CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 TELEPUZ: a modular MaaS malware spreading via CLICKFIX-VIDAR chains https://www.elastic.co/security-labs/telepuz-maas-malware-clickfix Report completeness: High Threats: Telepuz Clickfix_technique Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TELEPUZ — это эволюционирующее модульное ВПО, связанное с атаками CLICKFIX-VIDAR, которое использует легковесную архитектуру и функционирует как ВПО как услуга. Процесс заражения начинается через социальную инженерию на вредоносном веб-сайте, где выполняется команда PowerShell, загружающая вариант VIDAR и извлекающая компоненты TELEPUZ. Используя WebSockets для связи с C2 и применяя обширные тактики обфускации и уклонения, TELEPUZ может выполнять команды, управлять действиями браузера и динамически загружать новые функции, при этом операции в основном связаны с скомпрометированными доменами в Бразилии и Индии.
-----
TELEPUZ — это модульное ВПО, выявленное в ходе атак CLICKFIX-VIDAR, начавшихся в конце апреля 2026 года. Это ВПО, которое продолжает развиваться, использует легковесную архитектуру и функционирует как ВПО как услуга (MaaS). Его разработка подтверждается частыми обновлениями и значительным объемом отправленных образцов в VirusTotal, несмотря на ограниченную на данный момент инфраструктуру доменов управления (C2). TELEPUZ включает в себя стейджеры, основные полез
Процесс заражения начинается с социальной инженерии через вредоносный веб-сайт, который обманом заставляет пользователей выполнить команду PowerShell. Эта команда загружает второй этап полезной нагрузки — вариант VIDAR, который затем извлекает основные компоненты TELEPUZ с скомпрометированного домена. Основной полезной нагрузкой TELEPUZ является 64-битная разделяемая библиотека Windows, написанная на C с функциями, предназначенными для сокрытия её вредоносного назначения, включая чередование мусорных инструкций и использование техник динамического импорта и загрузки модулей.
TELEPUZ использует различные методы уклонения для затруднения обнаружения и анализа. Он применяет стратегию обфускации своего реального кода, используя собственное шифрование для хранения строк и косвенные вызовы системных вызовов (syscall) для избежания мониторинга средствами защиты. В первую очередь вредоносное ПО проверяет среду выполнения, ища признаки виртуальной машины, чтобы определить, следует ли ему завершить работу для предотвращения анализа. Оно настраивает закрепление, устанавливая себя в качестве службы с именем "CipherAllocator", используя методы для повышения привилегий и обхода контроля учетных записей (UAC).
Связь с сервером C2 осуществляется через установленные протоколы, включая WebSockets, где TELEPUZ может использовать механизмы резервирования для получения обновленных адресов C2 через Телеграм, DNS-запросы и другие методы. Инициальная связь запускается только после того, как ВПО проверяет свою среду, обеспечивая работу в незамеченном режиме.
После подключения TELEPUZ способен получать и выполнять команды, при этом текущие возможности включают загрузку дополнительных модулей для кражи информации, управление действиями браузера и выполнение произвольного кода. Эти модули могут взаимодействовать с веб-браузерами для выполнения таких задач, как перехват полей форм и извлечение файлов cookie. Вредоносное ПО поддерживает гибкую архитектуру, позволяющую оператору динамически загружать новые функции.
Более того, кампания, использующая TELEPUZ, демонстрирует прогрессивный рост активности, что подтверждается стабильным потоком новых сборок и отправкой образцов на платформы обнаружения вредоносного ПО. Инфраструктура C2 в основном опирается на два домена — один в Бразилии, другой в Индии, — оба из которых, по-видимому, являются легитимными веб-сайтами, подвергшимися компрометации. Мониторинг эволюции TELEPUZ имеет критическое значение, учитывая его потенциальное воздействие, поскольку он продолжает развиваться и развертывать новые возможности в различных криминальных киберпространствах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TELEPUZ — это эволюционирующее модульное ВПО, связанное с атаками CLICKFIX-VIDAR, которое использует легковесную архитектуру и функционирует как ВПО как услуга. Процесс заражения начинается через социальную инженерию на вредоносном веб-сайте, где выполняется команда PowerShell, загружающая вариант VIDAR и извлекающая компоненты TELEPUZ. Используя WebSockets для связи с C2 и применяя обширные тактики обфускации и уклонения, TELEPUZ может выполнять команды, управлять действиями браузера и динамически загружать новые функции, при этом операции в основном связаны с скомпрометированными доменами в Бразилии и Индии.
-----
TELEPUZ — это модульное ВПО, выявленное в ходе атак CLICKFIX-VIDAR, начавшихся в конце апреля 2026 года. Это ВПО, которое продолжает развиваться, использует легковесную архитектуру и функционирует как ВПО как услуга (MaaS). Его разработка подтверждается частыми обновлениями и значительным объемом отправленных образцов в VirusTotal, несмотря на ограниченную на данный момент инфраструктуру доменов управления (C2). TELEPUZ включает в себя стейджеры, основные полез
Процесс заражения начинается с социальной инженерии через вредоносный веб-сайт, который обманом заставляет пользователей выполнить команду PowerShell. Эта команда загружает второй этап полезной нагрузки — вариант VIDAR, который затем извлекает основные компоненты TELEPUZ с скомпрометированного домена. Основной полезной нагрузкой TELEPUZ является 64-битная разделяемая библиотека Windows, написанная на C с функциями, предназначенными для сокрытия её вредоносного назначения, включая чередование мусорных инструкций и использование техник динамического импорта и загрузки модулей.
TELEPUZ использует различные методы уклонения для затруднения обнаружения и анализа. Он применяет стратегию обфускации своего реального кода, используя собственное шифрование для хранения строк и косвенные вызовы системных вызовов (syscall) для избежания мониторинга средствами защиты. В первую очередь вредоносное ПО проверяет среду выполнения, ища признаки виртуальной машины, чтобы определить, следует ли ему завершить работу для предотвращения анализа. Оно настраивает закрепление, устанавливая себя в качестве службы с именем "CipherAllocator", используя методы для повышения привилегий и обхода контроля учетных записей (UAC).
Связь с сервером C2 осуществляется через установленные протоколы, включая WebSockets, где TELEPUZ может использовать механизмы резервирования для получения обновленных адресов C2 через Телеграм, DNS-запросы и другие методы. Инициальная связь запускается только после того, как ВПО проверяет свою среду, обеспечивая работу в незамеченном режиме.
После подключения TELEPUZ способен получать и выполнять команды, при этом текущие возможности включают загрузку дополнительных модулей для кражи информации, управление действиями браузера и выполнение произвольного кода. Эти модули могут взаимодействовать с веб-браузерами для выполнения таких задач, как перехват полей форм и извлечение файлов cookie. Вредоносное ПО поддерживает гибкую архитектуру, позволяющую оператору динамически загружать новые функции.
Более того, кампания, использующая TELEPUZ, демонстрирует прогрессивный рост активности, что подтверждается стабильным потоком новых сборок и отправкой образцов на платформы обнаружения вредоносного ПО. Инфраструктура C2 в основном опирается на два домена — один в Бразилии, другой в Индии, — оба из которых, по-видимому, являются легитимными веб-сайтами, подвергшимися компрометации. Мониторинг эволюции TELEPUZ имеет критическое значение, учитывая его потенциальное воздействие, поскольку он продолжает развиваться и развертывать новые возможности в различных криминальных киберпространствах.
#ParsedReport #CompletenessMedium
16-07-2026
GoSerpent: a persistent threat evolves with sophisticated data collection and exfiltration
https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/
Report completeness: Medium
Actors/Campaigns:
Tetrisphantom
Threats:
Goserpent
Credential_dumping_technique
Stowaway_tool
Mimikatz_tool
Tmcloader
Tmcpayload
Victims:
Government, Diplomatic entities
Industry:
Government
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.001, T1003.002, T1005, T1020, T1021.002, T1027, T1027.007, T1030, T1036.005, T1055, have more...
