CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Fake Robinhood Sign-In Alerts Trick Users Into Calling Hacker-Controlled Phone Numbers https://gbhackers.com/fake-robinhood-sign-in-alerts/ Report completeness: Low Threats: Credential_harvesting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, направленная против пользователей Robinhood, использует сложные тактики обратного вызова, отправляя срочные поддельные уведомления о входе в систему, которые побуждают жертв звонить на контролируемый преступниками номер для верификации, тем самым позволяя злоумышленникам извлекать конфиденциальную информацию с помощью социальной инженерии. Кроме того, некоторые кампании используют вредоносные URL-адреса, встроенные в легитимные электронные письма от домена Robinhood, что позволяет обходить проверки безопасности электронной почты. Фишинговые уведомления часто содержат панические формулировки и грамматические несоответствия, что делает этот подход особенно сложным для защиты со стороны организаций.
-----
Недавно выявленная фишинговая кампания нацелена на пользователей инвестиционной платформы Robinhood с использованием сложных тактик обратного фишинга через телефонные звонки. Злоумышленники создают ощущение срочности, отправляя поддельные уведомления о входе в систему, которые содержат ложные имена устройств и временные метки, побуждая жертв позвонить на номер телефона, контролируемый преступниками, для верификации учетной записи. Вместо того чтобы направлять пользователей на клик по потенциально подозрительным ссылкам, этот метод стимулирует телефонное взаимодействие, где злоумышленники могут использовать социальную инженерию для получения конфиденциальной информации, такой как учетные данные и одноразовые коды.
В дополнение к общим техникам фишинга, некоторые кампании включали вредоносные URL-адреса непосредственно в легитимные электронные письма, отправленные с домена Robinhood. Манипулируя процессом создания учетной записи, эти фишинговые атаки эффективно обходят меры безопасности, такие как проверки SPF и DKIM, поскольку они исходят от признанного отправителя, noreply@robinhood.com. Примечательно, что номера телефонов, используемые в этих мошеннических схемах, часто содержат международные коды стран, не связанные с операциями Robinhood в США, такие как +243 из Демократической Республики Конго, что вводит жертв в заблуждение, заставляя их верить, что они связываются с официальной поддержкой в США.
В шаблонах фишинговых предупреждений встречаются фразы, требующие «Немедленных действий», и просьбы ответить «Y» для активации ссылок, а также грамматические несоответствия, которые соответствуют предыдущим волнам фишинга, выявленным с 2025 года. Метод фишинга с обратным звонком особенно коварен, поскольку он обходит множество протоколов безопасности электронной почты, эксплуатируя доверие пользователей к голосовым взаимодействиям во время воспринимаемых кризисных ситуаций, что делает его сложной угрозой для противодействия со стороны организаций.
Для противодействия этим угрозам командам безопасности необходимо расширить свои стратегии обнаружения, включив мониторинг необычных исходящих вызовов с корпоративных устройств, особенно на международные номера, представляющие более высокий риск. Этот мониторинг должен быть интегрирован с существующей телеметрией фишинга для создания комплексной защиты от таких эволюционирующих тактик фишинга. Постоянные риски подчеркивают важность надежного обучения по безопасности и проактивных мер по сдерживанию потенциальных атак на конфиденциальную информацию пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, направленная против пользователей Robinhood, использует сложные тактики обратного вызова, отправляя срочные поддельные уведомления о входе в систему, которые побуждают жертв звонить на контролируемый преступниками номер для верификации, тем самым позволяя злоумышленникам извлекать конфиденциальную информацию с помощью социальной инженерии. Кроме того, некоторые кампании используют вредоносные URL-адреса, встроенные в легитимные электронные письма от домена Robinhood, что позволяет обходить проверки безопасности электронной почты. Фишинговые уведомления часто содержат панические формулировки и грамматические несоответствия, что делает этот подход особенно сложным для защиты со стороны организаций.
-----
Недавно выявленная фишинговая кампания нацелена на пользователей инвестиционной платформы Robinhood с использованием сложных тактик обратного фишинга через телефонные звонки. Злоумышленники создают ощущение срочности, отправляя поддельные уведомления о входе в систему, которые содержат ложные имена устройств и временные метки, побуждая жертв позвонить на номер телефона, контролируемый преступниками, для верификации учетной записи. Вместо того чтобы направлять пользователей на клик по потенциально подозрительным ссылкам, этот метод стимулирует телефонное взаимодействие, где злоумышленники могут использовать социальную инженерию для получения конфиденциальной информации, такой как учетные данные и одноразовые коды.
