#ParsedReport #CompletenessMedium
22-07-2026
A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia
https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam-v-rossii/116325/
Report completeness: Medium
Actors/Campaigns:
Awaken_likho (motivation: cyber_espionage)
Bloody_wolf
Threats:
Ultra_vnc_tool
Dropper.win32.autoit
Kryptik
Industry:
Government
Geo:
Russian, Belarus, Russia
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Hash: 12
IP: 2
Domain: 2
Soft:
Google Chrome, WinHttp
Algorithms:
md5
Functions:
FileDelete
Languages:
autoit
22-07-2026
A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia
https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam-v-rossii/116325/
Report completeness: Medium
Actors/Campaigns:
Awaken_likho (motivation: cyber_espionage)
Bloody_wolf
Threats:
Ultra_vnc_tool
Dropper.win32.autoit
Kryptik
Industry:
Government
Geo:
Russian, Belarus, Russia
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Hash: 12
IP: 2
Domain: 2
Soft:
Google Chrome, WinHttp
Algorithms:
md5
Functions:
FileDelete
Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 A New Awakening of Likho: The Awaken Likho Group Has Developed a backdoor for attacks on targets in Russia https://securelist.ru/tr/novoe-probuzhdenie-liha-gruppa-awaken-likho-podgotovila-bekdor-dlya-atak-po-tselyam…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Awaken Likho, APT-актер, изменила свои тактики с 2021 года, используя фишинговые письма на русском языке для целевой атаки на государственные организации в России и Беларуси. Они перешли от легитимных удаленных инструментов к собственному бэкдору AutoIt для коммуникации управления и контроля, демонстрируя развивающиеся возможности с имплантатами, такими как "supply standards for transport vehicles edited 2026.exe", который выполняет базовые функции, при этом потенциально служа загрузчиком для более сложного вредоносного ПО. Их методологии, включая целевой социальный инжиниринг и конкретные TTP, остаются последовательными с прошлыми действиями.
-----
Группа Awaken Likho, актор продвинутой постоянной угрозы (APT), также известная как Core Werewolf, проводит операции преимущественно против целей в России и Беларуси с как минимум 2021 года. Их модус операнди в основном включает в себя использование русского языка в фишинговых электронных письмах и техниках социальной инженерии для компрометации жертв, особенно государственных учреждений и подрядчиков. Недавно выявленные разработки указывают на значительную эволюцию в их наборе инструментов, особенно на появление заказного бэкдора, написанного на AutoIt, что отмечает переход от использования легитимных инструментов удалённого управления.
Фишинг по-прежнему является основным вектором для первоначального доступа, при этом злоумышленники используют социальную инженерию, чтобы заманить жертв к запуску вредоносных вложений. Группа ранее полагалась на широко известные удаленные инструменты, такие как UltraVNC, но в настоящее время все чаще переходит на решения, разработанные на заказ для своих атак, что отражает более широкую тенденцию среди групп APT к иновациям, а не полаганию на готовые решения.
Недавний мониторинг привел к обнаружению нескольких новых имплантов, связанных с Awaken Likho, характеризующихся русскоязычными названиями и демонстрирующих различные степени обфускации. Один конкретный пример включает имплант с названием "supply standards for transport vehicles edited 2026.exe," который при выполнении запускает скрипт интерпретатора AutoIt, содержащий фактическую заднюю дверь. Этот скрипт выполняет ряд действий, включая установление коммуникации командного и контрольного центра (C2), проверку наличия определенных файлов и выполнение команд, полученных от сервера C2, при этом используя минимальную обфускацию.
Функциональные возможности бекдора включают отправку списков файлов на сервер C2, создание каталогов для ловушечных файлов и выполнение команд в бесконечном цикле. Если присутствует обновление, скрипт пытается скачать и выполнить его, обеспечивая постоянство угрозы в инфраструктуре жертвы. Тем не менее, возможности этого бекдора остаются простыми, он больше служит легковесным загрузчиком для потенциально более сложных имплантов, которые еще предстоит развернуть.
Атрибуция злонамеренной активности к Awaken Likho поддерживается своеобразными тактиками, техниками и процедурами (TTP), согласующимися с их предыдущими кампаниями. Использование целевого фишинга, самоизвлекаемых архивов для доставки имплантов и развертывание инфраструктуры на арендованных VPS-серверах полностью соответствует историческим шаблонам группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Awaken Likho, APT-актер, изменила свои тактики с 2021 года, используя фишинговые письма на русском языке для целевой атаки на государственные организации в России и Беларуси. Они перешли от легитимных удаленных инструментов к собственному бэкдору AutoIt для коммуникации управления и контроля, демонстрируя развивающиеся возможности с имплантатами, такими как "supply standards for transport vehicles edited 2026.exe", который выполняет базовые функции, при этом потенциально служа загрузчиком для более сложного вредоносного ПО. Их методологии, включая целевой социальный инжиниринг и конкретные TTP, остаются последовательными с прошлыми действиями.
-----
Группа Awaken Likho, актор продвинутой постоянной угрозы (APT), также известная как Core Werewolf, проводит операции преимущественно против целей в России и Беларуси с как минимум 2021 года. Их модус операнди в основном включает в себя использование русского языка в фишинговых электронных письмах и техниках социальной инженерии для компрометации жертв, особенно государственных учреждений и подрядчиков. Недавно выявленные разработки указывают на значительную эволюцию в их наборе инструментов, особенно на появление заказного бэкдора, написанного на AutoIt, что отмечает переход от использования легитимных инструментов удалённого управления.
Фишинг по-прежнему является основным вектором для первоначального доступа, при этом злоумышленники используют социальную инженерию, чтобы заманить жертв к запуску вредоносных вложений. Группа ранее полагалась на широко известные удаленные инструменты, такие как UltraVNC, но в настоящее время все чаще переходит на решения, разработанные на заказ для своих атак, что отражает более широкую тенденцию среди групп APT к иновациям, а не полаганию на готовые решения.
Недавний мониторинг привел к обнаружению нескольких новых имплантов, связанных с Awaken Likho, характеризующихся русскоязычными названиями и демонстрирующих различные степени обфускации. Один конкретный пример включает имплант с названием "supply standards for transport vehicles edited 2026.exe," который при выполнении запускает скрипт интерпретатора AutoIt, содержащий фактическую заднюю дверь. Этот скрипт выполняет ряд действий, включая установление коммуникации командного и контрольного центра (C2), проверку наличия определенных файлов и выполнение команд, полученных от сервера C2, при этом используя минимальную обфускацию.
