CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 The HelloNet Campaign — New Malicious Modules That Are Launched Through the ViPNet Update System https://securelist.ru/tr/hellonet-vipnet/116327/ Report completeness: High Actors/Campaigns: Hellonet Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания HelloNet — это сложная целенаправленная угроза (APT), которая нацелена на крупные российские организации с мая 2026 года, используя ранее неизвестное ВПО, доставляемое через уязвимости в системе обновления ViPNet. ВПО применяет техники подгрузки DLL, при этом загрузчик под названием HelloInjector внедряет код в процесс svchost.exe, обеспечивая связь с серверами управления через основной полезный модуль под названием HelloProxy. Кроме того, бэкдор на базе Rust под названием HelloBackdoor позволяет манипулировать файлами на основе строк активации, что указывает на возможное китайское происхождение угрозы.
-----
Кампания HelloNet представляет собой сложную целенаправленную угрозу (APT), которая действует как минимум с мая 2026 года и нацелена на крупные российские организации в различных секторах, включая государственное управление, энергетику, транспорт, образование и логистику. Эта кампания примечательна использованием ранее не встречавшихся компонентов ВПО, которые доставляются через уязвимости в системе обновлений ViPNet, предназначенной для создания защищенных сетей. Атакующие применяют техники подгрузки DLL для внедрения вредоносных файлов в среду ViPNet, в частности файл с именем wtsapi32.dll, который служит загрузчиком под названием HelloInjector.
HelloInjector предназначен для внедрения своего кода в процесс svchost.exe при запуске. Загрузчик сначала проверяет, работает ли он в соответствующем контексте; если нет, он ищет подходящие процессы svchost для атаки, используя вызовы Windows API, такие как NtWriteVirtualMemory и NtCreateThreadEx, для внедрения. Затем ВПО извлекает и выполняет свой полезный груз, хранящийся в открытом виде в собственном коде.
Основной полезный груз, названный HelloProxy, функционирует как прокси-сервер и загрузчик дополнительных модулей вредоносного ПО. Он перехватывает ключевые функции Windows, связанные с сетевой коммуникацией, с использованием библиотеки Microsoft Detours. Управляя этими перехватами, HelloProxy может поддерживать активные соединения с сервером управления (управление), одновременно избегая обнаружения средствами защиты. Внедренная программа устанавливает связь на определенных портах и реализует протокол рукопожатия для дифференциации своего трафика, ожидая команд для выполнения функций либо прокси-ретранслятора, либо загрузчика для дальнейших вредоносных полезной нагрузки. Два выявленных значимых модуля включают HelloExecutor, который обеспечивает выполнение команд на скомпрометированных системах, и HelloCleaner, который способствует сокрытию действий злоумышленника путем удаления записей журнала ViPNet.
Кроме того, был обнаружен бэкдор на языке Rust, получивший название HelloBackdoor. Этот бэкдор прослушивает определенные строки активации и позволяет выполнять различные команды для манипуляций с файловой системой. Примечательно, что он создает BAT-файл для самоуничтожения по команде. Анализ бэкдора выявил строки, указывающие на связь с китайскими репозиториями пакетов Rust, что свидетельствует о потенциальном происхождении угрозы, хотя эта атрибуция остается спекулятивной, а группа, стоящая за атакой, пока не идентифицирована.
Эта кампания использует инновационные техники и инструменты, что указывает на высокий уровень технической сложности, делая её значимой в ландшафте киберугроз. Стратегическое использование легитимных функций и обновлений программного обеспечения направлено на подрыв доверия к критической инфраструктуре безопасности, что подчеркивает эволюционный характер операций кибервойны, спонсируемых государствами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания HelloNet — это сложная целенаправленная угроза (APT), которая нацелена на крупные российские организации с мая 2026 года, используя ранее неизвестное ВПО, доставляемое через уязвимости в системе обновления ViPNet. ВПО применяет техники подгрузки DLL, при этом загрузчик под названием HelloInjector внедряет код в процесс svchost.exe, обеспечивая связь с серверами управления через основной полезный модуль под названием HelloProxy. Кроме того, бэкдор на базе Rust под названием HelloBackdoor позволяет манипулировать файлами на основе строк активации, что указывает на возможное китайское происхождение угрозы.
-----
Кампания HelloNet представляет собой сложную целенаправленную угрозу (APT), которая действует как минимум с мая 2026 года и нацелена на крупные российские организации в различных секторах, включая государственное управление, энергетику, транспорт, образование и логистику. Эта кампания примечательна использованием ранее не встречавшихся компонентов ВПО, которые доставляются через уязвимости в системе обновлений ViPNet, предназначенной для создания защищенных сетей. Атакующие применяют техники подгрузки DLL для внедрения вредоносных файлов в среду ViPNet, в частности файл с именем wtsapi32.dll, который служит загрузчиком под названием HelloInjector.
HelloInjector предназначен для внедрения своего кода в процесс svchost.exe при запуске. Загрузчик сначала проверяет, работает ли он в соответствующем контексте; если нет, он ищет подходящие процессы svchost для атаки, используя вызовы Windows API, такие как NtWriteVirtualMemory и NtCreateThreadEx, для внедрения. Затем ВПО извлекает и выполняет свой полезный груз, хранящийся в открытом виде в собственном коде.
