CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
07-07-2026

Meta Phishers Abuse Business Account Manager Service

https://www.huntress.com/blog/meta-business-manager-phishing

Report completeness: Low

Threats:
Koobface

Victims:
Businesses using meta, Facebook accounts, Instagram accounts

Geo:
Vietnam, Vietnamese

ChatGPT TTPs:
do not use without manual check
T1111, T1566.002, T1566.003, T1567, T1585.001, T1598, T1656

IOCs:
Url: 3
Domain: 4
IP: 1

Soft:
Telegram, Instagram

Links:
https://github.com/huntresslabs/threat-intel/blob/main/2026/2026-07/20260707\_fbphish-IOCs.csv
CTT Report Hub
#ParsedReport #CompletenessLow 07-07-2026 Meta Phishers Abuse Business Account Manager Service https://www.huntress.com/blog/meta-business-manager-phishing Report completeness: Low Threats: Koobface Victims: Businesses using meta, Facebook accounts, Instagram…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние фишинговые кампании, направленные против пользователей Meta, включают злоумышленников, использующих сервис Business Account Manager для заманивания жертв с целью раскрытия учетных данных. Фишинговые письма, выглядящие правдоподобно, направляют пользователей на поддельные сайты, имитирующие сервисы Meta, и запрашивают конфиденциальную информацию, включая загрузку документов, удостоверяющих личность. К продвинутым тактикам относится использование чат-бота на поддельном аккаунте Facebook Messenger и применение бэкенд-эксфильтрации данных через бота в Телеграм, при этом существуют наблюдаемые индикаторы для распознавания этих мошеннических схем.
-----

В последних фишинговых кампаниях против пользователей Meta злоумышленники используют сервис Business Account Manager для обмана пользователей с целью получения их учетных данных. Первоначальный вариант, замеченный в мае 2026 года, включал отправку фишинговых писем, в которых ложно указывалась аффилированность с Meta, и содержались ссылки на мошеннический домен aussiecleaningservices.com, имитировавший легитимную программу Meta Agency Partner Program. Эта атака была направлена на получение личной информации пользователей и кодов верификации, а также запрашивала коды MFA, если они были включены. Эксфильтрация учетных данных выполнялась с использованием домена api.goautolink.com.

К июню 2026 года злоумышленники адаптировали свою стратегию. Они начали использовать чат-бота через поддельный аккаунт в Facebook Messenger, который перенаправлял жертв на фишинговые сайты, размещенные либо на Cloudflare, либо на Netlify. Формулировки в электронных письмах были изменены, чтобы придать им большую правдоподобность; в них пользователей просили подтвердить приглашения к сотрудничеству от Meta перед перенаправлением на поддельные фишинговые страницы, предназначенные для имитации реальных сервисов Meta. Эти страницы были направлены не только на получение учетных данных для входа, но и на загрузку документов, удостоверяющих личность, что дополнительно свидетельствует о сложности атаки.

Одной из заметных особенностей последнего фишингового вектора стал интерфейс, имитирующий легитимные процессы Meta, такие как предоставление «синей галочки» и варианты монетизации контента, что добавило слой социальной инженерии в мошенничество. Фишинговая страница содержала графику, которая тесно воспроизводила настоящие предложения Meta, в то время как метод эксфильтрации на стороне сервера заключался в отправке захваченных данных в бота Телеграм, который был идентифицирован пользователем с уникальным именем, что предполагает потенциальные связи с Вьетнамом, основанные на языке и эмодзи, используемых в коммуникациях бота.

