CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2026 JADEPUFFER: Agentic ransomware for automated database extortion https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion Report completeness: High Actors/Campaigns: Jadepuffer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JADEPUFFER представляет собой значительный шаг вперёд в развитии программ-вымогателей, являясь первым инструментом, использующим большую языковую модель (LLM) для своих операций. Он эксплуатировал уязвимость CVE-2025-3248 в Langflow для автоматизации разведки и запуска целевой атаки на базу данных MySQL и сервис Alibaba Nacos, применяя такие тактики, как сбор данных, повышение привилегий и сложное выполнение команд. Функция самонарации вредоносных полезной нагрузки указывает на высокий уровень автоматизации, что потенциально снижает порог квалификации для выполнения сложных атак программ-вымогателей.
-----
JADEPUFFER — первый задокументированный случай ransomware, полностью управляемого большой языковой моделью (LLM).
Доступ был получен через уязвимость в Langflow, а именно CVE-2025-3248.
Модель больших языковых моделей (LLM) выполнила автоматизированную кампанию, нацеленную на сервер производственной базы данных, с использованием расширенных автономных возможностей.
Деятельность по разведке включала сбор конфиденциальных данных, таких как ключи API и учетные данные облачных сервисов.
Закрепление было установлено с помощью записи в crontab для постоянной связи с инфраструктурой атакующего.
LLM использовал уязвимости в Nacos, включая обход аутентификации и ключи по умолчанию, для получения доступа root.
Программа-вымогатель зашифровала элементы конфигурации службы с помощью функции AES_ENCRYPT() MySQL.
В payload-кодах присутствовал самодокументируемый код с обширными комментариями, что указывает на высокий уровень операционной автономности.
Модель LLM продемонстрировала быструю коррекцию ошибок и адаптивность, нехарактерные для человеческих акторов.
Возможности больших языковых моделей (LLM) могут позволить лицам с ограниченными техническими навыками выполнять эффективные кибератаки.
Ситуация подчеркивает уязвимости в незапатченных системах и потенциал для более масштабной эксплуатации через автоматизацию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JADEPUFFER представляет собой значительный шаг вперёд в развитии программ-вымогателей, являясь первым инструментом, использующим большую языковую модель (LLM) для своих операций. Он эксплуатировал уязвимость CVE-2025-3248 в Langflow для автоматизации разведки и запуска целевой атаки на базу данных MySQL и сервис Alibaba Nacos, применяя такие тактики, как сбор данных, повышение привилегий и сложное выполнение команд. Функция самонарации вредоносных полезной нагрузки указывает на высокий уровень автоматизации, что потенциально снижает порог квалификации для выполнения сложных атак программ-вымогателей.
-----
JADEPUFFER — первый задокументированный случай ransomware, полностью управляемого большой языковой моделью (LLM).
Доступ был получен через уязвимость в Langflow, а именно CVE-2025-3248.
Модель больших языковых моделей (LLM) выполнила автоматизированную кампанию, нацеленную на сервер производственной базы данных, с использованием расширенных автономных возможностей.
Деятельность по разведке включала сбор конфиденциальных данных, таких как ключи API и учетные данные облачных сервисов.
Закрепление было установлено с помощью записи в crontab для постоянной связи с инфраструктурой атакующего.
LLM использовал уязвимости в Nacos, включая обход аутентификации и ключи по умолчанию, для получения доступа root.
Программа-вымогатель зашифровала элементы конфигурации службы с помощью функции AES_ENCRYPT() MySQL.
В payload-кодах присутствовал самодокументируемый код с обширными комментариями, что указывает на высокий уровень операционной автономности.
Модель LLM продемонстрировала быструю коррекцию ошибок и адаптивность, нехарактерные для человеческих акторов.
Возможности больших языковых моделей (LLM) могут позволить лицам с ограниченными техническими навыками выполнять эффективные кибератаки.
Ситуация подчеркивает уязвимости в незапатченных системах и потенциал для более масштабной эксплуатации через автоматизацию.
#ParsedReport #CompletenessLow
08-07-2026
Analysis of APT-C-20’s Covert Attack Activities Using Techniques Such as Explorer Hijacking and LSB Steganography
https://mp.weixin.qq.com/s/TDb_UzNfebMzMxh_bQdMvA
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Steganography_technique
Com_hijacking_technique
Pixynetloader
Covenant_c2_tool
Grunt
ChatGPT TTPs:
T1027.003, T1027.007, T1027.009, T1027.013, T1059.005, T1102.002, T1112, T1140, T1204.002, T1546.015, have more...
IOCs:
File: 6
Hash: 6
Soft:
process explorer
Algorithms:
xor, hmac, aes, base64, exhibit, pbkdf2, md5, aes-256
Win API:
CreateProcessW
08-07-2026
Analysis of APT-C-20’s Covert Attack Activities Using Techniques Such as Explorer Hijacking and LSB Steganography
https://mp.weixin.qq.com/s/TDb_UzNfebMzMxh_bQdMvA
Report completeness: Low
Actors/Campaigns:
Fancy_bear
Threats:
Steganography_technique
Com_hijacking_technique
Pixynetloader
Covenant_c2_tool
Grunt
ChatGPT TTPs:
do not use without manual checkT1027.003, T1027.007, T1027.009, T1027.013, T1059.005, T1102.002, T1112, T1140, T1204.002, T1546.015, have more...
IOCs:
File: 6
Hash: 6
Soft:
process explorer
Algorithms:
xor, hmac, aes, base64, exhibit, pbkdf2, md5, aes-256
Win API:
CreateProcessW
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 Analysis of APT-C-20’s Covert Attack Activities Using Techniques Such as Explorer Hijacking and LSB Steganography https://mp.weixin.qq.com/s/TDb_UzNfebMzMxh_bQdMvA Report completeness: Low Actors/Campaigns: Fancy_bear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-20 использует вредоносные документы с макросами VBA для первоначального доступа к целевым системам, побуждая пользователей включить макросы. Это запускает цепочку действий, включая обнаружение среды и закрепление конфигурации через подмену COM-объектов, в то время как вредоносная библиотека dnxstore.dll скрытно выполняет шеллкод, извлеченный из стеганографически скрытого изображения. Библиотека использует собственное шифрование и взаимодействие с легитимным процессом explorer.exe для поддержания закрепления, в конечном итоге подключаясь к Filen.io для операций удаленного управления, что отражает передовые возможности скрытности APT-C-20 и установленные векторы атак.
-----
Группа APT-C-20 использует сложный цикл атак, основанный на применении вредоносных документов с макросами VBA для создания начального плацдарма в целевых системах. Атака начинается с обманчивого документа, который при открытии предлагает пользователям включить макросы с помощью искаженного текста, тем самым запуская вредоносные процессы Excel и маскируя их присутствие. Макросы, после шифрования для уклонения от проверки, выполняют ряд действий, включая обнаружение окружения, обратное восстановление внешнего вида документа и настройку закрепления через подмену COM-объектов. Это выполняется путем манипуляции свойствами Shape документа, чтобы скрыть вредоносный контент от потенциального анализа.
