CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 The TTF Trap: A Global Campaign of a Low-Detection Lua Loader https://www.fortinet.com/blog/threat-research/the-ttf-trap-a-global-campaign-of-a-low-detection-lua-loader Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С конца марта 2026 года глобальная атака-кампания использует замаскированные файлы шрифтов TrueType (.ttf) и загрузчики Lua для доставки удаленных троянов (RAT) и инфостилеров через фишинговые электронные письма. Начальные загрузки – это обфусцированные файлы JavaScript, которые разворачивают вредоносные скрипты, способные выполнять процессы в памяти, часто используя AutoIt или LuaJIT. Участвующие варианты вредоносных программ включают Agent Tesla, Remcos, XWorm и модифицированные Snake Keyloggers, что указывает на то, что угрожающие акторы постоянно развивают свои тактики, чтобы избежать обнаружения при выполнении эксфиляции данных.
-----

С конца марта 2026 года заметная глобальная кампания атак использует скрытые файлы шрифта TrueType (.ttf) и средства загрузки Lua с низким уровнем обнаружения для доставки различных троянов удаленного доступа (RAT) и кражи информации. Участник угрозы выдает себя за авторитетные компании для проведения фишинговых атак, используя чувство срочности, чтобы заставить жертв открывать вредоносные вложения. Атака начинается с фишингового письма, которое либо включает вредоносный архив, либо предоставляет ссылку для его загрузки.

Архив фишинга содержит обфусцированный JavaScript-файл, встроенный среди значительного объема бесполезного кода. После извлечения скрипт обрабатывает закодированные и жестко заданные данные через несколько этапов — реверсируя строки, устраняя бесполезные делимитры и декодируя из Base64 — чтобы задействовать следующую фазу атаки. Сброшенные файлы могут содержать интерпретатор AutoIt или LuaJIT, который затем используется для выполнения дальнейших злонамеренных загрузок. Примечательно, что замаскированный .ttf файл служит в качестве Lua-скрипта, с метаданными, подтверждающими его версию LuaJIT, что свидетельствует о конкретном дизайнерском выборе для минимизации риска обнаружения.

Загрузчик Lua использует сложные техники антивирусной аналитики, такие как выделение ложных областей памяти и шифрование XOR в памяти. Он также реализует сегментированную схему шифрования, при которой shellcode разбивается на управляемые части, шифруется и помечается атрибутами защиты выполнения. Затем используется Векторный Обработчик Исключений (VEH) для управления исключениями, возникающими при попытках выполнения защищенных сегментов, эффективно расшифровывая выбранные блоки кода на лету для выполнения.

В некоторых случаях злоумышленник использует AutoIt в качестве загрузчика вместо Lua. Здесь разворачиваются три основных компонента, включая интерпретатор AutoIt, скрипты и закодированные данные. После декодирования эти скрипты демонстрируют поведение, схожее с атаками на основе Lua, определяя структуры для выполнения процессов, подвешенных в памяти, и используя низкоуровневые функции для инъекции процессов.

На протяжении этих операций, вредоносное ПО обычно состоит из вариантов Agent Tesla, Remcos, XWorm и пользовательских итераций Snake Keylogger. Эти загрузчики предоставляют злоумышленникам обширный удаленный административный доступ и возможности для эксфильтрации данных. Best Private LOGGER примечателен, определяется как производная от более старого Snake Keylogger с незначительными изменениями, в основном в сигнатуре и форматировании данных, сохраняя при этом основные функции.

Постоянная эволюция этих техник подчеркивает намерение злоумышленников постоянно совершенствовать свои методы, чтобы избегать обнаружения. Широкое использование обфускации и безфайловых техник подчеркивает сложность этих кампаний, которые используют доверенные идентичности для эксплуатации бизнес-компрометации электронной почты, что приводит к широким последствиям.
#ParsedReport #CompletenessLow
16-07-2026

Inside Russia’s Camera-Hacking Espionage Campaign

https://censys.com/blog/russia-camera-hacking-espionage-campaign/

Report completeness: Low

Threats:
Dropbear_tool

Victims:
Internet connected cameras, Manufacturing, Energy, Banking

Industry:
Financial, Transport, Military, Energy

Geo:
Montenegro, Malta, Norway, Spain, Portugal, Slovakia, Russian, North macedonia, United kingdom, Luxembourg, France, Croatia, Netherlands, Austria, Cyprus, Albania, Ukraine, Bulgaria, Czechia, Poland, Lithuania, Ireland, Latvia, Estonia, Belgium, Turkey, Iceland, Italy, Sweden, Hungary, Denmark, Germany, Romania, Greece, Russia, Slovenia, Finland

