CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 ChainVeil and ViteVenom are DPRK’s PolinRider Campaign https://opensourcemalware.com/blog/chainveil-and-vitevenom-dprk-polinrider-campaign Report completeness: Low Actors/Campaigns: Polinrider Lazarus Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампании ChainVeil и ViteVenom, связанные с северокорейской группой Lazarus, нацелены на экосистемы npm и Vite, используя вредоносные пакеты и RAT через командный канал блокчейна. Обе кампании применяют техники типовзлома и разделяют инфраструктуру, что указывает на то, что они являются продолжением кампании PolinRider, которая расширилась на несколько платформ, с более чем 4,295 выявленными вредоносными активами. Кампании эксплуатируют уязвимости в пространствах имен Tailwind и Vite и демонстрируют согласованный операционный профиль и схемы атак.
-----

Кампании ChainVeil и ViteVenom, приписываемые северокорейской группе Lazarus, представляют собой сложный вектор атаки, нацеленный на экосистемы npm и Vite. ChainVeil возник в июне 2026 года, используя девять вредоносных пакетов и троян удаленного доступа (RAT), работающий через командный канал блокчейна, включающий TRON, Aptos и Binance Smart Chain. Эта атака была раскрыта компанией Checkmarx, которая позже идентифицировала ViteVenom как сиквел, который включает семь пакетами с опечатками, нацеленными на фреймворк Vite. Обе кампании разделяют инфраструктуру и демонстрируют последовательный профиль оператора, что усиливает их связь с кампанией PolinRider.

PolinRider, который начался в начале 2026 года, использует учетные данные, полученные из предыдущей кампании, известной как TasksJacker. Он показал значительный рост, расширившись с GitHub на другие платформы, такие как Go, Packagist и PyPI, при этом насчитывая более 4,295 вредоносных активов и генерируя более 10,000 индикаторов компрометации (IOC). Это слияние операций предполагает, что ChainVeil и ViteVenom не являются отдельными угрозами, а скорее расширениями кампании PolinRider, поддерживаемыми соответствующей инфраструктурой и техниками.

Доказательства дополнительно подтверждают это атрибуцию, ключевые блокчейн-кошельки, ключи расшифровки и IOCs остаются последовательными в различных операциях, связанных с PolinRider. Например, кошельки TRON, связанные с командным каналом ChainVeil, демонстрируют паттерн ротации, что указывает на хорошо поддерживаемую инфраструктуру атак. Примечательно, что эти кошельки были задокументированы до публикации отчета ChainVeil, что подтверждает их связь с предыдущей деятельностью.

Кроме того, пакеты, используемые в ChainVeil, представляют собой уникальную схему наименования, присущую торговой марке оператора, характеризующуюся префиксом A6-, который встречается на различных маркерах и перек呼стает предыдущие находки, связанные с активами, принадлежащими КНДР. Целевые пакеты в обеих кампаниях, хотя и не идентичны, используют аналогичные уязвимости в пространствах имен Tailwind и Vite через типосквоттинг.

В общем, ChainVeil и ViteVenom являются неотъемлемыми компонентами кампании PolinRider, что указывает на продолжающееся использование Северной Кореей сложных тактик цепочки поставок для компрометации современных сред разработки. Постоянная структура их операций и перекрывающиеся индикаторы говорят о координированных попытках, которые продолжают представлять риски в экосистеме разработки ПО. Организациям следует рассматривать все выявленные пакеты как вредоносные и оставаться бдительными против этих типов угроз.
#ParsedReport #CompletenessMedium
16-07-2026

The TTF Trap: A Global Campaign of a Low-Detection Lua Loader

https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader

Report completeness: Medium

Actors/Campaigns:
Ttf_trap

Threats:
Best_private_logger
Agent_tesla
Remcos_rat
Xworm_rat
Junk_code_technique
Donut
Api_unhooking_technique
Process_injection_technique
Snake_keylogger
Vipkeylogger

Victims:
Businesses, Global

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.008, T1055, T1059.007, T1059.010, T1059.011, T1106, T1140, T1204.002, T1566.001, have more...

