#ParsedReport #CompletenessMedium
17-06-2026
Anatomy of a Deno-Based Proxy & RAT - InfoGuard Labs
https://labs.infoguard.ch/posts/anatomy_deno_rat/
Report completeness: Medium
Threats:
Deno_tool
Spear-phishing_technique
Victims:
Employees
TTPs:
Tactics: 5
Technics: 14
IOCs:
Path: 7
File: 12
Registry: 2
Command: 1
Coin: 1
Hash: 5
Domain: 1
Soft:
Microsoft Defender, Microsoft Teams, Node.js, ServiceNow
Algorithms:
base64, sha256, zip
Functions:
Teams, TextDecoder
Languages:
javascript, typescript
Platforms:
cross-platform
17-06-2026
Anatomy of a Deno-Based Proxy & RAT - InfoGuard Labs
https://labs.infoguard.ch/posts/anatomy_deno_rat/
Report completeness: Medium
Threats:
Deno_tool
Spear-phishing_technique
Victims:
Employees
TTPs:
Tactics: 5
Technics: 14
IOCs:
Path: 7
File: 12
Registry: 2
Command: 1
Coin: 1
Hash: 5
Domain: 1
Soft:
Microsoft Defender, Microsoft Teams, Node.js, ServiceNow
Algorithms:
base64, sha256, zip
Functions:
Teams, TextDecoder
Languages:
javascript, typescript
Platforms:
cross-platform
InfoGuard Labs
Anatomy of a Deno-Based Proxy & RAT - InfoGuard Labs
Analysis of a Deno-based malware intrusion that began with mailbombing and a fake Microsoft Teams IT-support call, leading a victim to execute a malicious archive. The payload is a modular JavaScript RAT/proxy framework using Deno, with components for C2…
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2026 Anatomy of a Deno-Based Proxy & RAT - InfoGuard Labs https://labs.infoguard.ch/posts/anatomy_deno_rat/ Report completeness: Medium Threats: Deno_tool Spear-phishing_technique Victims: Employees TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась новая угроза вредоносного ПО, использующая Deno в качестве Троянской программы (RAT) и прокси-фреймворка, которая следует за двухэтапной атакой, включающей фишинговые письма и имперсонацию звонков в Microsoft Teams. Модульная архитектура вредоносного ПО состоит из четырех файлов JavaScript, что повышает тактику уклонения за счет распределения функций по отдельным скриптам и подключения к конечной точке управления (command-and-control) через WebSocket на Amazon CloudFront для выполнения команд. Ключевые модули обеспечивают локальное выполнение команд и перемещение через скомпрометированный хост, усложняя усилия по обнаружению.
-----
Недавние расследования выявили новую угрозу вредоносного программного обеспечения, которая использует Deno, безопасную среду выполнения JavaScript и TypeScript, в качестве комбинированной Троянской программы для удаленного доступа (RAT) и фреймворка прокси. Это ВПО появилось в результате сложного двухэтапного процесса атаки, который начался с масштабной кампании спама по электронной почте, направленной на запутывание сотрудников, за которой быстро последовали звонки в имитаторе Microsoft Teams от актора, выдающего себя за службу технической поддержки. Пострадавшие пользователи были вынуждены загрузить и выполнить вредоносный файл с поддельного портала самообслуживания.
Архитектура ВПО отличается от традиционных скомпилированных загрузчиков за счёт модульного дизайна на базе Deno, включающего четыре основных JavaScript-файла. Такая архитектура обеспечивает большую гибкость и уклонение от обнаружения, поскольку разделяет функциональность между несколькими скриптами. Основной бэкдор подключается к WebSocket-конечной точке управления (C2), размещённой на Amazon CloudFront, что позволяет получать инструкции и выполнять локальные команды через вспомогательные сервисы. Использование характеристик Deno, обеспечивающих безопасность по умолчанию, способствует методичному запросу разрешений, распределяя необходимые возможности по различным модулям.
Заметными особенностями ВПО являются использование локальных HTTP-сервисов по протоколу loopback и несколько дочерних процессов, запускаемых основным скриптом-загрузчиком. Основной скрипт app.js координирует работу других модулей, обеспечивая выполнение каждого из них только с необходимыми правами доступа. Такая сегрегация усложняет усилия по обнаружению, поскольку базовые операции могут не вызывать срабатывания систем обнаружения и реагирования на конечных точках (EDR), даже если другие действия, такие как LDAP-запросы, могут их вызывать.
Отдельные модули играют ключевую роль в работе ВПО. Модуль back.js действует как мост C2, поддерживая соединение WebSocket для ретрансляции команд, в то время как helper.js обеспечивает выполнение локальных команд, не вызывая излишнего подозрения, за счет поддержания внутренних взаимодействий. Модуль webui.js имеет решающее значение, поскольку он превращает скомпрометированную хост-машину в сетевой пивот, предоставляя злоумышленникам возможности внутреннего доступа. Эта функция пивотирования позволяет перенаправлять трафик через зараженную машину, позволяя злоумышленникам использовать ее для более глубоких операций по проникновению в сеть.
Усилия по обнаружению не должны полагаться исключительно на выявление вредоносного кода, а вместо этого должны охватывать более широкий подход, включающий поведенческий мониторинг, особенно с акцентом на признаки Имперсонации, всплески спам-активности и подозрительное выполнение Deno с флагами разрешений высокого риска. Обеспечение корреляции между различными выходами телеметрии — такими как данные об идентификации, электронной почте, конечных точках и сети — будет иметь решающее значение для эффективного противодействия этому формирующемуся ландшафту угроз, где социальная инженерия переплетается с передовыми техниками ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась новая угроза вредоносного ПО, использующая Deno в качестве Троянской программы (RAT) и прокси-фреймворка, которая следует за двухэтапной атакой, включающей фишинговые письма и имперсонацию звонков в Microsoft Teams. Модульная архитектура вредоносного ПО состоит из четырех файлов JavaScript, что повышает тактику уклонения за счет распределения функций по отдельным скриптам и подключения к конечной точке управления (command-and-control) через WebSocket на Amazon CloudFront для выполнения команд. Ключевые модули обеспечивают локальное выполнение команд и перемещение через скомпрометированный хост, усложняя усилия по обнаружению.
-----
Недавние расследования выявили новую угрозу вредоносного программного обеспечения, которая использует Deno, безопасную среду выполнения JavaScript и TypeScript, в качестве комбинированной Троянской программы для удаленного доступа (RAT) и фреймворка прокси. Это ВПО появилось в результате сложного двухэтапного процесса атаки, который начался с масштабной кампании спама по электронной почте, направленной на запутывание сотрудников, за которой быстро последовали звонки в имитаторе Microsoft Teams от актора, выдающего себя за службу технической поддержки. Пострадавшие пользователи были вынуждены загрузить и выполнить вредоносный файл с поддельного портала самообслуживания.
Архитектура ВПО отличается от традиционных скомпилированных загрузчиков за счёт модульного дизайна на базе Deno, включающего четыре основных JavaScript-файла. Такая архитектура обеспечивает большую гибкость и уклонение от обнаружения, поскольку разделяет функциональность между несколькими скриптами. Основной бэкдор подключается к WebSocket-конечной точке управления (C2), размещённой на Amazon CloudFront, что позволяет получать инструкции и выполнять локальные команды через вспомогательные сервисы. Использование характеристик Deno, обеспечивающих безопасность по умолчанию, способствует методичному запросу разрешений, распределяя необходимые возможности по различным модулям.
