CTT Report Hub
#ParsedReport #CompletenessLow 15-07-2026 Analysis of an Attack Campaign by the Suspected APT-C-26 (Lazarus) Group to Upgrade Its Monitoring Software https://mp.weixin.qq.com/s/6hjjsEuuOTk8_FJrXWe9Ew Report completeness: Low Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Подозреваемая группа APT-C-26 (Lazarus) использует сложный компонент кейлоггера, который регистрируется как системная служба под названием KKernelService для постоянства. Она использует механизм обхода сессии 0, чтобы получить права пользователя и поддерживать наблюдение через функцию контроля. Мальвар постоянно регистрирует деятельность клавиатуры и соответствующие данные, отправляя их на сервер командования и управления, при этом эффективно управляя хранилищем, что указывает на продвинутые возможности в поведении пользователей и извлечении конфиденциальной информации.
-----
Анализ сосредоточен на компоненте кейлоггера, используемом подозреваемой группой APT-C-26 (Lazarus), подчеркивая его техническую сложность и операционные механизмы. Изначально, вредоносное ПО использует режим установки для регистрации себя как системной службы, называемой KKernelService, маскируясь под легитимный компонент ядра Windows. Эта регистрация обеспечивает автоматический запуск вредоносного ПО при старте системы, что позволяет получать постоянный доступ к скомпрометированной среде.
После установки в качестве службы, вредоносное ПО реализует механизм обхода Session 0, позволяя ему работать в интерактивной пользовательской сессии. Это включает в себя получение токена пользовательской сессии и запуск процесса агента с пользовательскими привилегиями. Функция контрольного механизма следит за этим агентом, автоматически перезапуская его в случае завершения, тем самым обеспечивая непрерывное наблюдение.
Компонент регистрации нажатий клавиш настраивает потоки, которые работают примерно каждые 30 секунд. Каждое обновление включает в себя чтение из двух конкретных файлов — `sentences.txt`, который содержит журналы мониторинга клавиатуры, и `debug.log`, внутренний журнал отладки. Он объединяет эти данные и передает их на сервер командования и управления (C2), после чего обрезает файлы для эффективного управления использованием диска.
Этот детальный анализ показывает, что модуль кейлоггинга не является простым инструментом, а представляет собой сложную, многоуровневую скрытую подсистему мониторинга. Эволюция группы Lazarus в области технологий наблюдения означает ее способность проводить сбор разведывательной информации на двух уровнях, охватывающий как мониторинг поведения пользователей, так и получение содержимого экрана. Эта двойная функциональность позволяет вредоносному ПО извлекать открытые учетные данные, внутренние инструкции и выявлять конфиденциальную информацию с помощью корреляции контекстных данных. Непрерывное мониторинг действий группы Lazarus, особенно в секторе криптовалют, будет иметь решающее значение для снижения возникающих рисков, связанных с их продвинутыми стратегиями атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Подозреваемая группа APT-C-26 (Lazarus) использует сложный компонент кейлоггера, который регистрируется как системная служба под названием KKernelService для постоянства. Она использует механизм обхода сессии 0, чтобы получить права пользователя и поддерживать наблюдение через функцию контроля. Мальвар постоянно регистрирует деятельность клавиатуры и соответствующие данные, отправляя их на сервер командования и управления, при этом эффективно управляя хранилищем, что указывает на продвинутые возможности в поведении пользователей и извлечении конфиденциальной информации.
-----
Анализ сосредоточен на компоненте кейлоггера, используемом подозреваемой группой APT-C-26 (Lazarus), подчеркивая его техническую сложность и операционные механизмы. Изначально, вредоносное ПО использует режим установки для регистрации себя как системной службы, называемой KKernelService, маскируясь под легитимный компонент ядра Windows. Эта регистрация обеспечивает автоматический запуск вредоносного ПО при старте системы, что позволяет получать постоянный доступ к скомпрометированной среде.
После установки в качестве службы, вредоносное ПО реализует механизм обхода Session 0, позволяя ему работать в интерактивной пользовательской сессии. Это включает в себя получение токена пользовательской сессии и запуск процесса агента с пользовательскими привилегиями. Функция контрольного механизма следит за этим агентом, автоматически перезапуская его в случае завершения, тем самым обеспечивая непрерывное наблюдение.
Компонент регистрации нажатий клавиш настраивает потоки, которые работают примерно каждые 30 секунд. Каждое обновление включает в себя чтение из двух конкретных файлов — `sentences.txt`, который содержит журналы мониторинга клавиатуры, и `debug.log`, внутренний журнал отладки. Он объединяет эти данные и передает их на сервер командования и управления (C2), после чего обрезает файлы для эффективного управления использованием диска.
Этот детальный анализ показывает, что модуль кейлоггинга не является простым инструментом, а представляет собой сложную, многоуровневую скрытую подсистему мониторинга. Эволюция группы Lazarus в области технологий наблюдения означает ее способность проводить сбор разведывательной информации на двух уровнях, охватывающий как мониторинг поведения пользователей, так и получение содержимого экрана. Эта двойная функциональность позволяет вредоносному ПО извлекать открытые учетные данные, внутренние инструкции и выявлять конфиденциальную информацию с помощью корреляции контекстных данных. Непрерывное мониторинг действий группы Lazarus, особенно в секторе криптовалют, будет иметь решающее значение для снижения возникающих рисков, связанных с их продвинутыми стратегиями атак.
