CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
16-07-2026

Bounty Hunt: Examining the Evolution of Attacks by the xplogs22 Cybercriminal Group

https://www.f6.ru/blog/xplogs22/

Report completeness: High

Actors/Campaigns:
Xplogs22 (motivation: cyber_criminal)

Threats:
Xworm_rat
Snake_keylogger
Formbook
Steganography_technique
Vmdetector
Uac_bypass_technique

Victims:
Organizations, Companies

Industry:
Foodtech, Telco, Energy, Entertainment, Healthcare, Transport, Financial, Retail

Geo:
Armenia, Japan, Turkish, Hong kong, Hungary, Cyprus, Norway, Spain, Lebanon, Azerbaijan, Russian, Turkey, Uzbekistan, Canada, Germany, Switzerland, Bulgaria, Belarus, Middle east, Brazil, Italy, Estonia, Czech republic, United states, Kazakhstan, Latvia, Sweden, South korea, Asia, Netherlands, Russia, Russian federation, Pakistan, India, United kingdom, Belarusian, Poland

ChatGPT TTPs:
do not use without manual check
T1027, T1027.003, T1036, T1055, T1056.001, T1059.001, T1059.005, T1105, T1140, T1204.002, have more...

IOCs:
File: 14
Hash: 36
Email: 1
Domain: 1
IP: 8
Url: 13

Soft:
Telegram, VKontakte, Viber, WhatsApp

Algorithms:
sha1, base64

Win Services:
WebClient

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 Bounty Hunt: Examining the Evolution of Attacks by the xplogs22 Cybercriminal Group https://www.f6.ru/blog/xplogs22/ Report completeness: High Actors/Campaigns: Xplogs22 (motivation: cyber_criminal) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа киберпреступников xplogs22 активна с ноября 2023 года, нацелена на организации в России и странах СНГ через фишинг-кампании, сосредоточенные на юридических и платежных вопросах. Изначально используя SnakeKeylogger и FormBook, они перешли на XWorm, .NET-базированную Троянскую программу для удаленного доступа, в июле 2025 года, применяя разнообразные типы файлов для доставки полезной нагрузки. Их фишинговые письма эксплуатируют скомпрометированные учетные записи, часто используя обманные вложения, с наблюдаемым фокусом на уклонение от методов обнаружения.
-----

Группа киберпреступников xplogs22 активна как минимум с ноября 2023 года и в основном нацелена на организации в России и других странах СНГ посредством масштабных фишинговых кампаний. Письма группы часто касаются юридических вопросов, связанных с контрактами и выполнением платежей, и в их коммуникациях наблюдаются использование нескольких языков, включая русский, английский, арабский, казахский и турецкий. Изначально xplogs22 использовала SnakeKeylogger — ВПО, сочетающее возможности Регистрации нажатий клавиш и эксфильтрации данных, а также стиллер FormBook.

Начиная с июля 2025 года группа сместила свои операции, чтобы включить XWorm, троянскую программу удаленного доступа, разработанную на фреймворке .NET, которая обеспечивает скрытый доступ к системам жертв, сбор данных и развертывание дополнительных вредоносных модулей. Этот переход ознаменовал изменение методов атак группы, которые начали включать различные типы файлов, такие как .bat, .vbs и .hta, в качестве части фишинговых писем, наряду с традиционными загрузчиками .exe.

Фишинговые письма от xplogs22 часто используют скомпрометированные аккаунты российских компаний и характеризуются специфическими темами, такими как «Контракт» и «Оплата». Вложения обычно представляют собой архивные файлы, названия которых соответствуют шаблонам контрактов или платежным документам. В своих более недавних кампаниях злоумышленники отправили более 2900 фишинговых писем, нацеленных на несколько стран за пределами СНГ, включая локации в Европе, Азии и Северной Америке.

