CTT Report Hub
#ParsedReport #CompletenessLow 12-07-2026 The Calendar Invite Was the Phishing Kit https://www.codeaintel.com/p/the-calendar-invite-was-the-phishing Report completeness: Low Threats: Credential_harvesting_technique Spear-phishing_technique Barracuda_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания по сбору учетных записей нацелилась на транспортную и логистическую компанию, используя технику фишинг, которая эксплуатировала файл календаря .ics для обхода фильтров безопасности электронной почты. Вредоносная нагрузка была скрыта в большом приглашении в календаре, которое содержало изображения в формате base64, направленные на то, чтобы убедить получателя действовать, демонстрируя отклонение от типичного внимания к содержимому электронного письма. Атака использовала скомпрометированную легитимную почту и старые домены, показывая уязвимости в практиках безопасности электронной почты, связанных с приглашениями в календаре и встроенным контентом.
-----
Недавняя кампания по сбору учетных записей нацелилась на компанию по грузоперевозкам и логистике, используя технику фишинг, которая эксплуатировала файл календаря .ics для обхода фильтров безопасности электронной почты.
Фишинговое письмо имело минималистичный макет с темой сообщения об оценке Кодекса поведения, специфичной для компании, и подозрительным вложением в формате календаря, содержащим вредоносный код.
Приглашение в календаре было необычно большим — 87 КБ, включая изображения в формате base64 с убедительными сообщениями о соблюдении требований для мотивации получателя к действию.
Эта тактика соответствует поведению целевого фишинга с вложением в фреймворке MITRE ATT&CK.
Встроенные изображения и содержимое не были обнаружены стандартными методами сканирования, что демонстрирует, как злоумышленники могут эксплуатировать форматы, обычно игнорируемые средствами защиты электронной почты.
Письмо было отправлено с компрометированного легитимного почтового ящика с использованием старых доменов, которые не вызвали тревог.
Маршрутизация письма через ретрансляционную инфраструктуру нарушила согласованность SPF и DKIM, при этом настройки DMARC были установлены в значение none, что позволило классифицировать его как легитимное.
Инцидент выявляет пробел в практике безопасности электронной почты, касающийся тщательного разбора приглашений в календаре на наличие встроенного содержимого.
Многие системы фильтрации не способны должным образом анализировать файлы .ics, игнорируя встроенные изображения, QR-коды или скрытые ссылки внутри календарного содержимого.
Более строгие протоколы проверки, включая использование оптического распознавания символов (OCR) для изображений, показали рост показателей обнаружения фишинга, что подчеркивает необходимость адаптации безопасности электронной почты для тщательного анализа приглашений в календаре как потенциальных угроз.
Эта кампания подчеркивает важность бдительности в отношении приглашений в календарь, поскольку они могут скрывать сложные угрозы, выходящие за рамки обычного анализа содержимого электронных писем.
Аналитикам безопасности рекомендуется проверять вложения на наличие встроенных признаков фишинга, особенно в календарных файлах, для обеспечения комплексного мониторинга угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания по сбору учетных записей нацелилась на транспортную и логистическую компанию, используя технику фишинг, которая эксплуатировала файл календаря .ics для обхода фильтров безопасности электронной почты. Вредоносная нагрузка была скрыта в большом приглашении в календаре, которое содержало изображения в формате base64, направленные на то, чтобы убедить получателя действовать, демонстрируя отклонение от типичного внимания к содержимому электронного письма. Атака использовала скомпрометированную легитимную почту и старые домены, показывая уязвимости в практиках безопасности электронной почты, связанных с приглашениями в календаре и встроенным контентом.
-----
Недавняя кампания по сбору учетных записей нацелилась на компанию по грузоперевозкам и логистике, используя технику фишинг, которая эксплуатировала файл календаря .ics для обхода фильтров безопасности электронной почты.
Фишинговое письмо имело минималистичный макет с темой сообщения об оценке Кодекса поведения, специфичной для компании, и подозрительным вложением в формате календаря, содержащим вредоносный код.
Приглашение в календаре было необычно большим — 87 КБ, включая изображения в формате base64 с убедительными сообщениями о соблюдении требований для мотивации получателя к действию.
Эта тактика соответствует поведению целевого фишинга с вложением в фреймворке MITRE ATT&CK.
Встроенные изображения и содержимое не были обнаружены стандартными методами сканирования, что демонстрирует, как злоумышленники могут эксплуатировать форматы, обычно игнорируемые средствами защиты электронной почты.
Письмо было отправлено с компрометированного легитимного почтового ящика с использованием старых доменов, которые не вызвали тревог.
Маршрутизация письма через ретрансляционную инфраструктуру нарушила согласованность SPF и DKIM, при этом настройки DMARC были установлены в значение none, что позволило классифицировать его как легитимное.
Инцидент выявляет пробел в практике безопасности электронной почты, касающийся тщательного разбора приглашений в календаре на наличие встроенного содержимого.
Многие системы фильтрации не способны должным образом анализировать файлы .ics, игнорируя встроенные изображения, QR-коды или скрытые ссылки внутри календарного содержимого.
Более строгие протоколы проверки, включая использование оптического распознавания символов (OCR) для изображений, показали рост показателей обнаружения фишинга, что подчеркивает необходимость адаптации безопасности электронной почты для тщательного анализа приглашений в календаре как потенциальных угроз.
Эта кампания подчеркивает важность бдительности в отношении приглашений в календарь, поскольку они могут скрывать сложные угрозы, выходящие за рамки обычного анализа содержимого электронных писем.
Аналитикам безопасности рекомендуется проверять вложения на наличие встроенных признаков фишинга, особенно в календарных файлах, для обеспечения комплексного мониторинга угроз.
#ParsedReport #CompletenessMedium
06-07-2026
Bundled to Steal: The Salat Stealer Campaign
https://www.splunk.com/en_us/blog/security/bundled-to-steal-salat-stealer-campaign.html
Report completeness: Medium
Threats:
Salatstealer
Vipkeylogger
Credential_stealing_technique
Victims:
Gaming, Cryptocurrency, Communication platforms, Web browsers
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 15
IOCs:
File: 20
Command: 1
Registry: 4
Path: 29
Hash: 6
Domain: 1
Soft:
Windows Defender, Roblox, Chromium, Google Chrome, Google Chrome SxS, Microsoft Edge, Vivaldi, Yandex Browser, Opera, OperaGX, have more...
