CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 GodDamn Ransomware: Latest Beast Rebrand Uses Malicious Driver to Disable Defenses https://www.security.com/threat-intelligence/goddamn-ransomware-beast-rebrand Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ransomware GodDamn, разработанный группой Hyadina, появился в мае 2026 года и характеризуется значительным совпадением кода со своим предшественником, Beast. Атака использовала AnyDesk для первоначального доступа, а также набор инструментов на базе NirSoft для сбора учетных записей и драйвер уровня ядра под названием PoisonX для уклонения, демонстрируя подход bring-your-own-vulnerable-driver (BYOVD). Жертвы столкнулись с шифрованием файлов с расширением .God8Damn, а атака развивалась методично, применяя PsExec для перемещения внутри компании перед выполнением вредоносного кода 3 июня 2026 года.
-----

GodDamn — это новейшая версия вымогателя от группы Hyadina, которая переименовала свои предыдущие штаммы вымогателей, включая Monster и Beast. Первое появление GodDamn относится к 21 мая 2026 года, при этом наблюдается значительное совпадение кода с его предшественником, Beast. Это переименование отражает постоянную разработку и совершенствование группой своих атак с использованием вымогателей. Атака, проанализированная Symantec, произошла в начале июня 2026 года и использовала сложные техники для проникновения и выполнения.

Ключевыми компонентами атаки стали использование AnyDesk для удаленного доступа, а также набор инструментов на базе NirSoft, предназначенный для сбора учетных записей. Злоумышленники развернули инструмент обхода защиты в пользовательском режиме, замаскированный под легитимный продукт Symantec, в сочетании с драйвером ядра PoisonX для обхода мер безопасности, установленных на системе жертвы. Этот драйвер ядра был впервые задокументирован в начале 2026 года; он способен завершать процессы безопасности на уровне ядра, что демонстрирует продвинутый подход, известный как атака bring-your-own-vulnerable-driver (BYOVD). Драйвер PoisonX, подписанный Microsoft, обеспечивает дополнительный уровень обхода за счет эксплуатации доверия, связанного с легитимными подписанными драйверами, что еще больше подчеркивает разработанные техники, используемые этими злоумышленниками.

Жертвы программы-вымогателя GodDamn отметили шифрование файлов с использованием уникального расширения .God8Damn или, в некоторых случаях, с добавлением названия организации жертвы в качестве расширения файла. Примечательно, что схема атаки начиналась с незаметной установки AnyDesk, что указывает на возможность ручного внедрения после первоначального несанкционированного доступа.

Атака началась с наблюдаемой активности 29 мая 2026 года, когда AnyDesk был обнаружен в неожиданных местах на хостах. После этого были установлены исходящие соединения с инфраструктурой ретрансляции AnyDesk. Операция с ВПО перешла к сбору учетных записей, используя инструменты, способные извлекать учетные данные из различных типов хранилищ, включая браузеры и почтовые клиенты. Затем PsExec был использован для перемещения внутри компании по сети, что свидетельствует о методичном подходе к заражению нескольких систем перед выполнением программы-вымогателя.

3 июня 2026 года был выполнен вредоносный payload, что указывает на преднамеренную задержку, которая могла отражать разведку или эксфильтрацию данных, собранных ранее в ходе атаки. Вредоносный исполняемый файл в основном располагался в директориях профилей пользователей.

