#ParsedReport #CompletenessHigh
21-07-2026
Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries
https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion
Report completeness: High
Threats:
Tencshell
Rshell
Arl_tool
Vshell
Garble_tool
Reacon
Supply_chain_technique
Credential_harvesting_technique
Sqlmap_tool
Credential_stealing_technique
Victims:
Government, Financial services, Chemical manufacturing, Telecommunications, Supply chain, Defense
Industry:
Chemical, Telco, Government, Semiconductor_industry, Transport
Geo:
China, Afghan, Taiwan, United states, Afghanistan, Australia, Chinese, Asia, Hong kong, Taiwanese, Thailand
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1036.008, T1056.003, T1071.001, T1087.004, T1110, T1190, T1505.003, T1552.001, T1565.001, have more...
IOCs:
IP: 26
File: 1
Hash: 2
Soft:
Claude, DeepSeek, Anthropic, Linux, SimpleHTTP, Supabase, Laravel, WordPress
Algorithms:
sha256
Languages:
php, python, golang, javascript
Platforms:
arm, x86
Links:
21-07-2026
Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries
https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion
Report completeness: High
Threats:
Tencshell
Rshell
Arl_tool
Vshell
Garble_tool
Reacon
Supply_chain_technique
Credential_harvesting_technique
Sqlmap_tool
Credential_stealing_technique
Victims:
Government, Financial services, Chemical manufacturing, Telecommunications, Supply chain, Defense
Industry:
Chemical, Telco, Government, Semiconductor_industry, Transport
Geo:
China, Afghan, Taiwan, United states, Afghanistan, Australia, Chinese, Asia, Hong kong, Taiwanese, Thailand
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1036.008, T1056.003, T1071.001, T1087.004, T1110, T1190, T1505.003, T1552.001, T1565.001, have more...
IOCs:
IP: 26
File: 1
Hash: 2
Soft:
Claude, DeepSeek, Anthropic, Linux, SimpleHTTP, Supabase, Laravel, WordPress
Algorithms:
sha256
Languages:
php, python, golang, javascript
Platforms:
arm, x86
Links:
https://github.com/CCb0unce/ARLhttps://github.com/lintsinghua/DeepAudithunt.io
Suspected Chinese Operators Use Claude Code and DeepSeek to Breach Government Systems Across Four Countries
An exposed open directory revealed a suspected Chinese campaign using Claude Code and DeepSeek-v4-pro to breach government systems in Afghanistan, Thailand, and Taiwan, with parallel probing of financial services worldwide.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 Suspected Chinese Operators Use Claude Code and DeepSeek to Target Government and Financial Systems Across Four Countries https://hunt.io/blog/chinese-operators-claude-deepseek-government-intrusion Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года была обнаружена кампания, связанная с китайскими операторами, использующая инфраструктуру управления (command-and-control) TencShell. Она включала внедрение на базе Go с инструментами, такими как Claude Code для закрепления выполнения и DeepSeek-v4-pro для обоснования эксплуатации, что позволяло проводить масштабное сканирование и атаки с использованием SQL-инъекций против правительственных систем в нескольких странах. Актеры продемонстрировали передовое оперативное планирование, применяя архитектуру LLM и нацеливаясь на финансовый сектор через эксплуатацию CORS, что указывает на сложную кибершпионскую деятельность.
-----
В июне 2026 года была раскрыта активная хакерская кампания, связанная с предположительно китайскими операторами, которая использовала известную инфраструктуру управления (C2) TencShell. TencShell — это имплантат на базе Go, созданный на основе фреймворка Rshell, который ранее связывали с китайскими злоумышленниками. Обнаруженная открытая директория содержала комплексный операционный набор инструментов, включающий исходный код жертв, пользовательские эксплойты, операционные журналы и клонированные страницы входа, с документацией на упрощенном китайском языке. В этот набор входили два основных инструмента: Claude Code и DeepSeek-v4-pro, являющиеся неотъемлемой частью кампании — Claude Code обеспечивал выполнение задач и закрепление сессии, тогда как DeepSeek-v4-pro управлял логикой эксплойтов и принятием решений.
Обнаружение этой инфраструктуры включало сопоставление данных из заголовка HTTP, наблюдавшегося на серверах, связанных с TencShell, что привело к выявлению 13 серверов в Гонконге, распределенных по нескольким автономным системам. На серверах наблюдались многочисленные сервисы, включая инструменты для сетевой разведки и аудита уязвимостей. Среди выявленных объектов был не зарегистрированный бинарный файл Linux/ARM HSEWH-Ur, который взаимодействовал с основным C2-хабом и функционировал с использованием легитимно звучащих учетных данных API.
Скомпрометированная инфраструктура позволила проводить масштабное сканирование правительственных систем в различных странах, давая злоумышленникам возможность осуществлять разведку и фишинговые кампании, направленные против организаций в Афганистане, Таиланде и на Тайване. Активные усилия по эксплуатации привели к атакам с использованием SQL-инъекций против правительственного и производственного секторов, что подтверждает эксплуатацию, такую как сбор учетных записей через поддельные веб-страницы. Один конкретный инцидент в Таиланде продемонстрировал SQL-инъекцию, приведшую к несанкционированному доступу к конфиденциальным административным данным.
Операторы также провели разведку порталов правительства США, что указывает на более широкую стратегию целеполагания. Хотя подтвержденных вторжений зафиксировано не было, имелись доказательства разработки фишинговых страниц. Параллельно злоумышленники выполнили атаки на финансовые организации, используя уязвимость CORS для извлечения конфиденциальных данных учетных записей с платформы обработки платежей.
Применяемая акторами методология продемонстрировала сложную интеграцию архитектуры LLM. Claude Code координировал различные операционные аспекты, в то время как DeepSeek-v4-pro обеспечивал выполнение задач рассуждения, что указывает на высокий уровень операционного планирования и координации. Использование упрощенного китайского языка, организационная структура инфраструктуры и целевой охват соответствуют известным усилиям китайской кибершпионажной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года была обнаружена кампания, связанная с китайскими операторами, использующая инфраструктуру управления (command-and-control) TencShell. Она включала внедрение на базе Go с инструментами, такими как Claude Code для закрепления выполнения и DeepSeek-v4-pro для обоснования эксплуатации, что позволяло проводить масштабное сканирование и атаки с использованием SQL-инъекций против правительственных систем в нескольких странах. Актеры продемонстрировали передовое оперативное планирование, применяя архитектуру LLM и нацеливаясь на финансовый сектор через эксплуатацию CORS, что указывает на сложную кибершпионскую деятельность.