Основной полезный груз, названный HelloProxy, функционирует как прокси-сервер и загрузчик дополнительных модулей вредоносного ПО. Он перехватывает ключевые функции Windows, связанные с сетевой коммуникацией, с использованием библиотеки Microsoft Detours. Управляя этими перехватами, HelloProxy может поддерживать активные соединения с сервером управления (управление), одновременно избегая обнаружения средствами защиты. Внедренная программа устанавливает связь на определенных портах и реализует протокол рукопожатия для дифференциации своего трафика, ожидая команд для выполнения функций либо прокси-ретранслятора, либо загрузчика для дальнейших вредоносных полезной нагрузки. Два выявленных значимых модуля включают HelloExecutor, который обеспечивает выполнение команд на скомпрометированных системах, и HelloCleaner, который способствует сокрытию действий злоумышленника путем удаления записей журнала ViPNet.
Кроме того, был обнаружен бэкдор на языке Rust, получивший название HelloBackdoor. Этот бэкдор прослушивает определенные строки активации и позволяет выполнять различные команды для манипуляций с файловой системой. Примечательно, что он создает BAT-файл для самоуничтожения по команде. Анализ бэкдора выявил строки, указывающие на связь с китайскими репозиториями пакетов Rust, что свидетельствует о потенциальном происхождении угрозы, хотя эта атрибуция остается спекулятивной, а группа, стоящая за атакой, пока не идентифицирована.
Эта кампания использует инновационные техники и инструменты, что указывает на высокий уровень технической сложности, делая её значимой в ландшафте киберугроз. Стратегическое использование легитимных функций и обновлений программного обеспечения направлено на подрыв доверия к критической инфраструктуре безопасности, что подчеркивает эволюционный характер операций кибервойны, спонсируемых государствами.
#ParsedReport #CompletenessHigh
16-07-2026
UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign
https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/
Report completeness: High
Actors/Campaigns:
Uat-11795 (motivation: financially_motivated)
Threats:
Starland_rat
Remcos_rat
Castlestealer
Clickfix_technique
Process_injection_technique
Amsi_bypass_technique
Pe_injection_technique
Credential_harvesting_technique
Victims:
Users, Developer tooling, It administration utilities, Enterprise collaboration platforms, Consumer gaming application, Cryptocurrency wallet users
Industry:
Entertainment
Geo:
Venezuela, Germany, Romania, United states, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1016, T1027.010, T1027.016, T1033, T1036.008, T1041, T1047, T1053.005, have more...
IOCs:
Domain: 9
Coin: 1
File: 9
Hash: 28
IP: 6
Url: 10
Soft:
Zoom, DBeaver, Telegram, Windows shell, Active Directory, Windows Defender, Chrome, curl, Event Tracing for Windows, Chromium, have more...
Crypto:
ethereum
Algorithms:
aes-gcm, base64, zip, aes-256-cbc, xor
Functions:
JSON-RPC, Win32, Get-CimInstance, Get-WmiObject
Win API:
Polygon, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, VirtualProtectEx, CreateProcessA, QueueUserAPC, ResumeThread, ShellExecuteW, AmsiScanBuffer, have more...
Languages:
powershell, vbscript, python
Platforms:
x64
Links:
16-07-2026
UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign
https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially-motivated-campaign/
Report completeness: High
Actors/Campaigns:
Uat-11795 (motivation: financially_motivated)
Threats:
Starland_rat
Remcos_rat
Castlestealer
Clickfix_technique
Process_injection_technique
Amsi_bypass_technique
Pe_injection_technique
Credential_harvesting_technique
Victims:
Users, Developer tooling, It administration utilities, Enterprise collaboration platforms, Consumer gaming application, Cryptocurrency wallet users
Industry:
Entertainment
Geo:
Venezuela, Germany, Romania, United states, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1016, T1027.010, T1027.016, T1033, T1036.008, T1041, T1047, T1053.005, have more...
IOCs:
Domain: 9
Coin: 1
File: 9
Hash: 28
IP: 6
Url: 10
Soft:
Zoom, DBeaver, Telegram, Windows shell, Active Directory, Windows Defender, Chrome, curl, Event Tracing for Windows, Chromium, have more...
Crypto:
ethereum
Algorithms:
aes-gcm, base64, zip, aes-256-cbc, xor
Functions:
JSON-RPC, Win32, Get-CimInstance, Get-WmiObject
Win API:
Polygon, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, VirtualProtectEx, CreateProcessA, QueueUserAPC, ResumeThread, ShellExecuteW, AmsiScanBuffer, have more...
Languages:
powershell, vbscript, python
Platforms:
x64
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/07/new-starland-rat-and-WLDR-implant-campaign.txtCisco Talos
UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign
Cisco Talos is disclosing UAT-11795, a sophisticated, Russian-speaking, financially motivated adversary that has been conducting a malicious campaign targeting users in the U.S. and Europe since at least June 2025.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11795, хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, нацелена на пользователей в США и Европе, используя RAT на базе Python под названием Starland RAT и имплантат C2 на PowerShell, известный как WLDR. Их сложные методы атак включают зашифрованные коммуникации, выполнение в памяти и использование социальной инженерии для начальных заражений с помощью вооруженных HTA-файлов. Они также применяют ВПО, такое как CastleStealer, для кражи учетных данных и криптовалюты, опираясь на надежную инфраструктуру, которая маскирует вредоносный контент в легитимном трафике.
-----
UAT-11795 — это хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, которая с середины 2025 года нацелена на пользователей в США и Европе.
