CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 Click to Sync: From Google Ads Maintenance Notice to Credential Theft https://cofense.com/blog/click-to-sync-from-google-ads-maintenance-notice-to-credential-theft Report completeness: Low Threats: Credential_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя фишинговая кампания нацелена на аккаунты Google Ads Sync, используя социальную инженерию для создания срочности с помощью писем, имитирующих уведомления о техническом обслуживании. Злоумышленники подделывают домен отправителя, чтобы выглядеть правдоподобно, перенаправляя жертв на недавно созданные мошеннические URL-адреса, похожие на домены Google, где они собирают учетные данные через поддельный интерфейс входа. Этот многоэтапный подход подчеркивает эксплуатацию доверия к бренду для обхода мер безопасности и сбора конфиденциальной информации.
-----

Недавняя фишинг-кампания продемонстрировала продолжающуюся эксплуатацию доверенных брендов киберпреступниками, в частности, нацеленную на аккаунты Google Ads Sync. Злоумышленники используют техники социальной инженерии для создания сценариев, имитирующих повседневное взаимодействие пользователей с привычными сервисами, внушая ложное чувство срочности для манипуляции поведением. В рамках этой кампании вредоносные письма имитируют уведомления о техническом обслуживании системы от Google Ads, вынуждая получателей синхронизировать свои аккаунты под предлогом предотвращения сбоев в работе сервиса или ограничений аккаунта.

Обманные письма созданы так, чтобы выглядеть достоверно, путём подмены отправителя с использованием Google Ads. Однако при более внимательном изучении письма становится ясно, что домен фактического отправителя не связан с Google. Этот метод имперсонации бренда повышает вероятность того, что получатели станут жертвами атаки. Когда пользователи нажимают на обманную кнопку «Complete Sync Account», они перенаправляются на вредоносный сайт, который сначала показывает логотип Google Ads и индикатор загрузки, чтобы усилить ощущение легитимности.

Перенаправление ведет пользователей на мошеннический URL, который напоминает легитимный домен Google. Этот сайт заметно создан недавно и не имеет никакого отношения к Google. Злоумышленники используют эти недавно зарегистрированные домены-двойники вместе с поддельными страницами входа, чтобы обмануть жертв и заставить их предоставить свои учетные данные. После перехода на фишинговую страницу жертвы сталкиваются с кнопкой входа в систему, которая при нажатии генерирует вредоносную JavaScript-форму, выполняющую Маскировка под настоящий интерфейс входа в Google. Эта многоэтапная фишинговая атака тщательно спроектирована для формирования доверия и последующего сбора конфиденциальной информации пользователей.

Чтобы обойти традиционные меры безопасности, эти фишинговые атаки используют доверие, связанное с узнаваемыми брендами, и применяют адаптивные тактики. Эффективность таких кампаний подчеркивает необходимость для организаций уделять особое внимание обучению пользователей осведомленности, призывая сотрудников проверять неожиданные сообщения через официальные каналы и укрепляя важность осторожного взаимодействия с несанкционированными коммуникациями. Проактивный подход к безопасности имеет решающее значение для снижения рисков, связанных с кражей учетных данных и фишинговыми атаками, поскольку эволюционирующие методы угроз демонстрируют трудности, с которыми сталкиваются традиционные стратегии защиты.
#ParsedReport #CompletenessMedium
21-07-2026

New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery

https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/

Report completeness: Medium

Actors/Campaigns:
Oilrig

Threats:
Cav3rn
Dead_drop_technique
Rdat
Samplecheck5000
Oilcheck
Oilbooster
Whisper_backdoor
Veaty

Victims:
Legal sector, Israel

Industry:
Government

Geo:
Israeli, Israel

ChatGPT TTPs:
do not use without manual check
T1008, T1041, T1071.001, T1071.004, T1102.002, T1583.001, T1586.002