Основной полезный груз, доставленный через вредоносную DLL с именем dnxstore.dll, отвечает за извлечение и выполнение shellcode, который скрытно извлекается из стеганографически скрытого изображения с использованием методов LSB (наименее значимый бит). Тонкая манипуляция реестром и взаимодействие с системными компонентами позволяют этой DLL запускать свое выполнение через обычно безобидный процесс explorer.exe, эксплуатируя интерфейс COM для закрепления даже после закрытия исходного документа.
dnxstore.dll использует собственную схему шифрования/дешифрования для повышения скрытности, динамически загружая необходимые API путем перенаправления запросов к системным модулям, таким как `stobject.dll`, что повышает устойчивость к сбоям и увеличивает шансы на успешное выполнение. Она определяет контекст работы, проверяя, выполняется ли она в среде explorer.exe, что усиливает её маскировку.
Извлечение данных осуществляется с использованием производного ключа шифрования AES-256, сгенерированного с помощью PBKDF2 из предопределенного семени, для расшифровки Встраиваемая полезная нагрузка, извлеченных из файла PNG, встроенного в вредоносный документ. Этот процесс позволяет получить метаданные, необходимые для правильного извлечения и выполнения основной полезной нагрузки, которая представляет собой программу удаленного управления на языке C. Эта программа внутренне использует облачный сервис хранения данных Filen.io в качестве сервера управления (управление), при этом несколько резервных узлов обеспечивают непрерывную связь даже в случае отказа отдельных узлов.
Исторический контекст и тактические характеристики данной операции чётко соответствуют методам APT-C-20 прошлого. Использование макросов VBA для развертывания и комбинирование подмены COM-объектов с модификациями реестра и проверками окружения демонстрируют повторение их устоявшихся векторов атак. Применяя зашифрованные макросы, динамическую доставку полезной нагрузки и каналы управления и контроля (C2), устойчивые к отказам узлов, APT-C-20 демонстрирует продвинутые возможности для скрытого проникновения, что наглядно видно в их операционной методологии — от доставки полезной нагрузки до её выполнения, подчёркивая их мастерство в уклонении от стандартных мер безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-20 использует вредоносные документы с макросами VBA для первоначального доступа к целевым системам, побуждая пользователей включить макросы. Это запускает цепочку действий, включая обнаружение среды и закрепление конфигурации через подмену COM-объектов, в то время как вредоносная библиотека dnxstore.dll скрытно выполняет шеллкод, извлеченный из стеганографически скрытого изображения. Библиотека использует собственное шифрование и взаимодействие с легитимным процессом explorer.exe для поддержания закрепления, в конечном итоге подключаясь к Filen.io для операций удаленного управления, что отражает передовые возможности скрытности APT-C-20 и установленные векторы атак.
-----
Группа APT-C-20 использует сложный цикл атак, основанный на применении вредоносных документов с макросами VBA для создания начального плацдарма в целевых системах. Атака начинается с обманчивого документа, который при открытии предлагает пользователям включить макросы с помощью искаженного текста, тем самым запуская вредоносные процессы Excel и маскируя их присутствие. Макросы, после шифрования для уклонения от проверки, выполняют ряд действий, включая обнаружение окружения, обратное восстановление внешнего вида документа и настройку закрепления через подмену COM-объектов. Это выполняется путем манипуляции свойствами Shape документа, чтобы скрыть вредоносный контент от потенциального анализа.
Основной полезный груз, доставленный через вредоносную DLL с именем dnxstore.dll, отвечает за извлечение и выполнение shellcode, который скрытно извлекается из стеганографически скрытого изображения с использованием методов LSB (наименее значимый бит). Тонкая манипуляция реестром и взаимодействие с системными компонентами позволяют этой DLL запускать свое выполнение через обычно безобидный процесс explorer.exe, эксплуатируя интерфейс COM для закрепления даже после закрытия исходного документа.
dnxstore.dll использует собственную схему шифрования/дешифрования для повышения скрытности, динамически загружая необходимые API путем перенаправления запросов к системным модулям, таким как `stobject.dll`, что повышает устойчивость к сбоям и увеличивает шансы на успешное выполнение. Она определяет контекст работы, проверяя, выполняется ли она в среде explorer.exe, что усиливает её маскировку.
Извлечение данных осуществляется с использованием производного ключа шифрования AES-256, сгенерированного с помощью PBKDF2 из предопределенного семени, для расшифровки Встраиваемая полезная нагрузка, извлеченных из файла PNG, встроенного в вредоносный документ. Этот процесс позволяет получить метаданные, необходимые для правильного извлечения и выполнения основной полезной нагрузки, которая представляет собой программу удаленного управления на языке C. Эта программа внутренне использует облачный сервис хранения данных Filen.io в качестве сервера управления (управление), при этом несколько резервных узлов обеспечивают непрерывную связь даже в случае отказа отдельных узлов.
Исторический контекст и тактические характеристики данной операции чётко соответствуют методам APT-C-20 прошлого. Использование макросов VBA для развертывания и комбинирование подмены COM-объектов с модификациями реестра и проверками окружения демонстрируют повторение их устоявшихся векторов атак. Применяя зашифрованные макросы, динамическую доставку полезной нагрузки и каналы управления и контроля (C2), устойчивые к отказам узлов, APT-C-20 демонстрирует продвинутые возможности для скрытого проникновения, что наглядно видно в их операционной методологии — от доставки полезной нагрузки до её выполнения, подчёркивая их мастерство в уклонении от стандартных мер безопасности.
#ParsedReport #CompletenessMedium
08-07-2026
RedWing: A Mobile Malware-as-a-Service Operation
https://zimperium.com/blog/redwing-a-mobile-malware-as-a-service-operation
Report completeness: Medium
Threats:
Redwing
Oblivion_rat
Credential_harvesting_technique
Httpflood_technique
Victims:
Financial institutions, Cryptocurrency services, Mobile banking users
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 9
Technics: 21
Soft:
Android, Telegram, Google Play, RuStore
Algorithms:
exhibit, base64
Languages:
javascript
Links:
08-07-2026
RedWing: A Mobile Malware-as-a-Service Operation
https://zimperium.com/blog/redwing-a-mobile-malware-as-a-service-operation
Report completeness: Medium
Threats:
Redwing
Oblivion_rat
Credential_harvesting_technique
Httpflood_technique
Victims:
Financial institutions, Cryptocurrency services, Mobile banking users
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 9
Technics: 21
Soft:
Android, Telegram, Google Play, RuStore
Algorithms:
exhibit, base64
Languages:
javascript
Links:
https://github.com/Zimperium/IOC/tree/master/2026-07-RedWingZimperium
RedWing: A Mobile Malware-as-a-Service Operation
true
CTT Report Hub
#ParsedReport #CompletenessMedium 08-07-2026 RedWing: A Mobile Malware-as-a-Service Operation https://zimperium.com/blog/redwing-a-mobile-malware-as-a-service-operation Report completeness: Medium Threats: Redwing Oblivion_rat Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing — это сложное ВПО для Android, распространяемое через фишинговые сайты российскими злоумышленниками, отличающееся продвинутыми техниками уклонения от обнаружения. Оно обеспечивает масштабную эксфильтрацию данных, удаленное управление зараженными устройствами и сбор учетных записей с помощью обманных оверлеев. Кроме того, RedWing способен выполнять DDoS-атаки, перехватывать коммуникации для подрыва 2FA, а также осуществлять слежку через запись экрана и сбор аудио, представляя значительные риски для пользователей, занимающихся мобильным банкингом и чувствительными транзакциями.
