#ParsedReport #CompletenessHigh
02-06-2026
From Fake Purchase Orders to Remote Access: Analyzing the JS.MonoGlyphRAT Threat to US Enterprises
https://any.run/cybersecurity-blog/monoglyphrat-attacks-us-enterprise/
Report completeness: High
Threats:
Monoglyph_rat
Bec_technique
Amsi_bypass_technique
Victims:
Technology, Managed security service providers, Telecommunications, Education, United states, Germany, Sweden, Australia, Costa rica, Greece, have more...
Industry:
Financial, Telco, Healthcare, Education
Geo:
Turkey, Sweden, Germany, Costa rica, Australia, Poland, Greece
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 16
Hash: 1
Coin: 1
Command: 5
Registry: 1
Url: 1
IP: 2
Domain: 2
Soft:
Linux, Android, Windows registry
Algorithms:
sha256, base64, aes-128-cbc, aes-cbc, aes, xor
Functions:
VirtualProtect
Win API:
AmsiScanBuffer, tualProtect, an
Languages:
powershell, jscript, javascript
02-06-2026
From Fake Purchase Orders to Remote Access: Analyzing the JS.MonoGlyphRAT Threat to US Enterprises
https://any.run/cybersecurity-blog/monoglyphrat-attacks-us-enterprise/
Report completeness: High
Threats:
Monoglyph_rat
Bec_technique
Amsi_bypass_technique
Victims:
Technology, Managed security service providers, Telecommunications, Education, United states, Germany, Sweden, Australia, Costa rica, Greece, have more...
Industry:
Financial, Telco, Healthcare, Education
Geo:
Turkey, Sweden, Germany, Costa rica, Australia, Poland, Greece
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 16
Hash: 1
Coin: 1
Command: 5
Registry: 1
Url: 1
IP: 2
Domain: 2
Soft:
Linux, Android, Windows registry
Algorithms:
sha256, base64, aes-128-cbc, aes-cbc, aes, xor
Functions:
VirtualProtect
Win API:
AmsiScanBuffer, tualProtect, an
Languages:
powershell, jscript, javascript
any.run
JS.MonoGlyphRAT Analysis: Financial Risks for Businesses
Learn how JS.MonoGlyphRAT targets organizations, enables remote access, and creates costly security risks.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-06-2026 From Fake Purchase Orders to Remote Access: Analyzing the JS.MonoGlyphRAT Threat to US Enterprises https://any.run/cybersecurity-blog/monoglyphrat-attacks-us-enterprise/ Report completeness: High Threats: Monoglyph_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JS.MonoGlyphRAT — это сложное ВПО, нацеленное на предприятия США, особенно в секторах технологий и образования, доставляемое в виде файлов JavaScript, маскирующихся под легитимные документы. После запуска оно создает бэкдор, обеспечивая постоянный доступ и развертывание дополнительных вредоносных загрузок, включая программы-вымогатели. Используя уникальные техники обфускации, оно взаимодействует с сервером C2 через HTTP, выполняет команды через PowerShell и применяет такие поведения, как необычные процессы wscript.exe и HTTP-трафик, для уклонения от обнаружения.
-----
JS.MonoGlyphRAT представляет собой новую и передовую киберугрозу, которая оказывает значительное влияние на предприятия США, особенно в таких секторах, как технологии, телекоммуникации, управляемые услуги безопасности и образование. Это ВПО, которое доставляется в виде кажущихся безобидными файлов JavaScript, замаскированных под бизнес-документы, такие как заказы на покупку или коммерческие предложения, и при выполнении устанавливает бэкдор в систему жертвы. Оказавшись внутри, оно позволяет злоумышленникам поддерживать тихий и постоянный доступ, значительно повышая уровень угрозы из-за своей способности развертывать дополнительные вредоносные компоненты, включая программы-вымогатели.
Вредоносное ПО использует уникальную технику обфускации, называемую моноглифом, при которой идентификаторы JavaScript формируются из повторяющихся символов, что затрудняет статический анализ. Функционально JS.MonoGlyphRAT действует как загрузчик, обеспечивая загрузку других вредоносных инструментов и выполнение произвольных команд через PowerShell — преимущественно посредством взаимодействия с Windows Script Host (WSH). Закрепление обеспечивается путем модификации реестра Windows, что гарантирует восстановление вредоносного ПО даже после перезагрузок.
С технической точки зрения, JS.MonoGlyphRAT имеет несколько эксплуатационных характеристик. Он взаимодействует со своим сервером управления (управление) с помощью HTTP-запросов, используя заголовки для параметров задач и команд выполнения. Особо примечательной является его способность загружать зашифрованные с помощью AES полезной нагрузки и выполнять их в памяти, что минимизирует вероятность обнаружения традиционными антивирусными решениями, которые сильно полагаются на известные сигнатуры ВПО. Поведенческие индикаторы вредоносного ПО включают необычные действия, такие как процессы wscript.exe, запускаемые из пользовательских каталогов, взаимодействия с PowerShell с определенными флагами и HTTP-трафик на нестандартных портах, что указывает на связь с сервером управления.
Текущая угроза, исходящая от JS.MonoGlyphRAT, усугубляется его широким потенциалом для оперативных сбоев, финансовых потерь от программ-вымогателей и регуляторных штрафов, а также значительным репутационным ущербом в случае утечек. Активные меры обнаружения требуют сосредоточения на поведенческих паттернах, а не на традиционных методах обнаружения, что подчеркивает важность возможностей немедленного анализа и реагирования.
Вредоносное ПО остаётся неатрибутированным во многих источниках разведки угроз, классифицируясь преимущественно как «Неизвестное вредоносное ПО» на платформах, таких как VirusTotal и ThreatFox, что указывает на критический пробел в усилиях по комплексному публичному отслеживанию и идентификации. Это создаёт сложности для организаций, стремящихся укрепить свою защиту от этой развивающейся угрозы. В связи с этим непрерывный мониторинг выявленных поведенческих сигнатур и использование песочниц для анализа в реальном времени имеют решающее значение для эффективных стратегий защиты от JS.MonoGlyphRAT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JS.MonoGlyphRAT — это сложное ВПО, нацеленное на предприятия США, особенно в секторах технологий и образования, доставляемое в виде файлов JavaScript, маскирующихся под легитимные документы. После запуска оно создает бэкдор, обеспечивая постоянный доступ и развертывание дополнительных вредоносных загрузок, включая программы-вымогатели. Используя уникальные техники обфускации, оно взаимодействует с сервером C2 через HTTP, выполняет команды через PowerShell и применяет такие поведения, как необычные процессы wscript.exe и HTTP-трафик, для уклонения от обнаружения.
-----
JS.MonoGlyphRAT представляет собой новую и передовую киберугрозу, которая оказывает значительное влияние на предприятия США, особенно в таких секторах, как технологии, телекоммуникации, управляемые услуги безопасности и образование. Это ВПО, которое доставляется в виде кажущихся безобидными файлов JavaScript, замаскированных под бизнес-документы, такие как заказы на покупку или коммерческие предложения, и при выполнении устанавливает бэкдор в систему жертвы. Оказавшись внутри, оно позволяет злоумышленникам поддерживать тихий и постоянный доступ, значительно повышая уровень угрозы из-за своей способности развертывать дополнительные вредоносные компоненты, включая программы-вымогатели.