Заметными особенностями ВПО являются использование локальных HTTP-сервисов по протоколу loopback и несколько дочерних процессов, запускаемых основным скриптом-загрузчиком. Основной скрипт app.js координирует работу других модулей, обеспечивая выполнение каждого из них только с необходимыми правами доступа. Такая сегрегация усложняет усилия по обнаружению, поскольку базовые операции могут не вызывать срабатывания систем обнаружения и реагирования на конечных точках (EDR), даже если другие действия, такие как LDAP-запросы, могут их вызывать.
Отдельные модули играют ключевую роль в работе ВПО. Модуль back.js действует как мост C2, поддерживая соединение WebSocket для ретрансляции команд, в то время как helper.js обеспечивает выполнение локальных команд, не вызывая излишнего подозрения, за счет поддержания внутренних взаимодействий. Модуль webui.js имеет решающее значение, поскольку он превращает скомпрометированную хост-машину в сетевой пивот, предоставляя злоумышленникам возможности внутреннего доступа. Эта функция пивотирования позволяет перенаправлять трафик через зараженную машину, позволяя злоумышленникам использовать ее для более глубоких операций по проникновению в сеть.
Усилия по обнаружению не должны полагаться исключительно на выявление вредоносного кода, а вместо этого должны охватывать более широкий подход, включающий поведенческий мониторинг, особенно с акцентом на признаки Имперсонации, всплески спам-активности и подозрительное выполнение Deno с флагами разрешений высокого риска. Обеспечение корреляции между различными выходами телеметрии — такими как данные об идентификации, электронной почте, конечных точках и сети — будет иметь решающее значение для эффективного противодействия этому формирующемуся ландшафту угроз, где социальная инженерия переплетается с передовыми техниками ВПО.
#ParsedReport #CompletenessMedium
17-06-2026
Malware à la Mode: Tracking Dropping Elephant Tradecraft Through a China-Themed Loader Chain
https://www.rapid7.com/blog/post/tr-malware-tracking-dropping-elephant-tradecraft-china-themed-loader-chain
Report completeness: Medium
Actors/Campaigns:
Donot
Threats:
Dll_sideloading_technique
Donut
Sandbox_evasion_technique
Diaphora
Spear-phishing_technique
Victims:
Energy sector
Geo:
China
TTPs:
Tactics: 7
Technics: 15
IOCs:
File: 4
Domain: 2
Path: 3
Command: 1
Hash: 10
Soft:
BinDiff
Algorithms:
sha256, aes, chaskey, base64, aes-256-cbc, salsa20
Functions:
FreeConsole, sub_415750
Win API:
VirtualAlloc, EnumUILanguagesW, LoadLibrary, GetProcAddress, InternetReadFile, BitBlt, GetSystemMetrics
Languages:
powershell
Platforms:
x64
17-06-2026
Malware à la Mode: Tracking Dropping Elephant Tradecraft Through a China-Themed Loader Chain
https://www.rapid7.com/blog/post/tr-malware-tracking-dropping-elephant-tradecraft-china-themed-loader-chain
Report completeness: Medium
Actors/Campaigns:
Donot
Threats:
Dll_sideloading_technique
Donut
Sandbox_evasion_technique
Diaphora
Spear-phishing_technique
Victims:
Energy sector
Geo:
China
TTPs:
Tactics: 7
Technics: 15
IOCs:
File: 4
Domain: 2
Path: 3
Command: 1
Hash: 10
Soft:
BinDiff
Algorithms:
sha256, aes, chaskey, base64, aes-256-cbc, salsa20
Functions:
FreeConsole, sub_415750
Win API:
VirtualAlloc, EnumUILanguagesW, LoadLibrary, GetProcAddress, InternetReadFile, BitBlt, GetSystemMetrics
Languages:
powershell
Platforms:
x64
Rapid7
Malware à la Mode: Tracking Dropping Elephant Tradecraft Through a China-Themed Loader Chain
Rapid7 researchers have identified a sophisticated malware campaign attributed to the threat actor "Dropping Elephant," characterized by the use of a China-themed decoy document to deliver a heavily reworked, in-memory remote access trojan (RAT).
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2026 Malware à la Mode: Tracking Dropping Elephant Tradecraft Through a China-Themed Loader Chain https://www.rapid7.com/blog/post/tr-malware-tracking-dropping-elephant-tradecraft-china-themed-loader-chain Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Rapid7 выявил сложную вредоносную кампанию злоумышленника Dropping Elephant, использующего документ-приманку на китайскую тематику для развертывания модифицированного in-memory RAT. Ключевые техники включают side-loading DLL Microsoft-бинарника и shellcode Donut для обхода обнаружения. Атака начинается, когда вредоносный ярлык Windows запускает PowerShell-загрузчик, который извлекает ВПО, использующее продвинутые методы уклонения, включая flattening потока управления, зашифрованные коммуникации и техники антианализа.
-----
Исследователи Rapid7 раскрыли сложную вредоносную кампанию, приписываемую злоумышленнику, известному как Dropping Elephant. Эта кампания использует документ-приманку на китайскую тематику для доставки сильно модифицированного трояна удаленного доступа (Троянская программа) в памяти, демонстрируя передовые техники уклонения. Заметные тактики включают боковую загрузку DLL легитимного бинарного файла Microsoft, Fondue.exe, и использование shellcode Donut, который отображает Троянская программа непосредственно в память, тем самым избегая традиционных мер безопасности, ориентированных на диск.
Эволюционировавший RAT демонстрирует сложные проблемы обнаружения благодаря таким методам, как выравнивание потока управления, восстановление API во время выполнения и усиленные каналы управления (C2). Несмотря на значительные изменения, анализ указывает на преемственность с устоявшейся тактикой Dropping Elephant из-за согласованных паттернов беконинга, возможностей создания скриншотов и структур обработки команд.
Атака начинается, когда пользователь взаимодействует с вредоносным ярлыком Windows GRES3001.lnk, замаскированным под PDF-документ, связанный с контрактом в энергетическом секторе Китая. Выполнение ярлыка запускает зашифрованный загрузчик PowerShell, который извлекает как поддельный документ, так и полезную нагрузку ВПО с сервера-посредника. Процесс опирается на стандартные техники обфускации для избежания обнаружения.
После запуска загрузчика он использует подгрузку DLL для выполнения вредоносного файла APPWIZ.cpl. Этот файл служит загрузчиком, отвечающим за чтение и расшифровку следующего этапа полезной нагрузки. Он использует вызовы VirtualAlloc и memcpy для отображения shellcode Donut в сегмент памяти, доступный для записи и выполнения, никогда не записывая финальный RAT на диск. RAT использует шифрование Chaskey, применяет патчинг кода для обхода средств защиты (AMSI, WLDP, ETW) и интегрирует высокий уровень обфускации для усложнения обнаружения угроз.
Затем 32-битный нативный RAT отделяется от консольного интерфейса, динамически разрешает необходимые API и устанавливает связь со своим C2-сервером через HTTPS. Связь использует специфический токен для C2-трафика, а RAT отправляет периодические маячки для проверки связи с сервером. Эти маячки также включают разведывательные данные о хосте жертвы, включая информацию об окружении системы и потенциальных средствах защиты, используя техники антианализа и проверки процессов.
