#ParsedReport #CompletenessHigh
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
14-07-2026
AsyncAPI Packages Compromised with Miasma RAT
https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat
Report completeness: High
Threats:
Miasma
Credential_stealing_technique
Credential_harvesting_technique
Tanium_tool
Supply_chain_technique
Victims:
Software supply chain, Ci cd environments, Npm package users, Open source software ecosystem
Industry:
Financial
Geo:
Netherlands
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1041, T1059.007, T1071.001, T1083, T1105, T1140, T1195.001, T1552.001, have more...
IOCs:
File: 12
IP: 1
Coin: 1
Path: 1
Email: 1
Url: 5
Hash: 4
Soft:
Node.js, BitTorrent, Linux, macOS, Kubernetes, Docker, Chrome, Claude, Microsoft Defender
Crypto:
ethereum
Algorithms:
sha256, aes-256-cbc, base64, rsa-4096, aes-256-gcm
Functions:
main
Win API:
lockfile
Languages:
typescript, javascript, ruby
Links:
https://github.com/asyncapi/generator/commit/ff010ef38e1be1ffc4112c8903f43637ecbf4041https://github.com/asyncapi/generator/commit/3eab3ec9304aa26081358330491d3cfeb55cc245SafeDep - Real-time Open Source Software Supply Chain Security
AsyncAPI Packages Compromised with Miasma RAT
Four @asyncapi npm packages were published with obfuscated malware on July 14, 2026 via compromised CI workflows. The payload downloads Miasma RAT, a credential stealer targeting browsers, SSH keys, npm tokens, and crypto wallets. @asyncapi/specs alone has…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 AsyncAPI Packages Compromised with Miasma RAT https://safedep.io/asyncapi-generator-supply-chain-attack-miasma-rat Report completeness: High Threats: Miasma Credential_stealing_technique Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компрометация репозиториев AsyncAPI привела к распространению вредоносных пакетов npm, что позволило развернуть Miasma RAT — вредоносное ПО для кражи учетных записей, способное осуществлять сбор учетных записей из различных источников. Эта атака использовала уязвимости конвейеров CI/CD, внедряя полезную нагрузку для создания постоянного бэкдора и применения нескольких методов управления, включая HTTP-серверы и смарт-контракты Ethereum. Вредоносное ПО обладает сложными техниками обфускации и включает компонент для масштабного сбора учетных записей, что указывает на потенциал для более широкого будущего использования, выходящего за рамки непосредственной кражи.
-----
Недавняя компрометация нескольких репозиториев AsyncAPI привела к публикации вредоносных пакетов npm, включая версии @asyncapi/generator, @asyncapi/generator-helpers, @asyncapi/generator-components и @asyncapi/specs. Атака, осуществленная 14 июля 2026 года, заключалась во внедрении кода в конвейеры CI/CD, отвечающие за публикацию этих пакетов. Внедренный полезный код загружает Miasma RAT — вредоносное ПО для кражи учетных данных, способное собирать конфиденциальные данные из различных источников, включая пароли браузеров, SSH-ключи, учетные данные AWS и криптокошельки.
RAT Miasma работает под идентификатором кампании "miasma-train-p1" и характеризуется постоянным бэкдором, созданным как sync.js в каталогах данных приложений, специфичных для платформы. Примечательно, что полезная нагрузка, использованная в этом инциденте, демонстрирует значительные отклонения от оригинального червя Miasma, который публично доступен на GitHub. Атакующий создал другую кодовую базу, работающую на Node.js, а не в оригинальной среде Bun, и использовал несколько методов управления (C2), включая HTTP-серверы, ретрансляторы Nostr, смарт-контракты Ethereum и IPFS, что отличается от архитектуры оригинала.
Среди используемых техник сокрытия вредоносного полезного кода — заполнение пробелами для сокрытия кода и обфускация с использованием шестнадцатеричных переменных. Три файла были специально изменены для внедрения полезного кода, при этом один из них использовал прямую вставку вредоносного кода. Подход для различных версий пакетов варьировался, но во всех случаях это приводило к аналогичному поведению ВПО: запуску отсоединённого дочернего процесса Node.js, который загружает бинарный файл Miasma RAT для выполнения.
Система настроена с использованием многоуровневой стратегии связи для C2. Основной канал команд — HTTP, но ВПО может переключаться на альтернативные методы при необходимости. Компонент сбора учетных записей, известный как HostCredentialSweeper, использует обширную базу знаний путей к файлам для сканирования и извлечения конфиденциальной информации из различных операционных систем, применяя сопоставление по шаблонам для выявления идентифицируемых секретов.
Наблюдаемые возможности также указывают на спящие функции, предназначенные для более широкого распространения и отравления ИИ-инструментов, которые были отключены в ходе данной инцидента, что свидетельствует о том, что будущие операции могут выйти за рамки простого кражи учетных данных. Эта компрометация отражает структурированный и сложный подход злоумышленников, подчеркивая необходимость повышения бдительности в практиках безопасности, связанных с системами управления пакетами, для снижения будущих рисков.
#ParsedReport #CompletenessHigh
15-07-2026
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist
https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Victims:
Artlist
Industry:
Financial
Geo:
Russian, Israeli
ChatGPT TTPs:
T1027, T1027.013, T1041, T1056.001, T1059.001, T1059.007, T1078, T1090.001, T1090.003, T1102.001, have more...
IOCs:
Domain: 6
Url: 1
File: 8
Coin: 1
IP: 4
Hash: 8
Soft:
WordPress, Windows Terminal, Twitter
Algorithms:
sha256, aes, zip
Win API:
Polygon, CreateThread, EnumTimeFormatsEx
Languages:
javascript, delphi, powershell
Platforms:
x64
15-07-2026
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist
https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Victims:
Artlist
Industry:
Financial
Geo:
Russian, Israeli
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1041, T1056.001, T1059.001, T1059.007, T1078, T1090.001, T1090.003, T1102.001, have more...
