CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation https://www.volexity.com/blog/2026/07/17/proxying-to-compromise-sonicwall-secure-mobile-access-0-day-exploitation/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----
В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.
Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.
В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.
Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года угроза актор UTA0533 использовал несколько уязвимостей нулевого дня в устройствах SonicWall Secure Mobile Access VPN, получив несанкционированный доступ и демонстрируя необычную аутентификацию и боковые перемещения. Сначала компрометация выявила бинарный файл с установленным идентификатором "rootrun", позволяющий обычным пользователям выполнять команды от имени root, и скрипт вредоносного ПО "KNUCKLEBALL", который включал прокси-инструмент и веб-оболочку, что привело к внешнему доступу. Расследование выявило индикаторы компрометации, такие как несанкционированные бинарные файлы и изменения в конфигурациях системы, связанные с эксплоитом CVE-2026-15410.
-----
В июле 2026 года Volexity провела расследование инцидента, связанного с компрометацией устройств VPN SonicWall Secure Mobile Access (SMA). В ходе расследования было установлено, что злоумышленник, отслеживаемый Volexity под кодовым именем UTA0533, воспользовался цепочкой нескольких нулевых уязвимостей для получения несанкционированного доступа к устройствам. Первоначальные признаки компрометации были идентифицированы благодаря необычной аутентификации и попыткам бокового перемещения, наблюдаемым с устройств. Используя административный доступ по SSH к устройствам, Volexity проанализировала системную память и журналы, подтвердив наличие вредоносного ПО и техник эксплуатации.
Первый компрометированный прибор 22 июня 2026 года демонстрировал вредоносные изменения, включая наборный двоичный файл под названием "rootrun," который позволял непользовательским пользователям выполнять команды от имени root. Кроме того, Volexity идентифицировала вредоносный скрипт, названный "KNUCKLEBALL," который встраивал два Java archive (JAR) файла: инструментом прокси-передачи HTTP под названием Suo5 и веб-оболочкой, известной как ORANGETAIL. Эти импланты обеспечили внешний доступ через конкретные вредоносные URI, связанные с конфигурацией NGINX, при этом доступ фильтровался по строкам user-agent. Важно отметить, что цепочка эксплуатации включала локальную эскалацию привилегий, обозначенную как CVE-2026-15410.
В противоположность этому, второе скомпрометированное оборудование показало меньше признаков эксплуатации, но имело те же изменения конфигурации NGINX. Оборудование было перезагружено, что могло очистить временные бэкдоры, но все же продемонстрировало доказательства попыток захвата незашифрованного трафика LDAP с помощью tcpdump.
Индикаторы компрометации (IOCs) включали неожиданные изменения в системных путях, несанкционированные бинарные файлы setuid и неожиданные маршруты в конфигурации NGINX. Volexity подчеркнула важность мониторинга устройств SonicWall SMA для выявления необычных файлов в временных директориях и неожиданных соединений, особенно обращая внимание на любые несанкционированные попытки аутентификации с этих устройств к другим сетевым системам.
#ParsedReport #CompletenessMedium
20-07-2026
Low Detection Linux Implant with Hands-On Intrusion Capabilities
https://dmpdump.github.io/posts/Unattributed_Linux_Implant/
Report completeness: Medium
Threats:
Timestomp_technique
Geo:
India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001
IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1
Soft:
Linux, nginx
Algorithms:
aes-128, zip, aes-gcm, sha1
Win API:
getsockname, GetACP, GetOEMCP
20-07-2026
Low Detection Linux Implant with Hands-On Intrusion Capabilities
https://dmpdump.github.io/posts/Unattributed_Linux_Implant/
Report completeness: Medium
Threats:
Timestomp_technique
Geo:
India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1033, T1036.008, T1036.009, T1070.004, T1082, T1090.001, T1573.001
IOCs:
File: 3
Url: 1
Hash: 1
Domain: 1
Soft:
Linux, nginx
Algorithms:
aes-128, zip, aes-gcm, sha1
Win API:
getsockname, GetACP, GetOEMCP
dmpdump
Low Detection Linux Implant with Hands-On Intrusion Capabilities
In early July 2026, MalwareHunterTeam shared an interesting ELF named gregbfdah.png with minimal detection in VirusTotal. The ELF was uploaded to VirusTotal on 2026-06-16 and it still has very low detection. The file was delivered from the following AWS domain:…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Low Detection Linux Implant with Hands-On Intrusion Capabilities https://dmpdump.github.io/posts/Unattributed_Linux_Implant/ Report completeness: Medium Threats: Timestomp_technique Geo: India TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----
В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.
Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.
Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.
После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года была идентифицирована Linux backdoor под названием "gregbfdah.png", которая примечательна своим минимальным обнаружением на VirusTotal. Этот ELF файл, полученный с домена AWS, использует MessagePack для C2-коммуникаций и имеет механизм самоуничтожения, возможности сбора данных из системных файлов и диспетчер команд для выполнения инструкций. Он также применяет продвинутые техники, такие как обратное туннелирование и сетевое переключение, подчеркивая его сложность и потенциальную угрозу кибербезопасности.
-----
В июле 2026 года Linux backdoor/C2 имплант с именем gregbfdah.png был поделён MalwareHunterTeam после обнаружения с минимальным распознаванием на VirusTotal. Загруженный 16 июня 2026 года, этот ELF файл был получен с домена AWS и обладает характеристиками, указывающими на активную разработку. Backdoor использует классический двойной форк для демонизации, перенаправляет свои стандартные потоки на /dev/null и меняет свою рабочую директорию на /tmp. Он включает механизм самоудаления, который активируется, если не выполнен с аргументом -nodel.
