CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
20-07-2026

Unpacking “Cruciferra”: An Analysis of a Sophisticated Crypter Service

https://www.proofpoint.com/us/blog/threat-insight/unpacking-cruciferra-analysis-sophisticated-crypter-service

Report completeness: High

Actors/Campaigns:
Ta4922 (motivation: financially_motivated)

Threats:
Cruciferra
Process_ghosting_technique
Byovd_technique
Phantom_stealer
Quasar_rat
Agent_tesla
Asyncrat
Formbook
Xworm_rat
Remcos_rat
Adaptixc2_tool
Dll_sideloading_technique
Junk_code_technique
Process_manipulation_technique
Iat_hooking_technique
Dcrat
Darkcloud
Snake_keylogger
Valleyrat
Winos

Victims:
Financial services, Healthcare, Government, Hospitality, Travel, India, United states

Industry:
Healthcare, Entertainment, Government

Geo:
India

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.016, T1055, T1057, T1059.001, T1070.004, T1082, T1105, T1106, T1112, have more...

IOCs:
File: 3
Url: 36
Domain: 2
IP: 1
Hash: 14

Soft:
Windows Defender

Algorithms:
sha256, zip, prng

Win API:
EnumWindows, DeviceIOControl, NtProtectVirtualMemory, NtCreateSection, NtMapViewOfSection, NtCreateTransaction, NtRollbackTransaction, NtOpenKey, NtSetValueKey, NtClose, have more...

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 Unpacking “Cruciferra”: An Analysis of a Sophisticated Crypter Service https://www.proofpoint.com/us/blog/threat-insight/unpacking-cruciferra-analysis-sophisticated-crypter-service Report completeness: High A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Cruciferra — это служба криптации, используемая различными киберпреступными группами для доставки вредоносного ПО, в первую очередь RAT и инфостиллеров, использующая продвинутые техники уклонения от защиты. Она использует более 90 криптографических вариаций для обфускации полезной нагрузки и включает такие методы, как отключение API, BYOVD и DLL side-loading, чтобы повысить скрытность и затруднить обнаружение. Недавние кампании, включая кампании группы TA4922, нацеливались на сектора, такие как финансовые услуги, используя социальную инженерию для доставки полезной нагрузки, при этом используя динамическое шифрование для усложнения анализа.
-----

Cruciferra является сложным сервисом шифрования, используемым различными киберпреступными группами для доставки вредоносного ПО, в первую очередь RAT и инфостилеров.

Он использует более 90 различных криптографических вариаций для эффективного сокрытия своих полезных нагрузок.

Cruciferra использует несколько техник уклонения, включая косвенные системные вызовы и методы удаления хуков для API и таблицы адресов импорта (IAT).

Он использует технологии Bring-Your-Own-Vulnerable-Driver (BYOVD) для вмешательства в решения EDR.

Криптер скрывает окна консоли и изменяет ключи реестра, чтобы отключить уведомления пользователей.

Развертывание включает механизм побочного загрузки DLL, обеспечивая, что целевая система не является песочницей перед выполнением вредоносного ПО.

Cruciferra предлагает уникальные и кастомизированные алгоритмы для защиты полезной нагрузки, усложняя статический анализ.

Модульный дизайн Cruciferra способствует значительным различиям между различными образцами вредоносного ПО.

Угроза актера TA4922, группы, говорящей на китайском, использовала Cruciferra для доставки AsyncRAT с помощью тактик социальной инженерии.

Техники уклонения Cruciferra включают в себя отвязывание функций Windows API и мониторинг дерева процессов для скрытия консольных процессов.

Он отключает EDR, используя уязвимые драйверы для выполнения команд завершения процессов низкого уровня.

Малварь также использует динамическую сборку шифрования полезной нагрузки, применяя различные алгоритмы для уменьшения обнаруживаемости.

Cruciferra позволяет вредоносному коду работать из памяти, не оставляя следов на диске, что усложняет судебный анализ.

