CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2026 NadMesh Botnet Analysis: A Product-Grade Threat for the AI Service Era https://blog.xlab.qianxin.com/nadmesh-botnet-analysis-a-product-grade-threat-for-the-ai-service-era-en/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----
Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет NadMesh, обнаруженный в июле 2026 года, представляет собой высокоразв Threat, использующий Go для нацеливания на инфраструктуру ИИ и платформы микроконтроллеров. Он использует более 90 диапазонов адресов облачных провайдеров и применяет более 20 векторов эксплуатации, включая удаленное выполнение кода (RCE), нацеливаясь на такие сервисы, как Redis и Docker. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, предоставляя сбор разведывательной информации через API Shodan, самоподдерживающую систему поставки задач, методы сохранения, включая SSH бэкдоры, и адаптивные механизмы для уклонения от обнаружения.
-----
Ботнет NadMesh, идентифицированный в начале июля 2026 года, нацелен на инфраструктуру ИИ и платформы микроконтроллеров, использующие технологии на базе Go. Он включает механизмы сканирования, эксплуатации и сбора учетных данных в 90 диапазонах адресов облачных провайдеров и поддерживает более 20 векторов эксплуатации, включая выполнение удаленного кода (RCE) для таких сервисов, как Redis, Docker и Kubernetes. Ботнет функционирует через полностью автоматизированную цепочку уничтожения, состоящую из этапов сбора разведывательной информации, управления, поставки, создания и доставки. Разведывательная информация собирается с помощью скрипта под названием ai_harvest.py с использованием API Shodan для выявления уязвимых AI-сервисов. Механизм управления управляется скриптом controller_go.go, который отслеживает регистрации ботов и распределяет задачи. Поставка задач осуществляется через четыре скрипта, которые создают самоподдерживающийся цикл, позволяя ботнету повторно сканировать высокодоходные IP-адреса. Процесс создания использует полиморфную стратегию, включая обфускацию и упаковку UPX, для создания уникальных агентов, которые трудно обнаружить. Развёртывание осуществляется через конкретные скрипты, нацеленные на различные сервисы для обеспечивания постоянного доступа. Устойчивость обеспечивается такими методами, как SSH-обратный дверной замок и размещение файлов устойчивости в системных каталогах. Агент бота проводит внутренние сетевые сканирования, выполняет RCE-эксплойти и эксфильтрует учетные данные, поддерживая соединения peer-to-peer для латерального перемещения. Контроллер NadMesh включает функции, чтобы избежать обнаружения, такие как автоматическое внесение в черный список ловушек. Связь и выполнение задач эффективно управляются, а методы аутентификации включают проверку ключа оператора и процесс аутентификации по куки с ограничением частоты, чтобы предотвратить атаки грубой силы. NadMesh указывает на тенденцию в киберугрозах, сосредоточенных на атаках с высокой отдачей против систем передовых технологий.
#ParsedReport #CompletenessMedium
17-07-2026
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/
Report completeness: Medium
Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)
Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique
Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services
Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power
Geo:
India, French, North korea, Dprk, China, Russia
ChatGPT TTPs:
T1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002
IOCs:
File: 1
Hash: 17
Soft:
Linux
Algorithms:
sha256, md5
Functions:
Internet-Facing
Platforms:
cross-platform
17-07-2026
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/
Report completeness: Medium
Actors/Campaigns:
Hunters_international
Lazarus (motivation: cyber_espionage)
Threats:
Hunters_international
Hive_ransomware
Rustyrocket_tool
Supply_chain_technique
Victims:
Nuclear power, Energy, Healthcare, Manufacturing, Business services
Industry:
Healthcare, Petroleum, Ics, Energy, Critical_infrastructure, Nuclear_power
Geo:
India, French, North korea, Dprk, China, Russia
ChatGPT TTPs:
do not use without manual checkT1020, T1036, T1133, T1190, T1199, T1204, T1566, T1591.002
IOCs:
File: 1
Hash: 17
Soft:
Linux
Algorithms:
sha256, md5
Functions:
Internet-Facing
Platforms:
cross-platform
THE RAVEN FILE
KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE
NOTE: This article is being drafted after the initial submission to a Media House — Reuters and an Interview with Member of Parliament (MP) board. Hence, some of the data would be concealed due to …
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2026 KUDANKULAM NUCLEAR POWER PLANT LEAK: AN ACCIDENTAL DISCLOSURE https://theravenfile.com/2026/07/17/kudankulam-nuclear-power-plant-leak-an-accidental-disclosure/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
АЭС Куданкулам столкнулась с утечкой данных, связанной с группой программ-вымогателей WORLDLEAKS, использующей уязвимости, такие как открытый доступ к RDP и фишинг, чтобы получить доступ. Они сохраняли доступ в течение нескольких дней до нескольких недель, прежде чем использовать свой инструмент RustyRocket для эксфилтрации данных, с предполагаемой скоростью передачи 50-100 Мбит/с. Утечка была связана с третьим поставщиком Yotta и отражает более широкую тенденцию, когда государственные спонсируемые акторы нацеливаются на критическую инфраструктуру для шпионажа, используя фишинг в качестве основного вектора атаки.
-----
АЭС Куданкулам (KNPP) в Тамил Наду недавно оказалась втянутой в значительный инцидент утечки данных после атаки группы программ-вымогателей WORLDLEAKS, которая является ответвлением теперь уже несуществующих Hunters International. Утечка данных была впервые зафиксирована 11 июня 2026 года, когда WORLDLEAKS объявила Reliance Infrastructure, управляющую электростанцией, жертвой на своем сайте утечек данных. Нападающие использовали уязвимости, которые могли быть связаны с открытими удаленными рабочими столами (RDP), фишингом или уязвимостями, нацеленными на устройства Fortinet. Оценки показывают, что нападающие сохраняли доступ в течение нескольких дней до недель перед эксфильтрацией данных, используя свой внутренний инструмент под названием RustyRocket, который может передавать данные со средней скоростью 50-100 Мбит/с и может занять примерно 4-6 дней для полной эксфильтрации.
