CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 Not-so-anonymous telemetry: The @injectivelabs/sdk-ts backdoor https://securitylabs.datadoghq.com/articles/not-so-anonymous-telemetry-injectivelabs-sdk-ts-backdoor/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
8 июля 2026 года был выпущен скомпрометированный пакет npm, @injectivelabs/sdk-ts версии 1.20.21, содержащий вредоносный бэкдор, замаскированный под код телеметрии, который позволял перехватывать мнемонические seed-фразы и закрытые ключи по стандарту Bitcoin Improvement Proposal 39 (BIP-39) во время загрузки кошелька. Вредоносный код внедрял хуки в функции ключевого вывода, которые скрытно отправляли захваченные данные, закодированные в base64, на удаленную конечную точку через HTTP-заголовки. Этот инцидент подчеркивает значительные риски в цепочках поставок программного обеспечения, особенно в средах с открытым исходным кодом, где легитимные обновления могут быть манипулированы.
-----

8 июля 2026 года скомпрометированная версия пакета npm @injectivelabs/sdk-ts, широко используемого для разработки в блокчейне Injective, была выпущена с вредоносным кодом, функционировавшим как бэкдор. Эта версия, 1.20.21, находилась в активном использовании примерно 49 минут, прежде чем была отменена разработчиком. Вредоносная нагрузка была искусно замаскирована под код телеметрии, что позволило ей избежать первоначального обнаружения. Скомпрометированный код нацеливался на две основные функции вывода ключей: PrivateKey.fromMnemonic() и PrivateKey.fromHex(), что позволяло перехватывать конфиденциальные мнемонические семенные фразы и Закрытые ключи Bitcoin Improvement Proposal 39 (BIP-39) во время загрузки кошелька.

Захваченные секреты были закодированы в base64 и скрытно переданы через HTTP-заголовок X-Request-Id на удаленную конечную точку. Внедрение этого вредоносного кода произошло через коммит в GitHub, который, казалось, исходил от законного сопровождающего, что подчеркивает значительные риски Цепочки поставок. Зашифрованный характер кода усложнял обнаружение компрометации, поскольку он был разработан так, чтобы сливаться с тем, что выглядело как легитимная функциональность телеметрии.

Расследование подозрительного коммита выявило аномальное поведение пользователя, совершившего коммит, что дополнительно подтверждает утверждение о том, что за внедрением вредоносного кода стоял злонамеренный актор. Анализ конкретно указал на новый файл, добавленный в коммит, с именем packages/sdk-ts/src/core/accounts/PrivateKey.ts, который содержал хуки в вышеупомянутых функциях вывода ключей. Эти хуки инициировали эксфильтрацию ключей через вызов вредоносной функции trackKeyDerivation при загрузке кошелька.

Реакция сообщества и разработчиков была быстрой после первоначального раскрытия информации, которое произошло в issue #697 на GitHub. Исследователь безопасности подробно описал механизм эксфильтрации, что впоследствии побудило предполагаемого разработчика признать наличие проблемы; он опубликовал скомпрометированную версию, в которой вредоносная активность была обнаружена и отмечена на npm. Этот инцидент подчеркивает уязвимости, связанные с цепочками поставок программного обеспечения, особенно в контексте разработки открытого исходного кода, где вредоносные модификации могут быть внедрены под видом легитимных обновлений.
#ParsedReport #CompletenessMedium
11-07-2026

jscrambler npm package publishes malicious preinstall binary

https://www.stepsecurity.io/blog/jscrambler-npm-package-publishes-malicious-preinstall-binary

Report completeness: Medium

Threats:
Jscrambler_tool
Supply_chain_technique
Miasma

Victims:
Software development, Ci/cd pipelines, Cryptocurrency users

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1036.008, T1049, T1059.007, T1140, T1195.001, T1539, T1555.003, T1622, have more...

