#ParsedReport #CompletenessMedium
13-07-2026
Dark Web Profile: Krybit Ransomware
https://socradar.io/blog/dark-web-profile-krybit-ransomware/
Report completeness: Medium
Actors/Campaigns:
Krybit (motivation: financially_motivated)
Funksec
Threats:
0apt_syndicate
Babuk
Filecoder
Process_injection_technique
Credential_harvesting_technique
Rclone_tool
Shadow_copies_delete_technique
Lolbin_technique
Fsociety
Flocker
Victims:
Professional services, Technology, Manufacturing, Healthcare, Government and defense, Education, Transportation, Retail and e commerce, Energy and utilities, Financial services, have more...
Industry:
Energy, Entertainment, E-commerce, Healthcare, Media, Retail, Transport, Government, Education
Geo:
Germany, Italy, Dominican republic, Spain, Vietnam, Malaysia, Colombia, Peru, Mexico, Brazil, Taiwan
TTPs:
Tactics: 8
Technics: 12
IOCs:
Command: 1
File: 1
Domain: 5
Coin: 5
Soft:
Linux, ESXi, nginx, WinSCP
Crypto:
bitcoin
Platforms:
cross-platform
13-07-2026
Dark Web Profile: Krybit Ransomware
https://socradar.io/blog/dark-web-profile-krybit-ransomware/
Report completeness: Medium
Actors/Campaigns:
Krybit (motivation: financially_motivated)
Funksec
Threats:
0apt_syndicate
Babuk
Filecoder
Process_injection_technique
Credential_harvesting_technique
Rclone_tool
Shadow_copies_delete_technique
Lolbin_technique
Fsociety
Flocker
Victims:
Professional services, Technology, Manufacturing, Healthcare, Government and defense, Education, Transportation, Retail and e commerce, Energy and utilities, Financial services, have more...
Industry:
Energy, Entertainment, E-commerce, Healthcare, Media, Retail, Transport, Government, Education
Geo:
Germany, Italy, Dominican republic, Spain, Vietnam, Malaysia, Colombia, Peru, Mexico, Brazil, Taiwan
TTPs:
Tactics: 8
Technics: 12
IOCs:
Command: 1
File: 1
Domain: 5
Coin: 5
Soft:
Linux, ESXi, nginx, WinSCP
Crypto:
bitcoin
Platforms:
cross-platform
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Krybit Ransomware
Emerging from an increasingly crowded and combative ransomware ecosystem, Krybit Ransomware operates as a financially motivated, opportunistic...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-07-2026 Dark Web Profile: Krybit Ransomware https://socradar.io/blog/dark-web-profile-krybit-ransomware/ Report completeness: Medium Actors/Campaigns: Krybit (motivation: financially_motivated) Funksec Threats: 0apt_syndicate…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Krybit Ransomware, запущенный в марте 2026 года, работает как Ransomware-as-a-Service, нацеленный на организации, использующие модель двойного вымогательства, которая включает эксфильтрацию данных перед шифрованием. Имея сходство с производными Babuk, Krybit предлагает партнерскую программу с разделением доходов 80/20 и адаптирует методы атак, такие как компрометация учетных данных и доступ через RDP, хотя конкретные уязвимости не задокументированы публично. Шифровальщик шифрует файлы с расширением .KRYBIT и предварительно удаляет теневые копии томов Windows, чтобы затруднить восстановление.
-----
Krybit — это операция по модели Программа-вымогатель как услуга (RaaS), появившаяся в конце марта 2026 года.
Группа использует модель двойного вымогательства, похищая данные до шифрования и требуя выкуп через сайт утечки данных на базе Tor.
Образцы ransomware от Krybit схожи с производными Babuk, что указывает на использование утечек исходного кода вместо проприетарной разработки.
Операция имеет партнерскую программу с разделением доходов 80/20 в пользу аффилированных лиц и инструменты для таргетинга на несколько платформ, включая Windows, Linux, VMware ESXi и устройства NAS.
Krybit связана с текущими переговорами как минимум с 20 жертвами, требуя выкуп в размере от 40 000 до 100 000 долларов США.
По состоянию на период утечки данных, подтверждённых записей о выкупных платежах, собранных Krybit, не имеется.
Группа сталкивается с проблемами из-за внутренних конфликтов, особенно с конкурирующей группой 0APT, которая раскрыла оперативные детали Krybit.
Атаки Krybit носят оппортунистический характер, затрагивая жертв в 43 странах, преимущественно в Германии, Испании и Бразилии, охватывая различные сектора, такие как профессиональные услуги, технологии и производство.
Группа использует скомпрометированные учетные данные и доступ по Протоколу удаленного рабочего стола (RDP) для проникновения, однако конкретные уязвимости не были детализированы.
Krybit использует методы закрепления на основе скриптов и методы скрытия процессов для уклонения от обнаружения.
Они удаляют теневые копии томов Windows, чтобы затруднить восстановление жертвами.
Зашифрованные файлы получают расширение .KRYBIT, а жертвы находят ransom note, направляющий их на сайт утечки данных для переговоров.
Организациям рекомендуется внедрять многофакторную аутентификацию, ограничивать доступность в интернете сервисов удаленного доступа и поддерживать безопасные резервные копии для снижения рисков, связанных с угрозами Krybit.
Мониторинг поведения, связанного с тактиками Krybit, такими как внедрение кода в процессы и выполнение скриптов, усиливает меры защиты от этого вымогателя.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Krybit Ransomware, запущенный в марте 2026 года, работает как Ransomware-as-a-Service, нацеленный на организации, использующие модель двойного вымогательства, которая включает эксфильтрацию данных перед шифрованием. Имея сходство с производными Babuk, Krybit предлагает партнерскую программу с разделением доходов 80/20 и адаптирует методы атак, такие как компрометация учетных данных и доступ через RDP, хотя конкретные уязвимости не задокументированы публично. Шифровальщик шифрует файлы с расширением .KRYBIT и предварительно удаляет теневые копии томов Windows, чтобы затруднить восстановление.