Вредоносное ПО использует уникальную технику обфускации, называемую моноглифом, при которой идентификаторы JavaScript формируются из повторяющихся символов, что затрудняет статический анализ. Функционально JS.MonoGlyphRAT действует как загрузчик, обеспечивая загрузку других вредоносных инструментов и выполнение произвольных команд через PowerShell — преимущественно посредством взаимодействия с Windows Script Host (WSH). Закрепление обеспечивается путем модификации реестра Windows, что гарантирует восстановление вредоносного ПО даже после перезагрузок.
С технической точки зрения, JS.MonoGlyphRAT имеет несколько эксплуатационных характеристик. Он взаимодействует со своим сервером управления (управление) с помощью HTTP-запросов, используя заголовки для параметров задач и команд выполнения. Особо примечательной является его способность загружать зашифрованные с помощью AES полезной нагрузки и выполнять их в памяти, что минимизирует вероятность обнаружения традиционными антивирусными решениями, которые сильно полагаются на известные сигнатуры ВПО. Поведенческие индикаторы вредоносного ПО включают необычные действия, такие как процессы wscript.exe, запускаемые из пользовательских каталогов, взаимодействия с PowerShell с определенными флагами и HTTP-трафик на нестандартных портах, что указывает на связь с сервером управления.
Текущая угроза, исходящая от JS.MonoGlyphRAT, усугубляется его широким потенциалом для оперативных сбоев, финансовых потерь от программ-вымогателей и регуляторных штрафов, а также значительным репутационным ущербом в случае утечек. Активные меры обнаружения требуют сосредоточения на поведенческих паттернах, а не на традиционных методах обнаружения, что подчеркивает важность возможностей немедленного анализа и реагирования.
Вредоносное ПО остаётся неатрибутированным во многих источниках разведки угроз, классифицируясь преимущественно как «Неизвестное вредоносное ПО» на платформах, таких как VirusTotal и ThreatFox, что указывает на критический пробел в усилиях по комплексному публичному отслеживанию и идентификации. Это создаёт сложности для организаций, стремящихся укрепить свою защиту от этой развивающейся угрозы. В связи с этим непрерывный мониторинг выявленных поведенческих сигнатур и использование песочниц для анализа в реальном времени имеют решающее значение для эффективных стратегий защиты от JS.MonoGlyphRAT.
#ParsedReport #CompletenessHigh
01-06-2026
Detecting Nimbus Manticore and their sideloading infection chains
https://www.nextron-systems.com/2026/06/01/detecting-nimbus-manticore-and-their-sideloading-infection-chains/
Report completeness: High
Actors/Campaigns:
Tortoiseshell
Threats:
Dllsearchorder_hijacking_technique
Appdomain_hijacking_technique
Asyncrat
Junk_code_technique
Supply_chain_technique
Victims:
Aerospace, Defense
Industry:
Bp_outsourcing, Financial, Aerospace
Geo:
Iran, Middle east
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.016, T1036, T1036.003, T1071.001, T1090, T1204.002, T1564.001, T1566.002, T1574.001, have more...
IOCs:
Url: 1
File: 3
Hash: 10
Domain: 11
Soft:
Microsoft Visual Studio, Microsoft Word
Algorithms:
zip, aes
Functions:
TaskScheduler, CheckForUpdates
Win API:
LoadLibrary, NtGlobalFlag
YARA: Found
Links:
01-06-2026
Detecting Nimbus Manticore and their sideloading infection chains
https://www.nextron-systems.com/2026/06/01/detecting-nimbus-manticore-and-their-sideloading-infection-chains/
Report completeness: High
Actors/Campaigns:
Tortoiseshell
Threats:
Dllsearchorder_hijacking_technique
Appdomain_hijacking_technique
Asyncrat
Junk_code_technique
Supply_chain_technique
Victims:
Aerospace, Defense
Industry:
Bp_outsourcing, Financial, Aerospace
Geo:
Iran, Middle east
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.016, T1036, T1036.003, T1071.001, T1090, T1204.002, T1564.001, T1566.002, T1574.001, have more...
IOCs:
Url: 1
File: 3
Hash: 10
Domain: 11
Soft:
Microsoft Visual Studio, Microsoft Word
Algorithms:
zip, aes
Functions:
TaskScheduler, CheckForUpdates
Win API:
LoadLibrary, NtGlobalFlag
YARA: Found
Links:
https://github.com/NextronSystems/iocs/tree/master/reports/UNC1549%20(Nimbus%20Manticore)https://github.com/Neo23x0/signature-base/pull/410/changesNextron-Systems
Detecting Nimbus Manticore and their sideloading infection chains - Nextron Systems
Detecting Nimbus Manticore (UNC1549): Analysis of a recruitment-themed phishing campaign abusing AppDomain hijacking, .NET sideloading, fake 2FA applications, Azure-hosted C2 infrastructure, and custom malware implants.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-06-2026 Detecting Nimbus Manticore and their sideloading infection chains https://www.nextron-systems.com/2026/06/01/detecting-nimbus-manticore-and-their-sideloading-infection-chains/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nimbus Manticore, хакерская группировка, связанная с Ираном, нацелена на аэрокосмическую и оборонную отрасли на Ближнем Востоке и в Европе, используя тактики социальной инженерии, такие как имперсонация хедхантеров в LinkedIn для развертывания ВПО, замаскированного под приложение двухфакторной аутентификации. ВПО доставляется через ZIP-файл, содержащий переименованный компонент Microsoft Visual Studio, и использует такие техники, как подмена DLL и обфускация, чтобы избежать обнаружения. Их инфраструктура управления опирается на домены, размещенные в Azure, что повышает их скрытность и усложняет усилия по обнаружению.
-----
Описанный инцидент выделяет операции, приписываемые хакерской группировке Nimbus Manticore (также известной как UNC1549 или Smoke Sandstorm), связанной с Ираном, которая в первую очередь нацелена на аэрокосмическую и оборонную отрасли на Ближнем Востоке и в Европе. Эта группировка использует сложные тактики социальной инженерии, такие как имперсонация легитимного рекрутера в LinkedIn, чтобы заманить жертв в фальшивые процессы найма. Их фишинг-атаки включают тщательно составленные PDF-файлы и портал найма, выглядящий легитимно, которые в конечном итоге приводят к развертыванию ВПО, замаскированного под приложение двухфакторной аутентификации.
ВПО использует цепочку заражения через подгрузку (sideloading), опирающуюся на техники подмены порядка поиска DLL и перехвата AppDomain. В данном случае вредоносный код доставляется в ZIP-архиве, содержащем переименованный компонент Microsoft Visual Studio (setup.exe), который при запуске использует модифицированный конфигурационный файл для загрузки контролируемой злоумышленником сборки (TOTPGuard.dll). Такая схема предназначена для того, чтобы оставаться незамеченной, поскольку полезная нагрузка подписана Microsoft и сливается с нормальным поведением приложений, тем самым избегая обнаружения.
