CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 The target is developers. A new Trojan attacks supply chains and inflicts combined damage on infected PCs An update to the Dr.Web vxCube sandbox is coming https://news.drweb.ru/show/?i=15276&lng=ru&c=5 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Trojan.DownLoader49.35384 нацелен на разработчиков, внедряя вредоносный код в легитимные приложения и используя манипуляции с исполняемыми файлами для заражения через доступ к системным API. Он загружает вторую стадию — Trojan.DownLoader49.35687, которая проверяет наличие песочниц и извлекает информацию об управлении (управление) из публичных репозиториев, после чего переходит к BackDoor.Siggen2.5906, осуществляющему регистрацию нажатий клавиш, кражу учетных данных и майнинг криптовалюты, а также модифицирующему DLL-файлы и заражающему файлы проектов для дальнейшего распространения. Данный троян использует техники обфускации, что повышает его потенциал для нанесения масштабного ущерба, особенно в средах разработки.
-----

Новый обнаруженный троян, идентифицированный как Trojan.DownLoader49.35384, нацелен на разработчиков, внедряя вредоносный код в легитимные приложения, что приводит к значительным рискам для безопасности. Процесс заражения начинается с того, что этот троян манипулирует структурой исполняемых файлов, обеспечивая свое выполнение через доступ к системным API посредством обхода PEB. Используя функцию `initterm`, он инициализирует вредоносную функцию, которая выполняет команду PowerShell. Начальный полезный груз, часто зашифрованный, загружает второй компонент, Trojan.DownLoader49.35687, который продолжает выполнять дальнейшие вредоносные действия.

На втором этапе троян Trojan.DownLoader49.35687 определяет, работает ли он в песочнице, чтобы избежать обнаружения, и создает мьютекс для предотвращения запуска нескольких экземпляров. Эта версия собирает адреса доменов управления (C2) из публичных репозиториев на платформах, таких как GitHub и Steam, откуда загружает следующую полезную нагрузку — BackDoor.Siggen2.5906. Троян использует шифрование Base64 и XOR для извлечения информации о C2, что позволяет ему установить соединение с операторами через именованный канал.

Основные вредоносные действия происходят на третьем этапе, обеспечиваемом компонентом BackDoor.Siggen2.5906. Этот компонент снова создает мьютекс, получает необходимые идентификаторы и загружает дополнительные файлы для обеспечения устойчивости на зараженной системе. Примечательно, что он модифицирует DLL-файлы, связанные с популярными приложениями, тем самым внедряя свой код глубже в работу системы. Троян не только похищает конфиденциальную информацию, такую как учетные данные браузеров и токены Discord, но и обладает возможностями логирования нажатий клавиш, что позволяет злоумышленникам перехватывать финансовую информацию и манипулировать адресами кошельков криптовалют.

Более того, троян функционирует как криптомайнер, активируясь после периода бездействия пользователя и используя инструменты майнинга с открытым исходным кодом. Его способность заражать файлы особенно тревожна, поскольку он может внедряться в файлы проектов, такие как форматы .suo и .vcxproj Visual Studio, что может непреднамеренно распространять ВПО среди других разработчиков или пользователей. Троян также может заражать стандартные исполняемые файлы путем внедрения вредоносных рутин, дополнительно усиливая свою способность к самораспространению.

Ключевые методы обфускации включают использование шифрования Fernet в скриптах и командах Python, а также обход UAC с помощью файлов VBS для незаконного повышения привилегий. Многогранная природа этой угрозы — выступая в роли стиллера, кейлоггера, бэкдора, майнера и агента заражения файлов — подчеркивает ее потенциал для нанесения масштабного ущерба системам, особенно среди разработчиков, работающих с скомпрометированными библиотеками или инструментами. Непрерывная бдительность и надежные обновления безопасности имеют решающее значение для снижения рисков, связанных с этим трояном.
#ParsedReport #CompletenessLow
08-07-2026

Helix, a New Name in the Data Extortion Ecosystem?

