CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 The New CloudAtlas from Cloud Atlas: Analyzing a Backdoor Written in Go https://securelist.ru/cloudatlasgo-backdoor/116367/ Report completeness: Low Actors/Campaigns: Cloudatlas (motivation: information_theft)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Cloud Atlas разработала новый бэкдор под названием CloudAtlasGo, использующий Golang и реализующий WebRTC для связи через облачные сервисы. Процесс инфицирования начинается с фишинг-электронных писем, эксплуатирующих CVE-2018-0802, что приводит к развертыванию VBShower и PowerShower для сетевой разведки и сбора учетных данных. CloudAtlasGo затемняет сетевой трафик и применяет различные протоколы для установления соединения, одновременно реализуя проверки, чтобы избегать методов обнаружения, таких как отладчики.
-----
Группа APT Cloud Atlas недавно представила новый бэкдор под названием CloudAtlasGo, отклонившись от своих обычных инструментов на базе PowerShell и VBS, чтобы использовать Golang для его разработки. Этот бэкдор использует WebRTC для связи, используя облачные сервисы для управления сигналами подключения. Процесс заражения начинается с фишинговых писем, содержащих вредоносные документы, использующие уязвимость CVE-2018-0802 в редакторе формул, что приводит к загрузке RTF шаблонного файла. Этот шаблон активирует HTML-приложение (HTA), которое затем разворачивает бэкдор VBShower, что в конечном итоге приводит к установке PowerShower для дальнейших операций, таких как разведка сети и сбор удостоверений.
Стоит отметить, что backdoor CloudAtlasGo эволюционировал от предыдущих итераций, использованных группой, в частности, за счет принятия проекта на GitHub, изначально предназначенного для работы в качестве SOCKS5 прокси. Нападающие модифицировали этот проект, чтобы затемнить сетевой трафик и включить такие функции, как загрузка и скачивание файлов, а также выполнение команд на скомпрометированной системе. Технология WebRTC облегчает прямое соединение «равный с равным» без промежуточных серверов, улучшая скрытность.
Операция бэкдора включает отправку сообщений протокола описания сеанса (SDP) через облачные сервисы, в частности с использованием API Trello для обмена закодированными и сжатыми строками, которые определяют параметры подключения. Он также может использовать различные протоколы для установления соединений, такие как WebDAV и SFTP, применяя файловую сигнализацию для сообщений SDP.
При выполнении CloudAtlasGo выполняет проверки на виртуализованные среды или отладчики и завершает работу, если обнаружены какие-либо признаки анализа. Если эти проверки обходятся, он расшифровывает YAML конфигурационный файл, содержащий необходимые настройки для SDP сообщений и аутентификации облачных сервисов. Команды, передаваемые на заднюю дверь, транслируются через выделенные каналы передачи данных, указывая операции для выполнения в скомпрометированной системе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Cloud Atlas разработала новый бэкдор под названием CloudAtlasGo, использующий Golang и реализующий WebRTC для связи через облачные сервисы. Процесс инфицирования начинается с фишинг-электронных писем, эксплуатирующих CVE-2018-0802, что приводит к развертыванию VBShower и PowerShower для сетевой разведки и сбора учетных данных. CloudAtlasGo затемняет сетевой трафик и применяет различные протоколы для установления соединения, одновременно реализуя проверки, чтобы избегать методов обнаружения, таких как отладчики.
-----
Группа APT Cloud Atlas недавно представила новый бэкдор под названием CloudAtlasGo, отклонившись от своих обычных инструментов на базе PowerShell и VBS, чтобы использовать Golang для его разработки. Этот бэкдор использует WebRTC для связи, используя облачные сервисы для управления сигналами подключения. Процесс заражения начинается с фишинговых писем, содержащих вредоносные документы, использующие уязвимость CVE-2018-0802 в редакторе формул, что приводит к загрузке RTF шаблонного файла. Этот шаблон активирует HTML-приложение (HTA), которое затем разворачивает бэкдор VBShower, что в конечном итоге приводит к установке PowerShower для дальнейших операций, таких как разведка сети и сбор удостоверений.
Стоит отметить, что backdoor CloudAtlasGo эволюционировал от предыдущих итераций, использованных группой, в частности, за счет принятия проекта на GitHub, изначально предназначенного для работы в качестве SOCKS5 прокси. Нападающие модифицировали этот проект, чтобы затемнить сетевой трафик и включить такие функции, как загрузка и скачивание файлов, а также выполнение команд на скомпрометированной системе. Технология WebRTC облегчает прямое соединение «равный с равным» без промежуточных серверов, улучшая скрытность.
Операция бэкдора включает отправку сообщений протокола описания сеанса (SDP) через облачные сервисы, в частности с использованием API Trello для обмена закодированными и сжатыми строками, которые определяют параметры подключения. Он также может использовать различные протоколы для установления соединений, такие как WebDAV и SFTP, применяя файловую сигнализацию для сообщений SDP.
При выполнении CloudAtlasGo выполняет проверки на виртуализованные среды или отладчики и завершает работу, если обнаружены какие-либо признаки анализа. Если эти проверки обходятся, он расшифровывает YAML конфигурационный файл, содержащий необходимые настройки для SDP сообщений и аутентификации облачных сервисов. Команды, передаваемые на заднюю дверь, транслируются через выделенные каналы передачи данных, указывая операции для выполнения в скомпрометированной системе.