Wallets:
exodus_wallet, electrum, atomicwallet, guarda_wallet, coinomi, jaxx, mymonero, zcash
Crypto:
ethereum
Algorithms:
sha256
Win API:
drivetype
Languages:
powershell, rust
Platforms:
x86
06-07-2026
Bundled to Steal: The Salat Stealer Campaign
https://www.splunk.com/en_us/blog/security/bundled-to-steal-salat-stealer-campaign.html
Report completeness: Medium
Threats:
Salatstealer
Vipkeylogger
Credential_stealing_technique
Victims:
Gaming, Cryptocurrency, Communication platforms, Web browsers
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 15
IOCs:
File: 20
Command: 1
Registry: 4
Path: 29
Hash: 6
Domain: 1
Soft:
Windows Defender, Roblox, Chromium, Google Chrome, Google Chrome SxS, Microsoft Edge, Vivaldi, Yandex Browser, Opera, OperaGX, have more...
Wallets:
exodus_wallet, electrum, atomicwallet, guarda_wallet, coinomi, jaxx, mymonero, zcash
Crypto:
ethereum
Algorithms:
sha256
Win API:
drivetype
Languages:
powershell, rust
Platforms:
x86
Splunk
Bundled to Steal: The Salat Stealer Campaign | Splunk
Learn how the Salat Stealer campaign uses Go-based surveillance and data exfiltration, and explore its infection chain and how to hunt for this threat using Splunk.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-07-2026 Bundled to Steal: The Salat Stealer Campaign https://www.splunk.com/en_us/blog/security/bundled-to-steal-salat-stealer-campaign.html Report completeness: Medium Threats: Salatstealer Vipkeylogger Credential…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Salat Stealer — это вредоносное ПО для кражи информации, написанное на Go, предназначенное для скрытого проникновения в систему и извлечения данных, включая сведения об Аппаратное обеспечение, учетные данные, хранящиеся в браузере, и информацию из криптокошельков. Оно обладает расширенными возможностями наблюдения, позволяя транслировать рабочий стол и захватывать медиафайлы через микрофоны и веб-камеры, при этом использует пакетные скрипты для сокрытия своего присутствия и злоупотребляет легитимными инструментами для закрепление. Его распространение часто происходит через игровые сообщества с использованием методов социальной инженерии и упаковки вместе с исполнителями, такими как Xeno, что обеспечивает широкий доступ к конфиденциальной информации.
-----
Salat Stealer написан на языке Go и предназначен для кражи информации со встроенными возможностями маскировки.
Оно выполняет обширную разведку системы, собирая спецификации Аппаратное обеспечение, запущенные процессы, активные окна и другие атрибуты зараженной машины.
ВПО позволяет осуществлять мониторинг действий пользователей в реальном времени с помощью потоковой передачи рабочего стола и захвата аудио/видео с использованием микрофона и веб-камеры системы.
Распространение осуществляется через социальную инженерию, преимущественно в рамках игровых сообществ, и часто поставляется в комплекте с такими инструментами, как Xeno Executor.
Salat Stealer использует существующие инструменты для полной компрометации системы, обеспечивая доступ к учетным данным, сохраненным в браузере, токенам сеанса и информации криптографических кошельков.
Оно использует загрузчики пакетных скриптов для обфускации своего кода и поддельные ключи реестра для отключения Windows Defender, уклоняясь от обнаружения.
Векторы атаки могут размещать Salat Stealer в зонах исключений Windows Defender для закрепления после перезагрузок.
ВПО нацелено на популярные веб-браузеры для извлечения сохраненных имен пользователей, паролей, информации о кредитных картах и данных автозаполнения с использованием криптографических API Windows.
Оно целенаправленно атакует криптокошельки и расширения для получения доступа к информации о цифровых активах.
Salat Stealer использует утилиту ffmpeg для скрытой записи аудио и видео, что усиливает его шпионские возможности.
Оно манипулирует Инструментарием управления Windows (WMI) и записями реестра для сбора информации и закрепления.
ВПО использует техники имперсонации токена для повышения привилегий.
Возможности клавиатурного шпиона используются для сбора информации из браузеров, игровых платформ и инструментов коммуникации, таких как Discord и Steam.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Salat Stealer — это вредоносное ПО для кражи информации, написанное на Go, предназначенное для скрытого проникновения в систему и извлечения данных, включая сведения об Аппаратное обеспечение, учетные данные, хранящиеся в браузере, и информацию из криптокошельков. Оно обладает расширенными возможностями наблюдения, позволяя транслировать рабочий стол и захватывать медиафайлы через микрофоны и веб-камеры, при этом использует пакетные скрипты для сокрытия своего присутствия и злоупотребляет легитимными инструментами для закрепление. Его распространение часто происходит через игровые сообщества с использованием методов социальной инженерии и упаковки вместе с исполнителями, такими как Xeno, что обеспечивает широкий доступ к конфиденциальной информации.
-----
Salat Stealer написан на языке Go и предназначен для кражи информации со встроенными возможностями маскировки.
Оно выполняет обширную разведку системы, собирая спецификации Аппаратное обеспечение, запущенные процессы, активные окна и другие атрибуты зараженной машины.
ВПО позволяет осуществлять мониторинг действий пользователей в реальном времени с помощью потоковой передачи рабочего стола и захвата аудио/видео с использованием микрофона и веб-камеры системы.
Распространение осуществляется через социальную инженерию, преимущественно в рамках игровых сообществ, и часто поставляется в комплекте с такими инструментами, как Xeno Executor.
Salat Stealer использует существующие инструменты для полной компрометации системы, обеспечивая доступ к учетным данным, сохраненным в браузере, токенам сеанса и информации криптографических кошельков.
Оно использует загрузчики пакетных скриптов для обфускации своего кода и поддельные ключи реестра для отключения Windows Defender, уклоняясь от обнаружения.
Векторы атаки могут размещать Salat Stealer в зонах исключений Windows Defender для закрепления после перезагрузок.