IOCs:
File: 7
Domain: 8
IP: 2
Hash: 3

Soft:
Outlook, Microsoft Entra, Office 365, Microsoft OneDrive, Microsoft Outlook

Algorithms:
sha256, aes-256-gcm, aes, aes-gcm
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery https://securelist.com/project-cav3rn-cyberespionage-framework-using-outlook-and-dns/120757/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Проект CAV3RN — это фреймворк кибершпионажа, использующий события календаря Outlook для операций управления (command-and-control), который эволюционировал до архитектуры на основе контроллера с новым модулем .NET, AzureCommunication.dll, заменяющим предыдущий метод связи. Он уникально управляет коммуникациями с использованием идентификатора агента (Agent ID) и настраивает основные параметры через DNS-запросы, используя взломанную почту Microsoft 365 израильской юридической фирмы, связанной с хакерской группировкой OilRig. Архитектурный сдвиг повышает его операционную безопасность (OPSEC), сохраняя при этом определенные ограничения на методы восстановления соединения.
-----

Проект CAV3RN — это модульный фреймворк кибершпионажа, который перешел на использование событий календаря Outlook для операций управления (управление). Впервые о нем стало известно в конце 2025 года. В середине 2026 года фреймворк претерпел значительные архитектурные изменения: вместо трехкомпонентной модели была внедрена архитектура на основе контроллера с выделенным модулем связи, поддерживающим WebSocket. Новый модуль .NET Native AOT с именем AzureCommunication.dll заменил предыдущий компонент связи HTTP/WebSocket. Он обменивается командами и результатами через Microsoft Graph, используя конечные точки, предоставляемые Outlook.

Модуль связи использует уникальный идентификатор агента, управляемый контроллером (uxtheme.dll), для обеспечения направленной коммуникации. Он включает полный набор конфигураций, таких как идентификатор арендатора Microsoft Entra, учетные данные приложения, целевая почтовая коробка, DNS-хост для начальной загрузки и необходимые криптографические ключи. Архитектура позволяет ей получать доступ к календарю настроенной почтовой коробки в качестве точки сброса для команд, сигналов присутствия и результатов выполнения, при этом все операции осуществляются в рамках одного часового окна.

Если аутентификация не удалась, модуль AzureCommunication.dll пытается восстановить важные настройки подключения через DNS-записи AAAA. Этот механизм восстановления зависит от специальных запросов, которые извлекают значения конфигурации, закодированные в ответах DNS-записей, сохраняя при этом структуру первоначальных запросов на получение данных. Примечательно, что модуль не заменяет некоторые критические поля, что указывает на существенное ограничение в плане обновления настроек восстановления.

Также заслуживает внимания использование скомпрометированного почтового ящика Microsoft 365, принадлежащего израильской юридической фирме, в качестве части инфраструктуры CAV3RN, что соответствует тактике, ранее применяемой хакерской группировкой OilRig (APT34). Исторические данные, касающиеся домена, связанного с инструментом, показывают переход от управляемых к пользовательским DNS-сервисам, вероятно, для усиления операционной безопасности этих действий.
#ParsedReport #CompletenessMedium
21-07-2026

The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions

https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/

Report completeness: Medium

Threats:
Aitm_technique
Evilginx_tool
Flowerstorm_tool
Kali365_tool
Credential_harvesting_technique
Evilproxy_tool
Rockstar_2fa_tool

Victims:
Universities, Enterprises, Multinational institutions, European union agencies, United nations agencies, State and local government procurement organizations, Financial institutions

Industry:
Financial, Government, Education

Geo:
United states

ChatGPT TTPs:
do not use without manual check
T1078, T1111, T1539, T1557, T1566.002, T1584.001, T1584.004, T1586.002, T1656