#ParsedReport #CompletenessLow
19-07-2026
SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts
https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack
Report completeness: Low
Actors/Campaigns:
Sleepergem
Threats:
Supply_chain_technique
Victims:
Rubygems, Software developers
ChatGPT TTPs:
T1059.001, T1059.004, T1105, T1195.001, T1480.001
IOCs:
Url: 1
Domain: 1
File: 1
Command: 1
Soft:
Forgejo, OpenSSL, Unix, CircleCI, Travis, Jenkins
Algorithms:
zip
Languages:
powershell
19-07-2026
SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts
https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack
Report completeness: Low
Actors/Campaigns:
Sleepergem
Threats:
Supply_chain_technique
Victims:
Rubygems, Software developers
ChatGPT TTPs:
do not use without manual checkT1059.001, T1059.004, T1105, T1195.001, T1480.001
IOCs:
Url: 1
Domain: 1
File: 1
Command: 1
Soft:
Forgejo, OpenSSL, Unix, CircleCI, Travis, Jenkins
Algorithms:
zip
Languages:
powershell
www.aikido.dev
SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts
SleeperGem: two dormant RubyGems maintainer accounts were hijacked to inject malware into trusted gems, one with over 500,000 total downloads
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2026 SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack Report completeness: Low Actors/Campaigns: Sleepergem Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя атака на цепочку поставок в RubyGems использовала уязвимости в неактивных аккаунтах мейнтейнеров, используя обманчивый пакет под названием git_credential_manager в качестве дроппера для вредоносных бинарных файлов. Атака включала несколько версий, которые загружали бинарные файлы с отключенной проверкой сертификатов, при этом более продвинутая версия внедряла полезную нагрузку непосредственно в путь загрузки гемов, инициируя атаки на машины разработчиков, избегая CI-сред. Кроме того, злоумышленники скомпрометировали пакет Dendreo, усиливая риск, связанный с захваченными неактивными аккаунтами в цепочках поставок программного обеспечения, названным "SleeperGem.".
-----
Недавняя атака на цепочку поставок, нацеленная на RubyGems, выявила уязвимости, связанные с неактивными аккаунтами поддерживающих. Вредоносный пакет, названный git_credential_manager, был выпущен с четырьмя последовательными версиями, изначально казавшимися безвредными, но на самом деле служившими дроппером для вредоносных бинарных файлов. Хост для этих бинарных файлов, публичный экземпляр Forgejo с именем git.disroot.org, был зарегистрирован под кажущимся легитимным именем пользователя git-ecosystem, чтобы избежать подозрений.
В ходе анализа было установлено, что первая версия вредоносного gem-файла функционировала как дроппер, извлекая бинарные файлы с отключенной проверкой сертификатов, что позволяло прямое выполнение через интерфейсы командной строки, такие как shell или PowerShell. Последующие версии скорректировали это поведение, одна из итераций направляла вывод в /dev/null, чтобы снизить видимость и шум во время своей работы. Более сложная версия 2.8.2 интегрировала полезную нагрузку напрямую в путь загрузки gem, что означало, что простое требование git_credential_manager в проекте инициировало атаку без необходимости в явных командах или установках. Злоумышленник использовал хитрый тактический прием, включающий условие, которое проверяет наличие конкретных переменных окружения, связанных с различными платформами непрерывной интеграции (CI). Если какие-либо из них были обнаружены, вредоносный код останавливался, намеренно избегая обнаружения на CI-рендерах и нацеливаясь вместо этого на машины разработчиков.
В дополнение к нацеливанию на git_credential_manager, злоумышленники также скомпрометировали существующий пакет под названием Dendreo, добавив вредоносный гем в качестве зависимости, что способствовало дальнейшему распространению вредоносного кода среди пользователей этого пакета. Этот инцидент подчеркивает значительную угрозу, возникающую из-за захвата устаревших или неактивных аккаунтов, которые, как правило, выглядят неугрожающе и часто остаются без внимания. Атака иллюстрирует, как противники могут использовать доверенные источники в цепочках поставок программного обеспечения, чтобы эффективно распространять вредоносное ПО. Термин "SleeperGem" был введен для описания таких спящих аккаунтов, которые, несмотря на свой неактивный статус, представляют собой значительный риск при захвате.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя атака на цепочку поставок в RubyGems использовала уязвимости в неактивных аккаунтах мейнтейнеров, используя обманчивый пакет под названием git_credential_manager в качестве дроппера для вредоносных бинарных файлов. Атака включала несколько версий, которые загружали бинарные файлы с отключенной проверкой сертификатов, при этом более продвинутая версия внедряла полезную нагрузку непосредственно в путь загрузки гемов, инициируя атаки на машины разработчиков, избегая CI-сред. Кроме того, злоумышленники скомпрометировали пакет Dendreo, усиливая риск, связанный с захваченными неактивными аккаунтами в цепочках поставок программного обеспечения, названным "SleeperGem.".