-----
Krybit — это операция по модели Программа-вымогатель как услуга (RaaS), появившаяся в конце марта 2026 года.
Группа использует модель двойного вымогательства, похищая данные до шифрования и требуя выкуп через сайт утечки данных на базе Tor.
Образцы ransomware от Krybit схожи с производными Babuk, что указывает на использование утечек исходного кода вместо проприетарной разработки.
Операция имеет партнерскую программу с разделением доходов 80/20 в пользу аффилированных лиц и инструменты для таргетинга на несколько платформ, включая Windows, Linux, VMware ESXi и устройства NAS.
Krybit связана с текущими переговорами как минимум с 20 жертвами, требуя выкуп в размере от 40 000 до 100 000 долларов США.
По состоянию на период утечки данных, подтверждённых записей о выкупных платежах, собранных Krybit, не имеется.
Группа сталкивается с проблемами из-за внутренних конфликтов, особенно с конкурирующей группой 0APT, которая раскрыла оперативные детали Krybit.
Атаки Krybit носят оппортунистический характер, затрагивая жертв в 43 странах, преимущественно в Германии, Испании и Бразилии, охватывая различные сектора, такие как профессиональные услуги, технологии и производство.
Группа использует скомпрометированные учетные данные и доступ по Протоколу удаленного рабочего стола (RDP) для проникновения, однако конкретные уязвимости не были детализированы.
Krybit использует методы закрепления на основе скриптов и методы скрытия процессов для уклонения от обнаружения.
Они удаляют теневые копии томов Windows, чтобы затруднить восстановление жертвами.
Зашифрованные файлы получают расширение .KRYBIT, а жертвы находят ransom note, направляющий их на сайт утечки данных для переговоров.
Организациям рекомендуется внедрять многофакторную аутентификацию, ограничивать доступность в интернете сервисов удаленного доступа и поддерживать безопасные резервные копии для снижения рисков, связанных с угрозами Krybit.
Мониторинг поведения, связанного с тактиками Krybit, такими как внедрение кода в процессы и выполнение скриптов, усиливает меры защиты от этого вымогателя.
#ParsedReport #CompletenessHigh
14-07-2026
11 Malicious NuGet Tools Pose as Game Cheats to Drop a Windows Host-Surveillance Payload
https://socket.dev/blog/11-malicious-nuget-tools-pose-as-game-cheats
Report completeness: High
Threats:
Pyarmor_tool
Supply_chain_technique
Industry:
Transport
Geo:
Russian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 44
Url: 10
Command: 5
Registry: 2
IP: 2
Domain: 3
Hash: 20
Soft:
NuGet, Hugging Face, BitTorrent, Telegram, PyInstaller, Discord, Windows Installer, UnRaR
Algorithms:
base64, sha256, zip
Functions:
CreateNoWindow, Get-ChildItem, Remove-Item, ensure_device_uuid_fast
Win API:
decompress, Credentials
Languages:
powershell, python, dotnet
14-07-2026
11 Malicious NuGet Tools Pose as Game Cheats to Drop a Windows Host-Surveillance Payload
https://socket.dev/blog/11-malicious-nuget-tools-pose-as-game-cheats
Report completeness: High
Threats:
Pyarmor_tool
Supply_chain_technique
Industry:
Transport
Geo:
Russian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 44
Url: 10
Command: 5
Registry: 2
IP: 2
Domain: 3
Hash: 20
Soft:
NuGet, Hugging Face, BitTorrent, Telegram, PyInstaller, Discord, Windows Installer, UnRaR
Algorithms:
base64, sha256, zip
Functions:
CreateNoWindow, Get-ChildItem, Remove-Item, ensure_device_uuid_fast
Win API:
decompress, Credentials
Languages:
powershell, python, dotnet
Socket
11 Malicious NuGet Tools Pose as Game Cheats to Drop a Windo...
11 malicious NuGet tools pose as game cheats to deploy Windows payloads, track hosts, and use Google Sheets for telemetry and control.
#ParsedReport #CompletenessMedium
14-07-2026
Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations
https://www.pointwild.com/threat-intelligence/phorpiex-inside-the-botnet-powering-global-sextortion-spam-operations/
Report completeness: Medium
Threats:
Phorpiex
Twizt_botnet
Tcpflood_technique
Tcpsynflood_technique
Synflood_technique
Xmrig_miner
Victims:
Individuals, Email users
Industry:
Transport, Telco
Geo:
Luxembourg, Netherlands, Canada, Sweden, United kingdom, Germany, Switzerland, New zealand, Liechtenstein, United states, Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.008, T1059.003, T1071.001, T1071.003, T1105, T1106, T1204.002, T1480.001, T1496, have more...
IOCs:
File: 14
IP: 2
Coin: 1
Hash: 6
Soft:
Gmail
Crypto:
bitcoin, monero
Algorithms:
zip
Win API:
GetTempFileNameW, CreateFileW, CreateProcessW, getaddrinfo, ExitProcess, ShellExecuteW
14-07-2026
Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations
https://www.pointwild.com/threat-intelligence/phorpiex-inside-the-botnet-powering-global-sextortion-spam-operations/
Report completeness: Medium
Threats:
Phorpiex
Twizt_botnet
Tcpflood_technique
Tcpsynflood_technique
Synflood_technique
Xmrig_miner
Victims:
Individuals, Email users
Industry:
Transport, Telco
Geo:
Luxembourg, Netherlands, Canada, Sweden, United kingdom, Germany, Switzerland, New zealand, Liechtenstein, United states, Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.008, T1059.003, T1071.001, T1071.003, T1105, T1106, T1204.002, T1480.001, T1496, have more...
