#ParsedReport #CompletenessHigh
22-05-2026
Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns
https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Iranian_dream_job
Dream_job
Threats:
Miniupdate
Minijunk
Spear-phishing_technique
Dll_sideloading_technique
Lolbin_technique
Junk_code_technique
Dll_hijacking_technique
Victims:
Technology, Aerospace, Defense manufacturing, Telecommunications, Middle east
Industry:
Healthcare, Aerospace, Telco
Geo:
Middle east, Iran, Israeli, Australia, Iranian, United arab emirates, India, Korea, Asia, Japan, Arab emirates, Israel
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027.001, T1036.004, T1036.005, T1041, T1053.005, T1057, T1059.003, T1071.001, T1132.001, T1140, have more...
IOCs:
File: 17
Hash: 13
Url: 7
Domain: 23
Command: 1
Soft:
ONLYOFFICE, event tracing for Windows, Windows Task Scheduler, Task Scheduler, gatekeeper, Windows service, Microsoft Edge
Algorithms:
xor, zip, sha256
Functions:
Pre-Main
Languages:
java, javascript, python
Platforms:
x64
22-05-2026
Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns
https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Iranian_dream_job
Dream_job
Threats:
Miniupdate
Minijunk
Spear-phishing_technique
Dll_sideloading_technique
Lolbin_technique
Junk_code_technique
Dll_hijacking_technique
Victims:
Technology, Aerospace, Defense manufacturing, Telecommunications, Middle east
Industry:
Healthcare, Aerospace, Telco
Geo:
Middle east, Iran, Israeli, Australia, Iranian, United arab emirates, India, Korea, Asia, Japan, Arab emirates, Israel
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.001, T1036.004, T1036.005, T1041, T1053.005, T1057, T1059.003, T1071.001, T1132.001, T1140, have more...
IOCs:
File: 17
Hash: 13
Url: 7
Domain: 23
Command: 1
Soft:
ONLYOFFICE, event tracing for Windows, Windows Task Scheduler, Task Scheduler, gatekeeper, Windows service, Microsoft Edge
Algorithms:
xor, zip, sha256
Functions:
Pre-Main
Languages:
java, javascript, python
Platforms:
x64
Unit 42
Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns
Unit 42 details Screening Serpens' use of AppDomainManager hijacking and new RAT variants to target tech and defense sectors in recent campaigns.
CTT Report Hub
#ParsedReport #CompletenessHigh 22-05-2026 Tracking Iranian APT Screening Serpens’ 2026 Espionage Campaigns https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/ Report completeness: High Actors/Campaigns: Tortoiseshell (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская хакерская группировка Screening Serpens (UNC1549) с 2022 года активизировала кибершпионскую деятельность, в частности нацеливаясь на США, Израиль, ОАЭ и страны Ближнего Востока на фоне региональных конфликтов. Они развернули два новых семейства ВПО — MiniUpdate и MiniJunk V2, используя передовые тактики, такие как перехват AppDomainManager и подгрузка DLL через приманки социальной инженерии, замаскированные под предложения о работе. Их операции характеризуются уникальными доменами C2 на платформе Azure, что повышает уровень уклонения от обнаружения и операционную устойчивость, а также способствует эксфильтрации данных.
-----
Исследования Unit 42 подчеркивают продолжающуюся деятельность по кибершпионажу иранской хакерской группировки Screening Serpens, также известной как UNC1549. Действуя как минимум с 2022 года, эта группировка проявляет все большую активность, особенно нацеливаясь на организации в США, Израиле, ОАЭ и других странах Ближнего Востока в период с февраля по апрель 2026 года. Примечательно, что этот всплеск атак совпал с началом регионального конфликта на Ближнем Востоке.
В течение этого недавнего периода Screening Serpens продемонстрировал повышенную операционную устойчивость и сложные тактики, развернув шесть новых вариантов троянской программы (Троянская программа) в рамках двух новых семейств ВПО, идентифицированных как MiniUpdate и MiniJunk V2. Векторы атак в основном используют высокоцелевые методы социальной инженерии, направленные на профессионалов технологического сектора, часто маскируясь под легитимные кампании по найму на работу. Распространение ВПО начинается с тщательно адаптированных приманок целевого фишинга, ведущих к методам подгрузки DLL для выполнения.
Значительная эволюция в их тактике — это использование перехвата AppDomainManager, техники, которая позволяет злоумышленникам манипулировать инициализацией приложений .NET. Делая это, они могут отключать механизмы безопасности приложений, позволяя RAT выполняться без обнаружения. Кроме того, их команды и управление (C2) коммуникации маршрутизируются через уникальные домены, преимущественно размещенные на Azure, что повышает их операционную безопасность и снижает риск перекрестного заражения.
В частности, RAT MiniUpdate использует сложную схему, при которой ВПО доставляется через замаскированные рекрутинговые материалы. Вредоносный файл, после извлечения, запускает последовательность подгрузки DLL, которая обманывает жертву, заставляя выполнить полезную нагрузку под видом легитимных приложений. ВПО обладает сложным диспетчером команд с возможностями произвольного выполнения кода и эксфильтрации данных, включая пакетную загрузку для более скрытой передачи данных.
Вариант MiniJunk V2 указывает на продолжающееся совершенствование тактик группы, включающее использование предыдущих методик при одновременном улучшении методов обхода обнаружения. Данный вариант обладает признаками подгрузки DLL (DLL sideloading) и связан с кампаниями против целей на Ближнем Востоке.
В заключение, Screening Serpens представляет собой стойкого и эволюционирующего злоумышленника, чьи недавние действия подчеркивают стратегический фокус на шпионаже против высокоценных секторов с использованием передовых методов, таких как перехват AppDomainManager. Последствия их тактик указывают на то, что организациям необходимо адаптировать свои позиции безопасности для противодействия этим сложным методам компрометации. Непрерывный мониторинг и усиление защиты, нацеленные на подгрузку DLL и связанные аномалии, имеют решающее значение для смягчения последствий таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская хакерская группировка Screening Serpens (UNC1549) с 2022 года активизировала кибершпионскую деятельность, в частности нацеливаясь на США, Израиль, ОАЭ и страны Ближнего Востока на фоне региональных конфликтов. Они развернули два новых семейства ВПО — MiniUpdate и MiniJunk V2, используя передовые тактики, такие как перехват AppDomainManager и подгрузка DLL через приманки социальной инженерии, замаскированные под предложения о работе. Их операции характеризуются уникальными доменами C2 на платформе Azure, что повышает уровень уклонения от обнаружения и операционную устойчивость, а также способствует эксфильтрации данных.
-----
Исследования Unit 42 подчеркивают продолжающуюся деятельность по кибершпионажу иранской хакерской группировки Screening Serpens, также известной как UNC1549. Действуя как минимум с 2022 года, эта группировка проявляет все большую активность, особенно нацеливаясь на организации в США, Израиле, ОАЭ и других странах Ближнего Востока в период с февраля по апрель 2026 года. Примечательно, что этот всплеск атак совпал с началом регионального конфликта на Ближнем Востоке.
