CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2026 SilverFox Hackers Use Go RAT, AV Killer, and Kernel Rootkit in Live ValleyRAT Campaign https://cybersecuritynews.com/silverfox-hackers-use-go-rat-av-killer/ Report completeness: Low Actors/Campaigns: Silver_fox…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров SilverFox запустила ValleyRAT — сложное вредоносное ПО для удаленного доступа, включающее восьмиступенчатый процесс развертывания, завершающийся установкой руткита на уровне ядра. Вредоносное ПО использует передовые методы, такие как Стеганография, для скрытия полезной нагрузки в изображениях PNG, и применяет загрузчик под названием Donut для минимизации его дискового пространства. Кроме того, ValleyRAT включает функцию мониторинга буфера обмена, нацеленную на адреса криптографических кошельков, и содержит различные полиморфные варианты для уклонения от обнаружения системами безопасности.
-----
Группа хакеров SilverFox представила новый вариант вредоносного ПО для удаленного доступа, получивший название ValleyRAT, которое функционирует на основе значительно более сложной и скрытной методологии по сравнению с традиционными удаленными доступными троянами (RAT). В отличие от типичных двух- или трехэтапных загрузчиков, ValleyRAT выполняет восьмиступенчатый процесс развертывания. Каждый этап тщательно спроектирован для сокрытия последующей фазы, что в итоге приводит к установке руткита на уровне ядра. Этот руткит получает команды непосредственно от RAT, что повышает способность вредоносного ПО избегать обнаружения и усложняет усилия по его удалению.
Процесс развертывания ValleyRAT начинается со скрытия вредоносного файла внутри легитимного, подписанного приложения. При запуске он агрессивно отключает меры безопасности, включая системы логирования и антивирусные сканирования, тем самым прокладывая путь для следующего полезного груза. Заметной техникой, применяемой здесь, является стеганография, при которой последующие полезные грузы скрываются в пиксельных данных кажущихся безобидными PNG-изображений. Этот метод используется неоднократно на протяжении жизненного цикла вредоносного ПО, что повышает его возможности по скрытности.
После повышения привилегий ValleyRAT извлекает дополнительные полез нагрузки с использованием загрузчика под названием Donut, известного выполнением кода без значительного влияния на диск. Затем вредоносное ПО внедряет компонент AV-killer в процесс svchost, критическую Службу Windows, которая обычно остается незамеченной при мониторинге безопасности. Финальный этап включает установку ядра руткит, который поддерживает более 65 командных кодов и взаимодействует с RAT через именованные каналы — метод, обычно зарезервированный для межпроцессное взаимодействие.
ValleyRAT не только нацелен на поддержание доступа, но и на выполнение кражи данных. Одна из его функций включает мониторинг буфера обмена на наличие адресов криптовалютных кошельков с последующей заменой их на адреса, контролируемые злоумышленниками; тактика, которая ранее доказала свою эффективность в оттоке средств пользователей. Кроме того, ВПО позволяет внедрять дополнительные плагины после заражения, адаптированные под конкретную ценность целевой системы.
Механизмы закрепления также являются ключевой особенностью ValleyRAT, при этом исследователи отмечают тринадцать различных полиморфных вариантов, скомпилированных всего за двенадцать дней, каждый из которых был слегка изменен для обхода механизмов обнаружения. ВПО использует подписанные исполняемые файлы для дальнейшего использования механизмов доверия, что позволяет ему обходить проверку как со стороны пользователей, так и автоматизированных средств безопасности.
Данное развитие подчеркивает эволюцию RAT за рамки простого ПО для удаленного доступа, поскольку защитникам теперь приходится сталкиваться с продвинутыми многоэтапными системами доставки, техниками обфускации полезной нагрузки и функциональностью руткитов, которые напрямую реагируют на команды ВПО пользовательского пространства. Тактика SilverFox отражает значительный сдвиг в уровне сложности киберугроз, требующий от специалистов по безопасности усиления стратегий обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров SilverFox запустила ValleyRAT — сложное вредоносное ПО для удаленного доступа, включающее восьмиступенчатый процесс развертывания, завершающийся установкой руткита на уровне ядра. Вредоносное ПО использует передовые методы, такие как Стеганография, для скрытия полезной нагрузки в изображениях PNG, и применяет загрузчик под названием Donut для минимизации его дискового пространства. Кроме того, ValleyRAT включает функцию мониторинга буфера обмена, нацеленную на адреса криптографических кошельков, и содержит различные полиморфные варианты для уклонения от обнаружения системами безопасности.
-----
Группа хакеров SilverFox представила новый вариант вредоносного ПО для удаленного доступа, получивший название ValleyRAT, которое функционирует на основе значительно более сложной и скрытной методологии по сравнению с традиционными удаленными доступными троянами (RAT). В отличие от типичных двух- или трехэтапных загрузчиков, ValleyRAT выполняет восьмиступенчатый процесс развертывания. Каждый этап тщательно спроектирован для сокрытия последующей фазы, что в итоге приводит к установке руткита на уровне ядра. Этот руткит получает команды непосредственно от RAT, что повышает способность вредоносного ПО избегать обнаружения и усложняет усилия по его удалению.
Процесс развертывания ValleyRAT начинается со скрытия вредоносного файла внутри легитимного, подписанного приложения. При запуске он агрессивно отключает меры безопасности, включая системы логирования и антивирусные сканирования, тем самым прокладывая путь для следующего полезного груза. Заметной техникой, применяемой здесь, является стеганография, при которой последующие полезные грузы скрываются в пиксельных данных кажущихся безобидными PNG-изображений. Этот метод используется неоднократно на протяжении жизненного цикла вредоносного ПО, что повышает его возможности по скрытности.
После повышения привилегий ValleyRAT извлекает дополнительные полез нагрузки с использованием загрузчика под названием Donut, известного выполнением кода без значительного влияния на диск. Затем вредоносное ПО внедряет компонент AV-killer в процесс svchost, критическую Службу Windows, которая обычно остается незамеченной при мониторинге безопасности. Финальный этап включает установку ядра руткит, который поддерживает более 65 командных кодов и взаимодействует с RAT через именованные каналы — метод, обычно зарезервированный для межпроцессное взаимодействие.
