#ParsedReport #CompletenessHigh
20-07-2026
The Fox Tempest Question
https://ransom-isac.org/blog/the-fox-tempest-question/
Report completeness: High
Actors/Campaigns:
Fox_tempest (motivation: cyber_criminal, financially_motivated)
Golden_eyed_dog (motivation: cyber_criminal)
Zhengzhou_403
Threats:
Supply_chain_technique
Cobalt_strike_tool
Industry:
Foodtech, E-commerce
Geo:
Guangdong, Chinese, Canadian
TTPs:
Tactics: 2
Technics: 5
IOCs:
Url: 2
File: 6
Domain: 1
Hash: 2
Path: 2
Soft:
GoDaddy, Telegram, Windows Scheduled Task
Algorithms:
fnv-1a, sha256
Win API:
StartInfo, sendMessage
Languages:
powershell, javascript
20-07-2026
The Fox Tempest Question
https://ransom-isac.org/blog/the-fox-tempest-question/
Report completeness: High
Actors/Campaigns:
Fox_tempest (motivation: cyber_criminal, financially_motivated)
Golden_eyed_dog (motivation: cyber_criminal)
Zhengzhou_403
Threats:
Supply_chain_technique
Cobalt_strike_tool
Industry:
Foodtech, E-commerce
Geo:
Guangdong, Chinese, Canadian
TTPs:
Tactics: 2
Technics: 5
IOCs:
Url: 2
File: 6
Domain: 1
Hash: 2
Path: 2
Soft:
GoDaddy, Telegram, Windows Scheduled Task
Algorithms:
fnv-1a, sha256
Win API:
StartInfo, sendMessage
Languages:
powershell, javascript
Ransom-ISAC
The Fox Tempest Question
A loader signed by a Chinese shell company and a stealer signed under a stolen identity via Microsoft Trusted Signing — 11 days before Microsoft disclosed Fox Tempest.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-07-2026 The Fox Tempest Question https://ransom-isac.org/blog/the-fox-tempest-question/ Report completeness: High Actors/Campaigns: Fox_tempest (motivation: cyber_criminal, financially_motivated) Golden_eyed_dog (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Fox Tempest раскрывает сложную операцию по использованию вредоносного ПО, использующую методы продвинутых постоянных угроз, включая загрузчик, подписанный фальшивой китайской компанией, и кражу информации, AFP.exe, подписанную украденной личностью через службу доверенной подписи Microsoft. Вредоносное ПО использует обратную оболочку на основе Telegram для выполнения команд и эксфильтрации данных, с двуканальным общением, обеспечивающим операционную устойчивость. Кампания демонстрирует тактики, связанные с кластером Dragon Breath/APT-Q-27, отражая развивающийся ландшафт угроз, использующих легитимные сертификаты для уклонения.
-----
Кампания Fox Tempest демонстрирует сложную операцию с вредоносным ПО, использующую двойные цепочки подписания, что указывает на использование технологий продвинутой постоянной угрозы (APT). Ключевые компоненты включают загрузчик и кражу информации: загрузчик подписан китайской фиктивной компанией Huizhou Ningda Times Supply Chain Co., Ltd., с использованием аннулированного сертификата подписи кода Certum. Эта компания, похоже, является фиктивной сущностью, созданной исключительно для получения сертификатов и не имеющей подлинного операционного следа. Крадущий программное обеспечение AFP.exe подписан под украденной личностью через службу доверенной подписи Microsoft, а его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.
Малварь обладает реверс-оболочкой на основе Telegram, которая работает непрерывно, выполняя удаленные команды и эксфильтруя данные обратно к злоумышленникам. При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, выполняя цикл, который позволяет ему слушать команды от бота Telegram. Архитектура коммуникации малвари состоит из двух каналов: один для валидации и другой для выполнения команд, используя криптографическую идентификацию устройства на стороне клиента в сочетании с Telegram для операций управления и контроля (C2).
Статический анализ показывает, что оба исполняемых файла, загрузчик и кража, имеют общие корни кода и пути компонентов, что дополнительно свидетельствует о том, что они были разработаны в одном и том же окружении. Эта двухканальная операция предназначена для обеспечения устойчивости к массовым аннулированиям сертификатов. Если сертификат, используемый для одного компонента, аннулирован, то другой все еще может функционировать независимо.
Эта кампания тесно связана с тактикой, техниками и процедурами (TTP), ассоциированными с кластером Dragon Breath/APT-Q-27. Она подчеркивает экономические отношения между ближайшими к государству актерами и сетями киберпреступников, используя подпольные рынки для получения возможностей цифровой подписи от таких сервисов, как Fox Tempest. Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft.