IOCs:
Domain: 20
File: 1

Soft:
Microsoft Outlook, Cloudflare Turnstile

Algorithms:
rdga

Languages:
php

Platforms:
intel

Links:
https://github.com/infobloxopen/threat-intelligence
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 The Procurement Trap: Inside an AiTM Campaign Targeting Global Institutions https://www.infoblox.com/blog/threat-intelligence/the-procurement-trap-inside-an-aitm-campaign-targeting-global-institutions/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Появляющиеся кампании фишинга с атакой «злоумышленник посередине» (AiTM) теперь нацелены на глобальные учреждения, компрометируя сеансы, а не просто собирая учетные данные. Эти злоумышленники используют устаревшие, скомпрометированные домены для повышения легитимности своих усилий, применяя несколько наборов AiTM, таких как Evilginx и FlowerStorm, которые позволяют им захватывать токены сеанса и перехватывать многофакторную аутентификацию (MFA) в реальном времени. Сложные тактики включают социальную инженерию и поддельные порталы документов, завершаясь созданием поддельных страниц входа, которые эффективно обманывают жертв.
-----

Новый тренд в фишинговых кампаниях типа «злоумышленник посередине» (AiTM), нацеленных на глобальные учреждения, такие как университеты и транснациональные организации.

Эти кампании осуществляют компрометацию сессий, а не просто собирают учетные данные, захватывая токены после аутентификации.

Фишинговые письма отправляются с компрометированных корпоративных учетных записей, используя темы, связанные с профессиональными рабочими процессами и тактиками социальной инженерии.

Жертвы сталкиваются с поддельными порталами документов и проверкой CAPTCHA, которые ведут на поддельные страницы входа для таких сервисов, как Microsoft и OpenGov.

В рамках кампании используются старые, давно неактивные домены, которые были перепрофилированы, что повышает легитимность атаки.

URL-адреса в фишинговых кампаниях часто содержат адреса эл. почты жертв для персонализированного обмана.

Злоумышленники используют несколько AiTM-наборов, включая Evilginx и FlowerStorm, для перехвата сессий многофакторной аутентификации (MFA) в реальном времени.

Эта стратегия позволяет собирать сеансовые токены без обхода средств защиты MFA, повышая устойчивость атаки.

Зарегистрированные ранее домены намеренно выбираются для повышения доверия к кампании, что отражает эволюцию фишинговых тактик.

Организации должны понимать, что полагаться исключительно на многофакторную аутентификацию (MFA) недостаточно, поскольку захват токенов сеанса подрывает её эффективность.

Для борьбы с этими сложными фишинговыми угрозами необходимы усиленные стратегии обнаружения, ориентированные на поведение DNS, при этом анализ пассивного DNS выступает в качестве проактивной меры.
#ParsedReport #CompletenessHigh
21-07-2026

NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework

https://flare.io/learn/resources/blog/nullzereptool-telegram-controlled-ddos-multi-function-attack-framework

Report completeness: High

Actors/Campaigns:
Ddos-for-hire

Threats:
Nullzereptool_tool
Mirai
Dead_drop_technique
Telebots
Credential_harvesting_technique
Hashcat_tool
Httpflood_technique
Udpflood_technique
Tcpflood_technique
Dns_amplification_technique

Victims:
Websites, Wireless networks

Industry:
Iot, Healthcare

Geo:
Vietnamese

TTPs:
Tactics: 6
Technics: 10

IOCs:
File: 8
Domain: 5
Command: 3
Url: 1

Soft:
Pastebin, Telegram, Flask, Linux

Functions:
Fetch_free_proxies, update_proxy_list, get_random_proxy, is_admin, is_logged_in, load_keys, save_keys, generate_key, create_key, delete_key, have more...

