CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Update on Attacks by Threat Group APT-C-60 in 2026 https://blogs.jpcert.or.jp/en/2026/07/apt-c-60_2026.html Report completeness: Medium Actors/Campaigns: Camouflaged_hunter Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----
В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.
Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.
Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.
Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2026 году APT-C-60 продолжила кампанию против японских организаций, используя вредоносный LNK-файл, который запускает mshta.exe для выполнения встроенного JavaScript, что позволяет осуществлять дальнейшее выполнение полезной нагрузки. Группа диверсифицировала свою атаку инфраструктуру, теперь используя такие сервисы, как GitLab, jsDelivr и Codeberg, наряду с предыдущими платформами, чтобы скрыть вредоносную активность как легитимный трафик. Основная полезная нагрузка, SpyGlace, в версиях 3.1.15, 3.1.17 и 3.1.18, распространялась через Proton Drive и архивы RAR, что подчеркивает необходимость бдительности в отношении нежелательных электронных писем и облачных ссылок.
-----
В 2026 году хакерская группировка APT-C-60 продолжила свою кампанию против организаций в Японии, продемонстрировав эволюцию тактик в области первоначального доступа и атакующей инфраструктуры. Примечательно, что группировка использовала вредоносный LNK-файл, который при запуске реплицирует себя и применяет mshta.exe для выполнения встроенного JavaScript. Этот метод позволяет злоумышленнику использовать легитимные функции Windows для получения и выполнения дополнительных полезной нагрузки, тем самым маскируя свои вредоносные операции.
Инфраструктура, используемая APT-C-60, включала несколько легитимных сервисов для доставки вредоносного контента. В предыдущих операциях группа полагалась на GitHub и Bitbucket; однако в последних атаках также сообщалось об использовании GitLab, jsDelivr и Codeberg в качестве части атакующей инфраструктуры. Этот стратегический выбор позволяет злоумышленнику маскировать свою деятельность под нормальный веб-трафик, усложняя усилия по обнаружению, особенно в корпоративных сетях, где такие сервисы для разработчиков и сети доставки контента (CDN) часто разрешены.
Основной полезный груз, доставленный с помощью этих методов, был идентифицирован как SpyGlace, версии 3.1.15, 3.1.17 и 3.1.18 подтверждены в атаках. Хотя эти версии были замечены, они не представляли значительных функциональных отличий от более ранних итераций. Распространение SpyGlace также включало использование Proton Drive для распространения файлов наряду с исходным LNK-файлом, содержащимся в архиве RAR.
Тактики, применяемые APT-C-60, подчеркивают важность тщательной проверки ссылок на облачные хранилища и файлов LNK, особенно тех, которые получены в несанкционированных электронных письмах. Пользователям рекомендуется сохранять бдительность, чтобы снизить потенциальную подверженность таким продвинутым и скрытным киберугрозам, которые используют как легитимные сервисы, так и стандартные возможности операционной системы. В статье упоминаются индикаторы компрометации (IoCs), включая серверы управления и хеш-суммы файлов, что предоставляет критически важную информацию для обнаружения и реагирования на подобные угрозы.
#ParsedReport #CompletenessLow
10-07-2026
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
https://gbhackers.com/odyssey-stealer-attacks-macs/
Report completeness: Low
Threats:
Odyssey_stealer
Poseidon_stealer
Clickfix_technique
Victims:
Macos users, Cryptocurrency sector, Technology sector, Developers, Administrators, Crypto traders, Executives
Geo:
America, Asia
ChatGPT TTPs:
T1005, T1027.010, T1036, T1041, T1059.002, T1059.004, T1071.001, T1105, T1204.004, T1539, have more...
IOCs:
File: 1
IP: 1
Domain: 2
Soft:
macOS, acOS co, Microsoft Teams, Ledger Live, hrome, Br, ivaldi, O, pera, A, KeePass, curl, l POST, have more...
Wallets:
electrum, exodus_wallet, trezor
Crypto:
monero
Algorithms:
base64
Languages:
applescript
10-07-2026
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
https://gbhackers.com/odyssey-stealer-attacks-macs/
Report completeness: Low
Threats:
Odyssey_stealer
Poseidon_stealer
Clickfix_technique
Victims:
Macos users, Cryptocurrency sector, Technology sector, Developers, Administrators, Crypto traders, Executives
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1005, T1027.010, T1036, T1041, T1059.002, T1059.004, T1071.001, T1105, T1204.004, T1539, have more...
IOCs:
File: 1
IP: 1
Domain: 2
Soft:
macOS, acOS co, Microsoft Teams, Ledger Live, hrome, Br, ivaldi, O, pera, A, KeePass, curl, l POST, have more...
