CTT Report Hub
#ParsedReport #CompletenessMedium 08-07-2026 GoodPersonRAT: Fake Chinese VPN drops extensive C2 client https://www.threatlocker.com/blog/goodpersonrat-fake-chinese-vpn-drops-extensive-c2-client Report completeness: Medium Threats: Goodpersonrat Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GoodPersonRAT — это Троянская программа, замаскированная под установщик VPN Kuailian, позволяющая злоумышленникам получать полный контроль над зараженными машинами. Она выполняется через легитимный установщик, извлекая вредоносные компоненты для операций управления (C2) без записи на диск, что позволяет избегать обнаружения. Вредоносное ПО поддерживает широкий спектр функций, таких как передача файлов, регистрация нажатий клавиш и прямой доступ к приложениям, например Telegram Desktop, а также реализует методы обхода мер безопасности путем профилирования установленных приложений защиты.
-----
GoodPersonRAT, идентифицированный ThreatLocker Threat Intelligence, является вредоносной Троянской программой (RAT), внедренной в поддельный установщик для Kuailian VPN, также известного как LetsVPN. Эта RAT предназначена для предоставления злоумышленникам всестороннего контроля над зараженной машиной и пользовательскими данными. Процесс заражения начинается с выполнения легитимного установщика LetsVPNLatest.exe, который, по-видимому, устанавливает программное обеспечение VPN, но одновременно позволяет выполнять вредоносные payloads.
После установки второй компонент, promecefplugilte8.exe, действует как загрузчик shellcode, который извлекает третий файл, 20260609.dat. Этот полезный груз отвечает за основную деятельность по управлению (C2). Shellcode расшифровывает встроенный бинарный файл, который устанавливает удаленный доступ путем рефлексивной загрузки DLL в память, избегая обнаружения традиционными средствами защиты, поскольку он не записывается на диск.
Вредоносное ПО обладает сложным механизмом выбора C2-сервера. Оно предлагает 40 предопределённых адресов серверов, один из которых выбирается на основе наличия файла install_state.ini, содержащего InstanceId в виде открытого текста. Если этот файл существует, он имеет приоритет над методами резервного копирования, основанными на имени исполняемого файла.
Связь через C2 является постоянной и опирается на открытый TCP-сокет для ожидания команд. Вредоносное ПО отслеживает машину жертвы с помощью уникального идентификатора клиента, хранящегося в файле ClientID.sys, что обеспечивает непрерывную связь. Возможности GoodPersonRAT обширны; они включают передачу файлов, интерактивное выполнение команд, настройку прокси-серверов SOCKS5/HTTP, а также возможности регистрации нажатий клавиш и эксфильтрации данных из буфера обмена. Примечательно, что передача файлов позволяет злоумышленникам манипулировать системными файлами и обеспечивает эффективную эксфильтрацию данных.
Уникальные функциональные возможности нацелены на конкретные приложения, такие как Telegram Desktop, позволяя получать прямой доступ к учетным записям пользователей и данным сессий путем изменения настроек прокси и даже патчинга исполняемого файла приложения для сокрытия несанкционированных изменений. Регистрация нажатий клавиш осуществляется через выделенный процесс, который записывает нажатия клавиш и захватывает содержимое буфера обмена, сохраняя их в скрытом текстовом файле.
Для обхода обнаружения решениями для обнаружения и реагирования на конечных точках (EDR) GoodPersonRAT использует методичный подход профилирования, который информирует C2 об установленных на машине жертвы приложениях безопасности. Он изменяет настройки Microsoft Defender для создания исключений из сканирования и отключает определенные защитные функции, демонстрируя свою способность сохранять скрытность во время операций.
GoodPersonRAT представляет собой прямую угрозу для пользователей LetsVPN, используя свое легитимное представление для эффективного проникновения в системы и применяя сложные техники для уклонения, закрепления и эксплуатации ресурсов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GoodPersonRAT — это Троянская программа, замаскированная под установщик VPN Kuailian, позволяющая злоумышленникам получать полный контроль над зараженными машинами. Она выполняется через легитимный установщик, извлекая вредоносные компоненты для операций управления (C2) без записи на диск, что позволяет избегать обнаружения. Вредоносное ПО поддерживает широкий спектр функций, таких как передача файлов, регистрация нажатий клавиш и прямой доступ к приложениям, например Telegram Desktop, а также реализует методы обхода мер безопасности путем профилирования установленных приложений защиты.
-----
GoodPersonRAT, идентифицированный ThreatLocker Threat Intelligence, является вредоносной Троянской программой (RAT), внедренной в поддельный установщик для Kuailian VPN, также известного как LetsVPN. Эта RAT предназначена для предоставления злоумышленникам всестороннего контроля над зараженной машиной и пользовательскими данными. Процесс заражения начинается с выполнения легитимного установщика LetsVPNLatest.exe, который, по-видимому, устанавливает программное обеспечение VPN, но одновременно позволяет выполнять вредоносные payloads.
После установки второй компонент, promecefplugilte8.exe, действует как загрузчик shellcode, который извлекает третий файл, 20260609.dat. Этот полезный груз отвечает за основную деятельность по управлению (C2). Shellcode расшифровывает встроенный бинарный файл, который устанавливает удаленный доступ путем рефлексивной загрузки DLL в память, избегая обнаружения традиционными средствами защиты, поскольку он не записывается на диск.
Вредоносное ПО обладает сложным механизмом выбора C2-сервера. Оно предлагает 40 предопределённых адресов серверов, один из которых выбирается на основе наличия файла install_state.ini, содержащего InstanceId в виде открытого текста. Если этот файл существует, он имеет приоритет над методами резервного копирования, основанными на имени исполняемого файла.
Связь через C2 является постоянной и опирается на открытый TCP-сокет для ожидания команд. Вредоносное ПО отслеживает машину жертвы с помощью уникального идентификатора клиента, хранящегося в файле ClientID.sys, что обеспечивает непрерывную связь. Возможности GoodPersonRAT обширны; они включают передачу файлов, интерактивное выполнение команд, настройку прокси-серверов SOCKS5/HTTP, а также возможности регистрации нажатий клавиш и эксфильтрации данных из буфера обмена. Примечательно, что передача файлов позволяет злоумышленникам манипулировать системными файлами и обеспечивает эффективную эксфильтрацию данных.
Уникальные функциональные возможности нацелены на конкретные приложения, такие как Telegram Desktop, позволяя получать прямой доступ к учетным записям пользователей и данным сессий путем изменения настроек прокси и даже патчинга исполняемого файла приложения для сокрытия несанкционированных изменений. Регистрация нажатий клавиш осуществляется через выделенный процесс, который записывает нажатия клавиш и захватывает содержимое буфера обмена, сохраняя их в скрытом текстовом файле.
Для обхода обнаружения решениями для обнаружения и реагирования на конечных точках (EDR) GoodPersonRAT использует методичный подход профилирования, который информирует C2 об установленных на машине жертвы приложениях безопасности. Он изменяет настройки Microsoft Defender для создания исключений из сканирования и отключает определенные защитные функции, демонстрируя свою способность сохранять скрытность во время операций.
GoodPersonRAT представляет собой прямую угрозу для пользователей LetsVPN, используя свое легитимное представление для эффективного проникновения в системы и применяя сложные техники для уклонения, закрепления и эксплуатации ресурсов.
