CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 Phorpiex: Inside the Botnet Powering Global Sextortion Spam Operations https://www.pointwild.com/threat-intelligence/phorpiex-inside-the-botnet-powering-global-sextortion-spam-operations/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Phorpiex, традиционно использовавшийся для спама, теперь участвует в сложной кампании шантажа с использованием сексуального контента, применяя многоэтапные операции с ВПО. Заражение начинается с фишинговых писем, ведущих на загрузчик ВПО, который связывается с серверами управления для получения дополнительных полезной нагрузки и сбора данных о местоположении жертв. Ключевые компоненты включают загрузчик Twizt, который устанавливает майнер криптовалюты и выполняет DDoS-атаки, в то время как ВПО использует продвинутые техники для избежания обнаружения и максимизации эффективности распространения спама.
-----

Ботнет Phorpiex, исторически известный масштабным распространением спама, в настоящее время используется в кампании сексторшна, нацеленной на жертв через психологически манипулятивные электронные письма. В данном анализе описываются сложные механизмы заражения, применяемые злоумышленниками, раскрывающие многоэтапную операцию с использованием ВПО, которая подчеркивает техническую квалификацию наряду с обманом, направленным на человека.

Процесс заражения обычно начинается с масштабных спам-кампаний, фишинговых писем с вредоносными вложениями или ссылок на загрузчики ВПО. Для заманивания жертв в выполнение вредоносных кодов используются различные тактики социальной инженерии, включая маскированные финансовые документы и поддельные уведомления. После того как жертва взаимодействует с ВПО, начальные компоненты загрузчика устанавливают связь с инфраструктурой управления (C2) для получения дополнительных вредоносных кодов и сбора информации о географическом местоположении жертвы. ВПО собирает информацию о хосте, используя публичные сервисы геолокации, даже применяя проверки геолокации для обеспечения того, чтобы оно нацеливалось на жертв в конкретных странах, избегая выполнения в других.

Письма с шантажом, составленные с целью внушить страх и срочность, утверждают, что устройство жертвы было скомпрометировано через Инструмент удаленного администрирования (RAT), способный записывать компрометирующий контент. Жертв принуждают к оплате за предполагаемый выпуск этих записей, несмотря на отсутствие каких-либо подтверждающих доказательств. Эта эффективная манипуляция основана на эксплуатации страха жертвы перед репутационным ущербом, а не на демонстрации фактической компрометации.

Компонент-загрузчик вредоносного ПО использует API Windows для динамической генерации уникальных временных имен файлов, что помогает избегать обнаружения традиционными средствами защиты на основе сигнатур. После активации загрузчик может извлекать вторичные полез

ные нагрузки, включающие дополнительное вредоносное ПО, такое как загрузчик Twizt. Этот компонент является частью инфраструктуры ботнета и отвечает за развертывание на скомпрометированных системах криптомайнера XMRig.

Загрузчик Twizt оснащен возможностями динамических HTTP-запросов к своему C2-серверу, где он извлекает различные полезную нагрузку и обеспечивает закрепление через несколько системных расположений и ключей реестра. Примечательно, что майнер настроен на работу скрытно, ограничивая использование ресурсов процессора, чтобы избежать обнаружения, одновременно вовлекая зараженный хост в DDoS-активности, связанные с TCP-флудом.

Способности вредоносного ПО к работе с SMTP дополнительно подчеркивают его сложность, позволяя ему подделывать электронные письма с поддельными заголовками для массового распространения сообщений о шантаже сексуального характера. Это включает использование конечного автомата для управления процессом рукопожатия SMTP, что максимизирует вероятность того, что спам-письма обойдут фильтры и эффективно достигнут целей.
#ParsedReport #CompletenessMedium
14-07-2026

Kali365 Ringer: Targeting Financial and Insurance Sectors

https://zerobec.com/blog/kali365-ringer

Report completeness: Medium

Threats:
Kali365_tool
Device_code_phishing_technique
Forg365_tool
Debull_tool
Bec_technique

Victims:
Financial services, Insurance services

Industry:
E-commerce, Telco

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1078.004, T1528, T1539, T1566.002, T1583.001, T1583.006, T1656