Сервис представляет собой эволюцию в доставке вредоносного ПО в экосистеме вредоносного ПО как услуги.
#ParsedReport #CompletenessHigh
20-07-2026

From a Single Alert to 1,000 Files: Inside an Exposed WebDAV Malware Delivery Lab

https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis

Report completeness: High

Actors/Campaigns:
Stealth_falcon

Threats:
Clickfix_technique
Right-to-left_override_technique
Iediagcmd_tool
Motw_bypass_technique
Putty_tool
Lolbin_technique
Bitsadmin_tool
Dlrtygames
Typosquatting_technique
Simba_tool
Process_injection_technique
Process_hollowing_technique
Dll_sideloading_technique
Purerat
Clickonce_tool
Lolbas_technique
Uac_bypass_technique
Homoglyph_technique
Steganography_technique

Victims:
Enterprise windows users, Users of the mexican national identity service

Industry:
Government, Financial

Geo:
Netherlands, United kingdom, Germany, Finland, United states, Brazil, Republic of korea, France, Mexican, Russian, Mexico

CVEs:
CVE-2025-24054 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20947)
- microsoft windows_10_1607 (<10.0.14393.7876)
- microsoft windows_10_1809 (<10.0.17763.7009)
- microsoft windows_10_21h2 (<10.0.19044.5608)
- microsoft windows_10_22h2 (<10.0.19045.5608)
have more...
CVE-2025-33053 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2026-21513 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1607 (<10.0.14393.8868)
- microsoft windows_10_1809 (<10.0.17763.8389)
- microsoft windows_10_21h2 (<10.0.19044.6937)
- microsoft windows_10_22h2 (<10.0.19045.6937)
- microsoft windows_11_23h2 (<10.0.22631.6649)
have more...

TTPs:
Tactics: 8
Technics: 27

IOCs:
File: 63
Domain: 3
IP: 3
Url: 1
Hash: 6

Soft:
Windows Explorer, Windows NTLM, Internet Explorer, Microsoft Edge, Chrome, cPanel, Telegram, Foxmail, NET FRAMEWORK

Wallets:
coinbase, exodus_wallet, electrum

Crypto:
bitcoin, monero

Algorithms:
sha256, gzip, aes

Functions:
Get-HotFix, OR

Win API:
IsDebuggerPresent, MessageBox, T0052, TA0003, T0016, T0017, T0065

Win Services:
WebClient

Languages:
delphi, powershell, javascript

Platforms:
x86

Links:
https://github.com/Akash-nath29/Coderrr
have more...
https://github.com/rapid7/Rapid7-Labs/tree/main/IOCs/Simba%20Panel
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 From a Single Alert to 1,000 Files: Inside an Exposed WebDAV Malware Delivery Lab https://www.rapid7.com/blog/post/tr-exposed-webdav-malware-delivery-lab-analysis Report completeness: High Actors/Campaigns: Stealth_falcon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Открытый сервер раскрыл лабораторию доставки вредоносного ПО с более чем 1,000 артефактов для тестирования и выполнения различных вредоносных загрузок, подчеркивая тактики социальной инженерии и структурированную документацию со стороны атакующих. Особенно стоит отметить, что тестирование использует уязвимость CVE-2025-33053, что позволяет захватывать рабочую директорию для выполнения загрузок из компрометированной WebDAV-шары без срабатывания систем безопасности. Две ключевые кампании включали фишинг на тему CURP с безфайловым кражей информации и метод подгрузки DLL, который вел к Трояну доступа с возможностью регистрации нажатий клавиш и эксфильтрации данных.
-----

Недавно обнаруженный с помощью MDR-уведомления открытый сервер был идентифицирован как комплексная лаборатория доставки вредоносного ПО, продемонстрировавшая более 1,000 артефактов, связанных с тестированием и выполнением различных вредоносных нагрузок. Эта инфраструктура позволила злоумышленникам исследовать стратегии социальной инженерии, методы доставки и техники выполнения вредоносного ПО. С учетом полученных из этого открытия данных меры безопасности могут быть проактивно усилены.

Каталог сервера раскрывал организованный контент, который включал в себя массово сгенерированные уловки социальной инженерии, скрипты инициализации WebDAV и механизмы выполнения для различных полезных нагрузок. Нападающие тщательно документировали свои процессы, используя генеративный ИИ для создания структурированных файлов README, что повышало эффективность в генерации уловок и совершенствовании доставки вредоносного ПО.

