CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Kali365 Targets US Organizations with Data Theft via Device Code Phishing https://any.run/cybersecurity-blog/kali365-phishing-targeting-us/ Report completeness: Low Threats: Device_code_phishing_technique Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kali365 проводит атаки с использованием фишинга через код устройства, нацеленные на организации в США, путем эксплуатации процессов аутентификации Microsoft для кражи данных. Вместо использования поддельных страниц входа он направляет жертв на подлинные сайты Microsoft, получая токены доступа и обновления, что позволяет злоумышленникам использовать ресурсы Microsoft 365 без необходимости в паролях. Набор включает 34 шаблона для имитации различных доверенных брендов и демонстрирует значительный операционный фокус на таких отраслях, как MSSP, производство и здравоохранение, усложняя усилия по обнаружению для служб информационной безопасности.
-----

Kali365 использует атаки с фишингом через код устройства, которые нацелены конкретно на организации в США, эксплуатируя легитимные процессы аутентификации Microsoft для облегчения кражи данных. Вместо перенаправления жертв на поддельную страницу входа, набор для фишинга Kali365 направляет пользователей на подлинную страницу Microsoft. Здесь жертвам предлагается авторизовать доступ с использованием кода устройства, контролируемого злоумышленником, что смещает угрозу от традиционной кражи учетных данных к потенциальному неправомерному использованию токенов доступа и обновления, полученных в процессе авторизации.

Этот метод представляет собой сложность для центров безопасности (SOC), поскольку он снижает присутствие традиционных индикаторов фишинга. Легитимная страница входа Microsoft гарантирует, что пользователи вводят свои учетные данные на доверенном домене, маскируя истинную природу атаки. Таким образом, традиционные методы обнаружения фишинга становятся менее эффективными, что приводит к задержке выявления атаки.

Данные телеметрии указывают на то, что Kali365 сохраняет значительный операционный фокус на организациях США, при этом еженедельно фиксируется более 80 сеансов, связанных с этим фишинговым набором. Ключевые затронутые отрасли включают провайдеров управляемых услуг безопасности (MSSPs), производство, технологии, здравоохранение, государственные структуры и консалтинг, что демонстрирует широкий охват целей, особенно в отношении организаций, сильно зависящих от сервисов Microsoft 365. Заметной характеристикой фишинговых страниц Kali365 является частое использование домена верхнего уровня .de.

Воздействие на организации может быть серьезным, превращая единичный инцидент авторизации устройства в более широкие угрозы безопасности облачных сред. После того как злоумышленники собирают токены доступа и обновления OAuth, они могут систематически эксплуатировать ресурсы Microsoft 365 без необходимости компрометации паролей жертв. Эта уязвимость открывает путь к значительным финансовым потерям через мошенническую деятельность, связанную с компрометацией учетных записей эл. почты, таких как платежное мошенничество и бизнес-компрометация электронной почты. Кроме того, скрытность этих атак усложняет усилия по обнаружению, увеличивая затраты ресурсов, необходимые для реагирования на инциденты и восстановления.

Kali365 спроектирована с учетом универсальности и оснащена 34 фишинг-шаблонами, которые позволяют операторам имперсонировать множество доверенных брендов, используя различные фишинг-сценарии. Она поддерживает различные потоки авторизации с использованием кода устройства, преимущественно опираясь на версию Microsoft в своей текущей фазе. Архитектура phishkit позволяет ей адаптировать кампании без сбоев, представляя собой динамическую угрозу для определенных секторов.
#ParsedReport #CompletenessLow
21-07-2026

Click to Sync: From Google Ads Maintenance Notice to Credential Theft

https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
Google ads account users, Organizations using google ads

ChatGPT TTPs:
do not use without manual check
T1056.007, T1204.001, T1566.002, T1583.006, T1656

IOCs:
Domain: 1
Url: 2
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Click to Sync: From Google Ads Maintenance Notice to Credential Theft https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft Report completeness: Low Threats: Credential_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя фишинговая кампания нацелена на аккаунты Google Ads Sync, используя социальную инженерию для создания срочности с помощью писем, имитирующих уведомления о техническом обслуживании. Злоумышленники подделывают домен отправителя, чтобы выглядеть правдоподобно, перенаправляя жертв на недавно созданные мошеннические URL-адреса, похожие на домены Google, где они собирают учетные данные через поддельный интерфейс входа. Этот многоэтапный подход подчеркивает эксплуатацию доверия к бренду для обхода мер безопасности и сбора конфиденциальной информации.
-----

Недавняя фишинг-кампания продемонстрировала продолжающуюся эксплуатацию доверенных брендов киберпреступниками, в частности, нацеленную на аккаунты Google Ads Sync. Злоумышленники используют техники социальной инженерии для создания сценариев, имитирующих повседневное взаимодействие пользователей с привычными сервисами, внушая ложное чувство срочности для манипуляции поведением. В рамках этой кампании вредоносные письма имитируют уведомления о техническом обслуживании системы от Google Ads, вынуждая получателей синхронизировать свои аккаунты под предлогом предотвращения сбоев в работе сервиса или ограничений аккаунта.