IOCs:
File: 4
Hash: 11
IP: 11
Soft:
Windows service, Alibaba Cloud
Algorithms:
aes-cbc, base64, exhibit, aes-256-gcm, sha256, chacha20, xor
Languages:
golang
16-07-2026
GoSerpent: a persistent threat evolves with sophisticated data collection and exfiltration
https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/
Report completeness: Medium
Actors/Campaigns:
Tetrisphantom
Threats:
Goserpent
Credential_dumping_technique
Stowaway_tool
Mimikatz_tool
Tmcloader
Tmcpayload
Victims:
Government, Diplomatic entities
Industry:
Government
Geo:
Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1003.002, T1005, T1020, T1021.002, T1027, T1027.007, T1030, T1036.005, T1055, have more...
IOCs:
File: 4
Hash: 11
IP: 11
Soft:
Windows service, Alibaba Cloud
Algorithms:
aes-cbc, base64, exhibit, aes-256-gcm, sha256, chacha20, xor
Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 GoSerpent: a persistent threat evolves with sophisticated data collection and exfiltration https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/ Report completeness: Medium Actors/Campaigns: Tetrisphantom…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GoSerpent нацелена на правительственные и дипломатические организации в Юго-Восточной Азии, используя сложный бэкдор RAT, который применяет зашифрованную связь, в частности с ChaCha20 и AES-CBC. ВПО способно создавать SOCKS5-прокси, развертывать дополнительные инструменты, такие как Mimikatz, и использовать механизмы, такие как ThumbcacheService, для скрытого сбора данных, в частности чувствительных документов. Оно также интегрирует второй этап RAT, Stowaway, который использует двухэтапный процесс эксфильтрации, что указывает на продвинутые оперативные методы и потенциальные связи с группой TetrisPhantom.
-----
Кампания GoSerpent, раскрытая в феврале 2026 года, указывает на сложное и целенаправленное нападение, нацеленное на правительственные и дипломатические организации в Юго-Восточной Азии. В центре этой кампании находится бэкдор GoSerpent, Троянская программа (RAT), написанная на Go, которая со временем эволюционировала, причем ее последняя версия использует зашифрованные аргументы командной строки для повышения скрытности и безопасности. Этот бэкдор связывается с серверами управления (C2) через зашифрованные каналы, используя шифрование ChaCha20, и применяет AES-CBC для начального расшифрования.
Действуя как минимум с 2021 года, более ранние версии GoSerpent использовали более простые структуры команд, отдавая предпочтение обычному тексту. Вредоносное ПО поддерживает множество функций, включая создание SOCKS5-прокси-серверов для маскировки IP-адресов злоумышленников и содействие развертыванию дополнительных вредоносных инструментов, таких как ThumbcacheService и дамперы учетных данных, такие как Mimikatz и QuarksDumpLocalHash. GoSerpent бэкдор использует имена файлов, имитирующие легитимные процессы, чтобы избежать обнаружения, а также применяет мощные техники закрепления.
Второй этап атак включал развертывание RAT Stowaway, еще одного инструмента на базе Go, который также служит прокси. Stowaway работает более скрытно и имеет двухэтапный процесс эксфильтрации данных через встроенный загрузочный модуль под названием TmcLoader. Этот модуль, зарегистрированный как Служба Windows, расшифровывает встроенный полезный груз, называемый TmcPayload, который отвечает за передачу конфиденциальных данных, собранных ранее службой ThumbcacheService.
ThumbcacheService особенно примечательна своей способностью собирать файлы, оставаясь незамеченной, в частности, нацеливаясь на документы с различными расширениями (.doc, .pdf и т. д.) и архивируя их для последующей эксфильтрации. Этот сервис использует XOR-шифрование для обеспечения своей операционной целостности, храня собранные данные в формате базы данных. Интегрированный инструментарий GoSerpent повышает эффективность сбора данных и эксфильтрации, демонстрируя передовые операционные методы злоумышленника.
Кроме того, кампания поддерживается надежной инфраструктурой, использующей легитимные хостинг-сервисы, такие как Alibaba Cloud, что усложняет усилия по обнаружению. Технические сходства между GoSerpent и Stowaway указывают на всестороннюю экспертизу в технологиях сетевых прокси. Имеются указания на потенциальную связь с группой TetrisPhantom, характеризующуюся общими стратегиями и методологиями целеполагания, хотя атрибуция остается неопределенной.
В заключение, кампания GoSerpent олицетворяет собой сложную угрозу, сосредоточенную на долгосрочном сборе разведывательных данных и оперативной безопасности, заставляя организации укреплять свою защиту и понимать тактики, используемые такими продвинутыми постоянными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GoSerpent нацелена на правительственные и дипломатические организации в Юго-Восточной Азии, используя сложный бэкдор RAT, который применяет зашифрованную связь, в частности с ChaCha20 и AES-CBC. ВПО способно создавать SOCKS5-прокси, развертывать дополнительные инструменты, такие как Mimikatz, и использовать механизмы, такие как ThumbcacheService, для скрытого сбора данных, в частности чувствительных документов. Оно также интегрирует второй этап RAT, Stowaway, который использует двухэтапный процесс эксфильтрации, что указывает на продвинутые оперативные методы и потенциальные связи с группой TetrisPhantom.
-----
Кампания GoSerpent, раскрытая в феврале 2026 года, указывает на сложное и целенаправленное нападение, нацеленное на правительственные и дипломатические организации в Юго-Восточной Азии. В центре этой кампании находится бэкдор GoSerpent, Троянская программа (RAT), написанная на Go, которая со временем эволюционировала, причем ее последняя версия использует зашифрованные аргументы командной строки для повышения скрытности и безопасности. Этот бэкдор связывается с серверами управления (C2) через зашифрованные каналы, используя шифрование ChaCha20, и применяет AES-CBC для начального расшифрования.
Действуя как минимум с 2021 года, более ранние версии GoSerpent использовали более простые структуры команд, отдавая предпочтение обычному тексту. Вредоносное ПО поддерживает множество функций, включая создание SOCKS5-прокси-серверов для маскировки IP-адресов злоумышленников и содействие развертыванию дополнительных вредоносных инструментов, таких как ThumbcacheService и дамперы учетных данных, такие как Mimikatz и QuarksDumpLocalHash. GoSerpent бэкдор использует имена файлов, имитирующие легитимные процессы, чтобы избежать обнаружения, а также применяет мощные техники закрепления.
Второй этап атак включал развертывание RAT Stowaway, еще одного инструмента на базе Go, который также служит прокси. Stowaway работает более скрытно и имеет двухэтапный процесс эксфильтрации данных через встроенный загрузочный модуль под названием TmcLoader. Этот модуль, зарегистрированный как Служба Windows, расшифровывает встроенный полезный груз, называемый TmcPayload, который отвечает за передачу конфиденциальных данных, собранных ранее службой ThumbcacheService.
ThumbcacheService особенно примечательна своей способностью собирать файлы, оставаясь незамеченной, в частности, нацеливаясь на документы с различными расширениями (.doc, .pdf и т. д.) и архивируя их для последующей эксфильтрации. Этот сервис использует XOR-шифрование для обеспечения своей операционной целостности, храня собранные данные в формате базы данных. Интегрированный инструментарий GoSerpent повышает эффективность сбора данных и эксфильтрации, демонстрируя передовые операционные методы злоумышленника.
Кроме того, кампания поддерживается надежной инфраструктурой, использующей легитимные хостинг-сервисы, такие как Alibaba Cloud, что усложняет усилия по обнаружению. Технические сходства между GoSerpent и Stowaway указывают на всестороннюю экспертизу в технологиях сетевых прокси. Имеются указания на потенциальную связь с группой TetrisPhantom, характеризующуюся общими стратегиями и методологиями целеполагания, хотя атрибуция остается неопределенной.
В заключение, кампания GoSerpent олицетворяет собой сложную угрозу, сосредоточенную на долгосрочном сборе разведывательных данных и оперативной безопасности, заставляя организации укреплять свою защиту и понимать тактики, используемые такими продвинутыми постоянными угрозами.