Примечательно, что тестовый комплект сосредоточился на эксплуатации CVE-2025-33053, уязвимости, связанной с захватом рабочего каталога. Он использовал файл ярлыка .url для выполнения Windows-двойника iediagcmd.exe, перенаправляя его рабочий каталог на WebDAV-долю, контролируемую злоумышленником. Эта манипуляция позволила выполнять файлы из WebDAV-доли без генерации предупреждений о безопасности, что подкреплялось подробной документацией от злоумышленников.

Атаки в основном сосредоточились на темах социальной инженерии, таких как подделка счетов и политик конфиденциальности. Зловредные документы имитировали безопасные форматы, такие как PDF или файлы Office, чтобы обмануть корпоративных пользователей на выполнение встроенных полезных нагрузок. Инфраструктура явно использовала HTML-приманки ClickFix, предназначенные для введения жертв в заблуждение относительно выполнения команд, которые обращались обратно к ресурсам злоумышленника.

В терминах выполнения полезной нагрузки, раскрытая инфраструктура, связанная с конкретными кампаниями, выявила два отдельных случая. Первый касался фишинг-атаки на тему CURP в Мексике, где вредоносный JavaScript инициировал загрузку замаскированного исполняемого файла. Этот исполняемый файл использовал методы скрытности, в конечном итоге работая как безфайловый кражи данных, нацеливающийся на чувствительную информацию, такую как активы криптовалюты.

Во втором случае использовалась стратегия подгрузки DLL, при которой первоначальный безвредный исполняемый файл загружал троянскую DLL, в конечном итоге приводя к развертыванию Remote Access Trojan (RAT) с использованием продвинутых техник, таких как процессный холлоуинг. Этот вредоносный код продемонстрировал возможности для кейлоггинга и эксфильтрации данных, нацеливаясь на финансовую информацию и учетные данные.

Неудача в операционной безопасности сервера предоставила редкую возможность заглянуть в процесс доставки вредоносного ПО от начала до конца, что стало значительным преимуществом для защитников, которые теперь могут наблюдать и анализировать техники и стратегии, используемые атакующими. Быстрая итерация разработки заманушек и полезной нагрузки, облегченная использованием генеративного ИИ, подчеркнула развивающийся характер киберугроз, где атакующие могут прототипировать и расширять свои операции с беспрецедентной скоростью и сложностью.
#ParsedReport #CompletenessHigh
20-07-2026

Open Directory Stages NGINX Rift and Ghost CMS Exploits Against Government and Finance Across Eleven Countries

https://hunt.io/blog/open-directory-nginx-rift-ghost-cms-multi-cve

Report completeness: High

Threats:
Adaptixc2_tool
Supershell
Nginx_rift_vuln
Clickfix_technique
Impacket_tool
Goby_tool

Victims:
Government, Universities, Healthcare, Financial services, Academic, Private sector

Industry:
Healthcare, Government, Financial, Education

Geo:
Indonesia, United states, France, Vietnam, Chinese, Singapore, Italy, Australia, New zealand, United kingdom, Brazil, South korea, Ireland

CVEs:
CVE-2026-42945 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 dos (le4.7.0, 4.8.0)
- f5 nginx_gateway_fabric (le1.6.2, le2.5.1)
- f5 nginx_ingress_controller (le3.7.2, le4.0.1, le5.4.1)
- f5 nginx_instance_manager (le2.21.1)
- f5 nginx_open_source (le1.30.0)
have more...
CVE-2024-3273 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dns-320l_firmware (1.01.0702.2013, 1.03.0904.2013, 1.11)

CVE-2026-20253 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- splunk (<10.0.7, <10.2.4)

CVE-2026-4480 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat openshift_container_platform (4.0)
- samba (<4.2.1)
- redhat enterprise_linux (7.0, 8.0, 9.0, 10.0)

CVE-2017-10271 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic_server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.1.0, 12.2.1.2.0)

CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- papercut papercut_mf (<20.1.7, <21.2.11, <22.0.9)
- papercut papercut_ng (<20.1.7, <21.2.11, <22.0.9)

CVE-2026-26980 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ghost (<6.19.1)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1583.001, T1583.003, T1588.002, T1588.005, T1595.002