Обманные письма созданы так, чтобы выглядеть достоверно, путём подмены отправителя с использованием Google Ads. Однако при более внимательном изучении письма становится ясно, что домен фактического отправителя не связан с Google. Этот метод имперсонации бренда повышает вероятность того, что получатели станут жертвами атаки. Когда пользователи нажимают на обманную кнопку «Complete Sync Account», они перенаправляются на вредоносный сайт, который сначала показывает логотип Google Ads и индикатор загрузки, чтобы усилить ощущение легитимности.

Перенаправление ведет пользователей на мошеннический URL, который напоминает легитимный домен Google. Этот сайт заметно создан недавно и не имеет никакого отношения к Google. Злоумышленники используют эти недавно зарегистрированные домены-двойники вместе с поддельными страницами входа, чтобы обмануть жертв и заставить их предоставить свои учетные данные. После перехода на фишинговую страницу жертвы сталкиваются с кнопкой входа в систему, которая при нажатии генерирует вредоносную JavaScript-форму, выполняющую Маскировка под настоящий интерфейс входа в Google. Эта многоэтапная фишинговая атака тщательно спроектирована для формирования доверия и последующего сбора конфиденциальной информации пользователей.

Чтобы обойти традиционные меры безопасности, эти фишинговые атаки используют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики. Эффективность таких кампаний подчеркивает необходимость для организаций уделять особое внимание обучению пользователей осведомленности, призывая сотрудников проверять неожиданные сообщения через официальные каналы и укрепляя важность осторожного взаимодействия с несанкционированными коммуникациями. Проактивный подход к безопасности имеет решающее значение для снижения рисков, связанных с кражей учетных данных и фишинговыми атаками, поскольку эволюционирующие методы угроз демонстрируют трудности, с которыми сталкиваются традиционные стратегии защиты.
#ParsedReport #CompletenessMedium
21-07-2026

New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery

https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/

Report completeness: Medium

Actors/Campaigns:
Oilrig

Threats:
Cav3rn
Dead_drop_technique
Rdat
Samplecheck5000
Oilcheck
Oilbooster
Whisper_backdoor
Veaty

Victims:
Legal sector, Israel

Industry:
Government

Geo:
Israeli, Israel

ChatGPT TTPs:
do not use without manual check
T1008, T1041, T1071.001, T1071.004, T1102.002, T1583.001, T1586.002

IOCs:
File: 7
Domain: 8
IP: 2
Hash: 3

Soft:
Outlook, Microsoft Entra, Office 365, Microsoft OneDrive, Microsoft Outlook

Algorithms:
sha256, aes-256-gcm, aes, aes-gcm
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Проект CAV3RN — это фреймворк кибершпионажа, использующий события календаря Outlook для операций управления (command-and-control), который эволюционировал до архитектуры на основе контроллера с новым модулем .NET, AzureCommunication.dll, заменяющим предыдущий метод связи. Он уникально управляет коммуникациями с использованием идентификатора агента (Agent ID) и настраивает основные параметры через DNS-запросы, используя взломанную почту Microsoft 365 израильской юридической фирмы, связанной с хакерской группировкой OilRig. Архитектурный сдвиг повышает его операционную безопасность (OPSEC), сохраняя при этом определенные ограничения на методы восстановления соединения.
-----

Проект CAV3RN — это модульный фреймворк кибершпионажа, который перешел на использование событий календаря Outlook для операций управления (управление). Впервые о нем стало известно в конце 2025 года. В середине 2026 года фреймворк претерпел значительные архитектурные изменения: вместо трехкомпонентной модели была внедрена архитектура на основе контроллера с выделенным модулем связи, поддерживающим WebSocket. Новый модуль .NET Native AOT с именем AzureCommunication.dll заменил предыдущий компонент связи HTTP/WebSocket. Он обменивается командами и результатами через Microsoft Graph, используя конечные точки, предоставляемые Outlook.

