CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 MuddyWater: ClickFix to Telegram & PatchAgent Backdoor https://ransom-isac.org/blog/muddywater-clickfix-patchagent Report completeness: High Actors/Campaigns: Muddywater (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров MuddyWater использует сложную цепочку загрузчика вредоносного ПО под названием PatchAgent, которая задействует трехэтапный процесс выполнения. Она начинается с COM-дроппера (cloud.dll), который выполняется через regsvr32, что приводит к загрузчику (wuaupdt.exe), расшифровывающему и доставляющему бэкдор, способный осуществлять HTTP-коммуникации. Этот бэкдор обладает техниками антиотладки, внедрением в пустой процесс и возможностями для обеспечения постоянства, а также эксплуатирует приманку ClickFix для взаимодействия с пользователем с помощью перехвата буфера обмена.
-----
Группа хакеров MuddyWater связана с сложной цепочкой загрузчика вредоносного ПО, получившим название PatchAgent, который характеризуется трехэтапным процессом выполнения. Этот загрузчик начинается с COM-дроппера cloud.dll, выполняемого с помощью утилиты regsvr32. Второй этап включает выполнение полезной нагрузки wuaupdt.exe, которая действует как загрузчик для расшифрованного шеллкода для финального этапа, что приводит к созданию полностью функционального бэкдора, способного осуществлять HTTP-коммуникации.
После запуска cloud.dll помещает в системную директорию %TEMP% файл wuaupdt.exe и связанный с ним файл полезной нагрузки wuaupdt.dat. Загрузчик использует собственное шифрование, в частности контейнер PTCH v2 с шифром AES-256-CBC для конечной полезной нагрузки. Целостность данных обеспечивается проверкой HMAC-SHA256, что позволяет расшифровывать полезную нагрузку только после успешного завершения проверки целостности, обеспечивая безопасное извлечение шеллкода.
Расшифрованный шеллкод представляет собой позиционно-независимый x64 имплант, который взаимодействует с идентифицированным сервером управления (управление) по IP-адресу 46.30.188.99. Этот бэкдор демонстрирует несколько возможностей: он динамически разрешает API Windows, проводит проверки на отладку и использует техники Внедрение в пустой процесс для notepad.exe, чтобы скрыть свою деятельность. Он обеспечивает закрепление на машине жертвы, выполняет команды PowerShell по указанию C2 и может самоуничтожиться при получении соответствующей команды.
MuddyWater, иранская государственная кибершпионская группа, известная тем, что нацелена на различные отрасли по всему миру, была связана с этим ВПО через общие поведенческие паттерны и инфраструктуру, используемые в других кампаниях. Уверенность в этой атрибуции основана на уникальной конструкции загрузчика, наблюдаемых техниках ВПО, таких как Внедрение в пустой процесс и Динамическое разрешение API, а также на подтверждении сетевых инфраструктур, используемых для управления, вместе с публичными отчетами о подобном ВПО, применяемом группой.
Важно отметить, что вектор эксплуатации для развертывания этого ВПО, по-видимому, включает приманку ClickFix, предназначенную для имитации легитимных сервисов, чтобы обмануть пользователей и заставить их вручную выполнять вредоносные команды. Эта приманка использует технику перехвата буфера обмена для облегчения выполнения атаки.
Для защитников важно сосредоточиться на нескольких индикаторах, сигнализирующих о присутствии этого ВПО, которые включают мониторинг подозрительных выполнений regsvr32 и odbcconf, а также анализ трафика, направленного на выявленные C2-конечные точки, и конкретных API-шаблонов, которые используются. Эти проактивные меры, наряду с бдительностью в отношении необычной активности вокруг часто эксплуатируемых утилит, имеют решающее значение для снижения связанных рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров MuddyWater использует сложную цепочку загрузчика вредоносного ПО под названием PatchAgent, которая задействует трехэтапный процесс выполнения. Она начинается с COM-дроппера (cloud.dll), который выполняется через regsvr32, что приводит к загрузчику (wuaupdt.exe), расшифровывающему и доставляющему бэкдор, способный осуществлять HTTP-коммуникации. Этот бэкдор обладает техниками антиотладки, внедрением в пустой процесс и возможностями для обеспечения постоянства, а также эксплуатирует приманку ClickFix для взаимодействия с пользователем с помощью перехвата буфера обмена.
-----
Группа хакеров MuddyWater связана с сложной цепочкой загрузчика вредоносного ПО, получившим название PatchAgent, который характеризуется трехэтапным процессом выполнения. Этот загрузчик начинается с COM-дроппера cloud.dll, выполняемого с помощью утилиты regsvr32. Второй этап включает выполнение полезной нагрузки wuaupdt.exe, которая действует как загрузчик для расшифрованного шеллкода для финального этапа, что приводит к созданию полностью функционального бэкдора, способного осуществлять HTTP-коммуникации.
После запуска cloud.dll помещает в системную директорию %TEMP% файл wuaupdt.exe и связанный с ним файл полезной нагрузки wuaupdt.dat. Загрузчик использует собственное шифрование, в частности контейнер PTCH v2 с шифром AES-256-CBC для конечной полезной нагрузки. Целостность данных обеспечивается проверкой HMAC-SHA256, что позволяет расшифровывать полезную нагрузку только после успешного завершения проверки целостности, обеспечивая безопасное извлечение шеллкода.
Расшифрованный шеллкод представляет собой позиционно-независимый x64 имплант, который взаимодействует с идентифицированным сервером управления (управление) по IP-адресу 46.30.188.99. Этот бэкдор демонстрирует несколько возможностей: он динамически разрешает API Windows, проводит проверки на отладку и использует техники Внедрение в пустой процесс для notepad.exe, чтобы скрыть свою деятельность. Он обеспечивает закрепление на машине жертвы, выполняет команды PowerShell по указанию C2 и может самоуничтожиться при получении соответствующей команды.
MuddyWater, иранская государственная кибершпионская группа, известная тем, что нацелена на различные отрасли по всему миру, была связана с этим ВПО через общие поведенческие паттерны и инфраструктуру, используемые в других кампаниях. Уверенность в этой атрибуции основана на уникальной конструкции загрузчика, наблюдаемых техниках ВПО, таких как Внедрение в пустой процесс и Динамическое разрешение API, а также на подтверждении сетевых инфраструктур, используемых для управления, вместе с публичными отчетами о подобном ВПО, применяемом группой.
Важно отметить, что вектор эксплуатации для развертывания этого ВПО, по-видимому, включает приманку ClickFix, предназначенную для имитации легитимных сервисов, чтобы обмануть пользователей и заставить их вручную выполнять вредоносные команды. Эта приманка использует технику перехвата буфера обмена для облегчения выполнения атаки.
Для защитников важно сосредоточиться на нескольких индикаторах, сигнализирующих о присутствии этого ВПО, которые включают мониторинг подозрительных выполнений regsvr32 и odbcconf, а также анализ трафика, направленного на выявленные C2-конечные точки, и конкретных API-шаблонов, которые используются. Эти проактивные меры, наряду с бдительностью в отношении необычной активности вокруг часто эксплуатируемых утилит, имеют решающее значение для снижения связанных рисков.