В ходе своих кампаний группа Nimbus Manticore демонстрирует тенденцию к усилению обфускации в своем вредоносном ПО. Проанализированный полезный модуль содержал сложные техники обфускации кода, включая непрозрачные предикаты и динамические вычисления переходов, направленные на затруднение статического анализа и реверс-инжиниринга. Хотя функциональные возможности предыдущих внедрений оставались в основном неизменными, улучшения в обфускации указывают на то, что операторы адаптируются к методам обнаружения и совершенствуют тактики уклонения.
Инфраструктура command-and-control (C2) преимущественно опирается на домены, размещенные в Azure, что дает им преимущество в виде доверенной репутации и снижает вероятность того, что враждебный трафик вызовет срабатывание систем оповещения в средах, привыкших к сервисам Azure. Были предложены стратегии обнаружения, делающие акцент на анализе возраста домена как потенциального индикатора угрозы. Более строгие ограничения доступа к новым доменам, особенно в чувствительных бизнес-подразделениях, могли бы снизить уровень воздействия.
Для противодействия этим тактикам организациям рекомендуется внедрять комплексные программы обучения по информационной безопасности, охватывающие фишинг не только по электронной почте, но и акцентирующие внимание на распознавании атак социальной инженерии через такие платформы, как LinkedIn. Обнаружение подозрительного поведения, такого как аномальные техники боковой загрузки (sideloading) и необычные конфигурации приложений, имеет решающее значение для защиты от эволюционирующих стратегий злоумышленников, таких как Nimbus Manticore. В целом, хотя фундаментальное поведение этой группы остается стабильным, ее операционная сложность продолжает создавать существенные трудности для киберзащиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nimbus Manticore, хакерская группировка, связанная с Ираном, нацелена на аэрокосмическую и оборонную отрасли на Ближнем Востоке и в Европе, используя тактики социальной инженерии, такие как имперсонация хедхантеров в LinkedIn для развертывания ВПО, замаскированного под приложение двухфакторной аутентификации. ВПО доставляется через ZIP-файл, содержащий переименованный компонент Microsoft Visual Studio, и использует такие техники, как подмена DLL и обфускация, чтобы избежать обнаружения. Их инфраструктура управления опирается на домены, размещенные в Azure, что повышает их скрытность и усложняет усилия по обнаружению.
-----
Описанный инцидент выделяет операции, приписываемые хакерской группировке Nimbus Manticore (также известной как UNC1549 или Smoke Sandstorm), связанной с Ираном, которая в первую очередь нацелена на аэрокосмическую и оборонную отрасли на Ближнем Востоке и в Европе. Эта группировка использует сложные тактики социальной инженерии, такие как имперсонация легитимного рекрутера в LinkedIn, чтобы заманить жертв в фальшивые процессы найма. Их фишинг-атаки включают тщательно составленные PDF-файлы и портал найма, выглядящий легитимно, которые в конечном итоге приводят к развертыванию ВПО, замаскированного под приложение двухфакторной аутентификации.
ВПО использует цепочку заражения через подгрузку (sideloading), опирающуюся на техники подмены порядка поиска DLL и перехвата AppDomain. В данном случае вредоносный код доставляется в ZIP-архиве, содержащем переименованный компонент Microsoft Visual Studio (setup.exe), который при запуске использует модифицированный конфигурационный файл для загрузки контролируемой злоумышленником сборки (TOTPGuard.dll). Такая схема предназначена для того, чтобы оставаться незамеченной, поскольку полезная нагрузка подписана Microsoft и сливается с нормальным поведением приложений, тем самым избегая обнаружения.
В ходе своих кампаний группа Nimbus Manticore демонстрирует тенденцию к усилению обфускации в своем вредоносном ПО. Проанализированный полезный модуль содержал сложные техники обфускации кода, включая непрозрачные предикаты и динамические вычисления переходов, направленные на затруднение статического анализа и реверс-инжиниринга. Хотя функциональные возможности предыдущих внедрений оставались в основном неизменными, улучшения в обфускации указывают на то, что операторы адаптируются к методам обнаружения и совершенствуют тактики уклонения.
Инфраструктура command-and-control (C2) преимущественно опирается на домены, размещенные в Azure, что дает им преимущество в виде доверенной репутации и снижает вероятность того, что враждебный трафик вызовет срабатывание систем оповещения в средах, привыкших к сервисам Azure. Были предложены стратегии обнаружения, делающие акцент на анализе возраста домена как потенциального индикатора угрозы. Более строгие ограничения доступа к новым доменам, особенно в чувствительных бизнес-подразделениях, могли бы снизить уровень воздействия.
Для противодействия этим тактикам организациям рекомендуется внедрять комплексные программы обучения по информационной безопасности, охватывающие фишинг не только по электронной почте, но и акцентирующие внимание на распознавании атак социальной инженерии через такие платформы, как LinkedIn. Обнаружение подозрительного поведения, такого как аномальные техники боковой загрузки (sideloading) и необычные конфигурации приложений, имеет решающее значение для защиты от эволюционирующих стратегий злоумышленников, таких как Nimbus Manticore. В целом, хотя фундаментальное поведение этой группы остается стабильным, ее операционная сложность продолжает создавать существенные трудности для киберзащиты.
#ParsedReport #CompletenessLow
02-06-2026
Unidentified RAT pushes NetSupport RAT
https://isc.sans.edu/diary/Unidentified+RAT+pushes+NetSupport+RAT/33034
Report completeness: Low
Actors/Campaigns:
Smartapesg
Threats:
Netsupportmanager_rat
Clickfix_technique
Victims:
Windows hosts
ChatGPT TTPs:
T1059.003, T1070.004, T1095, T1105, T1132, T1204
IOCs:
IP: 1
Url: 8
Hash: 4
File: 2
Soft:
Mastodon
Algorithms:
zip, sha256
02-06-2026
Unidentified RAT pushes NetSupport RAT
https://isc.sans.edu/diary/Unidentified+RAT+pushes+NetSupport+RAT/33034
Report completeness: Low
Actors/Campaigns:
Smartapesg
Threats:
Netsupportmanager_rat
Clickfix_technique
Victims:
Windows hosts
ChatGPT TTPs:
do not use without manual checkT1059.003, T1070.004, T1095, T1105, T1132, T1204
IOCs:
IP: 1
Url: 8
Hash: 4
File: 2
Soft:
Mastodon
Algorithms:
zip, sha256
SANS Internet Storm Center
Unidentified RAT pushes NetSupport RAT - SANS ISC
Unidentified RAT pushes NetSupport RAT, Author: Brad Duncan
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2026 Unidentified RAT pushes NetSupport RAT https://isc.sans.edu/diary/Unidentified+RAT+pushes+NetSupport+RAT/33034 Report completeness: Low Actors/Campaigns: Smartapesg Threats: Netsupportmanager_rat Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Неидентифицированная Троянская программа (RAT), связанная с кампанией SmartApeSG ClickFix, была замечена, генерируя незашифрованный трафик на сервер C2 по IP-адресу 89.110.110.119 через TCP-порт 443 с апреля 2026 года. Эта начальная RAT способствует распространению NetSupport Manager RAT через свои коммуникации, при этом вредоносные payloads передаются через типы файлов, указывающие на злонамеренные намерения. Процесс установки NetSupport включает создание пакетного файла, который извлекает его из CAB-файла, а затем удаляет себя для поддержания закрепления.