Функциональные возможности бекдора включают отправку списков файлов на сервер C2, создание каталогов для ловушечных файлов и выполнение команд в бесконечном цикле. Если присутствует обновление, скрипт пытается скачать и выполнить его, обеспечивая постоянство угрозы в инфраструктуре жертвы. Тем не менее, возможности этого бекдора остаются простыми, он больше служит легковесным загрузчиком для потенциально более сложных имплантов, которые еще предстоит развернуть.
Атрибуция злонамеренной активности к Awaken Likho поддерживается своеобразными тактиками, техниками и процедурами (TTP), согласующимися с их предыдущими кампаниями. Использование целевого фишинга, самоизвлекаемых архивов для доставки имплантов и развертывание инфраструктуры на арендованных VPS-серверах полностью соответствует историческим шаблонам группы.
#ParsedReport #CompletenessMedium
22-07-2026
Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI
https://www.varonis.com/blog/dolphin-x-stealer
Report completeness: Medium
Threats:
Spamgpt_tool
Bluekit_tool
Hvnc_tool
Process_injection_technique
Victims:
Cryptocurrency wallets, Cloud environments, Devops environments, Personal accounts
TTPs:
Tactics: 1
Technics: 11
IOCs:
Domain: 2
File: 1
Hash: 1
Soft:
Twitter
Wallets:
metamask, exodus_wallet
Algorithms:
pbkdf2, sha256
22-07-2026
Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI
https://www.varonis.com/blog/dolphin-x-stealer
Report completeness: Medium
Threats:
Spamgpt_tool
Bluekit_tool
Hvnc_tool
Process_injection_technique
Victims:
Cryptocurrency wallets, Cloud environments, Devops environments, Personal accounts
TTPs:
Tactics: 1
Technics: 11
IOCs:
Domain: 2
File: 1
Hash: 1
Soft:
Wallets:
metamask, exodus_wallet
Algorithms:
pbkdf2, sha256
Varonis
Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI
Dolphin X, a new Windows stealer and remote access trojan, targets hundreds of applications from browsers to crypto wallets and includes an AI Profiler that helps attackers zero in on victims.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Dolphin X Stealer Targets 300+ Apps and Profiles Users with AI https://www.varonis.com/blog/dolphin-x-stealer Report completeness: Medium Threats: Spamgpt_tool Bluekit_tool Hvnc_tool Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dolphin X Stealer — это вредоносное ПО, которое нацелено на более чем 300 приложений, что позволяет ему собирать различные конфиденциальные данные, включая учетные данные криптовалютных кошельков и учетные данные DevOps. Оно функционирует как троянец для удаленного доступа (RAT), настраиваемый через настольный клиент, что позволяет злоумышленникам отправлять параметры для настройки без локальной компиляции. Внедрение искусственного интеллекта улучшает его способности к уклонению, что делает идентификацию через анализ поведения ключевым, так как оно может выполняться в нестандартных контекстах, увеличивая сложность обнаружения.
-----
Dolphin X Stealer — это сложный вредоносный ПО, который нацеливается на более чем 300 приложений, что позволяет ему собирать широкий спектр конфиденциальных данных, выходящих за пределы типичных паролей браузера. Его возможности распространяются на захват учетных данных криптовалютных кошельков, файлов .env, SSH-ключей, токенов облачных служб и различных DevOps-учетных данных, что делает его значительной угрозой как для личной, так и для корпоративной безопасности.
Малвари работает как троян удалённого доступа (RAT) и настраивается через клиент для рабочего стола, который упрощает подачу параметров, таких как адреса командного управления (C2), пути установки, механизмы сохранения и техники уклонения на сервер заднего плана для компиляции. Этот подход позволяет злоумышленникам настраивать малвари, не компилируя его на своих локальных системах, что повышает операционную безопасность.
Широкий спектр сбора данных Dolphin X вызывает особое беспокойство, потому что он может архивировать информацию из девяти различных браузеров, более 100 расширений для кошельков, 65 настольных кошельков, 10 менеджеров паролей и 30 инструментов командной строки, используемых в облачных средах. Этот обширный сбор данных означает, что вредоносное ПО может потенциально скомпрометировать как личные, так и рабочие учетные данные, что значительно увеличивает риски для жертв.
Важно отметить, что Dolphin X включает в себя искусственный интеллект в свою функциональность, что свидетельствует о растущей тенденции использования ИИ в инструментах киберпреступников. Эта интеграция увеличивает сложность обнаружения таких угроз, что подразумевает, что стратегии защиты должны придавать приоритет анализу поведения вместо простого полагания на сигнатуры файлов. Например, необычные паттерны выполнения, такие как запуск explorer.exe в нестандартных контекстах, могут служить индикаторами активных вредоносных сессий.
Чтобы снизить риски, связанные с Dolphin X, важно минимизировать хранение долгосрочных учетных данных на локальных системах и избегать их хранения в легко доступных директориях. Учитывая, что вредоносное ПО-крадун Dolphin X предназначено для сбора больших объемов данных за одну операцию, вся информация, хранящаяся локально, должна рассматриваться как потенциально скомпрометированная.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dolphin X Stealer — это вредоносное ПО, которое нацелено на более чем 300 приложений, что позволяет ему собирать различные конфиденциальные данные, включая учетные данные криптовалютных кошельков и учетные данные DevOps. Оно функционирует как троянец для удаленного доступа (RAT), настраиваемый через настольный клиент, что позволяет злоумышленникам отправлять параметры для настройки без локальной компиляции. Внедрение искусственного интеллекта улучшает его способности к уклонению, что делает идентификацию через анализ поведения ключевым, так как оно может выполняться в нестандартных контекстах, увеличивая сложность обнаружения.
-----
Dolphin X Stealer — это сложный вредоносный ПО, который нацеливается на более чем 300 приложений, что позволяет ему собирать широкий спектр конфиденциальных данных, выходящих за пределы типичных паролей браузера. Его возможности распространяются на захват учетных данных криптовалютных кошельков, файлов .env, SSH-ключей, токенов облачных служб и различных DevOps-учетных данных, что делает его значительной угрозой как для личной, так и для корпоративной безопасности.
