#ParsedReport #CompletenessMedium
09-07-2026
Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor
https://www.levelblue.com/blogs/spiderlabs-blog/hiding-in-the-chain-multi-stage-lnk-attack-leveraging-ton-blockchain-to-deliver-node.js-backdoor
Report completeness: Medium
Threats:
Etherhiding_technique
Clickfix_technique
Victims:
Hospitality sector
Industry:
Financial, Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.010, T1036, T1057, T1059.001, T1059.007, T1071.001, T1102.001, T1105, T1112, have more...
IOCs:
File: 4
Url: 2
Domain: 41
Command: 3
Hash: 99
Soft:
Node.JS
Algorithms:
base64, zip, aes-256-cbc, aes-128-cbc, ecdh
Functions:
q, k, u, D, Set-ItemProperty, X, B
Win Services:
bits
Languages:
python, powershell, javascript
09-07-2026
Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor
https://www.levelblue.com/blogs/spiderlabs-blog/hiding-in-the-chain-multi-stage-lnk-attack-leveraging-ton-blockchain-to-deliver-node.js-backdoor
Report completeness: Medium
Threats:
Etherhiding_technique
Clickfix_technique
Victims:
Hospitality sector
Industry:
Financial, Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.010, T1036, T1057, T1059.001, T1059.007, T1071.001, T1102.001, T1105, T1112, have more...
IOCs:
File: 4
Url: 2
Domain: 41
Command: 3
Hash: 99
Soft:
Node.JS
Algorithms:
base64, zip, aes-256-cbc, aes-128-cbc, ecdh
Functions:
q, k, u, D, Set-ItemProperty, X, B
Win Services:
bits
Languages:
python, powershell, javascript
Levelblue
Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor
The LevelBlue Managed Threat Research team investigated a security alert involving a malicious ZIP file containing a Windows shortcut (.lnk) used for initial execution.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2026 Hiding in the Chain: Multi-Stage LNK Attack Leveraging TON Blockchain to Deliver Node.JS Backdoor https://www.levelblue.com/blogs/spiderlabs-blog/hiding-in-the-chain-multi-stage-lnk-attack-leveraging-ton-blockchain…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кибератака, направленная на гостиничный сектор, использует вредоносный ярлык Windows (.lnk) для выполнения зашифрованных сценариев PowerShell, скрытых в ZIP-архиве, полученном из фишингового письма. Эта атака использует собственную виртуальную машину байт-кода для запуска бэкдора, требующего Node.js, и реализует закрепление через модификации реестра. Примечательно, что злоумышленники используют EtherHiding для получения серверов управления через блокчейн TON, что облегчает динамическое уклонение от механизмов обнаружения.
-----
Недавнее расследование команды LevelBlue Managed Threat Research выявило сложную многоэтапную кибератаку, использующую файл ярлыка Windows (.lnk) для выполнения вредоносных загрузок. Эта атака в первую очередь нацелена на гостиничный сектор через фишинговое письмо, содержащее ZIP-архив, который при запуске активирует скрытый PowerShell-скрипт. Первоначальный файл LNK маскируется под изображение, используя иконку из shell32.dll, обманывая жертв и заставляя их запустить его.
При выполнении LNK-файл запускает команду PowerShell, созданную с использованием техник обфускации, которая восстанавливает URL-адрес управления (C2) путём манипуляции со значениями больших целых чисел и извлечения байтов. Скрипт PowerShell сначала проверяет наличие установленной Node.js на машине жертвы. Если она отсутствует, он загружает легитимный установочный пакет Node.js, что приводит к развёртыванию обфусцированного JavaScript-кода, действующего как бэкдор.
Основная функциональность вредоносного ПО заключается в интерпретаторе виртуальной машины пользовательского байт-кода, предназначенном для интерпретации вместо прямого выполнения JavaScript, что усложняет статический анализ. Примечательно, что вредоносное ПО включает меры для проверки наличия существующих процессов node.exe с целью предотвращения одновременных экземпляров бэкдора.
Механизмы закрепления встроены в ВПО, при этом команда PowerShell создает ключ реестра для запуска бэкдора при входе пользователя в систему. Бэкдор также имеет проверку подключения к интернету, подтверждающую доступ к сети через HTTPS-запросы.