-----
Неидентифицированная Троянская программа (RAT) обнаружена в ходе текущих заражений, связанных с кампанией SmartApeSG ClickFix, при этом заметная активность наблюдалась 27 мая 2026 года. Первоначальная RAT, чье имя остается неизвестным, генерирует закодированный трафик (не защищенный HTTPS/SSL/TLS), направляемый на сервер управления (C2) с IP-адресом 89.110.110.119 через TCP-порт 443. Этот шаблон связи регулярно фиксировался с апреля 2026 года.
Кампания SmartApeSG, по-видимому, распространяет последующие полез нагрузки, в частности RAT NetSupport Manager, используя каналы связи изначального RAT. В ходе проанализированного инцидента несколько файлов, связанных с RAT NetSupport, были переданы через трафик, сгенерированный изначальным RAT. Конкретные индикаторы этой активности включают различные типы файлов и местоположения, указывающие на злонамеренные намерения:
Архив Zip (примерно 26,5 МБ), размещенный по адресу hxxps://silverharvestnetwork.com/check, содержит установщик начального RAT. При выполнении создается пакетный файл DOS с именем token.bat, расположенный в каталоге C:\ProgramData. Этот пакетный файл размером около 8,3 КБ отвечает за извлечение и запуск NetSupport RAT из архива Microsoft Cabinet (CAB), находящегося по пути C:\ProgramData\setup.cab, размер которого составляет примерно 17,3 МБ.
После успешной установки вредоносного NetSupport RAT скрипт удаляет себя вместе со связанными файлами (processor.vbs и setup.cab), чтобы избежать обнаружения и обеспечить закрепление на заражённой системе. Текущие индикаторы этой активности, такие как домены и хеши файлов, подвержены частым изменениям, что свидетельствует об адаптивности кампании и попытках злоумышленников избежать анализа. Для получения обновлений в реальном времени по этим индикаторам, связанным с SmartApeSG и аналогичными угрозами, доступны мониторинговые каналы, подчёркивающие динамичный характер текущих киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Неидентифицированная Троянская программа (RAT), связанная с кампанией SmartApeSG ClickFix, была замечена, генерируя незашифрованный трафик на сервер C2 по IP-адресу 89.110.110.119 через TCP-порт 443 с апреля 2026 года. Эта начальная RAT способствует распространению NetSupport Manager RAT через свои коммуникации, при этом вредоносные payloads передаются через типы файлов, указывающие на злонамеренные намерения. Процесс установки NetSupport включает создание пакетного файла, который извлекает его из CAB-файла, а затем удаляет себя для поддержания закрепления.
-----
Неидентифицированная Троянская программа (RAT) обнаружена в ходе текущих заражений, связанных с кампанией SmartApeSG ClickFix, при этом заметная активность наблюдалась 27 мая 2026 года. Первоначальная RAT, чье имя остается неизвестным, генерирует закодированный трафик (не защищенный HTTPS/SSL/TLS), направляемый на сервер управления (C2) с IP-адресом 89.110.110.119 через TCP-порт 443. Этот шаблон связи регулярно фиксировался с апреля 2026 года.
Кампания SmartApeSG, по-видимому, распространяет последующие полез нагрузки, в частности RAT NetSupport Manager, используя каналы связи изначального RAT. В ходе проанализированного инцидента несколько файлов, связанных с RAT NetSupport, были переданы через трафик, сгенерированный изначальным RAT. Конкретные индикаторы этой активности включают различные типы файлов и местоположения, указывающие на злонамеренные намерения:
Архив Zip (примерно 26,5 МБ), размещенный по адресу hxxps://silverharvestnetwork.com/check, содержит установщик начального RAT. При выполнении создается пакетный файл DOS с именем token.bat, расположенный в каталоге C:\ProgramData. Этот пакетный файл размером около 8,3 КБ отвечает за извлечение и запуск NetSupport RAT из архива Microsoft Cabinet (CAB), находящегося по пути C:\ProgramData\setup.cab, размер которого составляет примерно 17,3 МБ.
После успешной установки вредоносного NetSupport RAT скрипт удаляет себя вместе со связанными файлами (processor.vbs и setup.cab), чтобы избежать обнаружения и обеспечить закрепление на заражённой системе. Текущие индикаторы этой активности, такие как домены и хеши файлов, подвержены частым изменениям, что свидетельствует об адаптивности кампании и попытках злоумышленников избежать анализа. Для получения обновлений в реальном времени по этим индикаторам, связанным с SmartApeSG и аналогичными угрозами, доступны мониторинговые каналы, подчёркивающие динамичный характер текущих киберугроз.
#ParsedReport #CompletenessMedium
02-06-2026
Game Over: WeedHack – The Rise of Minecraft Malware-as-a-Service Campaigns
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-as-a-service-campaign-research/
Report completeness: Medium
Actors/Campaigns:
Raspberry_typhoon
Threats:
Weedhack
Seo_poisoning_technique
Etherhiding_technique
Lumma_stealer
Xworm_rat
Residential_proxy_technique
Uac_bypass_technique
Victims:
Minecraft users, Teenagers, Young adults, Gaming, Cryptocurrency
Industry:
Entertainment, Financial
Geo:
Germany, Norway, United kingdom, Sweden, Spain, Finland, America, Canada, India, Vietnam, Italy
ChatGPT TTPs:
T1016, T1027, T1033, T1036, T1041, T1053.005, T1056.001, T1059.003, T1082, T1083, have more...
IOCs:
File: 51
Command: 1
Url: 29
Soft:
inecraft Ma, Minecraft, iscord ac, inecraft cl, Telegram, Discord, Steam, iscord se, windows defender, Apache Maven, have more...
Crypto:
ethereum, bitcoin, litecoin
Algorithms:
lzma
Languages:
java
Platforms:
x86
02-06-2026
Game Over: WeedHack – The Rise of Minecraft Malware-as-a-Service Campaigns
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-as-a-service-campaign-research/
Report completeness: Medium
Actors/Campaigns:
Raspberry_typhoon
Threats:
Weedhack
Seo_poisoning_technique
Etherhiding_technique
Lumma_stealer
Xworm_rat
Residential_proxy_technique
Uac_bypass_technique
Victims:
Minecraft users, Teenagers, Young adults, Gaming, Cryptocurrency
Industry:
Entertainment, Financial
Geo:
Germany, Norway, United kingdom, Sweden, Spain, Finland, America, Canada, India, Vietnam, Italy
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1033, T1036, T1041, T1053.005, T1056.001, T1059.003, T1082, T1083, have more...
IOCs:
File: 51
Command: 1
Url: 29
Soft:
inecraft Ma, Minecraft, iscord ac, inecraft cl, Telegram, Discord, Steam, iscord se, windows defender, Apache Maven, have more...