Имплант взаимодействует с сервером управления и контроля (C2) с помощью формата сериализации MessagePack для настройки и передачи данных. Исходная функция бэкдора сосредоточена на получении, расшифровке и разборе настроек из файла конфигурации. Разобранные атрибуты представляют собой фиксированные строки, такие как "nginx", машинные идентификаторы, собранные из системных файлов, имя пользователя из переменных окружения, MAC-адреса из сетевых интерфейсов и другие детали профилирования, включая информацию о процессе, имя хоста, локальный IP-адрес, статус root и тип ОС.
Для регистрации маяка с C2, вредоносное ПО собирает сообщение, которое включает конфигурационные и профилирующие данные, все сериализовано с использованием MessagePack. Некоторые поля остаются неизменными, и их конкретное назначение не полностью определено, хотя есть признаки, что они могут относиться к потенциальным версиям агентов для Windows. Маяк регистрации зашифрован с помощью ключа AES-128, полученного из расшифрованной конфигурации, что обеспечивает C2 возможность расшифровывать входящую информацию и хранить ключ сессии для последующих коммуникаций.
После успешной регистрации имплант входит в цикл, где он ожидает дальнейших инструкций от C2. Полученные команды зашифрованы и должны быть расшифрованы с использованием ключа сессии перед обработкой. Функция диспетчера команд затем разбирает коды команд, связывая ответы с их соответствующими командами, что позволяет обеспечить гибкие оперативные возможности. Имплант демонстрирует значительные характеристики, такие как установка реверсивных туннелей, облегчение сетевого пивотирования, реализация переадресации портов и выполнение извлечения файлов, тем самым повышая свою эффективность в целевых вторжениях. Этот malware отражает новую тенденцию угроз с низким уровнем обнаружения, представляя собой значительный риск для структур безопасности, так как он иллюстрирует передовые техники уклонения и операционную сложность.
#ParsedReport #CompletenessMedium
19-07-2026
SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor
https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor
Report completeness: Medium
Actors/Campaigns:
Sleepergem
Threats:
Supply_chain_technique
Victims:
Software development, Developer machines
Industry:
Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036.005, T1053.003, T1059, T1059.004, T1069.001, T1071.001, T1105, T1195, T1497.001, T1543.002, have more...
IOCs:
Hash: 1
Soft:
Forgejo, systemd, CIRCLECI, sudo
Languages:
ruby
Links:
19-07-2026
SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor
https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor
Report completeness: Medium
Actors/Campaigns:
Sleepergem
Threats:
Supply_chain_technique
Victims:
Software development, Developer machines
Industry:
Transport
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1053.003, T1059, T1059.004, T1069.001, T1071.001, T1105, T1195, T1497.001, T1543.002, have more...
IOCs:
Hash: 1
Soft:
Forgejo, systemd, CIRCLECI, sudo
Languages:
ruby
Links:
https://github.com/step-security/harden-runnerwww.stepsecurity.io
SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor - StepSecurity
Malicious git_credential_manager, Dendreo, and fastlane RubyGems fetch a second stage from a Forgejo C2, skip CI to target developer machines, and install a persistent daemon. StepSecurity analysis with Harden-Runner.
CTT Report Hub
#ParsedReport #CompletenessMedium 19-07-2026 SleeperGem: Compromised git_credential_manager, Dendreo, and fastlane RubyGems Drop a Persistent Backdoor https://www.stepsecurity.io/blog/sleepergem-compromised-rubygems-drop-persistent-backdoor Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака "SleeperGem" была нацелена на три пакета RubyGems в период с 18 по 19 июля 2026 года, используя их в качестве загрузчиков для получения вредоносного кода с удаленного хоста Forgejo. Вредоносное ПО проверяет переменные окружения CI, чтобы избежать обнаружения, и выполняется только на машинах разработчиков. Его функциональность включает в себя загрузку сценария оболочки и нативного двоичного файла, создание постоянного соединения через фоновый демон и задания cron, а также нацелена на компрометацию окружений разработчиков для получения учетных данных и секретов, а не на CI/CD пайплайны.
-----
Атака "SleeperGem" включала в себя скоординированное компрометирование цепочки поставок трех пакетов RubyGems — git_credential_manager, Dendreo и fastlane-plugin-run_tests_firebase_testlab — между 18 и 19 июля 2026 года. Эти вредоносные пакеты действовали как загрузчики, предназначенные для получения второго этапа вредоносного кода от удаленного злоумышленника, контролирующего хост Forgejo. Примечательно, что компрометированные гемы не обновлялись в течение многих лет до внезапного выпуска новых версий, что сигнализировало о нечистоплотной игре.
При выполнении на машинах разработчиков, вредоносные загрузчики сначала проверяют примерно тридцать переменных окружения, указывающих на среды непрерывной интеграции (CI), таких как GITHUB_ACTIONS. Если они обнаружены, вредоносное ПО останавливается, тем самым избегая выполнения в CI, где оно, вероятно, будет ловлено. Вместо этого оно адаптировано для работы на ноутбуках разработчиков, которые не подвергаются такому же уровню проверки.