Несмотря на эту продвинутую схему фишинга, несколько индикаторов могут помочь бдительным пользователям распознать такие попытки, например, видимые расхождения в доменах и необычное форматирование в сообщениях. Попытки эксплуатировать легитимные почтовые сервисы — в сочетании с давней привлекательностью учетных данных Facebook и Instagram — подчеркивают устойчивые уязвимости в области цифровой безопасности. Механизмы реагирования Meta, включая блокировку бизнес-аккаунтов, предположительно вовлеченных в такое поведение, демонстрируют усилия по противодействию подобным злоупотреблениям, однако пользователям рекомендуется сохранять осторожность и скептицизм в отношении несанкционированных запросов конфиденциальной информации, даже если они поступают из кажущихся легитимных источников.
#ParsedReport #CompletenessLow
06-07-2026

SpectrePaste

https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8

Report completeness: Low

Threats:
Spectrepaste
Deepload
Amsi_bypass_technique
Polymorphism_technique
Junk_code_technique

Industry:
Software_development

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1027.013, T1027.014, T1027.016, T1059.001, T1105, T1562.001, T1620

IOCs:
IP: 11
Hash: 10

Algorithms:
base64, xor

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-07-2026 SpectrePaste https://medium.com/walmartglobaltech/spectrepaste-b20bc2f6ded8 Report completeness: Low Threats: Spectrepaste Deepload Amsi_bypass_technique Polymorphism_technique Junk_code_technique Industry: S…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SpectrePaste — это безфайловая система доставки ВПО, связанная с кампанией DeepLoad, использующая искусственный интеллект и модульную архитектуру, поддерживающую централизованную систему доставки через PowerShell. Она включает скрипты для обхода AMSI, XOR-шифрование для динамической упаковки полезной нагрузки и сложные механизмы управления, включая собственный менеджер кэша для обработки большого трафика ботов без создания условий DDoS. Вторая версия реализует движок полиморфизма во время выполнения для модификации кода в процессе доставки, что повышает эффективность техник уклонения и оперативной скрытности.
-----

SpectrePaste — это продвинутая система доставки вредоносного ПО без файлов, выявленная в ходе анализа кампании DeepLoad, которая отличается использованием технологий искусственного интеллекта. Изначально злоумышленники называли SpectrePaste панелью PasteFast. Система обладает высоко модульной архитектурой, разработанной для устойчивости к интенсивному бот-трафику. В её состав входит централизованная система доставки на базе PowerShell, которая автоматизирует обход обнаружения вредоносного ПО, в частности, за счет использования скриптов для обхода интерфейса сканирования антивирусного программного обеспечения (AMSI) и применения XOR-шифрования для динамической упаковки полезной нагрузки.

Архитектура демонстрирует сложные возможности для обеспечения устойчивости управления (C2), эффективно обрабатывая одновременные подключения с скомпрометированных хостов. Для снижения риска перегрузки базы данных ранняя версия системы включает собственный менеджер кэша, который ставит в очередь входящие запросы во время всплесков трафика, кэшируя зашифрованные полезную нагрузку в памяти и дедуплицируя IP-адреса. Такая конструкция позволяет предотвратить случайное выполнение одним заражённым ботом атаки на отказ в обслуживании (DDoS) на командном сервере. Кроме того, приоритет отдаётся доступу операторов, которые обходят систему очередей для выполнения административных функций, что обеспечивает отзывчивость системы при высоких нагрузках.

Переход к версии 2 SpectrePaste ввел разработку, управляемую спецификациями, превратив исходный скрипт PowerShell во фреймворк безфайловой и отражающей загрузки. Для обхода традиционных механизмов обнаружения, основанных на сигнатурах, он использует движок полиморфизма во время выполнения. Этот движок динамически изменяет код при доставке, создавая уникальные полезную нагрузку, которые значительно сложнее обнаружить. Используя принципы разработки программного обеспечения, авторы могут изменять ядро системы, одновременно обновляя параллельный полиморфный код.

Ключевые технические характеристики новой системы включают динамическую инъекцию фрагментов, при которой сервер извлекает данные из репозитория для индивидуальной модификации базового шаблона, управляя пространствами имен для предотвращения конфликтов выполнения. Также реализована алгоритмическая генерация идентификаторов, случайным образом переписывающая внутренние заполнители в правдоподобные строки в стиле Windows API, и инъекция мусорного кода, которая добавляет случайный байтовый код и комментарии перед тем, как финальный полезный груз инкапсулируется в формат XOR и Base64. Комплексный характер этих техник демонстрирует значительный прогресс в усложнении систем доставки ВПО, повышая операционную скрытность и устойчивость к обнаружению.
#ParsedReport #CompletenessLow
10-07-2026

Cybersecurity Startup Publishes Infostealers to NPM

https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm

Report completeness: Low

Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique

Victims:
Ai developer ecosystem, Software developers, Cybersecurity

Industry:
Telco

Geo:
Israel, Polish

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1016, T1033, T1036, T1036.005, T1059.007, T1082, T1083, T1087.004, T1195.001, have more...

