CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 Injective npm Supply Chain Attack: 18 Packages Backdoored to Steal Crypto Wallet Keys https://www.stepsecurity.io/blog/injective-npm-supply-chain-attack-18-packages-backdoored-to-steal-crypto-wallet-keys Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
8 июля 2026 года атака на Цепочка поставок блокчейна Injective привела к компрометации учетной записи разработчика, что позволило внедрить код с бэкдором в SDK Injective. Этот код, замаскированный под безвредную аналитику, захватывал чувствительные фразы для восстановления кошельков и Закрытые ключи, передавая их на сервер, контролируемый злоумышленником. Вредоносная версия SDK (1.20.21) затронула 18 пакетов npm, внедряя функции вывода ключей, которые активировались при каждой транзакции кошелька, обеспечивая компрометацию данных при минимальном обнаружении.
-----
8 июля 2026 года атака на цепочку поставок нацелилась на блокчейн Injective путем компрометации доверенного аккаунта разработчика, что позволило злоумышленникам внедрить код с бэкдором в комплект разработки программного обеспечения (SDK) Injective. Этот вредоносный код был замаскирован под безвредную аналитику, но был предназначен для скрытого захвата фраз восстановления кошельков и закрытых ключей. Как только кошелек пользователя был создан или загружен, код с бэкдором отправлял конфиденциальную информацию на сервер, контролируемый злоумышленниками. Эта атака затронула 18 пакетов npm, связанных с этим SDK, при этом вредоносный код был быстро опубликован и находился в активном состоянии менее часа, прежде чем был удален.
@injectivelabs/sdk-ts — это официальный TypeScript SDK для создания приложений на блокчейне Injective, таких как кошельки и торговые боты. Он играет критическую роль как зависимость для JavaScript и TypeScript приложений, которые создают или подписывают транзакции Injective. Бэкдор был обнаружен в функциях SDK PrivateKey.fromMnemonic() и PrivateKey.fromHex(), которые необходимы для преобразования пользовательских мнемонических фраз и закрытых ключей в ключи подписи. Таким образом, атака разместила вредоносный код непосредственно в путях выполнения приложений, управляющих конфиденциальными секретными данными.
Атакующий намеренно выпустил скомпрометированную версию (1.20.21) SDK для всех связанных пакетов, включая основной sdk-ts и 17 других пакетов, которые зависели от него. Хотя эти зависимые пакеты вскоре были переизданы в чистой версии (1.20.23), любая установка скомпрометированной версии в течение краткого окна могла привести к компрометации секретов кошелька пользователя.
Методология атаки включала скомпрометированного сопровождающего, который имел прямой доступ к репозиторию, что позволяло ему выполнять вредоносные коммиты напрямую в мастер-ветку без создания pull request. Это указывало либо на наличие прав прямого пуша, либо на обход правил защиты веток, что подтверждало вероятность компрометации легитимной учетной записи, а не использования украденного токена npm или других векторов атаки.
Пейлоад бэкдора включал модуль телеметрии для вывода ключей, реализованный таким образом, чтобы скрывать имя хоста атакующего во время выполнения. Домен был искусно замаскирован, чтобы выглядеть как часть легитимной инфраструктуры Injective, и был создан на основе массива кодов символов JavaScript, что затрудняло его обнаружение с помощью стандартных процессов поиска по строкам.
Активация вредоносного кода была встроена в каждый вызов конструктора кошелька, что означало его выполнение каждый раз, когда вызывалась либо `PrivateKey.fromMnemonic()`, либо `PrivateKey.fromHex()`. Оба скомпилированных формата пакета содержали идентичную логику бэкдора, что гарантировало надежное срабатывание полезной нагрузки без видимых признаков в скриптах package.json, укрепляя его эффективность в компрометации пользовательских данных в блокчейне Injective.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
8 июля 2026 года атака на Цепочка поставок блокчейна Injective привела к компрометации учетной записи разработчика, что позволило внедрить код с бэкдором в SDK Injective. Этот код, замаскированный под безвредную аналитику, захватывал чувствительные фразы для восстановления кошельков и Закрытые ключи, передавая их на сервер, контролируемый злоумышленником. Вредоносная версия SDK (1.20.21) затронула 18 пакетов npm, внедряя функции вывода ключей, которые активировались при каждой транзакции кошелька, обеспечивая компрометацию данных при минимальном обнаружении.
-----
8 июля 2026 года атака на цепочку поставок нацелилась на блокчейн Injective путем компрометации доверенного аккаунта разработчика, что позволило злоумышленникам внедрить код с бэкдором в комплект разработки программного обеспечения (SDK) Injective. Этот вредоносный код был замаскирован под безвредную аналитику, но был предназначен для скрытого захвата фраз восстановления кошельков и закрытых ключей. Как только кошелек пользователя был создан или загружен, код с бэкдором отправлял конфиденциальную информацию на сервер, контролируемый злоумышленниками. Эта атака затронула 18 пакетов npm, связанных с этим SDK, при этом вредоносный код был быстро опубликован и находился в активном состоянии менее часа, прежде чем был удален.
@injectivelabs/sdk-ts — это официальный TypeScript SDK для создания приложений на блокчейне Injective, таких как кошельки и торговые боты. Он играет критическую роль как зависимость для JavaScript и TypeScript приложений, которые создают или подписывают транзакции Injective. Бэкдор был обнаружен в функциях SDK PrivateKey.fromMnemonic() и PrivateKey.fromHex(), которые необходимы для преобразования пользовательских мнемонических фраз и закрытых ключей в ключи подписи. Таким образом, атака разместила вредоносный код непосредственно в путях выполнения приложений, управляющих конфиденциальными секретными данными.
Атакующий намеренно выпустил скомпрометированную версию (1.20.21) SDK для всех связанных пакетов, включая основной sdk-ts и 17 других пакетов, которые зависели от него. Хотя эти зависимые пакеты вскоре были переизданы в чистой версии (1.20.23), любая установка скомпрометированной версии в течение краткого окна могла привести к компрометации секретов кошелька пользователя.
