CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 08-07-2026 APT-C-36 Conducts Attack Campaigns Using a New Loader https://mp.weixin.qq.com/s/7eMIvKmpK5h2GlkH5U83rg Report completeness: Medium Actors/Campaigns: Blindeagle Threats: Quirkyloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-36, известный как Blind Eagle, использует новый вариант загрузчика QuirkyLoader, применяя технологию .NET AOT для повышения скрытности и усложнения обнаружения. Этот загрузчик хранит вредоносную нагрузку в зашифрованном виде в сегменте .reloc, выполняя её через модифицированное Внедрение кода в процессы, которое отличается от распространённых техник, тем самым снижая риски обнаружения. Загрузчик доставляет RAT под названием DcRAT, являющийся эволюцией AsyncRAT, с акцентом на адаптированные фишинг-тактики, направленные на колумбийских пользователей, что отражает устоявшиеся оперативные методы группы в рамках модели ВПО как услуга.
-----

APT-C-36, также известная как Blind Eagle, недавно начала использовать новый загрузчик в рамках своих атак. Этот загрузчик, идентифицированный как вариант QuirkyLoader, скомпилирован с использованием технологии .NET Ahead-of-Time (AOT), которая преобразует код .NET в машинный код. Этот процесс компиляции повышает скрытность загрузчика, маскируя высокоуровневые семантические подсказки, характерные для .NET, что затрудняет обнаружение и анализ со стороны специалистов.

Вредоносная полезная нагрузка внутри загрузчика специально хранится в сегменте `.reloc` и зашифрована. Она располагается после последовательности символов-заполнителей и использует байты с пользовательской кодировкой для полезной нагрузки, которые расшифровываются и затем выполняются. Применяемая техника требует модификации `ImageBaseAddress` в Блоке окружения процесса (PEB) с помощью `WriteProcessMemory`, что позволяет перенаправить поток выполнения на расшифрованную полезную нагрузку. Этот метод Внедрения кода в процессы отличается от традиционных подходов к Внедрению в пустой процесс, таких как `NtUnMapViewOfSection`, тем самым минимизируя количество чувствительных вызовов API, которые могут активировать механизмы обнаружения.

Финальная вредоносная нагрузка, доставляемая этим загрузчиком, — это Троянская программа удалённого доступа (RAT) под названием DcRAT. Разработанная на C#, DcRAT представляет собой улучшенную версию семейства AsyncRAT, включающую дополнительные функции как для деструктивных, так и для скрытых операций. Конкретный проанализированный экземпляр был назван "thes." В ходе кампании атаки доказательства указывают на сильное соответствие тактическим методам APT-C-36, особенно в отношении целевых фишинг-приманок, направленных на колумбийских пользователей, что отражает исторические тактики этой группы.

Более того, загрузчик, используемый в этой операции, относится к категории ВПО как услуга (MaaS), что указывает на распространённый путь в подпольном киберкриминале. Наблюдается, что злоумышленники вносят минимальные изменения в загрузчик; вместо этого они заменяют зашифрованный полезный груз и упаковывают вредоносное программное обеспечение в качестве приманки для распространения. Эта практика соответствует установленному поведению группы и подчеркивает продолжение их стратегического фокуса на использовании гибких, тщательно разработанных инструментов для облегчения киберпроникновений.
#ParsedReport #CompletenessMedium
11-07-2026

Official jscrambler npm Package Compromised Across Multiple Releases

https://safedep.io/jscrambler-npm-supply-chain-compromise/

Report completeness: Medium

Threats:
Jscrambler_tool
Supply_chain_technique

Victims:
Jscrambler, Npm users, Software developers

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.009, T1036.008, T1053.005, T1059.007, T1071.001, T1140, T1195.001, T1213, have more...

IOCs:
BrowserExtension: 1
Hash: 5
File: 22
Path: 1

Soft:
Chrome, Chromium, Bitwarden, Steam, Windows Task Scheduler, macOS, Chrome, Chromium, Linux, Unix, Electron, have more...

