#ParsedReport #CompletenessLow
17-07-2026
Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer
https://flashpoint.io/blog/inside-qilin-ransomware/
Report completeness: Low
Threats:
Edr-killer
Qilin_ransomware
Process_injection_technique
Shanya_tool
Junk_code_technique
Iat_hooking_technique
Industry:
E-commerce
Geo:
Russia, Belarus
ChatGPT TTPs:
T1027.002, T1027.007, T1027.016, T1057, T1211, T1222.001, T1518.001, T1543.003, T1562.001, T1614.001, have more...
Soft:
ThrottleStop, gatekeeper
Functions:
WinAPI
Languages:
python, rust
17-07-2026
Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer
https://flashpoint.io/blog/inside-qilin-ransomware/
Report completeness: Low
Threats:
Edr-killer
Qilin_ransomware
Process_injection_technique
Shanya_tool
Junk_code_technique
Iat_hooking_technique
Industry:
E-commerce
Geo:
Russia, Belarus
ChatGPT TTPs:
do not use without manual checkT1027.002, T1027.007, T1027.016, T1057, T1211, T1222.001, T1518.001, T1543.003, T1562.001, T1614.001, have more...
Soft:
ThrottleStop, gatekeeper
Functions:
WinAPI
Languages:
python, rust
Flashpoint
Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer
We analyze Qilin ransomware’s new custom Rust loader, its kernel-level EDR killer, and how organizations can defend against them.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Inside Qilin Ransomware: Custom Rust Loader and Kernel-Level EDR Killer https://flashpoint.io/blog/inside-qilin-ransomware/ Report completeness: Low Threats: Edr-killer Qilin_ransomware Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware Qilin использует продвинутые стратегии уклонения, переходя от традиционного шифрования файлов к уклонению от защиты на уровне ядра. Его индивидуальный загрузчик на Rust использует рефлексивную загрузку PE, чтобы избежать обнаружения, в то время как его "убийца EDR", который продается на нелегальных рынках, внедряет сложные техники, такие как "мусорный" код и хеширование API, нацеливаясь на определенные регионы, избегая атак на системы в СНГ. Этот вредоносный код использует уязвимость в легитимном драйвере для отображения памяти ядра, что позволяет ему обходить критические проверки безопасности и разрушать меры безопасности предприятий без обнаружения.
-----
Ransomware Qilin разработал исключительно сложные техники уклонения, что указывает на сдвиг от традиционного шифрования файлов к агрессивным стратегиям уклонения от защиты на уровне ядра. Эта группа ransomware-as-a-service (RaaS) внедрила пользовательский загрузчик, написанный на Rust, который использует отражающее загрузку Portable Executable (PE) для выполнения своего полезного груза, тем самым минимизируя обнаружение с помощью традиционных методов инъекции процесса. Аналитики выявили уникальную рутинную распаковку, которая использует автоматизированный скрипт для извлечения конфигурации, применяющий эмуляцию процессора и сопоставление шаблонов для эффективного извлечения соответствующих бинарных файлов.
Значительной инновацией от Qilin является его усовершенствованный киллер для детекции и реагирования на уровне конечных точек (EDR), который доступен на нелегальных рынках, демонстрируя комподификацию таких инструментов в экосистеме киберпреступности. Этот EDR киллер использует продвинутые техники уклонения, включая мусорный код, API хэширование и сканирование по шаблонам, чтобы избежать обнаружения. Его стратегия начинается с динамического разрешения API для хранения необходимых функций NTAPI, затем осуществляется проверка на черный список, чтобы избежать атак на системы в определенных регионах, в частности, в странах СНГ, таких как Россия и Беларусь.
Чтобы обойти меры безопасности, Qilin использует известную уязвимость легитимного драйвера, которая позволяет ему отображать физическую память на адреса режима ядра. Создавая карту физической памяти, EDR killer облегчает операции прямого чтения и записи в ядре. Эта возможность используется для патчирования и обхода критических проверок подписи драйвера в Windows, эффективно нейтрализуя механизмы принуждения операционной системы против неподписанных или внесённых в черный список драйверов.
После этого EDR killer использует хирургические тактики для dismantle вызовы продуктов безопасности, а не без разбора отключает их. Он идентифицирует целевые процессы и использует свой специализированный драйвер, чтобы сделать эти процессы нечитаемыми, не записываемыми или не удаляемыми, изменяя Список управления доступом по умолчанию (DACL). Этот подход эффективно предотвращает выполнение или перезапуск любых мер безопасности после завершения.
Достижения Qilin иллюстрируют более широкую тенденцию в операциях с программами-вымогателями, где сложное вредоносное ПО специально направлено на отключение решений безопасности уровня предприятия. Поскольку угрозы от инструментов противодействия EDR продолжают развиваться, организациям рекомендуется усилить свою защиту, сосредоточившись на защите ядра и мониторинге несанкционированных развертываний драйверов, чтобы противодействовать этим возникающим методам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware Qilin использует продвинутые стратегии уклонения, переходя от традиционного шифрования файлов к уклонению от защиты на уровне ядра. Его индивидуальный загрузчик на Rust использует рефлексивную загрузку PE, чтобы избежать обнаружения, в то время как его "убийца EDR", который продается на нелегальных рынках, внедряет сложные техники, такие как "мусорный" код и хеширование API, нацеливаясь на определенные регионы, избегая атак на системы в СНГ. Этот вредоносный код использует уязвимость в легитимном драйвере для отображения памяти ядра, что позволяет ему обходить критические проверки безопасности и разрушать меры безопасности предприятий без обнаружения.