Они используют Starland RAT, инструмент удалённого доступа на базе Python, и агент WLDR, имплант команд-and-control (C2) на базе PowerShell с такими функциями, как зашифрованный беконинг и постановка задач в очередь.
Агент WLDR способен выполнять дополнительные полезную нагрузку через механизм выполнения Runspace.
Используемое ВПО включает CastleStealer и Remcos RAT, предназначенные для кражи учетных данных и криптографических активов.
Модель распространения группы носит оппортунистический характер, используя троянизированное программное обеспечение, нацеленное на инструменты разработчика, приложения для ИТ-администрирования, платформы корпоративного взаимодействия и игровые приложения.
Начальные заражения могут происходить с использованием техники социальной инженерии ClickFix, приводящей к выполнению оружия HTA-файла.
Файлы HTA устанавливают постоянное соединение с злоумышленником через бота в Телеграм для уведомления об выполненных имплантах.
Инфраструктура группы использует доменные имена, имитирующие легитимный трафик, для размещения полезной нагрузки и постоянного взаимодействия с C2, при этом такие домены, как eorthopaedics.com и sastoro.com, размещают вредоносный контент.
Starland RAT работает исключительно в памяти и проводит проверки на антианализ против известных аккаунтов песочницы перед выполнением вредоносных процедур.
Он предоставляет обширные возможности разведки, функционал кражи учётных данных и использует смарт-контракт Polygon для динамического разрешения доменов с целью поддержания связи с C2.
Агент WLDR выполняется непосредственно в памяти с зашифрованными C2-коммуникациями и расширенными возможностями выполнения задач для управления в реальном времени.
Альтернативные полезная нагрузка, такие как CastleStealer, извлекают конфиденциальные данные из браузеров и криптовалютных кошельков.
Загрузчики shellcode, используемые в этой кампании, динамически разрешают API Windows и применяют техники для обхода антималварных решений.
UAT-11795 реализует многоэтапную стратегию атаки, сочетающую социальную инженерию, пользовательские RAT, сложную инфраструктуру C2 и продвинутые техники доставки полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11795, хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, нацелена на пользователей в США и Европе, используя RAT на базе Python под названием Starland RAT и имплантат C2 на PowerShell, известный как WLDR. Их сложные методы атак включают зашифрованные коммуникации, выполнение в памяти и использование социальной инженерии для начальных заражений с помощью вооруженных HTA-файлов. Они также применяют ВПО, такое как CastleStealer, для кражи учетных данных и криптовалюты, опираясь на надежную инфраструктуру, которая маскирует вредоносный контент в легитимном трафике.
-----
UAT-11795 — это хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, которая с середины 2025 года нацелена на пользователей в США и Европе.
Они используют Starland RAT, инструмент удалённого доступа на базе Python, и агент WLDR, имплант команд-and-control (C2) на базе PowerShell с такими функциями, как зашифрованный беконинг и постановка задач в очередь.
Агент WLDR способен выполнять дополнительные полезную нагрузку через механизм выполнения Runspace.
Используемое ВПО включает CastleStealer и Remcos RAT, предназначенные для кражи учетных данных и криптографических активов.
Модель распространения группы носит оппортунистический характер, используя троянизированное программное обеспечение, нацеленное на инструменты разработчика, приложения для ИТ-администрирования, платформы корпоративного взаимодействия и игровые приложения.
Начальные заражения могут происходить с использованием техники социальной инженерии ClickFix, приводящей к выполнению оружия HTA-файла.
Файлы HTA устанавливают постоянное соединение с злоумышленником через бота в Телеграм для уведомления об выполненных имплантах.
Инфраструктура группы использует доменные имена, имитирующие легитимный трафик, для размещения полезной нагрузки и постоянного взаимодействия с C2, при этом такие домены, как eorthopaedics.com и sastoro.com, размещают вредоносный контент.
Starland RAT работает исключительно в памяти и проводит проверки на антианализ против известных аккаунтов песочницы перед выполнением вредоносных процедур.
Он предоставляет обширные возможности разведки, функционал кражи учётных данных и использует смарт-контракт Polygon для динамического разрешения доменов с целью поддержания связи с C2.
Агент WLDR выполняется непосредственно в памяти с зашифрованными C2-коммуникациями и расширенными возможностями выполнения задач для управления в реальном времени.
Альтернативные полезная нагрузка, такие как CastleStealer, извлекают конфиденциальные данные из браузеров и криптовалютных кошельков.
Загрузчики shellcode, используемые в этой кампании, динамически разрешают API Windows и применяют техники для обхода антималварных решений.
