CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 DinDoor, DenoRAT, and NightshadeC2: Analyzing TAG-150's Evolving Tradecraft https://www.esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года хакерская группировка TAG-150 осуществила кибератаку на финансовое учреждение, начав с команды ClickFix, которая развернула несколько ВПО, включая DinDoor, DenoRAT и NightshadeC2. Атака использовала сгенерированный ИИ скрипт PowerShell Griffin20.ps1 для установки среды Deno, что позволило DinDoor связаться с сервером C2 и запустить DenoRAT, который использовал WebSocket и HTTP для управления задачами и включал инъекцию DLL для эксплуатации браузеров. NightshadeC2 был выполнен с помощью метода рефлексивного загрузчика, включающего такие техники, как шифрование AES-256, чтобы избежать обнаружения.
-----
В июне 2026 года Группа реагирования на угрозы (TRU) компании eSentire вмешалась в кибератаку с участием хакерской группировки TAG-150, которая действует с марта 2025 года. Основная вредоносная активность была инициирована с помощью команды в стиле ClickFix в среде финансового учреждения, что привело к установке нескольких образцов ВПО: DinDoor, DenoRAT и NightshadeC2.
Атака началась с команды, выполненной через диалоговое окно «Выполнить» в Windows, которая загрузила установщик MSI. Этот установщик выполнил скрипт PowerShell, идентифицированный как Griffin20.ps1, который, вероятно, был создан с использованием ИИ. Этот скрипт отвечал за установку среды выполнения Deno, а затем за запуск DinDoor, начального загрузчика. DinDoor впоследствии вызвал DenoRAT, который служил загрузчиком для NightshadeC2, обеспечивая установку более сложной Троянской программы (RAT) и стиллера.
Анализируя Griffin20.ps1, было установлено, что он предназначен для настройки политик выполнения и управления зависимостями при установке Deno на целевой машине. После успешной установки Deno он использовался для получения и выполнения DinDoor. DinDoor, также известный как launcher-1, установил соединение с сервером управления (управление) и загрузил следующую стадию, которой был DenoRAT.
DenoRAT, сложный образец ВПО, состоящий из более чем 10 000 строк кода на Deno-JavaScript, использовал различные методы для закрепления и связи с сервером C2. Он применял как WebSocket, так и HTTP-опрос, отправляя и получая задачи через определенные конечные точки, с особым вниманием к POST-запросу на конечную точку /message-event для эксфильтрации системной информации.
DenoRAT демонстрировал расширенные возможности, включая процедуру внедрения DLL, направленную на браузеры на базе Chromium для выполнения техник обхода App-Bound Encryption (ABE). Хотя эта функция не была обнаружена в ходе расследования, она указывала на способность вредоносного ПО адаптировать тактики в зависимости от среды, например, избегая обнаружения конкретными антивирусными решениями, такими как ESET.
На финальных этапах атаки DenoRAT выдавал команды для запуска NightshadeC2. Процесс включал загрузчик на базе Python, который расшифровывал и выполнял полезную нагрузку в памяти с использованием метода рефлективного загрузчика. Этот метод загрузки применял различные программные техники, включая выделение памяти, расшифровку с помощью AES-256 и возможность манипулировать контекстом выполнения процесса для избежания обнаружения средствами защиты.
В заключение, цепочка атаки продемонстрировала сложное взаимодействие различных этапов вредоносного ПО и техник, подчеркивая инновационные и развивающиеся методы работы, применяемые TAG-150. Использование сгенерированных искусственным интеллектом скриптов, сложных механизмов закрепления через модификации реестра и продвинутых протоколов связи подчеркивает целенаправленный и методичный подход к киберэксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года хакерская группировка TAG-150 осуществила кибератаку на финансовое учреждение, начав с команды ClickFix, которая развернула несколько ВПО, включая DinDoor, DenoRAT и NightshadeC2. Атака использовала сгенерированный ИИ скрипт PowerShell Griffin20.ps1 для установки среды Deno, что позволило DinDoor связаться с сервером C2 и запустить DenoRAT, который использовал WebSocket и HTTP для управления задачами и включал инъекцию DLL для эксплуатации браузеров. NightshadeC2 был выполнен с помощью метода рефлексивного загрузчика, включающего такие техники, как шифрование AES-256, чтобы избежать обнаружения.
-----
В июне 2026 года Группа реагирования на угрозы (TRU) компании eSentire вмешалась в кибератаку с участием хакерской группировки TAG-150, которая действует с марта 2025 года. Основная вредоносная активность была инициирована с помощью команды в стиле ClickFix в среде финансового учреждения, что привело к установке нескольких образцов ВПО: DinDoor, DenoRAT и NightshadeC2.
Атака началась с команды, выполненной через диалоговое окно «Выполнить» в Windows, которая загрузила установщик MSI. Этот установщик выполнил скрипт PowerShell, идентифицированный как Griffin20.ps1, который, вероятно, был создан с использованием ИИ. Этот скрипт отвечал за установку среды выполнения Deno, а затем за запуск DinDoor, начального загрузчика. DinDoor впоследствии вызвал DenoRAT, который служил загрузчиком для NightshadeC2, обеспечивая установку более сложной Троянской программы (RAT) и стиллера.
Анализируя Griffin20.ps1, было установлено, что он предназначен для настройки политик выполнения и управления зависимостями при установке Deno на целевой машине. После успешной установки Deno он использовался для получения и выполнения DinDoor. DinDoor, также известный как launcher-1, установил соединение с сервером управления (управление) и загрузил следующую стадию, которой был DenoRAT.
DenoRAT, сложный образец ВПО, состоящий из более чем 10 000 строк кода на Deno-JavaScript, использовал различные методы для закрепления и связи с сервером C2. Он применял как WebSocket, так и HTTP-опрос, отправляя и получая задачи через определенные конечные точки, с особым вниманием к POST-запросу на конечную точку /message-event для эксфильтрации системной информации.
DenoRAT демонстрировал расширенные возможности, включая процедуру внедрения DLL, направленную на браузеры на базе Chromium для выполнения техник обхода App-Bound Encryption (ABE). Хотя эта функция не была обнаружена в ходе расследования, она указывала на способность вредоносного ПО адаптировать тактики в зависимости от среды, например, избегая обнаружения конкретными антивирусными решениями, такими как ESET.