#ParsedReport #CompletenessHigh
07-07-2026
ClickFix to Cash-Out: Anatomy of a Mexican Banking-Fraud Toolkit
https://www.elastic.co/security-labs/mexican-banking-fraud-scmbanker-ref6045
Report completeness: High
Actors/Campaigns:
Ref6045
Threats:
Clickfix_technique
Scmbanker
Bitsadmin_tool
Socgholish_loader
Spear-phishing_technique
Victims:
Banking, Financial services, Fintech, Payment processing, Cryptocurrency exchanges, Investment platforms, Government tax services, Telecommunications, Customers of mexican banks
Industry:
Financial, Telco, Retail
Geo:
Spanish, Mexico, Mexican
TTPs:
Tactics: 11
Technics: 0
IOCs:
Url: 26
File: 15
Domain: 7
Command: 3
Path: 6
Registry: 4
IP: 3
Hash: 26
Soft:
Microsoft Edge, Unix, Telegram
Algorithms:
base64, zip, sha256
Functions:
Get-NetIPAddress
Win API:
rectangle, ClipCursor, GetAsyncKeyState, GetKeyboardLayout, ToUnicodeEx
Win Services:
BITS
Languages:
php, vbscript, powershell, autoit, javascript
Links:
have more...
07-07-2026
ClickFix to Cash-Out: Anatomy of a Mexican Banking-Fraud Toolkit
https://www.elastic.co/security-labs/mexican-banking-fraud-scmbanker-ref6045
Report completeness: High
Actors/Campaigns:
Ref6045
Threats:
Clickfix_technique
Scmbanker
Bitsadmin_tool
Socgholish_loader
Spear-phishing_technique
Victims:
Banking, Financial services, Fintech, Payment processing, Cryptocurrency exchanges, Investment platforms, Government tax services, Telecommunications, Customers of mexican banks
Industry:
Financial, Telco, Retail
Geo:
Spanish, Mexico, Mexican
TTPs:
Tactics: 11
Technics: 0
IOCs:
Url: 26
File: 15
Domain: 7
Command: 3
Path: 6
Registry: 4
IP: 3
Hash: 26
Soft:
Microsoft Edge, Unix, Telegram
Algorithms:
base64, zip, sha256
Functions:
Get-NetIPAddress
Win API:
rectangle, ClipCursor, GetAsyncKeyState, GetKeyboardLayout, ToUnicodeEx
Win Services:
BITS
Languages:
php, vbscript, powershell, autoit, javascript
Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/windows/execution\_suspicious\_powershell\_execution\_via\_windows\_scripts.tomlhttps://gist.github.com/jiayuchann/cfbeb1b194b2e186fc599eb51d4719cchave more...
https://gist.github.com/jiayuchann/5851f64467bac4c456dab67e2fb55622www.elastic.co
REF6045: Mexican banking fraud toolkit with signs of AI-assisted development — Elastic Security Labs
Elastic Security Labs breaks down SCMBANKER, a Mexican banking fraud toolkit delivered through ClickFix lures.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-07-2026 ClickFix to Cash-Out: Anatomy of a Mexican Banking-Fraud Toolkit https://www.elastic.co/security-labs/mexican-banking-fraud-scmbanker-ref6045 Report completeness: High Actors/Campaigns: Ref6045 Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция по банковскому мошенничеству REF6045 нацелена на мексиканскую финансовую экосистему, используя подход с участием оператора, опираясь на социальную инженерию и PowerShell-набор инструментов SCMBANKER. Заражение обычно происходит через поддельные страницы CAPTCHA, что приводит к функционалу, позволяющему мониторить банковские сессии, осуществлять манипуляции с данными из буфера обмена и перенаправлять на фишинговые ресурсы. SCMBANKER интегрирует различные техники, включая систему кликабельной верификации, усталость от согласия UAC для повышения привилегий и движок vishing, при этом сохраняя закрепление и адаптивность благодаря самообновлениям.
-----
Операция по банковскому мошенничеству REF6045, активно нацеленная на мексиканскую финансовую экосистему, характеризуется подходом с помощью оператора, сочетающим техники социальной инженерии и специализированный набор инструментов PowerShell под названием SCMBANKER. Заражение обычно происходит через поддельные страницы CAPTCHA, которые заманивают жертв на выполнение команды, что приводит к установке SCMBANKER. После установки злоумышленник может отслеживать банковские сессии, создавать фишинговые перенаправления, манипулировать данными из буфера обмена и развертывать ПО для удаленного доступа.
SCMBANKER предназначен для работы с использованием различных сложных техник. Его цепочка заражения начинается с поддельной системы проверки ClickFix, которая направляет жертву на запуск вредоносных команд из её среды Windows. Набор инструментов использует методы отвлечения, такие как запуск поддельной страницы обновления Windows, в то время как выполняются вредоносные скрипты. Он реализует механизм усталости от согласия UAC для обеспечения получения административных привилегий, после чего блокирует мышь жертвы, чтобы обеспечить беспрепятственное выполнение последующих вредоносных действий. Эти действия включают закрепление через ключи реестра Run и копирование скриптов, которые позволяют ему выполняться каждый раз при входе пользователя в систему.
Ключевой особенностью SCMBANKER является его монитор банковских операций, способный обнаруживать, когда жертвы взаимодействуют с конкретными финансовыми учреждениями. Он делает снимки экрана и загружает их на удаленный сервер, что вызывает немедленные уведомления для атакующего. Кроме того, вредоносное ПО оснащено возможностями манипуляции буфером обмена, которые перехватывают критически важные банковские данные и заменяют их данными, контролируемыми атакующим.
Набор инструментов также включает движок фишинга по телефону (vishing), который осуществляет переход от программной мошеннической деятельности к реальным телефонным мошенничествам. Выявляя публичный IP-адрес жертвы и направляя её к инструменту удалённого доступа, замаскированному под банковское приглашение, злоумышленники могут реализовывать тактики прямого взаимодействия.
Более того, архитектура SCMBANKER включает механизм самовозобновления, позволяющий оператору обновлять и улучшать ВПО без необходимости компрометации существующих методов закрепления. Эта известная адаптивность дополняется использованием инструментарием процесса разработки на основе искусственного интеллекта, что подтверждается общими комментариями и несоответствиями в форматировании внутри его скриптов, указывающими на то, что многие элементы были сгенерированы с помощью языковой модели.
Несмотря на примитивную конструкцию и ряд нарушений оперативной безопасности (OPSEC), таких как открытые директории серверов и панель редактирования без аутентификации, операция REF6045 успешно нацелена на отдельных лиц, собирая конфиденциальные данные. В совокупности эти методологии и инструменты подчеркивают значительную угрозу безопасности, создаваемую REF6045, которая использует комбинацию социальной инженерии и вредоносного скриптинга для эксплуатации уязвимостей в мексиканском финансовом секторе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция по банковскому мошенничеству REF6045 нацелена на мексиканскую финансовую экосистему, используя подход с участием оператора, опираясь на социальную инженерию и PowerShell-набор инструментов SCMBANKER. Заражение обычно происходит через поддельные страницы CAPTCHA, что приводит к функционалу, позволяющему мониторить банковские сессии, осуществлять манипуляции с данными из буфера обмена и перенаправлять на фишинговые ресурсы. SCMBANKER интегрирует различные техники, включая систему кликабельной верификации, усталость от согласия UAC для повышения привилегий и движок vishing, при этом сохраняя закрепление и адаптивность благодаря самообновлениям.
-----
Операция по банковскому мошенничеству REF6045, активно нацеленная на мексиканскую финансовую экосистему, характеризуется подходом с помощью оператора, сочетающим техники социальной инженерии и специализированный набор инструментов PowerShell под названием SCMBANKER. Заражение обычно происходит через поддельные страницы CAPTCHA, которые заманивают жертв на выполнение команды, что приводит к установке SCMBANKER. После установки злоумышленник может отслеживать банковские сессии, создавать фишинговые перенаправления, манипулировать данными из буфера обмена и развертывать ПО для удаленного доступа.
