CTT Report Hub
#ParsedReport #CompletenessMedium 14-07-2026 SeasonalInvite: New Phishing Campaign Abuses eCards and RMM https://www.forescout.com/blog/seasonalinvite-new-phishing-campaign-abuses-ecards-and-rmm/ Report completeness: Medium Threats: Seasonalinvite_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга SeasonalInvite, активная с января 2026 года, использует темы электронных открыток для распространения ВПО, упакованного в легитимные инструменты RMM, такие как ConnectWise и LogMeIn, нацеленного как на пользователей Windows, так и на пользователей macOS. Она использует сеть из 959 доменов и TDS для перенаправления жертв на автоматизированные фишинговые страницы, которые загружают ВПО с минимальным взаимодействием со стороны пользователя. ВПО использует административные привилегии и применяет запутанные скрипты для установки инструментов RMM, которые подключаются к серверам, контролируемым злоумышленниками, что облегчает несанкционированный доступ и мониторинг.
-----
Кампания SeasonalInvite использует фишинг с приглашениями eCard для распространения ВПО, скрытого в легитимных инструментах RMM, таких как ConnectWise ScreenConnect и LogMeIn Resolve. Эта кампания началась в январе 2026 года и нацелена как на системы Windows, так и на macOS. Она использует 959 доменов в тематике eCard и TDS с 2 658 страницами-воротами, которые блокируют автоматические средства безопасности и захватывают пользовательские данные. Фишинговые страницы применяют JavaScript для автоматической загрузки ВПО после краткой задержки. Собранная информация, включая IP-адреса, отправляется злоумышленникам через бэкенд-серверы или Телеграм. Жертвы получают специфичные для ОС полезную нагрузку, состоящую из подписанных инструментов RMM, подключенных к инфраструктуре, контролируемой злоумышленниками. Техники ВПО включают использование пакетных файлов Windows и VBScript для повышения привилегий, а также зашифрованные скрипты для скрытой установки ВПО. Для macOS легитимные установщики RMM перенаправляют трафик на серверы, контролируемые злоумышленниками, во время установки. Кампания демонстрирует технические отпечатки, указывающие на использование кода, сгенерированного ИИ, в фишинговых активах. Злоумышленники манипулируют легитимной инфраструктурой RMM для контроля и наблюдения за развернутыми клиентами. Атакующие используют услуги общего хостинга и CDN Cloudflare для обфускации и разделяют тактики с кампаниями фишинга учетных данных. Телеграм используется для эксфильтрации данных с целью сохранения анонимности. Меры обнаружения включают более строгие контроль над инструментами RMM, усиленную фильтрацию электронной почты и веб-трафика, а также обучение пользователей. Ключевые индикаторы для поиска угроз включают необычное создание файлов в директориях загрузки пользователей и неожиданные журналы установки непроверенного программного обеспечения RMM.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга SeasonalInvite, активная с января 2026 года, использует темы электронных открыток для распространения ВПО, упакованного в легитимные инструменты RMM, такие как ConnectWise и LogMeIn, нацеленного как на пользователей Windows, так и на пользователей macOS. Она использует сеть из 959 доменов и TDS для перенаправления жертв на автоматизированные фишинговые страницы, которые загружают ВПО с минимальным взаимодействием со стороны пользователя. ВПО использует административные привилегии и применяет запутанные скрипты для установки инструментов RMM, которые подключаются к серверам, контролируемым злоумышленниками, что облегчает несанкционированный доступ и мониторинг.
-----
Кампания SeasonalInvite использует фишинг с приглашениями eCard для распространения ВПО, скрытого в легитимных инструментах RMM, таких как ConnectWise ScreenConnect и LogMeIn Resolve. Эта кампания началась в январе 2026 года и нацелена как на системы Windows, так и на macOS. Она использует 959 доменов в тематике eCard и TDS с 2 658 страницами-воротами, которые блокируют автоматические средства безопасности и захватывают пользовательские данные. Фишинговые страницы применяют JavaScript для автоматической загрузки ВПО после краткой задержки. Собранная информация, включая IP-адреса, отправляется злоумышленникам через бэкенд-серверы или Телеграм. Жертвы получают специфичные для ОС полезную нагрузку, состоящую из подписанных инструментов RMM, подключенных к инфраструктуре, контролируемой злоумышленниками. Техники ВПО включают использование пакетных файлов Windows и VBScript для повышения привилегий, а также зашифрованные скрипты для скрытой установки ВПО. Для macOS легитимные установщики RMM перенаправляют трафик на серверы, контролируемые злоумышленниками, во время установки. Кампания демонстрирует технические отпечатки, указывающие на использование кода, сгенерированного ИИ, в фишинговых активах. Злоумышленники манипулируют легитимной инфраструктурой RMM для контроля и наблюдения за развернутыми клиентами. Атакующие используют услуги общего хостинга и CDN Cloudflare для обфускации и разделяют тактики с кампаниями фишинга учетных данных. Телеграм используется для эксфильтрации данных с целью сохранения анонимности. Меры обнаружения включают более строгие контроль над инструментами RMM, усиленную фильтрацию электронной почты и веб-трафика, а также обучение пользователей. Ключевые индикаторы для поиска угроз включают необычное создание файлов в директориях загрузки пользователей и неожиданные журналы установки непроверенного программного обеспечения RMM.
#technique #llm
Mechanistic Interpretability of LLM Jailbreaks via
Internal Attribution Graphs
https://arxiv.org/pdf/2607.07903v1
Mechanistic Interpretability of LLM Jailbreaks via
Internal Attribution Graphs
https://arxiv.org/pdf/2607.07903v1
#ParsedReport #CompletenessLow
16-07-2026
Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials
https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials
Report completeness: Low
Actors/Campaigns:
Fake_kickoff
Threats:
Aitm_technique
Bitm_technique
Typosquatting_technique
Victims:
Corporate organizations, Human resources consulting, Google workspace users, Facebook users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1041, T1056.003, T1071.001, T1111, T1539, T1566.002, T1583.001, T1583.004, T1583.006, T1587.002, have more...
IOCs:
File: 3
Soft:
Salesforce, SendGrid, Telegram, Outlook, ProtonMail, Gmail, Okta
Functions:
setInterval
Platforms:
intel
16-07-2026
Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials
https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials
Report completeness: Low
Actors/Campaigns:
Fake_kickoff
Threats:
Aitm_technique
Bitm_technique
Typosquatting_technique
Victims:
Corporate organizations, Human resources consulting, Google workspace users, Facebook users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1041, T1056.003, T1071.001, T1111, T1539, T1566.002, T1583.001, T1583.004, T1583.006, T1587.002, have more...