IOCs:
IP: 2
File: 4
Hash: 1
Domain: 4

Soft:
NGINX, PaperCut, WebLogic, mysql, GoDaddy

Algorithms:
sha256

Functions:
system

Win Services:
print-spooler

Languages:
python, javascript, golang

Links:
https://github.com/advisories/GHSA-w52v-v783-gw97
https://github.com/gobysec/Goby
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 Open Directory Stages NGINX Rift and Ghost CMS Exploits Against Government and Finance Across Eleven Countries https://hunt.io/blog/open-directory-nginx-rift-ghost-cms-multi-cve Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В середине 2026 года были обнаружены уязвимости в NGINX (CVE-2026-42945) и Ghost CMS (CVE-2026-26980), которые позволили злоумышленникам наносить удары по государственным и финансовым учреждениям в одиннадцати странах. Были разработаны эксплойты, включая переполнение кучи в NGINX и слепую SQL-инъекцию в Ghost CMS, что облегчило несанкционированный доступ к базам данных. Инструменты угрозы включали эксплойты для других систем, что указывало на структурированный подход к извлечению данных и инфраструктуре управления и контроля, в первую очередь нацеливаясь на высокоценные объекты.
-----

В середине 2026 года были обнаружены значительные уязвимости в NGINX и Ghost CMS, что привело к потенциальным кибератакам, нацеленным на государственные и финансовые учреждения в одиннадцати странах. Две основные уязвимости включали NGINX Rift (CVE-2026-42945), переполнение кучи в модуле переписи NGINX, и слепую SQL-инъекцию в API контента Ghost CMS (CVE-2026-26980). Публичный код эксплуатации для обеих уязвимостей был опубликован вскоре после их обнаружения, что побудило злоумышленников разрабатывать и внедрять креативные методы для использования этих уязвимостей.

Открытая директория на активном VPS, расположенном в Сингапуре, раскрыла операционные детали киберугрозы, использующей эти уязвимости. Директория, содержащая различные эксплойты, включала инструменты для нескольких атакующих техник, включая настройку обратного шелла и отключенные (OOB) DNS-запросы для подтверждения выполнения вредоносного ПО. Целевые сектора указывали на стратегический подход, в основном сосредоточенный на высокоценных объектах, таких как федеральные правительства, образовательные учреждения, поставщики медицинских услуг и финансовые услуги.

Уязвимость NGINX Rift использовалась в целенаправленных попытках эксплуатации активной инфраструктуры. Скрипт эксплуатации (poc.py) полагался на конкретные адреса памяти и настройки, требующие низкого уровня безопасности, что указывало на стадию разработки, а не на прямое применение к активным целям. Исследования актора показали мало успеха в этих попытках.

С другой стороны, эксплойт Ghost CMS позволил атакующему взаимодействовать с базой данных без аутентификации, что упростило извлечение чувствительной информации. Запустив публичный эксплойт-скрипт, актор провел проверки для идентификации уязвимых хостов и впоследствии попытался извлечь данные. Последствия CVE-2026-26980 выходят за рамки этого единственного события, поскольку ранее они были связаны с более крупными кампаниями, нацеленными на массовую эксплуатацию.

Дополнительные эксплойты в инструменте включали в себя те, которые нацеливались на хорошо известные уязвимости в системах, таких как PaperCut, Oracle WebLogic и устройства D-Link NAS. Использование оператором методов верификации OOB, таких как перенаправление DNS-запросов на уникально сгенерированные подсайты, предоставило способ подтвердить успешное выполнение эксплойта, несмотря на потенциальную фильтрацию сетевых ответов.

Инфраструктура командования и управления включала присутствие широко известных фреймворков эксплуатации, таких как AdaptixC2 и Supershell, хотя эти инструменты не были напрямую связаны с каким-либо конкретным вторжением, зафиксированным в анализе. Выявленные операционные артефакты указывали на систематический подход к эксплуатации баз данных, а также на целенаправленность в отношении стран, включая Бразилию, Францию, Южную Корею и другие, в основном в секторах, обрабатывающих чувствительные данные.