ValleyRAT не только нацелен на поддержание доступа, но и на выполнение кражи данных. Одна из его функций включает мониторинг буфера обмена на наличие адресов криптовалютных кошельков с последующей заменой их на адреса, контролируемые злоумышленниками; тактика, которая ранее доказала свою эффективность в оттоке средств пользователей. Кроме того, ВПО позволяет внедрять дополнительные плагины после заражения, адаптированные под конкретную ценность целевой системы.
Механизмы закрепления также являются ключевой особенностью ValleyRAT, при этом исследователи отмечают тринадцать различных полиморфных вариантов, скомпилированных всего за двенадцать дней, каждый из которых был слегка изменен для обхода механизмов обнаружения. ВПО использует подписанные исполняемые файлы для дальнейшего использования механизмов доверия, что позволяет ему обходить проверку как со стороны пользователей, так и автоматизированных средств безопасности.
Данное развитие подчеркивает эволюцию RAT за рамки простого ПО для удаленного доступа, поскольку защитникам теперь приходится сталкиваться с продвинутыми многоэтапными системами доставки, техниками обфускации полезной нагрузки и функциональностью руткитов, которые напрямую реагируют на команды ВПО пользовательского пространства. Тактика SilverFox отражает значительный сдвиг в уровне сложности киберугроз, требующий от специалистов по безопасности усиления стратегий обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-07-2026
Meta Phishers Abuse Business Account Manager Service
https://www.huntress.com/blog/meta-business-manager-phishing
Report completeness: Low
Threats:
Koobface
Victims:
Businesses using meta, Facebook accounts, Instagram accounts
Geo:
Vietnam, Vietnamese
ChatGPT TTPs:
T1111, T1566.002, T1566.003, T1567, T1585.001, T1598, T1656
IOCs:
Url: 3
Domain: 4
IP: 1
Soft:
Telegram, Instagram
Links:
07-07-2026
Meta Phishers Abuse Business Account Manager Service
https://www.huntress.com/blog/meta-business-manager-phishing
Report completeness: Low
Threats:
Koobface
Victims:
Businesses using meta, Facebook accounts, Instagram accounts
Geo:
Vietnam, Vietnamese
ChatGPT TTPs:
do not use without manual checkT1111, T1566.002, T1566.003, T1567, T1585.001, T1598, T1656
IOCs:
Url: 3
Domain: 4
IP: 1
Soft:
Telegram, Instagram
Links:
https://github.com/huntresslabs/threat-intel/blob/main/2026/2026-07/20260707\_fbphish-IOCs.csvHuntress
Meta Phishers Abuse Business Account Manager Service | Huntress
Huntress is tracking a threat actor group as they evolve a phishing attack that uses a Facebook feature to send the initial spam lure.
CTT Report Hub
#ParsedReport #CompletenessLow 07-07-2026 Meta Phishers Abuse Business Account Manager Service https://www.huntress.com/blog/meta-business-manager-phishing Report completeness: Low Threats: Koobface Victims: Businesses using meta, Facebook accounts, Instagram…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние фишинговые кампании, направленные против пользователей Meta, включают злоумышленников, использующих сервис Business Account Manager для заманивания жертв с целью раскрытия учетных данных. Фишинговые письма, выглядящие правдоподобно, направляют пользователей на поддельные сайты, имитирующие сервисы Meta, и запрашивают конфиденциальную информацию, включая загрузку документов, удостоверяющих личность. К продвинутым тактикам относится использование чат-бота на поддельном аккаунте Facebook Messenger и применение бэкенд-эксфильтрации данных через бота в Телеграм, при этом существуют наблюдаемые индикаторы для распознавания этих мошеннических схем.
-----
В последних фишинговых кампаниях против пользователей Meta злоумышленники используют сервис Business Account Manager для обмана пользователей с целью получения их учетных данных. Первоначальный вариант, замеченный в мае 2026 года, включал отправку фишинговых писем, в которых ложно указывалась аффилированность с Meta, и содержались ссылки на мошеннический домен aussiecleaningservices.com, имитировавший легитимную программу Meta Agency Partner Program. Эта атака была направлена на получение личной информации пользователей и кодов верификации, а также запрашивала коды MFA, если они были включены. Эксфильтрация учетных данных выполнялась с использованием домена api.goautolink.com.
К июню 2026 года злоумышленники адаптировали свою стратегию. Они начали использовать чат-бота через поддельный аккаунт в Facebook Messenger, который перенаправлял жертв на фишинговые сайты, размещенные либо на Cloudflare, либо на Netlify. Формулировки в электронных письмах были изменены, чтобы придать им большую правдоподобность; в них пользователей просили подтвердить приглашения к сотрудничеству от Meta перед перенаправлением на поддельные фишинговые страницы, предназначенные для имитации реальных сервисов Meta. Эти страницы были направлены не только на получение учетных данных для входа, но и на загрузку документов, удостоверяющих личность, что дополнительно свидетельствует о сложности атаки.
Одной из заметных особенностей последнего фишингового вектора стал интерфейс, имитирующий легитимные процессы Meta, такие как предоставление «синей галочки» и варианты монетизации контента, что добавило слой социальной инженерии в мошенничество. Фишинговая страница содержала графику, которая тесно воспроизводила настоящие предложения Meta, в то время как метод эксфильтрации на стороне сервера заключался в отправке захваченных данных в бота Телеграм, который был идентифицирован пользователем с уникальным именем, что предполагает потенциальные связи с Вьетнамом, основанные на языке и эмодзи, используемых в коммуникациях бота.