IOCs:
File: 2
IP: 3
Domain: 5
Url: 1
Hash: 33

Algorithms:
xor, base64

Win API:
CreateRemoteThread

Languages:
jscript, javascript, autoit, lua
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 The TTF Trap: A Global Campaign of a Low-Detection Lua Loader https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С конца марта 2026 года глобальная атака-кампания использует замаскированные файлы шрифтов TrueType (.ttf) и загрузчики Lua для доставки удаленных троянов (RAT) и инфостилеров через фишинговые электронные письма. Начальные загрузки – это обфусцированные файлы JavaScript, которые разворачивают вредоносные скрипты, способные выполнять процессы в памяти, часто используя AutoIt или LuaJIT. Участвующие варианты вредоносных программ включают Agent Tesla, Remcos, XWorm и модифицированные Snake Keyloggers, что указывает на то, что угрожающие акторы постоянно развивают свои тактики, чтобы избежать обнаружения при выполнении эксфиляции данных.
-----

С конца марта 2026 года заметная глобальная кампания атак использует скрытые файлы шрифта TrueType (.ttf) и средства загрузки Lua с низким уровнем обнаружения для доставки различных троянов удаленного доступа (RAT) и кражи информации. Участник угрозы выдает себя за авторитетные компании для проведения фишинговых атак, используя чувство срочности, чтобы заставить жертв открывать вредоносные вложения. Атака начинается с фишингового письма, которое либо включает вредоносный архив, либо предоставляет ссылку для его загрузки.

Архив фишинга содержит обфусцированный JavaScript-файл, встроенный среди значительного объема бесполезного кода. После извлечения скрипт обрабатывает закодированные и жестко заданные данные через несколько этапов — реверсируя строки, устраняя бесполезные делимитры и декодируя из Base64 — чтобы задействовать следующую фазу атаки. Сброшенные файлы могут содержать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших злонамеренных загрузок. Примечательно, что замаскированный .ttf файл служит в качестве Lua-скрипта, с метаданными, подтверждающими его версию LuaJIT, что свидетельствует о конкретном дизайнерском выборе для минимизации риска обнаружения.

Загрузчик Lua использует сложные техники антивирусной аналитики, такие как выделение ложных областей памяти и шифрование XOR в памяти. Он также реализует сегментированную схему шифрования, при которой shellcode разбивается на управляемые части, шифруется и помечается атрибутами защиты выполнения. Затем используется Векторный Обработчик Исключений (VEH) для управления исключениями, возникающими при попытках выполнения защищенных сегментов, эффективно расшифровывая выбранные блоки кода на лету для выполнения.

В некоторых случаях злоумышленник использует AutoIt в качестве загрузчика вместо Lua. Здесь разворачиваются три основных компонента, включая интерпретатор AutoIt, скрипты и закодированные данные. После декодирования эти скрипты демонстрируют поведение, схожее с атаками на основе Lua, определяя структуры для выполнения процессов, подвешенных в памяти, и используя низкоуровневые функции для инъекции процессов.

На протяжении этих операций, вредоносное ПО обычно состоит из вариантов Agent Tesla, Remcos, XWorm и пользовательских итераций Snake Keylogger. Эти загрузчики предоставляют злоумышленникам обширный удаленный административный доступ и возможности для эксфильтрации данных. Best Private LOGGER примечателен, определяется как производная от более старого Snake Keylogger с незначительными изменениями, в основном в сигнатуре и форматировании данных, сохраняя при этом основные функции.

Постоянная эволюция этих техник подчеркивает намерение злоумышленников постоянно совершенствовать свои методы, чтобы избегать обнаружения. Широкое использование обфускации и безфайловых техник подчеркивает сложность этих кампаний, которые используют доверенные идентичности для эксплуатации бизнес-компрометации электронной почты, что приводит к широким последствиям.
#ParsedReport #CompletenessLow
16-07-2026

Inside Russia’s Camera-Hacking Espionage Campaign

https://censys.com/blog/russia-camera-hacking-espionage-campaign/

Report completeness: Low

Threats:
Dropbear_tool

Victims:
Internet connected cameras, Manufacturing, Energy, Banking

Industry:
Financial, Transport, Military, Energy

Geo:
Montenegro, Malta, Norway, Spain, Portugal, Slovakia, Russian, North macedonia, United kingdom, Luxembourg, France, Croatia, Netherlands, Austria, Cyprus, Albania, Ukraine, Bulgaria, Czechia, Poland, Lithuania, Ireland, Latvia, Estonia, Belgium, Turkey, Iceland, Italy, Sweden, Hungary, Denmark, Germany, Romania, Greece, Russia, Slovenia, Finland

CVEs:
CVE-2016-7407 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dropbear_ssh_project dropbear_ssh (le2016.73)

