CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 RedHook Returns with a Dangerous Upgrade https://www.group-ib.com/blog/redhook-android-rat-upgraded/ Report completeness: Medium Threats: Redhook Victims: Government, Financial services, Vietnam, Indonesia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RedHook, троянская программа для Android, обновила свои возможности для эксплуатации беспроводной отладки ADB Android для получения доступа на уровне оболочки, что позволяет ей изменять настройки устройства и действовать автономно. Она использует фреймворк Shizuku для получения повышенных привилегий без root, расширяя вектор атаки по всей Юго-Восточной Азии. ВПО применяет социальную инженерию для распространения вредоносных APK-файлов и использует механизмы закрепления, такие как подмена активности в переднем плане, при этом взаимодействуя со своими серверами управления через WebSocket для эффективной эксфильтрации данных.
-----

RedHook, троянская программа для удалённого доступа к Android (RAT), появилась вновь с расширенными возможностями, позволяющими осуществлять сложные атаки. Последняя версия сохраняет свои основные функции, такие как потоковая передача экрана и регистрация нажатий клавиш, но добавляет значимые функции, связанные с злоупотреблением привилегиями. В частности, RedHook использует функциональность беспроводной отладки ADB Android для автономного получения доступа на уровне оболочки (uid 2000), что позволяет ей изменять настройки, устанавливать или удалять приложения и полностью обходить подтверждения пользователя.

Вредоносное ПО использует фреймворк Shizuku, который обеспечивает расширенный доступ к системным API без необходимости получения root-доступа. Это достижение выделяет RedHook на фоне других вредоносных программ, поскольку оно использует легитимные функции Android в злонамеренных целях. Кроме того, оно расширило географию целей с Вьетнама на Индонезию, что указывает на стратегический сдвиг для расширения охвата по всей Юго-Восточной Азии. RedHook распространяется через социальную инженерию, используя поддельные правительственные и финансовые сайты для размещения вредоносных APK-файлов. Эти файлы часто размещаются на надежных облачных платформах, таких как AWS и GitHub, что повышает их доверие и облегчает загрузку пользователями с помощью замаскированных фишинговых тактик.

После установки RedHook может выполнять различные вредоносные действия. Он использует удобный интерфейс, имитирующий доверенные службы, обманывая жертв и заставляя их предоставлять ему широкие разрешения, включая включение Специальных возможностей. Это позволяет вредоносному ПО выполнять такие задачи, как Регистрация нажатий клавиш и кража учетных данных с экрана пользователей, не вызывая подозрений.

Механизмы закрепления, внедрённые RedHook, вызывают особую обеспокоенность. ВПО может поддерживать присутствие на заражённых устройствах, используя техники, которые эксплуатируют управление процессами Android, такие как подделка активности в переднем плане и WakeLocks, которые удерживают его службу работающей даже когда устройство находится в режиме ожидания. Кроме того, оно использует механизм воскрешения двух служб, обеспечивая, что если одна вредоносная служба будет завершена, другая сможет перезапустить её, тем самым создавая цикл взаимного воскрешения, который усложняет обнаружение и удаление.

Связь с его инфраструктурой управления (управление) (C2) осуществляется по протоколам WebSocket, что позволяет осуществлять потоковую передачу экрана в реальном времени и передачу данных. Оно может отправлять захваченные данные экрана на заранее определенные конечные точки REST API, повышая эффективность эксфильтрации данных. Примечательно, что возможность потоковой передачи экрана вредоносного ПО может функционировать незамеченной, обходя стандартные диалоговые окна разрешений.
#ParsedReport #CompletenessHigh
09-07-2026

Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365

https://zerobec.com/blog/inside-forg365-telegram-distributed-sneaky2fa-style-phaas

Report completeness: High

Actors/Campaigns:
Storm-2372

Threats:
Forg365_tool
Aitm_technique
Antibot
Kali365_tool
Sneaky_2fa_tool
Forgcookie_tool
Gophish_tool
Cloaking_technique
Device_code_phishing_technique
Polymorphism_technique
Supply_chain_technique
Bec_technique

Victims:
Microsoft 365 accounts, Organisations using microsoft 365

Industry:
E-commerce, Healthcare

Geo:
Ukraine, United states

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1098.005, T1176, T1497.001, T1528, T1550.001, T1550.004, T1557, T1566.002, T1622, have more...