Несмотря на эту продвинутую схему фишинга, несколько индикаторов могут помочь бдительным пользователям распознать такие попытки, например, видимые расхождения в доменах и необычное форматирование в сообщениях. Попытки эксплуатировать легитимные почтовые сервисы — в сочетании с давней привлекательностью учетных данных Facebook и Instagram — подчеркивают устойчивые уязвимости в области цифровой безопасности. Механизмы реагирования Meta, включая блокировку бизнес-аккаунтов, предположительно вовлеченных в такое поведение, демонстрируют усилия по противодействию подобным злоупотреблениям, однако пользователям рекомендуется сохранять осторожность и скептицизм в отношении несанкционированных запросов конфиденциальной информации, даже если они поступают из кажущихся легитимных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние фишинговые кампании, направленные против пользователей Meta, включают злоумышленников, использующих сервис Business Account Manager для заманивания жертв с целью раскрытия учетных данных. Фишинговые письма, выглядящие правдоподобно, направляют пользователей на поддельные сайты, имитирующие сервисы Meta, и запрашивают конфиденциальную информацию, включая загрузку документов, удостоверяющих личность. К продвинутым тактикам относится использование чат-бота на поддельном аккаунте Facebook Messenger и применение бэкенд-эксфильтрации данных через бота в Телеграм, при этом существуют наблюдаемые индикаторы для распознавания этих мошеннических схем.
-----
В последних фишинговых кампаниях против пользователей Meta злоумышленники используют сервис Business Account Manager для обмана пользователей с целью получения их учетных данных. Первоначальный вариант, замеченный в мае 2026 года, включал отправку фишинговых писем, в которых ложно указывалась аффилированность с Meta, и содержались ссылки на мошеннический домен aussiecleaningservices.com, имитировавший легитимную программу Meta Agency Partner Program. Эта атака была направлена на получение личной информации пользователей и кодов верификации, а также запрашивала коды MFA, если они были включены. Эксфильтрация учетных данных выполнялась с использованием домена api.goautolink.com.
К июню 2026 года злоумышленники адаптировали свою стратегию. Они начали использовать чат-бота через поддельный аккаунт в Facebook Messenger, который перенаправлял жертв на фишинговые сайты, размещенные либо на Cloudflare, либо на Netlify. Формулировки в электронных письмах были изменены, чтобы придать им большую правдоподобность; в них пользователей просили подтвердить приглашения к сотрудничеству от Meta перед перенаправлением на поддельные фишинговые страницы, предназначенные для имитации реальных сервисов Meta. Эти страницы были направлены не только на получение учетных данных для входа, но и на загрузку документов, удостоверяющих личность, что дополнительно свидетельствует о сложности атаки.
Одной из заметных особенностей последнего фишингового вектора стал интерфейс, имитирующий легитимные процессы Meta, такие как предоставление «синей галочки» и варианты монетизации контента, что добавило слой социальной инженерии в мошенничество. Фишинговая страница содержала графику, которая тесно воспроизводила настоящие предложения Meta, в то время как метод эксфильтрации на стороне сервера заключался в отправке захваченных данных в бота Телеграм, который был идентифицирован пользователем с уникальным именем, что предполагает потенциальные связи с Вьетнамом, основанные на языке и эмодзи, используемых в коммуникациях бота.
Несмотря на эту продвинутую схему фишинга, несколько индикаторов могут помочь бдительным пользователям распознать такие попытки, например, видимые расхождения в доменах и необычное форматирование в сообщениях. Попытки эксплуатировать легитимные почтовые сервисы — в сочетании с давней привлекательностью учетных данных Facebook и Instagram — подчеркивают устойчивые уязвимости в области цифровой безопасности. Механизмы реагирования Meta, включая блокировку бизнес-аккаунтов, предположительно вовлеченных в такое поведение, демонстрируют усилия по противодействию подобным злоупотреблениям, однако пользователям рекомендуется сохранять осторожность и скептицизм в отношении несанкционированных запросов конфиденциальной информации, даже если они поступают из кажущихся легитимных источников.
#ParsedReport #CompletenessLow
06-07-2026
SpectrePaste
https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8
Report completeness: Low
Threats:
Spectrepaste
Deepload
Amsi_bypass_technique
Polymorphism_technique
Junk_code_technique
Industry:
Software_development
ChatGPT TTPs:
T1027, T1027.002, T1027.013, T1027.014, T1027.016, T1059.001, T1105, T1562.001, T1620
IOCs:
IP: 11
Hash: 10
Algorithms:
base64, xor
Languages:
powershell
06-07-2026
SpectrePaste
https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8
Report completeness: Low
Threats:
Spectrepaste
Deepload
Amsi_bypass_technique
Polymorphism_technique
Junk_code_technique
Industry:
Software_development
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1027.013, T1027.014, T1027.016, T1059.001, T1105, T1562.001, T1620
IOCs:
IP: 11
Hash: 10
Algorithms:
base64, xor
Languages:
powershell
Medium
SpectrePaste
by Joshua Platt and Jason Reaves
CTT Report Hub
#ParsedReport #CompletenessLow 06-07-2026 SpectrePaste https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8 Report completeness: Low Threats: Spectrepaste Deepload Amsi_bypass_technique Polymorphism_technique Junk_code_technique Industry: S…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpectrePaste — это безфайловая система доставки ВПО, связанная с кампанией DeepLoad, использующая искусственный интеллект и модульную архитектуру, поддерживающую централизованную систему доставки через PowerShell. Она включает скрипты для обхода AMSI, XOR-шифрование для динамической упаковки полезной нагрузки и сложные механизмы управления, включая собственный менеджер кэша для обработки большого трафика ботов без создания условий DDoS. Вторая версия реализует движок полиморфизма во время выполнения для модификации кода в процессе доставки, что повышает эффективность техник уклонения и оперативной скрытности.
-----
SpectrePaste — это продвинутая система доставки вредоносного ПО без файлов, выявленная в ходе анализа кампании DeepLoad, которая отличается использованием технологий искусственного интеллекта. Изначально злоумышленники называли SpectrePaste панелью PasteFast. Система обладает высоко модульной архитектурой, разработанной для устойчивости к интенсивному бот-трафику. В её состав входит централизованная система доставки на базе PowerShell, которая автоматизирует обход обнаружения вредоносного ПО, в частности, за счет использования скриптов для обхода интерфейса сканирования антивирусного программного обеспечения (AMSI) и применения XOR-шифрования для динамической упаковки полезной нагрузки.