Win API:
Session, TeleBot

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 NULLZEREPTOOL: Inside a Telegram-Controlled DDoS and Multi-Function Attack Framework https://flare.io/learn/resources/blog/nullzereptool-telegram-controlled-ddos-multi-function-attack-framework Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, выявленный в 2026 году. Он предназначен преимущественно для распределённых атак типа «отказ в обслуживании» (DDoS), но также включает функции для беспроводных атак, кражи учётных данных и потенциальных операций с ботнетом. Его сложный DDoS-движок поддерживает 20 различных методов и использует многопоточную архитектуру для параллельного выполнения, а также возможности мониторинга для корректировки параметров атаки в зависимости от отзывчивости цели. Хотя в него включены продвинутые модули для атак на WiFi и Bluetooth, их рабочее состояние остаётся непроверенным, что указывает на то, что многие функции ещё не полностью функционируют.
-----

NULLZEREPTOOL — это фреймворк для атак на базе Python, управляемый через Телеграм, обнаруженный в публикации на Pastebin от 29 апреля 2026 года.

Он оснащён механизмом распределённого отказа в обслуживании (DDoS) и направлен на беспроводные атаки, кражу учётных данных и операции ботнета.

Фреймворк использует серверную архитектуру с жёстко заданными учетными данными, включая токен бота и идентификатор администратора, видимые в двух вариантах кода.

Движок DDoS имеет 20 различных методов и многопоточную архитектуру для одновременного выполнения атак.

Потоки-работники выполняют такие действия, как отправка HTTP-запросов и UDP-пакетов, с избыточностью и автоматическим масштабированием на основе метрик.

Наблюдатель контролирует доступность цели и может прерывать атаки, если цель становится недоступной, передавая статус через Телеграм.

Более поздние варианты внедрили модули атак через WiFi и Bluetooth, включая функции деаутентификации и взлома пароля, что указывает на сдвиг в сторону кражи учетных данных.

Функции беспроводных атак зависят от внешних инструментов и конкретных условий операционной системы, что указывает на то, что они, возможно, всё ещё находятся в стадии разработки.

Статический анализ выявляет общую прокси-цепочку и бэкенд на базе Flask для операций управления, повышающих операционную анонимность.

Команды выдаются через Телеграм, что обеспечивает административный контроль и мониторинг производительности.

Отсутствие клиентского бинарного файла означает, что функциональность беспроводной атаки и ботнета остается не протестированной и не проверенной в реальных условиях.

NULLZEREPTOOL знаменует собой эволюцию в предложениях низкого уровня ВПО как услуга (MaaS), расширяясь от возможностей DDoS к многофункциональным операциям.

Стратегии защиты должны быть направлены на обнаружение индикаторов из DDoS-движка и связанных шаблонов трафика, а также на прогнозирование будущих эксплойтов беспроводных атак.
#ParsedReport #CompletenessLow
21-07-2026

SonicWall SMA Flaws Lead to KNUCKLEBALL Malware

https://socradar.io/blog/sonicwall-sma-knuckleball-malware/

Report completeness: Low

Actors/Campaigns:
Uta0533

Threats:
Knuckleball
Orangetail
Suo5_tool
Rootrun_tool
Xzfind_tool

Victims:
Secure access appliances, Authentication and remote access

CVEs:
CVE-2026-15410 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1040, T1059.006, T1068, T1090, T1105, T1190, T1505.003, T1572

IOCs:
File: 3

Soft:
Linux, NGINX

Functions:
Internet-Facing

Languages:
python, java
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2026 SonicWall SMA Flaws Lead to KNUCKLEBALL Malware https://socradar.io/blog/sonicwall-sma-knuckleball-malware/ Report completeness: Low Actors/Campaigns: Uta0533 Threats: Knuckleball Orangetail Suo5_tool Rootrun_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года кибератака злоумышленника UTA0533 нацелилась на устройства SonicWall SMA, в частности эксплуатируя уязвимости CVE-2026-15409 и CVE-2026-15410. Атакующие получили доступ на уровне root, развернули специфичное для SMA ВПО, такое как KNUCKLEBALL и ORANGETAIL, и ретранслировали соединения к внутренним службам с использованием несанкционированных WebSocket-туннелей. Эта операция подчеркивает критические уязвимости, связанные с эксплуатацией устройств, что привело к дальнейшим компрометациям сети.
-----

В начале июля 2026 года исследователи выявили кибератаку, связанную с скомпрометированными устройствами SonicWall SMA, и связали её со злоумышленником, обозначенным как UTA0533. Эксплуатация уязвимостей началась 22 июня 2026 года, когда злоумышленники получили доступ на уровне root к устройствам, развернули специфичное для SMA ВПО, собрали учетные данные, перехватили трафик и попытались перемещаться по внутренним сетям. В этой операции целенаправленно использовались устройства SonicWall, в частности серия SMA 1000, что отличает её от уязвимостей, затрагивающих другие продукты SonicWall.