SCMBANKER предназначен для работы с использованием различных сложных техник. Его цепочка заражения начинается с поддельной системы проверки ClickFix, которая направляет жертву на запуск вредоносных команд из её среды Windows. Набор инструментов использует методы отвлечения, такие как запуск поддельной страницы обновления Windows, в то время как выполняются вредоносные скрипты. Он реализует механизм усталости от согласия UAC для обеспечения получения административных привилегий, после чего блокирует мышь жертвы, чтобы обеспечить беспрепятственное выполнение последующих вредоносных действий. Эти действия включают закрепление через ключи реестра Run и копирование скриптов, которые позволяют ему выполняться каждый раз при входе пользователя в систему.
Ключевой особенностью SCMBANKER является его монитор банковских операций, способный обнаруживать, когда жертвы взаимодействуют с конкретными финансовыми учреждениями. Он делает снимки экрана и загружает их на удаленный сервер, что вызывает немедленные уведомления для атакующего. Кроме того, вредоносное ПО оснащено возможностями манипуляции буфером обмена, которые перехватывают критически важные банковские данные и заменяют их данными, контролируемыми атакующим.
Набор инструментов также включает движок фишинга по телефону (vishing), который осуществляет переход от программной мошеннической деятельности к реальным телефонным мошенничествам. Выявляя публичный IP-адрес жертвы и направляя её к инструменту удалённого доступа, замаскированному под банковское приглашение, злоумышленники могут реализовывать тактики прямого взаимодействия.
Более того, архитектура SCMBANKER включает механизм самовозобновления, позволяющий оператору обновлять и улучшать ВПО без необходимости компрометации существующих методов закрепления. Эта известная адаптивность дополняется использованием инструментарием процесса разработки на основе искусственного интеллекта, что подтверждается общими комментариями и несоответствиями в форматировании внутри его скриптов, указывающими на то, что многие элементы были сгенерированы с помощью языковой модели.
Несмотря на примитивную конструкцию и ряд нарушений оперативной безопасности (OPSEC), таких как открытые директории серверов и панель редактирования без аутентификации, операция REF6045 успешно нацелена на отдельных лиц, собирая конфиденциальные данные. В совокупности эти методологии и инструменты подчеркивают значительную угрозу безопасности, создаваемую REF6045, которая использует комбинацию социальной инженерии и вредоносного скриптинга для эксплуатации уязвимостей в мексиканском финансовом секторе.
#ParsedReport #CompletenessHigh
08-07-2026
Vidar Stealer Unmasked: Code Signing Abuse, Go Loaders and File Inflation
https://unit42.paloaltonetworks.com/vidar-stealer-xmrig-miner-campaign-analysis/
Report completeness: High
Threats:
Vidar_stealer
Goloader
Dll_sideloading_technique
Factory-v3_tool
Xmrig_miner
Lumma_stealer
Dllsearchorder_hijacking_technique
Amsi_bypass_technique
Dead_drop_technique
Victims:
Consumers, Small and medium sized businesses, United states, European union
Geo:
German
TTPs:
Tactics: 3
Technics: 1
IOCs:
File: 9
Coin: 1
IP: 5
Domain: 1
Url: 1
Path: 1
Command: 1
Hash: 100
Soft:
Windows Defender, Telegram
Crypto:
monero
Algorithms:
sha256, zip, xor, sha1, exhibit
Win API:
AmsiScanBuffer
Languages:
golang
Platforms:
x86, x64
08-07-2026
Vidar Stealer Unmasked: Code Signing Abuse, Go Loaders and File Inflation
https://unit42.paloaltonetworks.com/vidar-stealer-xmrig-miner-campaign-analysis/
Report completeness: High
Threats:
Vidar_stealer
Goloader
Dll_sideloading_technique
Factory-v3_tool
Xmrig_miner
Lumma_stealer
Dllsearchorder_hijacking_technique
Amsi_bypass_technique
Dead_drop_technique
Victims:
Consumers, Small and medium sized businesses, United states, European union
Geo:
German
TTPs:
Tactics: 3
Technics: 1
IOCs:
File: 9
Coin: 1
IP: 5
Domain: 1
Url: 1
Path: 1
Command: 1
Hash: 100
Soft:
Windows Defender, Telegram
Crypto:
monero
Algorithms:
sha256, zip, xor, sha1, exhibit
Win API:
AmsiScanBuffer
Languages:
golang
Platforms:
x86, x64
Unit 42
Vidar Stealer Unmasked: Code Signing Abuse, Go Loaders and File Inflation
A cybercrime campaign combined a loader-as-a-service framework and DLL sideloading via a Go-compiled fake MpClient.dll, a novel evasion layer combination.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2026 Vidar Stealer Unmasked: Code Signing Abuse, Go Loaders and File Inflation https://unit42.paloaltonetworks.com/vidar-stealer-xmrig-miner-campaign-analysis/ Report completeness: High Threats: Vidar_stealer Goloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В апреле 2026 года исследователи раскрыли киберкампанию, мотивированную финансовой выгодой, которая распространяла стилер Vidar и майнер криптовалюты XMRig, нацеленную на потребителей и малые и средние предприятия (SMB) в США и ЕС через вредоносную рекламу и поддельные загрузки программного обеспечения. Атакующие использовали загрузочные бинарные файлы, подписанные поддельным сертификатом JustWatch GmbH, применяя такие техники, как обход AMSI и обфускация с помощью вращающегося XOR-шифра. ВПО собирало учетные данные, одновременно майня Monero и взаимодействуя через серверы управления.
-----
В апреле 2026 года исследователи Unit 42 обнаружили киберкампанию, мотивированную финансовой выгодой, в рамках которой распространялся стелсер Vidar вместе с майнером криптовалюты XMRig. Эта операция в первую очередь нацеливалась на потребителей и малый и средний бизнес в США и Европейском Союзе с использованием тактик вредоносной рекламы, в частности через поддельные загрузки взломанного программного обеспечения. Доставка вредоносного ПО осуществлялась с помощью загрузочных бинарных файлов, маскирующихся под популярные программы, которые после запуска устанавливали как вредоносное ПО Vidar, так и XMRig.
Первоначальный доступ для атаки был обеспечен через вредоносную рекламу, которая направляла жертв на загрузку бинарного архива, защищенного паролем, что было намеренно выбрано для обхода почтовых фильтров и анализа в песочнице. Бинарные файлы загрузчиков, все подписанные поддельным сертификатом, имперсонирующим JustWatch GmbH, использовали фреймворк Factory-v3, инструмент сборки, известный созданием различных типов стиллеров. Загрузчики содержали обширную подложку из нулевых байт для увеличения размера файла, тем самым обходя автоматические проверки безопасности, поскольку большинство сред песочницы ограничивают размер файла для анализа.
Сам Stealer Vidar предназначен для сбора конфиденциальной информации, такой как учетные данные браузеров, файлы cookie и криптокошельки. В рамках кампании использовались несколько методов противодействия анализу, включая обход в памяти интерфейса сканирования Antimalware (AMSI), что заключалось в изменении пути выполнения для предотвращения обнаружения средствами защиты. Кроме того, обфускация загрузчика включала вращающийся шифр XOR для защиты данных, связанных с конфигурацией майнера XMRig.