IOCs:
File: 10
Url: 2
Domain: 2

Soft:
Anthropic, LangChain, Ollama, OpenAI, Anthropic Claude, CIRCLECI, TRAVIS, Node.js, Hugging Face, huggingface, have more...

Win API:
arc

Languages:
javascript, typescript, python

Links:
https://github.com/ranisalt
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Cybersecurity Startup Publishes Infostealers to NPM https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm Report completeness: Low Threats: Typosquatting_technique Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года киберпреступник опубликовал на NPM пакеты с опечатками, нацеленные на устоявшиеся организации, что привело к примерно 20 000 загрузок. Пакеты-стиллеры были разработаны для эксфильтрации конфиденциальной информации разработчиков, включая конфигурации Git и историю проектов, замаскированных внутри безобидных файлов TypeScript. Атака подчеркивала сложный подход, собирая данные для будущих целевых атак, а не для немедленного кражи учетных данных, что указывает на возможный коммерческий интерес за операцией.
-----

В июне 2026 года возникла заметная киберугроза, когда злоумышленник опубликовал несколько пакетов с опечатками в названии (typosquatted) в репозитории Node Package Manager (NPM), искусно замаскированных под легитимные программные инструменты, связанные с искусственным интеллектом и безопасностью. Эти вредоносные пакеты имитировали названия известных организаций, таких как Anthropic, OpenAI и Aspect Security, и были скачаны примерно 20 000 раз — достаточно большое количество, чтобы представлять серьезный риск для разработчиков и их рабочих сред. Тревожным фактом является то, что пакеты, по утверждениям, были опубликованы основателем израильского стартапа в области кибербезопасности, что является отклонением от типичного поведения злоумышленников, которые обычно используют анонимность через временные аккаунты.

Основная функция этих пакетов заключалась в качестве инфостилеров, то есть они были предназначены не для установки троянов удалённого доступа (RAT) или другого постоянного вредоносного ПО, а для прямой эксфильтрации конфиденциальной информации на контролируемый URL. Вредоносная нагрузка была хитро спрятана в длинном скрипте пост-установки, в то время как обычные файлы утилит TypeScript служили приманкой, обеспечивая то, что разработчики, выполняющие поверхностный аудит, увидят только безвредный код.

При установке полезная нагрузка собрала множество системных и пользовательских данных. Это включало имя хоста, имя пользователя операционной системы, конфигурацию Git (включая адреса эл. почты), сведения о проекте и его истории коммитов, комментарии к открытым ключам SSH, конфигурации облачных платформ и даже корпоративный суффикс DNS, что предоставляло достаточно информации для создания детального профиля разработчика и, потенциально, его команды. Примечательно, что эти данные не включали фактические учетные данные, что указывает на стратегию, направленную скорее на сбор разведданных для будущих атак, чем на немедленное кражу учетных данных. Подобная информация могла бы проложить путь для более сложных атак, таких как кампании целевого фишинга.

Процесс установки был тщательно продуман, чтобы любые неудачные попытки подключения во время эксфильтрации полезной нагрузки не нарушали установку пакета. Эта устойчивость позволяла пакету выглядеть легитимным и избегать обнаружения, тем самым обеспечивая работу маячка незамеченным.