В течение этого недавнего периода Screening Serpens продемонстрировал повышенную операционную устойчивость и сложные тактики, развернув шесть новых вариантов троянской программы (Троянская программа) в рамках двух новых семейств ВПО, идентифицированных как MiniUpdate и MiniJunk V2. Векторы атак в основном используют высокоцелевые методы социальной инженерии, направленные на профессионалов технологического сектора, часто маскируясь под легитимные кампании по найму на работу. Распространение ВПО начинается с тщательно адаптированных приманок целевого фишинга, ведущих к методам подгрузки DLL для выполнения.
Значительная эволюция в их тактике — это использование перехвата AppDomainManager, техники, которая позволяет злоумышленникам манипулировать инициализацией приложений .NET. Делая это, они могут отключать механизмы безопасности приложений, позволяя RAT выполняться без обнаружения. Кроме того, их команды и управление (C2) коммуникации маршрутизируются через уникальные домены, преимущественно размещенные на Azure, что повышает их операционную безопасность и снижает риск перекрестного заражения.
В частности, RAT MiniUpdate использует сложную схему, при которой ВПО доставляется через замаскированные рекрутинговые материалы. Вредоносный файл, после извлечения, запускает последовательность подгрузки DLL, которая обманывает жертву, заставляя выполнить полезную нагрузку под видом легитимных приложений. ВПО обладает сложным диспетчером команд с возможностями произвольного выполнения кода и эксфильтрации данных, включая пакетную загрузку для более скрытой передачи данных.
Вариант MiniJunk V2 указывает на продолжающееся совершенствование тактик группы, включающее использование предыдущих методик при одновременном улучшении методов обхода обнаружения. Данный вариант обладает признаками подгрузки DLL (DLL sideloading) и связан с кампаниями против целей на Ближнем Востоке.
В заключение, Screening Serpens представляет собой стойкого и эволюционирующего злоумышленника, чьи недавние действия подчеркивают стратегический фокус на шпионаже против высокоценных секторов с использованием передовых методов, таких как перехват AppDomainManager. Последствия их тактик указывают на то, что организациям необходимо адаптировать свои позиции безопасности для противодействия этим сложным методам компрометации. Непрерывный мониторинг и усиление защиты, нацеленные на подгрузку DLL и связанные аномалии, имеют решающее значение для смягчения последствий таких угроз.
#ParsedReport #CompletenessMedium
24-05-2026
Paved With Intent: ROADtools and Nation-State Tactics in the Cloud
https://unit42.paloaltonetworks.com/roadtools-cloud-attacks/
Report completeness: Medium
Actors/Campaigns:
Apt29
Apt33
Uta0355
Void_blizzard
Threats:
Roadtools_tool
Roadrecon_tool
Spear-phishing_technique
Password_spray_technique
Victims:
Microsoft cloud environments
Geo:
Iranian
TTPs:
Tactics: 3
Technics: 3
IOCs:
File: 5
Soft:
Graph API, Microsoft Entra, Azure Active Directory, Azure AD Graph API, Azure AD, Office 365, curl
Functions:
Graph
Languages:
python
Links:
have more...
24-05-2026
Paved With Intent: ROADtools and Nation-State Tactics in the Cloud
https://unit42.paloaltonetworks.com/roadtools-cloud-attacks/
Report completeness: Medium
Actors/Campaigns:
Apt29
Apt33
Uta0355
Void_blizzard
Threats:
Roadtools_tool
Roadrecon_tool
Spear-phishing_technique
Password_spray_technique
Victims:
Microsoft cloud environments
Geo:
Iranian
TTPs:
Tactics: 3
Technics: 3
IOCs:
File: 5
Soft:
Graph API, Microsoft Entra, Azure Active Directory, Azure AD Graph API, Azure AD, Office 365, curl
Functions:
Graph
Languages:
python
Links:
have more...
https://github.com/dirkjanm/ROADtoolshttps://github.com/dirkjanm/ROADtools/wiki/Getting-started-with-ROADreconhttps://github.com/dirkjanm/ROADtools/tree/msgraphUnit 42
Paved With Intent: ROADtools and Nation-State Tactics in the Cloud
Open-source framework ROADtools is being misused by threat actors for cloud intrusions. Learn how to identify its malicious use.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2026 Paved With Intent: ROADtools and Nation-State Tactics in the Cloud https://unit42.paloaltonetworks.com/roadtools-cloud-attacks/ Report completeness: Medium Actors/Campaigns: Apt29 Apt33 Uta0355 Void_blizzard…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID, который пользуется популярностью у акторов государственного уровня для проведения атак в облачных средах. Он позволяет выполнять перечисление устройств и управление токенами аутентификации, применяя тактики скрытности за счет имитации трафика Microsoft API и настройки параметров запросов. В частности, такие модули, как ROADrecon, обеспечивают сбор информации для разведки, а roadtx позволяет управлять токенами и обходить многофакторную аутентификацию, что дает таким акторам, как Cloaked Ursa и Curious Serpens, возможность использовать эти методы для закрепления и повышения привилегий.
-----
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID и предназначенный как для наступательной безопасности (тестирования на проникновение), так и для оборонительных исследований. Злоумышленники, особенно акторы, представляющие государства, приняли ROADtools для проведения атак против облачных сред. Набор инструментов позволяет пользователям перечислять устройства в Entra ID и управлять связанными токенами аутентификации, которые имеют решающее значение для выполнения атак, включающих сбор организационных данных в злонамеренных целях.
Работа набора инструментов заключается в имитации обычного трафика Microsoft API для обхода обнаружения системами безопасности, что обеспечивает преимущество его пользователям. Его способность настраивать атрибуты запросов, включая строки user-agent, повышает возможности скрытности. Значительно, что инструмент напрямую связан с несколькими группами государств-наций, использующими сложные векторы атак, применяя такие техники, как закрепление, обход защиты и обнаружение.
ROADtools состоит из модулей, включая ROADrecon и roadtx, обеспечивающих различные функциональные возможности для атак. Модуль ROADrecon специализируется на внутренней разведке, собирая информацию об идентификации из Entra ID, сохраняя результаты для удобной визуализации и дальнейшей разведки. Этот модуль по-прежнему может эффективно функционировать несмотря на устаревание Azure AD Graph API, благодаря адаптациям, разработанным сообществом, которые теперь используют Microsoft Graph API. Модуль roadtx фокусируется на управлении токенами, предоставляя такие функции, как регистрация устройства и повторное использование токенов, что по сути позволяет злоумышленникам обходить многофакторную аутентификацию (MFA) и оставаться в средах незамеченными.
Ландшафт угроз демонстрирует постоянное использование, при котором такие акторы, как Cloaked Ursa и Curious Serpens, эксплуатируют ROADtools для разведки и повышения привилегий. Применяемые техники включают регистрацию поддельных устройств для получения постоянного доступа к средам и использование токенов OAuth 2.0 для маскировки вредоносных действий в рамках легитимных вызовов API, что затрудняет обнаружение.
Для защитников устранение риска, создаваемого ROADtools, требует многогранного подхода. Ключевые стратегии включают обеспечение надежной защиты токенов для минимизации воздействия украденных токенов, ограничение потоков OAuth доверенными условиями и проведение регулярных аудитов предоставленных разрешений приложений OAuth. Кроме того, организациям следует коррелировать журналы из различных источников для облегчения обнаружения аномального использования API, связанного с активностью ROADtools. Это может иметь решающее значение для выявления необычных шаблонов, указывающих на попытки потенциальной эксплуатации.
