-across-700-github-repos
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github repositories, Packagist packages, Php projects, Node.js projects, Ci cd workflows
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.005, T1059.004, T1105, T1195.001, T1564.001
IOCs:
File: 2
Soft:
Node.js, Linux, curl, Laravel, Alpine, Livewire
Languages:
javascript, php
Links:
have more...
22-05-2026
Malicious Postinstall Hook Found Across 700+ GitHub Repositories, Including Packagist and Node.js Projects
https://socket.dev/blog/malicious-postinstall-hook-found-across-700-github-repos
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github repositories, Packagist packages, Php projects, Node.js projects, Ci cd workflows
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1059.004, T1105, T1195.001, T1564.001
IOCs:
File: 2
Soft:
Node.js, Linux, curl, Laravel, Alpine, Livewire
Languages:
javascript, php
Links:
https://github.com/moritz-sauer-13/silverstripe-cms-theme/commit/7825479https://github.com/thedevdojo/wave/commit/8f9127ahttps://github.com/crosiersource/crosierlib-base/commit/551c319have more...
Socket
Malicious Postinstall Hook Found Across 700+ GitHub Reposito...
Socket found a malicious postinstall hook across 700+ GitHub repos, including PHP packages on Packagist and Node.js project repositories.
CTT Report Hub
#ParsedReport #CompletenessLow 22-05-2026 Malicious Postinstall Hook Found Across 700+ GitHub Repositories, Including Packagist and Node.js Projects https://socket.dev/blog/malicious-postinstall-hook-found-across-700-github-repos Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Координированная атака на цепочку поставок привела к компрометации более 700 репозиториев GitHub, включая проекты на PHP и Node.js, путем внедрения вредоносного postinstall-хука в затронутые пакеты Composer. Этот скрипт, обнаруженный в файлах `package.json`, загружает несанкционированный бинарный файл, обходя меры безопасности HTTPS, и потенциально нацелен на рабочие процессы CI/CD. Инцидент подчеркивает необходимость комплексного сканирования всех файлов репозитория, поскольку вредоносные изменения могут легко распространяться вместе с новыми версиями пакетов, особенно в широко используемых фреймворках и стартовых комплектах.
-----
Исследователи выявили скоординированную атаку на Цепочка поставок, затронувшую более 700 репозиториев GitHub, включая пакеты PHP на Packagist и проекты Node.js, в которые был встроен вредоносный postinstall-хук. Эта атака нацелилась на восемь пакетов Composer, модифицировав их исходные репозитории для включения вредоносного скрипта, который пытался загрузить и выполнить бинарный файл с URL релизов GitHub, сохраняя его в скрытый файл в директории `/tmp/.sshd`.
Вредоносный скрипт систематически добавлялся в файлы `package.json` этих проектов, а не в ожидаемый `composer.json`. Такое размещение в другой экосистеме имеет значение, поскольку позволяет вредоносному ПО избегать обнаружения командами по безопасности, которые фокусируются преимущественно на метаданных Composer, тем самым потенциально оставляя уязвимости без проверки в хуках жизненного цикла, связанных с JavaScript.
Работа скрипта вызывает обеспокоенность: он использует `curl -k` для загрузки бинарного файла с именем `gvfsd-network`, отключая при этом проверку TLS-сертификатов — подход, который подрывает безопасность, обычно обеспечиваемую HTTPS. Затем скрипт делает загруженный файл исполняемым и запускает его в фоновом режиме. Хотя вторую стадию вредоносного кода не удалось извлечь из-за его недоступности по исходному адресу, поведение первой стадии достаточно тревожно, чтобы классифицировать пакеты как вредоносные. Этот метод установки загружает и выполняет непроверенный удалённый бинарный файл без проверки целостности, что представляет собой серьёзную угрозу.
Анализ репозиториев GitHub позволил выявить вредоносные коммиты, содержащие вредоносный postinstall-скрипт. В некоторых случаях было обнаружено, что этот скрипт также включён в CI/CD-процессы в рамках GitHub Actions, что указывает на возможность расширения атаки на автоматизированные конвейеры развертывания.
Компрометация этих репозиториев напрямую связана с изменениями в цепочке поставок, которые были отражены в Packagist в момент совершения вредоносных коммитов. При выпуске новых версий затронутых пакетов в них непреднамеренно включался вредоносный код. Хотя многие сопровождающие в конечном итоге откатили вредоносные изменения, это продемонстрировало, насколько легко можно упустить из виду вредоносные скрипты, встроенные во вспомогательные файлы.
Среди затронутых пакетов такие, как `devdojo/wave`, популярный стартовый набор для SaaS на Laravel, представляют значительный риск из-за их широкого распространения и характера процессов установки. Такие стартовые наборы, будучи скомпрометированными, позволяют вредоносному скрипту запускаться автоматически при инициализации проекта, что значительно усиливает потенциальное воздействие атаки. Другие затронутые библиотеки, которые функционируют исключительно как зависимости, могут не запускать скрипт postinstall аналогичным образом, снижая их непосредственный риск. Это подчеркивает необходимость тщательного сканирования всех файлов в репозиториях проектов, а не полагаться исключительно на основные менеджеры пакетов для обеспечения безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Координированная атака на цепочку поставок привела к компрометации более 700 репозиториев GitHub, включая проекты на PHP и Node.js, путем внедрения вредоносного postinstall-хука в затронутые пакеты Composer. Этот скрипт, обнаруженный в файлах `package.json`, загружает несанкционированный бинарный файл, обходя меры безопасности HTTPS, и потенциально нацелен на рабочие процессы CI/CD. Инцидент подчеркивает необходимость комплексного сканирования всех файлов репозитория, поскольку вредоносные изменения могут легко распространяться вместе с новыми версиями пакетов, особенно в широко используемых фреймворках и стартовых комплектах.
-----
Исследователи выявили скоординированную атаку на Цепочка поставок, затронувшую более 700 репозиториев GitHub, включая пакеты PHP на Packagist и проекты Node.js, в которые был встроен вредоносный postinstall-хук. Эта атака нацелилась на восемь пакетов Composer, модифицировав их исходные репозитории для включения вредоносного скрипта, который пытался загрузить и выполнить бинарный файл с URL релизов GitHub, сохраняя его в скрытый файл в директории `/tmp/.sshd`.
Вредоносный скрипт систематически добавлялся в файлы `package.json` этих проектов, а не в ожидаемый `composer.json`. Такое размещение в другой экосистеме имеет значение, поскольку позволяет вредоносному ПО избегать обнаружения командами по безопасности, которые фокусируются преимущественно на метаданных Composer, тем самым потенциально оставляя уязвимости без проверки в хуках жизненного цикла, связанных с JavaScript.
Работа скрипта вызывает обеспокоенность: он использует `curl -k` для загрузки бинарного файла с именем `gvfsd-network`, отключая при этом проверку TLS-сертификатов — подход, который подрывает безопасность, обычно обеспечиваемую HTTPS. Затем скрипт делает загруженный файл исполняемым и запускает его в фоновом режиме. Хотя вторую стадию вредоносного кода не удалось извлечь из-за его недоступности по исходному адресу, поведение первой стадии достаточно тревожно, чтобы классифицировать пакеты как вредоносные. Этот метод установки загружает и выполняет непроверенный удалённый бинарный файл без проверки целостности, что представляет собой серьёзную угрозу.