IOCs:
File: 7
IP: 2
Hash: 3

Soft:
Linux, macOS, Chrome, Firefox, Chromium, IndexedDB, sysctl

Wallets:
metamask

Algorithms:
gzip, sha256

Functions:
require, rather

Win API:
IsDebuggerPresent, GetExtendedTcpTable

Languages:
rust, javascript

Platforms:
arm, cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2026 jscrambler npm package publishes malicious preinstall binary https://www.stepsecurity.io/blog/jscrambler-npm-package-publishes-malicious-preinstall-binary Report completeness: Medium Threats: Jscrambler_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm Jscrambler версии 8.14.0 был скомпрометирован вредоносным предзагрузочным хуком, который выполнял платформозависимые бинарные файлы в Linux, Windows и macOS. Полезная нагрузка, замаскированная под файл JavaScript, содержала исполняемые файлы, сжатые с помощью gzip, которые функционировали как кроссплатформенный стиллер учетных данных и криптокошельков, используя передовые методы, такие как eBPF для Linux и механизмы антиотладки для Windows. В последующих версиях вредоносные действия были внедрены непосредственно в основной модуль, что усложнило усилия по обнаружению и устранению последствий.
-----

Пакет npm Jscrambler подвергся серьезному нарушению безопасности при выпуске версии 8.14.0 11 июля 2026 года, которая содержала вредоносный хук preinstall, предназначенный для выполнения нативных бинарных файлов, специфичных для платформы, на системах Linux, Windows и macOS. Этот пакет, необходимый для защиты веб-приложений и обфускации JavaScript, имел чистую историю до этого скомпрометированного выпуска. Он был отмечен аналитиком пакетов StepSecurity's OSS AI Package Analyst, что указывало на максимальный уровень подозрительности при его публикации.

В ходе расследования было отмечено, что скомпрометированная версия значительно увеличилась в размере: с 37,8 КБ в последней чистой версии (8.13.0) до 7,9 МБ в версии 8.14.0. Это увеличение было вызвано новым скриптом preinstall, который выполнял специально замаскированный бинарный файл, переименованный в dist/intro.js, который на самом деле содержал три исполняемых файла, сжатых с помощью gzip и адаптированных для каждой платформы. Во время установки этот файл распаковывался и выполнялся, отделяясь от процесса установки npm, что затрудняло усилия по обнаружению.

В последующих версиях (8.18.0 и 8.20.0) механизм preinstall был полностью удален, а вредоносное действие внедрено непосредственно в основной модуль, что обеспечивало выполнение сразу при импорте без необходимости традиционного триггера npm install. Анализ вредоносной нагрузки выявил расширенные возможности, характерные для кроссплатформенного стиллера учетных данных и криптокошельков, использующего встроенные движки SQLite и LevelDB для доступа к конфиденциальной хранимой информации, а также англоязычный словарь BIP39 для обработки seed-фраз криптовалюты.

Дальнейшие технические детали указали, что Linux-бинарник использовал возможности eBPF для инструментирования на уровне ядра, тогда как вариант для Windows включал проверки на антиотладку для уклонения от обнаружения и компрометация средств безопасности. Версия для macOS также включала механизмы для обнаружения подключенных отладчиков. Текущее расследование направлено на извлечение и анализ встроенного кода eBPF для полного понимания его функциональности.

Меры по устранению последствий для тех, кто установил скомпрометированные версии, требуют немедленных действий: пользователям рекомендуется откатиться к версии 8.22.0 или другой проверенной чистой версии, считать затронутые хосты скомпрометированными, изменить учетные данные, полученные через браузеры на этих машинах, и расследовать любую несанкционированную активность, связанную с расширениями криптокошельков. CI/CD-конвейеры, в которые был включен вредоносный пакет, также должны быть оценены на предмет потенциального раскрытия конфиденциальной информации.