https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/

Report completeness: Low

Actors/Campaigns:
Helix (motivation: financially_motivated, information_theft)
Cordial_spider (motivation: financially_motivated)
Shinyhunters (motivation: financially_motivated)
0ktapus (motivation: financially_motivated)

Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Residential_proxy_technique

Victims:
Multiple organizations, Executives

TTPs:
Tactics: 4
Technics: 0

IOCs:
Domain: 1
IP: 2

Soft:
Chrome, Salesforce
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 Helix, a New Name in the Data Extortion Ecosystem? https://reliaquest.com/blog/threat-spotlight-helix-new-name-in-data-extortion-ecosystem/ Report completeness: Low Actors/Campaigns: Helix (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая хакерская группировка под названием Helix появилась, нацеленная на вымогательство данных через вишинг, фишинг кодов устройств и автоматизированную эксфильтрацию документов из SharePoint. Helix использует техники, напоминающие ее предшественника, BlackFile, применяя социальную инженерию и методы сбора учетных записей для проникновения в организации. Их оперативная стратегия включает разведку, первоначальный доступ через фишинг и использование автоматизированных инструментов для систематического сбора данных, что подчеркивает структурированную цепочку убийства в их кампании.
-----

ReliaQuest выявила новую хакерскую группировку под названием Helix, которая ведет кампанию по вымогательству данных с несколькими целями. Helix использует такие техники, как вишинг (голосовой фишинг), фишинг с использованием кодов устройств и автоматизированная эксфильтрация документов из SharePoint, применяя общую инфраструктуру, вероятно, унаследованную от ранее известных группировок BlackFile и ShinyHunters. Появление Helix произошло после фрагментации BlackFile, которая прекратила деятельность в апреле 2026 года, что привело к появлению группировок-преемников, демонстрирующих схожие тактики и инфраструктуру.

Helix в основном нацелен на сотрудников с высокой видимостью, используя социальную инженерию для создания предлогов, которые облегчают успешные попытки фишинга по телефону, включая имперсонацию непосредственного руководителя жертвы. Эксплуатация обхода аутентификации с помощью кода устройства позволяет обойти Политики условного доступа, в то время как автоматизированные инструменты используются для массовой загрузки библиотек SharePoint. Домен фишинга, используемый Helix, был связан с предыдущими кампаниями, что указывает на общую инфраструктуру в этой развивающейся экосистеме.

Операционные методы Helix имитируют методы их предшественников, что указывает на преемственность в ландшафте угроз. Примечательно, что группа регистрирует поддомены, специфичные для целей, для сбора учетных записей, при этом активность тесно следует установленным шаблонам из предыдущих операций BlackFile. Общая инфраструктура, тактика и временные рамки предполагают, что участие в этой кампании вымогательства данных может быть более чем случайным совпадением.

Методология атаки следует структурированной цепочке поражения, начиная с разведки, в ходе которой операторы собирают подробную информацию об организации-жертве. Затем они осуществляют первоначальный доступ, используя подход фишинга с кодом устройства, который захватывает токены сессии для получения аутентифицированного доступа. Кампания демонстрирует четкую закономерность закрепления через новые методы многофакторной аутентификации (MFA), что значительно усложняет усилия по обнаружению.

Времена пребывания до эксфильтрации данных варьируются, что указывает на то, что операторы могут выбирать поддержание низкого профиля в высокоценных средах перед переходом к Автоматизированный сбор данных. Эксфильтрация использует автоматизированные инструменты, которые систематически собирают информацию из SharePoint, в то время как инфраструктура, используемая для эксфильтрации, остается отличной от той, что используется для первоначального доступа, что демонстрирует организованную оперативную стратегию.