#ParsedReport #CompletenessHigh
19-07-2026
APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT
https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis
Report completeness: High
Actors/Campaigns:
Apt42 (motivation: cyber_espionage)
Spearspecter (motivation: cyber_espionage)
Charming_kitten
Redkitten
Irgc
Threats:
Tamecat
Credential_harvesting_technique
Pssuspend_tool
Typosquatting_technique
Victims:
Defense, Government, Think tank, Nuclear energy, Journalism, Policy organizations, Political campaigns, Family members of targeted individuals
Industry:
Government
Geo:
Israeli, Sweden, United states, Ukraine, United kingdom, Iranian, Iran, Middle east, Tehran
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 14
Hash: 16
Url: 7
Domain: 8
Path: 4
Registry: 2
Email: 1
Soft:
WhatsApp, Discord, Telegram, Windows Explorer, curl, Outlook, Microsoft Edge, Chrome, Sysinternals, Microsoft OneDrive, have more...
Algorithms:
base64, sha256
Languages:
powershell
19-07-2026
APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT
https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis
Report completeness: High
Actors/Campaigns:
Apt42 (motivation: cyber_espionage)
Spearspecter (motivation: cyber_espionage)
Charming_kitten
Redkitten
Irgc
Threats:
Tamecat
Credential_harvesting_technique
Pssuspend_tool
Typosquatting_technique
Victims:
Defense, Government, Think tank, Nuclear energy, Journalism, Policy organizations, Political campaigns, Family members of targeted individuals
Industry:
Government
Geo:
Israeli, Sweden, United states, Ukraine, United kingdom, Iranian, Iran, Middle east, Tehran
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 14
Hash: 16
Url: 7
Domain: 8
Path: 4
Registry: 2
Email: 1
Soft:
WhatsApp, Discord, Telegram, Windows Explorer, curl, Outlook, Microsoft Edge, Chrome, Sysinternals, Microsoft OneDrive, have more...
Algorithms:
base64, sha256
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 19-07-2026 APT42: AI-Assisted Rapport Phishing and a More Resilient TAMECAT https://darkatlas.io/blog/apt42-ai-assisted-phishing-tamecat-analysis Report completeness: High Actors/Campaigns: Apt42 (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT42, связанная с Ираном угроза, улучшила свои тактики кибершпионажа с помощью кампании под названием SpearSpecter, интегрируя генеративный ИИ в схемы фишинга для повышения уровня обмана. Их методология предполагает продолжительное вовлечение жертвы через такие платформы, как WhatsApp, и использование легитимных облачных сервисов для фишинга. Вредоносное ПО TAMECAT облегчает сложную доставку, запуская процессы за пределами экрана, чтобы избежать обнаружения, выполняя такие задачи, как сбор учетных данных и доступ к данным браузера, используя манипуляции с Проводником Windows и подключения WebDAV.
-----
APT42 — это угроза, связанная с Ираном, известная своим сложным кибершпионажем.
Текущая кампания группы, SpearSpecter, использует генеративный ИИ для улучшения техник фишинга.
APT42 взаимодействует с целями через платформы, такие как WhatsApp, чтобы завоевать доверие перед фишингом.
Группа использует несколько каналов связи и достоверные персоны для осуществления кражи личных данных.
Недавние версии malware TAMECAT используют легитимные документы, чтобы обмануть жертв и заставить их выполнить вредоносный контент.
Доставка вредоносного ПО начинается с безобидных документов, которые активируют обработчик URI search-ms Windows.
Этот процесс приводит пользователей к открытию Windows Explorer, позволяя злоумышленникам подключаться через WebDAV расшаривание.
PowerShell используется для получения и выполнения вредоносных полезных нагрузок после установления соединения WebDAV.
Malware TAMECAT может выполнять произвольные команды, находить целевые файлы и получать доступ к данным браузера и почтовым ящикам Outlook.
Он может запускать процессы за пределами экрана, чтобы избежать обнаружения.
Операционная устойчивость TAMECAT поддерживается созданием кандидатных доменов и потенциальным управлением командой и контролем на базе Telegram.
Использование APT42 генеративного ИИ улучшает профилирование целей и создание сообщений, снижая эффективность обнаружения фишинга.
В марте 2026 года APT42 нацелился на американский аналитический центр с помощью операции фишинга учетных данных в реальном времени, замаскированной под приглашение на встречу.
Крайне важно проверять действия пользователей перед нарушениями и следить за взаимодействиями с идентичностью и облаком на предмет подозрительной активности.
Проактивная идентификация тактики APT42 и адаптивные стратегии защиты являются необходимыми для снижения рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT42, связанная с Ираном угроза, улучшила свои тактики кибершпионажа с помощью кампании под названием SpearSpecter, интегрируя генеративный ИИ в схемы фишинга для повышения уровня обмана. Их методология предполагает продолжительное вовлечение жертвы через такие платформы, как WhatsApp, и использование легитимных облачных сервисов для фишинга. Вредоносное ПО TAMECAT облегчает сложную доставку, запуская процессы за пределами экрана, чтобы избежать обнаружения, выполняя такие задачи, как сбор учетных данных и доступ к данным браузера, используя манипуляции с Проводником Windows и подключения WebDAV.
