CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2026 OverlayPhantom: The Android Banking Trojan Hiding in Plain Sight https://cyble.com/blog/overlayphantom-android-banking-trojan/ Report completeness: Medium Actors/Campaigns: Double_tap Threats: Overlayphantom…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
OverlayPhantom — это Android-банковский троян, распространяемый через вредоносные URL-адреса и использующий двухэтапный метод заражения, включающий приложение-дропер, которое имитирует доверенные приложения для получения разрешений. После установки оно маскируется под Google Play Services, используя службу доступности Android для выполнения более 30 удалённых команд, включая кражу учётных данных через фишинговые оверлеи, нацеленные на банковские и криптовалютные приложения. ВПО выводит украденные данные через многопортовый сервер управления, а также использует функцию потоковой передачи экрана для мониторинга в реальном времени.
-----
OverlayPhantom — это недавно выявленный Android-банковский троян, активно распространяемый через вредоносные URL-адреса. Он использует сложный двухэтапный метод заражения, при котором приложение-дропер маскируется под доверенные платформы, включая приложение ID Austria австрийского правительства и TikTok. Этот дропер с помощью социальной инженерии убеждает жертв установить его, имитируя обновление Google Play Services и направляя пользователей на включение службы «Специальные возможности», тем самым получая повышенный контроль над зараженным устройством.
После установки OverlayPhantom маскируется под Google Play Services, что позволяет ему поддерживать постоянный контроль и отслеживать активность пользователей. Он использует службу доступности Android для выполнения более 30 удалённых команд, обеспечивая такие действия, как потоковая передача экрана, атаки с использованием оверлеев и кража учётных данных. ВПО нацелено на более чем 180 приложений в секторах банковского дела, финансов и криптовалют в различных странах, включая США, Германию и Австралию, что указывает на наличие злоумышленника, действующего из финансовых побуждений и работающего в крупных масштабах.
После активации вредоносное ПО проверяет наличие целевых приложений по жестко закодированному списку, активируя свои фишинговые оверлеи при обнаружении совпадения. Эти оверлеи внешне очень похожи на легитимные приложения, обманывая пользователей и заставляя их вводить конфиденциальные данные. Затем украденные учетные данные незаметно передаются на многопортовый сервер управления (C&C). Вредоносное ПО взаимодействует через выделенные порты: 9091 для выполнения команд, 9092 для отчетов о состоянии устройства и 9090 для потоковой передачи экрана, тем самым оптимизируя свои операционные возможности и уклоняясь от обнаружения.
Кроме того, OverlayPhantom использует функцию потоковой передачи экрана на основе API MediaProjection платформы Android, что позволяет злоумышленнику получать визуальный доступ к экрану устройства практически в реальном времени при низком потреблении пропускной способности. В случае прерывания потока вредоносное ПО применяет механизмы восстановления для плавного возобновления соединения.
OverlayPhantom демонстрирует высокий уровень операционной сложности благодаря двойному использованию имперсонации государственных и потребительских приложений в сочетании с агрессивными тактиками фишинга и функциями удаленного управления. Угроза, представляемая OverlayPhantom, является значительной, поскольку он предназначен для масштабного финансового мошенничества и продолжает расширять охват и методы целевых атак на западных рынках. Учитывая его возможности и стратегию, это ВПО представляет собой серьезную угрозу в сфере уязвимостей мобильных банковских приложений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
OverlayPhantom — это Android-банковский троян, распространяемый через вредоносные URL-адреса и использующий двухэтапный метод заражения, включающий приложение-дропер, которое имитирует доверенные приложения для получения разрешений. После установки оно маскируется под Google Play Services, используя службу доступности Android для выполнения более 30 удалённых команд, включая кражу учётных данных через фишинговые оверлеи, нацеленные на банковские и криптовалютные приложения. ВПО выводит украденные данные через многопортовый сервер управления, а также использует функцию потоковой передачи экрана для мониторинга в реальном времени.
-----
OverlayPhantom — это недавно выявленный Android-банковский троян, активно распространяемый через вредоносные URL-адреса. Он использует сложный двухэтапный метод заражения, при котором приложение-дропер маскируется под доверенные платформы, включая приложение ID Austria австрийского правительства и TikTok. Этот дропер с помощью социальной инженерии убеждает жертв установить его, имитируя обновление Google Play Services и направляя пользователей на включение службы «Специальные возможности», тем самым получая повышенный контроль над зараженным устройством.
После установки OverlayPhantom маскируется под Google Play Services, что позволяет ему поддерживать постоянный контроль и отслеживать активность пользователей. Он использует службу доступности Android для выполнения более 30 удалённых команд, обеспечивая такие действия, как потоковая передача экрана, атаки с использованием оверлеев и кража учётных данных. ВПО нацелено на более чем 180 приложений в секторах банковского дела, финансов и криптовалют в различных странах, включая США, Германию и Австралию, что указывает на наличие злоумышленника, действующего из финансовых побуждений и работающего в крупных масштабах.
После активации вредоносное ПО проверяет наличие целевых приложений по жестко закодированному списку, активируя свои фишинговые оверлеи при обнаружении совпадения. Эти оверлеи внешне очень похожи на легитимные приложения, обманывая пользователей и заставляя их вводить конфиденциальные данные. Затем украденные учетные данные незаметно передаются на многопортовый сервер управления (C&C). Вредоносное ПО взаимодействует через выделенные порты: 9091 для выполнения команд, 9092 для отчетов о состоянии устройства и 9090 для потоковой передачи экрана, тем самым оптимизируя свои операционные возможности и уклоняясь от обнаружения.
Кроме того, OverlayPhantom использует функцию потоковой передачи экрана на основе API MediaProjection платформы Android, что позволяет злоумышленнику получать визуальный доступ к экрану устройства практически в реальном времени при низком потреблении пропускной способности. В случае прерывания потока вредоносное ПО применяет механизмы восстановления для плавного возобновления соединения.
OverlayPhantom демонстрирует высокий уровень операционной сложности благодаря двойному использованию имперсонации государственных и потребительских приложений в сочетании с агрессивными тактиками фишинга и функциями удаленного управления. Угроза, представляемая OverlayPhantom, является значительной, поскольку он предназначен для масштабного финансового мошенничества и продолжает расширять охват и методы целевых атак на западных рынках. Учитывая его возможности и стратегию, это ВПО представляет собой серьезную угрозу в сфере уязвимостей мобильных банковских приложений.
