CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
15-07-2026

OkoBot: new sophisticated malware framework targets cryptocurrency users

https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/

Report completeness: High

Threats:
Okobot
Tookps
Dll_hijacking_technique
Tevirat
Uac_bypass_technique
Hdutil_tool
Rilide
Clickfix_technique
Vmprotect_tool
Okospyware

Victims:
Cryptocurrency users, End users

Geo:
Russian, Vietnam, Russia, Canada, Mexico, Brazil

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1010, T1027, T1033, T1036, T1041, T1053.005, T1055, T1056.001, T1057, have more...

IOCs:
File: 18
Domain: 7
Hash: 14
IP: 3

Soft:
SQL Server Management Studio, Audacity, Windows Defender, Chromium, chrome, Ledger Live, Electron, PassXC or 1, ssword), an

Wallets:
trezor, ledger_wallet, exodus_wallet, metamask, tonkeeper

Algorithms:
rc4, md5, aes, cbc, murmur3, base64

Functions:
TaskIndex, TaskID, PluginDispatch

Win API:
EnumWindows, IsWindowVisible, LdrInitMain, LdrCallMain

Languages:
javascript, python, powershell

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 OkoBot: new sophisticated malware framework targets cryptocurrency users https://securelist.com/okobot-framework-targets-cryptocurrency-wallets/120660/ Report completeness: High Threats: Okobot Tookps Dll_hij…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен на пользователей криптовалюты посредством атак ClickFix и поддельных приложений, таких как мошенническая SQL Server Management Studio, используя многоступенчатую цепочку заражения. Он использует TookPS для загрузки SSH с целью эксфильтрации данных, захватывая конфиденциальные сведения и манипулируя настройками Windows для закрепления. Ключевые функции включают обход UAC, инжектор DLL для вредоносного ПО расширений браузера и различные модули, такие как SeedHunter, нацеленные на кошельки криптовалюты, что указывает на связи с русскоязычными группами киберпреступников.
-----

Фреймворк ВПО OkoBot, выявленный в начале 2026 года, нацелен преимущественно на пользователей криптовалют и использует сложную многоэтапную цепочку заражения. Первоначальное заражение осуществляется в основном через атаки ClickFix и поддельные приложения, такие как мошенническая версия SQL Server Management Studio (SSMS), найденная на GitHub. Эта конкретная версия вредоносного ПО, известная как TookPS, служит загрузчиком, который устанавливает SSH на машинах жертв, устанавливает соединение с серверами, контролируемыми злоумышленниками, и перенаправляет порты демона SSH для обеспечения непрерывной связи.

После установки автоматизированный SSH-бот начинает процесс эксфильтрации данных, собирая конфиденциальную информацию, включая сведения о системе, файлы криптографических кошельков и учетные данные браузеров. Он изменяет настройки Windows для отключения уведомлений Защитника, тем самым дополнительно обеспечивая свое закрепление без обнаружения. Среди различных модулей, развернутых через этот фреймворк, ключевым компонентом является HDUtil, который функционирует как загрузчик для выполнения дополнительных вредоносных модулей.

Критические функции OkoBot включают механизм обхода контроля учетных записей (UAC), позволяющий вредоносным загрузкам выполняться с повышенными привилегиями без вызова предупреждений. Вредоносное ПО также интегрирует инжектор DLL для расширений браузера, способный незаметно устанавливать вредоносное программное обеспечение, предназначенное либо для кражи конфиденциальной информации, либо для манипуляции поведением браузера с целью извлечения пользовательских данных.

OkoBot включает в себя различные вредоносные внедрения, такие как SeedHunter, который целенаправленно атакует криптокошельки. Это внедрение работает путем инъекции своего кода в процессы приложений кошельков для захвата конфиденциальных семенных фраз и их передачи на серверы управления (C2). Другие модули, такие как кейлоггер и OkoSpyware, могут записывать нажатия клавиш и захватывать видеопотоки целевых приложений, что дополнительно усиливает его возможности по сбору персональных и финансовых данных.

Архитектура ВПО включает диспетчер плагинов, который доставляет команды на скомпрометированные системы через опрашиваемый протокол связи, что подчеркивает его продвинутую структуру. Взаимодействие фреймворка с C2 включает обфусцированные библиотеки и зашифрованную связь, что указывает на намерение действовать скрытно.

