#ParsedReport #CompletenessMedium
26-05-2026
Dark Web Profile: CoinbaseCartel
https://socradar.io/blog/dark-web-profile-coinbasecartel/
Report completeness: Medium
Actors/Campaigns:
Coinbasecartel (motivation: financially_motivated, information_theft)
0ktapus
Shiny_spider
Shinyhunters
Scattered_lapsus_hunters
Threats:
Redline_stealer
Lumma_stealer
Vidar_stealer
Lolbin_technique
Spear-phishing_technique
Credential_dumping_technique
Victims:
Healthcare, Technology, Transportation, Logistics, Manufacturing, Business services, Consumer services, Energy, Critical infrastructure, Retail, have more...
Industry:
Foodtech, Critical_infrastructure, Logistic, Aerospace, Retail, Energy, Petroleum, Healthcare, Transport, Education, Financial
Geo:
Brazil, Canada, Germany, Asia-pacific, Middle east, United arab emirates, America, France, Arab emirates
TTPs:
Tactics: 10
Technics: 29
Soft:
Telegram, ESXi, Salesforce, Unix
Wallets:
coinbase
Crypto:
bitcoin
Languages:
python
26-05-2026
Dark Web Profile: CoinbaseCartel
https://socradar.io/blog/dark-web-profile-coinbasecartel/
Report completeness: Medium
Actors/Campaigns:
Coinbasecartel (motivation: financially_motivated, information_theft)
0ktapus
Shiny_spider
Shinyhunters
Scattered_lapsus_hunters
Threats:
Redline_stealer
Lumma_stealer
Vidar_stealer
Lolbin_technique
Spear-phishing_technique
Credential_dumping_technique
Victims:
Healthcare, Technology, Transportation, Logistics, Manufacturing, Business services, Consumer services, Energy, Critical infrastructure, Retail, have more...
Industry:
Foodtech, Critical_infrastructure, Logistic, Aerospace, Retail, Energy, Petroleum, Healthcare, Transport, Education, Financial
Geo:
Brazil, Canada, Germany, Asia-pacific, Middle east, United arab emirates, America, France, Arab emirates
TTPs:
Tactics: 10
Technics: 29
Soft:
Telegram, ESXi, Salesforce, Unix
Wallets:
coinbase
Crypto:
bitcoin
Languages:
python
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: CoinbaseCartel
CoinbaseCartel is a financially motivated threat actor that emerged on the Dark Web in September 2025. Unlike traditional ransomware groups...
CTT Report Hub
#ParsedReport #CompletenessMedium 26-05-2026 Dark Web Profile: CoinbaseCartel https://socradar.io/blog/dark-web-profile-coinbasecartel/ Report completeness: Medium Actors/Campaigns: Coinbasecartel (motivation: financially_motivated, information_theft)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CoinbaseCartel, появившийся в сентябре 2025 года, является злоумышленником, мотивированным финансовой выгодой, который действует по модели единого вымогательства, сосредоточенной на краже данных, а не на шифровании. Используя скомпрометированные учетные данные из стиллер-ВПО, таких как RedLine и Vidar, группа заявляет о более чем 160 жертвах в различных секторах, включая здравоохранение и технологии, при этом ее modus operandi включает перемещение внутри компании с низким уровнем шума и использование встроенных инструментов ОС для крупной эксфильтрации данных. Картель целенаправленно атакует высокодоходные организации по всему миру, особенно в США и ОАЭ, что указывает на возможное сочетание финансовых мотивов и геополитических интересов.
-----
CoinbaseCartel — это злоумышленник, мотивированный финансовой выгодой, появившийся в сентябре 2025 года, действующий по модели единого вымогательства, которая сосредоточена на краже данных без шифрования систем.
Группа заявляет о более чем 160 жертвах в различных секторах, включая здравоохранение, технологии, транспорт и логистику.
CoinbaseCartel в основном использует украденные учетные данные из стиллер-ВПО, таких как RedLine, Lumma и Vidar, для первоначального доступа.
Их операции охватывают 36 стран, при этом предпочтение отдается высокодоходным целям, особенно в Соединенных Штатах.
Многие жертвы имеют годовую выручку свыше 1 миллиарда долларов, что способствует модели группы, основанной на повторном использовании учетных данных.
Группа использует первоначальный доступ на основе учетных данных, опираясь на устаревшие логи стиллеров, и применяет методы перемещения внутри компании с низким уровнем шума для масштабного сбора и эксфильтрации данных.
Методы доступа включают скомпрометированные учетные данные VPN и RDP, а также злоупотребление OAuth-приложениями.
Данные собираются и часто сжимаются в крупные архивы перед эксфильтрацией, чтобы избежать обнаружения.
Организация, как известно, нацелена на чувствительные сектора, такие как здравоохранение и критическая инфраструктура, без каких-либо публичных заявлений против таких отраслей.
Заметная географическая целевая направленность включает концентрацию атак на организации здравоохранения, базирующиеся в ОАЭ, что указывает на потенциальные геополитические мотивы наряду с финансовыми целями.
Для снижения рисков, связанных с CoinbaseCartel, организациям следует улучшить гигиену учётных данных и внедрить надёжные меры безопасности идентификации.
Рекомендуется регулярный мониторинг подпольных рынков в целях поиска похищенных учетных данных и внедрение многофакторной аутентификации (MFA).
Усиление защиты Репозиториев кода, управление разрешениями OAuth и строгий контроль доступа для сервисов передачи файлов являются важными проактивными мерами.
Поддержание инвентаризации конфиденциальных активов и обеспечение неизменяемых резервных копий может снизить переговорную позицию жертв при инциденте безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CoinbaseCartel, появившийся в сентябре 2025 года, является злоумышленником, мотивированным финансовой выгодой, который действует по модели единого вымогательства, сосредоточенной на краже данных, а не на шифровании. Используя скомпрометированные учетные данные из стиллер-ВПО, таких как RedLine и Vidar, группа заявляет о более чем 160 жертвах в различных секторах, включая здравоохранение и технологии, при этом ее modus operandi включает перемещение внутри компании с низким уровнем шума и использование встроенных инструментов ОС для крупной эксфильтрации данных. Картель целенаправленно атакует высокодоходные организации по всему миру, особенно в США и ОАЭ, что указывает на возможное сочетание финансовых мотивов и геополитических интересов.
-----
CoinbaseCartel — это злоумышленник, мотивированный финансовой выгодой, появившийся в сентябре 2025 года, действующий по модели единого вымогательства, которая сосредоточена на краже данных без шифрования систем.
Группа заявляет о более чем 160 жертвах в различных секторах, включая здравоохранение, технологии, транспорт и логистику.
CoinbaseCartel в основном использует украденные учетные данные из стиллер-ВПО, таких как RedLine, Lumma и Vidar, для первоначального доступа.
Их операции охватывают 36 стран, при этом предпочтение отдается высокодоходным целям, особенно в Соединенных Штатах.