Утечка данных связана с сторонним поставщиком, Yotta, который хостит серверы Reliance. Yotta сообщила о подозрительных действиях, начавшихся 29 мая 2026 года, совпадающих с объявлением о утечке данных. Это подчеркивает риски, связанные с третьими сторонами, и их критическую необходимость в регулярной оценке безопасности, патчах уязвимостей и правильной изоляции сетей для чувствительной инфраструктуры. В ходе расследования выяснилось, что другими затронутыми сторонами являются Ranolia Road Carriers Pvt. Ltd и Enovia, французская программная корпорация, широко используемая в исследованиях и разработках в Индии.
Статья также подчеркивает более широкую тенденцию, когда государственно поддерживаемые акторы, особенно из Северной Кореи и Китая, нацеливаются на промышленные системы управления и операционные технологии в целях шпионажа. Северокорейские атаки обычно сосредотачиваются на краткосрочных финансовых прибыли, в частности, aimed на поддержку программ вооружения, в то время как китайские акторы акцентируют внимание на долгосрочном стратегическом доступе к глобальным цепочкам поставок. Фишинговые атаки являются распространенным средством для входа в эти критически важные системы, используя человеческие уязвимости, независимо от предыдущих мер по обучению сотрудников.
WORLDLEAKS на сегодняшний день стал причиной 173 жертв в 29 странах, в основном нацеливаясь на сектора здравоохранения, производства и деловых услуг. Они используют сложную инфраструктуру для своих операций, включая свой инструмент RustyRocket, замаскированный под безвредное приложение для Windows. Группа известна своими кросс-платформенными возможностями, о чем свидетельствует обнаружение сборок для Linux, что может расширить их поверхность атаки.
Поскольку киберугрозы продолжают эволюционировать, этот инцидент подчеркивает необходимость повышенной бдительности в области безопасности, особенно при работе с чувствительной инфраструктурой и сторонними поставщиками. Непрерывное развитие и сложность групп вымогателей, таких как WORLDLEAKS, сигнализируют о нарастающей угрозе, в которой утечки данных могут стать все более распространенной проблемой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
АЭС Куданкулам столкнулась с утечкой данных, связанной с группой программ-вымогателей WORLDLEAKS, использующей уязвимости, такие как открытый доступ к RDP и фишинг, чтобы получить доступ. Они сохраняли доступ в течение нескольких дней до нескольких недель, прежде чем использовать свой инструмент RustyRocket для эксфилтрации данных, с предполагаемой скоростью передачи 50-100 Мбит/с. Утечка была связана с третьим поставщиком Yotta и отражает более широкую тенденцию, когда государственные спонсируемые акторы нацеливаются на критическую инфраструктуру для шпионажа, используя фишинг в качестве основного вектора атаки.
-----
АЭС Куданкулам (KNPP) в Тамил Наду недавно оказалась втянутой в значительный инцидент утечки данных после атаки группы программ-вымогателей WORLDLEAKS, которая является ответвлением теперь уже несуществующих Hunters International. Утечка данных была впервые зафиксирована 11 июня 2026 года, когда WORLDLEAKS объявила Reliance Infrastructure, управляющую электростанцией, жертвой на своем сайте утечек данных. Нападающие использовали уязвимости, которые могли быть связаны с открытими удаленными рабочими столами (RDP), фишингом или уязвимостями, нацеленными на устройства Fortinet. Оценки показывают, что нападающие сохраняли доступ в течение нескольких дней до недель перед эксфильтрацией данных, используя свой внутренний инструмент под названием RustyRocket, который может передавать данные со средней скоростью 50-100 Мбит/с и может занять примерно 4-6 дней для полной эксфильтрации.
Утечка данных связана с сторонним поставщиком, Yotta, который хостит серверы Reliance. Yotta сообщила о подозрительных действиях, начавшихся 29 мая 2026 года, совпадающих с объявлением о утечке данных. Это подчеркивает риски, связанные с третьими сторонами, и их критическую необходимость в регулярной оценке безопасности, патчах уязвимостей и правильной изоляции сетей для чувствительной инфраструктуры. В ходе расследования выяснилось, что другими затронутыми сторонами являются Ranolia Road Carriers Pvt. Ltd и Enovia, французская программная корпорация, широко используемая в исследованиях и разработках в Индии.
Статья также подчеркивает более широкую тенденцию, когда государственно поддерживаемые акторы, особенно из Северной Кореи и Китая, нацеливаются на промышленные системы управления и операционные технологии в целях шпионажа. Северокорейские атаки обычно сосредотачиваются на краткосрочных финансовых прибыли, в частности, aimed на поддержку программ вооружения, в то время как китайские акторы акцентируют внимание на долгосрочном стратегическом доступе к глобальным цепочкам поставок. Фишинговые атаки являются распространенным средством для входа в эти критически важные системы, используя человеческие уязвимости, независимо от предыдущих мер по обучению сотрудников.
WORLDLEAKS на сегодняшний день стал причиной 173 жертв в 29 странах, в основном нацеливаясь на сектора здравоохранения, производства и деловых услуг. Они используют сложную инфраструктуру для своих операций, включая свой инструмент RustyRocket, замаскированный под безвредное приложение для Windows. Группа известна своими кросс-платформенными возможностями, о чем свидетельствует обнаружение сборок для Linux, что может расширить их поверхность атаки.
Поскольку киберугрозы продолжают эволюционировать, этот инцидент подчеркивает необходимость повышенной бдительности в области безопасности, особенно при работе с чувствительной инфраструктурой и сторонними поставщиками. Непрерывное развитие и сложность групп вымогателей, таких как WORLDLEAKS, сигнализируют о нарастающей угрозе, в которой утечки данных могут стать все более распространенной проблемой.
