CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data https://gbhackers.com/process-parameter-poisoning-technique/ Report completeness: Low Threats: Process_parameter_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----
Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.
Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.
После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.
Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.
Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
#ioc #incident #ctt_threathunting
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
Обратите внимание на:
По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.
oboronka[.]com перекинули с легального
212.49.123[.]118 на 5.188.60[.]29Обратите внимание на:
5.188.60[.]29
yametrickai[.]site
rostransnadzor[.]site
os-po[.]com
49ccf70266bc9c5ad0cf1d22710db22f5ba282ee8355c71502072b0324b58cb9
#technique
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1
Statistically Undetectable Backdoors in Deep Neural Networks
https://arxiv.org/pdf/2607.09532v1
#ParsedReport #CompletenessLow
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
T1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
Socket
Compromised npm Packages in the AsyncAPI Namespace Deliver M...
4 compromised asyncapi packages deliver miasma botnet loader on macOS, Linux and Windows.
#ParsedReport #CompletenessHigh
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
Seqrite Labs
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
<p>Contents Introduction Key Targets Industries Affected Geographical focus Infection Chain Initial Findings Looking into the Decoy Document Technical Analysis Stage 1 – Initial Infection through LNK file Stage 2 – PowerShell Downloader Analysis Stage 3 –…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.
ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.
Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).
Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.
ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.
Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.
Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.
Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.
SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.
Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.
При обнаружении виртуальной машины запускается процедура очистки для стирания следов.
Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.
Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.
Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.
ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.
Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).
Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.
ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.
Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.
Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.
Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.
SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.
Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.
При обнаружении виртуальной машины запускается процедура очистки для стирания следов.
Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.
Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.
Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
#ParsedReport #CompletenessHigh
13-07-2026
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations
https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations
Report completeness: High
Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens
Industry:
Ngo, Government, Telco
Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish
TTPs:
IOCs:
IP: 14
Url: 1
Hash: 5
File: 1
Algorithms:
sha1
Functions:
Kaspersky
Languages:
rust
13-07-2026
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations
https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations
Report completeness: High
Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens
Industry:
Ngo, Government, Telco
Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish
TTPs:
IOCs:
IP: 14
Url: 1
Hash: 5
File: 1
Algorithms:
sha1
Functions:
Kaspersky
Languages:
rust
Secureblink
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations | Secure Blink
Suspected China and India nexus actors both compromised Balochistan Police systems, planting malware in a public complaint portal used by citizens.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2026 Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----
Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.
Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.
Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.
Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.
Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.
Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.
Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----
Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.
Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.
Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.
Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.
Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.
Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.
Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
#ParsedReport #CompletenessHigh
14-07-2026
CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources
https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/
Report completeness: High
Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)
Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique
Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq
Industry:
Government, Transport, Critical_infrastructure, Energy
Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 5
Hash: 11
Registry: 2
Soft:
Microsoft Office, WordPress, Windows registry
Algorithms:
xor, base64
Languages:
visual_basic, javascript
Platforms:
x64
YARA: Found
14-07-2026
CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources
https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/
Report completeness: High
Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)
Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique
Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq
Industry:
Government, Transport, Critical_infrastructure, Energy
Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 5
Hash: 11
Registry: 2
Soft:
Microsoft Office, WordPress, Windows registry
Algorithms:
xor, base64
Languages:
visual_basic, javascript
Platforms:
x64
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----
Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.
Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.
После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.
Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.
После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.
В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----
Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.
Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.
После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.
Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.
После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.
В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.
#ParsedReport #CompletenessLow
14-07-2026
Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds
https://rt-solar.ru/solar-4rays/blog/6754/
Report completeness: Low
Threats:
Salatstealer
Victims:
Telegram users, Github users, Software users
Geo:
Russia
ChatGPT TTPs:
T1005, T1036, T1036.005, T1204.002, T1539, T1562.001, T1585.003, T1608.006
IOCs:
Url: 9
Soft:
Telegram, VKontakte, discord, Windows Defender
14-07-2026
Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds
https://rt-solar.ru/solar-4rays/blog/6754/
Report completeness: Low
Threats:
Salatstealer
Victims:
Telegram users, Github users, Software users
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1036.005, T1204.002, T1539, T1562.001, T1585.003, T1608.006
IOCs:
Url: 9
Soft:
Telegram, VKontakte, discord, Windows Defender
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2026 Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds https://rt-solar.ru/solar-4rays/blog/6754/ Report completeness: Low Threats: Salatstealer Victims: Telegram users, Github…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----
Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.
Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.
Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.
Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----
Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.
Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.
Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.
Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.
#ParsedReport #CompletenessHigh
14-07-2026
Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk
https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/
Report completeness: High
Actors/Campaigns:
Kratos
Threats:
Bec_technique
Aitm_technique
Flowerstorm_tool
Sneaky_2fa_tool
Evilproxy_tool
Vidar_stealer
Credential_harvesting_technique
Victims:
Organizations, Small and medium sized businesses, Law firms, Schools, Polytechnic institutions, Industrial organizations, Microsoft 365 users
Industry:
Financial, Healthcare
Geo:
German, Belgium, Norway, Austria, Spanish, Germany, Italy, France, Portuguese, United states, Sweden, Egypt, Spain, Slovenia, Portugal
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.003, T1090, T1550.004, T1566.002, T1583.001, T1583.003, T1584.004, T1614, T1656
IOCs:
File: 10
Domain: 17
Hash: 5
IP: 1
Soft:
Telegram, Microsoft SharePoint, Office 365, Node.js, Cloudflare Turnstile, WordPress, Linux, Android
Algorithms:
sha256
Functions:
submitData
Win API:
RUN
Languages:
php
14-07-2026
Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk
https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/
Report completeness: High
Actors/Campaigns:
Kratos
Threats:
Bec_technique
Aitm_technique
Flowerstorm_tool
Sneaky_2fa_tool
Evilproxy_tool
Vidar_stealer
Credential_harvesting_technique
Victims:
Organizations, Small and medium sized businesses, Law firms, Schools, Polytechnic institutions, Industrial organizations, Microsoft 365 users
Industry:
Financial, Healthcare
Geo:
German, Belgium, Norway, Austria, Spanish, Germany, Italy, France, Portuguese, United states, Sweden, Egypt, Spain, Slovenia, Portugal
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.003, T1090, T1550.004, T1566.002, T1583.001, T1583.003, T1584.004, T1614, T1656
IOCs:
File: 10
Domain: 17
Hash: 5
IP: 1
Soft:
Telegram, Microsoft SharePoint, Office 365, Node.js, Cloudflare Turnstile, WordPress, Linux, Android
Algorithms:
sha256
Functions:
submitData
Win API:
RUN
Languages:
php
any.run
Kratos PhaaS Targets US and EU Companies
Discover how Kratos PhaaS threatens Microsoft 365 accounts and how ANY.RUN helps security teams reduce fraud risk, speed detection, and contain compromise.