-----
Недавняя атака на цепочку поставок, нацеленная на RubyGems, выявила уязвимости, связанные с неактивными аккаунтами поддерживающих. Вредоносный пакет, названный git_credential_manager, был выпущен с четырьмя последовательными версиями, изначально казавшимися безвредными, но на самом деле служившими дроппером для вредоносных бинарных файлов. Хост для этих бинарных файлов, публичный экземпляр Forgejo с именем git.disroot.org, был зарегистрирован под кажущимся легитимным именем пользователя git-ecosystem, чтобы избежать подозрений.
В ходе анализа было установлено, что первая версия вредоносного gem-файла функционировала как дроппер, извлекая бинарные файлы с отключенной проверкой сертификатов, что позволяло прямое выполнение через интерфейсы командной строки, такие как shell или PowerShell. Последующие версии скорректировали это поведение, одна из итераций направляла вывод в /dev/null, чтобы снизить видимость и шум во время своей работы. Более сложная версия 2.8.2 интегрировала полезную нагрузку напрямую в путь загрузки gem, что означало, что простое требование git_credential_manager в проекте инициировало атаку без необходимости в явных командах или установках. Злоумышленник использовал хитрый тактический прием, включающий условие, которое проверяет наличие конкретных переменных окружения, связанных с различными платформами непрерывной интеграции (CI). Если какие-либо из них были обнаружены, вредоносный код останавливался, намеренно избегая обнаружения на CI-рендерах и нацеливаясь вместо этого на машины разработчиков.
В дополнение к нацеливанию на git_credential_manager, злоумышленники также скомпрометировали существующий пакет под названием Dendreo, добавив вредоносный гем в качестве зависимости, что способствовало дальнейшему распространению вредоносного кода среди пользователей этого пакета. Этот инцидент подчеркивает значительную угрозу, возникающую из-за захвата устаревших или неактивных аккаунтов, которые, как правило, выглядят неугрожающе и часто остаются без внимания. Атака иллюстрирует, как противники могут использовать доверенные источники в цепочках поставок программного обеспечения, чтобы эффективно распространять вредоносное ПО. Термин "SleeperGem" был введен для описания таких спящих аккаунтов, которые, несмотря на свой неактивный статус, представляют собой значительный риск при захвате.
#ParsedReport #CompletenessMedium
16-07-2026
Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2
https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/
Report completeness: Medium
Threats:
Clickfix_technique
Errtraffic
Go-stealer
Etherhiding_technique
Vidar_stealer
Dead_drop_technique
Motw_bypass_technique
Stealc
Uac_bypass_technique
Victims:
Wordpress websites, Municipal government, Windows users, Romania
Industry:
Financial, Government
Geo:
Romanian
ChatGPT TTPs:
T1005, T1027, T1027.007, T1027.010, T1036.001, T1041, T1082, T1102.001, T1105, T1113, have more...
IOCs:
Coin: 1
File: 7
Command: 2
Url: 1
Domain: 16
Hash: 3
Soft:
WordPress, LenAI, WordPress chrome, Telegram, steam, Discord, Chrome, Chromium, Vivaldi, CocCoc, QQBrowser, have more...
Wallets:
electrum, exodus_wallet, trezor, tonkeeper
Crypto:
bitcoin, binance, monero
Algorithms:
md5, sha256, xor, base64, sha1
Functions:
Sekoia, getURL, atob
Win API:
Polygon
Languages:
php, powershell
Links:
have more...
16-07-2026
Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2
https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/
Report completeness: Medium
Threats:
Clickfix_technique
Errtraffic
Go-stealer
Etherhiding_technique
Vidar_stealer
Dead_drop_technique
Motw_bypass_technique
Stealc
Uac_bypass_technique
Victims:
Wordpress websites, Municipal government, Windows users, Romania
Industry:
Financial, Government
Geo:
Romanian
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.007, T1027.010, T1036.001, T1041, T1082, T1102.001, T1105, T1113, have more...
IOCs:
Coin: 1
File: 7
Command: 2
Url: 1
Domain: 16
Hash: 3
Soft:
WordPress, LenAI, WordPress chrome, Telegram, steam, Discord, Chrome, Chromium, Vivaldi, CocCoc, QQBrowser, have more...
Wallets:
electrum, exodus_wallet, trezor, tonkeeper
Crypto:
bitcoin, binance, monero
Algorithms:
md5, sha256, xor, base64, sha1
Functions:
Sekoia, getURL, atob
Win API:
Polygon
Languages:
php, powershell
Links:
https://github.com/meltedinhex/detections/blob/master/errtraffic-analytics-cluster/compromised-sites.mdhttps://github.com/meltedinhex/detections/tree/master/errtraffic-analytics-clusterhave more...