Уникальность этой атаки заключается в использовании EtherHiding для получения URL-адреса C2 через блокчейн TON, что добавляет уровень уклонения, позволяя злоумышленникам обновлять адреса C2 без изменения самого ВПО. Этот подход обеспечивает динамическую адаптацию к контрмерам, таким как отключение доменов, с использованием ранее извлеченных из транзакций блокчейна URL-адресов C2.
Связь между ВПО и сервером C2 устанавливается через WebSocket с использованием обмена ключами ECDH для защищённой коммуникации. ВПО проверяет подлинность загружаемых исполняемых файлов, проверяя наличие действительной PE-подписи.
Отмечена активность продолжающейся кампании, при этом недавние образцы демонстрируют согласованный MachineID, что указывает на усилия злоумышленника по поддержанию постоянных операций. Атакующая инфраструктура выглядит надежной, используя Cloudflare для размещения C2-серверов, связанных с блокчейном TON, что подчеркивает сложность, присущую этой многоуровневой стратегии атаки. В целом, данная кампания демонстрирует значительную эволюцию тактик ВПО, объединяя различные методы для уклонения от обнаружения и обеспечения долгосрочности операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кибератака, направленная на гостиничный сектор, использует вредоносный ярлык Windows (.lnk) для выполнения зашифрованных сценариев PowerShell, скрытых в ZIP-архиве, полученном из фишингового письма. Эта атака использует собственную виртуальную машину байт-кода для запуска бэкдора, требующего Node.js, и реализует закрепление через модификации реестра. Примечательно, что злоумышленники используют EtherHiding для получения серверов управления через блокчейн TON, что облегчает динамическое уклонение от механизмов обнаружения.
-----
Недавнее расследование команды LevelBlue Managed Threat Research выявило сложную многоэтапную кибератаку, использующую файл ярлыка Windows (.lnk) для выполнения вредоносных загрузок. Эта атака в первую очередь нацелена на гостиничный сектор через фишинговое письмо, содержащее ZIP-архив, который при запуске активирует скрытый PowerShell-скрипт. Первоначальный файл LNK маскируется под изображение, используя иконку из shell32.dll, обманывая жертв и заставляя их запустить его.
При выполнении LNK-файл запускает команду PowerShell, созданную с использованием техник обфускации, которая восстанавливает URL-адрес управления (C2) путём манипуляции со значениями больших целых чисел и извлечения байтов. Скрипт PowerShell сначала проверяет наличие установленной Node.js на машине жертвы. Если она отсутствует, он загружает легитимный установочный пакет Node.js, что приводит к развёртыванию обфусцированного JavaScript-кода, действующего как бэкдор.
Основная функциональность вредоносного ПО заключается в интерпретаторе виртуальной машины пользовательского байт-кода, предназначенном для интерпретации вместо прямого выполнения JavaScript, что усложняет статический анализ. Примечательно, что вредоносное ПО включает меры для проверки наличия существующих процессов node.exe с целью предотвращения одновременных экземпляров бэкдора.
Механизмы закрепления встроены в ВПО, при этом команда PowerShell создает ключ реестра для запуска бэкдора при входе пользователя в систему. Бэкдор также имеет проверку подключения к интернету, подтверждающую доступ к сети через HTTPS-запросы.
Уникальность этой атаки заключается в использовании EtherHiding для получения URL-адреса C2 через блокчейн TON, что добавляет уровень уклонения, позволяя злоумышленникам обновлять адреса C2 без изменения самого ВПО. Этот подход обеспечивает динамическую адаптацию к контрмерам, таким как отключение доменов, с использованием ранее извлеченных из транзакций блокчейна URL-адресов C2.
Связь между ВПО и сервером C2 устанавливается через WebSocket с использованием обмена ключами ECDH для защищённой коммуникации. ВПО проверяет подлинность загружаемых исполняемых файлов, проверяя наличие действительной PE-подписи.
Отмечена активность продолжающейся кампании, при этом недавние образцы демонстрируют согласованный MachineID, что указывает на усилия злоумышленника по поддержанию постоянных операций. Атакующая инфраструктура выглядит надежной, используя Cloudflare для размещения C2-серверов, связанных с блокчейном TON, что подчеркивает сложность, присущую этой многоуровневой стратегии атаки. В целом, данная кампания демонстрирует значительную эволюцию тактик ВПО, объединяя различные методы для уклонения от обнаружения и обеспечения долгосрочности операций.
