CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 Kali365 Ringer: Targeting Financial and Insurance Sectors https://zerobec.com/blog/kali365-ringer Report completeness: Medium Threats: Kali365_tool Device_code_phishing_technique Forg365_tool Debull_tool Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Kali365 Ringer представляет собой многоаспектную фишинговую атаку, нацеленную на финансовый и страховой секторы, использующую социальную инженерию и сложную инфраструктуру для обхода традиционных методов аутентификации, таких как MFA. Она функционирует как платформа Фишинг как услуга, захватывая OAuth-токены Microsoft 365 через фишинговый интерфейс с тематикой голосовой почты, который предлагает пользователям авторизовать доступ с помощью кодов устройств, а не путем ввода учетных данных. Инфраструктура кампании включает множество перенаправлений и использование легитимных сервисов для маскировки вредоносной активности, что усложняет усилия по обнаружению.
-----
Кампания Kali365 Ringer представляет собой сложную атаку с использованием фишинга на основе кода устройства, направленную на финансовый и страховой секторы, и использующую многоуровневый подход, включающий социальную инженерию и продвинутую инфраструктуру. ZeroBEC сообщил о предотвращении попытки фишинга, в которой в качестве приманки использовалось уведомление о пропущенном вызове в обертке Google Sites. Рабочий процесс включал несколько перенаправлений — через редиректор Google, OCI API Gateway и защищенный Cloudflare хост Kali365 — перед тем как направить цели на фишинговый интерфейс. Эта техника обеспечивала то, что первоначальные взаимодействия казались менее рискованными, в конечном итоге нацеливаясь на несколько организаций одновременно.
Kali365 функционирует как платформа Фишинг как услуга (PhaaS), использующая различные инструменты и шаблоны для захвата OAuth-токенов Microsoft 365 и обхода многофакторной аутентификации (MFA) без необходимости получения учетных данных пользователя. Примечательно, что кампания использовала фишинговую страницу с тематикой голосовой почты, которая не отображала поддельную форму ввода пароля Microsoft, а вместо этого предлагала пользователям авторизовать доступ с помощью кода устройства, контролируемого злоумышленником. Этот метод обходит традиционный сбор учетных записей и создает уникальные проблемы для защиты.
Инфраструктура, стоящая за Kali365, опирается на AS132203 Tencent, используя комбинацию аутентифицированных электронных писем, отправленных через Amazon SES, и интерфейса Google Sites для доставки приманки. Использование IP-адресов фиксированной линии для начальных подключений указывает на попытку слиться с легитимной пользовательской активностью. Как только пользователи пытались пройти аутентификацию, их вводили в заблуждение, заставляя одобрить доступ через авторизацию по коду устройства, связанную с их учетными записями Microsoft, что также было подтверждено мониторингом телеметрии аутентификации.
Расследование ZeroBEC показало, что открытый панель Kali365 с IP-адреса, связанного с Tencent, предоставил информацию об оперативных тактиках. Панель содержала различные функции для управления токенами, отправки электронной почты, доступа к почтовым ящикам и ротации доменов, что подчеркивает профессиональный уровень операции, стоящей за фишинговой схемой. Подробный операционный плейбук, доступный через центр помощи открытой панели, предоставил информацию о методах обхода анти-бот мер и тактиках устранения неполадок для операторов.
Обнаружение этой кампании основано на выявлении используемых приманок, таких как мониторинг конкретных поддоменов отправителей, шаблонов тем и поддельных идентификаторов ссылок в журналах безопасности. Рекомендации для организаций включают отзыв любых подозрительных сессий OAuth, усиление Политиков условного доступа и тщательный мониторинг входа пользователей на предмет любых аномалий, связанных с взаимодействием через код устройства. Атака Kali365 служит важным напоминанием о том, что контроль идентификации имеет решающее значение в борьбе с современными фишинговыми угрозами, демонстрируя сдвиг в методологиях фишинга, которые используют легитимные потоки аутентификации, а не традиционное кражу паролей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Kali365 Ringer представляет собой многоаспектную фишинговую атаку, нацеленную на финансовый и страховой секторы, использующую социальную инженерию и сложную инфраструктуру для обхода традиционных методов аутентификации, таких как MFA. Она функционирует как платформа Фишинг как услуга, захватывая OAuth-токены Microsoft 365 через фишинговый интерфейс с тематикой голосовой почты, который предлагает пользователям авторизовать доступ с помощью кодов устройств, а не путем ввода учетных данных. Инфраструктура кампании включает множество перенаправлений и использование легитимных сервисов для маскировки вредоносной активности, что усложняет усилия по обнаружению.
-----
Кампания Kali365 Ringer представляет собой сложную атаку с использованием фишинга на основе кода устройства, направленную на финансовый и страховой секторы, и использующую многоуровневый подход, включающий социальную инженерию и продвинутую инфраструктуру. ZeroBEC сообщил о предотвращении попытки фишинга, в которой в качестве приманки использовалось уведомление о пропущенном вызове в обертке Google Sites. Рабочий процесс включал несколько перенаправлений — через редиректор Google, OCI API Gateway и защищенный Cloudflare хост Kali365 — перед тем как направить цели на фишинговый интерфейс. Эта техника обеспечивала то, что первоначальные взаимодействия казались менее рискованными, в конечном итоге нацеливаясь на несколько организаций одновременно.
Kali365 функционирует как платформа Фишинг как услуга (PhaaS), использующая различные инструменты и шаблоны для захвата OAuth-токенов Microsoft 365 и обхода многофакторной аутентификации (MFA) без необходимости получения учетных данных пользователя. Примечательно, что кампания использовала фишинговую страницу с тематикой голосовой почты, которая не отображала поддельную форму ввода пароля Microsoft, а вместо этого предлагала пользователям авторизовать доступ с помощью кода устройства, контролируемого злоумышленником. Этот метод обходит традиционный сбор учетных записей и создает уникальные проблемы для защиты.
