#ParsedReport #CompletenessMedium
20-07-2026
Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding
Report completeness: Medium
Threats:
Etherhiding_technique
Amatera_stealer
Renengine
Deno_tool
Lumma_stealer
Hijackloader
Gollopdevest
Clickfix_technique
Junk_code_technique
Victims:
Gaming, Software
Industry:
Financial, Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.007, T1036, T1059.006, T1102.001, T1105, T1127.001, T1140, T1555.003, have more...
IOCs:
File: 18
Path: 2
Command: 3
Coin: 2
Domain: 21
IP: 3
Hash: 5
Soft:
RenPy
Crypto:
binance, ethereum
Algorithms:
xor, base64, zip, md5
Functions:
GetDelegateForFunctionPointer
Languages:
python
20-07-2026
Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding
Report completeness: Medium
Threats:
Etherhiding_technique
Amatera_stealer
Renengine
Deno_tool
Lumma_stealer
Hijackloader
Gollopdevest
Clickfix_technique
Junk_code_technique
Victims:
Gaming, Software
Industry:
Financial, Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.007, T1036, T1059.006, T1102.001, T1105, T1127.001, T1140, T1555.003, have more...
IOCs:
File: 18
Path: 2
Command: 3
Coin: 2
Domain: 21
IP: 3
Hash: 5
Soft:
RenPy
Crypto:
binance, ethereum
Algorithms:
xor, base64, zip, md5
Functions:
GetDelegateForFunctionPointer
Languages:
python
Malwarebytes
Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding
We look into how attackers are using the legitimate Ren'Py game engine to spread a malware loader that ultimately delivers Amatera Stealer.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Fake games spread stealers with RenPy Loader, MSBuild and EtherHiding https://www.malwarebytes.com/blog/threat-intel/2026/07/fake-games-spread-stealers-with-renpy-loader-msbuild-and-etherhiding Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние компании используют поддельные загрузки игр и программного обеспечения для распространения RenPy Loader, который доставляет Amatera Stealer через многоступенчатую цепь заражения. Это вредоносное ПО использует инструменты с открытым исходным кодом, такие как Ren'Py и MSBuild, для маскировки своих операций, позволяя исполнение троянского компонента .NET, который использует техники EtherHiding для связи с сервером управления и контроля через данные публичного блокчейна. Сложность заражения увеличивается за счет вредоносных файлов проектов MSBuild, которые выполняют различные вредные действия, включая манипуляцию с сетью и эксфильтрацию данных.
-----
Недавние кампании были зафиксированы, использующие поддельные загрузки игр, модов и программного обеспечения для распространения вредоносного ПО, известного как RenPy Loader, которое затем доставляет Amatera Stealer — сложный информационный кражник. Процесс заражения начинается с того, что пользователь загружает то, что считает легитимной игрой или программным обеспечением, что затем инициирует сложную многоступенчатую цепочку заражения.
RenPy Loader, также известный как RenEngine Loader, использует Ren'Py — открытый движок для создания визуальных романов — для сокрытия своего вредоносного кода в загрузках, связанных с играми. Эта тактика делает вредоносные установки более аутентичными для пользователей, ищущих игры или обновления программного обеспечения. Использование легитимных инструментов разработки, таких как MSBuild — автоматизированная система сборки от Microsoft — добавляет дальнейшую сложность в атаку, делая обнаружение более сложным.
Малварь работает, прежде всего расшифровывая ZIP-архив, который содержит файл BAT вместе с проектными файлами MSBuild, специально разработанными для выполнения троянского .NET-компонента. Этот компонент использует техники EtherHiding для получения своего сервера командования и управления (C2), маскируя адрес C2, используя данные, хранящиеся в публичной блокчейне, тем самым усложняя усилия по его разрушению.
Технический анализ показывает, что RenPy Loader может доставлять различные вредоносные нагрузки, включая HijackLoader и Lumma Stealer. Основным компонентом процесса заражения является выполнение MSBuild вместе с проектным файлом (Nancy.csproj), который содержит вредоносный код, позволяющий загрузку троянской версии библиотеки Nancy .NET. Эта библиотека выполняет ряд вредоносных действий, включая манипуляции с сетью, антииследственные операции и стратегическую эксфильтрацию данных.
После успешной инфекции DLL, известная как GollopDevest.dll, работает как загрузчик, который получает дальнейшие полезные нагрузки. Этот загрузчик использует ранее упомянутую технику EtherHiding, вызывая узел Ethereum через JSON-RPC, чтобы получить зашифрованный C2 домен. Последующие загрузки на этом этапе включают DLL антианализа и .NET загрузчики DLL, которые сильно обфусцированы, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние компании используют поддельные загрузки игр и программного обеспечения для распространения RenPy Loader, который доставляет Amatera Stealer через многоступенчатую цепь заражения. Это вредоносное ПО использует инструменты с открытым исходным кодом, такие как Ren'Py и MSBuild, для маскировки своих операций, позволяя исполнение троянского компонента .NET, который использует техники EtherHiding для связи с сервером управления и контроля через данные публичного блокчейна. Сложность заражения увеличивается за счет вредоносных файлов проектов MSBuild, которые выполняют различные вредные действия, включая манипуляцию с сетью и эксфильтрацию данных.
-----
Недавние кампании были зафиксированы, использующие поддельные загрузки игр, модов и программного обеспечения для распространения вредоносного ПО, известного как RenPy Loader, которое затем доставляет Amatera Stealer — сложный информационный кражник. Процесс заражения начинается с того, что пользователь загружает то, что считает легитимной игрой или программным обеспечением, что затем инициирует сложную многоступенчатую цепочку заражения.
RenPy Loader, также известный как RenEngine Loader, использует Ren'Py — открытый движок для создания визуальных романов — для сокрытия своего вредоносного кода в загрузках, связанных с играми. Эта тактика делает вредоносные установки более аутентичными для пользователей, ищущих игры или обновления программного обеспечения. Использование легитимных инструментов разработки, таких как MSBuild — автоматизированная система сборки от Microsoft — добавляет дальнейшую сложность в атаку, делая обнаружение более сложным.
Малварь работает, прежде всего расшифровывая ZIP-архив, который содержит файл BAT вместе с проектными файлами MSBuild, специально разработанными для выполнения троянского .NET-компонента. Этот компонент использует техники EtherHiding для получения своего сервера командования и управления (C2), маскируя адрес C2, используя данные, хранящиеся в публичной блокчейне, тем самым усложняя усилия по его разрушению.
Технический анализ показывает, что RenPy Loader может доставлять различные вредоносные нагрузки, включая HijackLoader и Lumma Stealer. Основным компонентом процесса заражения является выполнение MSBuild вместе с проектным файлом (Nancy.csproj), который содержит вредоносный код, позволяющий загрузку троянской версии библиотеки Nancy .NET. Эта библиотека выполняет ряд вредоносных действий, включая манипуляции с сетью, антииследственные операции и стратегическую эксфильтрацию данных.