Кампания связана с жертвами более чем в 25 странах, при этом высокие концентрации зафиксированы в таких регионах, как Бразилия, Мексика, Канада и Турция. Хотя конкретный злоумышленник не был однозначно идентифицирован, характеристики OkoBot указывают на связь с русскоязычными киберпреступными группами, о чем свидетельствуют практики геоблокировки и использование русского языка в открытом коде.
#ParsedReport #CompletenessMedium
14-07-2026

SeasonalInvite: New Phishing Campaign Abuses eCards and RMM

https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/

Report completeness: Medium

Threats:
Seasonalinvite_tool
Screenconnect_tool
Logmein_tool
Syspectr_tool
Credential_harvesting_technique
Logokit_tool

Victims:
Organizations, Individual users, Windows users, Macos users

Industry:
Healthcare

Geo:
Canada, United states, Moldova, Australia, German, Romania, Bangladesh

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1105, T1140, T1189, T1204.002, have more...

IOCs:
File: 34
Domain: 11
Url: 3
Path: 1
IP: 2
Command: 1

Soft:
macOS, Telegram, elegram vi, curl, Gatekeeper, cPanel, elegram ch, PhantomJS, WinHttp

Algorithms:
base64

Functions:
setTimeout, sendReport, detectOS

Win API:
Stream

Win Services:
WebClient

Languages:
php, powershell, javascript, vbscript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 SeasonalInvite: New Phishing Campaign Abuses eCards and RMM https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/ Report completeness: Medium Threats: Seasonalinvite_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания фишинга SeasonalInvite, активная с января 2026 года, использует темы электронных открыток для распространения ВПО, упакованного в легитимные инструменты RMM, такие как ConnectWise и LogMeIn, нацеленного как на пользователей Windows, так и на пользователей macOS. Она использует сеть из 959 доменов и TDS для перенаправления жертв на автоматизированные фишинговые страницы, которые загружают ВПО с минимальным взаимодействием со стороны пользователя. ВПО использует административные привилегии и применяет запутанные скрипты для установки инструментов RMM, которые подключаются к серверам, контролируемым злоумышленниками, что облегчает несанкционированный доступ и мониторинг.
-----

Кампания SeasonalInvite использует фишинг с приглашениями eCard для распространения ВПО, скрытого в легитимных инструментах RMM, таких как ConnectWise ScreenConnect и LogMeIn Resolve. Эта кампания началась в январе 2026 года и нацелена как на системы Windows, так и на macOS. Она использует 959 доменов в тематике eCard и TDS с 2 658 страницами-воротами, которые блокируют автоматические средства безопасности и захватывают пользовательские данные. Фишинговые страницы применяют JavaScript для автоматической загрузки ВПО после краткой задержки. Собранная информация, включая IP-адреса, отправляется злоумышленникам через бэкенд-серверы или Телеграм. Жертвы получают специфичные для ОС полезную нагрузку, состоящую из подписанных инструментов RMM, подключенных к инфраструктуре, контролируемой злоумышленниками. Техники ВПО включают использование пакетных файлов Windows и VBScript для повышения привилегий, а также зашифрованные скрипты для скрытой установки ВПО. Для macOS легитимные установщики RMM перенаправляют трафик на серверы, контролируемые злоумышленниками, во время установки. Кампания демонстрирует технические отпечатки, указывающие на использование кода, сгенерированного ИИ, в фишинговых активах. Злоумышленники манипулируют легитимной инфраструктурой RMM для контроля и наблюдения за развернутыми клиентами. Атакующие используют услуги общего хостинга и CDN Cloudflare для обфускации и разделяют тактики с кампаниями фишинга учетных данных. Телеграм используется для эксфильтрации данных с целью сохранения анонимности. Меры обнаружения включают более строгие контроль над инструментами RMM, усиленную фильтрацию электронной почты и веб-трафика, а также обучение пользователей. Ключевые индикаторы для поиска угроз включают необычное создание файлов в директориях загрузки пользователей и неожиданные журналы установки непроверенного программного обеспечения RMM.
#technique #llm

Mechanistic Interpretability of LLM Jailbreaks via
Internal Attribution Graphs

https://arxiv.org/pdf/2607.07903v1
#ParsedReport #CompletenessLow
16-07-2026

Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials

https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials

Report completeness: Low

Actors/Campaigns:
Fake_kickoff

Threats:
Aitm_technique
Bitm_technique
Typosquatting_technique

Victims:
Corporate organizations, Human resources consulting, Google workspace users, Facebook users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1041, T1056.003, T1071.001, T1111, T1539, T1566.002, T1583.001, T1583.004, T1583.006, T1587.002, have more...