Crypto:
ethereum, bitcoin, litecoin
Algorithms:
lzma
Languages:
java
Platforms:
x86
McAfee Blog
Game Over: WeedHack - The Rise of Minecraft Malware-as-a-Service Campaigns | McAfee Blog
If you or your child plays Minecraft, here's what you need to know about a large-scale malware campaign McAfee Labs just uncovered, and what to do about it.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2026 Game Over: WeedHack – The Rise of Minecraft Malware-as-a-Service Campaigns https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-as-a-service-campaign-research/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания «Weedhack» — это операция по модели ВПО как услуга, нацеленная на игроков Minecraft с января 2026 года, распространяющая более 3 820 вредоносных JAR-файлов через отравление поисковой оптимизации (SEO) и YouTube. ВПО, замаскированное под легитимные клиенты и моды Minecraft, включает функции для сбора конфиденциальной информации, удаленного доступа к веб-камерам, регистрации нажатий клавиш и других возможностей, преимущественно привлекая подростков в качестве клиентов. Оно использует многоэтапный механизм доставки полезной нагрузки, методы обфускации и инфраструктуру командно-контрольного сервера (C2) на базе блокчейна Ethereum, что обеспечивает устойчивый контроль и уклонение от мер безопасности.
-----
Кампания «Weedhack» представляет собой масштабную операцию Malware-as-a-Service (MaaS), нацеленную на игроков Minecraft, позволяющую злоумышленникам осуществлять масштабное наблюдение и кражу данных через удобный интерфейс. Активная с января 2026 года, кампания, по документальным данным, распространяет более 3 820 уникальных вредоносных JAR-файлов через различные каналы, особенно используя Отравление поисковой оптимизации (SEO) и YouTube для привлечения жертв. ВПО маскируется под легитимные клиенты и моды Minecraft, привлекая значительный трафик — в среднем от 2 000 до 3 000 посещений в день — путем применения обманных методов для создания ощущения легитимности.
Кампания позволяет клиентам, которые в основном являются подростками, получить доступ к бесплатному уровню, включающему комплексные инфостилеры, захватывающие идентификаторы сессий Minecraft, файлы cookie браузера и учетные данные из различных сервисов, таких как Discord и Steam. За подписку стоимостью от 5 долларов пользователи могут разблокировать дополнительные функции, включая удаленный доступ к веб-камерам, управление файлами, Регистрация нажатий клавиш и демонстрацию экрана. Операция способствует кибербуллингу, при этом пользователи, по сообщениям, используют ВПО для преследования и запугивания своих сверстников.
Weedhack использует сложные технические методы для поддержания своей деятельности, включая инфраструктуру управления (C2), которая использует блокчейн Ethereum для связи. Такой подход обеспечивает операционную стабильность ВПО, поскольку оно может динамически обновлять свои домены управления в ответ на потенциальные блокировки. Пакет ВПО работает через многоэтапную структуру: начальный пакет загружает последующие пакеты с удаленных серверов, применяя техники обфускации и различные методы для обхода мер безопасности, таких как UAC (Контроль учетных записей) в системах Windows.
Финальные полезная нагрузка обеспечивают возможности удаленного управления, включая доступ к веб-камере и функции манипуляции файлами. Различные компоненты, такие как 'RuntimeBroker.exe', действуют как бэкдоры, обеспечивая возможность ВПО восстановить себя после попыток удаления и поддерживать закрепление на устройствах жертв. Связь в рамках кампании в основном осуществляется через выделенный канал Телеграм, который стал центром для обсуждений и оперативных инструкций среди пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания «Weedhack» — это операция по модели ВПО как услуга, нацеленная на игроков Minecraft с января 2026 года, распространяющая более 3 820 вредоносных JAR-файлов через отравление поисковой оптимизации (SEO) и YouTube. ВПО, замаскированное под легитимные клиенты и моды Minecraft, включает функции для сбора конфиденциальной информации, удаленного доступа к веб-камерам, регистрации нажатий клавиш и других возможностей, преимущественно привлекая подростков в качестве клиентов. Оно использует многоэтапный механизм доставки полезной нагрузки, методы обфускации и инфраструктуру командно-контрольного сервера (C2) на базе блокчейна Ethereum, что обеспечивает устойчивый контроль и уклонение от мер безопасности.
-----
Кампания «Weedhack» представляет собой масштабную операцию Malware-as-a-Service (MaaS), нацеленную на игроков Minecraft, позволяющую злоумышленникам осуществлять масштабное наблюдение и кражу данных через удобный интерфейс. Активная с января 2026 года, кампания, по документальным данным, распространяет более 3 820 уникальных вредоносных JAR-файлов через различные каналы, особенно используя Отравление поисковой оптимизации (SEO) и YouTube для привлечения жертв. ВПО маскируется под легитимные клиенты и моды Minecraft, привлекая значительный трафик — в среднем от 2 000 до 3 000 посещений в день — путем применения обманных методов для создания ощущения легитимности.
Кампания позволяет клиентам, которые в основном являются подростками, получить доступ к бесплатному уровню, включающему комплексные инфостилеры, захватывающие идентификаторы сессий Minecraft, файлы cookie браузера и учетные данные из различных сервисов, таких как Discord и Steam. За подписку стоимостью от 5 долларов пользователи могут разблокировать дополнительные функции, включая удаленный доступ к веб-камерам, управление файлами, Регистрация нажатий клавиш и демонстрацию экрана. Операция способствует кибербуллингу, при этом пользователи, по сообщениям, используют ВПО для преследования и запугивания своих сверстников.
Weedhack использует сложные технические методы для поддержания своей деятельности, включая инфраструктуру управления (C2), которая использует блокчейн Ethereum для связи. Такой подход обеспечивает операционную стабильность ВПО, поскольку оно может динамически обновлять свои домены управления в ответ на потенциальные блокировки. Пакет ВПО работает через многоэтапную структуру: начальный пакет загружает последующие пакеты с удаленных серверов, применяя техники обфускации и различные методы для обхода мер безопасности, таких как UAC (Контроль учетных записей) в системах Windows.
Финальные полезная нагрузка обеспечивают возможности удаленного управления, включая доступ к веб-камере и функции манипуляции файлами. Различные компоненты, такие как 'RuntimeBroker.exe', действуют как бэкдоры, обеспечивая возможность ВПО восстановить себя после попыток удаления и поддерживать закрепление на устройствах жертв. Связь в рамках кампании в основном осуществляется через выделенный канал Телеграм, который стал центром для обсуждений и оперативных инструкций среди пользователей.
#ParsedReport #CompletenessHigh
02-06-2026
MUSTANG PANDA x PLUGX - Analysis of the January 2026 sample: a multi-layer execution chain
https://bluecyber.hashnode.dev/mustang-panda-x-plugx-analysis-of-the-january-2026-sample-a-multi-layer-execution-chain
Report completeness: High
Actors/Campaigns:
Red_delta
Threats:
Plugx_rat
Dll_sideloading_technique
Api_obfuscation_technique
Junk_code_technique
Victims:
Viet nam
Geo:
Chinese, Vietnam
TTPs:
Tactics: 7
Technics: 26
IOCs:
File: 5
Domain: 3
Registry: 2
IP: 1
Url: 1
Path: 1
Hash: 6
Soft:
WinHTTP, Microsoft Edge
Algorithms:
sha256, rc4, xor
Functions:
Read-Write-Execute, GetModuleHandle, fn_start_controller_runtime_100016E1, SetConsoleMode
Win API:
LoadLibrary, WinMain, RtlRegisterWait, GetModuleFileNameW, NtTerminateProcess, SetEvent, SetUnhandledExceptionFilter, WriteProcessMemory, GetCurrentProcess, CommandLineToArgvW, have more...