Малвари работает как троян удалённого доступа (RAT) и настраивается через клиент для рабочего стола, который упрощает подачу параметров, таких как адреса командного управления (C2), пути установки, механизмы сохранения и техники уклонения на сервер заднего плана для компиляции. Этот подход позволяет злоумышленникам настраивать малвари, не компилируя его на своих локальных системах, что повышает операционную безопасность.
Широкий спектр сбора данных Dolphin X вызывает особое беспокойство, потому что он может архивировать информацию из девяти различных браузеров, более 100 расширений для кошельков, 65 настольных кошельков, 10 менеджеров паролей и 30 инструментов командной строки, используемых в облачных средах. Этот обширный сбор данных означает, что вредоносное ПО может потенциально скомпрометировать как личные, так и рабочие учетные данные, что значительно увеличивает риски для жертв.
Важно отметить, что Dolphin X включает в себя искусственный интеллект в свою функциональность, что свидетельствует о растущей тенденции использования ИИ в инструментах киберпреступников. Эта интеграция увеличивает сложность обнаружения таких угроз, что подразумевает, что стратегии защиты должны придавать приоритет анализу поведения вместо простого полагания на сигнатуры файлов. Например, необычные паттерны выполнения, такие как запуск explorer.exe в нестандартных контекстах, могут служить индикаторами активных вредоносных сессий.
Чтобы снизить риски, связанные с Dolphin X, важно минимизировать хранение долгосрочных учетных данных на локальных системах и избегать их хранения в легко доступных директориях. Учитывая, что вредоносное ПО-крадун Dolphin X предназначено для сбора больших объемов данных за одну операцию, вся информация, хранящаяся локально, должна рассматриваться как потенциально скомпрометированная.
#ParsedReport #CompletenessMedium
22-07-2026
Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign
https://www.seqrite.com/blog/abusing-trusted-business-workflows-a-multi-stage-phantom-stealer-campaign/
Report completeness: Medium
Threats:
Phantom_stealer
Process_injection_technique
Spear-phishing_technique
Victims:
Logistics, Finance, Government, Procurement
Industry:
Government, Logistic, Financial, Transport
Geo:
Malaysian
TTPs:
Tactics: 8
Technics: 14
IOCs:
File: 6
Hash: 5
Soft:
Windows COM
Algorithms:
cbc, xor, zip, base64, aes
Win API:
Trojan
Languages:
javascript, powershell
22-07-2026
Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign
https://www.seqrite.com/blog/abusing-trusted-business-workflows-a-multi-stage-phantom-stealer-campaign/
Report completeness: Medium
Threats:
Phantom_stealer
Process_injection_technique
Spear-phishing_technique
Victims:
Logistics, Finance, Government, Procurement
Industry:
Government, Logistic, Financial, Transport
Geo:
Malaysian
TTPs:
Tactics: 8
Technics: 14
IOCs:
File: 6
Hash: 5
Soft:
Windows COM
Algorithms:
cbc, xor, zip, base64, aes
Win API:
Trojan
Languages:
javascript, powershell
Seqrite Labs
Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign
<p>Contents · Introduction · Campaign Overview · Initial Access · Infection Chain · Technical Analysis – Stage 1: Initial Delivery (Archive→JavaScript) – Stage 2: PowerShell Loader1 Analysis – Stage 3: PowerShell Loader2 Analysis – Stage…
CTT Report Hub
#ParsedReport #CompletenessMedium 22-07-2026 Abusing Trusted Business Workflows: A Multi-Stage Phantom Stealer Campaign https://www.seqrite.com/blog/abusing-trusted-business-workflows-a-multi-stage-phantom-stealer-campaign/ Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки, которые используют вредоносные файлы JavaScript в сжатых архивах, выдавая себя за доверенные организации, такие как UPS и налоговые органы, чтобы заманить жертвы. Инфекция начинается с загрузчика JavaScript, инициирующего запутанный скрипт PowerShell, что приводит к развертыванию Phantom Stealer v3.5.0, который извлекает конфиденциальную информацию из системы и эксфильтрует данные через SMTP. Поведение и сложность этого вредоносного ПО указывают на эволюцию тактики фишинга, которая использует доверие пользователей.
-----
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки с использованием вредоносных файлов JavaScript, встроенных в сжатые архивные вложения. Эти кампании выдают себя за доверенные организации, такие как поставщик логистических услуг и налоговый орган правительства, чтобы заманить жертв к выполнению потенциально вредоносных файлов. Анализируемые электронные письма связаны с привычными бизнес-контекстами, одно из которых подражает уведомлениям о доставке от UPS, а другое выдает себя за запрос налоговой проверки от Внутреннего налогового управления Малайзии (LHDN). Оба фишинговых подхода концентрируются на срочности и знакомстве с доменом, чтобы убедить пользователей открыть вложения, несмотря на наличие доказательств использования переработанных шаблонов.
Цепочка заражения атаки начинается с выполнения вредоносного JavaScript файла, искусно замаскированного под бизнес-имена файлов. Этот JavaScript в основном функционирует как загрузчик, инициируя обфусцированный PowerShell скрипт, который осуществляет последующие этапы атаки в памяти, чтобы минимизировать обнаружение. Эта техника скрывает свое поведение до момента выполнения, усложняя статический анализ. Встроенная нагрузка, закодированная в формате Base64 и содержащая PowerShell скрипт, восстанавливается в процессе выполнения и запускает дальнейшие вредоносные нагрузки.
Последующие стадии атаки включают два варианта загрузчиков PowerShell. Первый загрузчик использует шифрование AES для своего полезного груза, в то время как второй приводит к основной угрозе, Phantom Stealer v3.5.0. Этот вредоносный код работает как инжектор в памяти, который собирает конфиденциальную информацию из зараженной системы, включая учетные данные, куки и финансовые данные из различных приложений. Процесс эксфильтрации использует сессию SMTP, где украденные данные отправляются в виде нескольких файлов на определенный адрес электронной почты, обеспечивая, чтобы коммуникация имитировала законный электронный трафик.
Методы сбора данных Phantom Stealer основаны на перечислении пользовательских профилей и установленных приложений, использованием закодированных учетных данных для аутентификации на SMTP-сервере и безопасной передаче данных с использованием шифрования TLS. Хотя эта кампания еще не была окончательно связана с конкретным злоумышленником, сложность организованной атаки подчеркивает эволюцию современных стратегий фишинга, с акцентом на доверие пользователей и скрытность.