Для противодействия тактикам Helix организациям рекомендуется отключить аутентификацию по коду устройства, ограничить доступ к SaaS-приложениям управляемыми конечными точками и внедрить фильтрацию по возрасту домена для блокировки недавно зарегистрированных фишинговых доменов. ReliaQuest подчеркивает срочность устранения уязвимостей в области управления идентификацией и доступом (IAM), которые лежат в основе методов атак Helix. Такой адаптивный подход необходим, поскольку более широкая экосистема вымогательства данными продолжает развиваться, представляя значительные риски по мере распространения этих угроз, основанных на идентификации.
#ParsedReport #CompletenessMedium
09-07-2026

One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement

https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/

Report completeness: Medium

Actors/Campaigns:
Tag-179
Mysterious_elephant
Bitter

Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat

Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Pakistani law enforcement, Citizens

Industry:
Telco, Government, Ngo

Geo:
Pakistani, China, Chinese, Middle east, Tibetan, America, India, Asia, Afghan, Taiwan, Indian, Pakistan, Kashmir

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1105, T1189, T1204.002, T1620

IOCs:
IP: 14
Domain: 1
Url: 2
File: 2
Path: 1
Hash: 16

Algorithms:
sha1

Languages:
rust
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 One Target, Two Flags \| Rival Espionage Actors Converge On Pakistani Law Enforcement https://www.sentinelone.com/labs/one-target-china-india-espionage-converge-on-pakistani-law-enforcement/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С февраля 2024 года по апрель 2026 года устойчивые кибершпионские усилия были направлены против пакистанских правоохранительных органов, в частности полиции Белуджистана, со стороны акторов, связанных с Китаем и Индией. Для эксплуатации уязвимостей в полицейских приложениях, обеспечивающих доступ к конфиденциальным данным и способствующих сбору разведывательной информации о внутренней безопасности на фоне сепаратистских напряжений, использовались ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos. Внедрения выявили геополитические мотивы, движущие кибердеятельностью: Китай стремился обеспечить безопасность своих граждан, а Индия изучала контртеррористические возможности Пакистана.
-----

С февраля 2024 года по апрель 2026 года устойчивая кибершпионская активность была направлена против нескольких пакистанских правоохранительных организаций, в частности полиции Белуджистана. Атаки, приписываемые предположительно акторам, связанным с Китаем и Индией, были направлены на эксплуатацию полицейской инфраструктуры, содержащей конфиденциальную информацию, такую как биометрические записи, материалы уголовных дел и данные о персонале. Полиция Белуджистана, на фоне продолжающихся напряженностей, связанных с сепаратистским восстанием, представляла значительный интерес для нескольких враждебных государств-наций, стремившихся собрать разведывательные данные о мерах внутренней безопасности.

Внедрения осуществлялись с использованием различных вредоносных инструментов, в частности PlugX, ShadowPad, Cobalt Strike и Remcos, что способствовало проведению кибершпионских кампаний акторами. Например, предположительно связанный с Китаем актор скомпрометировал веб-приложение полиции с помощью пользовательских имплантатов, маскируя их под обновления портала для получения доступа к данным как сотрудников полиции, так и граждан. Этот инцидент не только привел к компрометации приложения, но и превратил цифровой инструмент для правоохранительной деятельности в вектор распространения вредоносного ПО, увеличив потенциальный объем наблюдения за пользователями, взаимодействующими с системой.

Мотивы Китая сосредоточены на обеспечении безопасности своих граждан в Пакистане, особенно в свете повторяющихся атак на китайских граждан, связанных с повстанцами Белуджистана. Недовольство Китая эффективностью борьбы Пакистана с милитантизмом побудило Пекин проводить независимые оценки угроз, стоящих перед его гражданами. Напротив, кибердеятельность Индии, по-видимому, обусловлена давним соперничеством с Пакистаном и направлена на получение информации о безопасности в провинции, которая является центральной в взаимных обвинениях в поддержке милитантизма.

Кибервторжения распространились за пределы полиции Белуджистана на другие правоохранительные органы, включая полицию Хайбер-Пахтунхвы и полиции Исламабада. Инфекции PlugX и ShadowPad указывали на скоординированные усилия китайских государственных спонсируемых злоумышленников, в то время как бэкдор Remcos был связан с злоумышленником, имеющим индийские связи, классифицированным как TAG-179. Последний отмечался повышенной активностью и диверсификацией инструментов с начала 2025 года, что подтверждает выводы других источников в области кибербезопасности.