Оперативные тактики, применяемые Dropping Elephant, отражают непрерывные инвестиции в улучшение возможностей своего ВПО, особенно в плане методов обхода обнаружения и доставки. Опора кампании на резидентность в памяти для своего RAT знаменует собой заметный сдвиг от традиционных методов, которые могли оставлять артефакты на диске. Это подчеркивает важность для защитников сосредоточиться на поведенческих индикаторах и видимости на уровне памяти, а не исключительно на традиционных индикаторах компрометации (IOCs), таких как хеш-значения или имена файлов. Анализ предполагает, что обновления в дизайне RAT могут происходить параллельно с неизменными оперативными подходами, что требует постоянной бдительности против этой развивающейся угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Rapid7 выявил сложную вредоносную кампанию злоумышленника Dropping Elephant, использующего документ-приманку на китайскую тематику для развертывания модифицированного in-memory RAT. Ключевые техники включают side-loading DLL Microsoft-бинарника и shellcode Donut для обхода обнаружения. Атака начинается, когда вредоносный ярлык Windows запускает PowerShell-загрузчик, который извлекает ВПО, использующее продвинутые методы уклонения, включая flattening потока управления, зашифрованные коммуникации и техники антианализа.
-----
Исследователи Rapid7 раскрыли сложную вредоносную кампанию, приписываемую злоумышленнику, известному как Dropping Elephant. Эта кампания использует документ-приманку на китайскую тематику для доставки сильно модифицированного трояна удаленного доступа (Троянская программа) в памяти, демонстрируя передовые техники уклонения. Заметные тактики включают боковую загрузку DLL легитимного бинарного файла Microsoft, Fondue.exe, и использование shellcode Donut, который отображает Троянская программа непосредственно в память, тем самым избегая традиционных мер безопасности, ориентированных на диск.
Эволюционировавший RAT демонстрирует сложные проблемы обнаружения благодаря таким методам, как выравнивание потока управления, восстановление API во время выполнения и усиленные каналы управления (C2). Несмотря на значительные изменения, анализ указывает на преемственность с устоявшейся тактикой Dropping Elephant из-за согласованных паттернов беконинга, возможностей создания скриншотов и структур обработки команд.
Атака начинается, когда пользователь взаимодействует с вредоносным ярлыком Windows GRES3001.lnk, замаскированным под PDF-документ, связанный с контрактом в энергетическом секторе Китая. Выполнение ярлыка запускает зашифрованный загрузчик PowerShell, который извлекает как поддельный документ, так и полезную нагрузку ВПО с сервера-посредника. Процесс опирается на стандартные техники обфускации для избежания обнаружения.
После запуска загрузчика он использует подгрузку DLL для выполнения вредоносного файла APPWIZ.cpl. Этот файл служит загрузчиком, отвечающим за чтение и расшифровку следующего этапа полезной нагрузки. Он использует вызовы VirtualAlloc и memcpy для отображения shellcode Donut в сегмент памяти, доступный для записи и выполнения, никогда не записывая финальный RAT на диск. RAT использует шифрование Chaskey, применяет патчинг кода для обхода средств защиты (AMSI, WLDP, ETW) и интегрирует высокий уровень обфускации для усложнения обнаружения угроз.
Затем 32-битный нативный RAT отделяется от консольного интерфейса, динамически разрешает необходимые API и устанавливает связь со своим C2-сервером через HTTPS. Связь использует специфический токен для C2-трафика, а RAT отправляет периодические маячки для проверки связи с сервером. Эти маячки также включают разведывательные данные о хосте жертвы, включая информацию об окружении системы и потенциальных средствах защиты, используя техники антианализа и проверки процессов.
Оперативные тактики, применяемые Dropping Elephant, отражают непрерывные инвестиции в улучшение возможностей своего ВПО, особенно в плане методов обхода обнаружения и доставки. Опора кампании на резидентность в памяти для своего RAT знаменует собой заметный сдвиг от традиционных методов, которые могли оставлять артефакты на диске. Это подчеркивает важность для защитников сосредоточиться на поведенческих индикаторах и видимости на уровне памяти, а не исключительно на традиционных индикаторах компрометации (IOCs), таких как хеш-значения или имена файлов. Анализ предполагает, что обновления в дизайне RAT могут происходить параллельно с неизменными оперативными подходами, что требует постоянной бдительности против этой развивающейся угрозы.
#ParsedReport #CompletenessHigh
17-06-2026
Analysis of APT37 NarwhalRAT Leveraging MS-Themed Phishing and Dead-drop C2
https://www.genians.co.kr/en/blog/threat_intelligence/narwhalrat
Report completeness: High
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Narwhalrat
Dead_drop_technique
Spear-phishing_technique
Rokrat
Sandbox_evasion_technique
Lolbin_technique
Victims:
Korean users
Geo:
Korean, Korea
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1008, T1010, T1025, T1027, T1027.013, T1033, T1036.003, T1036.004, T1036.005, T1036.008, have more...
IOCs:
Domain: 5
Command: 1
File: 16
Path: 1
Url: 2
Hash: 4
IP: 6
Soft:
curl, Windows security, Windows scheduled task, VirtualBox, hyperv, macOS, Internet Explorer, Windows CryptoAPI, Task Scheduler
Algorithms:
aes, base64, aes-128, xor, md5, sha256, zip
Functions:
chr, inside, RtlMoveMemory, SHGetFolderPathA
Win API:
VirtualAlloc, CreateMutexW, GetLastError, GetFileAttributesA, CreateDirectoryA, SetFileAttributesA, SHGetFolderPathA, SHCreateDirectoryExA, CryptDeriveKey, GetForegroundWindow, have more...
Languages:
python, powershell
Links:
17-06-2026
Analysis of APT37 NarwhalRAT Leveraging MS-Themed Phishing and Dead-drop C2
https://www.genians.co.kr/en/blog/threat_intelligence/narwhalrat
Report completeness: High
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Narwhalrat
Dead_drop_technique
Spear-phishing_technique
Rokrat
Sandbox_evasion_technique
Lolbin_technique
Victims:
Korean users
Geo:
Korean, Korea
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1008, T1010, T1025, T1027, T1027.013, T1033, T1036.003, T1036.004, T1036.005, T1036.008, have more...
IOCs:
Domain: 5
Command: 1
File: 16
Path: 1
Url: 2
Hash: 4
IP: 6
Soft:
curl, Windows security, Windows scheduled task, VirtualBox, hyperv, macOS, Internet Explorer, Windows CryptoAPI, Task Scheduler
Algorithms:
aes, base64, aes-128, xor, md5, sha256, zip
Functions:
chr, inside, RtlMoveMemory, SHGetFolderPathA
Win API:
VirtualAlloc, CreateMutexW, GetLastError, GetFileAttributesA, CreateDirectoryA, SetFileAttributesA, SHGetFolderPathA, SHCreateDirectoryExA, CryptDeriveKey, GetForegroundWindow, have more...
