CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2026 UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign https://blog.talosintelligence.com/uat-11795-deploys-novel-starland-rat-and-bespoke-wldr-c2-implant-in-financially…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAT-11795, хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, нацелена на пользователей в США и Европе, используя RAT на базе Python под названием Starland RAT и имплантат C2 на PowerShell, известный как WLDR. Их сложные методы атак включают зашифрованные коммуникации, выполнение в памяти и использование социальной инженерии для начальных заражений с помощью вооруженных HTA-файлов. Они также применяют ВПО, такое как CastleStealer, для кражи учетных данных и криптовалюты, опираясь на надежную инфраструктуру, которая маскирует вредоносный контент в легитимном трафике.
-----

UAT-11795 — это хакерская группировка, действующая из финансовых соображений и общающаяся на русском языке, которая с середины 2025 года нацелена на пользователей в США и Европе.

Они используют Starland RAT, инструмент удалённого доступа на базе Python, и агент WLDR, имплант команд-and-control (C2) на базе PowerShell с такими функциями, как зашифрованный беконинг и постановка задач в очередь.

Агент WLDR способен выполнять дополнительные полезную нагрузку через механизм выполнения Runspace.

Используемое ВПО включает CastleStealer и Remcos RAT, предназначенные для кражи учетных данных и криптографических активов.

Модель распространения группы носит оппортунистический характер, используя троянизированное программное обеспечение, нацеленное на инструменты разработчика, приложения для ИТ-администрирования, платформы корпоративного взаимодействия и игровые приложения.

Начальные заражения могут происходить с использованием техники социальной инженерии ClickFix, приводящей к выполнению оружия HTA-файла.

Файлы HTA устанавливают постоянное соединение с злоумышленником через бота в Телеграм для уведомления об выполненных имплантах.

Инфраструктура группы использует доменные имена, имитирующие легитимный трафик, для размещения полезной нагрузки и постоянного взаимодействия с C2, при этом такие домены, как eorthopaedics.com и sastoro.com, размещают вредоносный контент.

Starland RAT работает исключительно в памяти и проводит проверки на антианализ против известных аккаунтов песочницы перед выполнением вредоносных процедур.

Он предоставляет обширные возможности разведки, функционал кражи учётных данных и использует смарт-контракт Polygon для динамического разрешения доменов с целью поддержания связи с C2.

Агент WLDR выполняется непосредственно в памяти с зашифрованными C2-коммуникациями и расширенными возможностями выполнения задач для управления в реальном времени.

Альтернативные полезная нагрузка, такие как CastleStealer, извлекают конфиденциальные данные из браузеров и криптовалютных кошельков.

Загрузчики shellcode, используемые в этой кампании, динамически разрешают API Windows и применяют техники для обхода антималварных решений.

UAT-11795 реализует многоэтапную стратегию атаки, сочетающую социальную инженерию, пользовательские RAT, сложную инфраструктуру C2 и продвинутые техники доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
16-07-2026

ACR Stealer: Two observed intrusion chains amid increased threat activity

https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/

Report completeness: Medium

Threats:
Acr_stealer
Clickfix_technique
Amatera_stealer
Dead_drop_technique
Lolbin_technique
Etherhiding_technique
Steganography_technique
Credential_harvesting_technique
Process_hollowing_technique
Timestomp_technique
Process_injection_technique

Victims:
Enterprise

Industry:
Financial

TTPs:
Tactics: 8
Technics: 0

IOCs:
File: 8
Path: 1
Domain: 16

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Google Chrome, Microsoft Edge

Algorithms:
base64

Win API:
VirtualAlloc, CreateFiber, SwitchToFiber, decompress, LoadLibrary, GetProcAddress, CreateThread, WaitForSingleObject

Languages:
python, powershell, vbscript
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 ACR Stealer: Two observed intrusion chains amid increased threat activity https://www.microsoft.com/en-us/security/blog/2026/07/16/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С конца апреля по середину июня 2026 года ACR Stealer, вариант Amatera Stealer, активизировал свою деятельность, используя социальную инженерию ClickFix для извлечения учетных данных и конфиденциальной информации. Вредоносное ПО функционирует в рамках двух кампаний: первая использует WebDAV для доставки полезной нагрузки и cmd.exe для выполнения команд, применяя интенсивные методы обфускации, тогда как вторая опирается на скрипты MSHTA и Стеганографию для выполнения скриптов PowerShell, скрытых в изображениях JPEG, что усложняет обнаружение. Примечательно, что первая кампания использует технологию блокчейн для разрешения C2, повышая возможности уклонения от обнаружения.
-----

ACR Stealer, вариант Amatera Stealer, продемонстрировал повышенную активность с конца апреля по середину июня 2026 года, используя техники социальной инженерии ClickFix для кражи конфиденциальных данных.