#ParsedReport #CompletenessHigh
26-05-2026
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities
https://www.microsoft.com/en-us/security/blog/2026/05/26/poisoned-search-results-gpu-mining-cryptojacking-campaign-abusing-screenconnect-microsoft-net-utilities/
Report completeness: High
Threats:
Screenconnect_tool
Seo_poisoning_technique
Dll_sideloading_technique
Process_hollowing_technique
Process_injection_technique
Procmon_tool
Gminer
Lolminer
Srbminer_tool
Coinminer
Malgent
Victims:
Pc enthusiasts, Hardware focused users, Organizations
Industry:
Entertainment, Healthcare
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 19
IP: 4
Domain: 5
Path: 2
Registry: 2
Command: 2
Url: 1
Hash: 12
Soft:
Microsoft Defender, HWMonitor, FurMark, NET Framework, VirtualBox, Windows Security Center, Task Scheduler
Algorithms:
sha256, aes-128-cbc, zip
Functions:
TaskCreationCmd
Win API:
WriteProcessMemory, SetThreadContext, ResumeThread
Languages:
powershell
26-05-2026
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities
https://www.microsoft.com/en-us/security/blog/2026/05/26/poisoned-search-results-gpu-mining-cryptojacking-campaign-abusing-screenconnect-microsoft-net-utilities/
Report completeness: High
Threats:
Screenconnect_tool
Seo_poisoning_technique
Dll_sideloading_technique
Process_hollowing_technique
Process_injection_technique
Procmon_tool
Gminer
Lolminer
Srbminer_tool
Coinminer
Malgent
Victims:
Pc enthusiasts, Hardware focused users, Organizations
Industry:
Entertainment, Healthcare
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 19
IP: 4
Domain: 5
Path: 2
Registry: 2
Command: 2
Url: 1
Hash: 12
Soft:
Microsoft Defender, HWMonitor, FurMark, NET Framework, VirtualBox, Windows Security Center, Task Scheduler
Algorithms:
sha256, aes-128-cbc, zip
Functions:
TaskCreationCmd
Win API:
WriteProcessMemory, SetThreadContext, ResumeThread
Languages:
powershell
Microsoft News
From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities
Microsoft exposes a cryptojacking campaign using SEO poisoning and ScreenConnect to target high-performance PCs, with malicious sites also surfaced through AI chatbots.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-05-2026 From poisoned search results to GPU mining: A cryptojacking campaign abusing ScreenConnect and Microsoft .NET utilities https://www.microsoft.com/en-us/security/blog/2026/05/26/poisoned-search-results-gpu-mining…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена кампания криптоджекинга, использующая обманные результаты поисковых систем и взаимодействие с ИИ, направленная на пользователей с высокопроизводительными графическими процессорами. Злоумышленники перенаправляют пользователей на вредоносные сайты, имитирующие доверенные утилиты, и в конечном итоге устанавливают бэкдор через ScreenConnect, встроенный в ZIP-архив, содержащий вредоносную DLL. ВПО использует Внедрение в пустой процесс для внедрения кода майнинга в легитимные бинарные файлы, подключается к серверу C2 для выполнения майнинговых операций и включает меры скрытности для избежания обнаружения.
-----
Выявлена продолжающаяся кампания криптоджекинга, использующая обманные результаты поисковых систем и взаимодействие с ИИ-чатботами для направления пользователей на вредоносные сайты, имитирующие известные системные утилиты, такие как CrystalDiskInfo и HWMonitor. Данная кампания нацелена преимущественно на пользователей с высокопроизводительными графическими процессорами, отдавая приоритет качеству, а не количеству скомпрометированных систем. Основные цели включают майнинг криптовалюты и создание постоянного удаленного доступа через ScreenConnect, который используется для потенциальной кражи данных или перемещения внутри компании в скомпрометированных сетях.
Атака начинается с того, что пользователи ищут доверенные системные утилиты, что приводит к манипулированным результатам поиска, указывающим на контролируемые злоумышленниками домены. Кампания, как наблюдалось, использует более 150 доменов, которые используют Маскировка под легитимные загрузки программного обеспечения, в конечном итоге перенаправляя пользователей на вредоносный ZIP-архив. Этот ZIP-архив содержит исполняемый файл, выглядящий легитимно, вместе с вредоносной DLL-библиотекой с именем autorun.dll, которая использует подгрузку DLL для невидимой установки второй DLL-библиотеки, использующей Маскировка под перераспределитель Visual C++. Эта вторая установка представляет собой легитимное программное обеспечение ScreenConnect, позволяющее злоумышленникам поддерживать удаленный доступ.
После установления сеанса ScreenConnect злоумышленники развертывают бинарный файл под названием SimpleRunPE.exe, который, вероятно, получен из публичных Репозиториев кода. Этот бинарный файл использует техники Внедрение в пустой процесс для внедрения кода майнинга в легитимные бинарные файлы, подписанные Microsoft, тем самым избегая обнаружения. ВПО разработано так, чтобы проверять наличие различных инструментов анализа и сред виртуальных машин, что позволяет ему оставаться незамеченным во время выполнения.
После успешной инъекции вредоносное ПО устанавливает соединения с управляемым злоумышленником сервером управления (управление), который жестко закодирован в вредоносном бинарном файле. Оно обеспечивает работу майнинговых операций, загружая специализированное майнинговое программное обеспечение, такое как gminer, lolMiner и SRBMiner-MULTI, по мере необходимости. Вредоносное ПО также отслеживает активность системы, завершая майнинговые процессы в случае резкого скачка использования GPU или при обнаружении определенных приложений, что дополнительно усиливает его скрытность.
Microsoft Defender выявил и заблокировал активность, связанную с данной кампанией, рекомендуя организациям включить такие меры, как облачная защита и правила снижения поверхности атаки, для смягчения рисков. Возможности расширенного поиска (advanced hunting) решений безопасности Microsoft могут помочь в выявлении подозрительного поведения, связанного с этой кампанией, особенно в отношении использования RuntimeHost.exe и конкретных путей установщика, связанных с вредоносной деятельностью. Эта постоянная угроза подчеркивает эволюцию ландшафта криптоджекинга, акцентируя внимание на изощренности методологий злоумышленников и необходимости адаптивных стратегий защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена кампания криптоджекинга, использующая обманные результаты поисковых систем и взаимодействие с ИИ, направленная на пользователей с высокопроизводительными графическими процессорами. Злоумышленники перенаправляют пользователей на вредоносные сайты, имитирующие доверенные утилиты, и в конечном итоге устанавливают бэкдор через ScreenConnect, встроенный в ZIP-архив, содержащий вредоносную DLL. ВПО использует Внедрение в пустой процесс для внедрения кода майнинга в легитимные бинарные файлы, подключается к серверу C2 для выполнения майнинговых операций и включает меры скрытности для избежания обнаружения.