-----
RedWing представляет собой сложную мобильную операцию Malware-as-a-Service (MaaS), нацеленную на устройства Android, обнаруженную командой zLabs. Это ВПО в основном распространяется через фишинговые сайты и имеет известные связи с российскими злоумышленниками. Оно демонстрирует множество техник уклонения, что делает его крайне сложным для обнаружения традиционными средствами защиты. RedWing имеет сходство с вредоносным ПО oblivion, особенно в своих функциях загрузчика и наложения.
ВПО предназначено для масштабной эксфильтрации данных и удаленного управления зараженными устройствами, обеспечивая несанкционированный доступ к SMS, контактам, журналам вызовов и файлам. Оно использует потоковую передачу экрана в реальном времени и может блокировать экран устройства для поддержания контроля. Кроме того, оно применяет тактики сбора учетных записей через обманные оверлеи, направленные на получение информации для входа в банковские и криптовалютные сервисы. Примечательно, что оно может инициировать атаки Distributed Denial-of-Service (DDoS), используя ресурсы скомпрометированных устройств.
RedWing функционирует по структурированной модели MaaS (Malware-as-a-Service), доступной через канал в Телеграм, который предлагает широкий спектр функций, включая настройку APK и бизнес-модель на основе подписки для пользователей. Эта инфраструктура снижает порог входа, позволяя как новичкам, так и опытным злоумышленникам использовать ее возможности в различных злонамеренных целях.
В основе возможностей RedWing лежат функции его загрузчика. Злоумышленники могут создавать убедительные макеты фишинга, которые точно имитируют легитимные приложения, используя процесс онбординга, который обманывает пользователей, заставляя их предоставить критические разрешения, такие как возможность отключать оптимизацию батареи и управлять SMS-коммуникациями. ВПО активно отслеживает конфиденциальные данные и может изменять настройки устройства для обеспечения непрерывного наблюдения.
Более того, RedWing демонстрирует высокий уровень операционной сложности с командами, позволяющими выполнять запись экрана и сбор окружающего звука, что эффективно позволяет злоумышленнику проводить слежку. Он также может управлять установкой и выполнением приложений, предоставляя ему обширный контроль над устройством пользователя.
Помимо прямой эксфильтрации данных, вредоносное ПО способно перехватывать коммуникации, такие как SMS и звонки, что может эффективно подрывать механизмы двухфакторной аутентификации (2FA). В суровых сценариях оно пересылает входящие звонки на номера, контролируемые злоумышленниками, для захвата конфиденциальной информации у жертв.
В целом, RedWing является заметной и многогранной угрозой в ландшафте угроз мобильной информационной безопасности, не только благодаря своим возможностям, но и благодаря своей структурированной операционной модели, которая приносит пользу киберпреступникам. Это мобильное шпионское ВПО представляет повышенный риск для пользователей, особенно в контекстах, где задействованы мобильный банкинг и конфиденциальные финансовые транзакции. Использование ВПО современных методов шифрования и социальной инженерии подчеркивает важность надежных мер мобильной безопасности для противодействия таким угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing — это сложное ВПО для Android, распространяемое через фишинговые сайты российскими злоумышленниками, отличающееся продвинутыми техниками уклонения от обнаружения. Оно обеспечивает масштабную эксфильтрацию данных, удаленное управление зараженными устройствами и сбор учетных записей с помощью обманных оверлеев. Кроме того, RedWing способен выполнять DDoS-атаки, перехватывать коммуникации для подрыва 2FA, а также осуществлять слежку через запись экрана и сбор аудио, представляя значительные риски для пользователей, занимающихся мобильным банкингом и чувствительными транзакциями.
-----
RedWing представляет собой сложную мобильную операцию Malware-as-a-Service (MaaS), нацеленную на устройства Android, обнаруженную командой zLabs. Это ВПО в основном распространяется через фишинговые сайты и имеет известные связи с российскими злоумышленниками. Оно демонстрирует множество техник уклонения, что делает его крайне сложным для обнаружения традиционными средствами защиты. RedWing имеет сходство с вредоносным ПО oblivion, особенно в своих функциях загрузчика и наложения.
ВПО предназначено для масштабной эксфильтрации данных и удаленного управления зараженными устройствами, обеспечивая несанкционированный доступ к SMS, контактам, журналам вызовов и файлам. Оно использует потоковую передачу экрана в реальном времени и может блокировать экран устройства для поддержания контроля. Кроме того, оно применяет тактики сбора учетных записей через обманные оверлеи, направленные на получение информации для входа в банковские и криптовалютные сервисы. Примечательно, что оно может инициировать атаки Distributed Denial-of-Service (DDoS), используя ресурсы скомпрометированных устройств.
RedWing функционирует по структурированной модели MaaS (Malware-as-a-Service), доступной через канал в Телеграм, который предлагает широкий спектр функций, включая настройку APK и бизнес-модель на основе подписки для пользователей. Эта инфраструктура снижает порог входа, позволяя как новичкам, так и опытным злоумышленникам использовать ее возможности в различных злонамеренных целях.
В основе возможностей RedWing лежат функции его загрузчика. Злоумышленники могут создавать убедительные макеты фишинга, которые точно имитируют легитимные приложения, используя процесс онбординга, который обманывает пользователей, заставляя их предоставить критические разрешения, такие как возможность отключать оптимизацию батареи и управлять SMS-коммуникациями. ВПО активно отслеживает конфиденциальные данные и может изменять настройки устройства для обеспечения непрерывного наблюдения.
Более того, RedWing демонстрирует высокий уровень операционной сложности с командами, позволяющими выполнять запись экрана и сбор окружающего звука, что эффективно позволяет злоумышленнику проводить слежку. Он также может управлять установкой и выполнением приложений, предоставляя ему обширный контроль над устройством пользователя.
Помимо прямой эксфильтрации данных, вредоносное ПО способно перехватывать коммуникации, такие как SMS и звонки, что может эффективно подрывать механизмы двухфакторной аутентификации (2FA). В суровых сценариях оно пересылает входящие звонки на номера, контролируемые злоумышленниками, для захвата конфиденциальной информации у жертв.
В целом, RedWing является заметной и многогранной угрозой в ландшафте угроз мобильной информационной безопасности, не только благодаря своим возможностям, но и благодаря своей структурированной операционной модели, которая приносит пользу киберпреступникам. Это мобильное шпионское ВПО представляет повышенный риск для пользователей, особенно в контекстах, где задействованы мобильный банкинг и конфиденциальные финансовые транзакции. Использование ВПО современных методов шифрования и социальной инженерии подчеркивает важность надежных мер мобильной безопасности для противодействия таким угрозам.