#ParsedReport #CompletenessLow
15-07-2026
Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor
https://www.security.com/threat-intelligence/daxin-returns-stupig
Report completeness: Low
Threats:
Daxin
Stupig
Victims:
High tech manufacturer, Government, Telecommunications, Transportation, Manufacturing, Taiwan
Industry:
Transport, Telco, Government
Geo:
Taiwan, China, Chinese
TTPs:
ChatGPT TTPs:
T1014, T1036.005, T1056.004, T1059.003, T1090.003, T1190, T1553.002, T1573
IOCs:
File: 8
Hash: 2
Soft:
winlogon, Windows kernel-mode driver
Win API:
LsaLogonUser, VirtualProtect, ZwAllocateVirtualMemory
Languages:
java
15-07-2026
Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor
https://www.security.com/threat-intelligence/daxin-returns-stupig
Report completeness: Low
Threats:
Daxin
Stupig
Victims:
High tech manufacturer, Government, Telecommunications, Transportation, Manufacturing, Taiwan
Industry:
Transport, Telco, Government
Geo:
Taiwan, China, Chinese
TTPs:
ChatGPT TTPs:
do not use without manual checkT1014, T1036.005, T1056.004, T1059.003, T1090.003, T1190, T1553.002, T1573
IOCs:
File: 8
Hash: 2
Soft:
winlogon, Windows kernel-mode driver
Win API:
LsaLogonUser, VirtualProtect, ZwAllocateVirtualMemory
Languages:
java
Security
Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor
Four years after Symantec first uncovered Daxin, the most advanced malware we had seen from a China-linked actor, it has been found running inside a Taiwan manufacturing firm, deployed with a novel new backdoor.
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2026 Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor https://www.security.com/threat-intelligence/daxin-returns-stupig Report completeness: Low Threats: Daxin Stupig Victims: High tech…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Backdoor.Daxin, руткит режима ядра, связанный с китайским государственным актором, был обнаружен на скомпрометированном хосте в Тайване, демонстрируя свою сложную систему управления через перехват легитимного TCP-трафика. Кроме того, новый бэкдор Backdoor.Stupig использует троянизированный DLL для закрепления, позволяя выполнять системные команды с экрана входа в систему, избегая при этом обнаружения. Первоначальный доступ, вероятно, был осуществлен через устаревший портал Digiwin, что предполагает, что оба вредоносных ПО могли оставаться активными без обнаружения в течение длительного времени, подчеркивая фокус злоумышленника на стратегических секторах.
-----
Daxin, руткит режима ядра, ранее обнаруженный Symantec в 2022 году, недавно был выявлен в работе на скомпрометированном хосте в Тайване в мае 2026 года. Этот ренессанс Daxin примечателен тем, что указывает на постоянное присутствие атаки, особенно учитывая его сложность, приписываемую актору, связанному с китайским государством. ВПО использует скрытый метод для управления, перехватывая легитимный входящий трафик TCP вместо создания собственных исходящих соединений, тем самым избегая стандартных методов сетевого мониторинга. Его способность к многошаговой коммуникации позволяет актору контролировать системы в изолированных сетях, подчеркивая его полезность в длительных кампаниях по слежке и шпионажу против стратегически значимых объектов.
В дополнение к Daxin исследователи выявили ранее не документированный бэкдор под названием Backdoor.Stupig на том же хосте. Stupig использует уникальную технику закрепления и выполнения кода до аутентификации, которая включает троянизированную DLL, замаскированную под библиотеку раскладки клавиатуры. При загрузке winlogon.exe этот бэкдор позволяет злоумышленнику выполнять команды с привилегиями SYSTEM непосредственно с экрана входа в Windows, обходя типичные механизмы обнаружения и избегая событий аудита входа в систему. Два образца ВПО имеют схожие метки времени компиляции начала 2013 года, что предполагает их разработку в короткий промежуток времени, хотя прямая связь на уровне кода не установлена.
Первоначальный доступ к хосту, вероятно, был получен за счет эксплуатации устаревшей версии портала единого входа Digiwin, который использовал устаревшие установки Java Development Kit. Отсутствие телеметрии с хоста до мая 2026 года указывает на то, что как Daxin, так и Stupig могли оставаться активными незамеченными в течение длительного периода, что потенциально могло привести к полной компрометации сети.
После обнаружения были замечены оперативные изменения: Stupig был переименован из a.dll в kbdus1.dll в рамках стратегии по уклонению от обнаружения. Это новое имя совпадает с именем легитимного файла Windows, что усложняет усилия по идентификации. Скрытность заражения распространяется и на регистрацию Stupig в качестве поставщика раскладки клавиатуры, что позволяет ему бесшовно встраиваться в системные операции и мониторить вводимые данные без вызова тревоги.
Целевой характер атак на тайваньское подразделение многонационального технологического производителя подчеркивает постоянный фокус китайских хакеров на секторах стратегического значения. Это подтверждает поведение, наблюдавшееся в предыдущих кампаниях Daxin против правительственных структур и других критически важных отраслей. Поскольку Daxin продолжает демонстрировать передовые методы работы через нетрадиционные каналы связи, появление Stupig усиливает эту операционную возможность, обеспечивая скрытый доступ и кражу учетных данных еще до аутентификации пользователя, что отражает как закрепление, так и эволюцию стратегий вовлеченного злоумышленника.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Backdoor.Daxin, руткит режима ядра, связанный с китайским государственным актором, был обнаружен на скомпрометированном хосте в Тайване, демонстрируя свою сложную систему управления через перехват легитимного TCP-трафика. Кроме того, новый бэкдор Backdoor.Stupig использует троянизированный DLL для закрепления, позволяя выполнять системные команды с экрана входа в систему, избегая при этом обнаружения. Первоначальный доступ, вероятно, был осуществлен через устаревший портал Digiwin, что предполагает, что оба вредоносных ПО могли оставаться активными без обнаружения в течение длительного времени, подчеркивая фокус злоумышленника на стратегических секторах.
-----
Daxin, руткит режима ядра, ранее обнаруженный Symantec в 2022 году, недавно был выявлен в работе на скомпрометированном хосте в Тайване в мае 2026 года. Этот ренессанс Daxin примечателен тем, что указывает на постоянное присутствие атаки, особенно учитывая его сложность, приписываемую актору, связанному с китайским государством. ВПО использует скрытый метод для управления, перехватывая легитимный входящий трафик TCP вместо создания собственных исходящих соединений, тем самым избегая стандартных методов сетевого мониторинга. Его способность к многошаговой коммуникации позволяет актору контролировать системы в изолированных сетях, подчеркивая его полезность в длительных кампаниях по слежке и шпионажу против стратегически значимых объектов.