-----
Выявлена продолжающаяся кампания криптоджекинга, использующая обманные результаты поисковых систем и взаимодействие с ИИ-чатботами для направления пользователей на вредоносные сайты, имитирующие известные системные утилиты, такие как CrystalDiskInfo и HWMonitor. Данная кампания нацелена преимущественно на пользователей с высокопроизводительными графическими процессорами, отдавая приоритет качеству, а не количеству скомпрометированных систем. Основные цели включают майнинг криптовалюты и создание постоянного удаленного доступа через ScreenConnect, который используется для потенциальной кражи данных или перемещения внутри компании в скомпрометированных сетях.
Атака начинается с того, что пользователи ищут доверенные системные утилиты, что приводит к манипулированным результатам поиска, указывающим на контролируемые злоумышленниками домены. Кампания, как наблюдалось, использует более 150 доменов, которые используют Маскировка под легитимные загрузки программного обеспечения, в конечном итоге перенаправляя пользователей на вредоносный ZIP-архив. Этот ZIP-архив содержит исполняемый файл, выглядящий легитимно, вместе с вредоносной DLL-библиотекой с именем autorun.dll, которая использует подгрузку DLL для невидимой установки второй DLL-библиотеки, использующей Маскировка под перераспределитель Visual C++. Эта вторая установка представляет собой легитимное программное обеспечение ScreenConnect, позволяющее злоумышленникам поддерживать удаленный доступ.
После установления сеанса ScreenConnect злоумышленники развертывают бинарный файл под названием SimpleRunPE.exe, который, вероятно, получен из публичных Репозиториев кода. Этот бинарный файл использует техники Внедрение в пустой процесс для внедрения кода майнинга в легитимные бинарные файлы, подписанные Microsoft, тем самым избегая обнаружения. ВПО разработано так, чтобы проверять наличие различных инструментов анализа и сред виртуальных машин, что позволяет ему оставаться незамеченным во время выполнения.
После успешной инъекции вредоносное ПО устанавливает соединения с управляемым злоумышленником сервером управления (управление), который жестко закодирован в вредоносном бинарном файле. Оно обеспечивает работу майнинговых операций, загружая специализированное майнинговое программное обеспечение, такое как gminer, lolMiner и SRBMiner-MULTI, по мере необходимости. Вредоносное ПО также отслеживает активность системы, завершая майнинговые процессы в случае резкого скачка использования GPU или при обнаружении определенных приложений, что дополнительно усиливает его скрытность.
Microsoft Defender выявил и заблокировал активность, связанную с данной кампанией, рекомендуя организациям включить такие меры, как облачная защита и правила снижения поверхности атаки, для смягчения рисков. Возможности расширенного поиска (advanced hunting) решений безопасности Microsoft могут помочь в выявлении подозрительного поведения, связанного с этой кампанией, особенно в отношении использования RuntimeHost.exe и конкретных путей установщика, связанных с вредоносной деятельностью. Эта постоянная угроза подчеркивает эволюцию ландшафта криптоджекинга, акцентируя внимание на изощренности методологий злоумышленников и необходимости адаптивных стратегий защиты.
#ParsedReport #CompletenessMedium
27-05-2026
Smart Contracts for C&C: How ClearFake Hid in Plain Sight on BSC Testnet
https://www.trendmicro.com/en_us/research/26/e/smart-contracts-for-command-and-control.html
Report completeness: Medium
Threats:
Clearfake
Etherhiding_technique
Sectop_rat
Acr_stealer
Clickfix_technique
Dll_sideloading_technique
Process_injection_technique
Victims:
Recreation, Compromised websites, Windows users, Macos users
Industry:
Financial
Geo:
North korean
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1027.009, T1027.013, T1036.005, T1041, T1055, T1059.004, T1059.006, T1059.007, have more...
IOCs:
Coin: 5
File: 15
Domain: 13
Hash: 3
Soft:
macOS, WordPress, enium and, PhantomJS, efox ): C, ome, Safa, efox are, , e.exe an, exe and, have more...
Crypto:
binance, ethereum
Algorithms:
base64, sha256
Functions:
load_, VLC, JavaScript, isGoalReached
Languages:
solidity, python, javascript
27-05-2026
Smart Contracts for C&C: How ClearFake Hid in Plain Sight on BSC Testnet
https://www.trendmicro.com/en_us/research/26/e/smart-contracts-for-command-and-control.html
Report completeness: Medium
Threats:
Clearfake
Etherhiding_technique
Sectop_rat
Acr_stealer
Clickfix_technique
Dll_sideloading_technique
Process_injection_technique
Victims:
Recreation, Compromised websites, Windows users, Macos users
Industry:
Financial
Geo:
North korean
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1027.009, T1027.013, T1036.005, T1041, T1055, T1059.004, T1059.006, T1059.007, have more...
IOCs:
Coin: 5
File: 15
Domain: 13
Hash: 3
Soft:
macOS, WordPress, enium and, PhantomJS, efox ): C, ome, Safa, efox are, , e.exe an, exe and, have more...
Crypto:
binance, ethereum
Algorithms:
base64, sha256
Functions:
load_, VLC, JavaScript, isGoalReached
Languages:
solidity, python, javascript
Trend Micro
Smart Contracts for C&C: How ClearFake Hid in Plain Sight on BSC Testnet
TrendAI™ Research analyzed an intrusion where threat actors used the EtherHiding technique to route ClearFake payload delivery through smart contracts on the BNB Smart Chain testnet. The attack chain ended with two simultaneously deployed stealers, SectopRAT…
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2026 Smart Contracts for C&C: How ClearFake Hid in Plain Sight on BSC Testnet https://www.trendmicro.com/en_us/research/26/e/smart-contracts-for-command-and-control.html Report completeness: Medium Threats: Clearfake…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследование TrendAI проанализировало сложную кибератаку, использующую смарт-контракты в тестовой сети BNB Smart Chain, с применением техники под названием EtherHiding для доставки вредоносных компонентов ClearFake через скомпрометированные веб-сайты. В атаке участвовали два инфостилера — SectopRAT и ACRStealer, а также злонамеренный JavaScript для взаимодействия со смарт-контрактами, что позволяло избегать традиционных методов обнаружения. Примечательно, что атака включала доставку специфичных для операционной системы компонентов для Windows и macOS, используя проверки на анализ и тактики социальной инженерии, что приводило к установке невидимых ПО для удаленного доступа.