Анализ репозиториев GitHub позволил выявить вредоносные коммиты, содержащие вредоносный postinstall-скрипт. В некоторых случаях было обнаружено, что этот скрипт также включён в CI/CD-процессы в рамках GitHub Actions, что указывает на возможность расширения атаки на автоматизированные конвейеры развертывания.
Компрометация этих репозиториев напрямую связана с изменениями в цепочке поставок, которые были отражены в Packagist в момент совершения вредоносных коммитов. При выпуске новых версий затронутых пакетов в них непреднамеренно включался вредоносный код. Хотя многие сопровождающие в конечном итоге откатили вредоносные изменения, это продемонстрировало, насколько легко можно упустить из виду вредоносные скрипты, встроенные во вспомогательные файлы.
Среди затронутых пакетов такие, как `devdojo/wave`, популярный стартовый набор для SaaS на Laravel, представляют значительный риск из-за их широкого распространения и характера процессов установки. Такие стартовые наборы, будучи скомпрометированными, позволяют вредоносному скрипту запускаться автоматически при инициализации проекта, что значительно усиливает потенциальное воздействие атаки. Другие затронутые библиотеки, которые функционируют исключительно как зависимости, могут не запускать скрипт postinstall аналогичным образом, снижая их непосредственный риск. Это подчеркивает необходимость тщательного сканирования всех файлов в репозиториях проектов, а не полагаться исключительно на основные менеджеры пакетов для обеспечения безопасности.
#ParsedReport #CompletenessMedium
23-05-2026
Supply Chain Attack Targets Laravel-Lang Packages with Credential Stealer
https://www.aikido.dev/blog/supply-chain-attack-targets-laravel-lang-packages-with-credential-stealer
Report completeness: Medium
Actors/Campaigns:
Laravel_lang_compromise
Threats:
Supply_chain_technique
Credential_stealing_technique
Putty_tool
Victims:
Software, Open source package ecosystem
Industry:
Transport
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1027, T1036, T1041, T1059, T1059.005, T1070.004, T1071.001, T1082, have more...
IOCs:
Domain: 1
Url: 2
File: 6
Soft:
Laravel, curl, Linux, macOS, HashiCorp Vault, Helm, Docker, mysql, Chrome, Opera, have more...
Wallets:
zcash, electrum, exodus_wallet, trezor, wassabi, metamask, keplr, solflare, rabby
Crypto:
bitcoin, ethereum, monero, litecoin, dogecoin
Algorithms:
aes-256
Functions:
laravel_lang_locale, laravel_lang_fallback, exec
Languages:
cscript, php, python
Platforms:
intel
Links:
23-05-2026
Supply Chain Attack Targets Laravel-Lang Packages with Credential Stealer
https://www.aikido.dev/blog/supply-chain-attack-targets-laravel-lang-packages-with-credential-stealer
Report completeness: Medium
Actors/Campaigns:
Laravel_lang_compromise
Threats:
Supply_chain_technique
Credential_stealing_technique
Putty_tool
Victims:
Software, Open source package ecosystem
Industry:
Transport
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1027, T1036, T1041, T1059, T1059.005, T1070.004, T1071.001, T1082, have more...
IOCs:
Domain: 1
Url: 2
File: 6
Soft:
Laravel, curl, Linux, macOS, HashiCorp Vault, Helm, Docker, mysql, Chrome, Opera, have more...
Wallets:
zcash, electrum, exodus_wallet, trezor, wassabi, metamask, keplr, solflare, rabby
Crypto:
bitcoin, ethereum, monero, litecoin, dogecoin
Algorithms:
aes-256
Functions:
laravel_lang_locale, laravel_lang_fallback, exec
Languages:
cscript, php, python
Platforms:
intel
Links:
https://github.com/Laravel-Lang/common/issues/257https://github.com/AikidoSec/safe-chainwww.aikido.dev
Supply Chain Attack Targets Laravel-Lang Packages with Credential Stealer
Attackers injected a credential stealer into 200+ versions of popular Laravel-Lang packages, delivering a credential stealer targeting cloud keys, SSH keys, browsers, crypto wallets and more.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2026 Supply Chain Attack Targets Laravel-Lang Packages with Credential Stealer https://www.aikido.dev/blog/supply-chain-attack-targets-laravel-lang-packages-with-credential-stealer Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок 22 мая 2026 года нацелилась на пакеты Laravel-Lang, внедряя код стиллера учетных данных в репозитории через вредоносные теги версий, связанные с форком. ВПО, представляющее собой 5900-строчный PHP-стиллер учетных данных, использовало файл-дропер для запуска своего полезного груза, который варьировался в зависимости от операционной системы, с целью сбора конфиденциальных данных, таких как ключи AWS, закрытые ключи SSH и пароли браузеров. Эта атака демонстрирует передовые тактики, использующие зависимости программного обеспечения, и подчеркивает риски для широко используемых пакетов.
-----
22 мая 2026 года была обнаружена атака на Цепочку поставок, направленная на пакеты Laravel-Lang, в ходе которой в три популярных репозитория был внедрен код для кражи учетных данных. Атакующий хитро развернул вредоносные теги версий, которые указывали на форк, содержащий опасный код, без его фиксации в официальных репозиториях. Этот подход эксплуатировал функциональность GitHub, позволяющую связывать теги версий с различными коммитами, что обеспечивало выполнение вредоносного кода через функцию автозагрузчика Composer.
Злоумышленник внедрил файл-дропер src/helpers.php, замаскированный под локализационный помощник. Этот файл содержал блок кода, который выполнялся при заражении, определял среду хоста и обеспечивал активацию полезной нагрузки только один раз на системе путем создания маркерного файла. Домен управления (управление) (C2) был скрыт внутри целочисленного массива, что затрудняло обнаружение, и разрешался в flipboxstudio.info. Дропер загружал полезную нагрузку с этого домена управления (управление) (C2), используя file_get_contents с отключенной проверкой SSL. Способ выполнения полезной нагрузки варьировался в зависимости от операционной системы: в системах Windows запускался файл .vbs, а в системах macOS и Linux полезная нагрузка выполнялась в фоновом режиме.
Полезная нагрузка, представляющая собой масштабный PHP-стиллер учетных данных, состоящий примерно из 5900 строк, был структурирован в пятнадцать специализированных модулей для похищения конфиденциальной информации. После сбора данных он шифровал найденные сведения с использованием AES-256 и передавал их на тот же домен C2, после чего стирал себя, чтобы минимизировать следы атаки.
Похищенные данные включали широкий спектр конфиденциальных учетных данных: ключи доступа и токены AWS, учетные данные приложений GCP, различные токены провайдеров услуг, закрытые ключи SSH и множество конфигурационных файлов (таких как .git-credentials и .env). Кроме того, он нацеливался на специфичные для браузеров данные, собирая сохраненные пароли из нескольких браузеров на базе Chromium и Firefox, а также информацию об учетных данных из менеджеров паролей. ВПО было способно извлекать файлы криптографических кошельков, записи из Диспетчера учетных данных Windows и конфигурационные данные для различных VPN.