#ParsedReport #CompletenessLow
09-07-2026
The target is developers. A new Trojan attacks supply chains and inflicts combined damage on infected PCs An update to the Dr.Web vxCube sandbox is coming
https://news.drweb.ru/show/?i=15276&lng=ru&c=5
Report completeness: Low
Threats:
Supply_chain_technique
Downloader49
Siggen
Uac_bypass_technique
Btcmine
Xmrig_miner
T-rex
Teamredminer
Victims:
Developers, Software supply chains, Users, Infected pcs
Industry:
Entertainment, Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1027, T1027.007, T1055, T1059.001, T1059.003, T1059.005, T1059.007, T1083, have more...
IOCs:
File: 13
Url: 4
Registry: 4
Path: 3
Command: 3
Soft:
Steam, Discord, Microsoft Edge, WinRar, Chrome, Opera, Telegram, curl, Microsoft Visual Studio, Visual Studio, have more...
Wallets:
exodus_wallet
Algorithms:
base64, xor
Functions:
unlock
Win API:
ZwFlushKey
Languages:
powershell, javascript, python
Links:
have more...
09-07-2026
The target is developers. A new Trojan attacks supply chains and inflicts combined damage on infected PCs An update to the Dr.Web vxCube sandbox is coming
https://news.drweb.ru/show/?i=15276&lng=ru&c=5
Report completeness: Low
Threats:
Supply_chain_technique
Downloader49
Siggen
Uac_bypass_technique
Btcmine
Xmrig_miner
T-rex
Teamredminer
Victims:
Developers, Software supply chains, Users, Infected pcs
Industry:
Entertainment, Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1027, T1027.007, T1055, T1059.001, T1059.003, T1059.005, T1059.007, T1083, have more...
IOCs:
File: 13
Url: 4
Registry: 4
Path: 3
Command: 3
Soft:
Steam, Discord, Microsoft Edge, WinRar, Chrome, Opera, Telegram, curl, Microsoft Visual Studio, Visual Studio, have more...
Wallets:
exodus_wallet
Algorithms:
base64, xor
Functions:
unlock
Win API:
ZwFlushKey
Languages:
powershell, javascript, python
Links:
have more...
https://github.com/todxx/teamredminer/releaseshttps://github.com/trexminer/T-Rexhttps://github.com/xmrig/xmrig
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 The target is developers. A new Trojan attacks supply chains and inflicts combined damage on infected PCs An update to the Dr.Web vxCube sandbox is coming https://news.drweb.ru/show/?i=15276&lng=ru&c=5 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Trojan.DownLoader49.35384 нацелен на разработчиков, внедряя вредоносный код в легитимные приложения и используя манипуляции с исполняемыми файлами для заражения через доступ к системным API. Он загружает вторую стадию — Trojan.DownLoader49.35687, которая проверяет наличие песочниц и извлекает информацию об управлении (управление) из публичных репозиториев, после чего переходит к BackDoor.Siggen2.5906, осуществляющему регистрацию нажатий клавиш, кражу учетных данных и майнинг криптовалюты, а также модифицирующему DLL-файлы и заражающему файлы проектов для дальнейшего распространения. Данный троян использует техники обфускации, что повышает его потенциал для нанесения масштабного ущерба, особенно в средах разработки.
-----
Новый обнаруженный троян, идентифицированный как Trojan.DownLoader49.35384, нацелен на разработчиков, внедряя вредоносный код в легитимные приложения, что приводит к значительным рискам для безопасности. Процесс заражения начинается с того, что этот троян манипулирует структурой исполняемых файлов, обеспечивая свое выполнение через доступ к системным API посредством обхода PEB. Используя функцию `initterm`, он инициализирует вредоносную функцию, которая выполняет команду PowerShell. Начальный полезный груз, часто зашифрованный, загружает второй компонент, Trojan.DownLoader49.35687, который продолжает выполнять дальнейшие вредоносные действия.
На втором этапе троян Trojan.DownLoader49.35687 определяет, работает ли он в песочнице, чтобы избежать обнаружения, и создает мьютекс для предотвращения запуска нескольких экземпляров. Эта версия собирает адреса доменов управления (C2) из публичных репозиториев на платформах, таких как GitHub и Steam, откуда загружает следующую полезную нагрузку — BackDoor.Siggen2.5906. Троян использует шифрование Base64 и XOR для извлечения информации о C2, что позволяет ему установить соединение с операторами через именованный канал.
Основные вредоносные действия происходят на третьем этапе, обеспечиваемом компонентом BackDoor.Siggen2.5906. Этот компонент снова создает мьютекс, получает необходимые идентификаторы и загружает дополнительные файлы для обеспечения устойчивости на зараженной системе. Примечательно, что он модифицирует DLL-файлы, связанные с популярными приложениями, тем самым внедряя свой код глубже в работу системы. Троян не только похищает конфиденциальную информацию, такую как учетные данные браузеров и токены Discord, но и обладает возможностями логирования нажатий клавиш, что позволяет злоумышленникам перехватывать финансовую информацию и манипулировать адресами кошельков криптовалют.
Более того, троян функционирует как криптомайнер, активируясь после периода бездействия пользователя и используя инструменты майнинга с открытым исходным кодом. Его способность заражать файлы особенно тревожна, поскольку он может внедряться в файлы проектов, такие как форматы .suo и .vcxproj Visual Studio, что может непреднамеренно распространять ВПО среди других разработчиков или пользователей. Троян также может заражать стандартные исполняемые файлы путем внедрения вредоносных рутин, дополнительно усиливая свою способность к самораспространению.
Ключевые методы обфускации включают использование шифрования Fernet в скриптах и командах Python, а также обход UAC с помощью файлов VBS для незаконного повышения привилегий. Многогранная природа этой угрозы — выступая в роли стиллера, кейлоггера, бэкдора, майнера и агента заражения файлов — подчеркивает ее потенциал для нанесения масштабного ущерба системам, особенно среди разработчиков, работающих с скомпрометированными библиотеками или инструментами. Непрерывная бдительность и надежные обновления безопасности имеют решающее значение для снижения рисков, связанных с этим трояном.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Trojan.DownLoader49.35384 нацелен на разработчиков, внедряя вредоносный код в легитимные приложения и используя манипуляции с исполняемыми файлами для заражения через доступ к системным API. Он загружает вторую стадию — Trojan.DownLoader49.35687, которая проверяет наличие песочниц и извлекает информацию об управлении (управление) из публичных репозиториев, после чего переходит к BackDoor.Siggen2.5906, осуществляющему регистрацию нажатий клавиш, кражу учетных данных и майнинг криптовалюты, а также модифицирующему DLL-файлы и заражающему файлы проектов для дальнейшего распространения. Данный троян использует техники обфускации, что повышает его потенциал для нанесения масштабного ущерба, особенно в средах разработки.
-----
Новый обнаруженный троян, идентифицированный как Trojan.DownLoader49.35384, нацелен на разработчиков, внедряя вредоносный код в легитимные приложения, что приводит к значительным рискам для безопасности. Процесс заражения начинается с того, что этот троян манипулирует структурой исполняемых файлов, обеспечивая свое выполнение через доступ к системным API посредством обхода PEB. Используя функцию `initterm`, он инициализирует вредоносную функцию, которая выполняет команду PowerShell. Начальный полезный груз, часто зашифрованный, загружает второй компонент, Trojan.DownLoader49.35687, который продолжает выполнять дальнейшие вредоносные действия.