#ParsedReport #CompletenessMedium
15-07-2026
ClaudeFix: Shared Claude Chats Meet ClickFix
https://www.zscaler.com/blogs/security-research/claudefix-shared-claude-chats-meet-clickfix
Report completeness: Medium
Threats:
Clickfix_technique
Macc_stealer
Victims:
Mac users, Claude users, Cryptocurrency wallet users
Industry:
Entertainment, Petroleum
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027.010, T1059.002, T1059.004, T1070.004, T1105, T1204.004, T1518, T1546.004, T1560, have more...
IOCs:
Url: 5
File: 8
Domain: 208
BrowserExtension: 111
Coin: 14
Soft:
ClaudeFix, Claude, Anthropic, curl, macOS, Telegram, Chrome, Chromium, , Firefox, have more...
Wallets:
metamask, coinbase, ronin_wallet, rabby, exodus_wallet, bybit, guarda_wallet, solflare_wallet, finnie, bitfinity_wallet, have more...
Crypto:
bitcoin, ethereum, aptos, casper, solana
Algorithms:
base64, gzip, zip
Win API:
Arc
Languages:
applescript
Platforms:
apple
15-07-2026
ClaudeFix: Shared Claude Chats Meet ClickFix
https://www.zscaler.com/blogs/security-research/claudefix-shared-claude-chats-meet-clickfix
Report completeness: Medium
Threats:
Clickfix_technique
Macc_stealer
Victims:
Mac users, Claude users, Cryptocurrency wallet users
Industry:
Entertainment, Petroleum
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027.010, T1059.002, T1059.004, T1070.004, T1105, T1204.004, T1518, T1546.004, T1560, have more...
IOCs:
Url: 5
File: 8
Domain: 208
BrowserExtension: 111
Coin: 14
Soft:
ClaudeFix, Claude, Anthropic, curl, macOS, Telegram, Chrome, Chromium, , Firefox, have more...
Wallets:
metamask, coinbase, ronin_wallet, rabby, exodus_wallet, bybit, guarda_wallet, solflare_wallet, finnie, bitfinity_wallet, have more...
Crypto:
bitcoin, ethereum, aptos, casper, solana
Algorithms:
base64, gzip, zip
Win API:
Arc
Languages:
applescript
Platforms:
apple
Zscaler
ClaudeFix: Shared Claude Chats Meet ClickFix | Zscaler
Google ads are linking to shared Claude chats that use ClickFix to distribute MacSync Stealer, enabling credential and data theft from macOS.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-07-2026 ClaudeFix: Shared Claude Chats Meet ClickFix https://www.zscaler.com/blogs/security-research/claudefix-shared-claude-chats-meet-clickfix Report completeness: Medium Threats: Clickfix_technique Macc_stealer …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickFix — это недавно выявленная техника атаки, используемая в кампании 2024 года с участием MacSync Stealer, которая манипулирует жертвами для выполнения кажущихся безобидными команд с целью облегчения установки ВПО. Атака началась с вредоносной рекламы, которая ввела пользователей в заблуждение, направив их в вредоносные общие чаты, где они выполняли специально созданную команду curl для загрузки скрипта Z shell, что в конечном итоге позволило ВПО эксфильтровать конфиденциальные данные и установить закрепление. Эта операция также отображала обманные запросы для кражи учетных данных и пыталась заменить приложения криптовалютных кошельков вредоносными версиями.
-----
ClickFix — это недавно выявленная техника атаки, впервые замеченная в 2024 году, при которой жертв манипулируют для выполнения кажущихся безобидными команд на их системах под предлогом устранения неполадок или установки приложений. Эта техника была особенно активно использована в кампании с MacSync Stealer, где злоумышленники использовали общие чаты платформы Claude для распространения ВПО. Маскируя вредоносные инструкции в аутентичных чатах, угрозы стремились повысить доверие к своему контенту, что отражает растущий тренд в киберугрозах, эксплуатирующих легитимные онлайн-платформы.
Операции MacSync Stealer начались с вредоносной рекламы, где злоумышленники использовали платные объявления для обмана пользователей Mac, ищущих Claude, чтобы те нажимали на ссылки, ведущие к вредоносным общим чатам. Это первоначальное взаимодействие направляло жертв на запуск специально созданной команды curl, которая включала URL-адрес, закодированный в Base64. После выполнения команда загружала скрипт Z shell (zsh), который был критически важен для обеспечения сложного процесса заражения.
Атака развертывалась в несколько этапов. Скрипт второго этапа, полученный из первоначальной команды, скрывал детали выполнения, перенаправляя вывод в /dev/null. Затем он загружал основной функционал MacSync Stealer, используя захардкоженные переменные, такие как домен и API-ключ, для сокрытия операционных деталей. Впоследствии, после эксфильтрации конфиденциальной информации, скрипт удалял себя из системы, оставляя минимальные следы.
Третий этап включал попытку вредоносного ПО оценить свои привилегии доступа. Если доступ к пользовательским файлам cookie был запрещён, вредоносное ПО обеспечивало закрепление, изменяя файл \~/.zshrc пользователя для обеспечения повторного запуска при открытии терминала. На этом этапе оно также смогло отображать обманные запросы для получения пароля пользователя и инициировало сбор различных конфиденциальных данных, которые затем сжимались и подготавливались для эксфильтрации. Вредоносное ПО дополнительно продемонстрировало свою универсальность, попытавшись загрузить дополнительные полез
Кроме того, кампания атаки использовала стратегически созданные рекламные объявления в Google с различными идентификаторами кампаний, ориентированными на термины, связанные с Claude. Это указывает на преднамеренные усилия по заманиванию жертв через результаты поисковых систем, что повышает вероятность заражения. Использование комментариев на русском языке в скриптах указывает на возможное происхождение злоумышленников, предполагая, что они могут быть русскоязычными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickFix — это недавно выявленная техника атаки, используемая в кампании 2024 года с участием MacSync Stealer, которая манипулирует жертвами для выполнения кажущихся безобидными команд с целью облегчения установки ВПО. Атака началась с вредоносной рекламы, которая ввела пользователей в заблуждение, направив их в вредоносные общие чаты, где они выполняли специально созданную команду curl для загрузки скрипта Z shell, что в конечном итоге позволило ВПО эксфильтровать конфиденциальные данные и установить закрепление. Эта операция также отображала обманные запросы для кражи учетных данных и пыталась заменить приложения криптовалютных кошельков вредоносными версиями.
-----
ClickFix — это недавно выявленная техника атаки, впервые замеченная в 2024 году, при которой жертв манипулируют для выполнения кажущихся безобидными команд на их системах под предлогом устранения неполадок или установки приложений. Эта техника была особенно активно использована в кампании с MacSync Stealer, где злоумышленники использовали общие чаты платформы Claude для распространения ВПО. Маскируя вредоносные инструкции в аутентичных чатах, угрозы стремились повысить доверие к своему контенту, что отражает растущий тренд в киберугрозах, эксплуатирующих легитимные онлайн-платформы.
Операции MacSync Stealer начались с вредоносной рекламы, где злоумышленники использовали платные объявления для обмана пользователей Mac, ищущих Claude, чтобы те нажимали на ссылки, ведущие к вредоносным общим чатам. Это первоначальное взаимодействие направляло жертв на запуск специально созданной команды curl, которая включала URL-адрес, закодированный в Base64. После выполнения команда загружала скрипт Z shell (zsh), который был критически важен для обеспечения сложного процесса заражения.
Атака развертывалась в несколько этапов. Скрипт второго этапа, полученный из первоначальной команды, скрывал детали выполнения, перенаправляя вывод в /dev/null. Затем он загружал основной функционал MacSync Stealer, используя захардкоженные переменные, такие как домен и API-ключ, для сокрытия операционных деталей. Впоследствии, после эксфильтрации конфиденциальной информации, скрипт удалял себя из системы, оставляя минимальные следы.