-----
Исследовательская группа TrendAI провела анализ сложной кибератаки, использующей смарт-контракты в тестовой сети BNB Smart Chain с применением техники под названием EtherHiding. Эта техника была необходима для маршрутизации доставки вредоносных модулей ClearFake, которые были встроены в смарт-контракты, что делало их устойчивыми к попыткам удаления благодаря неизменяемости архитектуры блокчейна. В ходе атаки одновременно были развернуты два инфостилера — SectopRAT и ACRStealer, а также ончейн-трекер выполнения для подтверждения в реальном времени факта компрометации жертв.
В рамках этой кампании злоумышленники внедряли вредоносный JavaScript в скомпрометированные веб-сайты для взаимодействия со смарт-контрактами, реализуя высокоэффективный децентрализованный механизм управления (C&C). Внедренный JavaScript опрашивает эти смарт-контракты с помощью запросов eth_call, тем самым избегая традиционных подходов к блокировке на основе URL. Кампания развила технику EtherHiding за пределы ее первоначальной концепции, сохраняя целые полез
Анализ выявил, что используемые смарт-контракты следовали определенной архитектуре. Начальная точка входа, называемая Smart Contract A, хранила закодированные в base64 полезную нагрузку, которые злоумышленник мог извлекать глобально без локального хостинга данных. Последующие контракты доставляли различные полезную нагрузку, адаптированные для жертв Windows и macOS, обеспечивая доставку, специфичную для ОС, через механизмы обнаружения ОС внутри внедренных скриптов.
Атака ClearFake продемонстрировала эксплуатационные функции, включавшие проверки на антианализ, такие как проверка того, работает ли браузер в безголовом режиме, что является признаком инструментов автоматизированного тестирования. Специфичный для Windows полезный груз использовал социальную инженерию через оверлей ClickFix для захвата учетных данных браузера и другой конфиденциальной информации. Он создавал убедительную имитацию интерфейса Google reCAPTCHA, чтобы обмануть жертв и заставить их предоставить учетные данные под видом законной деятельности.
Для пользователей macOS процесс повторял операцию для Windows, но с незначительными корректировками в исполнении. В частности, вариант для macOS включал трекер аналитики Yandex, предоставляющий злоумышленникам комплексные поведенческие данные об зараженных системах. Обе версии завершались установкой инструмента удаленного доступа, способного выполнять команды без обнаружения.
Рекомендуемые защитные стратегии против подобных атак включают блокировку исходящего трафика к известным конечным точкам RPC тестовой сети BNB Smart Chain, отключение служб WebClient в Windows там, где это не требуется, и усиление безопасности браузера посредством ограничений политик. Обучение пользователей повышению осведомленности о вредоносных тактиках социальной инженерии, таких как поддельные CAPTCHA, также имеет решающее значение для предотвращения подобных компрометаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследование TrendAI проанализировало сложную кибератаку, использующую смарт-контракты в тестовой сети BNB Smart Chain, с применением техники под названием EtherHiding для доставки вредоносных компонентов ClearFake через скомпрометированные веб-сайты. В атаке участвовали два инфостилера — SectopRAT и ACRStealer, а также злонамеренный JavaScript для взаимодействия со смарт-контрактами, что позволяло избегать традиционных методов обнаружения. Примечательно, что атака включала доставку специфичных для операционной системы компонентов для Windows и macOS, используя проверки на анализ и тактики социальной инженерии, что приводило к установке невидимых ПО для удаленного доступа.
-----
Исследовательская группа TrendAI провела анализ сложной кибератаки, использующей смарт-контракты в тестовой сети BNB Smart Chain с применением техники под названием EtherHiding. Эта техника была необходима для маршрутизации доставки вредоносных модулей ClearFake, которые были встроены в смарт-контракты, что делало их устойчивыми к попыткам удаления благодаря неизменяемости архитектуры блокчейна. В ходе атаки одновременно были развернуты два инфостилера — SectopRAT и ACRStealer, а также ончейн-трекер выполнения для подтверждения в реальном времени факта компрометации жертв.
В рамках этой кампании злоумышленники внедряли вредоносный JavaScript в скомпрометированные веб-сайты для взаимодействия со смарт-контрактами, реализуя высокоэффективный децентрализованный механизм управления (C&C). Внедренный JavaScript опрашивает эти смарт-контракты с помощью запросов eth_call, тем самым избегая традиционных подходов к блокировке на основе URL. Кампания развила технику EtherHiding за пределы ее первоначальной концепции, сохраняя целые полез
Анализ выявил, что используемые смарт-контракты следовали определенной архитектуре. Начальная точка входа, называемая Smart Contract A, хранила закодированные в base64 полезную нагрузку, которые злоумышленник мог извлекать глобально без локального хостинга данных. Последующие контракты доставляли различные полезную нагрузку, адаптированные для жертв Windows и macOS, обеспечивая доставку, специфичную для ОС, через механизмы обнаружения ОС внутри внедренных скриптов.
Атака ClearFake продемонстрировала эксплуатационные функции, включавшие проверки на антианализ, такие как проверка того, работает ли браузер в безголовом режиме, что является признаком инструментов автоматизированного тестирования. Специфичный для Windows полезный груз использовал социальную инженерию через оверлей ClickFix для захвата учетных данных браузера и другой конфиденциальной информации. Он создавал убедительную имитацию интерфейса Google reCAPTCHA, чтобы обмануть жертв и заставить их предоставить учетные данные под видом законной деятельности.
Для пользователей macOS процесс повторял операцию для Windows, но с незначительными корректировками в исполнении. В частности, вариант для macOS включал трекер аналитики Yandex, предоставляющий злоумышленникам комплексные поведенческие данные об зараженных системах. Обе версии завершались установкой инструмента удаленного доступа, способного выполнять команды без обнаружения.
Рекомендуемые защитные стратегии против подобных атак включают блокировку исходящего трафика к известным конечным точкам RPC тестовой сети BNB Smart Chain, отключение служб WebClient в Windows там, где это не требуется, и усиление безопасности браузера посредством ограничений политик. Обучение пользователей повышению осведомленности о вредоносных тактиках социальной инженерии, таких как поддельные CAPTCHA, также имеет решающее значение для предотвращения подобных компрометаций.
