CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2026 Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds https://rt-solar.ru/solar-4rays/blog/6754/ Report completeness: Low Threats: Salatstealer Victims: Telegram users, Github…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----
Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.
Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.
Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.
Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----
Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.
Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.
Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.
Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.
#ParsedReport #CompletenessHigh
14-07-2026
Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk
https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/
Report completeness: High
Actors/Campaigns:
Kratos
Threats:
Bec_technique
Aitm_technique
Flowerstorm_tool
Sneaky_2fa_tool
Evilproxy_tool
Vidar_stealer
Credential_harvesting_technique
Victims:
Organizations, Small and medium sized businesses, Law firms, Schools, Polytechnic institutions, Industrial organizations, Microsoft 365 users
Industry:
Financial, Healthcare
Geo:
German, Belgium, Norway, Austria, Spanish, Germany, Italy, France, Portuguese, United states, Sweden, Egypt, Spain, Slovenia, Portugal
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.003, T1090, T1550.004, T1566.002, T1583.001, T1583.003, T1584.004, T1614, T1656
IOCs:
File: 10
Domain: 17
Hash: 5
IP: 1
Soft:
Telegram, Microsoft SharePoint, Office 365, Node.js, Cloudflare Turnstile, WordPress, Linux, Android
Algorithms:
sha256
Functions:
submitData
Win API:
RUN
Languages:
php
14-07-2026
Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk
https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/
Report completeness: High
Actors/Campaigns:
Kratos
Threats:
Bec_technique
Aitm_technique
Flowerstorm_tool
Sneaky_2fa_tool
Evilproxy_tool
Vidar_stealer
Credential_harvesting_technique
Victims:
Organizations, Small and medium sized businesses, Law firms, Schools, Polytechnic institutions, Industrial organizations, Microsoft 365 users
Industry:
Financial, Healthcare
Geo:
German, Belgium, Norway, Austria, Spanish, Germany, Italy, France, Portuguese, United states, Sweden, Egypt, Spain, Slovenia, Portugal
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.003, T1090, T1550.004, T1566.002, T1583.001, T1583.003, T1584.004, T1614, T1656
IOCs:
File: 10
Domain: 17
Hash: 5
IP: 1
Soft:
Telegram, Microsoft SharePoint, Office 365, Node.js, Cloudflare Turnstile, WordPress, Linux, Android
Algorithms:
sha256
Functions:
submitData
Win API:
RUN
Languages:
php
any.run
Kratos PhaaS Targets US and EU Companies
Discover how Kratos PhaaS threatens Microsoft 365 accounts and how ANY.RUN helps security teams reduce fraud risk, speed detection, and contain compromise.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Kratos PhaaS Targets US and EU Companies: How to Reduce Microsoft 365 Account Takeover Risk https://any.run/cybersecurity-blog/kratos-phaas-account-takeover/ Report completeness: High Actors/Campaigns: Kratos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kratos — это сервис фишинга как услуга, нацеленный на пользователей Microsoft 365 в США и Европе, отличающийся созданием убедительных фишинговых страниц для сбора учетных данных. Его три поколения, от V0 до V2, демонстрируют эволюцию методов эксфильтрации, включая тактики, такие как сложные фишинговые письма, которые часто обходят системы безопасности, опора на POST-запросы и некоторые WebSocket-соединения, потенциально используемые для перехвата сессий. Инфраструктура поддерживает аффилиатов через удобную административную панель, что улучшает управление кампаниями и снижает риски обнаружения.
-----
Kratos — это сложная платформа Фишинг как услуга (PhaaS), нацеленная на пользователей Microsoft 365, с заметным присутствием в США и Европе. Ее фишинговые операции используют доверенные платформы и анти-бот меры для создания аутентичных страниц входа, которые эффективно обманывают пользователей, заставляя их передавать свои учетные данные, что увеличивает риск захвата учетных записей, мошенничества и утечек данных. Недавние исследования проследили эволюцию Kratos через его три поколения — V0, V1 и V2 — каждое из которых отличалось уникальными кодами и методами эксфильтрации, раскрывая надежную инфраструктуру, включая панель оператора, которая облегчает развертывание фишинговых атак.
Исследование выявило 1 484 нехарактерных случая активности Kratos, при этом значительная концентрация жертв наблюдается в США, Испании и более широком регионе Южной Европы, затрагивая различные сектора, включая малый и средний бизнес, юридические фирмы, образовательные учреждения и промышленные компании. Тактика Kratos в основном заключается в использовании сложных фишинговых писем, которые часто обходят корпоративные фильтры безопасности, перенаправляя пользователей на поддельные страницы входа Microsoft 365. Сбор учетных записей обычно выполняется через POST-запросы к PHP-конечным точкам, при этом в некоторых случаях используются соединения WebSocket, что указывает на потенциальные методы перехвата сессий.
На операционном уровне Kratos использует модель на основе подписки, предоставляя аффилированным лицам доступ к удобной панели администратора, которая позволяет быстро развертывать фишинговые домены, настраивать системы уведомлений для украденных учетных данных (через Телеграм или электронную почту) и внедрять системы защиты от ботов. Это позволяет злоумышленникам эффективно управлять и выполнять кампании, одновременно снижая риск обнаружения. Фишинговые страницы интегрируют специфические визуальные элементы, такие как анимированные экраны загрузки и характерные пути к файлам, что помогает аналитикам быстро выявлять активность, связанную с Kratos, по установленным техническим отпечаткам.
Набор демонстрирует адаптивность, постоянно эволюционируя в своих техниках и стратегиях. Его можно обнаружить с помощью комбинации отпечатков активов (например, barr.svg), хешей содержимого и конечных точек эксфильтрации. Аналитикам рекомендуется использовать расследования данных в браузере для тщательного контроля за поведением фишинговых страниц, подчеркивая, что WebSocket-соединения следует рассматривать как индикаторы риска, а не как неопровержимые доказательства атак типа «человек посередине».