Доказательства указывают на средний уровень уверенности в атрибуции экосистемы Dragon Breath, выявляя сочетание сложных мер операционной безопасности и ориентированной на транзакции преступной активности. Это переплетение мотиваций подчеркивает изменчивый характер киберугроз, особенно тех, которые эксплуатируют доверенные цифровые идентичности для создания устойчивой инфраструктуры с целью злонамеренных намерений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Fox Tempest раскрывает сложную операцию по использованию вредоносного ПО, использующую методы продвинутых постоянных угроз, включая загрузчик, подписанный фальшивой китайской компанией, и кражу информации, AFP.exe, подписанную украденной личностью через службу доверенной подписи Microsoft. Вредоносное ПО использует обратную оболочку на основе Telegram для выполнения команд и эксфильтрации данных, с двуканальным общением, обеспечивающим операционную устойчивость. Кампания демонстрирует тактики, связанные с кластером Dragon Breath/APT-Q-27, отражая развивающийся ландшафт угроз, использующих легитимные сертификаты для уклонения.
-----
Кампания Fox Tempest демонстрирует сложную операцию с вредоносным ПО, использующую двойные цепочки подписания, что указывает на использование технологий продвинутой постоянной угрозы (APT). Ключевые компоненты включают загрузчик и кражу информации: загрузчик подписан китайской фиктивной компанией Huizhou Ningda Times Supply Chain Co., Ltd., с использованием аннулированного сертификата подписи кода Certum. Эта компания, похоже, является фиктивной сущностью, созданной исключительно для получения сертификатов и не имеющей подлинного операционного следа. Крадущий программное обеспечение AFP.exe подписан под украденной личностью через службу доверенной подписи Microsoft, а его подпись была временно зафиксирована всего за 11 дней до того, как Microsoft официально раскрыла инцидент с Fox Tempest.
Малварь обладает реверс-оболочкой на основе Telegram, которая работает непрерывно, выполняя удаленные команды и эксфильтруя данные обратно к злоумышленникам. При первоначальном выполнении загрузчик устанавливает постоянство через планировщик задач Windows, выполняя цикл, который позволяет ему слушать команды от бота Telegram. Архитектура коммуникации малвари состоит из двух каналов: один для валидации и другой для выполнения команд, используя криптографическую идентификацию устройства на стороне клиента в сочетании с Telegram для операций управления и контроля (C2).
Статический анализ показывает, что оба исполняемых файла, загрузчик и кража, имеют общие корни кода и пути компонентов, что дополнительно свидетельствует о том, что они были разработаны в одном и том же окружении. Эта двухканальная операция предназначена для обеспечения устойчивости к массовым аннулированиям сертификатов. Если сертификат, используемый для одного компонента, аннулирован, то другой все еще может функционировать независимо.
Эта кампания тесно связана с тактикой, техниками и процедурами (TTP), ассоциированными с кластером Dragon Breath/APT-Q-27. Она подчеркивает экономические отношения между ближайшими к государству актерами и сетями киберпреступников, используя подпольные рынки для получения возможностей цифровой подписи от таких сервисов, как Fox Tempest. Используя легитимные сертификаты, операторы усиливают тактики уклонения от обнаружения мерами безопасности, такими как технология SmartScreen от Microsoft.
Доказательства указывают на средний уровень уверенности в атрибуции экосистемы Dragon Breath, выявляя сочетание сложных мер операционной безопасности и ориентированной на транзакции преступной активности. Это переплетение мотиваций подчеркивает изменчивый характер киберугроз, особенно тех, которые эксплуатируют доверенные цифровые идентичности для создания устойчивой инфраструктуры с целью злонамеренных намерений.
#ParsedReport #CompletenessLow
17-07-2026
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure
https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Victims:
United states, Japan
Industry:
Education
Geo:
Russia, Dprk, United states, Japan, Russian, Moscow, North korea, North korean
ChatGPT TTPs:
T1071.004, T1090.002, T1583.010
IOCs:
Domain: 3
IP: 24
Soft:
Astrill VPN, Huorong
Functions:
WebRTC
17-07-2026
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure
https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Victims:
United states, Japan
Industry:
Education
Geo:
Russia, Dprk, United states, Japan, Russian, Moscow, North korea, North korean
ChatGPT TTPs:
do not use without manual checkT1071.004, T1090.002, T1583.010
IOCs:
Domain: 3
IP: 24
Soft:
Astrill VPN, Huorong
Functions:
WebRTC
Kudelskisecurity
DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure - Kudelski Security Research Center
Jul 17, 2026 - Clifford -
CTT Report Hub
#ParsedReport #CompletenessLow 17-07-2026 DPRK Fake IT Workers: Inside Their Evolving Network Infrastructure https://kudelskisecurity.com/research/dprk-fake-it-workers-inside-their-evolving-network-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ показывает сложную внутреннюю структуру северокорейских киберугроз, связанных с группой "fake IT workers", указывая на значительные изменения в их инфраструктуре при поддержании связей с Skyfreight Limited. Угрожающие акторы в первую очередь нацелены на США и Японию, используя коммерческие VPN-сервисы, такие как Astrill и Mullvad, чтобы скрыть свою деятельность. Две оперативные кластеры демонстрируют разные стратегии маскировки IP-адресов, с заметными методами командования и управления, использующими глобальные маршрутизаторы MikroTik и различные внутренние средства связи, наряду с новым неопознанным кластером под названием PUG.
-----
Анализ сосредоточен на развивающейся внутренней инфраструктуре киберугроз со стороны Северной Кореи, особенно тех, кто связан с кластером "фальшивые ИТ-работники". Используя логи кражи данных, исследователи выявили значительные элементы инфраструктуры, расположенные преимущественно в Северной Корее, что раскрыло сложную организационную структуру и новые кластеры в рамках ранее задокументированных наступательных операций.
