#ParsedReport #CompletenessLow
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
T1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
14-07-2026
Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader
https://socket.dev/blog/asyncapi-supply-chain-attack
Report completeness: Low
Threats:
Miasma
Credential_harvesting_technique
Victims:
Developers, Continuous integration environments
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059, T1059.007, T1105, T1195.001
IOCs:
File: 1
Url: 1
IP: 1
Soft:
Node.js, macOS, Linux, claude, vscode
Functions:
require
Socket
Compromised npm Packages in the AsyncAPI Namespace Deliver M...
4 compromised asyncapi packages deliver miasma botnet loader on macOS, Linux and Windows.
#ParsedReport #CompletenessHigh
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
14-07-2026
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/
Report completeness: High
Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe
Threats:
Sheetagent
Privaterat
Spear-phishing_technique
Victims:
Indian government job seekers, Government, Job recruitment
Industry:
Government, Education
Geo:
Indian, India
TTPs:
Tactics: 6
Technics: 16
IOCs:
IP: 1
File: 12
Hash: 8
Url: 4
Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail
Algorithms:
base64, sha256, zip
Functions:
IsRunningInVirtualMachine
Languages:
vbscript, powershell
Seqrite Labs
Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers
<p>Contents Introduction Key Targets Industries Affected Geographical focus Infection Chain Initial Findings Looking into the Decoy Document Technical Analysis Stage 1 – Initial Infection through LNK file Stage 2 – PowerShell Downloader Analysis Stage 3 –…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.
ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.
Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).
Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.
ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.
Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.
Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.
Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.
SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.
Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.
При обнаружении виртуальной машины запускается процедура очистки для стирания следов.
Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.
Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.
Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.
ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.
Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).
Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.
ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.
Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.
Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.
Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.
SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.
Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.
При обнаружении виртуальной машины запускается процедура очистки для стирания следов.
Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.
Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.
Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
#ParsedReport #CompletenessHigh
13-07-2026
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations
https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations
Report completeness: High
Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens
Industry:
Ngo, Government, Telco
Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish
TTPs:
IOCs:
IP: 14
Url: 1
Hash: 5
File: 1
Algorithms:
sha1
Functions:
Kaspersky
Languages:
rust
13-07-2026
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations
https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations
Report completeness: High
Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter
Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat
Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens
Industry:
Ngo, Government, Telco
Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish
TTPs:
IOCs:
IP: 14
Url: 1
Hash: 5
File: 1
Algorithms:
sha1
Functions:
Kaspersky
Languages:
rust
Secureblink
Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations | Secure Blink
Suspected China and India nexus actors both compromised Balochistan Police systems, planting malware in a public complaint portal used by citizens.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2026 Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----
Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.
Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.
Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.
Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.
Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.
Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.
Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----
Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.
Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.
Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.
Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.
Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.
Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.
Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
#ParsedReport #CompletenessHigh
14-07-2026
CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources
https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/
Report completeness: High
Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)
Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique
Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq
Industry:
Government, Transport, Critical_infrastructure, Energy
Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 5
Hash: 11
Registry: 2
Soft:
Microsoft Office, WordPress, Windows registry
Algorithms:
xor, base64
Languages:
visual_basic, javascript
Platforms:
x64
YARA: Found
14-07-2026
CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources
https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/
Report completeness: High
Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)
Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique
Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq
Industry:
Government, Transport, Critical_infrastructure, Energy
Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 5
Hash: 11
Registry: 2
Soft:
Microsoft Office, WordPress, Windows registry
Algorithms:
xor, base64
Languages:
visual_basic, javascript
Platforms:
x64
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----
Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.
Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.
После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.
Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.
После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.
В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----
Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.
Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.
После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.
Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.
После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.
В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.
#ParsedReport #CompletenessLow
14-07-2026
Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds
https://rt-solar.ru/solar-4rays/blog/6754/
Report completeness: Low
Threats:
Salatstealer
Victims:
Telegram users, Github users, Software users
Geo:
Russia
ChatGPT TTPs:
T1005, T1036, T1036.005, T1204.002, T1539, T1562.001, T1585.003, T1608.006
IOCs:
Url: 9
Soft:
Telegram, VKontakte, discord, Windows Defender
14-07-2026
Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds
https://rt-solar.ru/solar-4rays/blog/6754/
Report completeness: Low
Threats:
Salatstealer
Victims:
Telegram users, Github users, Software users
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1036.005, T1204.002, T1539, T1562.001, T1585.003, T1608.006
IOCs:
Url: 9
Soft:
Telegram, VKontakte, discord, Windows Defender
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2026 Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds https://rt-solar.ru/solar-4rays/blog/6754/ Report completeness: Low Threats: Salatstealer Victims: Telegram users, Github…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----
Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.
Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.
Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.
Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----
Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.
Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.
Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.
Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.
#ParsedReport #CompletenessHigh
14-07-2026
Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk
https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/
Report completeness: High
Actors/Campaigns:
Kratos
Threats:
Bec_technique
Aitm_technique
Flowerstorm_tool
Sneaky_2fa_tool
Evilproxy_tool
Vidar_stealer
Credential_harvesting_technique
Victims:
Organizations, Small and medium sized businesses, Law firms, Schools, Polytechnic institutions, Industrial organizations, Microsoft 365 users
Industry:
Financial, Healthcare
Geo:
German, Belgium, Norway, Austria, Spanish, Germany, Italy, France, Portuguese, United states, Sweden, Egypt, Spain, Slovenia, Portugal
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.003, T1090, T1550.004, T1566.002, T1583.001, T1583.003, T1584.004, T1614, T1656
IOCs:
File: 10
Domain: 17
Hash: 5
IP: 1
Soft:
Telegram, Microsoft SharePoint, Office 365, Node.js, Cloudflare Turnstile, WordPress, Linux, Android
Algorithms:
sha256
Functions:
submitData
Win API:
RUN
Languages:
php
14-07-2026
Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk
https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/
Report completeness: High
Actors/Campaigns:
Kratos
Threats:
Bec_technique
Aitm_technique
Flowerstorm_tool
Sneaky_2fa_tool
Evilproxy_tool
Vidar_stealer
Credential_harvesting_technique
Victims:
Organizations, Small and medium sized businesses, Law firms, Schools, Polytechnic institutions, Industrial organizations, Microsoft 365 users
Industry:
Financial, Healthcare
Geo:
German, Belgium, Norway, Austria, Spanish, Germany, Italy, France, Portuguese, United states, Sweden, Egypt, Spain, Slovenia, Portugal
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.003, T1090, T1550.004, T1566.002, T1583.001, T1583.003, T1584.004, T1614, T1656
IOCs:
File: 10
Domain: 17
Hash: 5
IP: 1
Soft:
Telegram, Microsoft SharePoint, Office 365, Node.js, Cloudflare Turnstile, WordPress, Linux, Android
Algorithms:
sha256
Functions:
submitData
Win API:
RUN
Languages:
php
any.run
Kratos PhaaS Targets US and EU Companies
Discover how Kratos PhaaS threatens Microsoft 365 accounts and how ANY.RUN helps security teams reduce fraud risk, speed detection, and contain compromise.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/ Report completeness: High Actors/Campaigns: Kratos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kratos — это сервис фишинга как услуга, нацеленный на пользователей Microsoft 365 в США и Европе, отличающийся созданием убедительных фишинговых страниц для сбора учетных данных. Его три поколения, от V0 до V2, демонстрируют эволюцию методов эксфильтрации, включая тактики, такие как сложные фишинговые письма, которые часто обходят системы безопасности, опора на POST-запросы и некоторые WebSocket-соединения, потенциально используемые для перехвата сессий. Инфраструктура поддерживает аффилиатов через удобную административную панель, что улучшает управление кампаниями и снижает риски обнаружения.
-----
Kratos — это сложная платформа Фишинг как услуга (PhaaS), нацеленная на пользователей Microsoft 365, с заметным присутствием в США и Европе. Ее фишинговые операции используют доверенные платформы и анти-бот меры для создания аутентичных страниц входа, которые эффективно обманывают пользователей, заставляя их передавать свои учетные данные, что увеличивает риск захвата учетных записей, мошенничества и утечек данных. Недавние исследования проследили эволюцию Kratos через его три поколения — V0, V1 и V2 — каждое из которых отличалось уникальными кодами и методами эксфильтрации, раскрывая надежную инфраструктуру, включая панель оператора, которая облегчает развертывание фишинговых атак.