Для противодействия компрометациям учётных записей, вызванным Kratos, организациям необходимо обеспечить немедленный сброс паролей, проверить настройки многофакторной аутентификации и внедрить строгие практики управления сессиями, особенно в сценариях, связанных с потенциальным перехватом сессии. В целом, поскольку Kratos демонстрирует потенциал того, что одна скомпрометированная учётная запись Microsoft 365 может привести к значительным бизнес-рискам, оперативное обнаружение и информированные стратегии реагирования имеют критическое значение для смягчения более широких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kratos — это сервис фишинга как услуга, нацеленный на пользователей Microsoft 365 в США и Европе, отличающийся созданием убедительных фишинговых страниц для сбора учетных данных. Его три поколения, от V0 до V2, демонстрируют эволюцию методов эксфильтрации, включая тактики, такие как сложные фишинговые письма, которые часто обходят системы безопасности, опора на POST-запросы и некоторые WebSocket-соединения, потенциально используемые для перехвата сессий. Инфраструктура поддерживает аффилиатов через удобную административную панель, что улучшает управление кампаниями и снижает риски обнаружения.
-----
Kratos — это сложная платформа Фишинг как услуга (PhaaS), нацеленная на пользователей Microsoft 365, с заметным присутствием в США и Европе. Ее фишинговые операции используют доверенные платформы и анти-бот меры для создания аутентичных страниц входа, которые эффективно обманывают пользователей, заставляя их передавать свои учетные данные, что увеличивает риск захвата учетных записей, мошенничества и утечек данных. Недавние исследования проследили эволюцию Kratos через его три поколения — V0, V1 и V2 — каждое из которых отличалось уникальными кодами и методами эксфильтрации, раскрывая надежную инфраструктуру, включая панель оператора, которая облегчает развертывание фишинговых атак.
Исследование выявило 1 484 нехарактерных случая активности Kratos, при этом значительная концентрация жертв наблюдается в США, Испании и более широком регионе Южной Европы, затрагивая различные сектора, включая малый и средний бизнес, юридические фирмы, образовательные учреждения и промышленные компании. Тактика Kratos в основном заключается в использовании сложных фишинговых писем, которые часто обходят корпоративные фильтры безопасности, перенаправляя пользователей на поддельные страницы входа Microsoft 365. Сбор учетных записей обычно выполняется через POST-запросы к PHP-конечным точкам, при этом в некоторых случаях используются соединения WebSocket, что указывает на потенциальные методы перехвата сессий.
На операционном уровне Kratos использует модель на основе подписки, предоставляя аффилированным лицам доступ к удобной панели администратора, которая позволяет быстро развертывать фишинговые домены, настраивать системы уведомлений для украденных учетных данных (через Телеграм или электронную почту) и внедрять системы защиты от ботов. Это позволяет злоумышленникам эффективно управлять и выполнять кампании, одновременно снижая риск обнаружения. Фишинговые страницы интегрируют специфические визуальные элементы, такие как анимированные экраны загрузки и характерные пути к файлам, что помогает аналитикам быстро выявлять активность, связанную с Kratos, по установленным техническим отпечаткам.
Набор демонстрирует адаптивность, постоянно эволюционируя в своих техниках и стратегиях. Его можно обнаружить с помощью комбинации отпечатков активов (например, barr.svg), хешей содержимого и конечных точек эксфильтрации. Аналитикам рекомендуется использовать расследования данных в браузере для тщательного контроля за поведением фишинговых страниц, подчеркивая, что WebSocket-соединения следует рассматривать как индикаторы риска, а не как неопровержимые доказательства атак типа «человек посередине».
Для противодействия компрометациям учётных записей, вызванным Kratos, организациям необходимо обеспечить немедленный сброс паролей, проверить настройки многофакторной аутентификации и внедрить строгие практики управления сессиями, особенно в сценариях, связанных с потенциальным перехватом сессии. В целом, поскольку Kratos демонстрирует потенциал того, что одна скомпрометированная учётная запись Microsoft 365 может привести к значительным бизнес-рискам, оперативное обнаружение и информированные стратегии реагирования имеют критическое значение для смягчения более широких угроз.
#ParsedReport #CompletenessMedium
13-07-2026
Dark Web Profile: Krybit Ransomware
https://socradar.io/blog/dark-web-profile-krybit-ransomware/
Report completeness: Medium
Actors/Campaigns:
Krybit (motivation: financially_motivated)
Funksec
Threats:
0apt_syndicate
Babuk
Filecoder
Process_injection_technique
Credential_harvesting_technique
Rclone_tool
Shadow_copies_delete_technique
Lolbin_technique
Fsociety
Flocker
Victims:
Professional services, Technology, Manufacturing, Healthcare, Government and defense, Education, Transportation, Retail and e commerce, Energy and utilities, Financial services, have more...
Industry:
Energy, Entertainment, E-commerce, Healthcare, Media, Retail, Transport, Government, Education
Geo:
Germany, Italy, Dominican republic, Spain, Vietnam, Malaysia, Colombia, Peru, Mexico, Brazil, Taiwan
TTPs:
Tactics: 8
Technics: 12
IOCs:
Command: 1
File: 1
Domain: 5
Coin: 5
Soft:
Linux, ESXi, nginx, WinSCP
Crypto:
bitcoin
Platforms:
cross-platform
13-07-2026
Dark Web Profile: Krybit Ransomware
https://socradar.io/blog/dark-web-profile-krybit-ransomware/
Report completeness: Medium
Actors/Campaigns:
Krybit (motivation: financially_motivated)
Funksec
Threats:
0apt_syndicate
Babuk
Filecoder
Process_injection_technique
Credential_harvesting_technique
Rclone_tool
Shadow_copies_delete_technique
Lolbin_technique
Fsociety
Flocker
Victims:
Professional services, Technology, Manufacturing, Healthcare, Government and defense, Education, Transportation, Retail and e commerce, Energy and utilities, Financial services, have more...