IOCs:
File: 14
IP: 2
Coin: 1
Hash: 6
Soft:
Gmail
Crypto:
bitcoin, monero
Algorithms:
zip
Win API:
GetTempFileNameW, CreateFileW, CreateProcessW, getaddrinfo, ExitProcess, ShellExecuteW
Point Wild
Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations | Point Wild
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations https://www.pointwild.com/threat-intelligence/phorpiex-inside-the-botnet-powering-global-sextortion-spam-operations/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Phorpiex, традиционно использовавшийся для спама, теперь участвует в сложной кампании шантажа с использованием сексуального контента, применяя многоэтапные операции с ВПО. Заражение начинается с фишинговых писем, ведущих на загрузчик ВПО, который связывается с серверами управления для получения дополнительных полезной нагрузки и сбора данных о местоположении жертв. Ключевые компоненты включают загрузчик Twizt, который устанавливает майнер криптовалюты и выполняет DDoS-атаки, в то время как ВПО использует продвинутые техники для избежания обнаружения и максимизации эффективности распространения спама.
-----
Ботнет Phorpiex, исторически известный масштабным распространением спама, в настоящее время используется в кампании сексторшна, нацеленной на жертв через психологически манипулятивные электронные письма. В данном анализе описываются сложные механизмы заражения, применяемые злоумышленниками, раскрывающие многоэтапную операцию с использованием ВПО, которая подчеркивает техническую квалификацию наряду с обманом, направленным на человека.
Процесс заражения обычно начинается с масштабных спам-кампаний, фишинговых писем с вредоносными вложениями или ссылок на загрузчики ВПО. Для заманивания жертв в выполнение вредоносных кодов используются различные тактики социальной инженерии, включая маскированные финансовые документы и поддельные уведомления. После того как жертва взаимодействует с ВПО, начальные компоненты загрузчика устанавливают связь с инфраструктурой управления (C2) для получения дополнительных вредоносных кодов и сбора информации о географическом местоположении жертвы. ВПО собирает информацию о хосте, используя публичные сервисы геолокации, даже применяя проверки геолокации для обеспечения того, чтобы оно нацеливалось на жертв в конкретных странах, избегая выполнения в других.
Письма с шантажом, составленные с целью внушить страх и срочность, утверждают, что устройство жертвы было скомпрометировано через Инструмент удаленного администрирования (RAT), способный записывать компрометирующий контент. Жертв принуждают к оплате за предполагаемый выпуск этих записей, несмотря на отсутствие каких-либо подтверждающих доказательств. Эта эффективная манипуляция основана на эксплуатации страха жертвы перед репутационным ущербом, а не на демонстрации фактической компрометации.
Компонент-загрузчик вредоносного ПО использует API Windows для динамической генерации уникальных временных имен файлов, что помогает избегать обнаружения традиционными средствами защиты на основе сигнатур. После активации загрузчик может извлекать вторичные полез
ные нагрузки, включающие дополнительное вредоносное ПО, такое как загрузчик Twizt. Этот компонент является частью инфраструктуры ботнета и отвечает за развертывание на скомпрометированных системах криптомайнера XMRig.
Загрузчик Twizt оснащен возможностями динамических HTTP-запросов к своему C2-серверу, где он извлекает различные полезную нагрузку и обеспечивает закрепление через несколько системных расположений и ключей реестра. Примечательно, что майнер настроен на работу скрытно, ограничивая использование ресурсов процессора, чтобы избежать обнаружения, одновременно вовлекая зараженный хост в DDoS-активности, связанные с TCP-флудом.
Способности вредоносного ПО к работе с SMTP дополнительно подчеркивают его сложность, позволяя ему подделывать электронные письма с поддельными заголовками для массового распространения сообщений о шантаже сексуального характера. Это включает использование конечного автомата для управления процессом рукопожатия SMTP, что максимизирует вероятность того, что спам-письма обойдут фильтры и эффективно достигнут целей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Phorpiex, традиционно использовавшийся для спама, теперь участвует в сложной кампании шантажа с использованием сексуального контента, применяя многоэтапные операции с ВПО. Заражение начинается с фишинговых писем, ведущих на загрузчик ВПО, который связывается с серверами управления для получения дополнительных полезной нагрузки и сбора данных о местоположении жертв. Ключевые компоненты включают загрузчик Twizt, который устанавливает майнер криптовалюты и выполняет DDoS-атаки, в то время как ВПО использует продвинутые техники для избежания обнаружения и максимизации эффективности распространения спама.
-----
Ботнет Phorpiex, исторически известный масштабным распространением спама, в настоящее время используется в кампании сексторшна, нацеленной на жертв через психологически манипулятивные электронные письма. В данном анализе описываются сложные механизмы заражения, применяемые злоумышленниками, раскрывающие многоэтапную операцию с использованием ВПО, которая подчеркивает техническую квалификацию наряду с обманом, направленным на человека.
Процесс заражения обычно начинается с масштабных спам-кампаний, фишинговых писем с вредоносными вложениями или ссылок на загрузчики ВПО. Для заманивания жертв в выполнение вредоносных кодов используются различные тактики социальной инженерии, включая маскированные финансовые документы и поддельные уведомления. После того как жертва взаимодействует с ВПО, начальные компоненты загрузчика устанавливают связь с инфраструктурой управления (C2) для получения дополнительных вредоносных кодов и сбора информации о географическом местоположении жертвы. ВПО собирает информацию о хосте, используя публичные сервисы геолокации, даже применяя проверки геолокации для обеспечения того, чтобы оно нацеливалось на жертв в конкретных странах, избегая выполнения в других.