IOCs:
File: 3
Soft:
Salesforce, SendGrid, Telegram, Outlook, ProtonMail, Gmail, Okta
Functions:
setInterval
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Operation Fake KickOff: Attackers Abuse Recruiters and SaaS to Harvest Work Credentials https://www.intel471.com/blog/operation-fake-kickoff-attackers-abuse-recruiters-and-saas-to-harvest-work-credentials Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Fake KickOff — это многоэтапная фишинговая кампания, нацеленная на корпоративные учетные записи Google Workspace с использованием тактик социальной инженерии. Злоумышленники выдают себя за рекрутеров, применяя набор инструментов adversary-in-the-middle (AitM) для сбора учетных данных и токенов сеанса, а также для обхода MFA. Кампания использует 232 фишинговых домена и 80 C2-серверов, интегрируя сложные фишинговые техники с помощью ИИ для эксфильтрации данных в режиме реального времени в боты Телеграм, делая акцент на манипуляции доверием через легитимное брендинг.
-----
Операция Fake KickOff — это многоэтапная фишинговая кампания, направленная против корпоративных учетных записей Google Workspace.
Злоумышленники используют поддельных рекрутеров и целевые посадочные страницы, имитирующие корпоративные интерфейсы планирования, такие как Calendly.
Используется набор инструментов «adversary-in-the-middle» (AitM) для сбора учетных данных и токенов сеанса, позволяющий обойти стандартную многофакторную аутентификацию (MFA).
Операция использует 232 выделенных фишинговых домена и 80 серверов управления (C2), в основном имитируя кадровые агентства, такие как Robert Half и Aquent.
Механизмы доставки фишинга используют легитимные платформы, такие как Salesforce и SendGrid, для распространения.
Жертвы сталкиваются с обманными целевыми страницами, воспроизводящими интерфейс входа в Google, при этом поля для ввода ограничены корпоративными адресами эл. почты.
Злоумышленники используют имена и фотографии профилей легитимных рекрутеров, вероятно, извлеченные из публичных профилей, для повышения доверия.
Набор инструментов AitM включает скрипты с поддержкой ИИ для сбора учетных записей в реальном времени и обхода многофакторной аутентификации (MFA), опрашивающие Панель управления злоумышленника для взаимодействия.
Стратегии обхода MFA включают манипуляции с запросами SMS-кодов, токенами Google Authenticator и имитацией уведомлений Google.
Захваченные учетные данные выводятся на серверы C2 в облачной инфраструктуре Render, при этом данные отправляются в боты Телеграм для обработки.
Инфраструктура использует стандартных регистраторов доменных имён и облачные решения для хостинга, такие как AWS.
Кампания использует психологические тактики, нацеленные на стремления соискателей работы, эффективно облегчая сбор учетных записей.
Маскировка под авторитетные мировые бренды используется как тактика для завоевания доверия и получения доступа к конфиденциальным корпоративным системам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Fake KickOff — это многоэтапная фишинговая кампания, нацеленная на корпоративные учетные записи Google Workspace с использованием тактик социальной инженерии. Злоумышленники выдают себя за рекрутеров, применяя набор инструментов adversary-in-the-middle (AitM) для сбора учетных данных и токенов сеанса, а также для обхода MFA. Кампания использует 232 фишинговых домена и 80 C2-серверов, интегрируя сложные фишинговые техники с помощью ИИ для эксфильтрации данных в режиме реального времени в боты Телеграм, делая акцент на манипуляции доверием через легитимное брендинг.
-----
Операция Fake KickOff — это многоэтапная фишинговая кампания, направленная против корпоративных учетных записей Google Workspace.
Злоумышленники используют поддельных рекрутеров и целевые посадочные страницы, имитирующие корпоративные интерфейсы планирования, такие как Calendly.
Используется набор инструментов «adversary-in-the-middle» (AitM) для сбора учетных данных и токенов сеанса, позволяющий обойти стандартную многофакторную аутентификацию (MFA).
Операция использует 232 выделенных фишинговых домена и 80 серверов управления (C2), в основном имитируя кадровые агентства, такие как Robert Half и Aquent.
Механизмы доставки фишинга используют легитимные платформы, такие как Salesforce и SendGrid, для распространения.
Жертвы сталкиваются с обманными целевыми страницами, воспроизводящими интерфейс входа в Google, при этом поля для ввода ограничены корпоративными адресами эл. почты.
Злоумышленники используют имена и фотографии профилей легитимных рекрутеров, вероятно, извлеченные из публичных профилей, для повышения доверия.
Набор инструментов AitM включает скрипты с поддержкой ИИ для сбора учетных записей в реальном времени и обхода многофакторной аутентификации (MFA), опрашивающие Панель управления злоумышленника для взаимодействия.
Стратегии обхода MFA включают манипуляции с запросами SMS-кодов, токенами Google Authenticator и имитацией уведомлений Google.
Захваченные учетные данные выводятся на серверы C2 в облачной инфраструктуре Render, при этом данные отправляются в боты Телеграм для обработки.
Инфраструктура использует стандартных регистраторов доменных имён и облачные решения для хостинга, такие как AWS.
Кампания использует психологические тактики, нацеленные на стремления соискателей работы, эффективно облегчая сбор учетных записей.
Маскировка под авторитетные мировые бренды используется как тактика для завоевания доверия и получения доступа к конфиденциальным корпоративным системам.
#ParsedReport #CompletenessHigh
16-07-2026
ClickLock Stealer: Paste Once, Lose Everything
https://www.group-ib.com/blog/clicklock-stealer-macos-malware/
Report completeness: High
Threats:
Clicklock
Amos_stealer
Banshee_stealer
Cthulhu_stealer
Macstealer
Clickfix_technique
Gsocket_tool
Seo_poisoning_technique
Goyim
Gs-netcat
Timestomp_technique
Victims:
Macos users, Crypto holders, Users in europe, Users in north america, Users in middle east and africa
Industry:
Financial
Geo:
Africa, Middle east, America
TTPs:
Tactics: 10
Technics: 59
IOCs:
Domain: 6
Hash: 5
File: 9
Url: 8
Soft:
macOS, Gatekeeper, WordPress, Telegram, Chrome, zoom, Linux, Opera, Vivaldi, Chromium, have more...
Wallets:
metamask, coinbase, rabby, exodus_wallet, keplr, solflare, yoroi, tonkeeper, unisat, tronlink, have more...