Архитектура демонстрирует сложные возможности для обеспечения устойчивости управления (C2), эффективно обрабатывая одновременные подключения с скомпрометированных хостов. Для снижения риска перегрузки базы данных ранняя версия системы включает собственный менеджер кэша, который ставит в очередь входящие запросы во время всплесков трафика, кэшируя зашифрованные полезную нагрузку в памяти и дедуплицируя IP-адреса. Такая конструкция позволяет предотвратить случайное выполнение одним заражённым ботом атаки на отказ в обслуживании (DDoS) на командном сервере. Кроме того, приоритет отдаётся доступу операторов, которые обходят систему очередей для выполнения административных функций, что обеспечивает отзывчивость системы при высоких нагрузках.
Переход к версии 2 SpectrePaste ввел разработку, управляемую спецификациями, превратив исходный скрипт PowerShell во фреймворк безфайловой и отражающей загрузки. Для обхода традиционных механизмов обнаружения, основанных на сигнатурах, он использует движок полиморфизма во время выполнения. Этот движок динамически изменяет код при доставке, создавая уникальные полезную нагрузку, которые значительно сложнее обнаружить. Используя принципы разработки программного обеспечения, авторы могут изменять ядро системы, одновременно обновляя параллельный полиморфный код.
Ключевые технические характеристики новой системы включают динамическую инъекцию фрагментов, при которой сервер извлекает данные из репозитория для индивидуальной модификации базового шаблона, управляя пространствами имен для предотвращения конфликтов выполнения. Также реализована алгоритмическая генерация идентификаторов, случайным образом переписывающая внутренние заполнители в правдоподобные строки в стиле Windows API, и инъекция мусорного кода, которая добавляет случайный байтовый код и комментарии перед тем, как финальный полезный груз инкапсулируется в формат XOR и Base64. Комплексный характер этих техник демонстрирует значительный прогресс в усложнении систем доставки ВПО, повышая операционную скрытность и устойчивость к обнаружению.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpectrePaste — это безфайловая система доставки ВПО, связанная с кампанией DeepLoad, использующая искусственный интеллект и модульную архитектуру, поддерживающую централизованную систему доставки через PowerShell. Она включает скрипты для обхода AMSI, XOR-шифрование для динамической упаковки полезной нагрузки и сложные механизмы управления, включая собственный менеджер кэша для обработки большого трафика ботов без создания условий DDoS. Вторая версия реализует движок полиморфизма во время выполнения для модификации кода в процессе доставки, что повышает эффективность техник уклонения и оперативной скрытности.
-----
SpectrePaste — это продвинутая система доставки вредоносного ПО без файлов, выявленная в ходе анализа кампании DeepLoad, которая отличается использованием технологий искусственного интеллекта. Изначально злоумышленники называли SpectrePaste панелью PasteFast. Система обладает высоко модульной архитектурой, разработанной для устойчивости к интенсивному бот-трафику. В её состав входит централизованная система доставки на базе PowerShell, которая автоматизирует обход обнаружения вредоносного ПО, в частности, за счет использования скриптов для обхода интерфейса сканирования антивирусного программного обеспечения (AMSI) и применения XOR-шифрования для динамической упаковки полезной нагрузки.
Архитектура демонстрирует сложные возможности для обеспечения устойчивости управления (C2), эффективно обрабатывая одновременные подключения с скомпрометированных хостов. Для снижения риска перегрузки базы данных ранняя версия системы включает собственный менеджер кэша, который ставит в очередь входящие запросы во время всплесков трафика, кэшируя зашифрованные полезную нагрузку в памяти и дедуплицируя IP-адреса. Такая конструкция позволяет предотвратить случайное выполнение одним заражённым ботом атаки на отказ в обслуживании (DDoS) на командном сервере. Кроме того, приоритет отдаётся доступу операторов, которые обходят систему очередей для выполнения административных функций, что обеспечивает отзывчивость системы при высоких нагрузках.
Переход к версии 2 SpectrePaste ввел разработку, управляемую спецификациями, превратив исходный скрипт PowerShell во фреймворк безфайловой и отражающей загрузки. Для обхода традиционных механизмов обнаружения, основанных на сигнатурах, он использует движок полиморфизма во время выполнения. Этот движок динамически изменяет код при доставке, создавая уникальные полезную нагрузку, которые значительно сложнее обнаружить. Используя принципы разработки программного обеспечения, авторы могут изменять ядро системы, одновременно обновляя параллельный полиморфный код.
Ключевые технические характеристики новой системы включают динамическую инъекцию фрагментов, при которой сервер извлекает данные из репозитория для индивидуальной модификации базового шаблона, управляя пространствами имен для предотвращения конфликтов выполнения. Также реализована алгоритмическая генерация идентификаторов, случайным образом переписывающая внутренние заполнители в правдоподобные строки в стиле Windows API, и инъекция мусорного кода, которая добавляет случайный байтовый код и комментарии перед тем, как финальный полезный груз инкапсулируется в формат XOR и Base64. Комплексный характер этих техник демонстрирует значительный прогресс в усложнении систем доставки ВПО, повышая операционную скрытность и устойчивость к обнаружению.
#ParsedReport #CompletenessLow
10-07-2026
Cybersecurity Startup Publishes Infostealers to NPM
https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm
Report completeness: Low
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Ai developer ecosystem, Software developers, Cybersecurity
Industry:
Telco
Geo:
Israel, Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1016, T1033, T1036, T1036.005, T1059.007, T1082, T1083, T1087.004, T1195.001, have more...
IOCs:
File: 10
Url: 2
Domain: 2
Soft:
Anthropic, LangChain, Ollama, OpenAI, Anthropic Claude, CIRCLECI, TRAVIS, Node.js, Hugging Face, huggingface, have more...
Win API:
arc
Languages:
javascript, typescript, python
Links:
10-07-2026
Cybersecurity Startup Publishes Infostealers to NPM
https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm
Report completeness: Low
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Ai developer ecosystem, Software developers, Cybersecurity
Industry:
Telco
Geo:
Israel, Polish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016, T1033, T1036, T1036.005, T1059.007, T1082, T1083, T1087.004, T1195.001, have more...