Сложность подхода, особенно метод различения различных разработчиков на общем компьютере по их историям Git и преднамеренная маскировка полезной нагрузки под обычную телеметрию, указывает на более высокий уровень намерений, стоящих за операцией. Стратегия злоумышленника, по-видимому, была направлена на создание набора данных для коммерческих целей, потенциально для использования в обнаружении атак на Цепочку поставок или картировании сред разработки — тревожная возможность, учитывая характер собранных данных.
#ParsedReport #CompletenessMedium
13-07-2026

Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2

https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault

Report completeness: Medium

Actors/Campaigns:
Capsule_vault
Scarcruft
Artemis

Threats:
Rokrat
Spear-phishing_technique
Process_injection_technique
Dll_sideloading_technique

Victims:
Education

Geo:
Chinese, North korea, China

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027.007, T1027.009, T1036.007, T1055, T1057, T1059.003, T1070.004, T1071.001, T1082, have more...

IOCs:
File: 8
Email: 1
IP: 6
Hash: 1

Soft:
Dropbox, Astrill VPN

Algorithms:
md5, xor

Functions:
wcsicmp

Win API:
CreateToolhelp32Snapshot, Process32NextW, OpenProcess, VirtualAllocEx, WriteProcessMemory, LoadLibraryW, GetProcAddress, RtlCreateUserThread, ExitProcess, GetLogicalDriveStringsA, have more...

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2 https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault Report completeness: Medium Actors/Campaigns: Capsule_vault…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Capsule Vault использует технику Целевой фишинг, замаскированную под академические мероприятия, для доставки вредоносного ISO-файла, содержащего вариант RokRAT. ВПО выполняется путем внедрения shellcode в легитимные процессы, такие как explorer.exe, одновременно отображая поддельный документ для уклонения от обнаружения. Оно устанавливает облачные каналы управления для связи, использует зашифрованные полез
-----

Операция Capsule Vault включает сложную цепочку атак с использованием техники целевого фишинга, которая имитирует легитимные академические мероприятия, чтобы обмануть жертв и заставить их выполнить вредоносные файлы. Первоначальный доступ достигается через письма целевого фишинга, содержащие ссылку на ISO-файл, размещенный на Dropbox, замаскированный под легитимный PDF-документ. Этот ISO-файл содержит исполняемый файл, выдающий себя за PDF, что заставляет пользователей выполнять его на ложных основаниях. После запуска вредоносное ПО использует свои возможности размещения средств для загрузки варианта RokRAT путем внедрения шеллкода в легитимные процессы, в частности explorer.exe.

Выполнение этой атаки использует тактику приманки, при которой отображается看似 безобидный документ, в то время как вредоносный код работает в фоновом режиме. Эта двойная функциональность снижает подозрительность пользователей и помогает избегать обнаружения средствами защиты. Встроенная структура полезной нагрузки, называемая EMBED_PAYLOAD_v2, эффективно содержит как обычный документ, так и вредоносное ПО, которое затем извлекает и выполняет полезную нагрузку RokRAT в памяти.

В рамках своих функций вредоносное ПО предназначено для сбора системной информации, установления облачных каналов управления (C2) с использованием таких сервисов, как pCloud, Dropbox и Yandex Cloud, а также применения различных методов обеспечения устойчивости к обнаружению, таких как зашифрованные полезная нагрузка и использование легитимных процессов для своего выполнения. Проанализированный вариант RokRAT генерирует идентификатор, специфичный для системы, на основе данных SMBIOS, что облегчает целевое C2-управление.

Индикаторы компрометации (IoCs), связанные с данной операцией, включают конкретные захардкоженные токены доступа для Yandex Cloud и паттерн выполнения команд, который часто использует безфайловые техники для скрытных операций. Механизмы связи вредоносного ПО характеризуются использованием RESTful API для передачи данных, с отдельными каналами для приема команд и загрузки данных, что повышает модульность и скрытность операции.
#ParsedReport #CompletenessMedium
08-07-2026

APT-C-36 Conducts Attack Campaigns Using a New Loader

https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg

Report completeness: Medium

Actors/Campaigns:
Blindeagle

Threats:
Quirkyloader
Process_injection_technique
Process_hollowing_technique
Dcrat
Asyncrat

Industry:
Financial

Geo:
Colombia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1055, T1140, T1566, T1588.001

IOCs:
File: 1
IP: 2
Hash: 2

Soft:
pastebin

Algorithms:
chacha20, aes, xor

Functions:
CreateProcessInternalW, WriteProcessMemory

Win API:
ResumeThread, GetModuleHandleW, GetProcAddress, CloseHandle, TerminateProcess, CreateFileW, WriteFile, SetFilePointer, CreateProcessW, WriteProcessMemory, have more...