Третий этап включал попытку вредоносного ПО оценить свои привилегии доступа. Если доступ к пользовательским файлам cookie был запрещён, вредоносное ПО обеспечивало закрепление, изменяя файл \~/.zshrc пользователя для обеспечения повторного запуска при открытии терминала. На этом этапе оно также смогло отображать обманные запросы для получения пароля пользователя и инициировало сбор различных конфиденциальных данных, которые затем сжимались и подготавливались для эксфильтрации. Вредоносное ПО дополнительно продемонстрировало свою универсальность, попытавшись загрузить дополнительные полез
Кроме того, кампания атаки использовала стратегически созданные рекламные объявления в Google с различными идентификаторами кампаний, ориентированными на термины, связанные с Claude. Это указывает на преднамеренные усилия по заманиванию жертв через результаты поисковых систем, что повышает вероятность заражения. Использование комментариев на русском языке в скриптах указывает на возможное происхождение злоумышленников, предполагая, что они могут быть русскоязычными.
#ParsedReport #CompletenessHigh
15-07-2026
From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel
https://www.cyderes.com/howler-cell/tracking-donot-apt-c-35-bangladesh-military-intrusion
Report completeness: High
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Threats:
Rtf_template_inject_technique
Spear-phishing_technique
Nop_sled_technique
Process_injection_technique
Medusalocker
Victims:
Bangladesh military personnel, Bangladesh defence establishment, Government and military organizations across south asia
Industry:
Government, Military
Geo:
Bangladesh, Asian, Asia, Pakistan, India, Sri lanka
TTPs:
Tactics: 8
Technics: 15
IOCs:
Domain: 19
IP: 4
Url: 5
File: 5
Command: 1
Hash: 4
Soft:
Microsoft Office, Microsoft Word, Task Scheduler, WinINet API
Algorithms:
aes-cbc, aes-128-cbc, aes, zip, xor, base64
Functions:
GetEIP
Win API:
ZwAllocateVirtualMemory, RtlMoveMemory, RtlGetVersion, InternetConnectA
Languages:
php
15-07-2026
From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel
https://www.cyderes.com/howler-cell/tracking-donot-apt-c-35-bangladesh-military-intrusion
Report completeness: High
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Threats:
Rtf_template_inject_technique
Spear-phishing_technique
Nop_sled_technique
Process_injection_technique
Medusalocker
Victims:
Bangladesh military personnel, Bangladesh defence establishment, Government and military organizations across south asia
Industry:
Government, Military
Geo:
Bangladesh, Asian, Asia, Pakistan, India, Sri lanka
TTPs:
Tactics: 8
Technics: 15
IOCs:
Domain: 19
IP: 4
Url: 5
File: 5
Command: 1
Hash: 4
Soft:
Microsoft Office, Microsoft Word, Task Scheduler, WinINet API
Algorithms:
aes-cbc, aes-128-cbc, aes, zip, xor, base64
Functions:
GetEIP
Win API:
ZwAllocateVirtualMemory, RtlMoveMemory, RtlGetVersion, InternetConnectA
Languages:
php
Cyderes
DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel
Howler Cell analyzes the DoNot APT-C-35 campaign targeting Bangladesh military with geofenced RTF implant, live C2 payloads, and encrypted DLL beaconing.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 From Biography to Backdoor: Tracking a DoNot (APT-C-35) Intrusion Targeting Bangladesh Military Personnel https://www.cyderes.com/howler-cell/tracking-donot-apt-c-35-bangladesh-military-intrusion Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибершпионская операция, приписываемая группе DoNot, нацелена на вооруженные силы Бангладеш с использованием целевого фишинга через вредоносный RTF-файл, который применяет внедрение в шаблоны для загрузки вредоносного VBA-макроса. Этот макрос выполняет shellcode, специфичный для архитектуры, и взаимодействует с сервером управления (C2), замаскированным под безобидные типы файлов, в конечном итоге обеспечивая закрепление через DLL-имплантат, который регистрируется на вторичном сервере управления. Атака использует сложные техники, такие как злоупотребление API и двухфазные рукопожатия для доставки полезной нагрузки, что указывает на продолжающуюся угрозу для военных организаций Южной Азии.
-----
Выявлена целенаправленная операция кибершпионажа, нацеленная на вооруженные силы и оборонный комплекс Бангладеш, приписываемая хакерской группировке DoNot (APT-C-35). Эксплуатация начинается с Целевого фишинга, использующего оружией RTF-файл, маскирующийся под биографию офицера ВВС Бангладеш. Этот файл использует Внедрение в шаблоны для загрузки вредоносного макроса VBA, специально разработанного для эксплуатации, при этом на стороне сервера настроено географическое ограничение для ограничения его доставки пользователям в целевом географическом регионе.
После выполнения RTF-файла VBA-макрокоманда внедряет shellcode, специфичный для архитектуры, посредством злоупотребления API. Этот shellcode работает в нескольких стадиях, закодированных с помощью XOR, каждая из которых загружается с одного и того же домена управления (управление) (C2), но маскируется под безобидные типы файлов, такие как .ico, .mp3 или .doc, чтобы слиться с нормальным сетевым трафиком. Финальный полезный груз представляет собой DLL-имплант, который настраивает закрепление через запланированную задачу, выдавая себя за легитимный процесс телеметрии OneDrive. При запуске этот имплант устанавливает связь со вторичным сервером управления (управление) (C2) по HTTPS с использованием шифрования AES-128-CBC.
Связь C2 реализует двухфазное рукопожатие, при котором недавно развернутая DLL регистрируется на сервере, отправляя зашифрованные данные хоста, что позволяет серверу контролировать доставку полезной нагрузки на основе профиля жертвы. В ходе анализа живой модуль второго этапа DoNot, идентифицированный как ejtest.dll, был получен непосредственно из активной инфраструктуры C2, что подтверждает текущий характер операции.
Атрибуция группе DoNot подтверждается несколькими существенными доказательствами, включая идентичный захардкоженный ключ AES и криптографические материалы, ранее задокументированные в анализе DoNot, а также согласованные пути C2 URI и шаблоны коммуникации с более ранними операциями. Стратегия атаки использует сложные техники, такие как внедрение шеллкода на основе VBA и Внедрение в шаблоны, распространенные в наборе инструментов DoNot, а дальнейший анализ инфраструктуры показывает, что она использует кластеризованные домены с соглашениями об именовании, основанными на опечатках.
Воздействие этой кампании значительное, что указывает на целенаправленные усилия по сбору разведывательной информации высокого уровня против военных структур Южной Азии. Непрерывный характер операции отражает постоянную угрозу со стороны этой группы, демонстрируя структурированный шаблон атак, стратегически направленный на государственные и военные сектора в регионе. В качестве меры защиты критически важно отслеживать аномальную активность в Microsoft Office, неожиданные сетевые подключения и создание запланированных задач, имитирующих легитимные процессы, для выявления потенциальных вторжений, связанных с этой кампанией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибершпионская операция, приписываемая группе DoNot, нацелена на вооруженные силы Бангладеш с использованием целевого фишинга через вредоносный RTF-файл, который применяет внедрение в шаблоны для загрузки вредоносного VBA-макроса. Этот макрос выполняет shellcode, специфичный для архитектуры, и взаимодействует с сервером управления (C2), замаскированным под безобидные типы файлов, в конечном итоге обеспечивая закрепление через DLL-имплантат, который регистрируется на вторичном сервере управления. Атака использует сложные техники, такие как злоупотребление API и двухфазные рукопожатия для доставки полезной нагрузки, что указывает на продолжающуюся угрозу для военных организаций Южной Азии.
-----
Выявлена целенаправленная операция кибершпионажа, нацеленная на вооруженные силы и оборонный комплекс Бангладеш, приписываемая хакерской группировке DoNot (APT-C-35). Эксплуатация начинается с Целевого фишинга, использующего оружией RTF-файл, маскирующийся под биографию офицера ВВС Бангладеш. Этот файл использует Внедрение в шаблоны для загрузки вредоносного макроса VBA, специально разработанного для эксплуатации, при этом на стороне сервера настроено географическое ограничение для ограничения его доставки пользователям в целевом географическом регионе.