Одна из распространённых цепочек атак включает фишинговое письмо, содержащее сжатый файл с именем Contract.bz, который размещает исполняемый файл, замаскированный под полезное приложение. При запуске этого файла он внедряется в систему жертвы и использует Стеганографию для извлечения последующих полезной нагрузки. В другом варианте атаки с загрузчиком .hta вредоносное ПО доставляется через скрипт, который декодирует и выполняет XWorm, применяя техники для обхода обнаружения по индикаторам виртуальной машины (VM), хотя эти техники не использовались во всех наблюдаемых атаках.

В ходе своей деятельности xplogs22 демонстрирует стабильность в использовании инфраструктуры, включая применение адресов эл. почты преимущественно из российских доменов и различных методов подмены отправителей. Хотя их подход демонстрирует целенаправленный фокус на массовых email-кампаниях и ограниченную диверсификацию инструментов, адаптация векторов атак указывает на расчетливую эволюцию в ответ на защитные меры.
#ParsedReport #CompletenessHigh
16-07-2026

The HelloNet Campaign — New Malicious Modules That Are Launched Through the ViPNet Update System

https://securelist.ru/tr/hellonet-vipnet/116327/

Report completeness: High

Actors/Campaigns:
Hellonet

Threats:
Dll_sideloading_technique
Helloinjector
Helloproxy_tool
Helloexecutor
Hellocleaner_tool
Putty_tool
Hellobackdoor
Trojan.win32.agentb.ttoe
Trojan.win64.convagent.gen
Trojan.win64.agent.smgpqx
Dll_hijacking_technique

Victims:
Government, Energy, Transportation, Education, Logistics, Industry, Large russian organizations

Industry:
Education, Energy, Transport, Logistic, Government

Geo:
Russian, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.003, T1055, T1057, T1059.003, T1070, T1090, T1105, T1179, T1205, T1219, have more...

IOCs:
File: 4
Path: 3
IP: 1
Hash: 5

Soft:
iPNet Up, ViPNet, Net itcs, Chrome

Algorithms:
md5

Win API:
NtWriteVirtualMemory, NtCreateThreadEx, NtDeviceIoControlFile, closesocket

Languages:
rust

Platforms:
x64, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 The HelloNet Campaign — New Malicious Modules That Are Launched Through the ViPNet Update System https://securelist.ru/tr/hellonet-vipnet/116327/ Report completeness: High Actors/Campaigns: Hellonet Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания HelloNet — это сложная целенаправленная угроза (APT), которая нацелена на крупные российские организации с мая 2026 года, используя ранее неизвестное ВПО, доставляемое через уязвимости в системе обновления ViPNet. ВПО применяет техники подгрузки DLL, при этом загрузчик под названием HelloInjector внедряет код в процесс svchost.exe, обеспечивая связь с серверами управления через основной полезный модуль под названием HelloProxy. Кроме того, бэкдор на базе Rust под названием HelloBackdoor позволяет манипулировать файлами на основе строк активации, что указывает на возможное китайское происхождение угрозы.
-----

Кампания HelloNet представляет собой сложную целенаправленную угрозу (APT), которая действует как минимум с мая 2026 года и нацелена на крупные российские организации в различных секторах, включая государственное управление, энергетику, транспорт, образование и логистику. Эта кампания примечательна использованием ранее не встречавшихся компонентов ВПО, которые доставляются через уязвимости в системе обновлений ViPNet, предназначенной для создания защищенных сетей. Атакующие применяют техники подгрузки DLL для внедрения вредоносных файлов в среду ViPNet, в частности файл с именем wtsapi32.dll, который служит загрузчиком под названием HelloInjector.

HelloInjector предназначен для внедрения своего кода в процесс svchost.exe при запуске. Загрузчик сначала проверяет, работает ли он в соответствующем контексте; если нет, он ищет подходящие процессы svchost для атаки, используя вызовы Windows API, такие как NtWriteVirtualMemory и NtCreateThreadEx, для внедрения. Затем ВПО извлекает и выполняет свой полезный груз, хранящийся в открытом виде в собственном коде.