#ParsedReport #CompletenessHigh
17-07-2026
New North Korean campaign uses fake coding interviews to steal developer credentials
https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography
Report completeness: High
Actors/Campaigns:
Contagious_interview
Threats:
Steganography_technique
Ottercookie
Supply_chain_technique
Watering_hole_technique
Beavertail
Victims:
Developers, Software sector, Information technology sector, Electronic commerce sector
Industry:
E-commerce, Healthcare
Geo:
Dprk, North korean
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 16
Domain: 5
Path: 1
Command: 1
IP: 2
Hash: 9
Soft:
Slack, macOS, Linux, Chrome, Opera, claude, android, steam, flutter, llama, have more...
Algorithms:
base64, sha256
Functions:
readFileSync, Check, eval, atob, runServerValidation, getClipboard, Get-Clipboard
Languages:
javascript, python, powershell
Platforms:
x86
Links:
have more...
17-07-2026
New North Korean campaign uses fake coding interviews to steal developer credentials
https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography
Report completeness: High
Actors/Campaigns:
Contagious_interview
Threats:
Steganography_technique
Ottercookie
Supply_chain_technique
Watering_hole_technique
Beavertail
Victims:
Developers, Software sector, Information technology sector, Electronic commerce sector
Industry:
E-commerce, Healthcare
Geo:
Dprk, North korean
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 16
Domain: 5
Path: 1
Command: 1
IP: 2
Hash: 9
Soft:
Slack, macOS, Linux, Chrome, Opera, claude, android, steam, flutter, llama, have more...
Algorithms:
base64, sha256
Functions:
readFileSync, Check, eval, atob, runServerValidation, getClipboard, Get-Clipboard
Languages:
javascript, python, powershell
Platforms:
x86
Links:
https://github.com/elastic/endpoint-rules/blob/main/rules/windows/credential\_access\_scripting\_util.tomlhttps://github.com/GreatStackDev/gocarthttps://github.com/GreatStackDevhave more...
www.elastic.co
Contagious Interview malware in SVG images: DPRK campaign — Elastic Security Labs
Contagious Interview malware uses SVG steganography to hide payloads in a developer coding challenge. No antivirus vendor detected it.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-07-2026 New North Korean campaign uses fake coding interviews to steal developer credentials https://www.elastic.co/security-labs/contagious-interview-malware-svg-steganography Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя северокорейская кампания, известная как "Contagious Interview" и отслеживаемая как REF9403, нацелена на разработчиков программного обеспечения, внедряя вредоносное ПО в изображения флагов формата SVG в социально инженерных вакансиях. Полученный payload функционирует как кража учетных данных и криптовалютных кошельков, эксфильтруя чувствительные данные из различных браузеров, используя стеганографию для уклонения от обнаружения и используя троян удаленного доступа на базе Socket.IO для постоянного контроля над зараженными системами. Это подчеркивает риски для разработчиков и потенциальные уязвимости цепочки поставок.
-----
Недавняя кампания, приписываемая северокорейским угрозам, отслеживаемая как REF9403, была обнаружена, нацеленной на разработчиков программного обеспечения, скрывающей вредоносное ПО внутри кажущихся безобидными SVG-изображений флагов в схеме с названием "Contagious Interview". Эта атака в основном нацелена на разработчиков через социально инженерные объявления о вакансиях, которые связаны с задачами по программированию. При выполнении вредоносные проекты доставляют сложный четырехступенчатый нагрузку, напоминающую ранее идентифицированное вредоносное ПО OTTERCOOKIE.
Малварь кампании начинается с кражи учетных данных браузера и криптовалютного кошелька, скрывающейся под видом безвредного процесса кэширования npm, чтобы избежать обнаружения инструментами операционной системы. Она способна извлекать сохраненные логины, данные автозаполнения и базы данных криптовалютных кошельков из ряда браузеров в средах Windows, macOS и Linux. Малварь использует список из 25 целевых расширений браузера для криптовалютных кошельков, гарантируя, что значительные финансовые данные захватываются и передаются на серверы управления и контроля (C2).
Более того, вредоносное ПО выполняет поиск файлов на зараженных системах, извлекая конфиденциальные документы, исходный код и файлы конфигурации, с особым акцентом на среды разработки. Этот обширный кража данных подчеркивает угрозу для разработчиков, чьи скомпрометированные учетные данные могут предоставить злоумышленникам жизненно важные точки входа для более широких атак на цепочку поставок против организаций.
Заметным методом, использованным в этой кампании, является стеганография, которая скрывает компоненты вредоносного ПО внутри безобидных файлов изображений. Этот подход помогает предотвратить обнаружение антивирусными инструментами, что делает его особенно эффективным. Использование JavaScript для удаленного доступа и эксфильтрации данных дополнительно усложняет атрибуцию и обнаружение угроз, иллюстрируя развивающиеся тактики угроз.
В операционной архитектуре вредоносного ПО дырой, основанном на Socket.IO, устанавливается постоянный канал связи с серверами атакующего, что позволяет осуществлять непрерывную эксфильтрацию данных и контроль над скомпрометированными системами. Дизайн вредоносного ПО включает механизмы для обнаружения виртуальных машин, что позволяет ему адаптировать свои ответы в зависимости от окружения, приоритизируя реальные жертвы, избегая при этом песочницы (sandbox), обычно используемой для анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя северокорейская кампания, известная как "Contagious Interview" и отслеживаемая как REF9403, нацелена на разработчиков программного обеспечения, внедряя вредоносное ПО в изображения флагов формата SVG в социально инженерных вакансиях. Полученный payload функционирует как кража учетных данных и криптовалютных кошельков, эксфильтруя чувствительные данные из различных браузеров, используя стеганографию для уклонения от обнаружения и используя троян удаленного доступа на базе Socket.IO для постоянного контроля над зараженными системами. Это подчеркивает риски для разработчиков и потенциальные уязвимости цепочки поставок.