Модуль связи использует уникальный идентификатор агента, управляемый контроллером (uxtheme.dll), для обеспечения направленной коммуникации. Он включает полный набор конфигураций, таких как идентификатор арендатора Microsoft Entra, учетные данные приложения, целевая почтовая коробка, DNS-хост для начальной загрузки и необходимые криптографические ключи. Архитектура позволяет ей получать доступ к календарю настроенной почтовой коробки в качестве точки сброса для команд, сигналов присутствия и результатов выполнения, при этом все операции осуществляются в рамках одного часового окна.

Если аутентификация не удалась, модуль AzureCommunication.dll пытается восстановить важные настройки подключения через DNS-записи AAAA. Этот механизм восстановления зависит от специальных запросов, которые извлекают значения конфигурации, закодированные в ответах DNS-записей, сохраняя при этом структуру первоначальных запросов на получение данных. Примечательно, что модуль не заменяет некоторые критические поля, что указывает на существенное ограничение в плане обновления настроек восстановления.

Также заслуживает внимания использование скомпрометированного почтового ящика Microsoft 365, принадлежащего израильской юридической фирме, в качестве части инфраструктуры CAV3RN, что соответствует тактике, ранее применяемой хакерской группировкой OilRig (APT34). Исторические данные, касающиеся домена, связанного с инструментом, показывают переход от управляемых к пользовательским DNS-сервисам, вероятно, для усиления операционной безопасности этих действий.
#ParsedReport #CompletenessMedium
21-07-2026

The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions

https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/

Report completeness: Medium

Threats:
Aitm_technique
Evilginx_tool
Flowerstorm_tool
Kali365_tool
Credential_harvesting_technique
Evilproxy_tool
Rockstar_2fa_tool

Victims:
Universities, Enterprises, Multinational institutions, European union agencies, United nations agencies, State and local government procurement organizations, Financial institutions

Industry:
Financial, Government, Education

Geo:
United states

ChatGPT TTPs:
do not use without manual check
T1078, T1111, T1539, T1557, T1566.002, T1584.001, T1584.004, T1586.002, T1656

IOCs:
Domain: 20
File: 1

Soft:
Microsoft Outlook, Cloudflare Turnstile

Algorithms:
rdga

Languages:
php

Platforms:
intel

Links:
https://github.com/infobloxopen/threat-intelligence
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Появляющиеся кампании фишинга с атакой «злоумышленник посередине» (AiTM) теперь нацелены на глобальные учреждения, компрометируя сеансы, а не просто собирая учетные данные. Эти злоумышленники используют устаревшие, скомпрометированные домены для повышения легитимности своих усилий, применяя несколько наборов AiTM, таких как Evilginx и FlowerStorm, которые позволяют им захватывать токены сеанса и перехватывать многофакторную аутентификацию (MFA) в реальном времени. Сложные тактики включают социальную инженерию и поддельные порталы документов, завершаясь созданием поддельных страниц входа, которые эффективно обманывают жертв.
-----

Новый тренд в фишинговых кампаниях типа «злоумышленник посередине» (AiTM), нацеленных на глобальные учреждения, такие как университеты и транснациональные организации.

Эти кампании осуществляют компрометацию сессий, а не просто собирают учетные данные, захватывая токены после аутентификации.

Фишинговые письма отправляются с компрометированных корпоративных учетных записей, используя темы, связанные с профессиональными рабочими процессами и тактиками социальной инженерии.

Жертвы сталкиваются с поддельными порталами документов и проверкой CAPTCHA, которые ведут на поддельные страницы входа для таких сервисов, как Microsoft и OpenGov.

В рамках кампании используются старые, давно неактивные домены, которые были перепрофилированы, что повышает легитимность атаки.

URL-адреса в фишинговых кампаниях часто содержат адреса эл. почты жертв для персонализированного обмана.

Злоумышленники используют несколько AiTM-наборов, включая Evilginx и FlowerStorm, для перехвата сессий многофакторной аутентификации (MFA) в реальном времени.

Эта стратегия позволяет собирать сеансовые токены без обхода средств защиты MFA, повышая устойчивость атаки.

Зарегистрированные ранее домены намеренно выбираются для повышения доверия к кампании, что отражает эволюцию фишинговых тактик.

Организации должны понимать, что полагаться исключительно на многофакторную аутентификацию (MFA) недостаточно, поскольку захват токенов сеанса подрывает её эффективность.