В дополнение к общим техникам фишинга, некоторые кампании включали вредоносные URL-адреса непосредственно в легитимные электронные письма, отправленные с домена Robinhood. Манипулируя процессом создания учетной записи, эти фишинговые атаки эффективно обходят меры безопасности, такие как проверки SPF и DKIM, поскольку они исходят от признанного отправителя, noreply@robinhood.com. Примечательно, что номера телефонов, используемые в этих мошеннических схемах, часто содержат международные коды стран, не связанные с операциями Robinhood в США, такие как +243 из Демократической Республики Конго, что вводит жертв в заблуждение, заставляя их верить, что они связываются с официальной поддержкой в США.
В шаблонах фишинговых предупреждений встречаются фразы, требующие «Немедленных действий», и просьбы ответить «Y» для активации ссылок, а также грамматические несоответствия, которые соответствуют предыдущим волнам фишинга, выявленным с 2025 года. Метод фишинга с обратным звонком особенно коварен, поскольку он обходит множество протоколов безопасности электронной почты, эксплуатируя доверие пользователей к голосовым взаимодействиям во время воспринимаемых кризисных ситуаций, что делает его сложной угрозой для противодействия со стороны организаций.
Для противодействия этим угрозам командам безопасности необходимо расширить свои стратегии обнаружения, включив мониторинг необычных исходящих вызовов с корпоративных устройств, особенно на международные номера, представляющие более высокий риск. Этот мониторинг должен быть интегрирован с существующей телеметрией фишинга для создания комплексной защиты от таких эволюционирующих тактик фишинга. Постоянные риски подчеркивают важность надежного обучения по безопасности и проактивных мер по сдерживанию потенциальных атак на конфиденциальную информацию пользователей.
#ParsedReport #CompletenessMedium
12-07-2026
CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions
https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/
Report completeness: Medium
Actors/Campaigns:
Brg-26182
Threats:
Aitm_technique
Clickfix_technique
Antibot
Bec_technique
Spear-phishing_technique
Victims:
Microsoft 365, Entra id
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 11
IP: 1
Hash: 4
Soft:
Cloudflare-Turnstile, Cloudflare Turnstile
Algorithms:
base64, sha256
Functions:
getHashParameter, Set-InboxRule
12-07-2026
CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions
https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/
Report completeness: Medium
Actors/Campaigns:
Brg-26182
Threats:
Aitm_technique
Clickfix_technique
Antibot
Bec_technique
Spear-phishing_technique
Victims:
Microsoft 365, Entra id
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 11
IP: 1
Hash: 4
Soft:
Cloudflare-Turnstile, Cloudflare Turnstile
Algorithms:
base64, sha256
Functions:
getHashParameter, Set-InboxRule
Barricade Cyber Solutions
CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions
Barricade is tracking BRG-26182, an active operation that chains a fake human-verification gate on hacked websites to an Adversary-in-the-Middle kit that steals Microsoft 365 logins and live session cookies, defeating MFA. Full attack chain, attacker code…
CTT Report Hub
#ParsedReport #CompletenessMedium 12-07-2026 CTI Report: BRG-26182 Chains a Fake Human-Check to Microsoft 365 AiTM Session Theft - Barricade Cyber Solutions https://barricadecyber.com/brg-26182-microsoft-365-aitm-session-theft/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BRG-26182 использует технику фишинга, которая обходит многофакторную аутентификацию для сбора учетных данных Microsoft 365 и файлов cookie сеанса через поддельный портал проверки на взломанных веб-сайтах. Эта атака использует двухэтапный процесс, где начальный этап включает автономную страницу, имитирующую виджет Cloudflare для обмана жертв, в то время как этап 2 применяет тактики противодействия анализу для нацеливания на реальных пользователей. В конечном итоге жертвы перенаправляются на фишинговую страницу, похожую на легитимные экраны входа, что позволяет захватывать учетные данные и токены MFA в реальном времени.
-----
BRG-26182 — это фишинговая операция, которая обходит MFA для кражи учетных данных Microsoft 365 и файлов cookie сеанса.
Атака использует «поддельный шлюз проверки подлинности человека», размещённый на скомпрометированных легитимных сайтах.