-----
Недавняя кампания, приписываемая северокорейским угрозам, отслеживаемая как REF9403, была обнаружена, нацеленной на разработчиков программного обеспечения, скрывающей вредоносное ПО внутри кажущихся безобидными SVG-изображений флагов в схеме с названием "Contagious Interview". Эта атака в основном нацелена на разработчиков через социально инженерные объявления о вакансиях, которые связаны с задачами по программированию. При выполнении вредоносные проекты доставляют сложный четырехступенчатый нагрузку, напоминающую ранее идентифицированное вредоносное ПО OTTERCOOKIE.
Малварь кампании начинается с кражи учетных данных браузера и криптовалютного кошелька, скрывающейся под видом безвредного процесса кэширования npm, чтобы избежать обнаружения инструментами операционной системы. Она способна извлекать сохраненные логины, данные автозаполнения и базы данных криптовалютных кошельков из ряда браузеров в средах Windows, macOS и Linux. Малварь использует список из 25 целевых расширений браузера для криптовалютных кошельков, гарантируя, что значительные финансовые данные захватываются и передаются на серверы управления и контроля (C2).
Более того, вредоносное ПО выполняет поиск файлов на зараженных системах, извлекая конфиденциальные документы, исходный код и файлы конфигурации, с особым акцентом на среды разработки. Этот обширный кража данных подчеркивает угрозу для разработчиков, чьи скомпрометированные учетные данные могут предоставить злоумышленникам жизненно важные точки входа для более широких атак на цепочку поставок против организаций.
Заметным методом, использованным в этой кампании, является стеганография, которая скрывает компоненты вредоносного ПО внутри безобидных файлов изображений. Этот подход помогает предотвратить обнаружение антивирусными инструментами, что делает его особенно эффективным. Использование JavaScript для удаленного доступа и эксфильтрации данных дополнительно усложняет атрибуцию и обнаружение угроз, иллюстрируя развивающиеся тактики угроз.
В операционной архитектуре вредоносного ПО дырой, основанном на Socket.IO, устанавливается постоянный канал связи с серверами атакующего, что позволяет осуществлять непрерывную эксфильтрацию данных и контроль над скомпрометированными системами. Дизайн вредоносного ПО включает механизмы для обнаружения виртуальных машин, что позволяет ему адаптировать свои ответы в зависимости от окружения, приоритизируя реальные жертвы, избегая при этом песочницы (sandbox), обычно используемой для анализа.
#ParsedReport #CompletenessLow
17-07-2026
Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer
https://flashpoint.io/blog/inside-qilin-ransomware/
Report completeness: Low
Threats:
Edr-killer
Qilin_ransomware
Process_injection_technique
Shanya_tool
Junk_code_technique
Iat_hooking_technique
Industry:
E-commerce
Geo:
Russia, Belarus
ChatGPT TTPs:
T1027.002, T1027.007, T1027.016, T1057, T1211, T1222.001, T1518.001, T1543.003, T1562.001, T1614.001, have more...
Soft:
ThrottleStop, gatekeeper
Functions:
WinAPI
Languages:
python, rust
17-07-2026
Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer
https://flashpoint.io/blog/inside-qilin-ransomware/
Report completeness: Low
Threats:
Edr-killer
Qilin_ransomware
Process_injection_technique
Shanya_tool
Junk_code_technique
Iat_hooking_technique
Industry:
E-commerce
Geo:
Russia, Belarus
ChatGPT TTPs:
do not use without manual checkT1027.002, T1027.007, T1027.016, T1057, T1211, T1222.001, T1518.001, T1543.003, T1562.001, T1614.001, have more...
Soft:
ThrottleStop, gatekeeper
Functions:
WinAPI
Languages:
python, rust
Flashpoint
Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer
We analyze Qilin ransomware’s new custom Rust loader, its kernel-level EDR killer, and how organizations can defend against them.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer https://flashpoint.io/blog/inside-qilin-ransomware/ Report completeness: Low Threats: Edr-killer Qilin_ransomware Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware Qilin использует продвинутые стратегии уклонения, переходя от традиционного шифрования файлов к уклонению от защиты на уровне ядра. Его индивидуальный загрузчик на Rust использует рефлексивную загрузку PE, чтобы избежать обнаружения, в то время как его "убийца EDR", который продается на нелегальных рынках, внедряет сложные техники, такие как "мусорный" код и хеширование API, нацеливаясь на определенные регионы, избегая атак на системы в СНГ. Этот вредоносный код использует уязвимость в легитимном драйвере для отображения памяти ядра, что позволяет ему обходить критические проверки безопасности и разрушать меры безопасности предприятий без обнаружения.
-----
Ransomware Qilin разработал исключительно сложные техники уклонения, что указывает на сдвиг от традиционного шифрования файлов к агрессивным стратегиям уклонения от защиты на уровне ядра. Эта группа ransomware-as-a-service (RaaS) внедрила пользовательский загрузчик, написанный на Rust, который использует отражающее загрузку Portable Executable (PE) для выполнения своего полезного груза, тем самым минимизируя обнаружение с помощью традиционных методов инъекции процесса. Аналитики выявили уникальную рутинную распаковку, которая использует автоматизированный скрипт для извлечения конфигурации, применяющий эмуляцию процессора и сопоставление шаблонов для эффективного извлечения соответствующих бинарных файлов.
Значительной инновацией от Qilin является его усовершенствованный киллер для детекции и реагирования на уровне конечных точек (EDR), который доступен на нелегальных рынках, демонстрируя комподификацию таких инструментов в экосистеме киберпреступности. Этот EDR киллер использует продвинутые техники уклонения, включая мусорный код, API хэширование и сканирование по шаблонам, чтобы избежать обнаружения. Его стратегия начинается с динамического разрешения API для хранения необходимых функций NTAPI, затем осуществляется проверка на черный список, чтобы избежать атак на системы в определенных регионах, в частности, в странах СНГ, таких как Россия и Беларусь.