Algorithms:
gzip, pbkdf2, xor, sha256

Functions:
readFileSync, writeFileSync, GetSecretValue, GetParameters

Win API:
BytewiseComparator

Win Services:
bits

Languages:
rust, javascript

Platforms:
arm, apple

Links:
have more...
https://github.com/jscrambler/jscrambler/commit/4083196b
https://github.com/jscrambler/jscrambler
https://github.com/jscrambler/jscrambler/commit/7fe19863
CTT Report Hub
#ParsedReport #CompletenessMedium 11-07-2026 Official jscrambler npm Package Compromised Across Multiple Releases https://safedep.io/jscrambler-npm-supply-chain-compromise/ Report completeness: Medium Threats: Jscrambler_tool Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm jscrambler был скомпрометирован через несколько вредоносных выпусков (версии 8.14.0–8.20.0), в которые был внедрен нативный дроппер, распаковывающий скомпилированный на Rust стиллер, нацеленный на чувствительные данные, такие как профили браузеров и файлы cookie сессий. Атака продемонстрировала высокий уровень сложности за счет внедрения дроппера в код основного модуля начиная с версии 8.18.0 и использования уникального формата бинарного контейнера для избежания обнаружения. ВПО может устанавливать канал C2 и обладает возможностями самораспространения, представляя угрозу для других пакетов npm.
-----

Пакет npm jscrambler был скомпрометирован посредством нескольких вредоносных выпусков, а именно версий 8.14.0, 8.16.0, 8.17.0, 8.18.0 и 8.20.0, впервые обнаруженных 11 июля 2026 года. Каждая из этих вредоносных версий содержит общий нативный дроппер, который распаковывает скомпилированный на Rust стиллер из встроенного бинарного контейнера. Этот полезный груз предназначен для извлечения конфиденциальных данных, таких как информация профиля браузера из Chrome, Brave, Edge и менеджера паролей Bitwarden, а также файлов cookie сессий Steam. Вредоносный полезный груз также реализует методы для постоянной установки через Планировщик задач Windows и LaunchAgents macOS, обеспечивая его сохранность после перезагрузки системы.

Подход злоумышленника продемонстрировал заметную сложность. Они повторно публиковали версии, содержащие идентичные вредоносные вложения, вскоре после легитимных выпусков, тем самым избегая немедленных усилий по устранению. Начиная с версии 8.18.0 вредоносный загрузчик был встроен в код основного модуля (dist/index.js и dist/bin/jscrambler.js), а не в скрипт установки, что позволяет обходить обнаружение инструментами, которые фокусируются только на хуках установки.

Бинарные файлы были доставлены в уникальном формате контейнера с определенными магическими байтами для идентификации. Каждый полезный груз (Windows PE, Linux ELF, macOS Mach-O) был создан так, чтобы оставаться незамеченным, сохраняя при этом согласованную структуру на протяжении всей атаки. Полезный груз способен устанавливать канал управления (C2) с использованием двунаправленного протокола, не ограничиваясь простой эксфильтрацией данных, и демонстрирует дополнительные функции, направленные на кражу секретов из Hashicorp Vault.

Методология также включала возможности самораспространения, потенциально позволяющие вредоносному ПО дополнительно компрометировать дополнительные пакеты npm или проекты JavaScript на зараженных системах путем внедрения кода загрузчика в их исходные тексты. Это обеспечивалось за счет сложного подхода к обнаружению среды операционной системы.

В качестве мер по устранению систем, на которых были установлены какие-либо из скомпрометированных пакетов, следует считать скомпрометированными. Пользователям рекомендуется сменить учетные данные, сохраненные в браузерах и менеджерах паролей, проверить наличие неизвестных задач в Планировщике заданий Windows и выполнить поиск незнакомых plist-файлов в каталоге LaunchAgents macOS. Доступна текущая чистая версия 8.22.0, однако следует проявлять осторожность, поскольку злоумышленник может по-прежнему иметь доступ к учетным данным для публикации, что создает постоянные риски для будущих выпусков.
#ParsedReport #CompletenessMedium
09-07-2026

RedHook Returns with a Dangerous Upgrade

https://www.group-ib.com/blog/redhook-android-rat-upgraded/

Report completeness: Medium

Threats:
Redhook

Victims:
Government, Financial services, Vietnam, Indonesia, Southeast asia

Industry:
Government, Financial

Geo:
Vietnam, Indonesia, Asia, Vietnamese

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1056, T1056.001, T1059.004, T1071.001, T1113, T1204.002, T1402, T1411, T1548, have more...