После внедрения в систему жертвы ВПО обеспечивает закрепление путем изменения настроек реестра и создания запланированных задач. Атакующая цепочка характеризуется географическим маяком, который идентифицирует IP-адрес жертвы, за которым следует размещение вредоносных файлов в различных системных каталогах. Майнер XMRig работает параллельно со стелером Vidar, эффективно используя ресурсы ЦП для майнинга Monero, одновременно похищая учетные данные и криптографические данные и передавая их злоумышленникам через серверы управления (C2), включая один с IP-адресом 136.243.203.109.
Последующая волна кампании, зафиксированная 24 апреля 2026 года, продемонстрировала продолжение тактик, при этом единственным существенным изменением стало использование альтернативного сертификата для подписи исполняемого кода, который теперь имитировал BleacherReport.com. Операторы применяли уникальные идентификаторы для управления и отслеживания результатов майнинга для каждого жертвы, что обеспечивало двойной доход за счет кражи учетных данных и майнинга криптовалюты.
Рекомендуемые стратегии смягчения последствий включают реализацию блочного списка серийных номеров сертификатов, улучшение инструментов безопасности для сканирования файлов избыточного размера и мониторинг необычных паттернов загрузки функций API Windows Defender. Этот комплексный анализ атаки свидетельствует о возрастающей сложности кампаний вредоносного ПО, использующих подход ВПО как услуга, подчеркивая необходимость надежных механизмов защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В апреле 2026 года исследователи раскрыли киберкампанию, мотивированную финансовой выгодой, которая распространяла стилер Vidar и майнер криптовалюты XMRig, нацеленную на потребителей и малые и средние предприятия (SMB) в США и ЕС через вредоносную рекламу и поддельные загрузки программного обеспечения. Атакующие использовали загрузочные бинарные файлы, подписанные поддельным сертификатом JustWatch GmbH, применяя такие техники, как обход AMSI и обфускация с помощью вращающегося XOR-шифра. ВПО собирало учетные данные, одновременно майня Monero и взаимодействуя через серверы управления.
-----
В апреле 2026 года исследователи Unit 42 обнаружили киберкампанию, мотивированную финансовой выгодой, в рамках которой распространялся стелсер Vidar вместе с майнером криптовалюты XMRig. Эта операция в первую очередь нацеливалась на потребителей и малый и средний бизнес в США и Европейском Союзе с использованием тактик вредоносной рекламы, в частности через поддельные загрузки взломанного программного обеспечения. Доставка вредоносного ПО осуществлялась с помощью загрузочных бинарных файлов, маскирующихся под популярные программы, которые после запуска устанавливали как вредоносное ПО Vidar, так и XMRig.
Первоначальный доступ для атаки был обеспечен через вредоносную рекламу, которая направляла жертв на загрузку бинарного архива, защищенного паролем, что было намеренно выбрано для обхода почтовых фильтров и анализа в песочнице. Бинарные файлы загрузчиков, все подписанные поддельным сертификатом, имперсонирующим JustWatch GmbH, использовали фреймворк Factory-v3, инструмент сборки, известный созданием различных типов стиллеров. Загрузчики содержали обширную подложку из нулевых байт для увеличения размера файла, тем самым обходя автоматические проверки безопасности, поскольку большинство сред песочницы ограничивают размер файла для анализа.
Сам Stealer Vidar предназначен для сбора конфиденциальной информации, такой как учетные данные браузеров, файлы cookie и криптокошельки. В рамках кампании использовались несколько методов противодействия анализу, включая обход в памяти интерфейса сканирования Antimalware (AMSI), что заключалось в изменении пути выполнения для предотвращения обнаружения средствами защиты. Кроме того, обфускация загрузчика включала вращающийся шифр XOR для защиты данных, связанных с конфигурацией майнера XMRig.
После внедрения в систему жертвы ВПО обеспечивает закрепление путем изменения настроек реестра и создания запланированных задач. Атакующая цепочка характеризуется географическим маяком, который идентифицирует IP-адрес жертвы, за которым следует размещение вредоносных файлов в различных системных каталогах. Майнер XMRig работает параллельно со стелером Vidar, эффективно используя ресурсы ЦП для майнинга Monero, одновременно похищая учетные данные и криптографические данные и передавая их злоумышленникам через серверы управления (C2), включая один с IP-адресом 136.243.203.109.
Последующая волна кампании, зафиксированная 24 апреля 2026 года, продемонстрировала продолжение тактик, при этом единственным существенным изменением стало использование альтернативного сертификата для подписи исполняемого кода, который теперь имитировал BleacherReport.com. Операторы применяли уникальные идентификаторы для управления и отслеживания результатов майнинга для каждого жертвы, что обеспечивало двойной доход за счет кражи учетных данных и майнинга криптовалюты.
Рекомендуемые стратегии смягчения последствий включают реализацию блочного списка серийных номеров сертификатов, улучшение инструментов безопасности для сканирования файлов избыточного размера и мониторинг необычных паттернов загрузки функций API Windows Defender. Этот комплексный анализ атаки свидетельствует о возрастающей сложности кампаний вредоносного ПО, использующих подход ВПО как услуга, подчеркивая необходимость надежных механизмов защиты.
#ParsedReport #CompletenessMedium
08-07-2026
Mycelium Framework: First Ever Witnessed AI-as-a-Service Botnet
https://flare.io/learn/resources/blog/mycelium-framework-ai-as-a-service-botnet
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Mycelium
Mirai
Phorpiex
Dorkbot
Ragebot
Proxyshell_vuln
Spring4shell
Log4shell_vuln
Com_hijacking_technique
Polymorphism_technique
Credential_harvesting_technique
Passthehash_technique
Winrm_tool
Netgrid_tool
Hashgrid_tool
Victims:
Enterprise infrastructure, Critical infrastructure, Cloud platforms, Software as a service applications, Messaging services, Developer environments
Industry:
Critical_infrastructure
CVEs:
CVE-2021-22205 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<13.8.8, <13.9.6, <13.10.3)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 2
Soft:
Linux, Microsoft Exchange, BIG-IP, Confluence, Apache Struts, ActiveMQ, Jenkins, JBoss, systemd, Chrome, have more...
Algorithms:
aes-256
Platforms:
cross-platform
08-07-2026
Mycelium Framework: First Ever Witnessed AI-as-a-Service Botnet
https://flare.io/learn/resources/blog/mycelium-framework-ai-as-a-service-botnet
Report completeness: Medium
Actors/Campaigns:
Teamtnt
Threats:
Mycelium
Mirai
Phorpiex
Dorkbot
Ragebot
Proxyshell_vuln
Spring4shell
Log4shell_vuln
Com_hijacking_technique
Polymorphism_technique
Credential_harvesting_technique
Passthehash_technique
Winrm_tool
Netgrid_tool
Hashgrid_tool
Victims:
Enterprise infrastructure, Critical infrastructure, Cloud platforms, Software as a service applications, Messaging services, Developer environments
Industry:
Critical_infrastructure
CVEs:
CVE-2021-22205 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- gitlab (<13.8.8, <13.9.6, <13.10.3)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 2
Soft:
Linux, Microsoft Exchange, BIG-IP, Confluence, Apache Struts, ActiveMQ, Jenkins, JBoss, systemd, Chrome, have more...