IOCs:
File: 10
Url: 2
Domain: 2
Soft:
Anthropic, LangChain, Ollama, OpenAI, Anthropic Claude, CIRCLECI, TRAVIS, Node.js, Hugging Face, huggingface, have more...
Win API:
arc
Languages:
javascript, typescript, python
Links:
https://github.com/ranisaltOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Cybersecurity Startup Publishes Infostealers to NPM https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm Report completeness: Low Threats: Typosquatting_technique Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года киберпреступник опубликовал на NPM пакеты с опечатками, нацеленные на устоявшиеся организации, что привело к примерно 20 000 загрузок. Пакеты-стиллеры были разработаны для эксфильтрации конфиденциальной информации разработчиков, включая конфигурации Git и историю проектов, замаскированных внутри безобидных файлов TypeScript. Атака подчеркивала сложный подход, собирая данные для будущих целевых атак, а не для немедленного кражи учетных данных, что указывает на возможный коммерческий интерес за операцией.
-----
В июне 2026 года возникла заметная киберугроза, когда злоумышленник опубликовал несколько пакетов с опечатками в названии (typosquatted) в репозитории Node Package Manager (NPM), искусно замаскированных под легитимные программные инструменты, связанные с искусственным интеллектом и безопасностью. Эти вредоносные пакеты имитировали названия известных организаций, таких как Anthropic, OpenAI и Aspect Security, и были скачаны примерно 20 000 раз — достаточно большое количество, чтобы представлять серьезный риск для разработчиков и их рабочих сред. Тревожным фактом является то, что пакеты, по утверждениям, были опубликованы основателем израильского стартапа в области кибербезопасности, что является отклонением от типичного поведения злоумышленников, которые обычно используют анонимность через временные аккаунты.
Основная функция этих пакетов заключалась в качестве инфостилеров, то есть они были предназначены не для установки троянов удалённого доступа (RAT) или другого постоянного вредоносного ПО, а для прямой эксфильтрации конфиденциальной информации на контролируемый URL. Вредоносная нагрузка была хитро спрятана в длинном скрипте пост-установки, в то время как обычные файлы утилит TypeScript служили приманкой, обеспечивая то, что разработчики, выполняющие поверхностный аудит, увидят только безвредный код.
При установке полезная нагрузка собрала множество системных и пользовательских данных. Это включало имя хоста, имя пользователя операционной системы, конфигурацию Git (включая адреса эл. почты), сведения о проекте и его истории коммитов, комментарии к открытым ключам SSH, конфигурации облачных платформ и даже корпоративный суффикс DNS, что предоставляло достаточно информации для создания детального профиля разработчика и, потенциально, его команды. Примечательно, что эти данные не включали фактические учетные данные, что указывает на стратегию, направленную скорее на сбор разведданных для будущих атак, чем на немедленное кражу учетных данных. Подобная информация могла бы проложить путь для более сложных атак, таких как кампании целевого фишинга.
Процесс установки был тщательно продуман, чтобы любые неудачные попытки подключения во время эксфильтрации полезной нагрузки не нарушали установку пакета. Эта устойчивость позволяла пакету выглядеть легитимным и избегать обнаружения, тем самым обеспечивая работу маячка незамеченным.
Сложность подхода, особенно метод различения различных разработчиков на общем компьютере по их историям Git и преднамеренная маскировка полезной нагрузки под обычную телеметрию, указывает на более высокий уровень намерений, стоящих за операцией. Стратегия злоумышленника, по-видимому, была направлена на создание набора данных для коммерческих целей, потенциально для использования в обнаружении атак на Цепочку поставок или картировании сред разработки — тревожная возможность, учитывая характер собранных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года киберпреступник опубликовал на NPM пакеты с опечатками, нацеленные на устоявшиеся организации, что привело к примерно 20 000 загрузок. Пакеты-стиллеры были разработаны для эксфильтрации конфиденциальной информации разработчиков, включая конфигурации Git и историю проектов, замаскированных внутри безобидных файлов TypeScript. Атака подчеркивала сложный подход, собирая данные для будущих целевых атак, а не для немедленного кражи учетных данных, что указывает на возможный коммерческий интерес за операцией.
-----
В июне 2026 года возникла заметная киберугроза, когда злоумышленник опубликовал несколько пакетов с опечатками в названии (typosquatted) в репозитории Node Package Manager (NPM), искусно замаскированных под легитимные программные инструменты, связанные с искусственным интеллектом и безопасностью. Эти вредоносные пакеты имитировали названия известных организаций, таких как Anthropic, OpenAI и Aspect Security, и были скачаны примерно 20 000 раз — достаточно большое количество, чтобы представлять серьезный риск для разработчиков и их рабочих сред. Тревожным фактом является то, что пакеты, по утверждениям, были опубликованы основателем израильского стартапа в области кибербезопасности, что является отклонением от типичного поведения злоумышленников, которые обычно используют анонимность через временные аккаунты.
Основная функция этих пакетов заключалась в качестве инфостилеров, то есть они были предназначены не для установки троянов удалённого доступа (RAT) или другого постоянного вредоносного ПО, а для прямой эксфильтрации конфиденциальной информации на контролируемый URL. Вредоносная нагрузка была хитро спрятана в длинном скрипте пост-установки, в то время как обычные файлы утилит TypeScript служили приманкой, обеспечивая то, что разработчики, выполняющие поверхностный аудит, увидят только безвредный код.
При установке полезная нагрузка собрала множество системных и пользовательских данных. Это включало имя хоста, имя пользователя операционной системы, конфигурацию Git (включая адреса эл. почты), сведения о проекте и его истории коммитов, комментарии к открытым ключам SSH, конфигурации облачных платформ и даже корпоративный суффикс DNS, что предоставляло достаточно информации для создания детального профиля разработчика и, потенциально, его команды. Примечательно, что эти данные не включали фактические учетные данные, что указывает на стратегию, направленную скорее на сбор разведданных для будущих атак, чем на немедленное кражу учетных данных. Подобная информация могла бы проложить путь для более сложных атак, таких как кампании целевого фишинга.