Проактивный поиск угроз имеет решающее значение, при этом внимание уделяется конкретным действиям, таким как регистрация устройств и аномальное использование токенов в среде Entra ID. Мониторинг большого объема запросов на перечисление ресурсов через Microsoft Graph API может указывать на злонамеренные шаблоны разведки со стороны атакующего, что дополнительно подчеркивает необходимость надежных механизмов логирования и оповещения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID, который пользуется популярностью у акторов государственного уровня для проведения атак в облачных средах. Он позволяет выполнять перечисление устройств и управление токенами аутентификации, применяя тактики скрытности за счет имитации трафика Microsoft API и настройки параметров запросов. В частности, такие модули, как ROADrecon, обеспечивают сбор информации для разведки, а roadtx позволяет управлять токенами и обходить многофакторную аутентификацию, что дает таким акторам, как Cloaked Ursa и Curious Serpens, возможность использовать эти методы для закрепления и повышения привилегий.
-----
ROADtools — это набор инструментов с открытым исходным кодом, использующий API Microsoft Entra ID и предназначенный как для наступательной безопасности (тестирования на проникновение), так и для оборонительных исследований. Злоумышленники, особенно акторы, представляющие государства, приняли ROADtools для проведения атак против облачных сред. Набор инструментов позволяет пользователям перечислять устройства в Entra ID и управлять связанными токенами аутентификации, которые имеют решающее значение для выполнения атак, включающих сбор организационных данных в злонамеренных целях.
Работа набора инструментов заключается в имитации обычного трафика Microsoft API для обхода обнаружения системами безопасности, что обеспечивает преимущество его пользователям. Его способность настраивать атрибуты запросов, включая строки user-agent, повышает возможности скрытности. Значительно, что инструмент напрямую связан с несколькими группами государств-наций, использующими сложные векторы атак, применяя такие техники, как закрепление, обход защиты и обнаружение.
ROADtools состоит из модулей, включая ROADrecon и roadtx, обеспечивающих различные функциональные возможности для атак. Модуль ROADrecon специализируется на внутренней разведке, собирая информацию об идентификации из Entra ID, сохраняя результаты для удобной визуализации и дальнейшей разведки. Этот модуль по-прежнему может эффективно функционировать несмотря на устаревание Azure AD Graph API, благодаря адаптациям, разработанным сообществом, которые теперь используют Microsoft Graph API. Модуль roadtx фокусируется на управлении токенами, предоставляя такие функции, как регистрация устройства и повторное использование токенов, что по сути позволяет злоумышленникам обходить многофакторную аутентификацию (MFA) и оставаться в средах незамеченными.
Ландшафт угроз демонстрирует постоянное использование, при котором такие акторы, как Cloaked Ursa и Curious Serpens, эксплуатируют ROADtools для разведки и повышения привилегий. Применяемые техники включают регистрацию поддельных устройств для получения постоянного доступа к средам и использование токенов OAuth 2.0 для маскировки вредоносных действий в рамках легитимных вызовов API, что затрудняет обнаружение.
Для защитников устранение риска, создаваемого ROADtools, требует многогранного подхода. Ключевые стратегии включают обеспечение надежной защиты токенов для минимизации воздействия украденных токенов, ограничение потоков OAuth доверенными условиями и проведение регулярных аудитов предоставленных разрешений приложений OAuth. Кроме того, организациям следует коррелировать журналы из различных источников для облегчения обнаружения аномального использования API, связанного с активностью ROADtools. Это может иметь решающее значение для выявления необычных шаблонов, указывающих на попытки потенциальной эксплуатации.
Проактивный поиск угроз имеет решающее значение, при этом внимание уделяется конкретным действиям, таким как регистрация устройств и аномальное использование токенов в среде Entra ID. Мониторинг большого объема запросов на перечисление ресурсов через Microsoft Graph API может указывать на злонамеренные шаблоны разведки со стороны атакующего, что дополнительно подчеркивает необходимость надежных механизмов логирования и оповещения.
#ParsedReport #CompletenessMedium
23-05-2026
GENTLEMEN RANSOMWARE LEAKS
https://theravenfile.com/2026/05/23/gentlemen-ransomware-leaks/
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Zeta88
Threats:
Gentlemen_ransomware
Openconnect_tool
Edr-killer
Petitpotam_vuln
Netexec_tool
Wevtutil_tool
Megacmd_tool
Rclone_tool
Lockbit
Victims:
Banking, Public administration
Industry:
Financial
Geo:
Egyptian, Singapore, Germany, Sri lanka, Mexico, Mongolia, Russia, Russian, Austria, Netherlands, Egypt
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 3
IP: 6
Soft:
ChatGPT, OpenAI, ux 7 (V, PsExec
Algorithms:
des, sha512, md5
23-05-2026
GENTLEMEN RANSOMWARE LEAKS
https://theravenfile.com/2026/05/23/gentlemen-ransomware-leaks/
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Zeta88
Threats:
Gentlemen_ransomware
Openconnect_tool
Edr-killer
Petitpotam_vuln
Netexec_tool
Wevtutil_tool
Megacmd_tool
Rclone_tool
Lockbit
Victims:
Banking, Public administration
Industry:
Financial
Geo:
Egyptian, Singapore, Germany, Sri lanka, Mexico, Mongolia, Russia, Russian, Austria, Netherlands, Egypt
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 3
IP: 6
Soft:
ChatGPT, OpenAI, ux 7 (V, PsExec
Algorithms:
des, sha512, md5
THE RAVEN FILE
GENTLEMEN RANSOMWARE LEAKS
NOTE: This is a Report based on the leaked Artifacts of Gentlemen Ransomware that appeared in May 2026. To get a complete picture of Gentlemen Ransomware, you can watch out the post published by RA…
CTT Report Hub
#ParsedReport #CompletenessMedium 23-05-2026 GENTLEMEN RANSOMWARE LEAKS https://theravenfile.com/2026/05/23/gentlemen-ransomware-leaks/ Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware Zeta88 Threats: Gentlemen_ransomware Openconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Gentlemen Ransomware, активная с сентября 2025 года, в первую очередь нацелена на уязвимые устройства FortiGate, применяя брутфорс к панелям администраторов для извлечения конфигурационных данных и учетных данных доменных администраторов через интеграцию LDAP. Они используют туннели SSL-VPN для обеспечения постоянного доступа к сети и сталкиваются с трудностями при развертывании вымогательского ПО из-за конфигураций маршрутизации VPN и систем обнаружения конечных точек, таких как ESET, которые влияют на их возможности шифрования. Их инфраструктура включает собственное NAS-хранилище для временного хранения данных, при этом такие инструменты, как MEGAcmd, помогают в эксфильтрации данных, а их оперативные методы свидетельствуют о зависимости от распространенных инструментов, а не от проприетарных.
-----
Группа вымогателей Gentlemen Ransomware, появившаяся в сентябре 2025 года, быстро утвердилась как значимый злоумышленник в сфере киберкриминала, нанеся ущерб более чем 420 жертвам к маю 2026 года. Недавно утечка в мае 2026 года раскрыла важные артефакты, позволяющие получить представление об их операциях, методах и целях.