Чтобы обойти меры безопасности, Qilin использует известную уязвимость легитимного драйвера, которая позволяет ему отображать физическую память на адреса режима ядра. Создавая карту физической памяти, EDR killer облегчает операции прямого чтения и записи в ядре. Эта возможность используется для патчирования и обхода критических проверок подписи драйвера в Windows, эффективно нейтрализуя механизмы принуждения операционной системы против неподписанных или внесённых в черный список драйверов.
После этого EDR killer использует хирургические тактики для dismantle вызовы продуктов безопасности, а не без разбора отключает их. Он идентифицирует целевые процессы и использует свой специализированный драйвер, чтобы сделать эти процессы нечитаемыми, не записываемыми или не удаляемыми, изменяя Список управления доступом по умолчанию (DACL). Этот подход эффективно предотвращает выполнение или перезапуск любых мер безопасности после завершения.
Достижения Qilin иллюстрируют более широкую тенденцию в операциях с программами-вымогателями, где сложное вредоносное ПО специально направлено на отключение решений безопасности уровня предприятия. Поскольку угрозы от инструментов противодействия EDR продолжают развиваться, организациям рекомендуется усилить свою защиту, сосредоточившись на защите ядра и мониторинге несанкционированных развертываний драйверов, чтобы противодействовать этим возникающим методам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware Qilin использует продвинутые стратегии уклонения, переходя от традиционного шифрования файлов к уклонению от защиты на уровне ядра. Его индивидуальный загрузчик на Rust использует рефлексивную загрузку PE, чтобы избежать обнаружения, в то время как его "убийца EDR", который продается на нелегальных рынках, внедряет сложные техники, такие как "мусорный" код и хеширование API, нацеливаясь на определенные регионы, избегая атак на системы в СНГ. Этот вредоносный код использует уязвимость в легитимном драйвере для отображения памяти ядра, что позволяет ему обходить критические проверки безопасности и разрушать меры безопасности предприятий без обнаружения.
-----
Ransomware Qilin разработал исключительно сложные техники уклонения, что указывает на сдвиг от традиционного шифрования файлов к агрессивным стратегиям уклонения от защиты на уровне ядра. Эта группа ransomware-as-a-service (RaaS) внедрила пользовательский загрузчик, написанный на Rust, который использует отражающее загрузку Portable Executable (PE) для выполнения своего полезного груза, тем самым минимизируя обнаружение с помощью традиционных методов инъекции процесса. Аналитики выявили уникальную рутинную распаковку, которая использует автоматизированный скрипт для извлечения конфигурации, применяющий эмуляцию процессора и сопоставление шаблонов для эффективного извлечения соответствующих бинарных файлов.
Значительной инновацией от Qilin является его усовершенствованный киллер для детекции и реагирования на уровне конечных точек (EDR), который доступен на нелегальных рынках, демонстрируя комподификацию таких инструментов в экосистеме киберпреступности. Этот EDR киллер использует продвинутые техники уклонения, включая мусорный код, API хэширование и сканирование по шаблонам, чтобы избежать обнаружения. Его стратегия начинается с динамического разрешения API для хранения необходимых функций NTAPI, затем осуществляется проверка на черный список, чтобы избежать атак на системы в определенных регионах, в частности, в странах СНГ, таких как Россия и Беларусь.
Чтобы обойти меры безопасности, Qilin использует известную уязвимость легитимного драйвера, которая позволяет ему отображать физическую память на адреса режима ядра. Создавая карту физической памяти, EDR killer облегчает операции прямого чтения и записи в ядре. Эта возможность используется для патчирования и обхода критических проверок подписи драйвера в Windows, эффективно нейтрализуя механизмы принуждения операционной системы против неподписанных или внесённых в черный список драйверов.
После этого EDR killer использует хирургические тактики для dismantle вызовы продуктов безопасности, а не без разбора отключает их. Он идентифицирует целевые процессы и использует свой специализированный драйвер, чтобы сделать эти процессы нечитаемыми, не записываемыми или не удаляемыми, изменяя Список управления доступом по умолчанию (DACL). Этот подход эффективно предотвращает выполнение или перезапуск любых мер безопасности после завершения.
Достижения Qilin иллюстрируют более широкую тенденцию в операциях с программами-вымогателями, где сложное вредоносное ПО специально направлено на отключение решений безопасности уровня предприятия. Поскольку угрозы от инструментов противодействия EDR продолжают развиваться, организациям рекомендуется усилить свою защиту, сосредоточившись на защите ядра и мониторинге несанкционированных развертываний драйверов, чтобы противодействовать этим возникающим методам.
#ParsedReport #CompletenessLow
17-07-2026
ChainVeil and ViteVenom are DPRK’s PolinRider Campaign
https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign
Report completeness: Low
Actors/Campaigns:
Polinrider
Lazarus
Contagious_interview
Tasksjacker
Threats:
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique
Victims:
Software development, Open source package registries, Cryptocurrency ecosystem
Industry:
Financial
Geo:
North korean, Dprk
ChatGPT TTPs:
T1078, T1140, T1195.001
Wallets:
tron
Crypto:
aptos, binance
Algorithms:
xor
Links:
17-07-2026
ChainVeil and ViteVenom are DPRK’s PolinRider Campaign
https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign
Report completeness: Low
Actors/Campaigns:
Polinrider
Lazarus
Contagious_interview
Tasksjacker
Threats:
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique
Victims:
Software development, Open source package registries, Cryptocurrency ecosystem
Industry:
Financial
Geo:
North korean, Dprk
ChatGPT TTPs:
do not use without manual checkT1078, T1140, T1195.001
Wallets:
tron
Crypto:
aptos, binance
Algorithms:
xor
Links:
https://github.com/OpenSourceMalware/PolinRiderOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 ChainVeil and ViteVenom are DPRK’s PolinRider Campaign https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign Report completeness: Low Actors/Campaigns: Polinrider Lazarus Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании ChainVeil и ViteVenom, связанные с северокорейской группой Lazarus, нацелены на экосистемы npm и Vite, используя вредоносные пакеты и RAT через командный канал блокчейна. Обе кампании применяют техники типовзлома и разделяют инфраструктуру, что указывает на то, что они являются продолжением кампании PolinRider, которая расширилась на несколько платформ, с более чем 4,295 выявленными вредоносными активами. Кампании эксплуатируют уязвимости в пространствах имен Tailwind и Vite и демонстрируют согласованный операционный профиль и схемы атак.