Melted in Hex
Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2
To hide its command-and-control server, this operation writes the address onto a public blockchain. That makes the C2 impossible to seize or sinkhole — but it also means every time the operator moves servers, they leave a permanent, timestamped entry in a…
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2 https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/ Report completeness: Medium Threats: Clickfix_technique Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор ClickFix разработал фреймворк Malware-as-a-Service под названием ErrTraffic, который использует сервер командного управления (C2) на базе блокчейна для скрытия своих операций и усложнения мероприятий по нейтрализации. Вредоносное ПО поставляется через скомпрометированные сайты WordPress с помощью эксплуатации бэкдоров и в первую очередь нацелено на пользователей Windows с поддельной страницей проверки Cloudflare, которая выполняет вредоносные команды PowerShell. Как только вредоносное ПО активируется, оно функционирует как инструмент эксфильтрации данных, крадя конфиденциальную информацию, такую как куки браузера и данные о криптовалюте, при этом используя техники уклонения, такие как обход UAC и уникальную операционную модель, которая полагается на команды времени выполнения от C2.
-----
Оператор ClickFix реализовал сервер командования и управления (C2), использующий технологии блокчейн для сокрытия своих операций. Встраивая адрес C2 в публичный блокчейн, оператор создает постоянную запись с отметкой времени, что усложняет усилия по захвату или «погружению» инфраструктуры, но также предоставляет четкий след изменений серверов. Операция, названная ErrTraffic, является платформой Malware-as-a-Service (MaaS), которая в основном использует скомпрометированные сайты WordPress для содействия доставке своих вредоносных нагрузок.
ErrTraffic, рекламируемый угрозой LenAI, внедряется в сайты WordPress через эксплойт задней двери — в частности, плагин session-manager.php MU. Операционные механизмы показывают типичную ротацию адресов C2 примерно каждые 24 часа, зафиксированную в блокчейне. Эта способность делает обнаружение вредоносной инфраструктуры зависимым от поведенческих наблюдений, а не статических индикаторов хоста, эффективно уклоняясь от традиционных мер безопасности.
Малвар использует обманчивый механизм для привлечения жертв, в основном нацеливаясь на пользователей Windows через поддельную страницу верификации Cloudflare. Эта настройка предназначена для того, чтобы выглядеть легитимной, в то время как скрытно выполняет команду PowerShell, которая позволяет загрузить вредоносный исполняемый файл. Атрибуты загрузчика специально адаптированы, чтобы избежать срабатывания систем безопасности, используя такие техники, как скрытие окна выполнения и обфускация строк команд.
После выполнения, вредоносное ПО ведет себя как инструмент эксфильтрации данных, ранее распространяя Vidar information stealer. Полезная нагрузка, связанная с операцией, включает 64-битный исполняемый файл на Go, оснащенный поддельным самоподписанным сертификатом Authenticode. Он демонстрирует уникальную операционную модель, в которой бинарный файл не имеет статической конфигурации цели; его функции, включая захват данных из браузеров и других приложений, определяются командами времени выполнения, предоставляемыми C2.
Возможности вредоносного ПО распространяются на обширный сбор данных — сбор файлов cookie браузера, информации о криптовалютных кошельках и токенов из таких сервисов, как Discord и Telegram, и оно может эксфильтровать эти данные через TLS на назначенные адреса C2. Более того, оно использует технику обхода UAC для повышения привилегий, что позволяет ему собирать полную информацию о системе.
Для обнаружения и смягчения последствий аналитики безопасности должны искать специфическое поведение, соответствующее методологии ErrTraffic, такое как инициирование eth_call к Polygon RPC, за которым следуют запросы к конкретным конечным точкам, связанным с операционной структурой вредоносного ПО. Администраторы сайтов должны рассматривать любые зараженные сайты как скомпрометированные и удалять выявленную заднюю дверь, изменяя все соответствующие учетные данные и устраняя уязвимости, использованные злоумышленниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор ClickFix разработал фреймворк Malware-as-a-Service под названием ErrTraffic, который использует сервер командного управления (C2) на базе блокчейна для скрытия своих операций и усложнения мероприятий по нейтрализации. Вредоносное ПО поставляется через скомпрометированные сайты WordPress с помощью эксплуатации бэкдоров и в первую очередь нацелено на пользователей Windows с поддельной страницей проверки Cloudflare, которая выполняет вредоносные команды PowerShell. Как только вредоносное ПО активируется, оно функционирует как инструмент эксфильтрации данных, крадя конфиденциальную информацию, такую как куки браузера и данные о криптовалюте, при этом используя техники уклонения, такие как обход UAC и уникальную операционную модель, которая полагается на команды времени выполнения от C2.
-----
Оператор ClickFix реализовал сервер командования и управления (C2), использующий технологии блокчейн для сокрытия своих операций. Встраивая адрес C2 в публичный блокчейн, оператор создает постоянную запись с отметкой времени, что усложняет усилия по захвату или «погружению» инфраструктуры, но также предоставляет четкий след изменений серверов. Операция, названная ErrTraffic, является платформой Malware-as-a-Service (MaaS), которая в основном использует скомпрометированные сайты WordPress для содействия доставке своих вредоносных нагрузок.