IOCs:
Url: 4
Hash: 1

Soft:
Android, Google Play, Linux

Functions:
bindService, onServiceDisconnected, mlock

Platforms:
apple

Links:
https://github.com/rikkaapps/shizuku
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 RedHook Returns with a Dangerous Upgrade https://www.group-ib.com/blog/redhook-android-rat-upgraded/ Report completeness: Medium Threats: Redhook Victims: Government, Financial services, Vietnam, Indonesia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RedHook, троянская программа для Android, обновила свои возможности для эксплуатации беспроводной отладки ADB Android для получения доступа на уровне оболочки, что позволяет ей изменять настройки устройства и действовать автономно. Она использует фреймворк Shizuku для получения повышенных привилегий без root, расширяя вектор атаки по всей Юго-Восточной Азии. ВПО применяет социальную инженерию для распространения вредоносных APK-файлов и использует механизмы закрепления, такие как подмена активности в переднем плане, при этом взаимодействуя со своими серверами управления через WebSocket для эффективной эксфильтрации данных.
-----

RedHook, троянская программа для удалённого доступа к Android (RAT), появилась вновь с расширенными возможностями, позволяющими осуществлять сложные атаки. Последняя версия сохраняет свои основные функции, такие как потоковая передача экрана и регистрация нажатий клавиш, но добавляет значимые функции, связанные с злоупотреблением привилегиями. В частности, RedHook использует функциональность беспроводной отладки ADB Android для автономного получения доступа на уровне оболочки (uid 2000), что позволяет ей изменять настройки, устанавливать или удалять приложения и полностью обходить подтверждения пользователя.

Вредоносное ПО использует фреймворк Shizuku, который обеспечивает расширенный доступ к системным API без необходимости получения root-доступа. Это достижение выделяет RedHook на фоне других вредоносных программ, поскольку оно использует легитимные функции Android в злонамеренных целях. Кроме того, оно расширило географию целей с Вьетнама на Индонезию, что указывает на стратегический сдвиг для расширения охвата по всей Юго-Восточной Азии. RedHook распространяется через социальную инженерию, используя поддельные правительственные и финансовые сайты для размещения вредоносных APK-файлов. Эти файлы часто размещаются на надежных облачных платформах, таких как AWS и GitHub, что повышает их доверие и облегчает загрузку пользователями с помощью замаскированных фишинговых тактик.

После установки RedHook может выполнять различные вредоносные действия. Он использует удобный интерфейс, имитирующий доверенные службы, обманывая жертв и заставляя их предоставлять ему широкие разрешения, включая включение Специальных возможностей. Это позволяет вредоносному ПО выполнять такие задачи, как Регистрация нажатий клавиш и кража учетных данных с экрана пользователей, не вызывая подозрений.

Механизмы закрепления, внедрённые RedHook, вызывают особую обеспокоенность. ВПО может поддерживать присутствие на заражённых устройствах, используя техники, которые эксплуатируют управление процессами Android, такие как подделка активности в переднем плане и WakeLocks, которые удерживают его службу работающей даже когда устройство находится в режиме ожидания. Кроме того, оно использует механизм воскрешения двух служб, обеспечивая, что если одна вредоносная служба будет завершена, другая сможет перезапустить её, тем самым создавая цикл взаимного воскрешения, который усложняет обнаружение и удаление.