В дополнение к Daxin исследователи выявили ранее не документированный бэкдор под названием Backdoor.Stupig на том же хосте. Stupig использует уникальную технику закрепления и выполнения кода до аутентификации, которая включает троянизированную DLL, замаскированную под библиотеку раскладки клавиатуры. При загрузке winlogon.exe этот бэкдор позволяет злоумышленнику выполнять команды с привилегиями SYSTEM непосредственно с экрана входа в Windows, обходя типичные механизмы обнаружения и избегая событий аудита входа в систему. Два образца ВПО имеют схожие метки времени компиляции начала 2013 года, что предполагает их разработку в короткий промежуток времени, хотя прямая связь на уровне кода не установлена.
Первоначальный доступ к хосту, вероятно, был получен за счет эксплуатации устаревшей версии портала единого входа Digiwin, который использовал устаревшие установки Java Development Kit. Отсутствие телеметрии с хоста до мая 2026 года указывает на то, что как Daxin, так и Stupig могли оставаться активными незамеченными в течение длительного периода, что потенциально могло привести к полной компрометации сети.
После обнаружения были замечены оперативные изменения: Stupig был переименован из a.dll в kbdus1.dll в рамках стратегии по уклонению от обнаружения. Это новое имя совпадает с именем легитимного файла Windows, что усложняет усилия по идентификации. Скрытность заражения распространяется и на регистрацию Stupig в качестве поставщика раскладки клавиатуры, что позволяет ему бесшовно встраиваться в системные операции и мониторить вводимые данные без вызова тревоги.
Целевой характер атак на тайваньское подразделение многонационального технологического производителя подчеркивает постоянный фокус китайских хакеров на секторах стратегического значения. Это подтверждает поведение, наблюдавшееся в предыдущих кампаниях Daxin против правительственных структур и других критически важных отраслей. Поскольку Daxin продолжает демонстрировать передовые методы работы через нетрадиционные каналы связи, появление Stupig усиливает эту операционную возможность, обеспечивая скрытый доступ и кражу учетных данных еще до аутентификации пользователя, что отражает как закрепление, так и эволюцию стратегий вовлеченного злоумышленника.
#ParsedReport #CompletenessLow
16-07-2026
Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger
https://s2w.medium.com/detailed-analysis-of-birdcall-malware-marsqurading-as-zangi-messenger-b80db8f5c320
Report completeness: Low
Actors/Campaigns:
Scarcruft
Threats:
Birdcall
Telebit
Wickr
Zhuagou
Victims:
Yanbian, Specific groups, Mobile users
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 14
IOCs:
File: 4
Soft:
Zangi, WeChat, Telegram, KakaoTalk, Android
Algorithms:
cbc, aes-256-cbc, aes-256, md5, aes, rsa-2048, xor, base64
Functions:
onCreate, doLoginWork, uploadBasicInfo, doDataWork, doCmdWork, contains
YARA: Found
Links:
16-07-2026
Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger
https://s2w.medium.com/detailed-analysis-of-birdcall-malware-marsqurading-as-zangi-messenger-b80db8f5c320
Report completeness: Low
Actors/Campaigns:
Scarcruft
Threats:
Birdcall
Telebit
Wickr
Zhuagou
Victims:
Yanbian, Specific groups, Mobile users
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 14
IOCs:
File: 4
Soft:
Zangi, WeChat, Telegram, KakaoTalk, Android
Algorithms:
cbc, aes-256-cbc, aes-256, md5, aes, rsa-2048, xor, base64
Functions:
onCreate, doLoginWork, uploadBasicInfo, doDataWork, doCmdWork, contains
YARA: Found
Links:
https://github.com/S2W-TALON/Threat-Intelligence-Report/blob/main/260713\_Detailed%20Analysis%20of%20BirdCall%20Malware%3A%20Marsqurading%20as%20Zangi%20Messenger/BirdCall.yarahttps://github.com/S2W-TALON/Threat-Intelligence-Report/blob/main/260713\_Detailed%20Analysis%20of%20BirdCall%20Malware%3A%20Marsqurading%20as%20Zangi%20Messenger/IoC.mdMedium
Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger
Author: HyeongJun Kim | S2W TALON
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Detailed Analysis of BirdCall Malware: Masquerading as Zangi Messenger https://s2w.medium.com/detailed-analysis-of-birdcall-malware-marsqurading-as-zangi-messenger-b80db8f5c320 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО BirdCall, связанное с северокорейской группой ScarCruft, маскируется под легитимный мессенджер Zangi для эксфильтрации конфиденциальных данных с устройств Android. Оно использует службу Accessibility Service для захвата вводимых данных на платформах обмена сообщениями, собирая информацию, такую как контакты и SMS, и передавая эти данные на серверы управления через зашифрованные и сжатые пакеты, используя для инфраструктуры Zoho WorkDrive. Хотя вредоносное ПО способно выполнять расширенные функции, такие как регистрация нажатий клавиш, в настоящее время эти функции неактивны, что указывает на потенциальную возможность их использования в будущем.
-----
ВПО BirdCall, связанное с поддерживаемой Северной Кореей группой ScarCruft, было проанализировано как сложное шпионское приложение, замаскированное под легитимное приложение-мессенджер Zangi. Его основная функция заключается в краже конфиденциальной информации с зараженных устройств путем эксплуатации различных сервисов Android. ВПО использует службу Accessibility Service для перехвата пользовательского ввода в основных мессенджерах, включая WeChat, Телеграм и KakaoTalk. Используя компонент ContentProvider, оно собирает широкий спектр данных, включая контакты, журналы вызовов, SMS-сообщения и файлы.
При установке BirdCall работает в рамках тщательно спланированной фреймворк выполнения. Он запрашивает разрешения у пользователей при запуске, и если они предоставлены, запускает три фоновых потока для постоянного сбора и передачи данных. Это происходит каждые 15 минут для получения информации об устройстве и конфиденциальных данных, в то время как связь с серверами управления (C2) осуществляется каждые две минуты для получения команд от злоумышленников.
ВПО использует Zoho WorkDrive для своей C2-инфраструктуры, жестко прописывая учетные данные аутентификации в приложение как для приема команд (cmdCloud), так и для загрузки данных (dataCloud). Имена файлов загружаемых собранных данных маскируются с помощью кодирования Base-26, в то время как сами данные шифруются с использованием AES-256-CBC и сжимаются с помощью zlib.
Эксфильтрация данных выполняется посредством систематического процесса, который начинается со сбора информации, которая впоследствии шифруется и передается. Для передачи данных BirdCall сжимает и шифрует данные в структурированные пакеты. Для шифрования генерируется уникальный мастер-ключ, который выводится из случайного 48-байтового ключа, что гарантирует сохранение данных в скрытом виде во время передачи.
Хотя ВПО обладает возможностями для выполнения расширенных функций, таких как регистрация нажатий клавиш и запись звука с микрофона, похоже, что эти функции не работают активно. Соответствующий код существует, но ему не хватает необходимой реализации для работы этих возможностей, что предполагает, что это может быть область, зарезервированная для потенциальных будущих эксплойтов или вариантов.