Методология атаки включала скомпрометированного сопровождающего, который имел прямой доступ к репозиторию, что позволяло ему выполнять вредоносные коммиты напрямую в мастер-ветку без создания pull request. Это указывало либо на наличие прав прямого пуша, либо на обход правил защиты веток, что подтверждало вероятность компрометации легитимной учетной записи, а не использования украденного токена npm или других векторов атаки.
Пейлоад бэкдора включал модуль телеметрии для вывода ключей, реализованный таким образом, чтобы скрывать имя хоста атакующего во время выполнения. Домен был искусно замаскирован, чтобы выглядеть как часть легитимной инфраструктуры Injective, и был создан на основе массива кодов символов JavaScript, что затрудняло его обнаружение с помощью стандартных процессов поиска по строкам.
Активация вредоносного кода была встроена в каждый вызов конструктора кошелька, что означало его выполнение каждый раз, когда вызывалась либо `PrivateKey.fromMnemonic()`, либо `PrivateKey.fromHex()`. Оба скомпилированных формата пакета содержали идентичную логику бэкдора, что гарантировало надежное срабатывание полезной нагрузки без видимых признаков в скриптах package.json, укрепляя его эффективность в компрометации пользовательских данных в блокчейне Injective.
#ParsedReport #CompletenessLow
09-07-2026
When AI Infrastructure Becomes Part of the Attack Surface
https://www.darktrace.com/blog/when-ai-infrastructure-becomes-part-of-the-attack-surface
Report completeness: Low
Threats:
Xmrig_miner
Victims:
Cloud infrastructure, Artificial intelligence services
Geo:
Vietnam
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 3
Domain: 1
Soft:
LiteLLM
Crypto:
monero
Algorithms:
zip
Functions:
GetSendQuota, CreateUser
09-07-2026
When AI Infrastructure Becomes Part of the Attack Surface
https://www.darktrace.com/blog/when-ai-infrastructure-becomes-part-of-the-attack-surface
Report completeness: Low
Threats:
Xmrig_miner
Victims:
Cloud infrastructure, Artificial intelligence services
Geo:
Vietnam
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 3
Domain: 1
Soft:
LiteLLM
Crypto:
monero
Algorithms:
zip
Functions:
GetSendQuota, CreateUser
Darktrace
When AI Infrastructure Becomes Part of the Attack Surface
Darktrace investigated a compromised AI gateway connected to Amazon Bedrock services that was later observed communicating with cryptomining infrastructure. The incident highlights how AI gateways are becoming part of the enterprise attack surface and demonstrates…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2026 When AI Infrastructure Becomes Part of the Attack Surface https://www.darktrace.com/blog/when-ai-infrastructure-becomes-part-of-the-attack-surface Report completeness: Low Threats: Xmrig_miner Victims: Cloud infrastructure…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированный экземпляр AWS EC2, обозначенный как LiteLLM-Proxy, использовал инфраструктуру ИИ, связанную с Amazon Bedrock, и был вовлечен в криптомайнинг. Первоначальный доступ, вероятно, произошел из-за открытого SSH на порту 22, что позволило выполнить брутфорс-атаки, после чего было загружено ВПО для майнинга криптовалюты XMRig. Кроме того, подозрительная активность роли IAM вызвала опасения относительно возможного несанкционированного использования учетных данных, что указывает на более широкий риск безопасности для сервисов ИИ, развернутых в облачных средах.
-----
Расследование Darktrace инцидента с скомпрометированным шлюзом ИИ, связанным со службами Amazon Bedrock, демонстрирует растущие риски, связанные с инфраструктурой ИИ в облачных средах. Скомпрометированный экземпляр Amazon Web Service (AWS) EC2, идентифицированный как LiteLLM-Proxy, обеспечивал работу ИИ и, как выяснилось, взаимодействовал с известной инфраструктурой для майнинга криптовалют. Этот случай подчеркивает, как шлюзы ИИ централизуют учетные данные, доступ к моделям и облачные разрешения, делая их привлекательными целями для злоумышленников.
Инцидент начался с того, что скомпрометированный экземпляр был открыт через SSH, при этом порт 22 был доступен из интернета, что, вероятно, позволило первоначальный доступ через брутфорс-попытки с внешних IP-адресов. Хотя прямых доказательств успешного доступа по SSH не было, всплеск входящих попыток подключения в сочетании с последующей криптомайнинговой активностью указывал на то, что экспозиция SSH была правдоподобной точкой входа.
После первоначального доступа экземпляр EC2 загрузил ZIP-файл, содержащий вредоносное ПО для майнинга криптовалюты XMRig, с внешнего IP-адреса. Эта активность была замечена незадолго до того, как экземпляр начал подключаться к пулу майнинга, что указывает на то, что несанкционированные вычислительные ресурсы использовались. Система обнаружения угроз Darktrace’s Managed Threat Detection отметила эти действия как активное злоупотребление ресурсами, эффективно уведомив организацию об инциденте с майнингом криптовалюты в их среде AWS.
Более того, подозрительная активность, связанная с ролями управления идентификацией и доступом (IAM), указывала на возможное несанкционированное использование учетных данных. Необычные попытки выполнения команд, такие как GetSendQuota и неудачные команды вызова, связанные со службами Amazon Bedrock, намекали на возможную компрометацию долгосрочных ключей доступа, связанных с учетными записями пользователей. Хотя доказательства не связывали эти два инцидента окончательно, расхождения в исходных IP-адресах и необычное использование команд указывали на серьезную проблему безопасности.
Этот случай подчеркивает необходимость для организаций, развертывающих ИИ-сервисы, рассматривать свою ИИ-инфраструктуру как часть поверхности атаки, поскольку она может быть уязвима к знакомым рискам облачной безопасности, включая кражу учетных данных и ошибки конфигурации. Это событие служит напоминанием о том, что защитникам необходимо выйти за рамки отдельных оповещений и сосредоточиться на целостном анализе поведения в рамках рабочих нагрузок, идентификаций и сервисов для более эффективного смягчения потенциальных угроз. Таким образом, выводы Darktrace отражают критическую важность защиты ИИ-платформ от эволюционирующих тактик злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скомпрометированный экземпляр AWS EC2, обозначенный как LiteLLM-Proxy, использовал инфраструктуру ИИ, связанную с Amazon Bedrock, и был вовлечен в криптомайнинг. Первоначальный доступ, вероятно, произошел из-за открытого SSH на порту 22, что позволило выполнить брутфорс-атаки, после чего было загружено ВПО для майнинга криптовалюты XMRig. Кроме того, подозрительная активность роли IAM вызвала опасения относительно возможного несанкционированного использования учетных данных, что указывает на более широкий риск безопасности для сервисов ИИ, развернутых в облачных средах.