На финальных этапах атаки DenoRAT выдавал команды для запуска NightshadeC2. Процесс включал загрузчик на базе Python, который расшифровывал и выполнял полезную нагрузку в памяти с использованием метода рефлективного загрузчика. Этот метод загрузки применял различные программные техники, включая выделение памяти, расшифровку с помощью AES-256 и возможность манипулировать контекстом выполнения процесса для избежания обнаружения средствами защиты.
В заключение, цепочка атаки продемонстрировала сложное взаимодействие различных этапов вредоносного ПО и техник, подчеркивая инновационные и развивающиеся методы работы, применяемые TAG-150. Использование сгенерированных искусственным интеллектом скриптов, сложных механизмов закрепления через модификации реестра и продвинутых протоколов связи подчеркивает целенаправленный и методичный подход к киберэксплуатации.
#ParsedReport #CompletenessHigh
21-07-2026
Who Needs a Job? DPRK ClickFake Interview Campaign Drops PylangGhost and GolangGhost RATs
https://socradar.io/blog/dprk-clickfake-pylangghost-golangghost-rats/
Report completeness: High
Actors/Campaigns:
Clickfake_interview
Famous_chollima
Contagious_interview
Wagemole
Clickfake
Bluenoroff
Harvester
Threats:
Pylangghost
Flexibleferret
Clickfix_technique
Pylangghost_rat
Credential_harvesting_technique
Typosquatting_technique
Solidbit
Clipboard_hijacking_technique
Invisibleferret
Spear-phishing_technique
Victims:
Cryptocurrency, Web3, Investment
Industry:
Financial
Geo:
Dprk, North korean
TTPs:
Tactics: 11
Technics: 27
IOCs:
Domain: 34
Url: 6
File: 17
Command: 1
BrowserExtension: 27
Coin: 5
IP: 1
Hash: 26
Soft:
macOS, Nuitka, Discord, Telegram, gatekeeper, WebRTC, curl, url -k, chrome, Google Chrome, have more...
Wallets:
metamask, tronlink, coinbase, core_wallet, rabby, bybit, exodus_wallet, solflare_wallet, keplr, ronin_wallet, have more...
Crypto:
binance
Algorithms:
pbkdf2, sha256, zip, rc4, aes-cbc, base64, md5, gzip
Functions:
setInterval
Languages:
python, cpython, visual_basic, golang, cython, powershell
Platforms:
apple, intel, arm
Links:
21-07-2026
Who Needs a Job? DPRK ClickFake Interview Campaign Drops PylangGhost and GolangGhost RATs
https://socradar.io/blog/dprk-clickfake-pylangghost-golangghost-rats/
Report completeness: High
Actors/Campaigns:
Clickfake_interview
Famous_chollima
Contagious_interview
Wagemole
Clickfake
Bluenoroff
Harvester
Threats:
Pylangghost
Flexibleferret
Clickfix_technique
Pylangghost_rat
Credential_harvesting_technique
Typosquatting_technique
Solidbit
Clipboard_hijacking_technique
Invisibleferret
Spear-phishing_technique
Victims:
Cryptocurrency, Web3, Investment
Industry:
Financial
Geo:
Dprk, North korean
TTPs:
Tactics: 11
Technics: 27
IOCs:
Domain: 34
Url: 6
File: 17
Command: 1
BrowserExtension: 27
Coin: 5
IP: 1
Hash: 26
Soft:
macOS, Nuitka, Discord, Telegram, gatekeeper, WebRTC, curl, url -k, chrome, Google Chrome, have more...
Wallets:
metamask, tronlink, coinbase, core_wallet, rabby, bybit, exodus_wallet, solflare_wallet, keplr, ronin_wallet, have more...
Crypto:
binance
Algorithms:
pbkdf2, sha256, zip, rc4, aes-cbc, base64, md5, gzip
Functions:
setInterval
Languages:
python, cpython, visual_basic, golang, cython, powershell
Platforms:
apple, intel, arm
Links:
https://github.com/kavehtehrani/job\_interview\_scamSOCRadar® Cyber Intelligence Inc.
DPRK’s Famous Chollima Deploys RATs Through ClickFake Job Interviews
SOCRadar Threat Research Unit analyze the latest ClickFake Interview campaign, a North Korean social engineering operation that targets cryptocurrency...
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 Who Needs a Job? DPRK ClickFake Interview Campaign Drops PylangGhost and GolangGhost RATs https://socradar.io/blog/dprk-clickfake-pylangghost-golangghost-rats/ Report completeness: High Actors/Campaigns: Clickfake_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFake Interview, проводимая связанной с Северной Кореей группировкой Famous Chollima, использует обманные оценки навыков для развертывания RAT PylangGhost и GolangGhost, нацеленных на системы Windows и macOS. Жертв заманивают через поддельные предложения о работе в крипто-секторе и манипулируют для выполнения вредоносных команд с помощью специально созданных скриптов, которые загружают и запускают RAT. Оба полезного груза способны на сбор учетных записей и имеют модульную архитектуру для повышения скрытности и операционной эффективности, что подчеркивает значительную угрозу для безопасности организаций.
-----
Кампания ClickFake Interview, организованная угрожающим актором Famous Chollima, связанным с Северной Кореей, использует обманные оценки навыков для заманивания жертв и развертывания вредоносных загрузок, в частности RAT-программ PylangGhost и GolangGhost, нацеленных как на системы Windows, так и на macOS. Злоумышленники создают фиктивные компании или имитируют легитимные предприятия в секторе криптовалют, чтобы связаться с потенциальными жертвами через такие платформы Социальные сети, как LinkedIn. Убедив цели перспективой высоких зарплат, они приглашают их принять участие в фальшивой оценке навыков, которая предназначена для манипуляции жертвами с целью выполнения вредоносных команд.
Атака начинается с развертывания вредоносного программного обеспечения. Для систем Windows процесс включает загрузку ZIP-архива, содержащего VBS-скрипт; этот скрипт извлекает и запускает Python-обертку, которая загружает RAT PylangGhost в качестве динамического модуля. Вариант PylangGhost, значительно модифицированный для использования Nuitka для компиляции, поддерживает свою функциональность за счет шести взаимосвязанных Python-модулей, которые управляют оркестрацией, выполнением команд и взаимодействием с сервером управления (управление). Для macOS злоумышленники применяют аналогичный подход, изначально выполняя bash-скрипт, который загружает и настраивает RAT GolangGhost, имеющий соответствующую модульную структуру для работы.