В основе их деятельности лежит использование уязвимых устройств FortiGate путем брутфорса веб-панелей администратора с использованием часто применяемых учетных данных. Получив доступ, они извлекают конфигурационные данные и используют интеграцию LDAP для получения учетных данных администратора домена. Группа также часто использует туннели SSL-VPN для поддержания постоянного доступа в сетях жертв. Заметной целью их операций является Elundini, где среди членов группы велись обширные обсуждения тактик, таких как разведка, перемещение внутри компании и стратегии развертывания программ-вымогателей, что подчеркивает трудности, с которыми они столкнулись в ходе этих процессов.
Операционные сложности вредоносного ПО для шифрования данных проявляются в их попытках зашифровать информацию. Возникло множество проблем, включая ошибки конфигурации маршрутов VPN и проблемы с системами обнаружения и реагирования на конечных точках (EDR), такими как ESET, которые часто препятствовали их развертыванию вредоносного ПО. Они сталкивались с конкретными трудностями при неполном шифровании файлов, особенно для крупных систем сетевых хранилищ (NAS), а также с проблемами, приводившими к сбоям хостов во время массового шифрования. Логи отражают их постоянную борьбу с обнаружением EDR и сканированием сети в реальном времени, особенно при доступе к защищенным внутренним системам.
Утеченные артефакты также демонстрируют инфраструктуру, используемую группой, в частности их кастомную систему хранения Synology NAS для подготовки и эксфильтрации данных. Инструменты MEGAcmd и rclone были подтверждены как работающие на этой системе NAS, что облегчало массовую загрузку эксфильтрованных данных. Логи показывают, что операторы группы использовали различные IP-адреса, часто связанные с Россией, что раскрывает их использование нескольких соединений и потенциально общих ресурсов.
В ходе расследования указания на их оперативные команды во время фаз вымогательства раскрывают сфокусированную методологию, подчеркивая отсутствие уникальных проприетарных инструментов. Вместо этого группа использует широко доступные ресурсы и адаптирует их для оптимальной эффективности в нацеливании и атаке на своих жертв.
Анализ артефактов вымогателя Gentlemen Ransomware рисует детальную картину их методов работы, стилей коммуникации и технических ограничений. Эта информация помогает понять их операционную динамику, предоставляя ценные разведывательные данные, которые могут быть использованы для формирования защитных стратегий против их тактик.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Gentlemen Ransomware, активная с сентября 2025 года, в первую очередь нацелена на уязвимые устройства FortiGate, применяя брутфорс к панелям администраторов для извлечения конфигурационных данных и учетных данных доменных администраторов через интеграцию LDAP. Они используют туннели SSL-VPN для обеспечения постоянного доступа к сети и сталкиваются с трудностями при развертывании вымогательского ПО из-за конфигураций маршрутизации VPN и систем обнаружения конечных точек, таких как ESET, которые влияют на их возможности шифрования. Их инфраструктура включает собственное NAS-хранилище для временного хранения данных, при этом такие инструменты, как MEGAcmd, помогают в эксфильтрации данных, а их оперативные методы свидетельствуют о зависимости от распространенных инструментов, а не от проприетарных.
-----
Группа вымогателей Gentlemen Ransomware, появившаяся в сентябре 2025 года, быстро утвердилась как значимый злоумышленник в сфере киберкриминала, нанеся ущерб более чем 420 жертвам к маю 2026 года. Недавно утечка в мае 2026 года раскрыла важные артефакты, позволяющие получить представление об их операциях, методах и целях.
В основе их деятельности лежит использование уязвимых устройств FortiGate путем брутфорса веб-панелей администратора с использованием часто применяемых учетных данных. Получив доступ, они извлекают конфигурационные данные и используют интеграцию LDAP для получения учетных данных администратора домена. Группа также часто использует туннели SSL-VPN для поддержания постоянного доступа в сетях жертв. Заметной целью их операций является Elundini, где среди членов группы велись обширные обсуждения тактик, таких как разведка, перемещение внутри компании и стратегии развертывания программ-вымогателей, что подчеркивает трудности, с которыми они столкнулись в ходе этих процессов.
Операционные сложности вредоносного ПО для шифрования данных проявляются в их попытках зашифровать информацию. Возникло множество проблем, включая ошибки конфигурации маршрутов VPN и проблемы с системами обнаружения и реагирования на конечных точках (EDR), такими как ESET, которые часто препятствовали их развертыванию вредоносного ПО. Они сталкивались с конкретными трудностями при неполном шифровании файлов, особенно для крупных систем сетевых хранилищ (NAS), а также с проблемами, приводившими к сбоям хостов во время массового шифрования. Логи отражают их постоянную борьбу с обнаружением EDR и сканированием сети в реальном времени, особенно при доступе к защищенным внутренним системам.
Утеченные артефакты также демонстрируют инфраструктуру, используемую группой, в частности их кастомную систему хранения Synology NAS для подготовки и эксфильтрации данных. Инструменты MEGAcmd и rclone были подтверждены как работающие на этой системе NAS, что облегчало массовую загрузку эксфильтрованных данных. Логи показывают, что операторы группы использовали различные IP-адреса, часто связанные с Россией, что раскрывает их использование нескольких соединений и потенциально общих ресурсов.
В ходе расследования указания на их оперативные команды во время фаз вымогательства раскрывают сфокусированную методологию, подчеркивая отсутствие уникальных проприетарных инструментов. Вместо этого группа использует широко доступные ресурсы и адаптирует их для оптимальной эффективности в нацеливании и атаке на своих жертв.
Анализ артефактов вымогателя Gentlemen Ransomware рисует детальную картину их методов работы, стилей коммуникации и технических ограничений. Эта информация помогает понять их операционную динамику, предоставляя ценные разведывательные данные, которые могут быть использованы для формирования защитных стратегий против их тактик.
#ParsedReport #CompletenessMedium
19-05-2026
Living off the Land with VS Code: Inside a Sophisticated Phishing Campaign
https://joesecurity.org/blog/8858614039441223943
Report completeness: Medium
Threats:
Spear-phishing_technique
Lolbin_technique
Device_code_phishing_technique
Clickonce_tool
Victims:
Government, Public safety, Law enforcement
Geo:
Pakistan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036.008, T1059.005, T1078.004, T1102.003, T1105, T1127.002, T1204.002, T1219, T1547.001, T1566.001, have more...
IOCs:
File: 10
Hash: 4
Url: 2
Soft:
Microsoft Word, Discord, Visual Studio Code, Windows service, Internet Explorer, Chrome, Firefox, Microsoft Edge
Algorithms:
sha256
Functions:
AutoOpen, IsCodeExeRunning
19-05-2026
Living off the Land with VS Code: Inside a Sophisticated Phishing Campaign
https://joesecurity.org/blog/8858614039441223943
Report completeness: Medium
Threats:
Spear-phishing_technique
Lolbin_technique
Device_code_phishing_technique
Clickonce_tool
Victims:
Government, Public safety, Law enforcement
Geo:
Pakistan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.008, T1059.005, T1078.004, T1102.003, T1105, T1127.002, T1204.002, T1219, T1547.001, T1566.001, have more...