UAT-11795 реализует многоэтапную стратегию атаки, сочетающую социальную инженерию, пользовательские RAT, сложную инфраструктуру C2 и продвинутые техники доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
16-07-2026
ACR Stealer: Two observed intrusion chains amid increased threat activity
https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/
Report completeness: Medium
Threats:
Acr_stealer
Clickfix_technique
Amatera_stealer
Dead_drop_technique
Lolbin_technique
Etherhiding_technique
Steganography_technique
Credential_harvesting_technique
Process_hollowing_technique
Timestomp_technique
Process_injection_technique
Victims:
Enterprise
Industry:
Financial
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 8
Path: 1
Domain: 16
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Google Chrome, Microsoft Edge
Algorithms:
base64
Win API:
VirtualAlloc, CreateFiber, SwitchToFiber, decompress, LoadLibrary, GetProcAddress, CreateThread, WaitForSingleObject
Languages:
python, powershell, vbscript
16-07-2026
ACR Stealer: Two observed intrusion chains amid increased threat activity
https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/
Report completeness: Medium
Threats:
Acr_stealer
Clickfix_technique
Amatera_stealer
Dead_drop_technique
Lolbin_technique
Etherhiding_technique
Steganography_technique
Credential_harvesting_technique
Process_hollowing_technique
Timestomp_technique
Process_injection_technique
Victims:
Enterprise
Industry:
Financial
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 8
Path: 1
Domain: 16
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Google Chrome, Microsoft Edge
Algorithms:
base64
Win API:
VirtualAlloc, CreateFiber, SwitchToFiber, decompress, LoadLibrary, GetProcAddress, CreateThread, WaitForSingleObject
Languages:
python, powershell, vbscript
Microsoft News
ACR Stealer: Two observed intrusion chains amid increased threat activity
From late April 2026 to mid-June 2026, Microsoft Defender Experts observed increased ACR Stealer activity across customer environments. These campaigns are successfully using ClickFix lures to steal browser credentials, authentication tokens, and sensitive…
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 ACR Stealer: Two observed intrusion chains amid increased threat activity https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца апреля по середину июня 2026 года ACR Stealer, вариант Amatera Stealer, активизировал свою деятельность, используя социальную инженерию ClickFix для извлечения учетных данных и конфиденциальной информации. Вредоносное ПО функционирует в рамках двух кампаний: первая использует WebDAV для доставки полезной нагрузки и cmd.exe для выполнения команд, применяя интенсивные методы обфускации, тогда как вторая опирается на скрипты MSHTA и Стеганографию для выполнения скриптов PowerShell, скрытых в изображениях JPEG, что усложняет обнаружение. Примечательно, что первая кампания использует технологию блокчейн для разрешения C2, повышая возможности уклонения от обнаружения.
-----
ACR Stealer, вариант Amatera Stealer, продемонстрировал повышенную активность с конца апреля по середину июня 2026 года, используя техники социальной инженерии ClickFix для кражи конфиденциальных данных.
Вредоносное ПО функционирует по модели ВПО как услуга и провело две крупные кампании вторжения.
Обе кампании начинаются с запроса ClickFix, который побуждает пользователей запускать команды через cmd.exe.
Первая кампания использует WebDAV для доставки полезной нагрузки, применяя PowerShell и Python для выполнения и закрепления.
Зашифрованные команды загружают файлы с удалённых WebDAV-ресурсов, маскируя вредоносную активность под легитимный сетевой трафик.
Rundll32.exe используется в этой кампании для загрузки DLL и выполнения сложных сценариев PowerShell, предназначенных для обхода обнаружения.
ACR Stealer использует несколько методов обфускации, включая рандомизацию имён переменных и фиктивные структуры управления, чтобы затруднить статический анализ.
При запуске вредоносное ПО устанавливает постоянные соединения, маскируя задачи под легитимные операции.
Вторая кампания использует скрипты MSHTA и Стеганографию для доставки полезной нагрузки, заставляя пользователей выполнять удаленный контент HTA, который запускает скрипты PowerShell.
Стеганография скрывает вредоносный код внутри изображений JPEG, позволяя выполнять его в памяти без создания идентифицируемых файлов.
ВПО использует API защиты данных Windows (DPAPI) для расшифровки и извлечения сохраненных паролей и файлов cookie сеансов, сосредоточившись на краже учетных данных и сборе данных.
ACR Stealer нацелен на конкретные организационные файлы и PDF-документы для подготовки к эксфильтрации.
EtherHiding, подход на основе технологии блокчейн, используется для разрешения управления, позволяя динамически корректировать параметры без изменения ВПО.
Рекомендуется мониторинг подозрительной активности WebDAV и MSHTA, а также зашифрованных скриптов PowerShell, чтобы пресечь текущие угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца апреля по середину июня 2026 года ACR Stealer, вариант Amatera Stealer, активизировал свою деятельность, используя социальную инженерию ClickFix для извлечения учетных данных и конфиденциальной информации. Вредоносное ПО функционирует в рамках двух кампаний: первая использует WebDAV для доставки полезной нагрузки и cmd.exe для выполнения команд, применяя интенсивные методы обфускации, тогда как вторая опирается на скрипты MSHTA и Стеганографию для выполнения скриптов PowerShell, скрытых в изображениях JPEG, что усложняет обнаружение. Примечательно, что первая кампания использует технологию блокчейн для разрешения C2, повышая возможности уклонения от обнаружения.
-----
ACR Stealer, вариант Amatera Stealer, продемонстрировал повышенную активность с конца апреля по середину июня 2026 года, используя техники социальной инженерии ClickFix для кражи конфиденциальных данных.
Вредоносное ПО функционирует по модели ВПО как услуга и провело две крупные кампании вторжения.
Обе кампании начинаются с запроса ClickFix, который побуждает пользователей запускать команды через cmd.exe.
Первая кампания использует WebDAV для доставки полезной нагрузки, применяя PowerShell и Python для выполнения и закрепления.
Зашифрованные команды загружают файлы с удалённых WebDAV-ресурсов, маскируя вредоносную активность под легитимный сетевой трафик.
Rundll32.exe используется в этой кампании для загрузки DLL и выполнения сложных сценариев PowerShell, предназначенных для обхода обнаружения.
ACR Stealer использует несколько методов обфускации, включая рандомизацию имён переменных и фиктивные структуры управления, чтобы затруднить статический анализ.