Многие жертвы имеют годовую выручку свыше 1 миллиарда долларов, что способствует модели группы, основанной на повторном использовании учетных данных.
Группа использует первоначальный доступ на основе учетных данных, опираясь на устаревшие логи стиллеров, и применяет методы перемещения внутри компании с низким уровнем шума для масштабного сбора и эксфильтрации данных.
Методы доступа включают скомпрометированные учетные данные VPN и RDP, а также злоупотребление OAuth-приложениями.
Данные собираются и часто сжимаются в крупные архивы перед эксфильтрацией, чтобы избежать обнаружения.
Организация, как известно, нацелена на чувствительные сектора, такие как здравоохранение и критическая инфраструктура, без каких-либо публичных заявлений против таких отраслей.
Заметная географическая целевая направленность включает концентрацию атак на организации здравоохранения, базирующиеся в ОАЭ, что указывает на потенциальные геополитические мотивы наряду с финансовыми целями.
Для снижения рисков, связанных с CoinbaseCartel, организациям следует улучшить гигиену учётных данных и внедрить надёжные меры безопасности идентификации.
Рекомендуется регулярный мониторинг подпольных рынков в целях поиска похищенных учетных данных и внедрение многофакторной аутентификации (MFA).
Усиление защиты Репозиториев кода, управление разрешениями OAuth и строгий контроль доступа для сервисов передачи файлов являются важными проактивными мерами.
Поддержание инвентаризации конфиденциальных активов и обеспечение неизменяемых резервных копий может снизить переговорную позицию жертв при инциденте безопасности.
#ParsedReport #CompletenessHigh
26-05-2026
Behind .payload: In-Depth Technical Analysis of Payload Ransomware
https://darkatlas.io/blog/behind-payload-in-depth-technical-analysis-of-payload-ransomware
Report completeness: High
Actors/Campaigns:
Payload_ransomware
Threats:
Payload_ransomware
Shadow_copies_delete_technique
Supply_chain_technique
Windows_locker
Victims:
Logistics and transportation, Real estate and construction, Egypt, Mexico, Poland, Middle east and north africa
Industry:
Transport, Entertainment, Logistic
Geo:
Mena, Mexico, Egypt, Middle east, Chinese, Poland, Africa
ChatGPT TTPs:
T1070.001, T1486, T1490, T1562.006
IOCs:
File: 26
Command: 1
Domain: 2
Hash: 1
Soft:
Tor Browser, Internet Explorer, Opera, firefox, onenote, outlook, steam, thebat, wordpad, Microsoft SQL Server, have more...
Algorithms:
sha256, sha1, chacha20, curve25519-donna, xor, base64, curve25519, ecdh, rc4, md5
Functions:
MakeAmericaGreatAgain
Win API:
GetCommandLineW, CommandLineToArgvW, GetLastError, CryptGenRandom, GetSystemInfo, NtOpenFile, NtQueryInformationFile, NtOpenSymbolicLinkObject, NtCreateFile, NtReadFile, have more...
Win Services:
ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, tbirdconfig, have more...
Platforms:
x86
YARA: Found
26-05-2026
Behind .payload: In-Depth Technical Analysis of Payload Ransomware
https://darkatlas.io/blog/behind-payload-in-depth-technical-analysis-of-payload-ransomware
Report completeness: High
Actors/Campaigns:
Payload_ransomware
Threats:
Payload_ransomware
Shadow_copies_delete_technique
Supply_chain_technique
Windows_locker
Victims:
Logistics and transportation, Real estate and construction, Egypt, Mexico, Poland, Middle east and north africa
Industry:
Transport, Entertainment, Logistic
Geo:
Mena, Mexico, Egypt, Middle east, Chinese, Poland, Africa
ChatGPT TTPs:
do not use without manual checkT1070.001, T1486, T1490, T1562.006
IOCs:
File: 26
Command: 1
Domain: 2
Hash: 1
Soft:
Tor Browser, Internet Explorer, Opera, firefox, onenote, outlook, steam, thebat, wordpad, Microsoft SQL Server, have more...
Algorithms:
sha256, sha1, chacha20, curve25519-donna, xor, base64, curve25519, ecdh, rc4, md5
Functions:
MakeAmericaGreatAgain
Win API:
GetCommandLineW, CommandLineToArgvW, GetLastError, CryptGenRandom, GetSystemInfo, NtOpenFile, NtQueryInformationFile, NtOpenSymbolicLinkObject, NtCreateFile, NtReadFile, have more...
Win Services:
ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, tbirdconfig, have more...
Platforms:
x86
YARA: Found
Darkatlas
Behind .payload: In-Depth Technical Analysis of Payload Ransomware | Blog | Dark Atlas | Dark Web Monitoring & Threat Intelligence
<p>Payload ransomware is a Windows ransomware family that appends the .payload extension to encrypted files, drops RECOVER_payload.txt ransom notes, and uses ChaCha20 encryption with per-file Curve25519 ECDH key exchange. The sample also includes anti-forensics…
CTT Report Hub
#ParsedReport #CompletenessHigh 26-05-2026 Behind .payload: In-Depth Technical Analysis of Payload Ransomware https://darkatlas.io/blog/behind-payload-in-depth-technical-analysis-of-payload-ransomware Report completeness: High Actors/Campaigns: Payload_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware Payload — это сложная угроза на базе Windows, использующая шифрование ChaCha20 в сочетании с протоколом обмена ключами ECDH Curve25519 для каждого файла, а также добавляющая к зашифрованным файлам расширение .payload. Он применяет агрессивные техники криминалистический анализ, включая патчинг памяти ETW и удаление теневых копий VSS и журналов событий Windows, чтобы затруднить обнаружение и восстановление. С момента появления в феврале 2026 года он нацеливался на различные сектора, особенно в регионе Ближнего Востока и Северной Африки (MENA), демонстрируя продуманный дизайн, оснащенный обработкой мьютексов и настраиваемыми параметрами работы.
-----
Ransomware Payload, идентифицируемый по уникальному расширению файла .payload, представляет собой сложное семейство программ-вымогателей для Windows, использующее шифрование ChaCha20 для защиты файлов жертв. Каждый зашифрованный файл дополняется расширением .payload, а вредоносная программа размещает в затронутых каталогах записку с требованием выкупа под названием RECOVER_payload.txt. Техническая архитектура включает использование протокола обмена ключами ECDH на основе эллиптической кривой Curve25519, который генерирует новый 32-байтовый закрытый ключ жертвы и 12-байтовый nonce для каждого файла. Шифрование является надежным: для шифрования ChaCha20 каждого файла используется уникальный общий секрет, полученный в результате обмена ключами ECDH, который дополнительно защищен 56-байтовым RC4-зашифрованным хвостом, содержащим критически важную информацию, такую как эфемерный открытый ключ жертвы.