Languages:
python, powershell
Links:
https://github.com/LOLBAS-Project/LOLBASwww.genians.co.kr
Analysis of APT37 NarwhalRAT Leveraging MS-Themed Phishing and Dead-drop C2
Compiled Python-based malware continues to spread. Malicious LNK files execute PowerShell and batch commands, ultimately deploying NarwhalRAT.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-06-2026 Analysis of APT37 NarwhalRAT Leveraging MS-Themed Phishing and Dead-drop C2 https://www.genians.co.kr/en/blog/threat_intelligence/narwhalrat Report completeness: High Actors/Campaigns: Scarcruft (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NarwhalRAT, связанный со злоумышленником APT37, нацелен на пользователей Южной Кореи с использованием тактик целевого фишинга, применяя обманные LNK-файлы для запуска процесса заражения. Он использует двойную структуру управления для обеспечения связи, которая задействует корейский сервер-ретранслятор и API pCloud, в то время как многоэтапное заражение позволяет ему избегать обнаружения с помощью команд PowerShell и Batch. ВПО может извлекать конфиденциальную информацию с помощью регистрации нажатий клавиш, захвата экрана и сбора данных с USB-устройств, а также демонстрирует продвинутые техники, такие как динамическая конфигурация управления для обеспечения связи и выполнение в памяти, чтобы повысить скрытность и устойчивость.
-----
Анализ NarwhalRAT, приписываемого злоумышленнику APT37, описывает сложную кибератаку, в первую очередь направленную на пользователей Южной Кореи. Первоначальный доступ был получен через Целевой фишинг с использованием электронных писем, замаскированных под сообщения от команды учетной записи Microsoft, при этом вредоносные LNK-файлы побуждали пользователей невольно установить вредоносное ПО NarwhalRAT. Атака использовала двойную структуру управления (C2), применяя как корейский сервер-ретранслятор, так и API pCloud в качестве резолвера мертвой точки для сокрытия своей истинной инфраструктуры.
После запуска файла LNK был инициирован многоэтапный процесс заражения, который включал команды PowerShell и Batch, разработанные для обхода стандартных средств обнаружения безопасности. ВПО собирало различные типы конфиденциальной информации с помощью регистрации нажатий клавиш, захватов экрана, сбора данных с USB-устройств и выполнения удаленных команд. Его операционный фреймворк включал не только локальное хранение файлов, но и возможность выполнения в памяти, что позволяло ему манипулировать системой, не оставляя традиционных следов, характерных для ВПО.
Одной из ключевых особенностей NarwhalRAT является его динамическая конфигурация C2, которая позволяет злоумышленникам изменять параметры связи в реальном времени с помощью зашифрованных настроек, хранящихся в конфигурационном файле. Этот файл, замаскированный под расширение .cat для имитации легитимных файлов Windows, обеспечивал постоянное хранение конфигураций команд и операционных состояний, повышая его скрытность и устойчивость к усилиям по обнаружению.
Вредоносное ПО было искусным в выполнении потенциально вредоносных функций без традиционных методов выполнения на основе файлов, вместо этого полагаясь на библиотеку Python ctypes для прямого взаимодействия с API Windows для таких операций, как выделение памяти и управление процессами. Примечательно, что оно использовало выделение памяти RWX (Чтение-Запись-Выполнение), тактику, часто связанную с продвинутым вредоносным ПО, которое стремится избежать обнаружения, сосредоточенного исключительно на файловой активности.
Более того, оперативные техники, применяемые в NarwhalRAT, демонстрируют заметные параллели с ранее задокументированными инцидентами APT37, особенно в методе целевого фишинга, структуре компонентов ВПО и тактиках, используемых для закрепления и выполнения команд. По сути, NarwhalRAT представляет собой эволюцию существующих возможностей APT37, включающую усовершенствованные методы первоначального доступа, обхода обнаружения и стратегий целевого извлечения информации, адаптированных для конкретной демографической группы пользователей.
Учитывая его сложные методы, организациям рекомендуется укреплять свою защиту, улучшая стратегии обнаружения и реагирования на конечных точках. Это включает в себя фокус не только на традиционных индикаторах компрометации, но и на поведенческих паттернах, указывающих на многоуровневый характер атак, наблюдаемых в цепочке заражения NarwhalRAT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NarwhalRAT, связанный со злоумышленником APT37, нацелен на пользователей Южной Кореи с использованием тактик целевого фишинга, применяя обманные LNK-файлы для запуска процесса заражения. Он использует двойную структуру управления для обеспечения связи, которая задействует корейский сервер-ретранслятор и API pCloud, в то время как многоэтапное заражение позволяет ему избегать обнаружения с помощью команд PowerShell и Batch. ВПО может извлекать конфиденциальную информацию с помощью регистрации нажатий клавиш, захвата экрана и сбора данных с USB-устройств, а также демонстрирует продвинутые техники, такие как динамическая конфигурация управления для обеспечения связи и выполнение в памяти, чтобы повысить скрытность и устойчивость.
-----
Анализ NarwhalRAT, приписываемого злоумышленнику APT37, описывает сложную кибератаку, в первую очередь направленную на пользователей Южной Кореи. Первоначальный доступ был получен через Целевой фишинг с использованием электронных писем, замаскированных под сообщения от команды учетной записи Microsoft, при этом вредоносные LNK-файлы побуждали пользователей невольно установить вредоносное ПО NarwhalRAT. Атака использовала двойную структуру управления (C2), применяя как корейский сервер-ретранслятор, так и API pCloud в качестве резолвера мертвой точки для сокрытия своей истинной инфраструктуры.
После запуска файла LNK был инициирован многоэтапный процесс заражения, который включал команды PowerShell и Batch, разработанные для обхода стандартных средств обнаружения безопасности. ВПО собирало различные типы конфиденциальной информации с помощью регистрации нажатий клавиш, захватов экрана, сбора данных с USB-устройств и выполнения удаленных команд. Его операционный фреймворк включал не только локальное хранение файлов, но и возможность выполнения в памяти, что позволяло ему манипулировать системой, не оставляя традиционных следов, характерных для ВПО.
Одной из ключевых особенностей NarwhalRAT является его динамическая конфигурация C2, которая позволяет злоумышленникам изменять параметры связи в реальном времени с помощью зашифрованных настроек, хранящихся в конфигурационном файле. Этот файл, замаскированный под расширение .cat для имитации легитимных файлов Windows, обеспечивал постоянное хранение конфигураций команд и операционных состояний, повышая его скрытность и устойчивость к усилиям по обнаружению.
Вредоносное ПО было искусным в выполнении потенциально вредоносных функций без традиционных методов выполнения на основе файлов, вместо этого полагаясь на библиотеку Python ctypes для прямого взаимодействия с API Windows для таких операций, как выделение памяти и управление процессами. Примечательно, что оно использовало выделение памяти RWX (Чтение-Запись-Выполнение), тактику, часто связанную с продвинутым вредоносным ПО, которое стремится избежать обнаружения, сосредоточенного исключительно на файловой активности.
Более того, оперативные техники, применяемые в NarwhalRAT, демонстрируют заметные параллели с ранее задокументированными инцидентами APT37, особенно в методе целевого фишинга, структуре компонентов ВПО и тактиках, используемых для закрепления и выполнения команд. По сути, NarwhalRAT представляет собой эволюцию существующих возможностей APT37, включающую усовершенствованные методы первоначального доступа, обхода обнаружения и стратегий целевого извлечения информации, адаптированных для конкретной демографической группы пользователей.