CVEs:
CVE-2016-7407 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dropbear_ssh_project dropbear_ssh (le2016.73)

CVE-2021-39275 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.49)


ChatGPT TTPs:
do not use without manual check
T1190, T1591.003

Functions:
Internet-Connected

Win API:
ARC
CTT Report Hub
#ParsedReport #CompletenessLow 16-07-2026 Inside Russia’s Camera-Hacking Espionage Campaign https://censys.com/blog/russia-camera-hacking-espionage-campaign/ Report completeness: Low Threats: Dropbear_tool Victims: Internet connected cameras, Manufacturing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний анализ выявил значительную уязвимость в камерах, подключенных к Интернету, которую использует российский государственный актер для шпионской деятельности. В Нидерландах более 45,000 камер доступны в сети, из которых 159 подвержены риску из-за CVE-2016-7407 (уязвимость выполнения произвольного кода) и 112 уязвимы к CVE-2021-39275 (уязвимость переполнения буфера). Эта тенденция охватывает всю Европу, где идентифицировано более 87,000 эксплуатируемых камер, что подчеркивает риск пассивной разведки, вызванный непатчеными устройствами.
-----

Недавний анализ подчеркнул обширную уязвимость, присутствующую в камерах, подключенных к Интернету, что было особенно использовано российским государственным актором для шпионажа. Исследование, использующее данные Censys, показало, что в Нидерландах существует более 45 000 камер, доступных через интернет, значительное число из которых имеет известные уязвимости. В частности, 159 камер подвержены риску из-за CVE-2016-7407, давней уязвимости выполнения произвольного кода в сервисе Dropbear SSH, в то время как 112 камер могут быть скомпрометированы через CVE-2021-39275, уязвимость переполнения буфера в Apache HTTP Server.

Ситуация не ограничивается Нидерландами, так как анализ показывает тревожную тенденцию по всей Европе. Более 87,000 уязвимых интернет-камер было выявлено в различных странах-членах ЕС, странах НАТО и Украине, включая более 4,000 камер, обнаруженных только в Украине. Важно отметить, что эти цифры, вероятно, представляют собой консервативную оценку, так как методы сканирования могут не захватывать каждое уязвимое устройство.

Эксплуатация этих камер государственно ориентированными акторами подчеркивает более широкие проблемы, связанные с безопасностью устройств, подключенных к Интернету. Многие из этих камер не содержат конфиденциальные данные; тем не менее, они служат критически важными инструментами наблюдения, которые могут предоставить сведения о операционных паттернах. Например, непатченные камеры, расположенные в таких местах, как производственные предприятия, подстанции энергетических компаний или банки, могут утекать ценную информацию, такую как графики смен, логистические операции и меры безопасности. Эта пассивная разведка не требует нарушения корпоративных сетей; вместо этого она может возникнуть из-за игнорирования отдельных устаревших устройств.

Анализ и снижение этих уязвимостей имеют первостепенное значение для профессионалов в области кибербезопасности. Используя такие платформы, как Censys, команды CTI могут отслеживать устройства, уязвимые к CVE-2016-7407, и потенциально другим известным угрозам в своих юрисдикциях. Способность отслеживать и управлять этими уязвимостями является необходимой для защиты физических и цифровых ландшафтов безопасности от государственных акторов и других угроз, использующих слабости устройств, подключенных к Интернету.
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Social Engineering Attempts Via LinkedIn Messaging: How to Stay Safe https://hackernoon.com/social-engineering-attempts-via-linkedin-messaging-how-to-stay-safe Report completeness: Low Geo: Chinese ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберугрозы были выявлены на LinkedIn, которые используют тактики социального инжиниринга, в первую очередь предполагая видеозвонки для извлечения конфиденциальной информации. Атакующие представляются представителями легитимных организаций, initiируя контакт через сообщения и переводя разговоры в видеозвонки, часто имитируя занятую среду колл-центра для повышения доверия. Ключевые предупреждающие знаки включают использование личных адресов электронной почты вместо корпоративных доменов и отличительные акценты у атакующих, что может указывать на злой умысел.
-----

Киберугрозы, использующие тактики социальной инженерии на LinkedIn, были замечены, особенно сосредоточенные на видео-звонках как способе сбора конфиденциальной информации. Нападающие, как правило, начинают контакт через сообщения, часто притворяясь представителями законной организации. Как только устанавливается взаимопонимание, разговор переносится на видео-звонок. Во время этих звонков нападающие могут использовать окружение, которое симулирует шумный колл-центр, чтобы добавить достоверности своему обману. Встреты заметили, что у нападающих могут быть отличительные акценты, такие как китайский акцент, что может служить дополнительным предупреждающим знаком о потенциальном злонамеренном намерении.

