CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel https://blog.talosintelligence.com/chaos-msarat-living-off-the-browser-to-build-covert-c2-channel/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos обнаружил msaRAT, новый троян удалённого доступа, связанный с группой программ-вымогателей Chaos, который использует протокол Chrome DevTools для командно-управляющих коммуникаций. Этот вредоносный код на основе Rust использует WebRTC для сокрытия своего присутствия, инициируя инфицирование через MSI, замаскированный под обновление Windows, и работает на порту 443 для обхода проверки брандмауэра. MsaRAT устанавливает взаимодействия с браузером в безголовом режиме, используя двойную схему шифрования, что улучшает сокрытие его командных инструкций внутри легитимного трафика, затрудняя усилия по обнаружению.
-----
Cisco Talos выявила новый троян удалённого доступа (RAT) под названием msaRAT, приписываемый группе вымогателей Chaos, который использует новую технику установления командно-управляющих (C2) коммуникаций через Протокол разработчика Chrome (CDP). Этот основанный на Rust вредоносный код использует скрытый канал C2 через взаимодействие с браузером, скрывая своё сетевое присутствие с помощью WebRTC для передачи данных, тем самым избегая обнаружения обычными мерами безопасности.
Процесс заражения начинается с того, что нападающие получают доступ к машине жертвы и устанавливают msaRAT через MSI-файл, замаскированный под обновление Windows. Этот вредоносный пакет облегчает загрузку и выполнение RAT, одновременно осуществляя связь через HTTP на порту 443, используя уязвимости в средах, где правила брандмауэра не предусматривают инспекцию протоколов. RAT работает асинхронно, используя выполнение Tokio, что позволяет ему одновременно выполнять задачи, сохраняя активные коммуникации как с браузером, так и с C2 сервером.
После запуска Tokio runtime, msaRAT ищет путь установки для Chrome или Edge, чтобы непосредственно манипулировать браузером. После успешной идентификации браузера, msaRAT запускает его в безголовом режиме и устанавливает сессию CDP. Через эту сессию он обходится без протоколов безопасности и внедряет код JavaScript для управления соединением WebRTC и обменом данными. JavaScript-функции RAT позволяют ему собирать конфигурации серверов STUN и TURN с определенной конечной точки Cloudflare Workers, устанавливая надежный релей для связи, тем самым обеспечивая, что атака остается скрытой за легитимными серверными инфраструктурами.
Одним из значительных аспектов является двойное шифрование коммуникаций. msaRAT использует DTLS, предоставленный WebRTC, для шифрования на уровне транспорта, наряду с дополнительным уровнем шифрования с использованием ChaCha-Poly1305 для самих данных. Ключ шифрования получается посредством обмена ключами Эдварда-Кюрвового диффи-Хеллмана (ECDH) в момент установления соединения с сервером C2, что повышает безопасность коммуникаций.
Последующие команды от C2 обрабатываются структурированным образом, позволяя вредоносному ПО эффективно управлять соединениями и кадрами. Все POST-запросы и команды передаются через установленный WebRTC DataChannel, минимизируя наблюдаемый след активности вредоносного ПО. Эта архитектура, обфусцируя трафик как обычные веб-коммуникации, позволяет проводить скрытые операции, что значительно усложняет задачу защитникам по обнаружению и смягчению воздействия RAT в корпоративных средах.
Выбор дизайна, использующего Cloudflare Workers для сигнализации, вместо прямого сервера, принадлежащего атакующим, добавляет еще один уровень сложности для защитников, пытающихся определить источник коммуникаций. В результате, сообщения от RAT наблюдаются только как исходящие из браузера, эффективно маскируя подлежащие злонамеренные действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos обнаружил msaRAT, новый троян удалённого доступа, связанный с группой программ-вымогателей Chaos, который использует протокол Chrome DevTools для командно-управляющих коммуникаций. Этот вредоносный код на основе Rust использует WebRTC для сокрытия своего присутствия, инициируя инфицирование через MSI, замаскированный под обновление Windows, и работает на порту 443 для обхода проверки брандмауэра. MsaRAT устанавливает взаимодействия с браузером в безголовом режиме, используя двойную схему шифрования, что улучшает сокрытие его командных инструкций внутри легитимного трафика, затрудняя усилия по обнаружению.
-----
Cisco Talos выявила новый троян удалённого доступа (RAT) под названием msaRAT, приписываемый группе вымогателей Chaos, который использует новую технику установления командно-управляющих (C2) коммуникаций через Протокол разработчика Chrome (CDP). Этот основанный на Rust вредоносный код использует скрытый канал C2 через взаимодействие с браузером, скрывая своё сетевое присутствие с помощью WebRTC для передачи данных, тем самым избегая обнаружения обычными мерами безопасности.
Процесс заражения начинается с того, что нападающие получают доступ к машине жертвы и устанавливают msaRAT через MSI-файл, замаскированный под обновление Windows. Этот вредоносный пакет облегчает загрузку и выполнение RAT, одновременно осуществляя связь через HTTP на порту 443, используя уязвимости в средах, где правила брандмауэра не предусматривают инспекцию протоколов. RAT работает асинхронно, используя выполнение Tokio, что позволяет ему одновременно выполнять задачи, сохраняя активные коммуникации как с браузером, так и с C2 сервером.