ВПО Payload использует агрессивные техники криминалистический анализ для уклонения от обнаружения и затруднения усилий по восстановлению. Это включает патчинг памяти ETW, где оно изменяет функции трассировки событий в Windows ntdll, и удаление теневых копий VSS, которое удаляет все теневые копии для предотвращения восстановления традиционными средствами. Кроме того, оно очищает журналы событий Windows во всех каналах, дополнительно усложняя криминалистический анализ. ВПО также имеет целевой подход к завершению процессов и служб, выполняя эти операции до шифрования файлов, чтобы ограничить потенциальные сбои в своей деятельности и снизить видимость.
С момента публичного появления в феврале 2026 года Payload быстро расширил базу жертв, затронув 50 организаций в различных секторах, включая логистику и недвижимость, при этом многие цели находились в Египте и регионе Ближнего Востока и Северной Африки (MENA). Это указывает на целенаправленную стратегию таргетинга, которая использует воспринимаемые уязвимости в этих секторах, где операционные сбои из-за программ-вымогателей могут оказать значительное финансовое давление.
На техническом уровне программа-вымогатель использует мьютекс для обеспечения однократного выполнения и применяет механизм разбора аргументов командной строки для настройки операционных параметров. Архитектура также поддерживает подробное логирование, управление поведением шифрования и обработку мьютексов, что отражает зрелый дизайн, подходящий для широкого операционного охвата.
По мере дальнейшего развития мониторинг активности и инфраструктуры Payload имеет решающее значение для специалистов по кибербезопасности, особенно с учетом его очевидных амбиций по глобальному охвату и продвинутых криптографических и анти-форензических возможностей. Понимание его оперативных методов будет иметь жизненно важное значение для прогнозирования потенциальных целей и смягчения его воздействия на критические домены.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware Payload — это сложная угроза на базе Windows, использующая шифрование ChaCha20 в сочетании с протоколом обмена ключами ECDH Curve25519 для каждого файла, а также добавляющая к зашифрованным файлам расширение .payload. Он применяет агрессивные техники криминалистический анализ, включая патчинг памяти ETW и удаление теневых копий VSS и журналов событий Windows, чтобы затруднить обнаружение и восстановление. С момента появления в феврале 2026 года он нацеливался на различные сектора, особенно в регионе Ближнего Востока и Северной Африки (MENA), демонстрируя продуманный дизайн, оснащенный обработкой мьютексов и настраиваемыми параметрами работы.
-----
Ransomware Payload, идентифицируемый по уникальному расширению файла .payload, представляет собой сложное семейство программ-вымогателей для Windows, использующее шифрование ChaCha20 для защиты файлов жертв. Каждый зашифрованный файл дополняется расширением .payload, а вредоносная программа размещает в затронутых каталогах записку с требованием выкупа под названием RECOVER_payload.txt. Техническая архитектура включает использование протокола обмена ключами ECDH на основе эллиптической кривой Curve25519, который генерирует новый 32-байтовый закрытый ключ жертвы и 12-байтовый nonce для каждого файла. Шифрование является надежным: для шифрования ChaCha20 каждого файла используется уникальный общий секрет, полученный в результате обмена ключами ECDH, который дополнительно защищен 56-байтовым RC4-зашифрованным хвостом, содержащим критически важную информацию, такую как эфемерный открытый ключ жертвы.
ВПО Payload использует агрессивные техники криминалистический анализ для уклонения от обнаружения и затруднения усилий по восстановлению. Это включает патчинг памяти ETW, где оно изменяет функции трассировки событий в Windows ntdll, и удаление теневых копий VSS, которое удаляет все теневые копии для предотвращения восстановления традиционными средствами. Кроме того, оно очищает журналы событий Windows во всех каналах, дополнительно усложняя криминалистический анализ. ВПО также имеет целевой подход к завершению процессов и служб, выполняя эти операции до шифрования файлов, чтобы ограничить потенциальные сбои в своей деятельности и снизить видимость.
С момента публичного появления в феврале 2026 года Payload быстро расширил базу жертв, затронув 50 организаций в различных секторах, включая логистику и недвижимость, при этом многие цели находились в Египте и регионе Ближнего Востока и Северной Африки (MENA). Это указывает на целенаправленную стратегию таргетинга, которая использует воспринимаемые уязвимости в этих секторах, где операционные сбои из-за программ-вымогателей могут оказать значительное финансовое давление.
На техническом уровне программа-вымогатель использует мьютекс для обеспечения однократного выполнения и применяет механизм разбора аргументов командной строки для настройки операционных параметров. Архитектура также поддерживает подробное логирование, управление поведением шифрования и обработку мьютексов, что отражает зрелый дизайн, подходящий для широкого операционного охвата.
По мере дальнейшего развития мониторинг активности и инфраструктуры Payload имеет решающее значение для специалистов по кибербезопасности, особенно с учетом его очевидных амбиций по глобальному охвату и продвинутых криптографических и анти-форензических возможностей. Понимание его оперативных методов будет иметь жизненно важное значение для прогнозирования потенциальных целей и смягчения его воздействия на критические домены.
#ParsedReport #CompletenessMedium
26-05-2026
Kazuar Evolves From Backdoor to Resilient Espionage Ecosystem
https://blog.polyswarm.io/kazuar-evolves-from-backdoor-to-resilient-espionage-ecosystem
Report completeness: Medium
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Threats:
Kazuar
Pelmeni
Lolbin_technique
Victims:
Foreign affairs ministries, Embassies, Government agencies, Defense organizations, Defense contractors, Diplomatic institutions, Research entities
Industry:
E-commerce, Government, Military
Geo:
Asia, Ukraine, Russian, Russia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027.013, T1056.001, T1071.001, T1074.001, T1082, T1113, T1114.001, T1140, T1480.001, have more...
IOCs:
Hash: 4
Languages:
python
26-05-2026
Kazuar Evolves From Backdoor to Resilient Espionage Ecosystem
https://blog.polyswarm.io/kazuar-evolves-from-backdoor-to-resilient-espionage-ecosystem
Report completeness: Medium
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Threats:
Kazuar
Pelmeni
Lolbin_technique
Victims:
Foreign affairs ministries, Embassies, Government agencies, Defense organizations, Defense contractors, Diplomatic institutions, Research entities
Industry:
E-commerce, Government, Military
Geo:
Asia, Ukraine, Russian, Russia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027.013, T1056.001, T1071.001, T1074.001, T1082, T1113, T1114.001, T1140, T1480.001, have more...
IOCs:
Hash: 4
Languages:
python
blog.polyswarm.io
Kazuar Evolves From Backdoor to Resilient Espionage Ecosystem
Industry researchers detailed a major evolution of the Kazuar malware family used by Russian state-sponsored threat actor Secret Blizzard, also known as Turla and Venomous Bear.