-----
Расследование Darktrace инцидента с скомпрометированным шлюзом ИИ, связанным со службами Amazon Bedrock, демонстрирует растущие риски, связанные с инфраструктурой ИИ в облачных средах. Скомпрометированный экземпляр Amazon Web Service (AWS) EC2, идентифицированный как LiteLLM-Proxy, обеспечивал работу ИИ и, как выяснилось, взаимодействовал с известной инфраструктурой для майнинга криптовалют. Этот случай подчеркивает, как шлюзы ИИ централизуют учетные данные, доступ к моделям и облачные разрешения, делая их привлекательными целями для злоумышленников.
Инцидент начался с того, что скомпрометированный экземпляр был открыт через SSH, при этом порт 22 был доступен из интернета, что, вероятно, позволило первоначальный доступ через брутфорс-попытки с внешних IP-адресов. Хотя прямых доказательств успешного доступа по SSH не было, всплеск входящих попыток подключения в сочетании с последующей криптомайнинговой активностью указывал на то, что экспозиция SSH была правдоподобной точкой входа.
После первоначального доступа экземпляр EC2 загрузил ZIP-файл, содержащий вредоносное ПО для майнинга криптовалюты XMRig, с внешнего IP-адреса. Эта активность была замечена незадолго до того, как экземпляр начал подключаться к пулу майнинга, что указывает на то, что несанкционированные вычислительные ресурсы использовались. Система обнаружения угроз Darktrace’s Managed Threat Detection отметила эти действия как активное злоупотребление ресурсами, эффективно уведомив организацию об инциденте с майнингом криптовалюты в их среде AWS.
Более того, подозрительная активность, связанная с ролями управления идентификацией и доступом (IAM), указывала на возможное несанкционированное использование учетных данных. Необычные попытки выполнения команд, такие как GetSendQuota и неудачные команды вызова, связанные со службами Amazon Bedrock, намекали на возможную компрометацию долгосрочных ключей доступа, связанных с учетными записями пользователей. Хотя доказательства не связывали эти два инцидента окончательно, расхождения в исходных IP-адресах и необычное использование команд указывали на серьезную проблему безопасности.
Этот случай подчеркивает необходимость для организаций, развертывающих ИИ-сервисы, рассматривать свою ИИ-инфраструктуру как часть поверхности атаки, поскольку она может быть уязвима к знакомым рискам облачной безопасности, включая кражу учетных данных и ошибки конфигурации. Это событие служит напоминанием о том, что защитникам необходимо выйти за рамки отдельных оповещений и сосредоточиться на целостном анализе поведения в рамках рабочих нагрузок, идентификаций и сервисов для более эффективного смягчения потенциальных угроз. Таким образом, выводы Darktrace отражают критическую важность защиты ИИ-платформ от эволюционирующих тактик злоумышленников.
#ParsedReport #CompletenessLow
08-07-2026
SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign
https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: information_theft)
Threats:
Av-killer
Valleyrat
Smuggling_technique
Steganography_technique
Donut
Polymorphism_technique
Victims:
Corporate networks, Cryptocurrency users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1014, T1027.003, T1027.014, T1055, T1105, T1115, T1140, T1559, T1562.001
IOCs:
Hash: 1
Domain: 2
Algorithms:
sha256
08-07-2026
SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign
https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: information_theft)
Threats:
Av-killer
Valleyrat
Smuggling_technique
Steganography_technique
Donut
Polymorphism_technique
Victims:
Corporate networks, Cryptocurrency users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1027.003, T1027.014, T1055, T1105, T1115, T1140, T1559, T1562.001
IOCs:
Hash: 1
Domain: 2
Algorithms:
sha256
Cyber Security News
SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign
SilverFox’s ValleyRAT uses an eight-stage infection chain and a kernel rootkit to evade detection and maintain deep system access.
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/ Report completeness: Low Actors/Campaigns: Silver_fox…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров SilverFox запустила ValleyRAT — сложное вредоносное ПО для удаленного доступа, включающее восьмиступенчатый процесс развертывания, завершающийся установкой руткита на уровне ядра. Вредоносное ПО использует передовые методы, такие как Стеганография, для скрытия полезной нагрузки в изображениях PNG, и применяет загрузчик под названием Donut для минимизации его дискового пространства. Кроме того, ValleyRAT включает функцию мониторинга буфера обмена, нацеленную на адреса криптографических кошельков, и содержит различные полиморфные варианты для уклонения от обнаружения системами безопасности.
-----
Группа хакеров SilverFox представила новый вариант вредоносного ПО для удаленного доступа, получивший название ValleyRAT, которое функционирует на основе значительно более сложной и скрытной методологии по сравнению с традиционными удаленными доступными троянами (RAT). В отличие от типичных двух- или трехэтапных загрузчиков, ValleyRAT выполняет восьмиступенчатый процесс развертывания. Каждый этап тщательно спроектирован для сокрытия последующей фазы, что в итоге приводит к установке руткита на уровне ядра. Этот руткит получает команды непосредственно от RAT, что повышает способность вредоносного ПО избегать обнаружения и усложняет усилия по его удалению.
Процесс развертывания ValleyRAT начинается со скрытия вредоносного файла внутри легитимного, подписанного приложения. При запуске он агрессивно отключает меры безопасности, включая системы логирования и антивирусные сканирования, тем самым прокладывая путь для следующего полезного груза. Заметной техникой, применяемой здесь, является стеганография, при которой последующие полезные грузы скрываются в пиксельных данных кажущихся безобидными PNG-изображений. Этот метод используется неоднократно на протяжении жизненного цикла вредоносного ПО, что повышает его возможности по скрытности.