Значительно, угроза-актеры модифицировали части своей инфраструктуры, хотя структура, связанная с конкретным субъектом, Skyfreight Limited, осталась нетронутой. Географический путь, прослеживаемый из Северной Кореи, проходит через западную Россию, с двумя основными целями: США и Япония. Для облегчения своих операций эти актеры используют различные коммерческие VPN-сервисы, при этом Astrill VPN является предпочтительным из-за своих проблем с отпечатками. Mullvad также стал популярным выбором среди операторов, узнаваемый по своим выделенным диапазонам IP.
Было отмечено две отдельных кластера активности. Кластер A продемонстрировал более сложный подход к скрытию своих публичных IP-адресов, в то время как Кластер B оказался менее осторожным, повторно используя известные IP-адреса на протяжении длительного времени. В отношении операций управления и контроля (C2) было замечено значительное количество DNS-запросов, маршрутизируемых через MikroTik маршрутизаторы по всему миру.
Исследование также выявило внутренние коммуникационные структуры через логи кражи, которые связали несколько академических сокращений с известными северокорейскими организациями, включая HamBuk и RedStar. Примечательно, что работник ИТ из КНДР, настраивающий маршрутизатор Huawei HiLink, предоставил информацию о архитектуре сети, которая включает несколько сотрудничающих секторов. Увлекательная находка заключается в связи прокси-сервера RB с Ryonbong, санкционированным северокорейским оборонным учреждением, что предполагает, что он может выполнять роль административной поддержки для персонала КНДР.
Также были выделены инструменты коммуникации, такие как сервер WebRTC и приложение CallPC, оба использовались для внутренних обменов между операторами. В журналах кражи были определены различные команды, но их конкретные роли и организационные связи остаются неясными. Появление нового кластера, помеченного как PUG, Further усложняет атрибуции, поскольку о его функции или местоположении доступно мало конкретной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ показывает сложную внутреннюю структуру северокорейских киберугроз, связанных с группой "fake IT workers", указывая на значительные изменения в их инфраструктуре при поддержании связей с Skyfreight Limited. Угрожающие акторы в первую очередь нацелены на США и Японию, используя коммерческие VPN-сервисы, такие как Astrill и Mullvad, чтобы скрыть свою деятельность. Две оперативные кластеры демонстрируют разные стратегии маскировки IP-адресов, с заметными методами командования и управления, использующими глобальные маршрутизаторы MikroTik и различные внутренние средства связи, наряду с новым неопознанным кластером под названием PUG.
-----
Анализ сосредоточен на развивающейся внутренней инфраструктуре киберугроз со стороны Северной Кореи, особенно тех, кто связан с кластером "фальшивые ИТ-работники". Используя логи кражи данных, исследователи выявили значительные элементы инфраструктуры, расположенные преимущественно в Северной Корее, что раскрыло сложную организационную структуру и новые кластеры в рамках ранее задокументированных наступательных операций.
Значительно, угроза-актеры модифицировали части своей инфраструктуры, хотя структура, связанная с конкретным субъектом, Skyfreight Limited, осталась нетронутой. Географический путь, прослеживаемый из Северной Кореи, проходит через западную Россию, с двумя основными целями: США и Япония. Для облегчения своих операций эти актеры используют различные коммерческие VPN-сервисы, при этом Astrill VPN является предпочтительным из-за своих проблем с отпечатками. Mullvad также стал популярным выбором среди операторов, узнаваемый по своим выделенным диапазонам IP.
Было отмечено две отдельных кластера активности. Кластер A продемонстрировал более сложный подход к скрытию своих публичных IP-адресов, в то время как Кластер B оказался менее осторожным, повторно используя известные IP-адреса на протяжении длительного времени. В отношении операций управления и контроля (C2) было замечено значительное количество DNS-запросов, маршрутизируемых через MikroTik маршрутизаторы по всему миру.
Исследование также выявило внутренние коммуникационные структуры через логи кражи, которые связали несколько академических сокращений с известными северокорейскими организациями, включая HamBuk и RedStar. Примечательно, что работник ИТ из КНДР, настраивающий маршрутизатор Huawei HiLink, предоставил информацию о архитектуре сети, которая включает несколько сотрудничающих секторов. Увлекательная находка заключается в связи прокси-сервера RB с Ryonbong, санкционированным северокорейским оборонным учреждением, что предполагает, что он может выполнять роль административной поддержки для персонала КНДР.
Также были выделены инструменты коммуникации, такие как сервер WebRTC и приложение CallPC, оба использовались для внутренних обменов между операторами. В журналах кражи были определены различные команды, но их конкретные роли и организационные связи остаются неясными. Появление нового кластера, помеченного как PUG, Further усложняет атрибуции, поскольку о его функции или местоположении доступно мало конкретной информации.