-----
APT42 — это угроза, связанная с Ираном, известная своим сложным кибершпионажем.
Текущая кампания группы, SpearSpecter, использует генеративный ИИ для улучшения техник фишинга.
APT42 взаимодействует с целями через платформы, такие как WhatsApp, чтобы завоевать доверие перед фишингом.
Группа использует несколько каналов связи и достоверные персоны для осуществления кражи личных данных.
Недавние версии malware TAMECAT используют легитимные документы, чтобы обмануть жертв и заставить их выполнить вредоносный контент.
Доставка вредоносного ПО начинается с безобидных документов, которые активируют обработчик URI search-ms Windows.
Этот процесс приводит пользователей к открытию Windows Explorer, позволяя злоумышленникам подключаться через WebDAV расшаривание.
PowerShell используется для получения и выполнения вредоносных полезных нагрузок после установления соединения WebDAV.
Malware TAMECAT может выполнять произвольные команды, находить целевые файлы и получать доступ к данным браузера и почтовым ящикам Outlook.
Он может запускать процессы за пределами экрана, чтобы избежать обнаружения.
Операционная устойчивость TAMECAT поддерживается созданием кандидатных доменов и потенциальным управлением командой и контролем на базе Telegram.
Использование APT42 генеративного ИИ улучшает профилирование целей и создание сообщений, снижая эффективность обнаружения фишинга.
В марте 2026 года APT42 нацелился на американский аналитический центр с помощью операции фишинга учетных данных в реальном времени, замаскированной под приглашение на встречу.
Крайне важно проверять действия пользователей перед нарушениями и следить за взаимодействиями с идентичностью и облаком на предмет подозрительной активности.
Проактивная идентификация тактики APT42 и адаптивные стратегии защиты являются необходимыми для снижения рисков.
#ParsedReport #CompletenessLow
20-07-2026
HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels
https://www.group-ib.com/blog/hollowgraph-microsoft-365/
Report completeness: Low
Actors/Campaigns:
Siamesekitten
Oilrig
Threats:
Hollowgraph
Dns_tunneling_technique
Cav3rn
Dead_drop_technique
Victims:
Israeli entities
Geo:
Iranian, Israel, Israeli
ChatGPT TTPs:
T1036, T1041, T1071.004, T1078.003, T1102.002, T1132, T1564, T1573.001, T1573.002
IOCs:
Domain: 1
File: 10
Email: 1
Hash: 5
Soft:
Graph API, Microsoft Entra, Azure AD
Algorithms:
base64, sha256, aes, aes-256-gcm, aes-256
20-07-2026
HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels
https://www.group-ib.com/blog/hollowgraph-microsoft-365/
Report completeness: Low
Actors/Campaigns:
Siamesekitten
Oilrig
Threats:
Hollowgraph
Dns_tunneling_technique
Cav3rn
Dead_drop_technique
Victims:
Israeli entities
Geo:
Iranian, Israel, Israeli
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1071.004, T1078.003, T1102.002, T1132, T1564, T1573.001, T1573.002
IOCs:
Domain: 1
File: 10
Email: 1
Hash: 5
Soft:
Graph API, Microsoft Entra, Azure AD
Algorithms:
base64, sha256, aes, aes-256-gcm, aes-256
Group-IB
HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels
Group-IB uncovers HOLLOWGRAPH, a Windows malware that abuses Microsoft Graph API to exfiltrate files and receive commands from the attacker using Microsoft 365 calendar events, and DNS tunneling to refresh credentials used in C2 communication.
CTT Report Hub
#ParsedReport #CompletenessLow 20-07-2026 HOLLOWGRAPH: Turning Microsoft 365 Calendars into Covert Command-and-Control Channels https://www.group-ib.com/blog/hollowgraph-microsoft-365/ Report completeness: Low Actors/Campaigns: Siamesekitten Oilrig Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HOLLOWGRAPH — это сложный вредоносный программное обеспечение, связанное с фреймворком Cavern backdoor, использующее Microsoft Graph API для создания скрытых каналов командования и управления через скомпрометированные учетные записи Microsoft 365. Оно взаимодействует через события календаря, позволяя злоумышленникам отправлять команды и экстрагировать данные, избегая обнаружения. Вредоносное ПО использует DNS-туннелирование для обновления учетных данных и в основном нацелено на израильские организации, что указывает на стратегическую шпионскую направленность, характерную для групп с продвинутыми постоянными угрозами.
-----
HOLLOWGRAPH — это сложный вредоносный код, приписываемый фреймворку Cavern backdoor, который использует Microsoft Graph API для установления скрытых каналов управления и контроля (C2) через скомпрометированные учетные записи Microsoft 365. Этот вредоносный код в основном использует события календаря в качестве средства связи, позволяя злоумышленникам отправлять команды и эксфильтровывать данные, маскируя свою активность внутри легитимных коммуникаций Microsoft 365.
Малвари присущи две основные команды: "get" и "send". Команда "send" позволяет HOLLOWGRAPH создавать события в календаре в скомпрометированном почтовом ящике, с вложениями, содержащими зашифрованные похищенные файлы. Примечательно, что эти события имеют временные метки для весьма далекого будущего (конкретно установлены на 13 мая 2050 года), что помогает минимизировать обнаружение со стороны владельца почтового ящика. Напротив, команда "get" позволяет малвари сканировать назначенные события, заложенные оператором, и получать инструкционные вложения. Связь защищена с использованием гибридного шифрования с RSA и AES-256-GCM, с различными парами RSA ключей, используемыми для каждого направления передачи данных.