IOCs:
Domain: 6
Url: 1
File: 8
Coin: 1
IP: 4
Hash: 8
Soft:
WordPress, Windows Terminal, Twitter
Algorithms:
sha256, aes, zip
Win API:
Polygon, CreateThread, EnumTimeFormatsEx
Languages:
javascript, delphi, powershell
Platforms:
x64
Hudson Rock
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist | Hudson Rock
How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist A shared research investigation…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 How an Infostealer Infection Led to a Sophisticated ClickFix Campaign at Artlist https://www.hudsonrock.com/blog/how-an-infostealer-infection-led-to-a-sophisticated-clickfix-campaign-at-artlist Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине июля 2026 года злоумышленники запустили кампанию ClickFix на поддомене Artlist, внедрив вредоносный код для доставки Троянской программы (RAT), замаскированной под запрос CAPTCHA. Утечка данных произошла в результате заражения стиллером в августе 2023 года, которое обеспечило доступ к учетным данным WordPress с высокими привилегиями, что привело к внедрению JavaScript для динамических эксплойтов через схему блокчейна под названием EtherHiding. Внедренная Троянская программа использовала гибридное шифрование, Регистрация нажатий клавиш и возможности потоковой передачи экрана в реальном времени, что подчеркивает значительную эволюцию киберугроз через скомпрометированные активы.
-----
В середине июля 2026 года на поддомене цифровой платформы Artlist, а именно new-blog.artlist.io, была выявлена сложная кампания ClickFix. Злоумышленники скомпрометировали этот сайт, внедрив вредоносный код, который обманом заставлял посетителей устанавливать Троянскую программу (RAT) под видом проверки CAPTCHA для подтверждения человечности. Первоначальный доступ был прослежен до заражения стиллером, произошедшего в августе 2023 года, когда израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC. Это действие привело к компрометации его машины, где стиллер собрал сохраненные учетные данные браузера и токены сессий, отправив украденные данные злоумышленникам.
Обладая действительными учетными данными с высокими привилегиями, злоумышленники получили доступ к бэкенду WordPress платформы Artlist, после чего внедрили вредоносный JavaScript в HTML-шаблоны блога. Этот доступ позволил им запустить кампанию ClickFix, эксплуатирующую доверенный корпоративный домен, одновременно избегая традиционных мер безопасности. Их метод включал продвинутую технику обхода под названием EtherHiding, которая скрывала URL-адрес вредоносного сервера за счет использования смарт-контракта в блокчейне Polygon вместо его жесткого кодирования в скомпрометированном сайте. Такой подход обеспечил динамическую маршрутизацию вредоносных загрузок, позволяя злоумышленникам обновлять свою инфраструктуру без необходимости повторной компрометации сайта WordPress.
После срабатывания Payload ClickFix жертвы сталкивались с полноэкранным оверлеем, имитирующим запрос reCAPTCHA, который манипулировал пользователями для выполнения скрытой команды PowerShell, скачивающей и запускающей ZIP-архив, содержащий легитимный бинарный файл обновлятора. Этот бинарный файл затем использовался для side-load цепочки неподписанных DLL, которые привели к развертыванию сложного RAT. RAT использовал гибридное шифрование для своих коммуникаций с управлением и включал механизмы резервного копирования, которые использовали Tor для устойчивости к усилиям по отключению.
Финальная версия RAT обладала расширенными возможностями, включая регистрацию нажатий клавиш, сбор учетных данных из браузеров, скрытые взаимодействия с рабочим столом, потоковую передачу экрана в реальном времени и возможность действовать как SOCKS-прокси для дальнейшей эксплуатации сети. Этот инцидент иллюстрирует растущий тренд использования инфостилеров для более глубоких компрометаций корпоративных систем, что знаменует собой значительную эволюцию в ландшафте угроз. Борьба с такими угрозами теперь требует проактивных мер и мониторинга инфраструктуры управления в реальном времени для предотвращения заражений и утечек данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В середине июля 2026 года злоумышленники запустили кампанию ClickFix на поддомене Artlist, внедрив вредоносный код для доставки Троянской программы (RAT), замаскированной под запрос CAPTCHA. Утечка данных произошла в результате заражения стиллером в августе 2023 года, которое обеспечило доступ к учетным данным WordPress с высокими привилегиями, что привело к внедрению JavaScript для динамических эксплойтов через схему блокчейна под названием EtherHiding. Внедренная Троянская программа использовала гибридное шифрование, Регистрация нажатий клавиш и возможности потоковой передачи экрана в реальном времени, что подчеркивает значительную эволюцию киберугроз через скомпрометированные активы.
-----
В середине июля 2026 года на поддомене цифровой платформы Artlist, а именно new-blog.artlist.io, была выявлена сложная кампания ClickFix. Злоумышленники скомпрометировали этот сайт, внедрив вредоносный код, который обманом заставлял посетителей устанавливать Троянскую программу (RAT) под видом проверки CAPTCHA для подтверждения человечности. Первоначальный доступ был прослежен до заражения стиллером, произошедшего в августе 2023 года, когда израильский фрилансер-веб-разработчик скачал пиратскую версию Adobe Acrobat PRO DC. Это действие привело к компрометации его машины, где стиллер собрал сохраненные учетные данные браузера и токены сессий, отправив украденные данные злоумышленникам.
Обладая действительными учетными данными с высокими привилегиями, злоумышленники получили доступ к бэкенду WordPress платформы Artlist, после чего внедрили вредоносный JavaScript в HTML-шаблоны блога. Этот доступ позволил им запустить кампанию ClickFix, эксплуатирующую доверенный корпоративный домен, одновременно избегая традиционных мер безопасности. Их метод включал продвинутую технику обхода под названием EtherHiding, которая скрывала URL-адрес вредоносного сервера за счет использования смарт-контракта в блокчейне Polygon вместо его жесткого кодирования в скомпрометированном сайте. Такой подход обеспечил динамическую маршрутизацию вредоносных загрузок, позволяя злоумышленникам обновлять свою инфраструктуру без необходимости повторной компрометации сайта WordPress.