Процесс установки был тщательно продуман, чтобы любые неудачные попытки подключения во время эксфильтрации полезной нагрузки не нарушали установку пакета. Эта устойчивость позволяла пакету выглядеть легитимным и избегать обнаружения, тем самым обеспечивая работу маячка незамеченным.
Сложность подхода, особенно метод различения различных разработчиков на общем компьютере по их историям Git и преднамеренная маскировка полезной нагрузки под обычную телеметрию, указывает на более высокий уровень намерений, стоящих за операцией. Стратегия злоумышленника, по-видимому, была направлена на создание набора данных для коммерческих целей, потенциально для использования в обнаружении атак на Цепочку поставок или картировании сред разработки — тревожная возможность, учитывая характер собранных данных.
#ParsedReport #CompletenessMedium
13-07-2026
Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2
https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault
Report completeness: Medium
Actors/Campaigns:
Capsule_vault
Scarcruft
Artemis
Threats:
Rokrat
Spear-phishing_technique
Process_injection_technique
Dll_sideloading_technique
Victims:
Education
Geo:
Chinese, North korea, China
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027.007, T1027.009, T1036.007, T1055, T1057, T1059.003, T1070.004, T1071.001, T1082, have more...
IOCs:
File: 8
Email: 1
IP: 6
Hash: 1
Soft:
Dropbox, Astrill VPN
Algorithms:
md5, xor
Functions:
wcsicmp
Win API:
CreateToolhelp32Snapshot, Process32NextW, OpenProcess, VirtualAllocEx, WriteProcessMemory, LoadLibraryW, GetProcAddress, RtlCreateUserThread, ExitProcess, GetLogicalDriveStringsA, have more...
Platforms:
x64
13-07-2026
Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2
https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault
Report completeness: Medium
Actors/Campaigns:
Capsule_vault
Scarcruft
Artemis
Threats:
Rokrat
Spear-phishing_technique
Process_injection_technique
Dll_sideloading_technique
Victims:
Education
Geo:
Chinese, North korea, China
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027.007, T1027.009, T1036.007, T1055, T1057, T1059.003, T1070.004, T1071.001, T1082, have more...
IOCs:
File: 8
Email: 1
IP: 6
Hash: 1
Soft:
Dropbox, Astrill VPN
Algorithms:
md5, xor
Functions:
wcsicmp
Win API:
CreateToolhelp32Snapshot, Process32NextW, OpenProcess, VirtualAllocEx, WriteProcessMemory, LoadLibraryW, GetProcAddress, RtlCreateUserThread, ExitProcess, GetLogicalDriveStringsA, have more...
Platforms:
x64
www.genians.co.kr
Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2
A targeted spear-phishing campaign was identified using a PIF file disguised as a PDF, embedding a malicious payload to ultimately load RokRAT into memory.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2 https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault Report completeness: Medium Actors/Campaigns: Capsule_vault…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Capsule Vault использует технику Целевой фишинг, замаскированную под академические мероприятия, для доставки вредоносного ISO-файла, содержащего вариант RokRAT. ВПО выполняется путем внедрения shellcode в легитимные процессы, такие как explorer.exe, одновременно отображая поддельный документ для уклонения от обнаружения. Оно устанавливает облачные каналы управления для связи, использует зашифрованные полез
-----
Операция Capsule Vault включает сложную цепочку атак с использованием техники целевого фишинга, которая имитирует легитимные академические мероприятия, чтобы обмануть жертв и заставить их выполнить вредоносные файлы. Первоначальный доступ достигается через письма целевого фишинга, содержащие ссылку на ISO-файл, размещенный на Dropbox, замаскированный под легитимный PDF-документ. Этот ISO-файл содержит исполняемый файл, выдающий себя за PDF, что заставляет пользователей выполнять его на ложных основаниях. После запуска вредоносное ПО использует свои возможности размещения средств для загрузки варианта RokRAT путем внедрения шеллкода в легитимные процессы, в частности explorer.exe.
Выполнение этой атаки использует тактику приманки, при которой отображается看似 безобидный документ, в то время как вредоносный код работает в фоновом режиме. Эта двойная функциональность снижает подозрительность пользователей и помогает избегать обнаружения средствами защиты. Встроенная структура полезной нагрузки, называемая EMBED_PAYLOAD_v2, эффективно содержит как обычный документ, так и вредоносное ПО, которое затем извлекает и выполняет полезную нагрузку RokRAT в памяти.
В рамках своих функций вредоносное ПО предназначено для сбора системной информации, установления облачных каналов управления (C2) с использованием таких сервисов, как pCloud, Dropbox и Yandex Cloud, а также применения различных методов обеспечения устойчивости к обнаружению, таких как зашифрованные полезная нагрузка и использование легитимных процессов для своего выполнения. Проанализированный вариант RokRAT генерирует идентификатор, специфичный для системы, на основе данных SMBIOS, что облегчает целевое C2-управление.
Индикаторы компрометации (IoCs), связанные с данной операцией, включают конкретные захардкоженные токены доступа для Yandex Cloud и паттерн выполнения команд, который часто использует безфайловые техники для скрытных операций. Механизмы связи вредоносного ПО характеризуются использованием RESTful API для передачи данных, с отдельными каналами для приема команд и загрузки данных, что повышает модульность и скрытность операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Capsule Vault использует технику Целевой фишинг, замаскированную под академические мероприятия, для доставки вредоносного ISO-файла, содержащего вариант RokRAT. ВПО выполняется путем внедрения shellcode в легитимные процессы, такие как explorer.exe, одновременно отображая поддельный документ для уклонения от обнаружения. Оно устанавливает облачные каналы управления для связи, использует зашифрованные полез
-----
Операция Capsule Vault включает сложную цепочку атак с использованием техники целевого фишинга, которая имитирует легитимные академические мероприятия, чтобы обмануть жертв и заставить их выполнить вредоносные файлы. Первоначальный доступ достигается через письма целевого фишинга, содержащие ссылку на ISO-файл, размещенный на Dropbox, замаскированный под легитимный PDF-документ. Этот ISO-файл содержит исполняемый файл, выдающий себя за PDF, что заставляет пользователей выполнять его на ложных основаниях. После запуска вредоносное ПО использует свои возможности размещения средств для загрузки варианта RokRAT путем внедрения шеллкода в легитимные процессы, в частности explorer.exe.