В дополнение к использованию Graph API для передачи команд и данных, HOLLOWGRAPH использует DNS-туннелирование для обновления своих учетных данных Microsoft Entra ID (Azure AD). Этот механизм использует запросы записей AAAA IPv6, направляемые к злонамеренному домену, контролируемому злоумышленником. Обновленные учетные данные затем записываются в файл конфигурации на диске с именем logAzure.txt, который содержит различные настройки, включая ID арендатора, ID клиента, секрет и детали домена C2.
В результате анализа Group-IB идентифицировала как минимум двенадцать жертв, в основном сосредоточенных на израильских объектах, что указывает на намерение целенаправленного шпионажа, а не на произвольные атаки. Хотя операционные通信 указывают на три активных узла на момент исследования, выбор жертв соответствует дисциплинированному подходу, характерному для продвинутых угроз.
Хотя существуют заметные технические параллели, которые указывают на потенциальную связь с иранской группой Lyceum, окончательная атрибуция пока остается неясной. Сложность техник HOLLOWGRAPH, наряду с его стратегическим выбором целей, отражает сложную угрозу, способную обходить обычные средства защиты, смешивая вредоносную деятельность с нормальным корпоративным трафиком.
Необходима постоянная бдительность, включая мониторинг индикаторов компрометации, связанных с HOLLOWGRAPH и Cavern framework, особенно с акцентом на аномальное поведение в Microsoft Graph API и операциях календаря. Кроме того, внедрение надежных мер безопасности DNS может помочь в обнаружении потенциальной туннелизации, связанной с этим вредоносным ПО. В совокупности эти сведения и стратегии смягчения необходимы для организаций для борьбы с такими развивающимися угрозами кибершпионажа и укрепления защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HOLLOWGRAPH — это сложный вредоносный программное обеспечение, связанное с фреймворком Cavern backdoor, использующее Microsoft Graph API для создания скрытых каналов командования и управления через скомпрометированные учетные записи Microsoft 365. Оно взаимодействует через события календаря, позволяя злоумышленникам отправлять команды и экстрагировать данные, избегая обнаружения. Вредоносное ПО использует DNS-туннелирование для обновления учетных данных и в основном нацелено на израильские организации, что указывает на стратегическую шпионскую направленность, характерную для групп с продвинутыми постоянными угрозами.
-----
HOLLOWGRAPH — это сложный вредоносный код, приписываемый фреймворку Cavern backdoor, который использует Microsoft Graph API для установления скрытых каналов управления и контроля (C2) через скомпрометированные учетные записи Microsoft 365. Этот вредоносный код в основном использует события календаря в качестве средства связи, позволяя злоумышленникам отправлять команды и эксфильтровывать данные, маскируя свою активность внутри легитимных коммуникаций Microsoft 365.
Малвари присущи две основные команды: "get" и "send". Команда "send" позволяет HOLLOWGRAPH создавать события в календаре в скомпрометированном почтовом ящике, с вложениями, содержащими зашифрованные похищенные файлы. Примечательно, что эти события имеют временные метки для весьма далекого будущего (конкретно установлены на 13 мая 2050 года), что помогает минимизировать обнаружение со стороны владельца почтового ящика. Напротив, команда "get" позволяет малвари сканировать назначенные события, заложенные оператором, и получать инструкционные вложения. Связь защищена с использованием гибридного шифрования с RSA и AES-256-GCM, с различными парами RSA ключей, используемыми для каждого направления передачи данных.
В дополнение к использованию Graph API для передачи команд и данных, HOLLOWGRAPH использует DNS-туннелирование для обновления своих учетных данных Microsoft Entra ID (Azure AD). Этот механизм использует запросы записей AAAA IPv6, направляемые к злонамеренному домену, контролируемому злоумышленником. Обновленные учетные данные затем записываются в файл конфигурации на диске с именем logAzure.txt, который содержит различные настройки, включая ID арендатора, ID клиента, секрет и детали домена C2.
В результате анализа Group-IB идентифицировала как минимум двенадцать жертв, в основном сосредоточенных на израильских объектах, что указывает на намерение целенаправленного шпионажа, а не на произвольные атаки. Хотя операционные通信 указывают на три активных узла на момент исследования, выбор жертв соответствует дисциплинированному подходу, характерному для продвинутых угроз.
Хотя существуют заметные технические параллели, которые указывают на потенциальную связь с иранской группой Lyceum, окончательная атрибуция пока остается неясной. Сложность техник HOLLOWGRAPH, наряду с его стратегическим выбором целей, отражает сложную угрозу, способную обходить обычные средства защиты, смешивая вредоносную деятельность с нормальным корпоративным трафиком.
Необходима постоянная бдительность, включая мониторинг индикаторов компрометации, связанных с HOLLOWGRAPH и Cavern framework, особенно с акцентом на аномальное поведение в Microsoft Graph API и операциях календаря. Кроме того, внедрение надежных мер безопасности DNS может помочь в обнаружении потенциальной туннелизации, связанной с этим вредоносным ПО. В совокупности эти сведения и стратегии смягчения необходимы для организаций для борьбы с такими развивающимися угрозами кибершпионажа и укрепления защиты.