👍1🤣1
CTT Report Hub
#ParsedReport #CompletenessMedium 26-05-2026 Kazuar Evolves From Backdoor to Resilient Espionage Ecosystem https://blog.polyswarm.io/kazuar-evolves-from-backdoor-to-resilient-espionage-ecosystem Report completeness: Medium Actors/Campaigns: Turla (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kazuar, разработанный российской государственной группой Secret Blizzard, эволюционировал из базового бэкдора в сложный модульный фреймворк для шпионажа, включающий модули Kernel, Bridge и Worker, которые повышают устойчивость и оперативную скрытность. Он использует сложные методы связи, включая опции IPC, при этом один модуль Kernel поддерживает связь с инфраструктурой управления, тем самым минимизируя видимость. ВПО использует загрузчик Pelmeni для доставки полезной нагрузки и предлагает около 150 настраиваемых параметров, что затрудняет обнаружение и анализ из-за его модульной и адаптивной природы.
-----
Kazuar, семейство ВПО, приписываемое российскому спонсируемому государством злоумышленнику Secret Blizzard (также известному как Turla или Venomous Bear), претерпело значительную эволюцию от простого бэкдора до сложного модульного фреймворка для шпионажа. Эта новая архитектура повышает устойчивость к обнаружению и облегчает проведение длительных операций по сбору разведывательных данных, нацеленных преимущественно на правительственные, дипломатические, оборонные и исследовательские структуры. В настоящее время Kazuar структурирован вокруг трех основных типов модулей: Kernel, Bridge и Worker, которые взаимодействуют для поддержания скоординированной операционной среды при одновременном минимизировании сетевой видимости.
Архитектура Kazuar включает сложные механизмы коммуникации, в том числе варианты межпроцессного взаимодействия (IPC), такие как именованные каналы, Mailslots и скрытые сообщения Windows. Это позволяет вредоносному ПО управлять операциями внутри себя, ограничивая внешние коммуникации единственным выбранным лидером Kernel-модуля, который выступает точкой контакта с инфраструктурой управления (C2). Этот процесс выбора лидера повышает скрытность за счет консолидации трафика коммуникаций, уменьшения электронного следа зараженных систем и позволяет вредоносному ПО выживать при системных сбоях. Архитектура коммуникации поддерживает несколько методов транспорта, включая HTTP, WebSocket и Exchange Веб-сервисы, что дополнительно повышает операционную эффективность.
Методы доставки Kazuar включают использование дроппера Pelmeni, который внедряет зашифрованные полез нагрузки в исполняемые файлы, а также легковесный .NET-лоадер, работающий как COM-объект. Оба метода приоритизируют снижение артефактов на диске, тем самым улучшая возможности уклонения. Фреймворк высоко настраиваемый, имеет около 150 опций для транспорта, методов внедрения и различных операционных задач, таких как регистрация нажатий клавиш и сбор файлов.
Модули-работники Kazuar выполняют различные задачи шпионажа и размещают собранные данные в выделенной рабочей директории для последующей эксфильтрации. Этот модульный и изолированный подход усложняет традиционное обнаружение и анализ ВПО, требуя сосредоточения внимания на операционном поведении вредоносного ПО, а не только на отдельных образцах.
В заключение, Kazuar является примером меняющегося ландшафта киберугроз, переходя от простых инструментов взлома к сложным модульным средам, предназначенным для постоянных и скрытных операций. По мере того как Secret Blizzard продолжает адаптировать свои стратегии, организациям необходимо улучшать свои возможности обнаружения, чтобы учитывать сложность и скрытность, присущие современным вредоносным программам, таким как Kazuar.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kazuar, разработанный российской государственной группой Secret Blizzard, эволюционировал из базового бэкдора в сложный модульный фреймворк для шпионажа, включающий модули Kernel, Bridge и Worker, которые повышают устойчивость и оперативную скрытность. Он использует сложные методы связи, включая опции IPC, при этом один модуль Kernel поддерживает связь с инфраструктурой управления, тем самым минимизируя видимость. ВПО использует загрузчик Pelmeni для доставки полезной нагрузки и предлагает около 150 настраиваемых параметров, что затрудняет обнаружение и анализ из-за его модульной и адаптивной природы.
-----
Kazuar, семейство ВПО, приписываемое российскому спонсируемому государством злоумышленнику Secret Blizzard (также известному как Turla или Venomous Bear), претерпело значительную эволюцию от простого бэкдора до сложного модульного фреймворка для шпионажа. Эта новая архитектура повышает устойчивость к обнаружению и облегчает проведение длительных операций по сбору разведывательных данных, нацеленных преимущественно на правительственные, дипломатические, оборонные и исследовательские структуры. В настоящее время Kazuar структурирован вокруг трех основных типов модулей: Kernel, Bridge и Worker, которые взаимодействуют для поддержания скоординированной операционной среды при одновременном минимизировании сетевой видимости.
Архитектура Kazuar включает сложные механизмы коммуникации, в том числе варианты межпроцессного взаимодействия (IPC), такие как именованные каналы, Mailslots и скрытые сообщения Windows. Это позволяет вредоносному ПО управлять операциями внутри себя, ограничивая внешние коммуникации единственным выбранным лидером Kernel-модуля, который выступает точкой контакта с инфраструктурой управления (C2). Этот процесс выбора лидера повышает скрытность за счет консолидации трафика коммуникаций, уменьшения электронного следа зараженных систем и позволяет вредоносному ПО выживать при системных сбоях. Архитектура коммуникации поддерживает несколько методов транспорта, включая HTTP, WebSocket и Exchange Веб-сервисы, что дополнительно повышает операционную эффективность.
Методы доставки Kazuar включают использование дроппера Pelmeni, который внедряет зашифрованные полез нагрузки в исполняемые файлы, а также легковесный .NET-лоадер, работающий как COM-объект. Оба метода приоритизируют снижение артефактов на диске, тем самым улучшая возможности уклонения. Фреймворк высоко настраиваемый, имеет около 150 опций для транспорта, методов внедрения и различных операционных задач, таких как регистрация нажатий клавиш и сбор файлов.
Модули-работники Kazuar выполняют различные задачи шпионажа и размещают собранные данные в выделенной рабочей директории для последующей эксфильтрации. Этот модульный и изолированный подход усложняет традиционное обнаружение и анализ ВПО, требуя сосредоточения внимания на операционном поведении вредоносного ПО, а не только на отдельных образцах.
В заключение, Kazuar является примером меняющегося ландшафта киберугроз, переходя от простых инструментов взлома к сложным модульным средам, предназначенным для постоянных и скрытных операций. По мере того как Secret Blizzard продолжает адаптировать свои стратегии, организациям необходимо улучшать свои возможности обнаружения, чтобы учитывать сложность и скрытность, присущие современным вредоносным программам, таким как Kazuar.