Industry:
Energy, Entertainment, E-commerce, Healthcare, Media, Retail, Transport, Government, Education
Geo:
Germany, Italy, Dominican republic, Spain, Vietnam, Malaysia, Colombia, Peru, Mexico, Brazil, Taiwan
TTPs:
Tactics: 8
Technics: 12
IOCs:
Command: 1
File: 1
Domain: 5
Coin: 5
Soft:
Linux, ESXi, nginx, WinSCP
Crypto:
bitcoin
Platforms:
cross-platform
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Krybit Ransomware
Emerging from an increasingly crowded and combative ransomware ecosystem, Krybit Ransomware operates as a financially motivated, opportunistic...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Dark Web Profile: Krybit Ransomware https://socradar.io/blog/dark-web-profile-krybit-ransomware/ Report completeness: Medium Actors/Campaigns: Krybit (motivation: financially_motivated) Funksec Threats: 0apt_syndicate…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Krybit Ransomware, запущенный в марте 2026 года, работает как Ransomware-as-a-Service, нацеленный на организации, использующие модель двойного вымогательства, которая включает эксфильтрацию данных перед шифрованием. Имея сходство с производными Babuk, Krybit предлагает партнерскую программу с разделением доходов 80/20 и адаптирует методы атак, такие как компрометация учетных данных и доступ через RDP, хотя конкретные уязвимости не задокументированы публично. Шифровальщик шифрует файлы с расширением .KRYBIT и предварительно удаляет теневые копии томов Windows, чтобы затруднить восстановление.
-----
Krybit — это операция по модели Программа-вымогатель как услуга (RaaS), появившаяся в конце марта 2026 года.
Группа использует модель двойного вымогательства, похищая данные до шифрования и требуя выкуп через сайт утечки данных на базе Tor.
Образцы ransomware от Krybit схожи с производными Babuk, что указывает на использование утечек исходного кода вместо проприетарной разработки.
Операция имеет партнерскую программу с разделением доходов 80/20 в пользу аффилированных лиц и инструменты для таргетинга на несколько платформ, включая Windows, Linux, VMware ESXi и устройства NAS.
Krybit связана с текущими переговорами как минимум с 20 жертвами, требуя выкуп в размере от 40 000 до 100 000 долларов США.
По состоянию на период утечки данных, подтверждённых записей о выкупных платежах, собранных Krybit, не имеется.
Группа сталкивается с проблемами из-за внутренних конфликтов, особенно с конкурирующей группой 0APT, которая раскрыла оперативные детали Krybit.
Атаки Krybit носят оппортунистический характер, затрагивая жертв в 43 странах, преимущественно в Германии, Испании и Бразилии, охватывая различные сектора, такие как профессиональные услуги, технологии и производство.
Группа использует скомпрометированные учетные данные и доступ по Протоколу удаленного рабочего стола (RDP) для проникновения, однако конкретные уязвимости не были детализированы.
Krybit использует методы закрепления на основе скриптов и методы скрытия процессов для уклонения от обнаружения.
Они удаляют теневые копии томов Windows, чтобы затруднить восстановление жертвами.
Зашифрованные файлы получают расширение .KRYBIT, а жертвы находят ransom note, направляющий их на сайт утечки данных для переговоров.
Организациям рекомендуется внедрять многофакторную аутентификацию, ограничивать доступность в интернете сервисов удаленного доступа и поддерживать безопасные резервные копии для снижения рисков, связанных с угрозами Krybit.
Мониторинг поведения, связанного с тактиками Krybit, такими как внедрение кода в процессы и выполнение скриптов, усиливает меры защиты от этого вымогателя.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Krybit Ransomware, запущенный в марте 2026 года, работает как Ransomware-as-a-Service, нацеленный на организации, использующие модель двойного вымогательства, которая включает эксфильтрацию данных перед шифрованием. Имея сходство с производными Babuk, Krybit предлагает партнерскую программу с разделением доходов 80/20 и адаптирует методы атак, такие как компрометация учетных данных и доступ через RDP, хотя конкретные уязвимости не задокументированы публично. Шифровальщик шифрует файлы с расширением .KRYBIT и предварительно удаляет теневые копии томов Windows, чтобы затруднить восстановление.
-----
Krybit — это операция по модели Программа-вымогатель как услуга (RaaS), появившаяся в конце марта 2026 года.
Группа использует модель двойного вымогательства, похищая данные до шифрования и требуя выкуп через сайт утечки данных на базе Tor.
Образцы ransomware от Krybit схожи с производными Babuk, что указывает на использование утечек исходного кода вместо проприетарной разработки.
Операция имеет партнерскую программу с разделением доходов 80/20 в пользу аффилированных лиц и инструменты для таргетинга на несколько платформ, включая Windows, Linux, VMware ESXi и устройства NAS.
Krybit связана с текущими переговорами как минимум с 20 жертвами, требуя выкуп в размере от 40 000 до 100 000 долларов США.
По состоянию на период утечки данных, подтверждённых записей о выкупных платежах, собранных Krybit, не имеется.
Группа сталкивается с проблемами из-за внутренних конфликтов, особенно с конкурирующей группой 0APT, которая раскрыла оперативные детали Krybit.
Атаки Krybit носят оппортунистический характер, затрагивая жертв в 43 странах, преимущественно в Германии, Испании и Бразилии, охватывая различные сектора, такие как профессиональные услуги, технологии и производство.
Группа использует скомпрометированные учетные данные и доступ по Протоколу удаленного рабочего стола (RDP) для проникновения, однако конкретные уязвимости не были детализированы.
Krybit использует методы закрепления на основе скриптов и методы скрытия процессов для уклонения от обнаружения.
Они удаляют теневые копии томов Windows, чтобы затруднить восстановление жертвами.