Функциональность загрузчика гемов в первую очередь состоит в инициации дочерних процессов Ruby, которые загружают shell-скрипт и нативный бинарный файл с хоста управления и контроля (C2), оба замаскированы под официальные сегменты работы гемов. Этот процесс загрузки особенно скрытный, использует HTTP-клиент Ruby с отключенной проверкой сертификатов и маскирует свой сетевой трафик, чтобы имитировать стандартные операции Git.
Механизмы устойчивости устанавливаются с помощью сброшенного бинарного файла, который превращается в фоновый демон, с учетом устойчивости как через сервис пользователя systemd, так и через конфигурации cron job. Этот двойной метод устойчивости гарантирует, что вредоносный код продолжает выполняться, даже если один метод устойчивости удален. Кроме того, скрипт пытается повысить привилегии, проверяя членство в группах пользователей, что может позволить выполнение с правами root, и хотя это конкретное поведение не было активировано в протестированных сценариях, механизм предназначен для встраивания небольшого root-шелла для дальнейшей эксплуатации.
Связь с C2-сервером минимальна, в основном происходит контакт с хостом Forgejo, используемым для доставки первоначального вредоносного кода. Полная операция подчеркивает, что основной целью SleeperGem является компрометация сред разработчиков, а не CI/CD конвейеров, тем самым сосредоточиваясь на ценных учетных данных и секретах, присутствующих на пользовательских машинах.
В ответ на этот инцидент затронутые разработчики должны немедленно удалить вредоносные версии гемов, устранить любую установленную постоянную поддержку, проверить и устранить потенциальные бэкдоры, а также сменить все учетные данные, связанные с скомпрометированной средой. Команды безопасности могут использовать инструменты мониторинга для обнаружения этих вредоносных артефактов в своих системах, эффективно справляясь с угрозой,POSEдной компанией SleeperGem.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака "SleeperGem" была нацелена на три пакета RubyGems в период с 18 по 19 июля 2026 года, используя их в качестве загрузчиков для получения вредоносного кода с удаленного хоста Forgejo. Вредоносное ПО проверяет переменные окружения CI, чтобы избежать обнаружения, и выполняется только на машинах разработчиков. Его функциональность включает в себя загрузку сценария оболочки и нативного двоичного файла, создание постоянного соединения через фоновый демон и задания cron, а также нацелена на компрометацию окружений разработчиков для получения учетных данных и секретов, а не на CI/CD пайплайны.
-----
Атака "SleeperGem" включала в себя скоординированное компрометирование цепочки поставок трех пакетов RubyGems — git_credential_manager, Dendreo и fastlane-plugin-run_tests_firebase_testlab — между 18 и 19 июля 2026 года. Эти вредоносные пакеты действовали как загрузчики, предназначенные для получения второго этапа вредоносного кода от удаленного злоумышленника, контролирующего хост Forgejo. Примечательно, что компрометированные гемы не обновлялись в течение многих лет до внезапного выпуска новых версий, что сигнализировало о нечистоплотной игре.
При выполнении на машинах разработчиков, вредоносные загрузчики сначала проверяют примерно тридцать переменных окружения, указывающих на среды непрерывной интеграции (CI), таких как GITHUB_ACTIONS. Если они обнаружены, вредоносное ПО останавливается, тем самым избегая выполнения в CI, где оно, вероятно, будет ловлено. Вместо этого оно адаптировано для работы на ноутбуках разработчиков, которые не подвергаются такому же уровню проверки.
Функциональность загрузчика гемов в первую очередь состоит в инициации дочерних процессов Ruby, которые загружают shell-скрипт и нативный бинарный файл с хоста управления и контроля (C2), оба замаскированы под официальные сегменты работы гемов. Этот процесс загрузки особенно скрытный, использует HTTP-клиент Ruby с отключенной проверкой сертификатов и маскирует свой сетевой трафик, чтобы имитировать стандартные операции Git.
Механизмы устойчивости устанавливаются с помощью сброшенного бинарного файла, который превращается в фоновый демон, с учетом устойчивости как через сервис пользователя systemd, так и через конфигурации cron job. Этот двойной метод устойчивости гарантирует, что вредоносный код продолжает выполняться, даже если один метод устойчивости удален. Кроме того, скрипт пытается повысить привилегии, проверяя членство в группах пользователей, что может позволить выполнение с правами root, и хотя это конкретное поведение не было активировано в протестированных сценариях, механизм предназначен для встраивания небольшого root-шелла для дальнейшей эксплуатации.
Связь с C2-сервером минимальна, в основном происходит контакт с хостом Forgejo, используемым для доставки первоначального вредоносного кода. Полная операция подчеркивает, что основной целью SleeperGem является компрометация сред разработчиков, а не CI/CD конвейеров, тем самым сосредоточиваясь на ценных учетных данных и секретах, присутствующих на пользовательских машинах.
В ответ на этот инцидент затронутые разработчики должны немедленно удалить вредоносные версии гемов, устранить любую установленную постоянную поддержку, проверить и устранить потенциальные бэкдоры, а также сменить все учетные данные, связанные с скомпрометированной средой. Команды безопасности могут использовать инструменты мониторинга для обнаружения этих вредоносных артефактов в своих системах, эффективно справляясь с угрозой,POSEдной компанией SleeperGem.
