CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Operation Capsule Vault: RokRAT Attack Chain Analysis Using EMBED_PAYLOAD_v2 https://www.genians.co.kr/en/blog/threat_intelligence/rokrat_capsule_vault Report completeness: Medium Actors/Campaigns: Capsule_vault…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Capsule Vault использует технику Целевой фишинг, замаскированную под академические мероприятия, для доставки вредоносного ISO-файла, содержащего вариант RokRAT. ВПО выполняется путем внедрения shellcode в легитимные процессы, такие как explorer.exe, одновременно отображая поддельный документ для уклонения от обнаружения. Оно устанавливает облачные каналы управления для связи, использует зашифрованные полез
-----
Операция Capsule Vault включает сложную цепочку атак с использованием техники целевого фишинга, которая имитирует легитимные академические мероприятия, чтобы обмануть жертв и заставить их выполнить вредоносные файлы. Первоначальный доступ достигается через письма целевого фишинга, содержащие ссылку на ISO-файл, размещенный на Dropbox, замаскированный под легитимный PDF-документ. Этот ISO-файл содержит исполняемый файл, выдающий себя за PDF, что заставляет пользователей выполнять его на ложных основаниях. После запуска вредоносное ПО использует свои возможности размещения средств для загрузки варианта RokRAT путем внедрения шеллкода в легитимные процессы, в частности explorer.exe.
Выполнение этой атаки использует тактику приманки, при которой отображается看似 безобидный документ, в то время как вредоносный код работает в фоновом режиме. Эта двойная функциональность снижает подозрительность пользователей и помогает избегать обнаружения средствами защиты. Встроенная структура полезной нагрузки, называемая EMBED_PAYLOAD_v2, эффективно содержит как обычный документ, так и вредоносное ПО, которое затем извлекает и выполняет полезную нагрузку RokRAT в памяти.
В рамках своих функций вредоносное ПО предназначено для сбора системной информации, установления облачных каналов управления (C2) с использованием таких сервисов, как pCloud, Dropbox и Yandex Cloud, а также применения различных методов обеспечения устойчивости к обнаружению, таких как зашифрованные полезная нагрузка и использование легитимных процессов для своего выполнения. Проанализированный вариант RokRAT генерирует идентификатор, специфичный для системы, на основе данных SMBIOS, что облегчает целевое C2-управление.
Индикаторы компрометации (IoCs), связанные с данной операцией, включают конкретные захардкоженные токены доступа для Yandex Cloud и паттерн выполнения команд, который часто использует безфайловые техники для скрытных операций. Механизмы связи вредоносного ПО характеризуются использованием RESTful API для передачи данных, с отдельными каналами для приема команд и загрузки данных, что повышает модульность и скрытность операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Capsule Vault использует технику Целевой фишинг, замаскированную под академические мероприятия, для доставки вредоносного ISO-файла, содержащего вариант RokRAT. ВПО выполняется путем внедрения shellcode в легитимные процессы, такие как explorer.exe, одновременно отображая поддельный документ для уклонения от обнаружения. Оно устанавливает облачные каналы управления для связи, использует зашифрованные полез
-----
Операция Capsule Vault включает сложную цепочку атак с использованием техники целевого фишинга, которая имитирует легитимные академические мероприятия, чтобы обмануть жертв и заставить их выполнить вредоносные файлы. Первоначальный доступ достигается через письма целевого фишинга, содержащие ссылку на ISO-файл, размещенный на Dropbox, замаскированный под легитимный PDF-документ. Этот ISO-файл содержит исполняемый файл, выдающий себя за PDF, что заставляет пользователей выполнять его на ложных основаниях. После запуска вредоносное ПО использует свои возможности размещения средств для загрузки варианта RokRAT путем внедрения шеллкода в легитимные процессы, в частности explorer.exe.
Выполнение этой атаки использует тактику приманки, при которой отображается看似 безобидный документ, в то время как вредоносный код работает в фоновом режиме. Эта двойная функциональность снижает подозрительность пользователей и помогает избегать обнаружения средствами защиты. Встроенная структура полезной нагрузки, называемая EMBED_PAYLOAD_v2, эффективно содержит как обычный документ, так и вредоносное ПО, которое затем извлекает и выполняет полезную нагрузку RokRAT в памяти.
В рамках своих функций вредоносное ПО предназначено для сбора системной информации, установления облачных каналов управления (C2) с использованием таких сервисов, как pCloud, Dropbox и Yandex Cloud, а также применения различных методов обеспечения устойчивости к обнаружению, таких как зашифрованные полезная нагрузка и использование легитимных процессов для своего выполнения. Проанализированный вариант RokRAT генерирует идентификатор, специфичный для системы, на основе данных SMBIOS, что облегчает целевое C2-управление.
Индикаторы компрометации (IoCs), связанные с данной операцией, включают конкретные захардкоженные токены доступа для Yandex Cloud и паттерн выполнения команд, который часто использует безфайловые техники для скрытных операций. Механизмы связи вредоносного ПО характеризуются использованием RESTful API для передачи данных, с отдельными каналами для приема команд и загрузки данных, что повышает модульность и скрытность операции.
#ParsedReport #CompletenessMedium
08-07-2026
APT-C-36 Conducts Attack Campaigns Using a New Loader
https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg
Report completeness: Medium
Actors/Campaigns:
Blindeagle
Threats:
Quirkyloader
Process_injection_technique
Process_hollowing_technique
Dcrat
Asyncrat
Industry:
Financial
Geo:
Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1055, T1140, T1566, T1588.001
IOCs:
File: 1
IP: 2
Hash: 2
Soft:
pastebin
Algorithms:
chacha20, aes, xor
Functions:
CreateProcessInternalW, WriteProcessMemory
Win API:
ResumeThread, GetModuleHandleW, GetProcAddress, CloseHandle, TerminateProcess, CreateFileW, WriteFile, SetFilePointer, CreateProcessW, WriteProcessMemory, have more...