Зашифрованные файлы получают расширение .KRYBIT, а жертвы находят ransom note, направляющий их на сайт утечки данных для переговоров.
Организациям рекомендуется внедрять многофакторную аутентификацию, ограничивать доступность в интернете сервисов удаленного доступа и поддерживать безопасные резервные копии для снижения рисков, связанных с угрозами Krybit.
Мониторинг поведения, связанного с тактиками Krybit, такими как внедрение кода в процессы и выполнение скриптов, усиливает меры защиты от этого вымогателя.
#ParsedReport #CompletenessHigh
14-07-2026
11 Malicious NuGet Tools Pose as Game Cheats to Drop a Windows Host-Surveillance Payload
https://socket.dev/blog/11-malicious-nuget-tools-pose-as-game-cheats
Report completeness: High
Threats:
Pyarmor_tool
Supply_chain_technique
Industry:
Transport
Geo:
Russian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 44
Url: 10
Command: 5
Registry: 2
IP: 2
Domain: 3
Hash: 20
Soft:
NuGet, Hugging Face, BitTorrent, Telegram, PyInstaller, Discord, Windows Installer, UnRaR
Algorithms:
base64, sha256, zip
Functions:
CreateNoWindow, Get-ChildItem, Remove-Item, ensure_device_uuid_fast
Win API:
decompress, Credentials
Languages:
powershell, python, dotnet
14-07-2026
11 Malicious NuGet Tools Pose as Game Cheats to Drop a Windows Host-Surveillance Payload
https://socket.dev/blog/11-malicious-nuget-tools-pose-as-game-cheats
Report completeness: High
Threats:
Pyarmor_tool
Supply_chain_technique
Industry:
Transport
Geo:
Russian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 44
Url: 10
Command: 5
Registry: 2
IP: 2
Domain: 3
Hash: 20
Soft:
NuGet, Hugging Face, BitTorrent, Telegram, PyInstaller, Discord, Windows Installer, UnRaR
Algorithms:
base64, sha256, zip
Functions:
CreateNoWindow, Get-ChildItem, Remove-Item, ensure_device_uuid_fast
Win API:
decompress, Credentials
Languages:
powershell, python, dotnet
Socket
11 Malicious NuGet Tools Pose as Game Cheats to Drop a Windo...
11 malicious NuGet tools pose as game cheats to deploy Windows payloads, track hosts, and use Google Sheets for telemetry and control.
#ParsedReport #CompletenessMedium
14-07-2026
Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations
https://www.pointwild.com/threat-intelligence/phorpiex-inside-the-botnet-powering-global-sextortion-spam-operations/
Report completeness: Medium
Threats:
Phorpiex
Twizt_botnet
Tcpflood_technique
Tcpsynflood_technique
Synflood_technique
Xmrig_miner
Victims:
Individuals, Email users
Industry:
Transport, Telco
Geo:
Luxembourg, Netherlands, Canada, Sweden, United kingdom, Germany, Switzerland, New zealand, Liechtenstein, United states, Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.008, T1059.003, T1071.001, T1071.003, T1105, T1106, T1204.002, T1480.001, T1496, have more...
IOCs:
File: 14
IP: 2
Coin: 1
Hash: 6
Soft:
Gmail
Crypto:
bitcoin, monero
Algorithms:
zip
Win API:
GetTempFileNameW, CreateFileW, CreateProcessW, getaddrinfo, ExitProcess, ShellExecuteW
14-07-2026
Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations
https://www.pointwild.com/threat-intelligence/phorpiex-inside-the-botnet-powering-global-sextortion-spam-operations/
Report completeness: Medium
Threats:
Phorpiex
Twizt_botnet
Tcpflood_technique
Tcpsynflood_technique
Synflood_technique
Xmrig_miner
Victims:
Individuals, Email users
Industry:
Transport, Telco
Geo:
Luxembourg, Netherlands, Canada, Sweden, United kingdom, Germany, Switzerland, New zealand, Liechtenstein, United states, Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.008, T1059.003, T1071.001, T1071.003, T1105, T1106, T1204.002, T1480.001, T1496, have more...
IOCs:
File: 14
IP: 2
Coin: 1
Hash: 6
Soft:
Gmail
Crypto:
bitcoin, monero
Algorithms:
zip
Win API:
GetTempFileNameW, CreateFileW, CreateProcessW, getaddrinfo, ExitProcess, ShellExecuteW
Point Wild
Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations | Point Wild
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations https://www.pointwild.com/threat-intelligence/phorpiex-inside-the-botnet-powering-global-sextortion-spam-operations/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Phorpiex, традиционно использовавшийся для спама, теперь участвует в сложной кампании шантажа с использованием сексуального контента, применяя многоэтапные операции с ВПО. Заражение начинается с фишинговых писем, ведущих на загрузчик ВПО, который связывается с серверами управления для получения дополнительных полезной нагрузки и сбора данных о местоположении жертв. Ключевые компоненты включают загрузчик Twizt, который устанавливает майнер криптовалюты и выполняет DDoS-атаки, в то время как ВПО использует продвинутые техники для избежания обнаружения и максимизации эффективности распространения спама.
-----
Ботнет Phorpiex, исторически известный масштабным распространением спама, в настоящее время используется в кампании сексторшна, нацеленной на жертв через психологически манипулятивные электронные письма. В данном анализе описываются сложные механизмы заражения, применяемые злоумышленниками, раскрывающие многоэтапную операцию с использованием ВПО, которая подчеркивает техническую квалификацию наряду с обманом, направленным на человека.