IOCs:
IP: 4
Url: 4
Domain: 3

Soft:
nginx

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 Kali365 Ringer: Targeting Financial and Insurance Sectors https://zerobec.com/blog/kali365-ringer Report completeness: Medium Threats: Kali365_tool Device_code_phishing_technique Forg365_tool Debull_tool Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Kali365 Ringer представляет собой многоаспектную фишинговую атаку, нацеленную на финансовый и страховой секторы, использующую социальную инженерию и сложную инфраструктуру для обхода традиционных методов аутентификации, таких как MFA. Она функционирует как платформа Фишинг как услуга, захватывая OAuth-токены Microsoft 365 через фишинговый интерфейс с тематикой голосовой почты, который предлагает пользователям авторизовать доступ с помощью кодов устройств, а не путем ввода учетных данных. Инфраструктура кампании включает множество перенаправлений и использование легитимных сервисов для маскировки вредоносной активности, что усложняет усилия по обнаружению.
-----

Кампания Kali365 Ringer представляет собой сложную атаку с использованием фишинга на основе кода устройства, направленную на финансовый и страховой секторы, и использующую многоуровневый подход, включающий социальную инженерию и продвинутую инфраструктуру. ZeroBEC сообщил о предотвращении попытки фишинга, в которой в качестве приманки использовалось уведомление о пропущенном вызове в обертке Google Sites. Рабочий процесс включал несколько перенаправлений — через редиректор Google, OCI API Gateway и защищенный Cloudflare хост Kali365 — перед тем как направить цели на фишинговый интерфейс. Эта техника обеспечивала то, что первоначальные взаимодействия казались менее рискованными, в конечном итоге нацеливаясь на несколько организаций одновременно.

Kali365 функционирует как платформа Фишинг как услуга (PhaaS), использующая различные инструменты и шаблоны для захвата OAuth-токенов Microsoft 365 и обхода многофакторной аутентификации (MFA) без необходимости получения учетных данных пользователя. Примечательно, что кампания использовала фишинговую страницу с тематикой голосовой почты, которая не отображала поддельную форму ввода пароля Microsoft, а вместо этого предлагала пользователям авторизовать доступ с помощью кода устройства, контролируемого злоумышленником. Этот метод обходит традиционный сбор учетных записей и создает уникальные проблемы для защиты.

Инфраструктура, стоящая за Kali365, опирается на AS132203 Tencent, используя комбинацию аутентифицированных электронных писем, отправленных через Amazon SES, и интерфейса Google Sites для доставки приманки. Использование IP-адресов фиксированной линии для начальных подключений указывает на попытку слиться с легитимной пользовательской активностью. Как только пользователи пытались пройти аутентификацию, их вводили в заблуждение, заставляя одобрить доступ через авторизацию по коду устройства, связанную с их учетными записями Microsoft, что также было подтверждено мониторингом телеметрии аутентификации.

Расследование ZeroBEC показало, что открытый панель Kali365 с IP-адреса, связанного с Tencent, предоставил информацию об оперативных тактиках. Панель содержала различные функции для управления токенами, отправки электронной почты, доступа к почтовым ящикам и ротации доменов, что подчеркивает профессиональный уровень операции, стоящей за фишинговой схемой. Подробный операционный плейбук, доступный через центр помощи открытой панели, предоставил информацию о методах обхода анти-бот мер и тактиках устранения неполадок для операторов.

Обнаружение этой кампании основано на выявлении используемых приманок, таких как мониторинг конкретных поддоменов отправителей, шаблонов тем и поддельных идентификаторов ссылок в журналах безопасности. Рекомендации для организаций включают отзыв любых подозрительных сессий OAuth, усиление Политиков условного доступа и тщательный мониторинг входа пользователей на предмет любых аномалий, связанных с взаимодействием через код устройства. Атака Kali365 служит важным напоминанием о том, что контроль идентификации имеет решающее значение в борьбе с современными фишинговыми угрозами, демонстрируя сдвиг в методологиях фишинга, которые используют легитимные потоки аутентификации, а не традиционное кражу паролей.
#ParsedReport #CompletenessMedium
14-07-2026

CrashStealer: C++ macOS infostealer posing as crash reporter

https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/

Report completeness: Medium

Threats:
Crashstealer
Amos_stealer
Macc_stealer
Phexia

Victims:
Macos users, Cryptocurrency, Password management, Web browsers

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 9
Url: 18
Domain: 9
IP: 1
Hash: 10

Soft:
macOS, Gatekeeper, curl, Chrome, Opera, Opera GX, Vivaldi, Chromium, Firefox, IndexedDB, have more...