IOCs:
File: 3

Soft:
Salesforce, SendGrid, Telegram, Outlook, ProtonMail, Gmail, Okta

Functions:
setInterval

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Fake KickOff — это многоэтапная фишинговая кампания, нацеленная на корпоративные учетные записи Google Workspace с использованием тактик социальной инженерии. Злоумышленники выдают себя за рекрутеров, применяя набор инструментов adversary-in-the-middle (AitM) для сбора учетных данных и токенов сеанса, а также для обхода MFA. Кампания использует 232 фишинговых домена и 80 C2-серверов, интегрируя сложные фишинговые техники с помощью ИИ для эксфильтрации данных в режиме реального времени в боты Телеграм, делая акцент на манипуляции доверием через легитимное брендинг.
-----

Операция Fake KickOff — это многоэтапная фишинговая кампания, направленная против корпоративных учетных записей Google Workspace.

Злоумышленники используют поддельных рекрутеров и целевые посадочные страницы, имитирующие корпоративные интерфейсы планирования, такие как Calendly.

Используется набор инструментов «adversary-in-the-middle» (AitM) для сбора учетных данных и токенов сеанса, позволяющий обойти стандартную многофакторную аутентификацию (MFA).

Операция использует 232 выделенных фишинговых домена и 80 серверов управления (C2), в основном имитируя кадровые агентства, такие как Robert Half и Aquent.

Механизмы доставки фишинга используют легитимные платформы, такие как Salesforce и SendGrid, для распространения.

Жертвы сталкиваются с обманными целевыми страницами, воспроизводящими интерфейс входа в Google, при этом поля для ввода ограничены корпоративными адресами эл. почты.

Злоумышленники используют имена и фотографии профилей легитимных рекрутеров, вероятно, извлеченные из публичных профилей, для повышения доверия.

Набор инструментов AitM включает скрипты с поддержкой ИИ для сбора учетных записей в реальном времени и обхода многофакторной аутентификации (MFA), опрашивающие Панель управления злоумышленника для взаимодействия.

Стратегии обхода MFA включают манипуляции с запросами SMS-кодов, токенами Google Authenticator и имитацией уведомлений Google.

Захваченные учетные данные выводятся на серверы C2 в облачной инфраструктуре Render, при этом данные отправляются в боты Телеграм для обработки.

Инфраструктура использует стандартных регистраторов доменных имён и облачные решения для хостинга, такие как AWS.

Кампания использует психологические тактики, нацеленные на стремления соискателей работы, эффективно облегчая сбор учетных записей.

Маскировка под авторитетные мировые бренды используется как тактика для завоевания доверия и получения доступа к конфиденциальным корпоративным системам.
#ParsedReport #CompletenessHigh
16-07-2026

ClickLock Stealer: Paste Once, Lose Everything

https://www.group-ib.com/blog/clicklock-stealer-macos-malware/

Report completeness: High

Threats:
Clicklock
Amos_stealer
Banshee_stealer
Cthulhu_stealer
Macstealer
Clickfix_technique
Gsocket_tool
Seo_poisoning_technique
Goyim
Gs-netcat
Timestomp_technique

Victims:
Macos users, Crypto holders, Users in europe, Users in north america, Users in middle east and africa

Industry:
Financial

Geo:
Africa, Middle east, America

TTPs:
Tactics: 10
Technics: 59

IOCs:
Domain: 6
Hash: 5
File: 9
Url: 8

Soft:
macOS, Gatekeeper, WordPress, Telegram, Chrome, zoom, Linux, Opera, Vivaldi, Chromium, have more...

Wallets:
metamask, coinbase, rabby, exodus_wallet, keplr, solflare, yoroi, tonkeeper, unisat, tronlink, have more...

Crypto:
monero, bitcoin, solana

Algorithms:
sha1, zip, base64, aes

Win API:
Arc, decompress

Languages:
powershell, python

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 ClickLock Stealer: Paste Once, Lose Everything https://www.group-ib.com/blog/clicklock-stealer-macos-malware/ Report completeness: High Threats: Clicklock Amos_stealer Banshee_stealer Cthulhu_stealer Macstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ClickLock Stealer — это продвинутое ВПО, нацеленное на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке, использующее скрытые техники для уклонения от обнаружения без эксплуатации уязвимостей. Оно использует социальную инженерию для манипуляции жертвами с целью получения конфиденциальной информации, такой как учетные данные браузеров и данные криптокошельков, что реализуется через обманчивый интерфейс, имитирующий процесс верификации Cloudflare. Данные эксфильтруются в боты Телеграм с использованием скомпрометированных доменов для связи, что указывает на сильную ориентацию на поддержание анонимности и низкий уровень обнаружения.
-----

ClickLock Stealer представляет собой новую сложную угрозу, нацеленную преимущественно на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке. Отличаясь скрытными методами работы, это ВПО избегает повышения привилегий или использования эксплойтов, что делает его заметным достижением в области угроз для macOS. Обнаруженное подразделением Group-IB Threat Intelligence, ВПО использует многоаспектный подход для извлечения конфиденциальных данных пользователей, функционируя через вредоносный скрипт оболочки, который оставался незамеченным на VirusTotal по состоянию на 9 июня 2026 года.