Platforms:
x86
08-07-2026
APT-C-36 Conducts Attack Campaigns Using a New Loader
https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg
Report completeness: Medium
Actors/Campaigns:
Blindeagle
Threats:
Quirkyloader
Process_injection_technique
Process_hollowing_technique
Dcrat
Asyncrat
Industry:
Financial
Geo:
Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1055, T1140, T1566, T1588.001
IOCs:
File: 1
IP: 2
Hash: 2
Soft:
pastebin
Algorithms:
chacha20, aes, xor
Functions:
CreateProcessInternalW, WriteProcessMemory
Win API:
ResumeThread, GetModuleHandleW, GetProcAddress, CloseHandle, TerminateProcess, CreateFileW, WriteFile, SetFilePointer, CreateProcessW, WriteProcessMemory, have more...
Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 08-07-2026 APT-C-36 Conducts Attack Campaigns Using a New Loader https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg Report completeness: Medium Actors/Campaigns: Blindeagle Threats: Quirkyloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, известный как Blind Eagle, использует новый вариант загрузчика QuirkyLoader, применяя технологию .NET AOT для повышения скрытности и усложнения обнаружения. Этот загрузчик хранит вредоносную нагрузку в зашифрованном виде в сегменте .reloc, выполняя её через модифицированное Внедрение кода в процессы, которое отличается от распространённых техник, тем самым снижая риски обнаружения. Загрузчик доставляет RAT под названием DcRAT, являющийся эволюцией AsyncRAT, с акцентом на адаптированные фишинг-тактики, направленные на колумбийских пользователей, что отражает устоявшиеся оперативные методы группы в рамках модели ВПО как услуга.
-----
APT-C-36, также известная как Blind Eagle, недавно начала использовать новый загрузчик в рамках своих атак. Этот загрузчик, идентифицированный как вариант QuirkyLoader, скомпилирован с использованием технологии .NET Ahead-of-Time (AOT), которая преобразует код .NET в машинный код. Этот процесс компиляции повышает скрытность загрузчика, маскируя высокоуровневые семантические подсказки, характерные для .NET, что затрудняет обнаружение и анализ со стороны специалистов.
Вредоносная полезная нагрузка внутри загрузчика специально хранится в сегменте `.reloc` и зашифрована. Она располагается после последовательности символов-заполнителей и использует байты с пользовательской кодировкой для полезной нагрузки, которые расшифровываются и затем выполняются. Применяемая техника требует модификации `ImageBaseAddress` в Блоке окружения процесса (PEB) с помощью `WriteProcessMemory`, что позволяет перенаправить поток выполнения на расшифрованную полезную нагрузку. Этот метод Внедрения кода в процессы отличается от традиционных подходов к Внедрению в пустой процесс, таких как `NtUnMapViewOfSection`, тем самым минимизируя количество чувствительных вызовов API, которые могут активировать механизмы обнаружения.
Финальная вредоносная нагрузка, доставляемая этим загрузчиком, — это Троянская программа удалённого доступа (RAT) под названием DcRAT. Разработанная на C#, DcRAT представляет собой улучшенную версию семейства AsyncRAT, включающую дополнительные функции как для деструктивных, так и для скрытых операций. Конкретный проанализированный экземпляр был назван "thes." В ходе кампании атаки доказательства указывают на сильное соответствие тактическим методам APT-C-36, особенно в отношении целевых фишинг-приманок, направленных на колумбийских пользователей, что отражает исторические тактики этой группы.
Более того, загрузчик, используемый в этой операции, относится к категории ВПО как услуга (MaaS), что указывает на распространённый путь в подпольном киберкриминале. Наблюдается, что злоумышленники вносят минимальные изменения в загрузчик; вместо этого они заменяют зашифрованный полезный груз и упаковывают вредоносное программное обеспечение в качестве приманки для распространения. Эта практика соответствует установленному поведению группы и подчеркивает продолжение их стратегического фокуса на использовании гибких, тщательно разработанных инструментов для облегчения киберпроникновений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, известный как Blind Eagle, использует новый вариант загрузчика QuirkyLoader, применяя технологию .NET AOT для повышения скрытности и усложнения обнаружения. Этот загрузчик хранит вредоносную нагрузку в зашифрованном виде в сегменте .reloc, выполняя её через модифицированное Внедрение кода в процессы, которое отличается от распространённых техник, тем самым снижая риски обнаружения. Загрузчик доставляет RAT под названием DcRAT, являющийся эволюцией AsyncRAT, с акцентом на адаптированные фишинг-тактики, направленные на колумбийских пользователей, что отражает устоявшиеся оперативные методы группы в рамках модели ВПО как услуга.
-----
APT-C-36, также известная как Blind Eagle, недавно начала использовать новый загрузчик в рамках своих атак. Этот загрузчик, идентифицированный как вариант QuirkyLoader, скомпилирован с использованием технологии .NET Ahead-of-Time (AOT), которая преобразует код .NET в машинный код. Этот процесс компиляции повышает скрытность загрузчика, маскируя высокоуровневые семантические подсказки, характерные для .NET, что затрудняет обнаружение и анализ со стороны специалистов.
Вредоносная полезная нагрузка внутри загрузчика специально хранится в сегменте `.reloc` и зашифрована. Она располагается после последовательности символов-заполнителей и использует байты с пользовательской кодировкой для полезной нагрузки, которые расшифровываются и затем выполняются. Применяемая техника требует модификации `ImageBaseAddress` в Блоке окружения процесса (PEB) с помощью `WriteProcessMemory`, что позволяет перенаправить поток выполнения на расшифрованную полезную нагрузку. Этот метод Внедрения кода в процессы отличается от традиционных подходов к Внедрению в пустой процесс, таких как `NtUnMapViewOfSection`, тем самым минимизируя количество чувствительных вызовов API, которые могут активировать механизмы обнаружения.