CVE-2021-39275 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.49)


ChatGPT TTPs:
do not use without manual check
T1190, T1591.003

Functions:
Internet-Connected

Win API:
ARC
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Inside Russia’s Camera-Hacking Espionage Campaign https://censys.com/blog/russia-camera-hacking-espionage-campaign/ Report completeness: Low Threats: Dropbear_tool Victims: Internet connected cameras, Manufacturing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний анализ выявил значительную уязвимость в камерах, подключенных к Интернету, которую использует российский государственный актер для шпионской деятельности. В Нидерландах более 45,000 камер доступны в сети, из которых 159 подвержены риску из-за CVE-2016-7407 (уязвимость выполнения произвольного кода) и 112 уязвимы к CVE-2021-39275 (уязвимость переполнения буфера). Эта тенденция охватывает всю Европу, где идентифицировано более 87,000 эксплуатируемых камер, что подчеркивает риск пассивной разведки, вызванный непатчеными устройствами.
-----

Недавний анализ подчеркнул обширную уязвимость, присутствующую в камерах, подключенных к Интернету, что было особенно использовано российским государственным актором для шпионажа. Исследование, использующее данные Censys, показало, что в Нидерландах существует более 45 000 камер, доступных через интернет, значительное число из которых имеет известные уязвимости. В частности, 159 камер подвержены риску из-за CVE-2016-7407, давней уязвимости выполнения произвольного кода в сервисе Dropbear SSH, в то время как 112 камер могут быть скомпрометированы через CVE-2021-39275, уязвимость переполнения буфера в Apache HTTP Server.

Ситуация не ограничивается Нидерландами, так как анализ показывает тревожную тенденцию по всей Европе. Более 87,000 уязвимых интернет-камер было выявлено в различных странах-членах ЕС, странах НАТО и Украине, включая более 4,000 камер, обнаруженных только в Украине. Важно отметить, что эти цифры, вероятно, представляют собой консервативную оценку, так как методы сканирования могут не захватывать каждое уязвимое устройство.

Эксплуатация этих камер государственно ориентированными акторами подчеркивает более широкие проблемы, связанные с безопасностью устройств, подключенных к Интернету. Многие из этих камер не содержат конфиденциальные данные; тем не менее, они служат критически важными инструментами наблюдения, которые могут предоставить сведения о операционных паттернах. Например, непатченные камеры, расположенные в таких местах, как производственные предприятия, подстанции энергетических компаний или банки, могут утекать ценную информацию, такую как графики смен, логистические операции и меры безопасности. Эта пассивная разведка не требует нарушения корпоративных сетей; вместо этого она может возникнуть из-за игнорирования отдельных устаревших устройств.

Анализ и снижение этих уязвимостей имеют первостепенное значение для профессионалов в области кибербезопасности. Используя такие платформы, как Censys, команды CTI могут отслеживать устройства, уязвимые к CVE-2016-7407, и потенциально другим известным угрозам в своих юрисдикциях. Способность отслеживать и управлять этими уязвимостями является необходимой для защиты физических и цифровых ландшафтов безопасности от государственных акторов и других угроз, использующих слабости устройств, подключенных к Интернету.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Social Engineering Attempts Via LinkedIn Messaging: How to Stay Safe https://hackernoon.com/social-engineering-attempts-via-linkedin-messaging-how-to-stay-safe Report completeness: Low Geo: Chinese ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберугрозы были выявлены на LinkedIn, которые используют тактики социального инжиниринга, в первую очередь предполагая видеозвонки для извлечения конфиденциальной информации. Атакующие представляются представителями легитимных организаций, initiируя контакт через сообщения и переводя разговоры в видеозвонки, часто имитируя занятую среду колл-центра для повышения доверия. Ключевые предупреждающие знаки включают использование личных адресов электронной почты вместо корпоративных доменов и отличительные акценты у атакующих, что может указывать на злой умысел.
-----

Киберугрозы, использующие тактики социальной инженерии на LinkedIn, были замечены, особенно сосредоточенные на видео-звонках как способе сбора конфиденциальной информации. Нападающие, как правило, начинают контакт через сообщения, часто притворяясь представителями законной организации. Как только устанавливается взаимопонимание, разговор переносится на видео-звонок. Во время этих звонков нападающие могут использовать окружение, которое симулирует шумный колл-центр, чтобы добавить достоверности своему обману. Встреты заметили, что у нападающих могут быть отличительные акценты, такие как китайский акцент, что может служить дополнительным предупреждающим знаком о потенциальном злонамеренном намерении.