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 08-07-2026 APT-C-36 Conducts Attack Campaigns Using a New Loader https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg Report completeness: Medium Actors/Campaigns: Blindeagle Threats: Quirkyloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-36, известный как Blind Eagle, использует новый вариант загрузчика QuirkyLoader, применяя технологию .NET AOT для повышения скрытности и усложнения обнаружения. Этот загрузчик хранит вредоносную нагрузку в зашифрованном виде в сегменте .reloc, выполняя её через модифицированное Внедрение кода в процессы, которое отличается от распространённых техник, тем самым снижая риски обнаружения. Загрузчик доставляет RAT под названием DcRAT, являющийся эволюцией AsyncRAT, с акцентом на адаптированные фишинг-тактики, направленные на колумбийских пользователей, что отражает устоявшиеся оперативные методы группы в рамках модели ВПО как услуга.
-----

APT-C-36, также известная как Blind Eagle, недавно начала использовать новый загрузчик в рамках своих атак. Этот загрузчик, идентифицированный как вариант QuirkyLoader, скомпилирован с использованием технологии .NET Ahead-of-Time (AOT), которая преобразует код .NET в машинный код. Этот процесс компиляции повышает скрытность загрузчика, маскируя высокоуровневые семантические подсказки, характерные для .NET, что затрудняет обнаружение и анализ со стороны специалистов.

Вредоносная полезная нагрузка внутри загрузчика специально хранится в сегменте `.reloc` и зашифрована. Она располагается после последовательности символов-заполнителей и использует байты с пользовательской кодировкой для полезной нагрузки, которые расшифровываются и затем выполняются. Применяемая техника требует модификации `ImageBaseAddress` в Блоке окружения процесса (PEB) с помощью `WriteProcessMemory`, что позволяет перенаправить поток выполнения на расшифрованную полезную нагрузку. Этот метод Внедрения кода в процессы отличается от традиционных подходов к Внедрению в пустой процесс, таких как `NtUnMapViewOfSection`, тем самым минимизируя количество чувствительных вызовов API, которые могут активировать механизмы обнаружения.

Финальная вредоносная нагрузка, доставляемая этим загрузчиком, — это Троянская программа удалённого доступа (RAT) под названием DcRAT. Разработанная на C#, DcRAT представляет собой улучшенную версию семейства AsyncRAT, включающую дополнительные функции как для деструктивных, так и для скрытых операций. Конкретный проанализированный экземпляр был назван "thes." В ходе кампании атаки доказательства указывают на сильное соответствие тактическим методам APT-C-36, особенно в отношении целевых фишинг-приманок, направленных на колумбийских пользователей, что отражает исторические тактики этой группы.

Более того, загрузчик, используемый в этой операции, относится к категории ВПО как услуга (MaaS), что указывает на распространённый путь в подпольном киберкриминале. Наблюдается, что злоумышленники вносят минимальные изменения в загрузчик; вместо этого они заменяют зашифрованный полезный груз и упаковывают вредоносное программное обеспечение в качестве приманки для распространения. Эта практика соответствует установленному поведению группы и подчеркивает продолжение их стратегического фокуса на использовании гибких, тщательно разработанных инструментов для облегчения киберпроникновений.
#ParsedReport #CompletenessMedium
11-07-2026

Official jscrambler npm Package Compromised Across Multiple Releases

https://safedep.io/jscrambler-npm-supply-chain-compromise/

Report completeness: Medium

Threats:
Jscrambler_tool
Supply_chain_technique

Victims:
Jscrambler, Npm users, Software developers

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.009, T1036.008, T1053.005, T1059.007, T1071.001, T1140, T1195.001, T1213, have more...