Атака началась 30 июня 2026 года с публикации последней известной безопасной версии, за которой последовал выпуск скомпрометированных версий. В качестве эффективных мер по снижению воздействия таких скомпрометированных пакетов были выделены стратегии защиты, такие как периоды ожидания (cooldown) для недавно опубликованных пакетов npm и инструменты мониторинга в реальном времени.
#ParsedReport #CompletenessLow
09-07-2026

Injective npm Supply Chain Attack: 18 Packages Backdoored to Steal Crypto Wallet Keys

https://www.stepsecurity.io/blog/injective-npm-supply-chain-attack-18-packages-backdoored-to-steal-crypto-wallet-keys

Report completeness: Low

Actors/Campaigns:
Sdk-ts

Threats:
Supply_chain_technique

Victims:
Injective labs, Cryptocurrency wallet applications, Blockchain applications

Industry:
Financial, Software_development

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1020, T1027, T1036, T1078, T1195.001, T1195.002

IOCs:
File: 10
Email: 2
Domain: 1

Algorithms:
base64

Functions:
_d, setTimeout

Languages:
javascript, typescript

Links:
https://github.com/InjectiveLabs/injective-ts
https://github.com/InjectiveLabs/injective-ts/actions/runs/28975012939
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 Injective npm Supply Chain Attack: 18 Packages Backdoored to Steal Crypto Wallet Keys https://www.stepsecurity.io/blog/injective-npm-supply-chain-attack-18-packages-backdoored-to-steal-crypto-wallet-keys Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
8 июля 2026 года атака на Цепочка поставок блокчейна Injective привела к компрометации учетной записи разработчика, что позволило внедрить код с бэкдором в SDK Injective. Этот код, замаскированный под безвредную аналитику, захватывал чувствительные фразы для восстановления кошельков и Закрытые ключи, передавая их на сервер, контролируемый злоумышленником. Вредоносная версия SDK (1.20.21) затронула 18 пакетов npm, внедряя функции вывода ключей, которые активировались при каждой транзакции кошелька, обеспечивая компрометацию данных при минимальном обнаружении.
-----

8 июля 2026 года атака на цепочку поставок нацелилась на блокчейн Injective путем компрометации доверенного аккаунта разработчика, что позволило злоумышленникам внедрить код с бэкдором в комплект разработки программного обеспечения (SDK) Injective. Этот вредоносный код был замаскирован под безвредную аналитику, но был предназначен для скрытого захвата фраз восстановления кошельков и закрытых ключей. Как только кошелек пользователя был создан или загружен, код с бэкдором отправлял конфиденциальную информацию на сервер, контролируемый злоумышленниками. Эта атака затронула 18 пакетов npm, связанных с этим SDK, при этом вредоносный код был быстро опубликован и находился в активном состоянии менее часа, прежде чем был удален.

@injectivelabs/sdk-ts — это официальный TypeScript SDK для создания приложений на блокчейне Injective, таких как кошельки и торговые боты. Он играет критическую роль как зависимость для JavaScript и TypeScript приложений, которые создают или подписывают транзакции Injective. Бэкдор был обнаружен в функциях SDK PrivateKey.fromMnemonic() и PrivateKey.fromHex(), которые необходимы для преобразования пользовательских мнемонических фраз и закрытых ключей в ключи подписи. Таким образом, атака разместила вредоносный код непосредственно в путях выполнения приложений, управляющих конфиденциальными секретными данными.

Атакующий намеренно выпустил скомпрометированную версию (1.20.21) SDK для всех связанных пакетов, включая основной sdk-ts и 17 других пакетов, которые зависели от него. Хотя эти зависимые пакеты вскоре были переизданы в чистой версии (1.20.23), любая установка скомпрометированной версии в течение краткого окна могла привести к компрометации секретов кошелька пользователя.

Методология атаки включала скомпрометированного сопровождающего, который имел прямой доступ к репозиторию, что позволяло ему выполнять вредоносные коммиты напрямую в мастер-ветку без создания pull request. Это указывало либо на наличие прав прямого пуша, либо на обход правил защиты веток, что подтверждало вероятность компрометации легитимной учетной записи, а не использования украденного токена npm или других векторов атаки.

Пейлоад бэкдора включал модуль телеметрии для вывода ключей, реализованный таким образом, чтобы скрывать имя хоста атакующего во время выполнения. Домен был искусно замаскирован, чтобы выглядеть как часть легитимной инфраструктуры Injective, и был создан на основе массива кодов символов JavaScript, что затрудняло его обнаружение с помощью стандартных процессов поиска по строкам.