Жертвы перенаправляются на фишинговую платформу Adversary-in-the-Middle (AiTM) после прохождения через шлюз верификации.
Первоначальная поддельная страница имитирует проверку Cloudflare Turnstile и доступна через отравленные результаты поиска или ссылки на общие документы.
Этап 1 использует подлинный виджет Cloudflare, чтобы выглядеть аутентично, одновременно перенаправляя жертв на фишинговый компонент.
Этап 2 реализует механизм противодействия анализу для фильтрации исследователей и автоматизированных сканеров с помощью проверок движений мыши и вычислительных задач.
Жертвы сталкиваются с поддельной страницей документа Adobe, предлагающей войти в учетные записи Microsoft, что способствует сбору учетных записей.
Бэкенд фишинга перехватывает украденные учетные данные и токены MFA в реальном времени, пересылая их на легитимные серверы Microsoft.
Операция позволяет динамическую точку входа, где поддельный шлюз верификации может быть заменён, в то время как фишинговый бэкенд остаётся защищённым.
Стратегии обнаружения включают мониторинг необычных входов в систему из новых мест после перенаправления, аномальных правил почтового ящика и журналов для токенов сеанса, связанных с несколькими IP-адресами или устройствами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BRG-26182 использует технику фишинга, которая обходит многофакторную аутентификацию для сбора учетных данных Microsoft 365 и файлов cookie сеанса через поддельный портал проверки на взломанных веб-сайтах. Эта атака использует двухэтапный процесс, где начальный этап включает автономную страницу, имитирующую виджет Cloudflare для обмана жертв, в то время как этап 2 применяет тактики противодействия анализу для нацеливания на реальных пользователей. В конечном итоге жертвы перенаправляются на фишинговую страницу, похожую на легитимные экраны входа, что позволяет захватывать учетные данные и токены MFA в реальном времени.
-----
BRG-26182 — это фишинговая операция, которая обходит MFA для кражи учетных данных Microsoft 365 и файлов cookie сеанса.
Атака использует «поддельный шлюз проверки подлинности человека», размещённый на скомпрометированных легитимных сайтах.
Жертвы перенаправляются на фишинговую платформу Adversary-in-the-Middle (AiTM) после прохождения через шлюз верификации.
Первоначальная поддельная страница имитирует проверку Cloudflare Turnstile и доступна через отравленные результаты поиска или ссылки на общие документы.
Этап 1 использует подлинный виджет Cloudflare, чтобы выглядеть аутентично, одновременно перенаправляя жертв на фишинговый компонент.
Этап 2 реализует механизм противодействия анализу для фильтрации исследователей и автоматизированных сканеров с помощью проверок движений мыши и вычислительных задач.
Жертвы сталкиваются с поддельной страницей документа Adobe, предлагающей войти в учетные записи Microsoft, что способствует сбору учетных записей.
Бэкенд фишинга перехватывает украденные учетные данные и токены MFA в реальном времени, пересылая их на легитимные серверы Microsoft.
Операция позволяет динамическую точку входа, где поддельный шлюз верификации может быть заменён, в то время как фишинговый бэкенд остаётся защищённым.
Стратегии обнаружения включают мониторинг необычных входов в систему из новых мест после перенаправления, аномальных правил почтового ящика и журналов для токенов сеанса, связанных с несколькими IP-адресами или устройствами.
#ParsedReport #CompletenessMedium
13-07-2026
Update on Attacks by Threat Group APT-C-60 in 2026
https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html
Report completeness: Medium
Actors/Campaigns:
Camouflaged_hunter
Threats:
Spear-phishing_technique
Spyglace
Victims:
Organizations in japan
Geo:
Japan
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1059.007, T1105, T1204.001, T1204.002, T1218.005, T1566.002
IOCs:
File: 7
IP: 7
Url: 31
Email: 8
Hash: 98
Languages:
javascript
13-07-2026
Update on Attacks by Threat Group APT-C-60 in 2026
https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html
Report completeness: Medium
Actors/Campaigns:
Camouflaged_hunter
Threats:
Spear-phishing_technique
Spyglace
Victims:
Organizations in japan
Geo:
Japan
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1059.007, T1105, T1204.001, T1204.002, T1218.005, T1566.002
IOCs:
File: 7
IP: 7
Url: 31
Email: 8
Hash: 98
Languages:
javascript
JPCERT/CC Eyes
Update on Attacks by Threat Group APT-C-60 in 2026 - JPCERT/CC Eyes
In our previous two blog posts (Dec 2024...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Update on Attacks by Threat Group APT-C-60 in 2026 https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html Report completeness: Medium Actors/Campaigns: Camouflaged_hunter Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----
В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.
Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.
Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.
Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----
В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.
Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.
Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.
Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.
#ParsedReport #CompletenessLow
10-07-2026
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
https://gbhackers.com/odyssey-stealer-attacks-macs/
Report completeness: Low
Threats:
Odyssey_stealer
Poseidon_stealer
Clickfix_technique
Victims:
Macos users, Cryptocurrency sector, Technology sector, Developers, Administrators, Crypto traders, Executives
Geo:
America, Asia
ChatGPT TTPs:
T1005, T1027.010, T1036, T1041, T1059.002, T1059.004, T1071.001, T1105, T1204.004, T1539, have more...
IOCs:
File: 1
IP: 1
Domain: 2
Soft:
macOS, acOS co, Microsoft Teams, Ledger Live, hrome, Br, ivaldi, O, pera, A, KeePass, curl, l POST, have more...
Wallets:
electrum, exodus_wallet, trezor
Crypto:
monero
Algorithms:
base64
Languages:
applescript
10-07-2026
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
https://gbhackers.com/odyssey-stealer-attacks-macs/
Report completeness: Low
Threats:
Odyssey_stealer
Poseidon_stealer
Clickfix_technique
Victims:
Macos users, Cryptocurrency sector, Technology sector, Developers, Administrators, Crypto traders, Executives
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1005, T1027.010, T1036, T1041, T1059.002, T1059.004, T1071.001, T1105, T1204.004, T1539, have more...
IOCs:
File: 1
IP: 1
Domain: 2
Soft:
macOS, acOS co, Microsoft Teams, Ledger Live, hrome, Br, ivaldi, O, pera, A, KeePass, curl, l POST, have more...
Wallets:
electrum, exodus_wallet, trezor
Crypto:
monero
Algorithms:
base64
Languages:
applescript
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
Odyssey Stealer is driving a large-scale macOS infostealer campaign that now spans more than 100 countries, with operators systematically hijacking cryptocurrency.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers https://gbhackers.com/odyssey-stealer-attacks-macs/ Report completeness: Low Threats: Odyssey_stealer Poseidon_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----
Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.
Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.
Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.
Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.
Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.
Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----
Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.
Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.
Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.
Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.
Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.
Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
#ParsedReport #CompletenessLow
10-07-2026
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
https://gbhackers.com/process-parameter-poisoning-technique/
Report completeness: Low
Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique
Victims:
Windows systems
ChatGPT TTPs:
T1027, T1055, T1055.003, T1106
Functions:
CreateProcessW, WriteProcessMemory
Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...
Links:
10-07-2026
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
https://gbhackers.com/process-parameter-poisoning-technique/
Report completeness: Low
Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique
Victims:
Windows systems
ChatGPT TTPs:
do not use without manual checkT1027, T1055, T1055.003, T1106
Functions:
CreateProcessW, WriteProcessMemory
Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...
Links:
https://github.com/Orange-Cyberdefense/p3-loaderGBHackers Security | #1 Globally Trusted Cyber Security News Platform
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
A newly documented Windows injection approach, dubbed Process Parameter Poisoning or P³, uses process startup parameters as an unconventional staging area for shellcode.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data https://gbhackers.com/process-parameter-poisoning-technique/ Report completeness: Low Threats: Process_parameter_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
#ioc #incident #ctt_threathunting
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
Обратите внимание на:
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
212.49.123[.]118 на 5.188.60[.]29Обратите внимание на:
5.188.60[.]29
yametrickai[.]site
rostransnadzor[.]site
os-po[.]com
49ccf70266bc9c5ad0cf1d22710db22f5ba282ee8355c71502072b0324b58cb9
#technique
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1
#ParsedReport #CompletenessLow
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
T1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
Socket
Compromised npm Packages in the AsyncAPI Namespace Deliver M...
4 compromised asyncapi packages deliver miasma botnet loader on macOS, Linux and Windows.
#ParsedReport #CompletenessHigh
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
Seqrite Labs
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
<p>Contents Introduction Key Targets Industries Affected Geographical focus Infection Chain Initial Findings Looking into the Decoy Document Technical Analysis Stage 1 – Initial Infection through LNK file Stage 2 – PowerShell Downloader Analysis Stage 3 –…