Процесс заражения обычно начинается с масштабных спам-кампаний, фишинговых писем с вредоносными вложениями или ссылок на загрузчики ВПО. Для заманивания жертв в выполнение вредоносных кодов используются различные тактики социальной инженерии, включая маскированные финансовые документы и поддельные уведомления. После того как жертва взаимодействует с ВПО, начальные компоненты загрузчика устанавливают связь с инфраструктурой управления (C2) для получения дополнительных вредоносных кодов и сбора информации о географическом местоположении жертвы. ВПО собирает информацию о хосте, используя публичные сервисы геолокации, даже применяя проверки геолокации для обеспечения того, чтобы оно нацеливалось на жертв в конкретных странах, избегая выполнения в других.
Письма с шантажом, составленные с целью внушить страх и срочность, утверждают, что устройство жертвы было скомпрометировано через Инструмент удаленного администрирования (RAT), способный записывать компрометирующий контент. Жертв принуждают к оплате за предполагаемый выпуск этих записей, несмотря на отсутствие каких-либо подтверждающих доказательств. Эта эффективная манипуляция основана на эксплуатации страха жертвы перед репутационным ущербом, а не на демонстрации фактической компрометации.
Компонент-загрузчик вредоносного ПО использует API Windows для динамической генерации уникальных временных имен файлов, что помогает избегать обнаружения традиционными средствами защиты на основе сигнатур. После активации загрузчик может извлекать вторичные полез
ные нагрузки, включающие дополнительное вредоносное ПО, такое как загрузчик Twizt. Этот компонент является частью инфраструктуры ботнета и отвечает за развертывание на скомпрометированных системах криптомайнера XMRig.
Загрузчик Twizt оснащен возможностями динамических HTTP-запросов к своему C2-серверу, где он извлекает различные полезную нагрузку и обеспечивает закрепление через несколько системных расположений и ключей реестра. Примечательно, что майнер настроен на работу скрытно, ограничивая использование ресурсов процессора, чтобы избежать обнаружения, одновременно вовлекая зараженный хост в DDoS-активности, связанные с TCP-флудом.
Способности вредоносного ПО к работе с SMTP дополнительно подчеркивают его сложность, позволяя ему подделывать электронные письма с поддельными заголовками для массового распространения сообщений о шантаже сексуального характера. Это включает использование конечного автомата для управления процессом рукопожатия SMTP, что максимизирует вероятность того, что спам-письма обойдут фильтры и эффективно достигнут целей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Phorpiex, традиционно использовавшийся для спама, теперь участвует в сложной кампании шантажа с использованием сексуального контента, применяя многоэтапные операции с ВПО. Заражение начинается с фишинговых писем, ведущих на загрузчик ВПО, который связывается с серверами управления для получения дополнительных полезной нагрузки и сбора данных о местоположении жертв. Ключевые компоненты включают загрузчик Twizt, который устанавливает майнер криптовалюты и выполняет DDoS-атаки, в то время как ВПО использует продвинутые техники для избежания обнаружения и максимизации эффективности распространения спама.
-----
Ботнет Phorpiex, исторически известный масштабным распространением спама, в настоящее время используется в кампании сексторшна, нацеленной на жертв через психологически манипулятивные электронные письма. В данном анализе описываются сложные механизмы заражения, применяемые злоумышленниками, раскрывающие многоэтапную операцию с использованием ВПО, которая подчеркивает техническую квалификацию наряду с обманом, направленным на человека.
Процесс заражения обычно начинается с масштабных спам-кампаний, фишинговых писем с вредоносными вложениями или ссылок на загрузчики ВПО. Для заманивания жертв в выполнение вредоносных кодов используются различные тактики социальной инженерии, включая маскированные финансовые документы и поддельные уведомления. После того как жертва взаимодействует с ВПО, начальные компоненты загрузчика устанавливают связь с инфраструктурой управления (C2) для получения дополнительных вредоносных кодов и сбора информации о географическом местоположении жертвы. ВПО собирает информацию о хосте, используя публичные сервисы геолокации, даже применяя проверки геолокации для обеспечения того, чтобы оно нацеливалось на жертв в конкретных странах, избегая выполнения в других.
Письма с шантажом, составленные с целью внушить страх и срочность, утверждают, что устройство жертвы было скомпрометировано через Инструмент удаленного администрирования (RAT), способный записывать компрометирующий контент. Жертв принуждают к оплате за предполагаемый выпуск этих записей, несмотря на отсутствие каких-либо подтверждающих доказательств. Эта эффективная манипуляция основана на эксплуатации страха жертвы перед репутационным ущербом, а не на демонстрации фактической компрометации.
Компонент-загрузчик вредоносного ПО использует API Windows для динамической генерации уникальных временных имен файлов, что помогает избегать обнаружения традиционными средствами защиты на основе сигнатур. После активации загрузчик может извлекать вторичные полез
ные нагрузки, включающие дополнительное вредоносное ПО, такое как загрузчик Twizt. Этот компонент является частью инфраструктуры ботнета и отвечает за развертывание на скомпрометированных системах криптомайнера XMRig.
Загрузчик Twizt оснащен возможностями динамических HTTP-запросов к своему C2-серверу, где он извлекает различные полезную нагрузку и обеспечивает закрепление через несколько системных расположений и ключей реестра. Примечательно, что майнер настроен на работу скрытно, ограничивая использование ресурсов процессора, чтобы избежать обнаружения, одновременно вовлекая зараженный хост в DDoS-активности, связанные с TCP-флудом.
Способности вредоносного ПО к работе с SMTP дополнительно подчеркивают его сложность, позволяя ему подделывать электронные письма с поддельными заголовками для массового распространения сообщений о шантаже сексуального характера. Это включает использование конечного автомата для управления процессом рукопожатия SMTP, что максимизирует вероятность того, что спам-письма обойдут фильтры и эффективно достигнут целей.