Основной полезный груз, названный HelloProxy, функционирует как прокси-сервер и загрузчик дополнительных модулей вредоносного ПО. Он перехватывает ключевые функции Windows, связанные с сетевой коммуникацией, с использованием библиотеки Microsoft Detours. Управляя этими перехватами, HelloProxy может поддерживать активные соединения с сервером управления (управление), одновременно избегая обнаружения средствами защиты. Внедренная программа устанавливает связь на определенных портах и реализует протокол рукопожатия для дифференциации своего трафика, ожидая команд для выполнения функций либо прокси-ретранслятора, либо загрузчика для дальнейших вредоносных полезной нагрузки. Два выявленных значимых модуля включают HelloExecutor, который обеспечивает выполнение команд на скомпрометированных системах, и HelloCleaner, который способствует сокрытию действий злоумышленника путем удаления записей журнала ViPNet.

Кроме того, был обнаружен бэкдор на языке Rust, получивший название HelloBackdoor. Этот бэкдор прослушивает определенные строки активации и позволяет выполнять различные команды для манипуляций с файловой системой. Примечательно, что он создает BAT-файл для самоуничтожения по команде. Анализ бэкдора выявил строки, указывающие на связь с китайскими репозиториями пакетов Rust, что свидетельствует о потенциальном происхождении угрозы, хотя эта атрибуция остается спекулятивной, а группа, стоящая за атакой, пока не идентифицирована.

Эта кампания использует инновационные техники и инструменты, что указывает на высокий уровень технической сложности, делая её значимой в ландшафте киберугроз. Стратегическое использование легитимных функций и обновлений программного обеспечения направлено на подрыв доверия к критической инфраструктуре безопасности, что подчеркивает эволюционный характер операций кибервойны, спонсируемых государствами.
#ParsedReport #CompletenessHigh
16-07-2026

UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign

https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/

Report completeness: High

Actors/Campaigns:
Uat-11795 (motivation: financially_motivated)

Threats:
Starland_rat
Remcos_rat
Castlestealer
Clickfix_technique
Process_injection_technique
Amsi_bypass_technique
Pe_injection_technique
Credential_harvesting_technique

Victims:
Users, Developer tooling, It administration utilities, Enterprise collaboration platforms, Consumer gaming application, Cryptocurrency wallet users

Industry:
Entertainment

Geo:
Venezuela, Germany, Romania, United states, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1016, T1027.010, T1027.016, T1033, T1036.008, T1041, T1047, T1053.005, have more...

IOCs:
Domain: 9
Coin: 1
File: 9
Hash: 28
IP: 6
Url: 10

Soft:
Zoom, DBeaver, Telegram, Windows shell, Active Directory, Windows Defender, Chrome, curl, Event Tracing for Windows, Chromium, have more...

Crypto:
ethereum

Algorithms:
aes-gcm, base64, zip, aes-256-cbc, xor

Functions:
JSON-RPC, Win32, Get-CimInstance, Get-WmiObject

Win API:
Polygon, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, VirtualProtectEx, CreateProcessA, QueueUserAPC, ResumeThread, ShellExecuteW, AmsiScanBuffer, have more...

Languages:
powershell, vbscript, python

Platforms:
x64

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/07/new-starland-rat-and-WLDR-implant-campaign.txt
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAT-11795, хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, нацелена на пользователей в США и Европе, используя RAT на базе Python под названием Starland RAT и имплантат C2 на PowerShell, известный как WLDR. Их сложные методы атак включают зашифрованные коммуникации, выполнение в памяти и использование социальной инженерии для начальных заражений с помощью вооруженных HTA-файлов. Они также применяют ВПО, такое как CastleStealer, для кражи учетных данных и криптовалюты, опираясь на надежную инфраструктуру, которая маскирует вредоносный контент в легитимном трафике.
-----

UAT-11795 — это хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, которая с середины 2025 года нацелена на пользователей в США и Европе.