Этот инцидент подчеркивает эволюцию тактик, используемых злоумышленниками в уязвимостях цепочки поставок, акцентируя внимание на значительном риске, который представляют пакеты программного обеспечения, на которые разработчики регулярно полагаются. Оперативное информирование таких платформ, как Packagist, позволило быстро провести работы по устранению последствий, включая удаление вредоносных версий для предотвращения дальнейших установок и эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок 22 мая 2026 года нацелилась на пакеты Laravel-Lang, внедряя код стиллера учетных данных в репозитории через вредоносные теги версий, связанные с форком. ВПО, представляющее собой 5900-строчный PHP-стиллер учетных данных, использовало файл-дропер для запуска своего полезного груза, который варьировался в зависимости от операционной системы, с целью сбора конфиденциальных данных, таких как ключи AWS, закрытые ключи SSH и пароли браузеров. Эта атака демонстрирует передовые тактики, использующие зависимости программного обеспечения, и подчеркивает риски для широко используемых пакетов.
-----
22 мая 2026 года была обнаружена атака на Цепочку поставок, направленная на пакеты Laravel-Lang, в ходе которой в три популярных репозитория был внедрен код для кражи учетных данных. Атакующий хитро развернул вредоносные теги версий, которые указывали на форк, содержащий опасный код, без его фиксации в официальных репозиториях. Этот подход эксплуатировал функциональность GitHub, позволяющую связывать теги версий с различными коммитами, что обеспечивало выполнение вредоносного кода через функцию автозагрузчика Composer.
Злоумышленник внедрил файл-дропер src/helpers.php, замаскированный под локализационный помощник. Этот файл содержал блок кода, который выполнялся при заражении, определял среду хоста и обеспечивал активацию полезной нагрузки только один раз на системе путем создания маркерного файла. Домен управления (управление) (C2) был скрыт внутри целочисленного массива, что затрудняло обнаружение, и разрешался в flipboxstudio.info. Дропер загружал полезную нагрузку с этого домена управления (управление) (C2), используя file_get_contents с отключенной проверкой SSL. Способ выполнения полезной нагрузки варьировался в зависимости от операционной системы: в системах Windows запускался файл .vbs, а в системах macOS и Linux полезная нагрузка выполнялась в фоновом режиме.
Полезная нагрузка, представляющая собой масштабный PHP-стиллер учетных данных, состоящий примерно из 5900 строк, был структурирован в пятнадцать специализированных модулей для похищения конфиденциальной информации. После сбора данных он шифровал найденные сведения с использованием AES-256 и передавал их на тот же домен C2, после чего стирал себя, чтобы минимизировать следы атаки.
Похищенные данные включали широкий спектр конфиденциальных учетных данных: ключи доступа и токены AWS, учетные данные приложений GCP, различные токены провайдеров услуг, закрытые ключи SSH и множество конфигурационных файлов (таких как .git-credentials и .env). Кроме того, он нацеливался на специфичные для браузеров данные, собирая сохраненные пароли из нескольких браузеров на базе Chromium и Firefox, а также информацию об учетных данных из менеджеров паролей. ВПО было способно извлекать файлы криптографических кошельков, записи из Диспетчера учетных данных Windows и конфигурационные данные для различных VPN.
Этот инцидент подчеркивает эволюцию тактик, используемых злоумышленниками в уязвимостях цепочки поставок, акцентируя внимание на значительном риске, который представляют пакеты программного обеспечения, на которые разработчики регулярно полагаются. Оперативное информирование таких платформ, как Packagist, позволило быстро провести работы по устранению последствий, включая удаление вредоносных версий для предотвращения дальнейших установок и эксплуатации.
#ParsedReport #CompletenessMedium
20-05-2026
DRAGONFORCE
https://ccb.belgium.be/open-media/1275/download?inline&file=pdf
Report completeness: Medium
Actors/Campaigns:
Dragonforce (motivation: sabotage, hacktivism, cyber_criminal, financially_motivated)
Dragonforce_malaysia (motivation: hacktivism)
0ktapus
Threats:
Ransomhub
Lockbit
Conti
Byovd_technique
Qilin_ransomware
Eldorado_ransomware
Ransombay_raas
Dragonforce_ransomware
Supply_chain_technique
Log4shell_vuln
Cobalt_strike_tool
Lolbin_technique
Dll_hijacking_technique
Rentdrv2_tool
Passview_tool
Mimikatz_tool
Lazagne_tool
Adfind_tool
Simplehelp_tool
Systembc
Timestomp_technique
Credential_dumping_technique
Pchunter_tool
Process_hacker_tool
Victims:
Manufacturing, Business services, Technology, Construction, Healthcare, Government
Industry:
Financial, Healthcare, E-commerce, Transport, Telco, Government, Critical_infrastructure
Geo:
Hong kong, Malaysia, Belgium, German, Australia, Germany, Latin america, France, Asia-pacific, Palau, Dutch, French, Israel, United kingdom, Russian, Russia
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy_secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1809 (<10.0.17763.5458)
- microsoft windows_10_21h2 (<10.0.19044.4046)
- microsoft windows_10_22h2 (<10.0.19045.4046)
- microsoft windows_11_21h2 (<10.0.22000.2777)
- microsoft windows_11_22h2 (<10.0.22621.3155)
have more...
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, <7.0.15, <7.2.9, <7.4.3)
- fortinet fortios (<6.0.18, <6.2.16, <6.4.15, <7.0.14, <7.2.7)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy_secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2024-57726 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- simple-help simplehelp (<5.5.8)
CVE-2024-57728 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- simple-help simplehelp (<5.5.8)
CVE-2024-57727 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- simple-help simplehelp (<5.5.8)
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy_secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 13
Technics: 60
IOCs:
File: 2
Soft:
Outlook, Ivanti, PsExec, Linux, ESXi, gatekeepers, SonicOS, Fortinet FortiOS, Tor Browser, Windows Service, have more...
Languages:
powershell
Platforms:
cross-platform
20-05-2026
DRAGONFORCE
https://ccb.belgium.be/open-media/1275/download?inline&file=pdf
Report completeness: Medium
Actors/Campaigns:
Dragonforce (motivation: sabotage, hacktivism, cyber_criminal, financially_motivated)
Dragonforce_malaysia (motivation: hacktivism)
0ktapus
Threats:
Ransomhub
Lockbit
Conti
Byovd_technique
Qilin_ransomware
Eldorado_ransomware
Ransombay_raas
Dragonforce_ransomware
Supply_chain_technique
Log4shell_vuln
Cobalt_strike_tool
Lolbin_technique
Dll_hijacking_technique
Rentdrv2_tool
Passview_tool
Mimikatz_tool
Lazagne_tool
Adfind_tool
Simplehelp_tool
Systembc
Timestomp_technique
Credential_dumping_technique
Pchunter_tool
Process_hacker_tool
Victims:
Manufacturing, Business services, Technology, Construction, Healthcare, Government
Industry:
Financial, Healthcare, E-commerce, Transport, Telco, Government, Critical_infrastructure
Geo:
Hong kong, Malaysia, Belgium, German, Australia, Germany, Latin america, France, Asia-pacific, Palau, Dutch, French, Israel, United kingdom, Russian, Russia
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy_secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1809 (<10.0.17763.5458)
- microsoft windows_10_21h2 (<10.0.19044.4046)
- microsoft windows_10_22h2 (<10.0.19045.4046)
- microsoft windows_11_21h2 (<10.0.22000.2777)
- microsoft windows_11_22h2 (<10.0.22621.3155)
have more...