Детальный анализ подтвердил характер уязвимостей, использованных во время этих инцидентов. Например, эксплуатация системы управления жалобами (CMS) полиции Белуджистана привела к компрометации с участием нескольких вариантов вредоносного ПО, включая стейджер, функционально аналогичный тем, что применялись в других атаках, которые, вероятно, использовались для оттока оперативных данных. Атаки были направлены на сотрудников полиции и граждан, что позволяло злоумышленникам эффективно контролировать обе группы.
#ParsedReport #CompletenessHigh
08-07-2026

Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories

https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network

Report completeness: High

Actors/Campaigns:
Muck_and_load
Ischhfd83

Threats:
Dead_drop_technique
Vidar_stealer
Xmrig_miner
Bitminer
Lolbin_technique
Asyncrat
Quasar_rat
Remcos_rat
Right-to-left_override_technique
Supply_chain_technique
Process_injection_technique
Byovd_technique

Victims:
Software developers, Cryptocurrency users, Gamers, Web3 projects

Geo:
Turkish

TTPs:
Tactics: 3
Technics: 21

IOCs:
Url: 13
Domain: 2
File: 9
Path: 5
Hash: 23

Soft:
Pastebin, Instagram, Telegram, Microsoft Defender, WalletConnect, Valorant, Discord, Outlook, Windows Service

Wallets:
exodus_wallet, metamask

Crypto:
monero, binance

Algorithms:
sha256, base64, xor

Functions:
main

Win API:
WriteProcessMemory, SetThreadContext

Languages:
powershell

Links:
https://socket.dev/go/package/github.com/kaleidora/dnsub-scanning-tool
https://github.com/yunxu1/dnsub
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2026 Malicious Go Module Exposes GitHub Malware Lure Network Spanning 222 Repositories https://socket.dev/blog/malicious-go-module-exposes-github-malware-lure-network Report completeness: High Actors/Campaigns: Muck_and_load…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследование выявило операцию Muck and Load, в рамках которой вредоносный модуль Go выдавался за инструмент сканирования DNS/поддоменов и в основном использовался для доставки ВПО через скрытое выполнение PowerShell. Эта операция охватывает 222 репозитория и 190 учетных записей, использует манипуляции с версиями для сокрытия эксплуатации и облегчает развертывание троянов удаленного доступа (RAT) и инфостилеров из публичных мест мертвой доставки. Загрузчик инициализирует различные полез
-----

Расследование вредоносного модуля Go, в частности того, что размещён на github.com/kaleidora/dnsub-scanning-tool, выявило сложную сеть доставки ВПО под названием Operation Muck and Load. Этот модуль, выдающий себя за инструмент сканирования DNS/поддоменов, является прикрытием для серии злонамеренных действий, включая развертывание ВПО для Windows через скрытое выполнение PowerShell, разрешение публичных мёртвых точек (dead-drop), а также доставку троянов удалённого доступа (RAT) и инфостилеров. Масштабный анализ показал, что эта операция охватывала более широкую сеть из 222 репозиториев в 190 аккаунтах, предназначенную для придания достоверности обманным программным проектам.

Операция, прикрытая инфраструктурой на тему «muck», использует вводящий в заблуждение Go-модуль для размещения ВПО. Этот вредоносный Go-модуль содержит более 1200 итераций — 700 из которых подтверждены как вредоносные, что свидетельствует о значительной манипуляции с версионированием для сокрытия активной эксплуатации. При запуске этот модуль активирует скрытую команду PowerShell, которая загружает дополнительные вредоносные скрипты с внешнего сайта. Эти скрипты впоследствии загружают и выполняют зашифрованные полезную нагрузку, эффективно выступая в роли загрузчика, обеспечивающего доступ к финальному ВПО. Этот загрузчик не только извлекает метаданные полезной нагрузки, но и использует сеть публичных мест для мертвой доставки, повышая устойчивость к усилиям по удалению.