IOCs:
File: 10
Hash: 4
Url: 2
Soft:
Microsoft Word, Discord, Visual Studio Code, Windows service, Internet Explorer, Chrome, Firefox, Microsoft Edge
Algorithms:
sha256
Functions:
AutoOpen, IsCodeExeRunning
joesecurity.org
Deep Malware and Phishing Analysis - Living off the Land with VS Code: Inside a Sophisticated Phishing Campaign
Automated Malware Analysis - Development and Licensing of Automated Malware Analysis Tools to Fight Malware
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2026 Living off the Land with VS Code: Inside a Sophisticated Phishing Campaign https://joesecurity.org/blog/8858614039441223943 Report completeness: Medium Threats: Spear-phishing_technique Lolbin_technique Dev…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная фишинговая кампания, направленная против Управления безопасных городов Пенджаба, использовала целевой фишинг с письмами, замаскированными под внутренние коммуникации, с интеграцией знакомой терминологии для повышения доверия. Ключевыми компонентами были вредоносный документ Word с макросом, который выполнял бинарный файл с именем code.exe, захватывая коды авторизации через веб-хуки Discord и манипулируя удаленными туннелями Visual Studio Code для обеспечения постоянного доступа. Кроме того, кампания использовала манифест развертывания ClickOnce для выполнения .NET-загрузки, усугубляя компрометацию путем извлечения исполняемого файла, замаскированного под программное обеспечение Adobe.
-----
Был проанализирован сложный многоэтапный фишинговый кампания, нацеленная на Управление безопасных городов Пенджаба (PSCA) и PPIC3 в Пакистане, в ходе которого злоумышленники использовали интеллектуальные тактики. Кампания включала отправку писем целевого фишинга, маскирующихся под легитимные внутренние коммуникации, касающиеся проекта Safe Jail, с интеграцией знакомой терминологии о проектных работах и схемах систем. Такой подход свидетельствовал о тщательном исследовании внутренней структуры организации, что позволило злоумышленникам использовать конкретные имена и должности получателей для повышения достоверности обмана.
Ключевыми техническими компонентами фишинговой атаки стали документ Microsoft Word, содержащий макросы, предназначенные для загрузки и выполнения бинарного файла с именем code.exe. Макрос был разработан для захвата и эксфильтрации кодов авторизации устройств через веб-хуки Discord. После открытия документа вредоносный макрос выполнялся автоматически, что приводило к компрометации безопасности устройства и последующей подготовке JSON-пакета для отправки захваченной информации в Discord, обеспечивая связь для обновления статуса и кражи данных.
В частности, атака использовала командную строку Visual Studio Code (VS Code), творчески переиспользуя функцию VS Code Remote Tunnels. Эта легитимная функция обычно позволяет пользователям подключаться к удаленной машине; однако злоумышленники использовали её для получения несанкционированного доступа и закрепления на скомпрометированном устройстве. После того как жертва завершила аутентификацию устройства Microsoft, этот макрос информировал злоумышленников через Discord, что позволяло выполнять дальнейшие вредоносные действия с помощью службы туннеля VS Code, обеспечивающей постоянное соединение.
Эксплуатация VS Code представляла значительные риски, поскольку она предлагала полнофункциональную среду разработки, которой злоумышленник мог манипулировать. Эта манипуляция включала доступ к встроенному терминалу для действий через бэкдор, создание ВПО на машине жертвы и выполнение различных команд, которые могли способствовать достижению целей злоумышленника. Вместо того чтобы полагаться на традиционные методы бэкдора, злоумышленники использовали мошеннически полученные учетные данные, чтобы включить систему жертвы в свою вредоносную инфраструктуру.
Вторичным компонентом атаки стал манифест развертывания ClickOnce с названием ANPR Report.pdf. Этот файл обеспечивал установку и запуск .NET-_payload_ с использованием технологии Microsoft ClickOnce, предназначенной для загрузки исполняемого файла, предположительно называемого Adobe.exe, тем самым расширяя вектор заражения. Необычное именование и версионирование манифеста указывали на возможную тактику имперсонации, а анализ выявил важность среды: современные Microsoft Edge и Internet Explorer являлись подходящими целями, учитывая их поддержку ClickOnce и различающиеся механизмы обработки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная фишинговая кампания, направленная против Управления безопасных городов Пенджаба, использовала целевой фишинг с письмами, замаскированными под внутренние коммуникации, с интеграцией знакомой терминологии для повышения доверия. Ключевыми компонентами были вредоносный документ Word с макросом, который выполнял бинарный файл с именем code.exe, захватывая коды авторизации через веб-хуки Discord и манипулируя удаленными туннелями Visual Studio Code для обеспечения постоянного доступа. Кроме того, кампания использовала манифест развертывания ClickOnce для выполнения .NET-загрузки, усугубляя компрометацию путем извлечения исполняемого файла, замаскированного под программное обеспечение Adobe.
-----
Был проанализирован сложный многоэтапный фишинговый кампания, нацеленная на Управление безопасных городов Пенджаба (PSCA) и PPIC3 в Пакистане, в ходе которого злоумышленники использовали интеллектуальные тактики. Кампания включала отправку писем целевого фишинга, маскирующихся под легитимные внутренние коммуникации, касающиеся проекта Safe Jail, с интеграцией знакомой терминологии о проектных работах и схемах систем. Такой подход свидетельствовал о тщательном исследовании внутренней структуры организации, что позволило злоумышленникам использовать конкретные имена и должности получателей для повышения достоверности обмана.
Ключевыми техническими компонентами фишинговой атаки стали документ Microsoft Word, содержащий макросы, предназначенные для загрузки и выполнения бинарного файла с именем code.exe. Макрос был разработан для захвата и эксфильтрации кодов авторизации устройств через веб-хуки Discord. После открытия документа вредоносный макрос выполнялся автоматически, что приводило к компрометации безопасности устройства и последующей подготовке JSON-пакета для отправки захваченной информации в Discord, обеспечивая связь для обновления статуса и кражи данных.
В частности, атака использовала командную строку Visual Studio Code (VS Code), творчески переиспользуя функцию VS Code Remote Tunnels. Эта легитимная функция обычно позволяет пользователям подключаться к удаленной машине; однако злоумышленники использовали её для получения несанкционированного доступа и закрепления на скомпрометированном устройстве. После того как жертва завершила аутентификацию устройства Microsoft, этот макрос информировал злоумышленников через Discord, что позволяло выполнять дальнейшие вредоносные действия с помощью службы туннеля VS Code, обеспечивающей постоянное соединение.
Эксплуатация VS Code представляла значительные риски, поскольку она предлагала полнофункциональную среду разработки, которой злоумышленник мог манипулировать. Эта манипуляция включала доступ к встроенному терминалу для действий через бэкдор, создание ВПО на машине жертвы и выполнение различных команд, которые могли способствовать достижению целей злоумышленника. Вместо того чтобы полагаться на традиционные методы бэкдора, злоумышленники использовали мошеннически полученные учетные данные, чтобы включить систему жертвы в свою вредоносную инфраструктуру.