После срабатывания Payload ClickFix жертвы сталкивались с полноэкранным оверлеем, имитирующим запрос reCAPTCHA, который манипулировал пользователями для выполнения скрытой команды PowerShell, скачивающей и запускающей ZIP-архив, содержащий легитимный бинарный файл обновлятора. Этот бинарный файл затем использовался для side-load цепочки неподписанных DLL, которые привели к развертыванию сложного RAT. RAT использовал гибридное шифрование для своих коммуникаций с управлением и включал механизмы резервного копирования, которые использовали Tor для устойчивости к усилиям по отключению.
Финальная версия RAT обладала расширенными возможностями, включая регистрацию нажатий клавиш, сбор учетных данных из браузеров, скрытые взаимодействия с рабочим столом, потоковую передачу экрана в реальном времени и возможность действовать как SOCKS-прокси для дальнейшей эксплуатации сети. Этот инцидент иллюстрирует растущий тренд использования инфостилеров для более глубоких компрометаций корпоративных систем, что знаменует собой значительную эволюцию в ландшафте угроз. Борьба с такими угрозами теперь требует проактивных мер и мониторинга инфраструктуры управления в реальном времени для предотвращения заражений и утечек данных.
#ParsedReport #CompletenessHigh
15-07-2026
LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software
https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
Report completeness: High
Threats:
Labubarat
Dns_tunneling_technique
Labubapanel_tool
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1008, T1012, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1071.004, T1082, T1090, have more...
IOCs:
File: 7
Url: 1
Domain: 1
Path: 1
IP: 3
Hash: 1
Soft:
Chrome, Firefox, Microsoft Edge, Microsoft Windows Defender, Microsoft Defender, Chrome, Firefox, Opera, macOS Chrome, icrosoft Edge We, Windows shell, have more...
Algorithms:
base64, sha256, md5, base32
Functions:
fetch
Win API:
GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits
Languages:
javascript, powershell, rust, jscript
15-07-2026
LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software
https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/
Report completeness: High
Threats:
Labubarat
Dns_tunneling_technique
Labubapanel_tool
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1008, T1012, T1036, T1059.001, T1059.003, T1059.007, T1071.001, T1071.004, T1082, T1090, have more...
IOCs:
File: 7
Url: 1
Domain: 1
Path: 1
IP: 3
Hash: 1
Soft:
Chrome, Firefox, Microsoft Edge, Microsoft Windows Defender, Microsoft Defender, Chrome, Firefox, Opera, macOS Chrome, icrosoft Edge We, Windows shell, have more...
Algorithms:
base64, sha256, md5, base32
Functions:
fetch
Win API:
GetDC, CreateCompatibleBitmap, BitBlt, GetDIBits
Languages:
javascript, powershell, rust, jscript
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 LabubaRAT: A Rust Based Remote Access Tool Masquerading as NVIDIA Software https://blackpointcyber.com/blog/labubarat-a-rust-based-remote-access-tool-masquerading-as-nvidia-software/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LabubaRAT — это инструмент удалённого доступа, разработанный на Rust, который маскируется под программное обеспечение NVIDIA, предоставляя значительный контроль над заражёнными системами. Он позволяет профилировать хост, выполнять команды, манипулировать файлами и многое другое с помощью гибких методов связи, включая опрос по HTTPS и туннелирование DNS. Благодаря таким функциям, как скрытое выполнение JavaScript и инфраструктура управления, называемая LabubaPanel, LabubaRAT предназначен для масштабируемости и эффективного оперативного управления в рамках киберугроз.
-----
LabubaRAT — это сложный инструмент удаленного доступа (RAT), выявленный группой Adversary Pursuit Group (APG) компании Blackpoint, разработанный на языке Rust и маскирующийся под программное обеспечение NVIDIA. После установки вредоносное ПО закрепляется на зараженных системах, предоставляя возможности, включая профилирование хоста, выявление средств защиты, выполнение команд, манипуляции с файлами, захват скриншотов и проксирование трафика. LabubaRAT демонстрирует гибкость в методах связи, включая опрос по HTTPS, взаимодействие на основе WebView2 и туннелирование DNS, что позволяет операторам поддерживать постоянный доступ различными способами.
Исполняемый файл имитирует легитимное программное обеспечение NVIDIA (в частности, назван nvidia-sysruntime.exe), но его внутренняя структура существенно отличается от реальных компонентов NVIDIA. Он использует модель конфигурации, которая позволяет операторам устанавливать параметры, такие как название организации, URL-адрес сервера и ключ API, что явно указывает на то, что LabubaRAT функционирует скорее как многоразовый фреймворк доступа, а не как одноразовая полезная нагрузка. Такая конструкция позволяет операторам управлять множеством развернутых экземпляров, используя общую инфраструктуру управления.
LabubaRAT оснащен полным набором возможностей, характерных для RAT, включая выполнение команд через cmd, PowerShell и JavaScript. Выполнение JavaScript включает создание временных файлов скриптов, которые запускаются через Windows Script Host, что позволяет обходить более строгие правила ведения журналов, контролирующие активность PowerShell. Кроме того, вредоносное ПО использует API графического устройства Windows (GDI) для создания снимков экрана рабочего стола, эффективно захватывая пользовательские сеансы без необходимости прямого интерактивного доступа.
Архитектура LabubaRAT подчеркивает ее операционную эффективность. ВПО записывает данные хоста в базу данных SQLite, что позволяет операторам получать информацию об окружении устройства, включая антивирусное программное обеспечение и установленные браузерные приложения. Это профилирование позволяет выполнять целевые команды на основе состояния системы на момент доступа.