#ParsedReport #CompletenessMedium
21-07-2026
The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results
https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/
Report completeness: Medium
Actors/Campaigns:
Perfect_heist
Threats:
Typosquatting_technique
Supply_chain_technique
Confuserex_tool
Dotfuscator_tool
Victims:
Digitain, Online betting platform
Industry:
Transport
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1001.003, T1027, T1027.007, T1036, T1041, T1071.001, T1140, T1195.001, T1480.001, T1497.003, have more...
IOCs:
File: 19
Url: 1
IP: 1
Hash: 7
Soft:
NuGet
Wallets:
harmony_wallet
Algorithms:
base64, sha256
Functions:
GetString, WriteLine, MakeGenericMethod, HTTP
21-07-2026
The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results
https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/
Report completeness: Medium
Actors/Campaigns:
Perfect_heist
Threats:
Typosquatting_technique
Supply_chain_technique
Confuserex_tool
Dotfuscator_tool
Victims:
Digitain, Online betting platform
Industry:
Transport
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.003, T1027, T1027.007, T1036, T1041, T1071.001, T1140, T1195.001, T1480.001, T1497.003, have more...
IOCs:
File: 19
Url: 1
IP: 1
Hash: 7
Soft:
NuGet
Wallets:
harmony_wallet
Algorithms:
base64, sha256
Functions:
GetString, WriteLine, MakeGenericMethod, HTTP
JFrog
The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results
JFrog Security Research reveals a targeted NuGet typosquatting attack on a betting platform using a trojanized Newtonsoft.Json fork to rig live game results.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 The Perfect Heist: NuGet Typosquat Targets Betting Platform to Rig Results https://jfrog.com/blog/nuget-typosquat-targets-betting-platform/ Report completeness: Medium Actors/Campaigns: Perfect_heist Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Команда JFrog Security Research выявила вредоносный пакет NuGet с опечаткой в названии — Newtonsoftt.Json.Net, предназначенный для троянизации приложений с целью подтасовки результатов на платформе онлайн-ставок Digitain. После установки он маскируется под функциональную JSON-библиотеку, активируя вредоносное поведение скрытно при выполнении определенных условий, таких как замена ContractResolver на вредоносную версию во время инициализации свойства. Троян прошел через несколько поколений, улучшив свои методы уклонения и обеспечив эксфильтрацию подтасованных результатов ставок, при этом маскируя свой трафик под легитимные данные логирования.
-----
Команда JFrog Security Research обнаружила вредоносный пакет NuGet под названием Newtonsoftt.Json.Net, являющийся версией с опечаткой (typosquatted) легитимной библиотеки Newtonsoft.Json. Этот вредоносный пакет, в названии которого содержится двойная буква «t», представляет собой троянизированный форк, специально разработанный для манипуляции результатами на платформе онлайн-ставок Digitain. Троян реализован таким образом, что изначально функционирует как полностью рабочая JSON-библиотека для других пользователей, что позволяет ему оставаться незамеченным, пока не будут выполнены определенные условия для запуска вредоносных действий.
При установке троян запускается при инициализации приложением-хостом свойства JsonConvert.DefaultSettings, в ходе чего заменяет ContractResolver на вредоносную версию. Триггер атаки создан для скрытой работы, вводя задержку перед активацией, что позволяет приложению функционировать нормально при запуске, скрывая вредоносные операции. Вредоносная активность нацелена на конкретный метод бэкенда для ставок и активируется после того, как приложение достаточно прогреется и окажется под минимальным мониторингом.
Троян прошел через три различных поколения в рамках семи опубликованных версий. Первое поколение служило концептуальным доказательством без возможностей эксфильтрации, тогда как последующие версии представили более сложные системы для сокрытия полезной нагрузки и эксфильтрации подтасованных результатов ставок на сервер, контролируемый злоумышленником. Связь с сервером управления (C2) спроектирована так, чтобы имитировать легитимный трафик логирования, используя структурированную конечную точку логирования, которая маскирует характер исходящих данных для избежания обнаружения.
В частности, полезная нагрузка использует HarmonyLib для непрерывной патчинга конкретных методов в бэкенде целевого игрового приложения в различных версиях. Эта последовательность в выборе цели и использовании методов в разных версиях, в сочетании с различной степенью обфускации, демонстрирует тщательный подход злоумышленника к разработке и уклонению от обнаружения.
Разработчики, случайно использующие библиотеку с опечаткой (typosquatted), могут не испытывать негативных последствий, если они не работают в целевой среде. Следовательно, их приложения могут остаться невредимыми, пока злоумышленник использует фреймворк для облегчения финансового мошенничества в целевой системе ставок.
Для противодействия этой угрозе рекомендуется затронутым проектам немедленно заменить любую зависимость от вредоносного пакета на легитимную версию Newtonsoft.Json, очистить любые кэшированные копии и внедрить фильтрацию исходящего трафика для блокировки соединений с выявленным вредоносным IP-адресом. Следует проанализировать исторические сетевые журналы, чтобы определить, была ли ранее зафиксирована экспозиция. В конечном итоге этот инцидент выявляет потенциальные опасности, присущие компрометациям Цепочка поставок, и подчеркивает необходимость бдительности при управлении зависимостями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Команда JFrog Security Research выявила вредоносный пакет NuGet с опечаткой в названии — Newtonsoftt.Json.Net, предназначенный для троянизации приложений с целью подтасовки результатов на платформе онлайн-ставок Digitain. После установки он маскируется под функциональную JSON-библиотеку, активируя вредоносное поведение скрытно при выполнении определенных условий, таких как замена ContractResolver на вредоносную версию во время инициализации свойства. Троян прошел через несколько поколений, улучшив свои методы уклонения и обеспечив эксфильтрацию подтасованных результатов ставок, при этом маскируя свой трафик под легитимные данные логирования.