Организациям рекомендуется усилить свои протоколы безопасности электронной почты, управлять политиками выполнения скриптов и отслеживать необычное поведение, связанное с использованием PowerShell и исходящим SMTP-трафиком, чтобы укрепить защиту от подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки, которые используют вредоносные файлы JavaScript в сжатых архивах, выдавая себя за доверенные организации, такие как UPS и налоговые органы, чтобы заманить жертвы. Инфекция начинается с загрузчика JavaScript, инициирующего запутанный скрипт PowerShell, что приводит к развертыванию Phantom Stealer v3.5.0, который извлекает конфиденциальную информацию из системы и эксфильтрует данные через SMTP. Поведение и сложность этого вредоносного ПО указывают на эволюцию тактики фишинга, которая использует доверие пользователей.
-----
Наблюдаемая кампания киберугроз включает многоступенчатые фишинговые атаки с использованием вредоносных файлов JavaScript, встроенных в сжатые архивные вложения. Эти кампании выдают себя за доверенные организации, такие как поставщик логистических услуг и налоговый орган правительства, чтобы заманить жертв к выполнению потенциально вредоносных файлов. Анализируемые электронные письма связаны с привычными бизнес-контекстами, одно из которых подражает уведомлениям о доставке от UPS, а другое выдает себя за запрос налоговой проверки от Внутреннего налогового управления Малайзии (LHDN). Оба фишинговых подхода концентрируются на срочности и знакомстве с доменом, чтобы убедить пользователей открыть вложения, несмотря на наличие доказательств использования переработанных шаблонов.
Цепочка заражения атаки начинается с выполнения вредоносного JavaScript файла, искусно замаскированного под бизнес-имена файлов. Этот JavaScript в основном функционирует как загрузчик, инициируя обфусцированный PowerShell скрипт, который осуществляет последующие этапы атаки в памяти, чтобы минимизировать обнаружение. Эта техника скрывает свое поведение до момента выполнения, усложняя статический анализ. Встроенная нагрузка, закодированная в формате Base64 и содержащая PowerShell скрипт, восстанавливается в процессе выполнения и запускает дальнейшие вредоносные нагрузки.
Последующие стадии атаки включают два варианта загрузчиков PowerShell. Первый загрузчик использует шифрование AES для своего полезного груза, в то время как второй приводит к основной угрозе, Phantom Stealer v3.5.0. Этот вредоносный код работает как инжектор в памяти, который собирает конфиденциальную информацию из зараженной системы, включая учетные данные, куки и финансовые данные из различных приложений. Процесс эксфильтрации использует сессию SMTP, где украденные данные отправляются в виде нескольких файлов на определенный адрес электронной почты, обеспечивая, чтобы коммуникация имитировала законный электронный трафик.
Методы сбора данных Phantom Stealer основаны на перечислении пользовательских профилей и установленных приложений, использованием закодированных учетных данных для аутентификации на SMTP-сервере и безопасной передаче данных с использованием шифрования TLS. Хотя эта кампания еще не была окончательно связана с конкретным злоумышленником, сложность организованной атаки подчеркивает эволюцию современных стратегий фишинга, с акцентом на доверие пользователей и скрытность.
Организациям рекомендуется усилить свои протоколы безопасности электронной почты, управлять политиками выполнения скриптов и отслеживать необычное поведение, связанное с использованием PowerShell и исходящим SMTP-трафиком, чтобы укрепить защиту от подобных угроз.
#ParsedReport #CompletenessHigh
22-07-2026
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
https://ransom-isac.com/blog/muddywater-clickfix-patchagent/
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: cyber_espionage)
Threats:
Clickfix_technique
Patchagent
Process_hollowing_technique
Com_hijacking_technique
Putty_tool
Process_injection_technique
Lolbin_technique
Victims:
Government, Private sector, Telecommunications, Defence, Local government, Oil and gas, Middle east, Asia, Africa, Europe, have more...
Industry:
Telco, Government, Petroleum
Geo:
India, Iranian, Asia, Russian, Africa, Latin america, Egyptian, Netherlands, Russia, Iran, America, Middle east
TTPs:
Tactics: 5
Technics: 23
IOCs:
File: 20
IP: 12
Path: 9
Registry: 6
Hash: 39
Url: 16
Command: 3
Domain: 2
Soft:
Telegram, chrome
Algorithms:
base64, aes-256-cbc, sha256, sha1, aes-cbc, aes, xor, md5, cbc, hmac, bcrypt, aes-256
Functions:
getMe
Win API:
Zagros, DllRegisterServer, DllCanUnloadNow, DllGetClassObject, DllUnregisterServer, CreateProcessW, GetTempPathW, WriteFile, CreateFileW, DeleteFileW, have more...
Win Services:
WebClient
Languages:
javascript, python, powershell
Platforms:
amd64, x64
Links:
22-07-2026
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
https://ransom-isac.com/blog/muddywater-clickfix-patchagent/
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: cyber_espionage)
Threats:
Clickfix_technique
Patchagent
Process_hollowing_technique
Com_hijacking_technique
Putty_tool
Process_injection_technique
Lolbin_technique
Victims:
Government, Private sector, Telecommunications, Defence, Local government, Oil and gas, Middle east, Asia, Africa, Europe, have more...
Industry:
Telco, Government, Petroleum
Geo:
India, Iranian, Asia, Russian, Africa, Latin america, Egyptian, Netherlands, Russia, Iran, America, Middle east
TTPs:
Tactics: 5
Technics: 23
IOCs:
File: 20
IP: 12
Path: 9
Registry: 6
Hash: 39
Url: 16
Command: 3
Domain: 2
Soft:
Telegram, chrome
Algorithms:
base64, aes-256-cbc, sha256, sha1, aes-cbc, aes, xor, md5, cbc, hmac, bcrypt, aes-256
Functions:
getMe
Win API:
Zagros, DllRegisterServer, DllCanUnloadNow, DllGetClassObject, DllUnregisterServer, CreateProcessW, GetTempPathW, WriteFile, CreateFileW, DeleteFileW, have more...
Win Services:
WebClient
Languages:
javascript, python, powershell
Platforms:
amd64, x64
Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/blob/main/MuddyWater%20PatchAgent/readme.mdRansom-ISAC
MuddyWater: ClickFix to Telegram & PatchAgent Backdoor
Full reverse engineering of a three-stage PatchAgent loader chain assessed as MuddyWater-linked with high confidence — ending in a functional HTTP shellcode backdoor, all from ClickFix delivery containing Telegram beaconing.
CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 MuddyWater: ClickFix to Telegram & PatchAgent Backdoor https://ransom-isac.com/blog/muddywater-clickfix-patchagent/ Report completeness: High Actors/Campaigns: Muddywater (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MuddyWater, группа кибершпионажа, связанная с Ираном, использует сложный многоэтапный метод доставки вредоносного ПО с помощью трехэтапного загрузчика под названием PatchAgent. Атака использует `regsvr32` для выполнения COM-дропера, развертывая бэкдор C2, который связывается с выделенным сервером по обычному HTTP. Финальный полезный груз, 20 000-байтовый x64 шеллкод, выполняет такие задачи, как выполнение PowerShell и Внедрение в пустой процесс на `notepad.exe`, используя шифрование AES-256-CBC и структурированный API C2 для удаленного выполнения команд.
-----
Анализ сосредоточен на сложном многоэтапном методе доставки вредоносного ПО, приписываемом группе кибершпионажа MuddyWater, использующем трехэтапную цепочку загрузчика, названную PatchAgent. Этот механизм атаки, доставляемый через вектор ClickFix, использует regsvr32 для выполнения COM-дроппера, что приводит к развертыванию вредоносных загрузок. Первый этап включает выполнение `cloud.dll`, который выгружает второй этап: `wuaupdt.exe`, а также зашифрованную загрузку, хранящуюся в `wuaupdt.dat`. Шифрование использует контейнер PTCH v2, применяя дешифрование AES-256-CBC и HMAC-SHA256 для проверки целостности загрузки, обеспечивая выполнение только аутентифицированных команд.
Расшифрованный третий этап доставляет бэкдор управления (C2), который взаимодействует с заранее определёнными серверами, в первую очередь с 46.30.188.99 по протоколу HTTP. Этот финальный полезный груз — конкретно 20 000-байтовый x64 шеллкод — выполняет различные вредоносные действия, такие как выполнение задач через PowerShell, Внедрение в пустой процесс, нацеленное конкретно на `notepad.exe`, и закрепление через модификации реестра Windows. Он использует структурированный API управления с такими конечными точками, как `/api/checkin`, `/api/cmd/id` и `/api/result/id`, что позволяет внедрению получать и выполнять удалённые команды, а также передавать результаты обратно операторам.
MuddyWater, оцениваемая как иранская государственная структура, обычно атакует стратегические сектора по всему миру, включая телекоммуникации и оборону. Их TTPs (тактики, техники и процедуры) включают сложные архитектуры загрузчиков, аналогичные тем, что наблюдались в этом отчете, что подтверждает их атрибуцию благодаря согласованным поведениям ВПО и инфраструктуре C2, связанной с предыдущими кампаниями MuddyWater.
В отчете подчеркивается важность выявления точек обнаружения для предотвращения подобных вторжений, с акцентом на императивные действия для защитников. К ним относятся поиск специфических хешей, связанных с ВПО, мониторинг HTTP-трафика на предмет характерных шаблонов коммуникации и расследование подозрительного использования regsvr32 для вызова DLL. Кроме того, рекомендуется проявлять бдительность в отношении конкретных путей выполнения, связанных с механизмом доставки, особенно в контексте использования легитимных утилит Windows, таких как `odbcconf.exe`, в сочетании с активностью WebDAV.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MuddyWater, группа кибершпионажа, связанная с Ираном, использует сложный многоэтапный метод доставки вредоносного ПО с помощью трехэтапного загрузчика под названием PatchAgent. Атака использует `regsvr32` для выполнения COM-дропера, развертывая бэкдор C2, который связывается с выделенным сервером по обычному HTTP. Финальный полезный груз, 20 000-байтовый x64 шеллкод, выполняет такие задачи, как выполнение PowerShell и Внедрение в пустой процесс на `notepad.exe`, используя шифрование AES-256-CBC и структурированный API C2 для удаленного выполнения команд.
-----
Анализ сосредоточен на сложном многоэтапном методе доставки вредоносного ПО, приписываемом группе кибершпионажа MuddyWater, использующем трехэтапную цепочку загрузчика, названную PatchAgent. Этот механизм атаки, доставляемый через вектор ClickFix, использует regsvr32 для выполнения COM-дроппера, что приводит к развертыванию вредоносных загрузок. Первый этап включает выполнение `cloud.dll`, который выгружает второй этап: `wuaupdt.exe`, а также зашифрованную загрузку, хранящуюся в `wuaupdt.dat`. Шифрование использует контейнер PTCH v2, применяя дешифрование AES-256-CBC и HMAC-SHA256 для проверки целостности загрузки, обеспечивая выполнение только аутентифицированных команд.
Расшифрованный третий этап доставляет бэкдор управления (C2), который взаимодействует с заранее определёнными серверами, в первую очередь с 46.30.188.99 по протоколу HTTP. Этот финальный полезный груз — конкретно 20 000-байтовый x64 шеллкод — выполняет различные вредоносные действия, такие как выполнение задач через PowerShell, Внедрение в пустой процесс, нацеленное конкретно на `notepad.exe`, и закрепление через модификации реестра Windows. Он использует структурированный API управления с такими конечными точками, как `/api/checkin`, `/api/cmd/id` и `/api/result/id`, что позволяет внедрению получать и выполнять удалённые команды, а также передавать результаты обратно операторам.
MuddyWater, оцениваемая как иранская государственная структура, обычно атакует стратегические сектора по всему миру, включая телекоммуникации и оборону. Их TTPs (тактики, техники и процедуры) включают сложные архитектуры загрузчиков, аналогичные тем, что наблюдались в этом отчете, что подтверждает их атрибуцию благодаря согласованным поведениям ВПО и инфраструктуре C2, связанной с предыдущими кампаниями MuddyWater.
В отчете подчеркивается важность выявления точек обнаружения для предотвращения подобных вторжений, с акцентом на императивные действия для защитников. К ним относятся поиск специфических хешей, связанных с ВПО, мониторинг HTTP-трафика на предмет характерных шаблонов коммуникации и расследование подозрительного использования regsvr32 для вызова DLL. Кроме того, рекомендуется проявлять бдительность в отношении конкретных путей выполнения, связанных с механизмом доставки, особенно в контексте использования легитимных утилит Windows, таких как `odbcconf.exe`, в сочетании с активностью WebDAV.