После выполнения RTF-файла VBA-макрокоманда внедряет shellcode, специфичный для архитектуры, посредством злоупотребления API. Этот shellcode работает в нескольких стадиях, закодированных с помощью XOR, каждая из которых загружается с одного и того же домена управления (управление) (C2), но маскируется под безобидные типы файлов, такие как .ico, .mp3 или .doc, чтобы слиться с нормальным сетевым трафиком. Финальный полезный груз представляет собой DLL-имплант, который настраивает закрепление через запланированную задачу, выдавая себя за легитимный процесс телеметрии OneDrive. При запуске этот имплант устанавливает связь со вторичным сервером управления (управление) (C2) по HTTPS с использованием шифрования AES-128-CBC.
Связь C2 реализует двухфазное рукопожатие, при котором недавно развернутая DLL регистрируется на сервере, отправляя зашифрованные данные хоста, что позволяет серверу контролировать доставку полезной нагрузки на основе профиля жертвы. В ходе анализа живой модуль второго этапа DoNot, идентифицированный как ejtest.dll, был получен непосредственно из активной инфраструктуры C2, что подтверждает текущий характер операции.
Атрибуция группе DoNot подтверждается несколькими существенными доказательствами, включая идентичный захардкоженный ключ AES и криптографические материалы, ранее задокументированные в анализе DoNot, а также согласованные пути C2 URI и шаблоны коммуникации с более ранними операциями. Стратегия атаки использует сложные техники, такие как внедрение шеллкода на основе VBA и Внедрение в шаблоны, распространенные в наборе инструментов DoNot, а дальнейший анализ инфраструктуры показывает, что она использует кластеризованные домены с соглашениями об именовании, основанными на опечатках.
Воздействие этой кампании значительное, что указывает на целенаправленные усилия по сбору разведывательной информации высокого уровня против военных структур Южной Азии. Непрерывный характер операции отражает постоянную угрозу со стороны этой группы, демонстрируя структурированный шаблон атак, стратегически направленный на государственные и военные сектора в регионе. В качестве меры защиты критически важно отслеживать аномальную активность в Microsoft Office, неожиданные сетевые подключения и создание запланированных задач, имитирующих легитимные процессы, для выявления потенциальных вторжений, связанных с этой кампанией.
#ParsedReport #CompletenessHigh
15-07-2026
Inside JIVS PhishKit: A Domain-Adaptive Credential Harvester
https://zerobec.com/blog/jivs-phishkit-domain-adaptive-credential-harvester
Report completeness: High
Actors/Campaigns:
Gppstorm
Threats:
Jivs_phishkit_tool
Credential_harvesting_technique
Bec_technique
Victims:
Microsoft 365 organizations, Google workspace organizations, Hosted webmail users, Universities
Industry:
Education, Government
Geo:
Japan, Germany, Apac, Bulgaria, United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1056.003, T1566.002, T1622
IOCs:
Domain: 11
Url: 5
Hash: 6
File: 1
Soft:
cPanel, Roundcube, Zimbra
Algorithms:
base64, zip, sha256
Functions:
ZeroBEC
Win API:
RUN
Languages:
javascript, php
YARA: Found
15-07-2026
Inside JIVS PhishKit: A Domain-Adaptive Credential Harvester
https://zerobec.com/blog/jivs-phishkit-domain-adaptive-credential-harvester
Report completeness: High
Actors/Campaigns:
Gppstorm
Threats:
Jivs_phishkit_tool
Credential_harvesting_technique
Bec_technique
Victims:
Microsoft 365 organizations, Google workspace organizations, Hosted webmail users, Universities
Industry:
Education, Government
Geo:
Japan, Germany, Apac, Bulgaria, United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1056.003, T1566.002, T1622
IOCs:
Domain: 11
Url: 5
Hash: 6
File: 1
Soft:
cPanel, Roundcube, Zimbra
Algorithms:
base64, zip, sha256
Functions:
ZeroBEC
Win API:
RUN
Languages:
javascript, php
YARA: Found
ZeroBEC
Inside JIVS PhishKit: A Domain-Adaptive Credential Harvester | ZeroBEC
Compact, self-hosted phishing kit that captures repeated mailbox-password attempts, enriches them with victim geolocation, and redirects to the victim's domain.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Inside JIVS PhishKit: A Domain-Adaptive Credential Harvester https://zerobec.com/blog/jivs-phishkit-domain-adaptive-credential-harvester Report completeness: High Actors/Campaigns: Gppstorm Threats: Jivs_phishkit_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания JIVS PhishKit по сбору учетных записей нацеливалась на пользователей Microsoft 365 через фишинговые письма, которые выглядели легитимно, но исходили от сторонних отправителей, не имеющих к ней отношения. Фишинговая страница, не являющаяся копией интерфейса Microsoft, захватывала учетные данные для входа в несколько платформ без какой-либо серверной проверки. Кампания сохраняла постоянные артефакты, использовала PHP для регистрации учетных данных на бэкенде и персонализировала атаки, интегрируя данные домена жертвы, при этом имея значительное присутствие инфраструктуры в регионе Азиатско-Тихоокеанского региона.
-----
ZeroBEC недавно предотвратила кампанию по сбору учетных записей под названием JIVS PhishKit, направленную на пользователей одной и той же организации Microsoft 365. Кампания использовала фишинговые письма, которые выглядели так, будто они отправлены аутентифицированным, но не связанным внешним отправителем, уведомлениями о нарушениях политик и включала ссылки на фишинговую страницу, размещенную на corychase.org. Анализ заголовков писем показал, что эти сообщения прошли через шлюзы безопасной электронной почты и получили оценку SCL -1, что позволило им обойти традиционные механизмы фильтрации и напрямую попасть в папку «Входящие» пользователей.
Страница фишинга не являлась копией интерфейса Microsoft; вместо этого она представляла собой универсальную форму «Сессия истекла», способную перехватывать учетные данные на различных корпоративных платформах электронной почты, включая Microsoft 365, Google Workspace, cPanel и Zimbra. Адреса эл. почты жертв добавлялись в URL, что побуждало их вводить пароли без какой-либо проверки на стороне сервера. Важно отметить, что этот не зависящий от провайдера тактический подход позволил злоумышленникам расширить охват на любую службу почтовых ящиков, что резко контрастирует с предыдущими методами, основанными на узнаваемом брендинге.
Расследование ZeroBEC показало, что кампания сохраняла постоянные артефакты, включая стабильный параметр URL (jivsbsdnoo) и поведение скрипта, при множественных развертываниях с августа 2025 года по июль 2026 года. Набор не захватывал сеансовые куки, OAuth-токены или коды многофакторной аутентификации, фокусируясь исключительно на имени пользователя и пароле, введенных жертвой. Дополнительные функции набора включали меры противодействия анализу для затруднения обнаружения аналитиками безопасности, а также механизм, предоставляющий пользователям обманчивую обратную связь о корректности пароля для поощрения дополнительных попыток.
Функционал бэкенда выполнялся через PHP-скрипты, предназначенные для логирования учетных данных и обеспечения двух маршрутов эксфильтрации — отправки захваченных учетных данных на настроенную оператором электронную почту и их локального хранения в текстовом файле. Такая архитектура не только упростила развертывание, но и повысила анонимность, усложнив атрибуцию актора. Таким образом, JIVS PhishKit можно легко разместить на серверах с поддержкой PHP, не требуя сложной инфраструктуры или служб аутентификации.
Кроме того, фишинговый набор стратегически персонализировал атаки на основе домена электронной почты жертвы, загружая логотипы и информацию из сторонних сервисов, что дополнительно повышало его эффективность. Оперативный паттерн показал значительную концентрацию инфраструктуры в регионе Азиатско-Тихоокеанского региона, особенно в Японии, наряду с развертываниями в Соединенных Штатах и Европе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания JIVS PhishKit по сбору учетных записей нацеливалась на пользователей Microsoft 365 через фишинговые письма, которые выглядели легитимно, но исходили от сторонних отправителей, не имеющих к ней отношения. Фишинговая страница, не являющаяся копией интерфейса Microsoft, захватывала учетные данные для входа в несколько платформ без какой-либо серверной проверки. Кампания сохраняла постоянные артефакты, использовала PHP для регистрации учетных данных на бэкенде и персонализировала атаки, интегрируя данные домена жертвы, при этом имея значительное присутствие инфраструктуры в регионе Азиатско-Тихоокеанского региона.