Вторичным компонентом атаки стал манифест развертывания ClickOnce с названием ANPR Report.pdf. Этот файл обеспечивал установку и запуск .NET-_payload_ с использованием технологии Microsoft ClickOnce, предназначенной для загрузки исполняемого файла, предположительно называемого Adobe.exe, тем самым расширяя вектор заражения. Необычное именование и версионирование манифеста указывали на возможную тактику имперсонации, а анализ выявил важность среды: современные Microsoft Edge и Internet Explorer являлись подходящими целями, учитывая их поддержку ClickOnce и различающиеся механизмы обработки.
#ParsedReport #CompletenessMedium
24-05-2026
TrapDoor Crypto Stealer Supply Chain Attack Hits 34 Packages and Hundreds of Versions Across npm, PyPI, and Crates.io
https://socket.dev/blog/trapdoor-crypto-stealer-npm-pypi-crates
Report completeness: Medium
Actors/Campaigns:
Trapdoor
Threats:
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique
Victims:
Cryptocurrency developers, Decentralized finance developers, Artificial intelligence developers, Security developers, Sui developers, Move developers, Developer tooling projects
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1021.004, T1036.005, T1053.003, T1059.006, T1059.007, T1083, T1105, T1119, T1195.001, have more...
IOCs:
File: 1
Url: 1
Domain: 1
Soft:
CLAUDE, systemd
Wallets:
aptos_wallet
Crypto:
solana
Algorithms:
xor, ecdh
Functions:
GitHub
Languages:
rust, javascript, python, solidity
24-05-2026
TrapDoor Crypto Stealer Supply Chain Attack Hits 34 Packages and Hundreds of Versions Across npm, PyPI, and Crates.io
https://socket.dev/blog/trapdoor-crypto-stealer-npm-pypi-crates
Report completeness: Medium
Actors/Campaigns:
Trapdoor
Threats:
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique
Victims:
Cryptocurrency developers, Decentralized finance developers, Artificial intelligence developers, Security developers, Sui developers, Move developers, Developer tooling projects
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1021.004, T1036.005, T1053.003, T1059.006, T1059.007, T1083, T1105, T1119, T1195.001, have more...
IOCs:
File: 1
Url: 1
Domain: 1
Soft:
CLAUDE, systemd
Wallets:
aptos_wallet
Crypto:
solana
Algorithms:
xor, ecdh
Functions:
GitHub
Languages:
rust, javascript, python, solidity
Socket
TrapDoor Crypto Stealer Supply Chain Attack Hits 34 Packages...
TrapDoor crypto stealer hits 36 malicious packages across npm, PyPI, and Crates.io, targeting crypto, DeFi, AI, and security developers.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2026 TrapDoor Crypto Stealer Supply Chain Attack Hits 34 Packages and Hundreds of Versions Across npm, PyPI, and Crates.io https://socket.dev/blog/trapdoor-crypto-stealer-npm-pypi-crates Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TrapDoor — крипто-стиллера нацелена на разработчиков посредством атаки на цепочку поставок, развертывая более 36 вредоносных пакетов, работающих на npm, PyPI и Crates.io, с целью кражи конфиденциальной информации, такой как криптокошельки и учетные данные. Используя общий полезный груз trap-core.js, вредоносное ПО выполняется через postinstall-хуки или удаленный JavaScript, а также манипулирует средами разработки на базе ИИ с помощью скрытых команд. Атака демонстрирует продвинутые техники, включая стратегии закрепления и интеграцию в рабочие процессы разработчиков, что усложняет усилия по обнаружению.
-----
Кампания крипто-стиллера TrapDoor недавно нацелилась на разработчиков посредством скоординированной атаки на Цепочку поставок через популярные реестры пакетов, включая npm, PyPI и Crates.io. Эта операция включала более 36 вредоносных пакетов и как минимум 384 версии. Первый идентифицированный пакет, eth-security-auditor@0.1.0, был опубликован 22 мая 2026 года, демонстрируя паттерн, при котором множество пакетов создавалось небольшой группой связанных аккаунтов, предлагая инструменты, которые вводят разработчиков в заблуждение, выдавая себя за стандартные средства разработки.
Подход TrapDoor направлен на эксплуатацию разработчиков в секторах криптовалют, DeFi и ИИ путем кражи конфиденциальной информации, такой как секреты разработчиков, криптокошельки, SSH-ключи и учетные данные облачных сервисов. Вредоносные пакеты npm развертывают общий полезный модуль, известный как trap-core.js, который отлично справляется со сканированием и проверкой учетных данных, облегчая перемещение внутри компании с помощью украденных SSH-ключей. Сложность полезного модуля npm примечательна, поскольку он использует различные техники закрепления для обеспечения постоянного доступа к скомпрометированным системам.
Кампания эффективно использует методы, специфичные для экосистем: пакеты npm применяют хуки postinstall для выполнения полезной нагрузки при установке, а пакеты PyPI автоматически выполняют удалённый JavaScript при импорте. Для Crates.io вредоносные пакеты включают скрипты build.rs, предназначенные для автоматического поиска и эксфильтрации хранилищ ключей кошельков в процессе сборки Rust, шифруя собранные данные с помощью жёстко закодированных XOR-ключей.
Значимым и тревожным аспектом TrapDoor являются его попытки манипулировать средами разработки с использованием ИИ. Злоумышленники внедряют файлы, такие как .cursorrules и CLAUDE.md, со скрытыми командами, предназначенными для обмана ИИ-ассистентов для написания кода с целью выполнения вредоносных операций. Этот инновационный тактический прием подчеркивает усилия злоумышленников по интеграции своего ВПО в легитимные рабочие процессы разработки, что затрудняет его обнаружение.
Атакующие также использовали GitHub для размещения своей инфраструктуры и открывали pull requests в различных проектах, связанных с искусственным интеллектом и инструментами разработки, тем самым пытаясь интегрировать свои злонамеренные намерения в сообщество разработчиков. Они выстроили свой подход таким образом, чтобы он не только опирался на традиционный тайпсквоттинг, но и был тесно согласован с современными практиками разработки.
Обнаружение этой угрозы было выполнено с помощью поведенческого анализа в нескольких реестрах, что подтвердило, что эти вредоносные пакеты являются частью более широких скоординированных усилий, продемонстрировавших способность к быстрому обнаружению, при этом некоторые пакеты были выявлены менее чем за минуту после публикации. В результате все связанные пакеты были помечены как вредоносные, и продолжается постоянный мониторинг дальнейших связанных действий. TrapDoor демонстрирует, как современные атаки на Цепочка поставок эволюционируют, конкретно нацеливаясь на весь рабочий процесс разработчика и эксплуатируя пересечение с инструментами программирования, поддерживаемыми ИИ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TrapDoor — крипто-стиллера нацелена на разработчиков посредством атаки на цепочку поставок, развертывая более 36 вредоносных пакетов, работающих на npm, PyPI и Crates.io, с целью кражи конфиденциальной информации, такой как криптокошельки и учетные данные. Используя общий полезный груз trap-core.js, вредоносное ПО выполняется через postinstall-хуки или удаленный JavaScript, а также манипулирует средами разработки на базе ИИ с помощью скрытых команд. Атака демонстрирует продвинутые техники, включая стратегии закрепления и интеграцию в рабочие процессы разработчиков, что усложняет усилия по обнаружению.