-----
Ransomware Qilin разработал исключительно сложные техники уклонения, что указывает на сдвиг от традиционного шифрования файлов к агрессивным стратегиям уклонения от защиты на уровне ядра. Эта группа ransomware-as-a-service (RaaS) внедрила пользовательский загрузчик, написанный на Rust, который использует отражающее загрузку Portable Executable (PE) для выполнения своего полезного груза, тем самым минимизируя обнаружение с помощью традиционных методов инъекции процесса. Аналитики выявили уникальную рутинную распаковку, которая использует автоматизированный скрипт для извлечения конфигурации, применяющий эмуляцию процессора и сопоставление шаблонов для эффективного извлечения соответствующих бинарных файлов.
Значительной инновацией от Qilin является его усовершенствованный киллер для детекции и реагирования на уровне конечных точек (EDR), который доступен на нелегальных рынках, демонстрируя комподификацию таких инструментов в экосистеме киберпреступности. Этот EDR киллер использует продвинутые техники уклонения, включая мусорный код, API хэширование и сканирование по шаблонам, чтобы избежать обнаружения. Его стратегия начинается с динамического разрешения API для хранения необходимых функций NTAPI, затем осуществляется проверка на черный список, чтобы избежать атак на системы в определенных регионах, в частности, в странах СНГ, таких как Россия и Беларусь.
Чтобы обойти меры безопасности, Qilin использует известную уязвимость легитимного драйвера, которая позволяет ему отображать физическую память на адреса режима ядра. Создавая карту физической памяти, EDR killer облегчает операции прямого чтения и записи в ядре. Эта возможность используется для патчирования и обхода критических проверок подписи драйвера в Windows, эффективно нейтрализуя механизмы принуждения операционной системы против неподписанных или внесённых в черный список драйверов.
После этого EDR killer использует хирургические тактики для dismantle вызовы продуктов безопасности, а не без разбора отключает их. Он идентифицирует целевые процессы и использует свой специализированный драйвер, чтобы сделать эти процессы нечитаемыми, не записываемыми или не удаляемыми, изменяя Список управления доступом по умолчанию (DACL). Этот подход эффективно предотвращает выполнение или перезапуск любых мер безопасности после завершения.
Достижения Qilin иллюстрируют более широкую тенденцию в операциях с программами-вымогателями, где сложное вредоносное ПО специально направлено на отключение решений безопасности уровня предприятия. Поскольку угрозы от инструментов противодействия EDR продолжают развиваться, организациям рекомендуется усилить свою защиту, сосредоточившись на защите ядра и мониторинге несанкционированных развертываний драйверов, чтобы противодействовать этим возникающим методам.
#ParsedReport #CompletenessLow
17-07-2026
ChainVeil and ViteVenom are DPRK’s PolinRider Campaign
https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign
Report completeness: Low
Actors/Campaigns:
Polinrider
Lazarus
Contagious_interview
Tasksjacker
Threats:
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique
Victims:
Software development, Open source package registries, Cryptocurrency ecosystem
Industry:
Financial
Geo:
North korean, Dprk
ChatGPT TTPs:
T1078, T1140, T1195.001
Wallets:
tron
Crypto:
aptos, binance
Algorithms:
xor
Links:
17-07-2026
ChainVeil and ViteVenom are DPRK’s PolinRider Campaign
https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign
Report completeness: Low
Actors/Campaigns:
Polinrider
Lazarus
Contagious_interview
Tasksjacker
Threats:
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique
Victims:
Software development, Open source package registries, Cryptocurrency ecosystem
Industry:
Financial
Geo:
North korean, Dprk
ChatGPT TTPs:
do not use without manual checkT1078, T1140, T1195.001
Wallets:
tron
Crypto:
aptos, binance
Algorithms:
xor
Links:
https://github.com/OpenSourceMalware/PolinRiderOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 ChainVeil and ViteVenom are DPRK’s PolinRider Campaign https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign Report completeness: Low Actors/Campaigns: Polinrider Lazarus Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании ChainVeil и ViteVenom, связанные с северокорейской группой Lazarus, нацелены на экосистемы npm и Vite, используя вредоносные пакеты и RAT через командный канал блокчейна. Обе кампании применяют техники типовзлома и разделяют инфраструктуру, что указывает на то, что они являются продолжением кампании PolinRider, которая расширилась на несколько платформ, с более чем 4,295 выявленными вредоносными активами. Кампании эксплуатируют уязвимости в пространствах имен Tailwind и Vite и демонстрируют согласованный операционный профиль и схемы атак.
-----
Кампании ChainVeil и ViteVenom, приписываемые северокорейской группе Lazarus, представляют собой сложный вектор атаки, нацеленный на экосистемы npm и Vite. ChainVeil возник в июне 2026 года, используя девять вредоносных пакетов и троян удаленного доступа (RAT), работающий через командный канал блокчейна, включающий TRON, Aptos и Binance Smart Chain. Эта атака была раскрыта компанией Checkmarx, которая позже идентифицировала ViteVenom как сиквел, который включает семь пакетами с опечатками, нацеленными на фреймворк Vite. Обе кампании разделяют инфраструктуру и демонстрируют последовательный профиль оператора, что усиливает их связь с кампанией PolinRider.
PolinRider, который начался в начале 2026 года, использует учетные данные, полученные из предыдущей кампании, известной как TasksJacker. Он показал значительный рост, расширившись с GitHub на другие платформы, такие как Go, Packagist и PyPI, при этом насчитывая более 4,295 вредоносных активов и генерируя более 10,000 индикаторов компрометации (IOC). Это слияние операций предполагает, что ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми соответствующей инфраструктурой и техниками.
Доказательства дополнительно подтверждают это атрибуцию, ключевые блокчейн-кошельки, ключи расшифровки и IOCs остаются последовательными в различных операциях, связанных с PolinRider. Например, кошельки TRON, связанные с командным каналом ChainVeil, демонстрируют паттерн ротации, что указывает на хорошо поддерживаемую инфраструктуру атак. Примечательно, что эти кошельки были задокументированы до публикации отчета ChainVeil, что подтверждает их связь с предыдущей деятельностью.