-----
В июне 2026 года была раскрыта активная хакерская кампания, связанная с предположительно китайскими операторами, которая использовала известную инфраструктуру управления (C2) TencShell. TencShell — это имплантат на базе Go, созданный на основе фреймворка Rshell, который ранее связывали с китайскими злоумышленниками. Обнаруженная открытая директория содержала комплексный операционный набор инструментов, включающий исходный код жертв, пользовательские эксплойты, операционные журналы и клонированные страницы входа, с документацией на упрощенном китайском языке. В этот набор входили два основных инструмента: Claude Code и DeepSeek-v4-pro, являющиеся неотъемлемой частью кампании — Claude Code обеспечивал выполнение задач и закрепление сессии, тогда как DeepSeek-v4-pro управлял логикой эксплойтов и принятием решений.
Обнаружение этой инфраструктуры включало сопоставление данных из заголовка HTTP, наблюдавшегося на серверах, связанных с TencShell, что привело к выявлению 13 серверов в Гонконге, распределенных по нескольким автономным системам. На серверах наблюдались многочисленные сервисы, включая инструменты для сетевой разведки и аудита уязвимостей. Среди выявленных объектов был не зарегистрированный бинарный файл Linux/ARM HSEWH-Ur, который взаимодействовал с основным C2-хабом и функционировал с использованием легитимно звучащих учетных данных API.
Скомпрометированная инфраструктура позволила проводить масштабное сканирование правительственных систем в различных странах, давая злоумышленникам возможность осуществлять разведку и фишинговые кампании, направленные против организаций в Афганистане, Таиланде и на Тайване. Активные усилия по эксплуатации привели к атакам с использованием SQL-инъекций против правительственного и производственного секторов, что подтверждает эксплуатацию, такую как сбор учетных записей через поддельные веб-страницы. Один конкретный инцидент в Таиланде продемонстрировал SQL-инъекцию, приведшую к несанкционированному доступу к конфиденциальным административным данным.
Операторы также провели разведку порталов правительства США, что указывает на более широкую стратегию целеполагания. Хотя подтвержденных вторжений зафиксировано не было, имелись доказательства разработки фишинговых страниц. Параллельно злоумышленники выполнили атаки на финансовые организации, используя уязвимость CORS для извлечения конфиденциальных данных учетных записей с платформы обработки платежей.
Применяемая акторами методология продемонстрировала сложную интеграцию архитектуры LLM. Claude Code координировал различные операционные аспекты, в то время как DeepSeek-v4-pro обеспечивал выполнение задач рассуждения, что указывает на высокий уровень операционного планирования и координации. Использование упрощенного китайского языка, организационная структура инфраструктуры и целевой охват соответствуют известным усилиям китайской кибершпионажной деятельности.
#ParsedReport #CompletenessHigh
22-07-2026
0day in {REA_TEAM}
https://kienmanowar.wordpress.com/2026/07/13/quicknote-solidpdfcreator-mustang-panda-stage-1-backdoor-target-india/
Report completeness: High
Actors/Campaigns:
Red_delta
Threats:
Solidpdfcreator
Shardloader
Dll_sideloading_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_hollowing_technique
Victims:
Government, India
Geo:
India
TTPs:
Tactics: 2
Technics: 8
IOCs:
File: 8
Path: 4
Hash: 1
Soft:
Visual Studio, Task scheduler, windows service
Algorithms:
zip, sha256, sha1, md5, xor, exhibit
Functions:
GetSPApp, CreateDirectoriesRecursively, GetModuleDirectory, _access, _mkdir, COM
Win API:
EnumSystemLocalesA, CoInitializeEx, GetProcAddress, ExitProcess, VirtualAlloc, VirtualProtect, CreateEventW, GetLastError, GetModuleFileNameW, CopyFileW, have more...
Languages:
python
YARA: Found
SIGMA: Found
22-07-2026
0day in {REA_TEAM}
https://kienmanowar.wordpress.com/2026/07/13/quicknote-solidpdfcreator-mustang-panda-stage-1-backdoor-target-india/
Report completeness: High
Actors/Campaigns:
Red_delta
Threats:
Solidpdfcreator
Shardloader
Dll_sideloading_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_hollowing_technique
Victims:
Government, India
Geo:
India
TTPs:
Tactics: 2
Technics: 8
IOCs:
File: 8
Path: 4
Hash: 1
Soft:
Visual Studio, Task scheduler, windows service
Algorithms:
zip, sha256, sha1, md5, xor, exhibit
Functions:
GetSPApp, CreateDirectoriesRecursively, GetModuleDirectory, _access, _mkdir, COM
Win API:
EnumSystemLocalesA, CoInitializeEx, GetProcAddress, ExitProcess, VirtualAlloc, VirtualProtect, CreateEventW, GetLastError, GetModuleFileNameW, CopyFileW, have more...
Languages:
python
YARA: Found
SIGMA: Found
0day in {REA_TEAM}
[QuickNote] SolidPDFCreator – Mustang Panda Stage-1 Backdoor (Target India)
Analyst: AI Date: 2026-07-09 SHA256: 6c8784885506b0fa3b0543be3c5caec1a4b3c689331d1012847505c61440b2be Generated by: AI 1. Executive Summary 1.0 Sample Information FieldValueFile nameSolidPDFCreator…
CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 0day in {REA_TEAM} https://kienmanowar.wordpress.com/2026/07/13/quicknote-solidpdfcreator-mustang-panda-stage-1-backdoor-target-india/ Report completeness: High Actors/Campaigns: Red_delta Threats: Solidpdfcreator…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье описывается SolidPDFCreator — бэкдор ВПО, замаскированное под легитимное приложение, развертываемое путем подгрузки DLL во время целевого фишинга. Его файл DLL, SolidPDFCreator.dll, выполняется через кажущийся безобидный загрузчик из ZIP-вложения, используя многоэтапный процесс выполнения и закрепление через запланированные задачи. ВПО применяет техники противодействия анализу и зашифрованный шеллкод для выполнения команд, которые облегчают сбор информации и удаленное выполнение команд, что указывает на сложное поведение злоумышленника.
-----
В статье обсуждается новый бэкдор-ВПО под названием SolidPDFCreator, предназначенное для маскировки под легитимный продукт. ВПО работает через DLL-файл с именем SolidPDFCreator.dll, который устанавливается во время атаки целевого фишинга, при этом DLL скрывается во вложении ZIP-архива. Исполняемый файл внутри ZIP-архива является безвредным загрузчиком, который выполняет вредоносную DLL с использованием стандартных техник подгрузки DLL в Windows. При вызове DLL использует диспетчерскую функцию под названием GetSPApp, которая определяет путь выполнения в зависимости от того, установлено ли ВПО в определенной директории C:\ProgramData\IDM\logs.