#ParsedReport #CompletenessLow
20-07-2026
Exploitation in the Wild of wp2shell
https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137
Report completeness: Low
Victims:
Organizations using wordpress, Cloud hosted wordpress instances
CVEs:
CVE-2026-60137 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1036, T1059, T1087, T1105, T1190, T1505, T1505.003, T1552.001, T1595.002
IOCs:
Hash: 5
IP: 6
Soft:
WordPress, OpenAI, MySQL
Algorithms:
base64, gzip
Languages:
php
Platforms:
intel
Links:
20-07-2026
Exploitation in the Wild of wp2shell
https://www.wiz.io/blog/wp2shell-cve-2026-63030-cve-2026-60137
Report completeness: Low
Victims:
Organizations using wordpress, Cloud hosted wordpress instances
CVEs:
CVE-2026-60137 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-63030 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1036, T1059, T1087, T1105, T1190, T1505, T1505.003, T1552.001, T1595.002
IOCs:
Hash: 5
IP: 6
Soft:
WordPress, OpenAI, MySQL
Algorithms:
base64, gzip
Languages:
php
Platforms:
intel
Links:
https://github.com/dionach/CMSmaphttps://github.com/alpha1e0/pentestdb/blob/master/webshell/php/%E5%85%8D%E6%9D%80php%E5%A4%A7%E9%A9%AC.php#L3wiz.io
Exploitation in the Wild of wp2shell | Wiz Blog
Wiz Research has identified exploitation of "wp2shell", a critical pre-auth RCE vulnerability chain impacting WordPress Core (CVE-2026-63030 & CVE-2026-60137). Attackers are deploying persistent webshells on vulnerable servers. Organizations should prioritize…
#ParsedReport #CompletenessHigh
15-07-2026
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
https://expel.com/blog/introducing-cylindricalcanine/
Report completeness: High
Actors/Campaigns:
Cylindricalcanine
Golden_eyed_dog
Threats:
Golden_gh0st_rat
Gh0st_rat
Golden_gh0st_loader
Zhong_stealer
Dll_sideloading_technique
Credential_stealing_technique
Watering_hole_technique
Uac_bypass_technique
Victims:
Digicert, Finance organizations, Support teams
Industry:
E-commerce, Financial, Software_development
Geo:
Chinese, United states, Belize, Asia pacific, Canada, Taiwan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.001, T1027.002, T1036, T1071.001, T1083, T1098.007, T1102.001, T1105, T1112, T1113, have more...
IOCs:
File: 16
Url: 12
Hash: 5251
Domain: 11
Path: 198
Soft:
Internet Explorer, Chrome, firefox, wser.exe fi, Windows service, QILING
Algorithms:
zip, sha256
Win API:
GetModuleFileNameA, CreateFileA, VirtualAlloc, GetProcessImageFileNameA, CreateProcessA
Win Services:
avBackup
Languages:
python
Platforms:
intel, x86
Links:
15-07-2026
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
https://expel.com/blog/introducing-cylindricalcanine/
Report completeness: High
Actors/Campaigns:
Cylindricalcanine
Golden_eyed_dog
Threats:
Golden_gh0st_rat
Gh0st_rat
Golden_gh0st_loader
Zhong_stealer
Dll_sideloading_technique
Credential_stealing_technique
Watering_hole_technique
Uac_bypass_technique
Victims:
Digicert, Finance organizations, Support teams
Industry:
E-commerce, Financial, Software_development
Geo:
Chinese, United states, Belize, Asia pacific, Canada, Taiwan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1027.002, T1036, T1071.001, T1083, T1098.007, T1102.001, T1105, T1112, T1113, have more...
IOCs:
File: 16
Url: 12
Hash: 5251
Domain: 11
Path: 198
Soft:
Internet Explorer, Chrome, firefox, wser.exe fi, Windows service, QILING
Algorithms:
zip, sha256
Win API:
GetModuleFileNameA, CreateFileA, VirtualAlloc, GetProcessImageFileNameA, CreateProcessA
Win Services:
avBackup
Languages:
python
Platforms:
intel, x86
Links:
https://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-analysis-tools/extract\_jan2025\_tasloginbase\_payload.pyhttps://github.com/expel-io/expel-intel/blob/main/2026/07/GoldenEyeDog-IOC/Golden\_Gh0st\_IOCs.csvExpel
Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident
CylindricalCanine is a new threat group within GoldenEyeDog, and they're actively using their malware for email phishing. Here's what you need to know.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2026 Introducing CylindricalCanine: The GoldenEyeDog subgroup responsible for the April DigiCert incident https://expel.com/blog/introducing-cylindricalcanine/ Report completeness: High Actors/Campaigns: Cylindricalcanine…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CylindricalCanine, подсекция китайской киберпреступной организации GoldenEyeDog, доработала свое вредоносное ПО и тактики, в частности, используя сертификаты электронной подписи для обхода обнаружения. Связанная с инцидентом, затрагивающим DigiCert, группа использует Golden Gh0st Loader и Golden Gh0st RAT, в первую очередь нацеливаясь на финансовые организации в Азиатско-Тихоокеанском регионе через фишинг. RAT общается через незашифрованный трафик WebSocket и поддерживает постоянный доступ с помощью plugin32.dll, который создает бэкдор-аккаунты и изменяет ключи реестра для непрерывного доступа.
