CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11795, хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, нацелена на пользователей в США и Европе, используя RAT на базе Python под названием Starland RAT и имплантат C2 на PowerShell, известный как WLDR. Их сложные методы атак включают зашифрованные коммуникации, выполнение в памяти и использование социальной инженерии для начальных заражений с помощью вооруженных HTA-файлов. Они также применяют ВПО, такое как CastleStealer, для кражи учетных данных и криптовалюты, опираясь на надежную инфраструктуру, которая маскирует вредоносный контент в легитимном трафике.
-----
UAT-11795 — это хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, которая с середины 2025 года нацелена на пользователей в США и Европе.
Они используют Starland RAT, инструмент удалённого доступа на базе Python, и агент WLDR, имплант команд-and-control (C2) на базе PowerShell с такими функциями, как зашифрованный беконинг и постановка задач в очередь.
Агент WLDR способен выполнять дополнительные полезную нагрузку через механизм выполнения Runspace.
Используемое ВПО включает CastleStealer и Remcos RAT, предназначенные для кражи учетных данных и криптографических активов.
Модель распространения группы носит оппортунистический характер, используя троянизированное программное обеспечение, нацеленное на инструменты разработчика, приложения для ИТ-администрирования, платформы корпоративного взаимодействия и игровые приложения.
Начальные заражения могут происходить с использованием техники социальной инженерии ClickFix, приводящей к выполнению оружия HTA-файла.
Файлы HTA устанавливают постоянное соединение с злоумышленником через бота в Телеграм для уведомления об выполненных имплантах.
Инфраструктура группы использует доменные имена, имитирующие легитимный трафик, для размещения полезной нагрузки и постоянного взаимодействия с C2, при этом такие домены, как eorthopaedics.com и sastoro.com, размещают вредоносный контент.
Starland RAT работает исключительно в памяти и проводит проверки на антианализ против известных аккаунтов песочницы перед выполнением вредоносных процедур.
Он предоставляет обширные возможности разведки, функционал кражи учётных данных и использует смарт-контракт Polygon для динамического разрешения доменов с целью поддержания связи с C2.
Агент WLDR выполняется непосредственно в памяти с зашифрованными C2-коммуникациями и расширенными возможностями выполнения задач для управления в реальном времени.
Альтернативные полезная нагрузка, такие как CastleStealer, извлекают конфиденциальные данные из браузеров и криптовалютных кошельков.
Загрузчики shellcode, используемые в этой кампании, динамически разрешают API Windows и применяют техники для обхода антималварных решений.
UAT-11795 реализует многоэтапную стратегию атаки, сочетающую социальную инженерию, пользовательские RAT, сложную инфраструктуру C2 и продвинутые техники доставки полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-11795, хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, нацелена на пользователей в США и Европе, используя RAT на базе Python под названием Starland RAT и имплантат C2 на PowerShell, известный как WLDR. Их сложные методы атак включают зашифрованные коммуникации, выполнение в памяти и использование социальной инженерии для начальных заражений с помощью вооруженных HTA-файлов. Они также применяют ВПО, такое как CastleStealer, для кражи учетных данных и криптовалюты, опираясь на надежную инфраструктуру, которая маскирует вредоносный контент в легитимном трафике.
-----
UAT-11795 — это хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, которая с середины 2025 года нацелена на пользователей в США и Европе.
Они используют Starland RAT, инструмент удалённого доступа на базе Python, и агент WLDR, имплант команд-and-control (C2) на базе PowerShell с такими функциями, как зашифрованный беконинг и постановка задач в очередь.
Агент WLDR способен выполнять дополнительные полезную нагрузку через механизм выполнения Runspace.
Используемое ВПО включает CastleStealer и Remcos RAT, предназначенные для кражи учетных данных и криптографических активов.
Модель распространения группы носит оппортунистический характер, используя троянизированное программное обеспечение, нацеленное на инструменты разработчика, приложения для ИТ-администрирования, платформы корпоративного взаимодействия и игровые приложения.
Начальные заражения могут происходить с использованием техники социальной инженерии ClickFix, приводящей к выполнению оружия HTA-файла.
Файлы HTA устанавливают постоянное соединение с злоумышленником через бота в Телеграм для уведомления об выполненных имплантах.
Инфраструктура группы использует доменные имена, имитирующие легитимный трафик, для размещения полезной нагрузки и постоянного взаимодействия с C2, при этом такие домены, как eorthopaedics.com и sastoro.com, размещают вредоносный контент.
Starland RAT работает исключительно в памяти и проводит проверки на антианализ против известных аккаунтов песочницы перед выполнением вредоносных процедур.
Он предоставляет обширные возможности разведки, функционал кражи учётных данных и использует смарт-контракт Polygon для динамического разрешения доменов с целью поддержания связи с C2.
Агент WLDR выполняется непосредственно в памяти с зашифрованными C2-коммуникациями и расширенными возможностями выполнения задач для управления в реальном времени.
Альтернативные полезная нагрузка, такие как CastleStealer, извлекают конфиденциальные данные из браузеров и криптовалютных кошельков.
Загрузчики shellcode, используемые в этой кампании, динамически разрешают API Windows и применяют техники для обхода антималварных решений.