Письма с шантажом, составленные с целью внушить страх и срочность, утверждают, что устройство жертвы было скомпрометировано через Инструмент удаленного администрирования (RAT), способный записывать компрометирующий контент. Жертв принуждают к оплате за предполагаемый выпуск этих записей, несмотря на отсутствие каких-либо подтверждающих доказательств. Эта эффективная манипуляция основана на эксплуатации страха жертвы перед репутационным ущербом, а не на демонстрации фактической компрометации.
Компонент-загрузчик вредоносного ПО использует API Windows для динамической генерации уникальных временных имен файлов, что помогает избегать обнаружения традиционными средствами защиты на основе сигнатур. После активации загрузчик может извлекать вторичные полез
ные нагрузки, включающие дополнительное вредоносное ПО, такое как загрузчик Twizt. Этот компонент является частью инфраструктуры ботнета и отвечает за развертывание на скомпрометированных системах криптомайнера XMRig.
Загрузчик Twizt оснащен возможностями динамических HTTP-запросов к своему C2-серверу, где он извлекает различные полезную нагрузку и обеспечивает закрепление через несколько системных расположений и ключей реестра. Примечательно, что майнер настроен на работу скрытно, ограничивая использование ресурсов процессора, чтобы избежать обнаружения, одновременно вовлекая зараженный хост в DDoS-активности, связанные с TCP-флудом.
Способности вредоносного ПО к работе с SMTP дополнительно подчеркивают его сложность, позволяя ему подделывать электронные письма с поддельными заголовками для массового распространения сообщений о шантаже сексуального характера. Это включает использование конечного автомата для управления процессом рукопожатия SMTP, что максимизирует вероятность того, что спам-письма обойдут фильтры и эффективно достигнут целей.
#ParsedReport #CompletenessMedium
14-07-2026
Kali365 Ringer: Targeting Financial and Insurance Sectors
https://zerobec.com/blog/kali365-ringer
Report completeness: Medium
Threats:
Kali365_tool
Device_code_phishing_technique
Forg365_tool
Debull_tool
Bec_technique
Victims:
Financial services, Insurance services
Industry:
E-commerce, Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1078.004, T1528, T1539, T1566.002, T1583.001, T1583.006, T1656
IOCs:
IP: 4
Url: 4
Domain: 3
Soft:
nginx
Languages:
python, javascript
14-07-2026
Kali365 Ringer: Targeting Financial and Insurance Sectors
https://zerobec.com/blog/kali365-ringer
Report completeness: Medium
Threats:
Kali365_tool
Device_code_phishing_technique
Forg365_tool
Debull_tool
Bec_technique
Victims:
Financial services, Insurance services
Industry:
E-commerce, Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1078.004, T1528, T1539, T1566.002, T1583.001, T1583.006, T1656
IOCs:
IP: 4
Url: 4
Domain: 3
Soft:
nginx
Languages:
python, javascript
ZeroBEC
Kali365 Ringer: Targeting Financial and Insurance Sectors | ZeroBEC
A Kali365 device-code phishing campaign targeted financial and insurance firms via voicemail lures, Google Sites, and Tencent-hosted panel infrastructure.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 Kali365 Ringer: Targeting Financial and Insurance Sectors https://zerobec.com/blog/kali365-ringer Report completeness: Medium Threats: Kali365_tool Device_code_phishing_technique Forg365_tool Debull_tool Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Kali365 Ringer представляет собой многоаспектную фишинговую атаку, нацеленную на финансовый и страховой секторы, использующую социальную инженерию и сложную инфраструктуру для обхода традиционных методов аутентификации, таких как MFA. Она функционирует как платформа Фишинг как услуга, захватывая OAuth-токены Microsoft 365 через фишинговый интерфейс с тематикой голосовой почты, который предлагает пользователям авторизовать доступ с помощью кодов устройств, а не путем ввода учетных данных. Инфраструктура кампании включает множество перенаправлений и использование легитимных сервисов для маскировки вредоносной активности, что усложняет усилия по обнаружению.
-----
Кампания Kali365 Ringer представляет собой сложную атаку с использованием фишинга на основе кода устройства, направленную на финансовый и страховой секторы, и использующую многоуровневый подход, включающий социальную инженерию и продвинутую инфраструктуру. ZeroBEC сообщил о предотвращении попытки фишинга, в которой в качестве приманки использовалось уведомление о пропущенном вызове в обертке Google Sites. Рабочий процесс включал несколько перенаправлений — через редиректор Google, OCI API Gateway и защищенный Cloudflare хост Kali365 — перед тем как направить цели на фишинговый интерфейс. Эта техника обеспечивала то, что первоначальные взаимодействия казались менее рискованными, в конечном итоге нацеливаясь на несколько организаций одновременно.
Kali365 функционирует как платформа Фишинг как услуга (PhaaS), использующая различные инструменты и шаблоны для захвата OAuth-токенов Microsoft 365 и обхода многофакторной аутентификации (MFA) без необходимости получения учетных данных пользователя. Примечательно, что кампания использовала фишинговую страницу с тематикой голосовой почты, которая не отображала поддельную форму ввода пароля Microsoft, а вместо этого предлагала пользователям авторизовать доступ с помощью кода устройства, контролируемого злоумышленником. Этот метод обходит традиционный сбор учетных записей и создает уникальные проблемы для защиты.
Инфраструктура, стоящая за Kali365, опирается на AS132203 Tencent, используя комбинацию аутентифицированных электронных писем, отправленных через Amazon SES, и интерфейса Google Sites для доставки приманки. Использование IP-адресов фиксированной линии для начальных подключений указывает на попытку слиться с легитимной пользовательской активностью. Как только пользователи пытались пройти аутентификацию, их вводили в заблуждение, заставляя одобрить доступ через авторизацию по коду устройства, связанную с их учетными записями Microsoft, что также было подтверждено мониторингом телеметрии аутентификации.