Финальная вредоносная нагрузка, доставляемая этим загрузчиком, — это Троянская программа удалённого доступа (RAT) под названием DcRAT. Разработанная на C#, DcRAT представляет собой улучшенную версию семейства AsyncRAT, включающую дополнительные функции как для деструктивных, так и для скрытых операций. Конкретный проанализированный экземпляр был назван "thes." В ходе кампании атаки доказательства указывают на сильное соответствие тактическим методам APT-C-36, особенно в отношении целевых фишинг-приманок, направленных на колумбийских пользователей, что отражает исторические тактики этой группы.
Более того, загрузчик, используемый в этой операции, относится к категории ВПО как услуга (MaaS), что указывает на распространённый путь в подпольном киберкриминале. Наблюдается, что злоумышленники вносят минимальные изменения в загрузчик; вместо этого они заменяют зашифрованный полезный груз и упаковывают вредоносное программное обеспечение в качестве приманки для распространения. Эта практика соответствует установленному поведению группы и подчеркивает продолжение их стратегического фокуса на использовании гибких, тщательно разработанных инструментов для облегчения киберпроникновений.
#ParsedReport #CompletenessMedium
11-07-2026
Official jscrambler npm Package Compromised Across Multiple Releases
https://safedep.io/jscrambler-npm-supply-chain-compromise/
Report completeness: Medium
Threats:
Jscrambler_tool
Supply_chain_technique
Victims:
Jscrambler, Npm users, Software developers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.009, T1036.008, T1053.005, T1059.007, T1071.001, T1140, T1195.001, T1213, have more...
IOCs:
BrowserExtension: 1
Hash: 5
File: 22
Path: 1
Soft:
Chrome, Chromium, Bitwarden, Steam, Windows Task Scheduler, macOS, Chrome, Chromium, Linux, Unix, Electron, have more...
Algorithms:
gzip, pbkdf2, xor, sha256
Functions:
readFileSync, writeFileSync, GetSecretValue, GetParameters
Win API:
BytewiseComparator
Win Services:
bits
Languages:
rust, javascript
Platforms:
arm, apple
Links:
have more...
11-07-2026
Official jscrambler npm Package Compromised Across Multiple Releases
https://safedep.io/jscrambler-npm-supply-chain-compromise/
Report completeness: Medium
Threats:
Jscrambler_tool
Supply_chain_technique
Victims:
Jscrambler, Npm users, Software developers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.009, T1036.008, T1053.005, T1059.007, T1071.001, T1140, T1195.001, T1213, have more...
IOCs:
BrowserExtension: 1
Hash: 5
File: 22
Path: 1
Soft:
Chrome, Chromium, Bitwarden, Steam, Windows Task Scheduler, macOS, Chrome, Chromium, Linux, Unix, Electron, have more...
Algorithms:
gzip, pbkdf2, xor, sha256
Functions:
readFileSync, writeFileSync, GetSecretValue, GetParameters
Win API:
BytewiseComparator
Win Services:
bits
Languages:
rust, javascript
Platforms:
arm, apple
Links:
have more...
https://github.com/jscrambler/jscrambler/commit/4083196bhttps://github.com/jscrambler/jscramblerhttps://github.com/jscrambler/jscrambler/commit/7fe19863SafeDep - Real-time Open Source Software Supply Chain Security
Official jscrambler npm Package Compromised at 8.14.0
The official jscrambler npm package (60K monthly downloads) was trojanized at version 8.14.0 through an account or CI compromise. A new preinstall hook drops a Rust-compiled infostealer targeting browser credentials, Bitwarden vaults, and Steam sessions,…
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2026 Official jscrambler npm Package Compromised Across Multiple Releases https://safedep.io/jscrambler-npm-supply-chain-compromise/ Report completeness: Medium Threats: Jscrambler_tool Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm jscrambler был скомпрометирован через несколько вредоносных выпусков (версии 8.14.0–8.20.0), в которые был внедрен нативный дроппер, распаковывающий скомпилированный на Rust стиллер, нацеленный на чувствительные данные, такие как профили браузеров и файлы cookie сессий. Атака продемонстрировала высокий уровень сложности за счет внедрения дроппера в код основного модуля начиная с версии 8.18.0 и использования уникального формата бинарного контейнера для избежания обнаружения. ВПО может устанавливать канал C2 и обладает возможностями самораспространения, представляя угрозу для других пакетов npm.
-----
Пакет npm jscrambler был скомпрометирован посредством нескольких вредоносных выпусков, а именно версий 8.14.0, 8.16.0, 8.17.0, 8.18.0 и 8.20.0, впервые обнаруженных 11 июля 2026 года. Каждая из этих вредоносных версий содержит общий нативный дроппер, который распаковывает скомпилированный на Rust стиллер из встроенного бинарного контейнера. Этот полезный груз предназначен для извлечения конфиденциальных данных, таких как информация профиля браузера из Chrome, Brave, Edge и менеджера паролей Bitwarden, а также файлов cookie сессий Steam. Вредоносный полезный груз также реализует методы для постоянной установки через Планировщик задач Windows и LaunchAgents macOS, обеспечивая его сохранность после перезагрузки системы.
Подход злоумышленника продемонстрировал заметную сложность. Они повторно публиковали версии, содержащие идентичные вредоносные вложения, вскоре после легитимных выпусков, тем самым избегая немедленных усилий по устранению. Начиная с версии 8.18.0 вредоносный загрузчик был встроен в код основного модуля (dist/index.js и dist/bin/jscrambler.js), а не в скрипт установки, что позволяет обходить обнаружение инструментами, которые фокусируются только на хуках установки.
Бинарные файлы были доставлены в уникальном формате контейнера с определенными магическими байтами для идентификации. Каждый полезный груз (Windows PE, Linux ELF, macOS Mach-O) был создан так, чтобы оставаться незамеченным, сохраняя при этом согласованную структуру на протяжении всей атаки. Полезный груз способен устанавливать канал управления (C2) с использованием двунаправленного протокола, не ограничиваясь простой эксфильтрацией данных, и демонстрирует дополнительные функции, направленные на кражу секретов из Hashicorp Vault.
Методология также включала возможности самораспространения, потенциально позволяющие вредоносному ПО дополнительно компрометировать дополнительные пакеты npm или проекты JavaScript на зараженных системах путем внедрения кода загрузчика в их исходные тексты. Это обеспечивалось за счет сложного подхода к обнаружению среды операционной системы.