Группа Hyadina демонстрирует закономерность эволюции с момента своего первого появления вместе с Monster в 2022 году. Если изначально она нацеливалась только на системы Windows и демонстрировала географические ограничения при таргетинге, то последующий вариант Beast расширил возможности, включив системы Linux и VMware ESXi, что иллюстрирует более широкий операционный охват. Переход к GodDamn ввел еще более сложные тактики как в развертывании, так и в технической реализации, подчеркивая приверженность группы продвижению своей технологии и тактик вымогательства.
#ParsedReport #CompletenessLow
09-07-2026

Compromised Injective SDK npm Package Exfiltrates Wallet Keys and Mnemonics

https://socket.dev/blog/compromised-injective-sdk-npm-package

Report completeness: Low

Actors/Campaigns:
Sdk-ts

Victims:
Software developers, Cryptocurrency applications, Injective wallet users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195.001

IOCs:
File: 3
Url: 1
Hash: 2

Algorithms:
sha256, base64

Win API:
Wallet

Languages:
typescript

Links:
https://github.com/InjectiveLabs/injective-ts/releases
https://github.com/InjectiveLabs/injective-ts/activity?ref=test-backdoor-check
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 Compromised Injective SDK npm Package Exfiltrates Wallet Keys and Mnemonics https://socket.dev/blog/compromised-injective-sdk-npm-package Report completeness: Low Actors/Campaigns: Sdk-ts Victims: Software developers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Версия 1.20.21 пакета @injectivelabs/sdk-ts npm была злонамеренно выпущена через скомпрометированную учетную запись GitHub и содержала код, который похищает закрытые ключи кошельков и мнемонические фразы. ВПО активируется при обычном использовании, изменяя функции вывода ключей, что делает его менее обнаруживаемым. Эта версия была распространена в рамках 17 других пакетов, что вызывает опасения у транзитивных пользователей, и хотя чистая версия 1.20.23 уже опубликована, вредоносная версия все еще доступна в репозитории npm.
-----

Обнаружена вредоносная версия пакета npm @injectivelabs/sdk-ts, а именно версия 1.20.21, которая содержит код, предназначенный для эксфильтрации закрытых ключей кошельков и мнемонических фраз. Эта версия была выпущена скомпрометированной учетной записью GitHub, имеющей историю легитимных вкладов в репозиторий, что вызывает опасения относительно целостности экосистем пакетов с открытым исходным кодом. Вредоносная активность началась 8 июня 2026 года с подозрительного коммита, сделанного для настройки бэкдора, после чего вскоре была опубликована вредоносная версия. Хотя настоящий владелец учетной записи быстро откатил изменения и опубликовал чистую версию, вредоносный пакет уже был загружен несколько раз, и следы скомпрометированной версии оставались доступными.

Вредоносная функциональность в пакете проста, но эффективна, поскольку она активируется при обычном использовании библиотеки, а не во время установки, что помогает ей избегать обнаружения. Она использует функции, обычно применяемые для вывода ключей, изменяя их так, чтобы они включали вызов функции отслеживания, которая способствует эксфильтрации конфиденциальных данных. Примечательно, что злоумышленник расширил охват этой компрометации, выпустив версию 1.20.21 для 17 других пакетов в рамках @injectivelabs, что создало дополнительную угрозу для транзитивных пользователей, которые могли не устанавливать уязвимый пакет напрямую.

Несмотря на быстрые меры по локализации, скомпрометированная версия пакета @injectivelabs/sdk-ts остаётся в репозитории npm, помечена как устаревшая, но не удалена, что означает её доступность для загрузки. Разработчикам рекомендуется провести аудит своих зависимостей, чтобы выявить и обновить любые ссылки на скомпрометированную версию. В частности, следует перейти на недавно выпущенную чистую версию 1.20.23 и считать любые конфиденциальные данные, обработанные через скомпрометированные версии, потенциально скомпрометированными.