Учитывая его сложные методы, организациям рекомендуется укреплять свою защиту, улучшая стратегии обнаружения и реагирования на конечных точках. Это включает в себя фокус не только на традиционных индикаторах компрометации, но и на поведенческих паттернах, указывающих на многоуровневый характер атак, наблюдаемых в цепочке заражения NarwhalRAT.
#ParsedReport #CompletenessLow
17-06-2026
Analysis of Recent Phishing Website Attacks by APT-C-08 (Manlinghua)
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508668&idx=1&sn=1ec03eafb27735e2f5e3b7ea02e77d42&chksm=f9c191b5ceb618a3a101b03fdfd83de445d8e33839d01840374c7e7035d9e245ecba854efb4d&scene=178&cur_album_id=1955835290309230595&search_click_id=#rd
Report completeness: Low
Actors/Campaigns:
Bitter (motivation: information_theft)
Victims:
Government agencies, Defense contractors, Universities, Overseas institutions, South asian region
Industry:
Education, Government
Geo:
Asian
ChatGPT TTPs:
T1059.005, T1204.002, T1566.002
IOCs:
Hash: 1
File: 2
Domain: 1
IP: 1
Soft:
LiteSpeed
Algorithms:
md5, zip
17-06-2026
Analysis of Recent Phishing Website Attacks by APT-C-08 (Manlinghua)
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508668&idx=1&sn=1ec03eafb27735e2f5e3b7ea02e77d42&chksm=f9c191b5ceb618a3a101b03fdfd83de445d8e33839d01840374c7e7035d9e245ecba854efb4d&scene=178&cur_album_id=1955835290309230595&search_click_id=#rd
Report completeness: Low
Actors/Campaigns:
Bitter (motivation: information_theft)
Victims:
Government agencies, Defense contractors, Universities, Overseas institutions, South asian region
Industry:
Education, Government
Geo:
Asian
ChatGPT TTPs:
do not use without manual checkT1059.005, T1204.002, T1566.002
IOCs:
Hash: 1
File: 2
Domain: 1
IP: 1
Soft:
LiteSpeed
Algorithms:
md5, zip
CTT Report Hub
#ParsedReport #CompletenessLow 17-06-2026 Analysis of Recent Phishing Website Attacks by APT-C-08 (Manlinghua) https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508668&idx=1&sn=1ec03eafb27735e2f5e3b7ea02e77d42&chksm=f9c191b5ceb618a3a101b03fdfd83…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Manlinghua (APT-C-08), связанная с правительствами стран Южной Азии, усилила целевые атаки на государственные учреждения, оборонные подрядчики и университеты, используя фишинговые сайты для кражи учетных данных пользователей и распространения вредоносных загрузок. Их операции включают VBS-скрипты, которые эксплуатируют доступ для управления устройствами и эксфильтрации конфиденциальных данных, создавая конфигурацию управления (C2) для постоянного выполнения. Эти тактики отражают отточенный подход к социальной инженерии, подчеркивая их угрозу для информационной безопасности.
-----
Группа Manlinghua, идентифицированная как APT-C-08, является сложной целенаправленной угрозой, имеющей связи с правительствами стран Южной Азии. В последнее время они активизировали свою деятельность, особенно нацеливаясь на государственные учреждения, оборонные подрядчики, университеты и зарубежные учреждения в регионе Южной Азии. Недавний анализ выявил их развертывание нескольких фишинговых веб-сайтов, предназначенных для компрометации учетных данных пользователей и распространения вредоносных загрузок.
Фишинговые операции используют веб-сервисы от LiteSpeed, предлагая две основные точки входа: одна маскируется под легитимный почтовый сервис (сайт 163) и предназначена для сбора адресов эл. почты и паролей, а другая создана для доставки VBS-скриптов при взаимодействии пользователя. Злоумышленник использует этот доступ для захвата контроля над процессами устройства, что позволяет ему выполнять эксфильтрацию конфиденциальной информации.
Детальный анализ захваченного вредоносного VBS-скрипта показывает, что злоумышленник настраивает адрес управления (C2) и запланированную задачу для постоянного выполнения. Скрипт создан для резервного копирования вредоносного файла в нескольких местах, одновременно непрерывно получая и выполняя команды с инфраструктуры C2. Этот паттерн демонстрирует соответствие тактикам, техникам и процедурам (TTPs), используемым группой Manlinghua, которая ранее проявляла аналогичный подход при создании фишинговых сайтов и развертывании вредоносного кода.
Архитектура фишинговой веб-страницы повторяет конструкции, использовавшиеся в прошлых кампаниях, что указывает на то, что группа Manlinghua не только вернула ранее установленные тактики, но и доработала их для повышения эффективности. VBS-скрипты выполняют двойную функцию: они обеспечивают постоянное управление скомпрометированными устройствами и способствуют краже данных и выполнению удаленных команд. Этот многогранный подход обходит начальные средства защиты с помощью сложных тактик социальной инженерии, представляя серьезную угрозу конфиденциальности информации, хранящейся на зараженных системах.
В заключение, недавние операции APT-C-08 подчеркивают их постоянную эволюцию в киберугрозах и способность использовать социальную инженерию, демонстрируя системный подход к нарушению мер безопасности и нацеливанию на чувствительные организации через тщательно разработанные фишинговые стратегии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Manlinghua (APT-C-08), связанная с правительствами стран Южной Азии, усилила целевые атаки на государственные учреждения, оборонные подрядчики и университеты, используя фишинговые сайты для кражи учетных данных пользователей и распространения вредоносных загрузок. Их операции включают VBS-скрипты, которые эксплуатируют доступ для управления устройствами и эксфильтрации конфиденциальных данных, создавая конфигурацию управления (C2) для постоянного выполнения. Эти тактики отражают отточенный подход к социальной инженерии, подчеркивая их угрозу для информационной безопасности.
-----
Группа Manlinghua, идентифицированная как APT-C-08, является сложной целенаправленной угрозой, имеющей связи с правительствами стран Южной Азии. В последнее время они активизировали свою деятельность, особенно нацеливаясь на государственные учреждения, оборонные подрядчики, университеты и зарубежные учреждения в регионе Южной Азии. Недавний анализ выявил их развертывание нескольких фишинговых веб-сайтов, предназначенных для компрометации учетных данных пользователей и распространения вредоносных загрузок.
Фишинговые операции используют веб-сервисы от LiteSpeed, предлагая две основные точки входа: одна маскируется под легитимный почтовый сервис (сайт 163) и предназначена для сбора адресов эл. почты и паролей, а другая создана для доставки VBS-скриптов при взаимодействии пользователя. Злоумышленник использует этот доступ для захвата контроля над процессами устройства, что позволяет ему выполнять эксфильтрацию конфиденциальной информации.
Детальный анализ захваченного вредоносного VBS-скрипта показывает, что злоумышленник настраивает адрес управления (C2) и запланированную задачу для постоянного выполнения. Скрипт создан для резервного копирования вредоносного файла в нескольких местах, одновременно непрерывно получая и выполняя команды с инфраструктуры C2. Этот паттерн демонстрирует соответствие тактикам, техникам и процедурам (TTPs), используемым группой Manlinghua, которая ранее проявляла аналогичный подход при создании фишинговых сайтов и развертывании вредоносного кода.