UAT-11795 реализует многоэтапную стратегию атаки, сочетающую социальную инженерию, пользовательские RAT, сложную инфраструктуру C2 и продвинутые техники доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
16-07-2026
ACR Stealer: Two observed intrusion chains amid increased threat activity
https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/
Report completeness: Medium
Threats:
Acr_stealer
Clickfix_technique
Amatera_stealer
Dead_drop_technique
Lolbin_technique
Etherhiding_technique
Steganography_technique
Credential_harvesting_technique
Process_hollowing_technique
Timestomp_technique
Process_injection_technique
Victims:
Enterprise
Industry:
Financial
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 8
Path: 1
Domain: 16
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Google Chrome, Microsoft Edge
Algorithms:
base64
Win API:
VirtualAlloc, CreateFiber, SwitchToFiber, decompress, LoadLibrary, GetProcAddress, CreateThread, WaitForSingleObject
Languages:
python, powershell, vbscript
16-07-2026
ACR Stealer: Two observed intrusion chains amid increased threat activity
https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/
Report completeness: Medium
Threats:
Acr_stealer
Clickfix_technique
Amatera_stealer
Dead_drop_technique
Lolbin_technique
Etherhiding_technique
Steganography_technique
Credential_harvesting_technique
Process_hollowing_technique
Timestomp_technique
Process_injection_technique
Victims:
Enterprise
Industry:
Financial
TTPs:
Tactics: 8
Technics: 0
IOCs:
File: 8
Path: 1
Domain: 16
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Google Chrome, Microsoft Edge
Algorithms:
base64
Win API:
VirtualAlloc, CreateFiber, SwitchToFiber, decompress, LoadLibrary, GetProcAddress, CreateThread, WaitForSingleObject
Languages:
python, powershell, vbscript
Microsoft News
ACR Stealer: Two observed intrusion chains amid increased threat activity
From late April 2026 to mid-June 2026, Microsoft Defender Experts observed increased ACR Stealer activity across customer environments. These campaigns are successfully using ClickFix lures to steal browser credentials, authentication tokens, and sensitive…
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 ACR Stealer: Two observed intrusion chains amid increased threat activity https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца апреля по середину июня 2026 года ACR Stealer, вариант Amatera Stealer, активизировал свою деятельность, используя социальную инженерию ClickFix для извлечения учетных данных и конфиденциальной информации. Вредоносное ПО функционирует в рамках двух кампаний: первая использует WebDAV для доставки полезной нагрузки и cmd.exe для выполнения команд, применяя интенсивные методы обфускации, тогда как вторая опирается на скрипты MSHTA и Стеганографию для выполнения скриптов PowerShell, скрытых в изображениях JPEG, что усложняет обнаружение. Примечательно, что первая кампания использует технологию блокчейн для разрешения C2, повышая возможности уклонения от обнаружения.
-----
ACR Stealer, вариант Amatera Stealer, продемонстрировал повышенную активность с конца апреля по середину июня 2026 года, используя техники социальной инженерии ClickFix для кражи конфиденциальных данных.
Вредоносное ПО функционирует по модели ВПО как услуга и провело две крупные кампании вторжения.
Обе кампании начинаются с запроса ClickFix, который побуждает пользователей запускать команды через cmd.exe.
Первая кампания использует WebDAV для доставки полезной нагрузки, применяя PowerShell и Python для выполнения и закрепления.
Зашифрованные команды загружают файлы с удалённых WebDAV-ресурсов, маскируя вредоносную активность под легитимный сетевой трафик.
Rundll32.exe используется в этой кампании для загрузки DLL и выполнения сложных сценариев PowerShell, предназначенных для обхода обнаружения.
ACR Stealer использует несколько методов обфускации, включая рандомизацию имён переменных и фиктивные структуры управления, чтобы затруднить статический анализ.
При запуске вредоносное ПО устанавливает постоянные соединения, маскируя задачи под легитимные операции.
Вторая кампания использует скрипты MSHTA и Стеганографию для доставки полезной нагрузки, заставляя пользователей выполнять удаленный контент HTA, который запускает скрипты PowerShell.
Стеганография скрывает вредоносный код внутри изображений JPEG, позволяя выполнять его в памяти без создания идентифицируемых файлов.
ВПО использует API защиты данных Windows (DPAPI) для расшифровки и извлечения сохраненных паролей и файлов cookie сеансов, сосредоточившись на краже учетных данных и сборе данных.
ACR Stealer нацелен на конкретные организационные файлы и PDF-документы для подготовки к эксфильтрации.
EtherHiding, подход на основе технологии блокчейн, используется для разрешения управления, позволяя динамически корректировать параметры без изменения ВПО.
Рекомендуется мониторинг подозрительной активности WebDAV и MSHTA, а также зашифрованных скриптов PowerShell, чтобы пресечь текущие угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца апреля по середину июня 2026 года ACR Stealer, вариант Amatera Stealer, активизировал свою деятельность, используя социальную инженерию ClickFix для извлечения учетных данных и конфиденциальной информации. Вредоносное ПО функционирует в рамках двух кампаний: первая использует WebDAV для доставки полезной нагрузки и cmd.exe для выполнения команд, применяя интенсивные методы обфускации, тогда как вторая опирается на скрипты MSHTA и Стеганографию для выполнения скриптов PowerShell, скрытых в изображениях JPEG, что усложняет обнаружение. Примечательно, что первая кампания использует технологию блокчейн для разрешения C2, повышая возможности уклонения от обнаружения.