#ParsedReport #CompletenessLow
10-07-2026
Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers
https://gbhackers.com/fake-robinhood-sign-in-alerts/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Robinhood users, Financial services
Geo:
Congo
ChatGPT TTPs:
T1566.002, T1566.004, T1656
IOCs:
Domain: 3
Soft:
witter.co
10-07-2026
Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers
https://gbhackers.com/fake-robinhood-sign-in-alerts/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Robinhood users, Financial services
Geo:
Congo
ChatGPT TTPs:
do not use without manual checkT1566.002, T1566.004, T1656
IOCs:
Domain: 3
Soft:
witter.co
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers
A sophisticated callback phishing campaign impersonating Robinhood is coercing victims into dialing attacker-controlled phone numbers by exploiting fear of account compromise.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers https://gbhackers.com/fake-robinhood-sign-in-alerts/ Report completeness: Low Threats: Credential_harvesting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, направленная против пользователей Robinhood, использует сложные тактики обратного вызова, отправляя срочные поддельные уведомления о входе в систему, которые побуждают жертв звонить на контролируемый преступниками номер для верификации, тем самым позволяя злоумышленникам извлекать конфиденциальную информацию с помощью социальной инженерии. Кроме того, некоторые кампании используют вредоносные URL-адреса, встроенные в легитимные электронные письма от домена Robinhood, что позволяет обходить проверки безопасности электронной почты. Фишинговые уведомления часто содержат панические формулировки и грамматические несоответствия, что делает этот подход особенно сложным для защиты со стороны организаций.
-----
Недавно выявленная фишинговая кампания нацелена на пользователей инвестиционной платформы Robinhood с использованием сложных тактик обратного фишинга через телефонные звонки. Злоумышленники создают ощущение срочности, отправляя поддельные уведомления о входе в систему, которые содержат ложные имена устройств и временные метки, побуждая жертв позвонить на номер телефона, контролируемый преступниками, для верификации учетной записи. Вместо того чтобы направлять пользователей на клик по потенциально подозрительным ссылкам, этот метод стимулирует телефонное взаимодействие, где злоумышленники могут использовать социальную инженерию для получения конфиденциальной информации, такой как учетные данные и одноразовые коды.
В дополнение к общим техникам фишинга, некоторые кампании включали вредоносные URL-адреса непосредственно в легитимные электронные письма, отправленные с домена Robinhood. Манипулируя процессом создания учетной записи, эти фишинговые атаки эффективно обходят меры безопасности, такие как проверки SPF и DKIM, поскольку они исходят от признанного отправителя, noreply@robinhood.com. Примечательно, что номера телефонов, используемые в этих мошеннических схемах, часто содержат международные коды стран, не связанные с операциями Robinhood в США, такие как +243 из Демократической Республики Конго, что вводит жертв в заблуждение, заставляя их верить, что они связываются с официальной поддержкой в США.
В шаблонах фишинговых предупреждений встречаются фразы, требующие «Немедленных действий», и просьбы ответить «Y» для активации ссылок, а также грамматические несоответствия, которые соответствуют предыдущим волнам фишинга, выявленным с 2025 года. Метод фишинга с обратным звонком особенно коварен, поскольку он обходит множество протоколов безопасности электронной почты, эксплуатируя доверие пользователей к голосовым взаимодействиям во время воспринимаемых кризисных ситуаций, что делает его сложной угрозой для противодействия со стороны организаций.
Для противодействия этим угрозам командам безопасности необходимо расширить свои стратегии обнаружения, включив мониторинг необычных исходящих вызовов с корпоративных устройств, особенно на международные номера, представляющие более высокий риск. Этот мониторинг должен быть интегрирован с существующей телеметрией фишинга для создания комплексной защиты от таких эволюционирующих тактик фишинга. Постоянные риски подчеркивают важность надежного обучения по безопасности и проактивных мер по сдерживанию потенциальных атак на конфиденциальную информацию пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, направленная против пользователей Robinhood, использует сложные тактики обратного вызова, отправляя срочные поддельные уведомления о входе в систему, которые побуждают жертв звонить на контролируемый преступниками номер для верификации, тем самым позволяя злоумышленникам извлекать конфиденциальную информацию с помощью социальной инженерии. Кроме того, некоторые кампании используют вредоносные URL-адреса, встроенные в легитимные электронные письма от домена Robinhood, что позволяет обходить проверки безопасности электронной почты. Фишинговые уведомления часто содержат панические формулировки и грамматические несоответствия, что делает этот подход особенно сложным для защиты со стороны организаций.