Исследование выявило 1 484 нехарактерных случая активности Kratos, при этом значительная концентрация жертв наблюдается в США, Испании и более широком регионе Южной Европы, затрагивая различные сектора, включая малый и средний бизнес, юридические фирмы, образовательные учреждения и промышленные компании. Тактика Kratos в основном заключается в использовании сложных фишинговых писем, которые часто обходят корпоративные фильтры безопасности, перенаправляя пользователей на поддельные страницы входа Microsoft 365. Сбор учетных записей обычно выполняется через POST-запросы к PHP-конечным точкам, при этом в некоторых случаях используются соединения WebSocket, что указывает на потенциальные методы перехвата сессий.
На операционном уровне Kratos использует модель на основе подписки, предоставляя аффилированным лицам доступ к удобной панели администратора, которая позволяет быстро развертывать фишинговые домены, настраивать системы уведомлений для украденных учетных данных (через Телеграм или электронную почту) и внедрять системы защиты от ботов. Это позволяет злоумышленникам эффективно управлять и выполнять кампании, одновременно снижая риск обнаружения. Фишинговые страницы интегрируют специфические визуальные элементы, такие как анимированные экраны загрузки и характерные пути к файлам, что помогает аналитикам быстро выявлять активность, связанную с Kratos, по установленным техническим отпечаткам.
Набор демонстрирует адаптивность, постоянно эволюционируя в своих техниках и стратегиях. Его можно обнаружить с помощью комбинации отпечатков активов (например, barr.svg), хешей содержимого и конечных точек эксфильтрации. Аналитикам рекомендуется использовать расследования данных в браузере для тщательного контроля за поведением фишинговых страниц, подчеркивая, что WebSocket-соединения следует рассматривать как индикаторы риска, а не как неопровержимые доказательства атак типа «человек посередине».
Для противодействия компрометациям учётных записей, вызванным Kratos, организациям необходимо обеспечить немедленный сброс паролей, проверить настройки многофакторной аутентификации и внедрить строгие практики управления сессиями, особенно в сценариях, связанных с потенциальным перехватом сессии. В целом, поскольку Kratos демонстрирует потенциал того, что одна скомпрометированная учётная запись Microsoft 365 может привести к значительным бизнес-рискам, оперативное обнаружение и информированные стратегии реагирования имеют критическое значение для смягчения более широких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kratos — это сервис фишинга как услуга, нацеленный на пользователей Microsoft 365 в США и Европе, отличающийся созданием убедительных фишинговых страниц для сбора учетных данных. Его три поколения, от V0 до V2, демонстрируют эволюцию методов эксфильтрации, включая тактики, такие как сложные фишинговые письма, которые часто обходят системы безопасности, опора на POST-запросы и некоторые WebSocket-соединения, потенциально используемые для перехвата сессий. Инфраструктура поддерживает аффилиатов через удобную административную панель, что улучшает управление кампаниями и снижает риски обнаружения.
-----
Kratos — это сложная платформа Фишинг как услуга (PhaaS), нацеленная на пользователей Microsoft 365, с заметным присутствием в США и Европе. Ее фишинговые операции используют доверенные платформы и анти-бот меры для создания аутентичных страниц входа, которые эффективно обманывают пользователей, заставляя их передавать свои учетные данные, что увеличивает риск захвата учетных записей, мошенничества и утечек данных. Недавние исследования проследили эволюцию Kratos через его три поколения — V0, V1 и V2 — каждое из которых отличалось уникальными кодами и методами эксфильтрации, раскрывая надежную инфраструктуру, включая панель оператора, которая облегчает развертывание фишинговых атак.
Исследование выявило 1 484 нехарактерных случая активности Kratos, при этом значительная концентрация жертв наблюдается в США, Испании и более широком регионе Южной Европы, затрагивая различные сектора, включая малый и средний бизнес, юридические фирмы, образовательные учреждения и промышленные компании. Тактика Kratos в основном заключается в использовании сложных фишинговых писем, которые часто обходят корпоративные фильтры безопасности, перенаправляя пользователей на поддельные страницы входа Microsoft 365. Сбор учетных записей обычно выполняется через POST-запросы к PHP-конечным точкам, при этом в некоторых случаях используются соединения WebSocket, что указывает на потенциальные методы перехвата сессий.