#ParsedReport #CompletenessMedium
24-05-2026
Fake Microsoft Teams Download Page Delivers ClickFix Chrome Update Payload – Malware Analysis, Phishing, and Email Scams
https://malwr-analysis.com/2026/05/25/fake-microsoft-teams-download-page-delivers-clickfix-chrome-update-payload/
Report completeness: Medium
Threats:
Clickfix_technique
Agent_tesla
Sectop_rat
Crimson_rat
Nanocore_rat
Njrat
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1059.001, T1059.007, T1105, T1204, T1547.001
IOCs:
File: 8
Domain: 1
Url: 1
Hash: 1
Email: 1
Soft:
Microsoft Teams, Chrome, Node.js, Microsoft Edge, Android
Algorithms:
zip, sha256
Languages:
javascript, powershell
24-05-2026
Fake Microsoft Teams Download Page Delivers ClickFix Chrome Update Payload – Malware Analysis, Phishing, and Email Scams
https://malwr-analysis.com/2026/05/25/fake-microsoft-teams-download-page-delivers-clickfix-chrome-update-payload/
Report completeness: Medium
Threats:
Clickfix_technique
Agent_tesla
Sectop_rat
Crimson_rat
Nanocore_rat
Njrat
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059.001, T1059.007, T1105, T1204, T1547.001
IOCs:
File: 8
Domain: 1
Url: 1
Hash: 1
Email: 1
Soft:
Microsoft Teams, Chrome, Node.js, Microsoft Edge, Android
Algorithms:
zip, sha256
Languages:
javascript, powershell
Malware Analysis, Phishing, and Email Scams
Fake Microsoft Teams Download Page Delivers ClickFix Chrome Update Payload
Recently, I came across another ClickFix-style campaign pretending to install a Chrome security update. The campaign was hosted on: teams-net-calls[.]com The site impersonates a legitimate Microsof…
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2026 Fake Microsoft Teams Download Page Delivers ClickFix Chrome Update Payload – Malware Analysis, Phishing, and Email Scams https://malwr-analysis.com/2026/05/25/fake-microsoft-teams-download-page-delivers-clickfix…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена киберкампания, использующая поддельную страницу загрузки Microsoft Teams для распространения ClickFix, замаскированного под обновление безопасности Chrome, чтобы обманом заставить пользователей выполнить вредоносную команду PowerShell. Вредоносный полезный модуль загружает устаревший пакет Node.js, скрывая свои истинные намерения с помощью поэтического списка слов, а при выполнении восстанавливает вредоносные файлы, включая замаскированный исполняемый файл и несколько DLL-библиотек, способствующих скрытности и функционированию. ВПО использует механизм закрепления через запись в реестре, чтобы гарантировать его запуск при старте системы, что указывает на сложную фишинговую угрозу.
-----
Выявлена недавняя киберкампания, использующая поддельную страницу загрузки Microsoft Teams для распространения вредоносного кода ClickFix, маскирующегося под обновление безопасности Chrome. Этот фишинговый тактический прием эффективно обманывает пользователей, заставляя их выполнять вредоносную команду PowerShell под предлогом установки необходимого обновления браузера. Вредоносный сайт, разработанный для того, чтобы максимально походить на легитимный интерфейс Microsoft Teams, требует взаимодействия с пользователем — например, клика по странице — прежде чем показать поддельное предупреждение о необходимом обновлении Chrome. Такой подход помогает избегать обнаружения автоматическими средствами безопасности, которые могут не взаимодействовать с элементами страницы в полной мере.
После того как пользователь нажимает, ему отображается всплывающее окно, которое направляет его по шагам для ручного запуска команды PowerShell. Команда изначально выглядит безобидной, так как она загружает устаревший пакет Node.js с официального сайта Node.js. Однако JavaScript внутри полезной нагрузки хитро скрывает свои злонамеренные намерения, используя большой список слов в стиле стихотворения, чтобы скрыть встроенные файлы. Эта техника позволяет ВПО реконструировать вредоносные файлы во время выполнения, а не хранить их напрямую на устройстве жертвы.
После запуска вредоносный полезный груз настраивается на выгрузку исполняемого файла, маскирующегося под вспомогательный компонент Microsoft Edge, который размещается по пути "C:\ProgramData\Microsoft Edge Updates Helper\cgpIJPjs25zk". Вместе с этим исполняемым файлом включаются несколько DLL-библиотек — а именно msvcp140.dll, vcruntime140.dll и vcruntime140_1.dll, — которые являются легитимными зависимостями среды выполнения Visual C++. Такое включение, вероятно, служит для обеспечения корректного выполнения выгруженного ВПО на системе жертвы, дополнительно повышая его скрытность.
На момент анализа в исполняемом файле не было обнаружено явных URL-адресов управления (управление), встроенных в него; видимые URL-адреса в основном были связаны с инфраструктурой сертификатов Microsoft или DigiCert. Механизм закрепления использует запись реестра в разделе «HKCU\Software\Microsoft\Windows\CurrentVersion\Run», указывающую на вредоносный исполняемый файл, что обеспечивает его запуск при старте системы. Эта сложная кампания подчеркивает постоянную угрозу, исходящую от тактик фишинга, которые используют социальную инженерию для компрометации систем пользователей, и указывает на необходимость повышения осведомленности и внедрения надежных мер безопасности против таких обманных стратегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена киберкампания, использующая поддельную страницу загрузки Microsoft Teams для распространения ClickFix, замаскированного под обновление безопасности Chrome, чтобы обманом заставить пользователей выполнить вредоносную команду PowerShell. Вредоносный полезный модуль загружает устаревший пакет Node.js, скрывая свои истинные намерения с помощью поэтического списка слов, а при выполнении восстанавливает вредоносные файлы, включая замаскированный исполняемый файл и несколько DLL-библиотек, способствующих скрытности и функционированию. ВПО использует механизм закрепления через запись в реестре, чтобы гарантировать его запуск при старте системы, что указывает на сложную фишинговую угрозу.
-----
Выявлена недавняя киберкампания, использующая поддельную страницу загрузки Microsoft Teams для распространения вредоносного кода ClickFix, маскирующегося под обновление безопасности Chrome. Этот фишинговый тактический прием эффективно обманывает пользователей, заставляя их выполнять вредоносную команду PowerShell под предлогом установки необходимого обновления браузера. Вредоносный сайт, разработанный для того, чтобы максимально походить на легитимный интерфейс Microsoft Teams, требует взаимодействия с пользователем — например, клика по странице — прежде чем показать поддельное предупреждение о необходимом обновлении Chrome. Такой подход помогает избегать обнаружения автоматическими средствами безопасности, которые могут не взаимодействовать с элементами страницы в полной мере.
После того как пользователь нажимает, ему отображается всплывающее окно, которое направляет его по шагам для ручного запуска команды PowerShell. Команда изначально выглядит безобидной, так как она загружает устаревший пакет Node.js с официального сайта Node.js. Однако JavaScript внутри полезной нагрузки хитро скрывает свои злонамеренные намерения, используя большой список слов в стиле стихотворения, чтобы скрыть встроенные файлы. Эта техника позволяет ВПО реконструировать вредоносные файлы во время выполнения, а не хранить их напрямую на устройстве жертвы.