Wallets:
metamask, coinbase, rabby, keplr, solflare

Crypto:
solana, aptos

Algorithms:
aes-gcm, sha256, zip, aes-256-gcm, base64

Functions:
bar

Win Services:
bits

Languages:
applescript, objective_c

Platforms:
arm, cross-platform, apple
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 CrashStealer: C++ macOS infostealer posing as crash reporter https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/ Report completeness: Medium Threats: Crashstealer Amos_stealer Macc_stealer Phexia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CrashStealer — это C++ стиллер, нацеленный на macOS, замаскированный под легитимный инструмент для отправки отчетов о сбоях. Он использует нотифицированный дроппер Werkbit Setup для обхода безопасности macOS и извлекает приложение стиллера из образа диска. После запуска он собирает конфиденциальные данные из браузеров и связок ключей пользователей, шифрует их и передает на жестко закодированный C2-сервер, применяя техники противодействия анализу для уклонения от обнаружения.
-----

CrashStealer — это сложный C++ стиллер для macOS, который маскируется под инструмент Apple для отчета о сбоях, чтобы извлекать конфиденциальные данные, такие как учетные данные браузеров, криптовалютные кошельки и данные Связки ключей. Обнаруженный командой Jamf Threat Labs, CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный дроппер под названием Werkbit Setup для безопасной доставки вредоносного кода. Сам дроппер имеет правильную аутентификацию, что позволяет ему обходить механизм безопасности Gatekeeper в macOS.

После запуска дроппер извлекает образ диска CrashReporter.dmg, содержащий настоящее приложение-стиллер CrashReporter.app. Этот полезный груз предназначен для имитации легитимных компонентов macOS путем использования именования и иконографии Apple, тем самым повышая свои шансы на запуск без привлечения внимания. Скрытый исполняемый файл запускается из скрытой директории, что усиливает его возможности скрытности.

Операция начинается с того, что дроппер связывается с репозиторием GitHub для загрузки дополнительных скриптов, необходимых для выполнения полезной нагрузки. Примечательно, что дроппер использует shell-скрипт, который облегчает этот процесс — скачивает, монтирует образ диска и устанавливает ВПО без явного ведома пользователя. Установка также направлена на закрепление путем добавления себя в качестве LaunchAgent в систему пользователя, что позволяет ей работать при запуске системы.

После успешного выполнения CrashStealer проверяет пароль пользователя через легитимные сервисы macOS и разблокирует Связку ключей пользователя для сбора учетных данных. Он специально разработан для нацеливания на профили браузеров на основе Chromium, включая Chrome и Brave, а также менеджеров паролей и широкого спектра криптовалютных кошельков. Собранные данные шифруются с использованием AES-256-GCM перед упаковкой и подготовкой в скрытых ZIP-файлах, что гарантирует отсутствие конфиденциальной информации в открытом виде на диске.

Более того, CrashStealer включает в себя техники противодействия анализу, включая проверки отладчика, которые завершают выполнение при их обнаружении, и использует зашифрованные строки для сокрытия операционных деталей и адресов управления (C2), которые раскрываются в файле Info.plist приложения.

Собранные данные эксфильтруются через libcurl на C2-сервер, жёстко закодированный как 179.43.166.242, который известен своей связью с предыдущими обнаружениями ВПО. Такая операционная архитектура демонстрирует значительную эволюцию стратегий развертывания ВПО против macOS, подчеркивая важность проактивных мер защиты и мониторинга известных индикаторов компрометации для эффективного противодействия подобным угрозам.
#ParsedReport #CompletenessHigh
14-07-2026

AsyncAPI Packages Compromised with Miasma RAT

https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat

Report completeness: High

Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique

Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem

Industry:
Financial

Geo:
Netherlands

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...

IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4

Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender

Crypto:
ethereum

Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm

Functions:
main

Win API:
lockfile

Languages:
typescript, javascript, ruby

Links:
https://github.com/asyncapi/generator/commit/ff010ef38e1be1ffc4112c8903f43637ecbf4041
https://github.com/asyncapi/generator/commit/3eab3ec9304aa26081358330491d3cfeb55cc245
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 AsyncAPI Packages Compromised with Miasma RAT https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat Report completeness: High Threats: Miasma Credential_stealing_technique Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----

Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.

RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.

Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.

Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.

Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
#ParsedReport #CompletenessHigh
15-07-2026

How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist

https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist

Report completeness: High

Threats:
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique

Victims:
Artlist

Industry:
Financial

Geo:
Russian, Israeli

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1041, T1056.001, T1059.001, T1059.007, T1078, T1090.001, T1090.003, T1102.001, have more...

IOCs:
Domain: 6
Url: 1
File: 8
Coin: 1
IP: 4
Hash: 8

Soft:
WordPress, Windows Terminal, Twitter

Algorithms:
sha256, aes, zip

Win API:
Polygon, CreateThread, EnumTimeFormatsEx

Languages:
javascript, delphi, powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В середине июля 2026 года злоумышленники запустили кампанию ClickFix на поддомене Artlist, внедрив вредоносный код для доставки Троянской программы (RAT), замаскированной под запрос CAPTCHA. Утечка данных произошла в результате заражения стиллером в августе 2023 года, которое обеспечило доступ к учетным данным WordPress с высокими привилегиями, что привело к внедрению JavaScript для динамических эксплойтов через схему блокчейна под названием EtherHiding. Внедренная Троянская программа использовала гибридное шифрование, Регистрация нажатий клавиш и возможности потоковой передачи экрана в реальном времени, что подчеркивает значительную эволюцию киберугроз через скомпрометированные активы.
-----

В середине июля 2026 года на поддомене цифровой платформы Artlist, а именно new-blog.artlist.io, была выявлена сложная кампания ClickFix. Злоумышленники скомпрометировали этот сайт, внедрив вредоносный код, который обманом заставлял посетителей устанавливать Троянскую программу (RAT) под видом проверки CAPTCHA для подтверждения человечности. Первоначальный доступ был прослежен до заражения стиллером, произошедшего в августе 2023 года, когда израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC. Это действие привело к компрометации его машины, где стиллер собрал сохраненные учетные данные браузера и токены сессий, отправив украденные данные злоумышленникам.

Обладая действительными учетными данными с высокими привилегиями, злоумышленники получили доступ к бэкенду WordPress платформы Artlist, после чего внедрили вредоносный JavaScript в HTML-шаблоны блога. Этот доступ позволил им запустить кампанию ClickFix, эксплуатирующую доверенный корпоративный домен, одновременно избегая традиционных мер безопасности. Их метод включал продвинутую технику обхода под названием EtherHiding, которая скрывала URL-адрес вредоносного сервера за счет использования смарт-контракта в блокчейне Polygon вместо его жесткого кодирования в скомпрометированном сайте. Такой подход обеспечил динамическую маршрутизацию вредоносных загрузок, позволяя злоумышленникам обновлять свою инфраструктуру без необходимости повторной компрометации сайта WordPress.

После срабатывания Payload ClickFix жертвы сталкивались с полноэкранным оверлеем, имитирующим запрос reCAPTCHA, который манипулировал пользователями для выполнения скрытой команды PowerShell, скачивающей и запускающей ZIP-архив, содержащий легитимный бинарный файл обновлятора. Этот бинарный файл затем использовался для side-load цепочки неподписанных DLL, которые привели к развертыванию сложного RAT. RAT использовал гибридное шифрование для своих коммуникаций с управлением и включал механизмы резервного копирования, которые использовали Tor для устойчивости к усилиям по отключению.

Финальная версия RAT обладала расширенными возможностями, включая регистрацию нажатий клавиш, сбор учетных данных из браузеров, скрытые взаимодействия с рабочим столом, потоковую передачу экрана в реальном времени и возможность действовать как SOCKS-прокси для дальнейшей эксплуатации сети. Этот инцидент иллюстрирует растущий тренд использования инфостилеров для более глубоких компрометаций корпоративных систем, что знаменует собой значительную эволюцию в ландшафте угроз. Борьба с такими угрозами теперь требует проактивных мер и мониторинга инфраструктуры управления в реальном времени для предотвращения заражений и утечек данных.
#ParsedReport #CompletenessHigh
15-07-2026

LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software

https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/

Report completeness: High

Threats:
Labubarat
Dns_tunneling_technique
Labubapanel_tool

Geo:
German

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1008, T1012, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1071.004, T1082, T1090, have more...