Связь с его инфраструктурой управления (управление) (C2) осуществляется по протоколам WebSocket, что позволяет осуществлять потоковую передачу экрана в реальном времени и передачу данных. Оно может отправлять захваченные данные экрана на заранее определенные конечные точки REST API, повышая эффективность эксфильтрации данных. Примечательно, что возможность потоковой передачи экрана вредоносного ПО может функционировать незамеченной, обходя стандартные диалоговые окна разрешений.
#ParsedReport #CompletenessHigh
09-07-2026

Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365

https://zerobec.com/blog/inside-forg365-telegram-distributed-sneaky2fa-style-phaas

Report completeness: High

Actors/Campaigns:
Storm-2372

Threats:
Forg365_tool
Aitm_technique
Antibot
Kali365_tool
Sneaky_2fa_tool
Forgcookie_tool
Gophish_tool
Cloaking_technique
Device_code_phishing_technique
Polymorphism_technique
Supply_chain_technique
Bec_technique

Victims:
Microsoft 365 accounts, Organisations using microsoft 365

Industry:
E-commerce, Healthcare

Geo:
Ukraine, United states

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1098.005, T1176, T1497.001, T1528, T1550.001, T1550.004, T1557, T1566.002, T1622, have more...

IOCs:
Url: 4
IP: 4
Domain: 11

Soft:
Telegram, SendGrid, Microsoft Entra, Ubuntu, nginx, Microsoft Office, Chrome

Algorithms:
aes

Languages:
php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2026 Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365 https://zerobec.com/blog/inside-forg365-telegram-distributed-sneaky2fa-style-phaas Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Forg365 — это сложная платформа фишинг как услуга, нацеленная на Microsoft 365, использующая техники фишинга с аутентификацией устройства, которые позволяют злоумышленникам захватывать OAuth-токены без кражи паролей. Ее функции включают управление сессиями с сохранением состояния, обход анти-бот систем и генерацию приманок с помощью ИИ, все это доступно через панель оператора на базе Телеграм. Платформа использует легитимные почтовые сервисы для доставки кампаний и интегрирует инструменты автоматизации браузера для обеспечения постоянного доступа к скомпрометированным учетным записям, что усложняет усилия по обнаружению и устранению последствий.
-----

Forg365 представляет собой сложную платформу фишинг как услуга (PhaaS), специально нацеленную на Microsoft 365, использующую техники фишинга с аутентификацией устройств, автоматизированную инфраструктуру и коммерческую модель эксплуатации через Телеграм. Платформа интегрирует множество функций, включая обход анти-ботов, доставку кампаний, управление постоянными сессиями и генерацию приманок с помощью ИИ, что делает ее грозным инструментом для злоумышленников.

Одной из ключевых особенностей Forg365 является подход к фишингу с использованием потока кода устройства, который Microsoft классифицирует как высокоуровневый риск из-за потенциала его использования в злонамеренных целях. Этот метод позволяет злоумышленникам захватывать OAuth-токены без необходимости прямого кражи паролей. Пользователей направляют на кажущийся легитимным интерфейс аутентификации Microsoft, где они неосознанно авторизуют сессии, контролируемые атакующими. Система спроектирована для поддержания постоянного доступа через такие процессы, как хранение токенов, генерация файлов cookie и техники обновления сессий, что значительно усложняет усилия по обнаружению и устранению последствий для защитников.

Функциональные возможности Forg365 организованы в рамках выделенной панели оператора, которая позволяет настраивать фишинговые кампании, готовить приманки и выполнять обширные действия после компрометации. Платформа поддерживает создание фишинговых писем с использованием инструментов на базе искусственного интеллекта для упрощения и улучшения генерации контента. Продуктизация PhaaS снижает порог вхождения для менее опытных операторов, одновременно предоставляя мощные возможности для более продвинутых пользователей.

С точки зрения инфраструктуры Forg365 использует модель с разделением ролей. Сервисом в основном пользуются через панель, распространяемую в Телеграм, которая координирует онбординг и оплату. Наблюдаемые цены указывают на модель подписки с бесплатным пробным периодом, а также планами доступа помесячно и по году. Базовая инфраструктура включает смесь ресурсов, размещенных на Cloudflare, и прямых серверных узлов, что обеспечивает быстрое развертывание и тактики уклонения от автоматического сканирования.

Механизм доставки кампании использует легитимные почтовые сервисы, такие как Amazon SES и SendGrid, что позволяет платформе сливаться с обычным почтовым трафиком. Кроме того, использование таких инструментов, как Gophish, для управления кампанией подчеркивает уровень операционной зрелости Forg365. Платформа также включает функции мониторинга скомпрометированных учетных записей, управления OAuth-предоставлениями и проведения операций после компрометации, использующих полученный доступ.