-----
CylindricalCanine, подгруппа китайской киберпреступной группы GoldenEyeDog, отмечена за постоянное обновление вредоносного ПО и тактик с 2015 года, в частности в отношении использования сертификатов для кода подписи с целью обхода механизмов обнаружения, таких как SmartScreen от Windows. Подгруппа была ответственна за инцидент в апреле 2026 года, связанный с DigiCert, когда злоумышленные лица получили доступ к устройству члена службы поддержки, что позволило им перехватить сертификаты кода подписи, предназначенные для клиентов DigiCert. Этот инцидент дал группе возможность подписывать свое собственное вредоносное ПО, демонстрируя как возможности самого вредоносного ПО, так и сложность его операторов.
Малварь, ассоциированная с CylindricalCanine, включает в себя два основных компонента: Golden Gh0st Loader и Golden Gh0st RAT. RAT в первую очередь работает через фишинговые электронные письма и запросы на поддержку, нацеливаясь на финансовые организации в регионе Азиатско-Тихоокеанского региона. Golden Gh0st RAT имеет схожести с ранее задокументированной малварью, в частности, с Gh0st RAT 2008 года, и служит инструментом удалённого доступа для нападающих. Стоит отметить, что возможности Golden Gh0st RAT включают в себя разнообразные плагины и внутренний модуль диспетчеризации, который облегчает эксплуатацию скомпрометированных систем.
Значительной характеристикой тактики этих семейств вредоносных программ является распределение файлов, замаскированных под безобидные вложения, такие как скриншоты, которые предназначены для того, чтобы ввести жертв в заблуждение и заставить их выполнить их. Эти файлы часто доставляются по ссылкам в фишинговых электронных письмах, которые, попадая в систему учета заявок организации, могут привести к случайному выполнению членами команды поддержки. Этот метод остался неизменным на протяжении нескольких кампаний и привел к постоянному использованию сетей доставки контента для размещения payload'ов второго этапа.
Golden Gh0st RAT связывается с серверами командного и контрольного управления (C2) с использованием пользовательского, нешифрованного трафика WebSocket. Этот трафик работает через порты с низкими номерами, в основном 5188 и 5198, и использует специализированный протокол, включая кадры heartbeat для поддержания жизнеспособности соединения. Наблюдения за мониторингом зараженных хостов показали, что вредоносное ПО может передавать отпечатки жертвы, списки файлов и скриншоты на C2.
Одним из значительных плагинов является plugin32.dll, который используется для обеспечения постоянного доступа на зараженных системах. Этот плагин облегчает создание обратной учётной записи с правами администратора и изменяет ключи реестра для включения автоматической авторизации, эффективно поддерживая постоянный доступ даже после перезагрузки системы. Обнаружение этого вредоносного ПО было улучшено благодаря разработке специфических правил Suricata, предназначенных для идентификации его уникальных паттернов трафика.
Более того, с течением времени техники, используемые CylindricalCanine, проявили небольшие изменения, при этом изменения касались в основном легитимных файлов и тактик начальной доставки. Семейство вредоносного ПО Golden Gh0st является примером устойчивого ландшафта угроз, продолжая эволюционировать, используя проверенные методы для внедрения и эксфильтрации данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CylindricalCanine, подсекция китайской киберпреступной организации GoldenEyeDog, доработала свое вредоносное ПО и тактики, в частности, используя сертификаты электронной подписи для обхода обнаружения. Связанная с инцидентом, затрагивающим DigiCert, группа использует Golden Gh0st Loader и Golden Gh0st RAT, в первую очередь нацеливаясь на финансовые организации в Азиатско-Тихоокеанском регионе через фишинг. RAT общается через незашифрованный трафик WebSocket и поддерживает постоянный доступ с помощью plugin32.dll, который создает бэкдор-аккаунты и изменяет ключи реестра для непрерывного доступа.
-----
CylindricalCanine, подгруппа китайской киберпреступной группы GoldenEyeDog, отмечена за постоянное обновление вредоносного ПО и тактик с 2015 года, в частности в отношении использования сертификатов для кода подписи с целью обхода механизмов обнаружения, таких как SmartScreen от Windows. Подгруппа была ответственна за инцидент в апреле 2026 года, связанный с DigiCert, когда злоумышленные лица получили доступ к устройству члена службы поддержки, что позволило им перехватить сертификаты кода подписи, предназначенные для клиентов DigiCert. Этот инцидент дал группе возможность подписывать свое собственное вредоносное ПО, демонстрируя как возможности самого вредоносного ПО, так и сложность его операторов.
Малварь, ассоциированная с CylindricalCanine, включает в себя два основных компонента: Golden Gh0st Loader и Golden Gh0st RAT. RAT в первую очередь работает через фишинговые электронные письма и запросы на поддержку, нацеливаясь на финансовые организации в регионе Азиатско-Тихоокеанского региона. Golden Gh0st RAT имеет схожести с ранее задокументированной малварью, в частности, с Gh0st RAT 2008 года, и служит инструментом удалённого доступа для нападающих. Стоит отметить, что возможности Golden Gh0st RAT включают в себя разнообразные плагины и внутренний модуль диспетчеризации, который облегчает эксплуатацию скомпрометированных систем.