-----
Команда JFrog Security Research обнаружила вредоносный пакет NuGet под названием Newtonsoftt.Json.Net, являющийся версией с опечаткой (typosquatted) легитимной библиотеки Newtonsoft.Json. Этот вредоносный пакет, в названии которого содержится двойная буква «t», представляет собой троянизированный форк, специально разработанный для манипуляции результатами на платформе онлайн-ставок Digitain. Троян реализован таким образом, что изначально функционирует как полностью рабочая JSON-библиотека для других пользователей, что позволяет ему оставаться незамеченным, пока не будут выполнены определенные условия для запуска вредоносных действий.
При установке троян запускается при инициализации приложением-хостом свойства JsonConvert.DefaultSettings, в ходе чего заменяет ContractResolver на вредоносную версию. Триггер атаки создан для скрытой работы, вводя задержку перед активацией, что позволяет приложению функционировать нормально при запуске, скрывая вредоносные операции. Вредоносная активность нацелена на конкретный метод бэкенда для ставок и активируется после того, как приложение достаточно прогреется и окажется под минимальным мониторингом.
Троян прошел через три различных поколения в рамках семи опубликованных версий. Первое поколение служило концептуальным доказательством без возможностей эксфильтрации, тогда как последующие версии представили более сложные системы для сокрытия полезной нагрузки и эксфильтрации подтасованных результатов ставок на сервер, контролируемый злоумышленником. Связь с сервером управления (C2) спроектирована так, чтобы имитировать легитимный трафик логирования, используя структурированную конечную точку логирования, которая маскирует характер исходящих данных для избежания обнаружения.
В частности, полезная нагрузка использует HarmonyLib для непрерывной патчинга конкретных методов в бэкенде целевого игрового приложения в различных версиях. Эта последовательность в выборе цели и использовании методов в разных версиях, в сочетании с различной степенью обфускации, демонстрирует тщательный подход злоумышленника к разработке и уклонению от обнаружения.
Разработчики, случайно использующие библиотеку с опечаткой (typosquatted), могут не испытывать негативных последствий, если они не работают в целевой среде. Следовательно, их приложения могут остаться невредимыми, пока злоумышленник использует фреймворк для облегчения финансового мошенничества в целевой системе ставок.
Для противодействия этой угрозе рекомендуется затронутым проектам немедленно заменить любую зависимость от вредоносного пакета на легитимную версию Newtonsoft.Json, очистить любые кэшированные копии и внедрить фильтрацию исходящего трафика для блокировки соединений с выявленным вредоносным IP-адресом. Следует проанализировать исторические сетевые журналы, чтобы определить, была ли ранее зафиксирована экспозиция. В конечном итоге этот инцидент выявляет потенциальные опасности, присущие компрометациям Цепочка поставок, и подчеркивает необходимость бдительности при управлении зависимостями.
#ParsedReport #CompletenessLow
21-07-2026
Kali365 Targets US Organizations with Data Theft via Device Code Phishing
https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/
Report completeness: Low
Threats:
Device_code_phishing_technique
Kali365_tool
Victims:
United states organizations, Microsoft 365 users, Managed security service providers, Manufacturing, Technology, Government and public administration, Healthcare, Consulting
Industry:
Government, Healthcare
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1528, T1550.001, T1566.002
IOCs:
Domain: 34
Soft:
Microsoft Teams, Outlook, OneNote, Dropbox
Win API:
RUN
21-07-2026
Kali365 Targets US Organizations with Data Theft via Device Code Phishing
https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/
Report completeness: Low
Threats:
Device_code_phishing_technique
Kali365_tool
Victims:
United states organizations, Microsoft 365 users, Managed security service providers, Manufacturing, Technology, Government and public administration, Healthcare, Consulting
Industry:
Government, Healthcare
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1528, T1550.001, T1566.002
IOCs:
Domain: 34
Soft:
Microsoft Teams, Outlook, OneNote, Dropbox
Win API:
RUN
any.run
Kali365 Targets US Organizations With Device Code Phishing
Discover how Kali365 targets US organizations with device code phishing, putting Microsoft 365 accounts and sensitive business data at risk.
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Kali365 Targets US Organizations with Data Theft via Device Code Phishing https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/ Report completeness: Low Threats: Device_code_phishing_technique Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----
Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.
Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.
Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.
Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.
Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----
Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.
Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.
Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.
Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.
Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.