После успешной инфекции DLL, известная как GollopDevest.dll, работает как загрузчик, который получает дальнейшие полезные нагрузки. Этот загрузчик использует ранее упомянутую технику EtherHiding, вызывая узел Ethereum через JSON-RPC, чтобы получить зашифрованный C2 домен. Последующие загрузки на этом этапе включают DLL антианализа и .NET загрузчики DLL, которые сильно обфусцированы, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
20-07-2026
Targeted Attack on Government Entities in the Middle East \| Part 1
https://www.zscaler.com/blogs/security-research/targeted-attack-government-entities-middle-east-part-1
Report completeness: Medium
Threats:
Sandbox_evasion_technique
Victims:
Government, Middle east
Industry:
Government, Petroleum
Geo:
Asia, Middle east
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1001, T1016, T1027, T1027.016, T1036.005, T1053.005, T1059.003, T1071.001, T1102.002, T1105, have more...
IOCs:
File: 9
Path: 4
Command: 3
Domain: 1
Hash: 9
Soft:
Telegram, Mac OS
Algorithms:
xor, base64, zip
Functions:
DllMain
Win API:
VirtualProtect, GetAdaptersInfo, CreateProcessA, GetVolumeInformationA
Platforms:
intel
Links:
20-07-2026
Targeted Attack on Government Entities in the Middle East \| Part 1
https://www.zscaler.com/blogs/security-research/targeted-attack-government-entities-middle-east-part-1
Report completeness: Medium
Threats:
Sandbox_evasion_technique
Victims:
Government, Middle east
Industry:
Government, Petroleum
Geo:
Asia, Middle east
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1016, T1027, T1027.016, T1036.005, T1053.005, T1059.003, T1071.001, T1102.002, T1105, have more...
IOCs:
File: 9
Path: 4
Command: 3
Domain: 1
Hash: 9
Soft:
Telegram, Mac OS
Algorithms:
xor, base64, zip
Functions:
DllMain
Win API:
VirtualProtect, GetAdaptersInfo, CreateProcessA, GetVolumeInformationA
Platforms:
intel
Links:
https://github.com/nlohmann/jsonZscaler
Targeted Attack on Middle East Govts (Part 1) | ThreatLabz
ThreatLabz examines a targeted attack against Middle East governments using a multi-stage attack chain with new tooling that we named TELESHIM and MIXEDKEY.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 Targeted Attack on Government Entities in the Middle East \| Part 1 https://www.zscaler.com/blogs/security-research/targeted-attack-government-entities-middle-east-part-1 Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года сложная многоступенчатая атака восточноазиатского актера угрозы была нацелена на государственные структуры Ближнего Востока, используя не задокументированное вредоносное ПО, такое как TELESHIM, MIXEDKEY и BINDCLOAK. Атака началась с ISO-файла, содержащего скомпрометированное исполняемое файл ASUSTek, которое подгружало вредоносный DLL-файл TELESHIM, использовавший Telegram для командования и управления, скрывающий свой трафик и применяющий передовые техники обфускации. Последующие полезные нагрузки включали MIXEDKEY и BINDCLOAK, каждая из которых улучшала стратегии уклонения и безопасность связи, указывая на тенденцию к разработке сложных и скрытных методологий вредоносного ПО.
-----
В июле 2026 года продвинутый злоумышленник, связанный с Восточной Азией, запустил нацеленную кампанию против государственных структур на Ближнем Востоке, используя сложную многоступенчатую цепочку атак. Аналитики из Zscaler ThreatLabz обнаружили несколько ранее незафиксированных инструментов вредоносного ПО, включая TELESHIM, MIXEDKEY и BINDCLOAK, в ходе их расследования пост-компрометационных действий, связанных с этой кампанией.
Цепочка атаки начинается с распространения ISO-файла, который содержит законный файл ASUSTek RegSchdTask.exe, который был скомпрометирован для загрузки вредоносной DLL с именем AsTaskSched.dll. TELESHIM, основной бэкдор, использует API Telegram для командного и контрольного (C2) общения, чтобы смешивать вредоносный трафик с легитимными данными. Эта техника не только скрывает присутствие нападающего, но и гарантирует, что коммуникации избегают обнаружения традиционными механизмами безопасности.
Чтобы избежать анализа, TELESHIM использует обширные техники обфускации кода, включая выравнивание управления потоком (CFF) и смешанную булевую арифметику (MBA), что значительно усложняет реверс-инжиниринг. Вредоносное ПО проверяет наличие мьютекса, чтобы гарантировать работу в качестве единственного экземпляра, и включает меры против анализа, которые обнаруживают виртуализированные среды, прекращая выполнение, если таковая найдена.
В терминах C2-коммуникации, TELESHIM получает свой набор команд, опрашивая Telegram API, извлекая вредоносные команды и ответы, которые зашифрованы для предотвращения перехвата. Вредоносное ПО проверяет команды по MAC-адресу инфицированной машины, ограничивая действия конкретной скомпрометированной системой. Это обеспечивает выполнение только тех команд, которые предназначены для данной машины, дополнительно защищая атаку от следственных усилий.
После первоначального нарушения угроза-актер систематически развернул дополнительные полезные нагрузки. MIXEDKEY, загрузчик следующей стадии, продолжает техники обфускации своего предшественника, одновременно подгружая вредоносную DLL в ходе своего выполнения. Последняя полезная нагрузка, BINDCLOAK, представляет собой 64-битный C2-имплант, который связывается с сервером, расположенным по адресу cert.hypersnet.com. Развертывание этого импланта включает в себя экологическое ключевание, при котором его расшифровка зависит от серийного номера тома зараженной машины, что повышает барьеры для внешнего анализа и гарантирует, что он может быть выполнен только на подходящих целях.
Деятельность, наблюдаемая ThreatLabz, не только отражает сложность используемого вредоносного ПО, но и подчеркивает возникающие тенденции в методологиях киберугроз, включая эксплуатацию законных платформ для злонамеренных целей и продвинутые техники уклонения от систем обнаружения и реагирования на конечных точках (EDR). Несмотря на то, что точная атрибуция злоумышленника остается неопределенной, индикаторы указывают на операции из Восточной Азии. Будущие анализы углубятся в детали BINDCLOAK для получения дополнительных сведений об этой кампании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года сложная многоступенчатая атака восточноазиатского актера угрозы была нацелена на государственные структуры Ближнего Востока, используя не задокументированное вредоносное ПО, такое как TELESHIM, MIXEDKEY и BINDCLOAK. Атака началась с ISO-файла, содержащего скомпрометированное исполняемое файл ASUSTek, которое подгружало вредоносный DLL-файл TELESHIM, использовавший Telegram для командования и управления, скрывающий свой трафик и применяющий передовые техники обфускации. Последующие полезные нагрузки включали MIXEDKEY и BINDCLOAK, каждая из которых улучшала стратегии уклонения и безопасность связи, указывая на тенденцию к разработке сложных и скрытных методологий вредоносного ПО.