Общее количество затронутых связанных пакетов включает @@injectivelabs/sdk-ts и различные другие, все из которых привязаны к вредоносному релизу. Благодаря широкой доступности и потенциальному воздействию, инцидент подчеркивает постоянные риски, связанные с управлением зависимостями пакетов в разработке программного обеспечения. Меры безопасности должны включать тщательные аудиты всех зависимостей, устранение прямых и транзитивных ссылок на уязвимый пакет, а также обеспечение соблюдения лучших практик для снижения воздействия таких угроз.
#ParsedReport #CompletenessMedium
09-07-2026

nodemon-sudo: an npm Backdoor With No Install Script

https://safedep.io/malicious-nodemon-sudo-tslint-conf-npm-backdoor

Report completeness: Medium

Actors/Campaigns:
Jsonspack

Threats:
Dead_drop_technique
Supply_chain_technique
Typosquatting_technique

Victims:
Software developers, Npm ecosystem, Technology sector

Industry:
Transport

Geo:
North korea

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1059.007, T1102.001, T1105, T1195.001

IOCs:
Url: 5
Hash: 5
File: 10
Path: 1
Domain: 1

Soft:
outlook

Algorithms:
sha256, base64

Functions:
getCallers

Languages:
javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 nodemon-sudo: an npm Backdoor With No Install Script https://safedep.io/malicious-nodemon-sudo-tslint-conf-npm-backdoor Report completeness: Medium Actors/Campaigns: Jsonspack Threats: Dead_drop_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фальшивый пакет npm nodemon-sudo (версия 3.1.16) имитирует легитимный процессный монитор nodemon, но включает зависимость под названием tslint-conf (версия 7.2.1), которая добавляет возможности бэкдора. Этот бэкдор позволяет осуществлять Удаленное Выполнение Кода путем загрузки произвольного кода с шлюза IPFS при срабатывании, что создает значительный риск для безопасности. Вредоносные пакеты, опубликованные 7 июля 2026 года, являются частью кампании, имеющей потенциальные связи с северокорейскими злоумышленниками, хотя точная атрибуция остается неопределенной.
-----

Nodemon-sudo (версия 3.1.16) — это мошеннический пакет npm, имитирующий функциональность известного монитора процессов nodemon. Этот вредоносный пакет включает точную копию легитимного nodemon, тем самым избегая обнаружения благодаря внешнему виду невинности. Единственным дополнительным компонентом является зависимость под названием tslint-conf (версия 7.2.1), которая служит носителем для функций бэкдор. Эта конкретная зависимость представляет собой переупакованную версию библиотеки логирования pino и предназначена для выполнения произвольного кода, загружаемого с шлюза IPFS при активации в среде выполнения приложения. Важно отметить, что ни один из пакетов не использует скрипт установки, что означает, что инструменты, сканирующие вредоносный контент во время установки, не способны выявить эту угрозу.

Значительный риск, связанный с nodemon-sudo, проистекает из его полезной нагрузки второго этапа, которая обеспечивает Удаленное Выполнение Кода на любом компьютере, где запущено приложение. Эта полезная нагрузка активируется после того, как поддельная функция логирования внедряется в приложение разработчика, предоставляя полный доступ к файловой системе и среде в Node.js. Архитектура вредоносного пакета nodemon-sudo гарантирует, что поверхностный анализ не выявит его вредоносной природы, поскольку при изоляции он не содержит явных признаков вредоносного кода.

Оба пакета — nodemon-sudo и tslint-conf с бэкдором — изначально были опубликованы 7 июля 2026 года под аккаунтом npm conodeeth. Анализ показывает, что связка этих пакетов входит в более крупную кампанию, получившую название кластер emiltype /jsonspack. Примечательно, что механизм скрытности, используемый nodemon-sudo, позволяет ему обходить распространённые практики безопасности; его установка не оставляет никаких характерных признаков, и он остаётся безобидным до тех пор, пока не будет вызвана его логгер-функция.

Дополнительное наблюдение заключается в том, что встроенный бинарный файл Windows с именем bin/windows-kill.exe является безвредным и служит легитимной утилитой для отправки сигналов прерывания процессам, тем самым вводя в заблуждение потенциальных реагентов и заставляя их ошибочно оценивать уровень его риска. Хотя кампания демонстрирует черты, напоминающие деятельность, связанную с северокорейскими злоумышленниками — в частности, через сходство в соглашениях об именовании и операционных техниках, — атрибуция остается неопределенной, что подчеркивает необходимость внимательного анализа не только имен пакетов, но и практик использования зависимостей.