#ParsedReport #CompletenessLow
21-07-2026
Click to Sync: From Google Ads Maintenance Notice to Credential Theft
https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Google ads account users, Organizations using google ads
ChatGPT TTPs:
T1056.007, T1204.001, T1566.002, T1583.006, T1656
IOCs:
Domain: 1
Url: 2
21-07-2026
Click to Sync: From Google Ads Maintenance Notice to Credential Theft
https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Google ads account users, Organizations using google ads
ChatGPT TTPs:
do not use without manual checkT1056.007, T1204.001, T1566.002, T1583.006, T1656
IOCs:
Domain: 1
Url: 2
Cofense
Click to Sync: From Google Ads Maintenance Notice to Credential Theft
The Cofense Phishing Defense Center (PDC) has observed a new phishing campaign targeting Google Ads Sync Accounts (MMC), in which attackers send fake system upgrade notifications that urge recipients to synchronize their accounts immediately. Brand impersonation…
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Click to Sync: From Google Ads Maintenance Notice to Credential Theft https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft Report completeness: Low Threats: Credential_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя фишинговая кампания нацелена на аккаунты Google Ads Sync, используя социальную инженерию для создания срочности с помощью писем, имитирующих уведомления о техническом обслуживании. Злоумышленники подделывают домен отправителя, чтобы выглядеть правдоподобно, перенаправляя жертв на недавно созданные мошеннические URL-адреса, похожие на домены Google, где они собирают учетные данные через поддельный интерфейс входа. Этот многоэтапный подход подчеркивает эксплуатацию доверия к бренду для обхода мер безопасности и сбора конфиденциальной информации.
-----
Недавняя фишинг-кампания продемонстрировала продолжающуюся эксплуатацию доверенных брендов киберпреступниками, в частности, нацеленную на аккаунты Google Ads Sync. Злоумышленники используют техники социальной инженерии для создания сценариев, имитирующих повседневное взаимодействие пользователей с привычными сервисами, внушая ложное чувство срочности для манипуляции поведением. В рамках этой кампании вредоносные письма имитируют уведомления о техническом обслуживании системы от Google Ads, вынуждая получателей синхронизировать свои аккаунты под предлогом предотвращения сбоев в работе сервиса или ограничений аккаунта.
Обманные письма созданы так, чтобы выглядеть достоверно, путём подмены отправителя с использованием Google Ads. Однако при более внимательном изучении письма становится ясно, что домен фактического отправителя не связан с Google. Этот метод имперсонации бренда повышает вероятность того, что получатели станут жертвами атаки. Когда пользователи нажимают на обманную кнопку «Complete Sync Account», они перенаправляются на вредоносный сайт, который сначала показывает логотип Google Ads и индикатор загрузки, чтобы усилить ощущение легитимности.
Перенаправление ведет пользователей на мошеннический URL, который напоминает легитимный домен Google. Этот сайт заметно создан недавно и не имеет никакого отношения к Google. Злоумышленники используют эти недавно зарегистрированные домены-двойники вместе с поддельными страницами входа, чтобы обмануть жертв и заставить их предоставить свои учетные данные. После перехода на фишинговую страницу жертвы сталкиваются с кнопкой входа в систему, которая при нажатии генерирует вредоносную JavaScript-форму, выполняющую Маскировка под настоящий интерфейс входа в Google. Эта многоэтапная фишинговая атака тщательно спроектирована для формирования доверия и последующего сбора конфиденциальной информации пользователей.
Чтобы обойти традиционные меры безопасности, эти фишинговые атаки используют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики. Эффективность таких кампаний подчеркивает необходимость для организаций уделять особое внимание обучению пользователей осведомленности, призывая сотрудников проверять неожиданные сообщения через официальные каналы и укрепляя важность осторожного взаимодействия с несанкционированными коммуникациями. Проактивный подход к безопасности имеет решающее значение для снижения рисков, связанных с кражей учетных данных и фишинговыми атаками, поскольку эволюционирующие методы угроз демонстрируют трудности, с которыми сталкиваются традиционные стратегии защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя фишинговая кампания нацелена на аккаунты Google Ads Sync, используя социальную инженерию для создания срочности с помощью писем, имитирующих уведомления о техническом обслуживании. Злоумышленники подделывают домен отправителя, чтобы выглядеть правдоподобно, перенаправляя жертв на недавно созданные мошеннические URL-адреса, похожие на домены Google, где они собирают учетные данные через поддельный интерфейс входа. Этот многоэтапный подход подчеркивает эксплуатацию доверия к бренду для обхода мер безопасности и сбора конфиденциальной информации.
-----
Недавняя фишинг-кампания продемонстрировала продолжающуюся эксплуатацию доверенных брендов киберпреступниками, в частности, нацеленную на аккаунты Google Ads Sync. Злоумышленники используют техники социальной инженерии для создания сценариев, имитирующих повседневное взаимодействие пользователей с привычными сервисами, внушая ложное чувство срочности для манипуляции поведением. В рамках этой кампании вредоносные письма имитируют уведомления о техническом обслуживании системы от Google Ads, вынуждая получателей синхронизировать свои аккаунты под предлогом предотвращения сбоев в работе сервиса или ограничений аккаунта.
Обманные письма созданы так, чтобы выглядеть достоверно, путём подмены отправителя с использованием Google Ads. Однако при более внимательном изучении письма становится ясно, что домен фактического отправителя не связан с Google. Этот метод имперсонации бренда повышает вероятность того, что получатели станут жертвами атаки. Когда пользователи нажимают на обманную кнопку «Complete Sync Account», они перенаправляются на вредоносный сайт, который сначала показывает логотип Google Ads и индикатор загрузки, чтобы усилить ощущение легитимности.