Оба полезного груза обладают возможностями для сбора учетных записей и постоянного доступа к затронутым системам. Модуль PylangGhost интегрирует передовые методы выполнения команд, кражи данных и обфускации связи через зашифрованные каналы, в то время как вариант GolangGhost использует свою способность определять, работает ли он в виртуальной среде. Это критически важно для злоумышленников, чтобы предотвратить обнаружение и повысить уровень успешности атак.
При анализе инфраструктуры злоумышленники отдают предпочтение скорости и масштабу, используя множество доменов, преимущественно зарегистрированных через Hostinger и NameCheap. Они ставят операционную эффективность выше мер безопасности, что дополнительно усложняет усилия по обнаружению. Их модульный и уклончивый дизайн ВПО в сочетании с отточенными тактиками социальной инженерии подчеркивает постоянную угрозу, создаваемую этой группой, особенно в контексте нацеливания на сотрудников, участвующих в крипто-транзакциях. Эта кампания не только представляет риски для отдельных жертв, но и угрожает корпоративным активам из-за потенциальной возможности получения доступа к корпоративным ресурсам через эти методы проникновения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFake Interview, проводимая связанной с Северной Кореей группировкой Famous Chollima, использует обманные оценки навыков для развертывания RAT PylangGhost и GolangGhost, нацеленных на системы Windows и macOS. Жертв заманивают через поддельные предложения о работе в крипто-секторе и манипулируют для выполнения вредоносных команд с помощью специально созданных скриптов, которые загружают и запускают RAT. Оба полезного груза способны на сбор учетных записей и имеют модульную архитектуру для повышения скрытности и операционной эффективности, что подчеркивает значительную угрозу для безопасности организаций.
-----
Кампания ClickFake Interview, организованная угрожающим актором Famous Chollima, связанным с Северной Кореей, использует обманные оценки навыков для заманивания жертв и развертывания вредоносных загрузок, в частности RAT-программ PylangGhost и GolangGhost, нацеленных как на системы Windows, так и на macOS. Злоумышленники создают фиктивные компании или имитируют легитимные предприятия в секторе криптовалют, чтобы связаться с потенциальными жертвами через такие платформы Социальные сети, как LinkedIn. Убедив цели перспективой высоких зарплат, они приглашают их принять участие в фальшивой оценке навыков, которая предназначена для манипуляции жертвами с целью выполнения вредоносных команд.
Атака начинается с развертывания вредоносного программного обеспечения. Для систем Windows процесс включает загрузку ZIP-архива, содержащего VBS-скрипт; этот скрипт извлекает и запускает Python-обертку, которая загружает RAT PylangGhost в качестве динамического модуля. Вариант PylangGhost, значительно модифицированный для использования Nuitka для компиляции, поддерживает свою функциональность за счет шести взаимосвязанных Python-модулей, которые управляют оркестрацией, выполнением команд и взаимодействием с сервером управления (управление). Для macOS злоумышленники применяют аналогичный подход, изначально выполняя bash-скрипт, который загружает и настраивает RAT GolangGhost, имеющий соответствующую модульную структуру для работы.
Оба полезного груза обладают возможностями для сбора учетных записей и постоянного доступа к затронутым системам. Модуль PylangGhost интегрирует передовые методы выполнения команд, кражи данных и обфускации связи через зашифрованные каналы, в то время как вариант GolangGhost использует свою способность определять, работает ли он в виртуальной среде. Это критически важно для злоумышленников, чтобы предотвратить обнаружение и повысить уровень успешности атак.
При анализе инфраструктуры злоумышленники отдают предпочтение скорости и масштабу, используя множество доменов, преимущественно зарегистрированных через Hostinger и NameCheap. Они ставят операционную эффективность выше мер безопасности, что дополнительно усложняет усилия по обнаружению. Их модульный и уклончивый дизайн ВПО в сочетании с отточенными тактиками социальной инженерии подчеркивает постоянную угрозу, создаваемую этой группой, особенно в контексте нацеливания на сотрудников, участвующих в крипто-транзакциях. Эта кампания не только представляет риски для отдельных жертв, но и угрожает корпоративным активам из-за потенциальной возможности получения доступа к корпоративным ресурсам через эти методы проникновения.
#ParsedReport #CompletenessMedium
22-07-2026
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation
Report completeness: Medium
Threats:
Supply_chain_technique
Credential_harvesting_technique
Victims:
Github repositories, Packagist packages, Cpanel and whm systems, Web hosting, Software development
CVEs:
CVE-2026-41940 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cpanel (<86.0.41, <110.0.97, <118.0.63, <124.0.35, <126.0.54)
TTPs:
Tactics: 4
Technics: 12
IOCs:
IP: 2
Url: 7
Domain: 1
Hash: 1
Soft:
cPanel, Ubuntu, Linux, OpenAI, SendGrid, curl, Unix
Algorithms:
sha256
Languages:
php
Platforms:
amd64, arm, x86
22-07-2026
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign
https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation
Report completeness: Medium
Threats:
Supply_chain_technique
Credential_harvesting_technique
Victims:
Github repositories, Packagist packages, Cpanel and whm systems, Web hosting, Software development
CVEs:
CVE-2026-41940 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cpanel (<86.0.41, <110.0.97, <118.0.63, <124.0.35, <126.0.54)
TTPs:
Tactics: 4
Technics: 12
IOCs:
IP: 2
Url: 7
Domain: 1
Hash: 1
Soft:
cPanel, Ubuntu, Linux, OpenAI, SendGrid, curl, Unix
Algorithms:
sha256
Languages:
php
Platforms:
amd64, arm, x86
Socket
Large-Scale GitHub Actions Abuse Powers a Distributed cPanel...
A large-scale campaign abused GitHub Actions in compromised repositories to exploit CVE-2026-41940 in cPanel and WHM and steal server credentials.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Large-Scale GitHub Actions Abuse Powers a Distributed cPanel and WHM Exploitation Campaign https://socket.dev/blog/github-actions-abuse-powers-cpanel-and-whm-exploitation Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась значительная киберугроза, связанная с эксплуатацией GitHub Actions для атаки на cPanel и WHM услуги со стороны скомпрометированного PHP-разработчика, связанного с экосистемой Packagist. Зловредные изменения в репозиториях развернули опасные рабочие процессы, которые выполняли команды через запущенные на GitHub runners, используя уязвимость CVE-2026-41940 для сбора учетных данных. Кампания затронула множество репозиториев, что позволило осуществить широкое использование без необходимости установки пакетов, подчеркивая системный подход к уязвимостям в цепочке поставок программного обеспечения.