-----
ACR Stealer, вариант Amatera Stealer, продемонстрировал повышенную активность с конца апреля по середину июня 2026 года, используя техники социальной инженерии ClickFix для кражи конфиденциальных данных.
Вредоносное ПО функционирует по модели ВПО как услуга и провело две крупные кампании вторжения.
Обе кампании начинаются с запроса ClickFix, который побуждает пользователей запускать команды через cmd.exe.
Первая кампания использует WebDAV для доставки полезной нагрузки, применяя PowerShell и Python для выполнения и закрепления.
Зашифрованные команды загружают файлы с удалённых WebDAV-ресурсов, маскируя вредоносную активность под легитимный сетевой трафик.
Rundll32.exe используется в этой кампании для загрузки DLL и выполнения сложных сценариев PowerShell, предназначенных для обхода обнаружения.
ACR Stealer использует несколько методов обфускации, включая рандомизацию имён переменных и фиктивные структуры управления, чтобы затруднить статический анализ.
При запуске вредоносное ПО устанавливает постоянные соединения, маскируя задачи под легитимные операции.
Вторая кампания использует скрипты MSHTA и Стеганографию для доставки полезной нагрузки, заставляя пользователей выполнять удаленный контент HTA, который запускает скрипты PowerShell.
Стеганография скрывает вредоносный код внутри изображений JPEG, позволяя выполнять его в памяти без создания идентифицируемых файлов.
ВПО использует API защиты данных Windows (DPAPI) для расшифровки и извлечения сохраненных паролей и файлов cookie сеансов, сосредоточившись на краже учетных данных и сборе данных.
ACR Stealer нацелен на конкретные организационные файлы и PDF-документы для подготовки к эксфильтрации.
EtherHiding, подход на основе технологии блокчейн, используется для разрешения управления, позволяя динамически корректировать параметры без изменения ВПО.
Рекомендуется мониторинг подозрительной активности WebDAV и MSHTA, а также зашифрованных скриптов PowerShell, чтобы пресечь текущие угрозы.
#ParsedReport #CompletenessMedium
16-07-2026
Spirals: New Stealthy Ransomware Deployed Against Asian IT Company
https://www.security.com/threat-intelligence/ransomware-spirals-extortion
Report completeness: Medium
Threats:
Spirals
Uac_bypass_technique
Revsocks_tool
Chisel_tool
Psexec_tool
Bitsadmin_tool
Cloudflared_tool
Victims:
It services company, It services
Geo:
Asian, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.001, T1003.002, T1021.001, T1027, T1036.005, T1036.008, T1047, T1059.001, T1059.003, T1087, have more...
IOCs:
File: 13
Hash: 7
Path: 2
Command: 1
IP: 1
Url: 4
Soft:
ASP.NET, PsExec, chrome, Google Chrome, Windows Defender, Hyper-V, MySQL, PostgreSQL, Active Directory
Algorithms:
sha256, ecdh, base64, aes-128
Win API:
NET
Languages:
powershell, rust
16-07-2026
Spirals: New Stealthy Ransomware Deployed Against Asian IT Company
https://www.security.com/threat-intelligence/ransomware-spirals-extortion
Report completeness: Medium
Threats:
Spirals
Uac_bypass_technique
Revsocks_tool
Chisel_tool
Psexec_tool
Bitsadmin_tool
Cloudflared_tool
Victims:
It services company, It services
Geo:
Asian, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1003.002, T1021.001, T1027, T1036.005, T1036.008, T1047, T1059.001, T1059.003, T1087, have more...
IOCs:
File: 13
Hash: 7
Path: 2
Command: 1
IP: 1
Url: 4
Soft:
ASP.NET, PsExec, chrome, Google Chrome, Windows Defender, Hyper-V, MySQL, PostgreSQL, Active Directory
Algorithms:
sha256, ecdh, base64, aes-128
Win API:
NET
Languages:
powershell, rust
Security
Spirals: New Stealthy Ransomware Deployed Against Asian IT Company
Attack using previously unseen ransomware payload occurred in June 2026. The skill of its operators suggests wider campaigns may follow.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Spirals: New Stealthy Ransomware Deployed Against Asian IT Company https://www.security.com/threat-intelligence/ransomware-spirals-extortion Report completeness: Medium Threats: Spirals Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года злоумышленники развернули вымогатель «Spirals» в рамках атаки с двойным вымогательством против компании, предоставляющей ИТ-услуги, скомпрометировав веб-сервер IIS через веб-шелл ASP.NET. Они получили постоянный доступ, извлекли реестровый раздел Security Account Manager (SAM) и использовали техники на основе WMI и дампинг памяти процесса LSASS для перемещения внутри компании, применяя такие инструменты, как rundll32.exe. Вымогатель на базе Rust, использующий шифрование AES-128, быстро зашифровывал файлы, угрожая опубликовать украденные данные, что указывает на потенциальную возможность более широких кампаний в будущем.
-----
В июне 2026 года скрытная новая программа-вымогатель, получившая название «Spirals», была развернута в рамках атаки с двойным вымогательством против компании по предоставлению ИТ-услуг в Южной Азии. Атака, отличавшаяся квалификацией и быстрым выполнением, началась с компрометации веб-сервера IIS, доступного через интернет, с использованием ASP.NET Веб-шелла. Первоначальное проникновение позволило злоумышленникам получить постоянный доступ, отключить защиту конечных точек, извлечь хранилище Security Account Manager (SAM) и установить удаленный доступ — все это было сделано в течение нескольких часов.