ErrTraffic, рекламируемый угрозой LenAI, внедряется в сайты WordPress через эксплойт задней двери — в частности, плагин session-manager.php MU. Операционные механизмы показывают типичную ротацию адресов C2 примерно каждые 24 часа, зафиксированную в блокчейне. Эта способность делает обнаружение вредоносной инфраструктуры зависимым от поведенческих наблюдений, а не статических индикаторов хоста, эффективно уклоняясь от традиционных мер безопасности.
Малвар использует обманчивый механизм для привлечения жертв, в основном нацеливаясь на пользователей Windows через поддельную страницу верификации Cloudflare. Эта настройка предназначена для того, чтобы выглядеть легитимной, в то время как скрытно выполняет команду PowerShell, которая позволяет загрузить вредоносный исполняемый файл. Атрибуты загрузчика специально адаптированы, чтобы избежать срабатывания систем безопасности, используя такие техники, как скрытие окна выполнения и обфускация строк команд.
После выполнения, вредоносное ПО ведет себя как инструмент эксфильтрации данных, ранее распространяя Vidar information stealer. Полезная нагрузка, связанная с операцией, включает 64-битный исполняемый файл на Go, оснащенный поддельным самоподписанным сертификатом Authenticode. Он демонстрирует уникальную операционную модель, в которой бинарный файл не имеет статической конфигурации цели; его функции, включая захват данных из браузеров и других приложений, определяются командами времени выполнения, предоставляемыми C2.
Возможности вредоносного ПО распространяются на обширный сбор данных — сбор файлов cookie браузера, информации о криптовалютных кошельках и токенов из таких сервисов, как Discord и Telegram, и оно может эксфильтровать эти данные через TLS на назначенные адреса C2. Более того, оно использует технику обхода UAC для повышения привилегий, что позволяет ему собирать полную информацию о системе.
Для обнаружения и смягчения последствий аналитики безопасности должны искать специфическое поведение, соответствующее методологии ErrTraffic, такое как инициирование eth_call к Polygon RPC, за которым следуют запросы к конкретным конечным точкам, связанным с операционной структурой вредоносного ПО. Администраторы сайтов должны рассматривать любые зараженные сайты как скомпрометированные и удалять выявленную заднюю дверь, изменяя все соответствующие учетные данные и устраняя уязвимости, использованные злоумышленниками.
#ParsedReport #CompletenessLow
17-07-2026
The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance
https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance
Report completeness: Low
Threats:
Phantomgate
Hvnc_tool
ChatGPT TTPs:
T1021.001, T1021.005, T1027, T1047, T1055.012, T1059.001, T1059.003, T1087, T1105, T1123, have more...
IOCs:
Command: 1
File: 4
Hash: 8
Algorithms:
base64, zip
Languages:
powershell
17-07-2026
The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance
https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance
Report completeness: Low
Threats:
Phantomgate
Hvnc_tool
ChatGPT TTPs:
do not use without manual checkT1021.001, T1021.005, T1027, T1047, T1055.012, T1059.001, T1059.003, T1087, T1105, T1123, have more...
IOCs:
Command: 1
File: 4
Hash: 8
Algorithms:
base64, zip
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО PhantomGate использует продвинутые техники обфускации, применяя скрытые .LNK и .BAT файлы для выполнения команд PowerShell с целью загрузки дополнительных вредоносных бинарных файлов. Он обеспечивает скрытое наблюдение, контролируя веб-камеры и захватывая аудио, одновременно затрудняя традиционное обнаружение через обнаружение отладчика и механизмы устойчивости, такие как длинные циклы сна. Этот вредоносный файл также ориентирован на различные браузеры, манипулируя пользовательскими профилями для поддержки удаленного доступа, что усиливает контроль над скомпрометированными системами.
-----
Кампания вредоносного ПО PhantomGate использует сложные методы для сокрытия своих операций, достижения постоянства и проведения скрытого наблюдения. Она в основном использует комбинацию замаскированных файлов .LNK и .BAT, которые предназначены для выполнения команд PowerShell для загрузки злонамеренных бинарных файлов. Встроенные возможности вредоносного ПО включают управление вебкамерами и захват аудио, используя легитимные библиотеки, что позволяет ему избегать традиционных механизмов безопасности.
При выполнении .LNK файла активируется преимущественно скрытый скрипт PowerShell, который, когда он запускается, извлекает вторичный скрипт под названием ‘Drivo.bat’ с сервера с URL, манипулируемым в коде. Этот BAT файл, сильно запутанный за счет обширных операторов 'GOTO' и данных, закодированных в base64, преимущественно состоит из команд PowerShell, образующих скрытую командную структуру. Эти команды обеспечивают создание приостановленного выполняемого процесса .NET, который является центральным для функциональности malware по перечислению системных объектов и кражи информации.
