CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 Behind the Refund: From GST Phishing to Remcos RAT Through a Multi-Stage .NET Infection Chain https://www.seqrite.com/blog/behind-the-refund-from-gst-phishing-to-remcos-rat-through-a-multi-stage-net-infection…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавно идентифицированная кампания по распространению вредоносного ПО нацелена на индийские предприятия с использованием фишинговых писем, выдающих себя за государственные услуги GST, в основном инициируя атаки через поддельные электронные коммуникации, которые призваны ввести получателей в заблуждение и заставить выполнить вредоносные вложения. Вредоносное ПО, доставляемое в виде .NET исполняемого файла, использует многоступенчатую технику загрузчика, которая извлекает дополнительные нагрузки из памяти, использует DLL для уклоняющихся операций и в конечном итоге разворачивает Remcos RAT для широкомасштабных вредоносных функций. Эта кампания подчеркивает развивающиеся тактики в распространении вредоносного ПО, используя сложные методы для первоначального доступа и устойчивости, в то время как использует динамический DNS для инфраструктуры.
-----

Кампания по распространению вредоносного ПО, нацеленная на индийские компании и налогоплательщиков, использует сложные методы фишинга, связанные с Налогом на товары и услуги (GST).

Участники угроз выдают себя за легитимные правительственные сообщения, чтобы эффективно распространять вредоносное ПО.

Кампания впервые появилась на VirusTotal 6 июля 2026 года.

Фишинговые электронные письма имитируют официальные уведомления о возмещении НДС, чтобы завоевать доверие и побудить к взаимодействию с вредоносными вложениями.

Атаки инициируются через электронные письма, маскирующиеся под инфраструктуру НДС правительства Индии.

Наблюдаемое письмо пришло с легитимного адреса donotreply.@gst.gov.in с темой о заявке на возврат GST.

Одно вложение — это сжатый файл с именем GST-Refund_July-26_AL27052600952P.rar, содержащий исполняемый файл на основе .NET.

Экспортируемый файл использует функцию ServiceChromatic() для извлечения вредоносной нагрузки, встроенной в изображение, которое загружается напрямую в память.

Полезная нагрузка распаковывается и запускает файл DLL с именем Windows Health Optimizer Plus.dll, действуя как вторичный загрузчик.

Загрузчик обрабатывает команды, закодированные в шестнадцатеричном формате, для вредоносных действий, включая инъекцию процессов.

Вредоносное ПО повышает скрытность, используя методы из связанного DLL, не записывая их на диск.

Он проверяет административные привилегии и использует легитимные системные утилиты, такие как cmstp.exe, для повышения привилегий.

Чтобы поддерживать постоянное присутствие, вредоносное ПО создает копии себя в пользовательских каталогах и устанавливает скрипт PowerShell для загрузки системы.

Финальный вредоносный модуль — это Remcos Remote Access Trojan (RAT), способный выполнять команды, управлять файлами, вести логирование нажатий клавиш, собирать учетные данные и обеспечивать удаленный доступ.

Анализ инфраструктуры указывает на использование динамических DNS-сервисов, что указывает на более широкий контекст киберпреступности.

Деятельность может быть связана с постоянной кампанией, но нет окончательной ассоциации с известными угрожающими актерами.

Кампания иллюстрирует эволюционирующие тактики распространения обычного вредоносного ПО, придавая приоритет фишингу для первоначального доступа, за которым следует стратегия развертывания безфайлового вредоносного ПО.
#ParsedReport #CompletenessHigh
17-07-2026

NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era

https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/

Report completeness: High

Threats:
Nadmesh
Polymorphism_technique
Garble_tool

Victims:
Ai infrastructure, Mcp ecosystem, Ai services, Cloud environments, Kubernetes environments, Docker environments, Redis servers

Industry:
Healthcare

CVEs:
CVE-2016-0638 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.2.0.0, 12.1.3.0.0, 12.2.1.0.0)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1018, T1027, T1027.001, T1027.002, T1046, T1053.003, T1071.001, T1098.004, T1105, T1140, have more...

IOCs:
File: 2
IP: 1
Domain: 1
Hash: 1

Soft:
Redis, Docker, Kubernetes, ComfyUI, Ollama, Langflow, ginx he, reSQL ║, tgreSQL ║, kubelet, have more...