Инфраструктура, стоящая за Kali365, опирается на AS132203 Tencent, используя комбинацию аутентифицированных электронных писем, отправленных через Amazon SES, и интерфейса Google Sites для доставки приманки. Использование IP-адресов фиксированной линии для начальных подключений указывает на попытку слиться с легитимной пользовательской активностью. Как только пользователи пытались пройти аутентификацию, их вводили в заблуждение, заставляя одобрить доступ через авторизацию по коду устройства, связанную с их учетными записями Microsoft, что также было подтверждено мониторингом телеметрии аутентификации.
Расследование ZeroBEC показало, что открытый панель Kali365 с IP-адреса, связанного с Tencent, предоставил информацию об оперативных тактиках. Панель содержала различные функции для управления токенами, отправки электронной почты, доступа к почтовым ящикам и ротации доменов, что подчеркивает профессиональный уровень операции, стоящей за фишинговой схемой. Подробный операционный плейбук, доступный через центр помощи открытой панели, предоставил информацию о методах обхода анти-бот мер и тактиках устранения неполадок для операторов.
Обнаружение этой кампании основано на выявлении используемых приманок, таких как мониторинг конкретных поддоменов отправителей, шаблонов тем и поддельных идентификаторов ссылок в журналах безопасности. Рекомендации для организаций включают отзыв любых подозрительных сессий OAuth, усиление Политиков условного доступа и тщательный мониторинг входа пользователей на предмет любых аномалий, связанных с взаимодействием через код устройства. Атака Kali365 служит важным напоминанием о том, что контроль идентификации имеет решающее значение в борьбе с современными фишинговыми угрозами, демонстрируя сдвиг в методологиях фишинга, которые используют легитимные потоки аутентификации, а не традиционное кражу паролей.
#ParsedReport #CompletenessMedium
14-07-2026
CrashStealer: C++ macOS infostealer posing as crash reporter
https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/
Report completeness: Medium
Threats:
Crashstealer
Amos_stealer
Macc_stealer
Phexia
Victims:
Macos users, Cryptocurrency, Password management, Web browsers
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Url: 18
Domain: 9
IP: 1
Hash: 10
Soft:
macOS, Gatekeeper, curl, Chrome, Opera, Opera GX, Vivaldi, Chromium, Firefox, IndexedDB, have more...
Wallets:
metamask, coinbase, rabby, keplr, solflare
Crypto:
solana, aptos
Algorithms:
aes-gcm, sha256, zip, aes-256-gcm, base64
Functions:
bar
Win Services:
bits
Languages:
applescript, objective_c
Platforms:
arm, cross-platform, apple
14-07-2026
CrashStealer: C++ macOS infostealer posing as crash reporter
https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/
Report completeness: Medium
Threats:
Crashstealer
Amos_stealer
Macc_stealer
Phexia
Victims:
Macos users, Cryptocurrency, Password management, Web browsers
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Url: 18
Domain: 9
IP: 1
Hash: 10
Soft:
macOS, Gatekeeper, curl, Chrome, Opera, Opera GX, Vivaldi, Chromium, Firefox, IndexedDB, have more...
Wallets:
metamask, coinbase, rabby, keplr, solflare
Crypto:
solana, aptos
Algorithms:
aes-gcm, sha256, zip, aes-256-gcm, base64
Functions:
bar
Win Services:
bits
Languages:
applescript, objective_c
Platforms:
arm, cross-platform, apple
Jamf
CrashStealer: C++ macOS Infostealer Posing as Crash Reporter
Jamf Threat Labs analyzes CrashStealer, a macOS infostealer in native C++ that steals browser data, crypto wallets and keychain secrets using AES-GCM encryption.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 CrashStealer: C++ macOS infostealer posing as crash reporter https://www.jamf.com/blog/crashstealer-macos-infostealer-analysis/ Report completeness: Medium Threats: Crashstealer Amos_stealer Macc_stealer Phexia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CrashStealer — это C++ стиллер, нацеленный на macOS, замаскированный под легитимный инструмент для отправки отчетов о сбоях. Он использует нотифицированный дроппер Werkbit Setup для обхода безопасности macOS и извлекает приложение стиллера из образа диска. После запуска он собирает конфиденциальные данные из браузеров и связок ключей пользователей, шифрует их и передает на жестко закодированный C2-сервер, применяя техники противодействия анализу для уклонения от обнаружения.
-----
CrashStealer — это сложный C++ стиллер для macOS, который маскируется под инструмент Apple для отчета о сбоях, чтобы извлекать конфиденциальные данные, такие как учетные данные браузеров, криптовалютные кошельки и данные Связки ключей. Обнаруженный командой Jamf Threat Labs, CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный дроппер под названием Werkbit Setup для безопасной доставки вредоносного кода. Сам дроппер имеет правильную аутентификацию, что позволяет ему обходить механизм безопасности Gatekeeper в macOS.
После запуска дроппер извлекает образ диска CrashReporter.dmg, содержащий настоящее приложение-стиллер CrashReporter.app. Этот полезный груз предназначен для имитации легитимных компонентов macOS путем использования именования и иконографии Apple, тем самым повышая свои шансы на запуск без привлечения внимания. Скрытый исполняемый файл запускается из скрытой директории, что усиливает его возможности скрытности.
Операция начинается с того, что дроппер связывается с репозиторием GitHub для загрузки дополнительных скриптов, необходимых для выполнения полезной нагрузки. Примечательно, что дроппер использует shell-скрипт, который облегчает этот процесс — скачивает, монтирует образ диска и устанавливает ВПО без явного ведома пользователя. Установка также направлена на закрепление путем добавления себя в качестве LaunchAgent в систему пользователя, что позволяет ей работать при запуске системы.
После успешного выполнения CrashStealer проверяет пароль пользователя через легитимные сервисы macOS и разблокирует Связку ключей пользователя для сбора учетных данных. Он специально разработан для нацеливания на профили браузеров на основе Chromium, включая Chrome и Brave, а также менеджеров паролей и широкого спектра криптовалютных кошельков. Собранные данные шифруются с использованием AES-256-GCM перед упаковкой и подготовкой в скрытых ZIP-файлах, что гарантирует отсутствие конфиденциальной информации в открытом виде на диске.
Более того, CrashStealer включает в себя техники противодействия анализу, включая проверки отладчика, которые завершают выполнение при их обнаружении, и использует зашифрованные строки для сокрытия операционных деталей и адресов управления (C2), которые раскрываются в файле Info.plist приложения.