-----
ZeroBEC недавно предотвратила кампанию по сбору учетных записей под названием JIVS PhishKit, направленную на пользователей одной и той же организации Microsoft 365. Кампания использовала фишинговые письма, которые выглядели так, будто они отправлены аутентифицированным, но не связанным внешним отправителем, уведомлениями о нарушениях политик и включала ссылки на фишинговую страницу, размещенную на corychase.org. Анализ заголовков писем показал, что эти сообщения прошли через шлюзы безопасной электронной почты и получили оценку SCL -1, что позволило им обойти традиционные механизмы фильтрации и напрямую попасть в папку «Входящие» пользователей.
Страница фишинга не являлась копией интерфейса Microsoft; вместо этого она представляла собой универсальную форму «Сессия истекла», способную перехватывать учетные данные на различных корпоративных платформах электронной почты, включая Microsoft 365, Google Workspace, cPanel и Zimbra. Адреса эл. почты жертв добавлялись в URL, что побуждало их вводить пароли без какой-либо проверки на стороне сервера. Важно отметить, что этот не зависящий от провайдера тактический подход позволил злоумышленникам расширить охват на любую службу почтовых ящиков, что резко контрастирует с предыдущими методами, основанными на узнаваемом брендинге.
Расследование ZeroBEC показало, что кампания сохраняла постоянные артефакты, включая стабильный параметр URL (jivsbsdnoo) и поведение скрипта, при множественных развертываниях с августа 2025 года по июль 2026 года. Набор не захватывал сеансовые куки, OAuth-токены или коды многофакторной аутентификации, фокусируясь исключительно на имени пользователя и пароле, введенных жертвой. Дополнительные функции набора включали меры противодействия анализу для затруднения обнаружения аналитиками безопасности, а также механизм, предоставляющий пользователям обманчивую обратную связь о корректности пароля для поощрения дополнительных попыток.
Функционал бэкенда выполнялся через PHP-скрипты, предназначенные для логирования учетных данных и обеспечения двух маршрутов эксфильтрации — отправки захваченных учетных данных на настроенную оператором электронную почту и их локального хранения в текстовом файле. Такая архитектура не только упростила развертывание, но и повысила анонимность, усложнив атрибуцию актора. Таким образом, JIVS PhishKit можно легко разместить на серверах с поддержкой PHP, не требуя сложной инфраструктуры или служб аутентификации.
Кроме того, фишинговый набор стратегически персонализировал атаки на основе домена электронной почты жертвы, загружая логотипы и информацию из сторонних сервисов, что дополнительно повышало его эффективность. Оперативный паттерн показал значительную концентрацию инфраструктуры в регионе Азиатско-Тихоокеанского региона, особенно в Японии, наряду с развертываниями в Соединенных Штатах и Европе.
#ParsedReport #CompletenessHigh
16-07-2026
Bounty Hunt: Examining the Evolution of Attacks by the xplogs22 Cybercriminal Group
https://www.f6.ru/blog/xplogs22/
Report completeness: High
Actors/Campaigns:
Xplogs22 (motivation: cyber_criminal)
Threats:
Xworm_rat
Snake_keylogger
Formbook
Steganography_technique
Vmdetector
Uac_bypass_technique
Victims:
Organizations, Companies
Industry:
Foodtech, Telco, Energy, Entertainment, Healthcare, Transport, Financial, Retail
Geo:
Armenia, Japan, Turkish, Hong kong, Hungary, Cyprus, Norway, Spain, Lebanon, Azerbaijan, Russian, Turkey, Uzbekistan, Canada, Germany, Switzerland, Bulgaria, Belarus, Middle east, Brazil, Italy, Estonia, Czech republic, United states, Kazakhstan, Latvia, Sweden, South korea, Asia, Netherlands, Russia, Russian federation, Pakistan, India, United kingdom, Belarusian, Poland
ChatGPT TTPs:
T1027, T1027.003, T1036, T1055, T1056.001, T1059.001, T1059.005, T1105, T1140, T1204.002, have more...
IOCs:
File: 14
Hash: 36
Email: 1
Domain: 1
IP: 8
Url: 13
Soft:
Telegram, VKontakte, Viber, WhatsApp
Algorithms:
sha1, base64
Win Services:
WebClient
Languages:
powershell
16-07-2026
Bounty Hunt: Examining the Evolution of Attacks by the xplogs22 Cybercriminal Group
https://www.f6.ru/blog/xplogs22/
Report completeness: High
Actors/Campaigns:
Xplogs22 (motivation: cyber_criminal)
Threats:
Xworm_rat
Snake_keylogger
Formbook
Steganography_technique
Vmdetector
Uac_bypass_technique
Victims:
Organizations, Companies
Industry:
Foodtech, Telco, Energy, Entertainment, Healthcare, Transport, Financial, Retail
Geo:
Armenia, Japan, Turkish, Hong kong, Hungary, Cyprus, Norway, Spain, Lebanon, Azerbaijan, Russian, Turkey, Uzbekistan, Canada, Germany, Switzerland, Bulgaria, Belarus, Middle east, Brazil, Italy, Estonia, Czech republic, United states, Kazakhstan, Latvia, Sweden, South korea, Asia, Netherlands, Russia, Russian federation, Pakistan, India, United kingdom, Belarusian, Poland
ChatGPT TTPs:
do not use without manual checkT1027, T1027.003, T1036, T1055, T1056.001, T1059.001, T1059.005, T1105, T1140, T1204.002, have more...
IOCs:
File: 14
Hash: 36
Email: 1
Domain: 1
IP: 8
Url: 13
Soft:
Telegram, VKontakte, Viber, WhatsApp
Algorithms:
sha1, base64
Win Services:
WebClient
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 Bounty Hunt: Examining the Evolution of Attacks by the xplogs22 Cybercriminal Group https://www.f6.ru/blog/xplogs22/ Report completeness: High Actors/Campaigns: Xplogs22 (motivation: cyber_criminal) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа киберпреступников xplogs22 активна с ноября 2023 года, нацелена на организации в России и странах СНГ через фишинг-кампании, сосредоточенные на юридических и платежных вопросах. Изначально используя SnakeKeylogger и FormBook, они перешли на XWorm, .NET-базированную Троянскую программу для удаленного доступа, в июле 2025 года, применяя разнообразные типы файлов для доставки полезной нагрузки. Их фишинговые письма эксплуатируют скомпрометированные учетные записи, часто используя обманные вложения, с наблюдаемым фокусом на уклонение от методов обнаружения.
-----
Группа киберпреступников xplogs22 активна как минимум с ноября 2023 года и в основном нацелена на организации в России и других странах СНГ посредством масштабных фишинговых кампаний. Письма группы часто касаются юридических вопросов, связанных с контрактами и выполнением платежей, и в их коммуникациях наблюдаются использование нескольких языков, включая русский, английский, арабский, казахский и турецкий. Изначально xplogs22 использовала SnakeKeylogger — ВПО, сочетающее возможности Регистрации нажатий клавиш и эксфильтрации данных, а также стиллер FormBook.
Начиная с июля 2025 года группа сместила свои операции, чтобы включить XWorm, троянскую программу удаленного доступа, разработанную на фреймворке .NET, которая обеспечивает скрытый доступ к системам жертв, сбор данных и развертывание дополнительных вредоносных модулей. Этот переход ознаменовал изменение методов атак группы, которые начали включать различные типы файлов, такие как .bat, .vbs и .hta, в качестве части фишинговых писем, наряду с традиционными загрузчиками .exe.
Фишинговые письма от xplogs22 часто используют скомпрометированные аккаунты российских компаний и характеризуются специфическими темами, такими как «Контракт» и «Оплата». Вложения обычно представляют собой архивные файлы, названия которых соответствуют шаблонам контрактов или платежным документам. В своих более недавних кампаниях злоумышленники отправили более 2900 фишинговых писем, нацеленных на несколько стран за пределами СНГ, включая локации в Европе, Азии и Северной Америке.