Кроме того, пакеты, используемые в ChainVeil, представляют собой уникальную схему наименования, присущую торговой марке оператора, характеризующуюся префиксом A6-, который встречается на различных маркерах и перек呼стает предыдущие находки, связанные с активами, принадлежащими КНДР. Целевые пакеты в обеих кампаниях, хотя и не идентичны, используют аналогичные уязвимости в пространствах имен Tailwind и Vite через типосквоттинг.
В общем, ChainVeil и ViteVenom являются неотъемлемыми компонентами кампании PolinRider, что указывает на продолжающееся использование Северной Кореей сложных тактик цепочки поставок для компрометации современных сред разработки. Постоянная структура их операций и перекрывающиеся индикаторы говорят о координированных попытках, которые продолжают представлять риски в экосистеме разработки ПО. Организациям следует рассматривать все выявленные пакеты как вредоносные и оставаться бдительными против этих типов угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании ChainVeil и ViteVenom, связанные с северокорейской группой Lazarus, нацелены на экосистемы npm и Vite, используя вредоносные пакеты и RAT через командный канал блокчейна. Обе кампании применяют техники типовзлома и разделяют инфраструктуру, что указывает на то, что они являются продолжением кампании PolinRider, которая расширилась на несколько платформ, с более чем 4,295 выявленными вредоносными активами. Кампании эксплуатируют уязвимости в пространствах имен Tailwind и Vite и демонстрируют согласованный операционный профиль и схемы атак.
-----
Кампании ChainVeil и ViteVenom, приписываемые северокорейской группе Lazarus, представляют собой сложный вектор атаки, нацеленный на экосистемы npm и Vite. ChainVeil возник в июне 2026 года, используя девять вредоносных пакетов и троян удаленного доступа (RAT), работающий через командный канал блокчейна, включающий TRON, Aptos и Binance Smart Chain. Эта атака была раскрыта компанией Checkmarx, которая позже идентифицировала ViteVenom как сиквел, который включает семь пакетами с опечатками, нацеленными на фреймворк Vite. Обе кампании разделяют инфраструктуру и демонстрируют последовательный профиль оператора, что усиливает их связь с кампанией PolinRider.
PolinRider, который начался в начале 2026 года, использует учетные данные, полученные из предыдущей кампании, известной как TasksJacker. Он показал значительный рост, расширившись с GitHub на другие платформы, такие как Go, Packagist и PyPI, при этом насчитывая более 4,295 вредоносных активов и генерируя более 10,000 индикаторов компрометации (IOC). Это слияние операций предполагает, что ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми соответствующей инфраструктурой и техниками.
Доказательства дополнительно подтверждают это атрибуцию, ключевые блокчейн-кошельки, ключи расшифровки и IOCs остаются последовательными в различных операциях, связанных с PolinRider. Например, кошельки TRON, связанные с командным каналом ChainVeil, демонстрируют паттерн ротации, что указывает на хорошо поддерживаемую инфраструктуру атак. Примечательно, что эти кошельки были задокументированы до публикации отчета ChainVeil, что подтверждает их связь с предыдущей деятельностью.
Кроме того, пакеты, используемые в ChainVeil, представляют собой уникальную схему наименования, присущую торговой марке оператора, характеризующуюся префиксом A6-, который встречается на различных маркерах и перек呼стает предыдущие находки, связанные с активами, принадлежащими КНДР. Целевые пакеты в обеих кампаниях, хотя и не идентичны, используют аналогичные уязвимости в пространствах имен Tailwind и Vite через типосквоттинг.
В общем, ChainVeil и ViteVenom являются неотъемлемыми компонентами кампании PolinRider, что указывает на продолжающееся использование Северной Кореей сложных тактик цепочки поставок для компрометации современных сред разработки. Постоянная структура их операций и перекрывающиеся индикаторы говорят о координированных попытках, которые продолжают представлять риски в экосистеме разработки ПО. Организациям следует рассматривать все выявленные пакеты как вредоносные и оставаться бдительными против этих типов угроз.
#ParsedReport #CompletenessMedium
16-07-2026
The TTF Trap: A Global Campaign of a Low-Detection Lua Loader
https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader
Report completeness: Medium
Actors/Campaigns:
Ttf_trap
Threats:
Best_private_logger
Agent_tesla
Remcos_rat
Xworm_rat
Junk_code_technique
Donut
Api_unhooking_technique
Process_injection_technique
Snake_keylogger
Vipkeylogger
Victims:
Businesses, Global
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.008, T1055, T1059.007, T1059.010, T1059.011, T1106, T1140, T1204.002, T1566.001, have more...
IOCs:
File: 2
IP: 3
Domain: 5
Url: 1
Hash: 33
Algorithms:
xor, base64
Win API:
CreateRemoteThread
Languages:
jscript, javascript, autoit, lua
16-07-2026
The TTF Trap: A Global Campaign of a Low-Detection Lua Loader
https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader
Report completeness: Medium
Actors/Campaigns:
Ttf_trap
Threats:
Best_private_logger
Agent_tesla
Remcos_rat
Xworm_rat
Junk_code_technique
Donut
Api_unhooking_technique
Process_injection_technique
Snake_keylogger
Vipkeylogger
Victims:
Businesses, Global
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.008, T1055, T1059.007, T1059.010, T1059.011, T1106, T1140, T1204.002, T1566.001, have more...