IOCs:
Url: 4
IP: 4
Domain: 11

Soft:
Telegram, SendGrid, Microsoft Entra, Ubuntu, nginx, Microsoft Office, Chrome

Algorithms:
aes

Languages:
php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2026 Inside Forg365: A Telegram-Distributed Sneaky 2FA-Style PhaaS Targeting Microsoft 365 https://zerobec.com/blog/inside-forg365-telegram-distributed-sneaky2fa-style-phaas Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Forg365 — это сложная платформа фишинг как услуга, нацеленная на Microsoft 365, использующая техники фишинга с аутентификацией устройства, которые позволяют злоумышленникам захватывать OAuth-токены без кражи паролей. Ее функции включают управление сессиями с сохранением состояния, обход анти-бот систем и генерацию приманок с помощью ИИ, все это доступно через панель оператора на базе Телеграм. Платформа использует легитимные почтовые сервисы для доставки кампаний и интегрирует инструменты автоматизации браузера для обеспечения постоянного доступа к скомпрометированным учетным записям, что усложняет усилия по обнаружению и устранению последствий.
-----

Forg365 представляет собой сложную платформу фишинг как услуга (PhaaS), специально нацеленную на Microsoft 365, использующую техники фишинга с аутентификацией устройств, автоматизированную инфраструктуру и коммерческую модель эксплуатации через Телеграм. Платформа интегрирует множество функций, включая обход анти-ботов, доставку кампаний, управление постоянными сессиями и генерацию приманок с помощью ИИ, что делает ее грозным инструментом для злоумышленников.

Одной из ключевых особенностей Forg365 является подход к фишингу с использованием потока кода устройства, который Microsoft классифицирует как высокоуровневый риск из-за потенциала его использования в злонамеренных целях. Этот метод позволяет злоумышленникам захватывать OAuth-токены без необходимости прямого кражи паролей. Пользователей направляют на кажущийся легитимным интерфейс аутентификации Microsoft, где они неосознанно авторизуют сессии, контролируемые атакующими. Система спроектирована для поддержания постоянного доступа через такие процессы, как хранение токенов, генерация файлов cookie и техники обновления сессий, что значительно усложняет усилия по обнаружению и устранению последствий для защитников.

Функциональные возможности Forg365 организованы в рамках выделенной панели оператора, которая позволяет настраивать фишинговые кампании, готовить приманки и выполнять обширные действия после компрометации. Платформа поддерживает создание фишинговых писем с использованием инструментов на базе искусственного интеллекта для упрощения и улучшения генерации контента. Продуктизация PhaaS снижает порог вхождения для менее опытных операторов, одновременно предоставляя мощные возможности для более продвинутых пользователей.

С точки зрения инфраструктуры Forg365 использует модель с разделением ролей. Сервисом в основном пользуются через панель, распространяемую в Телеграм, которая координирует онбординг и оплату. Наблюдаемые цены указывают на модель подписки с бесплатным пробным периодом, а также планами доступа помесячно и по году. Базовая инфраструктура включает смесь ресурсов, размещенных на Cloudflare, и прямых серверных узлов, что обеспечивает быстрое развертывание и тактики уклонения от автоматического сканирования.

Механизм доставки кампании использует легитимные почтовые сервисы, такие как Amazon SES и SendGrid, что позволяет платформе сливаться с обычным почтовым трафиком. Кроме того, использование таких инструментов, как Gophish, для управления кампанией подчеркивает уровень операционной зрелости Forg365. Платформа также включает функции мониторинга скомпрометированных учетных записей, управления OAuth-предоставлениями и проведения операций после компрометации, использующих полученный доступ.