При запуске вредоносное ПО устанавливает постоянные соединения, маскируя задачи под легитимные операции.
Вторая кампания использует скрипты MSHTA и Стеганографию для доставки полезной нагрузки, заставляя пользователей выполнять удаленный контент HTA, который запускает скрипты PowerShell.
Стеганография скрывает вредоносный код внутри изображений JPEG, позволяя выполнять его в памяти без создания идентифицируемых файлов.
ВПО использует API защиты данных Windows (DPAPI) для расшифровки и извлечения сохраненных паролей и файлов cookie сеансов, сосредоточившись на краже учетных данных и сборе данных.
ACR Stealer нацелен на конкретные организационные файлы и PDF-документы для подготовки к эксфильтрации.
EtherHiding, подход на основе технологии блокчейн, используется для разрешения управления, позволяя динамически корректировать параметры без изменения ВПО.
Рекомендуется мониторинг подозрительной активности WebDAV и MSHTA, а также зашифрованных скриптов PowerShell, чтобы пресечь текущие угрозы.
#ParsedReport #CompletenessMedium
16-07-2026
Spirals: New Stealthy Ransomware Deployed Against Asian IT Company
https://www.security.com/threat-intelligence/ransomware-spirals-extortion
Report completeness: Medium
Threats:
Spirals
Uac_bypass_technique
Revsocks_tool
Chisel_tool
Psexec_tool
Bitsadmin_tool
Cloudflared_tool
Victims:
It services company, It services
Geo:
Asian, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.001, T1003.002, T1021.001, T1027, T1036.005, T1036.008, T1047, T1059.001, T1059.003, T1087, have more...
IOCs:
File: 13
Hash: 7
Path: 2
Command: 1
IP: 1
Url: 4
Soft:
ASP.NET, PsExec, chrome, Google Chrome, Windows Defender, Hyper-V, MySQL, PostgreSQL, Active Directory
Algorithms:
sha256, ecdh, base64, aes-128
Win API:
NET
Languages:
powershell, rust
16-07-2026
Spirals: New Stealthy Ransomware Deployed Against Asian IT Company
https://www.security.com/threat-intelligence/ransomware-spirals-extortion
Report completeness: Medium
Threats:
Spirals
Uac_bypass_technique
Revsocks_tool
Chisel_tool
Psexec_tool
Bitsadmin_tool
Cloudflared_tool
Victims:
It services company, It services
Geo:
Asian, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1003.002, T1021.001, T1027, T1036.005, T1036.008, T1047, T1059.001, T1059.003, T1087, have more...
IOCs:
File: 13
Hash: 7
Path: 2
Command: 1
IP: 1
Url: 4
Soft:
ASP.NET, PsExec, chrome, Google Chrome, Windows Defender, Hyper-V, MySQL, PostgreSQL, Active Directory
Algorithms:
sha256, ecdh, base64, aes-128
Win API:
NET
Languages:
powershell, rust
Security
Spirals: New Stealthy Ransomware Deployed Against Asian IT Company
Attack using previously unseen ransomware payload occurred in June 2026. The skill of its operators suggests wider campaigns may follow.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Spirals: New Stealthy Ransomware Deployed Against Asian IT Company https://www.security.com/threat-intelligence/ransomware-spirals-extortion Report completeness: Medium Threats: Spirals Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года злоумышленники развернули вымогатель «Spirals» в рамках атаки с двойным вымогательством против компании, предоставляющей ИТ-услуги, скомпрометировав веб-сервер IIS через веб-шелл ASP.NET. Они получили постоянный доступ, извлекли реестровый раздел Security Account Manager (SAM) и использовали техники на основе WMI и дампинг памяти процесса LSASS для перемещения внутри компании, применяя такие инструменты, как rundll32.exe. Вымогатель на базе Rust, использующий шифрование AES-128, быстро зашифровывал файлы, угрожая опубликовать украденные данные, что указывает на потенциальную возможность более широких кампаний в будущем.
-----
В июне 2026 года скрытная новая программа-вымогатель, получившая название «Spirals», была развернута в рамках атаки с двойным вымогательством против компании по предоставлению ИТ-услуг в Южной Азии. Атака, отличавшаяся квалификацией и быстрым выполнением, началась с компрометации веб-сервера IIS, доступного через интернет, с использованием ASP.NET Веб-шелла. Первоначальное проникновение позволило злоумышленникам получить постоянный доступ, отключить защиту конечных точек, извлечь хранилище Security Account Manager (SAM) и установить удаленный доступ — все это было сделано в течение нескольких часов.
Атака началась с загрузки веб-шелла на сервер, выполнения команд через cmd.exe и powershell.exe, а также применения обхода User Account Control (UAC) для повышения привилегий. Они активировали Протокол удаленного рабочего стола (RDP) для дальнейшего доступа и собирали учетные данные путем дампа раздела SAM. Перемещение внутри компании было осуществлено с использованием техник на основе WMI и сбора Памяти процесса LSASS с нескольких машин, используя такие инструменты, как rundll32.exe. Для управления злоумышленники использовали обратный SOCKS-прокси (revsocks), который взаимодействовал через порт 443, маскируя свою активность под легитимный трафик.