После повышения привилегий ValleyRAT извлекает дополнительные полез нагрузки с использованием загрузчика под названием Donut, известного выполнением кода без значительного влияния на диск. Затем вредоносное ПО внедряет компонент AV-killer в процесс svchost, критическую Службу Windows, которая обычно остается незамеченной при мониторинге безопасности. Финальный этап включает установку ядра руткит, который поддерживает более 65 командных кодов и взаимодействует с RAT через именованные каналы — метод, обычно зарезервированный для межпроцессное взаимодействие.
ValleyRAT не только нацелен на поддержание доступа, но и на выполнение кражи данных. Одна из его функций включает мониторинг буфера обмена на наличие адресов криптовалютных кошельков с последующей заменой их на адреса, контролируемые злоумышленниками; тактика, которая ранее доказала свою эффективность в оттоке средств пользователей. Кроме того, ВПО позволяет внедрять дополнительные плагины после заражения, адаптированные под конкретную ценность целевой системы.
Механизмы закрепления также являются ключевой особенностью ValleyRAT, при этом исследователи отмечают тринадцать различных полиморфных вариантов, скомпилированных всего за двенадцать дней, каждый из которых был слегка изменен для обхода механизмов обнаружения. ВПО использует подписанные исполняемые файлы для дальнейшего использования механизмов доверия, что позволяет ему обходить проверку как со стороны пользователей, так и автоматизированных средств безопасности.
Данное развитие подчеркивает эволюцию RAT за рамки простого ПО для удаленного доступа, поскольку защитникам теперь приходится сталкиваться с продвинутыми многоэтапными системами доставки, техниками обфускации полезной нагрузки и функциональностью руткитов, которые напрямую реагируют на команды ВПО пользовательского пространства. Тактика SilverFox отражает значительный сдвиг в уровне сложности киберугроз, требующий от специалистов по безопасности усиления стратегий обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров SilverFox запустила ValleyRAT — сложное вредоносное ПО для удаленного доступа, включающее восьмиступенчатый процесс развертывания, завершающийся установкой руткита на уровне ядра. Вредоносное ПО использует передовые методы, такие как Стеганография, для скрытия полезной нагрузки в изображениях PNG, и применяет загрузчик под названием Donut для минимизации его дискового пространства. Кроме того, ValleyRAT включает функцию мониторинга буфера обмена, нацеленную на адреса криптографических кошельков, и содержит различные полиморфные варианты для уклонения от обнаружения системами безопасности.
-----
Группа хакеров SilverFox представила новый вариант вредоносного ПО для удаленного доступа, получивший название ValleyRAT, которое функционирует на основе значительно более сложной и скрытной методологии по сравнению с традиционными удаленными доступными троянами (RAT). В отличие от типичных двух- или трехэтапных загрузчиков, ValleyRAT выполняет восьмиступенчатый процесс развертывания. Каждый этап тщательно спроектирован для сокрытия последующей фазы, что в итоге приводит к установке руткита на уровне ядра. Этот руткит получает команды непосредственно от RAT, что повышает способность вредоносного ПО избегать обнаружения и усложняет усилия по его удалению.
Процесс развертывания ValleyRAT начинается со скрытия вредоносного файла внутри легитимного, подписанного приложения. При запуске он агрессивно отключает меры безопасности, включая системы логирования и антивирусные сканирования, тем самым прокладывая путь для следующего полезного груза. Заметной техникой, применяемой здесь, является стеганография, при которой последующие полезные грузы скрываются в пиксельных данных кажущихся безобидными PNG-изображений. Этот метод используется неоднократно на протяжении жизненного цикла вредоносного ПО, что повышает его возможности по скрытности.
После повышения привилегий ValleyRAT извлекает дополнительные полез нагрузки с использованием загрузчика под названием Donut, известного выполнением кода без значительного влияния на диск. Затем вредоносное ПО внедряет компонент AV-killer в процесс svchost, критическую Службу Windows, которая обычно остается незамеченной при мониторинге безопасности. Финальный этап включает установку ядра руткит, который поддерживает более 65 командных кодов и взаимодействует с RAT через именованные каналы — метод, обычно зарезервированный для межпроцессное взаимодействие.
ValleyRAT не только нацелен на поддержание доступа, но и на выполнение кражи данных. Одна из его функций включает мониторинг буфера обмена на наличие адресов криптовалютных кошельков с последующей заменой их на адреса, контролируемые злоумышленниками; тактика, которая ранее доказала свою эффективность в оттоке средств пользователей. Кроме того, ВПО позволяет внедрять дополнительные плагины после заражения, адаптированные под конкретную ценность целевой системы.
Механизмы закрепления также являются ключевой особенностью ValleyRAT, при этом исследователи отмечают тринадцать различных полиморфных вариантов, скомпилированных всего за двенадцать дней, каждый из которых был слегка изменен для обхода механизмов обнаружения. ВПО использует подписанные исполняемые файлы для дальнейшего использования механизмов доверия, что позволяет ему обходить проверку как со стороны пользователей, так и автоматизированных средств безопасности.
Данное развитие подчеркивает эволюцию RAT за рамки простого ПО для удаленного доступа, поскольку защитникам теперь приходится сталкиваться с продвинутыми многоэтапными системами доставки, техниками обфускации полезной нагрузки и функциональностью руткитов, которые напрямую реагируют на команды ВПО пользовательского пространства. Тактика SilverFox отражает значительный сдвиг в уровне сложности киберугроз, требующий от специалистов по безопасности усиления стратегий обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-07-2026
Meta Phishers Abuse Business Account Manager Service
https://www.huntress.com/blog/meta-business-manager-phishing
Report completeness: Low
Threats:
Koobface
Victims:
Businesses using meta, Facebook accounts, Instagram accounts
Geo:
Vietnam, Vietnamese
ChatGPT TTPs:
T1111, T1566.002, T1566.003, T1567, T1585.001, T1598, T1656
IOCs:
Url: 3
Domain: 4
IP: 1
Soft:
Telegram, Instagram
Links:
07-07-2026
Meta Phishers Abuse Business Account Manager Service
https://www.huntress.com/blog/meta-business-manager-phishing
Report completeness: Low
Threats:
Koobface
Victims:
Businesses using meta, Facebook accounts, Instagram accounts
Geo:
Vietnam, Vietnamese
ChatGPT TTPs:
do not use without manual checkT1111, T1566.002, T1566.003, T1567, T1585.001, T1598, T1656
IOCs:
Url: 3
Domain: 4
IP: 1
Soft:
Telegram, Instagram
Links:
https://github.com/huntresslabs/threat-intel/blob/main/2026/2026-07/20260707\_fbphish-IOCs.csvHuntress
Meta Phishers Abuse Business Account Manager Service | Huntress
Huntress is tracking a threat actor group as they evolve a phishing attack that uses a Facebook feature to send the initial spam lure.