На втором этапе троян Trojan.DownLoader49.35687 определяет, работает ли он в песочнице, чтобы избежать обнаружения, и создает мьютекс для предотвращения запуска нескольких экземпляров. Эта версия собирает адреса доменов управления (C2) из публичных репозиториев на платформах, таких как GitHub и Steam, откуда загружает следующую полезную нагрузку — BackDoor.Siggen2.5906. Троян использует шифрование Base64 и XOR для извлечения информации о C2, что позволяет ему установить соединение с операторами через именованный канал.
Основные вредоносные действия происходят на третьем этапе, обеспечиваемом компонентом BackDoor.Siggen2.5906. Этот компонент снова создает мьютекс, получает необходимые идентификаторы и загружает дополнительные файлы для обеспечения устойчивости на зараженной системе. Примечательно, что он модифицирует DLL-файлы, связанные с популярными приложениями, тем самым внедряя свой код глубже в работу системы. Троян не только похищает конфиденциальную информацию, такую как учетные данные браузеров и токены Discord, но и обладает возможностями логирования нажатий клавиш, что позволяет злоумышленникам перехватывать финансовую информацию и манипулировать адресами кошельков криптовалют.
Более того, троян функционирует как криптомайнер, активируясь после периода бездействия пользователя и используя инструменты майнинга с открытым исходным кодом. Его способность заражать файлы особенно тревожна, поскольку он может внедряться в файлы проектов, такие как форматы .suo и .vcxproj Visual Studio, что может непреднамеренно распространять ВПО среди других разработчиков или пользователей. Троян также может заражать стандартные исполняемые файлы путем внедрения вредоносных рутин, дополнительно усиливая свою способность к самораспространению.
Ключевые методы обфускации включают использование шифрования Fernet в скриптах и командах Python, а также обход UAC с помощью файлов VBS для незаконного повышения привилегий. Многогранная природа этой угрозы — выступая в роли стиллера, кейлоггера, бэкдора, майнера и агента заражения файлов — подчеркивает ее потенциал для нанесения масштабного ущерба системам, особенно среди разработчиков, работающих с скомпрометированными библиотеками или инструментами. Непрерывная бдительность и надежные обновления безопасности имеют решающее значение для снижения рисков, связанных с этим трояном.
#ParsedReport #CompletenessLow
08-07-2026
Helix, a New Name in the Data Extortion Ecosystem?
https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/
Report completeness: Low
Actors/Campaigns:
Helix (motivation: financially_motivated, information_theft)
Cordial_spider (motivation: financially_motivated)
Shinyhunters (motivation: financially_motivated)
0ktapus (motivation: financially_motivated)
Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Multiple organizations, Executives
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 1
IP: 2
Soft:
Chrome, Salesforce
08-07-2026
Helix, a New Name in the Data Extortion Ecosystem?
https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/
Report completeness: Low
Actors/Campaigns:
Helix (motivation: financially_motivated, information_theft)
Cordial_spider (motivation: financially_motivated)
Shinyhunters (motivation: financially_motivated)
0ktapus (motivation: financially_motivated)
Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Multiple organizations, Executives
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 1
IP: 2
Soft:
Chrome, Salesforce
ReliaQuest
Helix, a New Name in the Data Extortion Ecosystem?
ReliaQuest identified a previously unreported group, "Helix," running multi-target extortion via vishing, device code phishing, and SharePoint exfiltration.
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 Helix, a New Name in the Data Extortion Ecosystem? https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/ Report completeness: Low Actors/Campaigns: Helix (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая хакерская группировка под названием Helix появилась, нацеленная на вымогательство данных через вишинг, фишинг кодов устройств и автоматизированную эксфильтрацию документов из SharePoint. Helix использует техники, напоминающие ее предшественника, BlackFile, применяя социальную инженерию и методы сбора учетных записей для проникновения в организации. Их оперативная стратегия включает разведку, первоначальный доступ через фишинг и использование автоматизированных инструментов для систематического сбора данных, что подчеркивает структурированную цепочку убийства в их кампании.
-----
ReliaQuest выявила новую хакерскую группировку под названием Helix, которая ведет кампанию по вымогательству данных с несколькими целями. Helix использует такие техники, как вишинг (голосовой фишинг), фишинг с использованием кодов устройств и автоматизированная эксфильтрация документов из SharePoint, применяя общую инфраструктуру, вероятно, унаследованную от ранее известных группировок BlackFile и ShinyHunters. Появление Helix произошло после фрагментации BlackFile, которая прекратила деятельность в апреле 2026 года, что привело к появлению группировок-преемников, демонстрирующих схожие тактики и инфраструктуру.
Helix в основном нацелен на сотрудников с высокой видимостью, используя социальную инженерию для создания предлогов, которые облегчают успешные попытки фишинга по телефону, включая имперсонацию непосредственного руководителя жертвы. Эксплуатация обхода аутентификации с помощью кода устройства позволяет обойти Политики условного доступа, в то время как автоматизированные инструменты используются для массовой загрузки библиотек SharePoint. Домен фишинга, используемый Helix, был связан с предыдущими кампаниями, что указывает на общую инфраструктуру в этой развивающейся экосистеме.
Операционные методы Helix имитируют методы их предшественников, что указывает на преемственность в ландшафте угроз. Примечательно, что группа регистрирует поддомены, специфичные для целей, для сбора учетных записей, при этом активность тесно следует установленным шаблонам из предыдущих операций BlackFile. Общая инфраструктура, тактика и временные рамки предполагают, что участие в этой кампании вымогательства данных может быть более чем случайным совпадением.
Методология атаки следует структурированной цепочке поражения, начиная с разведки, в ходе которой операторы собирают подробную информацию об организации-жертве. Затем они осуществляют первоначальный доступ, используя подход фишинга с кодом устройства, который захватывает токены сессии для получения аутентифицированного доступа. Кампания демонстрирует четкую закономерность закрепления через новые методы многофакторной аутентификации (MFA), что значительно усложняет усилия по обнаружению.
Времена пребывания до эксфильтрации данных варьируются, что указывает на то, что операторы могут выбирать поддержание низкого профиля в высокоценных средах перед переходом к Автоматизированный сбор данных. Эксфильтрация использует автоматизированные инструменты, которые систематически собирают информацию из SharePoint, в то время как инфраструктура, используемая для эксфильтрации, остается отличной от той, что используется для первоначального доступа, что демонстрирует организованную оперативную стратегию.
Для противодействия тактикам Helix организациям рекомендуется отключить аутентификацию по коду устройства, ограничить доступ к SaaS-приложениям управляемыми конечными точками и внедрить фильтрацию по возрасту домена для блокировки недавно зарегистрированных фишинговых доменов. ReliaQuest подчеркивает срочность устранения уязвимостей в области управления идентификацией и доступом (IAM), которые лежат в основе методов атак Helix. Такой адаптивный подход необходим, поскольку более широкая экосистема вымогательства данными продолжает развиваться, представляя значительные риски по мере распространения этих угроз, основанных на идентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая хакерская группировка под названием Helix появилась, нацеленная на вымогательство данных через вишинг, фишинг кодов устройств и автоматизированную эксфильтрацию документов из SharePoint. Helix использует техники, напоминающие ее предшественника, BlackFile, применяя социальную инженерию и методы сбора учетных записей для проникновения в организации. Их оперативная стратегия включает разведку, первоначальный доступ через фишинг и использование автоматизированных инструментов для систематического сбора данных, что подчеркивает структурированную цепочку убийства в их кампании.