Архитектура фишинговой веб-страницы повторяет конструкции, использовавшиеся в прошлых кампаниях, что указывает на то, что группа Manlinghua не только вернула ранее установленные тактики, но и доработала их для повышения эффективности. VBS-скрипты выполняют двойную функцию: они обеспечивают постоянное управление скомпрометированными устройствами и способствуют краже данных и выполнению удаленных команд. Этот многогранный подход обходит начальные средства защиты с помощью сложных тактик социальной инженерии, представляя серьезную угрозу конфиденциальности информации, хранящейся на зараженных системах.
В заключение, недавние операции APT-C-08 подчеркивают их постоянную эволюцию в киберугрозах и способность использовать социальную инженерию, демонстрируя системный подход к нарушению мер безопасности и нацеливанию на чувствительные организации через тщательно разработанные фишинговые стратегии.
#ParsedReport #CompletenessHigh
17-06-2026
Phishing Campaign Targets Banks with Fileless Phantom Stealer Malware
https://www.fortra.com/blog/phishing-campaign-targets-banks-fileless-phantom-stealer-malware
Report completeness: High
Threats:
Phantom_stealer
Credential_harvesting_technique
Donut
Process_injection_technique
Marte
Foxveil
Victims:
Banking sector, Financial sector, Corporate sector, High capital organizations
Industry:
Financial
Geo:
Ukraine
TTPs:
Tactics: 6
Technics: 16
IOCs:
File: 16
Url: 2
Domain: 2
IP: 3
Command: 2
Hash: 5
Registry: 2
Path: 1
Soft:
Chrome, Firefox, Discord, Telegram, Steam, Windows shell, WinRAR, firefox, chrome, Chromium
Algorithms:
aes-256, xor, sha256, sha1, base64, aes-256-cbc, aes, md5
Win API:
RUN
Languages:
powershell
Platforms:
x64, x86, intel
17-06-2026
Phishing Campaign Targets Banks with Fileless Phantom Stealer Malware
https://www.fortra.com/blog/phishing-campaign-targets-banks-fileless-phantom-stealer-malware
Report completeness: High
Threats:
Phantom_stealer
Credential_harvesting_technique
Donut
Process_injection_technique
Marte
Foxveil
Victims:
Banking sector, Financial sector, Corporate sector, High capital organizations
Industry:
Financial
Geo:
Ukraine
TTPs:
Tactics: 6
Technics: 16
IOCs:
File: 16
Url: 2
Domain: 2
IP: 3
Command: 2
Hash: 5
Registry: 2
Path: 1
Soft:
Chrome, Firefox, Discord, Telegram, Steam, Windows shell, WinRAR, firefox, chrome, Chromium
Algorithms:
aes-256, xor, sha256, sha1, base64, aes-256-cbc, aes, md5
Win API:
RUN
Languages:
powershell
Platforms:
x64, x86, intel
Fortra
Phishing Campaign Targets Banks with Fileless Phantom Stealer Malware | Fortra
Executive SummaryFortra Intelligence and Research Experts (FIRE) have identified an active phishing campaign targeting high-capital organizations, particularly those operating within the banking sector. The campaign uses evasive techniques to distribute Phantom…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-06-2026 Phishing Campaign Targets Banks with Fileless Phantom Stealer Malware https://www.fortra.com/blog/phishing-campaign-targets-banks-fileless-phantom-stealer-malware Report completeness: High Threats: Phantom_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на банковские организации с высоким капиталом, использует вредоносное ПО Phantom Stealer, продаваемое в рамках модели ВПО как услуга злоумышленником Oldphantomoftheopera. Это вредоносное ПО, работающее полностью в памяти для избежания обнаружения, крадет учетные данные, финансовые данные и конфиденциальную информацию из различных приложений и браузеров через зашифрованные пакетные файлы, доставляемые через вредоносные архивы RAR. Оно устанавливает закрепление, внедряя себя в процесс explorer.exe, и использует различные каналы для эксфильтрации данных, усложняя усилия по обнаружению и реагированию.
-----
Выявлена продолжающаяся фишинговая кампания, нацеленная преимущественно на организации с высоким капиталом в банковском секторе, использующая вредоносное ПО Phantom Stealer. Данное ВПО является частью коммерческого предложения Malware-as-a-Service (MaaS), продаваемого злоумышленником, известным как Oldphantomoftheopera, связанным с Phantom Softwares. Основной целью данной кампании является скрытое похищение учетных данных, финансовых данных и конфиденциальной информации у жертв.
Атака начинается с фишинговых писем, содержащих вредоносные архивы RAR, в которых пакетные файлы маскируются под бизнес-документы. После запуска вредоносное ПО работает исключительно в памяти для обхода традиционных механизмов безопасности. Phantom Stealer целенаправленно атакует различные веб-браузеры и приложения, включая Chrome, Firefox, Edge, Discord, Телеграм и Steam. Его функциональность включает кражу финансовой информации, данных криптовалют, сбор нажатий клавиш, создание скриншотов и доступ к Данным из буфера обмена.
Одной из заметных сильных сторон кампании является её многоуровневое запутывание и работа в памяти, что позволяет оставаться незамеченным для обычных средств защиты. Анализ ВПО показал, что механизм атаки включает сильно запутанный пакетный файл, который после выполнения обеспечивает закрепление и внедряет Phantom Stealer в легитимный процесс explorer.exe. Используя PowerShell, ВПО загружает и расшифровывает финальный полезный груз через сложный набор шагов, применяя такие техники, как шифрование Base64 и AES-256-CBC.
Метод доставки вредоносного ПО высоко адаптирован под его цели, используя правдоподобные сценарии для стимулирования выполнения, например, маскируя RAR-архивы под корпоративные запросы на ценовые предложения. Это указывает на стратегический фокус на социальной инженерии, делая фишинговые атаки более убедительными. Актор использует несколько каналов для эксфильтрации, включая Телеграм, Discord, FTP и SMTP, обеспечивая скрытый и безопасный сбор данных.
Операционное воздействие Phantom Stealer является значительным; после установки он может получить доступ ко всем учетным данным, файлам cookie и токенам сессий, хранящимся в браузере, что потенциально приводит к несанкционированному доступу к конфиденциальным данным клиентов и финансовым системам. Скрытная природа ВПО, которое не оставляет следов на диске и работает исключительно в памяти, делает обнаружение исключительно сложным. Даже устоявшиеся решения безопасности зафиксировали низкие показатели обнаружения.
Стратегии смягчения включают блокировку доступа к определенным индикаторам разведки, таким как icanhazip.com, и включение регистрации блоков скриптов PowerShell для выявления аналогичной вредоносной активности. Учитывая чувствительный характер банковского сектора, организациям необходимо проявлять бдительность в отношении попыток фишинга и укреплять обучение по безопасности среди сотрудников, особенно в части несанкционированных вложений. Риск, создаваемый Phantom Stealer, подчеркивает постоянную сложность атак фишинга и изменяющийся ландшафт киберугроз, с которыми сталкиваются финансовые учреждения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на банковские организации с высоким капиталом, использует вредоносное ПО Phantom Stealer, продаваемое в рамках модели ВПО как услуга злоумышленником Oldphantomoftheopera. Это вредоносное ПО, работающее полностью в памяти для избежания обнаружения, крадет учетные данные, финансовые данные и конфиденциальную информацию из различных приложений и браузеров через зашифрованные пакетные файлы, доставляемые через вредоносные архивы RAR. Оно устанавливает закрепление, внедряя себя в процесс explorer.exe, и использует различные каналы для эксфильтрации данных, усложняя усилия по обнаружению и реагированию.