Вредоносное ПО функционирует по модели ВПО как услуга и провело две крупные кампании вторжения.

Обе кампании начинаются с запроса ClickFix, который побуждает пользователей запускать команды через cmd.exe.

Первая кампания использует WebDAV для доставки полезной нагрузки, применяя PowerShell и Python для выполнения и закрепления.

Зашифрованные команды загружают файлы с удалённых WebDAV-ресурсов, маскируя вредоносную активность под легитимный сетевой трафик.

Rundll32.exe используется в этой кампании для загрузки DLL и выполнения сложных сценариев PowerShell, предназначенных для обхода обнаружения.

ACR Stealer использует несколько методов обфускации, включая рандомизацию имён переменных и фиктивные структуры управления, чтобы затруднить статический анализ.

При запуске вредоносное ПО устанавливает постоянные соединения, маскируя задачи под легитимные операции.

Вторая кампания использует скрипты MSHTA и Стеганографию для доставки полезной нагрузки, заставляя пользователей выполнять удаленный контент HTA, который запускает скрипты PowerShell.

Стеганография скрывает вредоносный код внутри изображений JPEG, позволяя выполнять его в памяти без создания идентифицируемых файлов.

ВПО использует API защиты данных Windows (DPAPI) для расшифровки и извлечения сохраненных паролей и файлов cookie сеансов, сосредоточившись на краже учетных данных и сборе данных.

ACR Stealer нацелен на конкретные организационные файлы и PDF-документы для подготовки к эксфильтрации.

EtherHiding, подход на основе технологии блокчейн, используется для разрешения управления, позволяя динамически корректировать параметры без изменения ВПО.

Рекомендуется мониторинг подозрительной активности WebDAV и MSHTA, а также зашифрованных скриптов PowerShell, чтобы пресечь текущие угрозы.
#ParsedReport #CompletenessMedium
16-07-2026

Spirals: New Stealthy Ransomware Deployed Against Asian IT Company

https://www.security.com/threat-intelligence/ransomware-spirals-extortion

Report completeness: Medium

Threats:
Spirals
Uac_bypass_technique
Revsocks_tool
Chisel_tool
Psexec_tool
Bitsadmin_tool
Cloudflared_tool

Victims:
It services company, It services

Geo:
Asian, Asia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.001, T1003.002, T1021.001, T1027, T1036.005, T1036.008, T1047, T1059.001, T1059.003, T1087, have more...

IOCs:
File: 13
Hash: 7
Path: 2
Command: 1
IP: 1
Url: 4

Soft:
ASP.NET, PsExec, chrome, Google Chrome, Windows Defender, Hyper-V, MySQL, PostgreSQL, Active Directory

Algorithms:
sha256, ecdh, base64, aes-128

Win API:
NET

Languages:
powershell, rust
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Spirals: New Stealthy Ransomware Deployed Against Asian IT Company https://www.security.com/threat-intelligence/ransomware-spirals-extortion Report completeness: Medium Threats: Spirals Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года злоумышленники развернули вымогатель «Spirals» в рамках атаки с двойным вымогательством против компании, предоставляющей ИТ-услуги, скомпрометировав веб-сервер IIS через веб-шелл ASP.NET. Они получили постоянный доступ, извлекли реестровый раздел Security Account Manager (SAM) и использовали техники на основе WMI и дампинг памяти процесса LSASS для перемещения внутри компании, применяя такие инструменты, как rundll32.exe. Вымогатель на базе Rust, использующий шифрование AES-128, быстро зашифровывал файлы, угрожая опубликовать украденные данные, что указывает на потенциальную возможность более широких кампаний в будущем.
-----

В июне 2026 года скрытная новая программа-вымогатель, получившая название «Spirals», была развернута в рамках атаки с двойным вымогательством против компании по предоставлению ИТ-услуг в Южной Азии. Атака, отличавшаяся квалификацией и быстрым выполнением, началась с компрометации веб-сервера IIS, доступного через интернет, с использованием ASP.NET Веб-шелла. Первоначальное проникновение позволило злоумышленникам получить постоянный доступ, отключить защиту конечных точек, извлечь хранилище Security Account Manager (SAM) и установить удаленный доступ — все это было сделано в течение нескольких часов.