Одним из ключевых индикаторов таких мошенничеств является использование личных адресов электронной почты для общения, а не корпоративных доменов. Это может стать важным сигналом тревоги для получателей, которые должны быть особенно осторожны в этих взаимодействиях. Общая цель нападающих, похоже, заключается в извлечении ценной информации из их жертв, которая затем может быть использована для финансовой выгоды или других злонамеренных действий. Осведомленность о тактиках, применяемых в этой схеме социального инжиниринга, является жизненно важной для профессионалов, чтобы снизить риски и защитить конфиденциальные данные от компрометации.
#ParsedReport #CompletenessHigh
15-07-2026

Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster

https://cert.gov.ua/article/6318437

Report completeness: High

Actors/Campaigns:
Uac-0244

Threats:
Ravenshell
Agingfly
Silentloop
Chromelevator_tool
Zapixdesk
Rustscan_tool
Ligolo-ng_tool
Chisel_tool
Xmrig_miner
Dll_sideloading_technique
Havoc

Victims:
Local government bodies, Municipal healthcare facilities, Clinical hospitals, Emergency medical care facilities, Fpv operators, Ukrainian armed forces

Industry:
Government, Healthcare

Geo:
Ukrainian

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.004, T1046, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1071.001, have more...

IOCs:
File: 82
Hash: 270
Url: 82
IP: 33
Path: 35
Command: 19
Domain: 21
Email: 7

Soft:
Telegram, WhatsApp, IREGUARD pr, chrome, WIREGUARD, PYINSTALLER

Algorithms:
aes-cbc, xor, zip

Win Services:
WebClient

Languages:
powershell
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster https://cert.gov.ua/article/6318437 Report completeness: High Actors/Campaigns: Uac-0244 Threats: Ravenshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберугроза кластер UAC-0247 усилила свои операции против местных правительств и здравоохранения, используя обманчивые электронные письма с вредоносными ссылками, которые побуждают пользователей загружать и выполнять файлы. Вредоносное ПО использует загрузчик в два этапа и обратный шелл, RAVENSHELL, для выполнения команд, в то время как AGINGFLY используется для безопасного соединения с сервером управления и контроля, позволяя выполнять ряд вредоносных действий. Кроме того, используются инструменты разведки для бокового перемещения и кражи данных с тактиками, которые эксплуатируют уязвимости и создают мошеннические сценарии.
-----

Киберугроза UAC-0247, которая была интегрирована в ранее идентифицированную UAC-0244, в последнее время усилила свои операции, особенно нацеливаясь на местные органы власти и медицинские учреждения, включая клинические больницы и системы экстренной медицинской помощи. Злоумышленники инициируют контакт через обманные электронные письма, которые якобы предлагают гуманитарную помощь, встраивая вредоносные ссылки, которые, при нажатии, приводят к загрузке архивных файлов, содержащих ярлыки. Активация этих файлов вызывает выполнение HTA-файлов, которые подключаются к удалённым ресурсам, в конечном итоге загружая и выполняя исполняемые файлы через запланированные задачи.

Malware использует сложный двухступенчатый процесс загрузчика, использующий проприетарный исполняемый формат, который поддерживает динамический импорт библиотек и включает сжатые и зашифрованные полезные нагрузки. В этом процессе обратный шелл, известный как RAVENSHELL, устанавливает безопасное соединение с сервером управления и контроля, шифруя весь трафик с использованием специфического 9-байтового XOR ключа. Этот шелл позволяет выполнять команды через стандартные интерфейсы командной строки.

Чтобы сохранить позицию на зараженных системах, злоумышленники используют инструмент AGINGFLY, который общается с C2-сервером с использованием зашифрованных WebSockets. Этот инструмент управления позволяет злоумышленникам выполнять команды, загружать дополнительные файлы, захватывать скриншоты, записывать нажатия клавиш и запускать произвольный код. Примечательной особенностью AGINGFLY является его динамическое управление командами, где команды не заданы жестко, а вместо этого загружаются с C2 и компилируются по мере поступления.