-----
Недавно выявленная фишинговая кампания нацелена на пользователей инвестиционной платформы Robinhood с использованием сложных тактик обратного фишинга через телефонные звонки. Злоумышленники создают ощущение срочности, отправляя поддельные уведомления о входе в систему, которые содержат ложные имена устройств и временные метки, побуждая жертв позвонить на номер телефона, контролируемый преступниками, для верификации учетной записи. Вместо того чтобы направлять пользователей на клик по потенциально подозрительным ссылкам, этот метод стимулирует телефонное взаимодействие, где злоумышленники могут использовать социальную инженерию для получения конфиденциальной информации, такой как учетные данные и одноразовые коды.
В дополнение к общим техникам фишинга, некоторые кампании включали вредоносные URL-адреса непосредственно в легитимные электронные письма, отправленные с домена Robinhood. Манипулируя процессом создания учетной записи, эти фишинговые атаки эффективно обходят меры безопасности, такие как проверки SPF и DKIM, поскольку они исходят от признанного отправителя, noreply@robinhood.com. Примечательно, что номера телефонов, используемые в этих мошеннических схемах, часто содержат международные коды стран, не связанные с операциями Robinhood в США, такие как +243 из Демократической Республики Конго, что вводит жертв в заблуждение, заставляя их верить, что они связываются с официальной поддержкой в США.
В шаблонах фишинговых предупреждений встречаются фразы, требующие «Немедленных действий», и просьбы ответить «Y» для активации ссылок, а также грамматические несоответствия, которые соответствуют предыдущим волнам фишинга, выявленным с 2025 года. Метод фишинга с обратным звонком особенно коварен, поскольку он обходит множество протоколов безопасности электронной почты, эксплуатируя доверие пользователей к голосовым взаимодействиям во время воспринимаемых кризисных ситуаций, что делает его сложной угрозой для противодействия со стороны организаций.
Для противодействия этим угрозам командам безопасности необходимо расширить свои стратегии обнаружения, включив мониторинг необычных исходящих вызовов с корпоративных устройств, особенно на международные номера, представляющие более высокий риск. Этот мониторинг должен быть интегрирован с существующей телеметрией фишинга для создания комплексной защиты от таких эволюционирующих тактик фишинга. Постоянные риски подчеркивают важность надежного обучения по безопасности и проактивных мер по сдерживанию потенциальных атак на конфиденциальную информацию пользователей.
#ParsedReport #CompletenessMedium
12-07-2026
CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions
https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/
Report completeness: Medium
Actors/Campaigns:
Brg-26182
Threats:
Aitm_technique
Clickfix_technique
Antibot
Bec_technique
Spear-phishing_technique
Victims:
Microsoft 365, Entra id
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 11
IP: 1
Hash: 4
Soft:
Cloudflare-Turnstile, Cloudflare Turnstile
Algorithms:
base64, sha256
Functions:
getHashParameter, Set-InboxRule
12-07-2026
CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions
https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/
Report completeness: Medium
Actors/Campaigns:
Brg-26182
Threats:
Aitm_technique
Clickfix_technique
Antibot
Bec_technique
Spear-phishing_technique
Victims:
Microsoft 365, Entra id
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 11
IP: 1
Hash: 4
Soft:
Cloudflare-Turnstile, Cloudflare Turnstile
Algorithms:
base64, sha256
Functions:
getHashParameter, Set-InboxRule
Barricade Cyber Solutions
CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions
Barricade is tracking BRG-26182, an active operation that chains a fake human-verification gate on hacked websites to an Adversary-in-the-Middle kit that steals Microsoft 365 logins and live session cookies, defeating MFA. Full attack chain, attacker code…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2026 CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BRG-26182 использует технику фишинга, которая обходит многофакторную аутентификацию для сбора учетных данных Microsoft 365 и файлов cookie сеанса через поддельный портал проверки на взломанных веб-сайтах. Эта атака использует двухэтапный процесс, где начальный этап включает автономную страницу, имитирующую виджет Cloudflare для обмана жертв, в то время как этап 2 применяет тактики противодействия анализу для нацеливания на реальных пользователей. В конечном итоге жертвы перенаправляются на фишинговую страницу, похожую на легитимные экраны входа, что позволяет захватывать учетные данные и токены MFA в реальном времени.