В качестве мер по устранению систем, на которых были установлены какие-либо из скомпрометированных пакетов, следует считать скомпрометированными. Пользователям рекомендуется сменить учетные данные, сохраненные в браузерах и менеджерах паролей, проверить наличие неизвестных задач в Планировщике заданий Windows и выполнить поиск незнакомых plist-файлов в каталоге LaunchAgents macOS. Доступна текущая чистая версия 8.22.0, однако следует проявлять осторожность, поскольку злоумышленник может по-прежнему иметь доступ к учетным данным для публикации, что создает постоянные риски для будущих выпусков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm jscrambler был скомпрометирован через несколько вредоносных выпусков (версии 8.14.0–8.20.0), в которые был внедрен нативный дроппер, распаковывающий скомпилированный на Rust стиллер, нацеленный на чувствительные данные, такие как профили браузеров и файлы cookie сессий. Атака продемонстрировала высокий уровень сложности за счет внедрения дроппера в код основного модуля начиная с версии 8.18.0 и использования уникального формата бинарного контейнера для избежания обнаружения. ВПО может устанавливать канал C2 и обладает возможностями самораспространения, представляя угрозу для других пакетов npm.
-----
Пакет npm jscrambler был скомпрометирован посредством нескольких вредоносных выпусков, а именно версий 8.14.0, 8.16.0, 8.17.0, 8.18.0 и 8.20.0, впервые обнаруженных 11 июля 2026 года. Каждая из этих вредоносных версий содержит общий нативный дроппер, который распаковывает скомпилированный на Rust стиллер из встроенного бинарного контейнера. Этот полезный груз предназначен для извлечения конфиденциальных данных, таких как информация профиля браузера из Chrome, Brave, Edge и менеджера паролей Bitwarden, а также файлов cookie сессий Steam. Вредоносный полезный груз также реализует методы для постоянной установки через Планировщик задач Windows и LaunchAgents macOS, обеспечивая его сохранность после перезагрузки системы.
Подход злоумышленника продемонстрировал заметную сложность. Они повторно публиковали версии, содержащие идентичные вредоносные вложения, вскоре после легитимных выпусков, тем самым избегая немедленных усилий по устранению. Начиная с версии 8.18.0 вредоносный загрузчик был встроен в код основного модуля (dist/index.js и dist/bin/jscrambler.js), а не в скрипт установки, что позволяет обходить обнаружение инструментами, которые фокусируются только на хуках установки.
Бинарные файлы были доставлены в уникальном формате контейнера с определенными магическими байтами для идентификации. Каждый полезный груз (Windows PE, Linux ELF, macOS Mach-O) был создан так, чтобы оставаться незамеченным, сохраняя при этом согласованную структуру на протяжении всей атаки. Полезный груз способен устанавливать канал управления (C2) с использованием двунаправленного протокола, не ограничиваясь простой эксфильтрацией данных, и демонстрирует дополнительные функции, направленные на кражу секретов из Hashicorp Vault.
Методология также включала возможности самораспространения, потенциально позволяющие вредоносному ПО дополнительно компрометировать дополнительные пакеты npm или проекты JavaScript на зараженных системах путем внедрения кода загрузчика в их исходные тексты. Это обеспечивалось за счет сложного подхода к обнаружению среды операционной системы.
В качестве мер по устранению систем, на которых были установлены какие-либо из скомпрометированных пакетов, следует считать скомпрометированными. Пользователям рекомендуется сменить учетные данные, сохраненные в браузерах и менеджерах паролей, проверить наличие неизвестных задач в Планировщике заданий Windows и выполнить поиск незнакомых plist-файлов в каталоге LaunchAgents macOS. Доступна текущая чистая версия 8.22.0, однако следует проявлять осторожность, поскольку злоумышленник может по-прежнему иметь доступ к учетным данным для публикации, что создает постоянные риски для будущих выпусков.
#ParsedReport #CompletenessMedium
09-07-2026
RedHook Returns with a Dangerous Upgrade
https://www.group-ib.com/blog/redhook-android-rat-upgraded/
Report completeness: Medium
Threats:
Redhook
Victims:
Government, Financial services, Vietnam, Indonesia, Southeast asia
Industry:
Government, Financial
Geo:
Vietnam, Indonesia, Asia, Vietnamese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036, T1056, T1056.001, T1059.004, T1071.001, T1113, T1204.002, T1402, T1411, T1548, have more...
IOCs:
Url: 4
Hash: 1
Soft:
Android, Google Play, Linux
Functions:
bindService, onServiceDisconnected, mlock
Platforms:
apple
Links:
09-07-2026
RedHook Returns with a Dangerous Upgrade
https://www.group-ib.com/blog/redhook-android-rat-upgraded/
Report completeness: Medium
Threats:
Redhook
Victims:
Government, Financial services, Vietnam, Indonesia, Southeast asia
Industry:
Government, Financial
Geo:
Vietnam, Indonesia, Asia, Vietnamese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1056, T1056.001, T1059.004, T1071.001, T1113, T1204.002, T1402, T1411, T1548, have more...
IOCs:
Url: 4
Hash: 1
Soft:
Android, Google Play, Linux
Functions:
bindService, onServiceDisconnected, mlock
Platforms:
apple
Links:
https://github.com/rikkaapps/shizukuGroup-IB
RedHook Returns with a Dangerous Upgrade
Group-IB analysts examine this resurfaced Android Remote Access Trojan, demonstrating new, sophisticated and malicious functionalities including autonomous privilege abuse, expanded command-and-control capabilities, and a robust persistence stack.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 RedHook Returns with a Dangerous Upgrade https://www.group-ib.com/blog/redhook-android-rat-upgraded/ Report completeness: Medium Threats: Redhook Victims: Government, Financial services, Vietnam, Indonesia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedHook, троянская программа для Android, обновила свои возможности для эксплуатации беспроводной отладки ADB Android для получения доступа на уровне оболочки, что позволяет ей изменять настройки устройства и действовать автономно. Она использует фреймворк Shizuku для получения повышенных привилегий без root, расширяя вектор атаки по всей Юго-Восточной Азии. ВПО применяет социальную инженерию для распространения вредоносных APK-файлов и использует механизмы закрепления, такие как подмена активности в переднем плане, при этом взаимодействуя со своими серверами управления через WebSocket для эффективной эксфильтрации данных.