Algorithms:
aes-256
Platforms:
cross-platform
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
Mycelium Framework: First Ever Witnessed AI-as-a-Service Botnet
By Assaf Morag, Cybersecurity Researcher At first glance, the single underground advertisement looks like another over-engineered botnet sales post: cross-platform execution, encrypted command-and-control, persistence, defense evasion, exploit modules, credential…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-07-2026 Mycelium Framework: First Ever Witnessed AI-as-a-Service Botnet https://flare.io/learn/resources/blog/mycelium-framework-ai-as-a-service-botnet Report completeness: Medium Actors/Campaigns: Teamtnt Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фреймворк Mycelium — это продвинутый ботнет как услуга на базе искусственного интеллекта, который переосмысливает традиционные ботнеты, используя скомпрометированные системы в качестве вычислительных ресурсов для злонамеренных операций на основе ИИ, а не просто как одноразовые хосты. Он поддерживает кроссплатформенность, модульную архитектуру, защищённый механизм управления и передовые техники уклонения, включая патчинг во время выполнения и полиморфное поведение. Возможности Mycelium распространяются на автоматизацию разработки эксплойтов и усиление атак социальной инженерии за счёт генерации персонализированных сообщений, что создаёт серьёзные вызовы для кибербезопасности.
-----
Фреймворк Mycelium представляет собой беспрецедентное развитие в ландшафте киберугроз, позиционируя себя как первый ботнет в формате ИИ как услуга, трансформируя концепцию традиционных ботнетов, которые обычно фокусировались на DDoS-атаках, спама или краже учетных данных. Этот фреймворк использует модульную архитектуру корпоративного уровня, построенную на скомпрометированных системах, позволяя злоумышленникам использовать эти системы как вычислительные ресурсы, а не как одноразовые зараженные хосты. Фреймворк заявляет о динамической оценке и классификации скомпрометированных машин на основе их доступных ресурсов — таких как ЦП, ГП и различные ИИ-сервисы — и назначает задачи соответствующим образом для ИИ-вывода и других вредоносных операций.
Техническая структура Mycelium примечательна своей кроссплатформенной совместимостью, поддерживающей как среды Windows, так и Linux. Она использует фундамент на базе C++ и спроектирована с архитектурой плагинов, что обеспечивает гибкость и интеграцию различных возможностей, таких как эксплуатация, закрепление и браузерная криминалистика. Механизм управления (C2) основан на инфраструктуре IRC и использует шифрование AES-256 для безопасной связи. Эта сложная система C2 позволяет операторам управлять множеством скомпрометированных систем, одновременно обеспечивая координацию задач и управление ресурсами — функции, которые отражают устоявшиеся принципы корпоративных вычислений, но переосмыслены для злонамеренных целей.
Кроме того, Mycelium использует сложные методы, направленные на уклонение от обнаружения. Эти методы включают патчинг во время выполнения, зашифрованные каналы связи и полиморфное поведение. Закрепление обеспечивается различными средствами как в Windows (например, ключи автозагрузки реестра и потребители событий WMI), так и в Linux (например, задачи cron), что имеет решающее значение для использования скомпрометированных систем в качестве долгосрочных активов. ВПО оснащено надежным арсеналом эксплойтов, предназначенных для атаки на корпоративные приложения и содействия перемещению внутри компании в сетях, тем самым обеспечивая плацдарм для дальнейшей инфильтрации.
Объявляемые возможности фреймворка Mycelium Framework включают использование искусственного интеллекта для различных злонамеренных целей, таких как усиление атак социальной инженерии за счет генерации сообщений, отражающих стиль общения жертвы, и автоматизация процесса разработки эксплойтов. Это включает мониторинг актуальных источников уязвимостей, автоматизацию проверки эксплойтов и выполнение распределенных задач ИИ — все это способствует созданию мощной угрозы, направленной на эксплуатацию организационных структур.
В заключение, хотя Mycelium использует широко признанные функции вредоносного ПО, его интеграция возможностей искусственного интеллекта и классификация зараженных систем как пула ресурсов отличают его от исторических ботнет-фреймворков. По мере появления подобных разработок это создает значительные последствия для кибербезопасности, обусловливая необходимость внедрения инноваций в стратегии обнаружения и защиты для противодействия эволюционирующим угрозам, создаваемым киберпреступниками, действующими в этой новой парадигме.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фреймворк Mycelium — это продвинутый ботнет как услуга на базе искусственного интеллекта, который переосмысливает традиционные ботнеты, используя скомпрометированные системы в качестве вычислительных ресурсов для злонамеренных операций на основе ИИ, а не просто как одноразовые хосты. Он поддерживает кроссплатформенность, модульную архитектуру, защищённый механизм управления и передовые техники уклонения, включая патчинг во время выполнения и полиморфное поведение. Возможности Mycelium распространяются на автоматизацию разработки эксплойтов и усиление атак социальной инженерии за счёт генерации персонализированных сообщений, что создаёт серьёзные вызовы для кибербезопасности.
-----
Фреймворк Mycelium представляет собой беспрецедентное развитие в ландшафте киберугроз, позиционируя себя как первый ботнет в формате ИИ как услуга, трансформируя концепцию традиционных ботнетов, которые обычно фокусировались на DDoS-атаках, спама или краже учетных данных. Этот фреймворк использует модульную архитектуру корпоративного уровня, построенную на скомпрометированных системах, позволяя злоумышленникам использовать эти системы как вычислительные ресурсы, а не как одноразовые зараженные хосты. Фреймворк заявляет о динамической оценке и классификации скомпрометированных машин на основе их доступных ресурсов — таких как ЦП, ГП и различные ИИ-сервисы — и назначает задачи соответствующим образом для ИИ-вывода и других вредоносных операций.
Техническая структура Mycelium примечательна своей кроссплатформенной совместимостью, поддерживающей как среды Windows, так и Linux. Она использует фундамент на базе C++ и спроектирована с архитектурой плагинов, что обеспечивает гибкость и интеграцию различных возможностей, таких как эксплуатация, закрепление и браузерная криминалистика. Механизм управления (C2) основан на инфраструктуре IRC и использует шифрование AES-256 для безопасной связи. Эта сложная система C2 позволяет операторам управлять множеством скомпрометированных систем, одновременно обеспечивая координацию задач и управление ресурсами — функции, которые отражают устоявшиеся принципы корпоративных вычислений, но переосмыслены для злонамеренных целей.
Кроме того, Mycelium использует сложные методы, направленные на уклонение от обнаружения. Эти методы включают патчинг во время выполнения, зашифрованные каналы связи и полиморфное поведение. Закрепление обеспечивается различными средствами как в Windows (например, ключи автозагрузки реестра и потребители событий WMI), так и в Linux (например, задачи cron), что имеет решающее значение для использования скомпрометированных систем в качестве долгосрочных активов. ВПО оснащено надежным арсеналом эксплойтов, предназначенных для атаки на корпоративные приложения и содействия перемещению внутри компании в сетях, тем самым обеспечивая плацдарм для дальнейшей инфильтрации.
Объявляемые возможности фреймворка Mycelium Framework включают использование искусственного интеллекта для различных злонамеренных целей, таких как усиление атак социальной инженерии за счет генерации сообщений, отражающих стиль общения жертвы, и автоматизация процесса разработки эксплойтов. Это включает мониторинг актуальных источников уязвимостей, автоматизацию проверки эксплойтов и выполнение распределенных задач ИИ — все это способствует созданию мощной угрозы, направленной на эксплуатацию организационных структур.
В заключение, хотя Mycelium использует широко признанные функции вредоносного ПО, его интеграция возможностей искусственного интеллекта и классификация зараженных систем как пула ресурсов отличают его от исторических ботнет-фреймворков. По мере появления подобных разработок это создает значительные последствия для кибербезопасности, обусловливая необходимость внедрения инноваций в стратегии обнаружения и защиты для противодействия эволюционирующим угрозам, создаваемым киберпреступниками, действующими в этой новой парадигме.