Crypto:
monero, bitcoin, solana
Algorithms:
sha1, zip, base64, aes
Win API:
Arc, decompress
Languages:
powershell, python
Platforms:
apple
16-07-2026
ClickLock Stealer: Paste Once, Lose Everything
https://www.group-ib.com/blog/clicklock-stealer-macos-malware/
Report completeness: High
Threats:
Clicklock
Amos_stealer
Banshee_stealer
Cthulhu_stealer
Macstealer
Clickfix_technique
Gsocket_tool
Seo_poisoning_technique
Goyim
Gs-netcat
Timestomp_technique
Victims:
Macos users, Crypto holders, Users in europe, Users in north america, Users in middle east and africa
Industry:
Financial
Geo:
Africa, Middle east, America
TTPs:
Tactics: 10
Technics: 59
IOCs:
Domain: 6
Hash: 5
File: 9
Url: 8
Soft:
macOS, Gatekeeper, WordPress, Telegram, Chrome, zoom, Linux, Opera, Vivaldi, Chromium, have more...
Wallets:
metamask, coinbase, rabby, exodus_wallet, keplr, solflare, yoroi, tonkeeper, unisat, tronlink, have more...
Crypto:
monero, bitcoin, solana
Algorithms:
sha1, zip, base64, aes
Win API:
Arc, decompress
Languages:
powershell, python
Platforms:
apple
Group-IB
ClickLock Stealer: Paste Once, Lose Everything
Analysis of ClickLock, a modular macOS stealer delivered via ClickFix that uses fake dialogs, kill loops, and a GSocket backdoor to steal passwords, browser data, and crypto wallets.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 ClickLock Stealer: Paste Once, Lose Everything https://www.group-ib.com/blog/clicklock-stealer-macos-malware/ Report completeness: High Threats: Clicklock Amos_stealer Banshee_stealer Cthulhu_stealer Macstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickLock Stealer — это продвинутое ВПО, нацеленное на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке, использующее скрытые техники для уклонения от обнаружения без эксплуатации уязвимостей. Оно использует социальную инженерию для манипуляции жертвами с целью получения конфиденциальной информации, такой как учетные данные браузеров и данные криптокошельков, что реализуется через обманчивый интерфейс, имитирующий процесс верификации Cloudflare. Данные эксфильтруются в боты Телеграм с использованием скомпрометированных доменов для связи, что указывает на сильную ориентацию на поддержание анонимности и низкий уровень обнаружения.
-----
ClickLock Stealer представляет собой новую сложную угрозу, нацеленную преимущественно на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке. Отличаясь скрытными методами работы, это ВПО избегает повышения привилегий или использования эксплойтов, что делает его заметным достижением в области угроз для macOS. Обнаруженное подразделением Group-IB Threat Intelligence, ВПО использует многоаспектный подход для извлечения конфиденциальных данных пользователей, функционируя через вредоносный скрипт оболочки, который оставался незамеченным на VirusTotal по состоянию на 9 июня 2026 года.
Вредоносное ПО, вероятно, распространяется с использованием тактик фишинга, включающих URL-адреса и скомпрометированные домены WordPress, однако конкретные механизмы доставки остаются неподтвержденными. После запуска оно отображает обманчивый интерфейс, имитирующий процесс проверки Cloudflare, чтобы манипулировать пользователями и заставлять их неосознанно подчиняться требованиям ВПО. ClickLock Stealer управляет своей деятельностью через начальный полезный груз, который отключает взаимодействие пользователя с клавиатурой и запускает несколько вредоносных компонентов.
Эти компоненты включают стиллер учетных данных, нацеленный на данные браузеров, стиллер Связки ключей, ориентированный на учетные данные Chrome, выделенный крипто-стиллер для различных приложений кошельков и бэкдор на основе GSocket для постоянного доступа. Примечательно, что стиллер учетных данных захватывает не только информацию для входа в macOS, но и извлекает конфиденциальные данные из нескольких браузеров и различных криптовалютных кошельков, позволяя злоумышленнику получить широкий доступ к учетным записям жертвы.
Стратегия выполнения вредоносного ПО во многом опирается на социальную инженерию; оно создает срочность и давление на жертв, заставляя их предоставить свои пароли, и блокирует доступ к их системам за счет непрерывного завершения процессов. Если жертва отменяет действие или сопротивляется предоставлению пароля, вредоносное ПО сохраняет устойчивость, используя LaunchAgents и другие механизмы macOS для обеспечения продолжения работы и последующей эксфильтрации данных.
Целевыми данными являются учетные данные браузеров из восьми различных браузеров, несколько расширений криптокошельков, настольные приложения кошельков и различные менеджеры паролей. Извлеченная информация выгружается в ботов Телеграм, что обеспечивает анонимную связь с низким уровнем обнаружения между ВПО и злоумышленником без необходимости использования традиционной инфраструктуры управления.
Инфраструктура, обеспечивающая работу ВПО, состоит из скомпрометированных доменов и Телеграм для эксфильтрации данных, что указывает на фокус на уклонение от обнаружения за счет использования устоявшихся сервисов с чистой репутацией. Кампания, по-видимому, имеет финансовую мотивацию, в первую очередь нацелена на держателей криптовалюты с высокой вероятностью наличия ценных цифровых активов, подчеркивая важность бдительности среди пользователей macOS в отношении несанкционированных команд терминала и мудрости практик осведомленности о безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickLock Stealer — это продвинутое ВПО, нацеленное на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке, использующее скрытые техники для уклонения от обнаружения без эксплуатации уязвимостей. Оно использует социальную инженерию для манипуляции жертвами с целью получения конфиденциальной информации, такой как учетные данные браузеров и данные криптокошельков, что реализуется через обманчивый интерфейс, имитирующий процесс верификации Cloudflare. Данные эксфильтруются в боты Телеграм с использованием скомпрометированных доменов для связи, что указывает на сильную ориентацию на поддержание анонимности и низкий уровень обнаружения.
-----
ClickLock Stealer представляет собой новую сложную угрозу, нацеленную преимущественно на пользователей macOS в Европе, Северной Америке и на Ближнем Востоке. Отличаясь скрытными методами работы, это ВПО избегает повышения привилегий или использования эксплойтов, что делает его заметным достижением в области угроз для macOS. Обнаруженное подразделением Group-IB Threat Intelligence, ВПО использует многоаспектный подход для извлечения конфиденциальных данных пользователей, функционируя через вредоносный скрипт оболочки, который оставался незамеченным на VirusTotal по состоянию на 9 июня 2026 года.