-----
В июле 2026 года продвинутый злоумышленник, связанный с Восточной Азией, запустил нацеленную кампанию против государственных структур на Ближнем Востоке, используя сложную многоступенчатую цепочку атак. Аналитики из Zscaler ThreatLabz обнаружили несколько ранее незафиксированных инструментов вредоносного ПО, включая TELESHIM, MIXEDKEY и BINDCLOAK, в ходе их расследования пост-компрометационных действий, связанных с этой кампанией.
Цепочка атаки начинается с распространения ISO-файла, который содержит законный файл ASUSTek RegSchdTask.exe, который был скомпрометирован для загрузки вредоносной DLL с именем AsTaskSched.dll. TELESHIM, основной бэкдор, использует API Telegram для командного и контрольного (C2) общения, чтобы смешивать вредоносный трафик с легитимными данными. Эта техника не только скрывает присутствие нападающего, но и гарантирует, что коммуникации избегают обнаружения традиционными механизмами безопасности.
Чтобы избежать анализа, TELESHIM использует обширные техники обфускации кода, включая выравнивание управления потоком (CFF) и смешанную булевую арифметику (MBA), что значительно усложняет реверс-инжиниринг. Вредоносное ПО проверяет наличие мьютекса, чтобы гарантировать работу в качестве единственного экземпляра, и включает меры против анализа, которые обнаруживают виртуализированные среды, прекращая выполнение, если таковая найдена.
В терминах C2-коммуникации, TELESHIM получает свой набор команд, опрашивая Telegram API, извлекая вредоносные команды и ответы, которые зашифрованы для предотвращения перехвата. Вредоносное ПО проверяет команды по MAC-адресу инфицированной машины, ограничивая действия конкретной скомпрометированной системой. Это обеспечивает выполнение только тех команд, которые предназначены для данной машины, дополнительно защищая атаку от следственных усилий.
После первоначального нарушения угроза-актер систематически развернул дополнительные полезные нагрузки. MIXEDKEY, загрузчик следующей стадии, продолжает техники обфускации своего предшественника, одновременно подгружая вредоносную DLL в ходе своего выполнения. Последняя полезная нагрузка, BINDCLOAK, представляет собой 64-битный C2-имплант, который связывается с сервером, расположенным по адресу cert.hypersnet.com. Развертывание этого импланта включает в себя экологическое ключевание, при котором его расшифровка зависит от серийного номера тома зараженной машины, что повышает барьеры для внешнего анализа и гарантирует, что он может быть выполнен только на подходящих целях.
Деятельность, наблюдаемая ThreatLabz, не только отражает сложность используемого вредоносного ПО, но и подчеркивает возникающие тенденции в методологиях киберугроз, включая эксплуатацию законных платформ для злонамеренных целей и продвинутые техники уклонения от систем обнаружения и реагирования на конечных точках (EDR). Несмотря на то, что точная атрибуция злоумышленника остается неопределенной, индикаторы указывают на операции из Восточной Азии. Будущие анализы углубятся в детали BINDCLOAK для получения дополнительных сведений об этой кампании.
#ParsedReport #CompletenessMedium
20-07-2026
FIFA World Cup 2026 Fraud Campaigns
https://socradar.io/blog/fifa-world-cup-2026-fraud-campaigns/
Report completeness: Medium
Actors/Campaigns:
Ghost_stadium
Threats:
Supply_chain_technique
Httrack_tool
Typosquatting_technique
Credential_harvesting_technique
Victims:
E commerce, Ticketing, Sports betting, Gambling, Cryptocurrency, Streaming, Advertising, Telecommunications, World cup fans
Industry:
Financial, Government, Entertainment, Foodtech, E-commerce, Education, Transport
Geo:
United states, Portuguese, French, Netherlands, Asian, China, Germany, American, Italian, Russian, Argentina, Latin america, Indonesian, Japanese, South africa, Mexico, Nigeria, Singapore, Chinese, German, Qatar
ChatGPT TTPs:
T1056.003, T1583.001, T1583.006, T1587.002, T1656
IOCs:
Domain: 43
File: 26
Soft:
Telegram, WordPress, TikTok
Crypto:
solana
Functions:
isLoggedIn
Languages:
javascript, php
20-07-2026
FIFA World Cup 2026 Fraud Campaigns
https://socradar.io/blog/fifa-world-cup-2026-fraud-campaigns/
Report completeness: Medium
Actors/Campaigns:
Ghost_stadium
Threats:
Supply_chain_technique
Httrack_tool
Typosquatting_technique
Credential_harvesting_technique
Victims:
E commerce, Ticketing, Sports betting, Gambling, Cryptocurrency, Streaming, Advertising, Telecommunications, World cup fans
Industry:
Financial, Government, Entertainment, Foodtech, E-commerce, Education, Transport
Geo:
United states, Portuguese, French, Netherlands, Asian, China, Germany, American, Italian, Russian, Argentina, Latin america, Indonesian, Japanese, South africa, Mexico, Nigeria, Singapore, Chinese, German, Qatar
ChatGPT TTPs:
do not use without manual checkT1056.003, T1583.001, T1583.006, T1587.002, T1656
IOCs:
Domain: 43
File: 26
Soft:
Telegram, WordPress, TikTok
Crypto:
solana
Functions:
isLoggedIn
Languages:
javascript, php
SOCRadar® Cyber Intelligence Inc.
FIFA World Cup 2026 Fraud Campaigns
Between April and July 2026, the SOCRadar Threat Research Unit (STRU) tracked the fraud ecosystem built around the FIFA World Cup 2026...
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 FIFA World Cup 2026 Fraud Campaigns https://socradar.io/blog/fifa-world-cup-2026-fraud-campaigns/ Report completeness: Medium Actors/Campaigns: Ghost_stadium Threats: Supply_chain_technique Httrack_tool Ty…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние кибермошеннические кампании, связанные с FIFA World Cup 2026, характеризуются множественными угрозами, использующими такие техники, как фишинг, автоматизированное зеркалирование доменов и использование JavaScript для динамических функций. Эти кампании используют повышенный интерес к турниру, быстро регистрируя более 850 доменов для подделки официальных сайтов и облегчая мошеннические продажи, включая платформы электронной торговли и заблуждения по поводу законных ставок. Кроме того, некоторые операции начали интегрировать криптовалюту для анонимности, отражая эволюцию и разнообразие угрожающих ландшафтов, нацеливающихся на широкую аудиторию.
-----
Недавние кибермошеннические кампании, связанные с FIFA World Cup 2026, включают в себя выдачу себя за официальные порталы FIFA, продажу поддельных товаров и схемы спортивных ставок.
Фишинговая кампания, нацеленная на портал FIFA, использует комплект GHOST STADIUM и расширилась до более чем 850 доменов.