ВПО нацелено на популярные веб-браузеры для извлечения сохраненных имен пользователей, паролей, информации о кредитных картах и данных автозаполнения с использованием криптографических API Windows.
Оно целенаправленно атакует криптокошельки и расширения для получения доступа к информации о цифровых активах.
Salat Stealer использует утилиту ffmpeg для скрытой записи аудио и видео, что усиливает его шпионские возможности.
Оно манипулирует Инструментарием управления Windows (WMI) и записями реестра для сбора информации и закрепления.
ВПО использует техники имперсонации токена для повышения привилегий.
Возможности клавиатурного шпиона используются для сбора информации из браузеров, игровых платформ и инструментов коммуникации, таких как Discord и Steam.
#ParsedReport #CompletenessMedium
09-07-2026
Not-so-anonymous telemetry: The @injectivelabs/sdk-ts backdoor
https://securitylabs.datadoghq.com/articles/not-so-anonymous-telemetry-injectivelabs-sdk-ts-backdoor/
Report completeness: Medium
Actors/Campaigns:
Sdk-ts
Threats:
Supply_chain_technique
Credential_stealing_technique
Smuggling_technique
Victims:
Developers, Finance industry, Blockchain sector
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1071.001, T1132.001, T1195.001, T1552.004
IOCs:
File: 2
Domain: 1
Url: 1
Soft:
twitter
Crypto:
bitcoin
Algorithms:
base64
Languages:
typescript
Links:
have more...
09-07-2026
Not-so-anonymous telemetry: The @injectivelabs/sdk-ts backdoor
https://securitylabs.datadoghq.com/articles/not-so-anonymous-telemetry-injectivelabs-sdk-ts-backdoor/
Report completeness: Medium
Actors/Campaigns:
Sdk-ts
Threats:
Supply_chain_technique
Credential_stealing_technique
Smuggling_technique
Victims:
Developers, Finance industry, Blockchain sector
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1071.001, T1132.001, T1195.001, T1552.004
IOCs:
File: 2
Domain: 1
Url: 1
Soft:
Crypto:
bitcoin
Algorithms:
base64
Languages:
typescript
Links:
have more...
https://github.com/InjectiveLabs/injective-ts/commit/7c4b1a092d8cbbcda469bda5a88db2a742d15b4ahttps://github.com/InjectiveLabs/injective-tshttps://github.com/InjectiveLabs/injective-ts/commit/01219285b16ce85c70cdf47a71a551ff5e41f1edDatadoghq
Not-so-anonymous telemetry: The @injectivelabs/sdk-ts backdoor
A malicious commit disguised as SDK telemetry briefly compromised @injectivelabs/sdk-ts, exfiltrating wallet mnemonics and private keys.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 Not-so-anonymous telemetry: The @injectivelabs/sdk-ts backdoor https://securitylabs.datadoghq.com/articles/not-so-anonymous-telemetry-injectivelabs-sdk-ts-backdoor/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
8 июля 2026 года был выпущен скомпрометированный пакет npm, @injectivelabs/sdk-ts версии 1.20.21, содержащий вредоносный бэкдор, замаскированный под код телеметрии, который позволял перехватывать мнемонические seed-фразы и закрытые ключи по стандарту Bitcoin Improvement Proposal 39 (BIP-39) во время загрузки кошелька. Вредоносный код внедрял хуки в функции ключевого вывода, которые скрытно отправляли захваченные данные, закодированные в base64, на удаленную конечную точку через HTTP-заголовки. Этот инцидент подчеркивает значительные риски в цепочках поставок программного обеспечения, особенно в средах с открытым исходным кодом, где легитимные обновления могут быть манипулированы.
-----
8 июля 2026 года скомпрометированная версия пакета npm @injectivelabs/sdk-ts, широко используемого для разработки в блокчейне Injective, была выпущена с вредоносным кодом, функционировавшим как бэкдор. Эта версия, 1.20.21, находилась в активном использовании примерно 49 минут, прежде чем была отменена разработчиком. Вредоносная нагрузка была искусно замаскирована под код телеметрии, что позволило ей избежать первоначального обнаружения. Скомпрометированный код нацеливался на две основные функции вывода ключей: PrivateKey.fromMnemonic() и PrivateKey.fromHex(), что позволяло перехватывать конфиденциальные мнемонические семенные фразы и Закрытые ключи Bitcoin Improvement Proposal 39 (BIP-39) во время загрузки кошелька.
Захваченные секреты были закодированы в base64 и скрытно переданы через HTTP-заголовок X-Request-Id на удаленную конечную точку. Внедрение этого вредоносного кода произошло через коммит в GitHub, который, казалось, исходил от законного сопровождающего, что подчеркивает значительные риски Цепочки поставок. Зашифрованный характер кода усложнял обнаружение компрометации, поскольку он был разработан так, чтобы сливаться с тем, что выглядело как легитимная функциональность телеметрии.
Расследование подозрительного коммита выявило аномальное поведение пользователя, совершившего коммит, что дополнительно подтверждает утверждение о том, что за внедрением вредоносного кода стоял злонамеренный актор. Анализ конкретно указал на новый файл, добавленный в коммит, с именем packages/sdk-ts/src/core/accounts/PrivateKey.ts, который содержал хуки в вышеупомянутых функциях вывода ключей. Эти хуки инициировали эксфильтрацию ключей через вызов вредоносной функции trackKeyDerivation при загрузке кошелька.
Реакция сообщества и разработчиков была быстрой после первоначального раскрытия информации, которое произошло в issue #697 на GitHub. Исследователь безопасности подробно описал механизм эксфильтрации, что впоследствии побудило предполагаемого разработчика признать наличие проблемы; он опубликовал скомпрометированную версию, в которой вредоносная активность была обнаружена и отмечена на npm. Этот инцидент подчеркивает уязвимости, связанные с цепочками поставок программного обеспечения, особенно в контексте разработки открытого исходного кода, где вредоносные модификации могут быть внедрены под видом легитимных обновлений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
8 июля 2026 года был выпущен скомпрометированный пакет npm, @injectivelabs/sdk-ts версии 1.20.21, содержащий вредоносный бэкдор, замаскированный под код телеметрии, который позволял перехватывать мнемонические seed-фразы и закрытые ключи по стандарту Bitcoin Improvement Proposal 39 (BIP-39) во время загрузки кошелька. Вредоносный код внедрял хуки в функции ключевого вывода, которые скрытно отправляли захваченные данные, закодированные в base64, на удаленную конечную точку через HTTP-заголовки. Этот инцидент подчеркивает значительные риски в цепочках поставок программного обеспечения, особенно в средах с открытым исходным кодом, где легитимные обновления могут быть манипулированы.