Выполнение этой атаки использует тактику приманки, при которой отображается看似 безобидный документ, в то время как вредоносный код работает в фоновом режиме. Эта двойная функциональность снижает подозрительность пользователей и помогает избегать обнаружения средствами защиты. Встроенная структура полезной нагрузки, называемая EMBED_PAYLOAD_v2, эффективно содержит как обычный документ, так и вредоносное ПО, которое затем извлекает и выполняет полезную нагрузку RokRAT в памяти.
В рамках своих функций вредоносное ПО предназначено для сбора системной информации, установления облачных каналов управления (C2) с использованием таких сервисов, как pCloud, Dropbox и Yandex Cloud, а также применения различных методов обеспечения устойчивости к обнаружению, таких как зашифрованные полезная нагрузка и использование легитимных процессов для своего выполнения. Проанализированный вариант RokRAT генерирует идентификатор, специфичный для системы, на основе данных SMBIOS, что облегчает целевое C2-управление.
Индикаторы компрометации (IoCs), связанные с данной операцией, включают конкретные захардкоженные токены доступа для Yandex Cloud и паттерн выполнения команд, который часто использует безфайловые техники для скрытных операций. Механизмы связи вредоносного ПО характеризуются использованием RESTful API для передачи данных, с отдельными каналами для приема команд и загрузки данных, что повышает модульность и скрытность операции.
#ParsedReport #CompletenessMedium
08-07-2026
APT-C-36 Conducts Attack Campaigns Using a New Loader
https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg
Report completeness: Medium
Actors/Campaigns:
Blindeagle
Threats:
Quirkyloader
Process_injection_technique
Process_hollowing_technique
Dcrat
Asyncrat
Industry:
Financial
Geo:
Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1055, T1140, T1566, T1588.001
IOCs:
File: 1
IP: 2
Hash: 2
Soft:
pastebin
Algorithms:
chacha20, aes, xor
Functions:
CreateProcessInternalW, WriteProcessMemory
Win API:
ResumeThread, GetModuleHandleW, GetProcAddress, CloseHandle, TerminateProcess, CreateFileW, WriteFile, SetFilePointer, CreateProcessW, WriteProcessMemory, have more...
Platforms:
x86
08-07-2026
APT-C-36 Conducts Attack Campaigns Using a New Loader
https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg
Report completeness: Medium
Actors/Campaigns:
Blindeagle
Threats:
Quirkyloader
Process_injection_technique
Process_hollowing_technique
Dcrat
Asyncrat
Industry:
Financial
Geo:
Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1055, T1140, T1566, T1588.001
IOCs:
File: 1
IP: 2
Hash: 2
Soft:
pastebin
Algorithms:
chacha20, aes, xor
Functions:
CreateProcessInternalW, WriteProcessMemory
Win API:
ResumeThread, GetModuleHandleW, GetProcAddress, CloseHandle, TerminateProcess, CreateFileW, WriteFile, SetFilePointer, CreateProcessW, WriteProcessMemory, have more...
Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 08-07-2026 APT-C-36 Conducts Attack Campaigns Using a New Loader https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg Report completeness: Medium Actors/Campaigns: Blindeagle Threats: Quirkyloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, известный как Blind Eagle, использует новый вариант загрузчика QuirkyLoader, применяя технологию .NET AOT для повышения скрытности и усложнения обнаружения. Этот загрузчик хранит вредоносную нагрузку в зашифрованном виде в сегменте .reloc, выполняя её через модифицированное Внедрение кода в процессы, которое отличается от распространённых техник, тем самым снижая риски обнаружения. Загрузчик доставляет RAT под названием DcRAT, являющийся эволюцией AsyncRAT, с акцентом на адаптированные фишинг-тактики, направленные на колумбийских пользователей, что отражает устоявшиеся оперативные методы группы в рамках модели ВПО как услуга.
-----
APT-C-36, также известная как Blind Eagle, недавно начала использовать новый загрузчик в рамках своих атак. Этот загрузчик, идентифицированный как вариант QuirkyLoader, скомпилирован с использованием технологии .NET Ahead-of-Time (AOT), которая преобразует код .NET в машинный код. Этот процесс компиляции повышает скрытность загрузчика, маскируя высокоуровневые семантические подсказки, характерные для .NET, что затрудняет обнаружение и анализ со стороны специалистов.
Вредоносная полезная нагрузка внутри загрузчика специально хранится в сегменте `.reloc` и зашифрована. Она располагается после последовательности символов-заполнителей и использует байты с пользовательской кодировкой для полезной нагрузки, которые расшифровываются и затем выполняются. Применяемая техника требует модификации `ImageBaseAddress` в Блоке окружения процесса (PEB) с помощью `WriteProcessMemory`, что позволяет перенаправить поток выполнения на расшифрованную полезную нагрузку. Этот метод Внедрения кода в процессы отличается от традиционных подходов к Внедрению в пустой процесс, таких как `NtUnMapViewOfSection`, тем самым минимизируя количество чувствительных вызовов API, которые могут активировать механизмы обнаружения.
Финальная вредоносная нагрузка, доставляемая этим загрузчиком, — это Троянская программа удалённого доступа (RAT) под названием DcRAT. Разработанная на C#, DcRAT представляет собой улучшенную версию семейства AsyncRAT, включающую дополнительные функции как для деструктивных, так и для скрытых операций. Конкретный проанализированный экземпляр был назван "thes." В ходе кампании атаки доказательства указывают на сильное соответствие тактическим методам APT-C-36, особенно в отношении целевых фишинг-приманок, направленных на колумбийских пользователей, что отражает исторические тактики этой группы.