Модульная архитектура BirdCall указывает на то, что ВПО может быть легко адаптировано для использования в других вредоносных приложениях. Эта адаптивность отражается во внутренней структуре приложения, где такие компоненты, как `NotificationUtils`, указывают на стратегии закрепления, потенциально включающие другие приложения через определенные строки уведомлений.
В заключение, BirdCall представляет собой серьёзную угрозу с многогранным подходом к эксфильтрации данных и выполнению команд, в первую очередь нацеленным на определённые группы пользователей через свою замаскированную интерфейс. Сложное использование облачных сервисов для операций C2 и его методы шифрования значительно повышают его устойчивость к традиционным механизмам обнаружения, что требует постоянной бдительности и анализа в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО BirdCall, связанное с северокорейской группой ScarCruft, маскируется под легитимный мессенджер Zangi для эксфильтрации конфиденциальных данных с устройств Android. Оно использует службу Accessibility Service для захвата вводимых данных на платформах обмена сообщениями, собирая информацию, такую как контакты и SMS, и передавая эти данные на серверы управления через зашифрованные и сжатые пакеты, используя для инфраструктуры Zoho WorkDrive. Хотя вредоносное ПО способно выполнять расширенные функции, такие как регистрация нажатий клавиш, в настоящее время эти функции неактивны, что указывает на потенциальную возможность их использования в будущем.
-----
ВПО BirdCall, связанное с поддерживаемой Северной Кореей группой ScarCruft, было проанализировано как сложное шпионское приложение, замаскированное под легитимное приложение-мессенджер Zangi. Его основная функция заключается в краже конфиденциальной информации с зараженных устройств путем эксплуатации различных сервисов Android. ВПО использует службу Accessibility Service для перехвата пользовательского ввода в основных мессенджерах, включая WeChat, Телеграм и KakaoTalk. Используя компонент ContentProvider, оно собирает широкий спектр данных, включая контакты, журналы вызовов, SMS-сообщения и файлы.
При установке BirdCall работает в рамках тщательно спланированной фреймворк выполнения. Он запрашивает разрешения у пользователей при запуске, и если они предоставлены, запускает три фоновых потока для постоянного сбора и передачи данных. Это происходит каждые 15 минут для получения информации об устройстве и конфиденциальных данных, в то время как связь с серверами управления (C2) осуществляется каждые две минуты для получения команд от злоумышленников.
ВПО использует Zoho WorkDrive для своей C2-инфраструктуры, жестко прописывая учетные данные аутентификации в приложение как для приема команд (cmdCloud), так и для загрузки данных (dataCloud). Имена файлов загружаемых собранных данных маскируются с помощью кодирования Base-26, в то время как сами данные шифруются с использованием AES-256-CBC и сжимаются с помощью zlib.
Эксфильтрация данных выполняется посредством систематического процесса, который начинается со сбора информации, которая впоследствии шифруется и передается. Для передачи данных BirdCall сжимает и шифрует данные в структурированные пакеты. Для шифрования генерируется уникальный мастер-ключ, который выводится из случайного 48-байтового ключа, что гарантирует сохранение данных в скрытом виде во время передачи.
Хотя ВПО обладает возможностями для выполнения расширенных функций, таких как регистрация нажатий клавиш и запись звука с микрофона, похоже, что эти функции не работают активно. Соответствующий код существует, но ему не хватает необходимой реализации для работы этих возможностей, что предполагает, что это может быть область, зарезервированная для потенциальных будущих эксплойтов или вариантов.
Модульная архитектура BirdCall указывает на то, что ВПО может быть легко адаптировано для использования в других вредоносных приложениях. Эта адаптивность отражается во внутренней структуре приложения, где такие компоненты, как `NotificationUtils`, указывают на стратегии закрепления, потенциально включающие другие приложения через определенные строки уведомлений.
В заключение, BirdCall представляет собой серьёзную угрозу с многогранным подходом к эксфильтрации данных и выполнению команд, в первую очередь нацеленным на определённые группы пользователей через свою замаскированную интерфейс. Сложное использование облачных сервисов для операций C2 и его методы шифрования значительно повышают его устойчивость к традиционным механизмам обнаружения, что требует постоянной бдительности и анализа в области кибербезопасности.
#ParsedReport #CompletenessHigh
16-07-2026
Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malware
https://any.run/cybersecurity-blog/phantomenigma-research/
Report completeness: High
Actors/Campaigns:
Phantom_enigma
Threats:
Qshing_technique
Clickfix_technique
Typosquatting_technique
Cloaking_technique
Cobalt_strike_tool
Shellter_tool
Hijackloader
Emmenhtal
Stealc
Spear-phishing_technique
Kalebautorun
Agentev2
Victims:
Banking, Public sector, Managed security service providers, Brazil
Industry:
Government, Telco, Financial
Geo:
Seychelles, Latin america, Brazil, Brazilian, Brasil
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 15
Url: 30
Domain: 30
Command: 1
IP: 6
Hash: 1
Soft:
Node.js, Electron, laravel, InnoSetup
Algorithms:
base64, xor, sha256
Functions:
taskExecute, eval, setLoginItemSettings
Win API:
RUN, RUNdataset
Languages:
javascript, delphi, php, python, powershell
Platforms:
arm
YARA: Found
16-07-2026
Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malware
https://any.run/cybersecurity-blog/phantomenigma-research/
Report completeness: High
Actors/Campaigns:
Phantom_enigma
Threats:
Qshing_technique
Clickfix_technique
Typosquatting_technique
Cloaking_technique
Cobalt_strike_tool
Shellter_tool
Hijackloader
Emmenhtal
Stealc
Spear-phishing_technique
Kalebautorun
Agentev2
Victims:
Banking, Public sector, Managed security service providers, Brazil
Industry:
Government, Telco, Financial
Geo:
Seychelles, Latin america, Brazil, Brazilian, Brasil
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 15
Url: 30
Domain: 30
Command: 1
IP: 6
Hash: 1
Soft:
Node.js, Electron, laravel, InnoSetup
Algorithms:
base64, xor, sha256
Functions:
taskExecute, eval, setLoginItemSettings
Win API:
RUN, RUNdataset
Languages:
javascript, delphi, php, python, powershell
Platforms:
arm
YARA: Found
any.run
20+ Government Websites Hijacked: PhantomEnigma Investigation
ANY.RUN uncovers how PhantomEnigma abused 20+ Brazilian government websites, hid behind trusted infrastructure, and put banks and public agencies at risk.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 Hidden Infrastructure Exposed: ANY.RUN Reveals Hijacked Gov Websites Delivering Malware https://any.run/cybersecurity-blog/phantomenigma-research/ Report completeness: High Actors/Campaigns: Phantom_enigma Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания PhantomEnigma использует скомпрометированную инфраструктуру бразильского правительства для распространения ВПО, нацеленного на банки и государственные учреждения, применяя поддельные документы полицейской тематики для фишинга. Она демонстрирует продвинутые возможности благодаря модульному ВПО, включающему отдельный бэкдор, созданный на базе Delphi/Inno Setup и Node.js/Electron, который поддерживается через легитимно выглядящие приложения. Эволюционирующие тактики кампании, включая регулярную ротацию доменов и скрытные операции, создают значительные сложности для обнаружения и представляют потенциальные риски для конфиденциальных данных в целевых организациях.