#ParsedReport #CompletenessMedium
20-07-2026
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/
Report completeness: Medium
Threats:
Qilin_ransomware
Psexec_tool
Credential_harvesting_technique
Anydesk_tool
Ngrok_tool
Logmein_tool
Meshagent_tool
Minidump_tool
Netscan_tool
Netexec_tool
Crackmapexec_tool
Rclone_tool
Shadow_copies_delete_technique
Dcsync_technique
Victims:
Healthcare, Manufacturing, Education, Government, Professional services
Industry:
Government, Education, Healthcare, Critical_infrastructure
Geo:
Vancouver
CVEs:
CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)
TTPs:
Tactics: 6
Technics: 0
IOCs:
IP: 5
Path: 9
File: 14
Soft:
PsExec, PAN-OS, Linux, Local Security Authority, Windows service, Active Directory, Windows registry, SoftPerfect Network Scanner, Task Scheduler, Microsoft Defender, have more...
Functions:
Get-WinEvent
Languages:
powershell
Platforms:
x86
Links:
have more...
20-07-2026
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/
Report completeness: Medium
Threats:
Qilin_ransomware
Psexec_tool
Credential_harvesting_technique
Anydesk_tool
Ngrok_tool
Logmein_tool
Meshagent_tool
Minidump_tool
Netscan_tool
Netexec_tool
Crackmapexec_tool
Rclone_tool
Shadow_copies_delete_technique
Dcsync_technique
Victims:
Healthcare, Manufacturing, Education, Government, Professional services
Industry:
Government, Education, Healthcare, Critical_infrastructure
Geo:
Vancouver
CVEs:
CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)
TTPs:
Tactics: 6
Technics: 0
IOCs:
IP: 5
Path: 9
File: 14
Soft:
PsExec, PAN-OS, Linux, Local Security Authority, Windows service, Active Directory, Windows registry, SoftPerfect Network Scanner, Task Scheduler, Microsoft Defender, have more...
Functions:
Get-WinEvent
Languages:
powershell
Platforms:
x86
Links:
have more...
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/cookie-crumbles-qilinArctic Wolf
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware - Arctic Wolf
Arctic Wolf Labs recently investigated multiple intrusions in which threat actors exploited CVE-2026-0257 as an initial access vector, rapidly transitioning from perimeter compromise to domain-wide Qilin ransomware encryption.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware https://arcticwolf.com/resources/blog/exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года серия кибервторжений использовала уязвимость CVE-2026-0257 в PAN-OS компании Palo Alto Networks, что привело к развертыванию программ-вымогателей Qilin. Злоумышленники обошли аутентификацию VPN, чтобы получить доступ к сети, использовали инструменты, такие как PsExec, для перемещения по сети, и применяли инструменты удаленного доступа, такие как AnyDesk, для поддержания постоянного доступа. Вымогатель использовал механизм блокировки паролем и стратегически переименовывал зашифрованные файлы, подчеркивая систематический и совместный подход среди угроз.
-----
CVE-2026-0257 является уязвимостью в PAN-OS от Palo Alto Networks, которая позволяет неаутентифицированным удалённым злоумышленникам обойти аутентификацию VPN, используя скомпрометированные cookies.
Использование уязвимости CVE-2026-0257 позволяет злоумышленникам получать доступ к сетям через функциональность GlobalProtect.
Злоумышленники развернули Qilin ransomware после эксплуатации, что привело к систематическому шифрованию файлов.
Техники после эксплуатации включали немедленное шифрование и обширную разведку, что указывает на совместные усилия аффилированных с Qilin программ-вымогателей.
PsExec постоянно использовался для бокового перемещения, а вымогательскиеPayloads выполнялись из определенных директорий.
Злоумышленники внедрили меры по очистке журналов, чтобы скрыть свою деятельность.
Удалённые инструменты доступа, такие как AnyDesk и Ngrok, использовались для поддержания доступа.
Техники сбора учетных данных включали извлечение LSASS и NTDS, чтобы избежать обнаружения.
После эксплуатации злоумышленники получили повышенные привилегии и установили постоянные соединения для дальнейшей кражи учетных данных и латерального перемещения.
Злоумышленники создали службы Windows для извлечения конфиденциальной информации о учетных данных.
Для картографирования сетевой инфраструктуры с целью обеспечения постоянного доступа использовались внешние инструменты разведки.
Вредоносная программа-вымогатель Qilin имела имя win.exe и размещалась в определенных местах на скомпрометированных системах.
Вредоносное ПО использовало механизм контроля паролей для усложнения обнаружения.
Зашифрованные файлы были переименованы с использованием определенного формата для поддержания операционной согласованности.
Организациям рекомендуется немедленно установить патч для CVE-2026-0257, чтобы предотвратить эксплуатацию.
Наблюдение за сессиями VPN на предмет необычной активности и ротации учетных данных крайне важно после подозреваемых утечек.
Многоуровневые меры безопасности должны контролировать доступ к критически важным директориям и управлять инструментами удаленного доступа.
Постоянная регистрация действий необходима для сохранения судебных доказательств во время активных нарушений.
Ранние стратегии обнаружения для доступа к учетным данным или латерального перемещения имеют решающее значение для минимизации ущерба и предотвращения кражи данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года серия кибервторжений использовала уязвимость CVE-2026-0257 в PAN-OS компании Palo Alto Networks, что привело к развертыванию программ-вымогателей Qilin. Злоумышленники обошли аутентификацию VPN, чтобы получить доступ к сети, использовали инструменты, такие как PsExec, для перемещения по сети, и применяли инструменты удаленного доступа, такие как AnyDesk, для поддержания постоянного доступа. Вымогатель использовал механизм блокировки паролем и стратегически переименовывал зашифрованные файлы, подчеркивая систематический и совместный подход среди угроз.
