CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2026 SleeperGem: RubyGems supply chain attack targets dormant maintainer accounts https://www.aikido.dev/blog/sleepergem-rubygems-supply-chain-attack Report completeness: Low Actors/Campaigns: Sleepergem Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя атака на цепочку поставок в RubyGems использовала уязвимости в неактивных аккаунтах мейнтейнеров, используя обманчивый пакет под названием git_credential_manager в качестве дроппера для вредоносных бинарных файлов. Атака включала несколько версий, которые загружали бинарные файлы с отключенной проверкой сертификатов, при этом более продвинутая версия внедряла полезную нагрузку непосредственно в путь загрузки гемов, инициируя атаки на машины разработчиков, избегая CI-сред. Кроме того, злоумышленники скомпрометировали пакет Dendreo, усиливая риск, связанный с захваченными неактивными аккаунтами в цепочках поставок программного обеспечения, названным "SleeperGem.".
-----

Недавняя атака на цепочку поставок, нацеленная на RubyGems, выявила уязвимости, связанные с неактивными аккаунтами поддерживающих. Вредоносный пакет, названный git_credential_manager, был выпущен с четырьмя последовательными версиями, изначально казавшимися безвредными, но на самом деле служившими дроппером для вредоносных бинарных файлов. Хост для этих бинарных файлов, публичный экземпляр Forgejo с именем git.disroot.org, был зарегистрирован под кажущимся легитимным именем пользователя git-ecosystem, чтобы избежать подозрений.

В ходе анализа было установлено, что первая версия вредоносного gem-файла функционировала как дроппер, извлекая бинарные файлы с отключенной проверкой сертификатов, что позволяло прямое выполнение через интерфейсы командной строки, такие как shell или PowerShell. Последующие версии скорректировали это поведение, одна из итераций направляла вывод в /dev/null, чтобы снизить видимость и шум во время своей работы. Более сложная версия 2.8.2 интегрировала полезную нагрузку напрямую в путь загрузки gem, что означало, что простое требование git_credential_manager в проекте инициировало атаку без необходимости в явных командах или установках. Злоумышленник использовал хитрый тактический прием, включающий условие, которое проверяет наличие конкретных переменных окружения, связанных с различными платформами непрерывной интеграции (CI). Если какие-либо из них были обнаружены, вредоносный код останавливался, намеренно избегая обнаружения на CI-рендерах и нацеливаясь вместо этого на машины разработчиков.

В дополнение к нацеливанию на git_credential_manager, злоумышленники также скомпрометировали существующий пакет под названием Dendreo, добавив вредоносный гем в качестве зависимости, что способствовало дальнейшему распространению вредоносного кода среди пользователей этого пакета. Этот инцидент подчеркивает значительную угрозу, возникающую из-за захвата устаревших или неактивных аккаунтов, которые, как правило, выглядят неугрожающе и часто остаются без внимания. Атака иллюстрирует, как противники могут использовать доверенные источники в цепочках поставок программного обеспечения, чтобы эффективно распространять вредоносное ПО. Термин "SleeperGem" был введен для описания таких спящих аккаунтов, которые, несмотря на свой неактивный статус, представляют собой значительный риск при захвате.
#ParsedReport #CompletenessMedium
16-07-2026

Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2

https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/

Report completeness: Medium

Threats:
Clickfix_technique
Errtraffic
Go-stealer
Etherhiding_technique
Vidar_stealer
Dead_drop_technique
Motw_bypass_technique
Stealc
Uac_bypass_technique

Victims:
Wordpress websites, Municipal government, Windows users, Romania

Industry:
Financial, Government

Geo:
Romanian

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.007, T1027.010, T1036.001, T1041, T1082, T1102.001, T1105, T1113, have more...

IOCs:
Coin: 1
File: 7
Command: 2
Url: 1
Domain: 16
Hash: 3

Soft:
WordPress, LenAI, WordPress chrome, Telegram, steam, Discord, Chrome, Chromium, Vivaldi, CocCoc, QQBrowser, have more...