В заключение, при обнаружении пакетов nodemon-sudo или tslint-conf рекомендуется рассматривать соответствующие машины как скомпрометированные. Пользователям следует незамедлительно удалить оба пакета, сменить любые учетные данные и токены, которые могли быть раскрыты через среду хоста, а также тщательно проверить наличие исходящих соединений с помеченными конечными точками, такими как peach-eligible-penguin-917.mypinata.cloud и jsonkeeper.com.
#ParsedReport #CompletenessLow
10-07-2026

This new Windows malware can take over your PC and wipe it clean

https://www.malwarebytes.com/blog/news/2026/07/this-new-windows-malware-can-take-over-your-pc-and-wipe-it-clean

Report completeness: Low

Threats:
Gigawiper
Crucio
Flockwiper

ChatGPT TTPs:
do not use without manual check
T1053.005, T1082, T1113, T1486, T1529, T1561.001, T1562.004

IOCs:
IP: 2
File: 2

Soft:
Windows Firewall

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 This new Windows malware can take over your PC and wipe it clean https://www.malwarebytes.com/blog/news/2026/07/this-new-windows-malware-can-take-over-your-pc-and-wipe-it-clean Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GigaWiper — это модульный Golang бэкдор, выявленный в 2025 году, который функционирует как операционная платформа, интегрирующая управление, Уничтожение данных и удалённый доступ. Он предлагает возможности шпионажа, такие как Захват экрана и удалённое управление, а также поддерживает около 20 команд, связанных с уничтожением и управлением системой. Уникальные функции включают низкоуровневый очиститель дисков для необратимого удаления данных и уловку, имитирующую ransomware, оставляющую зашифрованные файлы без возможности восстановления.
-----

Исследование Microsoft выделяет возможности GigaWiper, сложного модульного Golang бэкдора, выявленного в инцидентах, начавшихся в октябре 2025 года. В отличие от традиционных wiper-программ, GigaWiper служит операционной платформой, которая интегрирует различные функции, включая управление (C2), Уничтожение данных и удаленный доступ, все в рамках единого фреймворка ВПО. По-видимому, он сочетает в себе функции ранее созданных инструментов, таких как ransomware Crucio и программа для уничтожения дисков FlockWiper, консолидируя их в более мощный инструмент угрозы.

GigaWiper разработан с возможностями для шпионажа, позволяя злоумышленникам осуществлять захват экрана, удаленное управление, аналогичное VNC, а также собирать подробные инвентаризации систем, при этом предлагая несколько методов необратимого уничтожения данных. ВПО поддерживает около 20 различных команд, разделенных на операции уничтожения, удаленного доступа и мониторинга, а также управления системой. Например, оно использует примитивный инструмент для очистки диска, который перезаписывает содержимое диска большими блоками перед тем, как инициировать принудительную перезагрузку. Кроме того, в нем присутствует уловка, напоминающая вымогательское ПО, которая шифрует файлы, а затем выбрасывает ключ шифрования, делая восстановление невозможным. Еще одной заметной возможностью является безопасный инструмент для очистки дисков Windows, нацеленный на системный диск, выполняющий многопроходную перезапись с использованием различных байтовых шаблонов. Функциональность удаленного управления работает через TCP-сервер, обеспечивая потоковую передачу рабочего стола и контроль ввода после обхода защитных механизмов брандмауэра Windows.

Для поддержания закрепления GigaWiper создает запланированную задачу с именем «OneDrive Update», которая выполняется каждую минуту и при запуске системы. Серверы C2, связанные с этим ВПО, были идентифицированы по IP-адресам 185.182.193.21 и 212.8.248.104.