-----
CVE-2026-0257 является уязвимостью в PAN-OS от Palo Alto Networks, которая позволяет неаутентифицированным удалённым злоумышленникам обойти аутентификацию VPN, используя скомпрометированные cookies.
Использование уязвимости CVE-2026-0257 позволяет злоумышленникам получать доступ к сетям через функциональность GlobalProtect.
Злоумышленники развернули Qilin ransomware после эксплуатации, что привело к систематическому шифрованию файлов.
Техники после эксплуатации включали немедленное шифрование и обширную разведку, что указывает на совместные усилия аффилированных с Qilin программ-вымогателей.
PsExec постоянно использовался для бокового перемещения, а вымогательскиеPayloads выполнялись из определенных директорий.
Злоумышленники внедрили меры по очистке журналов, чтобы скрыть свою деятельность.
Удалённые инструменты доступа, такие как AnyDesk и Ngrok, использовались для поддержания доступа.
Техники сбора учетных данных включали извлечение LSASS и NTDS, чтобы избежать обнаружения.
После эксплуатации злоумышленники получили повышенные привилегии и установили постоянные соединения для дальнейшей кражи учетных данных и латерального перемещения.
Злоумышленники создали службы Windows для извлечения конфиденциальной информации о учетных данных.
Для картографирования сетевой инфраструктуры с целью обеспечения постоянного доступа использовались внешние инструменты разведки.
Вредоносная программа-вымогатель Qilin имела имя win.exe и размещалась в определенных местах на скомпрометированных системах.
Вредоносное ПО использовало механизм контроля паролей для усложнения обнаружения.
Зашифрованные файлы были переименованы с использованием определенного формата для поддержания операционной согласованности.
Организациям рекомендуется немедленно установить патч для CVE-2026-0257, чтобы предотвратить эксплуатацию.
Наблюдение за сессиями VPN на предмет необычной активности и ротации учетных данных крайне важно после подозреваемых утечек.
Многоуровневые меры безопасности должны контролировать доступ к критически важным директориям и управлять инструментами удаленного доступа.
Постоянная регистрация действий необходима для сохранения судебных доказательств во время активных нарушений.
Ранние стратегии обнаружения для доступа к учетным данным или латерального перемещения имеют решающее значение для минимизации ущерба и предотвращения кражи данных.
#ParsedReport #CompletenessMedium
20-07-2026
Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding
Report completeness: Medium
Threats:
Etherhiding_technique
Amatera_stealer
Renengine
Deno_tool
Lumma_stealer
Hijackloader
Gollopdevest
Clickfix_technique
Junk_code_technique
Victims:
Gaming, Software
Industry:
Financial, Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.007, T1036, T1059.006, T1102.001, T1105, T1127.001, T1140, T1555.003, have more...
IOCs:
File: 18
Path: 2
Command: 3
Coin: 2
Domain: 21
IP: 3
Hash: 5
Soft:
RenPy
Crypto:
binance, ethereum
Algorithms:
xor, base64, zip, md5
Functions:
GetDelegateForFunctionPointer
Languages:
python
20-07-2026
Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding
Report completeness: Medium
Threats:
Etherhiding_technique
Amatera_stealer
Renengine
Deno_tool
Lumma_stealer
Hijackloader
Gollopdevest
Clickfix_technique
Junk_code_technique
Victims:
Gaming, Software
Industry:
Financial, Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.007, T1036, T1059.006, T1102.001, T1105, T1127.001, T1140, T1555.003, have more...
IOCs:
File: 18
Path: 2
Command: 3
Coin: 2
Domain: 21
IP: 3
Hash: 5
Soft:
RenPy
Crypto:
binance, ethereum
Algorithms:
xor, base64, zip, md5
Functions:
GetDelegateForFunctionPointer
Languages:
python
Malwarebytes
Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
We look into how attackers are using the legitimate Ren'Py game engine to spread a malware loader that ultimately delivers Amatera Stealer.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние компании используют поддельные загрузки игр и программного обеспечения для распространения RenPy Loader, который доставляет Amatera Stealer через многоступенчатую цепь заражения. Это вредоносное ПО использует инструменты с открытым исходным кодом, такие как Ren'Py и MSBuild, для маскировки своих операций, позволяя исполнение троянского компонента .NET, который использует техники EtherHiding для связи с сервером управления и контроля через данные публичного блокчейна. Сложность заражения увеличивается за счет вредоносных файлов проектов MSBuild, которые выполняют различные вредные действия, включая манипуляцию с сетью и эксфильтрацию данных.
-----
Недавние кампании были зафиксированы, использующие поддельные загрузки игр, модов и программного обеспечения для распространения вредоносного ПО, известного как RenPy Loader, которое затем доставляет Amatera Stealer — сложный информационный кражник. Процесс заражения начинается с того, что пользователь загружает то, что считает легитимной игрой или программным обеспечением, что затем инициирует сложную многоступенчатую цепочку заражения.
RenPy Loader, также известный как RenEngine Loader, использует Ren'Py — открытый движок для создания визуальных романов — для сокрытия своего вредоносного кода в загрузках, связанных с играми. Эта тактика делает вредоносные установки более аутентичными для пользователей, ищущих игры или обновления программного обеспечения. Использование легитимных инструментов разработки, таких как MSBuild — автоматизированная система сборки от Microsoft — добавляет дальнейшую сложность в атаку, делая обнаружение более сложным.