Для борьбы с этими сложными фишинговыми угрозами необходимы усиленные стратегии обнаружения, ориентированные на поведение DNS, при этом анализ пассивного DNS выступает в качестве проактивной меры.
#ParsedReport #CompletenessHigh
21-07-2026

NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework

https://flare.io/learn/resources/blog/nullzereptool-telegram-controlled-ddos-multi-function-attack-framework

Report completeness: High

Actors/Campaigns:
Ddos-for-hire

Threats:
Nullzereptool_tool
Mirai
Dead_drop_technique
Telebots
Credential_harvesting_technique
Hashcat_tool
Httpflood_technique
Udpflood_technique
Tcpflood_technique
Dns_amplification_technique

Victims:
Websites, Wireless networks

Industry:
Iot, Healthcare

Geo:
Vietnamese

TTPs:
Tactics: 6
Technics: 10

IOCs:
File: 8
Domain: 5
Command: 3
Url: 1

Soft:
Pastebin, Telegram, Flask, Linux

Functions:
Fetch_free_proxies, update_proxy_list, get_random_proxy, is_admin, is_logged_in, load_keys, save_keys, generate_key, create_key, delete_key, have more...

Win API:
Session, TeleBot

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework https://flare.io/learn/resources/blog/nullzereptool-telegram-controlled-ddos-multi-function-attack-framework Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, выявленный в 2026 году. Он предназначен преимущественно для распределённых атак типа «отказ в обслуживании» (DDoS), но также включает функции для беспроводных атак, кражи учётных данных и потенциальных операций с ботнетом. Его сложный DDoS-движок поддерживает 20 различных методов и использует многопоточную архитектуру для параллельного выполнения, а также возможности мониторинга для корректировки параметров атаки в зависимости от отзывчивости цели. Хотя в него включены продвинутые модули для атак на WiFi и Bluetooth, их рабочее состояние остаётся непроверенным, что указывает на то, что многие функции ещё не полностью функционируют.
-----

NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, обнаруженный в публикации на Pastebin от 29 апреля 2026 года.

Он оснащён механизмом распределённого отказа в обслуживании (DDoS) и направлен на беспроводные атаки, кражу учётных данных и операции ботнета.

Фреймворк использует серверную архитектуру с жёстко заданными учетными данными, включая токен бота и идентификатор администратора, видимые в двух вариантах кода.

Движок DDoS имеет 20 различных методов и многопоточную архитектуру для одновременного выполнения атак.

Потоки-работники выполняют такие действия, как отправка HTTP-запросов и UDP-пакетов, с избыточностью и автоматическим масштабированием на основе метрик.

Наблюдатель контролирует доступность цели и может прерывать атаки, если цель становится недоступной, передавая статус через Телеграм.

Более поздние варианты внедрили модули атак через WiFi и Bluetooth, включая функции деаутентификации и взлома пароля, что указывает на сдвиг в сторону кражи учетных данных.

Функции беспроводных атак зависят от внешних инструментов и конкретных условий операционной системы, что указывает на то, что они, возможно, всё ещё находятся в стадии разработки.

Статический анализ выявляет общую прокси-цепочку и бэкенд на базе Flask для операций управления, повышающих операционную анонимность.

Команды выдаются через Телеграм, что обеспечивает административный контроль и мониторинг производительности.

Отсутствие клиентского бинарного файла означает, что функциональность беспроводной атаки и ботнета остается не протестированной и не проверенной в реальных условиях.

NULLZEREPTOOL знаменует собой эволюцию в предложениях низкого уровня ВПО как услуга (MaaS), расширяясь от возможностей DDoS к многофункциональным операциям.

Стратегии защиты должны быть направлены на обнаружение индикаторов из DDoS-движка и связанных шаблонов трафика, а также на прогнозирование будущих эксплойтов беспроводных атак.
#ParsedReport #CompletenessLow
21-07-2026

SonicWall SMA Flaws Lead to KNUCKLEBALL Malware

https://socradar.io/blog/sonicwall-sma-knuckleball-malware/

Report completeness: Low

Actors/Campaigns:
Uta0533

Threats:
Knuckleball
Orangetail
Suo5_tool
Rootrun_tool
Xzfind_tool

Victims:
Secure access appliances, Authentication and remote access

CVEs:
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1040, T1059.006, T1068, T1090, T1105, T1190, T1505.003, T1572