Они используют Starland RAT, инструмент удалённого доступа на базе Python, и агент WLDR, имплант команд-and-control (C2) на базе PowerShell с такими функциями, как зашифрованный беконинг и постановка задач в очередь.

Агент WLDR способен выполнять дополнительные полезную нагрузку через механизм выполнения Runspace.

Используемое ВПО включает CastleStealer и Remcos RAT, предназначенные для кражи учетных данных и криптографических активов.

Модель распространения группы носит оппортунистический характер, используя троянизированное программное обеспечение, нацеленное на инструменты разработчика, приложения для ИТ-администрирования, платформы корпоративного взаимодействия и игровые приложения.

Начальные заражения могут происходить с использованием техники социальной инженерии ClickFix, приводящей к выполнению оружия HTA-файла.

Файлы HTA устанавливают постоянное соединение с злоумышленником через бота в Телеграм для уведомления об выполненных имплантах.

Инфраструктура группы использует доменные имена, имитирующие легитимный трафик, для размещения полезной нагрузки и постоянного взаимодействия с C2, при этом такие домены, как eorthopaedics.com и sastoro.com, размещают вредоносный контент.

Starland RAT работает исключительно в памяти и проводит проверки на антианализ против известных аккаунтов песочницы перед выполнением вредоносных процедур.

Он предоставляет обширные возможности разведки, функционал кражи учётных данных и использует смарт-контракт Polygon для динамического разрешения доменов с целью поддержания связи с C2.

Агент WLDR выполняется непосредственно в памяти с зашифрованными C2-коммуникациями и расширенными возможностями выполнения задач для управления в реальном времени.

Альтернативные полезная нагрузка, такие как CastleStealer, извлекают конфиденциальные данные из браузеров и криптовалютных кошельков.

Загрузчики shellcode, используемые в этой кампании, динамически разрешают API Windows и применяют техники для обхода антималварных решений.

UAT-11795 реализует многоэтапную стратегию атаки, сочетающую социальную инженерию, пользовательские RAT, сложную инфраструктуру C2 и продвинутые техники доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
16-07-2026

ACR Stealer: Two observed intrusion chains amid increased threat activity

https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/

Report completeness: Medium

Threats:
Acr_stealer
Clickfix_technique
Amatera_stealer
Dead_drop_technique
Lolbin_technique
Etherhiding_technique
Steganography_technique
Credential_harvesting_technique
Process_hollowing_technique
Timestomp_technique
Process_injection_technique

Victims:
Enterprise

Industry:
Financial

TTPs:
Tactics: 8
Technics: 0

IOCs:
File: 8
Path: 1
Domain: 16

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Google Chrome, Microsoft Edge

Algorithms:
base64

Win API:
VirtualAlloc, CreateFiber, SwitchToFiber, decompress, LoadLibrary, GetProcAddress, CreateThread, WaitForSingleObject

Languages:
python, powershell, vbscript
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 ACR Stealer: Two observed intrusion chains amid increased threat activity https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С конца апреля по середину июня 2026 года ACR Stealer, вариант Amatera Stealer, активизировал свою деятельность, используя социальную инженерию ClickFix для извлечения учетных данных и конфиденциальной информации. Вредоносное ПО функционирует в рамках двух кампаний: первая использует WebDAV для доставки полезной нагрузки и cmd.exe для выполнения команд, применяя интенсивные методы обфускации, тогда как вторая опирается на скрипты MSHTA и Стеганографию для выполнения скриптов PowerShell, скрытых в изображениях JPEG, что усложняет обнаружение. Примечательно, что первая кампания использует технологию блокчейн для разрешения C2, повышая возможности уклонения от обнаружения.
-----

ACR Stealer, вариант Amatera Stealer, продемонстрировал повышенную активность с конца апреля по середину июня 2026 года, используя техники социальной инженерии ClickFix для кражи конфиденциальных данных.