Хотя конкретные результаты компрометации не были подтверждены в собранных доказательствах, эта деятельность иллюстрирует работу компетентного киберугрозового актера, использующего недавно обнаруженные уязвимости и старые, эффективные техники с осознанностью и точностью. Наличие этих эксплойтов и их целенаправленное использование подчеркивает необходимость повышенной бдительности и проактивных мер защиты в области кибербезопасности для смягчения аналогичных атак.
#ParsedReport #CompletenessMedium
19-07-2026

WannaCry Ransomware: Infection, Impact, and Prevention

https://cyberint.com/blog/dark-web/wannacry-ransomware-infection-impact-and-prevention/

Report completeness: Medium

Threats:
Wannacry
Eternalblue_vuln
Shadow_brokers_tool
Supply_chain_technique

Victims:
Critical services, Individuals, Organizations, Microsoft windows systems, Computer users worldwide

Industry:
Education

Geo:
Chinese

TTPs:
Tactics: 8
Technics: 24

IOCs:
Hash: 50

Soft:
Windows Service

Crypto:
bitcoin

Algorithms:
sha256
#ParsedReport #CompletenessLow
20-07-2026

The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go

https://securelist.ru/cloudatlasgo-backdoor/116367/

Report completeness: Low

Actors/Campaigns:
Cloudatlas (motivation: information_theft)

Threats:
Cloudatlasgo
Vbshower_tool
Powershower_tool
Credential_harvesting_technique
Vbcloud_tool
Powercloud_tool
Netscan_tool

CVEs:
CVE-2018-0802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft office_compatibility_pack (-)
- microsoft word (2007, 2010, 2013, 2016)


ChatGPT TTPs:
do not use without manual check
T1001, T1005, T1008, T1059, T1059.001, T1059.005, T1071.001, T1071.002, T1102.002, T1105, have more...

IOCs:
File: 6
Hash: 4

Soft:
WebRTC, Brotli

Algorithms:
base64, aes

Languages:
golang, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go https://securelist.ru/cloudatlasgo-backdoor/116367/ Report completeness: Low Actors/Campaigns: Cloudatlas (motivation: information_theft)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа APT Cloud Atlas разработала новый бэкдор под названием CloudAtlasGo, использующий Golang и реализующий WebRTC для связи через облачные сервисы. Процесс инфицирования начинается с фишинг-электронных писем, эксплуатирующих CVE-2018-0802, что приводит к развертыванию VBShower и PowerShower для сетевой разведки и сбора учетных данных. CloudAtlasGo затемняет сетевой трафик и применяет различные протоколы для установления соединения, одновременно реализуя проверки, чтобы избегать методов обнаружения, таких как отладчики.
-----

Группа APT Cloud Atlas недавно представила новый бэкдор под названием CloudAtlasGo, отклонившись от своих обычных инструментов на базе PowerShell и VBS, чтобы использовать Golang для его разработки. Этот бэкдор использует WebRTC для связи, используя облачные сервисы для управления сигналами подключения. Процесс заражения начинается с фишинговых писем, содержащих вредоносные документы, использующие уязвимость CVE-2018-0802 в редакторе формул, что приводит к загрузке RTF шаблонного файла. Этот шаблон активирует HTML-приложение (HTA), которое затем разворачивает бэкдор VBShower, что в конечном итоге приводит к установке PowerShower для дальнейших операций, таких как разведка сети и сбор удостоверений.

Стоит отметить, что backdoor CloudAtlasGo эволюционировал от предыдущих итераций, использованных группой, в частности, за счет принятия проекта на GitHub, изначально предназначенного для работы в качестве SOCKS5 прокси. Нападающие модифицировали этот проект, чтобы затемнить сетевой трафик и включить такие функции, как загрузка и скачивание файлов, а также выполнение команд на скомпрометированной системе. Технология WebRTC облегчает прямое соединение «равный с равным» без промежуточных серверов, улучшая скрытность.

Операция бэкдора включает отправку сообщений протокола описания сеанса (SDP) через облачные сервисы, в частности с использованием API Trello для обмена закодированными и сжатыми строками, которые определяют параметры подключения. Он также может использовать различные протоколы для установления соединений, такие как WebDAV и SFTP, применяя файловую сигнализацию для сообщений SDP.