#ParsedReport #CompletenessMedium
21-07-2026
UAC-0099: LUNCHPOKE, BURNYBEAR, updated MATCHBOIL.V2, and use of Notepad++ 8.8.3
https://cert.gov.ua/article/6318634
Report completeness: Medium
Actors/Campaigns:
Uac-0099
Threats:
Lunchpoke_tool
Burnybear_tool
Matchboil
CVEs:
CVE-2025-56383 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1027, T1036.003, T1036.005, T1036.006, T1036.007, T1053.005, T1059.005, T1105, T1129, T1499.001, have more...
IOCs:
File: 14
Hash: 36
Url: 12
Domain: 1
IP: 1
Email: 1
Path: 12
Soft:
winrar, Dropbox
Algorithms:
zip
Win API:
V2
21-07-2026
UAC-0099: LUNCHPOKE, BURNYBEAR, updated MATCHBOIL.V2, and use of Notepad++ 8.8.3
https://cert.gov.ua/article/6318634
Report completeness: Medium
Actors/Campaigns:
Uac-0099
Threats:
Lunchpoke_tool
Burnybear_tool
Matchboil
CVEs:
CVE-2025-56383 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1027, T1036.003, T1036.005, T1036.006, T1036.007, T1053.005, T1059.005, T1105, T1129, T1499.001, have more...
IOCs:
File: 14
Hash: 36
Url: 12
Domain: 1
IP: 1
Email: 1
Path: 12
Soft:
winrar, Dropbox
Algorithms:
zip
Win API:
V2
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 UAC-0099: LUNCHPOKE, BURNYBEAR, updated MATCHBOIL.V2, and use of Notepad++ 8.8.3 https://cert.gov.ua/article/6318634 Report completeness: Medium Actors/Campaigns: Uac-0099 Threats: Lunchpoke_tool Burnybear_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кластер киберугроз UAC-0099 адаптировал свои тактики, внедрив payload в файл DLL, NppExport.dll, через скомпрометированный исполняемый файл Notepad++. Вектор атаки включает скрипт VBS в архиве, предназначенном для путаницы пользователей, который загружает дополнительные вредоносные файлы, включая архив с паролем, который извлекает критические компоненты и создает запланированные задачи для выполнения RemoteLibUpdater.exe. InitTest.dll вновь появился как MATCHBOIL.V2 и отвечает за потребление системных ресурсов в случае неправильной конфигурации, в то время как процесс извлечения теперь использует WinRAR, что вызывает обеспокоенность, связанную с выявленными уязвимостями.
-----
С середины лета 2026 года кластер киберугроз UAC-0099 продемонстрировал значительные изменения в своих операционных тактиках, техниках и процедурах (TTP). Замечательным развитием стало введение киберугрозы в виде полезной нагрузки, инкапсулированной в DLL-файле с именем NppExport.dll, который запускается через легитимный исполняемый файл версии 8.8.3 Notepad++. Этот исполняемый файл был доставлен в архиве, который также содержал различные стандартные компоненты программного обеспечения. Обновленный загрузчик MATCHBOIL, наряду с новыми инструментами LUNCHPOKE и BURNYBEAR, были развернуты как часть этой развивающейся угрозы.
Первичный вектор этой атаки включает архив, содержащий VBS-скрипт с двойным расширением файла. Этот скрипт может содержать множество пробелов перед его окончательным расширением .vbs, что может запутать пользователей или системы во время выполнения. Когда он активируется, VBS-скрипт загружает маскирующий файл, такой как "Zavodskyi District.pdf", вместе с архивом, названным "Evernote.zip". Архив Evernote.zip включает все необходимые компоненты для Notepad++ 8.8.3, а также каталог, специально предназначенный для плагина NppExport.dll, который был переклассифицирован под инструмент LUNCHPOKE.
Основная функция инструмента LUNCHPOKE заключается в создании каталога с меткой %PUBLIC% Libraries fFthY3-Ytrevc3w-ab3, а затем в извлечении содержимого из зашифрованного паролем архива с именем updater.rar в этот каталог. Этот процесс включает копирование утилиты schtasks.exe в файл в созданном каталоге и установку запланированной задачи W1n3r-U09oTy-Ap5 Updates, которая выполняет RemoteLibUpdater.exe с конкретными параметрами через определенные интервалы времени. Известно, что имя каталога может измениться.
Исполняемый файл RemoteLibUpdater.exe, связанный с инструментом BURNYBEAR, предназначен для загрузки InitTest.dll. Однако, если он выполняется без правильных аргументов, он активирует защитный механизм, который расходует ресурсы системы, что приводит к всплеску использования ЦП и оперативной памяти.
InitTest.dll сама по себе является модификацией ранее идентифицированного инструмента и вновь появилась как MATCHBOIL.V2. Ее деятельность включает создание запланированных задач, обновление конфигураций, таких как адреса серверов командного управления, и загрузку дополнительного программного обеспечения. Ключевым отличием в этой итерации является использование WinRAR для процесса извлечения, с запасными вариантами загрузки утилиты WinRAR из Dropbox, если она отсутствует в системе.
Разработчики Notepad++ утверждают, что загрузка плагинов в качестве библиотек является предусмотренной функциональностью, встроенной в архитектуру программного обеспечения. Это вызывает обсуждения относительно потенциальных рисков безопасности, связанных с этим, в частности ссылаясь на CVE-2025-56383, который CERT-UA упоминает без прямой цитаты для лучшей доступности информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кластер киберугроз UAC-0099 адаптировал свои тактики, внедрив payload в файл DLL, NppExport.dll, через скомпрометированный исполняемый файл Notepad++. Вектор атаки включает скрипт VBS в архиве, предназначенном для путаницы пользователей, который загружает дополнительные вредоносные файлы, включая архив с паролем, который извлекает критические компоненты и создает запланированные задачи для выполнения RemoteLibUpdater.exe. InitTest.dll вновь появился как MATCHBOIL.V2 и отвечает за потребление системных ресурсов в случае неправильной конфигурации, в то время как процесс извлечения теперь использует WinRAR, что вызывает обеспокоенность, связанную с выявленными уязвимостями.
-----
С середины лета 2026 года кластер киберугроз UAC-0099 продемонстрировал значительные изменения в своих операционных тактиках, техниках и процедурах (TTP). Замечательным развитием стало введение киберугрозы в виде полезной нагрузки, инкапсулированной в DLL-файле с именем NppExport.dll, который запускается через легитимный исполняемый файл версии 8.8.3 Notepad++. Этот исполняемый файл был доставлен в архиве, который также содержал различные стандартные компоненты программного обеспечения. Обновленный загрузчик MATCHBOIL, наряду с новыми инструментами LUNCHPOKE и BURNYBEAR, были развернуты как часть этой развивающейся угрозы.