-----
8 июля 2026 года скомпрометированная версия пакета npm @injectivelabs/sdk-ts, широко используемого для разработки в блокчейне Injective, была выпущена с вредоносным кодом, функционировавшим как бэкдор. Эта версия, 1.20.21, находилась в активном использовании примерно 49 минут, прежде чем была отменена разработчиком. Вредоносная нагрузка была искусно замаскирована под код телеметрии, что позволило ей избежать первоначального обнаружения. Скомпрометированный код нацеливался на две основные функции вывода ключей: PrivateKey.fromMnemonic() и PrivateKey.fromHex(), что позволяло перехватывать конфиденциальные мнемонические семенные фразы и Закрытые ключи Bitcoin Improvement Proposal 39 (BIP-39) во время загрузки кошелька.
Захваченные секреты были закодированы в base64 и скрытно переданы через HTTP-заголовок X-Request-Id на удаленную конечную точку. Внедрение этого вредоносного кода произошло через коммит в GitHub, который, казалось, исходил от законного сопровождающего, что подчеркивает значительные риски Цепочки поставок. Зашифрованный характер кода усложнял обнаружение компрометации, поскольку он был разработан так, чтобы сливаться с тем, что выглядело как легитимная функциональность телеметрии.
Расследование подозрительного коммита выявило аномальное поведение пользователя, совершившего коммит, что дополнительно подтверждает утверждение о том, что за внедрением вредоносного кода стоял злонамеренный актор. Анализ конкретно указал на новый файл, добавленный в коммит, с именем packages/sdk-ts/src/core/accounts/PrivateKey.ts, который содержал хуки в вышеупомянутых функциях вывода ключей. Эти хуки инициировали эксфильтрацию ключей через вызов вредоносной функции trackKeyDerivation при загрузке кошелька.
Реакция сообщества и разработчиков была быстрой после первоначального раскрытия информации, которое произошло в issue #697 на GitHub. Исследователь безопасности подробно описал механизм эксфильтрации, что впоследствии побудило предполагаемого разработчика признать наличие проблемы; он опубликовал скомпрометированную версию, в которой вредоносная активность была обнаружена и отмечена на npm. Этот инцидент подчеркивает уязвимости, связанные с цепочками поставок программного обеспечения, особенно в контексте разработки открытого исходного кода, где вредоносные модификации могут быть внедрены под видом легитимных обновлений.
#ParsedReport #CompletenessMedium
11-07-2026
jscrambler npm package publishes malicious preinstall binary
https://www.stepsecurity.io/blog/jscrambler-npm-package-publishes-malicious-preinstall-binary
Report completeness: Medium
Threats:
Jscrambler_tool
Supply_chain_technique
Miasma
Victims:
Software development, Ci/cd pipelines, Cryptocurrency users
ChatGPT TTPs:
T1005, T1027, T1036.008, T1049, T1059.007, T1140, T1195.001, T1539, T1555.003, T1622, have more...
IOCs:
File: 7
IP: 2
Hash: 3
Soft:
Linux, macOS, Chrome, Firefox, Chromium, IndexedDB, sysctl
Wallets:
metamask
Algorithms:
gzip, sha256
Functions:
require, rather
Win API:
IsDebuggerPresent, GetExtendedTcpTable
Languages:
rust, javascript
Platforms:
arm, cross-platform
11-07-2026
jscrambler npm package publishes malicious preinstall binary
https://www.stepsecurity.io/blog/jscrambler-npm-package-publishes-malicious-preinstall-binary
Report completeness: Medium
Threats:
Jscrambler_tool
Supply_chain_technique
Miasma
Victims:
Software development, Ci/cd pipelines, Cryptocurrency users
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036.008, T1049, T1059.007, T1140, T1195.001, T1539, T1555.003, T1622, have more...
IOCs:
File: 7
IP: 2
Hash: 3
Soft:
Linux, macOS, Chrome, Firefox, Chromium, IndexedDB, sysctl
Wallets:
metamask
Algorithms:
gzip, sha256
Functions:
require, rather
Win API:
IsDebuggerPresent, GetExtendedTcpTable
Languages:
rust, javascript
Platforms:
arm, cross-platform
www.stepsecurity.io
jscrambler npm package publishes malicious preinstall binary - StepSecurity
On July 11, 2026, version 8.14.0 of jscrambler was published to npm carrying a malicious preinstall hook that drops and executes a platform-specific native binary on Linux, Windows, and macOS. jscrambler is the official CLI client for the Jscrambler Code…
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2026 jscrambler npm package publishes malicious preinstall binary https://www.stepsecurity.io/blog/jscrambler-npm-package-publishes-malicious-preinstall-binary Report completeness: Medium Threats: Jscrambler_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm Jscrambler версии 8.14.0 был скомпрометирован вредоносным предзагрузочным хуком, который выполнял платформозависимые бинарные файлы в Linux, Windows и macOS. Полезная нагрузка, замаскированная под файл JavaScript, содержала исполняемые файлы, сжатые с помощью gzip, которые функционировали как кроссплатформенный стиллер учетных данных и криптокошельков, используя передовые методы, такие как eBPF для Linux и механизмы антиотладки для Windows. В последующих версиях вредоносные действия были внедрены непосредственно в основной модуль, что усложнило усилия по обнаружению и устранению последствий.
-----
Пакет npm Jscrambler подвергся серьезному нарушению безопасности при выпуске версии 8.14.0 11 июля 2026 года, которая содержала вредоносный хук preinstall, предназначенный для выполнения нативных бинарных файлов, специфичных для платформы, на системах Linux, Windows и macOS. Этот пакет, необходимый для защиты веб-приложений и обфускации JavaScript, имел чистую историю до этого скомпрометированного выпуска. Он был отмечен аналитиком пакетов StepSecurity's OSS AI Package Analyst, что указывало на максимальный уровень подозрительности при его публикации.