-----
RedHook, троянская программа для удалённого доступа к Android (RAT), появилась вновь с расширенными возможностями, позволяющими осуществлять сложные атаки. Последняя версия сохраняет свои основные функции, такие как потоковая передача экрана и регистрация нажатий клавиш, но добавляет значимые функции, связанные с злоупотреблением привилегиями. В частности, RedHook использует функциональность беспроводной отладки ADB Android для автономного получения доступа на уровне оболочки (uid 2000), что позволяет ей изменять настройки, устанавливать или удалять приложения и полностью обходить подтверждения пользователя.
Вредоносное ПО использует фреймворк Shizuku, который обеспечивает расширенный доступ к системным API без необходимости получения root-доступа. Это достижение выделяет RedHook на фоне других вредоносных программ, поскольку оно использует легитимные функции Android в злонамеренных целях. Кроме того, оно расширило географию целей с Вьетнама на Индонезию, что указывает на стратегический сдвиг для расширения охвата по всей Юго-Восточной Азии. RedHook распространяется через социальную инженерию, используя поддельные правительственные и финансовые сайты для размещения вредоносных APK-файлов. Эти файлы часто размещаются на надежных облачных платформах, таких как AWS и GitHub, что повышает их доверие и облегчает загрузку пользователями с помощью замаскированных фишинговых тактик.
После установки RedHook может выполнять различные вредоносные действия. Он использует удобный интерфейс, имитирующий доверенные службы, обманывая жертв и заставляя их предоставлять ему широкие разрешения, включая включение Специальных возможностей. Это позволяет вредоносному ПО выполнять такие задачи, как Регистрация нажатий клавиш и кража учетных данных с экрана пользователей, не вызывая подозрений.
Механизмы закрепления, внедрённые RedHook, вызывают особую обеспокоенность. ВПО может поддерживать присутствие на заражённых устройствах, используя техники, которые эксплуатируют управление процессами Android, такие как подделка активности в переднем плане и WakeLocks, которые удерживают его службу работающей даже когда устройство находится в режиме ожидания. Кроме того, оно использует механизм воскрешения двух служб, обеспечивая, что если одна вредоносная служба будет завершена, другая сможет перезапустить её, тем самым создавая цикл взаимного воскрешения, который усложняет обнаружение и удаление.
Связь с его инфраструктурой управления (управление) (C2) осуществляется по протоколам WebSocket, что позволяет осуществлять потоковую передачу экрана в реальном времени и передачу данных. Оно может отправлять захваченные данные экрана на заранее определенные конечные точки REST API, повышая эффективность эксфильтрации данных. Примечательно, что возможность потоковой передачи экрана вредоносного ПО может функционировать незамеченной, обходя стандартные диалоговые окна разрешений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedHook, троянская программа для Android, обновила свои возможности для эксплуатации беспроводной отладки ADB Android для получения доступа на уровне оболочки, что позволяет ей изменять настройки устройства и действовать автономно. Она использует фреймворк Shizuku для получения повышенных привилегий без root, расширяя вектор атаки по всей Юго-Восточной Азии. ВПО применяет социальную инженерию для распространения вредоносных APK-файлов и использует механизмы закрепления, такие как подмена активности в переднем плане, при этом взаимодействуя со своими серверами управления через WebSocket для эффективной эксфильтрации данных.
-----
RedHook, троянская программа для удалённого доступа к Android (RAT), появилась вновь с расширенными возможностями, позволяющими осуществлять сложные атаки. Последняя версия сохраняет свои основные функции, такие как потоковая передача экрана и регистрация нажатий клавиш, но добавляет значимые функции, связанные с злоупотреблением привилегиями. В частности, RedHook использует функциональность беспроводной отладки ADB Android для автономного получения доступа на уровне оболочки (uid 2000), что позволяет ей изменять настройки, устанавливать или удалять приложения и полностью обходить подтверждения пользователя.
Вредоносное ПО использует фреймворк Shizuku, который обеспечивает расширенный доступ к системным API без необходимости получения root-доступа. Это достижение выделяет RedHook на фоне других вредоносных программ, поскольку оно использует легитимные функции Android в злонамеренных целях. Кроме того, оно расширило географию целей с Вьетнама на Индонезию, что указывает на стратегический сдвиг для расширения охвата по всей Юго-Восточной Азии. RedHook распространяется через социальную инженерию, используя поддельные правительственные и финансовые сайты для размещения вредоносных APK-файлов. Эти файлы часто размещаются на надежных облачных платформах, таких как AWS и GitHub, что повышает их доверие и облегчает загрузку пользователями с помощью замаскированных фишинговых тактик.
После установки RedHook может выполнять различные вредоносные действия. Он использует удобный интерфейс, имитирующий доверенные службы, обманывая жертв и заставляя их предоставлять ему широкие разрешения, включая включение Специальных возможностей. Это позволяет вредоносному ПО выполнять такие задачи, как Регистрация нажатий клавиш и кража учетных данных с экрана пользователей, не вызывая подозрений.
Механизмы закрепления, внедрённые RedHook, вызывают особую обеспокоенность. ВПО может поддерживать присутствие на заражённых устройствах, используя техники, которые эксплуатируют управление процессами Android, такие как подделка активности в переднем плане и WakeLocks, которые удерживают его службу работающей даже когда устройство находится в режиме ожидания. Кроме того, оно использует механизм воскрешения двух служб, обеспечивая, что если одна вредоносная служба будет завершена, другая сможет перезапустить её, тем самым создавая цикл взаимного воскрешения, который усложняет обнаружение и удаление.