Атака использовала две критические уязвимости: CVE-2026-15409 и CVE-2026-15410. CVE-2026-15409, имеющая оценку CVSS 10.0, представляет собой уязвимость серверной подделки запроса (SSRF) в интерфейсе Work Place устройства SMA 1000 Appliance, позволяющую злоумышленникам перенаправлять соединения на локальные службы. Этот несанкционированный доступ был использован путем эксплуатации пути /wsproxy для создания неаутентифицированных WebSocket-туннелей к этим внутренним службам, что способствовало дальнейшей эксплуатации. В свою очередь, CVE-2026-15410 (CVSS 7.2) — это уязвимость внедрения кода после аутентификации, присутствующая в консоли управления устройства SMA 1000 Appliance, позволяющая атаке продолжаться после получения первоначального доступа.

Благодаря этой цепочке уязвимостей злоумышленники получили доступ к внутренним службам, выполнили запросы необходимых данных для дальнейшей эксплуатации и запустили вредоносный контент, что привело к установке специфичного для SMA ВПО, среди которого выделяется KNUCKLEBALL. Эта операция включала различные компоненты ВПО, такие как deploy_new.py, который обеспечивал развертывание Java-имплантов, включая пользовательскую веб-оболочку под названием ORANGETAIL, а также прокси-загрузку для удаленного доступа и туннелирования трафика. Кроме того, ROOTRUN, идентифицированный как утилита Linux ELF под названием xzfind, предоставлял возможности выполнения команд с правами root на скомпрометированных устройствах.

Оба уязвимости CVE-2026-15409 и CVE-2026-15410 были впоследствии добавлены в каталог Известных эксплуатируемых уязвимостей (KEV) CISA из-за активной эксплуатации этих уязвимостей, что подчеркивает срочность мер по устранению, установивших крайний срок для федеральных агентств на 17 июля 2026 года. Учитывая характер этих угроз, защитникам рекомендуется приоритизировать обнаружение конкретных индикаторов, связанных с компонентами ВПО и поведением после эксплуатации, что включает мониторинг аномальных попыток аутентификации и необычных шаблонов трафика с скомпрометированных устройств. Этот акцент отражает высокие ставки, связанные с сетевыми устройствами безопасности, особенно поскольку они могут служить точками входа для более широких компрометаций сети.
#ParsedReport #CompletenessHigh
21-07-2026

Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries

https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion

Report completeness: High

Threats:
Tencshell
Rshell
Arl_tool
Vshell
Garble_tool
Reacon
Supply_chain_technique
Credential_harvesting_technique
Sqlmap_tool
Credential_stealing_technique

Victims:
Government, Financial services, Chemical manufacturing, Telecommunications, Supply chain, Defense

Industry:
Chemical, Telco, Government, Semiconductor_industry, Transport

Geo:
China, Afghan, Taiwan, United states, Afghanistan, Australia, Chinese, Asia, Hong kong, Taiwanese, Thailand

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1036.008, T1056.003, T1071.001, T1087.004, T1110, T1190, T1505.003, T1552.001, T1565.001, have more...