Algorithms:
sha256, sha1, base64, xor, hmac

Functions:
taskCh

Win API:
Map, Equal, ConstantTimeCompare

Languages:
golang, python

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2026 NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----

Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
#ParsedReport #CompletenessMedium
17-07-2026

KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE

https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/

Report completeness: Medium

Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)

Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique

Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services

Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power

Geo:
India, French, North korea, Dprk, China, Russia

ChatGPT TTPs:
do not use without manual check
T1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002

IOCs:
File: 1
Hash: 17

Soft:
Linux

Algorithms:
sha256, md5

Functions:
Internet-Facing

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
АЭС Куданкулам столкнулась с утечкой данных, связанной с группой программ-вымогателей WORLDLEAKS, использующей уязвимости, такие как открытый доступ к RDP и фишинг, чтобы получить доступ. Они сохраняли доступ в течение нескольких дней до нескольких недель, прежде чем использовать свой инструмент RustyRocket для эксфилтрации данных, с предполагаемой скоростью передачи 50-100 Мбит/с. Утечка была связана с третьим поставщиком Yotta и отражает более широкую тенденцию, когда государственные спонсируемые акторы нацеливаются на критическую инфраструктуру для шпионажа, используя фишинг в качестве основного вектора атаки.
-----

АЭС Куданкулам (KNPP) в Тамил Наду недавно оказалась втянутой в значительный инцидент утечки данных после атаки группы программ-вымогателей WORLDLEAKS, которая является ответвлением теперь уже несуществующих Hunters International. Утечка данных была впервые зафиксирована 11 июня 2026 года, когда WORLDLEAKS объявила Reliance Infrastructure, управляющую электростанцией, жертвой на своем сайте утечек данных. Нападающие использовали уязвимости, которые могли быть связаны с открытими удаленными рабочими столами (RDP), фишингом или уязвимостями, нацеленными на устройства Fortinet. Оценки показывают, что нападающие сохраняли доступ в течение нескольких дней до недель перед эксфильтрацией данных, используя свой внутренний инструмент под названием RustyRocket, который может передавать данные со средней скоростью 50-100 Мбит/с и может занять примерно 4-6 дней для полной эксфильтрации.

Утечка данных связана с сторонним поставщиком, Yotta, который хостит серверы Reliance. Yotta сообщила о подозрительных действиях, начавшихся 29 мая 2026 года, совпадающих с объявлением о утечке данных. Это подчеркивает риски, связанные с третьими сторонами, и их критическую необходимость в регулярной оценке безопасности, патчах уязвимостей и правильной изоляции сетей для чувствительной инфраструктуры. В ходе расследования выяснилось, что другими затронутыми сторонами являются Ranolia Road Carriers Pvt. Ltd и Enovia, французская программная корпорация, широко используемая в исследованиях и разработках в Индии.

Статья также подчеркивает более широкую тенденцию, когда государственно поддерживаемые акторы, особенно из Северной Кореи и Китая, нацеливаются на промышленные системы управления и операционные технологии в целях шпионажа. Северокорейские атаки обычно сосредотачиваются на краткосрочных финансовых прибыли, в частности, aimed на поддержку программ вооружения, в то время как китайские акторы акцентируют внимание на долгосрочном стратегическом доступе к глобальным цепочкам поставок. Фишинговые атаки являются распространенным средством для входа в эти критически важные системы, используя человеческие уязвимости, независимо от предыдущих мер по обучению сотрудников.

WORLDLEAKS на сегодняшний день стал причиной 173 жертв в 29 странах, в основном нацеливаясь на сектора здравоохранения, производства и деловых услуг. Они используют сложную инфраструктуру для своих операций, включая свой инструмент RustyRocket, замаскированный под безвредное приложение для Windows. Группа известна своими кросс-платформенными возможностями, о чем свидетельствует обнаружение сборок для Linux, что может расширить их поверхность атаки.