Одна из распространённых цепочек атак включает фишинговое письмо, содержащее сжатый файл с именем Contract.bz, который размещает исполняемый файл, замаскированный под полезное приложение. При запуске этого файла он внедряется в систему жертвы и использует Стеганографию для извлечения последующих полезной нагрузки. В другом варианте атаки с загрузчиком .hta вредоносное ПО доставляется через скрипт, который декодирует и выполняет XWorm, применяя техники для обхода обнаружения по индикаторам виртуальной машины (VM), хотя эти техники не использовались во всех наблюдаемых атаках.
В ходе своей деятельности xplogs22 демонстрирует стабильность в использовании инфраструктуры, включая применение адресов эл. почты преимущественно из российских доменов и различных методов подмены отправителей. Хотя их подход демонстрирует целенаправленный фокус на массовых email-кампаниях и ограниченную диверсификацию инструментов, адаптация векторов атак указывает на расчетливую эволюцию в ответ на защитные меры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа киберпреступников xplogs22 активна с ноября 2023 года, нацелена на организации в России и странах СНГ через фишинг-кампании, сосредоточенные на юридических и платежных вопросах. Изначально используя SnakeKeylogger и FormBook, они перешли на XWorm, .NET-базированную Троянскую программу для удаленного доступа, в июле 2025 года, применяя разнообразные типы файлов для доставки полезной нагрузки. Их фишинговые письма эксплуатируют скомпрометированные учетные записи, часто используя обманные вложения, с наблюдаемым фокусом на уклонение от методов обнаружения.
-----
Группа киберпреступников xplogs22 активна как минимум с ноября 2023 года и в основном нацелена на организации в России и других странах СНГ посредством масштабных фишинговых кампаний. Письма группы часто касаются юридических вопросов, связанных с контрактами и выполнением платежей, и в их коммуникациях наблюдаются использование нескольких языков, включая русский, английский, арабский, казахский и турецкий. Изначально xplogs22 использовала SnakeKeylogger — ВПО, сочетающее возможности Регистрации нажатий клавиш и эксфильтрации данных, а также стиллер FormBook.
Начиная с июля 2025 года группа сместила свои операции, чтобы включить XWorm, троянскую программу удаленного доступа, разработанную на фреймворке .NET, которая обеспечивает скрытый доступ к системам жертв, сбор данных и развертывание дополнительных вредоносных модулей. Этот переход ознаменовал изменение методов атак группы, которые начали включать различные типы файлов, такие как .bat, .vbs и .hta, в качестве части фишинговых писем, наряду с традиционными загрузчиками .exe.
Фишинговые письма от xplogs22 часто используют скомпрометированные аккаунты российских компаний и характеризуются специфическими темами, такими как «Контракт» и «Оплата». Вложения обычно представляют собой архивные файлы, названия которых соответствуют шаблонам контрактов или платежным документам. В своих более недавних кампаниях злоумышленники отправили более 2900 фишинговых писем, нацеленных на несколько стран за пределами СНГ, включая локации в Европе, Азии и Северной Америке.
Одна из распространённых цепочек атак включает фишинговое письмо, содержащее сжатый файл с именем Contract.bz, который размещает исполняемый файл, замаскированный под полезное приложение. При запуске этого файла он внедряется в систему жертвы и использует Стеганографию для извлечения последующих полезной нагрузки. В другом варианте атаки с загрузчиком .hta вредоносное ПО доставляется через скрипт, который декодирует и выполняет XWorm, применяя техники для обхода обнаружения по индикаторам виртуальной машины (VM), хотя эти техники не использовались во всех наблюдаемых атаках.
В ходе своей деятельности xplogs22 демонстрирует стабильность в использовании инфраструктуры, включая применение адресов эл. почты преимущественно из российских доменов и различных методов подмены отправителей. Хотя их подход демонстрирует целенаправленный фокус на массовых email-кампаниях и ограниченную диверсификацию инструментов, адаптация векторов атак указывает на расчетливую эволюцию в ответ на защитные меры.
#ParsedReport #CompletenessHigh
16-07-2026
The HelloNet Campaign — New Malicious Modules That Are Launched Through the ViPNet Update System
https://securelist.ru/tr/hellonet-vipnet/116327/
Report completeness: High
Actors/Campaigns:
Hellonet
Threats:
Dll_sideloading_technique
Helloinjector
Helloproxy_tool
Helloexecutor
Hellocleaner_tool
Putty_tool
Hellobackdoor
Trojan.win32.agentb.ttoe
Trojan.win64.convagent.gen
Trojan.win64.agent.smgpqx
Dll_hijacking_technique
Victims:
Government, Energy, Transportation, Education, Logistics, Industry, Large russian organizations
Industry:
Education, Energy, Transport, Logistic, Government
Geo:
Russian, China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.003, T1055, T1057, T1059.003, T1070, T1090, T1105, T1179, T1205, T1219, have more...
IOCs:
File: 4
Path: 3
IP: 1
Hash: 5
Soft:
iPNet Up, ViPNet, Net itcs, Chrome
Algorithms:
md5
Win API:
NtWriteVirtualMemory, NtCreateThreadEx, NtDeviceIoControlFile, closesocket
Languages:
rust
Platforms:
x64, x86
16-07-2026
The HelloNet Campaign — New Malicious Modules That Are Launched Through the ViPNet Update System
https://securelist.ru/tr/hellonet-vipnet/116327/
Report completeness: High
Actors/Campaigns:
Hellonet
Threats:
Dll_sideloading_technique
Helloinjector
Helloproxy_tool
Helloexecutor
Hellocleaner_tool
Putty_tool
Hellobackdoor
Trojan.win32.agentb.ttoe
Trojan.win64.convagent.gen
Trojan.win64.agent.smgpqx
Dll_hijacking_technique
Victims:
Government, Energy, Transportation, Education, Logistics, Industry, Large russian organizations
Industry:
Education, Energy, Transport, Logistic, Government
Geo:
Russian, China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.003, T1055, T1057, T1059.003, T1070, T1090, T1105, T1179, T1205, T1219, have more...
IOCs:
File: 4
Path: 3
IP: 1
Hash: 5
Soft:
iPNet Up, ViPNet, Net itcs, Chrome
Algorithms:
md5
Win API:
NtWriteVirtualMemory, NtCreateThreadEx, NtDeviceIoControlFile, closesocket
Languages:
rust
Platforms:
x64, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 The HelloNet Campaign — New Malicious Modules That Are Launched Through the ViPNet Update System https://securelist.ru/tr/hellonet-vipnet/116327/ Report completeness: High Actors/Campaigns: Hellonet Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания HelloNet — это сложная целенаправленная угроза (APT), которая нацелена на крупные российские организации с мая 2026 года, используя ранее неизвестное ВПО, доставляемое через уязвимости в системе обновления ViPNet. ВПО применяет техники подгрузки DLL, при этом загрузчик под названием HelloInjector внедряет код в процесс svchost.exe, обеспечивая связь с серверами управления через основной полезный модуль под названием HelloProxy. Кроме того, бэкдор на базе Rust под названием HelloBackdoor позволяет манипулировать файлами на основе строк активации, что указывает на возможное китайское происхождение угрозы.
-----
Кампания HelloNet представляет собой сложную целенаправленную угрозу (APT), которая действует как минимум с мая 2026 года и нацелена на крупные российские организации в различных секторах, включая государственное управление, энергетику, транспорт, образование и логистику. Эта кампания примечательна использованием ранее не встречавшихся компонентов ВПО, которые доставляются через уязвимости в системе обновлений ViPNet, предназначенной для создания защищенных сетей. Атакующие применяют техники подгрузки DLL для внедрения вредоносных файлов в среду ViPNet, в частности файл с именем wtsapi32.dll, который служит загрузчиком под названием HelloInjector.
HelloInjector предназначен для внедрения своего кода в процесс svchost.exe при запуске. Загрузчик сначала проверяет, работает ли он в соответствующем контексте; если нет, он ищет подходящие процессы svchost для атаки, используя вызовы Windows API, такие как NtWriteVirtualMemory и NtCreateThreadEx, для внедрения. Затем ВПО извлекает и выполняет свой полезный груз, хранящийся в открытом виде в собственном коде.