Вредоносное ПО представляет собой сложный многоэтапный процесс выполнения. После установки оно размещает себя в виде DLL-файла в указанном выше пути и регистрирует задачу, запускаемую ежедневно, с использованием интерфейса COM ITaskService, что обеспечивает закрепление. При запуске из исходного каталога оно выполняет дополнительный расшифрованный шеллкод непосредственно в памяти. Этот шеллкод, разделенный на 186 индивидуально зашифрованных фрагментов, обрабатывается с помощью механизма декодирования на основе XOR, который сочетает в себе техники противодействия анализу, включая проверку счетчика для предотвращения вмешательства в проверку установки.
Ключевые технические детали включают использование конкретных функций обратного вызова, таких как EnumSystemLocalesA, для выполнения shellcode, а также стратегическое размещение файлов с вводящими в заблуждение именами для сохранения скрытности. Пейлоад вредоносного ПО структурирован с различными внутренними функциями, которые позволяют осуществлять дальнейшую эксплуатацию, и при выполнении shellcode выполняет действия, характерные для сложных злоумышленников, такие как сбор информации и потенциальное предоставление возможности удаленного выполнения команд.
Стратегии обнаружения включают мониторинг создания файлов в необычном каталоге установки и распознавание нестандартного планировщика задач с именами, такими как MediumNetMonIt. В статье также отмечается, что наличие DLL-файла SolidPDFCreator и связанного исполняемого файла следует рассматривать как сильные индикаторы компрометация, что требует проактивных мер защиты, таких как блокировка путей установки, создание правил для запланированных задач и реализация обнаружения на основе поведения для известных шаблонов обратных вызовов. Предлагается правило YARA, специфичное для характеристик ВПО, для повышения возможностей обнаружения в системах безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье описывается SolidPDFCreator — бэкдор ВПО, замаскированное под легитимное приложение, развертываемое путем подгрузки DLL во время целевого фишинга. Его файл DLL, SolidPDFCreator.dll, выполняется через кажущийся безобидный загрузчик из ZIP-вложения, используя многоэтапный процесс выполнения и закрепление через запланированные задачи. ВПО применяет техники противодействия анализу и зашифрованный шеллкод для выполнения команд, которые облегчают сбор информации и удаленное выполнение команд, что указывает на сложное поведение злоумышленника.
-----
В статье обсуждается новый бэкдор-ВПО под названием SolidPDFCreator, предназначенное для маскировки под легитимный продукт. ВПО работает через DLL-файл с именем SolidPDFCreator.dll, который устанавливается во время атаки целевого фишинга, при этом DLL скрывается во вложении ZIP-архива. Исполняемый файл внутри ZIP-архива является безвредным загрузчиком, который выполняет вредоносную DLL с использованием стандартных техник подгрузки DLL в Windows. При вызове DLL использует диспетчерскую функцию под названием GetSPApp, которая определяет путь выполнения в зависимости от того, установлено ли ВПО в определенной директории C:\ProgramData\IDM\logs.
Вредоносное ПО представляет собой сложный многоэтапный процесс выполнения. После установки оно размещает себя в виде DLL-файла в указанном выше пути и регистрирует задачу, запускаемую ежедневно, с использованием интерфейса COM ITaskService, что обеспечивает закрепление. При запуске из исходного каталога оно выполняет дополнительный расшифрованный шеллкод непосредственно в памяти. Этот шеллкод, разделенный на 186 индивидуально зашифрованных фрагментов, обрабатывается с помощью механизма декодирования на основе XOR, который сочетает в себе техники противодействия анализу, включая проверку счетчика для предотвращения вмешательства в проверку установки.
Ключевые технические детали включают использование конкретных функций обратного вызова, таких как EnumSystemLocalesA, для выполнения shellcode, а также стратегическое размещение файлов с вводящими в заблуждение именами для сохранения скрытности. Пейлоад вредоносного ПО структурирован с различными внутренними функциями, которые позволяют осуществлять дальнейшую эксплуатацию, и при выполнении shellcode выполняет действия, характерные для сложных злоумышленников, такие как сбор информации и потенциальное предоставление возможности удаленного выполнения команд.
Стратегии обнаружения включают мониторинг создания файлов в необычном каталоге установки и распознавание нестандартного планировщика задач с именами, такими как MediumNetMonIt. В статье также отмечается, что наличие DLL-файла SolidPDFCreator и связанного исполняемого файла следует рассматривать как сильные индикаторы компрометация, что требует проактивных мер защиты, таких как блокировка путей установки, создание правил для запланированных задач и реализация обнаружения на основе поведения для известных шаблонов обратных вызовов. Предлагается правило YARA, специфичное для характеристик ВПО, для повышения возможностей обнаружения в системах безопасности.
#ParsedReport #CompletenessLow
22-07-2026
Inside Pegasus: The evolution of the world’s most notorious spyware system
https://securitylab.amnesty.org/latest/2026/07/inside-pegasus-the-evolution-of-the-worlds-most-notorious-spyware/
Report completeness: Low
Actors/Campaigns:
Energeticbear
Megalodon
Threats:
Chrysaor
Mitm_technique
Forcedentry_exploit
Victims:
Journalists, Political opposition, Family members, Government customers
Industry:
Government
Geo:
Poland, India, Israel, United states, Peru, Serbian, Peruvian, Serbia, Brazil, Mexico
ChatGPT TTPs:
T1041, T1078, T1090, T1119, T1123, T1189, T1203, T1204.001, T1430, T1557, have more...
Soft:
WhatsApp, Android, Viber, App in ord, iMessage, Outlook, Gmail
Platforms:
apple
Links:
have more...
22-07-2026
Inside Pegasus: The evolution of the world’s most notorious spyware system
https://securitylab.amnesty.org/latest/2026/07/inside-pegasus-the-evolution-of-the-worlds-most-notorious-spyware/
Report completeness: Low
Actors/Campaigns:
Energeticbear
Megalodon
Threats:
Chrysaor
Mitm_technique
Forcedentry_exploit
Victims:
Journalists, Political opposition, Family members, Government customers
Industry:
Government
Geo:
Poland, India, Israel, United states, Peru, Serbian, Peruvian, Serbia, Brazil, Mexico
ChatGPT TTPs:
do not use without manual checkT1041, T1078, T1090, T1119, T1123, T1189, T1203, T1204.001, T1430, T1557, have more...
Soft:
WhatsApp, Android, Viber, App in ord, iMessage, Outlook, Gmail
Platforms:
apple
Links:
https://github.com/AmnestyTech/inside-pegasushttps://github.com/AmnestyTech/inside-pegasus/blob/main/documents/testimony/eshkar-deposition.pdfhave more...