После первоначального выполнения доставляются различные полезная нагрузка, что демонстрирует явные признаки активности стиллера и RAT. В частности, декодированный загрузчик PowerShell взаимодействует с различными полезная нагрузка, связанными с AsyncRAT, Quasar и другими шаблонами вредоносной активности, что указывает на комплексный цикл после развёртывания, включающий механизмы обход защиты и закрепления. Злоумышленник дополнительно использует GitHub, создавая репозитории, заполненные контентом, который выглядит подлинным и может привлекать неосведомлённых пользователей. Многие из этих репозиториев также содержат прямые предложения вредоносного ПО, включая загрузчики троянов, шпионское ПО и криптомайнеры Monero, тем самым усиливая их охват и воздействие.

Эта операция тонко использует доверие к платформе GitHub, поддерживая кажущиеся активными аккаунты и проекты, созданные для того, чтобы заманить потенциальных разработчиков для клонирования или выполнения вредоносного кода. Раскрытая автоматизация коммитов в этих репозиториях подчеркивает преднамеренные усилия по созданию фасада постоянной поддержки и надежности для инструментов, которые в противном случае служат для эксплуатации. Результаты указывают на то, что, хотя остановка непосредственного вредоносного модуля была достигнута благодаря оперативным действиям команд безопасности, закрепление инфраструктуры и тактик злоумышленника создает постоянные риски, требующие бдительного наблюдения для предотвращения будущих действий.
#ParsedReport #CompletenessMedium
09-07-2026

GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware

https://www.microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/

Report completeness: Medium

Threats:
Gigawiper
Crucio
Flockwiper
Wevtutil_tool

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1041, T1047, T1053.005, T1070.001, T1071.005, T1112, T1113, T1140, T1486, have more...

IOCs:
File: 10
IP: 4
Hash: 8

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, RabbitMQ, Redis, MinIO, Windows firewall

Algorithms:
aes, cbc, sha256, aes-cbc, aes-256

Functions:
createKey, deleteKey, deleteValue, setValue, GigaWiper

Win API:
FindWindowsDrive, DeviceIoControl, WipeMain, createProcess, RunOnceRegistryMain, RanMain, WipeCMain, BigBangExtortMain

Languages:
golang, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 GigaWiper: Anatomy of a destructive backdoor assembled from multiple malware https://www.microsoft.com/en-us/security/blog/2026/07/09/gigawiper-anatomy-of-a-destructive-backdoor-assembled-from-multiple-malware/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В октябре 2025 года Microsoft Threat Intelligence опубликовала отчет о GigaWiper — деструктивном ВПО, разработанном на Golang, которое действует как бэкдор и предоставляет множество деструктивных возможностей, включая стирание данных с диска и шифрование файлов без вымогательских требований. Оно содержит автономные исполняемые файлы для стирания данных, способные удалять информацию на физическом уровне диска, а также компонент бэкдора, обеспечивающий закрепление и связь с серверами C2 через RabbitMQ и Redis. ВПО имеет модульную архитектуру, переиспользуя элементы из других угроз, таких как Crucio и FlockWiper, что позволяет злоумышленникам выполнять задачи шпионажа или деструктивного характера взаимозаменяемо.
-----

В октябре 2025 года Microsoft Threat Intelligence выявила сложное деструктивное ВПО под названием GigaWiper, созданное с использованием языка программирования Go (Golang). GigaWiper функционирует как бэкдор, предлагая универсальные возможности управления (C2) наряду с несколькими деструктивными полезными нагрузками, включая стирание дисков, шифрование файлов, напоминающее поведение вымогателей, и саботаж на уровне системы. Это ВПО уникально тем, что представляет собой не единый инструмент, а композит из различных семейств ВПО, предоставляя злоумышленникам гибкость при выполнении атак.

GigaWiper включает два основных типа образцов: автономные бинарные файлы-стиратели и более крупные бинарные файлы, оснащенные надежными функциями бэкдора. Автономный вариант работает на физическом уровне диска, стирая данные путем перезаписи сырого содержимого диска и удаления метаданных разделов. Он делает это, используя Инструментарий управления Windows (WMI) для идентификации физических дисков и определения диска с установленной Windows, прежде чем приступить к стиранию других дисков с помощью метода, включающего переинициализацию метаданных разбиения диска.