На операционном уровне Kratos использует модель на основе подписки, предоставляя аффилированным лицам доступ к удобной панели администратора, которая позволяет быстро развертывать фишинговые домены, настраивать системы уведомлений для украденных учетных данных (через Телеграм или электронную почту) и внедрять системы защиты от ботов. Это позволяет злоумышленникам эффективно управлять и выполнять кампании, одновременно снижая риск обнаружения. Фишинговые страницы интегрируют специфические визуальные элементы, такие как анимированные экраны загрузки и характерные пути к файлам, что помогает аналитикам быстро выявлять активность, связанную с Kratos, по установленным техническим отпечаткам.
Набор демонстрирует адаптивность, постоянно эволюционируя в своих техниках и стратегиях. Его можно обнаружить с помощью комбинации отпечатков активов (например, barr.svg), хешей содержимого и конечных точек эксфильтрации. Аналитикам рекомендуется использовать расследования данных в браузере для тщательного контроля за поведением фишинговых страниц, подчеркивая, что WebSocket-соединения следует рассматривать как индикаторы риска, а не как неопровержимые доказательства атак типа «человек посередине».
Для противодействия компрометациям учётных записей, вызванным Kratos, организациям необходимо обеспечить немедленный сброс паролей, проверить настройки многофакторной аутентификации и внедрить строгие практики управления сессиями, особенно в сценариях, связанных с потенциальным перехватом сессии. В целом, поскольку Kratos демонстрирует потенциал того, что одна скомпрометированная учётная запись Microsoft 365 может привести к значительным бизнес-рискам, оперативное обнаружение и информированные стратегии реагирования имеют критическое значение для смягчения более широких угроз.
#ParsedReport #CompletenessMedium
13-07-2026
Dark Web Profile: Krybit Ransomware
https://socradar.io/blog/dark-web-profile-krybit-ransomware/
Report completeness: Medium
Actors/Campaigns:
Krybit (motivation: financially_motivated)
Funksec
Threats:
0apt_syndicate
Babuk
Filecoder
Process_injection_technique
Credential_harvesting_technique
Rclone_tool
Shadow_copies_delete_technique
Lolbin_technique
Fsociety
Flocker
Victims:
Professional services, Technology, Manufacturing, Healthcare, Government and defense, Education, Transportation, Retail and e commerce, Energy and utilities, Financial services, have more...
Industry:
Energy, Entertainment, E-commerce, Healthcare, Media, Retail, Transport, Government, Education
Geo:
Germany, Italy, Dominican republic, Spain, Vietnam, Malaysia, Colombia, Peru, Mexico, Brazil, Taiwan
TTPs:
Tactics: 8
Technics: 12
IOCs:
Command: 1
File: 1
Domain: 5
Coin: 5
Soft:
Linux, ESXi, nginx, WinSCP
Crypto:
bitcoin
Platforms:
cross-platform
13-07-2026
Dark Web Profile: Krybit Ransomware
https://socradar.io/blog/dark-web-profile-krybit-ransomware/
Report completeness: Medium
Actors/Campaigns:
Krybit (motivation: financially_motivated)
Funksec
Threats:
0apt_syndicate
Babuk
Filecoder
Process_injection_technique
Credential_harvesting_technique
Rclone_tool
Shadow_copies_delete_technique
Lolbin_technique
Fsociety
Flocker
Victims:
Professional services, Technology, Manufacturing, Healthcare, Government and defense, Education, Transportation, Retail and e commerce, Energy and utilities, Financial services, have more...
Industry:
Energy, Entertainment, E-commerce, Healthcare, Media, Retail, Transport, Government, Education
Geo:
Germany, Italy, Dominican republic, Spain, Vietnam, Malaysia, Colombia, Peru, Mexico, Brazil, Taiwan
TTPs:
Tactics: 8
Technics: 12
IOCs:
Command: 1
File: 1
Domain: 5
Coin: 5
Soft:
Linux, ESXi, nginx, WinSCP
Crypto:
bitcoin
Platforms:
cross-platform
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Krybit Ransomware
Emerging from an increasingly crowded and combative ransomware ecosystem, Krybit Ransomware operates as a financially motivated, opportunistic...