Эти домены имеют структурированные архитектуры сессий и механизмы отслеживания, которые адаптируются к историческим данным и предыдущим мерам безопасности.
Кампании демонстрируют локализованное таргетирование с уникальными структурами доменов, адаптированными к таким странам, как Соединенные Штаты, Мексика и Аргентина.
Злоумышленники используют автоматизированное зеркалирование доменов для создания статических реплик легитимных сайтов, используя JavaScript для вставки динамических функций.
Многие домены заранее регистрируются перед турниром и быстро активируются, часто будучи менее месяца от момента регистрации.
Мошеннические кампании используют различные структуры онлайн-платежей, используя легитимные шлюзы для повышения доверия к транзакциям.
Процессы оформления заказа систематичны, часто используют стандартные платформы электронной коммерции такие, как WooCommerce, без индивидуальной разработки.
Правдоподобные стратегии продвижения, включая скромные скидки и сигналы доверия, используются для привлечения ничего не подозревающих пользователей.
Монетизация трафика используется для перенаправления жертв на легитимные букмекерские платформы через фиктивные спонсорства, обманывая пользователей, заставляя доверять неавторизованным организациям.
Некоторые кампании включили в себя транзакции с криптовалютой, нацеливаясь на технически подкованную аудиторию для анонимности.
Эти кампании демонстрируют адаптивность в разных регионах и на различных платформах, используя возбуждение, связанное с событиями, для расширения угроза.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние кибермошеннические кампании, связанные с FIFA World Cup 2026, характеризуются множественными угрозами, использующими такие техники, как фишинг, автоматизированное зеркалирование доменов и использование JavaScript для динамических функций. Эти кампании используют повышенный интерес к турниру, быстро регистрируя более 850 доменов для подделки официальных сайтов и облегчая мошеннические продажи, включая платформы электронной торговли и заблуждения по поводу законных ставок. Кроме того, некоторые операции начали интегрировать криптовалюту для анонимности, отражая эволюцию и разнообразие угрожающих ландшафтов, нацеливающихся на широкую аудиторию.
-----
Недавние кибермошеннические кампании, связанные с FIFA World Cup 2026, включают в себя выдачу себя за официальные порталы FIFA, продажу поддельных товаров и схемы спортивных ставок.
Фишинговая кампания, нацеленная на портал FIFA, использует комплект GHOST STADIUM и расширилась до более чем 850 доменов.
Эти домены имеют структурированные архитектуры сессий и механизмы отслеживания, которые адаптируются к историческим данным и предыдущим мерам безопасности.
Кампании демонстрируют локализованное таргетирование с уникальными структурами доменов, адаптированными к таким странам, как Соединенные Штаты, Мексика и Аргентина.
Злоумышленники используют автоматизированное зеркалирование доменов для создания статических реплик легитимных сайтов, используя JavaScript для вставки динамических функций.
Многие домены заранее регистрируются перед турниром и быстро активируются, часто будучи менее месяца от момента регистрации.
Мошеннические кампании используют различные структуры онлайн-платежей, используя легитимные шлюзы для повышения доверия к транзакциям.
Процессы оформления заказа систематичны, часто используют стандартные платформы электронной коммерции такие, как WooCommerce, без индивидуальной разработки.
Правдоподобные стратегии продвижения, включая скромные скидки и сигналы доверия, используются для привлечения ничего не подозревающих пользователей.
Монетизация трафика используется для перенаправления жертв на легитимные букмекерские платформы через фиктивные спонсорства, обманывая пользователей, заставляя доверять неавторизованным организациям.
Некоторые кампании включили в себя транзакции с криптовалютой, нацеливаясь на технически подкованную аудиторию для анонимности.
Эти кампании демонстрируют адаптивность в разных регионах и на различных платформах, используя возбуждение, связанное с событиями, для расширения угроза.
#ParsedReport #CompletenessMedium
20-07-2026
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models
https://webflow.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models
Report completeness: Medium
Actors/Campaigns:
Jadepuffer (motivation: financially_motivated)
Threats:
Credential_harvesting_technique
Encforge
Onnx_store_tool
Lockbit
Shadow_copies_delete_technique
Homoglyph_technique
Victims:
Artificial intelligence and machine learning infrastructure, Langflow deployments, Vector databases, Training datasets, Model assets
Geo:
Netherlands
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027.002, T1033, T1046, T1059.004, T1059.006, T1078, T1082, T1083, T1105, T1140, have more...
IOCs:
Email: 1
File: 16
Url: 2
Hash: 3
IP: 2
Soft:
Langflow, MySQL, Nacos, Docker, curl, HuggingFace, llama, macOS, bcdedit, outlook, have more...
Algorithms:
sha256, aes-256-ctr, aes-256, rsa-2048, base64
Functions:
AES_ENCRYPT, exec, RCE, exec_in_bigrun, get_host_pid, Engine
Win Services:
MSSQLSERVER
Languages:
cpython, python
Platforms:
apple, cross-platform
Links:
20-07-2026
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models
https://webflow.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models
Report completeness: Medium
Actors/Campaigns:
Jadepuffer (motivation: financially_motivated)
Threats:
Credential_harvesting_technique
Encforge
Onnx_store_tool
Lockbit
Shadow_copies_delete_technique
Homoglyph_technique
Victims:
Artificial intelligence and machine learning infrastructure, Langflow deployments, Vector databases, Training datasets, Model assets
Geo:
Netherlands
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.002, T1033, T1046, T1059.004, T1059.006, T1078, T1082, T1083, T1105, T1140, have more...
IOCs:
Email: 1
File: 16
Url: 2
Hash: 3
IP: 2
Soft:
Langflow, MySQL, Nacos, Docker, curl, HuggingFace, llama, macOS, bcdedit, outlook, have more...
Algorithms:
sha256, aes-256-ctr, aes-256, rsa-2048, base64
Functions:
AES_ENCRYPT, exec, RCE, exec_in_bigrun, get_host_pid, Engine
Win Services:
MSSQLSERVER
Languages:
cpython, python
Platforms:
apple, cross-platform
Links:
https://github.com/langflow-ai/langflowSysdig
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models | Sysdig
JADEPUFFER, the agentic threat actor documented by the Sysdig Threat Research Team, is now using ransomware to destroy trained AI models.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-07-2026 JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models https://webflow.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JADEPUFFER, сложный злоумышленник, нацеливается на инфраструктуры ИИ и машинного обучения с помощью специализированного программного обеспечения-вымогателя под названием ENCFORGE, которое необратимо уничтожает критически важные артефакты моделей ИИ и наборы данных. Точка входа группы осуществляется через CVE-2025-3248 в фреймворке Langflow, что позволяет выполнять произвольный код. ENCFORGE использует гибридный метод шифрования (AES-256 и RSA-2048) для оптимизации своего разрушительного процесса, специально разработанного для обхода вариантов восстановления и повышения скрытности в скомпрометированных системах.