IOCs:
File: 2
IP: 3
Domain: 5
Url: 1
Hash: 33
Algorithms:
xor, base64
Win API:
CreateRemoteThread
Languages:
jscript, javascript, autoit, lua
Fortinet Blog
The TTF Trap: A Global Campaign of a Low-Detection Lua Loader
FortiGuard Labs analyzes a global phishing campaign using obfuscated JScript, disguised .ttf files, and Lua loaders to deliver RATs and infostealers.…
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 The TTF Trap: A Global Campaign of a Low-Detection Lua Loader https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца марта 2026 года глобальная атака-кампания использует замаскированные файлы шрифтов TrueType (.ttf) и загрузчики Lua для доставки удаленных троянов (RAT) и инфостилеров через фишинговые электронные письма. Начальные загрузки – это обфусцированные файлы JavaScript, которые разворачивают вредоносные скрипты, способные выполнять процессы в памяти, часто используя AutoIt или LuaJIT. Участвующие варианты вредоносных программ включают Agent Tesla, Remcos, XWorm и модифицированные Snake Keyloggers, что указывает на то, что угрожающие акторы постоянно развивают свои тактики, чтобы избежать обнаружения при выполнении эксфиляции данных.
-----
С конца марта 2026 года заметная глобальная кампания атак использует скрытые файлы шрифта TrueType (.ttf) и средства загрузки Lua с низким уровнем обнаружения для доставки различных троянов удаленного доступа (RAT) и кражи информации. Участник угрозы выдает себя за авторитетные компании для проведения фишинговых атак, используя чувство срочности, чтобы заставить жертв открывать вредоносные вложения. Атака начинается с фишингового письма, которое либо включает вредоносный архив, либо предоставляет ссылку для его загрузки.
Архив фишинга содержит обфусцированный JavaScript-файл, встроенный среди значительного объема бесполезного кода. После извлечения скрипт обрабатывает закодированные и жестко заданные данные через несколько этапов — реверсируя строки, устраняя бесполезные делимитры и декодируя из Base64 — чтобы задействовать следующую фазу атаки. Сброшенные файлы могут содержать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших злонамеренных загрузок. Примечательно, что замаскированный .ttf файл служит в качестве Lua-скрипта, с метаданными, подтверждающими его версию LuaJIT, что свидетельствует о конкретном дизайнерском выборе для минимизации риска обнаружения.
Загрузчик Lua использует сложные техники антивирусной аналитики, такие как выделение ложных областей памяти и шифрование XOR в памяти. Он также реализует сегментированную схему шифрования, при которой shellcode разбивается на управляемые части, шифруется и помечается атрибутами защиты выполнения. Затем используется Векторный Обработчик Исключений (VEH) для управления исключениями, возникающими при попытках выполнения защищенных сегментов, эффективно расшифровывая выбранные блоки кода на лету для выполнения.
В некоторых случаях злоумышленник использует AutoIt в качестве загрузчика вместо Lua. Здесь разворачиваются три основных компонента, включая интерпретатор AutoIt, скрипты и закодированные данные. После декодирования эти скрипты демонстрируют поведение, схожее с атаками на основе Lua, определяя структуры для выполнения процессов, подвешенных в памяти, и используя низкоуровневые функции для инъекции процессов.
На протяжении этих операций, вредоносное ПО обычно состоит из вариантов Agent Tesla, Remcos, XWorm и пользовательских итераций Snake Keylogger. Эти загрузчики предоставляют злоумышленникам обширный удаленный административный доступ и возможности для эксфильтрации данных. Best Private LOGGER примечателен, определяется как производная от более старого Snake Keylogger с незначительными изменениями, в основном в сигнатуре и форматировании данных, сохраняя при этом основные функции.
Постоянная эволюция этих техник подчеркивает намерение злоумышленников постоянно совершенствовать свои методы, чтобы избегать обнаружения. Широкое использование обфускации и безфайловых техник подчеркивает сложность этих кампаний, которые используют доверенные идентичности для эксплуатации бизнес-компрометации электронной почты, что приводит к широким последствиям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца марта 2026 года глобальная атака-кампания использует замаскированные файлы шрифтов TrueType (.ttf) и загрузчики Lua для доставки удаленных троянов (RAT) и инфостилеров через фишинговые электронные письма. Начальные загрузки – это обфусцированные файлы JavaScript, которые разворачивают вредоносные скрипты, способные выполнять процессы в памяти, часто используя AutoIt или LuaJIT. Участвующие варианты вредоносных программ включают Agent Tesla, Remcos, XWorm и модифицированные Snake Keyloggers, что указывает на то, что угрожающие акторы постоянно развивают свои тактики, чтобы избежать обнаружения при выполнении эксфиляции данных.
-----
С конца марта 2026 года заметная глобальная кампания атак использует скрытые файлы шрифта TrueType (.ttf) и средства загрузки Lua с низким уровнем обнаружения для доставки различных троянов удаленного доступа (RAT) и кражи информации. Участник угрозы выдает себя за авторитетные компании для проведения фишинговых атак, используя чувство срочности, чтобы заставить жертв открывать вредоносные вложения. Атака начинается с фишингового письма, которое либо включает вредоносный архив, либо предоставляет ссылку для его загрузки.
Архив фишинга содержит обфусцированный JavaScript-файл, встроенный среди значительного объема бесполезного кода. После извлечения скрипт обрабатывает закодированные и жестко заданные данные через несколько этапов — реверсируя строки, устраняя бесполезные делимитры и декодируя из Base64 — чтобы задействовать следующую фазу атаки. Сброшенные файлы могут содержать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших злонамеренных загрузок. Примечательно, что замаскированный .ttf файл служит в качестве Lua-скрипта, с метаданными, подтверждающими его версию LuaJIT, что свидетельствует о конкретном дизайнерском выборе для минимизации риска обнаружения.
Загрузчик Lua использует сложные техники антивирусной аналитики, такие как выделение ложных областей памяти и шифрование XOR в памяти. Он также реализует сегментированную схему шифрования, при которой shellcode разбивается на управляемые части, шифруется и помечается атрибутами защиты выполнения. Затем используется Векторный Обработчик Исключений (VEH) для управления исключениями, возникающими при попытках выполнения защищенных сегментов, эффективно расшифровывая выбранные блоки кода на лету для выполнения.