Wallets:
electrum, exodus_wallet, trezor, tonkeeper

Crypto:
bitcoin, binance, monero

Algorithms:
md5, sha256, xor, base64, sha1

Functions:
Sekoia, getURL, atob

Win API:
Polygon

Languages:
php, powershell

Links:
https://github.com/meltedinhex/detections/blob/master/errtraffic-analytics-cluster/compromised-sites.md
https://github.com/meltedinhex/detections/tree/master/errtraffic-analytics-cluster
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 Hiding in Plain Ledger: Four Months of a ClickFix Operator's Blockchain C2 https://meltedinhex.com/posts/clickfix-errtraffic-blockchain-c2/ Report completeness: Medium Threats: Clickfix_technique Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор ClickFix разработал фреймворк Malware-as-a-Service под названием ErrTraffic, который использует сервер командного управления (C2) на базе блокчейна для скрытия своих операций и усложнения мероприятий по нейтрализации. Вредоносное ПО поставляется через скомпрометированные сайты WordPress с помощью эксплуатации бэкдоров и в первую очередь нацелено на пользователей Windows с поддельной страницей проверки Cloudflare, которая выполняет вредоносные команды PowerShell. Как только вредоносное ПО активируется, оно функционирует как инструмент эксфильтрации данных, крадя конфиденциальную информацию, такую как куки браузера и данные о криптовалюте, при этом используя техники уклонения, такие как обход UAC и уникальную операционную модель, которая полагается на команды времени выполнения от C2.
-----

Оператор ClickFix реализовал сервер командования и управления (C2), использующий технологии блокчейн для сокрытия своих операций. Встраивая адрес C2 в публичный блокчейн, оператор создает постоянную запись с отметкой времени, что усложняет усилия по захвату или «погружению» инфраструктуры, но также предоставляет четкий след изменений серверов. Операция, названная ErrTraffic, является платформой Malware-as-a-Service (MaaS), которая в основном использует скомпрометированные сайты WordPress для содействия доставке своих вредоносных нагрузок.

ErrTraffic, рекламируемый угрозой LenAI, внедряется в сайты WordPress через эксплойт задней двери — в частности, плагин session-manager.php MU. Операционные механизмы показывают типичную ротацию адресов C2 примерно каждые 24 часа, зафиксированную в блокчейне. Эта способность делает обнаружение вредоносной инфраструктуры зависимым от поведенческих наблюдений, а не статических индикаторов хоста, эффективно уклоняясь от традиционных мер безопасности.

Малвар использует обманчивый механизм для привлечения жертв, в основном нацеливаясь на пользователей Windows через поддельную страницу верификации Cloudflare. Эта настройка предназначена для того, чтобы выглядеть легитимной, в то время как скрытно выполняет команду PowerShell, которая позволяет загрузить вредоносный исполняемый файл. Атрибуты загрузчика специально адаптированы, чтобы избежать срабатывания систем безопасности, используя такие техники, как скрытие окна выполнения и обфускация строк команд.

После выполнения, вредоносное ПО ведет себя как инструмент эксфильтрации данных, ранее распространяя Vidar information stealer. Полезная нагрузка, связанная с операцией, включает 64-битный исполняемый файл на Go, оснащенный поддельным самоподписанным сертификатом Authenticode. Он демонстрирует уникальную операционную модель, в которой бинарный файл не имеет статической конфигурации цели; его функции, включая захват данных из браузеров и других приложений, определяются командами времени выполнения, предоставляемыми C2.

Возможности вредоносного ПО распространяются на обширный сбор данных — сбор файлов cookie браузера, информации о криптовалютных кошельках и токенов из таких сервисов, как Discord и Telegram, и оно может эксфильтровать эти данные через TLS на назначенные адреса C2. Более того, оно использует технику обхода UAC для повышения привилегий, что позволяет ему собирать полную информацию о системе.

Для обнаружения и смягчения последствий аналитики безопасности должны искать специфическое поведение, соответствующее методологии ErrTraffic, такое как инициирование eth_call к Polygon RPC, за которым следуют запросы к конкретным конечным точкам, связанным с операционной структурой вредоносного ПО. Администраторы сайтов должны рассматривать любые зараженные сайты как скомпрометированные и удалять выявленную заднюю дверь, изменяя все соответствующие учетные данные и устраняя уязвимости, использованные злоумышленниками.
#ParsedReport #CompletenessLow
17-07-2026

The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance

https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance

Report completeness: Low

Threats:
Phantomgate
Hvnc_tool

ChatGPT TTPs:
do not use without manual check
T1021.001, T1021.005, T1027, T1047, T1055.012, T1059.001, T1059.003, T1087, T1105, T1123, have more...