В частности, наличие инструментов автоматизации браузера, таких как расширение ForgCookie, указывает на приверженность платформы оперативному закреплению после первоначальной компрометации пользователя. Это расширение разработано для автоматического обновления токенов аутентификации, обеспечивая сохранение доступа к учетной записи Microsoft 365 жертвы, что создает сложности для защитников, пытающихся прервать несанкционированный доступ.
#ParsedReport #CompletenessLow
11-07-2026

We put the exploit in a picture. The AI code reviewer never opened it.

https://asset-group.github.io/disclosures/ghostcommit/

Report completeness: Low

Victims:
Public repositories, Software development

ChatGPT TTPs:
do not use without manual check
T1027.003, T1132.001, T1213.003, T1552.001

IOCs:
File: 1

Soft:
Claude, Anthropic, GPT-5

Languages:
python

Links:
https://github.com/asset-group/ghostcommit
CTT Report Hub
#ParsedReport #CompletenessLow 11-07-2026 We put the exploit in a picture. The AI code reviewer never opened it. https://asset-group.github.io/disclosures/ghostcommit/ Report completeness: Low Victims: Public repositories, Software development ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье обсуждается новая техника атаки, которая использует уязвимости pull-запросов в GitHub через вредоносные инструкции, скрытые внутри PNG-изображений, что позволяет обходить как человеческий, так и автоматизированный (AI) код-ревью. Анализ показал, что 73% pull-запросов были объединены (merged) без должной проверки, что позволило злоумышленникам использовать поддельную информацию о происхождении (provenance) для обхода обнаружения. После объединения вредоносный код может извлекать конфиденциальные данные из локальных сред, оставаясь незамеченным, поскольку он выводит украденную информацию в формате, который не могут интерпретировать стандартные сканеры.
-----

В статье описывается новый метод эксплуатации pull-запросов в GitHub, основанный на недостатках как человеческого, так и ИИ-ревью кода при выявлении вредоносных действий, скрытых в изображениях. Опрос pull-запросов в активных публичных репозиториях показал, что подавляющее большинство — 73% — было объединено без существенной проверки, ни человеком, ни ботом, что создало благоприятную почву для эксплуатации. Метод атаки заключается в скрытии вредоносных инструкций внутри PNG-изображения, которое обходит существующие ИИ-ревьюеры кода, такие как Bugbot и CodeRabbit, исключающие файлы изображений из своей оценки.

В ходе начальных тестов злоумышленники выяснили, что простое встраивание вредоносного текста в запрос на слияние (pull request) легко привлекает внимание рецензентов на основе больших языковых моделей (LLM), что приводит к выявлению уязвимостей с высоким уровнем серьезности. Однако использование файла PNG позволяет скрыть вредоносную инструкцию, и рецензенты не генерируют предупреждений, поскольку они игнорируют файлы изображений. Злоумышленник смог закрепить свой полезный груз, создав сценарий, включающий поддельную информацию о происхождении для обхода проверок на согласованность, что позволило выполнить слияние запроса на слияние без обнаружения.

После внедрения вредоносный код остаётся в спящем режиме до тех пор, пока не будет открыт разработчиком в ходе последующих сеансов программирования. Если кодовый агент взаимодействует с вредоносным файлом PNG, он может извлечь конфиденциальную информацию, такую как секреты из файла .env. Это действие выполняется без срабатывания каких-либо тревог, поскольку крадимая информация выводится в виде кортежа целых чисел, который обычные сканеры секретов, как правило, игнорируют, поскольку они не обладают функциональностью для декодирования этих целых чисел обратно в формат ASCII.

Эффективность данной эксплуатации в значительной степени зависит от возможностей инструмента программирования, а не от базовой модели ИИ. Различные среды демонстрируют разные результаты для одной и той же модели, подчеркивая, что «обвязка» вокруг ИИ играет ключевую роль в результатах безопасности. В статье отмечаются случаи, когда определенные конфигурации успешно извлекали секреты, в то время как другие отказывались взаимодействовать, что выявляет тонкие границы безопасности, зависящие от архитектуры инструментов проверки.