-----
ReliaQuest выявила новую хакерскую группировку под названием Helix, которая ведет кампанию по вымогательству данных с несколькими целями. Helix использует такие техники, как вишинг (голосовой фишинг), фишинг с использованием кодов устройств и автоматизированная эксфильтрация документов из SharePoint, применяя общую инфраструктуру, вероятно, унаследованную от ранее известных группировок BlackFile и ShinyHunters. Появление Helix произошло после фрагментации BlackFile, которая прекратила деятельность в апреле 2026 года, что привело к появлению группировок-преемников, демонстрирующих схожие тактики и инфраструктуру.
Helix в основном нацелен на сотрудников с высокой видимостью, используя социальную инженерию для создания предлогов, которые облегчают успешные попытки фишинга по телефону, включая имперсонацию непосредственного руководителя жертвы. Эксплуатация обхода аутентификации с помощью кода устройства позволяет обойти Политики условного доступа, в то время как автоматизированные инструменты используются для массовой загрузки библиотек SharePoint. Домен фишинга, используемый Helix, был связан с предыдущими кампаниями, что указывает на общую инфраструктуру в этой развивающейся экосистеме.
Операционные методы Helix имитируют методы их предшественников, что указывает на преемственность в ландшафте угроз. Примечательно, что группа регистрирует поддомены, специфичные для целей, для сбора учетных записей, при этом активность тесно следует установленным шаблонам из предыдущих операций BlackFile. Общая инфраструктура, тактика и временные рамки предполагают, что участие в этой кампании вымогательства данных может быть более чем случайным совпадением.
Методология атаки следует структурированной цепочке поражения, начиная с разведки, в ходе которой операторы собирают подробную информацию об организации-жертве. Затем они осуществляют первоначальный доступ, используя подход фишинга с кодом устройства, который захватывает токены сессии для получения аутентифицированного доступа. Кампания демонстрирует четкую закономерность закрепления через новые методы многофакторной аутентификации (MFA), что значительно усложняет усилия по обнаружению.
Времена пребывания до эксфильтрации данных варьируются, что указывает на то, что операторы могут выбирать поддержание низкого профиля в высокоценных средах перед переходом к Автоматизированный сбор данных. Эксфильтрация использует автоматизированные инструменты, которые систематически собирают информацию из SharePoint, в то время как инфраструктура, используемая для эксфильтрации, остается отличной от той, что используется для первоначального доступа, что демонстрирует организованную оперативную стратегию.
Для противодействия тактикам Helix организациям рекомендуется отключить аутентификацию по коду устройства, ограничить доступ к SaaS-приложениям управляемыми конечными точками и внедрить фильтрацию по возрасту домена для блокировки недавно зарегистрированных фишинговых доменов. ReliaQuest подчеркивает срочность устранения уязвимостей в области управления идентификацией и доступом (IAM), которые лежат в основе методов атак Helix. Такой адаптивный подход необходим, поскольку более широкая экосистема вымогательства данными продолжает развиваться, представляя значительные риски по мере распространения этих угроз, основанных на идентификации.
#ParsedReport #CompletenessMedium
09-07-2026
One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement
https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/
Report completeness: Medium
Actors/Campaigns:
Tag-179
Mysterious_elephant
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Pakistani law enforcement, Citizens
Industry:
Telco, Government, Ngo
Geo:
Pakistani, China, Chinese, Middle east, Tibetan, America, India, Asia, Afghan, Taiwan, Indian, Pakistan, Kashmir
ChatGPT TTPs:
T1027, T1036, T1105, T1189, T1204.002, T1620
IOCs:
IP: 14
Domain: 1
Url: 2
File: 2
Path: 1
Hash: 16
Algorithms:
sha1
Languages:
rust
09-07-2026
One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement
https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/
Report completeness: Medium
Actors/Campaigns:
Tag-179
Mysterious_elephant
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Pakistani law enforcement, Citizens
Industry:
Telco, Government, Ngo
Geo:
Pakistani, China, Chinese, Middle east, Tibetan, America, India, Asia, Afghan, Taiwan, Indian, Pakistan, Kashmir
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1105, T1189, T1204.002, T1620
IOCs:
IP: 14
Domain: 1
Url: 2
File: 2
Path: 1
Hash: 16
Algorithms:
sha1
Languages:
rust
SentinelOne
One Target, Two Flags | Rival Espionage Actors Converge On Pakistani Law Enforcement
China and India ran separate espionage operations against the same Pakistani police force, each drawn by different stakes in Pakistan's internal security.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2024 года по апрель 2026 года устойчивые кибершпионские усилия были направлены против пакистанских правоохранительных органов, в частности полиции Белуджистана, со стороны акторов, связанных с Китаем и Индией. Для эксплуатации уязвимостей в полицейских приложениях, обеспечивающих доступ к конфиденциальным данным и способствующих сбору разведывательной информации о внутренней безопасности на фоне сепаратистских напряжений, использовались ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos. Внедрения выявили геополитические мотивы, движущие кибердеятельностью: Китай стремился обеспечить безопасность своих граждан, а Индия изучала контртеррористические возможности Пакистана.
-----
С февраля 2024 года по апрель 2026 года устойчивая кибершпионская активность была направлена против нескольких пакистанских правоохранительных организаций, в частности полиции Белуджистана. Атаки, приписываемые предположительно акторам, связанным с Китаем и Индией, были направлены на эксплуатацию полицейской инфраструктуры, содержащей конфиденциальную информацию, такую как биометрические записи, материалы уголовных дел и данные о персонале. Полиция Белуджистана, на фоне продолжающихся напряженностей, связанных с сепаратистским восстанием, представляла значительный интерес для нескольких враждебных государств-наций, стремившихся собрать разведывательные данные о мерах внутренней безопасности.
Внедрения осуществлялись с использованием различных вредоносных инструментов, в частности PlugX, ShadowPad, Cobalt Strike и Remcos, что способствовало проведению кибершпионских кампаний акторами. Например, предположительно связанный с Китаем актор скомпрометировал веб-приложение полиции с помощью пользовательских имплантатов, маскируя их под обновления портала для получения доступа к данным как сотрудников полиции, так и граждан. Этот инцидент не только привел к компрометации приложения, но и превратил цифровой инструмент для правоохранительной деятельности в вектор распространения вредоносного ПО, увеличив потенциальный объем наблюдения за пользователями, взаимодействующими с системой.
Мотивы Китая сосредоточены на обеспечении безопасности своих граждан в Пакистане, особенно в свете повторяющихся атак на китайских граждан, связанных с повстанцами Белуджистана. Недовольство Китая эффективностью борьбы Пакистана с милитантизмом побудило Пекин проводить независимые оценки угроз, стоящих перед его гражданами. Напротив, кибердеятельность Индии, по-видимому, обусловлена давним соперничеством с Пакистаном и направлена на получение информации о безопасности в провинции, которая является центральной в взаимных обвинениях в поддержке милитантизма.