CTT Report Hub
#ParsedReport #CompletenessLow 07-07-2026 Meta Phishers Abuse Business Account Manager Service https://www.huntress.com/blog/meta-business-manager-phishing Report completeness: Low Threats: Koobface Victims: Businesses using meta, Facebook accounts, Instagram…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние фишинговые кампании, направленные против пользователей Meta, включают злоумышленников, использующих сервис Business Account Manager для заманивания жертв с целью раскрытия учетных данных. Фишинговые письма, выглядящие правдоподобно, направляют пользователей на поддельные сайты, имитирующие сервисы Meta, и запрашивают конфиденциальную информацию, включая загрузку документов, удостоверяющих личность. К продвинутым тактикам относится использование чат-бота на поддельном аккаунте Facebook Messenger и применение бэкенд-эксфильтрации данных через бота в Телеграм, при этом существуют наблюдаемые индикаторы для распознавания этих мошеннических схем.
-----
В последних фишинговых кампаниях против пользователей Meta злоумышленники используют сервис Business Account Manager для обмана пользователей с целью получения их учетных данных. Первоначальный вариант, замеченный в мае 2026 года, включал отправку фишинговых писем, в которых ложно указывалась аффилированность с Meta, и содержались ссылки на мошеннический домен aussiecleaningservices.com, имитировавший легитимную программу Meta Agency Partner Program. Эта атака была направлена на получение личной информации пользователей и кодов верификации, а также запрашивала коды MFA, если они были включены. Эксфильтрация учетных данных выполнялась с использованием домена api.goautolink.com.
К июню 2026 года злоумышленники адаптировали свою стратегию. Они начали использовать чат-бота через поддельный аккаунт в Facebook Messenger, который перенаправлял жертв на фишинговые сайты, размещенные либо на Cloudflare, либо на Netlify. Формулировки в электронных письмах были изменены, чтобы придать им большую правдоподобность; в них пользователей просили подтвердить приглашения к сотрудничеству от Meta перед перенаправлением на поддельные фишинговые страницы, предназначенные для имитации реальных сервисов Meta. Эти страницы были направлены не только на получение учетных данных для входа, но и на загрузку документов, удостоверяющих личность, что дополнительно свидетельствует о сложности атаки.
Одной из заметных особенностей последнего фишингового вектора стал интерфейс, имитирующий легитимные процессы Meta, такие как предоставление «синей галочки» и варианты монетизации контента, что добавило слой социальной инженерии в мошенничество. Фишинговая страница содержала графику, которая тесно воспроизводила настоящие предложения Meta, в то время как метод эксфильтрации на стороне сервера заключался в отправке захваченных данных в бота Телеграм, который был идентифицирован пользователем с уникальным именем, что предполагает потенциальные связи с Вьетнамом, основанные на языке и эмодзи, используемых в коммуникациях бота.
Несмотря на эту продвинутую схему фишинга, несколько индикаторов могут помочь бдительным пользователям распознать такие попытки, например, видимые расхождения в доменах и необычное форматирование в сообщениях. Попытки эксплуатировать легитимные почтовые сервисы — в сочетании с давней привлекательностью учетных данных Facebook и Instagram — подчеркивают устойчивые уязвимости в области цифровой безопасности. Механизмы реагирования Meta, включая блокировку бизнес-аккаунтов, предположительно вовлеченных в такое поведение, демонстрируют усилия по противодействию подобным злоупотреблениям, однако пользователям рекомендуется сохранять осторожность и скептицизм в отношении несанкционированных запросов конфиденциальной информации, даже если они поступают из кажущихся легитимных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние фишинговые кампании, направленные против пользователей Meta, включают злоумышленников, использующих сервис Business Account Manager для заманивания жертв с целью раскрытия учетных данных. Фишинговые письма, выглядящие правдоподобно, направляют пользователей на поддельные сайты, имитирующие сервисы Meta, и запрашивают конфиденциальную информацию, включая загрузку документов, удостоверяющих личность. К продвинутым тактикам относится использование чат-бота на поддельном аккаунте Facebook Messenger и применение бэкенд-эксфильтрации данных через бота в Телеграм, при этом существуют наблюдаемые индикаторы для распознавания этих мошеннических схем.
-----
В последних фишинговых кампаниях против пользователей Meta злоумышленники используют сервис Business Account Manager для обмана пользователей с целью получения их учетных данных. Первоначальный вариант, замеченный в мае 2026 года, включал отправку фишинговых писем, в которых ложно указывалась аффилированность с Meta, и содержались ссылки на мошеннический домен aussiecleaningservices.com, имитировавший легитимную программу Meta Agency Partner Program. Эта атака была направлена на получение личной информации пользователей и кодов верификации, а также запрашивала коды MFA, если они были включены. Эксфильтрация учетных данных выполнялась с использованием домена api.goautolink.com.
К июню 2026 года злоумышленники адаптировали свою стратегию. Они начали использовать чат-бота через поддельный аккаунт в Facebook Messenger, который перенаправлял жертв на фишинговые сайты, размещенные либо на Cloudflare, либо на Netlify. Формулировки в электронных письмах были изменены, чтобы придать им большую правдоподобность; в них пользователей просили подтвердить приглашения к сотрудничеству от Meta перед перенаправлением на поддельные фишинговые страницы, предназначенные для имитации реальных сервисов Meta. Эти страницы были направлены не только на получение учетных данных для входа, но и на загрузку документов, удостоверяющих личность, что дополнительно свидетельствует о сложности атаки.