Amnesty International Security Lab
Inside Pegasus: The evolution of the world's most notorious spyware system - Amnesty International Security Lab
We are presenting here our most complete analysis to date of the Pegasus spyware. This blog post builds on previous technical reports and forensic investigations by Amnesty International’s Security Lab. Significantly it also draws on previously unpublished…
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 Inside Pegasus: The evolution of the world’s most notorious spyware system https://securitylab.amnesty.org/latest/2026/07/inside-pegasus-the-evolution-of-the-worlds-most-notorious-spyware/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pegasus, разработанный NSO Group, — это сложное шпионское ПО, предназначенное преимущественно для правительственного наблюдения, использующее техники заражения с нулевым кликом и одним кликом, нацеленные на уязвимости в службах обмена сообщениями, таких как WhatsApp и iMessage, на устройствах iPhone и Android. Система работает через сложную архитектуру, балансирующую между компонентами, установленными на стороне клиента, и инфраструктурой, управляемой NSO, чтобы поддерживать анонимность операторов и жертв. Операционный дизайн включает целевую идентификацию по отпечаткам и уникальные инфраструктуры для каждого клиента, что усложняет атрибуцию и подчеркивает адаптивный характер киберугроз, использующих существующие уязвимости.
-----
Шпионское ПО Pegasus, разработанное группой NSO Group, используется для целевого наблюдения и в основном продается государственным клиентам.
Заражения могут инициироваться с использованием векторов нулевого клика и одного клика, при этом предпочтение отдается техникам нулевого клика.
Заметные векторы нулевого клика эксплуатируют уязвимости в мессенджерах, таких как WhatsApp и iMessage.
Архитектура включает компоненты, устанавливаемые на стороне клиента, и инфраструктуру, управляемую NSO Group, для поддержания анонимности оператора и жертвы.
Выбор цели начинается с ввода номера телефона, за которым следует профилирование для получения критических данных об устройстве.
Операционный дизайн предотвращает перекрёстное заражение между целями, связанными с различными пользователями государственных органов.
Для каждого клиента настраивается уникальная инфраструктура, что обеспечивает возможность проведения наблюдения при сохранении изоляции.
Криминалистический анализ подтверждает, что многие целевые номера телефонов соответствуют группам клиентов, использующих систему Pegasus.
Клиентские специфические индикаторы компрометации помогают атрибутировать множественные атаки к одному и тому же оператору.
Постоянная эволюция Pegasus подчеркивает адаптивные киберугрозы, эксплуатирующие уязвимости в популярных платформах связи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pegasus, разработанный NSO Group, — это сложное шпионское ПО, предназначенное преимущественно для правительственного наблюдения, использующее техники заражения с нулевым кликом и одним кликом, нацеленные на уязвимости в службах обмена сообщениями, таких как WhatsApp и iMessage, на устройствах iPhone и Android. Система работает через сложную архитектуру, балансирующую между компонентами, установленными на стороне клиента, и инфраструктурой, управляемой NSO, чтобы поддерживать анонимность операторов и жертв. Операционный дизайн включает целевую идентификацию по отпечаткам и уникальные инфраструктуры для каждого клиента, что усложняет атрибуцию и подчеркивает адаптивный характер киберугроз, использующих существующие уязвимости.
-----
Шпионское ПО Pegasus, разработанное группой NSO Group, используется для целевого наблюдения и в основном продается государственным клиентам.
Заражения могут инициироваться с использованием векторов нулевого клика и одного клика, при этом предпочтение отдается техникам нулевого клика.
Заметные векторы нулевого клика эксплуатируют уязвимости в мессенджерах, таких как WhatsApp и iMessage.
Архитектура включает компоненты, устанавливаемые на стороне клиента, и инфраструктуру, управляемую NSO Group, для поддержания анонимности оператора и жертвы.
Выбор цели начинается с ввода номера телефона, за которым следует профилирование для получения критических данных об устройстве.
Операционный дизайн предотвращает перекрёстное заражение между целями, связанными с различными пользователями государственных органов.
Для каждого клиента настраивается уникальная инфраструктура, что обеспечивает возможность проведения наблюдения при сохранении изоляции.
Криминалистический анализ подтверждает, что многие целевые номера телефонов соответствуют группам клиентов, использующих систему Pegasus.
Клиентские специфические индикаторы компрометации помогают атрибутировать множественные атаки к одному и тому же оператору.
Постоянная эволюция Pegasus подчеркивает адаптивные киберугрозы, эксплуатирующие уязвимости в популярных платформах связи.
#ParsedReport #CompletenessHigh
21-07-2026
DinDoor, DenoRAT, and NightshadeC2: Analyzing TAG-150's Evolving Tradecraft
https://www.esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft
Report completeness: High
Actors/Campaigns:
Graybravo
Threats:
Dindoor
Nightshade
Clickfix_technique
Deno_tool
Dll_injection_technique
Process_injection_technique
Chromelevator_tool
Pe_injection_technique
Victims:
Finance
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1027, T1027.001, T1027.007, T1027.013, T1033, T1036.005, T1041, T1055.001, T1059.001, T1059.006, have more...
IOCs:
Url: 5
Hash: 12
File: 8
Domain: 3
Command: 2
Path: 29
BrowserExtension: 60
Coin: 4
Soft:
chromium, Telegram, Discord, chrome, opera, opera_gx, vivaldi, Microsoft Defender, Microsoft Defender for Endpoint, Bitwarden, have more...
Wallets:
metamask, tronlink, binancechain, coin98, iwallet, wombat, mew_cx, neoline, terra_station, keplr, have more...
Algorithms:
rc4, sha256, aes-256-cbc, base64, aes-256
Functions:
eval
Win API:
CreateNamedPipeW, CreateProcessW, VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, VirtualAlloc, VirtualProtect, ImageBaseAddress, LoadLibrary, have more...
Languages:
powershell, javascript, python
Platforms:
x64, x86
Links:
21-07-2026
DinDoor, DenoRAT, and NightshadeC2: Analyzing TAG-150's Evolving Tradecraft
https://www.esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft
Report completeness: High
Actors/Campaigns:
Graybravo
Threats:
Dindoor
Nightshade
Clickfix_technique
Deno_tool
Dll_injection_technique
Process_injection_technique
Chromelevator_tool
Pe_injection_technique
Victims:
Finance
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1027, T1027.001, T1027.007, T1027.013, T1033, T1036.005, T1041, T1055.001, T1059.001, T1059.006, have more...
IOCs:
Url: 5
Hash: 12
File: 8
Domain: 3
Command: 2
Path: 29
BrowserExtension: 60
Coin: 4
Soft:
chromium, Telegram, Discord, chrome, opera, opera_gx, vivaldi, Microsoft Defender, Microsoft Defender for Endpoint, Bitwarden, have more...
Wallets:
metamask, tronlink, binancechain, coin98, iwallet, wombat, mew_cx, neoline, terra_station, keplr, have more...
Algorithms:
rc4, sha256, aes-256-cbc, base64, aes-256
Functions:
eval
Win API:
CreateNamedPipeW, CreateProcessW, VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, VirtualAlloc, VirtualProtect, ImageBaseAddress, LoadLibrary, have more...