Вредоносное ПО функционирует по модели ВПО как услуга и провело две крупные кампании вторжения.

Обе кампании начинаются с запроса ClickFix, который побуждает пользователей запускать команды через cmd.exe.

Первая кампания использует WebDAV для доставки полезной нагрузки, применяя PowerShell и Python для выполнения и закрепления.

Зашифрованные команды загружают файлы с удалённых WebDAV-ресурсов, маскируя вредоносную активность под легитимный сетевой трафик.

Rundll32.exe используется в этой кампании для загрузки DLL и выполнения сложных сценариев PowerShell, предназначенных для обхода обнаружения.

ACR Stealer использует несколько методов обфускации, включая рандомизацию имён переменных и фиктивные структуры управления, чтобы затруднить статический анализ.

При запуске вредоносное ПО устанавливает постоянные соединения, маскируя задачи под легитимные операции.

Вторая кампания использует скрипты MSHTA и Стеганографию для доставки полезной нагрузки, заставляя пользователей выполнять удаленный контент HTA, который запускает скрипты PowerShell.

Стеганография скрывает вредоносный код внутри изображений JPEG, позволяя выполнять его в памяти без создания идентифицируемых файлов.

ВПО использует API защиты данных Windows (DPAPI) для расшифровки и извлечения сохраненных паролей и файлов cookie сеансов, сосредоточившись на краже учетных данных и сборе данных.

ACR Stealer нацелен на конкретные организационные файлы и PDF-документы для подготовки к эксфильтрации.

EtherHiding, подход на основе технологии блокчейн, используется для разрешения управления, позволяя динамически корректировать параметры без изменения ВПО.

Рекомендуется мониторинг подозрительной активности WebDAV и MSHTA, а также зашифрованных скриптов PowerShell, чтобы пресечь текущие угрозы.
#ParsedReport #CompletenessMedium
16-07-2026

Spirals: New Stealthy Ransomware Deployed Against Asian IT Company

https://www.security.com/threat-intelligence/ransomware-spirals-extortion

Report completeness: Medium

Threats:
Spirals
Uac_bypass_technique
Revsocks_tool
Chisel_tool
Psexec_tool
Bitsadmin_tool
Cloudflared_tool

Victims:
It services company, It services

Geo:
Asian, Asia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.001, T1003.002, T1021.001, T1027, T1036.005, T1036.008, T1047, T1059.001, T1059.003, T1087, have more...

IOCs:
File: 13
Hash: 7
Path: 2
Command: 1
IP: 1
Url: 4

Soft:
ASP.NET, PsExec, chrome, Google Chrome, Windows Defender, Hyper-V, MySQL, PostgreSQL, Active Directory

Algorithms:
sha256, ecdh, base64, aes-128

Win API:
NET

Languages:
powershell, rust
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Spirals: New Stealthy Ransomware Deployed Against Asian IT Company https://www.security.com/threat-intelligence/ransomware-spirals-extortion Report completeness: Medium Threats: Spirals Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года злоумышленники развернули вымогатель «Spirals» в рамках атаки с двойным вымогательством против компании, предоставляющей ИТ-услуги, скомпрометировав веб-сервер IIS через веб-шелл ASP.NET. Они получили постоянный доступ, извлекли реестровый раздел Security Account Manager (SAM) и использовали техники на основе WMI и дампинг памяти процесса LSASS для перемещения внутри компании, применяя такие инструменты, как rundll32.exe. Вымогатель на базе Rust, использующий шифрование AES-128, быстро зашифровывал файлы, угрожая опубликовать украденные данные, что указывает на потенциальную возможность более широких кампаний в будущем.
-----

В июне 2026 года скрытная новая программа-вымогатель, получившая название «Spirals», была развернута в рамках атаки с двойным вымогательством против компании по предоставлению ИТ-услуг в Южной Азии. Атака, отличавшаяся квалификацией и быстрым выполнением, началась с компрометации веб-сервера IIS, доступного через интернет, с использованием ASP.NET Веб-шелла. Первоначальное проникновение позволило злоумышленникам получить постоянный доступ, отключить защиту конечных точек, извлечь хранилище Security Account Manager (SAM) и установить удаленный доступ — все это было сделано в течение нескольких часов.