Wallets:
electrum, exodus_wallet, trezor
Crypto:
monero
Algorithms:
base64
Languages:
applescript
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers
Odyssey Stealer is driving a large-scale macOS infostealer campaign that now spans more than 100 countries, with operators systematically hijacking cryptocurrency.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers https://gbhackers.com/odyssey-stealer-attacks-macs/ Report completeness: Low Threats: Odyssey_stealer Poseidon_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----
Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.
Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.
Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.
Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.
Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.
Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----
Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.
Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.
Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.
Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.
Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.
Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
#ParsedReport #CompletenessLow
10-07-2026
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
https://gbhackers.com/process-parameter-poisoning-technique/
Report completeness: Low
Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique
Victims:
Windows systems
ChatGPT TTPs:
T1027, T1055, T1055.003, T1106
Functions:
CreateProcessW, WriteProcessMemory
Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...
Links:
10-07-2026
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
https://gbhackers.com/process-parameter-poisoning-technique/
Report completeness: Low
Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique
Victims:
Windows systems
ChatGPT TTPs:
do not use without manual checkT1027, T1055, T1055.003, T1106
Functions:
CreateProcessW, WriteProcessMemory
Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...
Links:
https://github.com/Orange-Cyberdefense/p3-loaderGBHackers Security | #1 Globally Trusted Cyber Security News Platform
Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data
A newly documented Windows injection approach, dubbed Process Parameter Poisoning or P³, uses process startup parameters as an unconventional staging area for shellcode.
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data https://gbhackers.com/process-parameter-poisoning-technique/ Report completeness: Low Threats: Process_parameter_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
#ioc #incident #ctt_threathunting
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
Обратите внимание на:
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
212.49.123[.]118 на 5.188.60[.]29Обратите внимание на:
5.188.60[.]29
yametrickai[.]site
rostransnadzor[.]site
os-po[.]com
49ccf70266bc9c5ad0cf1d22710db22f5ba282ee8355c71502072b0324b58cb9
#technique
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1
#ParsedReport #CompletenessLow
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
T1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
Socket
Compromised npm Packages in the AsyncAPI Namespace Deliver M...
4 compromised asyncapi packages deliver miasma botnet loader on macOS, Linux and Windows.
#ParsedReport #CompletenessHigh
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
Seqrite Labs
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
<p>Contents Introduction Key Targets Industries Affected Geographical focus Infection Chain Initial Findings Looking into the Decoy Document Technical Analysis Stage 1 – Initial Infection through LNK file Stage 2 – PowerShell Downloader Analysis Stage 3 –…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.
ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.
Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).
Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.
ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.
Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.
Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.
Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.
SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.
Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.
При обнаружении виртуальной машины запускается процедура очистки для стирания следов.
Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.
Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.
Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.
ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.
Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).
Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.
ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.
Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.
Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.
Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.
SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.
Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.
При обнаружении виртуальной машины запускается процедура очистки для стирания следов.
Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.
Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.
Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
#ParsedReport #CompletenessHigh
13-07-2026
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations
https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations
Report completeness: High
Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens
Industry:
Ngo, Government, Telco
Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish
TTPs:
IOCs:
IP: 14
Url: 1
Hash: 5
File: 1
Algorithms:
sha1
Functions:
Kaspersky
Languages:
rust
13-07-2026
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations
https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations
Report completeness: High
Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens
Industry:
Ngo, Government, Telco
Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish
TTPs:
IOCs:
IP: 14
Url: 1
Hash: 5
File: 1
Algorithms:
sha1
Functions:
Kaspersky
Languages:
rust
Secureblink
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations | Secure Blink
Suspected China and India nexus actors both compromised Balochistan Police systems, planting malware in a public complaint portal used by citizens.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2026 Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----
Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.
Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.
Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.
Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.
Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.
Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.
Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----
Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.
Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.
Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.
Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.
Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.
Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.
Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
#ParsedReport #CompletenessHigh
14-07-2026
CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources
https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/
Report completeness: High
Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)
Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique
Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq
Industry:
Government, Transport, Critical_infrastructure, Energy
Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 5
Hash: 11
Registry: 2
Soft:
Microsoft Office, WordPress, Windows registry
Algorithms:
xor, base64
Languages:
visual_basic, javascript
Platforms:
x64
YARA: Found
14-07-2026
CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources
https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/
Report completeness: High
Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)
Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique
Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq
Industry:
Government, Transport, Critical_infrastructure, Energy
Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 5
Hash: 11
Registry: 2
Soft:
Microsoft Office, WordPress, Windows registry
Algorithms:
xor, base64
Languages:
visual_basic, javascript
Platforms:
x64
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----
Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.
Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.
После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.
Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.
После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.
В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----
Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.
Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.
После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.
Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.
После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.
В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.