Атака началась с загрузки веб-шелла на сервер, выполнения команд через cmd.exe и powershell.exe, а также применения обхода User Account Control (UAC) для повышения привилегий. Они активировали Протокол удаленного рабочего стола (RDP) для дальнейшего доступа и собирали учетные данные путем дампа раздела SAM. Перемещение внутри компании было осуществлено с использованием техник на основе WMI и сбора Памяти процесса LSASS с нескольких машин, используя такие инструменты, как rundll32.exe. Для управления злоумышленники использовали обратный SOCKS-прокси (revsocks), который взаимодействовал через порт 443, маскируя свою активность под легитимный трафик.
Развертывание Spirals произошло быстро, при этом злоумышленники перешли к установке ransomware менее чем через 24 часа после первоначального проникновения. Используя PsExec, исполняемый файл, маскирующийся под "bitsadmin.exe", они зашифровали файлы по всей сети, отключив меры безопасности и остановив службы, критически важные для доступа к данным, включая резервное копирование и базы данных. Само Spirals — это ransomware на базе Rust, способное шифровать файлы, уклоняться от обнаружения и выполнять повышение привилегий, применяя шифрование AES-128 в сочетании с открытыми ключами ECDH P-256 для обертывания ключей шифрования файлов.
Операторы дополнительно пригрозили опубликовать украденные данные, если выкуп не будет выплачен, что является стандартной тактикой двойного вымогательства. Записка ransomware была зафиксирована в системе как 'C: RECOVERY_SECTION.log', в то время как злоумышленники также поддерживали onion-сайт для переговоров. Быстрое и масштабное заражение машин предполагает, что у атакующих были заранее подготовленные списки целей, полученные в ходе фазы первоначального доступа, что указывает на высокий уровень оперативной координации.
В ходе выполнения атаки злоумышленники продемонстрировали продвинутые техники, такие как обфускация и стратегическое размещение файлов, для увеличения охвата полезной нагрузки. Шифровальщик Spirals не был замечен за пределами этого инцидента, однако его функциональность и методичное выполнение указывают на потенциальную возможность более широких кампаний в будущем. Расследование этого инцидента выявило несколько Индикаторов Компрометации (IOCs), включая хеши SHA256, относящиеся к шифровальщику и связанным инструментам, что подчеркивает необходимость постоянного мониторинга и стратегий смягчения последствий этой растущей угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года злоумышленники развернули вымогатель «Spirals» в рамках атаки с двойным вымогательством против компании, предоставляющей ИТ-услуги, скомпрометировав веб-сервер IIS через веб-шелл ASP.NET. Они получили постоянный доступ, извлекли реестровый раздел Security Account Manager (SAM) и использовали техники на основе WMI и дампинг памяти процесса LSASS для перемещения внутри компании, применяя такие инструменты, как rundll32.exe. Вымогатель на базе Rust, использующий шифрование AES-128, быстро зашифровывал файлы, угрожая опубликовать украденные данные, что указывает на потенциальную возможность более широких кампаний в будущем.
-----
В июне 2026 года скрытная новая программа-вымогатель, получившая название «Spirals», была развернута в рамках атаки с двойным вымогательством против компании по предоставлению ИТ-услуг в Южной Азии. Атака, отличавшаяся квалификацией и быстрым выполнением, началась с компрометации веб-сервера IIS, доступного через интернет, с использованием ASP.NET Веб-шелла. Первоначальное проникновение позволило злоумышленникам получить постоянный доступ, отключить защиту конечных точек, извлечь хранилище Security Account Manager (SAM) и установить удаленный доступ — все это было сделано в течение нескольких часов.
Атака началась с загрузки веб-шелла на сервер, выполнения команд через cmd.exe и powershell.exe, а также применения обхода User Account Control (UAC) для повышения привилегий. Они активировали Протокол удаленного рабочего стола (RDP) для дальнейшего доступа и собирали учетные данные путем дампа раздела SAM. Перемещение внутри компании было осуществлено с использованием техник на основе WMI и сбора Памяти процесса LSASS с нескольких машин, используя такие инструменты, как rundll32.exe. Для управления злоумышленники использовали обратный SOCKS-прокси (revsocks), который взаимодействовал через порт 443, маскируя свою активность под легитимный трафик.
Развертывание Spirals произошло быстро, при этом злоумышленники перешли к установке ransomware менее чем через 24 часа после первоначального проникновения. Используя PsExec, исполняемый файл, маскирующийся под "bitsadmin.exe", они зашифровали файлы по всей сети, отключив меры безопасности и остановив службы, критически важные для доступа к данным, включая резервное копирование и базы данных. Само Spirals — это ransomware на базе Rust, способное шифровать файлы, уклоняться от обнаружения и выполнять повышение привилегий, применяя шифрование AES-128 в сочетании с открытыми ключами ECDH P-256 для обертывания ключей шифрования файлов.
Операторы дополнительно пригрозили опубликовать украденные данные, если выкуп не будет выплачен, что является стандартной тактикой двойного вымогательства. Записка ransomware была зафиксирована в системе как 'C: RECOVERY_SECTION.log', в то время как злоумышленники также поддерживали onion-сайт для переговоров. Быстрое и масштабное заражение машин предполагает, что у атакующих были заранее подготовленные списки целей, полученные в ходе фазы первоначального доступа, что указывает на высокий уровень оперативной координации.