Атака началась с загрузки веб-шелла на сервер, выполнения команд через cmd.exe и powershell.exe, а также применения обхода User Account Control (UAC) для повышения привилегий. Они активировали Протокол удаленного рабочего стола (RDP) для дальнейшего доступа и собирали учетные данные путем дампа раздела SAM. Перемещение внутри компании было осуществлено с использованием техник на основе WMI и сбора Памяти процесса LSASS с нескольких машин, используя такие инструменты, как rundll32.exe. Для управления злоумышленники использовали обратный SOCKS-прокси (revsocks), который взаимодействовал через порт 443, маскируя свою активность под легитимный трафик.

Развертывание Spirals произошло быстро, при этом злоумышленники перешли к установке ransomware менее чем через 24 часа после первоначального проникновения. Используя PsExec, исполняемый файл, маскирующийся под "bitsadmin.exe", они зашифровали файлы по всей сети, отключив меры безопасности и остановив службы, критически важные для доступа к данным, включая резервное копирование и базы данных. Само Spirals — это ransomware на базе Rust, способное шифровать файлы, уклоняться от обнаружения и выполнять повышение привилегий, применяя шифрование AES-128 в сочетании с открытыми ключами ECDH P-256 для обертывания ключей шифрования файлов.

Операторы дополнительно пригрозили опубликовать украденные данные, если выкуп не будет выплачен, что является стандартной тактикой двойного вымогательства. Записка ransomware была зафиксирована в системе как 'C: RECOVERY_SECTION.log', в то время как злоумышленники также поддерживали onion-сайт для переговоров. Быстрое и масштабное заражение машин предполагает, что у атакующих были заранее подготовленные списки целей, полученные в ходе фазы первоначального доступа, что указывает на высокий уровень оперативной координации.

В ходе выполнения атаки злоумышленники продемонстрировали продвинутые техники, такие как обфускация и стратегическое размещение файлов, для увеличения охвата полезной нагрузки. Шифровальщик Spirals не был замечен за пределами этого инцидента, однако его функциональность и методичное выполнение указывают на потенциальную возможность более широких кампаний в будущем. Расследование этого инцидента выявило несколько Индикаторов Компрометации (IOCs), включая хеши SHA256, относящиеся к шифровальщику и связанным инструментам, что подчеркивает необходимость постоянного мониторинга и стратегий смягчения последствий этой растущей угрозы.
#ParsedReport #CompletenessMedium
17-07-2026

Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain

https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection-chain/

Report completeness: Medium

Threats:
Remcos_rat
Junk_code_technique
Credential_harvesting_technique

Victims:
Businesses, Taxpayers, Financial sector, Taxation sector

Industry:
Government, Healthcare

Geo:
India, Indian

TTPs:
Tactics: 11
Technics: 26

IOCs:
File: 9
Domain: 1
Hash: 6
IP: 1

Soft:
NET framework

Algorithms:
zip, xor

Functions:
ServiceChromatic, GetTypes, GetMethods, Invoke, WaitForAdvancedController, WaitForGlobalAggregator