IOCs:
IP: 26
File: 1
Hash: 2

Soft:
Claude, DeepSeek, Anthropic, Linux, SimpleHTTP, Supabase, Laravel, WordPress

Algorithms:
sha256

Languages:
php, python, golang, javascript

Platforms:
arm, x86

Links:
https://github.com/CCb0unce/ARL
https://github.com/lintsinghua/DeepAudit
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года была обнаружена кампания, связанная с китайскими операторами, использующая инфраструктуру управления (command-and-control) TencShell. Она включала внедрение на базе Go с инструментами, такими как Claude Code для закрепления выполнения и DeepSeek-v4-pro для обоснования эксплуатации, что позволяло проводить масштабное сканирование и атаки с использованием SQL-инъекций против правительственных систем в нескольких странах. Актеры продемонстрировали передовое оперативное планирование, применяя архитектуру LLM и нацеливаясь на финансовый сектор через эксплуатацию CORS, что указывает на сложную кибершпионскую деятельность.
-----

В июне 2026 года была раскрыта активная хакерская кампания, связанная с предположительно китайскими операторами, которая использовала известную инфраструктуру управления (C2) TencShell. TencShell — это имплантат на базе Go, созданный на основе фреймворка Rshell, который ранее связывали с китайскими злоумышленниками. Обнаруженная открытая директория содержала комплексный операционный набор инструментов, включающий исходный код жертв, пользовательские эксплойты, операционные журналы и клонированные страницы входа, с документацией на упрощенном китайском языке. В этот набор входили два основных инструмента: Claude Code и DeepSeek-v4-pro, являющиеся неотъемлемой частью кампании — Claude Code обеспечивал выполнение задач и закрепление сессии, тогда как DeepSeek-v4-pro управлял логикой эксплойтов и принятием решений.

Обнаружение этой инфраструктуры включало сопоставление данных из заголовка HTTP, наблюдавшегося на серверах, связанных с TencShell, что привело к выявлению 13 серверов в Гонконге, распределенных по нескольким автономным системам. На серверах наблюдались многочисленные сервисы, включая инструменты для сетевой разведки и аудита уязвимостей. Среди выявленных объектов был не зарегистрированный бинарный файл Linux/ARM HSEWH-Ur, который взаимодействовал с основным C2-хабом и функционировал с использованием легитимно звучащих учетных данных API.

Скомпрометированная инфраструктура позволила проводить масштабное сканирование правительственных систем в различных странах, давая злоумышленникам возможность осуществлять разведку и фишинговые кампании, направленные против организаций в Афганистане, Таиланде и на Тайване. Активные усилия по эксплуатации привели к атакам с использованием SQL-инъекций против правительственного и производственного секторов, что подтверждает эксплуатацию, такую как сбор учетных записей через поддельные веб-страницы. Один конкретный инцидент в Таиланде продемонстрировал SQL-инъекцию, приведшую к несанкционированному доступу к конфиденциальным административным данным.

Операторы также провели разведку порталов правительства США, что указывает на более широкую стратегию целеполагания. Хотя подтвержденных вторжений зафиксировано не было, имелись доказательства разработки фишинговых страниц. Параллельно злоумышленники выполнили атаки на финансовые организации, используя уязвимость CORS для извлечения конфиденциальных данных учетных записей с платформы обработки платежей.

Применяемая акторами методология продемонстрировала сложную интеграцию архитектуры LLM. Claude Code координировал различные операционные аспекты, в то время как DeepSeek-v4-pro обеспечивал выполнение задач рассуждения, что указывает на высокий уровень операционного планирования и координации. Использование упрощенного китайского языка, организационная структура инфраструктуры и целевой охват соответствуют известным усилиям китайской кибершпионажной деятельности.
#ParsedReport #CompletenessHigh
22-07-2026

0day in {REA_TEAM}

https://kienmanowar.wordpress.com/2026/07/13/quicknote-solidpdfcreator-mustang-panda-stage-1-backdoor-target-india/

Report completeness: High

Actors/Campaigns:
Red_delta

Threats:
Solidpdfcreator
Shardloader
Dll_sideloading_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_hollowing_technique