В частности, наличие инструментов автоматизации браузера, таких как расширение ForgCookie, указывает на приверженность платформы оперативному закреплению после первоначальной компрометации пользователя. Это расширение разработано для автоматического обновления токенов аутентификации, обеспечивая сохранение доступа к учетной записи Microsoft 365 жертвы, что создает сложности для защитников, пытающихся прервать несанкционированный доступ.
#ParsedReport #CompletenessLow
11-07-2026

We put the exploit in a picture. The AI code reviewer never opened it.

https://asset-group.github.io/disclosures/ghostcommit/

Report completeness: Low

Victims:
Public repositories, Software development

ChatGPT TTPs:
do not use without manual check
T1027.003, T1132.001, T1213.003, T1552.001

IOCs:
File: 1

Soft:
Claude, Anthropic, GPT-5

Languages:
python

Links:
https://github.com/asset-group/ghostcommit
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2026 We put the exploit in a picture. The AI code reviewer never opened it. https://asset-group.github.io/disclosures/ghostcommit/ Report completeness: Low Victims: Public repositories, Software development ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье обсуждается новая техника атаки, которая использует уязвимости pull-запросов в GitHub через вредоносные инструкции, скрытые внутри PNG-изображений, что позволяет обходить как человеческий, так и автоматизированный (AI) код-ревью. Анализ показал, что 73% pull-запросов были объединены (merged) без должной проверки, что позволило злоумышленникам использовать поддельную информацию о происхождении (provenance) для обхода обнаружения. После объединения вредоносный код может извлекать конфиденциальные данные из локальных сред, оставаясь незамеченным, поскольку он выводит украденную информацию в формате, который не могут интерпретировать стандартные сканеры.
-----

В статье описывается новый метод эксплуатации pull-запросов в GitHub, основанный на недостатках как человеческого, так и ИИ-ревью кода при выявлении вредоносных действий, скрытых в изображениях. Опрос pull-запросов в активных публичных репозиториях показал, что подавляющее большинство — 73% — было объединено без существенной проверки, ни человеком, ни ботом, что создало благоприятную почву для эксплуатации. Метод атаки заключается в скрытии вредоносных инструкций внутри PNG-изображения, которое обходит существующие ИИ-ревьюеры кода, такие как Bugbot и CodeRabbit, исключающие файлы изображений из своей оценки.

В ходе начальных тестов злоумышленники выяснили, что простое встраивание вредоносного текста в запрос на слияние (pull request) легко привлекает внимание рецензентов на основе больших языковых моделей (LLM), что приводит к выявлению уязвимостей с высоким уровнем серьезности. Однако использование файла PNG позволяет скрыть вредоносную инструкцию, и рецензенты не генерируют предупреждений, поскольку они игнорируют файлы изображений. Злоумышленник смог закрепить свой полезный груз, создав сценарий, включающий поддельную информацию о происхождении для обхода проверок на согласованность, что позволило выполнить слияние запроса на слияние без обнаружения.

После внедрения вредоносный код остаётся в спящем режиме до тех пор, пока не будет открыт разработчиком в ходе последующих сеансов программирования. Если кодовый агент взаимодействует с вредоносным файлом PNG, он может извлечь конфиденциальную информацию, такую как секреты из файла .env. Это действие выполняется без срабатывания каких-либо тревог, поскольку крадимая информация выводится в виде кортежа целых чисел, который обычные сканеры секретов, как правило, игнорируют, поскольку они не обладают функциональностью для декодирования этих целых чисел обратно в формат ASCII.

Эффективность данной эксплуатации в значительной степени зависит от возможностей инструмента программирования, а не от базовой модели ИИ. Различные среды демонстрируют разные результаты для одной и той же модели, подчеркивая, что «обвязка» вокруг ИИ играет ключевую роль в результатах безопасности. В статье отмечаются случаи, когда определенные конфигурации успешно извлекали секреты, в то время как другие отказывались взаимодействовать, что выявляет тонкие границы безопасности, зависящие от архитектуры инструментов проверки.