Одной из заметных особенностей последнего фишингового вектора стал интерфейс, имитирующий легитимные процессы Meta, такие как предоставление «синей галочки» и варианты монетизации контента, что добавило слой социальной инженерии в мошенничество. Фишинговая страница содержала графику, которая тесно воспроизводила настоящие предложения Meta, в то время как метод эксфильтрации на стороне сервера заключался в отправке захваченных данных в бота Телеграм, который был идентифицирован пользователем с уникальным именем, что предполагает потенциальные связи с Вьетнамом, основанные на языке и эмодзи, используемых в коммуникациях бота.
Несмотря на эту продвинутую схему фишинга, несколько индикаторов могут помочь бдительным пользователям распознать такие попытки, например, видимые расхождения в доменах и необычное форматирование в сообщениях. Попытки эксплуатировать легитимные почтовые сервисы — в сочетании с давней привлекательностью учетных данных Facebook и Instagram — подчеркивают устойчивые уязвимости в области цифровой безопасности. Механизмы реагирования Meta, включая блокировку бизнес-аккаунтов, предположительно вовлеченных в такое поведение, демонстрируют усилия по противодействию подобным злоупотреблениям, однако пользователям рекомендуется сохранять осторожность и скептицизм в отношении несанкционированных запросов конфиденциальной информации, даже если они поступают из кажущихся легитимных источников.
#ParsedReport #CompletenessLow
06-07-2026
SpectrePaste
https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8
Report completeness: Low
Threats:
Spectrepaste
Deepload
Amsi_bypass_technique
Polymorphism_technique
Junk_code_technique
Industry:
Software_development
ChatGPT TTPs:
T1027, T1027.002, T1027.013, T1027.014, T1027.016, T1059.001, T1105, T1562.001, T1620
IOCs:
IP: 11
Hash: 10
Algorithms:
base64, xor
Languages:
powershell
06-07-2026
SpectrePaste
https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8
Report completeness: Low
Threats:
Spectrepaste
Deepload
Amsi_bypass_technique
Polymorphism_technique
Junk_code_technique
Industry:
Software_development
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1027.013, T1027.014, T1027.016, T1059.001, T1105, T1562.001, T1620
IOCs:
IP: 11
Hash: 10
Algorithms:
base64, xor
Languages:
powershell
Medium
SpectrePaste
by Joshua Platt and Jason Reaves
CTT Report Hub
#ParsedReport #CompletenessLow 06-07-2026 SpectrePaste https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8 Report completeness: Low Threats: Spectrepaste Deepload Amsi_bypass_technique Polymorphism_technique Junk_code_technique Industry: S…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpectrePaste — это безфайловая система доставки ВПО, связанная с кампанией DeepLoad, использующая искусственный интеллект и модульную архитектуру, поддерживающую централизованную систему доставки через PowerShell. Она включает скрипты для обхода AMSI, XOR-шифрование для динамической упаковки полезной нагрузки и сложные механизмы управления, включая собственный менеджер кэша для обработки большого трафика ботов без создания условий DDoS. Вторая версия реализует движок полиморфизма во время выполнения для модификации кода в процессе доставки, что повышает эффективность техник уклонения и оперативной скрытности.
-----
SpectrePaste — это продвинутая система доставки вредоносного ПО без файлов, выявленная в ходе анализа кампании DeepLoad, которая отличается использованием технологий искусственного интеллекта. Изначально злоумышленники называли SpectrePaste панелью PasteFast. Система обладает высоко модульной архитектурой, разработанной для устойчивости к интенсивному бот-трафику. В её состав входит централизованная система доставки на базе PowerShell, которая автоматизирует обход обнаружения вредоносного ПО, в частности, за счет использования скриптов для обхода интерфейса сканирования антивирусного программного обеспечения (AMSI) и применения XOR-шифрования для динамической упаковки полезной нагрузки.
Архитектура демонстрирует сложные возможности для обеспечения устойчивости управления (C2), эффективно обрабатывая одновременные подключения с скомпрометированных хостов. Для снижения риска перегрузки базы данных ранняя версия системы включает собственный менеджер кэша, который ставит в очередь входящие запросы во время всплесков трафика, кэшируя зашифрованные полезную нагрузку в памяти и дедуплицируя IP-адреса. Такая конструкция позволяет предотвратить случайное выполнение одним заражённым ботом атаки на отказ в обслуживании (DDoS) на командном сервере. Кроме того, приоритет отдаётся доступу операторов, которые обходят систему очередей для выполнения административных функций, что обеспечивает отзывчивость системы при высоких нагрузках.
Переход к версии 2 SpectrePaste ввел разработку, управляемую спецификациями, превратив исходный скрипт PowerShell во фреймворк безфайловой и отражающей загрузки. Для обхода традиционных механизмов обнаружения, основанных на сигнатурах, он использует движок полиморфизма во время выполнения. Этот движок динамически изменяет код при доставке, создавая уникальные полезную нагрузку, которые значительно сложнее обнаружить. Используя принципы разработки программного обеспечения, авторы могут изменять ядро системы, одновременно обновляя параллельный полиморфный код.
Ключевые технические характеристики новой системы включают динамическую инъекцию фрагментов, при которой сервер извлекает данные из репозитория для индивидуальной модификации базового шаблона, управляя пространствами имен для предотвращения конфликтов выполнения. Также реализована алгоритмическая генерация идентификаторов, случайным образом переписывающая внутренние заполнители в правдоподобные строки в стиле Windows API, и инъекция мусорного кода, которая добавляет случайный байтовый код и комментарии перед тем, как финальный полезный груз инкапсулируется в формат XOR и Base64. Комплексный характер этих техник демонстрирует значительный прогресс в усложнении систем доставки ВПО, повышая операционную скрытность и устойчивость к обнаружению.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpectrePaste — это безфайловая система доставки ВПО, связанная с кампанией DeepLoad, использующая искусственный интеллект и модульную архитектуру, поддерживающую централизованную систему доставки через PowerShell. Она включает скрипты для обхода AMSI, XOR-шифрование для динамической упаковки полезной нагрузки и сложные механизмы управления, включая собственный менеджер кэша для обработки большого трафика ботов без создания условий DDoS. Вторая версия реализует движок полиморфизма во время выполнения для модификации кода в процессе доставки, что повышает эффективность техник уклонения и оперативной скрытности.