-----
PhantomEnigma использует скомпрометированную инфраструктуру бразильского правительства для распространения ВПО, нацеленного на банковские организации и системы государственного сектора.
Кампания использует поддельные документы на тему полиции для достоверных фишинговых атак, что позволяет эффективно маскировать деятельность злоумышленников.
По меньшей мере 20 скомпрометированных муниципальных и полицейских веб-сайтов .gov.br используются для обеспечения обхода фишинговыми письмами протоколов аутентификации электронной почты, таких как SPF, DKIM и DMARC.
PhantomEnigma демонстрирует расширенные возможности, включая несколько поколений бекдоров и использование модульного ВПО.
Данная деятельность связана с операцией Ofício-PC по квешингу, в рамках которой используются обманные PDF-файлы для перенаправления жертв на сайты, содержащие вредоносное ПО.
Был обнаружен отдельный бэкдор, сочетающий технологии Delphi/Inno Setup и Node.js/Electron.
Кампания эволюционировала от банковского кражи через расширения браузера к использованию сложных бэкдоров в легитимных приложениях, таких как исправленная версия Boostnote.
Модульный бэкдор может выполнять JavaScript, обеспечивать закрепление и взаимодействовать с серверами управления (C2).
Инфраструктура использует регулярно сменяемые домены и смесь реальных и фишинговых URL-адресов, что усложняет обнаружение.
Ключевые индикаторы, такие как цепочки сборки и шаблоны коммуникации, имеют большее значение для выявления вредоносной активности, чем отдельные домены или IP-адреса.
PhantomEnigma вызывает значительные финансовые потери, операционные сбои и риски для конфиденциальности данных.
Доверенные каналы доставки персистентного ВПО подчеркивают важность методов обнаружения на основе поведения перед статическими средствами защиты.
Эффективный мониторинг скомпрометированной правительственной инфраструктуры необходим для выявления новых векторов атак и снижения рисков.
Командам безопасности следует сосредоточиться на выявлении повторяющихся характеристик сборки и адаптации к изменяющейся инфраструктуре для повышения эффективности обнаружения угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания PhantomEnigma использует скомпрометированную инфраструктуру бразильского правительства для распространения ВПО, нацеленного на банки и государственные учреждения, применяя поддельные документы полицейской тематики для фишинга. Она демонстрирует продвинутые возможности благодаря модульному ВПО, включающему отдельный бэкдор, созданный на базе Delphi/Inno Setup и Node.js/Electron, который поддерживается через легитимно выглядящие приложения. Эволюционирующие тактики кампании, включая регулярную ротацию доменов и скрытные операции, создают значительные сложности для обнаружения и представляют потенциальные риски для конфиденциальных данных в целевых организациях.
-----
PhantomEnigma использует скомпрометированную инфраструктуру бразильского правительства для распространения ВПО, нацеленного на банковские организации и системы государственного сектора.
Кампания использует поддельные документы на тему полиции для достоверных фишинговых атак, что позволяет эффективно маскировать деятельность злоумышленников.
По меньшей мере 20 скомпрометированных муниципальных и полицейских веб-сайтов .gov.br используются для обеспечения обхода фишинговыми письмами протоколов аутентификации электронной почты, таких как SPF, DKIM и DMARC.
PhantomEnigma демонстрирует расширенные возможности, включая несколько поколений бекдоров и использование модульного ВПО.
Данная деятельность связана с операцией Ofício-PC по квешингу, в рамках которой используются обманные PDF-файлы для перенаправления жертв на сайты, содержащие вредоносное ПО.
Был обнаружен отдельный бэкдор, сочетающий технологии Delphi/Inno Setup и Node.js/Electron.
Кампания эволюционировала от банковского кражи через расширения браузера к использованию сложных бэкдоров в легитимных приложениях, таких как исправленная версия Boostnote.
Модульный бэкдор может выполнять JavaScript, обеспечивать закрепление и взаимодействовать с серверами управления (C2).
Инфраструктура использует регулярно сменяемые домены и смесь реальных и фишинговых URL-адресов, что усложняет обнаружение.
Ключевые индикаторы, такие как цепочки сборки и шаблоны коммуникации, имеют большее значение для выявления вредоносной активности, чем отдельные домены или IP-адреса.
PhantomEnigma вызывает значительные финансовые потери, операционные сбои и риски для конфиденциальности данных.
Доверенные каналы доставки персистентного ВПО подчеркивают важность методов обнаружения на основе поведения перед статическими средствами защиты.
Эффективный мониторинг скомпрометированной правительственной инфраструктуры необходим для выявления новых векторов атак и снижения рисков.
Командам безопасности следует сосредоточиться на выявлении повторяющихся характеристик сборки и адаптации к изменяющейся инфраструктуре для повышения эффективности обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessHigh
15-07-2026
TELEPUZ: a modular MaaS malware spreading via CLICKFIX-VIDAR chains
https://www.elastic.co/security-labs/telepuz-maas-malware-clickfix
Report completeness: High
Threats:
Telepuz
Clickfix_technique
Vidar_stealer
Uac_bypass_technique
Chromeelevator_tool
Chromelevator_tool
Process_hollowing_technique
Process_injection_technique
Victims:
Financial sector
Industry:
Financial, Healthcare
Geo:
Georgia, Azerbaijani, Armenia, Azerbaijan, India, Moldova, Belarus, Uzbekistan, Ukrainian, Romanian, Ukraine, Tajikistan, Asia, Georgian, Kazakhstan, Turkmenistan, Brazil, Belarusian, Kyrgyzstan
TTPs:
Tactics: 10
Technics: 0
IOCs:
File: 21
Command: 1
Domain: 25
Hash: 8
Url: 24
Coin: 1
IP: 2
Registry: 2
Soft:
Windows shell, Windows registry, Telegram, Steam, Windows Security, chrome, Firefox, Chrome, Firefox, Opera
Crypto:
ethereum
Algorithms:
rc4, customrc4, xor, base64, fowlernollv, aes-256-cbc
Functions:
GetModuleHandle, JSON-RPC, CreateZip, GetCurrentTokenStatus, GetKeyLoggerStatus, GetPathsInfo, SetBeaconInterval, WriteToWebInjectModulePipe
Win API:
NtCurrentPeb, GetProcAddress, ReadFile, VirtualAlloc, LoadLibrary, NtMapViewOfSection, AmsiScanBuffer, EtwEventWrite, NtTraceEvent, NtTraceEventControl, have more...
Languages:
javascript, powershell, php
Platforms:
amd64
YARA: Found
Links:
have more...