IOCs:
File: 3

Soft:
Linux, NGINX

Functions:
Internet-Facing

Languages:
python, java
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 SonicWall SMA Flaws Lead to KNUCKLEBALL Malware https://socradar.io/blog/sonicwall-sma-knuckleball-malware/ Report completeness: Low Actors/Campaigns: Uta0533 Threats: Knuckleball Orangetail Suo5_tool Rootrun_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года кибератака злоумышленника UTA0533 нацелилась на устройства SonicWall SMA, в частности эксплуатируя уязвимости CVE-2026-15409 и CVE-2026-15410. Атакующие получили доступ на уровне root, развернули специфичное для SMA ВПО, такое как KNUCKLEBALL и ORANGETAIL, и ретранслировали соединения к внутренним службам с использованием несанкционированных WebSocket-туннелей. Эта операция подчеркивает критические уязвимости, связанные с эксплуатацией устройств, что привело к дальнейшим компрометациям сети.
-----

В начале июля 2026 года исследователи выявили кибератаку, связанную с скомпрометированными устройствами SonicWall SMA, и связали её со злоумышленником, обозначенным как UTA0533. Эксплуатация уязвимостей началась 22 июня 2026 года, когда злоумышленники получили доступ на уровне root к устройствам, развернули специфичное для SMA ВПО, собрали учетные данные, перехватили трафик и попытались перемещаться по внутренним сетям. В этой операции целенаправленно использовались устройства SonicWall, в частности серия SMA 1000, что отличает её от уязвимостей, затрагивающих другие продукты SonicWall.

Атака использовала две критические уязвимости: CVE-2026-15409 и CVE-2026-15410. CVE-2026-15409, имеющая оценку CVSS 10.0, представляет собой уязвимость серверной подделки запроса (SSRF) в интерфейсе Work Place устройства SMA 1000 Appliance, позволяющую злоумышленникам перенаправлять соединения на локальные службы. Этот несанкционированный доступ был использован путем эксплуатации пути /wsproxy для создания неаутентифицированных WebSocket-туннелей к этим внутренним службам, что способствовало дальнейшей эксплуатации. В свою очередь, CVE-2026-15410 (CVSS 7.2) — это уязвимость внедрения кода после аутентификации, присутствующая в консоли управления устройства SMA 1000 Appliance, позволяющая атаке продолжаться после получения первоначального доступа.

Благодаря этой цепочке уязвимостей злоумышленники получили доступ к внутренним службам, выполнили запросы необходимых данных для дальнейшей эксплуатации и запустили вредоносный контент, что привело к установке специфичного для SMA ВПО, среди которого выделяется KNUCKLEBALL. Эта операция включала различные компоненты ВПО, такие как deploy_new.py, который обеспечивал развертывание Java-имплантов, включая пользовательскую веб-оболочку под названием ORANGETAIL, а также прокси-загрузку для удаленного доступа и туннелирования трафика. Кроме того, ROOTRUN, идентифицированный как утилита Linux ELF под названием xzfind, предоставлял возможности выполнения команд с правами root на скомпрометированных устройствах.

Оба уязвимости CVE-2026-15409 и CVE-2026-15410 были впоследствии добавлены в каталог Известных эксплуатируемых уязвимостей (KEV) CISA из-за активной эксплуатации этих уязвимостей, что подчеркивает срочность мер по устранению, установивших крайний срок для федеральных агентств на 17 июля 2026 года. Учитывая характер этих угроз, защитникам рекомендуется приоритизировать обнаружение конкретных индикаторов, связанных с компонентами ВПО и поведением после эксплуатации, что включает мониторинг аномальных попыток аутентификации и необычных шаблонов трафика с скомпрометированных устройств. Этот акцент отражает высокие ставки, связанные с сетевыми устройствами безопасности, особенно поскольку они могут служить точками входа для более широких компрометаций сети.
#ParsedReport #CompletenessHigh
21-07-2026

Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries

https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion

Report completeness: High

Threats:
Tencshell
Rshell
Arl_tool
Vshell
Garble_tool
Reacon
Supply_chain_technique
Credential_harvesting_technique
Sqlmap_tool
Credential_stealing_technique

Victims:
Government, Financial services, Chemical manufacturing, Telecommunications, Supply chain, Defense

Industry:
Chemical, Telco, Government, Semiconductor_industry, Transport

Geo:
China, Afghan, Taiwan, United states, Afghanistan, Australia, Chinese, Asia, Hong kong, Taiwanese, Thailand

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1036.008, T1056.003, T1071.001, T1087.004, T1110, T1190, T1505.003, T1552.001, T1565.001, have more...

IOCs:
IP: 26
File: 1
Hash: 2

Soft:
Claude, DeepSeek, Anthropic, Linux, SimpleHTTP, Supabase, Laravel, WordPress

Algorithms:
sha256

Languages:
php, python, golang, javascript

Platforms:
arm, x86

Links:
https://github.com/CCb0unce/ARL
https://github.com/lintsinghua/DeepAudit