CVE-2024-21762 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<2.0.14, <7.0.15, <7.2.9, <7.4.3)
- fortinet fortios (<6.0.18, <6.2.16, <6.4.15, <7.0.14, <7.2.7)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy_secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2024-57726 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- simple-help simplehelp (<5.5.8)
CVE-2024-57728 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- simple-help simplehelp (<5.5.8)
CVE-2024-57727 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- simple-help simplehelp (<5.5.8)
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy_secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 13
Technics: 60
IOCs:
File: 2
Soft:
Outlook, Ivanti, PsExec, Linux, ESXi, gatekeepers, SonicOS, Fortinet FortiOS, Tor Browser, Windows Service, have more...
Languages:
powershell
Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2026 DRAGONFORCE https://ccb.belgium.be/open-media/1275/download?inline&file=pdf Report completeness: Medium Actors/Campaigns: Dragonforce (motivation: sabotage, hacktivism, cyber_criminal, financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce — оператор RaaS с двойным вымогательством, появившийся в конце декабря 2023 года, нацеленный на более чем 400 жертв, преимущественно в странах Запада с высоким ВВП. Группа использует фишинг, эксплуатацию уязвимостей и атаки брутфорс, особенно против RDP и VPN, применяя собственное программное обеспечение-вымогатель, такое как LockBit и Conti. Их тактика включает шифрование данных и эксфильтрацию конфиденциальной информации для оказания давления на жертв, а также партнерскую программу для управления атаками, что указывает на переход к картелю программ-вымогателей, связанному с российскими структурами.
-----
DragonForce — это оператор программы двойного вымогательства Ransomware-as-a-Service (RaaS), появившийся в конце декабря 2023 года и быстро закрепившийся в качестве заметной и развивающейся киберугрозы. Ориентируясь исключительно на финансовую выгоду, группа атаковала более 400 жертв, преимущественно в странах Запада с высоким ВВП, особенно в Соединенных Штатах, а также в таких секторах, как производство, бизнес-услуги, технологии, строительство и здравоохранение. Их метод работы включает компрометацию сетей через фишинговые кампании, эксплуатацию известных уязвимостей и брутфорс-атаки, особенно против Протокола удаленного рабочего стола (RDP) и VPN-сервисов. DragonForce использует техники living-off-the-land наряду с вредоносными загрузками, такими как кастомные версии программ-вымогателей LockBit и Conti для выполнения задач.
Методология двойного вымогательства, применяемая DragonForce, не только шифрует данные, но и похищает конфиденциационную информацию, угрожая раскрыть эти данные, если выкуп не будет выплачен. Эта стратегия усложняет процесс восстановления для жертв и усиливает финансовое давление для соблюдения требований. Группа работает с использованием сложной партнерской программы, позволяющей участникам управлять своими атаками через Панель управления, что способствует расширению операционного темпа группы и увеличению числа жертв. Ransomware DragonForce, способная затрагивать различные платформы, включая Windows и Linux, использует современные методы шифрования для защиты своих полезной нагрузки, делая восстановление без оплаты маловероятным.
Ключевые тактики, используемые DragonForce, могут быть сопоставлены с фреймворком MITRE ATT&CK, что подчеркивает методы получения первоначального доступа, выполнения команд, закрепления в скомпрометированных средах, перемещения внутри компании и уклонения от защитных механизмов. Группа продемонстрировала квалификацию в отключении служб безопасности и эксплуатации уязвимостей в системах, доступных через интернет, и ПО для удаленного доступа, уделяя особое внимание продуктам от Ivanti и Fortinet, что делает их критическими точками для потенциальных защитных мер.
Кроме того, имеются указания на то, что операции DragonForce могут находиться под влиянием связей с организациями из СНГ или российскими структурами, о чём свидетельствует их использование российских онлайн-форумов для коммуникации и поддержка инфраструктуры европейскими интернет-провайдерами. Их эволюционирующая структура перешла к формированию картеля вымогателей, что дополнительно консолидирует власть в подпольной экосистеме. Поскольку они разрабатывают стратегии по поглощению или кооптации конкурирующих групп, ландшафт угроз остаётся динамичным и требует непрерывного мониторинга.
Для усиления защиты от DragonForce и аналогичных угроз организациям рекомендуется внедрять надежные меры кибербезопасности, включая регулярное обучение по безопасности, управление уязвимостями и использование решений разведки угроз, адаптированных для обнаружения активности DragonForce. В целом, расширение группы и ее операционная сложность подчеркивают критическую необходимость повышения осведомленности и протоколов кибербезопасности в целевых секторах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce — оператор RaaS с двойным вымогательством, появившийся в конце декабря 2023 года, нацеленный на более чем 400 жертв, преимущественно в странах Запада с высоким ВВП. Группа использует фишинг, эксплуатацию уязвимостей и атаки брутфорс, особенно против RDP и VPN, применяя собственное программное обеспечение-вымогатель, такое как LockBit и Conti. Их тактика включает шифрование данных и эксфильтрацию конфиденциальной информации для оказания давления на жертв, а также партнерскую программу для управления атаками, что указывает на переход к картелю программ-вымогателей, связанному с российскими структурами.
-----
DragonForce — это оператор программы двойного вымогательства Ransomware-as-a-Service (RaaS), появившийся в конце декабря 2023 года и быстро закрепившийся в качестве заметной и развивающейся киберугрозы. Ориентируясь исключительно на финансовую выгоду, группа атаковала более 400 жертв, преимущественно в странах Запада с высоким ВВП, особенно в Соединенных Штатах, а также в таких секторах, как производство, бизнес-услуги, технологии, строительство и здравоохранение. Их метод работы включает компрометацию сетей через фишинговые кампании, эксплуатацию известных уязвимостей и брутфорс-атаки, особенно против Протокола удаленного рабочего стола (RDP) и VPN-сервисов. DragonForce использует техники living-off-the-land наряду с вредоносными загрузками, такими как кастомные версии программ-вымогателей LockBit и Conti для выполнения задач.
Методология двойного вымогательства, применяемая DragonForce, не только шифрует данные, но и похищает конфиденциационную информацию, угрожая раскрыть эти данные, если выкуп не будет выплачен. Эта стратегия усложняет процесс восстановления для жертв и усиливает финансовое давление для соблюдения требований. Группа работает с использованием сложной партнерской программы, позволяющей участникам управлять своими атаками через Панель управления, что способствует расширению операционного темпа группы и увеличению числа жертв. Ransomware DragonForce, способная затрагивать различные платформы, включая Windows и Linux, использует современные методы шифрования для защиты своих полезной нагрузки, делая восстановление без оплаты маловероятным.
Ключевые тактики, используемые DragonForce, могут быть сопоставлены с фреймворком MITRE ATT&CK, что подчеркивает методы получения первоначального доступа, выполнения команд, закрепления в скомпрометированных средах, перемещения внутри компании и уклонения от защитных механизмов. Группа продемонстрировала квалификацию в отключении служб безопасности и эксплуатации уязвимостей в системах, доступных через интернет, и ПО для удаленного доступа, уделяя особое внимание продуктам от Ivanti и Fortinet, что делает их критическими точками для потенциальных защитных мер.
Кроме того, имеются указания на то, что операции DragonForce могут находиться под влиянием связей с организациями из СНГ или российскими структурами, о чём свидетельствует их использование российских онлайн-форумов для коммуникации и поддержка инфраструктуры европейскими интернет-провайдерами. Их эволюционирующая структура перешла к формированию картеля вымогателей, что дополнительно консолидирует власть в подпольной экосистеме. Поскольку они разрабатывают стратегии по поглощению или кооптации конкурирующих групп, ландшафт угроз остаётся динамичным и требует непрерывного мониторинга.