Поскольку киберугрозы продолжают эволюционировать, этот инцидент подчеркивает необходимость повышенной бдительности в области безопасности, особенно при работе с чувствительной инфраструктурой и сторонними поставщиками. Непрерывное развитие и сложность групп вымогателей, таких как WORLDLEAKS, сигнализируют о нарастающей угрозе, в которой утечки данных могут стать все более распространенной проблемой.
#ParsedReport #CompletenessHigh
17-07-2026

New North Korean campaign uses fake coding interviews to steal developer credentials

https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography

Report completeness: High

Actors/Campaigns:
Contagious_interview

Threats:
Steganography_technique
Ottercookie
Supply_chain_technique
Watering_hole_technique
Beavertail

Victims:
Developers, Software sector, Information technology sector, Electronic commerce sector

Industry:
E-commerce, Healthcare

Geo:
Dprk, North korean

TTPs:
Tactics: 7
Technics: 0

IOCs:
File: 16
Domain: 5
Path: 1
Command: 1
IP: 2
Hash: 9

Soft:
Slack, macOS, Linux, Chrome, Opera, claude, android, steam, flutter, llama, have more...

Algorithms:
base64, sha256

Functions:
readFileSync, Check, eval, atob, runServerValidation, getClipboard, Get-Clipboard

Languages:
javascript, python, powershell

Platforms:
x86

Links:
https://github.com/elastic/endpoint-rules/blob/main/rules/windows/credential\_access\_scripting\_util.toml
https://github.com/GreatStackDev/gocart
https://github.com/GreatStackDev
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2026 New North Korean campaign uses fake coding interviews to steal developer credentials https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя северокорейская кампания, известная как "Contagious Interview" и отслеживаемая как REF9403, нацелена на разработчиков программного обеспечения, внедряя вредоносное ПО в изображения флагов формата SVG в социально инженерных вакансиях. Полученный payload функционирует как кража учетных данных и криптовалютных кошельков, эксфильтруя чувствительные данные из различных браузеров, используя стеганографию для уклонения от обнаружения и используя троян удаленного доступа на базе Socket.IO для постоянного контроля над зараженными системами. Это подчеркивает риски для разработчиков и потенциальные уязвимости цепочки поставок.
-----

Недавняя кампания, приписываемая северокорейским угрозам, отслеживаемая как REF9403, была обнаружена, нацеленной на разработчиков программного обеспечения, скрывающей вредоносное ПО внутри кажущихся безобидными SVG-изображений флагов в схеме с названием "Contagious Interview". Эта атака в основном нацелена на разработчиков через социально инженерные объявления о вакансиях, которые связаны с задачами по программированию. При выполнении вредоносные проекты доставляют сложный четырехступенчатый нагрузку, напоминающую ранее идентифицированное вредоносное ПО OTTERCOOKIE.

Малварь кампании начинается с кражи учетных данных браузера и криптовалютного кошелька, скрывающейся под видом безвредного процесса кэширования npm, чтобы избежать обнаружения инструментами операционной системы. Она способна извлекать сохраненные логины, данные автозаполнения и базы данных криптовалютных кошельков из ряда браузеров в средах Windows, macOS и Linux. Малварь использует список из 25 целевых расширений браузера для криптовалютных кошельков, гарантируя, что значительные финансовые данные захватываются и передаются на серверы управления и контроля (C2).

Более того, вредоносное ПО выполняет поиск файлов на зараженных системах, извлекая конфиденциальные документы, исходный код и файлы конфигурации, с особым акцентом на среды разработки. Этот обширный кража данных подчеркивает угрозу для разработчиков, чьи скомпрометированные учетные данные могут предоставить злоумышленникам жизненно важные точки входа для более широких атак на цепочку поставок против организаций.

Заметным методом, использованным в этой кампании, является стеганография, которая скрывает компоненты вредоносного ПО внутри безобидных файлов изображений. Этот подход помогает предотвратить обнаружение антивирусными инструментами, что делает его особенно эффективным. Использование JavaScript для удаленного доступа и эксфильтрации данных дополнительно усложняет атрибуцию и обнаружение угроз, иллюстрируя развивающиеся тактики угроз.

В операционной архитектуре вредоносного ПО дырой, основанном на Socket.IO, устанавливается постоянный канал связи с серверами атакующего, что позволяет осуществлять непрерывную эксфильтрацию данных и контроль над скомпрометированными системами. Дизайн вредоносного ПО включает механизмы для обнаружения виртуальных машин, что позволяет ему адаптировать свои ответы в зависимости от окружения, приоритизируя реальные жертвы, избегая при этом песочницы (sandbox), обычно используемой для анализа.
#ParsedReport #CompletenessLow
17-07-2026

Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer

https://flashpoint.io/blog/inside-qilin-ransomware/

Report completeness: Low

Threats:
Edr-killer
Qilin_ransomware
Process_injection_technique
Shanya_tool
Junk_code_technique
Iat_hooking_technique

Industry:
E-commerce

Geo:
Russia, Belarus

ChatGPT TTPs:
do not use without manual check
T1027.002, T1027.007, T1027.016, T1057, T1211, T1222.001, T1518.001, T1543.003, T1562.001, T1614.001, have more...