-----
JADEPUFFER развил свои операции, развернув специализированный программный вирус-вымогатель, предназначенный для атаки на инфраструктуры ИИ и машинного обучения (ML). Этот программный вирус-вымогатель, названный ENCFORGE, был замечен в том, что он специально нацеливается на активы высокой стоимости, такие как обученные модели ИИ, векторные базы данных и соответствующие обучающие наборы данных, все из которых критически важны для операций машинного обучения в организации и значительно дороги для воспроизведения.
Начальная точка входа для JADEPUFFER происходит через уязвимость в фреймворке Langflow, а именно CVE-2025-3248, которая позволяет неаутентифицированному атакующему выполнять произвольный код на Python. Эта атака использует недостатки развертывания Langflow, которое часто содержит конфиденциальные учетные данные из-за его оркестрации подключенных сервисов. Оказавшись внутри системы, JADEPUFFER участвует в серии мероприятий после эксплуатации, включая сбор учетных данных и боковое перемещение внутри сети.
Вымогатель построен с уникальными возможностями, будучи скомпилированным бинарным файлом на Go, который выполняет разрушительный процесс шифрования, нацеливаясь на примерно 180 расширений файлов, связанных с различными форматами ML и AI, включая контрольные точки TensorFlow и файлы моделей PyTorch. В отличие от традиционных вымогателей, которые в первую очередь шифруют файлы для вымогательства, ENCFORGE сосредоточен на необратимом уничтожении данных, в частности артефактов моделей AI, что снижает вероятность восстановления с помощью стандартных процессов резервного копирования.
Используемый метод шифрования включает в себя гибрид алгоритмов AES-256 и RSA-2048, с акцентом на шифрование по регионам, а не по всей файлу, что повышает его оперативную эффективность, сохраняя при этом зловредный умысел. Примечательно, что подход JADEPUFFER схож с некоторыми операциями программ-вымогателей, однако он не демонстрирует типичные тактики двойного вымогательства, так как утечек данных или внешних соединений для оплаты выкупа не наблюдалось.
Техники JADEPUFFER демонстрируют глубокое понимание концепций кибербезопасности, используя такие методы, как использование Docker API для обхода контейнеров и уникальные практики кодирования, чтобы избежать обнаружения. Эта эволюция указывает на хорошо организованного актера угроз, способного создавать эффективный и целенаправленный программный вирус, специально адаптированный для AI-сред.
Для организаций, полагающихся на ИИ, это развитие существенно расш Rabb its threats landscape. Простое наличие открытой ИИ структуры может привести к серьезным последствиям, включая потенциальные потери в диапазоне от 75,000 до 500,000 долларов за каждую пострадавшую модель из-за затрат, связанных с повторным обучением и инженерией. В связи с этим бизнесам необходимо пересмотреть свои стратегии безопасности, чтобы включить защиту от этих специализированных угроз и рассмотреть возможность мониторинга на наличие необычной активности, такой как несанкционированный доступ к сокетам Docker или массовое переименование файлов, указывающее на деятельность программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JADEPUFFER, сложный злоумышленник, нацеливается на инфраструктуры ИИ и машинного обучения с помощью специализированного программного обеспечения-вымогателя под названием ENCFORGE, которое необратимо уничтожает критически важные артефакты моделей ИИ и наборы данных. Точка входа группы осуществляется через CVE-2025-3248 в фреймворке Langflow, что позволяет выполнять произвольный код. ENCFORGE использует гибридный метод шифрования (AES-256 и RSA-2048) для оптимизации своего разрушительного процесса, специально разработанного для обхода вариантов восстановления и повышения скрытности в скомпрометированных системах.
-----
JADEPUFFER развил свои операции, развернув специализированный программный вирус-вымогатель, предназначенный для атаки на инфраструктуры ИИ и машинного обучения (ML). Этот программный вирус-вымогатель, названный ENCFORGE, был замечен в том, что он специально нацеливается на активы высокой стоимости, такие как обученные модели ИИ, векторные базы данных и соответствующие обучающие наборы данных, все из которых критически важны для операций машинного обучения в организации и значительно дороги для воспроизведения.
Начальная точка входа для JADEPUFFER происходит через уязвимость в фреймворке Langflow, а именно CVE-2025-3248, которая позволяет неаутентифицированному атакующему выполнять произвольный код на Python. Эта атака использует недостатки развертывания Langflow, которое часто содержит конфиденциальные учетные данные из-за его оркестрации подключенных сервисов. Оказавшись внутри системы, JADEPUFFER участвует в серии мероприятий после эксплуатации, включая сбор учетных данных и боковое перемещение внутри сети.
Вымогатель построен с уникальными возможностями, будучи скомпилированным бинарным файлом на Go, который выполняет разрушительный процесс шифрования, нацеливаясь на примерно 180 расширений файлов, связанных с различными форматами ML и AI, включая контрольные точки TensorFlow и файлы моделей PyTorch. В отличие от традиционных вымогателей, которые в первую очередь шифруют файлы для вымогательства, ENCFORGE сосредоточен на необратимом уничтожении данных, в частности артефактов моделей AI, что снижает вероятность восстановления с помощью стандартных процессов резервного копирования.
Используемый метод шифрования включает в себя гибрид алгоритмов AES-256 и RSA-2048, с акцентом на шифрование по регионам, а не по всей файлу, что повышает его оперативную эффективность, сохраняя при этом зловредный умысел. Примечательно, что подход JADEPUFFER схож с некоторыми операциями программ-вымогателей, однако он не демонстрирует типичные тактики двойного вымогательства, так как утечек данных или внешних соединений для оплаты выкупа не наблюдалось.
Техники JADEPUFFER демонстрируют глубокое понимание концепций кибербезопасности, используя такие методы, как использование Docker API для обхода контейнеров и уникальные практики кодирования, чтобы избежать обнаружения. Эта эволюция указывает на хорошо организованного актера угроз, способного создавать эффективный и целенаправленный программный вирус, специально адаптированный для AI-сред.
Для организаций, полагающихся на ИИ, это развитие существенно расш Rabb its threats landscape. Простое наличие открытой ИИ структуры может привести к серьезным последствиям, включая потенциальные потери в диапазоне от 75,000 до 500,000 долларов за каждую пострадавшую модель из-за затрат, связанных с повторным обучением и инженерией. В связи с этим бизнесам необходимо пересмотреть свои стратегии безопасности, чтобы включить защиту от этих специализированных угроз и рассмотреть возможность мониторинга на наличие необычной активности, такой как несанкционированный доступ к сокетам Docker или массовое переименование файлов, указывающее на деятельность программ-вымогателей.