Перенаправление ведет пользователей на мошеннический URL, который напоминает легитимный домен Google. Этот сайт заметно создан недавно и не имеет никакого отношения к Google. Злоумышленники используют эти недавно зарегистрированные домены-двойники вместе с поддельными страницами входа, чтобы обмануть жертв и заставить их предоставить свои учетные данные. После перехода на фишинговую страницу жертвы сталкиваются с кнопкой входа в систему, которая при нажатии генерирует вредоносную JavaScript-форму, выполняющую Маскировка под настоящий интерфейс входа в Google. Эта многоэтапная фишинговая атака тщательно спроектирована для формирования доверия и последующего сбора конфиденциальной информации пользователей.
Чтобы обойти традиционные меры безопасности, эти фишинговые атаки используют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики. Эффективность таких кампаний подчеркивает необходимость для организаций уделять особое внимание обучению пользователей осведомленности, призывая сотрудников проверять неожиданные сообщения через официальные каналы и укрепляя важность осторожного взаимодействия с несанкционированными коммуникациями. Проактивный подход к безопасности имеет решающее значение для снижения рисков, связанных с кражей учетных данных и фишинговыми атаками, поскольку эволюционирующие методы угроз демонстрируют трудности, с которыми сталкиваются традиционные стратегии защиты.
#ParsedReport #CompletenessMedium
21-07-2026
New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/
Report completeness: Medium
Actors/Campaigns:
Oilrig
Threats:
Cav3rn
Dead_drop_technique
Rdat
Samplecheck5000
Oilcheck
Oilbooster
Whisper_backdoor
Veaty
Victims:
Legal sector, Israel
Industry:
Government
Geo:
Israeli, Israel
ChatGPT TTPs:
T1008, T1041, T1071.001, T1071.004, T1102.002, T1583.001, T1586.002
IOCs:
File: 7
Domain: 8
IP: 2
Hash: 3
Soft:
Outlook, Microsoft Entra, Office 365, Microsoft OneDrive, Microsoft Outlook
Algorithms:
sha256, aes-256-gcm, aes, aes-gcm
21-07-2026
New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/
Report completeness: Medium
Actors/Campaigns:
Oilrig
Threats:
Cav3rn
Dead_drop_technique
Rdat
Samplecheck5000
Oilcheck
Oilbooster
Whisper_backdoor
Veaty
Victims:
Legal sector, Israel
Industry:
Government
Geo:
Israeli, Israel
ChatGPT TTPs:
do not use without manual checkT1008, T1041, T1071.001, T1071.004, T1102.002, T1583.001, T1586.002
IOCs:
File: 7
Domain: 8
IP: 2
Hash: 3
Soft:
Outlook, Microsoft Entra, Office 365, Microsoft OneDrive, Microsoft Outlook
Algorithms:
sha256, aes-256-gcm, aes, aes-gcm
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это фреймворк кибершпионажа, использующий события календаря Outlook для операций управления (command-and-control), который эволюционировал до архитектуры на основе контроллера с новым модулем .NET, AzureCommunication.dll, заменяющим предыдущий метод связи. Он уникально управляет коммуникациями с использованием идентификатора агента (Agent ID) и настраивает основные параметры через DNS-запросы, используя взломанную почту Microsoft 365 израильской юридической фирмы, связанной с хакерской группировкой OilRig. Архитектурный сдвиг повышает его операционную безопасность (OPSEC), сохраняя при этом определенные ограничения на методы восстановления соединения.
-----
Проект CAV3RN — это модульный фреймворк кибершпионажа, который перешел на использование событий календаря Outlook для операций управления (управление). Впервые о нем стало известно в конце 2025 года. В середине 2026 года фреймворк претерпел значительные архитектурные изменения: вместо трехкомпонентной модели была внедрена архитектура на основе контроллера с выделенным модулем связи, поддерживающим WebSocket. Новый модуль .NET Native AOT с именем AzureCommunication.dll заменил предыдущий компонент связи HTTP/WebSocket. Он обменивается командами и результатами через Microsoft Graph, используя конечные точки, предоставляемые Outlook.
Модуль связи использует уникальный идентификатор агента, управляемый контроллером (uxtheme.dll), для обеспечения направленной коммуникации. Он включает полный набор конфигураций, таких как идентификатор арендатора Microsoft Entra, учетные данные приложения, целевая почтовая коробка, DNS-хост для начальной загрузки и необходимые криптографические ключи. Архитектура позволяет ей получать доступ к календарю настроенной почтовой коробки в качестве точки сброса для команд, сигналов присутствия и результатов выполнения, при этом все операции осуществляются в рамках одного часового окна.
Если аутентификация не удалась, модуль AzureCommunication.dll пытается восстановить важные настройки подключения через DNS-записи AAAA. Этот механизм восстановления зависит от специальных запросов, которые извлекают значения конфигурации, закодированные в ответах DNS-записей, сохраняя при этом структуру первоначальных запросов на получение данных. Примечательно, что модуль не заменяет некоторые критические поля, что указывает на существенное ограничение в плане обновления настроек восстановления.
