CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers https://gbhackers.com/fake-robinhood-sign-in-alerts/ Report completeness: Low Threats: Credential_harvesting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания, направленная против пользователей Robinhood, использует сложные тактики обратного вызова, отправляя срочные поддельные уведомления о входе в систему, которые побуждают жертв звонить на контролируемый преступниками номер для верификации, тем самым позволяя злоумышленникам извлекать конфиденциальную информацию с помощью социальной инженерии. Кроме того, некоторые кампании используют вредоносные URL-адреса, встроенные в легитимные электронные письма от домена Robinhood, что позволяет обходить проверки безопасности электронной почты. Фишинговые уведомления часто содержат панические формулировки и грамматические несоответствия, что делает этот подход особенно сложным для защиты со стороны организаций.
-----

Недавно выявленная фишинговая кампания нацелена на пользователей инвестиционной платформы Robinhood с использованием сложных тактик обратного фишинга через телефонные звонки. Злоумышленники создают ощущение срочности, отправляя поддельные уведомления о входе в систему, которые содержат ложные имена устройств и временные метки, побуждая жертв позвонить на номер телефона, контролируемый преступниками, для верификации учетной записи. Вместо того чтобы направлять пользователей на клик по потенциально подозрительным ссылкам, этот метод стимулирует телефонное взаимодействие, где злоумышленники могут использовать социальную инженерию для получения конфиденциальной информации, такой как учетные данные и одноразовые коды.

В дополнение к общим техникам фишинга, некоторые кампании включали вредоносные URL-адреса непосредственно в легитимные электронные письма, отправленные с домена Robinhood. Манипулируя процессом создания учетной записи, эти фишинговые атаки эффективно обходят меры безопасности, такие как проверки SPF и DKIM, поскольку они исходят от признанного отправителя, noreply@robinhood.com. Примечательно, что номера телефонов, используемые в этих мошеннических схемах, часто содержат международные коды стран, не связанные с операциями Robinhood в США, такие как +243 из Демократической Республики Конго, что вводит жертв в заблуждение, заставляя их верить, что они связываются с официальной поддержкой в США.

В шаблонах фишинговых предупреждений встречаются фразы, требующие «Немедленных действий», и просьбы ответить «Y» для активации ссылок, а также грамматические несоответствия, которые соответствуют предыдущим волнам фишинга, выявленным с 2025 года. Метод фишинга с обратным звонком особенно коварен, поскольку он обходит множество протоколов безопасности электронной почты, эксплуатируя доверие пользователей к голосовым взаимодействиям во время воспринимаемых кризисных ситуаций, что делает его сложной угрозой для противодействия со стороны организаций.

Для противодействия этим угрозам командам безопасности необходимо расширить свои стратегии обнаружения, включив мониторинг необычных исходящих вызовов с корпоративных устройств, особенно на международные номера, представляющие более высокий риск. Этот мониторинг должен быть интегрирован с существующей телеметрией фишинга для создания комплексной защиты от таких эволюционирующих тактик фишинга. Постоянные риски подчеркивают важность надежного обучения по безопасности и проактивных мер по сдерживанию потенциальных атак на конфиденциальную информацию пользователей.
#ParsedReport #CompletenessMedium
12-07-2026

CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions

https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/

Report completeness: Medium

Actors/Campaigns:
Brg-26182

Threats:
Aitm_technique
Clickfix_technique
Antibot
Bec_technique
Spear-phishing_technique

Victims:
Microsoft 365, Entra id

TTPs:
Tactics: 5
Technics: 7

IOCs:
File: 11
IP: 1
Hash: 4

Soft:
Cloudflare-Turnstile, Cloudflare Turnstile

Algorithms:
base64, sha256

Functions:
getHashParameter, Set-InboxRule
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2026 CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция BRG-26182 использует технику фишинга, которая обходит многофакторную аутентификацию для сбора учетных данных Microsoft 365 и файлов cookie сеанса через поддельный портал проверки на взломанных веб-сайтах. Эта атака использует двухэтапный процесс, где начальный этап включает автономную страницу, имитирующую виджет Cloudflare для обмана жертв, в то время как этап 2 применяет тактики противодействия анализу для нацеливания на реальных пользователей. В конечном итоге жертвы перенаправляются на фишинговую страницу, похожую на легитимные экраны входа, что позволяет захватывать учетные данные и токены MFA в реальном времени.
-----

BRG-26182 — это фишинговая операция, которая обходит MFA для кражи учетных данных Microsoft 365 и файлов cookie сеанса.

Атака использует «поддельный шлюз проверки подлинности человека», размещённый на скомпрометированных легитимных сайтах.

Жертвы перенаправляются на фишинговую платформу Adversary-in-the-Middle (AiTM) после прохождения через шлюз верификации.

Первоначальная поддельная страница имитирует проверку Cloudflare Turnstile и доступна через отравленные результаты поиска или ссылки на общие документы.