Малварь работает, прежде всего расшифровывая ZIP-архив, который содержит файл BAT вместе с проектными файлами MSBuild, специально разработанными для выполнения троянского .NET-компонента. Этот компонент использует техники EtherHiding для получения своего сервера командования и управления (C2), маскируя адрес C2, используя данные, хранящиеся в публичной блокчейне, тем самым усложняя усилия по его разрушению.
Технический анализ показывает, что RenPy Loader может доставлять различные вредоносные нагрузки, включая HijackLoader и Lumma Stealer. Основным компонентом процесса заражения является выполнение MSBuild вместе с проектным файлом (Nancy.csproj), который содержит вредоносный код, позволяющий загрузку троянской версии библиотеки Nancy .NET. Эта библиотека выполняет ряд вредоносных действий, включая манипуляции с сетью, антииследственные операции и стратегическую эксфильтрацию данных.
После успешной инфекции DLL, известная как GollopDevest.dll, работает как загрузчик, который получает дальнейшие полезные нагрузки. Этот загрузчик использует ранее упомянутую технику EtherHiding, вызывая узел Ethereum через JSON-RPC, чтобы получить зашифрованный C2 домен. Последующие загрузки на этом этапе включают DLL антианализа и .NET загрузчики DLL, которые сильно обфусцированы, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние компании используют поддельные загрузки игр и программного обеспечения для распространения RenPy Loader, который доставляет Amatera Stealer через многоступенчатую цепь заражения. Это вредоносное ПО использует инструменты с открытым исходным кодом, такие как Ren'Py и MSBuild, для маскировки своих операций, позволяя исполнение троянского компонента .NET, который использует техники EtherHiding для связи с сервером управления и контроля через данные публичного блокчейна. Сложность заражения увеличивается за счет вредоносных файлов проектов MSBuild, которые выполняют различные вредные действия, включая манипуляцию с сетью и эксфильтрацию данных.
-----
Недавние кампании были зафиксированы, использующие поддельные загрузки игр, модов и программного обеспечения для распространения вредоносного ПО, известного как RenPy Loader, которое затем доставляет Amatera Stealer — сложный информационный кражник. Процесс заражения начинается с того, что пользователь загружает то, что считает легитимной игрой или программным обеспечением, что затем инициирует сложную многоступенчатую цепочку заражения.
RenPy Loader, также известный как RenEngine Loader, использует Ren'Py — открытый движок для создания визуальных романов — для сокрытия своего вредоносного кода в загрузках, связанных с играми. Эта тактика делает вредоносные установки более аутентичными для пользователей, ищущих игры или обновления программного обеспечения. Использование легитимных инструментов разработки, таких как MSBuild — автоматизированная система сборки от Microsoft — добавляет дальнейшую сложность в атаку, делая обнаружение более сложным.
Малварь работает, прежде всего расшифровывая ZIP-архив, который содержит файл BAT вместе с проектными файлами MSBuild, специально разработанными для выполнения троянского .NET-компонента. Этот компонент использует техники EtherHiding для получения своего сервера командования и управления (C2), маскируя адрес C2, используя данные, хранящиеся в публичной блокчейне, тем самым усложняя усилия по его разрушению.
Технический анализ показывает, что RenPy Loader может доставлять различные вредоносные нагрузки, включая HijackLoader и Lumma Stealer. Основным компонентом процесса заражения является выполнение MSBuild вместе с проектным файлом (Nancy.csproj), который содержит вредоносный код, позволяющий загрузку троянской версии библиотеки Nancy .NET. Эта библиотека выполняет ряд вредоносных действий, включая манипуляции с сетью, антииследственные операции и стратегическую эксфильтрацию данных.
После успешной инфекции DLL, известная как GollopDevest.dll, работает как загрузчик, который получает дальнейшие полезные нагрузки. Этот загрузчик использует ранее упомянутую технику EtherHiding, вызывая узел Ethereum через JSON-RPC, чтобы получить зашифрованный C2 домен. Последующие загрузки на этом этапе включают DLL антианализа и .NET загрузчики DLL, которые сильно обфусцированы, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
20-07-2026
Targeted Attack on Government Entities in the Middle East \| Part 1
https://www.zscaler.com/blogs/security-research/targeted-attack-government-entities-middle-east-part-1
Report completeness: Medium
Threats:
Sandbox_evasion_technique
Victims:
Government, Middle east
Industry:
Government, Petroleum
Geo:
Asia, Middle east
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1001, T1016, T1027, T1027.016, T1036.005, T1053.005, T1059.003, T1071.001, T1102.002, T1105, have more...
IOCs:
File: 9
Path: 4
Command: 3
Domain: 1
Hash: 9
Soft:
Telegram, Mac OS
Algorithms:
xor, base64, zip
Functions:
DllMain
Win API:
VirtualProtect, GetAdaptersInfo, CreateProcessA, GetVolumeInformationA
Platforms:
intel
Links:
20-07-2026
Targeted Attack on Government Entities in the Middle East \| Part 1
https://www.zscaler.com/blogs/security-research/targeted-attack-government-entities-middle-east-part-1
Report completeness: Medium
Threats:
Sandbox_evasion_technique
Victims:
Government, Middle east
Industry:
Government, Petroleum
Geo:
Asia, Middle east
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1016, T1027, T1027.016, T1036.005, T1053.005, T1059.003, T1071.001, T1102.002, T1105, have more...