-----
Выявлена продолжающаяся фишинговая кампания, нацеленная преимущественно на организации с высоким капиталом в банковском секторе, использующая вредоносное ПО Phantom Stealer. Данное ВПО является частью коммерческого предложения Malware-as-a-Service (MaaS), продаваемого злоумышленником, известным как Oldphantomoftheopera, связанным с Phantom Softwares. Основной целью данной кампании является скрытое похищение учетных данных, финансовых данных и конфиденциальной информации у жертв.
Атака начинается с фишинговых писем, содержащих вредоносные архивы RAR, в которых пакетные файлы маскируются под бизнес-документы. После запуска вредоносное ПО работает исключительно в памяти для обхода традиционных механизмов безопасности. Phantom Stealer целенаправленно атакует различные веб-браузеры и приложения, включая Chrome, Firefox, Edge, Discord, Телеграм и Steam. Его функциональность включает кражу финансовой информации, данных криптовалют, сбор нажатий клавиш, создание скриншотов и доступ к Данным из буфера обмена.
Одной из заметных сильных сторон кампании является её многоуровневое запутывание и работа в памяти, что позволяет оставаться незамеченным для обычных средств защиты. Анализ ВПО показал, что механизм атаки включает сильно запутанный пакетный файл, который после выполнения обеспечивает закрепление и внедряет Phantom Stealer в легитимный процесс explorer.exe. Используя PowerShell, ВПО загружает и расшифровывает финальный полезный груз через сложный набор шагов, применяя такие техники, как шифрование Base64 и AES-256-CBC.
Метод доставки вредоносного ПО высоко адаптирован под его цели, используя правдоподобные сценарии для стимулирования выполнения, например, маскируя RAR-архивы под корпоративные запросы на ценовые предложения. Это указывает на стратегический фокус на социальной инженерии, делая фишинговые атаки более убедительными. Актор использует несколько каналов для эксфильтрации, включая Телеграм, Discord, FTP и SMTP, обеспечивая скрытый и безопасный сбор данных.
Операционное воздействие Phantom Stealer является значительным; после установки он может получить доступ ко всем учетным данным, файлам cookie и токенам сессий, хранящимся в браузере, что потенциально приводит к несанкционированному доступу к конфиденциальным данным клиентов и финансовым системам. Скрытная природа ВПО, которое не оставляет следов на диске и работает исключительно в памяти, делает обнаружение исключительно сложным. Даже устоявшиеся решения безопасности зафиксировали низкие показатели обнаружения.
Стратегии смягчения включают блокировку доступа к определенным индикаторам разведки, таким как icanhazip.com, и включение регистрации блоков скриптов PowerShell для выявления аналогичной вредоносной активности. Учитывая чувствительный характер банковского сектора, организациям необходимо проявлять бдительность в отношении попыток фишинга и укреплять обучение по безопасности среди сотрудников, особенно в части несанкционированных вложений. Риск, создаваемый Phantom Stealer, подчеркивает постоянную сложность атак фишинга и изменяющийся ландшафт киберугроз, с которыми сталкиваются финансовые учреждения.
#ParsedReport #CompletenessHigh
16-06-2026
Unveiling ErrTraffic: inside a growing ClickFix malware distribution framework
https://blog.sekoia.io/unveiling-errtraffic-inside-a-growing-clickfix-malware-distribution-framework/
Report completeness: High
Actors/Campaigns:
Bintang
Magecart
Threats:
Errtraffic
Clickfix_technique
Dead_drop_technique
Clearfake
Etherhiding_technique
Traffer_technique
Vidar_stealer
Stealc
Remus
Smokeloader
Danabot
Residential_proxy_technique
Wpscan_tool
Nikto_tool
Credential_harvesting_technique
Typosquatting_technique
Blackdragon
Hijackloader
Iclickfix_tool
Victims:
Wordpress websites, Ai platforms, Developers, Ai researchers, Cryptocurrency users, Web3 investors, Ecommerce
Industry:
E-commerce, Healthcare, Financial, Telco
Geo:
United states, Canada, Australia, Indonesia, Asia, Russian, Indonesian, American
CVEs:
CVE-2020-25213 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- filemanagerpro file_manager (<6.9)
ChatGPT TTPs:
T1027, T1036.005, T1036.008, T1056.003, T1059.001, T1070.004, T1071.001, T1078, T1082, T1090, have more...
IOCs:
Coin: 3
File: 14
IP: 4
Domain: 4
Soft:
WordPress, LenAI, Telegram, Cloudflare Turnstile, macOS, Android, ChatGPT, Chrome, ordPress ho, Nessus, have more...
Algorithms:
exhibit, xor, rc4, hmac, base64, aes
Functions:
hexa, mail
Win API:
Polygon, In
Languages:
powershell, php, javascript
Platforms:
x64
Links:
16-06-2026
Unveiling ErrTraffic: inside a growing ClickFix malware distribution framework
https://blog.sekoia.io/unveiling-errtraffic-inside-a-growing-clickfix-malware-distribution-framework/
Report completeness: High
Actors/Campaigns:
Bintang
Magecart
Threats:
Errtraffic
Clickfix_technique
Dead_drop_technique
Clearfake
Etherhiding_technique
Traffer_technique
Vidar_stealer
Stealc
Remus
Smokeloader
Danabot
Residential_proxy_technique
Wpscan_tool
Nikto_tool
Credential_harvesting_technique
Typosquatting_technique
Blackdragon
Hijackloader
Iclickfix_tool
Victims:
Wordpress websites, Ai platforms, Developers, Ai researchers, Cryptocurrency users, Web3 investors, Ecommerce
Industry:
E-commerce, Healthcare, Financial, Telco
Geo:
United states, Canada, Australia, Indonesia, Asia, Russian, Indonesian, American
CVEs:
CVE-2020-25213 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- filemanagerpro file_manager (<6.9)
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1036.008, T1056.003, T1059.001, T1070.004, T1071.001, T1078, T1082, T1090, have more...
IOCs:
Coin: 3
File: 14
IP: 4
Domain: 4
Soft:
WordPress, LenAI, Telegram, Cloudflare Turnstile, macOS, Android, ChatGPT, Chrome, ordPress ho, Nessus, have more...
Algorithms:
exhibit, xor, rc4, hmac, base64, aes
Functions:
hexa, mail
Win API:
Polygon, In
Languages:
powershell, php, javascript
Platforms:
x64
Links:
https://github.com/SEKOIA-IO/Community/tree/main/IOCs/errtrafficSekoia.io Blog
Unveiling ErrTraffic: inside a growing ClickFix malware distribution framework
This report details the ErrTraffic threat and its associated ecosystem, highlighting three specific campaigns and their operators' arsenal.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-06-2026 Unveiling ErrTraffic: inside a growing ClickFix malware distribution framework https://blog.sekoia.io/unveiling-errtraffic-inside-a-growing-clickfix-malware-distribution-framework/ Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ErrTraffic — это фреймворк на JavaScript, используемый для развертывания ВПО через скомпрометированные сайты WordPress, применяющий модель ВПО как услуга и социальную инженерию ClickFix. Обнаружен в 2025 году, он включает Систему распределения трафика и скрывает инфраструктуру C2 с помощью метода EtherHiding в блокчейне. Фреймворк работает через кластеры, которые доставляют инфостилеры и другое ВПО, используя скомпрометированные учетные данные администратора для доступа к сайтам и PHP-бэкдоры для закрепления, в то время как обманные тактики нацелены на разработчиков и исследователей в области ИИ.