Кибервторжения распространились за пределы полиции Белуджистана на другие правоохранительные органы, включая полицию Хайбер-Пахтунхвы и полиции Исламабада. Инфекции PlugX и ShadowPad указывали на скоординированные усилия китайских государственных спонсируемых злоумышленников, в то время как бэкдор Remcos был связан с злоумышленником, имеющим индийские связи, классифицированным как TAG-179. Последний отмечался повышенной активностью и диверсификацией инструментов с начала 2025 года, что подтверждает выводы других источников в области кибербезопасности.
Детальный анализ подтвердил характер уязвимостей, использованных во время этих инцидентов. Например, эксплуатация системы управления жалобами (CMS) полиции Белуджистана привела к компрометации с участием нескольких вариантов вредоносного ПО, включая стейджер, функционально аналогичный тем, что применялись в других атаках, которые, вероятно, использовались для оттока оперативных данных. Атаки были направлены на сотрудников полиции и граждан, что позволяло злоумышленникам эффективно контролировать обе группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2024 года по апрель 2026 года устойчивые кибершпионские усилия были направлены против пакистанских правоохранительных органов, в частности полиции Белуджистана, со стороны акторов, связанных с Китаем и Индией. Для эксплуатации уязвимостей в полицейских приложениях, обеспечивающих доступ к конфиденциальным данным и способствующих сбору разведывательной информации о внутренней безопасности на фоне сепаратистских напряжений, использовались ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos. Внедрения выявили геополитические мотивы, движущие кибердеятельностью: Китай стремился обеспечить безопасность своих граждан, а Индия изучала контртеррористические возможности Пакистана.
-----
С февраля 2024 года по апрель 2026 года устойчивая кибершпионская активность была направлена против нескольких пакистанских правоохранительных организаций, в частности полиции Белуджистана. Атаки, приписываемые предположительно акторам, связанным с Китаем и Индией, были направлены на эксплуатацию полицейской инфраструктуры, содержащей конфиденциальную информацию, такую как биометрические записи, материалы уголовных дел и данные о персонале. Полиция Белуджистана, на фоне продолжающихся напряженностей, связанных с сепаратистским восстанием, представляла значительный интерес для нескольких враждебных государств-наций, стремившихся собрать разведывательные данные о мерах внутренней безопасности.
Внедрения осуществлялись с использованием различных вредоносных инструментов, в частности PlugX, ShadowPad, Cobalt Strike и Remcos, что способствовало проведению кибершпионских кампаний акторами. Например, предположительно связанный с Китаем актор скомпрометировал веб-приложение полиции с помощью пользовательских имплантатов, маскируя их под обновления портала для получения доступа к данным как сотрудников полиции, так и граждан. Этот инцидент не только привел к компрометации приложения, но и превратил цифровой инструмент для правоохранительной деятельности в вектор распространения вредоносного ПО, увеличив потенциальный объем наблюдения за пользователями, взаимодействующими с системой.
Мотивы Китая сосредоточены на обеспечении безопасности своих граждан в Пакистане, особенно в свете повторяющихся атак на китайских граждан, связанных с повстанцами Белуджистана. Недовольство Китая эффективностью борьбы Пакистана с милитантизмом побудило Пекин проводить независимые оценки угроз, стоящих перед его гражданами. Напротив, кибердеятельность Индии, по-видимому, обусловлена давним соперничеством с Пакистаном и направлена на получение информации о безопасности в провинции, которая является центральной в взаимных обвинениях в поддержке милитантизма.
Кибервторжения распространились за пределы полиции Белуджистана на другие правоохранительные органы, включая полицию Хайбер-Пахтунхвы и полиции Исламабада. Инфекции PlugX и ShadowPad указывали на скоординированные усилия китайских государственных спонсируемых злоумышленников, в то время как бэкдор Remcos был связан с злоумышленником, имеющим индийские связи, классифицированным как TAG-179. Последний отмечался повышенной активностью и диверсификацией инструментов с начала 2025 года, что подтверждает выводы других источников в области кибербезопасности.
Детальный анализ подтвердил характер уязвимостей, использованных во время этих инцидентов. Например, эксплуатация системы управления жалобами (CMS) полиции Белуджистана привела к компрометации с участием нескольких вариантов вредоносного ПО, включая стейджер, функционально аналогичный тем, что применялись в других атаках, которые, вероятно, использовались для оттока оперативных данных. Атаки были направлены на сотрудников полиции и граждан, что позволяло злоумышленникам эффективно контролировать обе группы.
#ParsedReport #CompletenessHigh
08-07-2026
Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories
https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network
Report completeness: High
Actors/Campaigns:
Muck_and_load
Ischhfd83
Threats:
Dead_drop_technique
Vidar_stealer
Xmrig_miner
Bitminer
Lolbin_technique
Asyncrat
Quasar_rat
Remcos_rat
Right-to-left_override_technique
Supply_chain_technique
Process_injection_technique
Byovd_technique
Victims:
Software developers, Cryptocurrency users, Gamers, Web3 projects
Geo:
Turkish
TTPs:
Tactics: 3
Technics: 21
IOCs:
Url: 13
Domain: 2
File: 9
Path: 5
Hash: 23
Soft:
Pastebin, Instagram, Telegram, Microsoft Defender, WalletConnect, Valorant, Discord, Outlook, Windows Service
Wallets:
exodus_wallet, metamask
Crypto:
monero, binance
Algorithms:
sha256, base64, xor
Functions:
main
Win API:
WriteProcessMemory, SetThreadContext
Languages:
powershell
Links:
have more...
08-07-2026
Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories
https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network
Report completeness: High
Actors/Campaigns:
Muck_and_load
Ischhfd83
Threats:
Dead_drop_technique
Vidar_stealer
Xmrig_miner
Bitminer
Lolbin_technique
Asyncrat
Quasar_rat
Remcos_rat
Right-to-left_override_technique
Supply_chain_technique
Process_injection_technique
Byovd_technique
Victims:
Software developers, Cryptocurrency users, Gamers, Web3 projects
Geo:
Turkish
TTPs:
Tactics: 3
Technics: 21
IOCs:
Url: 13
Domain: 2
File: 9
Path: 5
Hash: 23
Soft:
Pastebin, Instagram, Telegram, Microsoft Defender, WalletConnect, Valorant, Discord, Outlook, Windows Service
Wallets:
exodus_wallet, metamask
Crypto:
monero, binance
Algorithms:
sha256, base64, xor
Functions:
main
Win API:
WriteProcessMemory, SetThreadContext
Languages:
powershell
Links:
https://socket.dev/go/package/github.com/kaleidora/dnsub-scanning-toolhttps://github.com/yunxu1/dnsubhave more...