В ходе выполнения атаки злоумышленники продемонстрировали продвинутые техники, такие как обфускация и стратегическое размещение файлов, для увеличения охвата полезной нагрузки. Шифровальщик Spirals не был замечен за пределами этого инцидента, однако его функциональность и методичное выполнение указывают на потенциальную возможность более широких кампаний в будущем. Расследование этого инцидента выявило несколько Индикаторов Компрометации (IOCs), включая хеши SHA256, относящиеся к шифровальщику и связанным инструментам, что подчеркивает необходимость постоянного мониторинга и стратегий смягчения последствий этой растущей угрозы.
#ParsedReport #CompletenessMedium
17-07-2026
Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection-chain/
Report completeness: Medium
Threats:
Remcos_rat
Junk_code_technique
Credential_harvesting_technique
Victims:
Businesses, Taxpayers, Financial sector, Taxation sector
Industry:
Government, Healthcare
Geo:
India, Indian
TTPs:
Tactics: 11
Technics: 26
IOCs:
File: 9
Domain: 1
Hash: 6
IP: 1
Soft:
NET framework
Algorithms:
zip, xor
Functions:
ServiceChromatic, GetTypes, GetMethods, Invoke, WaitForAdvancedController, WaitForGlobalAggregator
Languages:
powershell
17-07-2026
Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection-chain/
Report completeness: Medium
Threats:
Remcos_rat
Junk_code_technique
Credential_harvesting_technique
Victims:
Businesses, Taxpayers, Financial sector, Taxation sector
Industry:
Government, Healthcare
Geo:
India, Indian
TTPs:
Tactics: 11
Technics: 26
IOCs:
File: 9
Domain: 1
Hash: 6
IP: 1
Soft:
NET framework
Algorithms:
zip, xor
Functions:
ServiceChromatic, GetTypes, GetMethods, Invoke, WaitForAdvancedController, WaitForGlobalAggregator
Languages:
powershell
Seqrite Labs
Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain
<p>Introduction Seqrite Labs recently identified a malware distribution campaign that abused the credibility of government institutions to increase infection success rates. The threat actors impersonated legitimate government departments and distributed malicious…
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавно идентифицированная кампания по распространению вредоносного ПО нацелена на индийские предприятия с использованием фишинговых писем, выдающих себя за государственные услуги GST, в основном инициируя атаки через поддельные электронные коммуникации, которые призваны ввести получателей в заблуждение и заставить выполнить вредоносные вложения. Вредоносное ПО, доставляемое в виде .NET исполняемого файла, использует многоступенчатую технику загрузчика, которая извлекает дополнительные нагрузки из памяти, использует DLL для уклоняющихся операций и в конечном итоге разворачивает Remcos RAT для широкомасштабных вредоносных функций. Эта кампания подчеркивает развивающиеся тактики в распространении вредоносного ПО, используя сложные методы для первоначального доступа и устойчивости, в то время как использует динамический DNS для инфраструктуры.
-----
Кампания по распространению вредоносного ПО, нацеленная на индийские компании и налогоплательщиков, использует сложные методы фишинга, связанные с Налогом на товары и услуги (GST).
Участники угроз выдают себя за легитимные правительственные сообщения, чтобы эффективно распространять вредоносное ПО.
Кампания впервые появилась на VirusTotal 6 июля 2026 года.
Фишинговые электронные письма имитируют официальные уведомления о возмещении НДС, чтобы завоевать доверие и побудить к взаимодействию с вредоносными вложениями.
Атаки инициируются через электронные письма, маскирующиеся под инфраструктуру НДС правительства Индии.
Наблюдаемое письмо пришло с легитимного адреса donotreply.@gst.gov.in с темой о заявке на возврат GST.
Одно вложение — это сжатый файл с именем GST-Refund_July-26_AL27052600952P.rar, содержащий исполняемый файл на основе .NET.
Экспортируемый файл использует функцию ServiceChromatic() для извлечения вредоносной нагрузки, встроенной в изображение, которое загружается напрямую в память.
Полезная нагрузка распаковывается и запускает файл DLL с именем Windows Health Optimizer Plus.dll, действуя как вторичный загрузчик.
Загрузчик обрабатывает команды, закодированные в шестнадцатеричном формате, для вредоносных действий, включая инъекцию процессов.
Вредоносное ПО повышает скрытность, используя методы из связанного DLL, не записывая их на диск.
Он проверяет административные привилегии и использует легитимные системные утилиты, такие как cmstp.exe, для повышения привилегий.
Чтобы поддерживать постоянное присутствие, вредоносное ПО создает копии себя в пользовательских каталогах и устанавливает скрипт PowerShell для загрузки системы.
Финальный вредоносный модуль — это Remcos Remote Access Trojan (RAT), способный выполнять команды, управлять файлами, вести логирование нажатий клавиш, собирать учетные данные и обеспечивать удаленный доступ.
Анализ инфраструктуры указывает на использование динамических DNS-сервисов, что указывает на более широкий контекст киберпреступности.
Деятельность может быть связана с постоянной кампанией, но нет окончательной ассоциации с известными угрожающими актерами.