#ParsedReport #CompletenessHigh
26-05-2026
Phishing Campaign Deploys JavaScript-Driven PureLogs Variant to Steal Sensitive Data
https://www.fortinet.com/blog/threat-research/phishing-campaign-deploys-javascript-driven-purelogs-variant-to-steal-sensitive-data
Report completeness: High
Threats:
Purelogs
Process_hollowing_technique
Dotnet_reactor_tool
Intellilock_tool
Victims:
Information technology, Communications, Cryptocurrency, Email services, Virtual private network services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1027, T1033, T1041, T1055.012, T1059.001, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 14
IP: 1
Url: 10
Hash: 5
Soft:
Microsoft Edge, Discord, NET Reactor, Windows Defender, Google Chrome, Chromium, Epic Privacy Browser, Amigo, Vivaldi, Kometa, have more...
Wallets:
litecoincore, bitcoincore, coinomi, exodus_wallet, electrum, atomicwallet, bitpay, wassabi, electron_cash, iocoin, have more...
Crypto:
monero, dogecoin, ethereum, mincoin, yacoin, binance, terracoin
Algorithms:
base64, gzip, sha256, aes, des
Functions:
Execute, ZwUnmapViewOfSection
Win API:
CreateProcessA, GetObject, ReadProcessMemory, WriteProcessMemory, VirtualAllocEx, GetThreadContext, SetThreadContext, ResumeThread
Languages:
javascript, powershell
26-05-2026
Phishing Campaign Deploys JavaScript-Driven PureLogs Variant to Steal Sensitive Data
https://www.fortinet.com/blog/threat-research/phishing-campaign-deploys-javascript-driven-purelogs-variant-to-steal-sensitive-data
Report completeness: High
Threats:
Purelogs
Process_hollowing_technique
Dotnet_reactor_tool
Intellilock_tool
Victims:
Information technology, Communications, Cryptocurrency, Email services, Virtual private network services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1027, T1033, T1041, T1055.012, T1059.001, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 14
IP: 1
Url: 10
Hash: 5
Soft:
Microsoft Edge, Discord, NET Reactor, Windows Defender, Google Chrome, Chromium, Epic Privacy Browser, Amigo, Vivaldi, Kometa, have more...
Wallets:
litecoincore, bitcoincore, coinomi, exodus_wallet, electrum, atomicwallet, bitpay, wassabi, electron_cash, iocoin, have more...
Crypto:
monero, dogecoin, ethereum, mincoin, yacoin, binance, terracoin
Algorithms:
base64, gzip, sha256, aes, des
Functions:
Execute, ZwUnmapViewOfSection
Win API:
CreateProcessA, GetObject, ReadProcessMemory, WriteProcessMemory, VirtualAllocEx, GetThreadContext, SetThreadContext, ResumeThread
Languages:
javascript, powershell
Fortinet Blog
Phishing Campaign Deploys JavaScript-Driven PureLogs Variant to Steal Sensitive Data
FortiGuard Labs analyzed a new phishing campaign that uses obfuscated JavaScript, PowerShell, process hollowing, and PureLogs to steal sensitive data…
CTT Report Hub
#ParsedReport #CompletenessHigh 26-05-2026 Phishing Campaign Deploys JavaScript-Driven PureLogs Variant to Steal Sensitive Data https://www.fortinet.com/blog/threat-research/phishing-campaign-deploys-javascript-driven-purelogs-variant-to-steal-sensitive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая фишинговая кампания использует зашифрованный файл JavaScript для развертывания варианта вредоносного ПО PureLogs, предназначенного для извлечения конфиденциальных данных. Процесс начинается с обманных писем, содержащих вложения RAR, которые выполняют скрипт PowerShell, использующий Внедрение в пустой процесс для внедрения вредоносного кода в MsBuild.exe. Модуль PureLogs, работающий из памяти, собирает различную конфиденциальную информацию, включая учетные данные и данные о криптовалюте, которые затем сжимаются и отправляются на сервер управления.
-----
Недавно выявленная фишинговая кампания использует зашифрованный файл JavaScript для развертывания варианта вредоносного ПО PureLogs, предназначенного для извлечения конфиденциальной информации с зараженных устройств. Кампания начинается с писем, маскирующихся под заказы на покупку, которые побуждают получателя открыть вложенный RAR-архив, содержащий вредоносный скрипт JavaScript с именем kpankocrs.js. При выполнении этот скрипт расшифровывает и запускает код PowerShell, который затем сохраняется в файл с случайным именем (.ps1) в папке C:\Temp и выполняется через командную оболочку.
Скрипт PowerShell содержит большой блок зашифрованных и закодированных в Base64 данных, которые декодируются и расшифровываются с использованием метода XOR с ротацией. В результате получается fileless-скрипт PowerShell, использующий команду Invoke-Expression для выполнения вредоносного кода. Этот код сложным образом применяет техники Process Hollowing для внедрения в пустой процесс .NET-сборки в легитимный процесс (в частности, MsBuild.exe). Целью этого внедрения является облегчение извлечения и выполнения модуля загрузчика из его встроенных ресурсов.
Загрузчик, идентифицированный как Rmiyj.dll, получает дополнительные плагины с сервера управления (C2). Он выполняет это, отправляя GET и POST запросы, последний из которых содержит AES-зашифрованный полезный груз. Загрузчик взаимодействует с сервером управления, используя информацию, закодированную в его конфигурации ресурсов, подтверждая активность сервера и загружая плагины, которые расширяют его функциональные возможности.
Финальный полезный модуль — PureLogs — работает исключительно из памяти, собирая различные формы конфиденциальных данных с машины жертвы. Сюда входят сведения об Аппаратное обеспечение, сохраненные учетные данные и информация о криптографических кошельках. Модуль также может извлекать данные из популярных веб-браузеров, а также из таких приложений, как Microsoft Outlook и Discord, путем сканирования конкретных путей к файлам на наличие токенов аутентификации и данных сессии. Собранная информация сжимается и шифруется перед отправкой на сервер C2 через HTTP POST-запросы.
Сложность этой атаки подчеркивается ее многоэтапным механизмом заражения, который использует передовые тактики, такие как многослойное шифрование, выполнение без файлов и процедуры внедрения в пустой процесс, что значительно усложняет обнаружение традиционными средствами защиты. В связи с этим организациям рекомендуется внедрять строгую фильтрацию электронной почты, отключать ненужное выполнение скриптов и осуществлять мониторинг необычной активности PowerShell и признаков внедрения в пустой процесс для снижения потенциальных рисков от подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая фишинговая кампания использует зашифрованный файл JavaScript для развертывания варианта вредоносного ПО PureLogs, предназначенного для извлечения конфиденциальных данных. Процесс начинается с обманных писем, содержащих вложения RAR, которые выполняют скрипт PowerShell, использующий Внедрение в пустой процесс для внедрения вредоносного кода в MsBuild.exe. Модуль PureLogs, работающий из памяти, собирает различную конфиденциальную информацию, включая учетные данные и данные о криптовалюте, которые затем сжимаются и отправляются на сервер управления.