#ParsedReport #CompletenessHigh
20-07-2026
Unpacking “Cruciferra”: An Analysis of a Sophisticated Crypter Service
https://www.proofpoint.com/us/blog/threat-insight/unpacking-cruciferra-analysis-sophisticated-crypter-service
Report completeness: High
Actors/Campaigns:
Ta4922 (motivation: financially_motivated)
Threats:
Cruciferra
Process_ghosting_technique
Byovd_technique
Phantom_stealer
Quasar_rat
Agent_tesla
Asyncrat
Formbook
Xworm_rat
Remcos_rat
Adaptixc2_tool
Dll_sideloading_technique
Junk_code_technique
Process_manipulation_technique
Iat_hooking_technique
Dcrat
Darkcloud
Snake_keylogger
Valleyrat
Winos
Victims:
Financial services, Healthcare, Government, Hospitality, Travel, India, United states
Industry:
Healthcare, Entertainment, Government
Geo:
India
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.016, T1055, T1057, T1059.001, T1070.004, T1082, T1105, T1106, T1112, have more...
IOCs:
File: 3
Url: 36
Domain: 2
IP: 1
Hash: 14
Soft:
Windows Defender
Algorithms:
sha256, zip, prng
Win API:
EnumWindows, DeviceIOControl, NtProtectVirtualMemory, NtCreateSection, NtMapViewOfSection, NtCreateTransaction, NtRollbackTransaction, NtOpenKey, NtSetValueKey, NtClose, have more...
Languages:
powershell
20-07-2026
Unpacking “Cruciferra”: An Analysis of a Sophisticated Crypter Service
https://www.proofpoint.com/us/blog/threat-insight/unpacking-cruciferra-analysis-sophisticated-crypter-service
Report completeness: High
Actors/Campaigns:
Ta4922 (motivation: financially_motivated)
Threats:
Cruciferra
Process_ghosting_technique
Byovd_technique
Phantom_stealer
Quasar_rat
Agent_tesla
Asyncrat
Formbook
Xworm_rat
Remcos_rat
Adaptixc2_tool
Dll_sideloading_technique
Junk_code_technique
Process_manipulation_technique
Iat_hooking_technique
Dcrat
Darkcloud
Snake_keylogger
Valleyrat
Winos
Victims:
Financial services, Healthcare, Government, Hospitality, Travel, India, United states
Industry:
Healthcare, Entertainment, Government
Geo:
India
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.016, T1055, T1057, T1059.001, T1070.004, T1082, T1105, T1106, T1112, have more...
IOCs:
File: 3
Url: 36
Domain: 2
IP: 1
Hash: 14
Soft:
Windows Defender
Algorithms:
sha256, zip, prng
Win API:
EnumWindows, DeviceIOControl, NtProtectVirtualMemory, NtCreateSection, NtMapViewOfSection, NtCreateTransaction, NtRollbackTransaction, NtOpenKey, NtSetValueKey, NtClose, have more...
Languages:
powershell
Proofpoint
Unpacking “Cruciferra”: An Analysis of a Sophisticated Crypter Service | Proofpoint US
Key Findings Cruciferra is a sophisticated crypter service used by multiple unrelated cybercriminal threat clusters. It has been observed delivering a wide range of
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 Unpacking “Cruciferra”: An Analysis of a Sophisticated Crypter Service https://www.proofpoint.com/us/blog/threat-insight/unpacking-cruciferra-analysis-sophisticated-crypter-service Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cruciferra — это служба криптации, используемая различными киберпреступными группами для доставки вредоносного ПО, в первую очередь RAT и инфостиллеров, использующая продвинутые техники уклонения от защиты. Она использует более 90 криптографических вариаций для обфускации полезной нагрузки и включает такие методы, как отключение API, BYOVD и DLL side-loading, чтобы повысить скрытность и затруднить обнаружение. Недавние кампании, включая кампании группы TA4922, нацеливались на сектора, такие как финансовые услуги, используя социальную инженерию для доставки полезной нагрузки, при этом используя динамическое шифрование для усложнения анализа.
-----
Cruciferra является сложным сервисом шифрования, используемым различными киберпреступными группами для доставки вредоносного ПО, в первую очередь RAT и инфостилеров.
Он использует более 90 различных криптографических вариаций для эффективного сокрытия своих полезных нагрузок.
Cruciferra использует несколько техник уклонения, включая косвенные системные вызовы и методы удаления хуков для API и таблицы адресов импорта (IAT).
Он использует технологии Bring-Your-Own-Vulnerable-Driver (BYOVD) для вмешательства в решения EDR.
Криптер скрывает окна консоли и изменяет ключи реестра, чтобы отключить уведомления пользователей.
Развертывание включает механизм побочного загрузки DLL, обеспечивая, что целевая система не является песочницей перед выполнением вредоносного ПО.
Cruciferra предлагает уникальные и кастомизированные алгоритмы для защиты полезной нагрузки, усложняя статический анализ.
Модульный дизайн Cruciferra способствует значительным различиям между различными образцами вредоносного ПО.
Угроза актера TA4922, группы, говорящей на китайском, использовала Cruciferra для доставки AsyncRAT с помощью тактик социальной инженерии.
Техники уклонения Cruciferra включают в себя отвязывание функций Windows API и мониторинг дерева процессов для скрытия консольных процессов.
Он отключает EDR, используя уязвимые драйверы для выполнения команд завершения процессов низкого уровня.
Малварь также использует динамическую сборку шифрования полезной нагрузки, применяя различные алгоритмы для уменьшения обнаруживаемости.
Cruciferra позволяет вредоносному коду работать из памяти, не оставляя следов на диске, что усложняет судебный анализ.
Сервис представляет собой эволюцию в доставке вредоносного ПО в экосистеме вредоносного ПО как услуги.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cruciferra — это служба криптации, используемая различными киберпреступными группами для доставки вредоносного ПО, в первую очередь RAT и инфостиллеров, использующая продвинутые техники уклонения от защиты. Она использует более 90 криптографических вариаций для обфускации полезной нагрузки и включает такие методы, как отключение API, BYOVD и DLL side-loading, чтобы повысить скрытность и затруднить обнаружение. Недавние кампании, включая кампании группы TA4922, нацеливались на сектора, такие как финансовые услуги, используя социальную инженерию для доставки полезной нагрузки, при этом используя динамическое шифрование для усложнения анализа.
-----
Cruciferra является сложным сервисом шифрования, используемым различными киберпреступными группами для доставки вредоносного ПО, в первую очередь RAT и инфостилеров.
Он использует более 90 различных криптографических вариаций для эффективного сокрытия своих полезных нагрузок.
Cruciferra использует несколько техник уклонения, включая косвенные системные вызовы и методы удаления хуков для API и таблицы адресов импорта (IAT).
Он использует технологии Bring-Your-Own-Vulnerable-Driver (BYOVD) для вмешательства в решения EDR.
Криптер скрывает окна консоли и изменяет ключи реестра, чтобы отключить уведомления пользователей.
Развертывание включает механизм побочного загрузки DLL, обеспечивая, что целевая система не является песочницей перед выполнением вредоносного ПО.
Cruciferra предлагает уникальные и кастомизированные алгоритмы для защиты полезной нагрузки, усложняя статический анализ.