Собранные данные эксфильтруются через libcurl на C2-сервер, жёстко закодированный как 179.43.166.242, который известен своей связью с предыдущими обнаружениями ВПО. Такая операционная архитектура демонстрирует значительную эволюцию стратегий развертывания ВПО против macOS, подчеркивая важность проактивных мер защиты и мониторинга известных индикаторов компрометации для эффективного противодействия подобным угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CrashStealer — это C++ стиллер, нацеленный на macOS, замаскированный под легитимный инструмент для отправки отчетов о сбоях. Он использует нотифицированный дроппер Werkbit Setup для обхода безопасности macOS и извлекает приложение стиллера из образа диска. После запуска он собирает конфиденциальные данные из браузеров и связок ключей пользователей, шифрует их и передает на жестко закодированный C2-сервер, применяя техники противодействия анализу для уклонения от обнаружения.
-----
CrashStealer — это сложный C++ стиллер для macOS, который маскируется под инструмент Apple для отчета о сбоях, чтобы извлекать конфиденциальные данные, такие как учетные данные браузеров, криптовалютные кошельки и данные Связки ключей. Обнаруженный командой Jamf Threat Labs, CrashStealer использует структурированный подход, при котором сначала применяет подписанный и проверенный дроппер под названием Werkbit Setup для безопасной доставки вредоносного кода. Сам дроппер имеет правильную аутентификацию, что позволяет ему обходить механизм безопасности Gatekeeper в macOS.
После запуска дроппер извлекает образ диска CrashReporter.dmg, содержащий настоящее приложение-стиллер CrashReporter.app. Этот полезный груз предназначен для имитации легитимных компонентов macOS путем использования именования и иконографии Apple, тем самым повышая свои шансы на запуск без привлечения внимания. Скрытый исполняемый файл запускается из скрытой директории, что усиливает его возможности скрытности.
Операция начинается с того, что дроппер связывается с репозиторием GitHub для загрузки дополнительных скриптов, необходимых для выполнения полезной нагрузки. Примечательно, что дроппер использует shell-скрипт, который облегчает этот процесс — скачивает, монтирует образ диска и устанавливает ВПО без явного ведома пользователя. Установка также направлена на закрепление путем добавления себя в качестве LaunchAgent в систему пользователя, что позволяет ей работать при запуске системы.
После успешного выполнения CrashStealer проверяет пароль пользователя через легитимные сервисы macOS и разблокирует Связку ключей пользователя для сбора учетных данных. Он специально разработан для нацеливания на профили браузеров на основе Chromium, включая Chrome и Brave, а также менеджеров паролей и широкого спектра криптовалютных кошельков. Собранные данные шифруются с использованием AES-256-GCM перед упаковкой и подготовкой в скрытых ZIP-файлах, что гарантирует отсутствие конфиденциальной информации в открытом виде на диске.
Более того, CrashStealer включает в себя техники противодействия анализу, включая проверки отладчика, которые завершают выполнение при их обнаружении, и использует зашифрованные строки для сокрытия операционных деталей и адресов управления (C2), которые раскрываются в файле Info.plist приложения.
Собранные данные эксфильтруются через libcurl на C2-сервер, жёстко закодированный как 179.43.166.242, который известен своей связью с предыдущими обнаружениями ВПО. Такая операционная архитектура демонстрирует значительную эволюцию стратегий развертывания ВПО против macOS, подчеркивая важность проактивных мер защиты и мониторинга известных индикаторов компрометации для эффективного противодействия подобным угрозам.
#ParsedReport #CompletenessHigh
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
https://github.com/asyncapi/generator/commit/ff010ef38e1be1ffc4112c8903f43637ecbf4041https://github.com/asyncapi/generator/commit/3eab3ec9304aa26081358330491d3cfeb55cc245SafeDep - Real-time Open Source Software Supply Chain Security
AsyncAPI Packages Compromised with Miasma RAT
Four @asyncapi npm packages were published with obfuscated malware on July 14, 2026 via compromised CI workflows. The payload downloads Miasma RAT, a credential stealer targeting browsers, SSH keys, npm tokens, and crypto wallets. @asyncapi/specs alone has…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 AsyncAPI Packages Compromised with Miasma RAT https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat Report completeness: High Threats: Miasma Credential_stealing_technique Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
#ParsedReport #CompletenessHigh
15-07-2026
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist
https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Victims:
Artlist
Industry:
Financial
Geo:
Russian, Israeli
ChatGPT TTPs:
T1027, T1027.013, T1041, T1056.001, T1059.001, T1059.007, T1078, T1090.001, T1090.003, T1102.001, have more...
IOCs:
Domain: 6
Url: 1
File: 8
Coin: 1
IP: 4
Hash: 8
Soft:
WordPress, Windows Terminal, Twitter
Algorithms:
sha256, aes, zip
Win API:
Polygon, CreateThread, EnumTimeFormatsEx
Languages:
javascript, delphi, powershell
Platforms:
x64
15-07-2026
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist
https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Victims:
Artlist
Industry:
Financial
Geo:
Russian, Israeli
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1041, T1056.001, T1059.001, T1059.007, T1078, T1090.001, T1090.003, T1102.001, have more...
IOCs:
Domain: 6
Url: 1
File: 8
Coin: 1
IP: 4
Hash: 8
Soft:
WordPress, Windows Terminal, Twitter
Algorithms:
sha256, aes, zip
Win API:
Polygon, CreateThread, EnumTimeFormatsEx
Languages:
javascript, delphi, powershell
Platforms:
x64
Hudson Rock
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist | Hudson Rock
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist A shared research investigation…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине июля 2026 года злоумышленники запустили кампанию ClickFix на поддомене Artlist, внедрив вредоносный код для доставки Троянской программы (RAT), замаскированной под запрос CAPTCHA. Утечка данных произошла в результате заражения стиллером в августе 2023 года, которое обеспечило доступ к учетным данным WordPress с высокими привилегиями, что привело к внедрению JavaScript для динамических эксплойтов через схему блокчейна под названием EtherHiding. Внедренная Троянская программа использовала гибридное шифрование, Регистрация нажатий клавиш и возможности потоковой передачи экрана в реальном времени, что подчеркивает значительную эволюцию киберугроз через скомпрометированные активы.