Развертывание Spirals произошло быстро, при этом злоумышленники перешли к установке ransomware менее чем через 24 часа после первоначального проникновения. Используя PsExec, исполняемый файл, маскирующийся под "bitsadmin.exe", они зашифровали файлы по всей сети, отключив меры безопасности и остановив службы, критически важные для доступа к данным, включая резервное копирование и базы данных. Само Spirals — это ransomware на базе Rust, способное шифровать файлы, уклоняться от обнаружения и выполнять повышение привилегий, применяя шифрование AES-128 в сочетании с открытыми ключами ECDH P-256 для обертывания ключей шифрования файлов.
Операторы дополнительно пригрозили опубликовать украденные данные, если выкуп не будет выплачен, что является стандартной тактикой двойного вымогательства. Записка ransomware была зафиксирована в системе как 'C: RECOVERY_SECTION.log', в то время как злоумышленники также поддерживали onion-сайт для переговоров. Быстрое и масштабное заражение машин предполагает, что у атакующих были заранее подготовленные списки целей, полученные в ходе фазы первоначального доступа, что указывает на высокий уровень оперативной координации.
В ходе выполнения атаки злоумышленники продемонстрировали продвинутые техники, такие как обфускация и стратегическое размещение файлов, для увеличения охвата полезной нагрузки. Шифровальщик Spirals не был замечен за пределами этого инцидента, однако его функциональность и методичное выполнение указывают на потенциальную возможность более широких кампаний в будущем. Расследование этого инцидента выявило несколько Индикаторов Компрометации (IOCs), включая хеши SHA256, относящиеся к шифровальщику и связанным инструментам, что подчеркивает необходимость постоянного мониторинга и стратегий смягчения последствий этой растущей угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года злоумышленники развернули вымогатель «Spirals» в рамках атаки с двойным вымогательством против компании, предоставляющей ИТ-услуги, скомпрометировав веб-сервер IIS через веб-шелл ASP.NET. Они получили постоянный доступ, извлекли реестровый раздел Security Account Manager (SAM) и использовали техники на основе WMI и дампинг памяти процесса LSASS для перемещения внутри компании, применяя такие инструменты, как rundll32.exe. Вымогатель на базе Rust, использующий шифрование AES-128, быстро зашифровывал файлы, угрожая опубликовать украденные данные, что указывает на потенциальную возможность более широких кампаний в будущем.
-----
В июне 2026 года скрытная новая программа-вымогатель, получившая название «Spirals», была развернута в рамках атаки с двойным вымогательством против компании по предоставлению ИТ-услуг в Южной Азии. Атака, отличавшаяся квалификацией и быстрым выполнением, началась с компрометации веб-сервера IIS, доступного через интернет, с использованием ASP.NET Веб-шелла. Первоначальное проникновение позволило злоумышленникам получить постоянный доступ, отключить защиту конечных точек, извлечь хранилище Security Account Manager (SAM) и установить удаленный доступ — все это было сделано в течение нескольких часов.
Атака началась с загрузки веб-шелла на сервер, выполнения команд через cmd.exe и powershell.exe, а также применения обхода User Account Control (UAC) для повышения привилегий. Они активировали Протокол удаленного рабочего стола (RDP) для дальнейшего доступа и собирали учетные данные путем дампа раздела SAM. Перемещение внутри компании было осуществлено с использованием техник на основе WMI и сбора Памяти процесса LSASS с нескольких машин, используя такие инструменты, как rundll32.exe. Для управления злоумышленники использовали обратный SOCKS-прокси (revsocks), который взаимодействовал через порт 443, маскируя свою активность под легитимный трафик.
Развертывание Spirals произошло быстро, при этом злоумышленники перешли к установке ransomware менее чем через 24 часа после первоначального проникновения. Используя PsExec, исполняемый файл, маскирующийся под "bitsadmin.exe", они зашифровали файлы по всей сети, отключив меры безопасности и остановив службы, критически важные для доступа к данным, включая резервное копирование и базы данных. Само Spirals — это ransomware на базе Rust, способное шифровать файлы, уклоняться от обнаружения и выполнять повышение привилегий, применяя шифрование AES-128 в сочетании с открытыми ключами ECDH P-256 для обертывания ключей шифрования файлов.
Операторы дополнительно пригрозили опубликовать украденные данные, если выкуп не будет выплачен, что является стандартной тактикой двойного вымогательства. Записка ransomware была зафиксирована в системе как 'C: RECOVERY_SECTION.log', в то время как злоумышленники также поддерживали onion-сайт для переговоров. Быстрое и масштабное заражение машин предполагает, что у атакующих были заранее подготовленные списки целей, полученные в ходе фазы первоначального доступа, что указывает на высокий уровень оперативной координации.
В ходе выполнения атаки злоумышленники продемонстрировали продвинутые техники, такие как обфускация и стратегическое размещение файлов, для увеличения охвата полезной нагрузки. Шифровальщик Spirals не был замечен за пределами этого инцидента, однако его функциональность и методичное выполнение указывают на потенциальную возможность более широких кампаний в будущем. Расследование этого инцидента выявило несколько Индикаторов Компрометации (IOCs), включая хеши SHA256, относящиеся к шифровальщику и связанным инструментам, что подчеркивает необходимость постоянного мониторинга и стратегий смягчения последствий этой растущей угрозы.