Стратегии предотвращения и обнаружения имеют решающее значение, поскольку GigaWiper обычно проникает в системы после начальных компрометаций. Меры безопасности должны быть направлены на блокировку таких вторжений и мониторинг вредоносной активности для предотвращения выполнения деструктивных команд. Такие инструменты, как Malwarebytes, могут идентифицировать GigaWiper по именам обнаружения, таким как Trojan.FlockWiper и бэкдор.GigaWiper. В случае обнаружения рекомендуется немедленное отключение от сети, чтобы ограничить выполнение деструктивных команд злоумышленниками. Кроме того, реализация защиты от изменений в программном обеспечении безопасности может помочь предотвратить отключение инструментов безопасности локальными администраторами и ВПО. Непрерывный мониторинг подключений к идентифицированным серверам C2, создания запланированной задачи и несанкционированного отключения функций восстановления системы является обязательным. Организации также должны ротировать учетные данные для потенциально скомпрометированных учетных записей и просматривать журналы на наличие любых индикаторов повышения привилегий или перемещения внутри компании в своих сетях.
#ParsedReport #CompletenessMedium
09-07-2027

Seven Steps to Ransomware: CitrixBleed 2 Weaponized by Initial Access Brokers

https://www.huntress.com/blog/citrixbleed-2-dragonforce-ransomware

Report completeness: Medium

Actors/Campaigns:
Dragonforce

Threats:
Citrix_bleed_vuln
Zoho_assist_tool
Screenconnect_tool
Dragonforce_ransomware
Password_spray_technique
Citrix_bleed2_vuln
Netbird_tool
Atera_tool
Impacket_tool
Remcom_tool
Mimikatz_tool

Victims:
Citrix environments, Netscaler appliance users

CVEs:
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.300, <13.0-92.19, <13.1-37.164, <13.1-49.15, <14.1-8.50)
- citrix netscaler_gateway (<13.0-92.19, <13.1-49.15, <14.1-8.50)

CVE-2025-5777 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.328, <13.1-37.235, <13.1-58.32, <14.1-43.56)
- citrix netscaler_gateway (<13.1-58.32, <14.1-43.56)

CVE-2026-4368 [Vulners]
CVSS V3.1: 7.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003, T1021.001, T1033, T1047, T1059.003, T1068, T1078.003, T1105, T1112, T1136.001, have more...

IOCs:
File: 14
Domain: 6
Command: 2
Hash: 3

Soft:
QEMU, Windows registry, Windows service, Windows Installer, Outlook, PsExec, Microsoft Defender

Algorithms:
sha256, zip

Win API:
NtDeleteKey
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2027 Seven Steps to Ransomware: CitrixBleed 2 Weaponized by Initial Access Brokers https://www.huntress.com/blog/citrixbleed-2-dragonforce-ransomware Report completeness: Medium Actors/Campaigns: Dragonforce Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2026 года брокеры первоначального доступа (Initial Access Brokers) эксплуатировали уязвимость CitrixBleed 2 (CVE-2025-5777) в устройствах Citrix NetScaler, что позволяло злоумышленникам похищать действительные токены сеанса и обходить многофакторную аутентификацию (MFA). Получив доступ, они повышали привилегии с помощью техник символьных ссылок в реестре для создания поддельных учетных записей администраторов и обеспечивали закрепление через ПО для удаленного доступа, такое как ScreenConnect и Zoho Assist, в конечном итоге стремясь развернуть вымогатель DragonForce. Метод эксплуатации включает предварительную аутентификацию путем отправки некорректных запросов на вход, что делает его значимым вектором атаки.
-----

В ходе серии вторжений, зафиксированных компанией Huntress в первой половине 2026 года, была выявлена стандартизированная семиступенчатая цепочка атаки, что свидетельствует о чётком сценарии, применяемом злоумышленниками, идентифицированными как брокеры первоначального доступа (IAB). Цепочка атаки начинается с эксплуатации уязвимости, известной как CitrixBleed 2 (CVE-2025-5777), которая затрагивает устройства Citrix NetScaler. Эта уязвимость переполнения памяти позволяет злоумышленникам выполнять некорректные запросы на вход, что может привести к утечке действительных токенов сеанса из памяти NetScaler, эффективно обходя Многофакторную аутентификацию (MFA) после перехвата активного сеанса.