#ParsedReport #CompletenessMedium
14-07-2026
Kali365 Ringer: Targeting Financial and Insurance Sectors
https://zerobec.com/blog/kali365-ringer
Report completeness: Medium
Threats:
Kali365_tool
Device_code_phishing_technique
Forg365_tool
Debull_tool
Bec_technique
Victims:
Financial services, Insurance services
Industry:
E-commerce, Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1078.004, T1528, T1539, T1566.002, T1583.001, T1583.006, T1656
IOCs:
IP: 4
Url: 4
Domain: 3
Soft:
nginx
Languages:
python, javascript
14-07-2026
Kali365 Ringer: Targeting Financial and Insurance Sectors
https://zerobec.com/blog/kali365-ringer
Report completeness: Medium
Threats:
Kali365_tool
Device_code_phishing_technique
Forg365_tool
Debull_tool
Bec_technique
Victims:
Financial services, Insurance services
Industry:
E-commerce, Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1078.004, T1528, T1539, T1566.002, T1583.001, T1583.006, T1656
IOCs:
IP: 4
Url: 4
Domain: 3
Soft:
nginx
Languages:
python, javascript
ZeroBEC
Kali365 Ringer: Targeting Financial and Insurance Sectors | ZeroBEC
A Kali365 device-code phishing campaign targeted financial and insurance firms via voicemail lures, Google Sites, and Tencent-hosted panel infrastructure.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 Kali365 Ringer: Targeting Financial and Insurance Sectors https://zerobec.com/blog/kali365-ringer Report completeness: Medium Threats: Kali365_tool Device_code_phishing_technique Forg365_tool Debull_tool Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Kali365 Ringer представляет собой многоаспектную фишинговую атаку, нацеленную на финансовый и страховой секторы, использующую социальную инженерию и сложную инфраструктуру для обхода традиционных методов аутентификации, таких как MFA. Она функционирует как платформа Фишинг как услуга, захватывая OAuth-токены Microsoft 365 через фишинговый интерфейс с тематикой голосовой почты, который предлагает пользователям авторизовать доступ с помощью кодов устройств, а не путем ввода учетных данных. Инфраструктура кампании включает множество перенаправлений и использование легитимных сервисов для маскировки вредоносной активности, что усложняет усилия по обнаружению.
-----
Кампания Kali365 Ringer представляет собой сложную атаку с использованием фишинга на основе кода устройства, направленную на финансовый и страховой секторы, и использующую многоуровневый подход, включающий социальную инженерию и продвинутую инфраструктуру. ZeroBEC сообщил о предотвращении попытки фишинга, в которой в качестве приманки использовалось уведомление о пропущенном вызове в обертке Google Sites. Рабочий процесс включал несколько перенаправлений — через редиректор Google, OCI API Gateway и защищенный Cloudflare хост Kali365 — перед тем как направить цели на фишинговый интерфейс. Эта техника обеспечивала то, что первоначальные взаимодействия казались менее рискованными, в конечном итоге нацеливаясь на несколько организаций одновременно.
Kali365 функционирует как платформа Фишинг как услуга (PhaaS), использующая различные инструменты и шаблоны для захвата OAuth-токенов Microsoft 365 и обхода многофакторной аутентификации (MFA) без необходимости получения учетных данных пользователя. Примечательно, что кампания использовала фишинговую страницу с тематикой голосовой почты, которая не отображала поддельную форму ввода пароля Microsoft, а вместо этого предлагала пользователям авторизовать доступ с помощью кода устройства, контролируемого злоумышленником. Этот метод обходит традиционный сбор учетных записей и создает уникальные проблемы для защиты.
Инфраструктура, стоящая за Kali365, опирается на AS132203 Tencent, используя комбинацию аутентифицированных электронных писем, отправленных через Amazon SES, и интерфейса Google Sites для доставки приманки. Использование IP-адресов фиксированной линии для начальных подключений указывает на попытку слиться с легитимной пользовательской активностью. Как только пользователи пытались пройти аутентификацию, их вводили в заблуждение, заставляя одобрить доступ через авторизацию по коду устройства, связанную с их учетными записями Microsoft, что также было подтверждено мониторингом телеметрии аутентификации.
Расследование ZeroBEC показало, что открытый панель Kali365 с IP-адреса, связанного с Tencent, предоставил информацию об оперативных тактиках. Панель содержала различные функции для управления токенами, отправки электронной почты, доступа к почтовым ящикам и ротации доменов, что подчеркивает профессиональный уровень операции, стоящей за фишинговой схемой. Подробный операционный плейбук, доступный через центр помощи открытой панели, предоставил информацию о методах обхода анти-бот мер и тактиках устранения неполадок для операторов.
Обнаружение этой кампании основано на выявлении используемых приманок, таких как мониторинг конкретных поддоменов отправителей, шаблонов тем и поддельных идентификаторов ссылок в журналах безопасности. Рекомендации для организаций включают отзыв любых подозрительных сессий OAuth, усиление Политиков условного доступа и тщательный мониторинг входа пользователей на предмет любых аномалий, связанных с взаимодействием через код устройства. Атака Kali365 служит важным напоминанием о том, что контроль идентификации имеет решающее значение в борьбе с современными фишинговыми угрозами, демонстрируя сдвиг в методологиях фишинга, которые используют легитимные потоки аутентификации, а не традиционное кражу паролей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Kali365 Ringer представляет собой многоаспектную фишинговую атаку, нацеленную на финансовый и страховой секторы, использующую социальную инженерию и сложную инфраструктуру для обхода традиционных методов аутентификации, таких как MFA. Она функционирует как платформа Фишинг как услуга, захватывая OAuth-токены Microsoft 365 через фишинговый интерфейс с тематикой голосовой почты, который предлагает пользователям авторизовать доступ с помощью кодов устройств, а не путем ввода учетных данных. Инфраструктура кампании включает множество перенаправлений и использование легитимных сервисов для маскировки вредоносной активности, что усложняет усилия по обнаружению.