Расследование ZeroBEC показало, что открытый панель Kali365 с IP-адреса, связанного с Tencent, предоставил информацию об оперативных тактиках. Панель содержала различные функции для управления токенами, отправки электронной почты, доступа к почтовым ящикам и ротации доменов, что подчеркивает профессиональный уровень операции, стоящей за фишинговой схемой. Подробный операционный плейбук, доступный через центр помощи открытой панели, предоставил информацию о методах обхода анти-бот мер и тактиках устранения неполадок для операторов.
Обнаружение этой кампании основано на выявлении используемых приманок, таких как мониторинг конкретных поддоменов отправителей, шаблонов тем и поддельных идентификаторов ссылок в журналах безопасности. Рекомендации для организаций включают отзыв любых подозрительных сессий OAuth, усиление Политиков условного доступа и тщательный мониторинг входа пользователей на предмет любых аномалий, связанных с взаимодействием через код устройства. Атака Kali365 служит важным напоминанием о том, что контроль идентификации имеет решающее значение в борьбе с современными фишинговыми угрозами, демонстрируя сдвиг в методологиях фишинга, которые используют легитимные потоки аутентификации, а не традиционное кражу паролей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Kali365 Ringer представляет собой многоаспектную фишинговую атаку, нацеленную на финансовый и страховой секторы, использующую социальную инженерию и сложную инфраструктуру для обхода традиционных методов аутентификации, таких как MFA. Она функционирует как платформа Фишинг как услуга, захватывая OAuth-токены Microsoft 365 через фишинговый интерфейс с тематикой голосовой почты, который предлагает пользователям авторизовать доступ с помощью кодов устройств, а не путем ввода учетных данных. Инфраструктура кампании включает множество перенаправлений и использование легитимных сервисов для маскировки вредоносной активности, что усложняет усилия по обнаружению.
-----
Кампания Kali365 Ringer представляет собой сложную атаку с использованием фишинга на основе кода устройства, направленную на финансовый и страховой секторы, и использующую многоуровневый подход, включающий социальную инженерию и продвинутую инфраструктуру. ZeroBEC сообщил о предотвращении попытки фишинга, в которой в качестве приманки использовалось уведомление о пропущенном вызове в обертке Google Sites. Рабочий процесс включал несколько перенаправлений — через редиректор Google, OCI API Gateway и защищенный Cloudflare хост Kali365 — перед тем как направить цели на фишинговый интерфейс. Эта техника обеспечивала то, что первоначальные взаимодействия казались менее рискованными, в конечном итоге нацеливаясь на несколько организаций одновременно.
Kali365 функционирует как платформа Фишинг как услуга (PhaaS), использующая различные инструменты и шаблоны для захвата OAuth-токенов Microsoft 365 и обхода многофакторной аутентификации (MFA) без необходимости получения учетных данных пользователя. Примечательно, что кампания использовала фишинговую страницу с тематикой голосовой почты, которая не отображала поддельную форму ввода пароля Microsoft, а вместо этого предлагала пользователям авторизовать доступ с помощью кода устройства, контролируемого злоумышленником. Этот метод обходит традиционный сбор учетных записей и создает уникальные проблемы для защиты.
Инфраструктура, стоящая за Kali365, опирается на AS132203 Tencent, используя комбинацию аутентифицированных электронных писем, отправленных через Amazon SES, и интерфейса Google Sites для доставки приманки. Использование IP-адресов фиксированной линии для начальных подключений указывает на попытку слиться с легитимной пользовательской активностью. Как только пользователи пытались пройти аутентификацию, их вводили в заблуждение, заставляя одобрить доступ через авторизацию по коду устройства, связанную с их учетными записями Microsoft, что также было подтверждено мониторингом телеметрии аутентификации.
Расследование ZeroBEC показало, что открытый панель Kali365 с IP-адреса, связанного с Tencent, предоставил информацию об оперативных тактиках. Панель содержала различные функции для управления токенами, отправки электронной почты, доступа к почтовым ящикам и ротации доменов, что подчеркивает профессиональный уровень операции, стоящей за фишинговой схемой. Подробный операционный плейбук, доступный через центр помощи открытой панели, предоставил информацию о методах обхода анти-бот мер и тактиках устранения неполадок для операторов.
Обнаружение этой кампании основано на выявлении используемых приманок, таких как мониторинг конкретных поддоменов отправителей, шаблонов тем и поддельных идентификаторов ссылок в журналах безопасности. Рекомендации для организаций включают отзыв любых подозрительных сессий OAuth, усиление Политиков условного доступа и тщательный мониторинг входа пользователей на предмет любых аномалий, связанных с взаимодействием через код устройства. Атака Kali365 служит важным напоминанием о том, что контроль идентификации имеет решающее значение в борьбе с современными фишинговыми угрозами, демонстрируя сдвиг в методологиях фишинга, которые используют легитимные потоки аутентификации, а не традиционное кражу паролей.
#ParsedReport #CompletenessMedium
14-07-2026
CrashStealer: C++ macOS infostealer posing as crash reporter
https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/
Report completeness: Medium
Threats:
Crashstealer
Amos_stealer
Macc_stealer
Phexia
Victims:
Macos users, Cryptocurrency, Password management, Web browsers
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Url: 18
Domain: 9
IP: 1
Hash: 10
Soft:
macOS, Gatekeeper, curl, Chrome, Opera, Opera GX, Vivaldi, Chromium, Firefox, IndexedDB, have more...