Для усиления защиты от DragonForce и аналогичных угроз организациям рекомендуется внедрять надежные меры кибербезопасности, включая регулярное обучение по безопасности, управление уязвимостями и использование решений разведки угроз, адаптированных для обнаружения активности DragonForce. В целом, расширение группы и ее операционная сложность подчеркивают критическую необходимость повышения осведомленности и протоколов кибербезопасности в целевых секторах.
#ParsedReport #CompletenessHigh
24-05-2026
Analyzing Void Dokkaebi's Cython-Compiled InvisibleFerret Malware
https://www.trendmicro.com/en_us/research/26/e/analyzing-void-dokkaebi-invisibleferret-malware.html
Report completeness: High
Actors/Campaigns:
Famous_chollima (motivation: information_theft)
Threats:
Invisibleferret
Beavertail
Credential_harvesting_technique
Anydesk_tool
Victims:
Software developers, Cryptocurrency users, Organizations with developer access to wallet credentials signing keys and ci cd pipelines, Cryptocurrency sector, Software development sector, Artificial intelligence sector
Geo:
North korea
TTPs:
Tactics: 3
Technics: 20
IOCs:
File: 6
IP: 1
Hash: 23
Url: 45
Soft:
macOS, Chrome, vscode
Wallets:
metamask, coinbase
Algorithms:
exhibit, base64, xor
Functions:
_rum, dnp_m, dnp, PyMemoryView_FromMemory, PyRun_StringFlags
Win API:
decompress
Languages:
python, cpython, javascript, cython
Platforms:
cross-platform
24-05-2026
Analyzing Void Dokkaebi's Cython-Compiled InvisibleFerret Malware
https://www.trendmicro.com/en_us/research/26/e/analyzing-void-dokkaebi-invisibleferret-malware.html
Report completeness: High
Actors/Campaigns:
Famous_chollima (motivation: information_theft)
Threats:
Invisibleferret
Beavertail
Credential_harvesting_technique
Anydesk_tool
Victims:
Software developers, Cryptocurrency users, Organizations with developer access to wallet credentials signing keys and ci cd pipelines, Cryptocurrency sector, Software development sector, Artificial intelligence sector
Geo:
North korea
TTPs:
Tactics: 3
Technics: 20
IOCs:
File: 6
IP: 1
Hash: 23
Url: 45
Soft:
macOS, Chrome, vscode
Wallets:
metamask, coinbase
Algorithms:
exhibit, base64, xor
Functions:
_rum, dnp_m, dnp, PyMemoryView_FromMemory, PyRun_StringFlags
Win API:
decompress
Languages:
python, cpython, javascript, cython
Platforms:
cross-platform
Trend Micro
Analyzing Void Dokkaebi’s Cython-Compiled InvisibleFerret Malware
Void Dokkaebi, a North Korea-aligned intrusion set, has updated its information-stealing malware, InvisibleFerret, shifting its delivery format to evade script-based detections.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-05-2026 Analyzing Void Dokkaebi's Cython-Compiled InvisibleFerret Malware https://www.trendmicro.com/en_us/research/26/e/analyzing-void-dokkaebi-invisibleferret-malware.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Dokkaebi, хакерская группировка из Северной Кореи, усовершенствовала свое ВПО для кражи информации InvisibleFerret, переведя его с Python-скриптов на бинарные файлы, скомпилированные с помощью Cython, в формате файлов .pyd и .so, что повышает устойчивость к обнаружению. ВПО продолжает фокусироваться на бэкдор-доступе, краже учетных записей и мониторинге активности, при этом компонент BeaverTail эволюционировал, включив сбор учетных записей и троянизацию кошельков. Применение сложных методов обфускации и продвинутых методов сетевой коммуникации указывает на отточенную стратегию эффективной эксплуатации криптографических активов.
-----
Void Dokkaebi, хакерская группировка из Северной Кореи, усилила свое ВПО для кражи информации InvisibleFerret, переведя его с Python-скриптов на бинарные файлы, скомпилированные с помощью Cython. Эта стратегическая смена предполагает распространение ВПО в виде файлов .pyd для Windows и .so для macOS, что добавляет новый уровень уклонения от традиционных методов обнаружения на основе скриптов. InvisibleFerret сохраняет свои основные функции, такие как доступ через бэкдор, кража учетных записей, мониторинг буфера обмена, Регистрация нажатий клавиш и нацеливание на криптокошельки, а также расширяет свои возможности за счет BeaverTail, который теперь выполняет многогранную роль, включающую сбор учетных записей и троянизацию кошельков.
Процесс заражения обычно нацелен на программных разработчиков через поддельные рабочие места, что делает вредоносное ПО особенно актуальным для тех, кто управляет учетными данными криптовалюты и производственными системами. Адаптация к Cython означает, что защитникам необходимо перейти от полагания исключительно на методы обнаружения скриптов к использованию стратегий обнаружения, учитывающих бинарные файлы, которые могут анализировать модули расширения и встроенные артефакты. Эволюция BeaverTail примечательна тем, что она стала многоэтапным компонентом, способным загружать конкретные версии InvisibleFerret и избегать обнаружения с помощью сложных методов обфускации.
В процессе обфускации Cython код Python преобразуется в нативные бинарные файлы, что делает их зависимыми от скрипта выполнения Python или интерпретатора для запуска. Примечательно, что эти бинарные файлы могут сохранять значительную часть артефактов исходного программирования, таких как имена функций инициализации и встроенные пути к файлам, что может способствовать криминалистический анализ. Процесс деобфускации остается аналогичным предыдущим версиям, позволяя аналитикам угроз восстанавливать исходный полезный груз из бинарных файлов, несмотря на обфускацию Cython.
Кроме того, вредоносное ПО использует передовые методы сетевой коммуникации, включая кодирование IP-адресов с разделением и обменом (split-and-swap), что дополнительно усложняет усилия по обнаружению. Хотя кампания демонстрирует признакиongoщего развития, такие как незавершенные функции в отдельных компонентах, использование Cython указывает на приверженность группы совершенствованию методов уклонения от обнаружения. Нацеленность вредоносного ПО на криптокошельки — включая понижение версии Chrome на macOS для обхода современной безопасности браузера — демонстрирует намерение группы эффективнее эксплуатировать криптоактивы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Dokkaebi, хакерская группировка из Северной Кореи, усовершенствовала свое ВПО для кражи информации InvisibleFerret, переведя его с Python-скриптов на бинарные файлы, скомпилированные с помощью Cython, в формате файлов .pyd и .so, что повышает устойчивость к обнаружению. ВПО продолжает фокусироваться на бэкдор-доступе, краже учетных записей и мониторинге активности, при этом компонент BeaverTail эволюционировал, включив сбор учетных записей и троянизацию кошельков. Применение сложных методов обфускации и продвинутых методов сетевой коммуникации указывает на отточенную стратегию эффективной эксплуатации криптографических активов.
-----
Void Dokkaebi, хакерская группировка из Северной Кореи, усилила свое ВПО для кражи информации InvisibleFerret, переведя его с Python-скриптов на бинарные файлы, скомпилированные с помощью Cython. Эта стратегическая смена предполагает распространение ВПО в виде файлов .pyd для Windows и .so для macOS, что добавляет новый уровень уклонения от традиционных методов обнаружения на основе скриптов. InvisibleFerret сохраняет свои основные функции, такие как доступ через бэкдор, кража учетных записей, мониторинг буфера обмена, Регистрация нажатий клавиш и нацеливание на криптокошельки, а также расширяет свои возможности за счет BeaverTail, который теперь выполняет многогранную роль, включающую сбор учетных записей и троянизацию кошельков.