При выполнении CloudAtlasGo выполняет проверки на виртуализованные среды или отладчики и завершает работу, если обнаружены какие-либо признаки анализа. Если эти проверки обходятся, он расшифровывает YAML конфигурационный файл, содержащий необходимые настройки для SDP сообщений и аутентификации облачных сервисов. Команды, передаваемые на заднюю дверь, транслируются через выделенные каналы передачи данных, указывая операции для выполнения в скомпрометированной системе.
#ParsedReport #CompletenessHigh
19-07-2026

APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT

https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis

Report completeness: High

Actors/Campaigns:
Apt42 (motivation: cyber_espionage)
Spearspecter (motivation: cyber_espionage)
Charming_kitten
Redkitten
Irgc

Threats:
Tamecat
Credential_harvesting_technique
Pssuspend_tool
Typosquatting_technique

Victims:
Defense, Government, Think tank, Nuclear energy, Journalism, Policy organizations, Political campaigns, Family members of targeted individuals

Industry:
Government

Geo:
Israeli, Sweden, United states, Ukraine, United kingdom, Iranian, Iran, Middle east, Tehran

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 14
Hash: 16
Url: 7
Domain: 8
Path: 4
Registry: 2
Email: 1

Soft:
WhatsApp, Discord, Telegram, Windows Explorer, curl, Outlook, Microsoft Edge, Chrome, Sysinternals, Microsoft OneDrive, have more...

Algorithms:
base64, sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 19-07-2026 APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis Report completeness: High Actors/Campaigns: Apt42 (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT42, связанная с Ираном угроза, улучшила свои тактики кибершпионажа с помощью кампании под названием SpearSpecter, интегрируя генеративный ИИ в схемы фишинга для повышения уровня обмана. Их методология предполагает продолжительное вовлечение жертвы через такие платформы, как WhatsApp, и использование легитимных облачных сервисов для фишинга. Вредоносное ПО TAMECAT облегчает сложную доставку, запуская процессы за пределами экрана, чтобы избежать обнаружения, выполняя такие задачи, как сбор учетных данных и доступ к данным браузера, используя манипуляции с Проводником Windows и подключения WebDAV.
-----

APT42 — это угроза, связанная с Ираном, известная своим сложным кибершпионажем.

Текущая кампания группы, SpearSpecter, использует генеративный ИИ для улучшения техник фишинга.

APT42 взаимодействует с целями через платформы, такие как WhatsApp, чтобы завоевать доверие перед фишингом.

Группа использует несколько каналов связи и достоверные персоны для осуществления кражи личных данных.

Недавние версии malware TAMECAT используют легитимные документы, чтобы обмануть жертв и заставить их выполнить вредоносный контент.

Доставка вредоносного ПО начинается с безобидных документов, которые активируют обработчик URI search-ms Windows.

Этот процесс приводит пользователей к открытию Windows Explorer, позволяя злоумышленникам подключаться через WebDAV расшаривание.

PowerShell используется для получения и выполнения вредоносных полезных нагрузок после установления соединения WebDAV.

Malware TAMECAT может выполнять произвольные команды, находить целевые файлы и получать доступ к данным браузера и почтовым ящикам Outlook.

Он может запускать процессы за пределами экрана, чтобы избежать обнаружения.

Операционная устойчивость TAMECAT поддерживается созданием кандидатных доменов и потенциальным управлением командой и контролем на базе Telegram.

Использование APT42 генеративного ИИ улучшает профилирование целей и создание сообщений, снижая эффективность обнаружения фишинга.

В марте 2026 года APT42 нацелился на американский аналитический центр с помощью операции фишинга учетных данных в реальном времени, замаскированной под приглашение на встречу.

Крайне важно проверять действия пользователей перед нарушениями и следить за взаимодействиями с идентичностью и облаком на предмет подозрительной активности.

Проактивная идентификация тактики APT42 и адаптивные стратегии защиты являются необходимыми для снижения рисков.
#ParsedReport #CompletenessLow
20-07-2026

HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels

https://www.group-ib.com/blog/hollowgraph-microsoft-365/

Report completeness: Low

Actors/Campaigns:
Siamesekitten
Oilrig

Threats:
Hollowgraph
Dns_tunneling_technique
Cav3rn
Dead_drop_technique

Victims:
Israeli entities

Geo:
Iranian, Israel, Israeli

ChatGPT TTPs:
do not use without manual check
T1036, T1041, T1071.004, T1078.003, T1102.002, T1132, T1564, T1573.001, T1573.002

IOCs:
Domain: 1
File: 10
Email: 1
Hash: 5

Soft:
Graph API, Microsoft Entra, Azure AD

Algorithms:
base64, sha256, aes, aes-256-gcm, aes-256