Первичный вектор этой атаки включает архив, содержащий VBS-скрипт с двойным расширением файла. Этот скрипт может содержать множество пробелов перед его окончательным расширением .vbs, что может запутать пользователей или системы во время выполнения. Когда он активируется, VBS-скрипт загружает маскирующий файл, такой как "Zavodskyi District.pdf", вместе с архивом, названным "Evernote.zip". Архив Evernote.zip включает все необходимые компоненты для Notepad++ 8.8.3, а также каталог, специально предназначенный для плагина NppExport.dll, который был переклассифицирован под инструмент LUNCHPOKE.
Основная функция инструмента LUNCHPOKE заключается в создании каталога с меткой %PUBLIC% Libraries fFthY3-Ytrevc3w-ab3, а затем в извлечении содержимого из зашифрованного паролем архива с именем updater.rar в этот каталог. Этот процесс включает копирование утилиты schtasks.exe в файл в созданном каталоге и установку запланированной задачи W1n3r-U09oTy-Ap5 Updates, которая выполняет RemoteLibUpdater.exe с конкретными параметрами через определенные интервалы времени. Известно, что имя каталога может измениться.
Исполняемый файл RemoteLibUpdater.exe, связанный с инструментом BURNYBEAR, предназначен для загрузки InitTest.dll. Однако, если он выполняется без правильных аргументов, он активирует защитный механизм, который расходует ресурсы системы, что приводит к всплеску использования ЦП и оперативной памяти.
InitTest.dll сама по себе является модификацией ранее идентифицированного инструмента и вновь появилась как MATCHBOIL.V2. Ее деятельность включает создание запланированных задач, обновление конфигураций, таких как адреса серверов командного управления, и загрузку дополнительного программного обеспечения. Ключевым отличием в этой итерации является использование WinRAR для процесса извлечения, с запасными вариантами загрузки утилиты WinRAR из Dropbox, если она отсутствует в системе.
Разработчики Notepad++ утверждают, что загрузка плагинов в качестве библиотек является предусмотренной функциональностью, встроенной в архитектуру программного обеспечения. Это вызывает обсуждения относительно потенциальных рисков безопасности, связанных с этим, в частности ссылаясь на CVE-2025-56383, который CERT-UA упоминает без прямой цитаты для лучшей доступности информации.
#ParsedReport #CompletenessLow
22-07-2026
RondoDox to begin DDoS attacks
https://blog.nicter.jp/2026/07/rondodox_2026_3g/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Rondodox
Rapperbot
Aisuru
Victims:
Iot devices, Routers, Network cameras
Industry:
Iot
Geo:
Canada, United states, America, Pacific, Japanese
ChatGPT TTPs:
T1016.001, T1027, T1059.004, T1105, T1190, T1496, T1498, T1498.001, T1498.002, T1573, have more...
IOCs:
IP: 6
Hash: 9
Soft:
roblox wireguard, fortnite fivem, discord, csgo
Crypto:
monero
Algorithms:
sha256
Platforms:
arm
22-07-2026
RondoDox to begin DDoS attacks
https://blog.nicter.jp/2026/07/rondodox_2026_3g/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire
Threats:
Rondodox
Rapperbot
Aisuru
Victims:
Iot devices, Routers, Network cameras
Industry:
Iot
Geo:
Canada, United states, America, Pacific, Japanese
ChatGPT TTPs:
do not use without manual checkT1016.001, T1027, T1059.004, T1105, T1190, T1496, T1498, T1498.001, T1498.002, T1573, have more...
IOCs:
IP: 6
Hash: 9
Soft:
roblox wireguard, fortnite fivem, discord, csgo
Crypto:
monero
Algorithms:
sha256
Platforms:
arm
NICTER Blog
RondoDox to begin DDoS attacks
On January 13 2026, we have only reported that the RondoDox is mining Monero 1 though it has the ability of DDoS attack like the other IoT botnets. The reason we didn’t report about the DDoS …
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 RondoDox to begin DDoS attacks https://blog.nicter.jp/2026/07/rondodox_2026_3g/ Report completeness: Low Actors/Campaigns: Ddos-for-hire Threats: Rondodox Rapperbot Aisuru Victims: Iot devices, Routers, Network…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RondoDox — это вредоносное ПО, которое изначально было ботнетом для майнинга Monero и превратилось в сложный инструмент для DDoS-атак, начиная с мая 2026 года. Изначально подключенное к своему серверу командного управления через команды keepalive, оно проводило тестовые DDoS-атаки перед запуском реальных атак с использованием поддельных TCP-пакетов для определения истинных IP-адресов жертв. К середине июля RondoDox продемонстрировало усовершенствованные возможности DDoS, разнообразие цели атак и потенциал услуг DDoS-for-hire, в первую очередь нацеливаясь на устройства IoT с архитектурой ARMv7.
-----
Malware RondoDox, изначально идентифицированный как ботнет для майнинга Monero, развился и теперь включает возможности для атак типа Distributed Denial-of-Service (DDoS) с мая 2026 года. Изначально RondoDox поддерживал связь со своим сервером управления и контроля (C2) через обычные команды keepalive, с периодическими испытательными атаками DDoS, отмеченными ранее. Однако в мае 2026 года произошло значительное изменение, когда RondoDox начал выдавать команды для DDoS атак, первое свидетельство чего было зафиксировано во время испытательной атаки на сервер загрузки 9 мая, которая использовала поддельные TCP пакеты для получения истинного глобального IP-адреса жертвы из внешнего сервиса.
К 19 мая RondoDox начала реальную DDoS-атаку, что было подтверждено анализом пакетов отражения, захваченных системами мониторинга. На первоначальном этапе проводилось менее 60 атак в день наряду с продолжающимися обновлениями вредоносного ПО. Более того, инфраструктура C2 вредоносного ПО предоставила данные о потенциальном местонахождении оператора ботнета, что указывает на то, что они находятся в Тихоокеанском часовом поясе, вероятно, в Северной Америке.