Процесс заражения обычно нацелен на программных разработчиков через поддельные рабочие места, что делает вредоносное ПО особенно актуальным для тех, кто управляет учетными данными криптовалюты и производственными системами. Адаптация к Cython означает, что защитникам необходимо перейти от полагания исключительно на методы обнаружения скриптов к использованию стратегий обнаружения, учитывающих бинарные файлы, которые могут анализировать модули расширения и встроенные артефакты. Эволюция BeaverTail примечательна тем, что она стала многоэтапным компонентом, способным загружать конкретные версии InvisibleFerret и избегать обнаружения с помощью сложных методов обфускации.
В процессе обфускации Cython код Python преобразуется в нативные бинарные файлы, что делает их зависимыми от скрипта выполнения Python или интерпретатора для запуска. Примечательно, что эти бинарные файлы могут сохранять значительную часть артефактов исходного программирования, таких как имена функций инициализации и встроенные пути к файлам, что может способствовать криминалистический анализ. Процесс деобфускации остается аналогичным предыдущим версиям, позволяя аналитикам угроз восстанавливать исходный полезный груз из бинарных файлов, несмотря на обфускацию Cython.
Кроме того, вредоносное ПО использует передовые методы сетевой коммуникации, включая кодирование IP-адресов с разделением и обменом (split-and-swap), что дополнительно усложняет усилия по обнаружению. Хотя кампания демонстрирует признакиongoщего развития, такие как незавершенные функции в отдельных компонентах, использование Cython указывает на приверженность группы совершенствованию методов уклонения от обнаружения. Нацеленность вредоносного ПО на криптокошельки — включая понижение версии Chrome на macOS для обхода современной безопасности браузера — демонстрирует намерение группы эффективнее эксплуатировать криптоактивы.
#ParsedReport #CompletenessHigh
22-05-2026
Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns
https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Iranian_dream_job
Dream_job
Threats:
Miniupdate
Minijunk
Spear-phishing_technique
Dll_sideloading_technique
Lolbin_technique
Junk_code_technique
Dll_hijacking_technique
Victims:
Technology, Aerospace, Defense manufacturing, Telecommunications, Middle east
Industry:
Healthcare, Aerospace, Telco
Geo:
Middle east, Iran, Israeli, Australia, Iranian, United arab emirates, India, Korea, Asia, Japan, Arab emirates, Israel
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027.001, T1036.004, T1036.005, T1041, T1053.005, T1057, T1059.003, T1071.001, T1132.001, T1140, have more...
IOCs:
File: 17
Hash: 13
Url: 7
Domain: 23
Command: 1
Soft:
ONLYOFFICE, event tracing for Windows, Windows Task Scheduler, Task Scheduler, gatekeeper, Windows service, Microsoft Edge
Algorithms:
xor, zip, sha256
Functions:
Pre-Main
Languages:
java, javascript, python
Platforms:
x64
22-05-2026
Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns
https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Iranian_dream_job
Dream_job
Threats:
Miniupdate
Minijunk
Spear-phishing_technique
Dll_sideloading_technique
Lolbin_technique
Junk_code_technique
Dll_hijacking_technique
Victims:
Technology, Aerospace, Defense manufacturing, Telecommunications, Middle east
Industry:
Healthcare, Aerospace, Telco
Geo:
Middle east, Iran, Israeli, Australia, Iranian, United arab emirates, India, Korea, Asia, Japan, Arab emirates, Israel
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.001, T1036.004, T1036.005, T1041, T1053.005, T1057, T1059.003, T1071.001, T1132.001, T1140, have more...
IOCs:
File: 17
Hash: 13
Url: 7
Domain: 23
Command: 1
Soft:
ONLYOFFICE, event tracing for Windows, Windows Task Scheduler, Task Scheduler, gatekeeper, Windows service, Microsoft Edge
Algorithms:
xor, zip, sha256
Functions:
Pre-Main
Languages:
java, javascript, python
Platforms:
x64
Unit 42
Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns
Unit 42 details Screening Serpens' use of AppDomainManager hijacking and new RAT variants to target tech and defense sectors in recent campaigns.
CTT Report Hub
#ParsedReport #CompletenessHigh 22-05-2026 Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/ Report completeness: High Actors/Campaigns: Tortoiseshell (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская хакерская группировка Screening Serpens (UNC1549) с 2022 года активизировала кибершпионскую деятельность, в частности нацеливаясь на США, Израиль, ОАЭ и страны Ближнего Востока на фоне региональных конфликтов. Они развернули два новых семейства ВПО — MiniUpdate и MiniJunk V2, используя передовые тактики, такие как перехват AppDomainManager и подгрузка DLL через приманки социальной инженерии, замаскированные под предложения о работе. Их операции характеризуются уникальными доменами C2 на платформе Azure, что повышает уровень уклонения от обнаружения и операционную устойчивость, а также способствует эксфильтрации данных.
-----
Исследования Unit 42 подчеркивают продолжающуюся деятельность по кибершпионажу иранской хакерской группировки Screening Serpens, также известной как UNC1549. Действуя как минимум с 2022 года, эта группировка проявляет все большую активность, особенно нацеливаясь на организации в США, Израиле, ОАЭ и других странах Ближнего Востока в период с февраля по апрель 2026 года. Примечательно, что этот всплеск атак совпал с началом регионального конфликта на Ближнем Востоке.
В течение этого недавнего периода Screening Serpens продемонстрировал повышенную операционную устойчивость и сложные тактики, развернув шесть новых вариантов троянской программы (Троянская программа) в рамках двух новых семейств ВПО, идентифицированных как MiniUpdate и MiniJunk V2. Векторы атак в основном используют высокоцелевые методы социальной инженерии, направленные на профессионалов технологического сектора, часто маскируясь под легитимные кампании по найму на работу. Распространение ВПО начинается с тщательно адаптированных приманок целевого фишинга, ведущих к методам подгрузки DLL для выполнения.
Значительная эволюция в их тактике — это использование перехвата AppDomainManager, техники, которая позволяет злоумышленникам манипулировать инициализацией приложений .NET. Делая это, они могут отключать механизмы безопасности приложений, позволяя RAT выполняться без обнаружения. Кроме того, их команды и управление (C2) коммуникации маршрутизируются через уникальные домены, преимущественно размещенные на Azure, что повышает их операционную безопасность и снижает риск перекрестного заражения.
В частности, RAT MiniUpdate использует сложную схему, при которой ВПО доставляется через замаскированные рекрутинговые материалы. Вредоносный файл, после извлечения, запускает последовательность подгрузки DLL, которая обманывает жертву, заставляя выполнить полезную нагрузку под видом легитимных приложений. ВПО обладает сложным диспетчером команд с возможностями произвольного выполнения кода и эксфильтрации данных, включая пакетную загрузку для более скрытой передачи данных.
Вариант MiniJunk V2 указывает на продолжающееся совершенствование тактик группы, включающее использование предыдущих методик при одновременном улучшении методов обхода обнаружения. Данный вариант обладает признаками подгрузки DLL (DLL sideloading) и связан с кампаниями против целей на Ближнем Востоке.