Управление LabubaRAT осуществляется через панель команд и управления, известную как LabubaPanel, что указывает на потенциальную модель ВПО как услуга (MaaS), которая классифицирует агентов и задачи в зависимости от различных конфигураций. Отсутствие жестко закодированных адресов C2 и гибкий ввод параметров времени выполнения дополнительно повышают его адаптивность, позволяя операторам динамически определять различные настройки.
По сути, LabubaRAT представляет собой многоаспектную киберугрозу. Его сочетание гибких методов связи, профилирования хоста и надежных возможностей выполнения демонстрирует системный подход к удаленному доступу. Это ВПО не только обеспечивает немедленный контроль над скомпрометированными хостами, но и способствует созданию масштабируемой операционной модели для злоумышленников, позволяя им эффективно адаптировать свои стратегии в рамках нескольких развертываний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LabubaRAT — это инструмент удалённого доступа, разработанный на Rust, который маскируется под программное обеспечение NVIDIA, предоставляя значительный контроль над заражёнными системами. Он позволяет профилировать хост, выполнять команды, манипулировать файлами и многое другое с помощью гибких методов связи, включая опрос по HTTPS и туннелирование DNS. Благодаря таким функциям, как скрытое выполнение JavaScript и инфраструктура управления, называемая LabubaPanel, LabubaRAT предназначен для масштабируемости и эффективного оперативного управления в рамках киберугроз.
-----
LabubaRAT — это сложный инструмент удаленного доступа (RAT), выявленный группой Adversary Pursuit Group (APG) компании Blackpoint, разработанный на языке Rust и маскирующийся под программное обеспечение NVIDIA. После установки вредоносное ПО закрепляется на зараженных системах, предоставляя возможности, включая профилирование хоста, выявление средств защиты, выполнение команд, манипуляции с файлами, захват скриншотов и проксирование трафика. LabubaRAT демонстрирует гибкость в методах связи, включая опрос по HTTPS, взаимодействие на основе WebView2 и туннелирование DNS, что позволяет операторам поддерживать постоянный доступ различными способами.
Исполняемый файл имитирует легитимное программное обеспечение NVIDIA (в частности, назван nvidia-sysruntime.exe), но его внутренняя структура существенно отличается от реальных компонентов NVIDIA. Он использует модель конфигурации, которая позволяет операторам устанавливать параметры, такие как название организации, URL-адрес сервера и ключ API, что явно указывает на то, что LabubaRAT функционирует скорее как многоразовый фреймворк доступа, а не как одноразовая полезная нагрузка. Такая конструкция позволяет операторам управлять множеством развернутых экземпляров, используя общую инфраструктуру управления.
LabubaRAT оснащен полным набором возможностей, характерных для RAT, включая выполнение команд через cmd, PowerShell и JavaScript. Выполнение JavaScript включает создание временных файлов скриптов, которые запускаются через Windows Script Host, что позволяет обходить более строгие правила ведения журналов, контролирующие активность PowerShell. Кроме того, вредоносное ПО использует API графического устройства Windows (GDI) для создания снимков экрана рабочего стола, эффективно захватывая пользовательские сеансы без необходимости прямого интерактивного доступа.
Архитектура LabubaRAT подчеркивает ее операционную эффективность. ВПО записывает данные хоста в базу данных SQLite, что позволяет операторам получать информацию об окружении устройства, включая антивирусное программное обеспечение и установленные браузерные приложения. Это профилирование позволяет выполнять целевые команды на основе состояния системы на момент доступа.
Управление LabubaRAT осуществляется через панель команд и управления, известную как LabubaPanel, что указывает на потенциальную модель ВПО как услуга (MaaS), которая классифицирует агентов и задачи в зависимости от различных конфигураций. Отсутствие жестко закодированных адресов C2 и гибкий ввод параметров времени выполнения дополнительно повышают его адаптивность, позволяя операторам динамически определять различные настройки.
По сути, LabubaRAT представляет собой многоаспектную киберугрозу. Его сочетание гибких методов связи, профилирования хоста и надежных возможностей выполнения демонстрирует системный подход к удаленному доступу. Это ВПО не только обеспечивает немедленный контроль над скомпрометированными хостами, но и способствует созданию масштабируемой операционной модели для злоумышленников, позволяя им эффективно адаптировать свои стратегии в рамках нескольких развертываний.
#ParsedReport #CompletenessHigh
15-07-2026
OkoBot: new sophisticated malware framework targets cryptocurrency users
https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/
Report completeness: High
Threats:
Okobot
Tookps
Dll_hijacking_technique
Tevirat
Uac_bypass_technique
Hdutil_tool
Rilide
Clickfix_technique
Vmprotect_tool
Okospyware
Victims:
Cryptocurrency users, End users
Geo:
Russian, Vietnam, Russia, Canada, Mexico, Brazil
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1010, T1027, T1033, T1036, T1041, T1053.005, T1055, T1056.001, T1057, have more...
IOCs:
File: 18
Domain: 7
Hash: 14
IP: 3
Soft:
SQL Server Management Studio, Audacity, Windows Defender, Chromium, chrome, Ledger Live, Electron, PassXC or 1, ssword), an
Wallets:
trezor, ledger_wallet, exodus_wallet, metamask, tonkeeper
Algorithms:
rc4, md5, aes, cbc, murmur3, base64
Functions:
TaskIndex, TaskID, PluginDispatch
Win API:
EnumWindows, IsWindowVisible, LdrInitMain, LdrCallMain
Languages:
javascript, python, powershell
Platforms:
apple
15-07-2026
OkoBot: new sophisticated malware framework targets cryptocurrency users
https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/
Report completeness: High
Threats:
Okobot
Tookps
Dll_hijacking_technique
Tevirat
Uac_bypass_technique
Hdutil_tool
Rilide
Clickfix_technique
Vmprotect_tool
Okospyware
Victims:
Cryptocurrency users, End users
Geo:
Russian, Vietnam, Russia, Canada, Mexico, Brazil
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1010, T1027, T1033, T1036, T1041, T1053.005, T1055, T1056.001, T1057, have more...