Компонент бэкдора GigaWiper сохраняет функции вымогателя, а также дополнительно предлагает такие возможности, как закрепление и связь через RabbitMQ и Redis. Закрепление достигается за счет использования реестра Windows для отслеживания выполнения, а запланированная задача обеспечивает регулярный запуск ВПО. Связь с сервером C2 устанавливается через RabbitMQ, что позволяет выполнять команды через обменник fanout, а также отслеживать результаты команд через Redis.

Среди его команд GigaWiper может запускать шифрование файлов с использованием случайно сгенерированных ключей, которые не сохраняются, что делает расшифровку невозможной. Эта функциональность имитирует подход ransomware, но не содержит требования выкупа или возможности восстановления. Одна из реализаций команд основана на существующем ransomware Crucio, что указывает на то, что за обоими стоит один и тот же злоумышленник. Кроме того, GigaWiper включает дополнительные функции стирания, заимствованные из предыдущего ВПО под названием FlockWiper, демонстрируя модульную архитектуру, в которой код старого ВПО переиспользуется для создания новых угроз.

Архитектура бэкдора позволяет ему по желанию переключаться между шпионскими и деструктивными операциями, что демонстрирует значительную эволюцию в наборе инструментов злоумышленника, объединяя независимые семейства ВПО в единый и грозный угрозу. Дизайн вредоносного ПО GigaWiper отражает стратегическую эффективность, направленную на максимизацию воздействия атак при одновременном минимизации усилий по обнаружению и устранению.
#ParsedReport #CompletenessHigh
09-07-2026

Fake Braintree NuGet Package Skims Credit Cards and Harvests Merchant Credentials

https://socket.dev/blog/braintree-nuget-typosquat-skims-credit-cards

Report completeness: High

Threats:
Typosquatting_technique
Supply_chain_technique

Victims:
Payment merchants, Software developers, Payment applications, Sip and webrtc developers

Industry:
Financial

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1036.005, T1071.001, T1129, T1195.001, T1480, T1518, T1552.001, T1552.005, have more...

IOCs:
Domain: 2
File: 44
Url: 3
IP: 2
Hash: 23

Soft:
NuGet, openai, Kubernetes, Docker, ASP.NET, Azure Functions, NET Framework, WebRTC, uGet's

Algorithms:
xor

Functions:
HTTP, Braintree, Create, AnalyzeAndPrint, Analyze, IsProduction, GetDefaultEndpoint

Win API:
Amount, Number, CVV, CustomerId, CreditCard, NET

Languages:
dotnet
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2026 Fake Braintree NuGet Package Skims Credit Cards and Harvests Merchant Credentials https://socket.dev/blog/braintree-nuget-typosquat-skims-credit-cards Report completeness: High Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный пакет NuGet Braintree.Net, использующий технику Маскировка для имитации легитимного клиента платежного шлюза, был обнаружен вскоре после публикации. Он предназначен для захвата данных кредитных карт и эксфильтрации ключей API Braintree для торговцев. Вредоносное ПО использует специальный класс логирования для перехвата конфиденциальных данных непосредственно перед легитимными платежными операциями, а также задействует зависимости для поиска дополнительных секретов среды. Скомпрометированные данные маршрутизируются на контролируемую злоумышленником конечную точку, а также применяются техники обфускации для уклонения от обнаружения, что указывает на сложную Компрометацию цепочки поставок, направленную на сбор информации, чувствительной к стандартам PCI.
-----

Злоумышленники обнаружили вредоносный пакет NuGet под названием Braintree.Net, который имитирует легитимный клиент платежного шлюза Braintree. Обнаруженный вскоре после его публикации 3 июля 2026 года, этот пакет представляет собой многоэтапный .NET-имплант, который перехватывает данные кредитных карт, эксфильтрует API-ключи купцов Braintree и собирает секреты среды при загрузке сборки. Его дизайн имитирует легитимный SDK Braintree, создавая фасад, который скрывает его злонамеренные функции.