Активация вредоносного кода была встроена в каждый вызов конструктора кошелька, что означало его выполнение каждый раз, когда вызывалась либо `PrivateKey.fromMnemonic()`, либо `PrivateKey.fromHex()`. Оба скомпилированных формата пакета содержали идентичную логику бэкдора, что гарантировало надежное срабатывание полезной нагрузки без видимых признаков в скриптах package.json, укрепляя его эффективность в компрометации пользовательских данных в блокчейне Injective.
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 When AI Infrastructure Becomes Part of the Attack Surface https://www.darktrace.com/blog/when-ai-infrastructure-becomes-part-of-the-attack-surface Report completeness: Low Threats: Xmrig_miner Victims: Cloud infrastructure…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скомпрометированный экземпляр AWS EC2, обозначенный как LiteLLM-Proxy, использовал инфраструктуру ИИ, связанную с Amazon Bedrock, и был вовлечен в криптомайнинг. Первоначальный доступ, вероятно, произошел из-за открытого SSH на порту 22, что позволило выполнить брутфорс-атаки, после чего было загружено ВПО для майнинга криптовалюты XMRig. Кроме того, подозрительная активность роли IAM вызвала опасения относительно возможного несанкционированного использования учетных данных, что указывает на более широкий риск безопасности для сервисов ИИ, развернутых в облачных средах.
-----

Расследование Darktrace инцидента с скомпрометированным шлюзом ИИ, связанным со службами Amazon Bedrock, демонстрирует растущие риски, связанные с инфраструктурой ИИ в облачных средах. Скомпрометированный экземпляр Amazon Web Service (AWS) EC2, идентифицированный как LiteLLM-Proxy, обеспечивал работу ИИ и, как выяснилось, взаимодействовал с известной инфраструктурой для майнинга криптовалют. Этот случай подчеркивает, как шлюзы ИИ централизуют учетные данные, доступ к моделям и облачные разрешения, делая их привлекательными целями для злоумышленников.

Инцидент начался с того, что скомпрометированный экземпляр был открыт через SSH, при этом порт 22 был доступен из интернета, что, вероятно, позволило первоначальный доступ через брутфорс-попытки с внешних IP-адресов. Хотя прямых доказательств успешного доступа по SSH не было, всплеск входящих попыток подключения в сочетании с последующей криптомайнинговой активностью указывал на то, что экспозиция SSH была правдоподобной точкой входа.

После первоначального доступа экземпляр EC2 загрузил ZIP-файл, содержащий вредоносное ПО для майнинга криптовалюты XMRig, с внешнего IP-адреса. Эта активность была замечена незадолго до того, как экземпляр начал подключаться к пулу майнинга, что указывает на то, что несанкционированные вычислительные ресурсы использовались. Система обнаружения угроз Darktrace’s Managed Threat Detection отметила эти действия как активное злоупотребление ресурсами, эффективно уведомив организацию об инциденте с майнингом криптовалюты в их среде AWS.

Более того, подозрительная активность, связанная с ролями управления идентификацией и доступом (IAM), указывала на возможное несанкционированное использование учетных данных. Необычные попытки выполнения команд, такие как GetSendQuota и неудачные команды вызова, связанные со службами Amazon Bedrock, намекали на возможную компрометацию долгосрочных ключей доступа, связанных с учетными записями пользователей. Хотя доказательства не связывали эти два инцидента окончательно, расхождения в исходных IP-адресах и необычное использование команд указывали на серьезную проблему безопасности.

Этот случай подчеркивает необходимость для организаций, развертывающих ИИ-сервисы, рассматривать свою ИИ-инфраструктуру как часть поверхности атаки, поскольку она может быть уязвима к знакомым рискам облачной безопасности, включая кражу учетных данных и ошибки конфигурации. Это событие служит напоминанием о том, что защитникам необходимо выйти за рамки отдельных оповещений и сосредоточиться на целостном анализе поведения в рамках рабочих нагрузок, идентификаций и сервисов для более эффективного смягчения потенциальных угроз. Таким образом, выводы Darktrace отражают критическую важность защиты ИИ-платформ от эволюционирующих тактик злоумышленников.
#ParsedReport #CompletenessLow
08-07-2026

SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign

https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/

Report completeness: Low

Actors/Campaigns:
Silver_fox (motivation: information_theft)

Threats:
Av-killer
Valleyrat
Smuggling_technique
Steganography_technique
Donut
Polymorphism_technique

Victims:
Corporate networks, Cryptocurrency users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027.003, T1027.014, T1055, T1105, T1115, T1140, T1559, T1562.001

IOCs:
Hash: 1
Domain: 2

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/ Report completeness: Low Actors/Campaigns: Silver_fox…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа хакеров SilverFox запустила ValleyRAT — сложное вредоносное ПО для удаленного доступа, включающее восьмиступенчатый процесс развертывания, завершающийся установкой руткита на уровне ядра. Вредоносное ПО использует передовые методы, такие как Стеганография, для скрытия полезной нагрузки в изображениях PNG, и применяет загрузчик под названием Donut для минимизации его дискового пространства. Кроме того, ValleyRAT включает функцию мониторинга буфера обмена, нацеленную на адреса криптографических кошельков, и содержит различные полиморфные варианты для уклонения от обнаружения системами безопасности.
-----

Группа хакеров SilverFox представила новый вариант вредоносного ПО для удаленного доступа, получивший название ValleyRAT, которое функционирует на основе значительно более сложной и скрытной методологии по сравнению с традиционными удаленными доступными троянами (RAT). В отличие от типичных двух- или трехэтапных загрузчиков, ValleyRAT выполняет восьмиступенчатый процесс развертывания. Каждый этап тщательно спроектирован для сокрытия последующей фазы, что в итоге приводит к установке руткита на уровне ядра. Этот руткит получает команды непосредственно от RAT, что повышает способность вредоносного ПО избегать обнаружения и усложняет усилия по его удалению.

Процесс развертывания ValleyRAT начинается со скрытия вредоносного файла внутри легитимного, подписанного приложения. При запуске он агрессивно отключает меры безопасности, включая системы логирования и антивирусные сканирования, тем самым прокладывая путь для следующего полезного груза. Заметной техникой, применяемой здесь, является стеганография, при которой последующие полезные грузы скрываются в пиксельных данных кажущихся безобидными PNG-изображений. Этот метод используется неоднократно на протяжении жизненного цикла вредоносного ПО, что повышает его возможности по скрытности.

После повышения привилегий ValleyRAT извлекает дополнительные полез нагрузки с использованием загрузчика под названием Donut, известного выполнением кода без значительного влияния на диск. Затем вредоносное ПО внедряет компонент AV-killer в процесс svchost, критическую Службу Windows, которая обычно остается незамеченной при мониторинге безопасности. Финальный этап включает установку ядра руткит, который поддерживает более 65 командных кодов и взаимодействует с RAT через именованные каналы — метод, обычно зарезервированный для межпроцессное взаимодействие.

ValleyRAT не только нацелен на поддержание доступа, но и на выполнение кражи данных. Одна из его функций включает мониторинг буфера обмена на наличие адресов криптовалютных кошельков с последующей заменой их на адреса, контролируемые злоумышленниками; тактика, которая ранее доказала свою эффективность в оттоке средств пользователей. Кроме того, ВПО позволяет внедрять дополнительные плагины после заражения, адаптированные под конкретную ценность целевой системы.

Механизмы закрепления также являются ключевой особенностью ValleyRAT, при этом исследователи отмечают тринадцать различных полиморфных вариантов, скомпилированных всего за двенадцать дней, каждый из которых был слегка изменен для обхода механизмов обнаружения. ВПО использует подписанные исполняемые файлы для дальнейшего использования механизмов доверия, что позволяет ему обходить проверку как со стороны пользователей, так и автоматизированных средств безопасности.