Связь с его инфраструктурой управления (управление) (C2) осуществляется по протоколам WebSocket, что позволяет осуществлять потоковую передачу экрана в реальном времени и передачу данных. Оно может отправлять захваченные данные экрана на заранее определенные конечные точки REST API, повышая эффективность эксфильтрации данных. Примечательно, что возможность потоковой передачи экрана вредоносного ПО может функционировать незамеченной, обходя стандартные диалоговые окна разрешений.
#ParsedReport #CompletenessHigh
09-07-2026
Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365
https://zerobec.com/blog/inside-forg365-telegram-distributed-sneaky2fa-style-phaas
Report completeness: High
Actors/Campaigns:
Storm-2372
Threats:
Forg365_tool
Aitm_technique
Antibot
Kali365_tool
Sneaky_2fa_tool
Forgcookie_tool
Gophish_tool
Cloaking_technique
Device_code_phishing_technique
Polymorphism_technique
Supply_chain_technique
Bec_technique
Victims:
Microsoft 365 accounts, Organisations using microsoft 365
Industry:
E-commerce, Healthcare
Geo:
Ukraine, United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1098.005, T1176, T1497.001, T1528, T1550.001, T1550.004, T1557, T1566.002, T1622, have more...
IOCs:
Url: 4
IP: 4
Domain: 11
Soft:
Telegram, SendGrid, Microsoft Entra, Ubuntu, nginx, Microsoft Office, Chrome
Algorithms:
aes
Languages:
php
Platforms:
intel
09-07-2026
Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365
https://zerobec.com/blog/inside-forg365-telegram-distributed-sneaky2fa-style-phaas
Report completeness: High
Actors/Campaigns:
Storm-2372
Threats:
Forg365_tool
Aitm_technique
Antibot
Kali365_tool
Sneaky_2fa_tool
Forgcookie_tool
Gophish_tool
Cloaking_technique
Device_code_phishing_technique
Polymorphism_technique
Supply_chain_technique
Bec_technique
Victims:
Microsoft 365 accounts, Organisations using microsoft 365
Industry:
E-commerce, Healthcare
Geo:
Ukraine, United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1098.005, T1176, T1497.001, T1528, T1550.001, T1550.004, T1557, T1566.002, T1622, have more...
IOCs:
Url: 4
IP: 4
Domain: 11
Soft:
Telegram, SendGrid, Microsoft Entra, Ubuntu, nginx, Microsoft Office, Chrome
Algorithms:
aes
Languages:
php
Platforms:
intel
ZeroBEC
Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365 | ZeroBEC
ZeroBEC threat research on Forg365, a Kali365-class Microsoft 365 PhaaS that combines Telegram distribution, AI-assisted lure generation, device-auth phishing, AiTM routing, AntiBot evasion, token vaulting, and a Manifest V3 browser extension (ForgCookie)…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2026 Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365 https://zerobec.com/blog/inside-forg365-telegram-distributed-sneaky2fa-style-phaas Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Forg365 — это сложная платформа фишинг как услуга, нацеленная на Microsoft 365, использующая техники фишинга с аутентификацией устройства, которые позволяют злоумышленникам захватывать OAuth-токены без кражи паролей. Ее функции включают управление сессиями с сохранением состояния, обход анти-бот систем и генерацию приманок с помощью ИИ, все это доступно через панель оператора на базе Телеграм. Платформа использует легитимные почтовые сервисы для доставки кампаний и интегрирует инструменты автоматизации браузера для обеспечения постоянного доступа к скомпрометированным учетным записям, что усложняет усилия по обнаружению и устранению последствий.
-----
Forg365 представляет собой сложную платформу фишинг как услуга (PhaaS), специально нацеленную на Microsoft 365, использующую техники фишинга с аутентификацией устройств, автоматизированную инфраструктуру и коммерческую модель эксплуатации через Телеграм. Платформа интегрирует множество функций, включая обход анти-ботов, доставку кампаний, управление постоянными сессиями и генерацию приманок с помощью ИИ, что делает ее грозным инструментом для злоумышленников.
Одной из ключевых особенностей Forg365 является подход к фишингу с использованием потока кода устройства, который Microsoft классифицирует как высокоуровневый риск из-за потенциала его использования в злонамеренных целях. Этот метод позволяет злоумышленникам захватывать OAuth-токены без необходимости прямого кражи паролей. Пользователей направляют на кажущийся легитимным интерфейс аутентификации Microsoft, где они неосознанно авторизуют сессии, контролируемые атакующими. Система спроектирована для поддержания постоянного доступа через такие процессы, как хранение токенов, генерация файлов cookie и техники обновления сессий, что значительно усложняет усилия по обнаружению и устранению последствий для защитников.
Функциональные возможности Forg365 организованы в рамках выделенной панели оператора, которая позволяет настраивать фишинговые кампании, готовить приманки и выполнять обширные действия после компрометации. Платформа поддерживает создание фишинговых писем с использованием инструментов на базе искусственного интеллекта для упрощения и улучшения генерации контента. Продуктизация PhaaS снижает порог вхождения для менее опытных операторов, одновременно предоставляя мощные возможности для более продвинутых пользователей.
С точки зрения инфраструктуры Forg365 использует модель с разделением ролей. Сервисом в основном пользуются через панель, распространяемую в Телеграм, которая координирует онбординг и оплату. Наблюдаемые цены указывают на модель подписки с бесплатным пробным периодом, а также планами доступа помесячно и по году. Базовая инфраструктура включает смесь ресурсов, размещенных на Cloudflare, и прямых серверных узлов, что обеспечивает быстрое развертывание и тактики уклонения от автоматического сканирования.
Механизм доставки кампании использует легитимные почтовые сервисы, такие как Amazon SES и SendGrid, что позволяет платформе сливаться с обычным почтовым трафиком. Кроме того, использование таких инструментов, как Gophish, для управления кампанией подчеркивает уровень операционной зрелости Forg365. Платформа также включает функции мониторинга скомпрометированных учетных записей, управления OAuth-предоставлениями и проведения операций после компрометации, использующих полученный доступ.