В ходе расследования было отмечено, что скомпрометированная версия значительно увеличилась в размере: с 37,8 КБ в последней чистой версии (8.13.0) до 7,9 МБ в версии 8.14.0. Это увеличение было вызвано новым скриптом preinstall, который выполнял специально замаскированный бинарный файл, переименованный в dist/intro.js, который на самом деле содержал три исполняемых файла, сжатых с помощью gzip и адаптированных для каждой платформы. Во время установки этот файл распаковывался и выполнялся, отделяясь от процесса установки npm, что затрудняло усилия по обнаружению.
В последующих версиях (8.18.0 и 8.20.0) механизм preinstall был полностью удален, а вредоносное действие внедрено непосредственно в основной модуль, что обеспечивало выполнение сразу при импорте без необходимости традиционного триггера npm install. Анализ вредоносной нагрузки выявил расширенные возможности, характерные для кроссплатформенного стиллера учетных данных и криптокошельков, использующего встроенные движки SQLite и LevelDB для доступа к конфиденциальной хранимой информации, а также англоязычный словарь BIP39 для обработки seed-фраз криптовалюты.
Дальнейшие технические детали указали, что Linux-бинарник использовал возможности eBPF для инструментирования на уровне ядра, тогда как вариант для Windows включал проверки на антиотладку для уклонения от обнаружения и компрометация средств безопасности. Версия для macOS также включала механизмы для обнаружения подключенных отладчиков. Текущее расследование направлено на извлечение и анализ встроенного кода eBPF для полного понимания его функциональности.
Меры по устранению последствий для тех, кто установил скомпрометированные версии, требуют немедленных действий: пользователям рекомендуется откатиться к версии 8.22.0 или другой проверенной чистой версии, считать затронутые хосты скомпрометированными, изменить учетные данные, полученные через браузеры на этих машинах, и расследовать любую несанкционированную активность, связанную с расширениями криптокошельков. CI/CD-конвейеры, в которые был включен вредоносный пакет, также должны быть оценены на предмет потенциального раскрытия конфиденциальной информации.
Атака началась 30 июня 2026 года с публикации последней известной безопасной версии, за которой последовал выпуск скомпрометированных версий. В качестве эффективных мер по снижению воздействия таких скомпрометированных пакетов были выделены стратегии защиты, такие как периоды ожидания (cooldown) для недавно опубликованных пакетов npm и инструменты мониторинга в реальном времени.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm Jscrambler версии 8.14.0 был скомпрометирован вредоносным предзагрузочным хуком, который выполнял платформозависимые бинарные файлы в Linux, Windows и macOS. Полезная нагрузка, замаскированная под файл JavaScript, содержала исполняемые файлы, сжатые с помощью gzip, которые функционировали как кроссплатформенный стиллер учетных данных и криптокошельков, используя передовые методы, такие как eBPF для Linux и механизмы антиотладки для Windows. В последующих версиях вредоносные действия были внедрены непосредственно в основной модуль, что усложнило усилия по обнаружению и устранению последствий.
-----
Пакет npm Jscrambler подвергся серьезному нарушению безопасности при выпуске версии 8.14.0 11 июля 2026 года, которая содержала вредоносный хук preinstall, предназначенный для выполнения нативных бинарных файлов, специфичных для платформы, на системах Linux, Windows и macOS. Этот пакет, необходимый для защиты веб-приложений и обфускации JavaScript, имел чистую историю до этого скомпрометированного выпуска. Он был отмечен аналитиком пакетов StepSecurity's OSS AI Package Analyst, что указывало на максимальный уровень подозрительности при его публикации.
В ходе расследования было отмечено, что скомпрометированная версия значительно увеличилась в размере: с 37,8 КБ в последней чистой версии (8.13.0) до 7,9 МБ в версии 8.14.0. Это увеличение было вызвано новым скриптом preinstall, который выполнял специально замаскированный бинарный файл, переименованный в dist/intro.js, который на самом деле содержал три исполняемых файла, сжатых с помощью gzip и адаптированных для каждой платформы. Во время установки этот файл распаковывался и выполнялся, отделяясь от процесса установки npm, что затрудняло усилия по обнаружению.
В последующих версиях (8.18.0 и 8.20.0) механизм preinstall был полностью удален, а вредоносное действие внедрено непосредственно в основной модуль, что обеспечивало выполнение сразу при импорте без необходимости традиционного триггера npm install. Анализ вредоносной нагрузки выявил расширенные возможности, характерные для кроссплатформенного стиллера учетных данных и криптокошельков, использующего встроенные движки SQLite и LevelDB для доступа к конфиденциальной хранимой информации, а также англоязычный словарь BIP39 для обработки seed-фраз криптовалюты.
Дальнейшие технические детали указали, что Linux-бинарник использовал возможности eBPF для инструментирования на уровне ядра, тогда как вариант для Windows включал проверки на антиотладку для уклонения от обнаружения и компрометация средств безопасности. Версия для macOS также включала механизмы для обнаружения подключенных отладчиков. Текущее расследование направлено на извлечение и анализ встроенного кода eBPF для полного понимания его функциональности.
Меры по устранению последствий для тех, кто установил скомпрометированные версии, требуют немедленных действий: пользователям рекомендуется откатиться к версии 8.22.0 или другой проверенной чистой версии, считать затронутые хосты скомпрометированными, изменить учетные данные, полученные через браузеры на этих машинах, и расследовать любую несанкционированную активность, связанную с расширениями криптокошельков. CI/CD-конвейеры, в которые был включен вредоносный пакет, также должны быть оценены на предмет потенциального раскрытия конфиденциальной информации.
Атака началась 30 июня 2026 года с публикации последней известной безопасной версии, за которой последовал выпуск скомпрометированных версий. В качестве эффективных мер по снижению воздействия таких скомпрометированных пакетов были выделены стратегии защиты, такие как периоды ожидания (cooldown) для недавно опубликованных пакетов npm и инструменты мониторинга в реальном времени.