Значительной характеристикой тактики этих семейств вредоносных программ является распределение файлов, замаскированных под безобидные вложения, такие как скриншоты, которые предназначены для того, чтобы ввести жертв в заблуждение и заставить их выполнить их. Эти файлы часто доставляются по ссылкам в фишинговых электронных письмах, которые, попадая в систему учета заявок организации, могут привести к случайному выполнению членами команды поддержки. Этот метод остался неизменным на протяжении нескольких кампаний и привел к постоянному использованию сетей доставки контента для размещения payload'ов второго этапа.
Golden Gh0st RAT связывается с серверами командного и контрольного управления (C2) с использованием пользовательского, нешифрованного трафика WebSocket. Этот трафик работает через порты с низкими номерами, в основном 5188 и 5198, и использует специализированный протокол, включая кадры heartbeat для поддержания жизнеспособности соединения. Наблюдения за мониторингом зараженных хостов показали, что вредоносное ПО может передавать отпечатки жертвы, списки файлов и скриншоты на C2.
Одним из значительных плагинов является plugin32.dll, который используется для обеспечения постоянного доступа на зараженных системах. Этот плагин облегчает создание обратной учётной записи с правами администратора и изменяет ключи реестра для включения автоматической авторизации, эффективно поддерживая постоянный доступ даже после перезагрузки системы. Обнаружение этого вредоносного ПО было улучшено благодаря разработке специфических правил Suricata, предназначенных для идентификации его уникальных паттернов трафика.
Более того, с течением времени техники, используемые CylindricalCanine, проявили небольшие изменения, при этом изменения касались в основном легитимных файлов и тактик начальной доставки. Семейство вредоносного ПО Golden Gh0st является примером устойчивого ландшафта угроз, продолжая эволюционировать, используя проверенные методы для внедрения и эксфильтрации данных.
#ParsedReport #CompletenessHigh
20-07-2026
The Fox Tempest Question
https://ransom-isac.org/blog/the-fox-tempest-question/
Report completeness: High
Actors/Campaigns:
Fox_tempest (motivation: cyber_criminal, financially_motivated)
Golden_eyed_dog (motivation: cyber_criminal)
Zhengzhou_403
Threats:
Supply_chain_technique
Cobalt_strike_tool
Industry:
Foodtech, E-commerce
Geo:
Guangdong, Chinese, Canadian
TTPs:
Tactics: 2
Technics: 5
IOCs:
Url: 2
File: 6
Domain: 1
Hash: 2
Path: 2
Soft:
GoDaddy, Telegram, Windows Scheduled Task
Algorithms:
fnv-1a, sha256
Win API:
StartInfo, sendMessage
Languages:
powershell, javascript
20-07-2026
The Fox Tempest Question
https://ransom-isac.org/blog/the-fox-tempest-question/
Report completeness: High
Actors/Campaigns:
Fox_tempest (motivation: cyber_criminal, financially_motivated)
Golden_eyed_dog (motivation: cyber_criminal)
Zhengzhou_403
Threats:
Supply_chain_technique
Cobalt_strike_tool
Industry:
Foodtech, E-commerce
Geo:
Guangdong, Chinese, Canadian
TTPs:
Tactics: 2
Technics: 5
IOCs:
Url: 2
File: 6
Domain: 1
Hash: 2
Path: 2
Soft:
GoDaddy, Telegram, Windows Scheduled Task
Algorithms:
fnv-1a, sha256
Win API:
StartInfo, sendMessage
Languages:
powershell, javascript
Ransom-ISAC
The Fox Tempest Question
A loader signed by a Chinese shell company and a stealer signed under a stolen identity via Microsoft Trusted Signing — 11 days before Microsoft disclosed Fox Tempest.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 The Fox Tempest Question https://ransom-isac.org/blog/the-fox-tempest-question/ Report completeness: High Actors/Campaigns: Fox_tempest (motivation: cyber_criminal, financially_motivated) Golden_eyed_dog (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Fox Tempest раскрывает сложную операцию по использованию вредоносного ПО, использующую методы продвинутых постоянных угроз, включая загрузчик, подписанный фальшивой китайской компанией, и кражу информации, AFP.exe, подписанную украденной личностью через службу доверенной подписи Microsoft. Вредоносное ПО использует обратную оболочку на основе Telegram для выполнения команд и эксфильтрации данных, с двуканальным общением, обеспечивающим операционную устойчивость. Кампания демонстрирует тактики, связанные с кластером Dragon Breath/APT-Q-27, отражая развивающийся ландшафт угроз, использующих легитимные сертификаты для уклонения.
-----
Кампания Fox Tempest демонстрирует сложную операцию с вредоносным ПО, использующую двойные цепочки подписания, что указывает на использование технологий продвинутой постоянной угрозы (APT). Ключевые компоненты включают загрузчик и кражу информации: загрузчик подписан китайской фиктивной компанией Huizhou Ningda Times Supply Chain Co., Ltd., с использованием аннулированного сертификата подписи кода Certum. Эта компания, похоже, является фиктивной сущностью, созданной исключительно для получения сертификатов и не имеющей подлинного операционного следа. Крадущий программное обеспечение AFP.exe подписан под украденной личностью через службу доверенной подписи Microsoft, а его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.