Вредоносное ПО, вероятно, распространяется с использованием тактик фишинга, включающих URL-адреса и скомпрометированные домены WordPress, однако конкретные механизмы доставки остаются неподтвержденными. После запуска оно отображает обманчивый интерфейс, имитирующий процесс проверки Cloudflare, чтобы манипулировать пользователями и заставлять их неосознанно подчиняться требованиям ВПО. ClickLock Stealer управляет своей деятельностью через начальный полезный груз, который отключает взаимодействие пользователя с клавиатурой и запускает несколько вредоносных компонентов.
Эти компоненты включают стиллер учетных данных, нацеленный на данные браузеров, стиллер Связки ключей, ориентированный на учетные данные Chrome, выделенный крипто-стиллер для различных приложений кошельков и бэкдор на основе GSocket для постоянного доступа. Примечательно, что стиллер учетных данных захватывает не только информацию для входа в macOS, но и извлекает конфиденциальные данные из нескольких браузеров и различных криптовалютных кошельков, позволяя злоумышленнику получить широкий доступ к учетным записям жертвы.
Стратегия выполнения вредоносного ПО во многом опирается на социальную инженерию; оно создает срочность и давление на жертв, заставляя их предоставить свои пароли, и блокирует доступ к их системам за счет непрерывного завершения процессов. Если жертва отменяет действие или сопротивляется предоставлению пароля, вредоносное ПО сохраняет устойчивость, используя LaunchAgents и другие механизмы macOS для обеспечения продолжения работы и последующей эксфильтрации данных.
Целевыми данными являются учетные данные браузеров из восьми различных браузеров, несколько расширений криптокошельков, настольные приложения кошельков и различные менеджеры паролей. Извлеченная информация выгружается в ботов Телеграм, что обеспечивает анонимную связь с низким уровнем обнаружения между ВПО и злоумышленником без необходимости использования традиционной инфраструктуры управления.
Инфраструктура, обеспечивающая работу ВПО, состоит из скомпрометированных доменов и Телеграм для эксфильтрации данных, что указывает на фокус на уклонение от обнаружения за счет использования устоявшихся сервисов с чистой репутацией. Кампания, по-видимому, имеет финансовую мотивацию, в первую очередь нацелена на держателей криптовалюты с высокой вероятностью наличия ценных цифровых активов, подчеркивая важность бдительности среди пользователей macOS в отношении несанкционированных команд терминала и мудрости практик осведомленности о безопасности.
#ParsedReport #CompletenessHigh
16-07-2026
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
https://ransom-isac.org/blog/muddywater-clickfix-patchagent
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: cyber_espionage)
Threats:
Clickfix_technique
Patchagent
Process_hollowing_technique
Com_hijacking_technique
Putty_tool
Process_injection_technique
Lolbin_technique
Victims:
Government, Private sector, Telecommunications, Defence, Local government, Oil and gas
Industry:
Telco, Government, Petroleum
Geo:
India, Russian, Iran, Africa, Russia, Netherlands, Asia, Iranian, Egyptian, America, Middle east, Latin america
TTPs:
Tactics: 5
Technics: 23
IOCs:
File: 49
IP: 13
Path: 9
Registry: 6
Command: 3
Hash: 39
Url: 16
Domain: 2
Soft:
Telegram, chrome
Algorithms:
bcrypt, aes-cbc, aes-256, sha1, sha256, xor, cbc, base64, md5, aes, hmac, aes-256-cbc
Functions:
createScript, getUserLocation, getMe
Win API:
Zagros, DllRegisterServer, DllCanUnloadNow, DllGetClassObject, DllUnregisterServer, CreateProcessW, GetTempPathW, WriteFile, CreateFileW, DeleteFileW, have more...
Win Services:
WebClient
Languages:
javascript, python, powershell
Platforms:
x64, amd64
Links:
16-07-2026
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
https://ransom-isac.org/blog/muddywater-clickfix-patchagent
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: cyber_espionage)
Threats:
Clickfix_technique
Patchagent
Process_hollowing_technique
Com_hijacking_technique
Putty_tool
Process_injection_technique
Lolbin_technique
Victims:
Government, Private sector, Telecommunications, Defence, Local government, Oil and gas
Industry:
Telco, Government, Petroleum
Geo:
India, Russian, Iran, Africa, Russia, Netherlands, Asia, Iranian, Egyptian, America, Middle east, Latin america
TTPs:
Tactics: 5
Technics: 23
IOCs:
File: 49
IP: 13
Path: 9
Registry: 6
Command: 3
Hash: 39
Url: 16
Domain: 2
Soft:
Telegram, chrome
Algorithms:
bcrypt, aes-cbc, aes-256, sha1, sha256, xor, cbc, base64, md5, aes, hmac, aes-256-cbc
Functions:
createScript, getUserLocation, getMe
Win API:
Zagros, DllRegisterServer, DllCanUnloadNow, DllGetClassObject, DllUnregisterServer, CreateProcessW, GetTempPathW, WriteFile, CreateFileW, DeleteFileW, have more...
Win Services:
WebClient
Languages:
javascript, python, powershell
Platforms:
x64, amd64
Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/blob/main/MuddyWater%20PatchAgent/readme.mdRansom-ISAC
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
Full reverse engineering of a three-stage PatchAgent loader chain assessed as MuddyWater-linked with high confidence — ending in a functional HTTP shellcode backdoor, all from ClickFix delivery containing Telegram beaconing.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 MuddyWater: ClickFix to Telegram & PatchAgent Backdoor https://ransom-isac.org/blog/muddywater-clickfix-patchagent Report completeness: High Actors/Campaigns: Muddywater (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров MuddyWater использует сложную цепочку загрузчика вредоносного ПО под названием PatchAgent, которая задействует трехэтапный процесс выполнения. Она начинается с COM-дроппера (cloud.dll), который выполняется через regsvr32, что приводит к загрузчику (wuaupdt.exe), расшифровывающему и доставляющему бэкдор, способный осуществлять HTTP-коммуникации. Этот бэкдор обладает техниками антиотладки, внедрением в пустой процесс и возможностями для обеспечения постоянства, а также эксплуатирует приманку ClickFix для взаимодействия с пользователем с помощью перехвата буфера обмена.
-----
Группа хакеров MuddyWater связана с сложной цепочкой загрузчика вредоносного ПО, получившим название PatchAgent, который характеризуется трехэтапным процессом выполнения. Этот загрузчик начинается с COM-дроппера cloud.dll, выполняемого с помощью утилиты regsvr32. Второй этап включает выполнение полезной нагрузки wuaupdt.exe, которая действует как загрузчик для расшифрованного шеллкода для финального этапа, что приводит к созданию полностью функционального бэкдора, способного осуществлять HTTP-коммуникации.