Languages:
powershell, javascript, python
Platforms:
x64, x86
Links:
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption/tree/maineSentire
DinDoor, DenoRAT, and NightshadeC2: Analyzing TAG-150's Evolving Tradecraft
eSentire's TRU breaks down a TAG-150 attack chain using ClickFix lures to deploy Deno-based malware DinDoor and DenoRAT, ultimately loading the NightshadeC2 RAT/infostealer.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 DinDoor, DenoRAT, and NightshadeC2: Analyzing TAG-150's Evolving Tradecraft https://www.esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года хакерская группировка TAG-150 осуществила кибератаку на финансовое учреждение, начав с команды ClickFix, которая развернула несколько ВПО, включая DinDoor, DenoRAT и NightshadeC2. Атака использовала сгенерированный ИИ скрипт PowerShell Griffin20.ps1 для установки среды Deno, что позволило DinDoor связаться с сервером C2 и запустить DenoRAT, который использовал WebSocket и HTTP для управления задачами и включал инъекцию DLL для эксплуатации браузеров. NightshadeC2 был выполнен с помощью метода рефлексивного загрузчика, включающего такие техники, как шифрование AES-256, чтобы избежать обнаружения.
-----
В июне 2026 года Группа реагирования на угрозы (TRU) компании eSentire вмешалась в кибератаку с участием хакерской группировки TAG-150, которая действует с марта 2025 года. Основная вредоносная активность была инициирована с помощью команды в стиле ClickFix в среде финансового учреждения, что привело к установке нескольких образцов ВПО: DinDoor, DenoRAT и NightshadeC2.
Атака началась с команды, выполненной через диалоговое окно «Выполнить» в Windows, которая загрузила установщик MSI. Этот установщик выполнил скрипт PowerShell, идентифицированный как Griffin20.ps1, который, вероятно, был создан с использованием ИИ. Этот скрипт отвечал за установку среды выполнения Deno, а затем за запуск DinDoor, начального загрузчика. DinDoor впоследствии вызвал DenoRAT, который служил загрузчиком для NightshadeC2, обеспечивая установку более сложной Троянской программы (RAT) и стиллера.
Анализируя Griffin20.ps1, было установлено, что он предназначен для настройки политик выполнения и управления зависимостями при установке Deno на целевой машине. После успешной установки Deno он использовался для получения и выполнения DinDoor. DinDoor, также известный как launcher-1, установил соединение с сервером управления (управление) и загрузил следующую стадию, которой был DenoRAT.
DenoRAT, сложный образец ВПО, состоящий из более чем 10 000 строк кода на Deno-JavaScript, использовал различные методы для закрепления и связи с сервером C2. Он применял как WebSocket, так и HTTP-опрос, отправляя и получая задачи через определенные конечные точки, с особым вниманием к POST-запросу на конечную точку /message-event для эксфильтрации системной информации.
DenoRAT демонстрировал расширенные возможности, включая процедуру внедрения DLL, направленную на браузеры на базе Chromium для выполнения техник обхода App-Bound Encryption (ABE). Хотя эта функция не была обнаружена в ходе расследования, она указывала на способность вредоносного ПО адаптировать тактики в зависимости от среды, например, избегая обнаружения конкретными антивирусными решениями, такими как ESET.
На финальных этапах атаки DenoRAT выдавал команды для запуска NightshadeC2. Процесс включал загрузчик на базе Python, который расшифровывал и выполнял полезную нагрузку в памяти с использованием метода рефлективного загрузчика. Этот метод загрузки применял различные программные техники, включая выделение памяти, расшифровку с помощью AES-256 и возможность манипулировать контекстом выполнения процесса для избежания обнаружения средствами защиты.
В заключение, цепочка атаки продемонстрировала сложное взаимодействие различных этапов вредоносного ПО и техник, подчеркивая инновационные и развивающиеся методы работы, применяемые TAG-150. Использование сгенерированных искусственным интеллектом скриптов, сложных механизмов закрепления через модификации реестра и продвинутых протоколов связи подчеркивает целенаправленный и методичный подход к киберэксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года хакерская группировка TAG-150 осуществила кибератаку на финансовое учреждение, начав с команды ClickFix, которая развернула несколько ВПО, включая DinDoor, DenoRAT и NightshadeC2. Атака использовала сгенерированный ИИ скрипт PowerShell Griffin20.ps1 для установки среды Deno, что позволило DinDoor связаться с сервером C2 и запустить DenoRAT, который использовал WebSocket и HTTP для управления задачами и включал инъекцию DLL для эксплуатации браузеров. NightshadeC2 был выполнен с помощью метода рефлексивного загрузчика, включающего такие техники, как шифрование AES-256, чтобы избежать обнаружения.
-----
В июне 2026 года Группа реагирования на угрозы (TRU) компании eSentire вмешалась в кибератаку с участием хакерской группировки TAG-150, которая действует с марта 2025 года. Основная вредоносная активность была инициирована с помощью команды в стиле ClickFix в среде финансового учреждения, что привело к установке нескольких образцов ВПО: DinDoor, DenoRAT и NightshadeC2.
Атака началась с команды, выполненной через диалоговое окно «Выполнить» в Windows, которая загрузила установщик MSI. Этот установщик выполнил скрипт PowerShell, идентифицированный как Griffin20.ps1, который, вероятно, был создан с использованием ИИ. Этот скрипт отвечал за установку среды выполнения Deno, а затем за запуск DinDoor, начального загрузчика. DinDoor впоследствии вызвал DenoRAT, который служил загрузчиком для NightshadeC2, обеспечивая установку более сложной Троянской программы (RAT) и стиллера.
Анализируя Griffin20.ps1, было установлено, что он предназначен для настройки политик выполнения и управления зависимостями при установке Deno на целевой машине. После успешной установки Deno он использовался для получения и выполнения DinDoor. DinDoor, также известный как launcher-1, установил соединение с сервером управления (управление) и загрузил следующую стадию, которой был DenoRAT.
DenoRAT, сложный образец ВПО, состоящий из более чем 10 000 строк кода на Deno-JavaScript, использовал различные методы для закрепления и связи с сервером C2. Он применял как WebSocket, так и HTTP-опрос, отправляя и получая задачи через определенные конечные точки, с особым вниманием к POST-запросу на конечную точку /message-event для эксфильтрации системной информации.
DenoRAT демонстрировал расширенные возможности, включая процедуру внедрения DLL, направленную на браузеры на базе Chromium для выполнения техник обхода App-Bound Encryption (ABE). Хотя эта функция не была обнаружена в ходе расследования, она указывала на способность вредоносного ПО адаптировать тактики в зависимости от среды, например, избегая обнаружения конкретными антивирусными решениями, такими как ESET.