Languages:
python
02-06-2026
MUSTANG PANDA x PLUGX - Analysis of the January 2026 sample: a multi-layer execution chain
https://bluecyber.hashnode.dev/mustang-panda-x-plugx-analysis-of-the-january-2026-sample-a-multi-layer-execution-chain
Report completeness: High
Actors/Campaigns:
Red_delta
Threats:
Plugx_rat
Dll_sideloading_technique
Api_obfuscation_technique
Junk_code_technique
Victims:
Viet nam
Geo:
Chinese, Vietnam
TTPs:
Tactics: 7
Technics: 26
IOCs:
File: 5
Domain: 3
Registry: 2
IP: 1
Url: 1
Path: 1
Hash: 6
Soft:
WinHTTP, Microsoft Edge
Algorithms:
sha256, rc4, xor
Functions:
Read-Write-Execute, GetModuleHandle, fn_start_controller_runtime_100016E1, SetConsoleMode
Win API:
LoadLibrary, WinMain, RtlRegisterWait, GetModuleFileNameW, NtTerminateProcess, SetEvent, SetUnhandledExceptionFilter, WriteProcessMemory, GetCurrentProcess, CommandLineToArgvW, have more...
Languages:
python
BlueCyber's blog
MUSTANG PANDA x PLUGX - Analysis of the January 2026 sample: a multi-layer execution chain
TL;DR. The malware sample uses the three-file set Avk.exe, Avk.dll, and AVKTray.dat, deployed from an MSI file downloaded by Browser_Updater.exe. The execution chain starts with DLL sideloading throug
CTT Report Hub
#ParsedReport #CompletenessHigh 02-06-2026 MUSTANG PANDA x PLUGX - Analysis of the January 2026 sample: a multi-layer execution chain https://bluecyber.hashnode.dev/mustang-panda-x-plugx-analysis-of-the-january-2026-sample-a-multi-layer-execution-chain …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В анализе подробно описывается образец ВПО, связанный с хакерской группировкой Mustang Panda, использующий семейство ВПО PlugX. Он проникает в системы через исполняемый файл загрузчика Browser_Updater.exe, который запускает сложную цепочку выполнения, включающую подгрузку DLL и многоуровневое шифрование полезной нагрузки с использованием различных алгоритмов. Ключевыми компонентами являются Avk.exe для подгрузки DLL, при этом финальная полезная нагрузка обеспечивает закрепление через манипуляции с реестром и взаимодействует с сервером C2, применяя тактики уклонения, такие как обфускация разрешения имен API и имитация трафика через прокси.
-----
Анализ сосредоточен на образце ВПО, связанном с хакерской группировкой Mustang Panda и семейством ВПО PlugX, с акцентом на многослойную цепочку выполнения, характеризующуюся сложными техниками обфускации и уклонения. ВПО внедряется через исполняемый файл с именем Browser_Updater.exe, который служит загрузчиком, а не установщиком. При запуске он распаковывает архивный файл, который после выполнения инициирует загрузку трех критических компонентов: Avk.exe, Avk.dll и AVKTray.dat. Avk.exe маскируется под легитимное программное обеспечение, одновременно обеспечивая подгрузку DLL для доставки вредоносной нагрузки.
Выполнение начинается с подгрузки DLL через Avk.exe. Реальный полезный груз находится в файле AVKTray.dat и проходит многослойное шифрование с использованием различных алгоритмов — DJB2, XOR 0x63, ROL19 и RC4 с определенным ключом (VOphJo). В конечном итоге конечный полезный груз представляет собой вручную отображенный 32-битный PE-файл, который обеспечивает закрепление путем создания ключа запуска в реестре в директории %PUBLIC% GData и создает мьютекс с именем aumhYjQIQ. Затем он настраивает параметры прокси на основе настроек Интернета пользователя и инициирует связь со своим сервером управления (управление) по адресу fruitbrat.com:443.
Заметной особенностью этого ВПО является его высоко модульная структура выполнения. Каждый компонент выполняет свою уникальную роль: Avk.exe функционирует исключительно для подгрузки DLL, тогда как процессы дешифрования и выполнения тщательно спроектированы для затруднения обнаружения. Загрузчик использует технику для самостоятельного определения базового адреса PE-файла в памяти, избегая стандартных вызовов API, которые могут отслеживаться механизмами безопасности. Кроме того, он инкапсулирует методы разрешения имен API, где адреса функций разрешаются через XOR-кодированные строки, хранящиеся в стеке, что усложняет обратную разработку.
Последующие этапы выполнения ВПО включают инициализацию контекстов, установление идентичности через значения реестра и выполнение HTTP-обменов для операций C2. ВПО считывает конфигурацию прокси пользователя, формирует запросы, имитирующие легитимный трафик браузера, и использует систему токенов сеанса для связи, дополнительно маскируя свое присутствие. Интересной мерой является завершение процесса диагностического инструмента Internet Explorer для уклонения от обнаружения при анализе сетевого трафика.
По мере анализа данного ВПО становится ясно, что постоянный мониторинг поведенческих паттернов и цепочек выполнения может быть более эффективным, чем исключительно опора на конкретные индикаторы компрометации (IOCs). Эта многоуровневая архитектура позволяет вносить изменения в IOCs для различных вариантов образцов, сохраняя при этом базовое поведение, что подчеркивает важность стратегий обнаружения на основе поведения. Развертывание инструментов для извлечения и анализа конфигураций в вариантах PlugX и AVKTray обеспечивает быстрый способ выявления потенциальных угроз на основе схожих операционных структур, а не отдельных компонентов. Эта методология способствует пониманию и смягчению последствий эволюционирующих киберугроз, соответствующих характеристикам PlugX.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В анализе подробно описывается образец ВПО, связанный с хакерской группировкой Mustang Panda, использующий семейство ВПО PlugX. Он проникает в системы через исполняемый файл загрузчика Browser_Updater.exe, который запускает сложную цепочку выполнения, включающую подгрузку DLL и многоуровневое шифрование полезной нагрузки с использованием различных алгоритмов. Ключевыми компонентами являются Avk.exe для подгрузки DLL, при этом финальная полезная нагрузка обеспечивает закрепление через манипуляции с реестром и взаимодействует с сервером C2, применяя тактики уклонения, такие как обфускация разрешения имен API и имитация трафика через прокси.