Soft:
ThrottleStop, gatekeeper

Functions:
WinAPI

Languages:
python, rust
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer https://flashpoint.io/blog/inside-qilin-ransomware/ Report completeness: Low Threats: Edr-killer Qilin_ransomware Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ransomware Qilin использует продвинутые стратегии уклонения, переходя от традиционного шифрования файлов к уклонению от защиты на уровне ядра. Его индивидуальный загрузчик на Rust использует рефлексивную загрузку PE, чтобы избежать обнаружения, в то время как его "убийца EDR", который продается на нелегальных рынках, внедряет сложные техники, такие как "мусорный" код и хеширование API, нацеливаясь на определенные регионы, избегая атак на системы в СНГ. Этот вредоносный код использует уязвимость в легитимном драйвере для отображения памяти ядра, что позволяет ему обходить критические проверки безопасности и разрушать меры безопасности предприятий без обнаружения.
-----

Ransomware Qilin разработал исключительно сложные техники уклонения, что указывает на сдвиг от традиционного шифрования файлов к агрессивным стратегиям уклонения от защиты на уровне ядра. Эта группа ransomware-as-a-service (RaaS) внедрила пользовательский загрузчик, написанный на Rust, который использует отражающее загрузку Portable Executable (PE) для выполнения своего полезного груза, тем самым минимизируя обнаружение с помощью традиционных методов инъекции процесса. Аналитики выявили уникальную рутинную распаковку, которая использует автоматизированный скрипт для извлечения конфигурации, применяющий эмуляцию процессора и сопоставление шаблонов для эффективного извлечения соответствующих бинарных файлов.

Значительной инновацией от Qilin является его усовершенствованный киллер для детекции и реагирования на уровне конечных точек (EDR), который доступен на нелегальных рынках, демонстрируя комподификацию таких инструментов в экосистеме киберпреступности. Этот EDR киллер использует продвинутые техники уклонения, включая мусорный код, API хэширование и сканирование по шаблонам, чтобы избежать обнаружения. Его стратегия начинается с динамического разрешения API для хранения необходимых функций NTAPI, затем осуществляется проверка на черный список, чтобы избежать атак на системы в определенных регионах, в частности, в странах СНГ, таких как Россия и Беларусь.

Чтобы обойти меры безопасности, Qilin использует известную уязвимость легитимного драйвера, которая позволяет ему отображать физическую память на адреса режима ядра. Создавая карту физической памяти, EDR killer облегчает операции прямого чтения и записи в ядре. Эта возможность используется для патчирования и обхода критических проверок подписи драйвера в Windows, эффективно нейтрализуя механизмы принуждения операционной системы против неподписанных или внесённых в черный список драйверов.

После этого EDR killer использует хирургические тактики для dismantle вызовы продуктов безопасности, а не без разбора отключает их. Он идентифицирует целевые процессы и использует свой специализированный драйвер, чтобы сделать эти процессы нечитаемыми, не записываемыми или не удаляемыми, изменяя Список управления доступом по умолчанию (DACL). Этот подход эффективно предотвращает выполнение или перезапуск любых мер безопасности после завершения.

Достижения Qilin иллюстрируют более широкую тенденцию в операциях с программами-вымогателями, где сложное вредоносное ПО специально направлено на отключение решений безопасности уровня предприятия. Поскольку угрозы от инструментов противодействия EDR продолжают развиваться, организациям рекомендуется усилить свою защиту, сосредоточившись на защите ядра и мониторинге несанкционированных развертываний драйверов, чтобы противодействовать этим возникающим методам.
#ParsedReport #CompletenessLow
17-07-2026

ChainVeil and ViteVenom are DPRK’s PolinRider Campaign

https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign

Report completeness: Low

Actors/Campaigns:
Polinrider
Lazarus
Contagious_interview
Tasksjacker

Threats:
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique

Victims:
Software development, Open source package registries, Cryptocurrency ecosystem