IOCs:
File: 9
Path: 4
Command: 3
Domain: 1
Hash: 9
Soft:
Telegram, Mac OS
Algorithms:
xor, base64, zip
Functions:
DllMain
Win API:
VirtualProtect, GetAdaptersInfo, CreateProcessA, GetVolumeInformationA
Platforms:
intel
Links:
https://github.com/nlohmann/jsonZscaler
Targeted Attack on Middle East Govts (Part 1) | ThreatLabz
ThreatLabz examines a targeted attack against Middle East governments using a multi-stage attack chain with new tooling that we named TELESHIM and MIXEDKEY.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Targeted Attack on Government Entities in the Middle East \| Part 1 https://www.zscaler.com/blogs/security-research/targeted-attack-government-entities-middle-east-part-1 Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года сложная многоступенчатая атака восточноазиатского актера угрозы была нацелена на государственные структуры Ближнего Востока, используя не задокументированное вредоносное ПО, такое как TELESHIM, MIXEDKEY и BINDCLOAK. Атака началась с ISO-файла, содержащего скомпрометированное исполняемое файл ASUSTek, которое подгружало вредоносный DLL-файл TELESHIM, использовавший Telegram для командования и управления, скрывающий свой трафик и применяющий передовые техники обфускации. Последующие полезные нагрузки включали MIXEDKEY и BINDCLOAK, каждая из которых улучшала стратегии уклонения и безопасность связи, указывая на тенденцию к разработке сложных и скрытных методологий вредоносного ПО.
-----
В июле 2026 года продвинутый злоумышленник, связанный с Восточной Азией, запустил нацеленную кампанию против государственных структур на Ближнем Востоке, используя сложную многоступенчатую цепочку атак. Аналитики из Zscaler ThreatLabz обнаружили несколько ранее незафиксированных инструментов вредоносного ПО, включая TELESHIM, MIXEDKEY и BINDCLOAK, в ходе их расследования пост-компрометационных действий, связанных с этой кампанией.
Цепочка атаки начинается с распространения ISO-файла, который содержит законный файл ASUSTek RegSchdTask.exe, который был скомпрометирован для загрузки вредоносной DLL с именем AsTaskSched.dll. TELESHIM, основной бэкдор, использует API Telegram для командного и контрольного (C2) общения, чтобы смешивать вредоносный трафик с легитимными данными. Эта техника не только скрывает присутствие нападающего, но и гарантирует, что коммуникации избегают обнаружения традиционными механизмами безопасности.
Чтобы избежать анализа, TELESHIM использует обширные техники обфускации кода, включая выравнивание управления потоком (CFF) и смешанную булевую арифметику (MBA), что значительно усложняет реверс-инжиниринг. Вредоносное ПО проверяет наличие мьютекса, чтобы гарантировать работу в качестве единственного экземпляра, и включает меры против анализа, которые обнаруживают виртуализированные среды, прекращая выполнение, если таковая найдена.
В терминах C2-коммуникации, TELESHIM получает свой набор команд, опрашивая Telegram API, извлекая вредоносные команды и ответы, которые зашифрованы для предотвращения перехвата. Вредоносное ПО проверяет команды по MAC-адресу инфицированной машины, ограничивая действия конкретной скомпрометированной системой. Это обеспечивает выполнение только тех команд, которые предназначены для данной машины, дополнительно защищая атаку от следственных усилий.
После первоначального нарушения угроза-актер систематически развернул дополнительные полезные нагрузки. MIXEDKEY, загрузчик следующей стадии, продолжает техники обфускации своего предшественника, одновременно подгружая вредоносную DLL в ходе своего выполнения. Последняя полезная нагрузка, BINDCLOAK, представляет собой 64-битный C2-имплант, который связывается с сервером, расположенным по адресу cert.hypersnet.com. Развертывание этого импланта включает в себя экологическое ключевание, при котором его расшифровка зависит от серийного номера тома зараженной машины, что повышает барьеры для внешнего анализа и гарантирует, что он может быть выполнен только на подходящих целях.
Деятельность, наблюдаемая ThreatLabz, не только отражает сложность используемого вредоносного ПО, но и подчеркивает возникающие тенденции в методологиях киберугроз, включая эксплуатацию законных платформ для злонамеренных целей и продвинутые техники уклонения от систем обнаружения и реагирования на конечных точках (EDR). Несмотря на то, что точная атрибуция злоумышленника остается неопределенной, индикаторы указывают на операции из Восточной Азии. Будущие анализы углубятся в детали BINDCLOAK для получения дополнительных сведений об этой кампании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года сложная многоступенчатая атака восточноазиатского актера угрозы была нацелена на государственные структуры Ближнего Востока, используя не задокументированное вредоносное ПО, такое как TELESHIM, MIXEDKEY и BINDCLOAK. Атака началась с ISO-файла, содержащего скомпрометированное исполняемое файл ASUSTek, которое подгружало вредоносный DLL-файл TELESHIM, использовавший Telegram для командования и управления, скрывающий свой трафик и применяющий передовые техники обфускации. Последующие полезные нагрузки включали MIXEDKEY и BINDCLOAK, каждая из которых улучшала стратегии уклонения и безопасность связи, указывая на тенденцию к разработке сложных и скрытных методологий вредоносного ПО.