-----
Недавно выявленная фишинговая кампания использует зашифрованный файл JavaScript для развертывания варианта вредоносного ПО PureLogs, предназначенного для извлечения конфиденциальной информации с зараженных устройств. Кампания начинается с писем, маскирующихся под заказы на покупку, которые побуждают получателя открыть вложенный RAR-архив, содержащий вредоносный скрипт JavaScript с именем kpankocrs.js. При выполнении этот скрипт расшифровывает и запускает код PowerShell, который затем сохраняется в файл с случайным именем (.ps1) в папке C:\Temp и выполняется через командную оболочку.
Скрипт PowerShell содержит большой блок зашифрованных и закодированных в Base64 данных, которые декодируются и расшифровываются с использованием метода XOR с ротацией. В результате получается fileless-скрипт PowerShell, использующий команду Invoke-Expression для выполнения вредоносного кода. Этот код сложным образом применяет техники Process Hollowing для внедрения в пустой процесс .NET-сборки в легитимный процесс (в частности, MsBuild.exe). Целью этого внедрения является облегчение извлечения и выполнения модуля загрузчика из его встроенных ресурсов.
Загрузчик, идентифицированный как Rmiyj.dll, получает дополнительные плагины с сервера управления (C2). Он выполняет это, отправляя GET и POST запросы, последний из которых содержит AES-зашифрованный полезный груз. Загрузчик взаимодействует с сервером управления, используя информацию, закодированную в его конфигурации ресурсов, подтверждая активность сервера и загружая плагины, которые расширяют его функциональные возможности.
Финальный полезный модуль — PureLogs — работает исключительно из памяти, собирая различные формы конфиденциальных данных с машины жертвы. Сюда входят сведения об Аппаратное обеспечение, сохраненные учетные данные и информация о криптографических кошельках. Модуль также может извлекать данные из популярных веб-браузеров, а также из таких приложений, как Microsoft Outlook и Discord, путем сканирования конкретных путей к файлам на наличие токенов аутентификации и данных сессии. Собранная информация сжимается и шифруется перед отправкой на сервер C2 через HTTP POST-запросы.
Сложность этой атаки подчеркивается ее многоэтапным механизмом заражения, который использует передовые тактики, такие как многослойное шифрование, выполнение без файлов и процедуры внедрения в пустой процесс, что значительно усложняет обнаружение традиционными средствами защиты. В связи с этим организациям рекомендуется внедрять строгую фильтрацию электронной почты, отключать ненужное выполнение скриптов и осуществлять мониторинг необычной активности PowerShell и признаков внедрения в пустой процесс для снижения потенциальных рисков от подобных угроз.
#ParsedReport #CompletenessLow
26-05-2026
The Gentlemen Leak Analysis (Part 2) — JA456 Follow-on
https://ransom-isac.org/blog/the-gentlemen-leak-analysis-part-2
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Zeta88
Threats:
Megasync_tool
Megacmd_tool
Rclone_tool
Cobalt_strike_tool
Havoc
Gentlemen_ransomware
Xenallpasswordpro_tool
Netexec_tool
G-bot
Blackbasta
Victims:
Pharmaceutical
Industry:
Healthcare, Telco
Geo:
Russia, Mongolia, India, Egypt, China, South africa, Russian, Egyptian, Ghana
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.003, T1021, T1048.002, T1074.002, T1090, T1190, T1486, T1555, T1567.002
IOCs:
IP: 8
File: 7
Soft:
mysql, enAllPasswordPro fo, Firefox, Android, AmneziaVPN, WireGuard
Languages:
python
26-05-2026
The Gentlemen Leak Analysis (Part 2) — JA456 Follow-on
https://ransom-isac.org/blog/the-gentlemen-leak-analysis-part-2
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Zeta88
Threats:
Megasync_tool
Megacmd_tool
Rclone_tool
Cobalt_strike_tool
Havoc
Gentlemen_ransomware
Xenallpasswordpro_tool
Netexec_tool
G-bot
Blackbasta
Victims:
Pharmaceutical
Industry:
Healthcare, Telco
Geo:
Russia, Mongolia, India, Egypt, China, South africa, Russian, Egyptian, Ghana
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.003, T1021, T1048.002, T1074.002, T1090, T1190, T1486, T1555, T1567.002
IOCs:
IP: 8
File: 7
Soft:
mysql, enAllPasswordPro fo, Firefox, Android, AmneziaVPN, WireGuard
Languages:
python
Ransom-ISAC
The Gentlemen Leak Analysis (Part 2) — JA456 Follow-on
Analysis of JA456, a follow-on package to the original Gentlemen Leaks that exposes operator-side artifacts — MEGA session history, a Synology NAS shadow dump, and wipe-in-progress screenshots — yielding rare attribution pivots including an early residential…
CTT Report Hub
#ParsedReport #CompletenessLow 26-05-2026 The Gentlemen Leak Analysis (Part 2) — JA456 Follow-on https://ransom-isac.org/blog/the-gentlemen-leak-analysis-part-2 Report completeness: Low Actors/Campaigns: Gentlemen_ransomware Zeta88 Threats: Megasync_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ пакета JA456 выявляет хакерскую группировку, связанную с программой-вымогателем, раскрывая артефакты, такие как история сессий MEGA и теневая копия Synology NAS, которые связывают актора со статическим IP-адресом в России. Их тактики включают использование систем FortiGate для доступа, сбор учетных записей для перемещения внутри компании и эксфильтрация данных с помощью rclone и MEGA, при этом прослеживаются связи с фреймворками Cobalt Strike и Havoc. В отчете указываются риски, связанные с конфиденциальными данными жертв, что подтверждает продолжающийся потенциал вымогательства со стороны актора.
-----
Анализ пакета JA456, являющегося продолжением утечек хакерской группировки The Gentlemen, раскрывает критически важные сведения об операциях злоумышленника, связанного с деятельностью, связанной с программным обеспечением для вымогательства. Этот пакет содержит артефакты, включая историю сеансов MEGA, теневую копию NAS Synology и скриншоты сценариев, демонстрирующих процесс стирания данных, что способствует атрибуции злоумышленника к статическому IP-адресу жилого помещения в Ижевске, Удмуртская Республика, Россия, используемому до внедрения VPN. Указанный IP-адрес 92.39.211.142 идентифицирован как активный до внедрения мер VPN и может представлять собой ранее использовавшийся статический IP-адрес, способный сыграть ключевую роль в связывании различных операционных кампаний.
Операционные методологии, выявленные в ходе данного анализа, указывают на сложную сквозную схему эксфильтрации. Она включает использование систем FortiGate для доступа, развертывание инструментов сбора учетных записей для перемещения внутри компании, подготовку данных на устройствах Synology NAS и выполнение эксфильтрации с помощью таких инструментов, как rclone и MEGA. Примечательно, что в отчете указывается, что недавняя активность, связанная с данной инфраструктурой, имеет связи с фреймворками команд и управления (C2) Cobalt Strike и Havoc, что подчеркивает устоявшийся опыт в области тактик и приемов, выходящий за рамки данного конкретного инцидента утечки.