-----
Недавнее расследование выявило значительную угрозу, связанную с использованием GitHub Actions для эксплуатации служб cPanel и WHM, возглавляемую скомпрометированным PHP разработчиком, связанным с экосистемой Packagist. С 12 по 13 июля 2026 года в репозиториях разработчика были внесены злонамеренные изменения кода, что привело к автоматической синхронизации злонамеренных версий разработки в десяти PHP пакетах. Каждая из этих версий содержала значительное количество вредоносных файлов рабочих процессов GitHub Actions — от 55 до 62 на пакет, всего 583 файла. Эти рабочие процессы активировались при пушах в репозитории или при ручном триггере, используя хостинг-раннеры GitHub для выполнения вредоносных рутин.
Атака использовала инфраструктуру командного и управляющего центра (C2) по IP-адресу 43.228.157.68, что позволяло злоумышленнику распространять полезные нагрузки для сканирования и эксплуатации Linux, специально нацеленные на системы, доступные в интернете, уязвимые к CVE-2026-41940. Эта уязвимость позволяет обойти аутентификацию в средах cPanel и WHM, где успешная эксплуатация может привести к утечке конфиденциальных данных, таких как учетные записи, конфигурационные файлы и токены Git с компрометированных серверов. Эти действия привели к обширному сбору учетных данных, при этом вредоносные рабочие процессы постоянно передавали собранные данные обратно на сервер C2 через HTTP POST запросы.
Критически важно, что эта кампания отличается от традиционных эксплоитов на основе пакетов, так как не требует установки пакетов для выполнения вредоносного кода, поскольку рабочие процессы оставались бездействующими внутри вложенных каталогов зависимостей. Вместо этого выполнение зависело исключительно от скомпрометированных действий репозитория GitHub, создавая распределенную инфраструктуру сканирования и эксплуатации, которая не вовлекала непосредственно системы конечных пользователей.
Дальнейший анализ указал на более широкий масштаб атаки, в ходе поиска уникальных идентификаторов, используемых в кампаниях, было выявлено примерно 6,100 файлов рабочих процессов, связанных с угрозой в нескольких не связанных репозиториях. Это категорически подтвердило, что инцидент не был изолированными уязвимостями одного держателя, а скорее иллюстрировало широкомасштабное компрометирование репозиториев GitHub, которые были использованы для широкого кражи учетных данных и потенциальной дальнейшей эксплуатации.
Архитектура полезной нагрузки включала цели для различных типов процессоров, что указывает на надежную инфраструктуру, способную работать на различных системах, что еще больше увеличивает угроза. Непрерывный сбор данных и устойчивая инфраструктура свидетельствует о систематическом подходе со стороны злоумышленника к эксплуатации уязвимостей программной цепочки поставок, в то время как основной вектор атаки оставался в GitHub Actions workflows, которые выступали в качестве скрытого механизма для выполнения полезной нагрузки и эксфильтрации чувствительной информации незаметно.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась значительная киберугроза, связанная с эксплуатацией GitHub Actions для атаки на cPanel и WHM услуги со стороны скомпрометированного PHP-разработчика, связанного с экосистемой Packagist. Зловредные изменения в репозиториях развернули опасные рабочие процессы, которые выполняли команды через запущенные на GitHub runners, используя уязвимость CVE-2026-41940 для сбора учетных данных. Кампания затронула множество репозиториев, что позволило осуществить широкое использование без необходимости установки пакетов, подчеркивая системный подход к уязвимостям в цепочке поставок программного обеспечения.
-----
Недавнее расследование выявило значительную угрозу, связанную с использованием GitHub Actions для эксплуатации служб cPanel и WHM, возглавляемую скомпрометированным PHP разработчиком, связанным с экосистемой Packagist. С 12 по 13 июля 2026 года в репозиториях разработчика были внесены злонамеренные изменения кода, что привело к автоматической синхронизации злонамеренных версий разработки в десяти PHP пакетах. Каждая из этих версий содержала значительное количество вредоносных файлов рабочих процессов GitHub Actions — от 55 до 62 на пакет, всего 583 файла. Эти рабочие процессы активировались при пушах в репозитории или при ручном триггере, используя хостинг-раннеры GitHub для выполнения вредоносных рутин.
Атака использовала инфраструктуру командного и управляющего центра (C2) по IP-адресу 43.228.157.68, что позволяло злоумышленнику распространять полезные нагрузки для сканирования и эксплуатации Linux, специально нацеленные на системы, доступные в интернете, уязвимые к CVE-2026-41940. Эта уязвимость позволяет обойти аутентификацию в средах cPanel и WHM, где успешная эксплуатация может привести к утечке конфиденциальных данных, таких как учетные записи, конфигурационные файлы и токены Git с компрометированных серверов. Эти действия привели к обширному сбору учетных данных, при этом вредоносные рабочие процессы постоянно передавали собранные данные обратно на сервер C2 через HTTP POST запросы.
Критически важно, что эта кампания отличается от традиционных эксплоитов на основе пакетов, так как не требует установки пакетов для выполнения вредоносного кода, поскольку рабочие процессы оставались бездействующими внутри вложенных каталогов зависимостей. Вместо этого выполнение зависело исключительно от скомпрометированных действий репозитория GitHub, создавая распределенную инфраструктуру сканирования и эксплуатации, которая не вовлекала непосредственно системы конечных пользователей.
Дальнейший анализ указал на более широкий масштаб атаки, в ходе поиска уникальных идентификаторов, используемых в кампаниях, было выявлено примерно 6,100 файлов рабочих процессов, связанных с угрозой в нескольких не связанных репозиториях. Это категорически подтвердило, что инцидент не был изолированными уязвимостями одного держателя, а скорее иллюстрировало широкомасштабное компрометирование репозиториев GitHub, которые были использованы для широкого кражи учетных данных и потенциальной дальнейшей эксплуатации.