Этап 1 использует подлинный виджет Cloudflare, чтобы выглядеть аутентично, одновременно перенаправляя жертв на фишинговый компонент.

Этап 2 реализует механизм противодействия анализу для фильтрации исследователей и автоматизированных сканеров с помощью проверок движений мыши и вычислительных задач.

Жертвы сталкиваются с поддельной страницей документа Adobe, предлагающей войти в учетные записи Microsoft, что способствует сбору учетных записей.

Бэкенд фишинга перехватывает украденные учетные данные и токены MFA в реальном времени, пересылая их на легитимные серверы Microsoft.

Операция позволяет динамическую точку входа, где поддельный шлюз верификации может быть заменён, в то время как фишинговый бэкенд остаётся защищённым.

Стратегии обнаружения включают мониторинг необычных входов в систему из новых мест после перенаправления, аномальных правил почтового ящика и журналов для токенов сеанса, связанных с несколькими IP-адресами или устройствами.
#ParsedReport #CompletenessMedium
13-07-2026

Update on Attacks by Threat Group APT-C-60 in 2026

https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html

Report completeness: Medium

Actors/Campaigns:
Camouflaged_hunter

Threats:
Spear-phishing_technique
Spyglace

Victims:
Organizations in japan

Geo:
Japan

TTPs:
Tactics: 1
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1059.007, T1105, T1204.001, T1204.002, T1218.005, T1566.002

IOCs:
File: 7
IP: 7
Url: 31
Email: 8
Hash: 98

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Update on Attacks by Threat Group APT-C-60 in 2026 https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html Report completeness: Medium Actors/Campaigns: Camouflaged_hunter Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----

В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.

Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.

Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.

Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.
#ParsedReport #CompletenessLow
10-07-2026

Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers

https://gbhackers.com/odyssey-stealer-attacks-macs/

Report completeness: Low

Threats:
Odyssey_stealer
Poseidon_stealer
Clickfix_technique

Victims:
Macos users, Cryptocurrency sector, Technology sector, Developers, Administrators, Crypto traders, Executives

Geo:
America, Asia

ChatGPT TTPs:
do not use without manual check
T1005, T1027.010, T1036, T1041, T1059.002, T1059.004, T1071.001, T1105, T1204.004, T1539, have more...

IOCs:
File: 1
IP: 1
Domain: 2

Soft:
macOS, acOS co, Microsoft Teams, Ledger Live, hrome, Br, ivaldi, O, pera, A, KeePass, curl, l POST, have more...

Wallets:
electrum, exodus_wallet, trezor

Crypto:
monero

Algorithms:
base64

Languages:
applescript
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers https://gbhackers.com/odyssey-stealer-attacks-macs/ Report completeness: Low Threats: Odyssey_stealer Poseidon_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----

Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.

Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.

Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.

Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.

Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.

Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
#ParsedReport #CompletenessLow
10-07-2026

Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data

https://gbhackers.com/process-parameter-poisoning-technique/

Report completeness: Low

Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique

Victims:
Windows systems

ChatGPT TTPs:
do not use without manual check
T1027, T1055, T1055.003, T1106

Functions:
CreateProcessW, WriteProcessMemory

Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...

Links:
https://github.com/Orange-Cyberdefense/p3-loader
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data https://gbhackers.com/process-parameter-poisoning-technique/ Report completeness: Low Threats: Process_parameter_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----

Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.

Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.

После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.

Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.

Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
#ioc #incident #ctt_threathunting

По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.

oboronka[.]com перекинули с легального 212.49.123[.]118 на 5.188.60[.]29

Обратите внимание на:
5.188.60[.]29
yametrickai[.]site
rostransnadzor[.]site
os-po[.]com
49ccf70266bc9c5ad0cf1d22710db22f5ba282ee8355c71502072b0324b58cb9
#technique

Statistically Undetectable Backdoors in Deep Neural Networks

https://arxiv.org/pdf/2607.09532v1
#ParsedReport #CompletenessLow
14-07-2026

Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader

https://socket.dev/blog/asyncapi-supply-chain-attack

Report completeness: Low

Threats:
Miasma
Credential_harvesting_technique

Victims:
Developers, Continuous integration environments

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059, T1059.007, T1105, T1195.001

IOCs:
File: 1
Url: 1
IP: 1

Soft:
Node.js, macOS, Linux, claude, vscode

Functions:
require
#ParsedReport #CompletenessHigh
14-07-2026

Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers

https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/

Report completeness: High

Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe

Threats:
Sheetagent
Privaterat
Spear-phishing_technique

Victims:
Indian government job seekers, Government, Job recruitment

Industry:
Government, Education

Geo:
Indian, India

TTPs:
Tactics: 6
Technics: 16

IOCs:
IP: 1
File: 12
Hash: 8
Url: 4

Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail

Algorithms:
base64, sha256, zip

Functions:
IsRunningInVirtualMachine

Languages:
vbscript, powershell