Вредоносное ПО, вероятно, распространяется с использованием тактик фишинга, включающих URL-адреса и скомпрометированные домены WordPress, однако конкретные механизмы доставки остаются неподтвержденными. После запуска оно отображает обманчивый интерфейс, имитирующий процесс проверки Cloudflare, чтобы манипулировать пользователями и заставлять их неосознанно подчиняться требованиям ВПО. ClickLock Stealer управляет своей деятельностью через начальный полезный груз, который отключает взаимодействие пользователя с клавиатурой и запускает несколько вредоносных компонентов.

Эти компоненты включают стиллер учетных данных, нацеленный на данные браузеров, стиллер Связки ключей, ориентированный на учетные данные Chrome, выделенный крипто-стиллер для различных приложений кошельков и бэкдор на основе GSocket для постоянного доступа. Примечательно, что стиллер учетных данных захватывает не только информацию для входа в macOS, но и извлекает конфиденциальные данные из нескольких браузеров и различных криптовалютных кошельков, позволяя злоумышленнику получить широкий доступ к учетным записям жертвы.

Стратегия выполнения вредоносного ПО во многом опирается на социальную инженерию; оно создает срочность и давление на жертв, заставляя их предоставить свои пароли, и блокирует доступ к их системам за счет непрерывного завершения процессов. Если жертва отменяет действие или сопротивляется предоставлению пароля, вредоносное ПО сохраняет устойчивость, используя LaunchAgents и другие механизмы macOS для обеспечения продолжения работы и последующей эксфильтрации данных.

Целевыми данными являются учетные данные браузеров из восьми различных браузеров, несколько расширений криптокошельков, настольные приложения кошельков и различные менеджеры паролей. Извлеченная информация выгружается в ботов Телеграм, что обеспечивает анонимную связь с низким уровнем обнаружения между ВПО и злоумышленником без необходимости использования традиционной инфраструктуры управления.

Инфраструктура, обеспечивающая работу ВПО, состоит из скомпрометированных доменов и Телеграм для эксфильтрации данных, что указывает на фокус на уклонение от обнаружения за счет использования устоявшихся сервисов с чистой репутацией. Кампания, по-видимому, имеет финансовую мотивацию, в первую очередь нацелена на держателей криптовалюты с высокой вероятностью наличия ценных цифровых активов, подчеркивая важность бдительности среди пользователей macOS в отношении несанкционированных команд терминала и мудрости практик осведомленности о безопасности.
#ParsedReport #CompletenessHigh
16-07-2026

MuddyWater: ClickFix to Telegram & PatchAgent Backdoor

https://ransom-isac.org/blog/muddywater-clickfix-patchagent

Report completeness: High

Actors/Campaigns:
Muddywater (motivation: cyber_espionage)

Threats:
Clickfix_technique
Patchagent
Process_hollowing_technique
Com_hijacking_technique
Putty_tool
Process_injection_technique
Lolbin_technique

Victims:
Government, Private sector, Telecommunications, Defence, Local government, Oil and gas

Industry:
Telco, Government, Petroleum

Geo:
India, Russian, Iran, Africa, Russia, Netherlands, Asia, Iranian, Egyptian, America, Middle east, Latin america

TTPs:
Tactics: 5
Technics: 23

IOCs:
File: 49
IP: 13
Path: 9
Registry: 6
Command: 3
Hash: 39
Url: 16
Domain: 2

Soft:
Telegram, chrome

Algorithms:
bcrypt, aes-cbc, aes-256, sha1, sha256, xor, cbc, base64, md5, aes, hmac, aes-256-cbc

Functions:
createScript, getUserLocation, getMe

Win API:
Zagros, DllRegisterServer, DllCanUnloadNow, DllGetClassObject, DllUnregisterServer, CreateProcessW, GetTempPathW, WriteFile, CreateFileW, DeleteFileW, have more...