-----
В середине июля 2026 года на поддомене цифровой платформы Artlist, а именно new-blog.artlist.io, была выявлена сложная кампания ClickFix. Злоумышленники скомпрометировали этот сайт, внедрив вредоносный код, который обманом заставлял посетителей устанавливать Троянскую программу (RAT) под видом проверки CAPTCHA для подтверждения человечности. Первоначальный доступ был прослежен до заражения стиллером, произошедшего в августе 2023 года, когда израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC. Это действие привело к компрометации его машины, где стиллер собрал сохраненные учетные данные браузера и токены сессий, отправив украденные данные злоумышленникам.
Обладая действительными учетными данными с высокими привилегиями, злоумышленники получили доступ к бэкенду WordPress платформы Artlist, после чего внедрили вредоносный JavaScript в HTML-шаблоны блога. Этот доступ позволил им запустить кампанию ClickFix, эксплуатирующую доверенный корпоративный домен, одновременно избегая традиционных мер безопасности. Их метод включал продвинутую технику обхода под названием EtherHiding, которая скрывала URL-адрес вредоносного сервера за счет использования смарт-контракта в блокчейне Polygon вместо его жесткого кодирования в скомпрометированном сайте. Такой подход обеспечил динамическую маршрутизацию вредоносных загрузок, позволяя злоумышленникам обновлять свою инфраструктуру без необходимости повторной компрометации сайта WordPress.
После срабатывания Payload ClickFix жертвы сталкивались с полноэкранным оверлеем, имитирующим запрос reCAPTCHA, который манипулировал пользователями для выполнения скрытой команды PowerShell, скачивающей и запускающей ZIP-архив, содержащий легитимный бинарный файл обновлятора. Этот бинарный файл затем использовался для side-load цепочки неподписанных DLL, которые привели к развертыванию сложного RAT. RAT использовал гибридное шифрование для своих коммуникаций с управлением и включал механизмы резервного копирования, которые использовали Tor для устойчивости к усилиям по отключению.
Финальная версия RAT обладала расширенными возможностями, включая регистрацию нажатий клавиш, сбор учетных данных из браузеров, скрытые взаимодействия с рабочим столом, потоковую передачу экрана в реальном времени и возможность действовать как SOCKS-прокси для дальнейшей эксплуатации сети. Этот инцидент иллюстрирует растущий тренд использования инфостилеров для более глубоких компрометаций корпоративных систем, что знаменует собой значительную эволюцию в ландшафте угроз. Борьба с такими угрозами теперь требует проактивных мер и мониторинга инфраструктуры управления в реальном времени для предотвращения заражений и утечек данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине июля 2026 года злоумышленники запустили кампанию ClickFix на поддомене Artlist, внедрив вредоносный код для доставки Троянской программы (RAT), замаскированной под запрос CAPTCHA. Утечка данных произошла в результате заражения стиллером в августе 2023 года, которое обеспечило доступ к учетным данным WordPress с высокими привилегиями, что привело к внедрению JavaScript для динамических эксплойтов через схему блокчейна под названием EtherHiding. Внедренная Троянская программа использовала гибридное шифрование, Регистрация нажатий клавиш и возможности потоковой передачи экрана в реальном времени, что подчеркивает значительную эволюцию киберугроз через скомпрометированные активы.
-----
В середине июля 2026 года на поддомене цифровой платформы Artlist, а именно new-blog.artlist.io, была выявлена сложная кампания ClickFix. Злоумышленники скомпрометировали этот сайт, внедрив вредоносный код, который обманом заставлял посетителей устанавливать Троянскую программу (RAT) под видом проверки CAPTCHA для подтверждения человечности. Первоначальный доступ был прослежен до заражения стиллером, произошедшего в августе 2023 года, когда израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC. Это действие привело к компрометации его машины, где стиллер собрал сохраненные учетные данные браузера и токены сессий, отправив украденные данные злоумышленникам.
Обладая действительными учетными данными с высокими привилегиями, злоумышленники получили доступ к бэкенду WordPress платформы Artlist, после чего внедрили вредоносный JavaScript в HTML-шаблоны блога. Этот доступ позволил им запустить кампанию ClickFix, эксплуатирующую доверенный корпоративный домен, одновременно избегая традиционных мер безопасности. Их метод включал продвинутую технику обхода под названием EtherHiding, которая скрывала URL-адрес вредоносного сервера за счет использования смарт-контракта в блокчейне Polygon вместо его жесткого кодирования в скомпрометированном сайте. Такой подход обеспечил динамическую маршрутизацию вредоносных загрузок, позволяя злоумышленникам обновлять свою инфраструктуру без необходимости повторной компрометации сайта WordPress.
После срабатывания Payload ClickFix жертвы сталкивались с полноэкранным оверлеем, имитирующим запрос reCAPTCHA, который манипулировал пользователями для выполнения скрытой команды PowerShell, скачивающей и запускающей ZIP-архив, содержащий легитимный бинарный файл обновлятора. Этот бинарный файл затем использовался для side-load цепочки неподписанных DLL, которые привели к развертыванию сложного RAT. RAT использовал гибридное шифрование для своих коммуникаций с управлением и включал механизмы резервного копирования, которые использовали Tor для устойчивости к усилиям по отключению.
Финальная версия RAT обладала расширенными возможностями, включая регистрацию нажатий клавиш, сбор учетных данных из браузеров, скрытые взаимодействия с рабочим столом, потоковую передачу экрана в реальном времени и возможность действовать как SOCKS-прокси для дальнейшей эксплуатации сети. Этот инцидент иллюстрирует растущий тренд использования инфостилеров для более глубоких компрометаций корпоративных систем, что знаменует собой значительную эволюцию в ландшафте угроз. Борьба с такими угрозами теперь требует проактивных мер и мониторинга инфраструктуры управления в реальном времени для предотвращения заражений и утечек данных.
#ParsedReport #CompletenessHigh
15-07-2026
LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software
https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
Report completeness: High
Threats:
Labubarat
Dns_tunneling_technique
Labubapanel_tool
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1008, T1012, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1071.004, T1082, T1090, have more...