Пакет Braintree.Net маскируется под легитимный продукт с обманным названием и версионированием, что приводит к тому, что разработчики невольно устанавливают его. Примечательно, что вредоносный пакет фиктивно завышал количество загрузок путем создания множества пустых версий, предназначенных для введения в заблуждение потенциальных пользователей. Вредоносный код активно перенаправляет собранные данные платежных карт и ключи на контролируемую злоумышленником конечную точку, скрывая свою истинную цель.

Внедренный модуль использует специфический класс Braintree.CardOperationLogger, эксклюзивный для вредоносной сборки, который фиксирует детали операций с картами. Этот логгер стратегически активируется перед легитимными платежными действиями, что позволяет эффективно перехватывать информацию платежных карт. Кроме того, установка свойства BraintreeGateway.PrivateKey используется для инициирования кражи учетных данных торговца без обнаружения.

Пакет добавляет дополнительную сложность, вводя зависимости, такие как DependencyInjector.Core, которые сканируют среду хоста на наличие конфиденциальных данных, включая метаданные облачных сервисов и токены Kubernetes. Такое скрытное поведение означает, что даже приложения, настроенные для разработки или тестирования, всё ещё рискуют раскрытием конфиденциальной информации, если они ссылаются на скомпрометированный пакет. Тщательно спроектированная раздельная функциональность позволяет вредоносному коду атаковать производственные среды, одновременно минимизируя вероятность обнаружения.

Сетевые характеристики ВПО также заслуживают внимания; точка управления (C2) скрыта с помощью XOR-кодирования, что затрудняет её обнаружение при стандартном анализе. Кроме того, эта операция демонстрирует сложную компрометацию цепочки поставок, подчеркивая её финансовую мотивацию и целенаправленный сбор данных, чувствительных к стандартам индустрии платежных карт (PCI).

Инцидент подчеркивает важность мер безопасности, связанных с управлением зависимостями. Рекомендуется разработчикам ротировать любые учетные данные продавца, связанные с скомпрометированным пакетом, и проводить аудит кодовых баз на наличие любых связанных зависимостей. Блокировка исходящего трафика на выявленный домен C2 имеет критическое значение, наряду с мониторингом подозрительной сетевой активности, которая может указывать на попытки эксфильтрации данных. В целом, бдительность в отношении программных зависимостей и осведомленность о возможных вредоносных пакетах имеют жизненно важное значение для смягчения этих рисков.
#ParsedReport #CompletenessMedium
10-07-2026

How WP-SHELLSTORM Exposed 1.4M WordPress Sites

https://socradar.io/blog/wp-shellstorm-expose-1-4m-wordpress-sites/

Report completeness: Medium

Actors/Campaigns:
Wp-shellstorm (motivation: financially_motivated)

Threats:
Jdumpspider_tool
Bestshell
Godzilla_webshell
Snowlight
Vshell

Victims:
Wordpress sites, Joomla sites, Nacos infrastructure, Xxl job infrastructure, Spring boot infrastructure, Financial technology, Electronic commerce, Logistics, Gaming, Consumer electronics, have more...

Industry:
Entertainment, E-commerce, Logistic, Financial

Geo:
Singapore, Chinese, Taiwan

CVEs:
CVE-2020-25213 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- filemanagerpro file_manager (<6.9)

CVE-2026-6433 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)

CVE-2025-7852 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-48907 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- widgetfactorylimited jce (<2.9.99.5)

CVE-2025-7443 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-3844 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-0740 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-12057 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-1969 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-34085 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1001, T1005, T1027, T1036, T1046, T1059, T1070, T1071.001, T1082, T1105, have more...

IOCs:
IP: 4
File: 1
Domain: 1
Hash: 1

Soft:
WordPress, Nacos, Alibaba Cloud, Telegram, MySQL, Linux, ThemeREX, Joomla, WavePlayer, BerqWP, have more...