15-07-2026
TELEPUZ: a modular MaaS malware spreading via CLICKFIX-VIDAR chains
https://www.elastic.co/security-labs/telepuz-maas-malware-clickfix
Report completeness: High
Threats:
Telepuz
Clickfix_technique
Vidar_stealer
Uac_bypass_technique
Chromeelevator_tool
Chromelevator_tool
Process_hollowing_technique
Process_injection_technique
Victims:
Financial sector
Industry:
Financial, Healthcare
Geo:
Georgia, Azerbaijani, Armenia, Azerbaijan, India, Moldova, Belarus, Uzbekistan, Ukrainian, Romanian, Ukraine, Tajikistan, Asia, Georgian, Kazakhstan, Turkmenistan, Brazil, Belarusian, Kyrgyzstan
TTPs:
Tactics: 10
Technics: 0
IOCs:
File: 21
Command: 1
Domain: 25
Hash: 8
Url: 24
Coin: 1
IP: 2
Registry: 2
Soft:
Windows shell, Windows registry, Telegram, Steam, Windows Security, chrome, Firefox, Chrome, Firefox, Opera
Crypto:
ethereum
Algorithms:
rc4, customrc4, xor, base64, fowlernollv, aes-256-cbc
Functions:
GetModuleHandle, JSON-RPC, CreateZip, GetCurrentTokenStatus, GetKeyLoggerStatus, GetPathsInfo, SetBeaconInterval, WriteToWebInjectModulePipe
Win API:
NtCurrentPeb, GetProcAddress, ReadFile, VirtualAlloc, LoadLibrary, NtMapViewOfSection, AmsiScanBuffer, EtwEventWrite, NtTraceEvent, NtTraceEventControl, have more...
Languages:
javascript, powershell, php
Platforms:
amd64
YARA: Found
Links:
https://github.com/elastic/labs-releases/tree/main/tools/telepuz/decrypt\_stringv2.pyhttps://github.com/hfiref0x/UACME/blob/e79481f9c2fcb48fa65aaee451e50c79aae4b372/Source/Akagi/methods/tyranid.c#L435have more...
https://github.com/hfiref0x/UACME/blob/e79481f9c2fcb48fa65aaee451e50c79aae4b372/Source/Akagi/methods/api0cradle.c#L30www.elastic.co
TELEPUZ: a modular MaaS malware spreading via CLICKFIX-VIDAR chains — Elastic Security Labs
TELEPUZ is a MaaS malware spreading via CLICKFIX-VIDAR attacks since April 2026. Explore the technical analysis and IOCs from Elastic Security Labs.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 TELEPUZ: a modular MaaS malware spreading via CLICKFIX-VIDAR chains https://www.elastic.co/security-labs/telepuz-maas-malware-clickfix Report completeness: High Threats: Telepuz Clickfix_technique Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TELEPUZ — это эволюционирующее модульное ВПО, связанное с атаками CLICKFIX-VIDAR, которое использует легковесную архитектуру и функционирует как ВПО как услуга. Процесс заражения начинается через социальную инженерию на вредоносном веб-сайте, где выполняется команда PowerShell, загружающая вариант VIDAR и извлекающая компоненты TELEPUZ. Используя WebSockets для связи с C2 и применяя обширные тактики обфускации и уклонения, TELEPUZ может выполнять команды, управлять действиями браузера и динамически загружать новые функции, при этом операции в основном связаны с скомпрометированными доменами в Бразилии и Индии.
-----
TELEPUZ — это модульное ВПО, выявленное в ходе атак CLICKFIX-VIDAR, начавшихся в конце апреля 2026 года. Это ВПО, которое продолжает развиваться, использует легковесную архитектуру и функционирует как ВПО как услуга (MaaS). Его разработка подтверждается частыми обновлениями и значительным объемом отправленных образцов в VirusTotal, несмотря на ограниченную на данный момент инфраструктуру доменов управления (C2). TELEPUZ включает в себя стейджеры, основные полез
Процесс заражения начинается с социальной инженерии через вредоносный веб-сайт, который обманом заставляет пользователей выполнить команду PowerShell. Эта команда загружает второй этап полезной нагрузки — вариант VIDAR, который затем извлекает основные компоненты TELEPUZ с скомпрометированного домена. Основной полезной нагрузкой TELEPUZ является 64-битная разделяемая библиотека Windows, написанная на C с функциями, предназначенными для сокрытия её вредоносного назначения, включая чередование мусорных инструкций и использование техник динамического импорта и загрузки модулей.
TELEPUZ использует различные методы уклонения для затруднения обнаружения и анализа. Он применяет стратегию обфускации своего реального кода, используя собственное шифрование для хранения строк и косвенные вызовы системных вызовов (syscall) для избежания мониторинга средствами защиты. В первую очередь вредоносное ПО проверяет среду выполнения, ища признаки виртуальной машины, чтобы определить, следует ли ему завершить работу для предотвращения анализа. Оно настраивает закрепление, устанавливая себя в качестве службы с именем "CipherAllocator", используя методы для повышения привилегий и обхода контроля учетных записей (UAC).
Связь с сервером C2 осуществляется через установленные протоколы, включая WebSockets, где TELEPUZ может использовать механизмы резервирования для получения обновленных адресов C2 через Телеграм, DNS-запросы и другие методы. Инициальная связь запускается только после того, как ВПО проверяет свою среду, обеспечивая работу в незамеченном режиме.
После подключения TELEPUZ способен получать и выполнять команды, при этом текущие возможности включают загрузку дополнительных модулей для кражи информации, управление действиями браузера и выполнение произвольного кода. Эти модули могут взаимодействовать с веб-браузерами для выполнения таких задач, как перехват полей форм и извлечение файлов cookie. Вредоносное ПО поддерживает гибкую архитектуру, позволяющую оператору динамически загружать новые функции.
Более того, кампания, использующая TELEPUZ, демонстрирует прогрессивный рост активности, что подтверждается стабильным потоком новых сборок и отправкой образцов на платформы обнаружения вредоносного ПО. Инфраструктура C2 в основном опирается на два домена — один в Бразилии, другой в Индии, — оба из которых, по-видимому, являются легитимными веб-сайтами, подвергшимися компрометации. Мониторинг эволюции TELEPUZ имеет критическое значение, учитывая его потенциальное воздействие, поскольку он продолжает развиваться и развертывать новые возможности в различных криминальных киберпространствах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TELEPUZ — это эволюционирующее модульное ВПО, связанное с атаками CLICKFIX-VIDAR, которое использует легковесную архитектуру и функционирует как ВПО как услуга. Процесс заражения начинается через социальную инженерию на вредоносном веб-сайте, где выполняется команда PowerShell, загружающая вариант VIDAR и извлекающая компоненты TELEPUZ. Используя WebSockets для связи с C2 и применяя обширные тактики обфускации и уклонения, TELEPUZ может выполнять команды, управлять действиями браузера и динамически загружать новые функции, при этом операции в основном связаны с скомпрометированными доменами в Бразилии и Индии.