После запуска вредоносный полезный груз настраивается на выгрузку исполняемого файла, маскирующегося под вспомогательный компонент Microsoft Edge, который размещается по пути "C:\ProgramData\Microsoft Edge Updates Helper\cgpIJPjs25zk". Вместе с этим исполняемым файлом включаются несколько DLL-библиотек — а именно msvcp140.dll, vcruntime140.dll и vcruntime140_1.dll, — которые являются легитимными зависимостями среды выполнения Visual C++. Такое включение, вероятно, служит для обеспечения корректного выполнения выгруженного ВПО на системе жертвы, дополнительно повышая его скрытность.
На момент анализа в исполняемом файле не было обнаружено явных URL-адресов управления (управление), встроенных в него; видимые URL-адреса в основном были связаны с инфраструктурой сертификатов Microsoft или DigiCert. Механизм закрепления использует запись реестра в разделе «HKCU\Software\Microsoft\Windows\CurrentVersion\Run», указывающую на вредоносный исполняемый файл, что обеспечивает его запуск при старте системы. Эта сложная кампания подчеркивает постоянную угрозу, исходящую от тактик фишинга, которые используют социальную инженерию для компрометации систем пользователей, и указывает на необходимость повышения осведомленности и внедрения надежных мер безопасности против таких обманных стратегий.
#ParsedReport #CompletenessMedium
27-05-2026
Disrupting Glassworm: Inside CrowdStrike’s Takedown of a Developer-Targeting Botnet
https://www.crowdstrike.com/en-us/blog/inside-crowdstrike-takedown-of-a-developer-targeting-botnet/
Report completeness: Medium
Threats:
Glassworm
Supply_chain_technique
Credential_harvesting_technique
Dead_drop_technique
Victims:
Software developers, Software supply chain, Technology organizations
Industry:
E-commerce, Financial
Geo:
Russia
ChatGPT TTPs:
T1008, T1036, T1071, T1078, T1102.001, T1105, T1124, T1132.001, T1195.001, T1195.002, have more...
Soft:
VSCode, OpenVSX, macOS, Linux, Node.js, BitTorrent
Crypto:
solana
Algorithms:
base64
Languages:
python, javascript, rust
Platforms:
cross-platform
YARA: Found
27-05-2026
Disrupting Glassworm: Inside CrowdStrike’s Takedown of a Developer-Targeting Botnet
https://www.crowdstrike.com/en-us/blog/inside-crowdstrike-takedown-of-a-developer-targeting-botnet/
Report completeness: Medium
Threats:
Glassworm
Supply_chain_technique
Credential_harvesting_technique
Dead_drop_technique
Victims:
Software developers, Software supply chain, Technology organizations
Industry:
E-commerce, Financial
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1008, T1036, T1071, T1078, T1102.001, T1105, T1124, T1132.001, T1195.001, T1195.002, have more...
Soft:
VSCode, OpenVSX, macOS, Linux, Node.js, BitTorrent
Crypto:
solana
Algorithms:
base64
Languages:
python, javascript, rust
Platforms:
cross-platform
YARA: Found
CrowdStrike.com
Inside CrowdStrike’s Takedown of a Developer-Targeting Botnet
Learn how CrowdStrike’s Counter Adversary Operations team executed a coordinated takedown of the Glassworm botnet, which targeted software developers.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2026 Disrupting Glassworm: Inside CrowdStrike’s Takedown of a Developer-Targeting Botnet https://www.crowdstrike.com/en-us/blog/inside-crowdstrike-takedown-of-a-developer-targeting-botnet/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ликвидация ботнета Glassworm выявляет тенденцию в киберугрозах, нацеленных на разработчиков программного обеспечения для эксплуатации критических ресурсов. Glassworm использовал троянизированные расширения и внедрял вредоносный код в пакеты npm и Python, а также скомпрометировал более 300 репозиториев GitHub с помощью украденных учетных данных. Его сложная инфраструктура управления включала такие техники, как каналы, закодированные с помощью блокчейна, BitTorrent DHT для конфигурации и Google Calendar для хранения команд, что указывает на высоко ресурсных злоумышленников, базирующихся в России.
-----
Ликвидация ботнета Glassworm компанией CrowdStrike 26 мая 2026 года подчеркивает значительный сдвиг в киберугрозах, направленных на разработчиков, а не только на программное обеспечение, которое они создают. Действуя с начала 2025 года, злоумышленники Glassworm применяли широкий спектр методов для компрометации разработчиков программного обеспечения, имеющих доступ к критически важным ресурсам, таким как Репозитории кода и конвейеры CI/CD. Компрометируя рабочие станции разработчиков, угроза могла перерасти в масштабные атаки на Цепочку поставок, затрагивающие множество организаций.
Кампания Glassworm использовала несколько тактик для проникновения. Она включала распространение троянских расширений, маскирующихся под популярные инструменты на маркетплейсе OpenVSX, что затронуло такие платформы, как VSCode и VSCodium. Кроме того, вредоносный код внедрялся в пакеты npm и Python с помощью хуков postinstall, выполняясь скрытно во время рутинных установок. Более 300 репозиториев GitHub также были отравлены с использованием украденных учетных данных из предыдущих заражений. ВПО функционировало кроссплатформенно на системах Windows, macOS и Linux, при этом ключевые возможности, такие как кража информации и сбор учетных записей, обеспечивались с помощью кастомного инструмента удаленного доступа под названием GlasswormRAT.
Для обеспечения устойчивости к усилиям по ликвидации инфраструктуры управления ботнета была сложной и многогранной. Эта архитектура включала каналы управления, закодированные в транзакциях блокчейна Solana, что позволяло создавать публичный, но неудаляемый тайник для команд. Кроме того, GlasswormRAT использовал децентрализованную систему поиска BitTorrent DHT для получения конфигурации и события Google Calendar для хранения путей управления, закодированных в формате Base64. Ботнет также поддерживал традиционные серверные соединения на коммерческих VPS-провайдерах для доставки полезной нагрузки.
Сложность и адаптивность операторов Glassworm указывают на высокообеспеченного злоумышленника, вероятно, базирующегося в России, что подтверждается специфическими проверками локали и комментариями на русском языке в их коде. Сочетание этих индикаторов указывает на скоординированные и настойчивые усилия в течение года, подчеркивая критическую необходимость проактивных стратегий пресечения в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ликвидация ботнета Glassworm выявляет тенденцию в киберугрозах, нацеленных на разработчиков программного обеспечения для эксплуатации критических ресурсов. Glassworm использовал троянизированные расширения и внедрял вредоносный код в пакеты npm и Python, а также скомпрометировал более 300 репозиториев GitHub с помощью украденных учетных данных. Его сложная инфраструктура управления включала такие техники, как каналы, закодированные с помощью блокчейна, BitTorrent DHT для конфигурации и Google Calendar для хранения команд, что указывает на высоко ресурсных злоумышленников, базирующихся в России.