Wallets:
metamask, coinbase, rabby, keplr, solflare
Crypto:
solana, aptos
Algorithms:
aes-gcm, sha256, zip, aes-256-gcm, base64
Functions:
bar
Win Services:
bits
Languages:
applescript, objective_c
Platforms:
arm, cross-platform, apple
14-07-2026
CrashStealer: C++ macOS infostealer posing as crash reporter
https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/
Report completeness: Medium
Threats:
Crashstealer
Amos_stealer
Macc_stealer
Phexia
Victims:
Macos users, Cryptocurrency, Password management, Web browsers
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Url: 18
Domain: 9
IP: 1
Hash: 10
Soft:
macOS, Gatekeeper, curl, Chrome, Opera, Opera GX, Vivaldi, Chromium, Firefox, IndexedDB, have more...
Wallets:
metamask, coinbase, rabby, keplr, solflare
Crypto:
solana, aptos
Algorithms:
aes-gcm, sha256, zip, aes-256-gcm, base64
Functions:
bar
Win Services:
bits
Languages:
applescript, objective_c
Platforms:
arm, cross-platform, apple
Jamf
CrashStealer: C++ macOS Infostealer Posing as Crash Reporter
Jamf Threat Labs analyzes CrashStealer, a macOS infostealer in native C++ that steals browser data, crypto wallets and keychain secrets using AES-GCM encryption.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 CrashStealer: C++ macOS infostealer posing as crash reporter https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/ Report completeness: Medium Threats: Crashstealer Amos_stealer Macc_stealer Phexia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CrashStealer — это C++ стиллер, нацеленный на macOS, замаскированный под легитимный инструмент для отправки отчетов о сбоях. Он использует нотифицированный дроппер Werkbit Setup для обхода безопасности macOS и извлекает приложение стиллера из образа диска. После запуска он собирает конфиденциальные данные из браузеров и связок ключей пользователей, шифрует их и передает на жестко закодированный C2-сервер, применяя техники противодействия анализу для уклонения от обнаружения.
-----
CrashStealer — это сложный C++ стиллер для macOS, который маскируется под инструмент Apple для отчета о сбоях, чтобы извлекать конфиденциальные данные, такие как учетные данные браузеров, криптовалютные кошельки и данные Связки ключей. Обнаруженный командой Jamf Threat Labs, CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный дроппер под названием Werkbit Setup для безопасной доставки вредоносного кода. Сам дроппер имеет правильную аутентификацию, что позволяет ему обходить механизм безопасности Gatekeeper в macOS.
После запуска дроппер извлекает образ диска CrashReporter.dmg, содержащий настоящее приложение-стиллер CrashReporter.app. Этот полезный груз предназначен для имитации легитимных компонентов macOS путем использования именования и иконографии Apple, тем самым повышая свои шансы на запуск без привлечения внимания. Скрытый исполняемый файл запускается из скрытой директории, что усиливает его возможности скрытности.
Операция начинается с того, что дроппер связывается с репозиторием GitHub для загрузки дополнительных скриптов, необходимых для выполнения полезной нагрузки. Примечательно, что дроппер использует shell-скрипт, который облегчает этот процесс — скачивает, монтирует образ диска и устанавливает ВПО без явного ведома пользователя. Установка также направлена на закрепление путем добавления себя в качестве LaunchAgent в систему пользователя, что позволяет ей работать при запуске системы.
После успешного выполнения CrashStealer проверяет пароль пользователя через легитимные сервисы macOS и разблокирует Связку ключей пользователя для сбора учетных данных. Он специально разработан для нацеливания на профили браузеров на основе Chromium, включая Chrome и Brave, а также менеджеров паролей и широкого спектра криптовалютных кошельков. Собранные данные шифруются с использованием AES-256-GCM перед упаковкой и подготовкой в скрытых ZIP-файлах, что гарантирует отсутствие конфиденциальной информации в открытом виде на диске.
Более того, CrashStealer включает в себя техники противодействия анализу, включая проверки отладчика, которые завершают выполнение при их обнаружении, и использует зашифрованные строки для сокрытия операционных деталей и адресов управления (C2), которые раскрываются в файле Info.plist приложения.
Собранные данные эксфильтруются через libcurl на C2-сервер, жёстко закодированный как 179.43.166.242, который известен своей связью с предыдущими обнаружениями ВПО. Такая операционная архитектура демонстрирует значительную эволюцию стратегий развертывания ВПО против macOS, подчеркивая важность проактивных мер защиты и мониторинга известных индикаторов компрометации для эффективного противодействия подобным угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CrashStealer — это C++ стиллер, нацеленный на macOS, замаскированный под легитимный инструмент для отправки отчетов о сбоях. Он использует нотифицированный дроппер Werkbit Setup для обхода безопасности macOS и извлекает приложение стиллера из образа диска. После запуска он собирает конфиденциальные данные из браузеров и связок ключей пользователей, шифрует их и передает на жестко закодированный C2-сервер, применяя техники противодействия анализу для уклонения от обнаружения.
-----
CrashStealer — это сложный C++ стиллер для macOS, который маскируется под инструмент Apple для отчета о сбоях, чтобы извлекать конфиденциальные данные, такие как учетные данные браузеров, криптовалютные кошельки и данные Связки ключей. Обнаруженный командой Jamf Threat Labs, CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный дроппер под названием Werkbit Setup для безопасной доставки вредоносного кода. Сам дроппер имеет правильную аутентификацию, что позволяет ему обходить механизм безопасности Gatekeeper в macOS.
После запуска дроппер извлекает образ диска CrashReporter.dmg, содержащий настоящее приложение-стиллер CrashReporter.app. Этот полезный груз предназначен для имитации легитимных компонентов macOS путем использования именования и иконографии Apple, тем самым повышая свои шансы на запуск без привлечения внимания. Скрытый исполняемый файл запускается из скрытой директории, что усиливает его возможности скрытности.