-----
Кампания Kali365 Ringer представляет собой сложную атаку с использованием фишинга на основе кода устройства, направленную на финансовый и страховой секторы, и использующую многоуровневый подход, включающий социальную инженерию и продвинутую инфраструктуру. ZeroBEC сообщил о предотвращении попытки фишинга, в которой в качестве приманки использовалось уведомление о пропущенном вызове в обертке Google Sites. Рабочий процесс включал несколько перенаправлений — через редиректор Google, OCI API Gateway и защищенный Cloudflare хост Kali365 — перед тем как направить цели на фишинговый интерфейс. Эта техника обеспечивала то, что первоначальные взаимодействия казались менее рискованными, в конечном итоге нацеливаясь на несколько организаций одновременно.
Kali365 функционирует как платформа Фишинг как услуга (PhaaS), использующая различные инструменты и шаблоны для захвата OAuth-токенов Microsoft 365 и обхода многофакторной аутентификации (MFA) без необходимости получения учетных данных пользователя. Примечательно, что кампания использовала фишинговую страницу с тематикой голосовой почты, которая не отображала поддельную форму ввода пароля Microsoft, а вместо этого предлагала пользователям авторизовать доступ с помощью кода устройства, контролируемого злоумышленником. Этот метод обходит традиционный сбор учетных записей и создает уникальные проблемы для защиты.
Инфраструктура, стоящая за Kali365, опирается на AS132203 Tencent, используя комбинацию аутентифицированных электронных писем, отправленных через Amazon SES, и интерфейса Google Sites для доставки приманки. Использование IP-адресов фиксированной линии для начальных подключений указывает на попытку слиться с легитимной пользовательской активностью. Как только пользователи пытались пройти аутентификацию, их вводили в заблуждение, заставляя одобрить доступ через авторизацию по коду устройства, связанную с их учетными записями Microsoft, что также было подтверждено мониторингом телеметрии аутентификации.
Расследование ZeroBEC показало, что открытый панель Kali365 с IP-адреса, связанного с Tencent, предоставил информацию об оперативных тактиках. Панель содержала различные функции для управления токенами, отправки электронной почты, доступа к почтовым ящикам и ротации доменов, что подчеркивает профессиональный уровень операции, стоящей за фишинговой схемой. Подробный операционный плейбук, доступный через центр помощи открытой панели, предоставил информацию о методах обхода анти-бот мер и тактиках устранения неполадок для операторов.
Обнаружение этой кампании основано на выявлении используемых приманок, таких как мониторинг конкретных поддоменов отправителей, шаблонов тем и поддельных идентификаторов ссылок в журналах безопасности. Рекомендации для организаций включают отзыв любых подозрительных сессий OAuth, усиление Политиков условного доступа и тщательный мониторинг входа пользователей на предмет любых аномалий, связанных с взаимодействием через код устройства. Атака Kali365 служит важным напоминанием о том, что контроль идентификации имеет решающее значение в борьбе с современными фишинговыми угрозами, демонстрируя сдвиг в методологиях фишинга, которые используют легитимные потоки аутентификации, а не традиционное кражу паролей.
#ParsedReport #CompletenessMedium
14-07-2026
CrashStealer: C++ macOS infostealer posing as crash reporter
https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/
Report completeness: Medium
Threats:
Crashstealer
Amos_stealer
Macc_stealer
Phexia
Victims:
Macos users, Cryptocurrency, Password management, Web browsers
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Url: 18
Domain: 9
IP: 1
Hash: 10
Soft:
macOS, Gatekeeper, curl, Chrome, Opera, Opera GX, Vivaldi, Chromium, Firefox, IndexedDB, have more...
Wallets:
metamask, coinbase, rabby, keplr, solflare
Crypto:
solana, aptos
Algorithms:
aes-gcm, sha256, zip, aes-256-gcm, base64
Functions:
bar
Win Services:
bits
Languages:
applescript, objective_c
Platforms:
arm, cross-platform, apple
14-07-2026
CrashStealer: C++ macOS infostealer posing as crash reporter
https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/
Report completeness: Medium
Threats:
Crashstealer
Amos_stealer
Macc_stealer
Phexia
Victims:
Macos users, Cryptocurrency, Password management, Web browsers
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Url: 18
Domain: 9
IP: 1
Hash: 10
Soft:
macOS, Gatekeeper, curl, Chrome, Opera, Opera GX, Vivaldi, Chromium, Firefox, IndexedDB, have more...
Wallets:
metamask, coinbase, rabby, keplr, solflare
Crypto:
solana, aptos
Algorithms:
aes-gcm, sha256, zip, aes-256-gcm, base64
Functions:
bar
Win Services:
bits
Languages:
applescript, objective_c
Platforms:
arm, cross-platform, apple
Jamf
CrashStealer: C++ macOS Infostealer Posing as Crash Reporter
Jamf Threat Labs analyzes CrashStealer, a macOS infostealer in native C++ that steals browser data, crypto wallets and keychain secrets using AES-GCM encryption.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 CrashStealer: C++ macOS infostealer posing as crash reporter https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/ Report completeness: Medium Threats: Crashstealer Amos_stealer Macc_stealer Phexia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CrashStealer — это C++ стиллер, нацеленный на macOS, замаскированный под легитимный инструмент для отправки отчетов о сбоях. Он использует нотифицированный дроппер Werkbit Setup для обхода безопасности macOS и извлекает приложение стиллера из образа диска. После запуска он собирает конфиденциальные данные из браузеров и связок ключей пользователей, шифрует их и передает на жестко закодированный C2-сервер, применяя техники противодействия анализу для уклонения от обнаружения.
-----
CrashStealer — это сложный C++ стиллер для macOS, который маскируется под инструмент Apple для отчета о сбоях, чтобы извлекать конфиденциальные данные, такие как учетные данные браузеров, криптовалютные кошельки и данные Связки ключей. Обнаруженный командой Jamf Threat Labs, CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный дроппер под названием Werkbit Setup для безопасной доставки вредоносного кода. Сам дроппер имеет правильную аутентификацию, что позволяет ему обходить механизм безопасности Gatekeeper в macOS.