Кампания иллюстрирует эволюционирующие тактики распространения обычного вредоносного ПО, придавая приоритет фишингу для первоначального доступа, за которым следует стратегия развертывания безфайлового вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавно идентифицированная кампания по распространению вредоносного ПО нацелена на индийские предприятия с использованием фишинговых писем, выдающих себя за государственные услуги GST, в основном инициируя атаки через поддельные электронные коммуникации, которые призваны ввести получателей в заблуждение и заставить выполнить вредоносные вложения. Вредоносное ПО, доставляемое в виде .NET исполняемого файла, использует многоступенчатую технику загрузчика, которая извлекает дополнительные нагрузки из памяти, использует DLL для уклоняющихся операций и в конечном итоге разворачивает Remcos RAT для широкомасштабных вредоносных функций. Эта кампания подчеркивает развивающиеся тактики в распространении вредоносного ПО, используя сложные методы для первоначального доступа и устойчивости, в то время как использует динамический DNS для инфраструктуры.
-----
Кампания по распространению вредоносного ПО, нацеленная на индийские компании и налогоплательщиков, использует сложные методы фишинга, связанные с Налогом на товары и услуги (GST).
Участники угроз выдают себя за легитимные правительственные сообщения, чтобы эффективно распространять вредоносное ПО.
Кампания впервые появилась на VirusTotal 6 июля 2026 года.
Фишинговые электронные письма имитируют официальные уведомления о возмещении НДС, чтобы завоевать доверие и побудить к взаимодействию с вредоносными вложениями.
Атаки инициируются через электронные письма, маскирующиеся под инфраструктуру НДС правительства Индии.
Наблюдаемое письмо пришло с легитимного адреса donotreply.@gst.gov.in с темой о заявке на возврат GST.
Одно вложение — это сжатый файл с именем GST-Refund_July-26_AL27052600952P.rar, содержащий исполняемый файл на основе .NET.
Экспортируемый файл использует функцию ServiceChromatic() для извлечения вредоносной нагрузки, встроенной в изображение, которое загружается напрямую в память.
Полезная нагрузка распаковывается и запускает файл DLL с именем Windows Health Optimizer Plus.dll, действуя как вторичный загрузчик.
Загрузчик обрабатывает команды, закодированные в шестнадцатеричном формате, для вредоносных действий, включая инъекцию процессов.
Вредоносное ПО повышает скрытность, используя методы из связанного DLL, не записывая их на диск.
Он проверяет административные привилегии и использует легитимные системные утилиты, такие как cmstp.exe, для повышения привилегий.
Чтобы поддерживать постоянное присутствие, вредоносное ПО создает копии себя в пользовательских каталогах и устанавливает скрипт PowerShell для загрузки системы.
Финальный вредоносный модуль — это Remcos Remote Access Trojan (RAT), способный выполнять команды, управлять файлами, вести логирование нажатий клавиш, собирать учетные данные и обеспечивать удаленный доступ.
Анализ инфраструктуры указывает на использование динамических DNS-сервисов, что указывает на более широкий контекст киберпреступности.
Деятельность может быть связана с постоянной кампанией, но нет окончательной ассоциации с известными угрожающими актерами.
Кампания иллюстрирует эволюционирующие тактики распространения обычного вредоносного ПО, придавая приоритет фишингу для первоначального доступа, за которым следует стратегия развертывания безфайлового вредоносного ПО.
#ParsedReport #CompletenessHigh
17-07-2026
NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era
https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/
Report completeness: High
Threats:
Nadmesh
Polymorphism_technique
Garble_tool
Victims:
Ai infrastructure, Mcp ecosystem, Ai services, Cloud environments, Kubernetes environments, Docker environments, Redis servers
Industry:
Healthcare
CVEs:
CVE-2016-0638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.2.0.0, 12.1.3.0.0, 12.2.1.0.0)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1018, T1027, T1027.001, T1027.002, T1046, T1053.003, T1071.001, T1098.004, T1105, T1140, have more...
IOCs:
File: 2
IP: 1
Domain: 1
Hash: 1
Soft:
Redis, Docker, Kubernetes, ComfyUI, Ollama, Langflow, ginx he, reSQL ║, tgreSQL ║, kubelet, have more...
Algorithms:
sha256, sha1, base64, xor, hmac
Functions:
taskCh
Win API:
Map, Equal, ConstantTimeCompare
Languages:
golang, python
Platforms:
intel
17-07-2026
NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era
https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/
Report completeness: High
Threats:
Nadmesh
Polymorphism_technique
Garble_tool
Victims:
Ai infrastructure, Mcp ecosystem, Ai services, Cloud environments, Kubernetes environments, Docker environments, Redis servers
Industry:
Healthcare
CVEs:
CVE-2016-0638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.2.0.0, 12.1.3.0.0, 12.2.1.0.0)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1018, T1027, T1027.001, T1027.002, T1046, T1053.003, T1071.001, T1098.004, T1105, T1140, have more...
IOCs:
File: 2
IP: 1
Domain: 1
Hash: 1
Soft:
Redis, Docker, Kubernetes, ComfyUI, Ollama, Langflow, ginx he, reSQL ║, tgreSQL ║, kubelet, have more...