IOCs:
File: 18
Domain: 7
Hash: 14
IP: 3
Soft:
SQL Server Management Studio, Audacity, Windows Defender, Chromium, chrome, Ledger Live, Electron, PassXC or 1, ssword), an
Wallets:
trezor, ledger_wallet, exodus_wallet, metamask, tonkeeper
Algorithms:
rc4, md5, aes, cbc, murmur3, base64
Functions:
TaskIndex, TaskID, PluginDispatch
Win API:
EnumWindows, IsWindowVisible, LdrInitMain, LdrCallMain
Languages:
javascript, python, powershell
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 OkoBot: new sophisticated malware framework targets cryptocurrency users https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/ Report completeness: High Threats: Okobot Tookps Dll_hij…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен на пользователей криптовалюты посредством атак ClickFix и поддельных приложений, таких как мошенническая SQL Server Management Studio, используя многоступенчатую цепочку заражения. Он использует TookPS для загрузки SSH с целью эксфильтрации данных, захватывая конфиденциальные сведения и манипулируя настройками Windows для закрепления. Ключевые функции включают обход UAC, инжектор DLL для вредоносного ПО расширений браузера и различные модули, такие как SeedHunter, нацеленные на кошельки криптовалюты, что указывает на связи с русскоязычными группами киберпреступников.
-----
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен преимущественно на пользователей криптовалют и использует сложную многоэтапную цепочку заражения. Первоначальное заражение осуществляется в основном через атаки ClickFix и поддельные приложения, такие как мошенническая версия SQL Server Management Studio (SSMS), найденная на GitHub. Эта конкретная версия вредоносного ПО, известная как TookPS, служит загрузчиком, который устанавливает SSH на машинах жертв, устанавливает соединение с серверами, контролируемыми злоумышленниками, и перенаправляет порты демона SSH для обеспечения непрерывной связи.
После установки автоматизированный SSH-бот начинает процесс эксфильтрации данных, собирая конфиденциальную информацию, включая сведения о системе, файлы криптографических кошельков и учетные данные браузеров. Он изменяет настройки Windows для отключения уведомлений Защитника, тем самым дополнительно обеспечивая свое закрепление без обнаружения. Среди различных модулей, развернутых через этот фреймворк, ключевым компонентом является HDUtil, который функционирует как загрузчик для выполнения дополнительных вредоносных модулей.
Критические функции OkoBot включают механизм обхода контроля учетных записей (UAC), позволяющий вредоносным загрузкам выполняться с повышенными привилегиями без вызова предупреждений. Вредоносное ПО также интегрирует инжектор DLL для расширений браузера, способный незаметно устанавливать вредоносное программное обеспечение, предназначенное либо для кражи конфиденциальной информации, либо для манипуляции поведением браузера с целью извлечения пользовательских данных.
OkoBot включает в себя различные вредоносные внедрения, такие как SeedHunter, который целенаправленно атакует криптокошельки. Это внедрение работает путем инъекции своего кода в процессы приложений кошельков для захвата конфиденциальных семенных фраз и их передачи на серверы управления (C2). Другие модули, такие как кейлоггер и OkoSpyware, могут записывать нажатия клавиш и захватывать видеопотоки целевых приложений, что дополнительно усиливает его возможности по сбору персональных и финансовых данных.
Архитектура ВПО включает диспетчер плагинов, который доставляет команды на скомпрометированные системы через опрашиваемый протокол связи, что подчеркивает его продвинутую структуру. Взаимодействие фреймворка с C2 включает обфусцированные библиотеки и зашифрованную связь, что указывает на намерение действовать скрытно.
Кампания связана с жертвами более чем в 25 странах, при этом высокие концентрации зафиксированы в таких регионах, как Бразилия, Мексика, Канада и Турция. Хотя конкретный злоумышленник не был однозначно идентифицирован, характеристики OkoBot указывают на связь с русскоязычными киберпреступными группами, о чем свидетельствуют практики геоблокировки и использование русского языка в открытом коде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен на пользователей криптовалюты посредством атак ClickFix и поддельных приложений, таких как мошенническая SQL Server Management Studio, используя многоступенчатую цепочку заражения. Он использует TookPS для загрузки SSH с целью эксфильтрации данных, захватывая конфиденциальные сведения и манипулируя настройками Windows для закрепления. Ключевые функции включают обход UAC, инжектор DLL для вредоносного ПО расширений браузера и различные модули, такие как SeedHunter, нацеленные на кошельки криптовалюты, что указывает на связи с русскоязычными группами киберпреступников.
-----
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен преимущественно на пользователей криптовалют и использует сложную многоэтапную цепочку заражения. Первоначальное заражение осуществляется в основном через атаки ClickFix и поддельные приложения, такие как мошенническая версия SQL Server Management Studio (SSMS), найденная на GitHub. Эта конкретная версия вредоносного ПО, известная как TookPS, служит загрузчиком, который устанавливает SSH на машинах жертв, устанавливает соединение с серверами, контролируемыми злоумышленниками, и перенаправляет порты демона SSH для обеспечения непрерывной связи.
После установки автоматизированный SSH-бот начинает процесс эксфильтрации данных, собирая конфиденциальную информацию, включая сведения о системе, файлы криптографических кошельков и учетные данные браузеров. Он изменяет настройки Windows для отключения уведомлений Защитника, тем самым дополнительно обеспечивая свое закрепление без обнаружения. Среди различных модулей, развернутых через этот фреймворк, ключевым компонентом является HDUtil, который функционирует как загрузчик для выполнения дополнительных вредоносных модулей.
Критические функции OkoBot включают механизм обхода контроля учетных записей (UAC), позволяющий вредоносным загрузкам выполняться с повышенными привилегиями без вызова предупреждений. Вредоносное ПО также интегрирует инжектор DLL для расширений браузера, способный незаметно устанавливать вредоносное программное обеспечение, предназначенное либо для кражи конфиденциальной информации, либо для манипуляции поведением браузера с целью извлечения пользовательских данных.