Более того, загрузчик, используемый в этой операции, относится к категории ВПО как услуга (MaaS), что указывает на распространённый путь в подпольном киберкриминале. Наблюдается, что злоумышленники вносят минимальные изменения в загрузчик; вместо этого они заменяют зашифрованный полезный груз и упаковывают вредоносное программное обеспечение в качестве приманки для распространения. Эта практика соответствует установленному поведению группы и подчеркивает продолжение их стратегического фокуса на использовании гибких, тщательно разработанных инструментов для облегчения киберпроникновений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, известный как Blind Eagle, использует новый вариант загрузчика QuirkyLoader, применяя технологию .NET AOT для повышения скрытности и усложнения обнаружения. Этот загрузчик хранит вредоносную нагрузку в зашифрованном виде в сегменте .reloc, выполняя её через модифицированное Внедрение кода в процессы, которое отличается от распространённых техник, тем самым снижая риски обнаружения. Загрузчик доставляет RAT под названием DcRAT, являющийся эволюцией AsyncRAT, с акцентом на адаптированные фишинг-тактики, направленные на колумбийских пользователей, что отражает устоявшиеся оперативные методы группы в рамках модели ВПО как услуга.
-----
APT-C-36, также известная как Blind Eagle, недавно начала использовать новый загрузчик в рамках своих атак. Этот загрузчик, идентифицированный как вариант QuirkyLoader, скомпилирован с использованием технологии .NET Ahead-of-Time (AOT), которая преобразует код .NET в машинный код. Этот процесс компиляции повышает скрытность загрузчика, маскируя высокоуровневые семантические подсказки, характерные для .NET, что затрудняет обнаружение и анализ со стороны специалистов.
Вредоносная полезная нагрузка внутри загрузчика специально хранится в сегменте `.reloc` и зашифрована. Она располагается после последовательности символов-заполнителей и использует байты с пользовательской кодировкой для полезной нагрузки, которые расшифровываются и затем выполняются. Применяемая техника требует модификации `ImageBaseAddress` в Блоке окружения процесса (PEB) с помощью `WriteProcessMemory`, что позволяет перенаправить поток выполнения на расшифрованную полезную нагрузку. Этот метод Внедрения кода в процессы отличается от традиционных подходов к Внедрению в пустой процесс, таких как `NtUnMapViewOfSection`, тем самым минимизируя количество чувствительных вызовов API, которые могут активировать механизмы обнаружения.
Финальная вредоносная нагрузка, доставляемая этим загрузчиком, — это Троянская программа удалённого доступа (RAT) под названием DcRAT. Разработанная на C#, DcRAT представляет собой улучшенную версию семейства AsyncRAT, включающую дополнительные функции как для деструктивных, так и для скрытых операций. Конкретный проанализированный экземпляр был назван "thes." В ходе кампании атаки доказательства указывают на сильное соответствие тактическим методам APT-C-36, особенно в отношении целевых фишинг-приманок, направленных на колумбийских пользователей, что отражает исторические тактики этой группы.
Более того, загрузчик, используемый в этой операции, относится к категории ВПО как услуга (MaaS), что указывает на распространённый путь в подпольном киберкриминале. Наблюдается, что злоумышленники вносят минимальные изменения в загрузчик; вместо этого они заменяют зашифрованный полезный груз и упаковывают вредоносное программное обеспечение в качестве приманки для распространения. Эта практика соответствует установленному поведению группы и подчеркивает продолжение их стратегического фокуса на использовании гибких, тщательно разработанных инструментов для облегчения киберпроникновений.
#ParsedReport #CompletenessMedium
11-07-2026
Official jscrambler npm Package Compromised Across Multiple Releases
https://safedep.io/jscrambler-npm-supply-chain-compromise/
Report completeness: Medium
Threats:
Jscrambler_tool
Supply_chain_technique
Victims:
Jscrambler, Npm users, Software developers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.009, T1036.008, T1053.005, T1059.007, T1071.001, T1140, T1195.001, T1213, have more...
IOCs:
BrowserExtension: 1
Hash: 5
File: 22
Path: 1
Soft:
Chrome, Chromium, Bitwarden, Steam, Windows Task Scheduler, macOS, Chrome, Chromium, Linux, Unix, Electron, have more...
Algorithms:
gzip, pbkdf2, xor, sha256
Functions:
readFileSync, writeFileSync, GetSecretValue, GetParameters
Win API:
BytewiseComparator
Win Services:
bits
Languages:
rust, javascript
Platforms:
arm, apple
Links:
have more...
11-07-2026
Official jscrambler npm Package Compromised Across Multiple Releases
https://safedep.io/jscrambler-npm-supply-chain-compromise/
Report completeness: Medium
Threats:
Jscrambler_tool
Supply_chain_technique
Victims:
Jscrambler, Npm users, Software developers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.009, T1036.008, T1053.005, T1059.007, T1071.001, T1140, T1195.001, T1213, have more...
IOCs:
BrowserExtension: 1
Hash: 5
File: 22
Path: 1
Soft:
Chrome, Chromium, Bitwarden, Steam, Windows Task Scheduler, macOS, Chrome, Chromium, Linux, Unix, Electron, have more...
Algorithms:
gzip, pbkdf2, xor, sha256
Functions:
readFileSync, writeFileSync, GetSecretValue, GetParameters
Win API:
BytewiseComparator
Win Services:
bits
Languages:
rust, javascript
Platforms:
arm, apple
Links:
have more...
https://github.com/jscrambler/jscrambler/commit/4083196bhttps://github.com/jscrambler/jscramblerhttps://github.com/jscrambler/jscrambler/commit/7fe19863SafeDep - Real-time Open Source Software Supply Chain Security
Official jscrambler npm Package Compromised at 8.14.0
The official jscrambler npm package (60K monthly downloads) was trojanized at version 8.14.0 through an account or CI compromise. A new preinstall hook drops a Rust-compiled infostealer targeting browser credentials, Bitwarden vaults, and Steam sessions,…