После запуска cloud.dll помещает в системную директорию %TEMP% файл wuaupdt.exe и связанный с ним файл полезной нагрузки wuaupdt.dat. Загрузчик использует собственное шифрование, в частности контейнер PTCH v2 с шифром AES-256-CBC для конечной полезной нагрузки. Целостность данных обеспечивается проверкой HMAC-SHA256, что позволяет расшифровывать полезную нагрузку только после успешного завершения проверки целостности, обеспечивая безопасное извлечение шеллкода.
Расшифрованный шеллкод представляет собой позиционно-независимый x64 имплант, который взаимодействует с идентифицированным сервером управления (управление) по IP-адресу 46.30.188.99. Этот бэкдор демонстрирует несколько возможностей: он динамически разрешает API Windows, проводит проверки на отладку и использует техники Внедрение в пустой процесс для notepad.exe, чтобы скрыть свою деятельность. Он обеспечивает закрепление на машине жертвы, выполняет команды PowerShell по указанию C2 и может самоуничтожиться при получении соответствующей команды.
MuddyWater, иранская государственная кибершпионская группа, известная тем, что нацелена на различные отрасли по всему миру, была связана с этим ВПО через общие поведенческие паттерны и инфраструктуру, используемые в других кампаниях. Уверенность в этой атрибуции основана на уникальной конструкции загрузчика, наблюдаемых техниках ВПО, таких как Внедрение в пустой процесс и Динамическое разрешение API, а также на подтверждении сетевых инфраструктур, используемых для управления, вместе с публичными отчетами о подобном ВПО, применяемом группой.
Важно отметить, что вектор эксплуатации для развертывания этого ВПО, по-видимому, включает приманку ClickFix, предназначенную для имитации легитимных сервисов, чтобы обмануть пользователей и заставить их вручную выполнять вредоносные команды. Эта приманка использует технику перехвата буфера обмена для облегчения выполнения атаки.
Для защитников важно сосредоточиться на нескольких индикаторах, сигнализирующих о присутствии этого ВПО, которые включают мониторинг подозрительных выполнений regsvr32 и odbcconf, а также анализ трафика, направленного на выявленные C2-конечные точки, и конкретных API-шаблонов, которые используются. Эти проактивные меры, наряду с бдительностью в отношении необычной активности вокруг часто эксплуатируемых утилит, имеют решающее значение для снижения связанных рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров MuddyWater использует сложную цепочку загрузчика вредоносного ПО под названием PatchAgent, которая задействует трехэтапный процесс выполнения. Она начинается с COM-дроппера (cloud.dll), который выполняется через regsvr32, что приводит к загрузчику (wuaupdt.exe), расшифровывающему и доставляющему бэкдор, способный осуществлять HTTP-коммуникации. Этот бэкдор обладает техниками антиотладки, внедрением в пустой процесс и возможностями для обеспечения постоянства, а также эксплуатирует приманку ClickFix для взаимодействия с пользователем с помощью перехвата буфера обмена.
-----
Группа хакеров MuddyWater связана с сложной цепочкой загрузчика вредоносного ПО, получившим название PatchAgent, который характеризуется трехэтапным процессом выполнения. Этот загрузчик начинается с COM-дроппера cloud.dll, выполняемого с помощью утилиты regsvr32. Второй этап включает выполнение полезной нагрузки wuaupdt.exe, которая действует как загрузчик для расшифрованного шеллкода для финального этапа, что приводит к созданию полностью функционального бэкдора, способного осуществлять HTTP-коммуникации.
После запуска cloud.dll помещает в системную директорию %TEMP% файл wuaupdt.exe и связанный с ним файл полезной нагрузки wuaupdt.dat. Загрузчик использует собственное шифрование, в частности контейнер PTCH v2 с шифром AES-256-CBC для конечной полезной нагрузки. Целостность данных обеспечивается проверкой HMAC-SHA256, что позволяет расшифровывать полезную нагрузку только после успешного завершения проверки целостности, обеспечивая безопасное извлечение шеллкода.
Расшифрованный шеллкод представляет собой позиционно-независимый x64 имплант, который взаимодействует с идентифицированным сервером управления (управление) по IP-адресу 46.30.188.99. Этот бэкдор демонстрирует несколько возможностей: он динамически разрешает API Windows, проводит проверки на отладку и использует техники Внедрение в пустой процесс для notepad.exe, чтобы скрыть свою деятельность. Он обеспечивает закрепление на машине жертвы, выполняет команды PowerShell по указанию C2 и может самоуничтожиться при получении соответствующей команды.
MuddyWater, иранская государственная кибершпионская группа, известная тем, что нацелена на различные отрасли по всему миру, была связана с этим ВПО через общие поведенческие паттерны и инфраструктуру, используемые в других кампаниях. Уверенность в этой атрибуции основана на уникальной конструкции загрузчика, наблюдаемых техниках ВПО, таких как Внедрение в пустой процесс и Динамическое разрешение API, а также на подтверждении сетевых инфраструктур, используемых для управления, вместе с публичными отчетами о подобном ВПО, применяемом группой.
Важно отметить, что вектор эксплуатации для развертывания этого ВПО, по-видимому, включает приманку ClickFix, предназначенную для имитации легитимных сервисов, чтобы обмануть пользователей и заставить их вручную выполнять вредоносные команды. Эта приманка использует технику перехвата буфера обмена для облегчения выполнения атаки.
Для защитников важно сосредоточиться на нескольких индикаторах, сигнализирующих о присутствии этого ВПО, которые включают мониторинг подозрительных выполнений regsvr32 и odbcconf, а также анализ трафика, направленного на выявленные C2-конечные точки, и конкретных API-шаблонов, которые используются. Эти проактивные меры, наряду с бдительностью в отношении необычной активности вокруг часто эксплуатируемых утилит, имеют решающее значение для снижения связанных рисков.