В некоторых случаях злоумышленник использует AutoIt в качестве загрузчика вместо Lua. Здесь разворачиваются три основных компонента, включая интерпретатор AutoIt, скрипты и закодированные данные. После декодирования эти скрипты демонстрируют поведение, схожее с атаками на основе Lua, определяя структуры для выполнения процессов, подвешенных в памяти, и используя низкоуровневые функции для инъекции процессов.
На протяжении этих операций, вредоносное ПО обычно состоит из вариантов Agent Tesla, Remcos, XWorm и пользовательских итераций Snake Keylogger. Эти загрузчики предоставляют злоумышленникам обширный удаленный административный доступ и возможности для эксфильтрации данных. Best Private LOGGER примечателен, определяется как производная от более старого Snake Keylogger с незначительными изменениями, в основном в сигнатуре и форматировании данных, сохраняя при этом основные функции.
Постоянная эволюция этих техник подчеркивает намерение злоумышленников постоянно совершенствовать свои методы, чтобы избегать обнаружения. Широкое использование обфускации и безфайловых техник подчеркивает сложность этих кампаний, которые используют доверенные идентичности для эксплуатации бизнес-компрометации электронной почты, что приводит к широким последствиям.
#ParsedReport #CompletenessLow
16-07-2026
Inside Russia’s Camera-Hacking Espionage Campaign
https://censys.com/blog/russia-camera-hacking-espionage-campaign/
Report completeness: Low
Threats:
Dropbear_tool
Victims:
Internet connected cameras, Manufacturing, Energy, Banking
Industry:
Financial, Transport, Military, Energy
Geo:
Montenegro, Malta, Norway, Spain, Portugal, Slovakia, Russian, North macedonia, United kingdom, Luxembourg, France, Croatia, Netherlands, Austria, Cyprus, Albania, Ukraine, Bulgaria, Czechia, Poland, Lithuania, Ireland, Latvia, Estonia, Belgium, Turkey, Iceland, Italy, Sweden, Hungary, Denmark, Germany, Romania, Greece, Russia, Slovenia, Finland
CVEs:
CVE-2016-7407 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dropbear_ssh_project dropbear_ssh (le2016.73)
CVE-2021-39275 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.49)
ChatGPT TTPs:
T1190, T1591.003
Functions:
Internet-Connected
Win API:
ARC
16-07-2026
Inside Russia’s Camera-Hacking Espionage Campaign
https://censys.com/blog/russia-camera-hacking-espionage-campaign/
Report completeness: Low
Threats:
Dropbear_tool
Victims:
Internet connected cameras, Manufacturing, Energy, Banking
Industry:
Financial, Transport, Military, Energy
Geo:
Montenegro, Malta, Norway, Spain, Portugal, Slovakia, Russian, North macedonia, United kingdom, Luxembourg, France, Croatia, Netherlands, Austria, Cyprus, Albania, Ukraine, Bulgaria, Czechia, Poland, Lithuania, Ireland, Latvia, Estonia, Belgium, Turkey, Iceland, Italy, Sweden, Hungary, Denmark, Germany, Romania, Greece, Russia, Slovenia, Finland
CVEs:
CVE-2016-7407 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dropbear_ssh_project dropbear_ssh (le2016.73)
CVE-2021-39275 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.49)
ChatGPT TTPs:
do not use without manual checkT1190, T1591.003
Functions:
Internet-Connected
Win API:
ARC
Censys
Inside Russia’s Camera-Hacking Espionage Campaign - Censys
Censys ARC investigates the Russian camera-hacking espionage campaign against countries in the EU, NATO, and Ukraine.
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Inside Russia’s Camera-Hacking Espionage Campaign https://censys.com/blog/russia-camera-hacking-espionage-campaign/ Report completeness: Low Threats: Dropbear_tool Victims: Internet connected cameras, Manufacturing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ выявил значительную уязвимость в камерах, подключенных к Интернету, которую использует российский государственный актер для шпионской деятельности. В Нидерландах более 45,000 камер доступны в сети, из которых 159 подвержены риску из-за CVE-2016-7407 (уязвимость выполнения произвольного кода) и 112 уязвимы к CVE-2021-39275 (уязвимость переполнения буфера). Эта тенденция охватывает всю Европу, где идентифицировано более 87,000 эксплуатируемых камер, что подчеркивает риск пассивной разведки, вызванный непатчеными устройствами.
-----
Недавний анализ подчеркнул обширную уязвимость, присутствующую в камерах, подключенных к Интернету, что было особенно использовано российским государственным актором для шпионажа. Исследование, использующее данные Censys, показало, что в Нидерландах существует более 45 000 камер, доступных через интернет, значительное число из которых имеет известные уязвимости. В частности, 159 камер подвержены риску из-за CVE-2016-7407, давней уязвимости выполнения произвольного кода в сервисе Dropbear SSH, в то время как 112 камер могут быть скомпрометированы через CVE-2021-39275, уязвимость переполнения буфера в Apache HTTP Server.
Ситуация не ограничивается Нидерландами, так как анализ показывает тревожную тенденцию по всей Европе. Более 87,000 уязвимых интернет-камер было выявлено в различных странах-членах ЕС, странах НАТО и Украине, включая более 4,000 камер, обнаруженных только в Украине. Важно отметить, что эти цифры, вероятно, представляют собой консервативную оценку, так как методы сканирования могут не захватывать каждое уязвимое устройство.
Эксплуатация этих камер государственно ориентированными акторами подчеркивает более широкие проблемы, связанные с безопасностью устройств, подключенных к Интернету. Многие из этих камер не содержат конфиденциальные данные; тем не менее, они служат критически важными инструментами наблюдения, которые могут предоставить сведения о операционных паттернах. Например, непатченные камеры, расположенные в таких местах, как производственные предприятия, подстанции энергетических компаний или банки, могут утекать ценную информацию, такую как графики смен, логистические операции и меры безопасности. Эта пассивная разведка не требует нарушения корпоративных сетей; вместо этого она может возникнуть из-за игнорирования отдельных устаревших устройств.