Наконец, для противодействия этой угрозе авторы предлагают мультимодального защитника pull-запросов, который анализирует не только код, но и изображения, связанные с pull-запросом. Эта система объединяет несколько методов, включая сканирование на наличие невидимых символов и анализ текстовых и структурных элементов кода, чтобы обеспечить комплексное обнаружение вредоносных действий. Тестирование на наборе намеренных атак продемонстрировало высокую эффективность в выявлении таких попыток без ложных срабатываний на безобидных запросах, что показывает потенциал для эффективного улучшения процессов рецензирования в современных средах совместной работы с кодом.
#ParsedReport #CompletenessMedium
09-07-2026

Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor

https://www.levelblue.com/blogs/spiderlabs-blog/hiding-in-the-chain-multi-stage-lnk-attack-leveraging-ton-blockchain-to-deliver-node.js-backdoor

Report completeness: Medium

Threats:
Etherhiding_technique
Clickfix_technique

Victims:
Hospitality sector

Industry:
Financial, Entertainment

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.010, T1036, T1057, T1059.001, T1059.007, T1071.001, T1102.001, T1105, T1112, have more...

IOCs:
File: 4
Url: 2
Domain: 41
Command: 3
Hash: 99

Soft:
Node.JS

Algorithms:
base64, zip, aes-256-cbc, aes-128-cbc, ecdh

Functions:
q, k, u, D, Set-ItemProperty, X, B

Win Services:
bits

Languages:
python, powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor https://www.levelblue.com/blogs/spiderlabs-blog/hiding-in-the-chain-multi-stage-lnk-attack-leveraging-ton-blockchain…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя кибератака, направленная на гостиничный сектор, использует вредоносный ярлык Windows (.lnk) для выполнения зашифрованных сценариев PowerShell, скрытых в ZIP-архиве, полученном из фишингового письма. Эта атака использует собственную виртуальную машину байт-кода для запуска бэкдора, требующего Node.js, и реализует закрепление через модификации реестра. Примечательно, что злоумышленники используют EtherHiding для получения серверов управления через блокчейн TON, что облегчает динамическое уклонение от механизмов обнаружения.
-----

Недавнее расследование команды LevelBlue Managed Threat Research выявило сложную многоэтапную кибератаку, использующую файл ярлыка Windows (.lnk) для выполнения вредоносных загрузок. Эта атака в первую очередь нацелена на гостиничный сектор через фишинговое письмо, содержащее ZIP-архив, который при запуске активирует скрытый PowerShell-скрипт. Первоначальный файл LNK маскируется под изображение, используя иконку из shell32.dll, обманывая жертв и заставляя их запустить его.

При выполнении LNK-файл запускает команду PowerShell, созданную с использованием техник обфускации, которая восстанавливает URL-адрес управления (C2) путём манипуляции со значениями больших целых чисел и извлечения байтов. Скрипт PowerShell сначала проверяет наличие установленной Node.js на машине жертвы. Если она отсутствует, он загружает легитимный установочный пакет Node.js, что приводит к развёртыванию обфусцированного JavaScript-кода, действующего как бэкдор.

Основная функциональность вредоносного ПО заключается в интерпретаторе виртуальной машины пользовательского байт-кода, предназначенном для интерпретации вместо прямого выполнения JavaScript, что усложняет статический анализ. Примечательно, что вредоносное ПО включает меры для проверки наличия существующих процессов node.exe с целью предотвращения одновременных экземпляров бэкдора.

Механизмы закрепления встроены в ВПО, при этом команда PowerShell создает ключ реестра для запуска бэкдора при входе пользователя в систему. Бэкдор также имеет проверку подключения к интернету, подтверждающую доступ к сети через HTTPS-запросы.

Уникальность этой атаки заключается в использовании EtherHiding для получения URL-адреса C2 через блокчейн TON, что добавляет уровень уклонения, позволяя злоумышленникам обновлять адреса C2 без изменения самого ВПО. Этот подход обеспечивает динамическую адаптацию к контрмерам, таким как отключение доменов, с использованием ранее извлеченных из транзакций блокчейна URL-адресов C2.

Связь между ВПО и сервером C2 устанавливается через WebSocket с использованием обмена ключами ECDH для защищённой коммуникации. ВПО проверяет подлинность загружаемых исполняемых файлов, проверяя наличие действительной PE-подписи.