IOCs:
Command: 1
File: 4
Hash: 8

Algorithms:
base64, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 The PhantomGate Campaign — Obfuscation, Persistence, and Covert Surveillance https://www.sonicwall.com/blog/the-phantomgate-campaign-obfuscation-persistence-and-covert-surveillance Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО PhantomGate использует продвинутые техники обфускации, применяя скрытые .LNK и .BAT файлы для выполнения команд PowerShell с целью загрузки дополнительных вредоносных бинарных файлов. Он обеспечивает скрытое наблюдение, контролируя веб-камеры и захватывая аудио, одновременно затрудняя традиционное обнаружение через обнаружение отладчика и механизмы устойчивости, такие как длинные циклы сна. Этот вредоносный файл также ориентирован на различные браузеры, манипулируя пользовательскими профилями для поддержки удаленного доступа, что усиливает контроль над скомпрометированными системами.
-----

Кампания вредоносного ПО PhantomGate использует сложные методы для сокрытия своих операций, достижения постоянства и проведения скрытого наблюдения. Она в основном использует комбинацию замаскированных файлов .LNK и .BAT, которые предназначены для выполнения команд PowerShell для загрузки злонамеренных бинарных файлов. Встроенные возможности вредоносного ПО включают управление вебкамерами и захват аудио, используя легитимные библиотеки, что позволяет ему избегать традиционных механизмов безопасности.

При выполнении .LNK файла активируется преимущественно скрытый скрипт PowerShell, который, когда он запускается, извлекает вторичный скрипт под названием ‘Drivo.bat’ с сервера с URL, манипулируемым в коде. Этот BAT файл, сильно запутанный за счет обширных операторов 'GOTO' и данных, закодированных в base64, преимущественно состоит из команд PowerShell, образующих скрытую командную структуру. Эти команды обеспечивают создание приостановленного выполняемого процесса .NET, который является центральным для функциональности malware по перечислению системных объектов и кражи информации.

Механизмы устойчивости PhantomGate включают в себя реализацию длинных пауз, направленных на уклонение от обнаружения и затруднение анализа. Кроме того, он включает техники обнаружения отладчиков для дальнейшего снижения вероятности обнаружения. Однако после распаковки значительная часть функциональности вредоносного ПО может быть проанализирована в открытом виде, выявляя операции, такие как перечисление пользователей и временная манипуляция правилами межсетевого экрана без генерации заметных сообщений об ошибках.

PhantomGate нацеливается на различные браузеры как часть своих стратегий эксплуатации, внедряя манипулятивные флаги, чтобы скрыть свои действия при использовании функциональности браузера. Вредоносное ПО также пытается создать копию профиля пользователя для установки соединений, поддерживающих Human Remote Desktop Protocol (HRDP) и Hidden Virtual Network Connection (HVNC), которые позволяют злоумышленнику сохранять контроль над зараженной системой.

Чтобы противостоять этим угрозам, лаборатория SonicWall Capture разработала специальные механизмы защиты, включая несколько сигнатур обнаружения, направленных на выявление и смягчение угрозы, представляемой кампанией вредоносного ПО PhantomGate. Это подчеркивает постоянную необходимость адаптивной защиты в области кибербезопасности для противодействия эволюционирующим и сложным ландшафтам угроз.
#ParsedReport #CompletenessMedium
16-07-2026

From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign

https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign

Report completeness: Medium

Actors/Campaigns:
0ktapus (motivation: financially_motivated)
Cordial_spider
Pink
Helix
Shinyhunters

Threats:
Credential_harvesting_technique
Teamviewer_tool
Anydesk_tool
Screenconnect_tool
Typosquatting_technique

Victims:
Finance, Technology, Retail, Organizations

Industry:
Telco, Energy, Healthcare, Financial, Transport, Chemical, Entertainment, Retail, Aerospace, Semiconductor_industry

Geo:
Pacific

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1497.002, T1566.004, T1583.001, T1586.003