Анализ и снижение этих уязвимостей имеют первостепенное значение для профессионалов в области кибербезопасности. Используя такие платформы, как Censys, команды CTI могут отслеживать устройства, уязвимые к CVE-2016-7407, и потенциально другим известным угрозам в своих юрисдикциях. Способность отслеживать и управлять этими уязвимостями является необходимой для защиты физических и цифровых ландшафтов безопасности от государственных акторов и других угроз, использующих слабости устройств, подключенных к Интернету.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ выявил значительную уязвимость в камерах, подключенных к Интернету, которую использует российский государственный актер для шпионской деятельности. В Нидерландах более 45,000 камер доступны в сети, из которых 159 подвержены риску из-за CVE-2016-7407 (уязвимость выполнения произвольного кода) и 112 уязвимы к CVE-2021-39275 (уязвимость переполнения буфера). Эта тенденция охватывает всю Европу, где идентифицировано более 87,000 эксплуатируемых камер, что подчеркивает риск пассивной разведки, вызванный непатчеными устройствами.
-----
Недавний анализ подчеркнул обширную уязвимость, присутствующую в камерах, подключенных к Интернету, что было особенно использовано российским государственным актором для шпионажа. Исследование, использующее данные Censys, показало, что в Нидерландах существует более 45 000 камер, доступных через интернет, значительное число из которых имеет известные уязвимости. В частности, 159 камер подвержены риску из-за CVE-2016-7407, давней уязвимости выполнения произвольного кода в сервисе Dropbear SSH, в то время как 112 камер могут быть скомпрометированы через CVE-2021-39275, уязвимость переполнения буфера в Apache HTTP Server.
Ситуация не ограничивается Нидерландами, так как анализ показывает тревожную тенденцию по всей Европе. Более 87,000 уязвимых интернет-камер было выявлено в различных странах-членах ЕС, странах НАТО и Украине, включая более 4,000 камер, обнаруженных только в Украине. Важно отметить, что эти цифры, вероятно, представляют собой консервативную оценку, так как методы сканирования могут не захватывать каждое уязвимое устройство.
Эксплуатация этих камер государственно ориентированными акторами подчеркивает более широкие проблемы, связанные с безопасностью устройств, подключенных к Интернету. Многие из этих камер не содержат конфиденциальные данные; тем не менее, они служат критически важными инструментами наблюдения, которые могут предоставить сведения о операционных паттернах. Например, непатченные камеры, расположенные в таких местах, как производственные предприятия, подстанции энергетических компаний или банки, могут утекать ценную информацию, такую как графики смен, логистические операции и меры безопасности. Эта пассивная разведка не требует нарушения корпоративных сетей; вместо этого она может возникнуть из-за игнорирования отдельных устаревших устройств.
Анализ и снижение этих уязвимостей имеют первостепенное значение для профессионалов в области кибербезопасности. Используя такие платформы, как Censys, команды CTI могут отслеживать устройства, уязвимые к CVE-2016-7407, и потенциально другим известным угрозам в своих юрисдикциях. Способность отслеживать и управлять этими уязвимостями является необходимой для защиты физических и цифровых ландшафтов безопасности от государственных акторов и других угроз, использующих слабости устройств, подключенных к Интернету.
#ParsedReport #CompletenessLow
17-07-2026
Social Engineering Attempts Via LinkedIn Messaging: How to Stay Safe
https://hackernoon.com/social-engineering-attempts-via-linkedin-messaging-how-to-stay-safe
Report completeness: Low
Geo:
Chinese
ChatGPT TTPs:
T1566.003
IOCs:
Domain: 2
Url: 1
Soft:
ail acc
17-07-2026
Social Engineering Attempts Via LinkedIn Messaging: How to Stay Safe
https://hackernoon.com/social-engineering-attempts-via-linkedin-messaging-how-to-stay-safe
Report completeness: Low
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1566.003
IOCs:
Domain: 2
Url: 1
Soft:
ail acc
Hackernoon
Social Engineering Attempts Via LinkedIn Messaging: How to Stay Safe
If someone you just met on LinkedIn wants you to share your screen and install software, assume it's malicious until proven otherwise.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Social Engineering Attempts Via LinkedIn Messaging: How to Stay Safe https://hackernoon.com/social-engineering-attempts-via-linkedin-messaging-how-to-stay-safe Report completeness: Low Geo: Chinese ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберугрозы были выявлены на LinkedIn, которые используют тактики социального инжиниринга, в первую очередь предполагая видеозвонки для извлечения конфиденциальной информации. Атакующие представляются представителями легитимных организаций, initiируя контакт через сообщения и переводя разговоры в видеозвонки, часто имитируя занятую среду колл-центра для повышения доверия. Ключевые предупреждающие знаки включают использование личных адресов электронной почты вместо корпоративных доменов и отличительные акценты у атакующих, что может указывать на злой умысел.
-----
Киберугрозы, использующие тактики социальной инженерии на LinkedIn, были замечены, особенно сосредоточенные на видео-звонках как способе сбора конфиденциальной информации. Нападающие, как правило, начинают контакт через сообщения, часто притворяясь представителями законной организации. Как только устанавливается взаимопонимание, разговор переносится на видео-звонок. Во время этих звонков нападающие могут использовать окружение, которое симулирует шумный колл-центр, чтобы добавить достоверности своему обману. Встреты заметили, что у нападающих могут быть отличительные акценты, такие как китайский акцент, что может служить дополнительным предупреждающим знаком о потенциальном злонамеренном намерении.