#ParsedReport #CompletenessMedium
17-07-2026
Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection-chain/
Report completeness: Medium
Threats:
Remcos_rat
Junk_code_technique
Credential_harvesting_technique
Victims:
Businesses, Taxpayers, Financial sector, Taxation sector
Industry:
Government, Healthcare
Geo:
India, Indian
TTPs:
Tactics: 11
Technics: 26
IOCs:
File: 9
Domain: 1
Hash: 6
IP: 1
Soft:
NET framework
Algorithms:
zip, xor
Functions:
ServiceChromatic, GetTypes, GetMethods, Invoke, WaitForAdvancedController, WaitForGlobalAggregator
Languages:
powershell
17-07-2026
Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection-chain/
Report completeness: Medium
Threats:
Remcos_rat
Junk_code_technique
Credential_harvesting_technique
Victims:
Businesses, Taxpayers, Financial sector, Taxation sector
Industry:
Government, Healthcare
Geo:
India, Indian
TTPs:
Tactics: 11
Technics: 26
IOCs:
File: 9
Domain: 1
Hash: 6
IP: 1
Soft:
NET framework
Algorithms:
zip, xor
Functions:
ServiceChromatic, GetTypes, GetMethods, Invoke, WaitForAdvancedController, WaitForGlobalAggregator
Languages:
powershell
Seqrite Labs
Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
<p>Introduction Seqrite Labs recently identified a malware distribution campaign that abused the credibility of government institutions to increase infection success rates. The threat actors impersonated legitimate government departments and distributed malicious…
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавно идентифицированная кампания по распространению вредоносного ПО нацелена на индийские предприятия с использованием фишинговых писем, выдающих себя за государственные услуги GST, в основном инициируя атаки через поддельные электронные коммуникации, которые призваны ввести получателей в заблуждение и заставить выполнить вредоносные вложения. Вредоносное ПО, доставляемое в виде .NET исполняемого файла, использует многоступенчатую технику загрузчика, которая извлекает дополнительные нагрузки из памяти, использует DLL для уклоняющихся операций и в конечном итоге разворачивает Remcos RAT для широкомасштабных вредоносных функций. Эта кампания подчеркивает развивающиеся тактики в распространении вредоносного ПО, используя сложные методы для первоначального доступа и устойчивости, в то время как использует динамический DNS для инфраструктуры.
-----
Кампания по распространению вредоносного ПО, нацеленная на индийские компании и налогоплательщиков, использует сложные методы фишинга, связанные с Налогом на товары и услуги (GST).
Участники угроз выдают себя за легитимные правительственные сообщения, чтобы эффективно распространять вредоносное ПО.
Кампания впервые появилась на VirusTotal 6 июля 2026 года.
Фишинговые электронные письма имитируют официальные уведомления о возмещении НДС, чтобы завоевать доверие и побудить к взаимодействию с вредоносными вложениями.
Атаки инициируются через электронные письма, маскирующиеся под инфраструктуру НДС правительства Индии.
Наблюдаемое письмо пришло с легитимного адреса donotreply.@gst.gov.in с темой о заявке на возврат GST.
Одно вложение — это сжатый файл с именем GST-Refund_July-26_AL27052600952P.rar, содержащий исполняемый файл на основе .NET.
Экспортируемый файл использует функцию ServiceChromatic() для извлечения вредоносной нагрузки, встроенной в изображение, которое загружается напрямую в память.
Полезная нагрузка распаковывается и запускает файл DLL с именем Windows Health Optimizer Plus.dll, действуя как вторичный загрузчик.
Загрузчик обрабатывает команды, закодированные в шестнадцатеричном формате, для вредоносных действий, включая инъекцию процессов.
Вредоносное ПО повышает скрытность, используя методы из связанного DLL, не записывая их на диск.
Он проверяет административные привилегии и использует легитимные системные утилиты, такие как cmstp.exe, для повышения привилегий.
Чтобы поддерживать постоянное присутствие, вредоносное ПО создает копии себя в пользовательских каталогах и устанавливает скрипт PowerShell для загрузки системы.
Финальный вредоносный модуль — это Remcos Remote Access Trojan (RAT), способный выполнять команды, управлять файлами, вести логирование нажатий клавиш, собирать учетные данные и обеспечивать удаленный доступ.
Анализ инфраструктуры указывает на использование динамических DNS-сервисов, что указывает на более широкий контекст киберпреступности.
Деятельность может быть связана с постоянной кампанией, но нет окончательной ассоциации с известными угрожающими актерами.
Кампания иллюстрирует эволюционирующие тактики распространения обычного вредоносного ПО, придавая приоритет фишингу для первоначального доступа, за которым следует стратегия развертывания безфайлового вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавно идентифицированная кампания по распространению вредоносного ПО нацелена на индийские предприятия с использованием фишинговых писем, выдающих себя за государственные услуги GST, в основном инициируя атаки через поддельные электронные коммуникации, которые призваны ввести получателей в заблуждение и заставить выполнить вредоносные вложения. Вредоносное ПО, доставляемое в виде .NET исполняемого файла, использует многоступенчатую технику загрузчика, которая извлекает дополнительные нагрузки из памяти, использует DLL для уклоняющихся операций и в конечном итоге разворачивает Remcos RAT для широкомасштабных вредоносных функций. Эта кампания подчеркивает развивающиеся тактики в распространении вредоносного ПО, используя сложные методы для первоначального доступа и устойчивости, в то время как использует динамический DNS для инфраструктуры.
-----
Кампания по распространению вредоносного ПО, нацеленная на индийские компании и налогоплательщиков, использует сложные методы фишинга, связанные с Налогом на товары и услуги (GST).
Участники угроз выдают себя за легитимные правительственные сообщения, чтобы эффективно распространять вредоносное ПО.
Кампания впервые появилась на VirusTotal 6 июля 2026 года.