#ParsedReport #CompletenessLow
15-07-2026
Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor
https://www.security.com/threat-intelligence/daxin-returns-stupig
Report completeness: Low
Threats:
Daxin
Stupig
Victims:
High tech manufacturer, Government, Telecommunications, Transportation, Manufacturing, Taiwan
Industry:
Transport, Telco, Government
Geo:
Taiwan, China, Chinese
TTPs:
ChatGPT TTPs:
T1014, T1036.005, T1056.004, T1059.003, T1090.003, T1190, T1553.002, T1573
IOCs:
File: 8
Hash: 2
Soft:
winlogon, Windows kernel-mode driver
Win API:
LsaLogonUser, VirtualProtect, ZwAllocateVirtualMemory
Languages:
java
15-07-2026
Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor
https://www.security.com/threat-intelligence/daxin-returns-stupig
Report completeness: Low
Threats:
Daxin
Stupig
Victims:
High tech manufacturer, Government, Telecommunications, Transportation, Manufacturing, Taiwan
Industry:
Transport, Telco, Government
Geo:
Taiwan, China, Chinese
TTPs:
ChatGPT TTPs:
do not use without manual checkT1014, T1036.005, T1056.004, T1059.003, T1090.003, T1190, T1553.002, T1573
IOCs:
File: 8
Hash: 2
Soft:
winlogon, Windows kernel-mode driver
Win API:
LsaLogonUser, VirtualProtect, ZwAllocateVirtualMemory
Languages:
java
Security
Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor
Four years after Symantec first uncovered Daxin, the most advanced malware we had seen from a China-linked actor, it has been found running inside a Taiwan manufacturing firm, deployed with a novel new backdoor.
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2026 Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor https://www.security.com/threat-intelligence/daxin-returns-stupig Report completeness: Low Threats: Daxin Stupig Victims: High tech…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Backdoor.Daxin, руткит режима ядра, связанный с китайским государственным актором, был обнаружен на скомпрометированном хосте в Тайване, демонстрируя свою сложную систему управления через перехват легитимного TCP-трафика. Кроме того, новый бэкдор Backdoor.Stupig использует троянизированный DLL для закрепления, позволяя выполнять системные команды с экрана входа в систему, избегая при этом обнаружения. Первоначальный доступ, вероятно, был осуществлен через устаревший портал Digiwin, что предполагает, что оба вредоносных ПО могли оставаться активными без обнаружения в течение длительного времени, подчеркивая фокус злоумышленника на стратегических секторах.
-----
Daxin, руткит режима ядра, ранее обнаруженный Symantec в 2022 году, недавно был выявлен в работе на скомпрометированном хосте в Тайване в мае 2026 года. Этот ренессанс Daxin примечателен тем, что указывает на постоянное присутствие атаки, особенно учитывая его сложность, приписываемую актору, связанному с китайским государством. ВПО использует скрытый метод для управления, перехватывая легитимный входящий трафик TCP вместо создания собственных исходящих соединений, тем самым избегая стандартных методов сетевого мониторинга. Его способность к многошаговой коммуникации позволяет актору контролировать системы в изолированных сетях, подчеркивая его полезность в длительных кампаниях по слежке и шпионажу против стратегически значимых объектов.
В дополнение к Daxin исследователи выявили ранее не документированный бэкдор под названием Backdoor.Stupig на том же хосте. Stupig использует уникальную технику закрепления и выполнения кода до аутентификации, которая включает троянизированную DLL, замаскированную под библиотеку раскладки клавиатуры. При загрузке winlogon.exe этот бэкдор позволяет злоумышленнику выполнять команды с привилегиями SYSTEM непосредственно с экрана входа в Windows, обходя типичные механизмы обнаружения и избегая событий аудита входа в систему. Два образца ВПО имеют схожие метки времени компиляции начала 2013 года, что предполагает их разработку в короткий промежуток времени, хотя прямая связь на уровне кода не установлена.
Первоначальный доступ к хосту, вероятно, был получен за счет эксплуатации устаревшей версии портала единого входа Digiwin, который использовал устаревшие установки Java Development Kit. Отсутствие телеметрии с хоста до мая 2026 года указывает на то, что как Daxin, так и Stupig могли оставаться активными незамеченными в течение длительного периода, что потенциально могло привести к полной компрометации сети.
После обнаружения были замечены оперативные изменения: Stupig был переименован из a.dll в kbdus1.dll в рамках стратегии по уклонению от обнаружения. Это новое имя совпадает с именем легитимного файла Windows, что усложняет усилия по идентификации. Скрытность заражения распространяется и на регистрацию Stupig в качестве поставщика раскладки клавиатуры, что позволяет ему бесшовно встраиваться в системные операции и мониторить вводимые данные без вызова тревоги.
Целевой характер атак на тайваньское подразделение многонационального технологического производителя подчеркивает постоянный фокус китайских хакеров на секторах стратегического значения. Это подтверждает поведение, наблюдавшееся в предыдущих кампаниях Daxin против правительственных структур и других критически важных отраслей. Поскольку Daxin продолжает демонстрировать передовые методы работы через нетрадиционные каналы связи, появление Stupig усиливает эту операционную возможность, обеспечивая скрытый доступ и кражу учетных данных еще до аутентификации пользователя, что отражает как закрепление, так и эволюцию стратегий вовлеченного злоумышленника.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Backdoor.Daxin, руткит режима ядра, связанный с китайским государственным актором, был обнаружен на скомпрометированном хосте в Тайване, демонстрируя свою сложную систему управления через перехват легитимного TCP-трафика. Кроме того, новый бэкдор Backdoor.Stupig использует троянизированный DLL для закрепления, позволяя выполнять системные команды с экрана входа в систему, избегая при этом обнаружения. Первоначальный доступ, вероятно, был осуществлен через устаревший портал Digiwin, что предполагает, что оба вредоносных ПО могли оставаться активными без обнаружения в течение длительного времени, подчеркивая фокус злоумышленника на стратегических секторах.
-----
Daxin, руткит режима ядра, ранее обнаруженный Symantec в 2022 году, недавно был выявлен в работе на скомпрометированном хосте в Тайване в мае 2026 года. Этот ренессанс Daxin примечателен тем, что указывает на постоянное присутствие атаки, особенно учитывая его сложность, приписываемую актору, связанному с китайским государством. ВПО использует скрытый метод для управления, перехватывая легитимный входящий трафик TCP вместо создания собственных исходящих соединений, тем самым избегая стандартных методов сетевого мониторинга. Его способность к многошаговой коммуникации позволяет актору контролировать системы в изолированных сетях, подчеркивая его полезность в длительных кампаниях по слежке и шпионажу против стратегически значимых объектов.
В дополнение к Daxin исследователи выявили ранее не документированный бэкдор под названием Backdoor.Stupig на том же хосте. Stupig использует уникальную технику закрепления и выполнения кода до аутентификации, которая включает троянизированную DLL, замаскированную под библиотеку раскладки клавиатуры. При загрузке winlogon.exe этот бэкдор позволяет злоумышленнику выполнять команды с привилегиями SYSTEM непосредственно с экрана входа в Windows, обходя типичные механизмы обнаружения и избегая событий аудита входа в систему. Два образца ВПО имеют схожие метки времени компиляции начала 2013 года, что предполагает их разработку в короткий промежуток времени, хотя прямая связь на уровне кода не установлена.