Algorithms:
sha256, sha1, base64, xor, hmac
Functions:
taskCh
Win API:
Map, Equal, ConstantTimeCompare
Languages:
golang, python
Platforms:
intel
奇安信 X 实验室
NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era
Overview
In early July 2026 we observed a Go-based botnet pushing bot samples onto the internet at scale. It folds scanning, exploitation, and credential/AI-service intelligence harvesting into a single autonomous platform. Because its controller calls…
In early July 2026 we observed a Go-based botnet pushing bot samples onto the internet at scale. It folds scanning, exploitation, and credential/AI-service intelligence harvesting into a single autonomous platform. Because its controller calls…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2026 NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----
Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----
Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
#ParsedReport #CompletenessMedium
17-07-2026
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/
Report completeness: Medium
Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)
Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique
Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services
Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power
Geo:
India, French, North korea, Dprk, China, Russia
ChatGPT TTPs:
T1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002
IOCs:
File: 1
Hash: 17
Soft:
Linux
Algorithms:
sha256, md5
Functions:
Internet-Facing
Platforms:
cross-platform
17-07-2026
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/
Report completeness: Medium
Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)
Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique
Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services
Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power
Geo:
India, French, North korea, Dprk, China, Russia
ChatGPT TTPs:
do not use without manual checkT1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002
IOCs:
File: 1
Hash: 17
Soft:
Linux
Algorithms:
sha256, md5
Functions:
Internet-Facing
Platforms:
cross-platform
THE RAVEN FILE
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
NOTE: This article is being drafted after the initial submission to a Media House — Reuters and an Interview with Member of Parliament (MP) board. Hence, some of the data would be concealed due to …
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
АЭС Куданкулам столкнулась с утечкой данных, связанной с группой программ-вымогателей WORLDLEAKS, использующей уязвимости, такие как открытый доступ к RDP и фишинг, чтобы получить доступ. Они сохраняли доступ в течение нескольких дней до нескольких недель, прежде чем использовать свой инструмент RustyRocket для эксфилтрации данных, с предполагаемой скоростью передачи 50-100 Мбит/с. Утечка была связана с третьим поставщиком Yotta и отражает более широкую тенденцию, когда государственные спонсируемые акторы нацеливаются на критическую инфраструктуру для шпионажа, используя фишинг в качестве основного вектора атаки.
-----
АЭС Куданкулам (KNPP) в Тамил Наду недавно оказалась втянутой в значительный инцидент утечки данных после атаки группы программ-вымогателей WORLDLEAKS, которая является ответвлением теперь уже несуществующих Hunters International. Утечка данных была впервые зафиксирована 11 июня 2026 года, когда WORLDLEAKS объявила Reliance Infrastructure, управляющую электростанцией, жертвой на своем сайте утечек данных. Нападающие использовали уязвимости, которые могли быть связаны с открытими удаленными рабочими столами (RDP), фишингом или уязвимостями, нацеленными на устройства Fortinet. Оценки показывают, что нападающие сохраняли доступ в течение нескольких дней до недель перед эксфильтрацией данных, используя свой внутренний инструмент под названием RustyRocket, который может передавать данные со средней скоростью 50-100 Мбит/с и может занять примерно 4-6 дней для полной эксфильтрации.
Утечка данных связана с сторонним поставщиком, Yotta, который хостит серверы Reliance. Yotta сообщила о подозрительных действиях, начавшихся 29 мая 2026 года, совпадающих с объявлением о утечке данных. Это подчеркивает риски, связанные с третьими сторонами, и их критическую необходимость в регулярной оценке безопасности, патчах уязвимостей и правильной изоляции сетей для чувствительной инфраструктуры. В ходе расследования выяснилось, что другими затронутыми сторонами являются Ranolia Road Carriers Pvt. Ltd и Enovia, французская программная корпорация, широко используемая в исследованиях и разработках в Индии.
Статья также подчеркивает более широкую тенденцию, когда государственно поддерживаемые акторы, особенно из Северной Кореи и Китая, нацеливаются на промышленные системы управления и операционные технологии в целях шпионажа. Северокорейские атаки обычно сосредотачиваются на краткосрочных финансовых прибыли, в частности, aimed на поддержку программ вооружения, в то время как китайские акторы акцентируют внимание на долгосрочном стратегическом доступе к глобальным цепочкам поставок. Фишинговые атаки являются распространенным средством для входа в эти критически важные системы, используя человеческие уязвимости, независимо от предыдущих мер по обучению сотрудников.
WORLDLEAKS на сегодняшний день стал причиной 173 жертв в 29 странах, в основном нацеливаясь на сектора здравоохранения, производства и деловых услуг. Они используют сложную инфраструктуру для своих операций, включая свой инструмент RustyRocket, замаскированный под безвредное приложение для Windows. Группа известна своими кросс-платформенными возможностями, о чем свидетельствует обнаружение сборок для Linux, что может расширить их поверхность атаки.
Поскольку киберугрозы продолжают эволюционировать, этот инцидент подчеркивает необходимость повышенной бдительности в области безопасности, особенно при работе с чувствительной инфраструктурой и сторонними поставщиками. Непрерывное развитие и сложность групп вымогателей, таких как WORLDLEAKS, сигнализируют о нарастающей угрозе, в которой утечки данных могут стать все более распространенной проблемой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
АЭС Куданкулам столкнулась с утечкой данных, связанной с группой программ-вымогателей WORLDLEAKS, использующей уязвимости, такие как открытый доступ к RDP и фишинг, чтобы получить доступ. Они сохраняли доступ в течение нескольких дней до нескольких недель, прежде чем использовать свой инструмент RustyRocket для эксфилтрации данных, с предполагаемой скоростью передачи 50-100 Мбит/с. Утечка была связана с третьим поставщиком Yotta и отражает более широкую тенденцию, когда государственные спонсируемые акторы нацеливаются на критическую инфраструктуру для шпионажа, используя фишинг в качестве основного вектора атаки.