IOCs:
File: 7
Url: 1
Domain: 1
Path: 1
IP: 3
Hash: 1
Soft:
Chrome, Firefox, Microsoft Edge, Microsoft Windows Defender, Microsoft Defender, Chrome, Firefox, Opera, macOS Chrome, icrosoft Edge We, Windows shell, have more...
Algorithms:
base64, sha256, md5, base32
Functions:
fetch
Win API:
GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits
Languages:
javascript, powershell, rust, jscript
15-07-2026
LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software
https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
Report completeness: High
Threats:
Labubarat
Dns_tunneling_technique
Labubapanel_tool
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1008, T1012, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1071.004, T1082, T1090, have more...
IOCs:
File: 7
Url: 1
Domain: 1
Path: 1
IP: 3
Hash: 1
Soft:
Chrome, Firefox, Microsoft Edge, Microsoft Windows Defender, Microsoft Defender, Chrome, Firefox, Opera, macOS Chrome, icrosoft Edge We, Windows shell, have more...
Algorithms:
base64, sha256, md5, base32
Functions:
fetch
Win API:
GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits
Languages:
javascript, powershell, rust, jscript
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LabubaRAT — это инструмент удалённого доступа, разработанный на Rust, который маскируется под программное обеспечение NVIDIA, предоставляя значительный контроль над заражёнными системами. Он позволяет профилировать хост, выполнять команды, манипулировать файлами и многое другое с помощью гибких методов связи, включая опрос по HTTPS и туннелирование DNS. Благодаря таким функциям, как скрытое выполнение JavaScript и инфраструктура управления, называемая LabubaPanel, LabubaRAT предназначен для масштабируемости и эффективного оперативного управления в рамках киберугроз.
-----
LabubaRAT — это сложный инструмент удаленного доступа (RAT), выявленный группой Adversary Pursuit Group (APG) компании Blackpoint, разработанный на языке Rust и маскирующийся под программное обеспечение NVIDIA. После установки вредоносное ПО закрепляется на зараженных системах, предоставляя возможности, включая профилирование хоста, выявление средств защиты, выполнение команд, манипуляции с файлами, захват скриншотов и проксирование трафика. LabubaRAT демонстрирует гибкость в методах связи, включая опрос по HTTPS, взаимодействие на основе WebView2 и туннелирование DNS, что позволяет операторам поддерживать постоянный доступ различными способами.
Исполняемый файл имитирует легитимное программное обеспечение NVIDIA (в частности, назван nvidia-sysruntime.exe), но его внутренняя структура существенно отличается от реальных компонентов NVIDIA. Он использует модель конфигурации, которая позволяет операторам устанавливать параметры, такие как название организации, URL-адрес сервера и ключ API, что явно указывает на то, что LabubaRAT функционирует скорее как многоразовый фреймворк доступа, а не как одноразовая полезная нагрузка. Такая конструкция позволяет операторам управлять множеством развернутых экземпляров, используя общую инфраструктуру управления.
LabubaRAT оснащен полным набором возможностей, характерных для RAT, включая выполнение команд через cmd, PowerShell и JavaScript. Выполнение JavaScript включает создание временных файлов скриптов, которые запускаются через Windows Script Host, что позволяет обходить более строгие правила ведения журналов, контролирующие активность PowerShell. Кроме того, вредоносное ПО использует API графического устройства Windows (GDI) для создания снимков экрана рабочего стола, эффективно захватывая пользовательские сеансы без необходимости прямого интерактивного доступа.
Архитектура LabubaRAT подчеркивает ее операционную эффективность. ВПО записывает данные хоста в базу данных SQLite, что позволяет операторам получать информацию об окружении устройства, включая антивирусное программное обеспечение и установленные браузерные приложения. Это профилирование позволяет выполнять целевые команды на основе состояния системы на момент доступа.
Управление LabubaRAT осуществляется через панель команд и управления, известную как LabubaPanel, что указывает на потенциальную модель ВПО как услуга (MaaS), которая классифицирует агентов и задачи в зависимости от различных конфигураций. Отсутствие жестко закодированных адресов C2 и гибкий ввод параметров времени выполнения дополнительно повышают его адаптивность, позволяя операторам динамически определять различные настройки.
По сути, LabubaRAT представляет собой многоаспектную киберугрозу. Его сочетание гибких методов связи, профилирования хоста и надежных возможностей выполнения демонстрирует системный подход к удаленному доступу. Это ВПО не только обеспечивает немедленный контроль над скомпрометированными хостами, но и способствует созданию масштабируемой операционной модели для злоумышленников, позволяя им эффективно адаптировать свои стратегии в рамках нескольких развертываний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LabubaRAT — это инструмент удалённого доступа, разработанный на Rust, который маскируется под программное обеспечение NVIDIA, предоставляя значительный контроль над заражёнными системами. Он позволяет профилировать хост, выполнять команды, манипулировать файлами и многое другое с помощью гибких методов связи, включая опрос по HTTPS и туннелирование DNS. Благодаря таким функциям, как скрытое выполнение JavaScript и инфраструктура управления, называемая LabubaPanel, LabubaRAT предназначен для масштабируемости и эффективного оперативного управления в рамках киберугроз.
-----
LabubaRAT — это сложный инструмент удаленного доступа (RAT), выявленный группой Adversary Pursuit Group (APG) компании Blackpoint, разработанный на языке Rust и маскирующийся под программное обеспечение NVIDIA. После установки вредоносное ПО закрепляется на зараженных системах, предоставляя возможности, включая профилирование хоста, выявление средств защиты, выполнение команд, манипуляции с файлами, захват скриншотов и проксирование трафика. LabubaRAT демонстрирует гибкость в методах связи, включая опрос по HTTPS, взаимодействие на основе WebView2 и туннелирование DNS, что позволяет операторам поддерживать постоянный доступ различными способами.