На финальных этапах атаки DenoRAT выдавал команды для запуска NightshadeC2. Процесс включал загрузчик на базе Python, который расшифровывал и выполнял полезную нагрузку в памяти с использованием метода рефлективного загрузчика. Этот метод загрузки применял различные программные техники, включая выделение памяти, расшифровку с помощью AES-256 и возможность манипулировать контекстом выполнения процесса для избежания обнаружения средствами защиты.
В заключение, цепочка атаки продемонстрировала сложное взаимодействие различных этапов вредоносного ПО и техник, подчеркивая инновационные и развивающиеся методы работы, применяемые TAG-150. Использование сгенерированных искусственным интеллектом скриптов, сложных механизмов закрепления через модификации реестра и продвинутых протоколов связи подчеркивает целенаправленный и методичный подход к киберэксплуатации.
#ParsedReport #CompletenessHigh
21-07-2026
Who Needs a Job? DPRK ClickFake Interview Campaign Drops PylangGhost and GolangGhost RATs
https://socradar.io/blog/dprk-clickfake-pylangghost-golangghost-rats/
Report completeness: High
Actors/Campaigns:
Clickfake_interview
Famous_chollima
Contagious_interview
Wagemole
Clickfake
Bluenoroff
Harvester
Threats:
Pylangghost
Flexibleferret
Clickfix_technique
Pylangghost_rat
Credential_harvesting_technique
Typosquatting_technique
Solidbit
Clipboard_hijacking_technique
Invisibleferret
Spear-phishing_technique
Victims:
Cryptocurrency, Web3, Investment
Industry:
Financial
Geo:
Dprk, North korean
TTPs:
Tactics: 11
Technics: 27
IOCs:
Domain: 34
Url: 6
File: 17
Command: 1
BrowserExtension: 27
Coin: 5
IP: 1
Hash: 26
Soft:
macOS, Nuitka, Discord, Telegram, gatekeeper, WebRTC, curl, url -k, chrome, Google Chrome, have more...
Wallets:
metamask, tronlink, coinbase, core_wallet, rabby, bybit, exodus_wallet, solflare_wallet, keplr, ronin_wallet, have more...
Crypto:
binance
Algorithms:
pbkdf2, sha256, zip, rc4, aes-cbc, base64, md5, gzip
Functions:
setInterval
Languages:
python, cpython, visual_basic, golang, cython, powershell
Platforms:
apple, intel, arm
Links:
21-07-2026
Who Needs a Job? DPRK ClickFake Interview Campaign Drops PylangGhost and GolangGhost RATs
https://socradar.io/blog/dprk-clickfake-pylangghost-golangghost-rats/
Report completeness: High
Actors/Campaigns:
Clickfake_interview
Famous_chollima
Contagious_interview
Wagemole
Clickfake
Bluenoroff
Harvester
Threats:
Pylangghost
Flexibleferret
Clickfix_technique
Pylangghost_rat
Credential_harvesting_technique
Typosquatting_technique
Solidbit
Clipboard_hijacking_technique
Invisibleferret
Spear-phishing_technique
Victims:
Cryptocurrency, Web3, Investment
Industry:
Financial
Geo:
Dprk, North korean
TTPs:
Tactics: 11
Technics: 27
IOCs:
Domain: 34
Url: 6
File: 17
Command: 1
BrowserExtension: 27
Coin: 5
IP: 1
Hash: 26
Soft:
macOS, Nuitka, Discord, Telegram, gatekeeper, WebRTC, curl, url -k, chrome, Google Chrome, have more...
Wallets:
metamask, tronlink, coinbase, core_wallet, rabby, bybit, exodus_wallet, solflare_wallet, keplr, ronin_wallet, have more...
Crypto:
binance
Algorithms:
pbkdf2, sha256, zip, rc4, aes-cbc, base64, md5, gzip
Functions:
setInterval
Languages:
python, cpython, visual_basic, golang, cython, powershell
Platforms:
apple, intel, arm
Links:
https://github.com/kavehtehrani/job\_interview\_scamSOCRadar® Cyber Intelligence Inc.
DPRK’s Famous Chollima Deploys RATs Through ClickFake Job Interviews
SOCRadar Threat Research Unit analyze the latest ClickFake Interview campaign, a North Korean social engineering operation that targets cryptocurrency...
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 Who Needs a Job? DPRK ClickFake Interview Campaign Drops PylangGhost and GolangGhost RATs https://socradar.io/blog/dprk-clickfake-pylangghost-golangghost-rats/ Report completeness: High Actors/Campaigns: Clickfake_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFake Interview, проводимая связанной с Северной Кореей группировкой Famous Chollima, использует обманные оценки навыков для развертывания RAT PylangGhost и GolangGhost, нацеленных на системы Windows и macOS. Жертв заманивают через поддельные предложения о работе в крипто-секторе и манипулируют для выполнения вредоносных команд с помощью специально созданных скриптов, которые загружают и запускают RAT. Оба полезного груза способны на сбор учетных записей и имеют модульную архитектуру для повышения скрытности и операционной эффективности, что подчеркивает значительную угрозу для безопасности организаций.
-----
Кампания ClickFake Interview, организованная угрожающим актором Famous Chollima, связанным с Северной Кореей, использует обманные оценки навыков для заманивания жертв и развертывания вредоносных загрузок, в частности RAT-программ PylangGhost и GolangGhost, нацеленных как на системы Windows, так и на macOS. Злоумышленники создают фиктивные компании или имитируют легитимные предприятия в секторе криптовалют, чтобы связаться с потенциальными жертвами через такие платформы Социальные сети, как LinkedIn. Убедив цели перспективой высоких зарплат, они приглашают их принять участие в фальшивой оценке навыков, которая предназначена для манипуляции жертвами с целью выполнения вредоносных команд.
Атака начинается с развертывания вредоносного программного обеспечения. Для систем Windows процесс включает загрузку ZIP-архива, содержащего VBS-скрипт; этот скрипт извлекает и запускает Python-обертку, которая загружает RAT PylangGhost в качестве динамического модуля. Вариант PylangGhost, значительно модифицированный для использования Nuitka для компиляции, поддерживает свою функциональность за счет шести взаимосвязанных Python-модулей, которые управляют оркестрацией, выполнением команд и взаимодействием с сервером управления (управление). Для macOS злоумышленники применяют аналогичный подход, изначально выполняя bash-скрипт, который загружает и настраивает RAT GolangGhost, имеющий соответствующую модульную структуру для работы.
Оба полезного груза обладают возможностями для сбора учетных записей и постоянного доступа к затронутым системам. Модуль PylangGhost интегрирует передовые методы выполнения команд, кражи данных и обфускации связи через зашифрованные каналы, в то время как вариант GolangGhost использует свою способность определять, работает ли он в виртуальной среде. Это критически важно для злоумышленников, чтобы предотвратить обнаружение и повысить уровень успешности атак.