-----
Кампании ChainVeil и ViteVenom, приписываемые северокорейской группе Lazarus, представляют собой сложный вектор атаки, нацеленный на экосистемы npm и Vite. ChainVeil возник в июне 2026 года, используя девять вредоносных пакетов и троян удаленного доступа (RAT), работающий через командный канал блокчейна, включающий TRON, Aptos и Binance Smart Chain. Эта атака была раскрыта компанией Checkmarx, которая позже идентифицировала ViteVenom как сиквел, который включает семь пакетами с опечатками, нацеленными на фреймворк Vite. Обе кампании разделяют инфраструктуру и демонстрируют последовательный профиль оператора, что усиливает их связь с кампанией PolinRider.
PolinRider, который начался в начале 2026 года, использует учетные данные, полученные из предыдущей кампании, известной как TasksJacker. Он показал значительный рост, расширившись с GitHub на другие платформы, такие как Go, Packagist и PyPI, при этом насчитывая более 4,295 вредоносных активов и генерируя более 10,000 индикаторов компрометации (IOC). Это слияние операций предполагает, что ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми соответствующей инфраструктурой и техниками.
Доказательства дополнительно подтверждают это атрибуцию, ключевые блокчейн-кошельки, ключи расшифровки и IOCs остаются последовательными в различных операциях, связанных с PolinRider. Например, кошельки TRON, связанные с командным каналом ChainVeil, демонстрируют паттерн ротации, что указывает на хорошо поддерживаемую инфраструктуру атак. Примечательно, что эти кошельки были задокументированы до публикации отчета ChainVeil, что подтверждает их связь с предыдущей деятельностью.
Кроме того, пакеты, используемые в ChainVeil, представляют собой уникальную схему наименования, присущую торговой марке оператора, характеризующуюся префиксом A6-, который встречается на различных маркерах и перек呼стает предыдущие находки, связанные с активами, принадлежащими КНДР. Целевые пакеты в обеих кампаниях, хотя и не идентичны, используют аналогичные уязвимости в пространствах имен Tailwind и Vite через типосквоттинг.
В общем, ChainVeil и ViteVenom являются неотъемлемыми компонентами кампании PolinRider, что указывает на продолжающееся использование Северной Кореей сложных тактик цепочки поставок для компрометации современных сред разработки. Постоянная структура их операций и перекрывающиеся индикаторы говорят о координированных попытках, которые продолжают представлять риски в экосистеме разработки ПО. Организациям следует рассматривать все выявленные пакеты как вредоносные и оставаться бдительными против этих типов угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании ChainVeil и ViteVenom, связанные с северокорейской группой Lazarus, нацелены на экосистемы npm и Vite, используя вредоносные пакеты и RAT через командный канал блокчейна. Обе кампании применяют техники типовзлома и разделяют инфраструктуру, что указывает на то, что они являются продолжением кампании PolinRider, которая расширилась на несколько платформ, с более чем 4,295 выявленными вредоносными активами. Кампании эксплуатируют уязвимости в пространствах имен Tailwind и Vite и демонстрируют согласованный операционный профиль и схемы атак.
-----
Кампании ChainVeil и ViteVenom, приписываемые северокорейской группе Lazarus, представляют собой сложный вектор атаки, нацеленный на экосистемы npm и Vite. ChainVeil возник в июне 2026 года, используя девять вредоносных пакетов и троян удаленного доступа (RAT), работающий через командный канал блокчейна, включающий TRON, Aptos и Binance Smart Chain. Эта атака была раскрыта компанией Checkmarx, которая позже идентифицировала ViteVenom как сиквел, который включает семь пакетами с опечатками, нацеленными на фреймворк Vite. Обе кампании разделяют инфраструктуру и демонстрируют последовательный профиль оператора, что усиливает их связь с кампанией PolinRider.
PolinRider, который начался в начале 2026 года, использует учетные данные, полученные из предыдущей кампании, известной как TasksJacker. Он показал значительный рост, расширившись с GitHub на другие платформы, такие как Go, Packagist и PyPI, при этом насчитывая более 4,295 вредоносных активов и генерируя более 10,000 индикаторов компрометации (IOC). Это слияние операций предполагает, что ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми соответствующей инфраструктурой и техниками.
Доказательства дополнительно подтверждают это атрибуцию, ключевые блокчейн-кошельки, ключи расшифровки и IOCs остаются последовательными в различных операциях, связанных с PolinRider. Например, кошельки TRON, связанные с командным каналом ChainVeil, демонстрируют паттерн ротации, что указывает на хорошо поддерживаемую инфраструктуру атак. Примечательно, что эти кошельки были задокументированы до публикации отчета ChainVeil, что подтверждает их связь с предыдущей деятельностью.
Кроме того, пакеты, используемые в ChainVeil, представляют собой уникальную схему наименования, присущую торговой марке оператора, характеризующуюся префиксом A6-, который встречается на различных маркерах и перек呼стает предыдущие находки, связанные с активами, принадлежащими КНДР. Целевые пакеты в обеих кампаниях, хотя и не идентичны, используют аналогичные уязвимости в пространствах имен Tailwind и Vite через типосквоттинг.