OkoBot включает в себя различные вредоносные внедрения, такие как SeedHunter, который целенаправленно атакует криптокошельки. Это внедрение работает путем инъекции своего кода в процессы приложений кошельков для захвата конфиденциальных семенных фраз и их передачи на серверы управления (C2). Другие модули, такие как кейлоггер и OkoSpyware, могут записывать нажатия клавиш и захватывать видеопотоки целевых приложений, что дополнительно усиливает его возможности по сбору персональных и финансовых данных.
Архитектура ВПО включает диспетчер плагинов, который доставляет команды на скомпрометированные системы через опрашиваемый протокол связи, что подчеркивает его продвинутую структуру. Взаимодействие фреймворка с C2 включает обфусцированные библиотеки и зашифрованную связь, что указывает на намерение действовать скрытно.
Кампания связана с жертвами более чем в 25 странах, при этом высокие концентрации зафиксированы в таких регионах, как Бразилия, Мексика, Канада и Турция. Хотя конкретный злоумышленник не был однозначно идентифицирован, характеристики OkoBot указывают на связь с русскоязычными киберпреступными группами, о чем свидетельствуют практики геоблокировки и использование русского языка в открытом коде.
#ParsedReport #CompletenessMedium
14-07-2026
SeasonalInvite: New Phishing Campaign Abuses eCards and RMM
https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/
Report completeness: Medium
Threats:
Seasonalinvite_tool
Screenconnect_tool
Logmein_tool
Syspectr_tool
Credential_harvesting_technique
Logokit_tool
Victims:
Organizations, Individual users, Windows users, Macos users
Industry:
Healthcare
Geo:
Canada, United states, Moldova, Australia, German, Romania, Bangladesh
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1105, T1140, T1189, T1204.002, have more...
IOCs:
File: 34
Domain: 11
Url: 3
Path: 1
IP: 2
Command: 1
Soft:
macOS, Telegram, elegram vi, curl, Gatekeeper, cPanel, elegram ch, PhantomJS, WinHttp
Algorithms:
base64
Functions:
setTimeout, sendReport, detectOS
Win API:
Stream
Win Services:
WebClient
Languages:
php, powershell, javascript, vbscript
Platforms:
apple
14-07-2026
SeasonalInvite: New Phishing Campaign Abuses eCards and RMM
https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/
Report completeness: Medium
Threats:
Seasonalinvite_tool
Screenconnect_tool
Logmein_tool
Syspectr_tool
Credential_harvesting_technique
Logokit_tool
Victims:
Organizations, Individual users, Windows users, Macos users
Industry:
Healthcare
Geo:
Canada, United states, Moldova, Australia, German, Romania, Bangladesh
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1105, T1140, T1189, T1204.002, have more...
IOCs:
File: 34
Domain: 11
Url: 3
Path: 1
IP: 2
Command: 1
Soft:
macOS, Telegram, elegram vi, curl, Gatekeeper, cPanel, elegram ch, PhantomJS, WinHttp
Algorithms:
base64
Functions:
setTimeout, sendReport, detectOS
Win API:
Stream
Win Services:
WebClient
Languages:
php, powershell, javascript, vbscript
Platforms:
apple
Forescout
SeasonalInvite: New Phishing Campaign Abuses eCards and RMM
Forescout Research discovers a phishing campaign abusing eCards and RMM tools on victims since January 2026. See the attack pattern and how to mitigate.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 SeasonalInvite: New Phishing Campaign Abuses eCards and RMM https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/ Report completeness: Medium Threats: Seasonalinvite_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга SeasonalInvite, активная с января 2026 года, использует темы электронных открыток для распространения ВПО, упакованного в легитимные инструменты RMM, такие как ConnectWise и LogMeIn, нацеленного как на пользователей Windows, так и на пользователей macOS. Она использует сеть из 959 доменов и TDS для перенаправления жертв на автоматизированные фишинговые страницы, которые загружают ВПО с минимальным взаимодействием со стороны пользователя. ВПО использует административные привилегии и применяет запутанные скрипты для установки инструментов RMM, которые подключаются к серверам, контролируемым злоумышленниками, что облегчает несанкционированный доступ и мониторинг.
-----
Кампания SeasonalInvite использует фишинг с приглашениями eCard для распространения ВПО, скрытого в легитимных инструментах RMM, таких как ConnectWise ScreenConnect и LogMeIn Resolve. Эта кампания началась в январе 2026 года и нацелена как на системы Windows, так и на macOS. Она использует 959 доменов в тематике eCard и TDS с 2 658 страницами-воротами, которые блокируют автоматические средства безопасности и захватывают пользовательские данные. Фишинговые страницы применяют JavaScript для автоматической загрузки ВПО после краткой задержки. Собранная информация, включая IP-адреса, отправляется злоумышленникам через бэкенд-серверы или Телеграм. Жертвы получают специфичные для ОС полезную нагрузку, состоящую из подписанных инструментов RMM, подключенных к инфраструктуре, контролируемой злоумышленниками. Техники ВПО включают использование пакетных файлов Windows и VBScript для повышения привилегий, а также зашифрованные скрипты для скрытой установки ВПО. Для macOS легитимные установщики RMM перенаправляют трафик на серверы, контролируемые злоумышленниками, во время установки. Кампания демонстрирует технические отпечатки, указывающие на использование кода, сгенерированного ИИ, в фишинговых активах. Злоумышленники манипулируют легитимной инфраструктурой RMM для контроля и наблюдения за развернутыми клиентами. Атакующие используют услуги общего хостинга и CDN Cloudflare для обфускации и разделяют тактики с кампаниями фишинга учетных данных. Телеграм используется для эксфильтрации данных с целью сохранения анонимности. Меры обнаружения включают более строгие контроль над инструментами RMM, усиленную фильтрацию электронной почты и веб-трафика, а также обучение пользователей. Ключевые индикаторы для поиска угроз включают необычное создание файлов в директориях загрузки пользователей и неожиданные журналы установки непроверенного программного обеспечения RMM.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга SeasonalInvite, активная с января 2026 года, использует темы электронных открыток для распространения ВПО, упакованного в легитимные инструменты RMM, такие как ConnectWise и LogMeIn, нацеленного как на пользователей Windows, так и на пользователей macOS. Она использует сеть из 959 доменов и TDS для перенаправления жертв на автоматизированные фишинговые страницы, которые загружают ВПО с минимальным взаимодействием со стороны пользователя. ВПО использует административные привилегии и применяет запутанные скрипты для установки инструментов RMM, которые подключаются к серверам, контролируемым злоумышленниками, что облегчает несанкционированный доступ и мониторинг.