По мере развития вредоносного ПО оно продемонстрировало возможности для выполнения удаленных команд оболочки, что способствовало частым обновлениям, позволяя ему эксплуатировать различные уязвимости в устройствах IoT. RondoDox продемонстрировал организованный график выпуска, с первой крупной партией обновлений, произошедшей в начале мая 2026 года, что ознаменовало переход к более сложным операциям атак. Версии вредоносного ПО включали улучшения для разнообразия векторов DDoS и включение нацеливания на диапазоны IP подсетей, наряду с улучшенными функциями проверки для сетевых операций.
8 июня были введены дополнительные векторы атак, что further увеличило DDoS-способности RondoDox. К середине июля вредоносное ПО не только увеличило продолжительность атак, но и разнообразило цели, что указывает на то, что операционная способность RondoDox достигла уровня, на котором его, вероятно, стали использовать для DDoS-for-hire услуг. Эта эволюция отражает адаптивность вредоносного ПО и растущую сложность, что вызывает повышенную осведомленность о уязвимостях устройств IoT перед несанкционированным доступом и эксплуатацией.
Вся ситуация подчеркивает критическую необходимость в надежных мерах безопасности для защиты IoT-устройств, которые могут быть уязвимы к таким сложным угрозам, как RondoDox, который в первую очередь нацеливается на архитектуру ARMv7, обычно встречающуюся в маршрутизаторах и сетевых камерах. Увеличение распространенности IoT-вредоносного ПО, такого как RondoDox, является четким свидетельством изменения ландшафта киберугроз, что требует постоянной бдительности и обновленных стратегий защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RondoDox — это вредоносное ПО, которое изначально было ботнетом для майнинга Monero и превратилось в сложный инструмент для DDoS-атак, начиная с мая 2026 года. Изначально подключенное к своему серверу командного управления через команды keepalive, оно проводило тестовые DDoS-атаки перед запуском реальных атак с использованием поддельных TCP-пакетов для определения истинных IP-адресов жертв. К середине июля RondoDox продемонстрировало усовершенствованные возможности DDoS, разнообразие цели атак и потенциал услуг DDoS-for-hire, в первую очередь нацеливаясь на устройства IoT с архитектурой ARMv7.
-----
Malware RondoDox, изначально идентифицированный как ботнет для майнинга Monero, развился и теперь включает возможности для атак типа Distributed Denial-of-Service (DDoS) с мая 2026 года. Изначально RondoDox поддерживал связь со своим сервером управления и контроля (C2) через обычные команды keepalive, с периодическими испытательными атаками DDoS, отмеченными ранее. Однако в мае 2026 года произошло значительное изменение, когда RondoDox начал выдавать команды для DDoS атак, первое свидетельство чего было зафиксировано во время испытательной атаки на сервер загрузки 9 мая, которая использовала поддельные TCP пакеты для получения истинного глобального IP-адреса жертвы из внешнего сервиса.
К 19 мая RondoDox начала реальную DDoS-атаку, что было подтверждено анализом пакетов отражения, захваченных системами мониторинга. На первоначальном этапе проводилось менее 60 атак в день наряду с продолжающимися обновлениями вредоносного ПО. Более того, инфраструктура C2 вредоносного ПО предоставила данные о потенциальном местонахождении оператора ботнета, что указывает на то, что они находятся в Тихоокеанском часовом поясе, вероятно, в Северной Америке.
По мере развития вредоносного ПО оно продемонстрировало возможности для выполнения удаленных команд оболочки, что способствовало частым обновлениям, позволяя ему эксплуатировать различные уязвимости в устройствах IoT. RondoDox продемонстрировал организованный график выпуска, с первой крупной партией обновлений, произошедшей в начале мая 2026 года, что ознаменовало переход к более сложным операциям атак. Версии вредоносного ПО включали улучшения для разнообразия векторов DDoS и включение нацеливания на диапазоны IP подсетей, наряду с улучшенными функциями проверки для сетевых операций.
8 июня были введены дополнительные векторы атак, что further увеличило DDoS-способности RondoDox. К середине июля вредоносное ПО не только увеличило продолжительность атак, но и разнообразило цели, что указывает на то, что операционная способность RondoDox достигла уровня, на котором его, вероятно, стали использовать для DDoS-for-hire услуг. Эта эволюция отражает адаптивность вредоносного ПО и растущую сложность, что вызывает повышенную осведомленность о уязвимостях устройств IoT перед несанкционированным доступом и эксплуатацией.
Вся ситуация подчеркивает критическую необходимость в надежных мерах безопасности для защиты IoT-устройств, которые могут быть уязвимы к таким сложным угрозам, как RondoDox, который в первую очередь нацеливается на архитектуру ARMv7, обычно встречающуюся в маршрутизаторах и сетевых камерах. Увеличение распространенности IoT-вредоносного ПО, такого как RondoDox, является четким свидетельством изменения ландшафта киберугроз, что требует постоянной бдительности и обновленных стратегий защиты.
#ParsedReport #CompletenessLow
22-07-2026
1,509 WordPress sites feed an active SocGholish chain
https://www.derp.ca/research/ta2726-wordpress-malware-launchpads/
Report completeness: Low
Actors/Campaigns:
Ta2726
Ta569
Threats:
Socgholish_loader
Gholoader
Clickfix_technique
Etherhiding_technique
Bouncer
Blob_url_obfuscation_technique
Rude
Victims:
Wordpress sites, Windows users
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1090, T1105, T1140, T1189, T1497.001, T1505, T1564, have more...
IOCs:
File: 9
Domain: 6
Url: 1
Coin: 1
Hash: 10
Soft:
WordPress
Algorithms:
rc4, base64
Win API:
Polygon
Languages:
javascript, php, jscript
22-07-2026
1,509 WordPress sites feed an active SocGholish chain
https://www.derp.ca/research/ta2726-wordpress-malware-launchpads/
Report completeness: Low
Actors/Campaigns:
Ta2726
Ta569
Threats:
Socgholish_loader
Gholoader
Clickfix_technique
Etherhiding_technique
Bouncer
Blob_url_obfuscation_technique
Rude
Victims:
Wordpress sites, Windows users
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1090, T1105, T1140, T1189, T1497.001, T1505, T1564, have more...
IOCs:
File: 9
Domain: 6
Url: 1
Coin: 1
Hash: 10
Soft:
WordPress
Algorithms:
rc4, base64
Win API:
Polygon
Languages:
javascript, php, jscript
Derp
1,509 WordPress sites feed an active SocGholish chain
One integrated WordPress-to-GhoLoader operation mapped to Proofpoint's TA2726 and TA569/SocGholish labels, followed by ClickFix on shared hosts.