CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
14-07-2026

Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader

https://socket.dev/blog/asyncapi-supply-chain-attack

Report completeness: Low

Threats:
Miasma
Credential_harvesting_technique

Victims:
Developers, Continuous integration environments

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059, T1059.007, T1105, T1195.001

IOCs:
File: 1
Url: 1
IP: 1

Soft:
Node.js, macOS, Linux, claude, vscode

Functions:
require
#ParsedReport #CompletenessHigh
14-07-2026

Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers

https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/

Report completeness: High

Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe

Threats:
Sheetagent
Privaterat
Spear-phishing_technique

Victims:
Indian government job seekers, Government, Job recruitment

Industry:
Government, Education

Geo:
Indian, India

TTPs:
Tactics: 6
Technics: 16

IOCs:
IP: 1
File: 12
Hash: 8
Url: 4

Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail

Algorithms:
base64, sha256, zip

Functions:
IsRunningInVirtualMachine

Languages:
vbscript, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----

Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.

ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.

Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).

Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.

ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.

Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.

Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.

Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.

SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.

Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.

При обнаружении виртуальной машины запускается процедура очистки для стирания следов.

Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.

Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.

Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
#ParsedReport #CompletenessHigh
13-07-2026

Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations

https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations

Report completeness: High

Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter

Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat

Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens

Industry:
Ngo, Government, Telco

Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish

TTPs:

IOCs:
IP: 14
Url: 1
Hash: 5
File: 1

Algorithms:
sha1

Functions:
Kaspersky

Languages:
rust
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2026 Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----

Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.

Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.

Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.

Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.

Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.

Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.

Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
#ParsedReport #CompletenessHigh
14-07-2026

CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources

https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/

Report completeness: High

Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)

Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique

Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq

Industry:
Government, Transport, Critical_infrastructure, Energy

Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 5
Hash: 11
Registry: 2

Soft:
Microsoft Office, WordPress, Windows registry

Algorithms:
xor, base64

Languages:
visual_basic, javascript

Platforms:
x64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----

Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.

Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.

После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.

Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.

После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.

В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.
#ParsedReport #CompletenessLow
14-07-2026

Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds

https://rt-solar.ru/solar-4rays/blog/6754/

Report completeness: Low

Threats:
Salatstealer

Victims:
Telegram users, Github users, Software users

Geo:
Russia

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1036.005, T1204.002, T1539, T1562.001, T1585.003, T1608.006

IOCs:
Url: 9

Soft:
Telegram, VKontakte, discord, Windows Defender
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2026 Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds https://rt-solar.ru/solar-4rays/blog/6754/ Report completeness: Low Threats: Salatstealer Victims: Telegram users, Github…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----

Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.

Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.

Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.

Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.
#ParsedReport #CompletenessHigh
14-07-2026

Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk

https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/

Report completeness: High

Actors/Campaigns:
Kratos

Threats:
Bec_technique
Aitm_technique
Flowerstorm_tool
Sneaky_2fa_tool
Evilproxy_tool
Vidar_stealer
Credential_harvesting_technique

Victims:
Organizations, Small and medium sized businesses, Law firms, Schools, Polytechnic institutions, Industrial organizations, Microsoft 365 users

Industry:
Financial, Healthcare

Geo:
German, Belgium, Norway, Austria, Spanish, Germany, Italy, France, Portuguese, United states, Sweden, Egypt, Spain, Slovenia, Portugal

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.003, T1090, T1550.004, T1566.002, T1583.001, T1583.003, T1584.004, T1614, T1656

IOCs:
File: 10
Domain: 17
Hash: 5
IP: 1

Soft:
Telegram, Microsoft SharePoint, Office 365, Node.js, Cloudflare Turnstile, WordPress, Linux, Android

Algorithms:
sha256

Functions:
submitData

Win API:
RUN

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/ Report completeness: High Actors/Campaigns: Kratos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kratos — это сервис фишинга как услуга, нацеленный на пользователей Microsoft 365 в США и Европе, отличающийся созданием убедительных фишинговых страниц для сбора учетных данных. Его три поколения, от V0 до V2, демонстрируют эволюцию методов эксфильтрации, включая тактики, такие как сложные фишинговые письма, которые часто обходят системы безопасности, опора на POST-запросы и некоторые WebSocket-соединения, потенциально используемые для перехвата сессий. Инфраструктура поддерживает аффилиатов через удобную административную панель, что улучшает управление кампаниями и снижает риски обнаружения.
-----