Архитектура полезной нагрузки включала цели для различных типов процессоров, что указывает на надежную инфраструктуру, способную работать на различных системах, что еще больше увеличивает угроза. Непрерывный сбор данных и устойчивая инфраструктура свидетельствует о систематическом подходе со стороны злоумышленника к эксплуатации уязвимостей программной цепочки поставок, в то время как основной вектор атаки оставался в GitHub Actions workflows, которые выступали в качестве скрытого механизма для выполнения полезной нагрузки и эксфильтрации чувствительной информации незаметно.
#ParsedReport #CompletenessMedium
22-07-2026
A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia
https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam-v-rossii/116325/
Report completeness: Medium
Actors/Campaigns:
Awaken_likho (motivation: cyber_espionage)
Bloody_wolf
Threats:
Ultra_vnc_tool
Dropper.win32.autoit
Kryptik
Industry:
Government
Geo:
Russian, Belarus, Russia
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Hash: 12
IP: 2
Domain: 2
Soft:
Google Chrome, WinHttp
Algorithms:
md5
Functions:
FileDelete
Languages:
autoit
22-07-2026
A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia
https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam-v-rossii/116325/
Report completeness: Medium
Actors/Campaigns:
Awaken_likho (motivation: cyber_espionage)
Bloody_wolf
Threats:
Ultra_vnc_tool
Dropper.win32.autoit
Kryptik
Industry:
Government
Geo:
Russian, Belarus, Russia
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Hash: 12
IP: 2
Domain: 2
Soft:
Google Chrome, WinHttp
Algorithms:
md5
Functions:
FileDelete
Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Awaken Likho, APT-актер, изменила свои тактики с 2021 года, используя фишинговые письма на русском языке для целевой атаки на государственные организации в России и Беларуси. Они перешли от легитимных удаленных инструментов к собственному бэкдору AutoIt для коммуникации управления и контроля, демонстрируя развивающиеся возможности с имплантатами, такими как "supply standards for transport vehicles edited 2026.exe", который выполняет базовые функции, при этом потенциально служа загрузчиком для более сложного вредоносного ПО. Их методологии, включая целевой социальный инжиниринг и конкретные TTP, остаются последовательными с прошлыми действиями.
-----
Группа Awaken Likho, актор продвинутой постоянной угрозы (APT), также известная как Core Werewolf, проводит операции преимущественно против целей в России и Беларуси с как минимум 2021 года. Их модус операнди в основном включает в себя использование русского языка в фишинговых электронных письмах и техниках социальной инженерии для компрометации жертв, особенно государственных учреждений и подрядчиков. Недавно выявленные разработки указывают на значительную эволюцию в их наборе инструментов, особенно на появление заказного бэкдора, написанного на AutoIt, что отмечает переход от использования легитимных инструментов удалённого управления.
Фишинг по-прежнему является основным вектором для первоначального доступа, при этом злоумышленники используют социальную инженерию, чтобы заманить жертв к запуску вредоносных вложений. Группа ранее полагалась на широко известные удаленные инструменты, такие как UltraVNC, но в настоящее время все чаще переходит на решения, разработанные на заказ для своих атак, что отражает более широкую тенденцию среди групп APT к иновациям, а не полаганию на готовые решения.
Недавний мониторинг привел к обнаружению нескольких новых имплантов, связанных с Awaken Likho, характеризующихся русскоязычными названиями и демонстрирующих различные степени обфускации. Один конкретный пример включает имплант с названием "supply standards for transport vehicles edited 2026.exe," который при выполнении запускает скрипт интерпретатора AutoIt, содержащий фактическую заднюю дверь. Этот скрипт выполняет ряд действий, включая установление коммуникации командного и контрольного центра (C2), проверку наличия определенных файлов и выполнение команд, полученных от сервера C2, при этом используя минимальную обфускацию.
Функциональные возможности бекдора включают отправку списков файлов на сервер C2, создание каталогов для ловушечных файлов и выполнение команд в бесконечном цикле. Если присутствует обновление, скрипт пытается скачать и выполнить его, обеспечивая постоянство угрозы в инфраструктуре жертвы. Тем не менее, возможности этого бекдора остаются простыми, он больше служит легковесным загрузчиком для потенциально более сложных имплантов, которые еще предстоит развернуть.
Атрибуция злонамеренной активности к Awaken Likho поддерживается своеобразными тактиками, техниками и процедурами (TTP), согласующимися с их предыдущими кампаниями. Использование целевого фишинга, самоизвлекаемых архивов для доставки имплантов и развертывание инфраструктуры на арендованных VPS-серверах полностью соответствует историческим шаблонам группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Awaken Likho, APT-актер, изменила свои тактики с 2021 года, используя фишинговые письма на русском языке для целевой атаки на государственные организации в России и Беларуси. Они перешли от легитимных удаленных инструментов к собственному бэкдору AutoIt для коммуникации управления и контроля, демонстрируя развивающиеся возможности с имплантатами, такими как "supply standards for transport vehicles edited 2026.exe", который выполняет базовые функции, при этом потенциально служа загрузчиком для более сложного вредоносного ПО. Их методологии, включая целевой социальный инжиниринг и конкретные TTP, остаются последовательными с прошлыми действиями.
-----
Группа Awaken Likho, актор продвинутой постоянной угрозы (APT), также известная как Core Werewolf, проводит операции преимущественно против целей в России и Беларуси с как минимум 2021 года. Их модус операнди в основном включает в себя использование русского языка в фишинговых электронных письмах и техниках социальной инженерии для компрометации жертв, особенно государственных учреждений и подрядчиков. Недавно выявленные разработки указывают на значительную эволюцию в их наборе инструментов, особенно на появление заказного бэкдора, написанного на AutoIt, что отмечает переход от использования легитимных инструментов удалённого управления.
Фишинг по-прежнему является основным вектором для первоначального доступа, при этом злоумышленники используют социальную инженерию, чтобы заманить жертв к запуску вредоносных вложений. Группа ранее полагалась на широко известные удаленные инструменты, такие как UltraVNC, но в настоящее время все чаще переходит на решения, разработанные на заказ для своих атак, что отражает более широкую тенденцию среди групп APT к иновациям, а не полаганию на готовые решения.