IOCs:
File: 7
Url: 1
Domain: 1
Path: 1
IP: 3
Hash: 1

Soft:
Chrome, Firefox, Microsoft Edge, Microsoft Windows Defender, Microsoft Defender, Chrome, Firefox, Opera, macOS Chrome, icrosoft Edge We, Windows shell, have more...

Algorithms:
base64, sha256, md5, base32

Functions:
fetch

Win API:
GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits

Languages:
javascript, powershell, rust, jscript
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LabubaRAT — это инструмент удалённого доступа, разработанный на Rust, который маскируется под программное обеспечение NVIDIA, предоставляя значительный контроль над заражёнными системами. Он позволяет профилировать хост, выполнять команды, манипулировать файлами и многое другое с помощью гибких методов связи, включая опрос по HTTPS и туннелирование DNS. Благодаря таким функциям, как скрытое выполнение JavaScript и инфраструктура управления, называемая LabubaPanel, LabubaRAT предназначен для масштабируемости и эффективного оперативного управления в рамках киберугроз.
-----

LabubaRAT — это сложный инструмент удаленного доступа (RAT), выявленный группой Adversary Pursuit Group (APG) компании Blackpoint, разработанный на языке Rust и маскирующийся под программное обеспечение NVIDIA. После установки вредоносное ПО закрепляется на зараженных системах, предоставляя возможности, включая профилирование хоста, выявление средств защиты, выполнение команд, манипуляции с файлами, захват скриншотов и проксирование трафика. LabubaRAT демонстрирует гибкость в методах связи, включая опрос по HTTPS, взаимодействие на основе WebView2 и туннелирование DNS, что позволяет операторам поддерживать постоянный доступ различными способами.

Исполняемый файл имитирует легитимное программное обеспечение NVIDIA (в частности, назван nvidia-sysruntime.exe), но его внутренняя структура существенно отличается от реальных компонентов NVIDIA. Он использует модель конфигурации, которая позволяет операторам устанавливать параметры, такие как название организации, URL-адрес сервера и ключ API, что явно указывает на то, что LabubaRAT функционирует скорее как многоразовый фреймворк доступа, а не как одноразовая полезная нагрузка. Такая конструкция позволяет операторам управлять множеством развернутых экземпляров, используя общую инфраструктуру управления.

LabubaRAT оснащен полным набором возможностей, характерных для RAT, включая выполнение команд через cmd, PowerShell и JavaScript. Выполнение JavaScript включает создание временных файлов скриптов, которые запускаются через Windows Script Host, что позволяет обходить более строгие правила ведения журналов, контролирующие активность PowerShell. Кроме того, вредоносное ПО использует API графического устройства Windows (GDI) для создания снимков экрана рабочего стола, эффективно захватывая пользовательские сеансы без необходимости прямого интерактивного доступа.

Архитектура LabubaRAT подчеркивает ее операционную эффективность. ВПО записывает данные хоста в базу данных SQLite, что позволяет операторам получать информацию об окружении устройства, включая антивирусное программное обеспечение и установленные браузерные приложения. Это профилирование позволяет выполнять целевые команды на основе состояния системы на момент доступа.

Управление LabubaRAT осуществляется через панель команд и управления, известную как LabubaPanel, что указывает на потенциальную модель ВПО как услуга (MaaS), которая классифицирует агентов и задачи в зависимости от различных конфигураций. Отсутствие жестко закодированных адресов C2 и гибкий ввод параметров времени выполнения дополнительно повышают его адаптивность, позволяя операторам динамически определять различные настройки.

По сути, LabubaRAT представляет собой многоаспектную киберугрозу. Его сочетание гибких методов связи, профилирования хоста и надежных возможностей выполнения демонстрирует системный подход к удаленному доступу. Это ВПО не только обеспечивает немедленный контроль над скомпрометированными хостами, но и способствует созданию масштабируемой операционной модели для злоумышленников, позволяя им эффективно адаптировать свои стратегии в рамках нескольких развертываний.
#ParsedReport #CompletenessHigh
15-07-2026

OkoBot: new sophisticated malware framework targets cryptocurrency users

https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/

Report completeness: High

Threats:
Okobot
Tookps
Dll_hijacking_technique
Tevirat
Uac_bypass_technique
Hdutil_tool
Rilide
Clickfix_technique
Vmprotect_tool
Okospyware

Victims:
Cryptocurrency users, End users

Geo:
Russian, Vietnam, Russia, Canada, Mexico, Brazil

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1010, T1027, T1033, T1036, T1041, T1053.005, T1055, T1056.001, T1057, have more...