-----
АЭС Куданкулам (KNPP) в Тамил Наду недавно оказалась втянутой в значительный инцидент утечки данных после атаки группы программ-вымогателей WORLDLEAKS, которая является ответвлением теперь уже несуществующих Hunters International. Утечка данных была впервые зафиксирована 11 июня 2026 года, когда WORLDLEAKS объявила Reliance Infrastructure, управляющую электростанцией, жертвой на своем сайте утечек данных. Нападающие использовали уязвимости, которые могли быть связаны с открытими удаленными рабочими столами (RDP), фишингом или уязвимостями, нацеленными на устройства Fortinet. Оценки показывают, что нападающие сохраняли доступ в течение нескольких дней до недель перед эксфильтрацией данных, используя свой внутренний инструмент под названием RustyRocket, который может передавать данные со средней скоростью 50-100 Мбит/с и может занять примерно 4-6 дней для полной эксфильтрации.
Утечка данных связана с сторонним поставщиком, Yotta, который хостит серверы Reliance. Yotta сообщила о подозрительных действиях, начавшихся 29 мая 2026 года, совпадающих с объявлением о утечке данных. Это подчеркивает риски, связанные с третьими сторонами, и их критическую необходимость в регулярной оценке безопасности, патчах уязвимостей и правильной изоляции сетей для чувствительной инфраструктуры. В ходе расследования выяснилось, что другими затронутыми сторонами являются Ranolia Road Carriers Pvt. Ltd и Enovia, французская программная корпорация, широко используемая в исследованиях и разработках в Индии.
Статья также подчеркивает более широкую тенденцию, когда государственно поддерживаемые акторы, особенно из Северной Кореи и Китая, нацеливаются на промышленные системы управления и операционные технологии в целях шпионажа. Северокорейские атаки обычно сосредотачиваются на краткосрочных финансовых прибыли, в частности, aimed на поддержку программ вооружения, в то время как китайские акторы акцентируют внимание на долгосрочном стратегическом доступе к глобальным цепочкам поставок. Фишинговые атаки являются распространенным средством для входа в эти критически важные системы, используя человеческие уязвимости, независимо от предыдущих мер по обучению сотрудников.
WORLDLEAKS на сегодняшний день стал причиной 173 жертв в 29 странах, в основном нацеливаясь на сектора здравоохранения, производства и деловых услуг. Они используют сложную инфраструктуру для своих операций, включая свой инструмент RustyRocket, замаскированный под безвредное приложение для Windows. Группа известна своими кросс-платформенными возможностями, о чем свидетельствует обнаружение сборок для Linux, что может расширить их поверхность атаки.
Поскольку киберугрозы продолжают эволюционировать, этот инцидент подчеркивает необходимость повышенной бдительности в области безопасности, особенно при работе с чувствительной инфраструктурой и сторонними поставщиками. Непрерывное развитие и сложность групп вымогателей, таких как WORLDLEAKS, сигнализируют о нарастающей угрозе, в которой утечки данных могут стать все более распространенной проблемой.
#ParsedReport #CompletenessHigh
17-07-2026
New North Korean campaign uses fake coding interviews to steal developer credentials
https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography
Report completeness: High
Actors/Campaigns:
Contagious_interview
Threats:
Steganography_technique
Ottercookie
Supply_chain_technique
Watering_hole_technique
Beavertail
Victims:
Developers, Software sector, Information technology sector, Electronic commerce sector
Industry:
E-commerce, Healthcare
Geo:
Dprk, North korean
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 16
Domain: 5
Path: 1
Command: 1
IP: 2
Hash: 9
Soft:
Slack, macOS, Linux, Chrome, Opera, claude, android, steam, flutter, llama, have more...
Algorithms:
base64, sha256
Functions:
readFileSync, Check, eval, atob, runServerValidation, getClipboard, Get-Clipboard
Languages:
javascript, python, powershell
Platforms:
x86
Links:
have more...
17-07-2026
New North Korean campaign uses fake coding interviews to steal developer credentials
https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography
Report completeness: High
Actors/Campaigns:
Contagious_interview
Threats:
Steganography_technique
Ottercookie
Supply_chain_technique
Watering_hole_technique
Beavertail
Victims:
Developers, Software sector, Information technology sector, Electronic commerce sector
Industry:
E-commerce, Healthcare
Geo:
Dprk, North korean
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 16
Domain: 5
Path: 1
Command: 1
IP: 2
Hash: 9
Soft:
Slack, macOS, Linux, Chrome, Opera, claude, android, steam, flutter, llama, have more...
Algorithms:
base64, sha256
Functions:
readFileSync, Check, eval, atob, runServerValidation, getClipboard, Get-Clipboard
Languages:
javascript, python, powershell
Platforms:
x86
Links:
https://github.com/elastic/endpoint-rules/blob/main/rules/windows/credential\_access\_scripting\_util.tomlhttps://github.com/GreatStackDev/gocarthttps://github.com/GreatStackDevhave more...
www.elastic.co
Contagious Interview malware in SVG images: DPRK campaign — Elastic Security Labs
Contagious Interview malware uses SVG steganography to hide payloads in a developer coding challenge. No antivirus vendor detected it.