При анализе инфраструктуры злоумышленники отдают предпочтение скорости и масштабу, используя множество доменов, преимущественно зарегистрированных через Hostinger и NameCheap. Они ставят операционную эффективность выше мер безопасности, что дополнительно усложняет усилия по обнаружению. Их модульный и уклончивый дизайн ВПО в сочетании с отточенными тактиками социальной инженерии подчеркивает постоянную угрозу, создаваемую этой группой, особенно в контексте нацеливания на сотрудников, участвующих в крипто-транзакциях. Эта кампания не только представляет риски для отдельных жертв, но и угрожает корпоративным активам из-за потенциальной возможности получения доступа к корпоративным ресурсам через эти методы проникновения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFake Interview, проводимая связанной с Северной Кореей группировкой Famous Chollima, использует обманные оценки навыков для развертывания RAT PylangGhost и GolangGhost, нацеленных на системы Windows и macOS. Жертв заманивают через поддельные предложения о работе в крипто-секторе и манипулируют для выполнения вредоносных команд с помощью специально созданных скриптов, которые загружают и запускают RAT. Оба полезного груза способны на сбор учетных записей и имеют модульную архитектуру для повышения скрытности и операционной эффективности, что подчеркивает значительную угрозу для безопасности организаций.
-----
Кампания ClickFake Interview, организованная угрожающим актором Famous Chollima, связанным с Северной Кореей, использует обманные оценки навыков для заманивания жертв и развертывания вредоносных загрузок, в частности RAT-программ PylangGhost и GolangGhost, нацеленных как на системы Windows, так и на macOS. Злоумышленники создают фиктивные компании или имитируют легитимные предприятия в секторе криптовалют, чтобы связаться с потенциальными жертвами через такие платформы Социальные сети, как LinkedIn. Убедив цели перспективой высоких зарплат, они приглашают их принять участие в фальшивой оценке навыков, которая предназначена для манипуляции жертвами с целью выполнения вредоносных команд.
Атака начинается с развертывания вредоносного программного обеспечения. Для систем Windows процесс включает загрузку ZIP-архива, содержащего VBS-скрипт; этот скрипт извлекает и запускает Python-обертку, которая загружает RAT PylangGhost в качестве динамического модуля. Вариант PylangGhost, значительно модифицированный для использования Nuitka для компиляции, поддерживает свою функциональность за счет шести взаимосвязанных Python-модулей, которые управляют оркестрацией, выполнением команд и взаимодействием с сервером управления (управление). Для macOS злоумышленники применяют аналогичный подход, изначально выполняя bash-скрипт, который загружает и настраивает RAT GolangGhost, имеющий соответствующую модульную структуру для работы.
Оба полезного груза обладают возможностями для сбора учетных записей и постоянного доступа к затронутым системам. Модуль PylangGhost интегрирует передовые методы выполнения команд, кражи данных и обфускации связи через зашифрованные каналы, в то время как вариант GolangGhost использует свою способность определять, работает ли он в виртуальной среде. Это критически важно для злоумышленников, чтобы предотвратить обнаружение и повысить уровень успешности атак.
При анализе инфраструктуры злоумышленники отдают предпочтение скорости и масштабу, используя множество доменов, преимущественно зарегистрированных через Hostinger и NameCheap. Они ставят операционную эффективность выше мер безопасности, что дополнительно усложняет усилия по обнаружению. Их модульный и уклончивый дизайн ВПО в сочетании с отточенными тактиками социальной инженерии подчеркивает постоянную угрозу, создаваемую этой группой, особенно в контексте нацеливания на сотрудников, участвующих в крипто-транзакциях. Эта кампания не только представляет риски для отдельных жертв, но и угрожает корпоративным активам из-за потенциальной возможности получения доступа к корпоративным ресурсам через эти методы проникновения.
#ParsedReport #CompletenessMedium
22-07-2026
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation
Report completeness: Medium
Threats:
Supply_chain_technique
Credential_harvesting_technique
Victims:
Github repositories, Packagist packages, Cpanel and whm systems, Web hosting, Software development
CVEs:
CVE-2026-41940 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cpanel (<86.0.41, <110.0.97, <118.0.63, <124.0.35, <126.0.54)
TTPs:
Tactics: 4
Technics: 12
IOCs:
IP: 2
Url: 7
Domain: 1
Hash: 1
Soft:
cPanel, Ubuntu, Linux, OpenAI, SendGrid, curl, Unix
Algorithms:
sha256
Languages:
php
Platforms:
amd64, arm, x86
22-07-2026
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation
Report completeness: Medium
Threats:
Supply_chain_technique
Credential_harvesting_technique
Victims:
Github repositories, Packagist packages, Cpanel and whm systems, Web hosting, Software development
CVEs:
CVE-2026-41940 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cpanel (<86.0.41, <110.0.97, <118.0.63, <124.0.35, <126.0.54)
TTPs:
Tactics: 4
Technics: 12
IOCs:
IP: 2
Url: 7
Domain: 1
Hash: 1
Soft:
cPanel, Ubuntu, Linux, OpenAI, SendGrid, curl, Unix
Algorithms:
sha256
Languages:
php
Platforms:
amd64, arm, x86
Socket
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel...
A large-scale campaign abused GitHub Actions in compromised repositories to exploit CVE-2026-41940 in cPanel and WHM and steal server credentials.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась значительная киберугроза, связанная с эксплуатацией GitHub Actions для атаки на cPanel и WHM услуги со стороны скомпрометированного PHP-разработчика, связанного с экосистемой Packagist. Зловредные изменения в репозиториях развернули опасные рабочие процессы, которые выполняли команды через запущенные на GitHub runners, используя уязвимость CVE-2026-41940 для сбора учетных данных. Кампания затронула множество репозиториев, что позволило осуществить широкое использование без необходимости установки пакетов, подчеркивая системный подход к уязвимостям в цепочке поставок программного обеспечения.
-----
Недавнее расследование выявило значительную угрозу, связанную с использованием GitHub Actions для эксплуатации служб cPanel и WHM, возглавляемую скомпрометированным PHP разработчиком, связанным с экосистемой Packagist. С 12 по 13 июля 2026 года в репозиториях разработчика были внесены злонамеренные изменения кода, что привело к автоматической синхронизации злонамеренных версий разработки в десяти PHP пакетах. Каждая из этих версий содержала значительное количество вредоносных файлов рабочих процессов GitHub Actions — от 55 до 62 на пакет, всего 583 файла. Эти рабочие процессы активировались при пушах в репозитории или при ручном триггере, используя хостинг-раннеры GitHub для выполнения вредоносных рутин.