#ParsedReport #CompletenessLow
09-07-2026
Injective npm Supply Chain Attack: 18 Packages Backdoored to Steal Crypto Wallet Keys
https://www.stepsecurity.io/blog/injective-npm-supply-chain-attack-18-packages-backdoored-to-steal-crypto-wallet-keys
Report completeness: Low
Actors/Campaigns:
Sdk-ts
Threats:
Supply_chain_technique
Victims:
Injective labs, Cryptocurrency wallet applications, Blockchain applications
Industry:
Financial, Software_development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1020, T1027, T1036, T1078, T1195.001, T1195.002
IOCs:
File: 10
Email: 2
Domain: 1
Algorithms:
base64
Functions:
_d, setTimeout
Languages:
javascript, typescript
Links:
09-07-2026
Injective npm Supply Chain Attack: 18 Packages Backdoored to Steal Crypto Wallet Keys
https://www.stepsecurity.io/blog/injective-npm-supply-chain-attack-18-packages-backdoored-to-steal-crypto-wallet-keys
Report completeness: Low
Actors/Campaigns:
Sdk-ts
Threats:
Supply_chain_technique
Victims:
Injective labs, Cryptocurrency wallet applications, Blockchain applications
Industry:
Financial, Software_development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1020, T1027, T1036, T1078, T1195.001, T1195.002
IOCs:
File: 10
Email: 2
Domain: 1
Algorithms:
base64
Functions:
_d, setTimeout
Languages:
javascript, typescript
Links:
https://github.com/InjectiveLabs/injective-tshttps://github.com/InjectiveLabs/injective-ts/actions/runs/28975012939www.stepsecurity.io
Injective npm Supply Chain Attack: 18 Packages Backdoored to Steal Crypto Wallet Keys - StepSecurity
On July 8, 2026, attackers used access to a trusted developer's account to slip a backdoor into a widely used software development kit for the Injective blockchain. Disguised as harmless analytics, the code quietly captured wallet recovery phrases and private…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 Injective npm Supply Chain Attack: 18 Packages Backdoored to Steal Crypto Wallet Keys https://www.stepsecurity.io/blog/injective-npm-supply-chain-attack-18-packages-backdoored-to-steal-crypto-wallet-keys Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
8 июля 2026 года атака на Цепочка поставок блокчейна Injective привела к компрометации учетной записи разработчика, что позволило внедрить код с бэкдором в SDK Injective. Этот код, замаскированный под безвредную аналитику, захватывал чувствительные фразы для восстановления кошельков и Закрытые ключи, передавая их на сервер, контролируемый злоумышленником. Вредоносная версия SDK (1.20.21) затронула 18 пакетов npm, внедряя функции вывода ключей, которые активировались при каждой транзакции кошелька, обеспечивая компрометацию данных при минимальном обнаружении.
-----
8 июля 2026 года атака на цепочку поставок нацелилась на блокчейн Injective путем компрометации доверенного аккаунта разработчика, что позволило злоумышленникам внедрить код с бэкдором в комплект разработки программного обеспечения (SDK) Injective. Этот вредоносный код был замаскирован под безвредную аналитику, но был предназначен для скрытого захвата фраз восстановления кошельков и закрытых ключей. Как только кошелек пользователя был создан или загружен, код с бэкдором отправлял конфиденциальную информацию на сервер, контролируемый злоумышленниками. Эта атака затронула 18 пакетов npm, связанных с этим SDK, при этом вредоносный код был быстро опубликован и находился в активном состоянии менее часа, прежде чем был удален.
@injectivelabs/sdk-ts — это официальный TypeScript SDK для создания приложений на блокчейне Injective, таких как кошельки и торговые боты. Он играет критическую роль как зависимость для JavaScript и TypeScript приложений, которые создают или подписывают транзакции Injective. Бэкдор был обнаружен в функциях SDK PrivateKey.fromMnemonic() и PrivateKey.fromHex(), которые необходимы для преобразования пользовательских мнемонических фраз и закрытых ключей в ключи подписи. Таким образом, атака разместила вредоносный код непосредственно в путях выполнения приложений, управляющих конфиденциальными секретными данными.
Атакующий намеренно выпустил скомпрометированную версию (1.20.21) SDK для всех связанных пакетов, включая основной sdk-ts и 17 других пакетов, которые зависели от него. Хотя эти зависимые пакеты вскоре были переизданы в чистой версии (1.20.23), любая установка скомпрометированной версии в течение краткого окна могла привести к компрометации секретов кошелька пользователя.
Методология атаки включала скомпрометированного сопровождающего, который имел прямой доступ к репозиторию, что позволяло ему выполнять вредоносные коммиты напрямую в мастер-ветку без создания pull request. Это указывало либо на наличие прав прямого пуша, либо на обход правил защиты веток, что подтверждало вероятность компрометации легитимной учетной записи, а не использования украденного токена npm или других векторов атаки.
Пейлоад бэкдора включал модуль телеметрии для вывода ключей, реализованный таким образом, чтобы скрывать имя хоста атакующего во время выполнения. Домен был искусно замаскирован, чтобы выглядеть как часть легитимной инфраструктуры Injective, и был создан на основе массива кодов символов JavaScript, что затрудняло его обнаружение с помощью стандартных процессов поиска по строкам.
Активация вредоносного кода была встроена в каждый вызов конструктора кошелька, что означало его выполнение каждый раз, когда вызывалась либо `PrivateKey.fromMnemonic()`, либо `PrivateKey.fromHex()`. Оба скомпилированных формата пакета содержали идентичную логику бэкдора, что гарантировало надежное срабатывание полезной нагрузки без видимых признаков в скриптах package.json, укрепляя его эффективность в компрометации пользовательских данных в блокчейне Injective.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
8 июля 2026 года атака на Цепочка поставок блокчейна Injective привела к компрометации учетной записи разработчика, что позволило внедрить код с бэкдором в SDK Injective. Этот код, замаскированный под безвредную аналитику, захватывал чувствительные фразы для восстановления кошельков и Закрытые ключи, передавая их на сервер, контролируемый злоумышленником. Вредоносная версия SDK (1.20.21) затронула 18 пакетов npm, внедряя функции вывода ключей, которые активировались при каждой транзакции кошелька, обеспечивая компрометацию данных при минимальном обнаружении.