Атака началась с загрузки веб-шелла на сервер, выполнения команд через cmd.exe и powershell.exe, а также применения обхода User Account Control (UAC) для повышения привилегий. Они активировали Протокол удаленного рабочего стола (RDP) для дальнейшего доступа и собирали учетные данные путем дампа раздела SAM. Перемещение внутри компании было осуществлено с использованием техник на основе WMI и сбора Памяти процесса LSASS с нескольких машин, используя такие инструменты, как rundll32.exe. Для управления злоумышленники использовали обратный SOCKS-прокси (revsocks), который взаимодействовал через порт 443, маскируя свою активность под легитимный трафик.

Развертывание Spirals произошло быстро, при этом злоумышленники перешли к установке ransomware менее чем через 24 часа после первоначального проникновения. Используя PsExec, исполняемый файл, маскирующийся под "bitsadmin.exe", они зашифровали файлы по всей сети, отключив меры безопасности и остановив службы, критически важные для доступа к данным, включая резервное копирование и базы данных. Само Spirals — это ransomware на базе Rust, способное шифровать файлы, уклоняться от обнаружения и выполнять повышение привилегий, применяя шифрование AES-128 в сочетании с открытыми ключами ECDH P-256 для обертывания ключей шифрования файлов.

Операторы дополнительно пригрозили опубликовать украденные данные, если выкуп не будет выплачен, что является стандартной тактикой двойного вымогательства. Записка ransomware была зафиксирована в системе как 'C: RECOVERY_SECTION.log', в то время как злоумышленники также поддерживали onion-сайт для переговоров. Быстрое и масштабное заражение машин предполагает, что у атакующих были заранее подготовленные списки целей, полученные в ходе фазы первоначального доступа, что указывает на высокий уровень оперативной координации.

В ходе выполнения атаки злоумышленники продемонстрировали продвинутые техники, такие как обфускация и стратегическое размещение файлов, для увеличения охвата полезной нагрузки. Шифровальщик Spirals не был замечен за пределами этого инцидента, однако его функциональность и методичное выполнение указывают на потенциальную возможность более широких кампаний в будущем. Расследование этого инцидента выявило несколько Индикаторов Компрометации (IOCs), включая хеши SHA256, относящиеся к шифровальщику и связанным инструментам, что подчеркивает необходимость постоянного мониторинга и стратегий смягчения последствий этой растущей угрозы.
#ParsedReport #CompletenessMedium
17-07-2026

Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain

https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection-chain/

Report completeness: Medium

Threats:
Remcos_rat
Junk_code_technique
Credential_harvesting_technique

Victims:
Businesses, Taxpayers, Financial sector, Taxation sector

Industry:
Government, Healthcare

Geo:
India, Indian

TTPs:
Tactics: 11
Technics: 26

IOCs:
File: 9
Domain: 1
Hash: 6
IP: 1

Soft:
NET framework

Algorithms:
zip, xor

Functions:
ServiceChromatic, GetTypes, GetMethods, Invoke, WaitForAdvancedController, WaitForGlobalAggregator

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавно идентифицированная кампания по распространению вредоносного ПО нацелена на индийские предприятия с использованием фишинговых писем, выдающих себя за государственные услуги GST, в основном инициируя атаки через поддельные электронные коммуникации, которые призваны ввести получателей в заблуждение и заставить выполнить вредоносные вложения. Вредоносное ПО, доставляемое в виде .NET исполняемого файла, использует многоступенчатую технику загрузчика, которая извлекает дополнительные нагрузки из памяти, использует DLL для уклоняющихся операций и в конечном итоге разворачивает Remcos RAT для широкомасштабных вредоносных функций. Эта кампания подчеркивает развивающиеся тактики в распространении вредоносного ПО, используя сложные методы для первоначального доступа и устойчивости, в то время как использует динамический DNS для инфраструктуры.
-----

Кампания по распространению вредоносного ПО, нацеленная на индийские компании и налогоплательщиков, использует сложные методы фишинга, связанные с Налогом на товары и услуги (GST).