Первоначальный доступ к хосту, вероятно, был получен за счет эксплуатации устаревшей версии портала единого входа Digiwin, который использовал устаревшие установки Java Development Kit. Отсутствие телеметрии с хоста до мая 2026 года указывает на то, что как Daxin, так и Stupig могли оставаться активными незамеченными в течение длительного периода, что потенциально могло привести к полной компрометации сети.
После обнаружения были замечены оперативные изменения: Stupig был переименован из a.dll в kbdus1.dll в рамках стратегии по уклонению от обнаружения. Это новое имя совпадает с именем легитимного файла Windows, что усложняет усилия по идентификации. Скрытность заражения распространяется и на регистрацию Stupig в качестве поставщика раскладки клавиатуры, что позволяет ему бесшовно встраиваться в системные операции и мониторить вводимые данные без вызова тревоги.
Целевой характер атак на тайваньское подразделение многонационального технологического производителя подчеркивает постоянный фокус китайских хакеров на секторах стратегического значения. Это подтверждает поведение, наблюдавшееся в предыдущих кампаниях Daxin против правительственных структур и других критически важных отраслей. Поскольку Daxin продолжает демонстрировать передовые методы работы через нетрадиционные каналы связи, появление Stupig усиливает эту операционную возможность, обеспечивая скрытый доступ и кражу учетных данных еще до аутентификации пользователя, что отражает как закрепление, так и эволюцию стратегий вовлеченного злоумышленника.
#ParsedReport #CompletenessLow
16-07-2026
Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger
https://s2w.medium.com/detailed-analysis-of-birdcall-malware-marsqurading-as-zangi-messenger-b80db8f5c320
Report completeness: Low
Actors/Campaigns:
Scarcruft
Threats:
Birdcall
Telebit
Wickr
Zhuagou
Victims:
Yanbian, Specific groups, Mobile users
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 14
IOCs:
File: 4
Soft:
Zangi, WeChat, Telegram, KakaoTalk, Android
Algorithms:
cbc, aes-256-cbc, aes-256, md5, aes, rsa-2048, xor, base64
Functions:
onCreate, doLoginWork, uploadBasicInfo, doDataWork, doCmdWork, contains
YARA: Found
Links:
16-07-2026
Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger
https://s2w.medium.com/detailed-analysis-of-birdcall-malware-marsqurading-as-zangi-messenger-b80db8f5c320
Report completeness: Low
Actors/Campaigns:
Scarcruft
Threats:
Birdcall
Telebit
Wickr
Zhuagou
Victims:
Yanbian, Specific groups, Mobile users
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 14
IOCs:
File: 4
Soft:
Zangi, WeChat, Telegram, KakaoTalk, Android
Algorithms:
cbc, aes-256-cbc, aes-256, md5, aes, rsa-2048, xor, base64
Functions:
onCreate, doLoginWork, uploadBasicInfo, doDataWork, doCmdWork, contains
YARA: Found
Links:
https://github.com/S2W-TALON/Threat-Intelligence-Report/blob/main/260713\_Detailed%20Analysis%20of%20BirdCall%20Malware%3A%20Marsqurading%20as%20Zangi%20Messenger/BirdCall.yarahttps://github.com/S2W-TALON/Threat-Intelligence-Report/blob/main/260713\_Detailed%20Analysis%20of%20BirdCall%20Malware%3A%20Marsqurading%20as%20Zangi%20Messenger/IoC.mdMedium
Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger
Author: HyeongJun Kim | S2W TALON
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger https://s2w.medium.com/detailed-analysis-of-birdcall-malware-marsqurading-as-zangi-messenger-b80db8f5c320 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО BirdCall, связанное с северокорейской группой ScarCruft, маскируется под легитимный мессенджер Zangi для эксфильтрации конфиденциальных данных с устройств Android. Оно использует службу Accessibility Service для захвата вводимых данных на платформах обмена сообщениями, собирая информацию, такую как контакты и SMS, и передавая эти данные на серверы управления через зашифрованные и сжатые пакеты, используя для инфраструктуры Zoho WorkDrive. Хотя вредоносное ПО способно выполнять расширенные функции, такие как регистрация нажатий клавиш, в настоящее время эти функции неактивны, что указывает на потенциальную возможность их использования в будущем.
-----
ВПО BirdCall, связанное с поддерживаемой Северной Кореей группой ScarCruft, было проанализировано как сложное шпионское приложение, замаскированное под легитимное приложение-мессенджер Zangi. Его основная функция заключается в краже конфиденциальной информации с зараженных устройств путем эксплуатации различных сервисов Android. ВПО использует службу Accessibility Service для перехвата пользовательского ввода в основных мессенджерах, включая WeChat, Телеграм и KakaoTalk. Используя компонент ContentProvider, оно собирает широкий спектр данных, включая контакты, журналы вызовов, SMS-сообщения и файлы.
При установке BirdCall работает в рамках тщательно спланированной фреймворк выполнения. Он запрашивает разрешения у пользователей при запуске, и если они предоставлены, запускает три фоновых потока для постоянного сбора и передачи данных. Это происходит каждые 15 минут для получения информации об устройстве и конфиденциальных данных, в то время как связь с серверами управления (C2) осуществляется каждые две минуты для получения команд от злоумышленников.
ВПО использует Zoho WorkDrive для своей C2-инфраструктуры, жестко прописывая учетные данные аутентификации в приложение как для приема команд (cmdCloud), так и для загрузки данных (dataCloud). Имена файлов загружаемых собранных данных маскируются с помощью кодирования Base-26, в то время как сами данные шифруются с использованием AES-256-CBC и сжимаются с помощью zlib.
Эксфильтрация данных выполняется посредством систематического процесса, который начинается со сбора информации, которая впоследствии шифруется и передается. Для передачи данных BirdCall сжимает и шифрует данные в структурированные пакеты. Для шифрования генерируется уникальный мастер-ключ, который выводится из случайного 48-байтового ключа, что гарантирует сохранение данных в скрытом виде во время передачи.
Хотя ВПО обладает возможностями для выполнения расширенных функций, таких как регистрация нажатий клавиш и запись звука с микрофона, похоже, что эти функции не работают активно. Соответствующий код существует, но ему не хватает необходимой реализации для работы этих возможностей, что предполагает, что это может быть область, зарезервированная для потенциальных будущих эксплойтов или вариантов.