Недавний мониторинг привел к обнаружению нескольких новых имплантов, связанных с Awaken Likho, характеризующихся русскоязычными названиями и демонстрирующих различные степени обфускации. Один конкретный пример включает имплант с названием "supply standards for transport vehicles edited 2026.exe," который при выполнении запускает скрипт интерпретатора AutoIt, содержащий фактическую заднюю дверь. Этот скрипт выполняет ряд действий, включая установление коммуникации командного и контрольного центра (C2), проверку наличия определенных файлов и выполнение команд, полученных от сервера C2, при этом используя минимальную обфускацию.
Функциональные возможности бекдора включают отправку списков файлов на сервер C2, создание каталогов для ловушечных файлов и выполнение команд в бесконечном цикле. Если присутствует обновление, скрипт пытается скачать и выполнить его, обеспечивая постоянство угрозы в инфраструктуре жертвы. Тем не менее, возможности этого бекдора остаются простыми, он больше служит легковесным загрузчиком для потенциально более сложных имплантов, которые еще предстоит развернуть.
Атрибуция злонамеренной активности к Awaken Likho поддерживается своеобразными тактиками, техниками и процедурами (TTP), согласующимися с их предыдущими кампаниями. Использование целевого фишинга, самоизвлекаемых архивов для доставки имплантов и развертывание инфраструктуры на арендованных VPS-серверах полностью соответствует историческим шаблонам группы.
#ParsedReport #CompletenessMedium
22-07-2026
Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI
https://www.varonis.com/blog/dolphin-x-stealer
Report completeness: Medium
Threats:
Spamgpt_tool
Bluekit_tool
Hvnc_tool
Process_injection_technique
Victims:
Cryptocurrency wallets, Cloud environments, Devops environments, Personal accounts
TTPs:
Tactics: 1
Technics: 11
IOCs:
Domain: 2
File: 1
Hash: 1
Soft:
Twitter
Wallets:
metamask, exodus_wallet
Algorithms:
pbkdf2, sha256
22-07-2026
Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI
https://www.varonis.com/blog/dolphin-x-stealer
Report completeness: Medium
Threats:
Spamgpt_tool
Bluekit_tool
Hvnc_tool
Process_injection_technique
Victims:
Cryptocurrency wallets, Cloud environments, Devops environments, Personal accounts
TTPs:
Tactics: 1
Technics: 11
IOCs:
Domain: 2
File: 1
Hash: 1
Soft:
Wallets:
metamask, exodus_wallet
Algorithms:
pbkdf2, sha256
Varonis
Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI
Dolphin X, a new Windows stealer and remote access trojan, targets hundreds of applications from browsers to crypto wallets and includes an AI Profiler that helps attackers zero in on victims.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI https://www.varonis.com/blog/dolphin-x-stealer Report completeness: Medium Threats: Spamgpt_tool Bluekit_tool Hvnc_tool Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dolphin X Stealer — это вредоносное ПО, которое нацелено на более чем 300 приложений, что позволяет ему собирать различные конфиденциальные данные, включая учетные данные криптовалютных кошельков и учетные данные DevOps. Оно функционирует как троянец для удаленного доступа (RAT), настраиваемый через настольный клиент, что позволяет злоумышленникам отправлять параметры для настройки без локальной компиляции. Внедрение искусственного интеллекта улучшает его способности к уклонению, что делает идентификацию через анализ поведения ключевым, так как оно может выполняться в нестандартных контекстах, увеличивая сложность обнаружения.
-----
Dolphin X Stealer — это сложный вредоносный ПО, который нацеливается на более чем 300 приложений, что позволяет ему собирать широкий спектр конфиденциальных данных, выходящих за пределы типичных паролей браузера. Его возможности распространяются на захват учетных данных криптовалютных кошельков, файлов .env, SSH-ключей, токенов облачных служб и различных DevOps-учетных данных, что делает его значительной угрозой как для личной, так и для корпоративной безопасности.
Малвари работает как троян удалённого доступа (RAT) и настраивается через клиент для рабочего стола, который упрощает подачу параметров, таких как адреса командного управления (C2), пути установки, механизмы сохранения и техники уклонения на сервер заднего плана для компиляции. Этот подход позволяет злоумышленникам настраивать малвари, не компилируя его на своих локальных системах, что повышает операционную безопасность.
Широкий спектр сбора данных Dolphin X вызывает особое беспокойство, потому что он может архивировать информацию из девяти различных браузеров, более 100 расширений для кошельков, 65 настольных кошельков, 10 менеджеров паролей и 30 инструментов командной строки, используемых в облачных средах. Этот обширный сбор данных означает, что вредоносное ПО может потенциально скомпрометировать как личные, так и рабочие учетные данные, что значительно увеличивает риски для жертв.
Важно отметить, что Dolphin X включает в себя искусственный интеллект в свою функциональность, что свидетельствует о растущей тенденции использования ИИ в инструментах киберпреступников. Эта интеграция увеличивает сложность обнаружения таких угроз, что подразумевает, что стратегии защиты должны придавать приоритет анализу поведения вместо простого полагания на сигнатуры файлов. Например, необычные паттерны выполнения, такие как запуск explorer.exe в нестандартных контекстах, могут служить индикаторами активных вредоносных сессий.
Чтобы снизить риски, связанные с Dolphin X, важно минимизировать хранение долгосрочных учетных данных на локальных системах и избегать их хранения в легко доступных директориях. Учитывая, что вредоносное ПО-крадун Dolphin X предназначено для сбора больших объемов данных за одну операцию, вся информация, хранящаяся локально, должна рассматриваться как потенциально скомпрометированная.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dolphin X Stealer — это вредоносное ПО, которое нацелено на более чем 300 приложений, что позволяет ему собирать различные конфиденциальные данные, включая учетные данные криптовалютных кошельков и учетные данные DevOps. Оно функционирует как троянец для удаленного доступа (RAT), настраиваемый через настольный клиент, что позволяет злоумышленникам отправлять параметры для настройки без локальной компиляции. Внедрение искусственного интеллекта улучшает его способности к уклонению, что делает идентификацию через анализ поведения ключевым, так как оно может выполняться в нестандартных контекстах, увеличивая сложность обнаружения.
-----
Dolphin X Stealer — это сложный вредоносный ПО, который нацеливается на более чем 300 приложений, что позволяет ему собирать широкий спектр конфиденциальных данных, выходящих за пределы типичных паролей браузера. Его возможности распространяются на захват учетных данных криптовалютных кошельков, файлов .env, SSH-ключей, токенов облачных служб и различных DevOps-учетных данных, что делает его значительной угрозой как для личной, так и для корпоративной безопасности.