Данное развитие подчеркивает эволюцию RAT за рамки простого ПО для удаленного доступа, поскольку защитникам теперь приходится сталкиваться с продвинутыми многоэтапными системами доставки, техниками обфускации полезной нагрузки и функциональностью руткитов, которые напрямую реагируют на команды ВПО пользовательского пространства. Тактика SilverFox отражает значительный сдвиг в уровне сложности киберугроз, требующий от специалистов по безопасности усиления стратегий обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-07-2026

Meta Phishers Abuse Business Account Manager Service

https://www.huntress.com/blog/meta-business-manager-phishing

Report completeness: Low

Threats:
Koobface

Victims:
Businesses using meta, Facebook accounts, Instagram accounts

Geo:
Vietnam, Vietnamese

ChatGPT TTPs:
do not use without manual check
T1111, T1566.002, T1566.003, T1567, T1585.001, T1598, T1656

IOCs:
Url: 3
Domain: 4
IP: 1

Soft:
Telegram, Instagram

Links:
https://github.com/huntresslabs/threat-intel/blob/main/2026/2026-07/20260707\_fbphish-IOCs.csv
CTT Report Hub
#ParsedReport #CompletenessLow 07-07-2026 Meta Phishers Abuse Business Account Manager Service https://www.huntress.com/blog/meta-business-manager-phishing Report completeness: Low Threats: Koobface Victims: Businesses using meta, Facebook accounts, Instagram…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние фишинговые кампании, направленные против пользователей Meta, включают злоумышленников, использующих сервис Business Account Manager для заманивания жертв с целью раскрытия учетных данных. Фишинговые письма, выглядящие правдоподобно, направляют пользователей на поддельные сайты, имитирующие сервисы Meta, и запрашивают конфиденциальную информацию, включая загрузку документов, удостоверяющих личность. К продвинутым тактикам относится использование чат-бота на поддельном аккаунте Facebook Messenger и применение бэкенд-эксфильтрации данных через бота в Телеграм, при этом существуют наблюдаемые индикаторы для распознавания этих мошеннических схем.
-----

В последних фишинговых кампаниях против пользователей Meta злоумышленники используют сервис Business Account Manager для обмана пользователей с целью получения их учетных данных. Первоначальный вариант, замеченный в мае 2026 года, включал отправку фишинговых писем, в которых ложно указывалась аффилированность с Meta, и содержались ссылки на мошеннический домен aussiecleaningservices.com, имитировавший легитимную программу Meta Agency Partner Program. Эта атака была направлена на получение личной информации пользователей и кодов верификации, а также запрашивала коды MFA, если они были включены. Эксфильтрация учетных данных выполнялась с использованием домена api.goautolink.com.

К июню 2026 года злоумышленники адаптировали свою стратегию. Они начали использовать чат-бота через поддельный аккаунт в Facebook Messenger, который перенаправлял жертв на фишинговые сайты, размещенные либо на Cloudflare, либо на Netlify. Формулировки в электронных письмах были изменены, чтобы придать им большую правдоподобность; в них пользователей просили подтвердить приглашения к сотрудничеству от Meta перед перенаправлением на поддельные фишинговые страницы, предназначенные для имитации реальных сервисов Meta. Эти страницы были направлены не только на получение учетных данных для входа, но и на загрузку документов, удостоверяющих личность, что дополнительно свидетельствует о сложности атаки.

Одной из заметных особенностей последнего фишингового вектора стал интерфейс, имитирующий легитимные процессы Meta, такие как предоставление «синей галочки» и варианты монетизации контента, что добавило слой социальной инженерии в мошенничество. Фишинговая страница содержала графику, которая тесно воспроизводила настоящие предложения Meta, в то время как метод эксфильтрации на стороне сервера заключался в отправке захваченных данных в бота Телеграм, который был идентифицирован пользователем с уникальным именем, что предполагает потенциальные связи с Вьетнамом, основанные на языке и эмодзи, используемых в коммуникациях бота.