-----
ErrTraffic — это вредоносный JavaScript фреймворк, который в основном используется для развертывания ВПО через скомпрометированные сайты WordPress, используя технику социальной инженерии ClickFix. Этот фреймворк, идентифицированный в 2025 году, работает по модели ВПО как услуга (MaaS) и интегрирует функции Система распределения трафика (TDS). ErrTraffic применяет метод EtherHiding для сокрытия своей инфраструктуры управления (C2) в блокчейне, что облегчает доставку вредоносных полезной нагрузки через приманки, представленные на скомпрометированных сайтах.
Фреймворк был обнаружен как минимум в двух основных кластерах: кластере Analytics и кластере Beer. Кластер Analytics использует один стабильный смарт-контракт на блокчейне Polygon для распространения стиллерных загрузок, таких как Vidar, тогда как кластер Beer применяет несколько смарт-контрактов для доставки различных семейств ВПО, включая Stealc, Remus и Salat, используя характерные техники и таргетинг на основе геолокации. Оба кластера внедряют JavaScript-код ErrTraffic в сайты на WordPress, получая домены C2 и загрузочные файлы посредством запросов к смарт-контрактам. Криминалистический анализ показал, что злоумышленники часто использовали украденные учетные данные администраторов для получения доступа к сайтам на WordPress и обеспечивали устойчивость через PHP-бэкдоры, предназначенные для облегчения внедрения.
Оператор, владеющий фреймворком ErrTraffic, известный как LenAI, рекламировал услугу на форумах киберкриминала, внедрив модель подписки, которая ограничивает доступ через систему очередей для управления рисками разглашения. Цены значительно выросли в период с начала до середины 2026 года из-за высокого спроса. Услуги LenAI включают инструменты развертывания, панель администрирования и различные функции — от управления полезной нагрузкой до фильтрации по геолокации и целевых приманок социальной инженерии, таких как экраны BSOD и задачи CAPTCHA.
В рамках операции также использовались вредоносные сайты, имитирующие инструменты ИИ, такие как поддельные страницы Google Antigravity и ChatGPT, с целью заманить пользователей на выполнение вредоносных команд, доставляющих компоненты вредоносного ПО, такие как DanaBot и HijackLoader. Эта стратегия нацелена на разработчиков и исследователей в области ИИ, эксплуатируя их повышенные привилегии для получения конфиденциальной информации.
Усилия по обнаружению показывают, что выявление заражений ErrTraffic может быть улучшено за счёт мониторинга конкретных поведенческих последовательностей, возникающих в результате первоначальных подключений к блокчейну, последующих коммуникаций с C2 и немедленных выполнений PowerShell, вместо того чтобы полагаться исключительно на традиционные методы обнаружения по сигнатурам ВПО.
В заключение, ErrTraffic представляет собой сложный модульный фреймворк, обеспечивающий распространение ВПО через скомпрометированные инфраструктуры WordPress и обманные приманки, при этом мониторинг указывает на динамичный ландшафт операторов-партнеров, использующих возможности фреймворка для запуска разнообразных злонамеренных кампаний по всему миру. Подробные сведения об операционном поведении и методологиях подчеркивают адаптивность фреймворка и его эволюционирующую угрозу для кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ErrTraffic — это фреймворк на JavaScript, используемый для развертывания ВПО через скомпрометированные сайты WordPress, применяющий модель ВПО как услуга и социальную инженерию ClickFix. Обнаружен в 2025 году, он включает Систему распределения трафика и скрывает инфраструктуру C2 с помощью метода EtherHiding в блокчейне. Фреймворк работает через кластеры, которые доставляют инфостилеры и другое ВПО, используя скомпрометированные учетные данные администратора для доступа к сайтам и PHP-бэкдоры для закрепления, в то время как обманные тактики нацелены на разработчиков и исследователей в области ИИ.
-----
ErrTraffic — это вредоносный JavaScript фреймворк, который в основном используется для развертывания ВПО через скомпрометированные сайты WordPress, используя технику социальной инженерии ClickFix. Этот фреймворк, идентифицированный в 2025 году, работает по модели ВПО как услуга (MaaS) и интегрирует функции Система распределения трафика (TDS). ErrTraffic применяет метод EtherHiding для сокрытия своей инфраструктуры управления (C2) в блокчейне, что облегчает доставку вредоносных полезной нагрузки через приманки, представленные на скомпрометированных сайтах.
Фреймворк был обнаружен как минимум в двух основных кластерах: кластере Analytics и кластере Beer. Кластер Analytics использует один стабильный смарт-контракт на блокчейне Polygon для распространения стиллерных загрузок, таких как Vidar, тогда как кластер Beer применяет несколько смарт-контрактов для доставки различных семейств ВПО, включая Stealc, Remus и Salat, используя характерные техники и таргетинг на основе геолокации. Оба кластера внедряют JavaScript-код ErrTraffic в сайты на WordPress, получая домены C2 и загрузочные файлы посредством запросов к смарт-контрактам. Криминалистический анализ показал, что злоумышленники часто использовали украденные учетные данные администраторов для получения доступа к сайтам на WordPress и обеспечивали устойчивость через PHP-бэкдоры, предназначенные для облегчения внедрения.
Оператор, владеющий фреймворком ErrTraffic, известный как LenAI, рекламировал услугу на форумах киберкриминала, внедрив модель подписки, которая ограничивает доступ через систему очередей для управления рисками разглашения. Цены значительно выросли в период с начала до середины 2026 года из-за высокого спроса. Услуги LenAI включают инструменты развертывания, панель администрирования и различные функции — от управления полезной нагрузкой до фильтрации по геолокации и целевых приманок социальной инженерии, таких как экраны BSOD и задачи CAPTCHA.
В рамках операции также использовались вредоносные сайты, имитирующие инструменты ИИ, такие как поддельные страницы Google Antigravity и ChatGPT, с целью заманить пользователей на выполнение вредоносных команд, доставляющих компоненты вредоносного ПО, такие как DanaBot и HijackLoader. Эта стратегия нацелена на разработчиков и исследователей в области ИИ, эксплуатируя их повышенные привилегии для получения конфиденциальной информации.
Усилия по обнаружению показывают, что выявление заражений ErrTraffic может быть улучшено за счёт мониторинга конкретных поведенческих последовательностей, возникающих в результате первоначальных подключений к блокчейну, последующих коммуникаций с C2 и немедленных выполнений PowerShell, вместо того чтобы полагаться исключительно на традиционные методы обнаружения по сигнатурам ВПО.
В заключение, ErrTraffic представляет собой сложный модульный фреймворк, обеспечивающий распространение ВПО через скомпрометированные инфраструктуры WordPress и обманные приманки, при этом мониторинг указывает на динамичный ландшафт операторов-партнеров, использующих возможности фреймворка для запуска разнообразных злонамеренных кампаний по всему миру. Подробные сведения об операционном поведении и методологиях подчеркивают адаптивность фреймворка и его эволюционирующую угрозу для кибербезопасности.