Малвари работает как троян удалённого доступа (RAT) и настраивается через клиент для рабочего стола, который упрощает подачу параметров, таких как адреса командного управления (C2), пути установки, механизмы сохранения и техники уклонения на сервер заднего плана для компиляции. Этот подход позволяет злоумышленникам настраивать малвари, не компилируя его на своих локальных системах, что повышает операционную безопасность.
Широкий спектр сбора данных Dolphin X вызывает особое беспокойство, потому что он может архивировать информацию из девяти различных браузеров, более 100 расширений для кошельков, 65 настольных кошельков, 10 менеджеров паролей и 30 инструментов командной строки, используемых в облачных средах. Этот обширный сбор данных означает, что вредоносное ПО может потенциально скомпрометировать как личные, так и рабочие учетные данные, что значительно увеличивает риски для жертв.
Важно отметить, что Dolphin X включает в себя искусственный интеллект в свою функциональность, что свидетельствует о растущей тенденции использования ИИ в инструментах киберпреступников. Эта интеграция увеличивает сложность обнаружения таких угроз, что подразумевает, что стратегии защиты должны придавать приоритет анализу поведения вместо простого полагания на сигнатуры файлов. Например, необычные паттерны выполнения, такие как запуск explorer.exe в нестандартных контекстах, могут служить индикаторами активных вредоносных сессий.
Чтобы снизить риски, связанные с Dolphin X, важно минимизировать хранение долгосрочных учетных данных на локальных системах и избегать их хранения в легко доступных директориях. Учитывая, что вредоносное ПО-крадун Dolphin X предназначено для сбора больших объемов данных за одну операцию, вся информация, хранящаяся локально, должна рассматриваться как потенциально скомпрометированная.
#ParsedReport #CompletenessMedium
22-07-2026
Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign
https://www.seqrite.com/blog/abusing-trusted-business-workflows-a-multi-stage-phantom-stealer-campaign/
Report completeness: Medium
Threats:
Phantom_stealer
Process_injection_technique
Spear-phishing_technique
Victims:
Logistics, Finance, Government, Procurement
Industry:
Government, Logistic, Financial, Transport
Geo:
Malaysian
TTPs:
Tactics: 8
Technics: 14
IOCs:
File: 6
Hash: 5
Soft:
Windows COM
Algorithms:
cbc, xor, zip, base64, aes
Win API:
Trojan
Languages:
javascript, powershell
22-07-2026
Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign
https://www.seqrite.com/blog/abusing-trusted-business-workflows-a-multi-stage-phantom-stealer-campaign/
Report completeness: Medium
Threats:
Phantom_stealer
Process_injection_technique
Spear-phishing_technique
Victims:
Logistics, Finance, Government, Procurement
Industry:
Government, Logistic, Financial, Transport
Geo:
Malaysian
TTPs:
Tactics: 8
Technics: 14
IOCs:
File: 6
Hash: 5
Soft:
Windows COM
Algorithms:
cbc, xor, zip, base64, aes
Win API:
Trojan
Languages:
javascript, powershell
Seqrite Labs
Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign
<p>Contents · Introduction · Campaign Overview · Initial Access · Infection Chain · Technical Analysis – Stage 1: Initial Delivery (Archive→JavaScript) – Stage 2: PowerShell Loader1 Analysis – Stage 3: PowerShell Loader2 Analysis – Stage…
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign https://www.seqrite.com/blog/abusing-trusted-business-workflows-a-multi-stage-phantom-stealer-campaign/ Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки, которые используют вредоносные файлы JavaScript в сжатых архивах, выдавая себя за доверенные организации, такие как UPS и налоговые органы, чтобы заманить жертвы. Инфекция начинается с загрузчика JavaScript, инициирующего запутанный скрипт PowerShell, что приводит к развертыванию Phantom Stealer v3.5.0, который извлекает конфиденциальную информацию из системы и эксфильтрует данные через SMTP. Поведение и сложность этого вредоносного ПО указывают на эволюцию тактики фишинга, которая использует доверие пользователей.
-----
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки с использованием вредоносных файлов JavaScript, встроенных в сжатые архивные вложения. Эти кампании выдают себя за доверенные организации, такие как поставщик логистических услуг и налоговый орган правительства, чтобы заманить жертв к выполнению потенциально вредоносных файлов. Анализируемые электронные письма связаны с привычными бизнес-контекстами, одно из которых подражает уведомлениям о доставке от UPS, а другое выдает себя за запрос налоговой проверки от Внутреннего налогового управления Малайзии (LHDN). Оба фишинговых подхода концентрируются на срочности и знакомстве с доменом, чтобы убедить пользователей открыть вложения, несмотря на наличие доказательств использования переработанных шаблонов.
Цепочка заражения атаки начинается с выполнения вредоносного JavaScript файла, искусно замаскированного под бизнес-имена файлов. Этот JavaScript в основном функционирует как загрузчик, инициируя обфусцированный PowerShell скрипт, который осуществляет последующие этапы атаки в памяти, чтобы минимизировать обнаружение. Эта техника скрывает свое поведение до момента выполнения, усложняя статический анализ. Встроенная нагрузка, закодированная в формате Base64 и содержащая PowerShell скрипт, восстанавливается в процессе выполнения и запускает дальнейшие вредоносные нагрузки.
Последующие стадии атаки включают два варианта загрузчиков PowerShell. Первый загрузчик использует шифрование AES для своего полезного груза, в то время как второй приводит к основной угрозе, Phantom Stealer v3.5.0. Этот вредоносный код работает как инжектор в памяти, который собирает конфиденциальную информацию из зараженной системы, включая учетные данные, куки и финансовые данные из различных приложений. Процесс эксфильтрации использует сессию SMTP, где украденные данные отправляются в виде нескольких файлов на определенный адрес электронной почты, обеспечивая, чтобы коммуникация имитировала законный электронный трафик.
Методы сбора данных Phantom Stealer основаны на перечислении пользовательских профилей и установленных приложений, использованием закодированных учетных данных для аутентификации на SMTP-сервере и безопасной передаче данных с использованием шифрования TLS. Хотя эта кампания еще не была окончательно связана с конкретным злоумышленником, сложность организованной атаки подчеркивает эволюцию современных стратегий фишинга, с акцентом на доверие пользователей и скрытность.