-----
BRG-26182 — это фишинговая операция, которая обходит MFA для кражи учетных данных Microsoft 365 и файлов cookie сеанса.
Атака использует «поддельный шлюз проверки подлинности человека», размещённый на скомпрометированных легитимных сайтах.
Жертвы перенаправляются на фишинговую платформу Adversary-in-the-Middle (AiTM) после прохождения через шлюз верификации.
Первоначальная поддельная страница имитирует проверку Cloudflare Turnstile и доступна через отравленные результаты поиска или ссылки на общие документы.
Этап 1 использует подлинный виджет Cloudflare, чтобы выглядеть аутентично, одновременно перенаправляя жертв на фишинговый компонент.
Этап 2 реализует механизм противодействия анализу для фильтрации исследователей и автоматизированных сканеров с помощью проверок движений мыши и вычислительных задач.
Жертвы сталкиваются с поддельной страницей документа Adobe, предлагающей войти в учетные записи Microsoft, что способствует сбору учетных записей.
Бэкенд фишинга перехватывает украденные учетные данные и токены MFA в реальном времени, пересылая их на легитимные серверы Microsoft.
Операция позволяет динамическую точку входа, где поддельный шлюз верификации может быть заменён, в то время как фишинговый бэкенд остаётся защищённым.
Стратегии обнаружения включают мониторинг необычных входов в систему из новых мест после перенаправления, аномальных правил почтового ящика и журналов для токенов сеанса, связанных с несколькими IP-адресами или устройствами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BRG-26182 использует технику фишинга, которая обходит многофакторную аутентификацию для сбора учетных данных Microsoft 365 и файлов cookie сеанса через поддельный портал проверки на взломанных веб-сайтах. Эта атака использует двухэтапный процесс, где начальный этап включает автономную страницу, имитирующую виджет Cloudflare для обмана жертв, в то время как этап 2 применяет тактики противодействия анализу для нацеливания на реальных пользователей. В конечном итоге жертвы перенаправляются на фишинговую страницу, похожую на легитимные экраны входа, что позволяет захватывать учетные данные и токены MFA в реальном времени.
-----
BRG-26182 — это фишинговая операция, которая обходит MFA для кражи учетных данных Microsoft 365 и файлов cookie сеанса.
Атака использует «поддельный шлюз проверки подлинности человека», размещённый на скомпрометированных легитимных сайтах.
Жертвы перенаправляются на фишинговую платформу Adversary-in-the-Middle (AiTM) после прохождения через шлюз верификации.
Первоначальная поддельная страница имитирует проверку Cloudflare Turnstile и доступна через отравленные результаты поиска или ссылки на общие документы.
Этап 1 использует подлинный виджет Cloudflare, чтобы выглядеть аутентично, одновременно перенаправляя жертв на фишинговый компонент.
Этап 2 реализует механизм противодействия анализу для фильтрации исследователей и автоматизированных сканеров с помощью проверок движений мыши и вычислительных задач.
Жертвы сталкиваются с поддельной страницей документа Adobe, предлагающей войти в учетные записи Microsoft, что способствует сбору учетных записей.
Бэкенд фишинга перехватывает украденные учетные данные и токены MFA в реальном времени, пересылая их на легитимные серверы Microsoft.
Операция позволяет динамическую точку входа, где поддельный шлюз верификации может быть заменён, в то время как фишинговый бэкенд остаётся защищённым.
Стратегии обнаружения включают мониторинг необычных входов в систему из новых мест после перенаправления, аномальных правил почтового ящика и журналов для токенов сеанса, связанных с несколькими IP-адресами или устройствами.