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавно идентифицированная кампания по распространению вредоносного ПО нацелена на индийские предприятия с использованием фишинговых писем, выдающих себя за государственные услуги GST, в основном инициируя атаки через поддельные электронные коммуникации, которые призваны ввести получателей в заблуждение и заставить выполнить вредоносные вложения. Вредоносное ПО, доставляемое в виде .NET исполняемого файла, использует многоступенчатую технику загрузчика, которая извлекает дополнительные нагрузки из памяти, использует DLL для уклоняющихся операций и в конечном итоге разворачивает Remcos RAT для широкомасштабных вредоносных функций. Эта кампания подчеркивает развивающиеся тактики в распространении вредоносного ПО, используя сложные методы для первоначального доступа и устойчивости, в то время как использует динамический DNS для инфраструктуры.
-----

Кампания по распространению вредоносного ПО, нацеленная на индийские компании и налогоплательщиков, использует сложные методы фишинга, связанные с Налогом на товары и услуги (GST).

Участники угроз выдают себя за легитимные правительственные сообщения, чтобы эффективно распространять вредоносное ПО.

Кампания впервые появилась на VirusTotal 6 июля 2026 года.

Фишинговые электронные письма имитируют официальные уведомления о возмещении НДС, чтобы завоевать доверие и побудить к взаимодействию с вредоносными вложениями.

Атаки инициируются через электронные письма, маскирующиеся под инфраструктуру НДС правительства Индии.

Наблюдаемое письмо пришло с легитимного адреса donotreply.@gst.gov.in с темой о заявке на возврат GST.

Одно вложение — это сжатый файл с именем GST-Refund_July-26_AL27052600952P.rar, содержащий исполняемый файл на основе .NET.

Экспортируемый файл использует функцию ServiceChromatic() для извлечения вредоносной нагрузки, встроенной в изображение, которое загружается напрямую в память.

Полезная нагрузка распаковывается и запускает файл DLL с именем Windows Health Optimizer Plus.dll, действуя как вторичный загрузчик.

Загрузчик обрабатывает команды, закодированные в шестнадцатеричном формате, для вредоносных действий, включая инъекцию процессов.

Вредоносное ПО повышает скрытность, используя методы из связанного DLL, не записывая их на диск.

Он проверяет административные привилегии и использует легитимные системные утилиты, такие как cmstp.exe, для повышения привилегий.

Чтобы поддерживать постоянное присутствие, вредоносное ПО создает копии себя в пользовательских каталогах и устанавливает скрипт PowerShell для загрузки системы.

Финальный вредоносный модуль — это Remcos Remote Access Trojan (RAT), способный выполнять команды, управлять файлами, вести логирование нажатий клавиш, собирать учетные данные и обеспечивать удаленный доступ.

Анализ инфраструктуры указывает на использование динамических DNS-сервисов, что указывает на более широкий контекст киберпреступности.

Деятельность может быть связана с постоянной кампанией, но нет окончательной ассоциации с известными угрожающими актерами.

Кампания иллюстрирует эволюционирующие тактики распространения обычного вредоносного ПО, придавая приоритет фишингу для первоначального доступа, за которым следует стратегия развертывания безфайлового вредоносного ПО.
#ParsedReport #CompletenessHigh
17-07-2026

NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era

https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/

Report completeness: High

Threats:
Nadmesh
Polymorphism_technique
Garble_tool

Victims:
Ai infrastructure, Mcp ecosystem, Ai services, Cloud environments, Kubernetes environments, Docker environments, Redis servers

Industry:
Healthcare

CVEs:
CVE-2016-0638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.2.0.0, 12.1.3.0.0, 12.2.1.0.0)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1018, T1027, T1027.001, T1027.002, T1046, T1053.003, T1071.001, T1098.004, T1105, T1140, have more...

IOCs:
File: 2
IP: 1
Domain: 1
Hash: 1

Soft:
Redis, Docker, Kubernetes, ComfyUI, Ollama, Langflow, ginx he, reSQL ║, tgreSQL ║, kubelet, have more...

Algorithms:
sha256, sha1, base64, xor, hmac

Functions:
taskCh

Win API:
Map, Equal, ConstantTimeCompare

Languages:
golang, python

Platforms:
intel