-----
Ликвидация ботнета Glassworm компанией CrowdStrike 26 мая 2026 года подчеркивает значительный сдвиг в киберугрозах, направленных на разработчиков, а не только на программное обеспечение, которое они создают. Действуя с начала 2025 года, злоумышленники Glassworm применяли широкий спектр методов для компрометации разработчиков программного обеспечения, имеющих доступ к критически важным ресурсам, таким как Репозитории кода и конвейеры CI/CD. Компрометируя рабочие станции разработчиков, угроза могла перерасти в масштабные атаки на Цепочку поставок, затрагивающие множество организаций.
Кампания Glassworm использовала несколько тактик для проникновения. Она включала распространение троянских расширений, маскирующихся под популярные инструменты на маркетплейсе OpenVSX, что затронуло такие платформы, как VSCode и VSCodium. Кроме того, вредоносный код внедрялся в пакеты npm и Python с помощью хуков postinstall, выполняясь скрытно во время рутинных установок. Более 300 репозиториев GitHub также были отравлены с использованием украденных учетных данных из предыдущих заражений. ВПО функционировало кроссплатформенно на системах Windows, macOS и Linux, при этом ключевые возможности, такие как кража информации и сбор учетных записей, обеспечивались с помощью кастомного инструмента удаленного доступа под названием GlasswormRAT.
Для обеспечения устойчивости к усилиям по ликвидации инфраструктуры управления ботнета была сложной и многогранной. Эта архитектура включала каналы управления, закодированные в транзакциях блокчейна Solana, что позволяло создавать публичный, но неудаляемый тайник для команд. Кроме того, GlasswormRAT использовал децентрализованную систему поиска BitTorrent DHT для получения конфигурации и события Google Calendar для хранения путей управления, закодированных в формате Base64. Ботнет также поддерживал традиционные серверные соединения на коммерческих VPS-провайдерах для доставки полезной нагрузки.
Сложность и адаптивность операторов Glassworm указывают на высокообеспеченного злоумышленника, вероятно, базирующегося в России, что подтверждается специфическими проверками локали и комментариями на русском языке в их коде. Сочетание этих индикаторов указывает на скоординированные и настойчивые усилия в течение года, подчеркивая критическую необходимость проактивных стратегий пресечения в области кибербезопасности.
#ParsedReport #CompletenessMedium
27-05-2026
The GHOST STADIUM Score: Billions At Stake At The World’s Largest Football Tournament
https://www.group-ib.com/blog/ghost-stadium-football-fraud/
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Vidar_stealer
Lumma_stealer
Victims:
Sports fans, Football fans, Sports organizations, Ticketing platforms, Financial institutions, Payment providers, Cryptocurrency exchanges
Industry:
Financial, Transport, Entertainment, E-commerce
Geo:
Latin american, Korean, Brazil, Japanese, Hong kong, Colombia, Asian, German, Canada, Taiwan, Italian, French, Russian, Mexico, Chinese, Spanish, Colombian, Qatar, Portuguese, Indonesian, Argentina
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.003, T1078, T1098, T1539, T1555.003, T1583.001, T1587.002, T1588.002, T1656
IOCs:
Domain: 44
Url: 4
IP: 15
Hash: 3
Soft:
Telegram, WhatsApp, Instagram
Crypto:
binance
Algorithms:
zip
27-05-2026
The GHOST STADIUM Score: Billions At Stake At The World’s Largest Football Tournament
https://www.group-ib.com/blog/ghost-stadium-football-fraud/
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Vidar_stealer
Lumma_stealer
Victims:
Sports fans, Football fans, Sports organizations, Ticketing platforms, Financial institutions, Payment providers, Cryptocurrency exchanges
Industry:
Financial, Transport, Entertainment, E-commerce
Geo:
Latin american, Korean, Brazil, Japanese, Hong kong, Colombia, Asian, German, Canada, Taiwan, Italian, French, Russian, Mexico, Chinese, Spanish, Colombian, Qatar, Portuguese, Indonesian, Argentina
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.003, T1078, T1098, T1539, T1555.003, T1583.001, T1587.002, T1588.002, T1656
IOCs:
Domain: 44
Url: 4
IP: 15
Hash: 3
Soft:
Telegram, WhatsApp, Instagram
Crypto:
binance
Algorithms:
zip
Group-IB
The GHOST STADIUM Score: Billions At Stake At The World’s Largest Football Tournament
With the 2026 FIFA World Cup just weeks away, Group-IB researchers have uncovered six distinct fraud schemes, four independent threat actors, and over 4,300 fraudulent domains impersonating FIFA's official web presence — including a sophisticated phishing…
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2026 The GHOST STADIUM Score: Billions At Stake At The World’s Largest Football Tournament https://www.group-ib.com/blog/ghost-stadium-football-fraud/ Report completeness: Medium Threats: Supply_chain_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GHOST STADIUM, злоумышленник, говорящий на китайском языке, запустил сложную фишинговую кампанию, направленную на предстоящий чемпионат мира по футболу 2026 года, используя более 300 мошеннических доменов, имитирующих официальный сайт ФИФА, с целью сбора учетных данных пользователей. Кампания включает в себя точные копии веб-сайтов, разнообразные методы мошенничества, такие как фишинг учетных данных и поддельные продажи, при этом потенциальные потери оцениваются от 71 миллиона долларов до миллиардов. Кроме того, доказательства показывают, что множество учетных данных аккаунтов ФИФА уже доступны на темных веб-рынках, что усугубляет угрозы по мере приближения мероприятия.
-----
GHOST STADIUM — это китайскоязычный злоумышленник, участвующий в фишинговой кампании, направленной на Чемпионат мира по футболу 2026 года.
Кампания использует более 300 мошеннических доменов, имитирующих официальный веб-сайт ФИФА.
Методы атак включают фишинг учетных данных, поддельные продажи билетов, магазины контрафактных товаров, поддельные платформы потокового вещания, мошеннические сайты для ставок и массовые кампании стиллеров.
GHOST STADIUM создает пиксельно точные клоны сайта FIFA, воспроизводя поток аутентификации Single Sign-On (SSO).
Ожидаемые потери от мошенничества с премиальными билетами могут составлять от 71 миллиона до 474 миллионов долларов.
Инфраструктура фишинга использует имперсонацию брендов и агрессивные стратегии привлечения трафика, включая Facebook Ads и тайпсквоттинг.
Домены регистрируются заранее для быстрого развертывания по мере приближения даты турнира.