Основной полезный груз, названный HelloProxy, функционирует как прокси-сервер и загрузчик дополнительных модулей вредоносного ПО. Он перехватывает ключевые функции Windows, связанные с сетевой коммуникацией, с использованием библиотеки Microsoft Detours. Управляя этими перехватами, HelloProxy может поддерживать активные соединения с сервером управления (управление), одновременно избегая обнаружения средствами защиты. Внедренная программа устанавливает связь на определенных портах и реализует протокол рукопожатия для дифференциации своего трафика, ожидая команд для выполнения функций либо прокси-ретранслятора, либо загрузчика для дальнейших вредоносных полезной нагрузки. Два выявленных значимых модуля включают HelloExecutor, который обеспечивает выполнение команд на скомпрометированных системах, и HelloCleaner, который способствует сокрытию действий злоумышленника путем удаления записей журнала ViPNet.
Кроме того, был обнаружен бэкдор на языке Rust, получивший название HelloBackdoor. Этот бэкдор прослушивает определенные строки активации и позволяет выполнять различные команды для манипуляций с файловой системой. Примечательно, что он создает BAT-файл для самоуничтожения по команде. Анализ бэкдора выявил строки, указывающие на связь с китайскими репозиториями пакетов Rust, что свидетельствует о потенциальном происхождении угрозы, хотя эта атрибуция остается спекулятивной, а группа, стоящая за атакой, пока не идентифицирована.
Эта кампания использует инновационные техники и инструменты, что указывает на высокий уровень технической сложности, делая её значимой в ландшафте киберугроз. Стратегическое использование легитимных функций и обновлений программного обеспечения направлено на подрыв доверия к критической инфраструктуре безопасности, что подчеркивает эволюционный характер операций кибервойны, спонсируемых государствами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания HelloNet — это сложная целенаправленная угроза (APT), которая нацелена на крупные российские организации с мая 2026 года, используя ранее неизвестное ВПО, доставляемое через уязвимости в системе обновления ViPNet. ВПО применяет техники подгрузки DLL, при этом загрузчик под названием HelloInjector внедряет код в процесс svchost.exe, обеспечивая связь с серверами управления через основной полезный модуль под названием HelloProxy. Кроме того, бэкдор на базе Rust под названием HelloBackdoor позволяет манипулировать файлами на основе строк активации, что указывает на возможное китайское происхождение угрозы.
-----
Кампания HelloNet представляет собой сложную целенаправленную угрозу (APT), которая действует как минимум с мая 2026 года и нацелена на крупные российские организации в различных секторах, включая государственное управление, энергетику, транспорт, образование и логистику. Эта кампания примечательна использованием ранее не встречавшихся компонентов ВПО, которые доставляются через уязвимости в системе обновлений ViPNet, предназначенной для создания защищенных сетей. Атакующие применяют техники подгрузки DLL для внедрения вредоносных файлов в среду ViPNet, в частности файл с именем wtsapi32.dll, который служит загрузчиком под названием HelloInjector.
HelloInjector предназначен для внедрения своего кода в процесс svchost.exe при запуске. Загрузчик сначала проверяет, работает ли он в соответствующем контексте; если нет, он ищет подходящие процессы svchost для атаки, используя вызовы Windows API, такие как NtWriteVirtualMemory и NtCreateThreadEx, для внедрения. Затем ВПО извлекает и выполняет свой полезный груз, хранящийся в открытом виде в собственном коде.
Основной полезный груз, названный HelloProxy, функционирует как прокси-сервер и загрузчик дополнительных модулей вредоносного ПО. Он перехватывает ключевые функции Windows, связанные с сетевой коммуникацией, с использованием библиотеки Microsoft Detours. Управляя этими перехватами, HelloProxy может поддерживать активные соединения с сервером управления (управление), одновременно избегая обнаружения средствами защиты. Внедренная программа устанавливает связь на определенных портах и реализует протокол рукопожатия для дифференциации своего трафика, ожидая команд для выполнения функций либо прокси-ретранслятора, либо загрузчика для дальнейших вредоносных полезной нагрузки. Два выявленных значимых модуля включают HelloExecutor, который обеспечивает выполнение команд на скомпрометированных системах, и HelloCleaner, который способствует сокрытию действий злоумышленника путем удаления записей журнала ViPNet.
Кроме того, был обнаружен бэкдор на языке Rust, получивший название HelloBackdoor. Этот бэкдор прослушивает определенные строки активации и позволяет выполнять различные команды для манипуляций с файловой системой. Примечательно, что он создает BAT-файл для самоуничтожения по команде. Анализ бэкдора выявил строки, указывающие на связь с китайскими репозиториями пакетов Rust, что свидетельствует о потенциальном происхождении угрозы, хотя эта атрибуция остается спекулятивной, а группа, стоящая за атакой, пока не идентифицирована.
Эта кампания использует инновационные техники и инструменты, что указывает на высокий уровень технической сложности, делая её значимой в ландшафте киберугроз. Стратегическое использование легитимных функций и обновлений программного обеспечения направлено на подрыв доверия к критической инфраструктуре безопасности, что подчеркивает эволюционный характер операций кибервойны, спонсируемых государствами.
#ParsedReport #CompletenessHigh
16-07-2026
UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign
https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/
Report completeness: High
Actors/Campaigns:
Uat-11795 (motivation: financially_motivated)
Threats:
Starland_rat
Remcos_rat
Castlestealer
Clickfix_technique
Process_injection_technique
Amsi_bypass_technique
Pe_injection_technique
Credential_harvesting_technique
Victims:
Users, Developer tooling, It administration utilities, Enterprise collaboration platforms, Consumer gaming application, Cryptocurrency wallet users
Industry:
Entertainment
Geo:
Venezuela, Germany, Romania, United states, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1016, T1027.010, T1027.016, T1033, T1036.008, T1041, T1047, T1053.005, have more...
IOCs:
Domain: 9
Coin: 1
File: 9
Hash: 28
IP: 6
Url: 10
Soft:
Zoom, DBeaver, Telegram, Windows shell, Active Directory, Windows Defender, Chrome, curl, Event Tracing for Windows, Chromium, have more...
Crypto:
ethereum
Algorithms:
aes-gcm, base64, zip, aes-256-cbc, xor
Functions:
JSON-RPC, Win32, Get-CimInstance, Get-WmiObject
Win API:
Polygon, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, VirtualProtectEx, CreateProcessA, QueueUserAPC, ResumeThread, ShellExecuteW, AmsiScanBuffer, have more...
Languages:
powershell, vbscript, python
Platforms:
x64
Links:
16-07-2026
UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign
https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/
Report completeness: High
Actors/Campaigns:
Uat-11795 (motivation: financially_motivated)
Threats:
Starland_rat
Remcos_rat
Castlestealer
Clickfix_technique
Process_injection_technique
Amsi_bypass_technique
Pe_injection_technique
Credential_harvesting_technique
Victims:
Users, Developer tooling, It administration utilities, Enterprise collaboration platforms, Consumer gaming application, Cryptocurrency wallet users
Industry:
Entertainment
Geo:
Venezuela, Germany, Romania, United states, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1016, T1027.010, T1027.016, T1033, T1036.008, T1041, T1047, T1053.005, have more...
IOCs:
Domain: 9
Coin: 1
File: 9
Hash: 28
IP: 6
Url: 10
Soft:
Zoom, DBeaver, Telegram, Windows shell, Active Directory, Windows Defender, Chrome, curl, Event Tracing for Windows, Chromium, have more...
Crypto:
ethereum
Algorithms:
aes-gcm, base64, zip, aes-256-cbc, xor
Functions:
JSON-RPC, Win32, Get-CimInstance, Get-WmiObject
Win API:
Polygon, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, VirtualProtectEx, CreateProcessA, QueueUserAPC, ResumeThread, ShellExecuteW, AmsiScanBuffer, have more...
Languages:
powershell, vbscript, python
Platforms:
x64
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/07/new-starland-rat-and-WLDR-implant-campaign.txtCisco Talos
UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign
Cisco Talos is disclosing UAT-11795, a sophisticated, Russian-speaking, financially motivated adversary that has been conducting a malicious campaign targeting users in the U.S. and Europe since at least June 2025.