-----
Анализ сосредоточен на образце ВПО, связанном с хакерской группировкой Mustang Panda и семейством ВПО PlugX, с акцентом на многослойную цепочку выполнения, характеризующуюся сложными техниками обфускации и уклонения. ВПО внедряется через исполняемый файл с именем Browser_Updater.exe, который служит загрузчиком, а не установщиком. При запуске он распаковывает архивный файл, который после выполнения инициирует загрузку трех критических компонентов: Avk.exe, Avk.dll и AVKTray.dat. Avk.exe маскируется под легитимное программное обеспечение, одновременно обеспечивая подгрузку DLL для доставки вредоносной нагрузки.
Выполнение начинается с подгрузки DLL через Avk.exe. Реальный полезный груз находится в файле AVKTray.dat и проходит многослойное шифрование с использованием различных алгоритмов — DJB2, XOR 0x63, ROL19 и RC4 с определенным ключом (VOphJo). В конечном итоге конечный полезный груз представляет собой вручную отображенный 32-битный PE-файл, который обеспечивает закрепление путем создания ключа запуска в реестре в директории %PUBLIC% GData и создает мьютекс с именем aumhYjQIQ. Затем он настраивает параметры прокси на основе настроек Интернета пользователя и инициирует связь со своим сервером управления (управление) по адресу fruitbrat.com:443.
Заметной особенностью этого ВПО является его высоко модульная структура выполнения. Каждый компонент выполняет свою уникальную роль: Avk.exe функционирует исключительно для подгрузки DLL, тогда как процессы дешифрования и выполнения тщательно спроектированы для затруднения обнаружения. Загрузчик использует технику для самостоятельного определения базового адреса PE-файла в памяти, избегая стандартных вызовов API, которые могут отслеживаться механизмами безопасности. Кроме того, он инкапсулирует методы разрешения имен API, где адреса функций разрешаются через XOR-кодированные строки, хранящиеся в стеке, что усложняет обратную разработку.
Последующие этапы выполнения ВПО включают инициализацию контекстов, установление идентичности через значения реестра и выполнение HTTP-обменов для операций C2. ВПО считывает конфигурацию прокси пользователя, формирует запросы, имитирующие легитимный трафик браузера, и использует систему токенов сеанса для связи, дополнительно маскируя свое присутствие. Интересной мерой является завершение процесса диагностического инструмента Internet Explorer для уклонения от обнаружения при анализе сетевого трафика.
По мере анализа данного ВПО становится ясно, что постоянный мониторинг поведенческих паттернов и цепочек выполнения может быть более эффективным, чем исключительно опора на конкретные индикаторы компрометации (IOCs). Эта многоуровневая архитектура позволяет вносить изменения в IOCs для различных вариантов образцов, сохраняя при этом базовое поведение, что подчеркивает важность стратегий обнаружения на основе поведения. Развертывание инструментов для извлечения и анализа конфигураций в вариантах PlugX и AVKTray обеспечивает быстрый способ выявления потенциальных угроз на основе схожих операционных структур, а не отдельных компонентов. Эта методология способствует пониманию и смягчению последствий эволюционирующих киберугроз, соответствующих характеристикам PlugX.
#ParsedReport #CompletenessLow
02-06-2026
Crypto Guest at Dawn Endpoint (Midnight) Ransomware Analysis
https://asec.ahnlab.com/ko/93931/
Report completeness: Low
Threats:
Midnight_ransomware
Babuk
Shadow_copies_delete_technique
Trojan/win.generic.c5765109
Ransom/mdp.delete.m2117
Ransom/mdp.command.m2255
Ransom/mdp.decoy.m1171
Ransom/mdp.event.m1946
Ransom/mdp.event.m1875
Victims:
Windows environments, Esxi environments, Nas environments
Geo:
North korea, Asia
ChatGPT TTPs:
T1082, T1480.002, T1486, T1489, T1490, T1562.001
IOCs:
File: 3
Command: 1
Soft:
ESXi
Algorithms:
chacha20, md5, sha256
Win API:
FindFirstFileW, MoveFileExW
02-06-2026
Crypto Guest at Dawn Endpoint (Midnight) Ransomware Analysis
https://asec.ahnlab.com/ko/93931/
Report completeness: Low
Threats:
Midnight_ransomware
Babuk
Shadow_copies_delete_technique
Trojan/win.generic.c5765109
Ransom/mdp.delete.m2117
Ransom/mdp.command.m2255
Ransom/mdp.decoy.m1171
Ransom/mdp.event.m1946
Ransom/mdp.event.m1875
Victims:
Windows environments, Esxi environments, Nas environments
Geo:
North korea, Asia
ChatGPT TTPs:
do not use without manual checkT1082, T1480.002, T1486, T1489, T1490, T1562.001
IOCs:
File: 3
Command: 1
Soft:
ESXi
Algorithms:
chacha20, md5, sha256
Win API:
FindFirstFileW, MoveFileExW
ASEC
새벽에 온 암호화 손님 Endpoint(Midnight) 랜섬웨어 분석 - ASEC
새벽에 온 암호화 손님 Endpoint(Midnight) 랜섬웨어 분석 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2026 Crypto Guest at Dawn Endpoint (Midnight) Ransomware Analysis https://asec.ahnlab.com/ko/93931/ Report completeness: Low Threats: Midnight_ransomware Babuk Shadow_copies_delete_technique Trojan/win.generic.c5765109…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EndPoint — вариант ransomware, производный от фреймворка Babuk, нацелен на системы Windows, ESXi и NAS, используя технику двойного вымогательства, которая сочетает шифрование файлов с угрозами эксфильтрации данных. Он шифрует файлы с расширением .endpoint, агрессивно завершая процессы критически важных приложений и удаляя теневые копии томов Windows, чтобы затруднить восстановление. Ransomware использует многопоточный метод шифрования, одновременно применяя мьютекс для предотвращения повторного выполнения, что указывает на сложные оперативные стратегии, связанные с потенциальными государственно-спонсируемыми акторами из Северной Кореи.
-----
EndPoint, вариант ransomware, ранее известный как Midnight, основан на фреймворке Babuk и нацелен на среды Windows, а также на системы ESXi и NAS. Данный ransomware использует технику двойного вымогательства, сочетая шифрование файлов с угрозами эксфильтрации данных, чтобы оказать давление на жертв с целью получения выкупа. Файлы, зашифрованные EndPoint, помечаются расширением .endpoint, а записка с требованием выкупа инструктирует жертв связываться с операторами через uTox ID. Примечательно, что учетная запись эл. почты, указанная в записке с требованием выкупа, была прослежена до злоумышленников, связанных с Северной Кореей, что указывает на возможное участие государственных структур в этих киберэкстремистских усилиях.
Перед началом процесса шифрования EndPoint тщательно завершает несколько критических процессов в различных приложениях, целенаправленно воздействуя на базы данных, офисные приложения и почтовые клиенты. Он проводит тщательную очистку, удаляя теневые копии томов Windows с помощью команды "vssadmin.exe delete shadows /all /quiet", тем самым затрудняя варианты восстановления для жертв. Кроме того, он останавливает службы резервного копирования и безопасности, включая те, что от Veeam, Sophos и Acronis, что дополнительно усложняет усилия по восстановлению затронутых систем.