-----
В июле 2026 года продвинутый злоумышленник, связанный с Восточной Азией, запустил нацеленную кампанию против государственных структур на Ближнем Востоке, используя сложную многоступенчатую цепочку атак. Аналитики из Zscaler ThreatLabz обнаружили несколько ранее незафиксированных инструментов вредоносного ПО, включая TELESHIM, MIXEDKEY и BINDCLOAK, в ходе их расследования пост-компрометационных действий, связанных с этой кампанией.
Цепочка атаки начинается с распространения ISO-файла, который содержит законный файл ASUSTek RegSchdTask.exe, который был скомпрометирован для загрузки вредоносной DLL с именем AsTaskSched.dll. TELESHIM, основной бэкдор, использует API Telegram для командного и контрольного (C2) общения, чтобы смешивать вредоносный трафик с легитимными данными. Эта техника не только скрывает присутствие нападающего, но и гарантирует, что коммуникации избегают обнаружения традиционными механизмами безопасности.
Чтобы избежать анализа, TELESHIM использует обширные техники обфускации кода, включая выравнивание управления потоком (CFF) и смешанную булевую арифметику (MBA), что значительно усложняет реверс-инжиниринг. Вредоносное ПО проверяет наличие мьютекса, чтобы гарантировать работу в качестве единственного экземпляра, и включает меры против анализа, которые обнаруживают виртуализированные среды, прекращая выполнение, если таковая найдена.
В терминах C2-коммуникации, TELESHIM получает свой набор команд, опрашивая Telegram API, извлекая вредоносные команды и ответы, которые зашифрованы для предотвращения перехвата. Вредоносное ПО проверяет команды по MAC-адресу инфицированной машины, ограничивая действия конкретной скомпрометированной системой. Это обеспечивает выполнение только тех команд, которые предназначены для данной машины, дополнительно защищая атаку от следственных усилий.
После первоначального нарушения угроза-актер систематически развернул дополнительные полезные нагрузки. MIXEDKEY, загрузчик следующей стадии, продолжает техники обфускации своего предшественника, одновременно подгружая вредоносную DLL в ходе своего выполнения. Последняя полезная нагрузка, BINDCLOAK, представляет собой 64-битный C2-имплант, который связывается с сервером, расположенным по адресу cert.hypersnet.com. Развертывание этого импланта включает в себя экологическое ключевание, при котором его расшифровка зависит от серийного номера тома зараженной машины, что повышает барьеры для внешнего анализа и гарантирует, что он может быть выполнен только на подходящих целях.
Деятельность, наблюдаемая ThreatLabz, не только отражает сложность используемого вредоносного ПО, но и подчеркивает возникающие тенденции в методологиях киберугроз, включая эксплуатацию законных платформ для злонамеренных целей и продвинутые техники уклонения от систем обнаружения и реагирования на конечных точках (EDR). Несмотря на то, что точная атрибуция злоумышленника остается неопределенной, индикаторы указывают на операции из Восточной Азии. Будущие анализы углубятся в детали BINDCLOAK для получения дополнительных сведений об этой кампании.
#ParsedReport #CompletenessMedium
20-07-2026
FIFA World Cup 2026 Fraud Campaigns
https://socradar.io/blog/fifa-world-cup-2026-fraud-campaigns/
Report completeness: Medium
Actors/Campaigns:
Ghost_stadium
Threats:
Supply_chain_technique
Httrack_tool
Typosquatting_technique
Credential_harvesting_technique
Victims:
E commerce, Ticketing, Sports betting, Gambling, Cryptocurrency, Streaming, Advertising, Telecommunications, World cup fans
Industry:
Financial, Government, Entertainment, Foodtech, E-commerce, Education, Transport
Geo:
United states, Portuguese, French, Netherlands, Asian, China, Germany, American, Italian, Russian, Argentina, Latin america, Indonesian, Japanese, South africa, Mexico, Nigeria, Singapore, Chinese, German, Qatar
ChatGPT TTPs:
T1056.003, T1583.001, T1583.006, T1587.002, T1656
IOCs:
Domain: 43
File: 26
Soft:
Telegram, WordPress, TikTok
Crypto:
solana
Functions:
isLoggedIn
Languages:
javascript, php
20-07-2026
FIFA World Cup 2026 Fraud Campaigns
https://socradar.io/blog/fifa-world-cup-2026-fraud-campaigns/
Report completeness: Medium
Actors/Campaigns:
Ghost_stadium
Threats:
Supply_chain_technique
Httrack_tool
Typosquatting_technique
Credential_harvesting_technique
Victims:
E commerce, Ticketing, Sports betting, Gambling, Cryptocurrency, Streaming, Advertising, Telecommunications, World cup fans
Industry:
Financial, Government, Entertainment, Foodtech, E-commerce, Education, Transport
Geo:
United states, Portuguese, French, Netherlands, Asian, China, Germany, American, Italian, Russian, Argentina, Latin america, Indonesian, Japanese, South africa, Mexico, Nigeria, Singapore, Chinese, German, Qatar
ChatGPT TTPs:
do not use without manual checkT1056.003, T1583.001, T1583.006, T1587.002, T1656
IOCs:
Domain: 43
File: 26
Soft:
Telegram, WordPress, TikTok
Crypto:
solana
Functions:
isLoggedIn
Languages:
javascript, php
SOCRadar® Cyber Intelligence Inc.
FIFA World Cup 2026 Fraud Campaigns
Between April and July 2026, the SOCRadar Threat Research Unit (STRU) tracked the fraud ecosystem built around the FIFA World Cup 2026...