Одним из ключевых индикаторов таких мошенничеств является использование личных адресов электронной почты для общения, а не корпоративных доменов. Это может стать важным сигналом тревоги для получателей, которые должны быть особенно осторожны в этих взаимодействиях. Общая цель нападающих, похоже, заключается в извлечении ценной информации из их жертв, которая затем может быть использована для финансовой выгоды или других злонамеренных действий. Осведомленность о тактиках, применяемых в этой схеме социального инжиниринга, является жизненно важной для профессионалов, чтобы снизить риски и защитить конфиденциальные данные от компрометации.
#ParsedReport #CompletenessHigh
15-07-2026

Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster

https://cert.gov.ua/article/6318437

Report completeness: High

Actors/Campaigns:
Uac-0244

Threats:
Ravenshell
Agingfly
Silentloop
Chromelevator_tool
Zapixdesk
Rustscan_tool
Ligolo-ng_tool
Chisel_tool
Xmrig_miner
Dll_sideloading_technique
Havoc

Victims:
Local government bodies, Municipal healthcare facilities, Clinical hospitals, Emergency medical care facilities, Fpv operators, Ukrainian armed forces

Industry:
Government, Healthcare

Geo:
Ukrainian

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.004, T1046, T1053.005, T1055, T1056.001, T1059.001, T1059.003, T1071.001, have more...

IOCs:
File: 82
Hash: 270
Url: 82
IP: 33
Path: 35
Command: 19
Domain: 21
Email: 7

Soft:
Telegram, WhatsApp, IREGUARD pr, chrome, WIREGUARD, PYINSTALLER

Algorithms:
aes-cbc, xor, zip

Win Services:
WebClient

Languages:
powershell
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Hospitals, local governments, and FPV operators are the focus of the UAC-0247 (UAC-0244) cyberthreat cluster https://cert.gov.ua/article/6318437 Report completeness: High Actors/Campaigns: Uac-0244 Threats: Ravenshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберугроза кластер UAC-0247 усилила свои операции против местных правительств и здравоохранения, используя обманчивые электронные письма с вредоносными ссылками, которые побуждают пользователей загружать и выполнять файлы. Вредоносное ПО использует загрузчик в два этапа и обратный шелл, RAVENSHELL, для выполнения команд, в то время как AGINGFLY используется для безопасного соединения с сервером управления и контроля, позволяя выполнять ряд вредоносных действий. Кроме того, используются инструменты разведки для бокового перемещения и кражи данных с тактиками, которые эксплуатируют уязвимости и создают мошеннические сценарии.
-----

Киберугроза UAC-0247, которая была интегрирована в ранее идентифицированную UAC-0244, в последнее время усилила свои операции, особенно нацеливаясь на местные органы власти и медицинские учреждения, включая клинические больницы и системы экстренной медицинской помощи. Злоумышленники инициируют контакт через обманные электронные письма, которые якобы предлагают гуманитарную помощь, встраивая вредоносные ссылки, которые, при нажатии, приводят к загрузке архивных файлов, содержащих ярлыки. Активация этих файлов вызывает выполнение HTA-файлов, которые подключаются к удалённым ресурсам, в конечном итоге загружая и выполняя исполняемые файлы через запланированные задачи.

Malware использует сложный двухступенчатый процесс загрузчика, использующий проприетарный исполняемый формат, который поддерживает динамический импорт библиотек и включает сжатые и зашифрованные полезные нагрузки. В этом процессе обратный шелл, известный как RAVENSHELL, устанавливает безопасное соединение с сервером управления и контроля, шифруя весь трафик с использованием специфического 9-байтового XOR ключа. Этот шелл позволяет выполнять команды через стандартные интерфейсы командной строки.

Чтобы сохранить позицию на зараженных системах, злоумышленники используют инструмент AGINGFLY, который общается с C2-сервером с использованием зашифрованных WebSockets. Этот инструмент управления позволяет злоумышленникам выполнять команды, загружать дополнительные файлы, захватывать скриншоты, записывать нажатия клавиш и запускать произвольный код. Примечательной особенностью AGINGFLY является его динамическое управление командами, где команды не заданы жестко, а вместо этого загружаются с C2 и компилируются по мере поступления.