Наконец, для противодействия этой угрозе авторы предлагают мультимодального защитника pull-запросов, который анализирует не только код, но и изображения, связанные с pull-запросом. Эта система объединяет несколько методов, включая сканирование на наличие невидимых символов и анализ текстовых и структурных элементов кода, чтобы обеспечить комплексное обнаружение вредоносных действий. Тестирование на наборе намеренных атак продемонстрировало высокую эффективность в выявлении таких попыток без ложных срабатываний на безобидных запросах, что показывает потенциал для эффективного улучшения процессов рецензирования в современных средах совместной работы с кодом.
#ParsedReport #CompletenessMedium
09-07-2026

Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor

https://www.levelblue.com/blogs/spiderlabs-blog/hiding-in-the-chain-multi-stage-lnk-attack-leveraging-ton-blockchain-to-deliver-node.js-backdoor

Report completeness: Medium

Threats:
Etherhiding_technique
Clickfix_technique

Victims:
Hospitality sector

Industry:
Financial, Entertainment

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.010, T1036, T1057, T1059.001, T1059.007, T1071.001, T1102.001, T1105, T1112, have more...

IOCs:
File: 4
Url: 2
Domain: 41
Command: 3
Hash: 99

Soft:
Node.JS

Algorithms:
base64, zip, aes-256-cbc, aes-128-cbc, ecdh

Functions:
q, k, u, D, Set-ItemProperty, X, B

Win Services:
bits

Languages:
python, powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor https://www.levelblue.com/blogs/spiderlabs-blog/hiding-in-the-chain-multi-stage-lnk-attack-leveraging-ton-blockchain…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя кибератака, направленная на гостиничный сектор, использует вредоносный ярлык Windows (.lnk) для выполнения зашифрованных сценариев PowerShell, скрытых в ZIP-архиве, полученном из фишингового письма. Эта атака использует собственную виртуальную машину байт-кода для запуска бэкдора, требующего Node.js, и реализует закрепление через модификации реестра. Примечательно, что злоумышленники используют EtherHiding для получения серверов управления через блокчейн TON, что облегчает динамическое уклонение от механизмов обнаружения.
-----

Недавнее расследование команды LevelBlue Managed Threat Research выявило сложную многоэтапную кибератаку, использующую файл ярлыка Windows (.lnk) для выполнения вредоносных загрузок. Эта атака в первую очередь нацелена на гостиничный сектор через фишинговое письмо, содержащее ZIP-архив, который при запуске активирует скрытый PowerShell-скрипт. Первоначальный файл LNK маскируется под изображение, используя иконку из shell32.dll, обманывая жертв и заставляя их запустить его.

При выполнении LNK-файл запускает команду PowerShell, созданную с использованием техник обфускации, которая восстанавливает URL-адрес управления (C2) путём манипуляции со значениями больших целых чисел и извлечения байтов. Скрипт PowerShell сначала проверяет наличие установленной Node.js на машине жертвы. Если она отсутствует, он загружает легитимный установочный пакет Node.js, что приводит к развёртыванию обфусцированного JavaScript-кода, действующего как бэкдор.

Основная функциональность вредоносного ПО заключается в интерпретаторе виртуальной машины пользовательского байт-кода, предназначенном для интерпретации вместо прямого выполнения JavaScript, что усложняет статический анализ. Примечательно, что вредоносное ПО включает меры для проверки наличия существующих процессов node.exe с целью предотвращения одновременных экземпляров бэкдора.

Механизмы закрепления встроены в ВПО, при этом команда PowerShell создает ключ реестра для запуска бэкдора при входе пользователя в систему. Бэкдор также имеет проверку подключения к интернету, подтверждающую доступ к сети через HTTPS-запросы.