-----
TELEPUZ — это модульное ВПО, выявленное в ходе атак CLICKFIX-VIDAR, начавшихся в конце апреля 2026 года. Это ВПО, которое продолжает развиваться, использует легковесную архитектуру и функционирует как ВПО как услуга (MaaS). Его разработка подтверждается частыми обновлениями и значительным объемом отправленных образцов в VirusTotal, несмотря на ограниченную на данный момент инфраструктуру доменов управления (C2). TELEPUZ включает в себя стейджеры, основные полез
Процесс заражения начинается с социальной инженерии через вредоносный веб-сайт, который обманом заставляет пользователей выполнить команду PowerShell. Эта команда загружает второй этап полезной нагрузки — вариант VIDAR, который затем извлекает основные компоненты TELEPUZ с скомпрометированного домена. Основной полезной нагрузкой TELEPUZ является 64-битная разделяемая библиотека Windows, написанная на C с функциями, предназначенными для сокрытия её вредоносного назначения, включая чередование мусорных инструкций и использование техник динамического импорта и загрузки модулей.
TELEPUZ использует различные методы уклонения для затруднения обнаружения и анализа. Он применяет стратегию обфускации своего реального кода, используя собственное шифрование для хранения строк и косвенные вызовы системных вызовов (syscall) для избежания мониторинга средствами защиты. В первую очередь вредоносное ПО проверяет среду выполнения, ища признаки виртуальной машины, чтобы определить, следует ли ему завершить работу для предотвращения анализа. Оно настраивает закрепление, устанавливая себя в качестве службы с именем "CipherAllocator", используя методы для повышения привилегий и обхода контроля учетных записей (UAC).
Связь с сервером C2 осуществляется через установленные протоколы, включая WebSockets, где TELEPUZ может использовать механизмы резервирования для получения обновленных адресов C2 через Телеграм, DNS-запросы и другие методы. Инициальная связь запускается только после того, как ВПО проверяет свою среду, обеспечивая работу в незамеченном режиме.
После подключения TELEPUZ способен получать и выполнять команды, при этом текущие возможности включают загрузку дополнительных модулей для кражи информации, управление действиями браузера и выполнение произвольного кода. Эти модули могут взаимодействовать с веб-браузерами для выполнения таких задач, как перехват полей форм и извлечение файлов cookie. Вредоносное ПО поддерживает гибкую архитектуру, позволяющую оператору динамически загружать новые функции.
Более того, кампания, использующая TELEPUZ, демонстрирует прогрессивный рост активности, что подтверждается стабильным потоком новых сборок и отправкой образцов на платформы обнаружения вредоносного ПО. Инфраструктура C2 в основном опирается на два домена — один в Бразилии, другой в Индии, — оба из которых, по-видимому, являются легитимными веб-сайтами, подвергшимися компрометации. Мониторинг эволюции TELEPUZ имеет критическое значение, учитывая его потенциальное воздействие, поскольку он продолжает развиваться и развертывать новые возможности в различных криминальных киберпространствах.
#ParsedReport #CompletenessMedium
16-07-2026
GoSerpent: a persistent threat evolves with sophisticated data collection and exfiltration
https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/
Report completeness: Medium
Actors/Campaigns:
Tetrisphantom
Threats:
Goserpent
Credential_dumping_technique
Stowaway_tool
Mimikatz_tool
Tmcloader
Tmcpayload
Victims:
Government, Diplomatic entities
Industry:
Government
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.001, T1003.002, T1005, T1020, T1021.002, T1027, T1027.007, T1030, T1036.005, T1055, have more...
IOCs:
File: 4
Hash: 11
IP: 11
Soft:
Windows service, Alibaba Cloud
Algorithms:
aes-cbc, base64, exhibit, aes-256-gcm, sha256, chacha20, xor
Languages:
golang
16-07-2026
GoSerpent: a persistent threat evolves with sophisticated data collection and exfiltration
https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/
Report completeness: Medium
Actors/Campaigns:
Tetrisphantom
Threats:
Goserpent
Credential_dumping_technique
Stowaway_tool
Mimikatz_tool
Tmcloader
Tmcpayload
Victims:
Government, Diplomatic entities
Industry:
Government
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1003.002, T1005, T1020, T1021.002, T1027, T1027.007, T1030, T1036.005, T1055, have more...
IOCs:
File: 4
Hash: 11
IP: 11
Soft:
Windows service, Alibaba Cloud
Algorithms:
aes-cbc, base64, exhibit, aes-256-gcm, sha256, chacha20, xor
Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 GoSerpent: a persistent threat evolves with sophisticated data collection and exfiltration https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/ Report completeness: Medium Actors/Campaigns: Tetrisphantom…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GoSerpent нацелена на правительственные и дипломатические организации в Юго-Восточной Азии, используя сложный бэкдор RAT, который применяет зашифрованную связь, в частности с ChaCha20 и AES-CBC. ВПО способно создавать SOCKS5-прокси, развертывать дополнительные инструменты, такие как Mimikatz, и использовать механизмы, такие как ThumbcacheService, для скрытого сбора данных, в частности чувствительных документов. Оно также интегрирует второй этап RAT, Stowaway, который использует двухэтапный процесс эксфильтрации, что указывает на продвинутые оперативные методы и потенциальные связи с группой TetrisPhantom.
-----
Кампания GoSerpent, раскрытая в феврале 2026 года, указывает на сложное и целенаправленное нападение, нацеленное на правительственные и дипломатические организации в Юго-Восточной Азии. В центре этой кампании находится бэкдор GoSerpent, Троянская программа (RAT), написанная на Go, которая со временем эволюционировала, причем ее последняя версия использует зашифрованные аргументы командной строки для повышения скрытности и безопасности. Этот бэкдор связывается с серверами управления (C2) через зашифрованные каналы, используя шифрование ChaCha20, и применяет AES-CBC для начального расшифрования.
Действуя как минимум с 2021 года, более ранние версии GoSerpent использовали более простые структуры команд, отдавая предпочтение обычному тексту. Вредоносное ПО поддерживает множество функций, включая создание SOCKS5-прокси-серверов для маскировки IP-адресов злоумышленников и содействие развертыванию дополнительных вредоносных инструментов, таких как ThumbcacheService и дамперы учетных данных, такие как Mimikatz и QuarksDumpLocalHash. GoSerpent бэкдор использует имена файлов, имитирующие легитимные процессы, чтобы избежать обнаружения, а также применяет мощные техники закрепления.
Второй этап атак включал развертывание RAT Stowaway, еще одного инструмента на базе Go, который также служит прокси. Stowaway работает более скрытно и имеет двухэтапный процесс эксфильтрации данных через встроенный загрузочный модуль под названием TmcLoader. Этот модуль, зарегистрированный как Служба Windows, расшифровывает встроенный полезный груз, называемый TmcPayload, который отвечает за передачу конфиденциальных данных, собранных ранее службой ThumbcacheService.