Фишинговые электронные письма имитируют официальные уведомления о возмещении НДС, чтобы завоевать доверие и побудить к взаимодействию с вредоносными вложениями.
Атаки инициируются через электронные письма, маскирующиеся под инфраструктуру НДС правительства Индии.
Наблюдаемое письмо пришло с легитимного адреса donotreply.@gst.gov.in с темой о заявке на возврат GST.
Одно вложение — это сжатый файл с именем GST-Refund_July-26_AL27052600952P.rar, содержащий исполняемый файл на основе .NET.
Экспортируемый файл использует функцию ServiceChromatic() для извлечения вредоносной нагрузки, встроенной в изображение, которое загружается напрямую в память.
Полезная нагрузка распаковывается и запускает файл DLL с именем Windows Health Optimizer Plus.dll, действуя как вторичный загрузчик.
Загрузчик обрабатывает команды, закодированные в шестнадцатеричном формате, для вредоносных действий, включая инъекцию процессов.
Вредоносное ПО повышает скрытность, используя методы из связанного DLL, не записывая их на диск.
Он проверяет административные привилегии и использует легитимные системные утилиты, такие как cmstp.exe, для повышения привилегий.
Чтобы поддерживать постоянное присутствие, вредоносное ПО создает копии себя в пользовательских каталогах и устанавливает скрипт PowerShell для загрузки системы.
Финальный вредоносный модуль — это Remcos Remote Access Trojan (RAT), способный выполнять команды, управлять файлами, вести логирование нажатий клавиш, собирать учетные данные и обеспечивать удаленный доступ.
Анализ инфраструктуры указывает на использование динамических DNS-сервисов, что указывает на более широкий контекст киберпреступности.
Деятельность может быть связана с постоянной кампанией, но нет окончательной ассоциации с известными угрожающими актерами.
Кампания иллюстрирует эволюционирующие тактики распространения обычного вредоносного ПО, придавая приоритет фишингу для первоначального доступа, за которым следует стратегия развертывания безфайлового вредоносного ПО.
#ParsedReport #CompletenessHigh
17-07-2026
NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era
https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/
Report completeness: High
Threats:
Nadmesh
Polymorphism_technique
Garble_tool
Victims:
Ai infrastructure, Mcp ecosystem, Ai services, Cloud environments, Kubernetes environments, Docker environments, Redis servers
Industry:
Healthcare
CVEs:
CVE-2016-0638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.2.0.0, 12.1.3.0.0, 12.2.1.0.0)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1018, T1027, T1027.001, T1027.002, T1046, T1053.003, T1071.001, T1098.004, T1105, T1140, have more...
IOCs:
File: 2
IP: 1
Domain: 1
Hash: 1
Soft:
Redis, Docker, Kubernetes, ComfyUI, Ollama, Langflow, ginx he, reSQL ║, tgreSQL ║, kubelet, have more...
Algorithms:
sha256, sha1, base64, xor, hmac
Functions:
taskCh
Win API:
Map, Equal, ConstantTimeCompare
Languages:
golang, python
Platforms:
intel
17-07-2026
NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era
https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/
Report completeness: High
Threats:
Nadmesh
Polymorphism_technique
Garble_tool
Victims:
Ai infrastructure, Mcp ecosystem, Ai services, Cloud environments, Kubernetes environments, Docker environments, Redis servers
Industry:
Healthcare
CVEs:
CVE-2016-0638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.2.0.0, 12.1.3.0.0, 12.2.1.0.0)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1018, T1027, T1027.001, T1027.002, T1046, T1053.003, T1071.001, T1098.004, T1105, T1140, have more...
IOCs:
File: 2
IP: 1
Domain: 1
Hash: 1
Soft:
Redis, Docker, Kubernetes, ComfyUI, Ollama, Langflow, ginx he, reSQL ║, tgreSQL ║, kubelet, have more...
Algorithms:
sha256, sha1, base64, xor, hmac
Functions:
taskCh
Win API:
Map, Equal, ConstantTimeCompare
Languages:
golang, python
Platforms:
intel
奇安信 X 实验室
NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era
Overview
In early July 2026 we observed a Go-based botnet pushing bot samples onto the internet at scale. It folds scanning, exploitation, and credential/AI-service intelligence harvesting into a single autonomous platform. Because its controller calls…
In early July 2026 we observed a Go-based botnet pushing bot samples onto the internet at scale. It folds scanning, exploitation, and credential/AI-service intelligence harvesting into a single autonomous platform. Because its controller calls…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2026 NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----
Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----
Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
#ParsedReport #CompletenessMedium
17-07-2026
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/
Report completeness: Medium
Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)
Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique
Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services
Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power
Geo:
India, French, North korea, Dprk, China, Russia
ChatGPT TTPs:
T1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002
IOCs:
File: 1
Hash: 17
Soft:
Linux
Algorithms:
sha256, md5
Functions:
Internet-Facing
Platforms:
cross-platform
17-07-2026
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/
Report completeness: Medium
Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)
Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique
Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services
Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power
Geo:
India, French, North korea, Dprk, China, Russia
ChatGPT TTPs:
do not use without manual checkT1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002
IOCs:
File: 1
Hash: 17
Soft:
Linux
Algorithms:
sha256, md5
Functions:
Internet-Facing
Platforms:
cross-platform
THE RAVEN FILE
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
NOTE: This article is being drafted after the initial submission to a Media House — Reuters and an Interview with Member of Parliament (MP) board. Hence, some of the data would be concealed due to …