-----
Кампания SeasonalInvite использует фишинг с приглашениями eCard для распространения ВПО, скрытого в легитимных инструментах RMM, таких как ConnectWise ScreenConnect и LogMeIn Resolve. Эта кампания началась в январе 2026 года и нацелена как на системы Windows, так и на macOS. Она использует 959 доменов в тематике eCard и TDS с 2 658 страницами-воротами, которые блокируют автоматические средства безопасности и захватывают пользовательские данные. Фишинговые страницы применяют JavaScript для автоматической загрузки ВПО после краткой задержки. Собранная информация, включая IP-адреса, отправляется злоумышленникам через бэкенд-серверы или Телеграм. Жертвы получают специфичные для ОС полезную нагрузку, состоящую из подписанных инструментов RMM, подключенных к инфраструктуре, контролируемой злоумышленниками. Техники ВПО включают использование пакетных файлов Windows и VBScript для повышения привилегий, а также зашифрованные скрипты для скрытой установки ВПО. Для macOS легитимные установщики RMM перенаправляют трафик на серверы, контролируемые злоумышленниками, во время установки. Кампания демонстрирует технические отпечатки, указывающие на использование кода, сгенерированного ИИ, в фишинговых активах. Злоумышленники манипулируют легитимной инфраструктурой RMM для контроля и наблюдения за развернутыми клиентами. Атакующие используют услуги общего хостинга и CDN Cloudflare для обфускации и разделяют тактики с кампаниями фишинга учетных данных. Телеграм используется для эксфильтрации данных с целью сохранения анонимности. Меры обнаружения включают более строгие контроль над инструментами RMM, усиленную фильтрацию электронной почты и веб-трафика, а также обучение пользователей. Ключевые индикаторы для поиска угроз включают необычное создание файлов в директориях загрузки пользователей и неожиданные журналы установки непроверенного программного обеспечения RMM.
#technique #llm
Mechanistic Interpretability of LLM Jailbreaks via
Internal Attribution Graphs
https://arxiv.org/pdf/2607.07903v1
Mechanistic Interpretability of LLM Jailbreaks via
Internal Attribution Graphs
https://arxiv.org/pdf/2607.07903v1
#ParsedReport #CompletenessLow
16-07-2026
Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials
https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials
Report completeness: Low
Actors/Campaigns:
Fake_kickoff
Threats:
Aitm_technique
Bitm_technique
Typosquatting_technique
Victims:
Corporate organizations, Human resources consulting, Google workspace users, Facebook users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1041, T1056.003, T1071.001, T1111, T1539, T1566.002, T1583.001, T1583.004, T1583.006, T1587.002, have more...
IOCs:
File: 3
Soft:
Salesforce, SendGrid, Telegram, Outlook, ProtonMail, Gmail, Okta
Functions:
setInterval
Platforms:
intel
16-07-2026
Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials
https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials
Report completeness: Low
Actors/Campaigns:
Fake_kickoff
Threats:
Aitm_technique
Bitm_technique
Typosquatting_technique
Victims:
Corporate organizations, Human resources consulting, Google workspace users, Facebook users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1041, T1056.003, T1071.001, T1111, T1539, T1566.002, T1583.001, T1583.004, T1583.006, T1587.002, have more...
IOCs:
File: 3
Soft:
Salesforce, SendGrid, Telegram, Outlook, ProtonMail, Gmail, Okta
Functions:
setInterval
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Fake KickOff — это многоэтапная фишинговая кампания, нацеленная на корпоративные учетные записи Google Workspace с использованием тактик социальной инженерии. Злоумышленники выдают себя за рекрутеров, применяя набор инструментов adversary-in-the-middle (AitM) для сбора учетных данных и токенов сеанса, а также для обхода MFA. Кампания использует 232 фишинговых домена и 80 C2-серверов, интегрируя сложные фишинговые техники с помощью ИИ для эксфильтрации данных в режиме реального времени в боты Телеграм, делая акцент на манипуляции доверием через легитимное брендинг.
-----
Операция Fake KickOff — это многоэтапная фишинговая кампания, направленная против корпоративных учетных записей Google Workspace.
Злоумышленники используют поддельных рекрутеров и целевые посадочные страницы, имитирующие корпоративные интерфейсы планирования, такие как Calendly.
Используется набор инструментов «adversary-in-the-middle» (AitM) для сбора учетных данных и токенов сеанса, позволяющий обойти стандартную многофакторную аутентификацию (MFA).
Операция использует 232 выделенных фишинговых домена и 80 серверов управления (C2), в основном имитируя кадровые агентства, такие как Robert Half и Aquent.
Механизмы доставки фишинга используют легитимные платформы, такие как Salesforce и SendGrid, для распространения.
Жертвы сталкиваются с обманными целевыми страницами, воспроизводящими интерфейс входа в Google, при этом поля для ввода ограничены корпоративными адресами эл. почты.
Злоумышленники используют имена и фотографии профилей легитимных рекрутеров, вероятно, извлеченные из публичных профилей, для повышения доверия.