Модульный дизайн Cruciferra способствует значительным различиям между различными образцами вредоносного ПО.
Угроза актера TA4922, группы, говорящей на китайском, использовала Cruciferra для доставки AsyncRAT с помощью тактик социальной инженерии.
Техники уклонения Cruciferra включают в себя отвязывание функций Windows API и мониторинг дерева процессов для скрытия консольных процессов.
Он отключает EDR, используя уязвимые драйверы для выполнения команд завершения процессов низкого уровня.
Малварь также использует динамическую сборку шифрования полезной нагрузки, применяя различные алгоритмы для уменьшения обнаруживаемости.
Cruciferra позволяет вредоносному коду работать из памяти, не оставляя следов на диске, что усложняет судебный анализ.
Сервис представляет собой эволюцию в доставке вредоносного ПО в экосистеме вредоносного ПО как услуги.
#ParsedReport #CompletenessHigh
20-07-2026
From a Single Alert to 1,000 Files: Inside an Exposed WebDAV Malware Delivery Lab
https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis
Report completeness: High
Actors/Campaigns:
Stealth_falcon
Threats:
Clickfix_technique
Right-to-left_override_technique
Iediagcmd_tool
Motw_bypass_technique
Putty_tool
Lolbin_technique
Bitsadmin_tool
Dlrtygames
Typosquatting_technique
Simba_tool
Process_injection_technique
Process_hollowing_technique
Dll_sideloading_technique
Purerat
Clickonce_tool
Lolbas_technique
Uac_bypass_technique
Homoglyph_technique
Steganography_technique
Victims:
Enterprise windows users, Users of the mexican national identity service
Industry:
Government, Financial
Geo:
Netherlands, United kingdom, Germany, Finland, United states, Brazil, Republic of korea, France, Mexican, Russian, Mexico
CVEs:
CVE-2025-24054 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20947)
- microsoft windows_10_1607 (<10.0.14393.7876)
- microsoft windows_10_1809 (<10.0.17763.7009)
- microsoft windows_10_21h2 (<10.0.19044.5608)
- microsoft windows_10_22h2 (<10.0.19045.5608)
have more...
CVE-2025-33053 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2026-21513 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1607 (<10.0.14393.8868)
- microsoft windows_10_1809 (<10.0.17763.8389)
- microsoft windows_10_21h2 (<10.0.19044.6937)
- microsoft windows_10_22h2 (<10.0.19045.6937)
- microsoft windows_11_23h2 (<10.0.22631.6649)
have more...
TTPs:
Tactics: 8
Technics: 27
IOCs:
File: 63
Domain: 3
IP: 3
Url: 1
Hash: 6
Soft:
Windows Explorer, Windows NTLM, Internet Explorer, Microsoft Edge, Chrome, cPanel, Telegram, Foxmail, NET FRAMEWORK
Wallets:
coinbase, exodus_wallet, electrum
Crypto:
bitcoin, monero
Algorithms:
sha256, gzip, aes
Functions:
Get-HotFix, OR
Win API:
IsDebuggerPresent, MessageBox, T0052, TA0003, T0016, T0017, T0065
Win Services:
WebClient
Languages:
delphi, powershell, javascript
Platforms:
x86
Links:
have more...
20-07-2026
From a Single Alert to 1,000 Files: Inside an Exposed WebDAV Malware Delivery Lab
https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis
Report completeness: High
Actors/Campaigns:
Stealth_falcon
Threats:
Clickfix_technique
Right-to-left_override_technique
Iediagcmd_tool
Motw_bypass_technique
Putty_tool
Lolbin_technique
Bitsadmin_tool
Dlrtygames
Typosquatting_technique
Simba_tool
Process_injection_technique
Process_hollowing_technique
Dll_sideloading_technique
Purerat
Clickonce_tool
Lolbas_technique
Uac_bypass_technique
Homoglyph_technique
Steganography_technique
Victims:
Enterprise windows users, Users of the mexican national identity service
Industry:
Government, Financial
Geo:
Netherlands, United kingdom, Germany, Finland, United states, Brazil, Republic of korea, France, Mexican, Russian, Mexico
CVEs:
CVE-2025-24054 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20947)
- microsoft windows_10_1607 (<10.0.14393.7876)
- microsoft windows_10_1809 (<10.0.17763.7009)
- microsoft windows_10_21h2 (<10.0.19044.5608)
- microsoft windows_10_22h2 (<10.0.19045.5608)
have more...
CVE-2025-33053 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2026-21513 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1607 (<10.0.14393.8868)
- microsoft windows_10_1809 (<10.0.17763.8389)
- microsoft windows_10_21h2 (<10.0.19044.6937)
- microsoft windows_10_22h2 (<10.0.19045.6937)
- microsoft windows_11_23h2 (<10.0.22631.6649)
have more...
TTPs:
Tactics: 8
Technics: 27
IOCs:
File: 63
Domain: 3
IP: 3
Url: 1
Hash: 6
Soft:
Windows Explorer, Windows NTLM, Internet Explorer, Microsoft Edge, Chrome, cPanel, Telegram, Foxmail, NET FRAMEWORK
Wallets:
coinbase, exodus_wallet, electrum
Crypto:
bitcoin, monero
Algorithms:
sha256, gzip, aes
Functions:
Get-HotFix, OR
Win API:
IsDebuggerPresent, MessageBox, T0052, TA0003, T0016, T0017, T0065
Win Services:
WebClient
Languages:
delphi, powershell, javascript
Platforms:
x86
Links:
https://github.com/Akash-nath29/Coderrrhave more...
https://github.com/rapid7/Rapid7-Labs/tree/main/IOCs/Simba%20PanelRapid7
Inside an Exposed Malware Delivery Lab: OPSEC Failures Behind a WebDAV Phishing Operation
An MDR alert recently led the Rapid7 team to an exposed server acting as a fully operational malware delivery lab. The exposed infrastructure showed how the operator tested delivery paths, packaged lures, staged payloads, and monitored delivery activity –…
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 From a Single Alert to 1,000 Files: Inside an Exposed WebDAV Malware Delivery Lab https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis Report completeness: High Actors/Campaigns: Stealth_falcon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Открытый сервер раскрыл лабораторию доставки вредоносного ПО с более чем 1,000 артефактов для тестирования и выполнения различных вредоносных загрузок, подчеркивая тактики социальной инженерии и структурированную документацию со стороны атакующих. Особенно стоит отметить, что тестирование использует уязвимость CVE-2025-33053, что позволяет захватывать рабочую директорию для выполнения загрузок из компрометированной WebDAV-шары без срабатывания систем безопасности. Две ключевые кампании включали фишинг на тему CURP с безфайловым кражей информации и метод подгрузки DLL, который вел к Трояну доступа с возможностью регистрации нажатий клавиш и эксфильтрации данных.