Уникальность этой атаки заключается в использовании EtherHiding для получения URL-адреса C2 через блокчейн TON, что добавляет уровень уклонения, позволяя злоумышленникам обновлять адреса C2 без изменения самого ВПО. Этот подход обеспечивает динамическую адаптацию к контрмерам, таким как отключение доменов, с использованием ранее извлеченных из транзакций блокчейна URL-адресов C2.

Связь между ВПО и сервером C2 устанавливается через WebSocket с использованием обмена ключами ECDH для защищённой коммуникации. ВПО проверяет подлинность загружаемых исполняемых файлов, проверяя наличие действительной PE-подписи.

Отмечена активность продолжающейся кампании, при этом недавние образцы демонстрируют согласованный MachineID, что указывает на усилия злоумышленника по поддержанию постоянных операций. Атакующая инфраструктура выглядит надежной, используя Cloudflare для размещения C2-серверов, связанных с блокчейном TON, что подчеркивает сложность, присущую этой многоуровневой стратегии атаки. В целом, данная кампания демонстрирует значительную эволюцию тактик ВПО, объединяя различные методы для уклонения от обнаружения и обеспечения долгосрочности операций.
#ParsedReport #CompletenessLow
10-07-2026

Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers

https://gbhackers.com/fake-robinhood-sign-in-alerts/

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
Robinhood users, Financial services

Geo:
Congo

ChatGPT TTPs:
do not use without manual check
T1566.002, T1566.004, T1656

IOCs:
Domain: 3

Soft:
witter.co
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers https://gbhackers.com/fake-robinhood-sign-in-alerts/ Report completeness: Low Threats: Credential_harvesting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания, направленная против пользователей Robinhood, использует сложные тактики обратного вызова, отправляя срочные поддельные уведомления о входе в систему, которые побуждают жертв звонить на контролируемый преступниками номер для верификации, тем самым позволяя злоумышленникам извлекать конфиденциальную информацию с помощью социальной инженерии. Кроме того, некоторые кампании используют вредоносные URL-адреса, встроенные в легитимные электронные письма от домена Robinhood, что позволяет обходить проверки безопасности электронной почты. Фишинговые уведомления часто содержат панические формулировки и грамматические несоответствия, что делает этот подход особенно сложным для защиты со стороны организаций.
-----

Недавно выявленная фишинговая кампания нацелена на пользователей инвестиционной платформы Robinhood с использованием сложных тактик обратного фишинга через телефонные звонки. Злоумышленники создают ощущение срочности, отправляя поддельные уведомления о входе в систему, которые содержат ложные имена устройств и временные метки, побуждая жертв позвонить на номер телефона, контролируемый преступниками, для верификации учетной записи. Вместо того чтобы направлять пользователей на клик по потенциально подозрительным ссылкам, этот метод стимулирует телефонное взаимодействие, где злоумышленники могут использовать социальную инженерию для получения конфиденциальной информации, такой как учетные данные и одноразовые коды.

В дополнение к общим техникам фишинга, некоторые кампании включали вредоносные URL-адреса непосредственно в легитимные электронные письма, отправленные с домена Robinhood. Манипулируя процессом создания учетной записи, эти фишинговые атаки эффективно обходят меры безопасности, такие как проверки SPF и DKIM, поскольку они исходят от признанного отправителя, noreply@robinhood.com. Примечательно, что номера телефонов, используемые в этих мошеннических схемах, часто содержат международные коды стран, не связанные с операциями Robinhood в США, такие как +243 из Демократической Республики Конго, что вводит жертв в заблуждение, заставляя их верить, что они связываются с официальной поддержкой в США.

В шаблонах фишинговых предупреждений встречаются фразы, требующие «Немедленных действий», и просьбы ответить «Y» для активации ссылок, а также грамматические несоответствия, которые соответствуют предыдущим волнам фишинга, выявленным с 2025 года. Метод фишинга с обратным звонком особенно коварен, поскольку он обходит множество протоколов безопасности электронной почты, эксплуатируя доверие пользователей к голосовым взаимодействиям во время воспринимаемых кризисных ситуаций, что делает его сложной угрозой для противодействия со стороны организаций.