Набор инструментов AitM включает скрипты с поддержкой ИИ для сбора учетных записей в реальном времени и обхода многофакторной аутентификации (MFA), опрашивающие Панель управления злоумышленника для взаимодействия.
Стратегии обхода MFA включают манипуляции с запросами SMS-кодов, токенами Google Authenticator и имитацией уведомлений Google.
Захваченные учетные данные выводятся на серверы C2 в облачной инфраструктуре Render, при этом данные отправляются в боты Телеграм для обработки.
Инфраструктура использует стандартных регистраторов доменных имён и облачные решения для хостинга, такие как AWS.
Кампания использует психологические тактики, нацеленные на стремления соискателей работы, эффективно облегчая сбор учетных записей.
Маскировка под авторитетные мировые бренды используется как тактика для завоевания доверия и получения доступа к конфиденциальным корпоративным системам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Fake KickOff — это многоэтапная фишинговая кампания, нацеленная на корпоративные учетные записи Google Workspace с использованием тактик социальной инженерии. Злоумышленники выдают себя за рекрутеров, применяя набор инструментов adversary-in-the-middle (AitM) для сбора учетных данных и токенов сеанса, а также для обхода MFA. Кампания использует 232 фишинговых домена и 80 C2-серверов, интегрируя сложные фишинговые техники с помощью ИИ для эксфильтрации данных в режиме реального времени в боты Телеграм, делая акцент на манипуляции доверием через легитимное брендинг.
-----
Операция Fake KickOff — это многоэтапная фишинговая кампания, направленная против корпоративных учетных записей Google Workspace.
Злоумышленники используют поддельных рекрутеров и целевые посадочные страницы, имитирующие корпоративные интерфейсы планирования, такие как Calendly.
Используется набор инструментов «adversary-in-the-middle» (AitM) для сбора учетных данных и токенов сеанса, позволяющий обойти стандартную многофакторную аутентификацию (MFA).
Операция использует 232 выделенных фишинговых домена и 80 серверов управления (C2), в основном имитируя кадровые агентства, такие как Robert Half и Aquent.
Механизмы доставки фишинга используют легитимные платформы, такие как Salesforce и SendGrid, для распространения.
Жертвы сталкиваются с обманными целевыми страницами, воспроизводящими интерфейс входа в Google, при этом поля для ввода ограничены корпоративными адресами эл. почты.
Злоумышленники используют имена и фотографии профилей легитимных рекрутеров, вероятно, извлеченные из публичных профилей, для повышения доверия.
Набор инструментов AitM включает скрипты с поддержкой ИИ для сбора учетных записей в реальном времени и обхода многофакторной аутентификации (MFA), опрашивающие Панель управления злоумышленника для взаимодействия.
Стратегии обхода MFA включают манипуляции с запросами SMS-кодов, токенами Google Authenticator и имитацией уведомлений Google.
Захваченные учетные данные выводятся на серверы C2 в облачной инфраструктуре Render, при этом данные отправляются в боты Телеграм для обработки.
Инфраструктура использует стандартных регистраторов доменных имён и облачные решения для хостинга, такие как AWS.
Кампания использует психологические тактики, нацеленные на стремления соискателей работы, эффективно облегчая сбор учетных записей.
Маскировка под авторитетные мировые бренды используется как тактика для завоевания доверия и получения доступа к конфиденциальным корпоративным системам.
#ParsedReport #CompletenessHigh
16-07-2026
ClickLock Stealer: Paste Once, Lose Everything
https://www.group-ib.com/blog/clicklock-stealer-macos-malware/
Report completeness: High
Threats:
Clicklock
Amos_stealer
Banshee_stealer
Cthulhu_stealer
Macstealer
Clickfix_technique
Gsocket_tool
Seo_poisoning_technique
Goyim
Gs-netcat
Timestomp_technique
Victims:
Macos users, Crypto holders, Users in europe, Users in north america, Users in middle east and africa
Industry:
Financial
Geo:
Africa, Middle east, America
TTPs:
Tactics: 10
Technics: 59
IOCs:
Domain: 6
Hash: 5
File: 9
Url: 8
Soft:
macOS, Gatekeeper, WordPress, Telegram, Chrome, zoom, Linux, Opera, Vivaldi, Chromium, have more...
Wallets:
metamask, coinbase, rabby, exodus_wallet, keplr, solflare, yoroi, tonkeeper, unisat, tronlink, have more...
Crypto:
monero, bitcoin, solana
Algorithms:
sha1, zip, base64, aes
Win API:
Arc, decompress
Languages:
powershell, python
Platforms:
apple
16-07-2026
ClickLock Stealer: Paste Once, Lose Everything
https://www.group-ib.com/blog/clicklock-stealer-macos-malware/
Report completeness: High
Threats:
Clicklock
Amos_stealer
Banshee_stealer
Cthulhu_stealer
Macstealer
Clickfix_technique
Gsocket_tool
Seo_poisoning_technique
Goyim
Gs-netcat
Timestomp_technique
Victims:
Macos users, Crypto holders, Users in europe, Users in north america, Users in middle east and africa
Industry:
Financial
Geo:
Africa, Middle east, America
TTPs:
Tactics: 10
Technics: 59
IOCs:
Domain: 6
Hash: 5
File: 9
Url: 8
Soft:
macOS, Gatekeeper, WordPress, Telegram, Chrome, zoom, Linux, Opera, Vivaldi, Chromium, have more...
Wallets:
metamask, coinbase, rabby, exodus_wallet, keplr, solflare, yoroi, tonkeeper, unisat, tronlink, have more...
Crypto:
monero, bitcoin, solana
Algorithms:
sha1, zip, base64, aes
Win API:
Arc, decompress
Languages:
powershell, python
Platforms:
apple
Group-IB
ClickLock Stealer: Paste Once, Lose Everything
Analysis of ClickLock, a modular macOS stealer delivered via ClickFix that uses fake dialogs, kill loops, and a GSocket backdoor to steal passwords, browser data, and crypto wallets.