IOCs:
File: 1
Domain: 106

Soft:
Okta, Cloudflare Turnstile, Microsoft Entra, ServiceNow, 1Password

Win API:
Pie
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2026 From a Fake IT Ticket to Scattered Spider: Inside a Com-Affiliated Vishing Campaign https://www.bridewell.com/insights/blogs/detail/from-a-fake-it-ticket-to-scattered-spider-inside-a-com-affiliated-vishing-campaign…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вишинг-кампания, связанная с Scattered Spider (UNC3944), заключалась в использовании поддельного IT-заявки для обмана сотрудников, чтобы те выдали свои учетные данные. В ходе кампании был использован фишинг-сайт, имитирующий Okta, оснащенный мерами против анализа и многоарендным фишинг-китом, который адаптируется к различным организациям, что указывает на совместное использование среди нескольких злоумышленников, включая группу вымогателей Pink. Расследование подчеркивает совместный подход в киберпреступности, когда несколько актеров используют похожие тактики, подчеркивая развивающийся характер финансово мотивированных угроз.
-----

Недавняя кампания вишинга, связанная с угрозой со стороны Scattered Spider (UNC3944), демонстрирует сложные тактики, использующие поддельный IT-т билет, чтобы заманить сотрудников к предоставлению учетных данных. В кампании был использован фишинг-сайт, имитирующий Okta, который был заблокирован мерами безопасности до того, как могли быть введены учетные данные. Анализ домена фишинга выявил определенные характеристики, включаяfavicon с брендом Okta, перенаправление на Google при доступе автоматизированными системами и поддельный портал входа, защищенный мошенническим CAPTCHA от Cloudflare. Фишинг-набор, похоже, является многопользовательской системой с шаблонами, которая динамически изменяет брендинг в зависимости от целевой организации, что указывает на его вероятное использование несколькими аффилированными преступными группами в экосистеме Com.

Инфраструктура, выявленная в ходе этого расследования, предполагает наличие общего фишингового набора, который не является эксклюзивным для Scattered Spider. Наличие схожих конвенций наименований и структур доменов, тесно связанных с активной группой вымогателей Pink (CL-CRI-1147), дополнительно подчеркивает идею о том, что этот набор находится на более широком подпольном рынке, потенциально арендуется или делится между различными операторами. Конкретные конфигурации, такие как функция редиректа для противодействия анализу, последовательно выявлялись на различных доменах, связанных с разными актерами, подчеркивая совместный подход к киберпреступности.

Хотя Scattered Spider был признан наиболее вероятным виновником из-за совпадения практик регистрации доменов, целевых секторов и общей стратегии кампании, важно подходить к атрибуции с осторожностью. Смешение инструментов и тактик среди этих акторов указывает не только на общую инфраструктуру, но и на развивающийся ландшафт финансово мотивированных угроз, работающих совместно.

Смотря в будущее, организациям следует отметить, что Scattered Spider имеет историю сложных атак, часто нацеливаясь на виртуальную инфраструктуру как предшественник развертывания программ-вымогателей. Таким образом, бдительность и проактивные меры против подобных попыток фишинга критически важны для безопасности. В целом, инцидент служит напоминанием о сложных отношениях между различными киберпреступными актерами и их совместном использовании вредоносных инструментов для эксплуатации корпоративных уязвимостей.
#ParsedReport #CompletenessLow
17-07-2026

Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation

https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/

Report completeness: Low

Actors/Campaigns:
Uta0533

Threats:
Xzfind_tool
Rootrun_tool
Knuckleball
Suo5_tool
Behinder
Orangetail

Victims:
Vpn appliances, Network infrastructure, Organizations

CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-154010 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1037.004, T1040, T1055, T1057, T1059.004, T1059.006, T1068, T1070.004, T1090.001, T1105, have more...

IOCs:
File: 10
IP: 8
Hash: 4

Soft:
Volexity Volcano, nginx, Unix

Algorithms:
md5, aes, base64, sha256, aes-128-ecb, sha1

Functions:
Volexity, setuid, getMethod

Languages:
python, java

Platforms:
x64

Links:
have more...
https://github.com/jboss-javassist/javassist
https://github.com/erlang/epmd
https://github.com/volexity/threat-intel/blob/main/2026/2026-07-17%20SonicWall/
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----

В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.

Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.

В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.

Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
#ParsedReport #CompletenessMedium
20-07-2026

Low Detection Linux Implant with Hands-On Intrusion Capabilities

https://dmpdump.github.io/posts/Unattributed_Linux_Implant/

Report completeness: Medium

Threats:
Timestomp_technique

Geo:
India

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001

IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1

Soft:
Linux, nginx

Algorithms:
aes-128, zip, aes-gcm, sha1

Win API:
getsockname, GetACP, GetOEMCP
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Low Detection Linux Implant with Hands-On Intrusion Capabilities https://dmpdump.github.io/posts/Unattributed_Linux_Implant/ Report completeness: Medium Threats: Timestomp_technique Geo: India TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----

В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.

Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.

Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.

После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.
#ParsedReport #CompletenessMedium
19-07-2026

SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor

https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor

Report completeness: Medium

Actors/Campaigns:
Sleepergem

Threats:
Supply_chain_technique

Victims:
Software development, Developer machines

Industry:
Transport

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1053.003, T1059, T1059.004, T1069.001, T1071.001, T1105, T1195, T1497.001, T1543.002, have more...

IOCs:
Hash: 1

Soft:
Forgejo, systemd, CIRCLECI, sudo

Languages:
ruby

Links:
https://github.com/step-security/harden-runner
CTT Report Hub
#ParsedReport #CompletenessMedium 19-07-2026 SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака "SleeperGem" была нацелена на три пакета RubyGems в период с 18 по 19 июля 2026 года, используя их в качестве загрузчиков для получения вредоносного кода с удаленного хоста Forgejo. Вредоносное ПО проверяет переменные окружения CI, чтобы избежать обнаружения, и выполняется только на машинах разработчиков. Его функциональность включает в себя загрузку сценария оболочки и нативного двоичного файла, создание постоянного соединения через фоновый демон и задания cron, а также нацелена на компрометацию окружений разработчиков для получения учетных данных и секретов, а не на CI/CD пайплайны.
-----

Атака "SleeperGem" включала в себя скоординированное компрометирование цепочки поставок трех пакетов RubyGems — git_credential_manager, Dendreo и fastlane-plugin-run_tests_firebase_testlab — между 18 и 19 июля 2026 года. Эти вредоносные пакеты действовали как загрузчики, предназначенные для получения второго этапа вредоносного кода от удаленного злоумышленника, контролирующего хост Forgejo. Примечательно, что компрометированные гемы не обновлялись в течение многих лет до внезапного выпуска новых версий, что сигнализировало о нечистоплотной игре.

При выполнении на машинах разработчиков, вредоносные загрузчики сначала проверяют примерно тридцать переменных окружения, указывающих на среды непрерывной интеграции (CI), таких как GITHUB_ACTIONS. Если они обнаружены, вредоносное ПО останавливается, тем самым избегая выполнения в CI, где оно, вероятно, будет ловлено. Вместо этого оно адаптировано для работы на ноутбуках разработчиков, которые не подвергаются такому же уровню проверки.

Функциональность загрузчика гемов в первую очередь состоит в инициации дочерних процессов Ruby, которые загружают shell-скрипт и нативный бинарный файл с хоста управления и контроля (C2), оба замаскированы под официальные сегменты работы гемов. Этот процесс загрузки особенно скрытный, использует HTTP-клиент Ruby с отключенной проверкой сертификатов и маскирует свой сетевой трафик, чтобы имитировать стандартные операции Git.

Механизмы устойчивости устанавливаются с помощью сброшенного бинарного файла, который превращается в фоновый демон, с учетом устойчивости как через сервис пользователя systemd, так и через конфигурации cron job. Этот двойной метод устойчивости гарантирует, что вредоносный код продолжает выполняться, даже если один метод устойчивости удален. Кроме того, скрипт пытается повысить привилегии, проверяя членство в группах пользователей, что может позволить выполнение с правами root, и хотя это конкретное поведение не было активировано в протестированных сценариях, механизм предназначен для встраивания небольшого root-шелла для дальнейшей эксплуатации.

Связь с C2-сервером минимальна, в основном происходит контакт с хостом Forgejo, используемым для доставки первоначального вредоносного кода. Полная операция подчеркивает, что основной целью SleeperGem является компрометация сред разработчиков, а не CI/CD конвейеров, тем самым сосредоточиваясь на ценных учетных данных и секретах, присутствующих на пользовательских машинах.

В ответ на этот инцидент затронутые разработчики должны немедленно удалить вредоносные версии гемов, устранить любую установленную постоянную поддержку, проверить и устранить потенциальные бэкдоры, а также сменить все учетные данные, связанные с скомпрометированной средой. Команды безопасности могут использовать инструменты мониторинга для обнаружения этих вредоносных артефактов в своих системах, эффективно справляясь с угрозой,POSEдной компанией SleeperGem.