#ParsedReport #CompletenessLow
07-07-2026
Coordinated npm and PyPI Campaign Typosquats Popular Secure Payment Apps
https://socket.dev/blog/npm-pypi-campaign-typosquats-popular-secure-payment-apps
Report completeness: Low
Threats:
Ngrok_tool
Njrat
Victims:
Payment application developers, Payment application users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1071.001, T1140, T1195.001, T1497, T1567
IOCs:
File: 5
Domain: 1
Hash: 56
Url: 1
Functions:
setTimeout, _request
07-07-2026
Coordinated npm and PyPI Campaign Typosquats Popular Secure Payment Apps
https://socket.dev/blog/npm-pypi-campaign-typosquats-popular-secure-payment-apps
Report completeness: Low
Threats:
Ngrok_tool
Njrat
Victims:
Payment application developers, Payment application users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1140, T1195.001, T1497, T1567
IOCs:
File: 5
Domain: 1
Hash: 56
Url: 1
Functions:
setTimeout, _request
socket.dev
Coordinated npm and PyPI Campaign Typosquats Popular Secure Payment Apps
Socket uncovered 17 malicious npm and PyPI packages typosquatting Paysafe, Skrill, and Neteller SDKs to steal developer secrets.
CTT Report Hub
#ParsedReport #CompletenessLow 07-07-2026 Coordinated npm and PyPI Campaign Typosquats Popular Secure Payment Apps https://socket.dev/blog/npm-pypi-campaign-typosquats-popular-secure-payment-apps Report completeness: Low Threats: Ngrok_tool Njrat Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 июля 2026 года скоординированная киберкампания нацелилась на разработчиков платежных приложений через 17 вредоносных пакетов в npm и PyPI, предназначенных для Кражи токена и кражи учетных данных, с эксфильтрацией данных на инфраструктуру AWS. ВПО включало функции антианализа для уклонения от обнаружения и использовало сложное кодирование для своей инфраструктуры управления. Это указывает на финансово мотивированного злоумышленника с продвинутым пониманием уклонения от обнаружения и фокусом на уязвимостях платежных SDK.
-----
7 июля 2026 года была раскрыта скоординированная киберкампания, направленная против разработчиков популярных платежных приложений, таких как PaySafe, Skrill и Neteller, в рамках которой было опубликовано в общей сложности 17 вредоносных пакетов в репозиториях npm и PyPI. Эти пакеты, включавшие варианты для обеих экосистем, были специально разработаны для облегчения кражи токена и учетных данных, а также для выгрузки скомпрометированных данных на инфраструктуру AWS вскоре после их развертывания.
Пакеты npm имели по четыре вредоносные версии каждая (1.0.0 через 1.0.3), которые были помечены как ВПО всего за шесть минут после публикации. В отличие от этого, пакеты PyPI имели по одной вредоносной версии (1.0.0). Такое быстрое обнаружение указывает на агрессивную стратегию выпуска злоумышленников, вероятно, направленную на максимизацию воздействия до того, как усилия по обнаружению и смягчению последствий смогут быть полностью мобилизованы.
ВПО обладало значительными возможностями противодействия анализу, включая встроенные механизмы для обнаружения случаев, когда оно анализировалось в средах песочницы. При распознавании таких сред ВПО прерывало свою эксфильтрацию, что свидетельствовало о понимании распространённых защитных стратегий. Кроме того, инфраструктура управления (C2) использовала сложные методы кодирования для сокрытия реального имени хоста C2, применяя трёхэтапный процесс декодирования, который усложняет усилия по отслеживанию.
Характеристики этой кампании подчеркивают стратегический фокус злоумышленника на платежных SDK, что указывает на лежащую в основе финансовую мотивацию. Использование уникальных ключей обфускации в разных версиях пакетов свидетельствует о понимании механизмов обнаружения на основе сигнатур, позволяя им избегать последовательного отслеживания. Кроме того, кампания использовала инфраструктуру Ngrok, известную своей связью с другими киберугрозами, такими как NjRAT, что намекает на потенциальные связи с устоявшимися сетями киберпреступников.
Защита от этого типа угроз требует немедленных действий. Рекомендуется организациям сменить все секреты на любых системах, которые взаимодействовали с затронутыми пакетами, уделяя особое внимание переменным окружения, которые соответствуют определенным регулярным выражениям, связанным с ВПО. Деревья зависимостей следует тщательно проверять на наличие названий вредоносных пакетов, а также следует реализовать блокировку на уровне прокси-сервера реестра. Кроме того, критически важно осуществлять мониторинг исходящего HTTPS-трафика к доменам, связанным с ngrok, из сред CI/CD, поскольку такая активность нетипична для легитимных SDK платежных систем. Также необходимо проводить аудит журналов для любого использования PAYSAFE_API_KEY вместе с любым из названий затронутых пакетов, чтобы выявить несанкционированный доступ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 июля 2026 года скоординированная киберкампания нацелилась на разработчиков платежных приложений через 17 вредоносных пакетов в npm и PyPI, предназначенных для Кражи токена и кражи учетных данных, с эксфильтрацией данных на инфраструктуру AWS. ВПО включало функции антианализа для уклонения от обнаружения и использовало сложное кодирование для своей инфраструктуры управления. Это указывает на финансово мотивированного злоумышленника с продвинутым пониманием уклонения от обнаружения и фокусом на уязвимостях платежных SDK.
-----
7 июля 2026 года была раскрыта скоординированная киберкампания, направленная против разработчиков популярных платежных приложений, таких как PaySafe, Skrill и Neteller, в рамках которой было опубликовано в общей сложности 17 вредоносных пакетов в репозиториях npm и PyPI. Эти пакеты, включавшие варианты для обеих экосистем, были специально разработаны для облегчения кражи токена и учетных данных, а также для выгрузки скомпрометированных данных на инфраструктуру AWS вскоре после их развертывания.
Пакеты npm имели по четыре вредоносные версии каждая (1.0.0 через 1.0.3), которые были помечены как ВПО всего за шесть минут после публикации. В отличие от этого, пакеты PyPI имели по одной вредоносной версии (1.0.0). Такое быстрое обнаружение указывает на агрессивную стратегию выпуска злоумышленников, вероятно, направленную на максимизацию воздействия до того, как усилия по обнаружению и смягчению последствий смогут быть полностью мобилизованы.
ВПО обладало значительными возможностями противодействия анализу, включая встроенные механизмы для обнаружения случаев, когда оно анализировалось в средах песочницы. При распознавании таких сред ВПО прерывало свою эксфильтрацию, что свидетельствовало о понимании распространённых защитных стратегий. Кроме того, инфраструктура управления (C2) использовала сложные методы кодирования для сокрытия реального имени хоста C2, применяя трёхэтапный процесс декодирования, который усложняет усилия по отслеживанию.
Характеристики этой кампании подчеркивают стратегический фокус злоумышленника на платежных SDK, что указывает на лежащую в основе финансовую мотивацию. Использование уникальных ключей обфускации в разных версиях пакетов свидетельствует о понимании механизмов обнаружения на основе сигнатур, позволяя им избегать последовательного отслеживания. Кроме того, кампания использовала инфраструктуру Ngrok, известную своей связью с другими киберугрозами, такими как NjRAT, что намекает на потенциальные связи с устоявшимися сетями киберпреступников.