Кроме того, было замечено использование скрипта PowerShell под названием SILENTLOOP. Этот скрипт извлекает IP-адреса C2 серверов из каналов Telegram, что облегчает выполнение команд и обновления конфигурации. Нападатели также используют различные инструменты разведки, такие как CHROMELEVATOR для кражи данных аутентификации при просмотре, и ZAPIXDESK для сбора информации из мессенджеров, таких как WhatsApp. Злоумышленная активность включает латеральное перемещение по сетям с использованием инструментов, таких как RUSTSCAN для сканирования и LIGOLO-NG и CHISEL для установки скрытых каналов.

10 марта 2026 года распространение мошеннического обновления программного обеспечения для операторов FPV привело к выполнению AGINGFLY через боковую загрузку DLL, что указывает на то, что даже военные могут стать жертвами этих кибератак. Основное внимание атак остается на использовании уязвимостей в законных процессах и использовании сгенерированных ИИ фальшивых веб-сайтов и сторонних скриптов для обмана жертв. В целом, последствия этих наблюдаемых действий подчеркивают адаптивный и развивающийся характер актера угроз, связанного с UAC-0244.
#ParsedReport #CompletenessLow
15-07-2026

Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software

https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew

Report completeness: Low

Actors/Campaigns:
Lazarus (motivation: information_theft)

Victims:
Cryptocurrency sector

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.004, T1041, T1056.001, T1134.002, T1543.003

IOCs:
Hash: 4
File: 3

Soft:
Windows service, Windows kernel

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2026 Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew Report completeness: Low Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Подозреваемая группа APT-C-26 (Lazarus) использует сложный компонент кейлоггера, который регистрируется как системная служба под названием KKernelService для постоянства. Она использует механизм обхода сессии 0, чтобы получить права пользователя и поддерживать наблюдение через функцию контроля. Мальвар постоянно регистрирует деятельность клавиатуры и соответствующие данные, отправляя их на сервер командования и управления, при этом эффективно управляя хранилищем, что указывает на продвинутые возможности в поведении пользователей и извлечении конфиденциальной информации.
-----

Анализ сосредоточен на компоненте кейлоггера, используемом подозреваемой группой APT-C-26 (Lazarus), подчеркивая его техническую сложность и операционные механизмы. Изначально, вредоносное ПО использует режим установки для регистрации себя как системной службы, называемой KKernelService, маскируясь под легитимный компонент ядра Windows. Эта регистрация обеспечивает автоматический запуск вредоносного ПО при старте системы, что позволяет получать постоянный доступ к скомпрометированной среде.

После установки в качестве службы, вредоносное ПО реализует механизм обхода Session 0, позволяя ему работать в интерактивной пользовательской сессии. Это включает в себя получение токена пользовательской сессии и запуск процесса агента с пользовательскими привилегиями. Функция контрольного механизма следит за этим агентом, автоматически перезапуская его в случае завершения, тем самым обеспечивая непрерывное наблюдение.

Компонент регистрации нажатий клавиш настраивает потоки, которые работают примерно каждые 30 секунд. Каждое обновление включает в себя чтение из двух конкретных файлов — `sentences.txt`, который содержит журналы мониторинга клавиатуры, и `debug.log`, внутренний журнал отладки. Он объединяет эти данные и передает их на сервер командования и управления (C2), после чего обрезает файлы для эффективного управления использованием диска.

Этот детальный анализ показывает, что модуль кейлоггинга не является простым инструментом, а представляет собой сложную, многоуровневую скрытую подсистему мониторинга. Эволюция группы Lazarus в области технологий наблюдения означает ее способность проводить сбор разведывательной информации на двух уровнях, охватывающий как мониторинг поведения пользователей, так и получение содержимого экрана. Эта двойная функциональность позволяет вредоносному ПО извлекать открытые учетные данные, внутренние инструкции и выявлять конфиденциальную информацию с помощью корреляции контекстных данных. Непрерывное мониторинг действий группы Lazarus, особенно в секторе криптовалют, будет иметь решающее значение для снижения возникающих рисков, связанных с их продвинутыми стратегиями атак.
#ParsedReport #CompletenessLow
19-07-2026

SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts

https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack

Report completeness: Low

Actors/Campaigns:
Sleepergem

Threats:
Supply_chain_technique

Victims:
Rubygems, Software developers

ChatGPT TTPs:
do not use without manual check
T1059.001, T1059.004, T1105, T1195.001, T1480.001

IOCs:
Url: 1
Domain: 1
File: 1
Command: 1

Soft:
Forgejo, OpenSSL, Unix, CircleCI, Travis, Jenkins

Algorithms:
zip

Languages:
powershell