Algorithms:
xor, sha256

Languages:
php, java

Links:
http://github.com/Kevil-hui/BestShell
CTT Report Hub
#ParsedReport #CompletenessMedium 10-07-2026 How WP-SHELLSTORM Exposed 1.4M WordPress Sites https://socradar.io/blog/wp-shellstorm-expose-1-4m-wordpress-sites/ Report completeness: Medium Actors/Campaigns: Wp-shellstorm (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания WP-SHELLSTORM, выявленная в июне 2026 года, нацелена на уязвимости в приложениях WordPress и Java, таких как Apache Nacos, используя передовые методы, такие как веб-шеллы для действий после эксплуатации. Ключевые вредоносные инструменты, задействованные в кампании, включают зашифрованный веб-шелл "down.php" и внедренный модуль VShell, оба из которых обеспечивают удаленный доступ и управление файлами. Атакующие, предположительно базирующиеся в Китае, эксплуатировали уязвимость CVE-2021-29441 для кражи учетных данных и продемонстрировали различные показатели успешности в зависимости от эксплуатируемых уязвимостей, что указывает на финансово мотивированную операцию со средними и высокими техническими возможностями.
-----

Кампания WP-SHELLSTORM, обнаруженная 11 июня 2026 года, связана с хакерской группировкой, использующей уязвимости преимущественно в приложениях на базе WordPress и Java, таких как Apache Nacos, XXL-Job и Spring Boot. Обнаружение началось с того, что на VPS, расположенном в США, был найден открытый каталог, содержащий веб-шеллы, скрипты эксплойтов и конфигурации управления (C2). Анализ выявил методы обнаружения целей через FOFA, который является китайским аналогом Shodan, что указывает на то, что злоумышленники могут действовать из Китая. Кампания характеризуется как финансово мотивированная, а не спонсируемая государством, с средними и высокими техническими возможностями.

Атакующие применяют комплексный подход к своим операциям, используя многоуровневую стратегию выполнения команд, которая включает в себя продвинутые веб-шеллы. Основной веб-шелл, названный "down.php", подвергается интенсивной обфускации и способен выполнять различные пост-эксплуатационные действия, такие как управление файлами, выполнение PHP-кода и удаленный доступ через внедренный модуль, известный как VShell. Этот внедренный модуль маскируется под поток ядра, чтобы избежать обнаружения, в то время как другой дроппер, SNOWLIGHT, извлекает соответствующие полез

Важно отметить, что группа также использовала уязвимости, позволяющие красть учетные данные из Nacos, применяя широко известное обходное решение CVE-2021-29441 для аутентификации. В более ранней кампании в мае 2026 года они похитили конфиденциальные конфигурационные файлы в одиннадцати организациях в нескольких секторах, включая финтех и электронную коммерцию, извлекая ценные данные, такие как учетные данные облачных сервисов и секреты JWT.

Атаки WP-SHELLSTORM демонстрировали различную степень успешности в зависимости от эксплуатируемых уязвимостей. Уязвимость в Breeze Cache Cleaner позволила получить около 17 000 подтвержденных веб-шеллов из более чем 45 000 целей, тогда как уязвимость в Joomla имела значительно более низкий показатель успешности, несмотря на охват более 560 000 целей. Это указывает на то, что эффективность эксплойта может сильно зависеть от ландшафта уязвимостей и уровня установки исправлений в целевых средах.

С точки зрения операционной безопасности, злоумышленники проявили беспечность, оставив идентифицируемую информацию и журналы в открытом доступе, что облегчило отслеживание. Несмотря на использование сложных инструментов, они не смогли достаточно скрыть свою деятельность, что вызывает вопросы об их тщательности в поддержании операционной анонимности.

Организациям, использующим WordPress, Joomla или опирающимся на микросервисы на базе Java, рекомендуется предпринять немедленные действия. К ним относятся блокировка известных вредоносных IP-адресов, сканирование на наличие специфических шаблонов веб-шеллов, мониторинг необычных имен процессов, имитирующих системные потоки, а также обеспечение актуальности программного обеспечения для снижения уязвимости к уязвимостям, эксплуатируемым в рамках данной кампании.