Механизмы устойчивости PhantomGate включают в себя реализацию длинных пауз, направленных на уклонение от обнаружения и затруднение анализа. Кроме того, он включает техники обнаружения отладчиков для дальнейшего снижения вероятности обнаружения. Однако после распаковки значительная часть функциональности вредоносного ПО может быть проанализирована в открытом виде, выявляя операции, такие как перечисление пользователей и временная манипуляция правилами межсетевого экрана без генерации заметных сообщений об ошибках.
PhantomGate нацеливается на различные браузеры как часть своих стратегий эксплуатации, внедряя манипулятивные флаги, чтобы скрыть свои действия при использовании функциональности браузера. Вредоносное ПО также пытается создать копию профиля пользователя для установки соединений, поддерживающих Human Remote Desktop Protocol (HRDP) и Hidden Virtual Network Connection (HVNC), которые позволяют злоумышленнику сохранять контроль над зараженной системой.
Чтобы противостоять этим угрозам, лаборатория SonicWall Capture разработала специальные механизмы защиты, включая несколько сигнатур обнаружения, направленных на выявление и смягчение угрозы, представляемой кампанией вредоносного ПО PhantomGate. Это подчеркивает постоянную необходимость адаптивной защиты в области кибербезопасности для противодействия эволюционирующим и сложным ландшафтам угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО PhantomGate использует продвинутые техники обфускации, применяя скрытые .LNK и .BAT файлы для выполнения команд PowerShell с целью загрузки дополнительных вредоносных бинарных файлов. Он обеспечивает скрытое наблюдение, контролируя веб-камеры и захватывая аудио, одновременно затрудняя традиционное обнаружение через обнаружение отладчика и механизмы устойчивости, такие как длинные циклы сна. Этот вредоносный файл также ориентирован на различные браузеры, манипулируя пользовательскими профилями для поддержки удаленного доступа, что усиливает контроль над скомпрометированными системами.
-----
Кампания вредоносного ПО PhantomGate использует сложные методы для сокрытия своих операций, достижения постоянства и проведения скрытого наблюдения. Она в основном использует комбинацию замаскированных файлов .LNK и .BAT, которые предназначены для выполнения команд PowerShell для загрузки злонамеренных бинарных файлов. Встроенные возможности вредоносного ПО включают управление вебкамерами и захват аудио, используя легитимные библиотеки, что позволяет ему избегать традиционных механизмов безопасности.
При выполнении .LNK файла активируется преимущественно скрытый скрипт PowerShell, который, когда он запускается, извлекает вторичный скрипт под названием ‘Drivo.bat’ с сервера с URL, манипулируемым в коде. Этот BAT файл, сильно запутанный за счет обширных операторов 'GOTO' и данных, закодированных в base64, преимущественно состоит из команд PowerShell, образующих скрытую командную структуру. Эти команды обеспечивают создание приостановленного выполняемого процесса .NET, который является центральным для функциональности malware по перечислению системных объектов и кражи информации.
Механизмы устойчивости PhantomGate включают в себя реализацию длинных пауз, направленных на уклонение от обнаружения и затруднение анализа. Кроме того, он включает техники обнаружения отладчиков для дальнейшего снижения вероятности обнаружения. Однако после распаковки значительная часть функциональности вредоносного ПО может быть проанализирована в открытом виде, выявляя операции, такие как перечисление пользователей и временная манипуляция правилами межсетевого экрана без генерации заметных сообщений об ошибках.
PhantomGate нацеливается на различные браузеры как часть своих стратегий эксплуатации, внедряя манипулятивные флаги, чтобы скрыть свои действия при использовании функциональности браузера. Вредоносное ПО также пытается создать копию профиля пользователя для установки соединений, поддерживающих Human Remote Desktop Protocol (HRDP) и Hidden Virtual Network Connection (HVNC), которые позволяют злоумышленнику сохранять контроль над зараженной системой.
Чтобы противостоять этим угрозам, лаборатория SonicWall Capture разработала специальные механизмы защиты, включая несколько сигнатур обнаружения, направленных на выявление и смягчение угрозы, представляемой кампанией вредоносного ПО PhantomGate. Это подчеркивает постоянную необходимость адаптивной защиты в области кибербезопасности для противодействия эволюционирующим и сложным ландшафтам угроз.