Исполняемый файл имитирует легитимное программное обеспечение NVIDIA (в частности, назван nvidia-sysruntime.exe), но его внутренняя структура существенно отличается от реальных компонентов NVIDIA. Он использует модель конфигурации, которая позволяет операторам устанавливать параметры, такие как название организации, URL-адрес сервера и ключ API, что явно указывает на то, что LabubaRAT функционирует скорее как многоразовый фреймворк доступа, а не как одноразовая полезная нагрузка. Такая конструкция позволяет операторам управлять множеством развернутых экземпляров, используя общую инфраструктуру управления.
LabubaRAT оснащен полным набором возможностей, характерных для RAT, включая выполнение команд через cmd, PowerShell и JavaScript. Выполнение JavaScript включает создание временных файлов скриптов, которые запускаются через Windows Script Host, что позволяет обходить более строгие правила ведения журналов, контролирующие активность PowerShell. Кроме того, вредоносное ПО использует API графического устройства Windows (GDI) для создания снимков экрана рабочего стола, эффективно захватывая пользовательские сеансы без необходимости прямого интерактивного доступа.
Архитектура LabubaRAT подчеркивает ее операционную эффективность. ВПО записывает данные хоста в базу данных SQLite, что позволяет операторам получать информацию об окружении устройства, включая антивирусное программное обеспечение и установленные браузерные приложения. Это профилирование позволяет выполнять целевые команды на основе состояния системы на момент доступа.
Управление LabubaRAT осуществляется через панель команд и управления, известную как LabubaPanel, что указывает на потенциальную модель ВПО как услуга (MaaS), которая классифицирует агентов и задачи в зависимости от различных конфигураций. Отсутствие жестко закодированных адресов C2 и гибкий ввод параметров времени выполнения дополнительно повышают его адаптивность, позволяя операторам динамически определять различные настройки.
По сути, LabubaRAT представляет собой многоаспектную киберугрозу. Его сочетание гибких методов связи, профилирования хоста и надежных возможностей выполнения демонстрирует системный подход к удаленному доступу. Это ВПО не только обеспечивает немедленный контроль над скомпрометированными хостами, но и способствует созданию масштабируемой операционной модели для злоумышленников, позволяя им эффективно адаптировать свои стратегии в рамках нескольких развертываний.
#ParsedReport #CompletenessHigh
15-07-2026
OkoBot: new sophisticated malware framework targets cryptocurrency users
https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/
Report completeness: High
Threats:
Okobot
Tookps
Dll_hijacking_technique
Tevirat
Uac_bypass_technique
Hdutil_tool
Rilide
Clickfix_technique
Vmprotect_tool
Okospyware
Victims:
Cryptocurrency users, End users
Geo:
Russian, Vietnam, Russia, Canada, Mexico, Brazil
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1010, T1027, T1033, T1036, T1041, T1053.005, T1055, T1056.001, T1057, have more...
IOCs:
File: 18
Domain: 7
Hash: 14
IP: 3
Soft:
SQL Server Management Studio, Audacity, Windows Defender, Chromium, chrome, Ledger Live, Electron, PassXC or 1, ssword), an
Wallets:
trezor, ledger_wallet, exodus_wallet, metamask, tonkeeper
Algorithms:
rc4, md5, aes, cbc, murmur3, base64
Functions:
TaskIndex, TaskID, PluginDispatch
Win API:
EnumWindows, IsWindowVisible, LdrInitMain, LdrCallMain
Languages:
javascript, python, powershell
Platforms:
apple
15-07-2026
OkoBot: new sophisticated malware framework targets cryptocurrency users
https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/
Report completeness: High
Threats:
Okobot
Tookps
Dll_hijacking_technique
Tevirat
Uac_bypass_technique
Hdutil_tool
Rilide
Clickfix_technique
Vmprotect_tool
Okospyware
Victims:
Cryptocurrency users, End users
Geo:
Russian, Vietnam, Russia, Canada, Mexico, Brazil
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1010, T1027, T1033, T1036, T1041, T1053.005, T1055, T1056.001, T1057, have more...
IOCs:
File: 18
Domain: 7
Hash: 14
IP: 3
Soft:
SQL Server Management Studio, Audacity, Windows Defender, Chromium, chrome, Ledger Live, Electron, PassXC or 1, ssword), an
Wallets:
trezor, ledger_wallet, exodus_wallet, metamask, tonkeeper
Algorithms:
rc4, md5, aes, cbc, murmur3, base64
Functions:
TaskIndex, TaskID, PluginDispatch
Win API:
EnumWindows, IsWindowVisible, LdrInitMain, LdrCallMain
Languages:
javascript, python, powershell
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 OkoBot: new sophisticated malware framework targets cryptocurrency users https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/ Report completeness: High Threats: Okobot Tookps Dll_hij…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен на пользователей криптовалюты посредством атак ClickFix и поддельных приложений, таких как мошенническая SQL Server Management Studio, используя многоступенчатую цепочку заражения. Он использует TookPS для загрузки SSH с целью эксфильтрации данных, захватывая конфиденциальные сведения и манипулируя настройками Windows для закрепления. Ключевые функции включают обход UAC, инжектор DLL для вредоносного ПО расширений браузера и различные модули, такие как SeedHunter, нацеленные на кошельки криптовалюты, что указывает на связи с русскоязычными группами киберпреступников.
-----
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен преимущественно на пользователей криптовалют и использует сложную многоэтапную цепочку заражения. Первоначальное заражение осуществляется в основном через атаки ClickFix и поддельные приложения, такие как мошенническая версия SQL Server Management Studio (SSMS), найденная на GitHub. Эта конкретная версия вредоносного ПО, известная как TookPS, служит загрузчиком, который устанавливает SSH на машинах жертв, устанавливает соединение с серверами, контролируемыми злоумышленниками, и перенаправляет порты демона SSH для обеспечения непрерывной связи.
После установки автоматизированный SSH-бот начинает процесс эксфильтрации данных, собирая конфиденциальную информацию, включая сведения о системе, файлы криптографических кошельков и учетные данные браузеров. Он изменяет настройки Windows для отключения уведомлений Защитника, тем самым дополнительно обеспечивая свое закрепление без обнаружения. Среди различных модулей, развернутых через этот фреймворк, ключевым компонентом является HDUtil, который функционирует как загрузчик для выполнения дополнительных вредоносных модулей.