В частности, наличие инструментов автоматизации браузера, таких как расширение ForgCookie, указывает на приверженность платформы оперативному закреплению после первоначальной компрометации пользователя. Это расширение разработано для автоматического обновления токенов аутентификации, обеспечивая сохранение доступа к учетной записи Microsoft 365 жертвы, что создает сложности для защитников, пытающихся прервать несанкционированный доступ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Forg365 — это сложная платформа фишинг как услуга, нацеленная на Microsoft 365, использующая техники фишинга с аутентификацией устройства, которые позволяют злоумышленникам захватывать OAuth-токены без кражи паролей. Ее функции включают управление сессиями с сохранением состояния, обход анти-бот систем и генерацию приманок с помощью ИИ, все это доступно через панель оператора на базе Телеграм. Платформа использует легитимные почтовые сервисы для доставки кампаний и интегрирует инструменты автоматизации браузера для обеспечения постоянного доступа к скомпрометированным учетным записям, что усложняет усилия по обнаружению и устранению последствий.
-----
Forg365 представляет собой сложную платформу фишинг как услуга (PhaaS), специально нацеленную на Microsoft 365, использующую техники фишинга с аутентификацией устройств, автоматизированную инфраструктуру и коммерческую модель эксплуатации через Телеграм. Платформа интегрирует множество функций, включая обход анти-ботов, доставку кампаний, управление постоянными сессиями и генерацию приманок с помощью ИИ, что делает ее грозным инструментом для злоумышленников.
Одной из ключевых особенностей Forg365 является подход к фишингу с использованием потока кода устройства, который Microsoft классифицирует как высокоуровневый риск из-за потенциала его использования в злонамеренных целях. Этот метод позволяет злоумышленникам захватывать OAuth-токены без необходимости прямого кражи паролей. Пользователей направляют на кажущийся легитимным интерфейс аутентификации Microsoft, где они неосознанно авторизуют сессии, контролируемые атакующими. Система спроектирована для поддержания постоянного доступа через такие процессы, как хранение токенов, генерация файлов cookie и техники обновления сессий, что значительно усложняет усилия по обнаружению и устранению последствий для защитников.
Функциональные возможности Forg365 организованы в рамках выделенной панели оператора, которая позволяет настраивать фишинговые кампании, готовить приманки и выполнять обширные действия после компрометации. Платформа поддерживает создание фишинговых писем с использованием инструментов на базе искусственного интеллекта для упрощения и улучшения генерации контента. Продуктизация PhaaS снижает порог вхождения для менее опытных операторов, одновременно предоставляя мощные возможности для более продвинутых пользователей.
С точки зрения инфраструктуры Forg365 использует модель с разделением ролей. Сервисом в основном пользуются через панель, распространяемую в Телеграм, которая координирует онбординг и оплату. Наблюдаемые цены указывают на модель подписки с бесплатным пробным периодом, а также планами доступа помесячно и по году. Базовая инфраструктура включает смесь ресурсов, размещенных на Cloudflare, и прямых серверных узлов, что обеспечивает быстрое развертывание и тактики уклонения от автоматического сканирования.
Механизм доставки кампании использует легитимные почтовые сервисы, такие как Amazon SES и SendGrid, что позволяет платформе сливаться с обычным почтовым трафиком. Кроме того, использование таких инструментов, как Gophish, для управления кампанией подчеркивает уровень операционной зрелости Forg365. Платформа также включает функции мониторинга скомпрометированных учетных записей, управления OAuth-предоставлениями и проведения операций после компрометации, использующих полученный доступ.
В частности, наличие инструментов автоматизации браузера, таких как расширение ForgCookie, указывает на приверженность платформы оперативному закреплению после первоначальной компрометации пользователя. Это расширение разработано для автоматического обновления токенов аутентификации, обеспечивая сохранение доступа к учетной записи Microsoft 365 жертвы, что создает сложности для защитников, пытающихся прервать несанкционированный доступ.
#ParsedReport #CompletenessLow
11-07-2026
We put the exploit in a picture. The AI code reviewer never opened it.
https://asset-group.github.io/disclosures/ghostcommit/
Report completeness: Low
Victims:
Public repositories, Software development
ChatGPT TTPs:
T1027.003, T1132.001, T1213.003, T1552.001
IOCs:
File: 1
Soft:
Claude, Anthropic, GPT-5
Languages:
python
Links:
11-07-2026
We put the exploit in a picture. The AI code reviewer never opened it.
https://asset-group.github.io/disclosures/ghostcommit/
Report completeness: Low
Victims:
Public repositories, Software development
ChatGPT TTPs:
do not use without manual checkT1027.003, T1132.001, T1213.003, T1552.001
IOCs:
File: 1
Soft:
Claude, Anthropic, GPT-5
Languages:
python
Links:
https://github.com/asset-group/ghostcommit
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2026 We put the exploit in a picture. The AI code reviewer never opened it. https://asset-group.github.io/disclosures/ghostcommit/ Report completeness: Low Victims: Public repositories, Software development ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье обсуждается новая техника атаки, которая использует уязвимости pull-запросов в GitHub через вредоносные инструкции, скрытые внутри PNG-изображений, что позволяет обходить как человеческий, так и автоматизированный (AI) код-ревью. Анализ показал, что 73% pull-запросов были объединены (merged) без должной проверки, что позволило злоумышленникам использовать поддельную информацию о происхождении (provenance) для обхода обнаружения. После объединения вредоносный код может извлекать конфиденциальные данные из локальных сред, оставаясь незамеченным, поскольку он выводит украденную информацию в формате, который не могут интерпретировать стандартные сканеры.
-----
В статье описывается новый метод эксплуатации pull-запросов в GitHub, основанный на недостатках как человеческого, так и ИИ-ревью кода при выявлении вредоносных действий, скрытых в изображениях. Опрос pull-запросов в активных публичных репозиториях показал, что подавляющее большинство — 73% — было объединено без существенной проверки, ни человеком, ни ботом, что создало благоприятную почву для эксплуатации. Метод атаки заключается в скрытии вредоносных инструкций внутри PNG-изображения, которое обходит существующие ИИ-ревьюеры кода, такие как Bugbot и CodeRabbit, исключающие файлы изображений из своей оценки.