#ParsedReport #CompletenessMedium
16-07-2026
From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign
https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign
Report completeness: Medium
Actors/Campaigns:
0ktapus (motivation: financially_motivated)
Cordial_spider
Pink
Helix
Shinyhunters
Threats:
Credential_harvesting_technique
Teamviewer_tool
Anydesk_tool
Screenconnect_tool
Typosquatting_technique
Victims:
Finance, Technology, Retail, Organizations
Industry:
Telco, Energy, Healthcare, Financial, Transport, Chemical, Entertainment, Retail, Aerospace, Semiconductor_industry
Geo:
Pacific
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1497.002, T1566.004, T1583.001, T1586.003
IOCs:
File: 1
Domain: 106
Soft:
Okta, Cloudflare Turnstile, Microsoft Entra, ServiceNow, 1Password
Win API:
Pie
16-07-2026
From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign
https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign
Report completeness: Medium
Actors/Campaigns:
0ktapus (motivation: financially_motivated)
Cordial_spider
Pink
Helix
Shinyhunters
Threats:
Credential_harvesting_technique
Teamviewer_tool
Anydesk_tool
Screenconnect_tool
Typosquatting_technique
Victims:
Finance, Technology, Retail, Organizations
Industry:
Telco, Energy, Healthcare, Financial, Transport, Chemical, Entertainment, Retail, Aerospace, Semiconductor_industry
Geo:
Pacific
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1497.002, T1566.004, T1583.001, T1586.003
IOCs:
File: 1
Domain: 106
Soft:
Okta, Cloudflare Turnstile, Microsoft Entra, ServiceNow, 1Password
Win API:
Pie
Bridewell
From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign | Bridewell
This post summarises findings from a full technical investigation. We'll be publishing a follow-up analyst blog covering our detailed methodology covering threat-actor comparison tables, pivot rule construction, and sector/timeline analysis.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вишинг-кампания, связанная с Scattered Spider (UNC3944), заключалась в использовании поддельного IT-заявки для обмана сотрудников, чтобы те выдали свои учетные данные. В ходе кампании был использован фишинг-сайт, имитирующий Okta, оснащенный мерами против анализа и многоарендным фишинг-китом, который адаптируется к различным организациям, что указывает на совместное использование среди нескольких злоумышленников, включая группу вымогателей Pink. Расследование подчеркивает совместный подход в киберпреступности, когда несколько актеров используют похожие тактики, подчеркивая развивающийся характер финансово мотивированных угроз.
-----
Недавняя кампания вишинга, связанная с угрозой со стороны Scattered Spider (UNC3944), демонстрирует сложные тактики, использующие поддельный IT-т билет, чтобы заманить сотрудников к предоставлению учетных данных. В кампании был использован фишинг-сайт, имитирующий Okta, который был заблокирован мерами безопасности до того, как могли быть введены учетные данные. Анализ домена фишинга выявил определенные характеристики, включаяfavicon с брендом Okta, перенаправление на Google при доступе автоматизированными системами и поддельный портал входа, защищенный мошенническим CAPTCHA от Cloudflare. Фишинг-набор, похоже, является многопользовательской системой с шаблонами, которая динамически изменяет брендинг в зависимости от целевой организации, что указывает на его вероятное использование несколькими аффилированными преступными группами в экосистеме Com.
Инфраструктура, выявленная в ходе этого расследования, предполагает наличие общего фишингового набора, который не является эксклюзивным для Scattered Spider. Наличие схожих конвенций наименований и структур доменов, тесно связанных с активной группой вымогателей Pink (CL-CRI-1147), дополнительно подчеркивает идею о том, что этот набор находится на более широком подпольном рынке, потенциально арендуется или делится между различными операторами. Конкретные конфигурации, такие как функция редиректа для противодействия анализу, последовательно выявлялись на различных доменах, связанных с разными актерами, подчеркивая совместный подход к киберпреступности.
Хотя Scattered Spider был признан наиболее вероятным виновником из-за совпадения практик регистрации доменов, целевых секторов и общей стратегии кампании, важно подходить к атрибуции с осторожностью. Смешение инструментов и тактик среди этих акторов указывает не только на общую инфраструктуру, но и на развивающийся ландшафт финансово мотивированных угроз, работающих совместно.
Смотря в будущее, организациям следует отметить, что Scattered Spider имеет историю сложных атак, часто нацеливаясь на виртуальную инфраструктуру как предшественник развертывания программ-вымогателей. Таким образом, бдительность и проактивные меры против подобных попыток фишинга критически важны для безопасности. В целом, инцидент служит напоминанием о сложных отношениях между различными киберпреступными актерами и их совместном использовании вредоносных инструментов для эксплуатации корпоративных уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вишинг-кампания, связанная с Scattered Spider (UNC3944), заключалась в использовании поддельного IT-заявки для обмана сотрудников, чтобы те выдали свои учетные данные. В ходе кампании был использован фишинг-сайт, имитирующий Okta, оснащенный мерами против анализа и многоарендным фишинг-китом, который адаптируется к различным организациям, что указывает на совместное использование среди нескольких злоумышленников, включая группу вымогателей Pink. Расследование подчеркивает совместный подход в киберпреступности, когда несколько актеров используют похожие тактики, подчеркивая развивающийся характер финансово мотивированных угроз.
-----
Недавняя кампания вишинга, связанная с угрозой со стороны Scattered Spider (UNC3944), демонстрирует сложные тактики, использующие поддельный IT-т билет, чтобы заманить сотрудников к предоставлению учетных данных. В кампании был использован фишинг-сайт, имитирующий Okta, который был заблокирован мерами безопасности до того, как могли быть введены учетные данные. Анализ домена фишинга выявил определенные характеристики, включаяfavicon с брендом Okta, перенаправление на Google при доступе автоматизированными системами и поддельный портал входа, защищенный мошенническим CAPTCHA от Cloudflare. Фишинг-набор, похоже, является многопользовательской системой с шаблонами, которая динамически изменяет брендинг в зависимости от целевой организации, что указывает на его вероятное использование несколькими аффилированными преступными группами в экосистеме Com.