Используются несколько каналов оплаты для сбора средств жертв, включая прямой захват данных карт и приложения для P2P-платежей.
Жертвы несут финансовые потери из-за недоставленных билетов, кражи аккаунтов и эксплуатации персональной идентифицируемой информации (PII).
На темных веб-рынках обнаружено 2,513 пары учетных данных FIFA, что указывает на потенциальную возможность дальнейших атак, выходящих за рамки первоначального фишинга.
Group-IB предлагает стратегию защиты Cyber Fraud Fusion (CFF) для борьбы с этими угрозами посредством скоординированных ответов.
Эта стратегия интегрирует цифровую защиту от рисков (DRP), разведку угроз (TI) и защиту от мошенничества (FP) для одновременного обнаружения и защиты.
Осведомленность о попытках фишинга и мошеннических предложениях имеет решающее значение по мере приближения турнира.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GHOST STADIUM, злоумышленник, говорящий на китайском языке, запустил сложную фишинговую кампанию, направленную на предстоящий чемпионат мира по футболу 2026 года, используя более 300 мошеннических доменов, имитирующих официальный сайт ФИФА, с целью сбора учетных данных пользователей. Кампания включает в себя точные копии веб-сайтов, разнообразные методы мошенничества, такие как фишинг учетных данных и поддельные продажи, при этом потенциальные потери оцениваются от 71 миллиона долларов до миллиардов. Кроме того, доказательства показывают, что множество учетных данных аккаунтов ФИФА уже доступны на темных веб-рынках, что усугубляет угрозы по мере приближения мероприятия.
-----
GHOST STADIUM — это китайскоязычный злоумышленник, участвующий в фишинговой кампании, направленной на Чемпионат мира по футболу 2026 года.
Кампания использует более 300 мошеннических доменов, имитирующих официальный веб-сайт ФИФА.
Методы атак включают фишинг учетных данных, поддельные продажи билетов, магазины контрафактных товаров, поддельные платформы потокового вещания, мошеннические сайты для ставок и массовые кампании стиллеров.
GHOST STADIUM создает пиксельно точные клоны сайта FIFA, воспроизводя поток аутентификации Single Sign-On (SSO).
Ожидаемые потери от мошенничества с премиальными билетами могут составлять от 71 миллиона до 474 миллионов долларов.
Инфраструктура фишинга использует имперсонацию брендов и агрессивные стратегии привлечения трафика, включая Facebook Ads и тайпсквоттинг.
Домены регистрируются заранее для быстрого развертывания по мере приближения даты турнира.
Используются несколько каналов оплаты для сбора средств жертв, включая прямой захват данных карт и приложения для P2P-платежей.
Жертвы несут финансовые потери из-за недоставленных билетов, кражи аккаунтов и эксплуатации персональной идентифицируемой информации (PII).
На темных веб-рынках обнаружено 2,513 пары учетных данных FIFA, что указывает на потенциальную возможность дальнейших атак, выходящих за рамки первоначального фишинга.
Group-IB предлагает стратегию защиты Cyber Fraud Fusion (CFF) для борьбы с этими угрозами посредством скоординированных ответов.
Эта стратегия интегрирует цифровую защиту от рисков (DRP), разведку угроз (TI) и защиту от мошенничества (FP) для одновременного обнаружения и защиты.
Осведомленность о попытках фишинга и мошеннических предложениях имеет решающее значение по мере приближения турнира.
#ParsedReport #CompletenessMedium
28-05-2026
Fake ChatGPT download site infects Windows and Mac users with malware
https://www.malwarebytes.com/blog/threat-intel/2026/05/fake-chatgpt-download-site-infects-windows-and-mac-users-with-malware
Report completeness: Medium
Threats:
Amos_stealer
Credential_stealing_technique
Lumma_stealer
Seo_poisoning_technique
Supply_chain_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 1
File: 2
IP: 3
Command: 1
Hash: 2
Soft:
ChatGPT, macOS, OpenAI, Telegram, Microsoft Store, Electron, Slack, Discord, macOS scripting engine, Firefox, have more...
Wallets:
trezor, electrum, ledger_wallet
Algorithms:
sha256
Languages:
php, applescript, powershell
28-05-2026
Fake ChatGPT download site infects Windows and Mac users with malware
https://www.malwarebytes.com/blog/threat-intel/2026/05/fake-chatgpt-download-site-infects-windows-and-mac-users-with-malware
Report completeness: Medium
Threats:
Amos_stealer
Credential_stealing_technique
Lumma_stealer
Seo_poisoning_technique
Supply_chain_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 1
File: 2
IP: 3
Command: 1
Hash: 2
Soft:
ChatGPT, macOS, OpenAI, Telegram, Microsoft Store, Electron, Slack, Discord, macOS scripting engine, Firefox, have more...
Wallets:
trezor, electrum, ledger_wallet
Algorithms:
sha256
Languages:
php, applescript, powershell
Malwarebytes
Fake ChatGPT download site infects Windows and Mac users with malware
Searching for ChatGPT? This fake download site serves malware to both Windows and Mac users, using separate payloads tailored to each platform.
#ParsedReport #CompletenessMedium
27-05-2026
SolyxImmortal - Analysis of a Python-based Information Stealer
https://blog.pulsedive.com/solyximmortal-analysis-of-a-python-based-information-stealer/
Report completeness: Medium
Threats:
Solyximmortal
Victims:
Banking, Email services, Turkey
Industry:
Financial
Geo:
Turkish
TTPs:
Tactics: 8
Technics: 12
IOCs:
File: 5
Registry: 1
Path: 1
Hash: 1
Soft:
Gmail, Discord, Firefox, Mozilla Firefox
Algorithms:
sha1, sha256, aes, md5, zip, base64
Functions:
persist, _collect_and_zip, sleep, start, _on_press, _key_logic, send
Languages:
python
27-05-2026
SolyxImmortal - Analysis of a Python-based Information Stealer
https://blog.pulsedive.com/solyximmortal-analysis-of-a-python-based-information-stealer/
Report completeness: Medium
Threats:
Solyximmortal
Victims:
Banking, Email services, Turkey
Industry:
Financial
Geo:
Turkish
TTPs:
Tactics: 8
Technics: 12
IOCs:
File: 5
Registry: 1
Path: 1
Hash: 1
Soft:
Gmail, Discord, Firefox, Mozilla Firefox
Algorithms:
sha1, sha256, aes, md5, zip, base64
Functions:
persist, _collect_and_zip, sleep, start, _on_press, _key_logic, send
Languages:
python
Pulsedive Blog
SolyxImmortal - Analysis of a Python-based Information Stealer
Get a detailed technical breakdown with execution flow of SolyxImmortal, a Python-based information stealer.