Несмотря на эту продвинутую схему фишинга, несколько индикаторов могут помочь бдительным пользователям распознать такие попытки, например, видимые расхождения в доменах и необычное форматирование в сообщениях. Попытки эксплуатировать легитимные почтовые сервисы — в сочетании с давней привлекательностью учетных данных Facebook и Instagram — подчеркивают устойчивые уязвимости в области цифровой безопасности. Механизмы реагирования Meta, включая блокировку бизнес-аккаунтов, предположительно вовлеченных в такое поведение, демонстрируют усилия по противодействию подобным злоупотреблениям, однако пользователям рекомендуется сохранять осторожность и скептицизм в отношении несанкционированных запросов конфиденциальной информации, даже если они поступают из кажущихся легитимных источников.
#ParsedReport #CompletenessLow
06-07-2026

SpectrePaste

https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8

Report completeness: Low

Threats:
Spectrepaste
Deepload
Amsi_bypass_technique
Polymorphism_technique
Junk_code_technique

Industry:
Software_development

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1027.013, T1027.014, T1027.016, T1059.001, T1105, T1562.001, T1620

IOCs:
IP: 11
Hash: 10

Algorithms:
base64, xor

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-07-2026 SpectrePaste https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8 Report completeness: Low Threats: Spectrepaste Deepload Amsi_bypass_technique Polymorphism_technique Junk_code_technique Industry: S…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SpectrePaste — это безфайловая система доставки ВПО, связанная с кампанией DeepLoad, использующая искусственный интеллект и модульную архитектуру, поддерживающую централизованную систему доставки через PowerShell. Она включает скрипты для обхода AMSI, XOR-шифрование для динамической упаковки полезной нагрузки и сложные механизмы управления, включая собственный менеджер кэша для обработки большого трафика ботов без создания условий DDoS. Вторая версия реализует движок полиморфизма во время выполнения для модификации кода в процессе доставки, что повышает эффективность техник уклонения и оперативной скрытности.
-----

SpectrePaste — это продвинутая система доставки вредоносного ПО без файлов, выявленная в ходе анализа кампании DeepLoad, которая отличается использованием технологий искусственного интеллекта. Изначально злоумышленники называли SpectrePaste панелью PasteFast. Система обладает высоко модульной архитектурой, разработанной для устойчивости к интенсивному бот-трафику. В её состав входит централизованная система доставки на базе PowerShell, которая автоматизирует обход обнаружения вредоносного ПО, в частности, за счет использования скриптов для обхода интерфейса сканирования антивирусного программного обеспечения (AMSI) и применения XOR-шифрования для динамической упаковки полезной нагрузки.

Архитектура демонстрирует сложные возможности для обеспечения устойчивости управления (C2), эффективно обрабатывая одновременные подключения с скомпрометированных хостов. Для снижения риска перегрузки базы данных ранняя версия системы включает собственный менеджер кэша, который ставит в очередь входящие запросы во время всплесков трафика, кэшируя зашифрованные полезную нагрузку в памяти и дедуплицируя IP-адреса. Такая конструкция позволяет предотвратить случайное выполнение одним заражённым ботом атаки на отказ в обслуживании (DDoS) на командном сервере. Кроме того, приоритет отдаётся доступу операторов, которые обходят систему очередей для выполнения административных функций, что обеспечивает отзывчивость системы при высоких нагрузках.

Переход к версии 2 SpectrePaste ввел разработку, управляемую спецификациями, превратив исходный скрипт PowerShell во фреймворк безфайловой и отражающей загрузки. Для обхода традиционных механизмов обнаружения, основанных на сигнатурах, он использует движок полиморфизма во время выполнения. Этот движок динамически изменяет код при доставке, создавая уникальные полезную нагрузку, которые значительно сложнее обнаружить. Используя принципы разработки программного обеспечения, авторы могут изменять ядро системы, одновременно обновляя параллельный полиморфный код.

Ключевые технические характеристики новой системы включают динамическую инъекцию фрагментов, при которой сервер извлекает данные из репозитория для индивидуальной модификации базового шаблона, управляя пространствами имен для предотвращения конфликтов выполнения. Также реализована алгоритмическая генерация идентификаторов, случайным образом переписывающая внутренние заполнители в правдоподобные строки в стиле Windows API, и инъекция мусорного кода, которая добавляет случайный байтовый код и комментарии перед тем, как финальный полезный груз инкапсулируется в формат XOR и Base64. Комплексный характер этих техник демонстрирует значительный прогресс в усложнении систем доставки ВПО, повышая операционную скрытность и устойчивость к обнаружению.