-----
SpectrePaste — это продвинутая система доставки вредоносного ПО без файлов, выявленная в ходе анализа кампании DeepLoad, которая отличается использованием технологий искусственного интеллекта. Изначально злоумышленники называли SpectrePaste панелью PasteFast. Система обладает высоко модульной архитектурой, разработанной для устойчивости к интенсивному бот-трафику. В её состав входит централизованная система доставки на базе PowerShell, которая автоматизирует обход обнаружения вредоносного ПО, в частности, за счет использования скриптов для обхода интерфейса сканирования антивирусного программного обеспечения (AMSI) и применения XOR-шифрования для динамической упаковки полезной нагрузки.
Архитектура демонстрирует сложные возможности для обеспечения устойчивости управления (C2), эффективно обрабатывая одновременные подключения с скомпрометированных хостов. Для снижения риска перегрузки базы данных ранняя версия системы включает собственный менеджер кэша, который ставит в очередь входящие запросы во время всплесков трафика, кэшируя зашифрованные полезную нагрузку в памяти и дедуплицируя IP-адреса. Такая конструкция позволяет предотвратить случайное выполнение одним заражённым ботом атаки на отказ в обслуживании (DDoS) на командном сервере. Кроме того, приоритет отдаётся доступу операторов, которые обходят систему очередей для выполнения административных функций, что обеспечивает отзывчивость системы при высоких нагрузках.
Переход к версии 2 SpectrePaste ввел разработку, управляемую спецификациями, превратив исходный скрипт PowerShell во фреймворк безфайловой и отражающей загрузки. Для обхода традиционных механизмов обнаружения, основанных на сигнатурах, он использует движок полиморфизма во время выполнения. Этот движок динамически изменяет код при доставке, создавая уникальные полезную нагрузку, которые значительно сложнее обнаружить. Используя принципы разработки программного обеспечения, авторы могут изменять ядро системы, одновременно обновляя параллельный полиморфный код.
Ключевые технические характеристики новой системы включают динамическую инъекцию фрагментов, при которой сервер извлекает данные из репозитория для индивидуальной модификации базового шаблона, управляя пространствами имен для предотвращения конфликтов выполнения. Также реализована алгоритмическая генерация идентификаторов, случайным образом переписывающая внутренние заполнители в правдоподобные строки в стиле Windows API, и инъекция мусорного кода, которая добавляет случайный байтовый код и комментарии перед тем, как финальный полезный груз инкапсулируется в формат XOR и Base64. Комплексный характер этих техник демонстрирует значительный прогресс в усложнении систем доставки ВПО, повышая операционную скрытность и устойчивость к обнаружению.
#ParsedReport #CompletenessLow
10-07-2026
Cybersecurity Startup Publishes Infostealers to NPM
https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm
Report completeness: Low
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Ai developer ecosystem, Software developers, Cybersecurity
Industry:
Telco
Geo:
Israel, Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1016, T1033, T1036, T1036.005, T1059.007, T1082, T1083, T1087.004, T1195.001, have more...
IOCs:
File: 10
Url: 2
Domain: 2
Soft:
Anthropic, LangChain, Ollama, OpenAI, Anthropic Claude, CIRCLECI, TRAVIS, Node.js, Hugging Face, huggingface, have more...
Win API:
arc
Languages:
javascript, typescript, python
Links:
10-07-2026
Cybersecurity Startup Publishes Infostealers to NPM
https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm
Report completeness: Low
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Ai developer ecosystem, Software developers, Cybersecurity
Industry:
Telco
Geo:
Israel, Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016, T1033, T1036, T1036.005, T1059.007, T1082, T1083, T1087.004, T1195.001, have more...
IOCs:
File: 10
Url: 2
Domain: 2
Soft:
Anthropic, LangChain, Ollama, OpenAI, Anthropic Claude, CIRCLECI, TRAVIS, Node.js, Hugging Face, huggingface, have more...
Win API:
arc
Languages:
javascript, typescript, python
Links:
https://github.com/ranisaltOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Cybersecurity Startup Publishes Infostealers to NPM https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm Report completeness: Low Threats: Typosquatting_technique Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года киберпреступник опубликовал на NPM пакеты с опечатками, нацеленные на устоявшиеся организации, что привело к примерно 20 000 загрузок. Пакеты-стиллеры были разработаны для эксфильтрации конфиденциальной информации разработчиков, включая конфигурации Git и историю проектов, замаскированных внутри безобидных файлов TypeScript. Атака подчеркивала сложный подход, собирая данные для будущих целевых атак, а не для немедленного кражи учетных данных, что указывает на возможный коммерческий интерес за операцией.
-----
В июне 2026 года возникла заметная киберугроза, когда злоумышленник опубликовал несколько пакетов с опечатками в названии (typosquatted) в репозитории Node Package Manager (NPM), искусно замаскированных под легитимные программные инструменты, связанные с искусственным интеллектом и безопасностью. Эти вредоносные пакеты имитировали названия известных организаций, таких как Anthropic, OpenAI и Aspect Security, и были скачаны примерно 20 000 раз — достаточно большое количество, чтобы представлять серьезный риск для разработчиков и их рабочих сред. Тревожным фактом является то, что пакеты, по утверждениям, были опубликованы основателем израильского стартапа в области кибербезопасности, что является отклонением от типичного поведения злоумышленников, которые обычно используют анонимность через временные аккаунты.
Основная функция этих пакетов заключалась в качестве инфостилеров, то есть они были предназначены не для установки троянов удалённого доступа (RAT) или другого постоянного вредоносного ПО, а для прямой эксфильтрации конфиденциальной информации на контролируемый URL. Вредоносная нагрузка была хитро спрятана в длинном скрипте пост-установки, в то время как обычные файлы утилит TypeScript служили приманкой, обеспечивая то, что разработчики, выполняющие поверхностный аудит, увидят только безвредный код.
При установке полезная нагрузка собрала множество системных и пользовательских данных. Это включало имя хоста, имя пользователя операционной системы, конфигурацию Git (включая адреса эл. почты), сведения о проекте и его истории коммитов, комментарии к открытым ключам SSH, конфигурации облачных платформ и даже корпоративный суффикс DNS, что предоставляло достаточно информации для создания детального профиля разработчика и, потенциально, его команды. Примечательно, что эти данные не включали фактические учетные данные, что указывает на стратегию, направленную скорее на сбор разведданных для будущих атак, чем на немедленное кражу учетных данных. Подобная информация могла бы проложить путь для более сложных атак, таких как кампании целевого фишинга.