-----
Кампания крипто-стиллера TrapDoor недавно нацелилась на разработчиков посредством скоординированной атаки на Цепочку поставок через популярные реестры пакетов, включая npm, PyPI и Crates.io. Эта операция включала более 36 вредоносных пакетов и как минимум 384 версии. Первый идентифицированный пакет, eth-security-auditor@0.1.0, был опубликован 22 мая 2026 года, демонстрируя паттерн, при котором множество пакетов создавалось небольшой группой связанных аккаунтов, предлагая инструменты, которые вводят разработчиков в заблуждение, выдавая себя за стандартные средства разработки.
Подход TrapDoor направлен на эксплуатацию разработчиков в секторах криптовалют, DeFi и ИИ путем кражи конфиденциальной информации, такой как секреты разработчиков, криптокошельки, SSH-ключи и учетные данные облачных сервисов. Вредоносные пакеты npm развертывают общий полезный модуль, известный как trap-core.js, который отлично справляется со сканированием и проверкой учетных данных, облегчая перемещение внутри компании с помощью украденных SSH-ключей. Сложность полезного модуля npm примечательна, поскольку он использует различные техники закрепления для обеспечения постоянного доступа к скомпрометированным системам.
Кампания эффективно использует методы, специфичные для экосистем: пакеты npm применяют хуки postinstall для выполнения полезной нагрузки при установке, а пакеты PyPI автоматически выполняют удалённый JavaScript при импорте. Для Crates.io вредоносные пакеты включают скрипты build.rs, предназначенные для автоматического поиска и эксфильтрации хранилищ ключей кошельков в процессе сборки Rust, шифруя собранные данные с помощью жёстко закодированных XOR-ключей.
Значимым и тревожным аспектом TrapDoor являются его попытки манипулировать средами разработки с использованием ИИ. Злоумышленники внедряют файлы, такие как .cursorrules и CLAUDE.md, со скрытыми командами, предназначенными для обмана ИИ-ассистентов для написания кода с целью выполнения вредоносных операций. Этот инновационный тактический прием подчеркивает усилия злоумышленников по интеграции своего ВПО в легитимные рабочие процессы разработки, что затрудняет его обнаружение.
Атакующие также использовали GitHub для размещения своей инфраструктуры и открывали pull requests в различных проектах, связанных с искусственным интеллектом и инструментами разработки, тем самым пытаясь интегрировать свои злонамеренные намерения в сообщество разработчиков. Они выстроили свой подход таким образом, чтобы он не только опирался на традиционный тайпсквоттинг, но и был тесно согласован с современными практиками разработки.
Обнаружение этой угрозы было выполнено с помощью поведенческого анализа в нескольких реестрах, что подтвердило, что эти вредоносные пакеты являются частью более широких скоординированных усилий, продемонстрировавших способность к быстрому обнаружению, при этом некоторые пакеты были выявлены менее чем за минуту после публикации. В результате все связанные пакеты были помечены как вредоносные, и продолжается постоянный мониторинг дальнейших связанных действий. TrapDoor демонстрирует, как современные атаки на Цепочка поставок эволюционируют, конкретно нацеливаясь на весь рабочий процесс разработчика и эксплуатируя пересечение с инструментами программирования, поддерживаемыми ИИ.
#ParsedReport #CompletenessHigh
25-05-2026
APT group UNG0002 launches precision phishing attack on Chinese universities
https://www.ctfiot.com/308741.html
Report completeness: High
Actors/Campaigns:
Ung0002
Dragon_whistle
Cobalt_whisper
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Cobalt_strike_tool
Lolbin_technique
Dllsearchorder_hijacking_technique
Procmon_tool
Amsi_bypass_technique
Harpoon_technique
Victims:
Higher education institutions, Academic research
Industry:
Education
Geo:
China, Korean, Chinese
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1036.007, T1057, T1059.005, T1140, T1204.002, T1497.003, T1562.001, T1566.001, have more...
IOCs:
File: 12
IP: 1
Domain: 1
Soft:
macOS, Windows Security, Bandizip, Windows Defender, HiChina, Feishu, zip → DLL, WeChat
Algorithms:
zip
Functions:
CreateArk
Win API:
GetTickCount, CheckRemoteDebuggerPresent, IsDebuggerPresent, CreateToolhelp32Snapshot, VirtualAlloc
Languages:
powershell
Platforms:
cross-platform
25-05-2026
APT group UNG0002 launches precision phishing attack on Chinese universities
https://www.ctfiot.com/308741.html
Report completeness: High
Actors/Campaigns:
Ung0002
Dragon_whistle
Cobalt_whisper
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Cobalt_strike_tool
Lolbin_technique
Dllsearchorder_hijacking_technique
Procmon_tool
Amsi_bypass_technique
Harpoon_technique
Victims:
Higher education institutions, Academic research
Industry:
Education
Geo:
China, Korean, Chinese
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1036.007, T1057, T1059.005, T1140, T1204.002, T1497.003, T1562.001, T1566.001, have more...
IOCs:
File: 12
IP: 1
Domain: 1
Soft:
macOS, Windows Security, Bandizip, Windows Defender, HiChina, Feishu, zip → DLL, WeChat
Algorithms:
zip
Functions:
CreateArk
Win API:
GetTickCount, CheckRemoteDebuggerPresent, IsDebuggerPresent, CreateToolhelp32Snapshot, VirtualAlloc
Languages:
powershell
Platforms:
cross-platform
CTF导航
APT组织UNG0002对中国高校发动精准钓鱼攻击 | CTF导航
近期,APT组织UNG0002针对中国高等教育机构发起了一场高度复杂的鱼叉式钓鱼攻击。根据安全公司Seqrite Labs于2026年5月22日发布的报告(内部代号“龙哨行动”,Operation Dragon Whistle),攻击者以常州大学2026年...
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2026 APT group UNG0002 launches precision phishing attack on Chinese universities https://www.ctfiot.com/308741.html Report completeness: High Actors/Campaigns: Ung0002 Dragon_whistle Cobalt_whisper Threats: Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка UNG0002 провела сложную кампанию целевого фишинга под названием Operation Dragon Whistle, нацеленную на китайские университеты, используя тест «Национальные стандарты физической подготовки студентов 2026 года» в качестве приманки. Атака включала вредоносный ZIP-архив, содержащий LNK-файл, предназначенный для обхода обнаружения с помощью вложенной структуры каталогов, которая использовала метаданные macOS. Выполнение включало передовые методы, такие как использование легитимных процессов для маскировки, проверки среды для избежания обнаружения и выполнение Cobalt Strike Beacon в памяти, что указывает на глубокое понимание целевой среды.
-----
Хакерская группировка UNG0002 провела сложную кампанию целевого фишинга, нацеленную на китайские университеты, в частности используя контекст теста Национальных стандартов физической подготовки студентов 2026 года в качестве приманки. Эта операция, получившая кодовое название Operation Dragon Whistle, демонстрирует передовые техники социальной инженерии, где злоумышленники создавали письма, выглядевшие достоверно, благодаря использованию узнаваемого отправителя и подделке высококачественного документа-приманки. Атака включала ZIP-архив, содержащий вредоносный LNK-файл, замаскированный под PDF-документ, который при выполнении запускал более глубокие и скрытые слои ВПО, предназначенные для уклонения от обнаружения.