Участники угроз выдают себя за легитимные правительственные сообщения, чтобы эффективно распространять вредоносное ПО.

Кампания впервые появилась на VirusTotal 6 июля 2026 года.

Фишинговые электронные письма имитируют официальные уведомления о возмещении НДС, чтобы завоевать доверие и побудить к взаимодействию с вредоносными вложениями.

Атаки инициируются через электронные письма, маскирующиеся под инфраструктуру НДС правительства Индии.

Наблюдаемое письмо пришло с легитимного адреса donotreply.@gst.gov.in с темой о заявке на возврат GST.

Одно вложение — это сжатый файл с именем GST-Refund_July-26_AL27052600952P.rar, содержащий исполняемый файл на основе .NET.

Экспортируемый файл использует функцию ServiceChromatic() для извлечения вредоносной нагрузки, встроенной в изображение, которое загружается напрямую в память.

Полезная нагрузка распаковывается и запускает файл DLL с именем Windows Health Optimizer Plus.dll, действуя как вторичный загрузчик.

Загрузчик обрабатывает команды, закодированные в шестнадцатеричном формате, для вредоносных действий, включая инъекцию процессов.

Вредоносное ПО повышает скрытность, используя методы из связанного DLL, не записывая их на диск.

Он проверяет административные привилегии и использует легитимные системные утилиты, такие как cmstp.exe, для повышения привилегий.

Чтобы поддерживать постоянное присутствие, вредоносное ПО создает копии себя в пользовательских каталогах и устанавливает скрипт PowerShell для загрузки системы.

Финальный вредоносный модуль — это Remcos Remote Access Trojan (RAT), способный выполнять команды, управлять файлами, вести логирование нажатий клавиш, собирать учетные данные и обеспечивать удаленный доступ.

Анализ инфраструктуры указывает на использование динамических DNS-сервисов, что указывает на более широкий контекст киберпреступности.

Деятельность может быть связана с постоянной кампанией, но нет окончательной ассоциации с известными угрожающими актерами.

Кампания иллюстрирует эволюционирующие тактики распространения обычного вредоносного ПО, придавая приоритет фишингу для первоначального доступа, за которым следует стратегия развертывания безфайлового вредоносного ПО.
#ParsedReport #CompletenessHigh
17-07-2026

NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era

https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/

Report completeness: High

Threats:
Nadmesh
Polymorphism_technique
Garble_tool

Victims:
Ai infrastructure, Mcp ecosystem, Ai services, Cloud environments, Kubernetes environments, Docker environments, Redis servers

Industry:
Healthcare

CVEs:
CVE-2016-0638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.2.0.0, 12.1.3.0.0, 12.2.1.0.0)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1018, T1027, T1027.001, T1027.002, T1046, T1053.003, T1071.001, T1098.004, T1105, T1140, have more...

IOCs:
File: 2
IP: 1
Domain: 1
Hash: 1

Soft:
Redis, Docker, Kubernetes, ComfyUI, Ollama, Langflow, ginx he, reSQL ║, tgreSQL ║, kubelet, have more...

Algorithms:
sha256, sha1, base64, xor, hmac

Functions:
taskCh

Win API:
Map, Equal, ConstantTimeCompare

Languages:
golang, python

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2026 NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----

Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
#ParsedReport #CompletenessMedium
17-07-2026

KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE

https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/

Report completeness: Medium

Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)

Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique

Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services

Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power

Geo:
India, French, North korea, Dprk, China, Russia

ChatGPT TTPs:
do not use without manual check
T1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002

IOCs:
File: 1
Hash: 17

Soft:
Linux

Algorithms:
sha256, md5

Functions:
Internet-Facing

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
АЭС Куданкулам столкнулась с утечкой данных, связанной с группой программ-вымогателей WORLDLEAKS, использующей уязвимости, такие как открытый доступ к RDP и фишинг, чтобы получить доступ. Они сохраняли доступ в течение нескольких дней до нескольких недель, прежде чем использовать свой инструмент RustyRocket для эксфилтрации данных, с предполагаемой скоростью передачи 50-100 Мбит/с. Утечка была связана с третьим поставщиком Yotta и отражает более широкую тенденцию, когда государственные спонсируемые акторы нацеливаются на критическую инфраструктуру для шпионажа, используя фишинг в качестве основного вектора атаки.
-----