Организациям рекомендуется усилить свои протоколы безопасности электронной почты, управлять политиками выполнения скриптов и отслеживать необычное поведение, связанное с использованием PowerShell и исходящим SMTP-трафиком, чтобы укрепить защиту от подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки, которые используют вредоносные файлы JavaScript в сжатых архивах, выдавая себя за доверенные организации, такие как UPS и налоговые органы, чтобы заманить жертвы. Инфекция начинается с загрузчика JavaScript, инициирующего запутанный скрипт PowerShell, что приводит к развертыванию Phantom Stealer v3.5.0, который извлекает конфиденциальную информацию из системы и эксфильтрует данные через SMTP. Поведение и сложность этого вредоносного ПО указывают на эволюцию тактики фишинга, которая использует доверие пользователей.
-----
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки с использованием вредоносных файлов JavaScript, встроенных в сжатые архивные вложения. Эти кампании выдают себя за доверенные организации, такие как поставщик логистических услуг и налоговый орган правительства, чтобы заманить жертв к выполнению потенциально вредоносных файлов. Анализируемые электронные письма связаны с привычными бизнес-контекстами, одно из которых подражает уведомлениям о доставке от UPS, а другое выдает себя за запрос налоговой проверки от Внутреннего налогового управления Малайзии (LHDN). Оба фишинговых подхода концентрируются на срочности и знакомстве с доменом, чтобы убедить пользователей открыть вложения, несмотря на наличие доказательств использования переработанных шаблонов.
Цепочка заражения атаки начинается с выполнения вредоносного JavaScript файла, искусно замаскированного под бизнес-имена файлов. Этот JavaScript в основном функционирует как загрузчик, инициируя обфусцированный PowerShell скрипт, который осуществляет последующие этапы атаки в памяти, чтобы минимизировать обнаружение. Эта техника скрывает свое поведение до момента выполнения, усложняя статический анализ. Встроенная нагрузка, закодированная в формате Base64 и содержащая PowerShell скрипт, восстанавливается в процессе выполнения и запускает дальнейшие вредоносные нагрузки.
Последующие стадии атаки включают два варианта загрузчиков PowerShell. Первый загрузчик использует шифрование AES для своего полезного груза, в то время как второй приводит к основной угрозе, Phantom Stealer v3.5.0. Этот вредоносный код работает как инжектор в памяти, который собирает конфиденциальную информацию из зараженной системы, включая учетные данные, куки и финансовые данные из различных приложений. Процесс эксфильтрации использует сессию SMTP, где украденные данные отправляются в виде нескольких файлов на определенный адрес электронной почты, обеспечивая, чтобы коммуникация имитировала законный электронный трафик.
Методы сбора данных Phantom Stealer основаны на перечислении пользовательских профилей и установленных приложений, использованием закодированных учетных данных для аутентификации на SMTP-сервере и безопасной передаче данных с использованием шифрования TLS. Хотя эта кампания еще не была окончательно связана с конкретным злоумышленником, сложность организованной атаки подчеркивает эволюцию современных стратегий фишинга, с акцентом на доверие пользователей и скрытность.
Организациям рекомендуется усилить свои протоколы безопасности электронной почты, управлять политиками выполнения скриптов и отслеживать необычное поведение, связанное с использованием PowerShell и исходящим SMTP-трафиком, чтобы укрепить защиту от подобных угроз.
#ParsedReport #CompletenessHigh
22-07-2026
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
https://ransom-isac.com/blog/muddywater-clickfix-patchagent/
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: cyber_espionage)
Threats:
Clickfix_technique
Patchagent
Process_hollowing_technique
Com_hijacking_technique
Putty_tool
Process_injection_technique
Lolbin_technique
Victims:
Government, Private sector, Telecommunications, Defence, Local government, Oil and gas, Middle east, Asia, Africa, Europe, have more...
Industry:
Telco, Government, Petroleum
Geo:
India, Iranian, Asia, Russian, Africa, Latin america, Egyptian, Netherlands, Russia, Iran, America, Middle east
TTPs:
Tactics: 5
Technics: 23
IOCs:
File: 20
IP: 12
Path: 9
Registry: 6
Hash: 39
Url: 16
Command: 3
Domain: 2
Soft:
Telegram, chrome
Algorithms:
base64, aes-256-cbc, sha256, sha1, aes-cbc, aes, xor, md5, cbc, hmac, bcrypt, aes-256
Functions:
getMe
Win API:
Zagros, DllRegisterServer, DllCanUnloadNow, DllGetClassObject, DllUnregisterServer, CreateProcessW, GetTempPathW, WriteFile, CreateFileW, DeleteFileW, have more...
Win Services:
WebClient
Languages:
javascript, python, powershell
Platforms:
amd64, x64
Links:
22-07-2026
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
https://ransom-isac.com/blog/muddywater-clickfix-patchagent/
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: cyber_espionage)
Threats:
Clickfix_technique
Patchagent
Process_hollowing_technique
Com_hijacking_technique
Putty_tool
Process_injection_technique
Lolbin_technique
Victims:
Government, Private sector, Telecommunications, Defence, Local government, Oil and gas, Middle east, Asia, Africa, Europe, have more...
Industry:
Telco, Government, Petroleum
Geo:
India, Iranian, Asia, Russian, Africa, Latin america, Egyptian, Netherlands, Russia, Iran, America, Middle east
TTPs:
Tactics: 5
Technics: 23
IOCs:
File: 20
IP: 12
Path: 9
Registry: 6
Hash: 39
Url: 16
Command: 3
Domain: 2
Soft:
Telegram, chrome
Algorithms:
base64, aes-256-cbc, sha256, sha1, aes-cbc, aes, xor, md5, cbc, hmac, bcrypt, aes-256
Functions:
getMe
Win API:
Zagros, DllRegisterServer, DllCanUnloadNow, DllGetClassObject, DllUnregisterServer, CreateProcessW, GetTempPathW, WriteFile, CreateFileW, DeleteFileW, have more...
Win Services:
WebClient
Languages:
javascript, python, powershell
Platforms:
amd64, x64
Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/blob/main/MuddyWater%20PatchAgent/readme.mdRansom-ISAC
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
Full reverse engineering of a three-stage PatchAgent loader chain assessed as MuddyWater-linked with high confidence — ending in a functional HTTP shellcode backdoor, all from ClickFix delivery containing Telegram beaconing.