Industry:
Financial

Geo:
North korean, Dprk

ChatGPT TTPs:
do not use without manual check
T1078, T1140, T1195.001

Wallets:
tron

Crypto:
aptos, binance

Algorithms:
xor

Links:
https://github.com/OpenSourceMalware/PolinRider
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 ChainVeil and ViteVenom are DPRK’s PolinRider Campaign https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign Report completeness: Low Actors/Campaigns: Polinrider Lazarus Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампании ChainVeil и ViteVenom, связанные с северокорейской группой Lazarus, нацелены на экосистемы npm и Vite, используя вредоносные пакеты и RAT через командный канал блокчейна. Обе кампании применяют техники типовзлома и разделяют инфраструктуру, что указывает на то, что они являются продолжением кампании PolinRider, которая расширилась на несколько платформ, с более чем 4,295 выявленными вредоносными активами. Кампании эксплуатируют уязвимости в пространствах имен Tailwind и Vite и демонстрируют согласованный операционный профиль и схемы атак.
-----

Кампании ChainVeil и ViteVenom, приписываемые северокорейской группе Lazarus, представляют собой сложный вектор атаки, нацеленный на экосистемы npm и Vite. ChainVeil возник в июне 2026 года, используя девять вредоносных пакетов и троян удаленного доступа (RAT), работающий через командный канал блокчейна, включающий TRON, Aptos и Binance Smart Chain. Эта атака была раскрыта компанией Checkmarx, которая позже идентифицировала ViteVenom как сиквел, который включает семь пакетами с опечатками, нацеленными на фреймворк Vite. Обе кампании разделяют инфраструктуру и демонстрируют последовательный профиль оператора, что усиливает их связь с кампанией PolinRider.

PolinRider, который начался в начале 2026 года, использует учетные данные, полученные из предыдущей кампании, известной как TasksJacker. Он показал значительный рост, расширившись с GitHub на другие платформы, такие как Go, Packagist и PyPI, при этом насчитывая более 4,295 вредоносных активов и генерируя более 10,000 индикаторов компрометации (IOC). Это слияние операций предполагает, что ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми соответствующей инфраструктурой и техниками.

Доказательства дополнительно подтверждают это атрибуцию, ключевые блокчейн-кошельки, ключи расшифровки и IOCs остаются последовательными в различных операциях, связанных с PolinRider. Например, кошельки TRON, связанные с командным каналом ChainVeil, демонстрируют паттерн ротации, что указывает на хорошо поддерживаемую инфраструктуру атак. Примечательно, что эти кошельки были задокументированы до публикации отчета ChainVeil, что подтверждает их связь с предыдущей деятельностью.

Кроме того, пакеты, используемые в ChainVeil, представляют собой уникальную схему наименования, присущую торговой марке оператора, характеризующуюся префиксом A6-, который встречается на различных маркерах и перек呼стает предыдущие находки, связанные с активами, принадлежащими КНДР. Целевые пакеты в обеих кампаниях, хотя и не идентичны, используют аналогичные уязвимости в пространствах имен Tailwind и Vite через типосквоттинг.

В общем, ChainVeil и ViteVenom являются неотъемлемыми компонентами кампании PolinRider, что указывает на продолжающееся использование Северной Кореей сложных тактик цепочки поставок для компрометации современных сред разработки. Постоянная структура их операций и перекрывающиеся индикаторы говорят о координированных попытках, которые продолжают представлять риски в экосистеме разработки ПО. Организациям следует рассматривать все выявленные пакеты как вредоносные и оставаться бдительными против этих типов угроз.
#ParsedReport #CompletenessMedium
16-07-2026

The TTF Trap: A Global Campaign of a Low-Detection Lua Loader

https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader

Report completeness: Medium

Actors/Campaigns:
Ttf_trap

Threats:
Best_private_logger
Agent_tesla
Remcos_rat
Xworm_rat
Junk_code_technique
Donut
Api_unhooking_technique
Process_injection_technique
Snake_keylogger
Vipkeylogger

Victims:
Businesses, Global

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.008, T1055, T1059.007, T1059.010, T1059.011, T1106, T1140, T1204.002, T1566.001, have more...

IOCs:
File: 2
IP: 3
Domain: 5
Url: 1
Hash: 33

Algorithms:
xor, base64

Win API:
CreateRemoteThread

Languages:
jscript, javascript, autoit, lua