Программа шифрования EndPoint действует агрессивно и охватывает широкий спектр каталогов и типов файлов, таких как системные файлы Windows, Program Files, AppData, файлы загрузчика и исполняемые файлы. Она использует многопоточный подход для увеличения скорости шифрования за счет задействования количества доступных ядер процессора на зараженной машине и применяет мьютекс с именем Mutexisfunnylocal для предотвращения повторного запуска вредоносного ПО, тем самым оптимизируя свою работу.
По мере эволюции ландшафта программ-вымогателей EndPoint демонстрирует постоянную угрозу, исходящую от сложных вариантов программ-вымогателей, которые эксплуатируют известные уязвимости и устоявшиеся методологии кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EndPoint — вариант ransomware, производный от фреймворка Babuk, нацелен на системы Windows, ESXi и NAS, используя технику двойного вымогательства, которая сочетает шифрование файлов с угрозами эксфильтрации данных. Он шифрует файлы с расширением .endpoint, агрессивно завершая процессы критически важных приложений и удаляя теневые копии томов Windows, чтобы затруднить восстановление. Ransomware использует многопоточный метод шифрования, одновременно применяя мьютекс для предотвращения повторного выполнения, что указывает на сложные оперативные стратегии, связанные с потенциальными государственно-спонсируемыми акторами из Северной Кореи.
-----
EndPoint, вариант ransomware, ранее известный как Midnight, основан на фреймворке Babuk и нацелен на среды Windows, а также на системы ESXi и NAS. Данный ransomware использует технику двойного вымогательства, сочетая шифрование файлов с угрозами эксфильтрации данных, чтобы оказать давление на жертв с целью получения выкупа. Файлы, зашифрованные EndPoint, помечаются расширением .endpoint, а записка с требованием выкупа инструктирует жертв связываться с операторами через uTox ID. Примечательно, что учетная запись эл. почты, указанная в записке с требованием выкупа, была прослежена до злоумышленников, связанных с Северной Кореей, что указывает на возможное участие государственных структур в этих киберэкстремистских усилиях.
Перед началом процесса шифрования EndPoint тщательно завершает несколько критических процессов в различных приложениях, целенаправленно воздействуя на базы данных, офисные приложения и почтовые клиенты. Он проводит тщательную очистку, удаляя теневые копии томов Windows с помощью команды "vssadmin.exe delete shadows /all /quiet", тем самым затрудняя варианты восстановления для жертв. Кроме того, он останавливает службы резервного копирования и безопасности, включая те, что от Veeam, Sophos и Acronis, что дополнительно усложняет усилия по восстановлению затронутых систем.
Программа шифрования EndPoint действует агрессивно и охватывает широкий спектр каталогов и типов файлов, таких как системные файлы Windows, Program Files, AppData, файлы загрузчика и исполняемые файлы. Она использует многопоточный подход для увеличения скорости шифрования за счет задействования количества доступных ядер процессора на зараженной машине и применяет мьютекс с именем Mutexisfunnylocal для предотвращения повторного запуска вредоносного ПО, тем самым оптимизируя свою работу.
По мере эволюции ландшафта программ-вымогателей EndPoint демонстрирует постоянную угрозу, исходящую от сложных вариантов программ-вымогателей, которые эксплуатируют известные уязвимости и устоявшиеся методологии кибератак.
#ParsedReport #CompletenessHigh
01-06-2026
PHANTOMPULSE: anatomy of a hijackable blockchain-C2 RAT
https://www.elastic.co/security-labs/blockchain-c2-phantompulse-rat-sinkhole
Report completeness: High
Actors/Campaigns:
Ref6598
Contagious_interview
Lazarus
Bluenoroff
Unc5342
Threats:
Phantompulse_rat
Phantompull
Process_injection_technique
Dll_injection_technique
Phantominject_tool
Dbgnexum_tool
Apc_injection_technique
Uac_bypass_technique
Trap_flag_technique
Uacme_tool
Dead_drop_technique
Etherhiding_technique
Spear-phishing_technique
Dll_sideloading_technique
Victims:
Cryptocurrency sector
Industry:
Entertainment, Financial
Geo:
Korean, Dprk, Indian, Chinese
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 27
Domain: 7
Coin: 2
Url: 2
Hash: 3
IP: 1
Soft:
Obsidian, Windows Defender, winlogon, telegram, discord, viber, slack, whatsapp, outlook, authy, have more...
Wallets:
trezor, bitcoincore, electrum, exodus_wallet, guarda_wallet
Crypto:
ethereum
Algorithms:
sha256, lznt1, xor
Functions:
FindHostProcessEx, MainEntryLogic
Win API:
NtCreateFile, NtWriteFile, AmsiScanBuffer, EtwEventWrite, LoadLibraryA, NtGetContextThread, NtSetContextThread, AddVectoredExceptionHandler, VirtualAlloc, VirtualProtect, have more...
Win Services:
MsMpEng
Languages:
powershell
Platforms:
x64, x86, cross-platform
YARA: Found
Links:
have more...
01-06-2026
PHANTOMPULSE: anatomy of a hijackable blockchain-C2 RAT
https://www.elastic.co/security-labs/blockchain-c2-phantompulse-rat-sinkhole
Report completeness: High
Actors/Campaigns:
Ref6598
Contagious_interview
Lazarus
Bluenoroff
Unc5342
Threats:
Phantompulse_rat
Phantompull
Process_injection_technique
Dll_injection_technique
Phantominject_tool
Dbgnexum_tool
Apc_injection_technique
Uac_bypass_technique
Trap_flag_technique
Uacme_tool
Dead_drop_technique
Etherhiding_technique
Spear-phishing_technique
Dll_sideloading_technique
Victims:
Cryptocurrency sector
Industry:
Entertainment, Financial
Geo:
Korean, Dprk, Indian, Chinese
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 27
Domain: 7
Coin: 2
Url: 2
Hash: 3
IP: 1
Soft:
Obsidian, Windows Defender, winlogon, telegram, discord, viber, slack, whatsapp, outlook, authy, have more...
Wallets:
trezor, bitcoincore, electrum, exodus_wallet, guarda_wallet
Crypto:
ethereum
Algorithms:
sha256, lznt1, xor
Functions:
FindHostProcessEx, MainEntryLogic
Win API:
NtCreateFile, NtWriteFile, AmsiScanBuffer, EtwEventWrite, LoadLibraryA, NtGetContextThread, NtSetContextThread, AddVectoredExceptionHandler, VirtualAlloc, VirtualProtect, have more...
Win Services:
MsMpEng
Languages:
powershell
Platforms:
x64, x86, cross-platform
YARA: Found
Links:
have more...
https://gist.github.com/0x-Apollyon/04b30400b51136a19c739a8ec4dc95d5https://github.com/dis0rder0x00/DbgNexumhttps://gist.github.com/soolidsnake/f5cc038aa919db19658dfe4430a62114www.elastic.co
PHANTOMPULSE: anatomy of a hijackable blockchain-C2 RAT — Elastic Security Labs
PHANTOMPULSE uses blockchain C2 with no sender verification. Defenders can sinkhole every implant with one transaction or hunt sibling wallets via the 580c XOR signature.