Малварь обладает реверс-оболочкой на основе Telegram, которая работает непрерывно, выполняя удаленные команды и эксфильтруя данные обратно к злоумышленникам. При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, выполняя цикл, который позволяет ему слушать команды от бота Telegram. Архитектура коммуникации малвари состоит из двух каналов: один для валидации и другой для выполнения команд, используя криптографическую идентификацию устройства на стороне клиента в сочетании с Telegram для операций управления и контроля (C2).
Статический анализ показывает, что оба исполняемых файла, загрузчик и кража, имеют общие корни кода и пути компонентов, что дополнительно свидетельствует о том, что они были разработаны в одном и том же окружении. Эта двухканальная операция предназначена для обеспечения устойчивости к массовым аннулированиям сертификатов. Если сертификат, используемый для одного компонента, аннулирован, то другой все еще может функционировать независимо.
Эта кампания тесно связана с тактикой, техниками и процедурами (TTP), ассоциированными с кластером Dragon Breath/APT-Q-27. Она подчеркивает экономические отношения между ближайшими к государству актерами и сетями киберпреступников, используя подпольные рынки для получения возможностей цифровой подписи от таких сервисов, как Fox Tempest. Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft.
Доказательства указывают на средний уровень уверенности в атрибуции экосистемы Dragon Breath, выявляя сочетание сложных мер операционной безопасности и ориентированной на транзакции преступной активности. Это переплетение мотиваций подчеркивает изменчивый характер киберугроз, особенно тех, которые эксплуатируют доверенные цифровые идентичности для создания устойчивой инфраструктуры с целью злонамеренных намерений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Fox Tempest раскрывает сложную операцию по использованию вредоносного ПО, использующую методы продвинутых постоянных угроз, включая загрузчик, подписанный фальшивой китайской компанией, и кражу информации, AFP.exe, подписанную украденной личностью через службу доверенной подписи Microsoft. Вредоносное ПО использует обратную оболочку на основе Telegram для выполнения команд и эксфильтрации данных, с двуканальным общением, обеспечивающим операционную устойчивость. Кампания демонстрирует тактики, связанные с кластером Dragon Breath/APT-Q-27, отражая развивающийся ландшафт угроз, использующих легитимные сертификаты для уклонения.
-----
Кампания Fox Tempest демонстрирует сложную операцию с вредоносным ПО, использующую двойные цепочки подписания, что указывает на использование технологий продвинутой постоянной угрозы (APT). Ключевые компоненты включают загрузчик и кражу информации: загрузчик подписан китайской фиктивной компанией Huizhou Ningda Times Supply Chain Co., Ltd., с использованием аннулированного сертификата подписи кода Certum. Эта компания, похоже, является фиктивной сущностью, созданной исключительно для получения сертификатов и не имеющей подлинного операционного следа. Крадущий программное обеспечение AFP.exe подписан под украденной личностью через службу доверенной подписи Microsoft, а его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.
Малварь обладает реверс-оболочкой на основе Telegram, которая работает непрерывно, выполняя удаленные команды и эксфильтруя данные обратно к злоумышленникам. При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, выполняя цикл, который позволяет ему слушать команды от бота Telegram. Архитектура коммуникации малвари состоит из двух каналов: один для валидации и другой для выполнения команд, используя криптографическую идентификацию устройства на стороне клиента в сочетании с Telegram для операций управления и контроля (C2).
Статический анализ показывает, что оба исполняемых файла, загрузчик и кража, имеют общие корни кода и пути компонентов, что дополнительно свидетельствует о том, что они были разработаны в одном и том же окружении. Эта двухканальная операция предназначена для обеспечения устойчивости к массовым аннулированиям сертификатов. Если сертификат, используемый для одного компонента, аннулирован, то другой все еще может функционировать независимо.
Эта кампания тесно связана с тактикой, техниками и процедурами (TTP), ассоциированными с кластером Dragon Breath/APT-Q-27. Она подчеркивает экономические отношения между ближайшими к государству актерами и сетями киберпреступников, используя подпольные рынки для получения возможностей цифровой подписи от таких сервисов, как Fox Tempest. Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft.
Доказательства указывают на средний уровень уверенности в атрибуции экосистемы Dragon Breath, выявляя сочетание сложных мер операционной безопасности и ориентированной на транзакции преступной активности. Это переплетение мотиваций подчеркивает изменчивый характер киберугроз, особенно тех, которые эксплуатируют доверенные цифровые идентичности для создания устойчивой инфраструктуры с целью злонамеренных намерений.
#ParsedReport #CompletenessLow
17-07-2026
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure
https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Victims:
United states, Japan
Industry:
Education
Geo:
Russia, Dprk, United states, Japan, Russian, Moscow, North korea, North korean
ChatGPT TTPs:
T1071.004, T1090.002, T1583.010
IOCs:
Domain: 3
IP: 24
Soft:
Astrill VPN, Huorong
Functions:
WebRTC
17-07-2026
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure
https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Victims:
United states, Japan
Industry:
Education
Geo:
Russia, Dprk, United states, Japan, Russian, Moscow, North korea, North korean
ChatGPT TTPs:
do not use without manual checkT1071.004, T1090.002, T1583.010
IOCs:
Domain: 3
IP: 24
Soft:
Astrill VPN, Huorong
Functions:
WebRTC
Kudelskisecurity
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure - Kudelski Security Research Center
Jul 17, 2026 - Clifford -