В отчете отмечается наличие определенных конфиденциальных материалов жертв, включая файлы регуляторных органов фармацевтической отрасли и метаданные резервных копий контроллеров домена Windows, что указывает на сохраняющуюся угрозу шантажа или мошенничества в результате данной утечки. Взаимосвязь между данными геолокации IP-адресов и наблюдаемыми временными рамками операций предполагает тщательную синхронизацию с местным часовым поясом, предоставляя дополнительные указания относительно физического местоположения злоумышленника.
Для защитников рекомендуется внедрить мониторинг выявленных индикаторов компрометации (IOCs), уделяя особое внимание использованию rclone и MEGA в сценариях потенциальной эксфильтрации данных. Организациям рекомендуется оценить свои среды на наличие признаков компрометации FortiGate, тщательно анализируя артефакты получения учетных данных и перемещения внутри компании. Кроме того, приоритетным должно стать устранение рисков компрометации домена, связанных с доступом к чувствительным каталогам, наряду с проверкой административных контролей.
Анализ атрибуции приводит к выводу о том, что злоумышленник имеет российские корни, что подтверждается различными шаблонами трафика и сопоставлениями инфраструктуры, подчеркивая постоянную активность этих групп в сфере программ-вымогателей. В целом, информация, полученная из JA456, представляет собой значительную оценку операционных возможностей и методологий, используемых этой конкретной хакерской группировкой, которая эффективно вписывается в более широкий контекст преступной деятельности, охватывающей несколько лет.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ пакета JA456 выявляет хакерскую группировку, связанную с программой-вымогателем, раскрывая артефакты, такие как история сессий MEGA и теневая копия Synology NAS, которые связывают актора со статическим IP-адресом в России. Их тактики включают использование систем FortiGate для доступа, сбор учетных записей для перемещения внутри компании и эксфильтрация данных с помощью rclone и MEGA, при этом прослеживаются связи с фреймворками Cobalt Strike и Havoc. В отчете указываются риски, связанные с конфиденциальными данными жертв, что подтверждает продолжающийся потенциал вымогательства со стороны актора.
-----
Анализ пакета JA456, являющегося продолжением утечек хакерской группировки The Gentlemen, раскрывает критически важные сведения об операциях злоумышленника, связанного с деятельностью, связанной с программным обеспечением для вымогательства. Этот пакет содержит артефакты, включая историю сеансов MEGA, теневую копию NAS Synology и скриншоты сценариев, демонстрирующих процесс стирания данных, что способствует атрибуции злоумышленника к статическому IP-адресу жилого помещения в Ижевске, Удмуртская Республика, Россия, используемому до внедрения VPN. Указанный IP-адрес 92.39.211.142 идентифицирован как активный до внедрения мер VPN и может представлять собой ранее использовавшийся статический IP-адрес, способный сыграть ключевую роль в связывании различных операционных кампаний.
Операционные методологии, выявленные в ходе данного анализа, указывают на сложную сквозную схему эксфильтрации. Она включает использование систем FortiGate для доступа, развертывание инструментов сбора учетных записей для перемещения внутри компании, подготовку данных на устройствах Synology NAS и выполнение эксфильтрации с помощью таких инструментов, как rclone и MEGA. Примечательно, что в отчете указывается, что недавняя активность, связанная с данной инфраструктурой, имеет связи с фреймворками команд и управления (C2) Cobalt Strike и Havoc, что подчеркивает устоявшийся опыт в области тактик и приемов, выходящий за рамки данного конкретного инцидента утечки.
В отчете отмечается наличие определенных конфиденциальных материалов жертв, включая файлы регуляторных органов фармацевтической отрасли и метаданные резервных копий контроллеров домена Windows, что указывает на сохраняющуюся угрозу шантажа или мошенничества в результате данной утечки. Взаимосвязь между данными геолокации IP-адресов и наблюдаемыми временными рамками операций предполагает тщательную синхронизацию с местным часовым поясом, предоставляя дополнительные указания относительно физического местоположения злоумышленника.
Для защитников рекомендуется внедрить мониторинг выявленных индикаторов компрометации (IOCs), уделяя особое внимание использованию rclone и MEGA в сценариях потенциальной эксфильтрации данных. Организациям рекомендуется оценить свои среды на наличие признаков компрометации FortiGate, тщательно анализируя артефакты получения учетных данных и перемещения внутри компании. Кроме того, приоритетным должно стать устранение рисков компрометации домена, связанных с доступом к чувствительным каталогам, наряду с проверкой административных контролей.
Анализ атрибуции приводит к выводу о том, что злоумышленник имеет российские корни, что подтверждается различными шаблонами трафика и сопоставлениями инфраструктуры, подчеркивая постоянную активность этих групп в сфере программ-вымогателей. В целом, информация, полученная из JA456, представляет собой значительную оценку операционных возможностей и методологий, используемых этой конкретной хакерской группировкой, которая эффективно вписывается в более широкий контекст преступной деятельности, охватывающей несколько лет.
#ParsedReport #CompletenessMedium
26-05-2026
Fake software on GitHub and SourceForge distribute Deno RAT
https://www.malwarebytes.com/blog/threat-intel/2026/05/fake-software-on-github-and-sourceforge-distribute-deno-rat
Report completeness: Medium
Actors/Campaigns:
Smokest
Threats:
Dindoor
Nwhstealer
Castleloader
Clickfix_technique
Victims:
Content creators, Ai enthusiasts, Gamers, Technical users, Cryptocurrency users
Industry:
Healthcare
ChatGPT TTPs:
T1005, T1036, T1041, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1090, have more...
IOCs:
Domain: 9
IP: 5
Soft:
ChatGPT, Claude, macOS, GearUP, Chrome, Chromium, Opera, Vivaldi, CentBrowser, Kometa, Orbitum, have more...
Wallets:
atomicwallet, electrum
Algorithms:
base64
Languages:
typescript, javascript, powershell
26-05-2026
Fake software on GitHub and SourceForge distribute Deno RAT
https://www.malwarebytes.com/blog/threat-intel/2026/05/fake-software-on-github-and-sourceforge-distribute-deno-rat
Report completeness: Medium
Actors/Campaigns:
Smokest
Threats:
Dindoor
Nwhstealer
Castleloader
Clickfix_technique
Victims:
Content creators, Ai enthusiasts, Gamers, Technical users, Cryptocurrency users
Industry:
Healthcare
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1041, T1059.001, T1059.003, T1059.007, T1071.001, T1082, T1083, T1090, have more...
IOCs:
Domain: 9
IP: 5
Soft:
ChatGPT, Claude, macOS, GearUP, Chrome, Chromium, Opera, Vivaldi, CentBrowser, Kometa, Orbitum, have more...