-----
8 июля 2026 года атака на цепочку поставок нацелилась на блокчейн Injective путем компрометации доверенного аккаунта разработчика, что позволило злоумышленникам внедрить код с бэкдором в комплект разработки программного обеспечения (SDK) Injective. Этот вредоносный код был замаскирован под безвредную аналитику, но был предназначен для скрытого захвата фраз восстановления кошельков и закрытых ключей. Как только кошелек пользователя был создан или загружен, код с бэкдором отправлял конфиденциальную информацию на сервер, контролируемый злоумышленниками. Эта атака затронула 18 пакетов npm, связанных с этим SDK, при этом вредоносный код был быстро опубликован и находился в активном состоянии менее часа, прежде чем был удален.
@injectivelabs/sdk-ts — это официальный TypeScript SDK для создания приложений на блокчейне Injective, таких как кошельки и торговые боты. Он играет критическую роль как зависимость для JavaScript и TypeScript приложений, которые создают или подписывают транзакции Injective. Бэкдор был обнаружен в функциях SDK PrivateKey.fromMnemonic() и PrivateKey.fromHex(), которые необходимы для преобразования пользовательских мнемонических фраз и закрытых ключей в ключи подписи. Таким образом, атака разместила вредоносный код непосредственно в путях выполнения приложений, управляющих конфиденциальными секретными данными.
Атакующий намеренно выпустил скомпрометированную версию (1.20.21) SDK для всех связанных пакетов, включая основной sdk-ts и 17 других пакетов, которые зависели от него. Хотя эти зависимые пакеты вскоре были переизданы в чистой версии (1.20.23), любая установка скомпрометированной версии в течение краткого окна могла привести к компрометации секретов кошелька пользователя.
Методология атаки включала скомпрометированного сопровождающего, который имел прямой доступ к репозиторию, что позволяло ему выполнять вредоносные коммиты напрямую в мастер-ветку без создания pull request. Это указывало либо на наличие прав прямого пуша, либо на обход правил защиты веток, что подтверждало вероятность компрометации легитимной учетной записи, а не использования украденного токена npm или других векторов атаки.
Пейлоад бэкдора включал модуль телеметрии для вывода ключей, реализованный таким образом, чтобы скрывать имя хоста атакующего во время выполнения. Домен был искусно замаскирован, чтобы выглядеть как часть легитимной инфраструктуры Injective, и был создан на основе массива кодов символов JavaScript, что затрудняло его обнаружение с помощью стандартных процессов поиска по строкам.
Активация вредоносного кода была встроена в каждый вызов конструктора кошелька, что означало его выполнение каждый раз, когда вызывалась либо `PrivateKey.fromMnemonic()`, либо `PrivateKey.fromHex()`. Оба скомпилированных формата пакета содержали идентичную логику бэкдора, что гарантировало надежное срабатывание полезной нагрузки без видимых признаков в скриптах package.json, укрепляя его эффективность в компрометации пользовательских данных в блокчейне Injective.
#ParsedReport #CompletenessLow
09-07-2026
When AI Infrastructure Becomes Part of the Attack Surface
https://www.darktrace.com/blog/when-ai-infrastructure-becomes-part-of-the-attack-surface
Report completeness: Low
Threats:
Xmrig_miner
Victims:
Cloud infrastructure, Artificial intelligence services
Geo:
Vietnam
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 3
Domain: 1
Soft:
LiteLLM
Crypto:
monero
Algorithms:
zip
Functions:
GetSendQuota, CreateUser
09-07-2026
When AI Infrastructure Becomes Part of the Attack Surface
https://www.darktrace.com/blog/when-ai-infrastructure-becomes-part-of-the-attack-surface
Report completeness: Low
Threats:
Xmrig_miner
Victims:
Cloud infrastructure, Artificial intelligence services
Geo:
Vietnam
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 3
Domain: 1
Soft:
LiteLLM
Crypto:
monero
Algorithms:
zip
Functions:
GetSendQuota, CreateUser
Darktrace
When AI Infrastructure Becomes Part of the Attack Surface
Darktrace investigated a compromised AI gateway connected to Amazon Bedrock services that was later observed communicating with cryptomining infrastructure. The incident highlights how AI gateways are becoming part of the enterprise attack surface and demonstrates…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 When AI Infrastructure Becomes Part of the Attack Surface https://www.darktrace.com/blog/when-ai-infrastructure-becomes-part-of-the-attack-surface Report completeness: Low Threats: Xmrig_miner Victims: Cloud infrastructure…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированный экземпляр AWS EC2, обозначенный как LiteLLM-Proxy, использовал инфраструктуру ИИ, связанную с Amazon Bedrock, и был вовлечен в криптомайнинг. Первоначальный доступ, вероятно, произошел из-за открытого SSH на порту 22, что позволило выполнить брутфорс-атаки, после чего было загружено ВПО для майнинга криптовалюты XMRig. Кроме того, подозрительная активность роли IAM вызвала опасения относительно возможного несанкционированного использования учетных данных, что указывает на более широкий риск безопасности для сервисов ИИ, развернутых в облачных средах.
-----
Расследование Darktrace инцидента с скомпрометированным шлюзом ИИ, связанным со службами Amazon Bedrock, демонстрирует растущие риски, связанные с инфраструктурой ИИ в облачных средах. Скомпрометированный экземпляр Amazon Web Service (AWS) EC2, идентифицированный как LiteLLM-Proxy, обеспечивал работу ИИ и, как выяснилось, взаимодействовал с известной инфраструктурой для майнинга криптовалют. Этот случай подчеркивает, как шлюзы ИИ централизуют учетные данные, доступ к моделям и облачные разрешения, делая их привлекательными целями для злоумышленников.
Инцидент начался с того, что скомпрометированный экземпляр был открыт через SSH, при этом порт 22 был доступен из интернета, что, вероятно, позволило первоначальный доступ через брутфорс-попытки с внешних IP-адресов. Хотя прямых доказательств успешного доступа по SSH не было, всплеск входящих попыток подключения в сочетании с последующей криптомайнинговой активностью указывал на то, что экспозиция SSH была правдоподобной точкой входа.