Одним из ключевых индикаторов таких мошенничеств является использование личных адресов электронной почты для общения, а не корпоративных доменов. Это может стать важным сигналом тревоги для получателей, которые должны быть особенно осторожны в этих взаимодействиях. Общая цель нападающих, похоже, заключается в извлечении ценной информации из их жертв, которая затем может быть использована для финансовой выгоды или других злонамеренных действий. Осведомленность о тактиках, применяемых в этой схеме социального инжиниринга, является жизненно важной для профессионалов, чтобы снизить риски и защитить конфиденциальные данные от компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберугрозы были выявлены на LinkedIn, которые используют тактики социального инжиниринга, в первую очередь предполагая видеозвонки для извлечения конфиденциальной информации. Атакующие представляются представителями легитимных организаций, initiируя контакт через сообщения и переводя разговоры в видеозвонки, часто имитируя занятую среду колл-центра для повышения доверия. Ключевые предупреждающие знаки включают использование личных адресов электронной почты вместо корпоративных доменов и отличительные акценты у атакующих, что может указывать на злой умысел.
-----
Киберугрозы, использующие тактики социальной инженерии на LinkedIn, были замечены, особенно сосредоточенные на видео-звонках как способе сбора конфиденциальной информации. Нападающие, как правило, начинают контакт через сообщения, часто притворяясь представителями законной организации. Как только устанавливается взаимопонимание, разговор переносится на видео-звонок. Во время этих звонков нападающие могут использовать окружение, которое симулирует шумный колл-центр, чтобы добавить достоверности своему обману. Встреты заметили, что у нападающих могут быть отличительные акценты, такие как китайский акцент, что может служить дополнительным предупреждающим знаком о потенциальном злонамеренном намерении.
Одним из ключевых индикаторов таких мошенничеств является использование личных адресов электронной почты для общения, а не корпоративных доменов. Это может стать важным сигналом тревоги для получателей, которые должны быть особенно осторожны в этих взаимодействиях. Общая цель нападающих, похоже, заключается в извлечении ценной информации из их жертв, которая затем может быть использована для финансовой выгоды или других злонамеренных действий. Осведомленность о тактиках, применяемых в этой схеме социального инжиниринга, является жизненно важной для профессионалов, чтобы снизить риски и защитить конфиденциальные данные от компрометации.
#ParsedReport #CompletenessHigh
15-07-2026
Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster
https://cert.gov.ua/article/6318437
Report completeness: High
Actors/Campaigns:
Uac-0244
Threats:
Ravenshell
Agingfly
Silentloop
Chromelevator_tool
Zapixdesk
Rustscan_tool
Ligolo-ng_tool
Chisel_tool
Xmrig_miner
Dll_sideloading_technique
Havoc
Victims:
Local government bodies, Municipal healthcare facilities, Clinical hospitals, Emergency medical care facilities, Fpv operators, Ukrainian armed forces
Industry:
Government, Healthcare
Geo:
Ukrainian
ChatGPT TTPs:
T1005, T1027, T1027.004, T1046, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1071.001, have more...
IOCs:
File: 82
Hash: 270
Url: 82
IP: 33
Path: 35
Command: 19
Domain: 21
Email: 7
Soft:
Telegram, WhatsApp, IREGUARD pr, chrome, WIREGUARD, PYINSTALLER
Algorithms:
aes-cbc, xor, zip
Win Services:
WebClient
Languages:
powershell
15-07-2026
Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster
https://cert.gov.ua/article/6318437
Report completeness: High
Actors/Campaigns:
Uac-0244
Threats:
Ravenshell
Agingfly
Silentloop
Chromelevator_tool
Zapixdesk
Rustscan_tool
Ligolo-ng_tool
Chisel_tool
Xmrig_miner
Dll_sideloading_technique
Havoc
Victims:
Local government bodies, Municipal healthcare facilities, Clinical hospitals, Emergency medical care facilities, Fpv operators, Ukrainian armed forces
Industry:
Government, Healthcare
Geo:
Ukrainian
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.004, T1046, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1071.001, have more...
IOCs:
File: 82
Hash: 270
Url: 82
IP: 33
Path: 35
Command: 19
Domain: 21
Email: 7
Soft:
Telegram, WhatsApp, IREGUARD pr, chrome, WIREGUARD, PYINSTALLER
Algorithms:
aes-cbc, xor, zip
Win Services:
WebClient
Languages:
powershell
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster https://cert.gov.ua/article/6318437 Report completeness: High Actors/Campaigns: Uac-0244 Threats: Ravenshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберугроза кластер UAC-0247 усилила свои операции против местных правительств и здравоохранения, используя обманчивые электронные письма с вредоносными ссылками, которые побуждают пользователей загружать и выполнять файлы. Вредоносное ПО использует загрузчик в два этапа и обратный шелл, RAVENSHELL, для выполнения команд, в то время как AGINGFLY используется для безопасного соединения с сервером управления и контроля, позволяя выполнять ряд вредоносных действий. Кроме того, используются инструменты разведки для бокового перемещения и кражи данных с тактиками, которые эксплуатируют уязвимости и создают мошеннические сценарии.
-----
Киберугроза UAC-0247, которая была интегрирована в ранее идентифицированную UAC-0244, в последнее время усилила свои операции, особенно нацеливаясь на местные органы власти и медицинские учреждения, включая клинические больницы и системы экстренной медицинской помощи. Злоумышленники инициируют контакт через обманные электронные письма, которые якобы предлагают гуманитарную помощь, встраивая вредоносные ссылки, которые, при нажатии, приводят к загрузке архивных файлов, содержащих ярлыки. Активация этих файлов вызывает выполнение HTA-файлов, которые подключаются к удалённым ресурсам, в конечном итоге загружая и выполняя исполняемые файлы через запланированные задачи.