Wallets:
atomicwallet, electrum
Algorithms:
base64
Languages:
typescript, javascript, powershell
Malwarebytes
Fake software on GitHub and SourceForge distribute Deno RAT
We found fake installers and plugins for ChatGPT, Claude, AutoTune, and other popular software that can give attackers full control over your device.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-05-2026 Fake software on GitHub and SourceForge distribute Deno RAT https://www.malwarebytes.com/blog/threat-intel/2026/05/fake-software-on-github-and-sourceforge-distribute-deno-rat Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют легитимные платформы, такие как GitHub и SourceForge, для распространения поддельного программного обеспечения, которое устанавливает бэкдор DinDoor на базе Deno, функционирующий как скрытый RAT. Это ВПО использует скомпрометированные каналы YouTube для перенаправления пользователей на вредоносные репозитории, где выполняются поддельные MSI-файлы или сценарии PowerShell, что приводит к установке альтернативных пакетных менеджеров Windows и среды выполнения Deno. DinDoor устанавливает закрепление, связывается с серверами C2 и может похищать конфиденциальную информацию, применяя при этом продвинутые техники, такие как пиринговая связь через Microsoft Edge, для уклонения от обнаружения.
-----
Злоумышленники используют легитимные платформы, такие как GitHub и SourceForge, для распространения поддельных установщиков программного обеспечения, имитирующих популярные приложения.
Эти кампании используют бэкдор на базе Deno под названием DinDoor, функционирующий как скрытая Троянская программа (RAT).
Вредоносные репозитории продвигаются через скомпрометированные каналы YouTube, направляя пользователей на загрузку поддельных MSI-файлов или сценариев PowerShell.
При выполнении эти скрипты устанавливают пакетные менеджеры Windows, такие как Scoop и WinGet, которые необходимы для развертывания среды выполнения Deno.
Затем среда выполнения Deno запускает RAT, который может развертывать дополнительные полезную нагрузку и похищать данные из браузеров и криптокошельков.
DinDoor обеспечивает закрепление и взаимодействует с серверами управления (управление) (C2) через различные HTTP-конечные точки.
RAT собирает системную информацию и может управлять устройствами через собственную реализацию VNC.
Он нацелен конкретно на расширения криптокошельков и обладает возможностью эксфильтрации данных браузера из нескольких популярных браузеров.
DinDoor может выполнять команды, делать скриншоты и управлять данными из буфера обмена.
Заметной особенностью DinDoor является использование им режима peer-to-peer через браузер Microsoft Edge, что позволяет ему обходить традиционные методы обнаружения.
Эта операция «peer-to-peer» использует технологию WebRTC для создания прямого канала связи для потоковой передачи видео, превращая Edge в видео-ретранслятор.
RAT позволяет выполнять команды, собирающие сведения о системе и управляющие процессами, используя Base64-кодированную связь с C2-сервером для обеспечения оперативной безопасности.
Также была замечена облегченная версия RAT с урезанными возможностями и вариантами методов связи с C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют легитимные платформы, такие как GitHub и SourceForge, для распространения поддельного программного обеспечения, которое устанавливает бэкдор DinDoor на базе Deno, функционирующий как скрытый RAT. Это ВПО использует скомпрометированные каналы YouTube для перенаправления пользователей на вредоносные репозитории, где выполняются поддельные MSI-файлы или сценарии PowerShell, что приводит к установке альтернативных пакетных менеджеров Windows и среды выполнения Deno. DinDoor устанавливает закрепление, связывается с серверами C2 и может похищать конфиденциальную информацию, применяя при этом продвинутые техники, такие как пиринговая связь через Microsoft Edge, для уклонения от обнаружения.
-----
Злоумышленники используют легитимные платформы, такие как GitHub и SourceForge, для распространения поддельных установщиков программного обеспечения, имитирующих популярные приложения.
Эти кампании используют бэкдор на базе Deno под названием DinDoor, функционирующий как скрытая Троянская программа (RAT).
Вредоносные репозитории продвигаются через скомпрометированные каналы YouTube, направляя пользователей на загрузку поддельных MSI-файлов или сценариев PowerShell.
При выполнении эти скрипты устанавливают пакетные менеджеры Windows, такие как Scoop и WinGet, которые необходимы для развертывания среды выполнения Deno.
Затем среда выполнения Deno запускает RAT, который может развертывать дополнительные полезную нагрузку и похищать данные из браузеров и криптокошельков.
DinDoor обеспечивает закрепление и взаимодействует с серверами управления (управление) (C2) через различные HTTP-конечные точки.
RAT собирает системную информацию и может управлять устройствами через собственную реализацию VNC.
Он нацелен конкретно на расширения криптокошельков и обладает возможностью эксфильтрации данных браузера из нескольких популярных браузеров.
DinDoor может выполнять команды, делать скриншоты и управлять данными из буфера обмена.
Заметной особенностью DinDoor является использование им режима peer-to-peer через браузер Microsoft Edge, что позволяет ему обходить традиционные методы обнаружения.
Эта операция «peer-to-peer» использует технологию WebRTC для создания прямого канала связи для потоковой передачи видео, превращая Edge в видео-ретранслятор.
RAT позволяет выполнять команды, собирающие сведения о системе и управляющие процессами, используя Base64-кодированную связь с C2-сервером для обеспечения оперативной безопасности.
Также была замечена облегченная версия RAT с урезанными возможностями и вариантами методов связи с C2.
#ParsedReport #CompletenessLow
26-05-2026
Quasar Linux (QLNX): A Developer-Targeted Linux RAT and Detection Strategy
https://guardsix.com/blog/quasar-linux-qlnx-a-developer-targeted-linux-rat-and-detection-strategy
Report completeness: Low
Threats:
Quasar_rat
Supply_chain_technique
Credential_harvesting_technique
Mitm_technique
Victims:
Developer workstations, Devops endpoints, Ci cd build hosts
TTPs:
Tactics: 6
Technics: 21
IOCs:
File: 4
Soft:
Linux, Kubernetes, Debian, Ubuntu, Fedora, sudo, Systemd, Unix
Algorithms:
xor
Languages:
python, c_language, java
26-05-2026
Quasar Linux (QLNX): A Developer-Targeted Linux RAT and Detection Strategy
https://guardsix.com/blog/quasar-linux-qlnx-a-developer-targeted-linux-rat-and-detection-strategy
Report completeness: Low
Threats:
Quasar_rat
Supply_chain_technique
Credential_harvesting_technique
Mitm_technique
Victims:
Developer workstations, Devops endpoints, Ci cd build hosts
TTPs:
Tactics: 6
Technics: 21
IOCs:
File: 4
Soft:
Linux, Kubernetes, Debian, Ubuntu, Fedora, sudo, Systemd, Unix
Algorithms:
xor
Languages:
python, c_language, java
Guardsix
Quasar Linux (QLNX): A Developer-Targeted Linux RAT and Detection Strategy
Discover how QLNX, targets developer workstations and CI/CD pipelines to execute supply-chain compromises, its tactics, and detection with Guardsix SIEM.