После первоначального доступа злоумышленники повышают привилегии, как правило, используя технику с символической ссылкой на реестр, связанную с реестром Windows, что позволяет им выполнять команды с привилегиями уровня SYSTEM. Это повышение привилегий часто осуществляется через легитимную службу Windows — Application Management (AppMgmt), что дает злоумышленникам возможность создавать поддельные локальные учетные записи администраторов и устанавливать закрепление в скомпрометированной среде с использованием ПО для удаленного доступа, такого как ScreenConnect и Zoho Assist. В наиболее продвинутых случаях, рассмотренных в ходе расследования, конечной целью этих операций являлась развертывание программы-вымогателя DragonForce.

Уязвимость CitrixBleed 2 вызывает особую обеспокоенность из-за её доступности и способа эксплуатации. Уязвимость эксплуатируется на этапе до аутентификации, когда злоумышленник может отправить POST-запрос на конечную точку входа в систему с пустой переменной логина. Это приводит к тому, что устройство начинает раскрывать фрагменты памяти, которые можно проанализировать для извлечения действительных токенов сеансов аутентифицированных пользователей. Данная стратегия эксплуатации выделяется как ключевой вектор первоначального доступа во множестве случаев, превосходя такие варианты, как попытки брутфорс-атак.

Метод повышения привилегий, используемый злоумышленниками, включает хитрую манипуляцию символическими ссылками Windows, позволяющую им перенаправлять команды и влиять на конфигурации защищённых служб. Эта возможность перехвата служб сыграла ключевую роль в создании бэкдоров в затронутых системах. Кроме того, злоумышленники используют широко доступное программное обеспечение для удалённого доступа для поддержания контроля, что усложняет усилия по обнаружению.

Если эти атаки не будут быстро устранены, они могут привести к масштабным повреждениям, что подтверждается развертыванием вымогателя DragonForce в случаях, отслеживаемых Huntress. Организации, использующие устройства Citrix NetScaler, настоятельно рекомендуется немедленно установить патчи для защиты от CVE-2025-5777, мониторить свои журналы на наличие признаков компрометации, завершать потенциально перехваченные сессии и проводить аудит на предмет несанкционированного использования ПО для удаленного доступа. Такой быстрый и тщательный ответ может значительно снизить риск стать жертвой подобных операций с вымогателями.
#ParsedReport #CompletenessHigh
10-07-2027

Sign here… and install an unwanted RMM

https://www.stormshield.com/news/cti-phishing-campaign-rmm-installation/

Report completeness: High

Threats:
Atera_tool
Spear-phishing_technique

Industry:
Telco

TTPs:
Tactics: 3
Technics: 4

IOCs:
File: 11
Domain: 164
Url: 251
Hash: 306
IP: 1

Soft:
Telegram, zoom

Functions:
triggerDownload, function

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 10-07-2027 Sign here… and install an unwanted RMM https://www.stormshield.com/news/cti-phishing-campaign-rmm-installation/ Report completeness: High Threats: Atera_tool Spear-phishing_technique Industry: Telco TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания использует бренд DocuSign для доставки вредоносных загрузок, применяя социальную инженерию и механизм доставки через JavaScript, который побуждает пользователей скачать вредоносный MSI-файл. Этот файл устанавливает инструмент удаленного мониторинга и управления (RMM), обеспечивая злоумышленникам постоянный доступ, в то время как JavaScript отслеживает действия пользователей и отправляет данные на сервер, контролируемый атакующими. Кампания опирается на хорошо структурированную инфраструктуру и продемонстрировала значительный охват, при этом многие жертвы взаимодействовали с вредоносными ссылками.
-----

Недавнее расследование выявило фишинг-кампанию, которая использует доверительный имидж DocuSign для доставки вредоносных загрузок неподозревающим жертвам. Кампания применяет классическую технику атаки, сочетая социальную инженерию с механизмом доставки на основе JavaScript, что обеспечивает автоматическую загрузку вредоносных файлов и мониторинг взаимодействия пользователей.