Процесс установки был тщательно продуман, чтобы любые неудачные попытки подключения во время эксфильтрации полезной нагрузки не нарушали установку пакета. Эта устойчивость позволяла пакету выглядеть легитимным и избегать обнаружения, тем самым обеспечивая работу маячка незамеченным.
Сложность подхода, особенно метод различения различных разработчиков на общем компьютере по их историям Git и преднамеренная маскировка полезной нагрузки под обычную телеметрию, указывает на более высокий уровень намерений, стоящих за операцией. Стратегия злоумышленника, по-видимому, была направлена на создание набора данных для коммерческих целей, потенциально для использования в обнаружении атак на Цепочку поставок или картировании сред разработки — тревожная возможность, учитывая характер собранных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года киберпреступник опубликовал на NPM пакеты с опечатками, нацеленные на устоявшиеся организации, что привело к примерно 20 000 загрузок. Пакеты-стиллеры были разработаны для эксфильтрации конфиденциальной информации разработчиков, включая конфигурации Git и историю проектов, замаскированных внутри безобидных файлов TypeScript. Атака подчеркивала сложный подход, собирая данные для будущих целевых атак, а не для немедленного кражи учетных данных, что указывает на возможный коммерческий интерес за операцией.
-----
В июне 2026 года возникла заметная киберугроза, когда злоумышленник опубликовал несколько пакетов с опечатками в названии (typosquatted) в репозитории Node Package Manager (NPM), искусно замаскированных под легитимные программные инструменты, связанные с искусственным интеллектом и безопасностью. Эти вредоносные пакеты имитировали названия известных организаций, таких как Anthropic, OpenAI и Aspect Security, и были скачаны примерно 20 000 раз — достаточно большое количество, чтобы представлять серьезный риск для разработчиков и их рабочих сред. Тревожным фактом является то, что пакеты, по утверждениям, были опубликованы основателем израильского стартапа в области кибербезопасности, что является отклонением от типичного поведения злоумышленников, которые обычно используют анонимность через временные аккаунты.
Основная функция этих пакетов заключалась в качестве инфостилеров, то есть они были предназначены не для установки троянов удалённого доступа (RAT) или другого постоянного вредоносного ПО, а для прямой эксфильтрации конфиденциальной информации на контролируемый URL. Вредоносная нагрузка была хитро спрятана в длинном скрипте пост-установки, в то время как обычные файлы утилит TypeScript служили приманкой, обеспечивая то, что разработчики, выполняющие поверхностный аудит, увидят только безвредный код.
При установке полезная нагрузка собрала множество системных и пользовательских данных. Это включало имя хоста, имя пользователя операционной системы, конфигурацию Git (включая адреса эл. почты), сведения о проекте и его истории коммитов, комментарии к открытым ключам SSH, конфигурации облачных платформ и даже корпоративный суффикс DNS, что предоставляло достаточно информации для создания детального профиля разработчика и, потенциально, его команды. Примечательно, что эти данные не включали фактические учетные данные, что указывает на стратегию, направленную скорее на сбор разведданных для будущих атак, чем на немедленное кражу учетных данных. Подобная информация могла бы проложить путь для более сложных атак, таких как кампании целевого фишинга.
Процесс установки был тщательно продуман, чтобы любые неудачные попытки подключения во время эксфильтрации полезной нагрузки не нарушали установку пакета. Эта устойчивость позволяла пакету выглядеть легитимным и избегать обнаружения, тем самым обеспечивая работу маячка незамеченным.
Сложность подхода, особенно метод различения различных разработчиков на общем компьютере по их историям Git и преднамеренная маскировка полезной нагрузки под обычную телеметрию, указывает на более высокий уровень намерений, стоящих за операцией. Стратегия злоумышленника, по-видимому, была направлена на создание набора данных для коммерческих целей, потенциально для использования в обнаружении атак на Цепочку поставок или картировании сред разработки — тревожная возможность, учитывая характер собранных данных.
#ParsedReport #CompletenessMedium
13-07-2026
Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2
https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault
Report completeness: Medium
Actors/Campaigns:
Capsule_vault
Scarcruft
Artemis
Threats:
Rokrat
Spear-phishing_technique
Process_injection_technique
Dll_sideloading_technique
Victims:
Education
Geo:
Chinese, North korea, China
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027.007, T1027.009, T1036.007, T1055, T1057, T1059.003, T1070.004, T1071.001, T1082, have more...
IOCs:
File: 8
Email: 1
IP: 6
Hash: 1
Soft:
Dropbox, Astrill VPN
Algorithms:
md5, xor
Functions:
wcsicmp
Win API:
CreateToolhelp32Snapshot, Process32NextW, OpenProcess, VirtualAllocEx, WriteProcessMemory, LoadLibraryW, GetProcAddress, RtlCreateUserThread, ExitProcess, GetLogicalDriveStringsA, have more...
Platforms:
x64
13-07-2026
Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2
https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault
Report completeness: Medium
Actors/Campaigns:
Capsule_vault
Scarcruft
Artemis
Threats:
Rokrat
Spear-phishing_technique
Process_injection_technique
Dll_sideloading_technique
Victims:
Education
Geo:
Chinese, North korea, China
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027.007, T1027.009, T1036.007, T1055, T1057, T1059.003, T1070.004, T1071.001, T1082, have more...
IOCs:
File: 8
Email: 1
IP: 6
Hash: 1
Soft:
Dropbox, Astrill VPN
Algorithms:
md5, xor
Functions:
wcsicmp
Win API:
CreateToolhelp32Snapshot, Process32NextW, OpenProcess, VirtualAllocEx, WriteProcessMemory, LoadLibraryW, GetProcAddress, RtlCreateUserThread, ExitProcess, GetLogicalDriveStringsA, have more...
Platforms:
x64
www.genians.co.kr
Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2
A targeted spear-phishing campaign was identified using a PIF file disguised as a PDF, embedding a malicious payload to ultimately load RokRAT into memory.