Кроме того, было замечено использование скрипта PowerShell под названием SILENTLOOP. Этот скрипт извлекает IP-адреса C2 серверов из каналов Telegram, что облегчает выполнение команд и обновления конфигурации. Нападатели также используют различные инструменты разведки, такие как CHROMELEVATOR для кражи данных аутентификации при просмотре, и ZAPIXDESK для сбора информации из мессенджеров, таких как WhatsApp. Злоумышленная активность включает латеральное перемещение по сетям с использованием инструментов, таких как RUSTSCAN для сканирования и LIGOLO-NG и CHISEL для установки скрытых каналов.

10 марта 2026 года распространение мошеннического обновления программного обеспечения для операторов FPV привело к выполнению AGINGFLY через боковую загрузку DLL, что указывает на то, что даже военные могут стать жертвами этих кибератак. Основное внимание атак остается на использовании уязвимостей в законных процессах и использовании сгенерированных ИИ фальшивых веб-сайтов и сторонних скриптов для обмана жертв. В целом, последствия этих наблюдаемых действий подчеркивают адаптивный и развивающийся характер актера угроз, связанного с UAC-0244.
#ParsedReport #CompletenessLow
15-07-2026

Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software

https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew

Report completeness: Low

Actors/Campaigns:
Lazarus (motivation: information_theft)

Victims:
Cryptocurrency sector

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.004, T1041, T1056.001, T1134.002, T1543.003

IOCs:
Hash: 4
File: 3

Soft:
Windows service, Windows kernel

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2026 Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew Report completeness: Low Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Подозреваемая группа APT-C-26 (Lazarus) использует сложный компонент кейлоггера, который регистрируется как системная служба под названием KKernelService для постоянства. Она использует механизм обхода сессии 0, чтобы получить права пользователя и поддерживать наблюдение через функцию контроля. Мальвар постоянно регистрирует деятельность клавиатуры и соответствующие данные, отправляя их на сервер командования и управления, при этом эффективно управляя хранилищем, что указывает на продвинутые возможности в поведении пользователей и извлечении конфиденциальной информации.
-----

Анализ сосредоточен на компоненте кейлоггера, используемом подозреваемой группой APT-C-26 (Lazarus), подчеркивая его техническую сложность и операционные механизмы. Изначально, вредоносное ПО использует режим установки для регистрации себя как системной службы, называемой KKernelService, маскируясь под легитимный компонент ядра Windows. Эта регистрация обеспечивает автоматический запуск вредоносного ПО при старте системы, что позволяет получать постоянный доступ к скомпрометированной среде.

После установки в качестве службы, вредоносное ПО реализует механизм обхода Session 0, позволяя ему работать в интерактивной пользовательской сессии. Это включает в себя получение токена пользовательской сессии и запуск процесса агента с пользовательскими привилегиями. Функция контрольного механизма следит за этим агентом, автоматически перезапуская его в случае завершения, тем самым обеспечивая непрерывное наблюдение.

Компонент регистрации нажатий клавиш настраивает потоки, которые работают примерно каждые 30 секунд. Каждое обновление включает в себя чтение из двух конкретных файлов — `sentences.txt`, который содержит журналы мониторинга клавиатуры, и `debug.log`, внутренний журнал отладки. Он объединяет эти данные и передает их на сервер командования и управления (C2), после чего обрезает файлы для эффективного управления использованием диска.

Этот детальный анализ показывает, что модуль кейлоггинга не является простым инструментом, а представляет собой сложную, многоуровневую скрытую подсистему мониторинга. Эволюция группы Lazarus в области технологий наблюдения означает ее способность проводить сбор разведывательной информации на двух уровнях, охватывающий как мониторинг поведения пользователей, так и получение содержимого экрана. Эта двойная функциональность позволяет вредоносному ПО извлекать открытые учетные данные, внутренние инструкции и выявлять конфиденциальную информацию с помощью корреляции контекстных данных. Непрерывное мониторинг действий группы Lazarus, особенно в секторе криптовалют, будет иметь решающее значение для снижения возникающих рисков, связанных с их продвинутыми стратегиями атак.
#ParsedReport #CompletenessLow
19-07-2026

SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts

https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack

Report completeness: Low

Actors/Campaigns:
Sleepergem

Threats:
Supply_chain_technique

Victims:
Rubygems, Software developers

ChatGPT TTPs:
do not use without manual check
T1059.001, T1059.004, T1105, T1195.001, T1480.001