Также заслуживает внимания использование скомпрометированного почтового ящика Microsoft 365, принадлежащего израильской юридической фирме, в качестве части инфраструктуры CAV3RN, что соответствует тактике, ранее применяемой хакерской группировкой OilRig (APT34). Исторические данные, касающиеся домена, связанного с инструментом, показывают переход от управляемых к пользовательским DNS-сервисам, вероятно, для усиления операционной безопасности этих действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это фреймворк кибершпионажа, использующий события календаря Outlook для операций управления (command-and-control), который эволюционировал до архитектуры на основе контроллера с новым модулем .NET, AzureCommunication.dll, заменяющим предыдущий метод связи. Он уникально управляет коммуникациями с использованием идентификатора агента (Agent ID) и настраивает основные параметры через DNS-запросы, используя взломанную почту Microsoft 365 израильской юридической фирмы, связанной с хакерской группировкой OilRig. Архитектурный сдвиг повышает его операционную безопасность (OPSEC), сохраняя при этом определенные ограничения на методы восстановления соединения.
-----
Проект CAV3RN — это модульный фреймворк кибершпионажа, который перешел на использование событий календаря Outlook для операций управления (управление). Впервые о нем стало известно в конце 2025 года. В середине 2026 года фреймворк претерпел значительные архитектурные изменения: вместо трехкомпонентной модели была внедрена архитектура на основе контроллера с выделенным модулем связи, поддерживающим WebSocket. Новый модуль .NET Native AOT с именем AzureCommunication.dll заменил предыдущий компонент связи HTTP/WebSocket. Он обменивается командами и результатами через Microsoft Graph, используя конечные точки, предоставляемые Outlook.
Модуль связи использует уникальный идентификатор агента, управляемый контроллером (uxtheme.dll), для обеспечения направленной коммуникации. Он включает полный набор конфигураций, таких как идентификатор арендатора Microsoft Entra, учетные данные приложения, целевая почтовая коробка, DNS-хост для начальной загрузки и необходимые криптографические ключи. Архитектура позволяет ей получать доступ к календарю настроенной почтовой коробки в качестве точки сброса для команд, сигналов присутствия и результатов выполнения, при этом все операции осуществляются в рамках одного часового окна.
Если аутентификация не удалась, модуль AzureCommunication.dll пытается восстановить важные настройки подключения через DNS-записи AAAA. Этот механизм восстановления зависит от специальных запросов, которые извлекают значения конфигурации, закодированные в ответах DNS-записей, сохраняя при этом структуру первоначальных запросов на получение данных. Примечательно, что модуль не заменяет некоторые критические поля, что указывает на существенное ограничение в плане обновления настроек восстановления.
Также заслуживает внимания использование скомпрометированного почтового ящика Microsoft 365, принадлежащего израильской юридической фирме, в качестве части инфраструктуры CAV3RN, что соответствует тактике, ранее применяемой хакерской группировкой OilRig (APT34). Исторические данные, касающиеся домена, связанного с инструментом, показывают переход от управляемых к пользовательским DNS-сервисам, вероятно, для усиления операционной безопасности этих действий.
#ParsedReport #CompletenessMedium
21-07-2026
The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions
https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/
Report completeness: Medium
Threats:
Aitm_technique
Evilginx_tool
Flowerstorm_tool
Kali365_tool
Credential_harvesting_technique
Evilproxy_tool
Rockstar_2fa_tool
Victims:
Universities, Enterprises, Multinational institutions, European union agencies, United nations agencies, State and local government procurement organizations, Financial institutions
Industry:
Financial, Government, Education
Geo:
United states
ChatGPT TTPs:
T1078, T1111, T1539, T1557, T1566.002, T1584.001, T1584.004, T1586.002, T1656
IOCs:
Domain: 20
File: 1
Soft:
Microsoft Outlook, Cloudflare Turnstile
Algorithms:
rdga
Languages:
php
Platforms:
intel
Links:
21-07-2026
The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions
https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/
Report completeness: Medium
Threats:
Aitm_technique
Evilginx_tool
Flowerstorm_tool
Kali365_tool
Credential_harvesting_technique
Evilproxy_tool
Rockstar_2fa_tool
Victims:
Universities, Enterprises, Multinational institutions, European union agencies, United nations agencies, State and local government procurement organizations, Financial institutions
Industry:
Financial, Government, Education
Geo:
United states
ChatGPT TTPs:
do not use without manual checkT1078, T1111, T1539, T1557, T1566.002, T1584.001, T1584.004, T1586.002, T1656
IOCs:
Domain: 20
File: 1
Soft:
Microsoft Outlook, Cloudflare Turnstile
Algorithms:
rdga
Languages:
php
Platforms:
intel
Links:
https://github.com/infobloxopen/threat-intelligenceInfoblox Blog
Inside a Global Procurement-Themed AiTM Phishing Campaign
Researchers discover a phishing campaign targeting global enterprises and agencies using multiple AiTM phishing kits to bypass MFA and steal sessions.