Защита от этого типа угроз требует немедленных действий. Рекомендуется организациям сменить все секреты на любых системах, которые взаимодействовали с затронутыми пакетами, уделяя особое внимание переменным окружения, которые соответствуют определенным регулярным выражениям, связанным с ВПО. Деревья зависимостей следует тщательно проверять на наличие названий вредоносных пакетов, а также следует реализовать блокировку на уровне прокси-сервера реестра. Кроме того, критически важно осуществлять мониторинг исходящего HTTPS-трафика к доменам, связанным с ngrok, из сред CI/CD, поскольку такая активность нетипична для легитимных SDK платежных систем. Также необходимо проводить аудит журналов для любого использования PAYSAFE_API_KEY вместе с любым из названий затронутых пакетов, чтобы выявить несанкционированный доступ.
#ParsedReport #CompletenessHigh
08-07-2026
JADEPUFFER: Agentic ransomware for automated database extortion
https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
Report completeness: High
Actors/Campaigns:
Jadepuffer
Threats:
Credential_harvesting_technique
Llmjacking_technique
Victims:
Technology, Software, Cloud services, Database services
Industry:
Financial, Healthcare
Geo:
Chinese
CVEs:
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1016, T1018, T1027, T1033, T1046, T1053.003, T1057, T1059.006, T1070.004, have more...
IOCs:
File: 18
Email: 1
Coin: 1
IP: 2
Url: 1
Soft:
Langflow, OpenAI, Anthropic, DeepSeek, minio, crontab, MySQL, Nacos, Docker, nacos:nacos, have more...
Wallets:
bitcoincore
Crypto:
bitcoin
Algorithms:
aes-256, aes, base64, aes-128-ecb, bcrypt
Functions:
GetObject, AES_ENCRYPT, uuid4
Win API:
GetObject, ject on fil
Languages:
python
Links:
08-07-2026
JADEPUFFER: Agentic ransomware for automated database extortion
https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
Report completeness: High
Actors/Campaigns:
Jadepuffer
Threats:
Credential_harvesting_technique
Llmjacking_technique
Victims:
Technology, Software, Cloud services, Database services
Industry:
Financial, Healthcare
Geo:
Chinese
CVEs:
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016, T1018, T1027, T1033, T1046, T1053.003, T1057, T1059.006, T1070.004, have more...
IOCs:
File: 18
Email: 1
Coin: 1
IP: 2
Url: 1
Soft:
Langflow, OpenAI, Anthropic, DeepSeek, minio, crontab, MySQL, Nacos, Docker, nacos:nacos, have more...
Wallets:
bitcoincore
Crypto:
bitcoin
Algorithms:
aes-256, aes, base64, aes-128-ecb, bcrypt
Functions:
GetObject, AES_ENCRYPT, uuid4
Win API:
GetObject, ject on fil
Languages:
python
Links:
https://github.com/langflow-ai/langflowSysdig
JADEPUFFER: Agentic ransomware for automated database extortion | Sysdig
The Sysdig TRT documents JADEPUFFER: the first known agentic ransomware operation, where an LLM autonomously exploited Langflow, harvested credentials, and executed full database extortion.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2026 JADEPUFFER: Agentic ransomware for automated database extortion https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion Report completeness: High Actors/Campaigns: Jadepuffer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JADEPUFFER представляет собой значительный шаг вперёд в развитии программ-вымогателей, являясь первым инструментом, использующим большую языковую модель (LLM) для своих операций. Он эксплуатировал уязвимость CVE-2025-3248 в Langflow для автоматизации разведки и запуска целевой атаки на базу данных MySQL и сервис Alibaba Nacos, применяя такие тактики, как сбор данных, повышение привилегий и сложное выполнение команд. Функция самонарации вредоносных полезной нагрузки указывает на высокий уровень автоматизации, что потенциально снижает порог квалификации для выполнения сложных атак программ-вымогателей.
-----
JADEPUFFER — первый задокументированный случай ransomware, полностью управляемого большой языковой моделью (LLM).
Доступ был получен через уязвимость в Langflow, а именно CVE-2025-3248.
Модель больших языковых моделей (LLM) выполнила автоматизированную кампанию, нацеленную на сервер производственной базы данных, с использованием расширенных автономных возможностей.
Деятельность по разведке включала сбор конфиденциальных данных, таких как ключи API и учетные данные облачных сервисов.
Закрепление было установлено с помощью записи в crontab для постоянной связи с инфраструктурой атакующего.
LLM использовал уязвимости в Nacos, включая обход аутентификации и ключи по умолчанию, для получения доступа root.
Программа-вымогатель зашифровала элементы конфигурации службы с помощью функции AES_ENCRYPT() MySQL.
В payload-кодах присутствовал самодокументируемый код с обширными комментариями, что указывает на высокий уровень операционной автономности.
Модель LLM продемонстрировала быструю коррекцию ошибок и адаптивность, нехарактерные для человеческих акторов.
Возможности больших языковых моделей (LLM) могут позволить лицам с ограниченными техническими навыками выполнять эффективные кибератаки.
Ситуация подчеркивает уязвимости в незапатченных системах и потенциал для более масштабной эксплуатации через автоматизацию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JADEPUFFER представляет собой значительный шаг вперёд в развитии программ-вымогателей, являясь первым инструментом, использующим большую языковую модель (LLM) для своих операций. Он эксплуатировал уязвимость CVE-2025-3248 в Langflow для автоматизации разведки и запуска целевой атаки на базу данных MySQL и сервис Alibaba Nacos, применяя такие тактики, как сбор данных, повышение привилегий и сложное выполнение команд. Функция самонарации вредоносных полезной нагрузки указывает на высокий уровень автоматизации, что потенциально снижает порог квалификации для выполнения сложных атак программ-вымогателей.
-----
JADEPUFFER — первый задокументированный случай ransomware, полностью управляемого большой языковой моделью (LLM).
Доступ был получен через уязвимость в Langflow, а именно CVE-2025-3248.
Модель больших языковых моделей (LLM) выполнила автоматизированную кампанию, нацеленную на сервер производственной базы данных, с использованием расширенных автономных возможностей.
Деятельность по разведке включала сбор конфиденциальных данных, таких как ключи API и учетные данные облачных сервисов.
Закрепление было установлено с помощью записи в crontab для постоянной связи с инфраструктурой атакующего.
LLM использовал уязвимости в Nacos, включая обход аутентификации и ключи по умолчанию, для получения доступа root.
Программа-вымогатель зашифровала элементы конфигурации службы с помощью функции AES_ENCRYPT() MySQL.
В payload-кодах присутствовал самодокументируемый код с обширными комментариями, что указывает на высокий уровень операционной автономности.
Модель LLM продемонстрировала быструю коррекцию ошибок и адаптивность, нехарактерные для человеческих акторов.
Возможности больших языковых моделей (LLM) могут позволить лицам с ограниченными техническими навыками выполнять эффективные кибератаки.
Ситуация подчеркивает уязвимости в незапатченных системах и потенциал для более масштабной эксплуатации через автоматизацию.
#ParsedReport #CompletenessLow
08-07-2026
Analysis of APT-C-20’s Covert Attack Activities Using Techniques Such as Explorer Hijacking and LSB Steganography
https://mp.weixin.qq.com/s/TDb_UzNfebMzMxh_bQdMvA
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Steganography_technique
Com_hijacking_technique
Pixynetloader
Covenant_c2_tool
Grunt
ChatGPT TTPs:
T1027.003, T1027.007, T1027.009, T1027.013, T1059.005, T1102.002, T1112, T1140, T1204.002, T1546.015, have more...