#ParsedReport #CompletenessMedium
13-07-2026
Update on Attacks by Threat Group APT-C-60 in 2026
https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html
Report completeness: Medium
Actors/Campaigns:
Camouflaged_hunter
Threats:
Spear-phishing_technique
Spyglace
Victims:
Organizations in japan
Geo:
Japan
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1059.007, T1105, T1204.001, T1204.002, T1218.005, T1566.002
IOCs:
File: 7
IP: 7
Url: 31
Email: 8
Hash: 98
Languages:
javascript
13-07-2026
Update on Attacks by Threat Group APT-C-60 in 2026
https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html
Report completeness: Medium
Actors/Campaigns:
Camouflaged_hunter
Threats:
Spear-phishing_technique
Spyglace
Victims:
Organizations in japan
Geo:
Japan
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1059.007, T1105, T1204.001, T1204.002, T1218.005, T1566.002
IOCs:
File: 7
IP: 7
Url: 31
Email: 8
Hash: 98
Languages:
javascript
JPCERT/CC Eyes
Update on Attacks by Threat Group APT-C-60 in 2026 - JPCERT/CC Eyes
In our previous two blog posts (Dec 2024...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Update on Attacks by Threat Group APT-C-60 in 2026 https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html Report completeness: Medium Actors/Campaigns: Camouflaged_hunter Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----
В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.
Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.
Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.
Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----
В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.
Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.
Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.
Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.
#ParsedReport #CompletenessLow
10-07-2026
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
https://gbhackers.com/odyssey-stealer-attacks-macs/
Report completeness: Low
Threats:
Odyssey_stealer
Poseidon_stealer
Clickfix_technique
Victims:
Macos users, Cryptocurrency sector, Technology sector, Developers, Administrators, Crypto traders, Executives
Geo:
America, Asia
ChatGPT TTPs:
T1005, T1027.010, T1036, T1041, T1059.002, T1059.004, T1071.001, T1105, T1204.004, T1539, have more...
IOCs:
File: 1
IP: 1
Domain: 2
Soft:
macOS, acOS co, Microsoft Teams, Ledger Live, hrome, Br, ivaldi, O, pera, A, KeePass, curl, l POST, have more...
Wallets:
electrum, exodus_wallet, trezor
Crypto:
monero
Algorithms:
base64
Languages:
applescript
10-07-2026
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
https://gbhackers.com/odyssey-stealer-attacks-macs/
Report completeness: Low
Threats:
Odyssey_stealer
Poseidon_stealer
Clickfix_technique
Victims:
Macos users, Cryptocurrency sector, Technology sector, Developers, Administrators, Crypto traders, Executives
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1005, T1027.010, T1036, T1041, T1059.002, T1059.004, T1071.001, T1105, T1204.004, T1539, have more...
IOCs:
File: 1
IP: 1
Domain: 2
Soft:
macOS, acOS co, Microsoft Teams, Ledger Live, hrome, Br, ivaldi, O, pera, A, KeePass, curl, l POST, have more...
Wallets:
electrum, exodus_wallet, trezor
Crypto:
monero
Algorithms:
base64
Languages:
applescript
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
Odyssey Stealer is driving a large-scale macOS infostealer campaign that now spans more than 100 countries, with operators systematically hijacking cryptocurrency.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers https://gbhackers.com/odyssey-stealer-attacks-macs/ Report completeness: Low Threats: Odyssey_stealer Poseidon_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----
Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.
Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.
Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.
Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.
Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.
Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----
Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.
Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.
Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.
Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.
Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.
Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
#ParsedReport #CompletenessLow
10-07-2026
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
https://gbhackers.com/process-parameter-poisoning-technique/
Report completeness: Low
Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique
Victims:
Windows systems
ChatGPT TTPs:
T1027, T1055, T1055.003, T1106
Functions:
CreateProcessW, WriteProcessMemory
Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...
Links:
10-07-2026
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
https://gbhackers.com/process-parameter-poisoning-technique/
Report completeness: Low
Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique
Victims:
Windows systems
ChatGPT TTPs:
do not use without manual checkT1027, T1055, T1055.003, T1106
Functions:
CreateProcessW, WriteProcessMemory
Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...
Links:
https://github.com/Orange-Cyberdefense/p3-loaderGBHackers Security | #1 Globally Trusted Cyber Security News Platform
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
A newly documented Windows injection approach, dubbed Process Parameter Poisoning or P³, uses process startup parameters as an unconventional staging area for shellcode.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data https://gbhackers.com/process-parameter-poisoning-technique/ Report completeness: Low Threats: Process_parameter_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
#ioc #incident #ctt_threathunting
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
Обратите внимание на:
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
212.49.123[.]118 на 5.188.60[.]29Обратите внимание на:
5.188.60[.]29
yametrickai[.]site
rostransnadzor[.]site
os-po[.]com
49ccf70266bc9c5ad0cf1d22710db22f5ba282ee8355c71502072b0324b58cb9
#technique
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1