Жертв часто заманивают с помощью фишинговых писем или перенаправляют с скомпрометированных легитимных веб-сайтов на веб-страницу, имитирующую брендинг DocuSign. Оказавшись на сайте, выполняется простой скрипт JavaScript, который предлагает пользователям загрузить файл, Маскировка под легитимный контент. Скрипт прост и не содержит никакой реальной функциональности DocuSign, сосредоточившись исключительно на двух ключевых действиях: выполнении загрузки вредоносного MSI-файла и отправке уведомлений на сервер, контролируемый злоумышленником, всякий раз, когда пользователи взаимодействуют со ссылкой на загрузку.

Конечная цель кампании — установка инструмента удалённого мониторинга и управления (RMM), в частности от компании Atera Network Ltd., который обычно используется для администрирования ИТ. Однако в данном контексте он может позволить злоумышленникам поддерживать постоянный доступ к скомпрометированным системам. Злоумышленники используют этот инструмент, несмотря на его легитимное назначение, демонстрируя, как безобидное программное обеспечение может быть переориентировано на злонамеренные цели.

Анализ инфраструктуры кампании включал изучение заголовков страниц электронной подписи и использование таких инструментов, как URLScan, для выявления первоначальных Индикаторов Компрометации (IOCs). Расследование выявило сходства в HTML-контенте по всей кампании, включая различные имена файлов вредоносных загрузок, такие как setup_DocuSignInstaller_V2.8.msi и Docusign.Client.msi. Эти загрузчики были связаны с механизмами отслеживания пользователей, встроенными в JavaScript, которые собирали телеметрические данные о жертвах, включая сведения об окружении, взаимодействуя с системами уведомлений, такими как Телеграм, для получения обновлений в реальном времени об активности жертв.

Всего было выявлено 68 уникальных IP-адресов, которые взаимодействовали с вредоносной инфраструктурой в течение определенного периода времени, из которых 34, вероятно, являлись лицами, кликнувшими на фишинг-ссылку, а 15 подтвержденно загрузили вредоносный файл. Расследование подчеркнуло наличие у злоумышленников надежной инфраструктуры, характеризующейся согласованными структурами URL, возможностями отслеживания и хорошо скоординированной стратегией развертывания вредоносных загрузок. Таким образом, это подчеркивает постоянную угрозу, исходящую от сложных фишинговых кампаний, которые могут точно имитировать доверенные организации для компрометации систем пользователей.
#ParsedReport #CompletenessLow
10-07-2026

No Manners Here: The Ruthless Rise of The Gentlemen Ransomware

https://unit42.paloaltonetworks.com/the-gentlemen-ransomware/

Report completeness: Low

Actors/Campaigns:
Gentlemen_ransomware
Akira_ransomware
Qilin
Armcorp

Threats:
Gentlemen_ransomware
Qilin_ransomware
Edr-killer
Gentlekiller
Akira_ransomware
ransomware.live
React2shell_vuln
Wevtutil_tool
Systembc
Shadow_copies_delete_technique
Vssadmin_tool

Victims:
Manufacturing, Enterprise organizations

CVEs:
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)

CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2025-7771 [Vulners]
CVSS V3.1: 8.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2025-32433 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- erlang erlang\/otp (<25.3.2.20, <26.2.5.11, <27.3.3)