IOCs:
Url: 1
Domain: 1
File: 1
Command: 1

Soft:
Forgejo, OpenSSL, Unix, CircleCI, Travis, Jenkins

Algorithms:
zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2026 SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack Report completeness: Low Actors/Campaigns: Sleepergem Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя атака на цепочку поставок в RubyGems использовала уязвимости в неактивных аккаунтах мейнтейнеров, используя обманчивый пакет под названием git_credential_manager в качестве дроппера для вредоносных бинарных файлов. Атака включала несколько версий, которые загружали бинарные файлы с отключенной проверкой сертификатов, при этом более продвинутая версия внедряла полезную нагрузку непосредственно в путь загрузки гемов, инициируя атаки на машины разработчиков, избегая CI-сред. Кроме того, злоумышленники скомпрометировали пакет Dendreo, усиливая риск, связанный с захваченными неактивными аккаунтами в цепочках поставок программного обеспечения, названным "SleeperGem.".
-----

Недавняя атака на цепочку поставок, нацеленная на RubyGems, выявила уязвимости, связанные с неактивными аккаунтами поддерживающих. Вредоносный пакет, названный git_credential_manager, был выпущен с четырьмя последовательными версиями, изначально казавшимися безвредными, но на самом деле служившими дроппером для вредоносных бинарных файлов. Хост для этих бинарных файлов, публичный экземпляр Forgejo с именем git.disroot.org, был зарегистрирован под кажущимся легитимным именем пользователя git-ecosystem, чтобы избежать подозрений.

В ходе анализа было установлено, что первая версия вредоносного gem-файла функционировала как дроппер, извлекая бинарные файлы с отключенной проверкой сертификатов, что позволяло прямое выполнение через интерфейсы командной строки, такие как shell или PowerShell. Последующие версии скорректировали это поведение, одна из итераций направляла вывод в /dev/null, чтобы снизить видимость и шум во время своей работы. Более сложная версия 2.8.2 интегрировала полезную нагрузку напрямую в путь загрузки gem, что означало, что простое требование git_credential_manager в проекте инициировало атаку без необходимости в явных командах или установках. Злоумышленник использовал хитрый тактический прием, включающий условие, которое проверяет наличие конкретных переменных окружения, связанных с различными платформами непрерывной интеграции (CI). Если какие-либо из них были обнаружены, вредоносный код останавливался, намеренно избегая обнаружения на CI-рендерах и нацеливаясь вместо этого на машины разработчиков.

В дополнение к нацеливанию на git_credential_manager, злоумышленники также скомпрометировали существующий пакет под названием Dendreo, добавив вредоносный гем в качестве зависимости, что способствовало дальнейшему распространению вредоносного кода среди пользователей этого пакета. Этот инцидент подчеркивает значительную угрозу, возникающую из-за захвата устаревших или неактивных аккаунтов, которые, как правило, выглядят неугрожающе и часто остаются без внимания. Атака иллюстрирует, как противники могут использовать доверенные источники в цепочках поставок программного обеспечения, чтобы эффективно распространять вредоносное ПО. Термин "SleeperGem" был введен для описания таких спящих аккаунтов, которые, несмотря на свой неактивный статус, представляют собой значительный риск при захвате.
#ParsedReport #CompletenessMedium
16-07-2026

Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2

https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/

Report completeness: Medium

Threats:
Clickfix_technique
Errtraffic
Go-stealer
Etherhiding_technique
Vidar_stealer
Dead_drop_technique
Motw_bypass_technique
Stealc
Uac_bypass_technique

Victims:
Wordpress websites, Municipal government, Windows users, Romania

Industry:
Financial, Government

Geo:
Romanian

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.007, T1027.010, T1036.001, T1041, T1082, T1102.001, T1105, T1113, have more...

IOCs:
Coin: 1
File: 7
Command: 2
Url: 1
Domain: 16
Hash: 3

Soft:
WordPress, LenAI, WordPress chrome, Telegram, steam, Discord, Chrome, Chromium, Vivaldi, CocCoc, QQBrowser, have more...

Wallets:
electrum, exodus_wallet, trezor, tonkeeper

Crypto:
bitcoin, binance, monero

Algorithms:
md5, sha256, xor, base64, sha1

Functions:
Sekoia, getURL, atob

Win API:
Polygon

Languages:
php, powershell

Links:
https://github.com/meltedinhex/detections/blob/master/errtraffic-analytics-cluster/compromised-sites.md
https://github.com/meltedinhex/detections/tree/master/errtraffic-analytics-cluster
have more...