Критические функции OkoBot включают механизм обхода контроля учетных записей (UAC), позволяющий вредоносным загрузкам выполняться с повышенными привилегиями без вызова предупреждений. Вредоносное ПО также интегрирует инжектор DLL для расширений браузера, способный незаметно устанавливать вредоносное программное обеспечение, предназначенное либо для кражи конфиденциальной информации, либо для манипуляции поведением браузера с целью извлечения пользовательских данных.
OkoBot включает в себя различные вредоносные внедрения, такие как SeedHunter, который целенаправленно атакует криптокошельки. Это внедрение работает путем инъекции своего кода в процессы приложений кошельков для захвата конфиденциальных семенных фраз и их передачи на серверы управления (C2). Другие модули, такие как кейлоггер и OkoSpyware, могут записывать нажатия клавиш и захватывать видеопотоки целевых приложений, что дополнительно усиливает его возможности по сбору персональных и финансовых данных.
Архитектура ВПО включает диспетчер плагинов, который доставляет команды на скомпрометированные системы через опрашиваемый протокол связи, что подчеркивает его продвинутую структуру. Взаимодействие фреймворка с C2 включает обфусцированные библиотеки и зашифрованную связь, что указывает на намерение действовать скрытно.
Кампания связана с жертвами более чем в 25 странах, при этом высокие концентрации зафиксированы в таких регионах, как Бразилия, Мексика, Канада и Турция. Хотя конкретный злоумышленник не был однозначно идентифицирован, характеристики OkoBot указывают на связь с русскоязычными киберпреступными группами, о чем свидетельствуют практики геоблокировки и использование русского языка в открытом коде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен на пользователей криптовалюты посредством атак ClickFix и поддельных приложений, таких как мошенническая SQL Server Management Studio, используя многоступенчатую цепочку заражения. Он использует TookPS для загрузки SSH с целью эксфильтрации данных, захватывая конфиденциальные сведения и манипулируя настройками Windows для закрепления. Ключевые функции включают обход UAC, инжектор DLL для вредоносного ПО расширений браузера и различные модули, такие как SeedHunter, нацеленные на кошельки криптовалюты, что указывает на связи с русскоязычными группами киберпреступников.
-----
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен преимущественно на пользователей криптовалют и использует сложную многоэтапную цепочку заражения. Первоначальное заражение осуществляется в основном через атаки ClickFix и поддельные приложения, такие как мошенническая версия SQL Server Management Studio (SSMS), найденная на GitHub. Эта конкретная версия вредоносного ПО, известная как TookPS, служит загрузчиком, который устанавливает SSH на машинах жертв, устанавливает соединение с серверами, контролируемыми злоумышленниками, и перенаправляет порты демона SSH для обеспечения непрерывной связи.
После установки автоматизированный SSH-бот начинает процесс эксфильтрации данных, собирая конфиденциальную информацию, включая сведения о системе, файлы криптографических кошельков и учетные данные браузеров. Он изменяет настройки Windows для отключения уведомлений Защитника, тем самым дополнительно обеспечивая свое закрепление без обнаружения. Среди различных модулей, развернутых через этот фреймворк, ключевым компонентом является HDUtil, который функционирует как загрузчик для выполнения дополнительных вредоносных модулей.
Критические функции OkoBot включают механизм обхода контроля учетных записей (UAC), позволяющий вредоносным загрузкам выполняться с повышенными привилегиями без вызова предупреждений. Вредоносное ПО также интегрирует инжектор DLL для расширений браузера, способный незаметно устанавливать вредоносное программное обеспечение, предназначенное либо для кражи конфиденциальной информации, либо для манипуляции поведением браузера с целью извлечения пользовательских данных.
OkoBot включает в себя различные вредоносные внедрения, такие как SeedHunter, который целенаправленно атакует криптокошельки. Это внедрение работает путем инъекции своего кода в процессы приложений кошельков для захвата конфиденциальных семенных фраз и их передачи на серверы управления (C2). Другие модули, такие как кейлоггер и OkoSpyware, могут записывать нажатия клавиш и захватывать видеопотоки целевых приложений, что дополнительно усиливает его возможности по сбору персональных и финансовых данных.
Архитектура ВПО включает диспетчер плагинов, который доставляет команды на скомпрометированные системы через опрашиваемый протокол связи, что подчеркивает его продвинутую структуру. Взаимодействие фреймворка с C2 включает обфусцированные библиотеки и зашифрованную связь, что указывает на намерение действовать скрытно.
Кампания связана с жертвами более чем в 25 странах, при этом высокие концентрации зафиксированы в таких регионах, как Бразилия, Мексика, Канада и Турция. Хотя конкретный злоумышленник не был однозначно идентифицирован, характеристики OkoBot указывают на связь с русскоязычными киберпреступными группами, о чем свидетельствуют практики геоблокировки и использование русского языка в открытом коде.
#ParsedReport #CompletenessMedium
14-07-2026
SeasonalInvite: New Phishing Campaign Abuses eCards and RMM
https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/
Report completeness: Medium
Threats:
Seasonalinvite_tool
Screenconnect_tool
Logmein_tool
Syspectr_tool
Credential_harvesting_technique
Logokit_tool
Victims:
Organizations, Individual users, Windows users, Macos users
Industry:
Healthcare
Geo:
Canada, United states, Moldova, Australia, German, Romania, Bangladesh
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1105, T1140, T1189, T1204.002, have more...
IOCs:
File: 34
Domain: 11
Url: 3
Path: 1
IP: 2
Command: 1
Soft:
macOS, Telegram, elegram vi, curl, Gatekeeper, cPanel, elegram ch, PhantomJS, WinHttp
Algorithms:
base64
Functions:
setTimeout, sendReport, detectOS
Win API:
Stream
Win Services:
WebClient
Languages:
php, powershell, javascript, vbscript
Platforms:
apple
14-07-2026
SeasonalInvite: New Phishing Campaign Abuses eCards and RMM
https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/
Report completeness: Medium
Threats:
Seasonalinvite_tool
Screenconnect_tool
Logmein_tool
Syspectr_tool
Credential_harvesting_technique
Logokit_tool
Victims:
Organizations, Individual users, Windows users, Macos users
Industry:
Healthcare
Geo:
Canada, United states, Moldova, Australia, German, Romania, Bangladesh
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1105, T1140, T1189, T1204.002, have more...