TTPs:
Tactics: 9
Technics: 0

Soft:
Windows SMB Client, ThrottleStop, ESXi

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 No Manners Here: The Ruthless Rise of The Gentlemen Ransomware https://unit42.paloaltonetworks.com/the-gentlemen-ransomware/ Report completeness: Low Actors/Campaigns: Gentlemen_ransomware Akira_ransomware Qilin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
The Gentlemen, программа-вымогатель как услуга (RaaS), активна с середины 2025 года, эволюционировав из своей предыдущей аффилиации с Qilin RaaS. Они используют различные тактики первоначального доступа, эксплуатируя уязвимости в периферийных устройствах, применяя атаки брутфорс и приобретая украденные учетные данные, а также развертывая бэкдор на базе Go и фреймворк GentleKiller для обхода систем EDR. По состоянию на середину 2026 года, по сообщениям, они затронули около 580 жертв, особенно в производственном секторе, и их модель аффилиатов предлагает значительные выплаты, что делает их серьезной угрозой для организаций.
-----

The Gentlemen (также известная как Storm-2697) — это программа-вымогатель как услуга (RaaS), которая активна как минимум с июля 2025 года, при этом имеются указания на более раннюю активность в качестве аффилиата Qilin RaaS. Изначально операторы работали под именем аффилиата ArmCorp, прежде чем перейти к своей текущей модели около сентября 2025 года. Варианты ransomware The Gentlemen разработаны для воздействия на различные операционные системы, демонстрируя их адаптивность и эффективность в развертывании шифровальщиков в различных средах.

Тактические приемы группы отражают те, которые используются другими субъектами RaaS, с применением различных методов первоначального доступа, включая эксплуатацию уязвимостей в периферийных устройствах, таких как межсетевые экраны и VPN, проведение атак брутфорс, приобретение утеченных или украденных учетных данных, а также сотрудничество с брокерами первоначального доступа (IAB). Недавним дополнением к их арсеналу стал пользовательский бэкдор на базе Go и фреймворк под названием GentleKiller, который разработан специально для нарушения работы систем Endpoint Detection and Response (EDR), что повышает их способность избегать обнаружения.

В мае 2026 года хакерская группировка The Gentlemen объявила о новом партнерстве с BreachForums от HasanBroker, нацеленном на набор аффилиатов, пентестеров и IAB для расширения своей деятельности. Раскрытие внутренней базы данных предполагаемым инсайдером предоставило дополнительные сведения об их организационной структуре и операционных методологиях.

В частности, по состоянию на июль 2026 года хакерская группировка The Gentlemen заявила о примерно 580 жертвах в 77 странах, значительно расширив свой охват по сравнению с 2025 годом. Из этих инцидентов 103 касались производственного сектора — области, которая часто становится целью из-за ее критических операционных потребностей. Рост числа жертв является резким, демонстрируя более чем шестикратное увеличение при сравнении последних шести месяцев 2025 года с первой половиной 2026 года, что особенно тревожно, учитывая, что The Gentlemen были активны только во второй половине 2025 года.

Привлекательная структура выплат аффилиатам, предлагающая партнерам 90% от выкупа, играет ключевую роль в привлечении партнеров и укреплении их операционной мощи. Эта модель, в сочетании с инновационным использованием собственных инструментов на различных этапах жизненного цикла атаки, позиционирует хакерскую группировку The Gentlemen как значительную угрозу для корпоративных организаций, делая их второй по активности программой RaaS в 2026 году. Операционный рост и увеличение числа жертв подчеркивают необходимость повышения бдительности среди специалистов по кибербезопасности.
#ParsedReport #CompletenessLow
09-07-2026

Compromised @injectivelabs/sdk-ts exfiltrates wallet keys through fake telemetry

https://www.aikido.dev/blog/compromised-injectivelabs-exfiltrates-keys

Report completeness: Low

Actors/Campaigns:
Sdk-ts

Victims:
Injective labs, Cryptocurrency wallet users, Software projects using injective labs packages

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1078.004, T1195.001

IOCs:
File: 3
Domain: 1
Url: 1
Hash: 2

Algorithms:
sha256, base64

Functions:
_d

Platforms:
intel

Links:
https://github.com/AikidoSec/safe-chain