Win Services:
WebClient

Languages:
javascript, python, powershell

Platforms:
x64, amd64

Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/blob/main/MuddyWater%20PatchAgent/readme.md
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 MuddyWater: ClickFix to Telegram & PatchAgent Backdoor https://ransom-isac.org/blog/muddywater-clickfix-patchagent Report completeness: High Actors/Campaigns: Muddywater (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа хакеров MuddyWater использует сложную цепочку загрузчика вредоносного ПО под названием PatchAgent, которая задействует трехэтапный процесс выполнения. Она начинается с COM-дроппера (cloud.dll), который выполняется через regsvr32, что приводит к загрузчику (wuaupdt.exe), расшифровывающему и доставляющему бэкдор, способный осуществлять HTTP-коммуникации. Этот бэкдор обладает техниками антиотладки, внедрением в пустой процесс и возможностями для обеспечения постоянства, а также эксплуатирует приманку ClickFix для взаимодействия с пользователем с помощью перехвата буфера обмена.
-----

Группа хакеров MuddyWater связана с сложной цепочкой загрузчика вредоносного ПО, получившим название PatchAgent, который характеризуется трехэтапным процессом выполнения. Этот загрузчик начинается с COM-дроппера cloud.dll, выполняемого с помощью утилиты regsvr32. Второй этап включает выполнение полезной нагрузки wuaupdt.exe, которая действует как загрузчик для расшифрованного шеллкода для финального этапа, что приводит к созданию полностью функционального бэкдора, способного осуществлять HTTP-коммуникации.

После запуска cloud.dll помещает в системную директорию %TEMP% файл wuaupdt.exe и связанный с ним файл полезной нагрузки wuaupdt.dat. Загрузчик использует собственное шифрование, в частности контейнер PTCH v2 с шифром AES-256-CBC для конечной полезной нагрузки. Целостность данных обеспечивается проверкой HMAC-SHA256, что позволяет расшифровывать полезную нагрузку только после успешного завершения проверки целостности, обеспечивая безопасное извлечение шеллкода.

Расшифрованный шеллкод представляет собой позиционно-независимый x64 имплант, который взаимодействует с идентифицированным сервером управления (управление) по IP-адресу 46.30.188.99. Этот бэкдор демонстрирует несколько возможностей: он динамически разрешает API Windows, проводит проверки на отладку и использует техники Внедрение в пустой процесс для notepad.exe, чтобы скрыть свою деятельность. Он обеспечивает закрепление на машине жертвы, выполняет команды PowerShell по указанию C2 и может самоуничтожиться при получении соответствующей команды.

MuddyWater, иранская государственная кибершпионская группа, известная тем, что нацелена на различные отрасли по всему миру, была связана с этим ВПО через общие поведенческие паттерны и инфраструктуру, используемые в других кампаниях. Уверенность в этой атрибуции основана на уникальной конструкции загрузчика, наблюдаемых техниках ВПО, таких как Внедрение в пустой процесс и Динамическое разрешение API, а также на подтверждении сетевых инфраструктур, используемых для управления, вместе с публичными отчетами о подобном ВПО, применяемом группой.

Важно отметить, что вектор эксплуатации для развертывания этого ВПО, по-видимому, включает приманку ClickFix, предназначенную для имитации легитимных сервисов, чтобы обмануть пользователей и заставить их вручную выполнять вредоносные команды. Эта приманка использует технику перехвата буфера обмена для облегчения выполнения атаки.

Для защитников важно сосредоточиться на нескольких индикаторах, сигнализирующих о присутствии этого ВПО, которые включают мониторинг подозрительных выполнений regsvr32 и odbcconf, а также анализ трафика, направленного на выявленные C2-конечные точки, и конкретных API-шаблонов, которые используются. Эти проактивные меры, наряду с бдительностью в отношении необычной активности вокруг часто эксплуатируемых утилит, имеют решающее значение для снижения связанных рисков.
#ParsedReport #CompletenessLow
15-07-2026

Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor

https://www.security.com/threat-intelligence/daxin-returns-stupig

Report completeness: Low

Threats:
Daxin
Stupig

Victims:
High tech manufacturer, Government, Telecommunications, Transportation, Manufacturing, Taiwan

Industry:
Transport, Telco, Government

Geo:
Taiwan, China, Chinese

TTPs:

ChatGPT TTPs:
do not use without manual check
T1014, T1036.005, T1056.004, T1059.003, T1090.003, T1190, T1553.002, T1573

IOCs:
File: 8
Hash: 2

Soft:
winlogon, Windows kernel-mode driver

Win API:
LsaLogonUser, VirtualProtect, ZwAllocateVirtualMemory

Languages:
java