Для противодействия этим угрозам командам безопасности необходимо расширить свои стратегии обнаружения, включив мониторинг необычных исходящих вызовов с корпоративных устройств, особенно на международные номера, представляющие более высокий риск. Этот мониторинг должен быть интегрирован с существующей телеметрией фишинга для создания комплексной защиты от таких эволюционирующих тактик фишинга. Постоянные риски подчеркивают важность надежного обучения по безопасности и проактивных мер по сдерживанию потенциальных атак на конфиденциальную информацию пользователей.
#ParsedReport #CompletenessMedium
12-07-2026

CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions

https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/

Report completeness: Medium

Actors/Campaigns:
Brg-26182

Threats:
Aitm_technique
Clickfix_technique
Antibot
Bec_technique
Spear-phishing_technique

Victims:
Microsoft 365, Entra id

TTPs:
Tactics: 5
Technics: 7

IOCs:
File: 11
IP: 1
Hash: 4

Soft:
Cloudflare-Turnstile, Cloudflare Turnstile

Algorithms:
base64, sha256

Functions:
getHashParameter, Set-InboxRule
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2026 CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция BRG-26182 использует технику фишинга, которая обходит многофакторную аутентификацию для сбора учетных данных Microsoft 365 и файлов cookie сеанса через поддельный портал проверки на взломанных веб-сайтах. Эта атака использует двухэтапный процесс, где начальный этап включает автономную страницу, имитирующую виджет Cloudflare для обмана жертв, в то время как этап 2 применяет тактики противодействия анализу для нацеливания на реальных пользователей. В конечном итоге жертвы перенаправляются на фишинговую страницу, похожую на легитимные экраны входа, что позволяет захватывать учетные данные и токены MFA в реальном времени.
-----

BRG-26182 — это фишинговая операция, которая обходит MFA для кражи учетных данных Microsoft 365 и файлов cookie сеанса.

Атака использует «поддельный шлюз проверки подлинности человека», размещённый на скомпрометированных легитимных сайтах.

Жертвы перенаправляются на фишинговую платформу Adversary-in-the-Middle (AiTM) после прохождения через шлюз верификации.

Первоначальная поддельная страница имитирует проверку Cloudflare Turnstile и доступна через отравленные результаты поиска или ссылки на общие документы.

Этап 1 использует подлинный виджет Cloudflare, чтобы выглядеть аутентично, одновременно перенаправляя жертв на фишинговый компонент.

Этап 2 реализует механизм противодействия анализу для фильтрации исследователей и автоматизированных сканеров с помощью проверок движений мыши и вычислительных задач.

Жертвы сталкиваются с поддельной страницей документа Adobe, предлагающей войти в учетные записи Microsoft, что способствует сбору учетных записей.

Бэкенд фишинга перехватывает украденные учетные данные и токены MFA в реальном времени, пересылая их на легитимные серверы Microsoft.

Операция позволяет динамическую точку входа, где поддельный шлюз верификации может быть заменён, в то время как фишинговый бэкенд остаётся защищённым.

Стратегии обнаружения включают мониторинг необычных входов в систему из новых мест после перенаправления, аномальных правил почтового ящика и журналов для токенов сеанса, связанных с несколькими IP-адресами или устройствами.
#ParsedReport #CompletenessMedium
13-07-2026

Update on Attacks by Threat Group APT-C-60 in 2026

https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html

Report completeness: Medium

Actors/Campaigns:
Camouflaged_hunter

Threats:
Spear-phishing_technique
Spyglace

Victims:
Organizations in japan

Geo:
Japan

TTPs:
Tactics: 1
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1059.007, T1105, T1204.001, T1204.002, T1218.005, T1566.002

IOCs:
File: 7
IP: 7
Url: 31
Email: 8
Hash: 98

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Update on Attacks by Threat Group APT-C-60 in 2026 https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html Report completeness: Medium Actors/Campaigns: Camouflaged_hunter Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----

В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.

Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.

Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.

Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.