IOCs:
BrowserExtension: 1
Hash: 5
File: 22
Path: 1

Soft:
Chrome, Chromium, Bitwarden, Steam, Windows Task Scheduler, macOS, Chrome, Chromium, Linux, Unix, Electron, have more...

Algorithms:
gzip, pbkdf2, xor, sha256

Functions:
readFileSync, writeFileSync, GetSecretValue, GetParameters

Win API:
BytewiseComparator

Win Services:
bits

Languages:
rust, javascript

Platforms:
arm, apple

Links:
have more...
https://github.com/jscrambler/jscrambler/commit/4083196b
https://github.com/jscrambler/jscrambler
https://github.com/jscrambler/jscrambler/commit/7fe19863
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2026 Official jscrambler npm Package Compromised Across Multiple Releases https://safedep.io/jscrambler-npm-supply-chain-compromise/ Report completeness: Medium Threats: Jscrambler_tool Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm jscrambler был скомпрометирован через несколько вредоносных выпусков (версии 8.14.0–8.20.0), в которые был внедрен нативный дроппер, распаковывающий скомпилированный на Rust стиллер, нацеленный на чувствительные данные, такие как профили браузеров и файлы cookie сессий. Атака продемонстрировала высокий уровень сложности за счет внедрения дроппера в код основного модуля начиная с версии 8.18.0 и использования уникального формата бинарного контейнера для избежания обнаружения. ВПО может устанавливать канал C2 и обладает возможностями самораспространения, представляя угрозу для других пакетов npm.
-----

Пакет npm jscrambler был скомпрометирован посредством нескольких вредоносных выпусков, а именно версий 8.14.0, 8.16.0, 8.17.0, 8.18.0 и 8.20.0, впервые обнаруженных 11 июля 2026 года. Каждая из этих вредоносных версий содержит общий нативный дроппер, который распаковывает скомпилированный на Rust стиллер из встроенного бинарного контейнера. Этот полезный груз предназначен для извлечения конфиденциальных данных, таких как информация профиля браузера из Chrome, Brave, Edge и менеджера паролей Bitwarden, а также файлов cookie сессий Steam. Вредоносный полезный груз также реализует методы для постоянной установки через Планировщик задач Windows и LaunchAgents macOS, обеспечивая его сохранность после перезагрузки системы.

Подход злоумышленника продемонстрировал заметную сложность. Они повторно публиковали версии, содержащие идентичные вредоносные вложения, вскоре после легитимных выпусков, тем самым избегая немедленных усилий по устранению. Начиная с версии 8.18.0 вредоносный загрузчик был встроен в код основного модуля (dist/index.js и dist/bin/jscrambler.js), а не в скрипт установки, что позволяет обходить обнаружение инструментами, которые фокусируются только на хуках установки.

Бинарные файлы были доставлены в уникальном формате контейнера с определенными магическими байтами для идентификации. Каждый полезный груз (Windows PE, Linux ELF, macOS Mach-O) был создан так, чтобы оставаться незамеченным, сохраняя при этом согласованную структуру на протяжении всей атаки. Полезный груз способен устанавливать канал управления (C2) с использованием двунаправленного протокола, не ограничиваясь простой эксфильтрацией данных, и демонстрирует дополнительные функции, направленные на кражу секретов из Hashicorp Vault.

Методология также включала возможности самораспространения, потенциально позволяющие вредоносному ПО дополнительно компрометировать дополнительные пакеты npm или проекты JavaScript на зараженных системах путем внедрения кода загрузчика в их исходные тексты. Это обеспечивалось за счет сложного подхода к обнаружению среды операционной системы.

В качестве мер по устранению систем, на которых были установлены какие-либо из скомпрометированных пакетов, следует считать скомпрометированными. Пользователям рекомендуется сменить учетные данные, сохраненные в браузерах и менеджерах паролей, проверить наличие неизвестных задач в Планировщике заданий Windows и выполнить поиск незнакомых plist-файлов в каталоге LaunchAgents macOS. Доступна текущая чистая версия 8.22.0, однако следует проявлять осторожность, поскольку злоумышленник может по-прежнему иметь доступ к учетным данным для публикации, что создает постоянные риски для будущих выпусков.