Операция начинается с того, что дроппер связывается с репозиторием GitHub для загрузки дополнительных скриптов, необходимых для выполнения полезной нагрузки. Примечательно, что дроппер использует shell-скрипт, который облегчает этот процесс — скачивает, монтирует образ диска и устанавливает ВПО без явного ведома пользователя. Установка также направлена на закрепление путем добавления себя в качестве LaunchAgent в систему пользователя, что позволяет ей работать при запуске системы.
После успешного выполнения CrashStealer проверяет пароль пользователя через легитимные сервисы macOS и разблокирует Связку ключей пользователя для сбора учетных данных. Он специально разработан для нацеливания на профили браузеров на основе Chromium, включая Chrome и Brave, а также менеджеров паролей и широкого спектра криптовалютных кошельков. Собранные данные шифруются с использованием AES-256-GCM перед упаковкой и подготовкой в скрытых ZIP-файлах, что гарантирует отсутствие конфиденциальной информации в открытом виде на диске.
Более того, CrashStealer включает в себя техники противодействия анализу, включая проверки отладчика, которые завершают выполнение при их обнаружении, и использует зашифрованные строки для сокрытия операционных деталей и адресов управления (C2), которые раскрываются в файле Info.plist приложения.
Собранные данные эксфильтруются через libcurl на C2-сервер, жёстко закодированный как 179.43.166.242, который известен своей связью с предыдущими обнаружениями ВПО. Такая операционная архитектура демонстрирует значительную эволюцию стратегий развертывания ВПО против macOS, подчеркивая важность проактивных мер защиты и мониторинга известных индикаторов компрометации для эффективного противодействия подобным угрозам.
#ParsedReport #CompletenessHigh
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
https://github.com/asyncapi/generator/commit/ff010ef38e1be1ffc4112c8903f43637ecbf4041https://github.com/asyncapi/generator/commit/3eab3ec9304aa26081358330491d3cfeb55cc245SafeDep - Real-time Open Source Software Supply Chain Security
AsyncAPI Packages Compromised with Miasma RAT
Four @asyncapi npm packages were published with obfuscated malware on July 14, 2026 via compromised CI workflows. The payload downloads Miasma RAT, a credential stealer targeting browsers, SSH keys, npm tokens, and crypto wallets. @asyncapi/specs alone has…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 AsyncAPI Packages Compromised with Miasma RAT https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat Report completeness: High Threats: Miasma Credential_stealing_technique Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
#ParsedReport #CompletenessHigh
15-07-2026
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist
https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Victims:
Artlist
Industry:
Financial
Geo:
Russian, Israeli
ChatGPT TTPs:
T1027, T1027.013, T1041, T1056.001, T1059.001, T1059.007, T1078, T1090.001, T1090.003, T1102.001, have more...
IOCs:
Domain: 6
Url: 1
File: 8
Coin: 1
IP: 4
Hash: 8
Soft:
WordPress, Windows Terminal, Twitter
Algorithms:
sha256, aes, zip
Win API:
Polygon, CreateThread, EnumTimeFormatsEx
Languages:
javascript, delphi, powershell
Platforms:
x64
15-07-2026
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist
https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Victims:
Artlist
Industry:
Financial
Geo:
Russian, Israeli
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1041, T1056.001, T1059.001, T1059.007, T1078, T1090.001, T1090.003, T1102.001, have more...
IOCs:
Domain: 6
Url: 1
File: 8
Coin: 1
IP: 4
Hash: 8
Soft:
WordPress, Windows Terminal, Twitter
Algorithms:
sha256, aes, zip
Win API:
Polygon, CreateThread, EnumTimeFormatsEx
Languages:
javascript, delphi, powershell
Platforms:
x64
Hudson Rock
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist | Hudson Rock
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist A shared research investigation…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине июля 2026 года злоумышленники запустили кампанию ClickFix на поддомене Artlist, внедрив вредоносный код для доставки Троянской программы (RAT), замаскированной под запрос CAPTCHA. Утечка данных произошла в результате заражения стиллером в августе 2023 года, которое обеспечило доступ к учетным данным WordPress с высокими привилегиями, что привело к внедрению JavaScript для динамических эксплойтов через схему блокчейна под названием EtherHiding. Внедренная Троянская программа использовала гибридное шифрование, Регистрация нажатий клавиш и возможности потоковой передачи экрана в реальном времени, что подчеркивает значительную эволюцию киберугроз через скомпрометированные активы.
-----
В середине июля 2026 года на поддомене цифровой платформы Artlist, а именно new-blog.artlist.io, была выявлена сложная кампания ClickFix. Злоумышленники скомпрометировали этот сайт, внедрив вредоносный код, который обманом заставлял посетителей устанавливать Троянскую программу (RAT) под видом проверки CAPTCHA для подтверждения человечности. Первоначальный доступ был прослежен до заражения стиллером, произошедшего в августе 2023 года, когда израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC. Это действие привело к компрометации его машины, где стиллер собрал сохраненные учетные данные браузера и токены сессий, отправив украденные данные злоумышленникам.
Обладая действительными учетными данными с высокими привилегиями, злоумышленники получили доступ к бэкенду WordPress платформы Artlist, после чего внедрили вредоносный JavaScript в HTML-шаблоны блога. Этот доступ позволил им запустить кампанию ClickFix, эксплуатирующую доверенный корпоративный домен, одновременно избегая традиционных мер безопасности. Их метод включал продвинутую технику обхода под названием EtherHiding, которая скрывала URL-адрес вредоносного сервера за счет использования смарт-контракта в блокчейне Polygon вместо его жесткого кодирования в скомпрометированном сайте. Такой подход обеспечил динамическую маршрутизацию вредоносных загрузок, позволяя злоумышленникам обновлять свою инфраструктуру без необходимости повторной компрометации сайта WordPress.