АЭС Куданкулам (KNPP) в Тамил Наду недавно оказалась втянутой в значительный инцидент утечки данных после атаки группы программ-вымогателей WORLDLEAKS, которая является ответвлением теперь уже несуществующих Hunters International. Утечка данных была впервые зафиксирована 11 июня 2026 года, когда WORLDLEAKS объявила Reliance Infrastructure, управляющую электростанцией, жертвой на своем сайте утечек данных. Нападающие использовали уязвимости, которые могли быть связаны с открытими удаленными рабочими столами (RDP), фишингом или уязвимостями, нацеленными на устройства Fortinet. Оценки показывают, что нападающие сохраняли доступ в течение нескольких дней до недель перед эксфильтрацией данных, используя свой внутренний инструмент под названием RustyRocket, который может передавать данные со средней скоростью 50-100 Мбит/с и может занять примерно 4-6 дней для полной эксфильтрации.

Утечка данных связана с сторонним поставщиком, Yotta, который хостит серверы Reliance. Yotta сообщила о подозрительных действиях, начавшихся 29 мая 2026 года, совпадающих с объявлением о утечке данных. Это подчеркивает риски, связанные с третьими сторонами, и их критическую необходимость в регулярной оценке безопасности, патчах уязвимостей и правильной изоляции сетей для чувствительной инфраструктуры. В ходе расследования выяснилось, что другими затронутыми сторонами являются Ranolia Road Carriers Pvt. Ltd и Enovia, французская программная корпорация, широко используемая в исследованиях и разработках в Индии.

Статья также подчеркивает более широкую тенденцию, когда государственно поддерживаемые акторы, особенно из Северной Кореи и Китая, нацеливаются на промышленные системы управления и операционные технологии в целях шпионажа. Северокорейские атаки обычно сосредотачиваются на краткосрочных финансовых прибыли, в частности, aimed на поддержку программ вооружения, в то время как китайские акторы акцентируют внимание на долгосрочном стратегическом доступе к глобальным цепочкам поставок. Фишинговые атаки являются распространенным средством для входа в эти критически важные системы, используя человеческие уязвимости, независимо от предыдущих мер по обучению сотрудников.

WORLDLEAKS на сегодняшний день стал причиной 173 жертв в 29 странах, в основном нацеливаясь на сектора здравоохранения, производства и деловых услуг. Они используют сложную инфраструктуру для своих операций, включая свой инструмент RustyRocket, замаскированный под безвредное приложение для Windows. Группа известна своими кросс-платформенными возможностями, о чем свидетельствует обнаружение сборок для Linux, что может расширить их поверхность атаки.

Поскольку киберугрозы продолжают эволюционировать, этот инцидент подчеркивает необходимость повышенной бдительности в области безопасности, особенно при работе с чувствительной инфраструктурой и сторонними поставщиками. Непрерывное развитие и сложность групп вымогателей, таких как WORLDLEAKS, сигнализируют о нарастающей угрозе, в которой утечки данных могут стать все более распространенной проблемой.
#ParsedReport #CompletenessHigh
17-07-2026

New North Korean campaign uses fake coding interviews to steal developer credentials

https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography

Report completeness: High

Actors/Campaigns:
Contagious_interview

Threats:
Steganography_technique
Ottercookie
Supply_chain_technique
Watering_hole_technique
Beavertail

Victims:
Developers, Software sector, Information technology sector, Electronic commerce sector

Industry:
E-commerce, Healthcare

Geo:
Dprk, North korean

TTPs:
Tactics: 7
Technics: 0

IOCs:
File: 16
Domain: 5
Path: 1
Command: 1
IP: 2
Hash: 9

Soft:
Slack, macOS, Linux, Chrome, Opera, claude, android, steam, flutter, llama, have more...

Algorithms:
base64, sha256

Functions:
readFileSync, Check, eval, atob, runServerValidation, getClipboard, Get-Clipboard

Languages:
javascript, python, powershell

Platforms:
x86

Links:
https://github.com/elastic/endpoint-rules/blob/main/rules/windows/credential\_access\_scripting\_util.toml
https://github.com/GreatStackDev/gocart
https://github.com/GreatStackDev
have more...