Атака использовала инфраструктуру командного и управляющего центра (C2) по IP-адресу 43.228.157.68, что позволяло злоумышленнику распространять полезные нагрузки для сканирования и эксплуатации Linux, специально нацеленные на системы, доступные в интернете, уязвимые к CVE-2026-41940. Эта уязвимость позволяет обойти аутентификацию в средах cPanel и WHM, где успешная эксплуатация может привести к утечке конфиденциальных данных, таких как учетные записи, конфигурационные файлы и токены Git с компрометированных серверов. Эти действия привели к обширному сбору учетных данных, при этом вредоносные рабочие процессы постоянно передавали собранные данные обратно на сервер C2 через HTTP POST запросы.
Критически важно, что эта кампания отличается от традиционных эксплоитов на основе пакетов, так как не требует установки пакетов для выполнения вредоносного кода, поскольку рабочие процессы оставались бездействующими внутри вложенных каталогов зависимостей. Вместо этого выполнение зависело исключительно от скомпрометированных действий репозитория GitHub, создавая распределенную инфраструктуру сканирования и эксплуатации, которая не вовлекала непосредственно системы конечных пользователей.
Дальнейший анализ указал на более широкий масштаб атаки, в ходе поиска уникальных идентификаторов, используемых в кампаниях, было выявлено примерно 6,100 файлов рабочих процессов, связанных с угрозой в нескольких не связанных репозиториях. Это категорически подтвердило, что инцидент не был изолированными уязвимостями одного держателя, а скорее иллюстрировало широкомасштабное компрометирование репозиториев GitHub, которые были использованы для широкого кражи учетных данных и потенциальной дальнейшей эксплуатации.
Архитектура полезной нагрузки включала цели для различных типов процессоров, что указывает на надежную инфраструктуру, способную работать на различных системах, что еще больше увеличивает угроза. Непрерывный сбор данных и устойчивая инфраструктура свидетельствует о систематическом подходе со стороны злоумышленника к эксплуатации уязвимостей программной цепочки поставок, в то время как основной вектор атаки оставался в GitHub Actions workflows, которые выступали в качестве скрытого механизма для выполнения полезной нагрузки и эксфильтрации чувствительной информации незаметно.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась значительная киберугроза, связанная с эксплуатацией GitHub Actions для атаки на cPanel и WHM услуги со стороны скомпрометированного PHP-разработчика, связанного с экосистемой Packagist. Зловредные изменения в репозиториях развернули опасные рабочие процессы, которые выполняли команды через запущенные на GitHub runners, используя уязвимость CVE-2026-41940 для сбора учетных данных. Кампания затронула множество репозиториев, что позволило осуществить широкое использование без необходимости установки пакетов, подчеркивая системный подход к уязвимостям в цепочке поставок программного обеспечения.
-----
Недавнее расследование выявило значительную угрозу, связанную с использованием GitHub Actions для эксплуатации служб cPanel и WHM, возглавляемую скомпрометированным PHP разработчиком, связанным с экосистемой Packagist. С 12 по 13 июля 2026 года в репозиториях разработчика были внесены злонамеренные изменения кода, что привело к автоматической синхронизации злонамеренных версий разработки в десяти PHP пакетах. Каждая из этих версий содержала значительное количество вредоносных файлов рабочих процессов GitHub Actions — от 55 до 62 на пакет, всего 583 файла. Эти рабочие процессы активировались при пушах в репозитории или при ручном триггере, используя хостинг-раннеры GitHub для выполнения вредоносных рутин.
Атака использовала инфраструктуру командного и управляющего центра (C2) по IP-адресу 43.228.157.68, что позволяло злоумышленнику распространять полезные нагрузки для сканирования и эксплуатации Linux, специально нацеленные на системы, доступные в интернете, уязвимые к CVE-2026-41940. Эта уязвимость позволяет обойти аутентификацию в средах cPanel и WHM, где успешная эксплуатация может привести к утечке конфиденциальных данных, таких как учетные записи, конфигурационные файлы и токены Git с компрометированных серверов. Эти действия привели к обширному сбору учетных данных, при этом вредоносные рабочие процессы постоянно передавали собранные данные обратно на сервер C2 через HTTP POST запросы.
Критически важно, что эта кампания отличается от традиционных эксплоитов на основе пакетов, так как не требует установки пакетов для выполнения вредоносного кода, поскольку рабочие процессы оставались бездействующими внутри вложенных каталогов зависимостей. Вместо этого выполнение зависело исключительно от скомпрометированных действий репозитория GitHub, создавая распределенную инфраструктуру сканирования и эксплуатации, которая не вовлекала непосредственно системы конечных пользователей.
Дальнейший анализ указал на более широкий масштаб атаки, в ходе поиска уникальных идентификаторов, используемых в кампаниях, было выявлено примерно 6,100 файлов рабочих процессов, связанных с угрозой в нескольких не связанных репозиториях. Это категорически подтвердило, что инцидент не был изолированными уязвимостями одного держателя, а скорее иллюстрировало широкомасштабное компрометирование репозиториев GitHub, которые были использованы для широкого кражи учетных данных и потенциальной дальнейшей эксплуатации.
Архитектура полезной нагрузки включала цели для различных типов процессоров, что указывает на надежную инфраструктуру, способную работать на различных системах, что еще больше увеличивает угроза. Непрерывный сбор данных и устойчивая инфраструктура свидетельствует о систематическом подходе со стороны злоумышленника к эксплуатации уязвимостей программной цепочки поставок, в то время как основной вектор атаки оставался в GitHub Actions workflows, которые выступали в качестве скрытого механизма для выполнения полезной нагрузки и эксфильтрации чувствительной информации незаметно.
#ParsedReport #CompletenessMedium
22-07-2026
A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia
https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam-v-rossii/116325/
Report completeness: Medium
Actors/Campaigns:
Awaken_likho (motivation: cyber_espionage)
Bloody_wolf
Threats:
Ultra_vnc_tool
Dropper.win32.autoit
Kryptik
Industry:
Government
Geo:
Russian, Belarus, Russia
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Hash: 12
IP: 2
Domain: 2
Soft:
Google Chrome, WinHttp
Algorithms:
md5
Functions:
FileDelete
Languages:
autoit
22-07-2026
A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia
https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam-v-rossii/116325/
Report completeness: Medium
Actors/Campaigns:
Awaken_likho (motivation: cyber_espionage)
Bloody_wolf
Threats:
Ultra_vnc_tool
Dropper.win32.autoit
Kryptik
Industry:
Government
Geo:
Russian, Belarus, Russia
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Hash: 12
IP: 2
Domain: 2
Soft:
Google Chrome, WinHttp
Algorithms:
md5
Functions:
FileDelete
Languages:
autoit