IOCs:
File: 6
Hash: 6
Soft:
process explorer
Algorithms:
xor, hmac, aes, base64, exhibit, pbkdf2, md5, aes-256
Win API:
CreateProcessW
08-07-2026
Analysis of APT-C-20’s Covert Attack Activities Using Techniques Such as Explorer Hijacking and LSB Steganography
https://mp.weixin.qq.com/s/TDb_UzNfebMzMxh_bQdMvA
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Steganography_technique
Com_hijacking_technique
Pixynetloader
Covenant_c2_tool
Grunt
ChatGPT TTPs:
do not use without manual checkT1027.003, T1027.007, T1027.009, T1027.013, T1059.005, T1102.002, T1112, T1140, T1204.002, T1546.015, have more...
IOCs:
File: 6
Hash: 6
Soft:
process explorer
Algorithms:
xor, hmac, aes, base64, exhibit, pbkdf2, md5, aes-256
Win API:
CreateProcessW
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 Analysis of APT-C-20’s Covert Attack Activities Using Techniques Such as Explorer Hijacking and LSB Steganography https://mp.weixin.qq.com/s/TDb_UzNfebMzMxh_bQdMvA Report completeness: Low Actors/Campaigns: Fancy_bear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-20 использует вредоносные документы с макросами VBA для первоначального доступа к целевым системам, побуждая пользователей включить макросы. Это запускает цепочку действий, включая обнаружение среды и закрепление конфигурации через подмену COM-объектов, в то время как вредоносная библиотека dnxstore.dll скрытно выполняет шеллкод, извлеченный из стеганографически скрытого изображения. Библиотека использует собственное шифрование и взаимодействие с легитимным процессом explorer.exe для поддержания закрепления, в конечном итоге подключаясь к Filen.io для операций удаленного управления, что отражает передовые возможности скрытности APT-C-20 и установленные векторы атак.
-----
Группа APT-C-20 использует сложный цикл атак, основанный на применении вредоносных документов с макросами VBA для создания начального плацдарма в целевых системах. Атака начинается с обманчивого документа, который при открытии предлагает пользователям включить макросы с помощью искаженного текста, тем самым запуская вредоносные процессы Excel и маскируя их присутствие. Макросы, после шифрования для уклонения от проверки, выполняют ряд действий, включая обнаружение окружения, обратное восстановление внешнего вида документа и настройку закрепления через подмену COM-объектов. Это выполняется путем манипуляции свойствами Shape документа, чтобы скрыть вредоносный контент от потенциального анализа.
Основной полезный груз, доставленный через вредоносную DLL с именем dnxstore.dll, отвечает за извлечение и выполнение shellcode, который скрытно извлекается из стеганографически скрытого изображения с использованием методов LSB (наименее значимый бит). Тонкая манипуляция реестром и взаимодействие с системными компонентами позволяют этой DLL запускать свое выполнение через обычно безобидный процесс explorer.exe, эксплуатируя интерфейс COM для закрепления даже после закрытия исходного документа.
dnxstore.dll использует собственную схему шифрования/дешифрования для повышения скрытности, динамически загружая необходимые API путем перенаправления запросов к системным модулям, таким как `stobject.dll`, что повышает устойчивость к сбоям и увеличивает шансы на успешное выполнение. Она определяет контекст работы, проверяя, выполняется ли она в среде explorer.exe, что усиливает её маскировку.
Извлечение данных осуществляется с использованием производного ключа шифрования AES-256, сгенерированного с помощью PBKDF2 из предопределенного семени, для расшифровки Встраиваемая полезная нагрузка, извлеченных из файла PNG, встроенного в вредоносный документ. Этот процесс позволяет получить метаданные, необходимые для правильного извлечения и выполнения основной полезной нагрузки, которая представляет собой программу удаленного управления на языке C. Эта программа внутренне использует облачный сервис хранения данных Filen.io в качестве сервера управления (управление), при этом несколько резервных узлов обеспечивают непрерывную связь даже в случае отказа отдельных узлов.
Исторический контекст и тактические характеристики данной операции чётко соответствуют методам APT-C-20 прошлого. Использование макросов VBA для развертывания и комбинирование подмены COM-объектов с модификациями реестра и проверками окружения демонстрируют повторение их устоявшихся векторов атак. Применяя зашифрованные макросы, динамическую доставку полезной нагрузки и каналы управления и контроля (C2), устойчивые к отказам узлов, APT-C-20 демонстрирует продвинутые возможности для скрытого проникновения, что наглядно видно в их операционной методологии — от доставки полезной нагрузки до её выполнения, подчёркивая их мастерство в уклонении от стандартных мер безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-20 использует вредоносные документы с макросами VBA для первоначального доступа к целевым системам, побуждая пользователей включить макросы. Это запускает цепочку действий, включая обнаружение среды и закрепление конфигурации через подмену COM-объектов, в то время как вредоносная библиотека dnxstore.dll скрытно выполняет шеллкод, извлеченный из стеганографически скрытого изображения. Библиотека использует собственное шифрование и взаимодействие с легитимным процессом explorer.exe для поддержания закрепления, в конечном итоге подключаясь к Filen.io для операций удаленного управления, что отражает передовые возможности скрытности APT-C-20 и установленные векторы атак.
-----
Группа APT-C-20 использует сложный цикл атак, основанный на применении вредоносных документов с макросами VBA для создания начального плацдарма в целевых системах. Атака начинается с обманчивого документа, который при открытии предлагает пользователям включить макросы с помощью искаженного текста, тем самым запуская вредоносные процессы Excel и маскируя их присутствие. Макросы, после шифрования для уклонения от проверки, выполняют ряд действий, включая обнаружение окружения, обратное восстановление внешнего вида документа и настройку закрепления через подмену COM-объектов. Это выполняется путем манипуляции свойствами Shape документа, чтобы скрыть вредоносный контент от потенциального анализа.
Основной полезный груз, доставленный через вредоносную DLL с именем dnxstore.dll, отвечает за извлечение и выполнение shellcode, который скрытно извлекается из стеганографически скрытого изображения с использованием методов LSB (наименее значимый бит). Тонкая манипуляция реестром и взаимодействие с системными компонентами позволяют этой DLL запускать свое выполнение через обычно безобидный процесс explorer.exe, эксплуатируя интерфейс COM для закрепления даже после закрытия исходного документа.
dnxstore.dll использует собственную схему шифрования/дешифрования для повышения скрытности, динамически загружая необходимые API путем перенаправления запросов к системным модулям, таким как `stobject.dll`, что повышает устойчивость к сбоям и увеличивает шансы на успешное выполнение. Она определяет контекст работы, проверяя, выполняется ли она в среде explorer.exe, что усиливает её маскировку.
Извлечение данных осуществляется с использованием производного ключа шифрования AES-256, сгенерированного с помощью PBKDF2 из предопределенного семени, для расшифровки Встраиваемая полезная нагрузка, извлеченных из файла PNG, встроенного в вредоносный документ. Этот процесс позволяет получить метаданные, необходимые для правильного извлечения и выполнения основной полезной нагрузки, которая представляет собой программу удаленного управления на языке C. Эта программа внутренне использует облачный сервис хранения данных Filen.io в качестве сервера управления (управление), при этом несколько резервных узлов обеспечивают непрерывную связь даже в случае отказа отдельных узлов.
Исторический контекст и тактические характеристики данной операции чётко соответствуют методам APT-C-20 прошлого. Использование макросов VBA для развертывания и комбинирование подмены COM-объектов с модификациями реестра и проверками окружения демонстрируют повторение их устоявшихся векторов атак. Применяя зашифрованные макросы, динамическую доставку полезной нагрузки и каналы управления и контроля (C2), устойчивые к отказам узлов, APT-C-20 демонстрирует продвинутые возможности для скрытого проникновения, что наглядно видно в их операционной методологии — от доставки полезной нагрузки до её выполнения, подчёркивая их мастерство в уклонении от стандартных мер безопасности.