После срабатывания Payload ClickFix жертвы сталкивались с полноэкранным оверлеем, имитирующим запрос reCAPTCHA, который манипулировал пользователями для выполнения скрытой команды PowerShell, скачивающей и запускающей ZIP-архив, содержащий легитимный бинарный файл обновлятора. Этот бинарный файл затем использовался для side-load цепочки неподписанных DLL, которые привели к развертыванию сложного RAT. RAT использовал гибридное шифрование для своих коммуникаций с управлением и включал механизмы резервного копирования, которые использовали Tor для устойчивости к усилиям по отключению.
Финальная версия RAT обладала расширенными возможностями, включая регистрацию нажатий клавиш, сбор учетных данных из браузеров, скрытые взаимодействия с рабочим столом, потоковую передачу экрана в реальном времени и возможность действовать как SOCKS-прокси для дальнейшей эксплуатации сети. Этот инцидент иллюстрирует растущий тренд использования инфостилеров для более глубоких компрометаций корпоративных систем, что знаменует собой значительную эволюцию в ландшафте угроз. Борьба с такими угрозами теперь требует проактивных мер и мониторинга инфраструктуры управления в реальном времени для предотвращения заражений и утечек данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине июля 2026 года злоумышленники запустили кампанию ClickFix на поддомене Artlist, внедрив вредоносный код для доставки Троянской программы (RAT), замаскированной под запрос CAPTCHA. Утечка данных произошла в результате заражения стиллером в августе 2023 года, которое обеспечило доступ к учетным данным WordPress с высокими привилегиями, что привело к внедрению JavaScript для динамических эксплойтов через схему блокчейна под названием EtherHiding. Внедренная Троянская программа использовала гибридное шифрование, Регистрация нажатий клавиш и возможности потоковой передачи экрана в реальном времени, что подчеркивает значительную эволюцию киберугроз через скомпрометированные активы.
-----
В середине июля 2026 года на поддомене цифровой платформы Artlist, а именно new-blog.artlist.io, была выявлена сложная кампания ClickFix. Злоумышленники скомпрометировали этот сайт, внедрив вредоносный код, который обманом заставлял посетителей устанавливать Троянскую программу (RAT) под видом проверки CAPTCHA для подтверждения человечности. Первоначальный доступ был прослежен до заражения стиллером, произошедшего в августе 2023 года, когда израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC. Это действие привело к компрометации его машины, где стиллер собрал сохраненные учетные данные браузера и токены сессий, отправив украденные данные злоумышленникам.
Обладая действительными учетными данными с высокими привилегиями, злоумышленники получили доступ к бэкенду WordPress платформы Artlist, после чего внедрили вредоносный JavaScript в HTML-шаблоны блога. Этот доступ позволил им запустить кампанию ClickFix, эксплуатирующую доверенный корпоративный домен, одновременно избегая традиционных мер безопасности. Их метод включал продвинутую технику обхода под названием EtherHiding, которая скрывала URL-адрес вредоносного сервера за счет использования смарт-контракта в блокчейне Polygon вместо его жесткого кодирования в скомпрометированном сайте. Такой подход обеспечил динамическую маршрутизацию вредоносных загрузок, позволяя злоумышленникам обновлять свою инфраструктуру без необходимости повторной компрометации сайта WordPress.
После срабатывания Payload ClickFix жертвы сталкивались с полноэкранным оверлеем, имитирующим запрос reCAPTCHA, который манипулировал пользователями для выполнения скрытой команды PowerShell, скачивающей и запускающей ZIP-архив, содержащий легитимный бинарный файл обновлятора. Этот бинарный файл затем использовался для side-load цепочки неподписанных DLL, которые привели к развертыванию сложного RAT. RAT использовал гибридное шифрование для своих коммуникаций с управлением и включал механизмы резервного копирования, которые использовали Tor для устойчивости к усилиям по отключению.
Финальная версия RAT обладала расширенными возможностями, включая регистрацию нажатий клавиш, сбор учетных данных из браузеров, скрытые взаимодействия с рабочим столом, потоковую передачу экрана в реальном времени и возможность действовать как SOCKS-прокси для дальнейшей эксплуатации сети. Этот инцидент иллюстрирует растущий тренд использования инфостилеров для более глубоких компрометаций корпоративных систем, что знаменует собой значительную эволюцию в ландшафте угроз. Борьба с такими угрозами теперь требует проактивных мер и мониторинга инфраструктуры управления в реальном времени для предотвращения заражений и утечек данных.
#ParsedReport #CompletenessHigh
15-07-2026
LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software
https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
Report completeness: High
Threats:
Labubarat
Dns_tunneling_technique
Labubapanel_tool
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1008, T1012, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1071.004, T1082, T1090, have more...
IOCs:
File: 7
Url: 1
Domain: 1
Path: 1
IP: 3
Hash: 1
Soft:
Chrome, Firefox, Microsoft Edge, Microsoft Windows Defender, Microsoft Defender, Chrome, Firefox, Opera, macOS Chrome, icrosoft Edge We, Windows shell, have more...
Algorithms:
base64, sha256, md5, base32
Functions:
fetch
Win API:
GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits
Languages:
javascript, powershell, rust, jscript
15-07-2026
LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software
https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
Report completeness: High
Threats:
Labubarat
Dns_tunneling_technique
Labubapanel_tool
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1008, T1012, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1071.004, T1082, T1090, have more...
IOCs:
File: 7
Url: 1
Domain: 1
Path: 1
IP: 3
Hash: 1
Soft:
Chrome, Firefox, Microsoft Edge, Microsoft Windows Defender, Microsoft Defender, Chrome, Firefox, Opera, macOS Chrome, icrosoft Edge We, Windows shell, have more...
Algorithms:
base64, sha256, md5, base32
Functions:
fetch
Win API:
GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits
Languages:
javascript, powershell, rust, jscript