Инфраструктура, выявленная в ходе этого расследования, предполагает наличие общего фишингового набора, который не является эксклюзивным для Scattered Spider. Наличие схожих конвенций наименований и структур доменов, тесно связанных с активной группой вымогателей Pink (CL-CRI-1147), дополнительно подчеркивает идею о том, что этот набор находится на более широком подпольном рынке, потенциально арендуется или делится между различными операторами. Конкретные конфигурации, такие как функция редиректа для противодействия анализу, последовательно выявлялись на различных доменах, связанных с разными актерами, подчеркивая совместный подход к киберпреступности.
Хотя Scattered Spider был признан наиболее вероятным виновником из-за совпадения практик регистрации доменов, целевых секторов и общей стратегии кампании, важно подходить к атрибуции с осторожностью. Смешение инструментов и тактик среди этих акторов указывает не только на общую инфраструктуру, но и на развивающийся ландшафт финансово мотивированных угроз, работающих совместно.
Смотря в будущее, организациям следует отметить, что Scattered Spider имеет историю сложных атак, часто нацеливаясь на виртуальную инфраструктуру как предшественник развертывания программ-вымогателей. Таким образом, бдительность и проактивные меры против подобных попыток фишинга критически важны для безопасности. В целом, инцидент служит напоминанием о сложных отношениях между различными киберпреступными актерами и их совместном использовании вредоносных инструментов для эксплуатации корпоративных уязвимостей.
#ParsedReport #CompletenessLow
17-07-2026
Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation
https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/
Report completeness: Low
Actors/Campaigns:
Uta0533
Threats:
Xzfind_tool
Rootrun_tool
Knuckleball
Suo5_tool
Behinder
Orangetail
Victims:
Vpn appliances, Network infrastructure, Organizations
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-154010 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1037.004, T1040, T1055, T1057, T1059.004, T1059.006, T1068, T1070.004, T1090.001, T1105, have more...
IOCs:
File: 10
IP: 8
Hash: 4
Soft:
Volexity Volcano, nginx, Unix
Algorithms:
md5, aes, base64, sha256, aes-128-ecb, sha1
Functions:
Volexity, setuid, getMethod
Languages:
python, java
Platforms:
x64
Links:
have more...
17-07-2026
Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation
https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/
Report completeness: Low
Actors/Campaigns:
Uta0533
Threats:
Xzfind_tool
Rootrun_tool
Knuckleball
Suo5_tool
Behinder
Orangetail
Victims:
Vpn appliances, Network infrastructure, Organizations
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-154010 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1037.004, T1040, T1055, T1057, T1059.004, T1059.006, T1068, T1070.004, T1090.001, T1105, have more...
IOCs:
File: 10
IP: 8
Hash: 4
Soft:
Volexity Volcano, nginx, Unix
Algorithms:
md5, aes, base64, sha256, aes-128-ecb, sha1
Functions:
Volexity, setuid, getMethod
Languages:
python, java
Platforms:
x64
Links:
have more...
https://github.com/jboss-javassist/javassisthttps://github.com/erlang/epmdhttps://github.com/volexity/threat-intel/blob/main/2026/2026-07-17%20SonicWall/Volexity
Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation
In early July 2026, Volexity was engaged to perform an incident response investigation where it discovered a threat actor had successfully compromised multiple of the customer's SonicWall Secure Mobile Access (SMA) VPN appliances through a chain of multiple…
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----
В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.
Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.
В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.
Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----
В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.
Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.
В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.
Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
#ParsedReport #CompletenessMedium
20-07-2026
Low Detection Linux Implant with Hands-On Intrusion Capabilities
https://dmpdump.github.io/posts/Unattributed_Linux_Implant/
Report completeness: Medium
Threats:
Timestomp_technique
Geo:
India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001
IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1
Soft:
Linux, nginx
Algorithms:
aes-128, zip, aes-gcm, sha1
Win API:
getsockname, GetACP, GetOEMCP
20-07-2026
Low Detection Linux Implant with Hands-On Intrusion Capabilities
https://dmpdump.github.io/posts/Unattributed_Linux_Implant/
Report completeness: Medium
Threats:
Timestomp_technique
Geo:
India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001
IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1
Soft:
Linux, nginx
Algorithms:
aes-128, zip, aes-gcm, sha1
Win API:
getsockname, GetACP, GetOEMCP
dmpdump
Low Detection Linux Implant with Hands-On Intrusion Capabilities
In early July 2026, MalwareHunterTeam shared an interesting ELF named gregbfdah.png with minimal detection in VirusTotal. The ELF was uploaded to VirusTotal on 2026-06-16 and it still has very low detection. The file was delivered from the following AWS domain:…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Low Detection Linux Implant with Hands-On Intrusion Capabilities https://dmpdump.github.io/posts/Unattributed_Linux_Implant/ Report completeness: Medium Threats: Timestomp_technique Geo: India TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----
В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.
Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.
Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.
После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----
В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.
Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.
Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.
После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.