Malware использует сложный двухступенчатый процесс загрузчика, использующий проприетарный исполняемый формат, который поддерживает динамический импорт библиотек и включает сжатые и зашифрованные полезные нагрузки. В этом процессе обратный шелл, известный как RAVENSHELL, устанавливает безопасное соединение с сервером управления и контроля, шифруя весь трафик с использованием специфического 9-байтового XOR ключа. Этот шелл позволяет выполнять команды через стандартные интерфейсы командной строки.
Чтобы сохранить позицию на зараженных системах, злоумышленники используют инструмент AGINGFLY, который общается с C2-сервером с использованием зашифрованных WebSockets. Этот инструмент управления позволяет злоумышленникам выполнять команды, загружать дополнительные файлы, захватывать скриншоты, записывать нажатия клавиш и запускать произвольный код. Примечательной особенностью AGINGFLY является его динамическое управление командами, где команды не заданы жестко, а вместо этого загружаются с C2 и компилируются по мере поступления.
Кроме того, было замечено использование скрипта PowerShell под названием SILENTLOOP. Этот скрипт извлекает IP-адреса C2 серверов из каналов Telegram, что облегчает выполнение команд и обновления конфигурации. Нападатели также используют различные инструменты разведки, такие как CHROMELEVATOR для кражи данных аутентификации при просмотре, и ZAPIXDESK для сбора информации из мессенджеров, таких как WhatsApp. Злоумышленная активность включает латеральное перемещение по сетям с использованием инструментов, таких как RUSTSCAN для сканирования и LIGOLO-NG и CHISEL для установки скрытых каналов.
10 марта 2026 года распространение мошеннического обновления программного обеспечения для операторов FPV привело к выполнению AGINGFLY через боковую загрузку DLL, что указывает на то, что даже военные могут стать жертвами этих кибератак. Основное внимание атак остается на использовании уязвимостей в законных процессах и использовании сгенерированных ИИ фальшивых веб-сайтов и сторонних скриптов для обмана жертв. В целом, последствия этих наблюдаемых действий подчеркивают адаптивный и развивающийся характер актера угроз, связанного с UAC-0244.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберугроза кластер UAC-0247 усилила свои операции против местных правительств и здравоохранения, используя обманчивые электронные письма с вредоносными ссылками, которые побуждают пользователей загружать и выполнять файлы. Вредоносное ПО использует загрузчик в два этапа и обратный шелл, RAVENSHELL, для выполнения команд, в то время как AGINGFLY используется для безопасного соединения с сервером управления и контроля, позволяя выполнять ряд вредоносных действий. Кроме того, используются инструменты разведки для бокового перемещения и кражи данных с тактиками, которые эксплуатируют уязвимости и создают мошеннические сценарии.
-----
Киберугроза UAC-0247, которая была интегрирована в ранее идентифицированную UAC-0244, в последнее время усилила свои операции, особенно нацеливаясь на местные органы власти и медицинские учреждения, включая клинические больницы и системы экстренной медицинской помощи. Злоумышленники инициируют контакт через обманные электронные письма, которые якобы предлагают гуманитарную помощь, встраивая вредоносные ссылки, которые, при нажатии, приводят к загрузке архивных файлов, содержащих ярлыки. Активация этих файлов вызывает выполнение HTA-файлов, которые подключаются к удалённым ресурсам, в конечном итоге загружая и выполняя исполняемые файлы через запланированные задачи.
Malware использует сложный двухступенчатый процесс загрузчика, использующий проприетарный исполняемый формат, который поддерживает динамический импорт библиотек и включает сжатые и зашифрованные полезные нагрузки. В этом процессе обратный шелл, известный как RAVENSHELL, устанавливает безопасное соединение с сервером управления и контроля, шифруя весь трафик с использованием специфического 9-байтового XOR ключа. Этот шелл позволяет выполнять команды через стандартные интерфейсы командной строки.
Чтобы сохранить позицию на зараженных системах, злоумышленники используют инструмент AGINGFLY, который общается с C2-сервером с использованием зашифрованных WebSockets. Этот инструмент управления позволяет злоумышленникам выполнять команды, загружать дополнительные файлы, захватывать скриншоты, записывать нажатия клавиш и запускать произвольный код. Примечательной особенностью AGINGFLY является его динамическое управление командами, где команды не заданы жестко, а вместо этого загружаются с C2 и компилируются по мере поступления.
Кроме того, было замечено использование скрипта PowerShell под названием SILENTLOOP. Этот скрипт извлекает IP-адреса C2 серверов из каналов Telegram, что облегчает выполнение команд и обновления конфигурации. Нападатели также используют различные инструменты разведки, такие как CHROMELEVATOR для кражи данных аутентификации при просмотре, и ZAPIXDESK для сбора информации из мессенджеров, таких как WhatsApp. Злоумышленная активность включает латеральное перемещение по сетям с использованием инструментов, таких как RUSTSCAN для сканирования и LIGOLO-NG и CHISEL для установки скрытых каналов.
10 марта 2026 года распространение мошеннического обновления программного обеспечения для операторов FPV привело к выполнению AGINGFLY через боковую загрузку DLL, что указывает на то, что даже военные могут стать жертвами этих кибератак. Основное внимание атак остается на использовании уязвимостей в законных процессах и использовании сгенерированных ИИ фальшивых веб-сайтов и сторонних скриптов для обмана жертв. В целом, последствия этих наблюдаемых действий подчеркивают адаптивный и развивающийся характер актера угроз, связанного с UAC-0244.
#ParsedReport #CompletenessLow
15-07-2026
Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software
https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: information_theft)
Victims:
Cryptocurrency sector
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.004, T1041, T1056.001, T1134.002, T1543.003
IOCs:
Hash: 4
File: 3
Soft:
Windows service, Windows kernel
Algorithms:
md5
15-07-2026
Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software
https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: information_theft)
Victims:
Cryptocurrency sector
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.004, T1041, T1056.001, T1134.002, T1543.003
IOCs:
Hash: 4
File: 3
Soft:
Windows service, Windows kernel
Algorithms:
md5