Victims:
Government, India

Geo:
India

TTPs:
Tactics: 2
Technics: 8

IOCs:
File: 8
Path: 4
Hash: 1

Soft:
Visual Studio, Task scheduler, windows service

Algorithms:
zip, sha256, sha1, md5, xor, exhibit

Functions:
GetSPApp, CreateDirectoriesRecursively, GetModuleDirectory, _access, _mkdir, COM

Win API:
EnumSystemLocalesA, CoInitializeEx, GetProcAddress, ExitProcess, VirtualAlloc, VirtualProtect, CreateEventW, GetLastError, GetModuleFileNameW, CopyFileW, have more...

Languages:
python

YARA: Found
SIGMA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 0day in {REA_TEAM} https://kienmanowar.wordpress.com/2026/07/13/quicknote-solidpdfcreator-mustang-panda-stage-1-backdoor-target-india/ Report completeness: High Actors/Campaigns: Red_delta Threats: Solidpdfcreator…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье описывается SolidPDFCreator — бэкдор ВПО, замаскированное под легитимное приложение, развертываемое путем подгрузки DLL во время целевого фишинга. Его файл DLL, SolidPDFCreator.dll, выполняется через кажущийся безобидный загрузчик из ZIP-вложения, используя многоэтапный процесс выполнения и закрепление через запланированные задачи. ВПО применяет техники противодействия анализу и зашифрованный шеллкод для выполнения команд, которые облегчают сбор информации и удаленное выполнение команд, что указывает на сложное поведение злоумышленника.
-----

В статье обсуждается новый бэкдор-ВПО под названием SolidPDFCreator, предназначенное для маскировки под легитимный продукт. ВПО работает через DLL-файл с именем SolidPDFCreator.dll, который устанавливается во время атаки целевого фишинга, при этом DLL скрывается во вложении ZIP-архива. Исполняемый файл внутри ZIP-архива является безвредным загрузчиком, который выполняет вредоносную DLL с использованием стандартных техник подгрузки DLL в Windows. При вызове DLL использует диспетчерскую функцию под названием GetSPApp, которая определяет путь выполнения в зависимости от того, установлено ли ВПО в определенной директории C:\ProgramData\IDM\logs.

Вредоносное ПО представляет собой сложный многоэтапный процесс выполнения. После установки оно размещает себя в виде DLL-файла в указанном выше пути и регистрирует задачу, запускаемую ежедневно, с использованием интерфейса COM ITaskService, что обеспечивает закрепление. При запуске из исходного каталога оно выполняет дополнительный расшифрованный шеллкод непосредственно в памяти. Этот шеллкод, разделенный на 186 индивидуально зашифрованных фрагментов, обрабатывается с помощью механизма декодирования на основе XOR, который сочетает в себе техники противодействия анализу, включая проверку счетчика для предотвращения вмешательства в проверку установки.

Ключевые технические детали включают использование конкретных функций обратного вызова, таких как EnumSystemLocalesA, для выполнения shellcode, а также стратегическое размещение файлов с вводящими в заблуждение именами для сохранения скрытности. Пейлоад вредоносного ПО структурирован с различными внутренними функциями, которые позволяют осуществлять дальнейшую эксплуатацию, и при выполнении shellcode выполняет действия, характерные для сложных злоумышленников, такие как сбор информации и потенциальное предоставление возможности удаленного выполнения команд.

Стратегии обнаружения включают мониторинг создания файлов в необычном каталоге установки и распознавание нестандартного планировщика задач с именами, такими как MediumNetMonIt. В статье также отмечается, что наличие DLL-файла SolidPDFCreator и связанного исполняемого файла следует рассматривать как сильные индикаторы компрометация, что требует проактивных мер защиты, таких как блокировка путей установки, создание правил для запланированных задач и реализация обнаружения на основе поведения для известных шаблонов обратных вызовов. Предлагается правило YARA, специфичное для характеристик ВПО, для повышения возможностей обнаружения в системах безопасности.