В общем, ChainVeil и ViteVenom являются неотъемлемыми компонентами кампании PolinRider, что указывает на продолжающееся использование Северной Кореей сложных тактик цепочки поставок для компрометации современных сред разработки. Постоянная структура их операций и перекрывающиеся индикаторы говорят о координированных попытках, которые продолжают представлять риски в экосистеме разработки ПО. Организациям следует рассматривать все выявленные пакеты как вредоносные и оставаться бдительными против этих типов угроз.
#ParsedReport #CompletenessMedium
16-07-2026
The TTF Trap: A Global Campaign of a Low-Detection Lua Loader
https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader
Report completeness: Medium
Actors/Campaigns:
Ttf_trap
Threats:
Best_private_logger
Agent_tesla
Remcos_rat
Xworm_rat
Junk_code_technique
Donut
Api_unhooking_technique
Process_injection_technique
Snake_keylogger
Vipkeylogger
Victims:
Businesses, Global
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.008, T1055, T1059.007, T1059.010, T1059.011, T1106, T1140, T1204.002, T1566.001, have more...
IOCs:
File: 2
IP: 3
Domain: 5
Url: 1
Hash: 33
Algorithms:
xor, base64
Win API:
CreateRemoteThread
Languages:
jscript, javascript, autoit, lua
16-07-2026
The TTF Trap: A Global Campaign of a Low-Detection Lua Loader
https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader
Report completeness: Medium
Actors/Campaigns:
Ttf_trap
Threats:
Best_private_logger
Agent_tesla
Remcos_rat
Xworm_rat
Junk_code_technique
Donut
Api_unhooking_technique
Process_injection_technique
Snake_keylogger
Vipkeylogger
Victims:
Businesses, Global
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.008, T1055, T1059.007, T1059.010, T1059.011, T1106, T1140, T1204.002, T1566.001, have more...
IOCs:
File: 2
IP: 3
Domain: 5
Url: 1
Hash: 33
Algorithms:
xor, base64
Win API:
CreateRemoteThread
Languages:
jscript, javascript, autoit, lua
Fortinet Blog
The TTF Trap: A Global Campaign of a Low-Detection Lua Loader
FortiGuard Labs analyzes a global phishing campaign using obfuscated JScript, disguised .ttf files, and Lua loaders to deliver RATs and infostealers.…
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 The TTF Trap: A Global Campaign of a Low-Detection Lua Loader https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца марта 2026 года глобальная атака-кампания использует замаскированные файлы шрифтов TrueType (.ttf) и загрузчики Lua для доставки удаленных троянов (RAT) и инфостилеров через фишинговые электронные письма. Начальные загрузки – это обфусцированные файлы JavaScript, которые разворачивают вредоносные скрипты, способные выполнять процессы в памяти, часто используя AutoIt или LuaJIT. Участвующие варианты вредоносных программ включают Agent Tesla, Remcos, XWorm и модифицированные Snake Keyloggers, что указывает на то, что угрожающие акторы постоянно развивают свои тактики, чтобы избежать обнаружения при выполнении эксфиляции данных.
-----
С конца марта 2026 года заметная глобальная кампания атак использует скрытые файлы шрифта TrueType (.ttf) и средства загрузки Lua с низким уровнем обнаружения для доставки различных троянов удаленного доступа (RAT) и кражи информации. Участник угрозы выдает себя за авторитетные компании для проведения фишинговых атак, используя чувство срочности, чтобы заставить жертв открывать вредоносные вложения. Атака начинается с фишингового письма, которое либо включает вредоносный архив, либо предоставляет ссылку для его загрузки.
Архив фишинга содержит обфусцированный JavaScript-файл, встроенный среди значительного объема бесполезного кода. После извлечения скрипт обрабатывает закодированные и жестко заданные данные через несколько этапов — реверсируя строки, устраняя бесполезные делимитры и декодируя из Base64 — чтобы задействовать следующую фазу атаки. Сброшенные файлы могут содержать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших злонамеренных загрузок. Примечательно, что замаскированный .ttf файл служит в качестве Lua-скрипта, с метаданными, подтверждающими его версию LuaJIT, что свидетельствует о конкретном дизайнерском выборе для минимизации риска обнаружения.
Загрузчик Lua использует сложные техники антивирусной аналитики, такие как выделение ложных областей памяти и шифрование XOR в памяти. Он также реализует сегментированную схему шифрования, при которой shellcode разбивается на управляемые части, шифруется и помечается атрибутами защиты выполнения. Затем используется Векторный Обработчик Исключений (VEH) для управления исключениями, возникающими при попытках выполнения защищенных сегментов, эффективно расшифровывая выбранные блоки кода на лету для выполнения.
В некоторых случаях злоумышленник использует AutoIt в качестве загрузчика вместо Lua. Здесь разворачиваются три основных компонента, включая интерпретатор AutoIt, скрипты и закодированные данные. После декодирования эти скрипты демонстрируют поведение, схожее с атаками на основе Lua, определяя структуры для выполнения процессов, подвешенных в памяти, и используя низкоуровневые функции для инъекции процессов.
На протяжении этих операций, вредоносное ПО обычно состоит из вариантов Agent Tesla, Remcos, XWorm и пользовательских итераций Snake Keylogger. Эти загрузчики предоставляют злоумышленникам обширный удаленный административный доступ и возможности для эксфильтрации данных. Best Private LOGGER примечателен, определяется как производная от более старого Snake Keylogger с незначительными изменениями, в основном в сигнатуре и форматировании данных, сохраняя при этом основные функции.