ThumbcacheService особенно примечательна своей способностью собирать файлы, оставаясь незамеченной, в частности, нацеливаясь на документы с различными расширениями (.doc, .pdf и т. д.) и архивируя их для последующей эксфильтрации. Этот сервис использует XOR-шифрование для обеспечения своей операционной целостности, храня собранные данные в формате базы данных. Интегрированный инструментарий GoSerpent повышает эффективность сбора данных и эксфильтрации, демонстрируя передовые операционные методы злоумышленника.
Кроме того, кампания поддерживается надежной инфраструктурой, использующей легитимные хостинг-сервисы, такие как Alibaba Cloud, что усложняет усилия по обнаружению. Технические сходства между GoSerpent и Stowaway указывают на всестороннюю экспертизу в технологиях сетевых прокси. Имеются указания на потенциальную связь с группой TetrisPhantom, характеризующуюся общими стратегиями и методологиями целеполагания, хотя атрибуция остается неопределенной.
В заключение, кампания GoSerpent олицетворяет собой сложную угрозу, сосредоточенную на долгосрочном сборе разведывательных данных и оперативной безопасности, заставляя организации укреплять свою защиту и понимать тактики, используемые такими продвинутыми постоянными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GoSerpent нацелена на правительственные и дипломатические организации в Юго-Восточной Азии, используя сложный бэкдор RAT, который применяет зашифрованную связь, в частности с ChaCha20 и AES-CBC. ВПО способно создавать SOCKS5-прокси, развертывать дополнительные инструменты, такие как Mimikatz, и использовать механизмы, такие как ThumbcacheService, для скрытого сбора данных, в частности чувствительных документов. Оно также интегрирует второй этап RAT, Stowaway, который использует двухэтапный процесс эксфильтрации, что указывает на продвинутые оперативные методы и потенциальные связи с группой TetrisPhantom.
-----
Кампания GoSerpent, раскрытая в феврале 2026 года, указывает на сложное и целенаправленное нападение, нацеленное на правительственные и дипломатические организации в Юго-Восточной Азии. В центре этой кампании находится бэкдор GoSerpent, Троянская программа (RAT), написанная на Go, которая со временем эволюционировала, причем ее последняя версия использует зашифрованные аргументы командной строки для повышения скрытности и безопасности. Этот бэкдор связывается с серверами управления (C2) через зашифрованные каналы, используя шифрование ChaCha20, и применяет AES-CBC для начального расшифрования.
Действуя как минимум с 2021 года, более ранние версии GoSerpent использовали более простые структуры команд, отдавая предпочтение обычному тексту. Вредоносное ПО поддерживает множество функций, включая создание SOCKS5-прокси-серверов для маскировки IP-адресов злоумышленников и содействие развертыванию дополнительных вредоносных инструментов, таких как ThumbcacheService и дамперы учетных данных, такие как Mimikatz и QuarksDumpLocalHash. GoSerpent бэкдор использует имена файлов, имитирующие легитимные процессы, чтобы избежать обнаружения, а также применяет мощные техники закрепления.
Второй этап атак включал развертывание RAT Stowaway, еще одного инструмента на базе Go, который также служит прокси. Stowaway работает более скрытно и имеет двухэтапный процесс эксфильтрации данных через встроенный загрузочный модуль под названием TmcLoader. Этот модуль, зарегистрированный как Служба Windows, расшифровывает встроенный полезный груз, называемый TmcPayload, который отвечает за передачу конфиденциальных данных, собранных ранее службой ThumbcacheService.
ThumbcacheService особенно примечательна своей способностью собирать файлы, оставаясь незамеченной, в частности, нацеливаясь на документы с различными расширениями (.doc, .pdf и т. д.) и архивируя их для последующей эксфильтрации. Этот сервис использует XOR-шифрование для обеспечения своей операционной целостности, храня собранные данные в формате базы данных. Интегрированный инструментарий GoSerpent повышает эффективность сбора данных и эксфильтрации, демонстрируя передовые операционные методы злоумышленника.
Кроме того, кампания поддерживается надежной инфраструктурой, использующей легитимные хостинг-сервисы, такие как Alibaba Cloud, что усложняет усилия по обнаружению. Технические сходства между GoSerpent и Stowaway указывают на всестороннюю экспертизу в технологиях сетевых прокси. Имеются указания на потенциальную связь с группой TetrisPhantom, характеризующуюся общими стратегиями и методологиями целеполагания, хотя атрибуция остается неопределенной.
В заключение, кампания GoSerpent олицетворяет собой сложную угрозу, сосредоточенную на долгосрочном сборе разведывательных данных и оперативной безопасности, заставляя организации укреплять свою защиту и понимать тактики, используемые такими продвинутыми постоянными угрозами.
#ParsedReport #CompletenessMedium
15-07-2026
ClaudeFix: Shared Claude Chats Meet ClickFix
https://www.zscaler.com/blogs/security-research/claudefix-shared-claude-chats-meet-clickfix
Report completeness: Medium
Threats:
Clickfix_technique
Macc_stealer
Victims:
Mac users, Claude users, Cryptocurrency wallet users
Industry:
Entertainment, Petroleum
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027.010, T1059.002, T1059.004, T1070.004, T1105, T1204.004, T1518, T1546.004, T1560, have more...
IOCs:
Url: 5
File: 8
Domain: 208
BrowserExtension: 111
Coin: 14
Soft:
ClaudeFix, Claude, Anthropic, curl, macOS, Telegram, Chrome, Chromium, , Firefox, have more...
Wallets:
metamask, coinbase, ronin_wallet, rabby, exodus_wallet, bybit, guarda_wallet, solflare_wallet, finnie, bitfinity_wallet, have more...
Crypto:
bitcoin, ethereum, aptos, casper, solana
Algorithms:
base64, gzip, zip
Win API:
Arc
Languages:
applescript
Platforms:
apple
15-07-2026
ClaudeFix: Shared Claude Chats Meet ClickFix
https://www.zscaler.com/blogs/security-research/claudefix-shared-claude-chats-meet-clickfix
Report completeness: Medium
Threats:
Clickfix_technique
Macc_stealer
Victims:
Mac users, Claude users, Cryptocurrency wallet users
Industry:
Entertainment, Petroleum
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027.010, T1059.002, T1059.004, T1070.004, T1105, T1204.004, T1518, T1546.004, T1560, have more...
IOCs:
Url: 5
File: 8
Domain: 208
BrowserExtension: 111
Coin: 14
Soft:
ClaudeFix, Claude, Anthropic, curl, macOS, Telegram, Chrome, Chromium, , Firefox, have more...
Wallets:
metamask, coinbase, ronin_wallet, rabby, exodus_wallet, bybit, guarda_wallet, solflare_wallet, finnie, bitfinity_wallet, have more...
Crypto:
bitcoin, ethereum, aptos, casper, solana
Algorithms:
base64, gzip, zip
Win API:
Arc
Languages:
applescript
Platforms:
apple
Zscaler
ClaudeFix: Shared Claude Chats Meet ClickFix | Zscaler
Google ads are linking to shared Claude chats that use ClickFix to distribute MacSync Stealer, enabling credential and data theft from macOS.