-----
Недавно обнаруженный с помощью MDR-уведомления открытый сервер был идентифицирован как комплексная лаборатория доставки вредоносного ПО, продемонстрировавшая более 1,000 артефактов, связанных с тестированием и выполнением различных вредоносных нагрузок. Эта инфраструктура позволила злоумышленникам исследовать стратегии социальной инженерии, методы доставки и техники выполнения вредоносного ПО. С учетом полученных из этого открытия данных меры безопасности могут быть проактивно усилены.
Каталог сервера раскрывал организованный контент, который включал в себя массово сгенерированные уловки социальной инженерии, скрипты инициализации WebDAV и механизмы выполнения для различных полезных нагрузок. Нападающие тщательно документировали свои процессы, используя генеративный ИИ для создания структурированных файлов README, что повышало эффективность в генерации уловок и совершенствовании доставки вредоносного ПО.
Примечательно, что тестовый комплект сосредоточился на эксплуатации CVE-2025-33053, уязвимости, связанной с захватом рабочего каталога. Он использовал файл ярлыка .url для выполнения Windows-двойника iediagcmd.exe, перенаправляя его рабочий каталог на WebDAV-долю, контролируемую злоумышленником. Эта манипуляция позволила выполнять файлы из WebDAV-доли без генерации предупреждений о безопасности, что подкреплялось подробной документацией от злоумышленников.
Атаки в основном сосредоточились на темах социальной инженерии, таких как подделка счетов и политик конфиденциальности. Зловредные документы имитировали безопасные форматы, такие как PDF или файлы Office, чтобы обмануть корпоративных пользователей на выполнение встроенных полезных нагрузок. Инфраструктура явно использовала HTML-приманки ClickFix, предназначенные для введения жертв в заблуждение относительно выполнения команд, которые обращались обратно к ресурсам злоумышленника.
В терминах выполнения полезной нагрузки, раскрытая инфраструктура, связанная с конкретными кампаниями, выявила два отдельных случая. Первый касался фишинг-атаки на тему CURP в Мексике, где вредоносный JavaScript инициировал загрузку замаскированного исполняемого файла. Этот исполняемый файл использовал методы скрытности, в конечном итоге работая как безфайловый кражи данных, нацеливающийся на чувствительную информацию, такую как активы криптовалюты.
Во втором случае использовалась стратегия подгрузки DLL, при которой первоначальный безвредный исполняемый файл загружал троянскую DLL, в конечном итоге приводя к развертыванию Remote Access Trojan (RAT) с использованием продвинутых техник, таких как процессный холлоуинг. Этот вредоносный код продемонстрировал возможности для кейлоггинга и эксфильтрации данных, нацеливаясь на финансовую информацию и учетные данные.
Неудача в операционной безопасности сервера предоставила редкую возможность заглянуть в процесс доставки вредоносного ПО от начала до конца, что стало значительным преимуществом для защитников, которые теперь могут наблюдать и анализировать техники и стратегии, используемые атакующими. Быстрая итерация разработки заманушек и полезной нагрузки, облегченная использованием генеративного ИИ, подчеркнула развивающийся характер киберугроз, где атакующие могут прототипировать и расширять свои операции с беспрецедентной скоростью и сложностью.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Открытый сервер раскрыл лабораторию доставки вредоносного ПО с более чем 1,000 артефактов для тестирования и выполнения различных вредоносных загрузок, подчеркивая тактики социальной инженерии и структурированную документацию со стороны атакующих. Особенно стоит отметить, что тестирование использует уязвимость CVE-2025-33053, что позволяет захватывать рабочую директорию для выполнения загрузок из компрометированной WebDAV-шары без срабатывания систем безопасности. Две ключевые кампании включали фишинг на тему CURP с безфайловым кражей информации и метод подгрузки DLL, который вел к Трояну доступа с возможностью регистрации нажатий клавиш и эксфильтрации данных.
-----
Недавно обнаруженный с помощью MDR-уведомления открытый сервер был идентифицирован как комплексная лаборатория доставки вредоносного ПО, продемонстрировавшая более 1,000 артефактов, связанных с тестированием и выполнением различных вредоносных нагрузок. Эта инфраструктура позволила злоумышленникам исследовать стратегии социальной инженерии, методы доставки и техники выполнения вредоносного ПО. С учетом полученных из этого открытия данных меры безопасности могут быть проактивно усилены.
Каталог сервера раскрывал организованный контент, который включал в себя массово сгенерированные уловки социальной инженерии, скрипты инициализации WebDAV и механизмы выполнения для различных полезных нагрузок. Нападающие тщательно документировали свои процессы, используя генеративный ИИ для создания структурированных файлов README, что повышало эффективность в генерации уловок и совершенствовании доставки вредоносного ПО.
Примечательно, что тестовый комплект сосредоточился на эксплуатации CVE-2025-33053, уязвимости, связанной с захватом рабочего каталога. Он использовал файл ярлыка .url для выполнения Windows-двойника iediagcmd.exe, перенаправляя его рабочий каталог на WebDAV-долю, контролируемую злоумышленником. Эта манипуляция позволила выполнять файлы из WebDAV-доли без генерации предупреждений о безопасности, что подкреплялось подробной документацией от злоумышленников.
Атаки в основном сосредоточились на темах социальной инженерии, таких как подделка счетов и политик конфиденциальности. Зловредные документы имитировали безопасные форматы, такие как PDF или файлы Office, чтобы обмануть корпоративных пользователей на выполнение встроенных полезных нагрузок. Инфраструктура явно использовала HTML-приманки ClickFix, предназначенные для введения жертв в заблуждение относительно выполнения команд, которые обращались обратно к ресурсам злоумышленника.
В терминах выполнения полезной нагрузки, раскрытая инфраструктура, связанная с конкретными кампаниями, выявила два отдельных случая. Первый касался фишинг-атаки на тему CURP в Мексике, где вредоносный JavaScript инициировал загрузку замаскированного исполняемого файла. Этот исполняемый файл использовал методы скрытности, в конечном итоге работая как безфайловый кражи данных, нацеливающийся на чувствительную информацию, такую как активы криптовалюты.
Во втором случае использовалась стратегия подгрузки DLL, при которой первоначальный безвредный исполняемый файл загружал троянскую DLL, в конечном итоге приводя к развертыванию Remote Access Trojan (RAT) с использованием продвинутых техник, таких как процессный холлоуинг. Этот вредоносный код продемонстрировал возможности для кейлоггинга и эксфильтрации данных, нацеливаясь на финансовую информацию и учетные данные.
Неудача в операционной безопасности сервера предоставила редкую возможность заглянуть в процесс доставки вредоносного ПО от начала до конца, что стало значительным преимуществом для защитников, которые теперь могут наблюдать и анализировать техники и стратегии, используемые атакующими. Быстрая итерация разработки заманушек и полезной нагрузки, облегченная использованием генеративного ИИ, подчеркнула развивающийся характер киберугроз, где атакующие могут прототипировать и расширять свои операции с беспрецедентной скоростью и сложностью.