Постоянная эволюция этих техник подчеркивает намерение злоумышленников постоянно совершенствовать свои методы, чтобы избегать обнаружения. Широкое использование обфускации и безфайловых техник подчеркивает сложность этих кампаний, которые используют доверенные идентичности для эксплуатации бизнес-компрометации электронной почты, что приводит к широким последствиям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца марта 2026 года глобальная атака-кампания использует замаскированные файлы шрифтов TrueType (.ttf) и загрузчики Lua для доставки удаленных троянов (RAT) и инфостилеров через фишинговые электронные письма. Начальные загрузки – это обфусцированные файлы JavaScript, которые разворачивают вредоносные скрипты, способные выполнять процессы в памяти, часто используя AutoIt или LuaJIT. Участвующие варианты вредоносных программ включают Agent Tesla, Remcos, XWorm и модифицированные Snake Keyloggers, что указывает на то, что угрожающие акторы постоянно развивают свои тактики, чтобы избежать обнаружения при выполнении эксфиляции данных.
-----
С конца марта 2026 года заметная глобальная кампания атак использует скрытые файлы шрифта TrueType (.ttf) и средства загрузки Lua с низким уровнем обнаружения для доставки различных троянов удаленного доступа (RAT) и кражи информации. Участник угрозы выдает себя за авторитетные компании для проведения фишинговых атак, используя чувство срочности, чтобы заставить жертв открывать вредоносные вложения. Атака начинается с фишингового письма, которое либо включает вредоносный архив, либо предоставляет ссылку для его загрузки.
Архив фишинга содержит обфусцированный JavaScript-файл, встроенный среди значительного объема бесполезного кода. После извлечения скрипт обрабатывает закодированные и жестко заданные данные через несколько этапов — реверсируя строки, устраняя бесполезные делимитры и декодируя из Base64 — чтобы задействовать следующую фазу атаки. Сброшенные файлы могут содержать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших злонамеренных загрузок. Примечательно, что замаскированный .ttf файл служит в качестве Lua-скрипта, с метаданными, подтверждающими его версию LuaJIT, что свидетельствует о конкретном дизайнерском выборе для минимизации риска обнаружения.
Загрузчик Lua использует сложные техники антивирусной аналитики, такие как выделение ложных областей памяти и шифрование XOR в памяти. Он также реализует сегментированную схему шифрования, при которой shellcode разбивается на управляемые части, шифруется и помечается атрибутами защиты выполнения. Затем используется Векторный Обработчик Исключений (VEH) для управления исключениями, возникающими при попытках выполнения защищенных сегментов, эффективно расшифровывая выбранные блоки кода на лету для выполнения.
В некоторых случаях злоумышленник использует AutoIt в качестве загрузчика вместо Lua. Здесь разворачиваются три основных компонента, включая интерпретатор AutoIt, скрипты и закодированные данные. После декодирования эти скрипты демонстрируют поведение, схожее с атаками на основе Lua, определяя структуры для выполнения процессов, подвешенных в памяти, и используя низкоуровневые функции для инъекции процессов.
На протяжении этих операций, вредоносное ПО обычно состоит из вариантов Agent Tesla, Remcos, XWorm и пользовательских итераций Snake Keylogger. Эти загрузчики предоставляют злоумышленникам обширный удаленный административный доступ и возможности для эксфильтрации данных. Best Private LOGGER примечателен, определяется как производная от более старого Snake Keylogger с незначительными изменениями, в основном в сигнатуре и форматировании данных, сохраняя при этом основные функции.
Постоянная эволюция этих техник подчеркивает намерение злоумышленников постоянно совершенствовать свои методы, чтобы избегать обнаружения. Широкое использование обфускации и безфайловых техник подчеркивает сложность этих кампаний, которые используют доверенные идентичности для эксплуатации бизнес-компрометации электронной почты, что приводит к широким последствиям.
#ParsedReport #CompletenessLow
16-07-2026
Inside Russia’s Camera-Hacking Espionage Campaign
https://censys.com/blog/russia-camera-hacking-espionage-campaign/
Report completeness: Low
Threats:
Dropbear_tool
Victims:
Internet connected cameras, Manufacturing, Energy, Banking
Industry:
Financial, Transport, Military, Energy
Geo:
Montenegro, Malta, Norway, Spain, Portugal, Slovakia, Russian, North macedonia, United kingdom, Luxembourg, France, Croatia, Netherlands, Austria, Cyprus, Albania, Ukraine, Bulgaria, Czechia, Poland, Lithuania, Ireland, Latvia, Estonia, Belgium, Turkey, Iceland, Italy, Sweden, Hungary, Denmark, Germany, Romania, Greece, Russia, Slovenia, Finland
CVEs:
CVE-2016-7407 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dropbear_ssh_project dropbear_ssh (le2016.73)
CVE-2021-39275 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.49)
ChatGPT TTPs:
T1190, T1591.003
Functions:
Internet-Connected
Win API:
ARC
16-07-2026
Inside Russia’s Camera-Hacking Espionage Campaign
https://censys.com/blog/russia-camera-hacking-espionage-campaign/
Report completeness: Low
Threats:
Dropbear_tool
Victims:
Internet connected cameras, Manufacturing, Energy, Banking
Industry:
Financial, Transport, Military, Energy
Geo:
Montenegro, Malta, Norway, Spain, Portugal, Slovakia, Russian, North macedonia, United kingdom, Luxembourg, France, Croatia, Netherlands, Austria, Cyprus, Albania, Ukraine, Bulgaria, Czechia, Poland, Lithuania, Ireland, Latvia, Estonia, Belgium, Turkey, Iceland, Italy, Sweden, Hungary, Denmark, Germany, Romania, Greece, Russia, Slovenia, Finland
CVEs:
CVE-2016-7407 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dropbear_ssh_project dropbear_ssh (le2016.73)
CVE-2021-39275 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.49)
ChatGPT TTPs:
do not use without manual checkT1190, T1591.003
Functions:
Internet-Connected
Win API:
ARC
Censys
Inside Russia’s Camera-Hacking Espionage Campaign - Censys
Censys ARC investigates the Russian camera-hacking espionage campaign against countries in the EU, NATO, and Ukraine.