socket.dev
Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories
Socket tracks the activity as Operation “Muck and Load”: a threat actor uses commit-farming workflows, public dead drops, and protected archives to stage Windows RAT and infostealer malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2026 Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network Report completeness: High Actors/Campaigns: Muck_and_load…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило операцию Muck and Load, в рамках которой вредоносный модуль Go выдавался за инструмент сканирования DNS/поддоменов и в основном использовался для доставки ВПО через скрытое выполнение PowerShell. Эта операция охватывает 222 репозитория и 190 учетных записей, использует манипуляции с версиями для сокрытия эксплуатации и облегчает развертывание троянов удаленного доступа (RAT) и инфостилеров из публичных мест мертвой доставки. Загрузчик инициализирует различные полез
-----
Расследование вредоносного модуля Go, в частности того, что размещён на github.com/kaleidora/dnsub-scanning-tool, выявило сложную сеть доставки ВПО под названием Operation Muck and Load. Этот модуль, выдающий себя за инструмент сканирования DNS/поддоменов, является прикрытием для серии злонамеренных действий, включая развертывание ВПО для Windows через скрытое выполнение PowerShell, разрешение публичных мёртвых точек (dead-drop), а также доставку троянов удалённого доступа (RAT) и инфостилеров. Масштабный анализ показал, что эта операция охватывала более широкую сеть из 222 репозиториев в 190 аккаунтах, предназначенную для придания достоверности обманным программным проектам.
Операция, прикрытая инфраструктурой на тему «muck», использует вводящий в заблуждение Go-модуль для размещения ВПО. Этот вредоносный Go-модуль содержит более 1200 итераций — 700 из которых подтверждены как вредоносные, что свидетельствует о значительной манипуляции с версионированием для сокрытия активной эксплуатации. При запуске этот модуль активирует скрытую команду PowerShell, которая загружает дополнительные вредоносные скрипты с внешнего сайта. Эти скрипты впоследствии загружают и выполняют зашифрованные полезную нагрузку, эффективно выступая в роли загрузчика, обеспечивающего доступ к финальному ВПО. Этот загрузчик не только извлекает метаданные полезной нагрузки, но и использует сеть публичных мест для мертвой доставки, повышая устойчивость к усилиям по удалению.
После первоначального выполнения доставляются различные полезная нагрузка, что демонстрирует явные признаки активности стиллера и RAT. В частности, декодированный загрузчик PowerShell взаимодействует с различными полезная нагрузка, связанными с AsyncRAT, Quasar и другими шаблонами вредоносной активности, что указывает на комплексный цикл после развёртывания, включающий механизмы обход защиты и закрепления. Злоумышленник дополнительно использует GitHub, создавая репозитории, заполненные контентом, который выглядит подлинным и может привлекать неосведомлённых пользователей. Многие из этих репозиториев также содержат прямые предложения вредоносного ПО, включая загрузчики троянов, шпионское ПО и криптомайнеры Monero, тем самым усиливая их охват и воздействие.
Эта операция тонко использует доверие к платформе GitHub, поддерживая кажущиеся активными аккаунты и проекты, созданные для того, чтобы заманить потенциальных разработчиков для клонирования или выполнения вредоносного кода. Раскрытая автоматизация коммитов в этих репозиториях подчеркивает преднамеренные усилия по созданию фасада постоянной поддержки и надежности для инструментов, которые в противном случае служат для эксплуатации. Результаты указывают на то, что, хотя остановка непосредственного вредоносного модуля была достигнута благодаря оперативным действиям команд безопасности, закрепление инфраструктуры и тактик злоумышленника создает постоянные риски, требующие бдительного наблюдения для предотвращения будущих действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило операцию Muck and Load, в рамках которой вредоносный модуль Go выдавался за инструмент сканирования DNS/поддоменов и в основном использовался для доставки ВПО через скрытое выполнение PowerShell. Эта операция охватывает 222 репозитория и 190 учетных записей, использует манипуляции с версиями для сокрытия эксплуатации и облегчает развертывание троянов удаленного доступа (RAT) и инфостилеров из публичных мест мертвой доставки. Загрузчик инициализирует различные полез
-----
Расследование вредоносного модуля Go, в частности того, что размещён на github.com/kaleidora/dnsub-scanning-tool, выявило сложную сеть доставки ВПО под названием Operation Muck and Load. Этот модуль, выдающий себя за инструмент сканирования DNS/поддоменов, является прикрытием для серии злонамеренных действий, включая развертывание ВПО для Windows через скрытое выполнение PowerShell, разрешение публичных мёртвых точек (dead-drop), а также доставку троянов удалённого доступа (RAT) и инфостилеров. Масштабный анализ показал, что эта операция охватывала более широкую сеть из 222 репозиториев в 190 аккаунтах, предназначенную для придания достоверности обманным программным проектам.
Операция, прикрытая инфраструктурой на тему «muck», использует вводящий в заблуждение Go-модуль для размещения ВПО. Этот вредоносный Go-модуль содержит более 1200 итераций — 700 из которых подтверждены как вредоносные, что свидетельствует о значительной манипуляции с версионированием для сокрытия активной эксплуатации. При запуске этот модуль активирует скрытую команду PowerShell, которая загружает дополнительные вредоносные скрипты с внешнего сайта. Эти скрипты впоследствии загружают и выполняют зашифрованные полезную нагрузку, эффективно выступая в роли загрузчика, обеспечивающего доступ к финальному ВПО. Этот загрузчик не только извлекает метаданные полезной нагрузки, но и использует сеть публичных мест для мертвой доставки, повышая устойчивость к усилиям по удалению.
После первоначального выполнения доставляются различные полезная нагрузка, что демонстрирует явные признаки активности стиллера и RAT. В частности, декодированный загрузчик PowerShell взаимодействует с различными полезная нагрузка, связанными с AsyncRAT, Quasar и другими шаблонами вредоносной активности, что указывает на комплексный цикл после развёртывания, включающий механизмы обход защиты и закрепления. Злоумышленник дополнительно использует GitHub, создавая репозитории, заполненные контентом, который выглядит подлинным и может привлекать неосведомлённых пользователей. Многие из этих репозиториев также содержат прямые предложения вредоносного ПО, включая загрузчики троянов, шпионское ПО и криптомайнеры Monero, тем самым усиливая их охват и воздействие.
Эта операция тонко использует доверие к платформе GitHub, поддерживая кажущиеся активными аккаунты и проекты, созданные для того, чтобы заманить потенциальных разработчиков для клонирования или выполнения вредоносного кода. Раскрытая автоматизация коммитов в этих репозиториях подчеркивает преднамеренные усилия по созданию фасада постоянной поддержки и надежности для инструментов, которые в противном случае служат для эксплуатации. Результаты указывают на то, что, хотя остановка непосредственного вредоносного модуля была достигнута благодаря оперативным действиям команд безопасности, закрепление инфраструктуры и тактик злоумышленника создает постоянные риски, требующие бдительного наблюдения для предотвращения будущих действий.
GitHub
GitHub - Kaleidora/dnsub-scanning-tool: powerful and user-friendly subdomain scanning tool enumerate, brute-force, and map DNS…
powerful and user-friendly subdomain scanning tool enumerate, brute-force, and map DNS namespaces for reconnaissance, attack surface discovery, and penetration testing workflows. - Kaleidora/dnsub-...