Модульная архитектура BirdCall указывает на то, что ВПО может быть легко адаптировано для использования в других вредоносных приложениях. Эта адаптивность отражается во внутренней структуре приложения, где такие компоненты, как `NotificationUtils`, указывают на стратегии закрепления, потенциально включающие другие приложения через определенные строки уведомлений.
В заключение, BirdCall представляет собой серьёзную угрозу с многогранным подходом к эксфильтрации данных и выполнению команд, в первую очередь нацеленным на определённые группы пользователей через свою замаскированную интерфейс. Сложное использование облачных сервисов для операций C2 и его методы шифрования значительно повышают его устойчивость к традиционным механизмам обнаружения, что требует постоянной бдительности и анализа в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО BirdCall, связанное с северокорейской группой ScarCruft, маскируется под легитимный мессенджер Zangi для эксфильтрации конфиденциальных данных с устройств Android. Оно использует службу Accessibility Service для захвата вводимых данных на платформах обмена сообщениями, собирая информацию, такую как контакты и SMS, и передавая эти данные на серверы управления через зашифрованные и сжатые пакеты, используя для инфраструктуры Zoho WorkDrive. Хотя вредоносное ПО способно выполнять расширенные функции, такие как регистрация нажатий клавиш, в настоящее время эти функции неактивны, что указывает на потенциальную возможность их использования в будущем.
-----
ВПО BirdCall, связанное с поддерживаемой Северной Кореей группой ScarCruft, было проанализировано как сложное шпионское приложение, замаскированное под легитимное приложение-мессенджер Zangi. Его основная функция заключается в краже конфиденциальной информации с зараженных устройств путем эксплуатации различных сервисов Android. ВПО использует службу Accessibility Service для перехвата пользовательского ввода в основных мессенджерах, включая WeChat, Телеграм и KakaoTalk. Используя компонент ContentProvider, оно собирает широкий спектр данных, включая контакты, журналы вызовов, SMS-сообщения и файлы.
При установке BirdCall работает в рамках тщательно спланированной фреймворк выполнения. Он запрашивает разрешения у пользователей при запуске, и если они предоставлены, запускает три фоновых потока для постоянного сбора и передачи данных. Это происходит каждые 15 минут для получения информации об устройстве и конфиденциальных данных, в то время как связь с серверами управления (C2) осуществляется каждые две минуты для получения команд от злоумышленников.
ВПО использует Zoho WorkDrive для своей C2-инфраструктуры, жестко прописывая учетные данные аутентификации в приложение как для приема команд (cmdCloud), так и для загрузки данных (dataCloud). Имена файлов загружаемых собранных данных маскируются с помощью кодирования Base-26, в то время как сами данные шифруются с использованием AES-256-CBC и сжимаются с помощью zlib.
Эксфильтрация данных выполняется посредством систематического процесса, который начинается со сбора информации, которая впоследствии шифруется и передается. Для передачи данных BirdCall сжимает и шифрует данные в структурированные пакеты. Для шифрования генерируется уникальный мастер-ключ, который выводится из случайного 48-байтового ключа, что гарантирует сохранение данных в скрытом виде во время передачи.
Хотя ВПО обладает возможностями для выполнения расширенных функций, таких как регистрация нажатий клавиш и запись звука с микрофона, похоже, что эти функции не работают активно. Соответствующий код существует, но ему не хватает необходимой реализации для работы этих возможностей, что предполагает, что это может быть область, зарезервированная для потенциальных будущих эксплойтов или вариантов.
Модульная архитектура BirdCall указывает на то, что ВПО может быть легко адаптировано для использования в других вредоносных приложениях. Эта адаптивность отражается во внутренней структуре приложения, где такие компоненты, как `NotificationUtils`, указывают на стратегии закрепления, потенциально включающие другие приложения через определенные строки уведомлений.
В заключение, BirdCall представляет собой серьёзную угрозу с многогранным подходом к эксфильтрации данных и выполнению команд, в первую очередь нацеленным на определённые группы пользователей через свою замаскированную интерфейс. Сложное использование облачных сервисов для операций C2 и его методы шифрования значительно повышают его устойчивость к традиционным механизмам обнаружения, что требует постоянной бдительности и анализа в области кибербезопасности.
#ParsedReport #CompletenessHigh
16-07-2026
Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malware
https://any.run/cybersecurity-blog/phantomenigma-research/
Report completeness: High
Actors/Campaigns:
Phantom_enigma
Threats:
Qshing_technique
Clickfix_technique
Typosquatting_technique
Cloaking_technique
Cobalt_strike_tool
Shellter_tool
Hijackloader
Emmenhtal
Stealc
Spear-phishing_technique
Kalebautorun
Agentev2
Victims:
Banking, Public sector, Managed security service providers, Brazil
Industry:
Government, Telco, Financial
Geo:
Seychelles, Latin america, Brazil, Brazilian, Brasil
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 15
Url: 30
Domain: 30
Command: 1
IP: 6
Hash: 1
Soft:
Node.js, Electron, laravel, InnoSetup
Algorithms:
base64, xor, sha256
Functions:
taskExecute, eval, setLoginItemSettings
Win API:
RUN, RUNdataset
Languages:
javascript, delphi, php, python, powershell
Platforms:
arm
YARA: Found
16-07-2026
Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malware
https://any.run/cybersecurity-blog/phantomenigma-research/
Report completeness: High
Actors/Campaigns:
Phantom_enigma
Threats:
Qshing_technique
Clickfix_technique
Typosquatting_technique
Cloaking_technique
Cobalt_strike_tool
Shellter_tool
Hijackloader
Emmenhtal
Stealc
Spear-phishing_technique
Kalebautorun
Agentev2
Victims:
Banking, Public sector, Managed security service providers, Brazil
Industry:
Government, Telco, Financial
Geo:
Seychelles, Latin america, Brazil, Brazilian, Brasil
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 15
Url: 30
Domain: 30
Command: 1
IP: 6
Hash: 1
Soft:
Node.js, Electron, laravel, InnoSetup
Algorithms:
base64, xor, sha256
Functions:
taskExecute, eval, setLoginItemSettings
Win API:
RUN, RUNdataset
Languages:
javascript, delphi, php, python, powershell
Platforms:
arm
YARA: Found
any.run
20+ Government Websites Hijacked: PhantomEnigma Investigation
ANY.RUN uncovers how PhantomEnigma abused 20+ Brazilian government websites, hid behind trusted infrastructure, and put banks and public agencies at risk.