После первоначального доступа экземпляр EC2 загрузил ZIP-файл, содержащий вредоносное ПО для майнинга криптовалюты XMRig, с внешнего IP-адреса. Эта активность была замечена незадолго до того, как экземпляр начал подключаться к пулу майнинга, что указывает на то, что несанкционированные вычислительные ресурсы использовались. Система обнаружения угроз Darktrace’s Managed Threat Detection отметила эти действия как активное злоупотребление ресурсами, эффективно уведомив организацию об инциденте с майнингом криптовалюты в их среде AWS.
Более того, подозрительная активность, связанная с ролями управления идентификацией и доступом (IAM), указывала на возможное несанкционированное использование учетных данных. Необычные попытки выполнения команд, такие как GetSendQuota и неудачные команды вызова, связанные со службами Amazon Bedrock, намекали на возможную компрометацию долгосрочных ключей доступа, связанных с учетными записями пользователей. Хотя доказательства не связывали эти два инцидента окончательно, расхождения в исходных IP-адресах и необычное использование команд указывали на серьезную проблему безопасности.
Этот случай подчеркивает необходимость для организаций, развертывающих ИИ-сервисы, рассматривать свою ИИ-инфраструктуру как часть поверхности атаки, поскольку она может быть уязвима к знакомым рискам облачной безопасности, включая кражу учетных данных и ошибки конфигурации. Это событие служит напоминанием о том, что защитникам необходимо выйти за рамки отдельных оповещений и сосредоточиться на целостном анализе поведения в рамках рабочих нагрузок, идентификаций и сервисов для более эффективного смягчения потенциальных угроз. Таким образом, выводы Darktrace отражают критическую важность защиты ИИ-платформ от эволюционирующих тактик злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированный экземпляр AWS EC2, обозначенный как LiteLLM-Proxy, использовал инфраструктуру ИИ, связанную с Amazon Bedrock, и был вовлечен в криптомайнинг. Первоначальный доступ, вероятно, произошел из-за открытого SSH на порту 22, что позволило выполнить брутфорс-атаки, после чего было загружено ВПО для майнинга криптовалюты XMRig. Кроме того, подозрительная активность роли IAM вызвала опасения относительно возможного несанкционированного использования учетных данных, что указывает на более широкий риск безопасности для сервисов ИИ, развернутых в облачных средах.
-----
Расследование Darktrace инцидента с скомпрометированным шлюзом ИИ, связанным со службами Amazon Bedrock, демонстрирует растущие риски, связанные с инфраструктурой ИИ в облачных средах. Скомпрометированный экземпляр Amazon Web Service (AWS) EC2, идентифицированный как LiteLLM-Proxy, обеспечивал работу ИИ и, как выяснилось, взаимодействовал с известной инфраструктурой для майнинга криптовалют. Этот случай подчеркивает, как шлюзы ИИ централизуют учетные данные, доступ к моделям и облачные разрешения, делая их привлекательными целями для злоумышленников.
Инцидент начался с того, что скомпрометированный экземпляр был открыт через SSH, при этом порт 22 был доступен из интернета, что, вероятно, позволило первоначальный доступ через брутфорс-попытки с внешних IP-адресов. Хотя прямых доказательств успешного доступа по SSH не было, всплеск входящих попыток подключения в сочетании с последующей криптомайнинговой активностью указывал на то, что экспозиция SSH была правдоподобной точкой входа.
После первоначального доступа экземпляр EC2 загрузил ZIP-файл, содержащий вредоносное ПО для майнинга криптовалюты XMRig, с внешнего IP-адреса. Эта активность была замечена незадолго до того, как экземпляр начал подключаться к пулу майнинга, что указывает на то, что несанкционированные вычислительные ресурсы использовались. Система обнаружения угроз Darktrace’s Managed Threat Detection отметила эти действия как активное злоупотребление ресурсами, эффективно уведомив организацию об инциденте с майнингом криптовалюты в их среде AWS.
Более того, подозрительная активность, связанная с ролями управления идентификацией и доступом (IAM), указывала на возможное несанкционированное использование учетных данных. Необычные попытки выполнения команд, такие как GetSendQuota и неудачные команды вызова, связанные со службами Amazon Bedrock, намекали на возможную компрометацию долгосрочных ключей доступа, связанных с учетными записями пользователей. Хотя доказательства не связывали эти два инцидента окончательно, расхождения в исходных IP-адресах и необычное использование команд указывали на серьезную проблему безопасности.
Этот случай подчеркивает необходимость для организаций, развертывающих ИИ-сервисы, рассматривать свою ИИ-инфраструктуру как часть поверхности атаки, поскольку она может быть уязвима к знакомым рискам облачной безопасности, включая кражу учетных данных и ошибки конфигурации. Это событие служит напоминанием о том, что защитникам необходимо выйти за рамки отдельных оповещений и сосредоточиться на целостном анализе поведения в рамках рабочих нагрузок, идентификаций и сервисов для более эффективного смягчения потенциальных угроз. Таким образом, выводы Darktrace отражают критическую важность защиты ИИ-платформ от эволюционирующих тактик злоумышленников.
#ParsedReport #CompletenessLow
08-07-2026
SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign
https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: information_theft)
Threats:
Av-killer
Valleyrat
Smuggling_technique
Steganography_technique
Donut
Polymorphism_technique
Victims:
Corporate networks, Cryptocurrency users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1014, T1027.003, T1027.014, T1055, T1105, T1115, T1140, T1559, T1562.001
IOCs:
Hash: 1
Domain: 2
Algorithms:
sha256
08-07-2026
SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign
https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: information_theft)
Threats:
Av-killer
Valleyrat
Smuggling_technique
Steganography_technique
Donut
Polymorphism_technique
Victims:
Corporate networks, Cryptocurrency users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1027.003, T1027.014, T1055, T1105, T1115, T1140, T1559, T1562.001
IOCs:
Hash: 1
Domain: 2
Algorithms:
sha256
Cyber Security News
SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign
SilverFox’s ValleyRAT uses an eight-stage infection chain and a kernel rootkit to evade detection and maintain deep system access.