В заключение, Screening Serpens представляет собой стойкого и эволюционирующего злоумышленника, чьи недавние действия подчеркивают стратегический фокус на шпионаже против высокоценных секторов с использованием передовых методов, таких как перехват AppDomainManager. Последствия их тактик указывают на то, что организациям необходимо адаптировать свои позиции безопасности для противодействия этим сложным методам компрометации. Непрерывный мониторинг и усиление защиты, нацеленные на подгрузку DLL и связанные аномалии, имеют решающее значение для смягчения последствий таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская хакерская группировка Screening Serpens (UNC1549) с 2022 года активизировала кибершпионскую деятельность, в частности нацеливаясь на США, Израиль, ОАЭ и страны Ближнего Востока на фоне региональных конфликтов. Они развернули два новых семейства ВПО — MiniUpdate и MiniJunk V2, используя передовые тактики, такие как перехват AppDomainManager и подгрузка DLL через приманки социальной инженерии, замаскированные под предложения о работе. Их операции характеризуются уникальными доменами C2 на платформе Azure, что повышает уровень уклонения от обнаружения и операционную устойчивость, а также способствует эксфильтрации данных.
-----
Исследования Unit 42 подчеркивают продолжающуюся деятельность по кибершпионажу иранской хакерской группировки Screening Serpens, также известной как UNC1549. Действуя как минимум с 2022 года, эта группировка проявляет все большую активность, особенно нацеливаясь на организации в США, Израиле, ОАЭ и других странах Ближнего Востока в период с февраля по апрель 2026 года. Примечательно, что этот всплеск атак совпал с началом регионального конфликта на Ближнем Востоке.
В течение этого недавнего периода Screening Serpens продемонстрировал повышенную операционную устойчивость и сложные тактики, развернув шесть новых вариантов троянской программы (Троянская программа) в рамках двух новых семейств ВПО, идентифицированных как MiniUpdate и MiniJunk V2. Векторы атак в основном используют высокоцелевые методы социальной инженерии, направленные на профессионалов технологического сектора, часто маскируясь под легитимные кампании по найму на работу. Распространение ВПО начинается с тщательно адаптированных приманок целевого фишинга, ведущих к методам подгрузки DLL для выполнения.
Значительная эволюция в их тактике — это использование перехвата AppDomainManager, техники, которая позволяет злоумышленникам манипулировать инициализацией приложений .NET. Делая это, они могут отключать механизмы безопасности приложений, позволяя RAT выполняться без обнаружения. Кроме того, их команды и управление (C2) коммуникации маршрутизируются через уникальные домены, преимущественно размещенные на Azure, что повышает их операционную безопасность и снижает риск перекрестного заражения.
В частности, RAT MiniUpdate использует сложную схему, при которой ВПО доставляется через замаскированные рекрутинговые материалы. Вредоносный файл, после извлечения, запускает последовательность подгрузки DLL, которая обманывает жертву, заставляя выполнить полезную нагрузку под видом легитимных приложений. ВПО обладает сложным диспетчером команд с возможностями произвольного выполнения кода и эксфильтрации данных, включая пакетную загрузку для более скрытой передачи данных.
Вариант MiniJunk V2 указывает на продолжающееся совершенствование тактик группы, включающее использование предыдущих методик при одновременном улучшении методов обхода обнаружения. Данный вариант обладает признаками подгрузки DLL (DLL sideloading) и связан с кампаниями против целей на Ближнем Востоке.
В заключение, Screening Serpens представляет собой стойкого и эволюционирующего злоумышленника, чьи недавние действия подчеркивают стратегический фокус на шпионаже против высокоценных секторов с использованием передовых методов, таких как перехват AppDomainManager. Последствия их тактик указывают на то, что организациям необходимо адаптировать свои позиции безопасности для противодействия этим сложным методам компрометации. Непрерывный мониторинг и усиление защиты, нацеленные на подгрузку DLL и связанные аномалии, имеют решающее значение для смягчения последствий таких угроз.
#ParsedReport #CompletenessMedium
24-05-2026
Paved With Intent: ROADtools and Nation-State Tactics in the Cloud
https://unit42.paloaltonetworks.com/roadtools-cloud-attacks/
Report completeness: Medium
Actors/Campaigns:
Apt29
Apt33
Uta0355
Void_blizzard
Threats:
Roadtools_tool
Roadrecon_tool
Spear-phishing_technique
Password_spray_technique
Victims:
Microsoft cloud environments
Geo:
Iranian
TTPs:
Tactics: 3
Technics: 3
IOCs:
File: 5
Soft:
Graph API, Microsoft Entra, Azure Active Directory, Azure AD Graph API, Azure AD, Office 365, curl
Functions:
Graph
Languages:
python
Links:
have more...
24-05-2026
Paved With Intent: ROADtools and Nation-State Tactics in the Cloud
https://unit42.paloaltonetworks.com/roadtools-cloud-attacks/
Report completeness: Medium
Actors/Campaigns:
Apt29
Apt33
Uta0355
Void_blizzard
Threats:
Roadtools_tool
Roadrecon_tool
Spear-phishing_technique
Password_spray_technique
Victims:
Microsoft cloud environments
Geo:
Iranian
TTPs:
Tactics: 3
Technics: 3
IOCs:
File: 5
Soft:
Graph API, Microsoft Entra, Azure Active Directory, Azure AD Graph API, Azure AD, Office 365, curl
Functions:
Graph
Languages:
python
Links:
have more...
https://github.com/dirkjanm/ROADtoolshttps://github.com/dirkjanm/ROADtools/wiki/Getting-started-with-ROADreconhttps://github.com/dirkjanm/ROADtools/tree/msgraphUnit 42
Paved With Intent: ROADtools and Nation-State Tactics in the Cloud
Open-source framework ROADtools is being misused by threat actors for cloud intrusions. Learn how to identify its malicious use.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2026 Paved With Intent: ROADtools and Nation-State Tactics in the Cloud https://unit42.paloaltonetworks.com/roadtools-cloud-attacks/ Report completeness: Medium Actors/Campaigns: Apt29 Apt33 Uta0355 Void_blizzard…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID, который пользуется популярностью у акторов государственного уровня для проведения атак в облачных средах. Он позволяет выполнять перечисление устройств и управление токенами аутентификации, применяя тактики скрытности за счет имитации трафика Microsoft API и настройки параметров запросов. В частности, такие модули, как ROADrecon, обеспечивают сбор информации для разведки, а roadtx позволяет управлять токенами и обходить многофакторную аутентификацию, что дает таким акторам, как Cloaked Ursa и Curious Serpens, возможность использовать эти методы для закрепления и повышения привилегий.
-----
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID и предназначенный как для наступательной безопасности (тестирования на проникновение), так и для оборонительных исследований. Злоумышленники, особенно акторы, представляющие государства, приняли ROADtools для проведения атак против облачных сред. Набор инструментов позволяет пользователям перечислять устройства в Entra ID и управлять связанными токенами аутентификации, которые имеют решающее значение для выполнения атак, включающих сбор организационных данных в злонамеренных целях.
Работа набора инструментов заключается в имитации обычного трафика Microsoft API для обхода обнаружения системами безопасности, что обеспечивает преимущество его пользователям. Его способность настраивать атрибуты запросов, включая строки user-agent, повышает возможности скрытности. Значительно, что инструмент напрямую связан с несколькими группами государств-наций, использующими сложные векторы атак, применяя такие техники, как закрепление, обход защиты и обнаружение.