После запуска дроппер извлекает образ диска CrashReporter.dmg, содержащий настоящее приложение-стиллер CrashReporter.app. Этот полезный груз предназначен для имитации легитимных компонентов macOS путем использования именования и иконографии Apple, тем самым повышая свои шансы на запуск без привлечения внимания. Скрытый исполняемый файл запускается из скрытой директории, что усиливает его возможности скрытности.
Операция начинается с того, что дроппер связывается с репозиторием GitHub для загрузки дополнительных скриптов, необходимых для выполнения полезной нагрузки. Примечательно, что дроппер использует shell-скрипт, который облегчает этот процесс — скачивает, монтирует образ диска и устанавливает ВПО без явного ведома пользователя. Установка также направлена на закрепление путем добавления себя в качестве LaunchAgent в систему пользователя, что позволяет ей работать при запуске системы.
После успешного выполнения CrashStealer проверяет пароль пользователя через легитимные сервисы macOS и разблокирует Связку ключей пользователя для сбора учетных данных. Он специально разработан для нацеливания на профили браузеров на основе Chromium, включая Chrome и Brave, а также менеджеров паролей и широкого спектра криптовалютных кошельков. Собранные данные шифруются с использованием AES-256-GCM перед упаковкой и подготовкой в скрытых ZIP-файлах, что гарантирует отсутствие конфиденциальной информации в открытом виде на диске.
Более того, CrashStealer включает в себя техники противодействия анализу, включая проверки отладчика, которые завершают выполнение при их обнаружении, и использует зашифрованные строки для сокрытия операционных деталей и адресов управления (C2), которые раскрываются в файле Info.plist приложения.
Собранные данные эксфильтруются через libcurl на C2-сервер, жёстко закодированный как 179.43.166.242, который известен своей связью с предыдущими обнаружениями ВПО. Такая операционная архитектура демонстрирует значительную эволюцию стратегий развертывания ВПО против macOS, подчеркивая важность проактивных мер защиты и мониторинга известных индикаторов компрометации для эффективного противодействия подобным угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CrashStealer — это C++ стиллер, нацеленный на macOS, замаскированный под легитимный инструмент для отправки отчетов о сбоях. Он использует нотифицированный дроппер Werkbit Setup для обхода безопасности macOS и извлекает приложение стиллера из образа диска. После запуска он собирает конфиденциальные данные из браузеров и связок ключей пользователей, шифрует их и передает на жестко закодированный C2-сервер, применяя техники противодействия анализу для уклонения от обнаружения.
-----
CrashStealer — это сложный C++ стиллер для macOS, который маскируется под инструмент Apple для отчета о сбоях, чтобы извлекать конфиденциальные данные, такие как учетные данные браузеров, криптовалютные кошельки и данные Связки ключей. Обнаруженный командой Jamf Threat Labs, CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный дроппер под названием Werkbit Setup для безопасной доставки вредоносного кода. Сам дроппер имеет правильную аутентификацию, что позволяет ему обходить механизм безопасности Gatekeeper в macOS.
После запуска дроппер извлекает образ диска CrashReporter.dmg, содержащий настоящее приложение-стиллер CrashReporter.app. Этот полезный груз предназначен для имитации легитимных компонентов macOS путем использования именования и иконографии Apple, тем самым повышая свои шансы на запуск без привлечения внимания. Скрытый исполняемый файл запускается из скрытой директории, что усиливает его возможности скрытности.
Операция начинается с того, что дроппер связывается с репозиторием GitHub для загрузки дополнительных скриптов, необходимых для выполнения полезной нагрузки. Примечательно, что дроппер использует shell-скрипт, который облегчает этот процесс — скачивает, монтирует образ диска и устанавливает ВПО без явного ведома пользователя. Установка также направлена на закрепление путем добавления себя в качестве LaunchAgent в систему пользователя, что позволяет ей работать при запуске системы.
После успешного выполнения CrashStealer проверяет пароль пользователя через легитимные сервисы macOS и разблокирует Связку ключей пользователя для сбора учетных данных. Он специально разработан для нацеливания на профили браузеров на основе Chromium, включая Chrome и Brave, а также менеджеров паролей и широкого спектра криптовалютных кошельков. Собранные данные шифруются с использованием AES-256-GCM перед упаковкой и подготовкой в скрытых ZIP-файлах, что гарантирует отсутствие конфиденциальной информации в открытом виде на диске.
Более того, CrashStealer включает в себя техники противодействия анализу, включая проверки отладчика, которые завершают выполнение при их обнаружении, и использует зашифрованные строки для сокрытия операционных деталей и адресов управления (C2), которые раскрываются в файле Info.plist приложения.
Собранные данные эксфильтруются через libcurl на C2-сервер, жёстко закодированный как 179.43.166.242, который известен своей связью с предыдущими обнаружениями ВПО. Такая операционная архитектура демонстрирует значительную эволюцию стратегий развертывания ВПО против macOS, подчеркивая важность проактивных мер защиты и мониторинга известных индикаторов компрометации для эффективного противодействия подобным угрозам.
#ParsedReport #CompletenessHigh
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
https://github.com/asyncapi/generator/commit/ff010ef38e1be1ffc4112c8903f43637ecbf4041https://github.com/asyncapi/generator/commit/3eab3ec9304aa26081358330491d3cfeb55cc245SafeDep - Real-time Open Source Software Supply Chain Security
AsyncAPI Packages Compromised with Miasma RAT
Four @asyncapi npm packages were published with obfuscated malware on July 14, 2026 via compromised CI workflows. The payload downloads Miasma RAT, a credential stealer targeting browsers, SSH keys, npm tokens, and crypto wallets. @asyncapi/specs alone has…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 AsyncAPI Packages Compromised with Miasma RAT https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat Report completeness: High Threats: Miasma Credential_stealing_technique Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.