В ходе начальных тестов злоумышленники выяснили, что простое встраивание вредоносного текста в запрос на слияние (pull request) легко привлекает внимание рецензентов на основе больших языковых моделей (LLM), что приводит к выявлению уязвимостей с высоким уровнем серьезности. Однако использование файла PNG позволяет скрыть вредоносную инструкцию, и рецензенты не генерируют предупреждений, поскольку они игнорируют файлы изображений. Злоумышленник смог закрепить свой полезный груз, создав сценарий, включающий поддельную информацию о происхождении для обхода проверок на согласованность, что позволило выполнить слияние запроса на слияние без обнаружения.
После внедрения вредоносный код остаётся в спящем режиме до тех пор, пока не будет открыт разработчиком в ходе последующих сеансов программирования. Если кодовый агент взаимодействует с вредоносным файлом PNG, он может извлечь конфиденциальную информацию, такую как секреты из файла .env. Это действие выполняется без срабатывания каких-либо тревог, поскольку крадимая информация выводится в виде кортежа целых чисел, который обычные сканеры секретов, как правило, игнорируют, поскольку они не обладают функциональностью для декодирования этих целых чисел обратно в формат ASCII.
Эффективность данной эксплуатации в значительной степени зависит от возможностей инструмента программирования, а не от базовой модели ИИ. Различные среды демонстрируют разные результаты для одной и той же модели, подчеркивая, что «обвязка» вокруг ИИ играет ключевую роль в результатах безопасности. В статье отмечаются случаи, когда определенные конфигурации успешно извлекали секреты, в то время как другие отказывались взаимодействовать, что выявляет тонкие границы безопасности, зависящие от архитектуры инструментов проверки.
Наконец, для противодействия этой угрозе авторы предлагают мультимодального защитника pull-запросов, который анализирует не только код, но и изображения, связанные с pull-запросом. Эта система объединяет несколько методов, включая сканирование на наличие невидимых символов и анализ текстовых и структурных элементов кода, чтобы обеспечить комплексное обнаружение вредоносных действий. Тестирование на наборе намеренных атак продемонстрировало высокую эффективность в выявлении таких попыток без ложных срабатываний на безобидных запросах, что показывает потенциал для эффективного улучшения процессов рецензирования в современных средах совместной работы с кодом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье обсуждается новая техника атаки, которая использует уязвимости pull-запросов в GitHub через вредоносные инструкции, скрытые внутри PNG-изображений, что позволяет обходить как человеческий, так и автоматизированный (AI) код-ревью. Анализ показал, что 73% pull-запросов были объединены (merged) без должной проверки, что позволило злоумышленникам использовать поддельную информацию о происхождении (provenance) для обхода обнаружения. После объединения вредоносный код может извлекать конфиденциальные данные из локальных сред, оставаясь незамеченным, поскольку он выводит украденную информацию в формате, который не могут интерпретировать стандартные сканеры.
-----
В статье описывается новый метод эксплуатации pull-запросов в GitHub, основанный на недостатках как человеческого, так и ИИ-ревью кода при выявлении вредоносных действий, скрытых в изображениях. Опрос pull-запросов в активных публичных репозиториях показал, что подавляющее большинство — 73% — было объединено без существенной проверки, ни человеком, ни ботом, что создало благоприятную почву для эксплуатации. Метод атаки заключается в скрытии вредоносных инструкций внутри PNG-изображения, которое обходит существующие ИИ-ревьюеры кода, такие как Bugbot и CodeRabbit, исключающие файлы изображений из своей оценки.
В ходе начальных тестов злоумышленники выяснили, что простое встраивание вредоносного текста в запрос на слияние (pull request) легко привлекает внимание рецензентов на основе больших языковых моделей (LLM), что приводит к выявлению уязвимостей с высоким уровнем серьезности. Однако использование файла PNG позволяет скрыть вредоносную инструкцию, и рецензенты не генерируют предупреждений, поскольку они игнорируют файлы изображений. Злоумышленник смог закрепить свой полезный груз, создав сценарий, включающий поддельную информацию о происхождении для обхода проверок на согласованность, что позволило выполнить слияние запроса на слияние без обнаружения.
После внедрения вредоносный код остаётся в спящем режиме до тех пор, пока не будет открыт разработчиком в ходе последующих сеансов программирования. Если кодовый агент взаимодействует с вредоносным файлом PNG, он может извлечь конфиденциальную информацию, такую как секреты из файла .env. Это действие выполняется без срабатывания каких-либо тревог, поскольку крадимая информация выводится в виде кортежа целых чисел, который обычные сканеры секретов, как правило, игнорируют, поскольку они не обладают функциональностью для декодирования этих целых чисел обратно в формат ASCII.
Эффективность данной эксплуатации в значительной степени зависит от возможностей инструмента программирования, а не от базовой модели ИИ. Различные среды демонстрируют разные результаты для одной и той же модели, подчеркивая, что «обвязка» вокруг ИИ играет ключевую роль в результатах безопасности. В статье отмечаются случаи, когда определенные конфигурации успешно извлекали секреты, в то время как другие отказывались взаимодействовать, что выявляет тонкие границы безопасности, зависящие от архитектуры инструментов проверки.
Наконец, для противодействия этой угрозе авторы предлагают мультимодального защитника pull-запросов, который анализирует не только код, но и изображения, связанные с pull-запросом. Эта система объединяет несколько методов, включая сканирование на наличие невидимых символов и анализ текстовых и структурных элементов кода, чтобы обеспечить комплексное обнаружение вредоносных действий. Тестирование на наборе намеренных атак продемонстрировало высокую эффективность в выявлении таких попыток без ложных срабатываний на безобидных запросах, что показывает потенциал для эффективного улучшения процессов рецензирования в современных средах совместной работы с кодом.