Kratos — это сложная платформа Фишинг как услуга (PhaaS), нацеленная на пользователей Microsoft 365, с заметным присутствием в США и Европе. Ее фишинговые операции используют доверенные платформы и анти-бот меры для создания аутентичных страниц входа, которые эффективно обманывают пользователей, заставляя их передавать свои учетные данные, что увеличивает риск захвата учетных записей, мошенничества и утечек данных. Недавние исследования проследили эволюцию Kratos через его три поколения — V0, V1 и V2 — каждое из которых отличалось уникальными кодами и методами эксфильтрации, раскрывая надежную инфраструктуру, включая панель оператора, которая облегчает развертывание фишинговых атак.

Исследование выявило 1 484 нехарактерных случая активности Kratos, при этом значительная концентрация жертв наблюдается в США, Испании и более широком регионе Южной Европы, затрагивая различные сектора, включая малый и средний бизнес, юридические фирмы, образовательные учреждения и промышленные компании. Тактика Kratos в основном заключается в использовании сложных фишинговых писем, которые часто обходят корпоративные фильтры безопасности, перенаправляя пользователей на поддельные страницы входа Microsoft 365. Сбор учетных записей обычно выполняется через POST-запросы к PHP-конечным точкам, при этом в некоторых случаях используются соединения WebSocket, что указывает на потенциальные методы перехвата сессий.

На операционном уровне Kratos использует модель на основе подписки, предоставляя аффилированным лицам доступ к удобной панели администратора, которая позволяет быстро развертывать фишинговые домены, настраивать системы уведомлений для украденных учетных данных (через Телеграм или электронную почту) и внедрять системы защиты от ботов. Это позволяет злоумышленникам эффективно управлять и выполнять кампании, одновременно снижая риск обнаружения. Фишинговые страницы интегрируют специфические визуальные элементы, такие как анимированные экраны загрузки и характерные пути к файлам, что помогает аналитикам быстро выявлять активность, связанную с Kratos, по установленным техническим отпечаткам.

Набор демонстрирует адаптивность, постоянно эволюционируя в своих техниках и стратегиях. Его можно обнаружить с помощью комбинации отпечатков активов (например, barr.svg), хешей содержимого и конечных точек эксфильтрации. Аналитикам рекомендуется использовать расследования данных в браузере для тщательного контроля за поведением фишинговых страниц, подчеркивая, что WebSocket-соединения следует рассматривать как индикаторы риска, а не как неопровержимые доказательства атак типа «человек посередине».

Для противодействия компрометациям учётных записей, вызванным Kratos, организациям необходимо обеспечить немедленный сброс паролей, проверить настройки многофакторной аутентификации и внедрить строгие практики управления сессиями, особенно в сценариях, связанных с потенциальным перехватом сессии. В целом, поскольку Kratos демонстрирует потенциал того, что одна скомпрометированная учётная запись Microsoft 365 может привести к значительным бизнес-рискам, оперативное обнаружение и информированные стратегии реагирования имеют критическое значение для смягчения более широких угроз.
#ParsedReport #CompletenessMedium
13-07-2026

Dark Web Profile: Krybit Ransomware

https://socradar.io/blog/dark-web-profile-krybit-ransomware/

Report completeness: Medium

Actors/Campaigns:
Krybit (motivation: financially_motivated)
Funksec

Threats:
0apt_syndicate
Babuk
Filecoder
Process_injection_technique
Credential_harvesting_technique
Rclone_tool
Shadow_copies_delete_technique
Lolbin_technique
Fsociety
Flocker

Victims:
Professional services, Technology, Manufacturing, Healthcare, Government and defense, Education, Transportation, Retail and e commerce, Energy and utilities, Financial services, have more...

Industry:
Energy, Entertainment, E-commerce, Healthcare, Media, Retail, Transport, Government, Education

Geo:
Germany, Italy, Dominican republic, Spain, Vietnam, Malaysia, Colombia, Peru, Mexico, Brazil, Taiwan

TTPs:
Tactics: 8
Technics: 12

IOCs:
Command: 1
File: 1
Domain: 5
Coin: 5

Soft:
Linux, ESXi, nginx, WinSCP

Crypto:
bitcoin

Platforms:
cross-platform