IOCs:
File: 34
Domain: 11
Url: 3
Path: 1
IP: 2
Command: 1
Soft:
macOS, Telegram, elegram vi, curl, Gatekeeper, cPanel, elegram ch, PhantomJS, WinHttp
Algorithms:
base64
Functions:
setTimeout, sendReport, detectOS
Win API:
Stream
Win Services:
WebClient
Languages:
php, powershell, javascript, vbscript
Platforms:
apple
Forescout
SeasonalInvite: New Phishing Campaign Abuses eCards and RMM
Forescout Research discovers a phishing campaign abusing eCards and RMM tools on victims since January 2026. See the attack pattern and how to mitigate.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 SeasonalInvite: New Phishing Campaign Abuses eCards and RMM https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/ Report completeness: Medium Threats: Seasonalinvite_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга SeasonalInvite, активная с января 2026 года, использует темы электронных открыток для распространения ВПО, упакованного в легитимные инструменты RMM, такие как ConnectWise и LogMeIn, нацеленного как на пользователей Windows, так и на пользователей macOS. Она использует сеть из 959 доменов и TDS для перенаправления жертв на автоматизированные фишинговые страницы, которые загружают ВПО с минимальным взаимодействием со стороны пользователя. ВПО использует административные привилегии и применяет запутанные скрипты для установки инструментов RMM, которые подключаются к серверам, контролируемым злоумышленниками, что облегчает несанкционированный доступ и мониторинг.
-----
Кампания SeasonalInvite использует фишинг с приглашениями eCard для распространения ВПО, скрытого в легитимных инструментах RMM, таких как ConnectWise ScreenConnect и LogMeIn Resolve. Эта кампания началась в январе 2026 года и нацелена как на системы Windows, так и на macOS. Она использует 959 доменов в тематике eCard и TDS с 2 658 страницами-воротами, которые блокируют автоматические средства безопасности и захватывают пользовательские данные. Фишинговые страницы применяют JavaScript для автоматической загрузки ВПО после краткой задержки. Собранная информация, включая IP-адреса, отправляется злоумышленникам через бэкенд-серверы или Телеграм. Жертвы получают специфичные для ОС полезную нагрузку, состоящую из подписанных инструментов RMM, подключенных к инфраструктуре, контролируемой злоумышленниками. Техники ВПО включают использование пакетных файлов Windows и VBScript для повышения привилегий, а также зашифрованные скрипты для скрытой установки ВПО. Для macOS легитимные установщики RMM перенаправляют трафик на серверы, контролируемые злоумышленниками, во время установки. Кампания демонстрирует технические отпечатки, указывающие на использование кода, сгенерированного ИИ, в фишинговых активах. Злоумышленники манипулируют легитимной инфраструктурой RMM для контроля и наблюдения за развернутыми клиентами. Атакующие используют услуги общего хостинга и CDN Cloudflare для обфускации и разделяют тактики с кампаниями фишинга учетных данных. Телеграм используется для эксфильтрации данных с целью сохранения анонимности. Меры обнаружения включают более строгие контроль над инструментами RMM, усиленную фильтрацию электронной почты и веб-трафика, а также обучение пользователей. Ключевые индикаторы для поиска угроз включают необычное создание файлов в директориях загрузки пользователей и неожиданные журналы установки непроверенного программного обеспечения RMM.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга SeasonalInvite, активная с января 2026 года, использует темы электронных открыток для распространения ВПО, упакованного в легитимные инструменты RMM, такие как ConnectWise и LogMeIn, нацеленного как на пользователей Windows, так и на пользователей macOS. Она использует сеть из 959 доменов и TDS для перенаправления жертв на автоматизированные фишинговые страницы, которые загружают ВПО с минимальным взаимодействием со стороны пользователя. ВПО использует административные привилегии и применяет запутанные скрипты для установки инструментов RMM, которые подключаются к серверам, контролируемым злоумышленниками, что облегчает несанкционированный доступ и мониторинг.
-----
Кампания SeasonalInvite использует фишинг с приглашениями eCard для распространения ВПО, скрытого в легитимных инструментах RMM, таких как ConnectWise ScreenConnect и LogMeIn Resolve. Эта кампания началась в январе 2026 года и нацелена как на системы Windows, так и на macOS. Она использует 959 доменов в тематике eCard и TDS с 2 658 страницами-воротами, которые блокируют автоматические средства безопасности и захватывают пользовательские данные. Фишинговые страницы применяют JavaScript для автоматической загрузки ВПО после краткой задержки. Собранная информация, включая IP-адреса, отправляется злоумышленникам через бэкенд-серверы или Телеграм. Жертвы получают специфичные для ОС полезную нагрузку, состоящую из подписанных инструментов RMM, подключенных к инфраструктуре, контролируемой злоумышленниками. Техники ВПО включают использование пакетных файлов Windows и VBScript для повышения привилегий, а также зашифрованные скрипты для скрытой установки ВПО. Для macOS легитимные установщики RMM перенаправляют трафик на серверы, контролируемые злоумышленниками, во время установки. Кампания демонстрирует технические отпечатки, указывающие на использование кода, сгенерированного ИИ, в фишинговых активах. Злоумышленники манипулируют легитимной инфраструктурой RMM для контроля и наблюдения за развернутыми клиентами. Атакующие используют услуги общего хостинга и CDN Cloudflare для обфускации и разделяют тактики с кампаниями фишинга учетных данных. Телеграм используется для эксфильтрации данных с целью сохранения анонимности. Меры обнаружения включают более строгие контроль над инструментами RMM, усиленную фильтрацию электронной почты и веб-трафика, а также обучение пользователей. Ключевые индикаторы для поиска угроз включают необычное создание файлов в директориях загрузки пользователей и неожиданные журналы установки непроверенного программного обеспечения RMM.
#technique #llm
Mechanistic Interpretability of LLM Jailbreaks via
Internal Attribution Graphs
https://arxiv.org/pdf/2607.07903v1
Mechanistic Interpretability of LLM Jailbreaks via
Internal Attribution Graphs
https://arxiv.org/pdf/2607.07903v1