В техническом исполнении первоначальный LNK-файл использовал структуры метаданных macOS, заставляя системы безопасности воспринимать его вложенную структуру каталогов как безвредную. Эта четырехуровневая структура каталогов маскировала реальные вредоносные компоненты, которые включали VBScript и вредоносные DLL-файлы. При открытии LNK-файла вместо прямого выполнения скрипта он вызывал легитимный процесс Windows explorer.exe для дальнейшего сокрытия. Эта техника «living off the land» позволила избежать срабатывания систем безопасности, которые отслеживают скрипты, выполняемые напрямую.
Критическим этапом процесса выполнения стал VBScript, который открывал поддельный PDF-файл для отвлечения жертвы, одновременно запуская легитимное приложение Bandizip для загрузки вредоносной DLL. Эта DLL проводила обширные проверки окружения, чтобы убедиться в возможности выполнения без обнаружения, завершая процессы инструментов безопасности и отладки. Она также использовала продвинутые методы для обхода мер защиты, таких как AMSI и ETW, и выполняла финальный полезный груз — Cobalt Strike Beacon — полностью в памяти, что усложняло криминалистический анализ.
Использованная в этой операции инфраструктура указывает на локализованный подход, поскольку сервер управления размещался на AliCloud, а регистрация домена свидетельствует о глубоком понимании китайского сегмента интернета. Такой стратегический выбор инфраструктуры в сочетании с техниками, аналогичными предыдущим операциям UNG0002, подтверждает атрибуцию этой атаки к той же группе.
Рекомендации по кибербезопасности для целевых учреждений подчеркивают необходимость проверки электронной почты и вложений от доверенных источников. Внедрение надежных решений EDR, способных обнаруживать угрозы на основе памяти, и строгий контроль выполнения скриптов имеют решающее значение. Обучение персонала эффективному распознаванию и реагированию на попытки фишинг может повысить общую защиту от таких целевых атак, как продемонстрировала операция Dragon Whistle.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка UNG0002 провела сложную кампанию целевого фишинга под названием Operation Dragon Whistle, нацеленную на китайские университеты, используя тест «Национальные стандарты физической подготовки студентов 2026 года» в качестве приманки. Атака включала вредоносный ZIP-архив, содержащий LNK-файл, предназначенный для обхода обнаружения с помощью вложенной структуры каталогов, которая использовала метаданные macOS. Выполнение включало передовые методы, такие как использование легитимных процессов для маскировки, проверки среды для избежания обнаружения и выполнение Cobalt Strike Beacon в памяти, что указывает на глубокое понимание целевой среды.
-----
Хакерская группировка UNG0002 провела сложную кампанию целевого фишинга, нацеленную на китайские университеты, в частности используя контекст теста Национальных стандартов физической подготовки студентов 2026 года в качестве приманки. Эта операция, получившая кодовое название Operation Dragon Whistle, демонстрирует передовые техники социальной инженерии, где злоумышленники создавали письма, выглядевшие достоверно, благодаря использованию узнаваемого отправителя и подделке высококачественного документа-приманки. Атака включала ZIP-архив, содержащий вредоносный LNK-файл, замаскированный под PDF-документ, который при выполнении запускал более глубокие и скрытые слои ВПО, предназначенные для уклонения от обнаружения.
В техническом исполнении первоначальный LNK-файл использовал структуры метаданных macOS, заставляя системы безопасности воспринимать его вложенную структуру каталогов как безвредную. Эта четырехуровневая структура каталогов маскировала реальные вредоносные компоненты, которые включали VBScript и вредоносные DLL-файлы. При открытии LNK-файла вместо прямого выполнения скрипта он вызывал легитимный процесс Windows explorer.exe для дальнейшего сокрытия. Эта техника «living off the land» позволила избежать срабатывания систем безопасности, которые отслеживают скрипты, выполняемые напрямую.
Критическим этапом процесса выполнения стал VBScript, который открывал поддельный PDF-файл для отвлечения жертвы, одновременно запуская легитимное приложение Bandizip для загрузки вредоносной DLL. Эта DLL проводила обширные проверки окружения, чтобы убедиться в возможности выполнения без обнаружения, завершая процессы инструментов безопасности и отладки. Она также использовала продвинутые методы для обхода мер защиты, таких как AMSI и ETW, и выполняла финальный полезный груз — Cobalt Strike Beacon — полностью в памяти, что усложняло криминалистический анализ.
Использованная в этой операции инфраструктура указывает на локализованный подход, поскольку сервер управления размещался на AliCloud, а регистрация домена свидетельствует о глубоком понимании китайского сегмента интернета. Такой стратегический выбор инфраструктуры в сочетании с техниками, аналогичными предыдущим операциям UNG0002, подтверждает атрибуцию этой атаки к той же группе.
Рекомендации по кибербезопасности для целевых учреждений подчеркивают необходимость проверки электронной почты и вложений от доверенных источников. Внедрение надежных решений EDR, способных обнаруживать угрозы на основе памяти, и строгий контроль выполнения скриптов имеют решающее значение. Обучение персонала эффективному распознаванию и реагированию на попытки фишинг может повысить общую защиту от таких целевых атак, как продемонстрировала операция Dragon Whistle.
#ParsedReport #CompletenessMedium
22-05-2026
Hunting Lazarus Part IX: The Google Mirror
https://redasgard.com/blog/hunting-lazarus-part9-google-mirror
Report completeness: Medium
Actors/Campaigns:
Lazarus
Contagious_interview
Threats:
Dead_drop_technique
Beavertail
Ottercookie
Victims:
Developers, Cryptocurrency users, Browser extension users
Industry:
Financial, Petroleum, Telco
Geo:
Korea
TTPs:
Tactics: 4
Technics: 0
IOCs:
BrowserExtension: 5
File: 2
Soft:
chrome, Bitwarden, Node.js
Wallets:
tronlink, mainnet, tron
Crypto:
aptos, solana
Algorithms:
base64
Functions:
HTTPS, RPC, fetch
22-05-2026
Hunting Lazarus Part IX: The Google Mirror
https://redasgard.com/blog/hunting-lazarus-part9-google-mirror
Report completeness: Medium
Actors/Campaigns:
Lazarus
Contagious_interview
Threats:
Dead_drop_technique
Beavertail
Ottercookie
Victims:
Developers, Cryptocurrency users, Browser extension users
Industry:
Financial, Petroleum, Telco
Geo:
Korea
TTPs:
Tactics: 4
Technics: 0
IOCs:
BrowserExtension: 5
File: 2
Soft:
chrome, Bitwarden, Node.js
Wallets:
tronlink, mainnet, tron
Crypto:
aptos, solana
Algorithms:
base64
Functions:
HTTPS, RPC, fetch
Red Asgard
Hunting Lazarus Part IX: The Google Mirror
Five trojanized browser extensions extracted Google profile identity through chrome.identity and routed it through an Aptos blockchain dead drop. Before any wallet artifact moved, the extension asked Chrome who owned the browser.