ROADtools состоит из модулей, включая ROADrecon и roadtx, обеспечивающих различные функциональные возможности для атак. Модуль ROADrecon специализируется на внутренней разведке, собирая информацию об идентификации из Entra ID, сохраняя результаты для удобной визуализации и дальнейшей разведки. Этот модуль по-прежнему может эффективно функционировать несмотря на устаревание Azure AD Graph API, благодаря адаптациям, разработанным сообществом, которые теперь используют Microsoft Graph API. Модуль roadtx фокусируется на управлении токенами, предоставляя такие функции, как регистрация устройства и повторное использование токенов, что по сути позволяет злоумышленникам обходить многофакторную аутентификацию (MFA) и оставаться в средах незамеченными.
Ландшафт угроз демонстрирует постоянное использование, при котором такие акторы, как Cloaked Ursa и Curious Serpens, эксплуатируют ROADtools для разведки и повышения привилегий. Применяемые техники включают регистрацию поддельных устройств для получения постоянного доступа к средам и использование токенов OAuth 2.0 для маскировки вредоносных действий в рамках легитимных вызовов API, что затрудняет обнаружение.
Для защитников устранение риска, создаваемого ROADtools, требует многогранного подхода. Ключевые стратегии включают обеспечение надежной защиты токенов для минимизации воздействия украденных токенов, ограничение потоков OAuth доверенными условиями и проведение регулярных аудитов предоставленных разрешений приложений OAuth. Кроме того, организациям следует коррелировать журналы из различных источников для облегчения обнаружения аномального использования API, связанного с активностью ROADtools. Это может иметь решающее значение для выявления необычных шаблонов, указывающих на попытки потенциальной эксплуатации.
Проактивный поиск угроз имеет решающее значение, при этом внимание уделяется конкретным действиям, таким как регистрация устройств и аномальное использование токенов в среде Entra ID. Мониторинг большого объема запросов на перечисление ресурсов через Microsoft Graph API может указывать на злонамеренные шаблоны разведки со стороны атакующего, что дополнительно подчеркивает необходимость надежных механизмов логирования и оповещения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID, который пользуется популярностью у акторов государственного уровня для проведения атак в облачных средах. Он позволяет выполнять перечисление устройств и управление токенами аутентификации, применяя тактики скрытности за счет имитации трафика Microsoft API и настройки параметров запросов. В частности, такие модули, как ROADrecon, обеспечивают сбор информации для разведки, а roadtx позволяет управлять токенами и обходить многофакторную аутентификацию, что дает таким акторам, как Cloaked Ursa и Curious Serpens, возможность использовать эти методы для закрепления и повышения привилегий.
-----
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID и предназначенный как для наступательной безопасности (тестирования на проникновение), так и для оборонительных исследований. Злоумышленники, особенно акторы, представляющие государства, приняли ROADtools для проведения атак против облачных сред. Набор инструментов позволяет пользователям перечислять устройства в Entra ID и управлять связанными токенами аутентификации, которые имеют решающее значение для выполнения атак, включающих сбор организационных данных в злонамеренных целях.
Работа набора инструментов заключается в имитации обычного трафика Microsoft API для обхода обнаружения системами безопасности, что обеспечивает преимущество его пользователям. Его способность настраивать атрибуты запросов, включая строки user-agent, повышает возможности скрытности. Значительно, что инструмент напрямую связан с несколькими группами государств-наций, использующими сложные векторы атак, применяя такие техники, как закрепление, обход защиты и обнаружение.
ROADtools состоит из модулей, включая ROADrecon и roadtx, обеспечивающих различные функциональные возможности для атак. Модуль ROADrecon специализируется на внутренней разведке, собирая информацию об идентификации из Entra ID, сохраняя результаты для удобной визуализации и дальнейшей разведки. Этот модуль по-прежнему может эффективно функционировать несмотря на устаревание Azure AD Graph API, благодаря адаптациям, разработанным сообществом, которые теперь используют Microsoft Graph API. Модуль roadtx фокусируется на управлении токенами, предоставляя такие функции, как регистрация устройства и повторное использование токенов, что по сути позволяет злоумышленникам обходить многофакторную аутентификацию (MFA) и оставаться в средах незамеченными.
Ландшафт угроз демонстрирует постоянное использование, при котором такие акторы, как Cloaked Ursa и Curious Serpens, эксплуатируют ROADtools для разведки и повышения привилегий. Применяемые техники включают регистрацию поддельных устройств для получения постоянного доступа к средам и использование токенов OAuth 2.0 для маскировки вредоносных действий в рамках легитимных вызовов API, что затрудняет обнаружение.
Для защитников устранение риска, создаваемого ROADtools, требует многогранного подхода. Ключевые стратегии включают обеспечение надежной защиты токенов для минимизации воздействия украденных токенов, ограничение потоков OAuth доверенными условиями и проведение регулярных аудитов предоставленных разрешений приложений OAuth. Кроме того, организациям следует коррелировать журналы из различных источников для облегчения обнаружения аномального использования API, связанного с активностью ROADtools. Это может иметь решающее значение для выявления необычных шаблонов, указывающих на попытки потенциальной эксплуатации.
Проактивный поиск угроз имеет решающее значение, при этом внимание уделяется конкретным действиям, таким как регистрация устройств и аномальное использование токенов в среде Entra ID. Мониторинг большого объема запросов на перечисление ресурсов через Microsoft Graph API может указывать на злонамеренные шаблоны разведки со стороны атакующего, что дополнительно подчеркивает необходимость надежных механизмов логирования и оповещения.
#ParsedReport #CompletenessMedium
23-05-2026
GENTLEMEN RANSOMWARE LEAKS
https://theravenfile.com/2026/05/23/gentlemen-ransomware-leaks/
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Zeta88
Threats:
Gentlemen_ransomware
Openconnect_tool
Edr-killer
Petitpotam_vuln
Netexec_tool
Wevtutil_tool
Megacmd_tool
Rclone_tool
Lockbit
Victims:
Banking, Public administration
Industry:
Financial
Geo:
Egyptian, Singapore, Germany, Sri lanka, Mexico, Mongolia, Russia, Russian, Austria, Netherlands, Egypt
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 3
IP: 6
Soft:
ChatGPT, OpenAI, ux 7 (V, PsExec
Algorithms:
des, sha512, md5
23-05-2026
GENTLEMEN RANSOMWARE LEAKS
https://theravenfile.com/2026/05/23/gentlemen-ransomware-leaks/
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Zeta88
Threats:
Gentlemen_ransomware
Openconnect_tool
Edr-killer
Petitpotam_vuln
Netexec_tool
Wevtutil_tool
Megacmd_tool
Rclone_tool
Lockbit
Victims:
Banking, Public administration
Industry:
Financial
Geo:
Egyptian, Singapore, Germany, Sri lanka, Mexico, Mongolia, Russia, Russian, Austria, Netherlands, Egypt
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 3
IP: 6
Soft:
ChatGPT, OpenAI, ux 7 (V, PsExec
Algorithms:
des, sha512, md5
THE RAVEN FILE
GENTLEMEN RANSOMWARE LEAKS
NOTE: This is a Report based on the leaked Artifacts of Gentlemen Ransomware that appeared in May 2026. To get a complete picture of Gentlemen Ransomware, you can watch out the post published by RA…