Отмечена активность продолжающейся кампании, при этом недавние образцы демонстрируют согласованный MachineID, что указывает на усилия злоумышленника по поддержанию постоянных операций. Атакующая инфраструктура выглядит надежной, используя Cloudflare для размещения C2-серверов, связанных с блокчейном TON, что подчеркивает сложность, присущую этой многоуровневой стратегии атаки. В целом, данная кампания демонстрирует значительную эволюцию тактик ВПО, объединяя различные методы для уклонения от обнаружения и обеспечения долгосрочности операций.
#ParsedReport #CompletenessLow
10-07-2026

Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers

https://gbhackers.com/fake-robinhood-sign-in-alerts/

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
Robinhood users, Financial services

Geo:
Congo

ChatGPT TTPs:
do not use without manual check
T1566.002, T1566.004, T1656

IOCs:
Domain: 3

Soft:
witter.co
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers https://gbhackers.com/fake-robinhood-sign-in-alerts/ Report completeness: Low Threats: Credential_harvesting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания, направленная против пользователей Robinhood, использует сложные тактики обратного вызова, отправляя срочные поддельные уведомления о входе в систему, которые побуждают жертв звонить на контролируемый преступниками номер для верификации, тем самым позволяя злоумышленникам извлекать конфиденциальную информацию с помощью социальной инженерии. Кроме того, некоторые кампании используют вредоносные URL-адреса, встроенные в легитимные электронные письма от домена Robinhood, что позволяет обходить проверки безопасности электронной почты. Фишинговые уведомления часто содержат панические формулировки и грамматические несоответствия, что делает этот подход особенно сложным для защиты со стороны организаций.
-----

Недавно выявленная фишинговая кампания нацелена на пользователей инвестиционной платформы Robinhood с использованием сложных тактик обратного фишинга через телефонные звонки. Злоумышленники создают ощущение срочности, отправляя поддельные уведомления о входе в систему, которые содержат ложные имена устройств и временные метки, побуждая жертв позвонить на номер телефона, контролируемый преступниками, для верификации учетной записи. Вместо того чтобы направлять пользователей на клик по потенциально подозрительным ссылкам, этот метод стимулирует телефонное взаимодействие, где злоумышленники могут использовать социальную инженерию для получения конфиденциальной информации, такой как учетные данные и одноразовые коды.

В дополнение к общим техникам фишинга, некоторые кампании включали вредоносные URL-адреса непосредственно в легитимные электронные письма, отправленные с домена Robinhood. Манипулируя процессом создания учетной записи, эти фишинговые атаки эффективно обходят меры безопасности, такие как проверки SPF и DKIM, поскольку они исходят от признанного отправителя, noreply@robinhood.com. Примечательно, что номера телефонов, используемые в этих мошеннических схемах, часто содержат международные коды стран, не связанные с операциями Robinhood в США, такие как +243 из Демократической Республики Конго, что вводит жертв в заблуждение, заставляя их верить, что они связываются с официальной поддержкой в США.

В шаблонах фишинговых предупреждений встречаются фразы, требующие «Немедленных действий», и просьбы ответить «Y» для активации ссылок, а также грамматические несоответствия, которые соответствуют предыдущим волнам фишинга, выявленным с 2025 года. Метод фишинга с обратным звонком особенно коварен, поскольку он обходит множество протоколов безопасности электронной почты, эксплуатируя доверие пользователей к голосовым взаимодействиям во время воспринимаемых кризисных ситуаций, что делает его сложной угрозой для противодействия со стороны организаций.

Для противодействия этим угрозам командам безопасности необходимо расширить свои стратегии обнаружения, включив мониторинг необычных исходящих вызовов с корпоративных устройств, особенно на международные номера, представляющие более высокий риск. Этот мониторинг должен быть интегрирован с существующей телеметрией фишинга для создания комплексной защиты от таких эволюционирующих тактик фишинга. Постоянные риски подчеркивают важность надежного обучения по безопасности и проактивных мер по сдерживанию потенциальных атак на конфиденциальную информацию пользователей.