IOCs:
File: 18
Domain: 7
Hash: 14
IP: 3

Soft:
SQL Server Management Studio, Audacity, Windows Defender, Chromium, chrome, Ledger Live, Electron, PassXC or 1, ssword), an

Wallets:
trezor, ledger_wallet, exodus_wallet, metamask, tonkeeper

Algorithms:
rc4, md5, aes, cbc, murmur3, base64

Functions:
TaskIndex, TaskID, PluginDispatch

Win API:
EnumWindows, IsWindowVisible, LdrInitMain, LdrCallMain

Languages:
javascript, python, powershell

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 OkoBot: new sophisticated malware framework targets cryptocurrency users https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/ Report completeness: High Threats: Okobot Tookps Dll_hij…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен на пользователей криптовалюты посредством атак ClickFix и поддельных приложений, таких как мошенническая SQL Server Management Studio, используя многоступенчатую цепочку заражения. Он использует TookPS для загрузки SSH с целью эксфильтрации данных, захватывая конфиденциальные сведения и манипулируя настройками Windows для закрепления. Ключевые функции включают обход UAC, инжектор DLL для вредоносного ПО расширений браузера и различные модули, такие как SeedHunter, нацеленные на кошельки криптовалюты, что указывает на связи с русскоязычными группами киберпреступников.
-----

Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен преимущественно на пользователей криптовалют и использует сложную многоэтапную цепочку заражения. Первоначальное заражение осуществляется в основном через атаки ClickFix и поддельные приложения, такие как мошенническая версия SQL Server Management Studio (SSMS), найденная на GitHub. Эта конкретная версия вредоносного ПО, известная как TookPS, служит загрузчиком, который устанавливает SSH на машинах жертв, устанавливает соединение с серверами, контролируемыми злоумышленниками, и перенаправляет порты демона SSH для обеспечения непрерывной связи.

После установки автоматизированный SSH-бот начинает процесс эксфильтрации данных, собирая конфиденциальную информацию, включая сведения о системе, файлы криптографических кошельков и учетные данные браузеров. Он изменяет настройки Windows для отключения уведомлений Защитника, тем самым дополнительно обеспечивая свое закрепление без обнаружения. Среди различных модулей, развернутых через этот фреймворк, ключевым компонентом является HDUtil, который функционирует как загрузчик для выполнения дополнительных вредоносных модулей.

Критические функции OkoBot включают механизм обхода контроля учетных записей (UAC), позволяющий вредоносным загрузкам выполняться с повышенными привилегиями без вызова предупреждений. Вредоносное ПО также интегрирует инжектор DLL для расширений браузера, способный незаметно устанавливать вредоносное программное обеспечение, предназначенное либо для кражи конфиденциальной информации, либо для манипуляции поведением браузера с целью извлечения пользовательских данных.

OkoBot включает в себя различные вредоносные внедрения, такие как SeedHunter, который целенаправленно атакует криптокошельки. Это внедрение работает путем инъекции своего кода в процессы приложений кошельков для захвата конфиденциальных семенных фраз и их передачи на серверы управления (C2). Другие модули, такие как кейлоггер и OkoSpyware, могут записывать нажатия клавиш и захватывать видеопотоки целевых приложений, что дополнительно усиливает его возможности по сбору персональных и финансовых данных.

Архитектура ВПО включает диспетчер плагинов, который доставляет команды на скомпрометированные системы через опрашиваемый протокол связи, что подчеркивает его продвинутую структуру. Взаимодействие фреймворка с C2 включает обфусцированные библиотеки и зашифрованную связь, что указывает на намерение действовать скрытно.

Кампания связана с жертвами более чем в 25 странах, при этом высокие концентрации зафиксированы в таких регионах, как Бразилия, Мексика, Канада и Турция. Хотя конкретный злоумышленник не был однозначно идентифицирован, характеристики OkoBot указывают на связь с русскоязычными киберпреступными группами, о чем свидетельствуют практики геоблокировки и использование русского языка в открытом коде.