После запуска Tokio runtime, msaRAT ищет путь установки для Chrome или Edge, чтобы непосредственно манипулировать браузером. После успешной идентификации браузера, msaRAT запускает его в безголовом режиме и устанавливает сессию CDP. Через эту сессию он обходится без протоколов безопасности и внедряет код JavaScript для управления соединением WebRTC и обменом данными. JavaScript-функции RAT позволяют ему собирать конфигурации серверов STUN и TURN с определенной конечной точки Cloudflare Workers, устанавливая надежный релей для связи, тем самым обеспечивая, что атака остается скрытой за легитимными серверными инфраструктурами.
Одним из значительных аспектов является двойное шифрование коммуникаций. msaRAT использует DTLS, предоставленный WebRTC, для шифрования на уровне транспорта, наряду с дополнительным уровнем шифрования с использованием ChaCha-Poly1305 для самих данных. Ключ шифрования получается посредством обмена ключами Эдварда-Кюрвового диффи-Хеллмана (ECDH) в момент установления соединения с сервером C2, что повышает безопасность коммуникаций.
Последующие команды от C2 обрабатываются структурированным образом, позволяя вредоносному ПО эффективно управлять соединениями и кадрами. Все POST-запросы и команды передаются через установленный WebRTC DataChannel, минимизируя наблюдаемый след активности вредоносного ПО. Эта архитектура, обфусцируя трафик как обычные веб-коммуникации, позволяет проводить скрытые операции, что значительно усложняет задачу защитникам по обнаружению и смягчению воздействия RAT в корпоративных средах.
Выбор дизайна, использующего Cloudflare Workers для сигнализации, вместо прямого сервера, принадлежащего атакующим, добавляет еще один уровень сложности для защитников, пытающихся определить источник коммуникаций. В результате, сообщения от RAT наблюдаются только как исходящие из браузера, эффективно маскируя подлежащие злонамеренные действия.
#ParsedReport #CompletenessMedium
23-07-2026
Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458
https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits
Report completeness: Medium
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Ta458 (motivation: cyber_espionage)
Void_blizzard
Roundish
Fancy_bear
Threats:
Supply_chain_technique
Spypress
Obfuscator_io_tool
Victims:
Government, Military, Chemical, Telecommunications, Technology, Eastern europe
Industry:
Military, Chemical, Telco, Government
Geo:
Ukrainian, Moldova, France, Greece, French, Albania, Russian, Ukraine, Russia
CVEs:
CVE-2024-42009 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.8, <1.6.8)
CVE-2024-42900 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-27915 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.13, <10.1.5, 9.0.0)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2026-8496 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2025-3929 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon email_server (<20.0.9, <21.0.8, <21.5.6, <22.0.7, <23.0.4)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.004, T1059.006, T1059.007, T1071.001, T1090, T1114, T1190, T1203, T1505.003, have more...
IOCs:
File: 1
Domain: 6
Hash: 7
Soft:
Zimbra, mDaemon, Roundcube, curl, Outlook
Algorithms:
sha256
Functions:
fsockopen
Languages:
php, javascript, python
Links:
23-07-2026
Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458
https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits
Report completeness: Medium
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Ta458 (motivation: cyber_espionage)
Void_blizzard
Roundish
Fancy_bear
Threats:
Supply_chain_technique
Spypress
Obfuscator_io_tool
Victims:
Government, Military, Chemical, Telecommunications, Technology, Eastern europe
Industry:
Military, Chemical, Telco, Government
Geo:
Ukrainian, Moldova, France, Greece, French, Albania, Russian, Ukraine, Russia
CVEs:
CVE-2024-42009 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.8, <1.6.8)
CVE-2024-42900 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-27915 [Vulners]
CVSS V3.1: 5.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.13, <10.1.5, 9.0.0)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2026-8496 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2025-3929 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon email_server (<20.0.9, <21.0.8, <21.5.6, <22.0.7, <23.0.4)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.004, T1059.006, T1059.007, T1071.001, T1090, T1114, T1190, T1203, T1505.003, have more...
IOCs:
File: 1
Domain: 6
Hash: 7
Soft:
Zimbra, mDaemon, Roundcube, curl, Outlook
Algorithms:
sha256
Functions:
fsockopen
Languages:
php, javascript, python
Links:
https://github.com/Alinto/sogo/releases/tag/SOGo-5.12.8Proofpoint
Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458 | Proofpoint US
This is part 2 of a 2-part blog series Proofpoint is publishing about Russian espionage actors using half-click exploits to target government webmail servers. Read part 1 about TA488 here, and the
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 Operation RoundPress Rolls on with More Half-Click Webmail Zero-Days from TA458 https://www.proofpoint.com/us/blog/threat-insight/ta458-roundpress-exploits Report completeness: Medium Actors/Campaigns: Roundpress…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RoundPress, проводимая российско-ориентированным злоумышленником TA458, использует эксплойты с полу-кликом на веб-почтовых сервисах, требуя минимального взаимодействия с пользователем для эксфильтрации данных электронной почты. Группа эксплуатирует уязвимость нулевого дня в платформе SOGo (CVE-2026-8496) и нацелена на государственные и военные сектора Украины и Восточной Европы, а также на телекоммуникации. Их ВПО SpyPress недавно включило компоненты, адаптированные под конкретные серверы, и эксплуатирует уязвимости, такие как CVE-2025-49113 в Roundcube, для несанкционированного выполнения кода и обеспечения устойчивого доступа.
-----
Операция RoundPress, проводимая связанной с Россией группой злоумышленников TA458, продолжает использовать эксплойты с полу-кликом, нацеленные на веб-почтовые сервисы, для извлечения конфиденциальных данных электронной почты. Эти эксплойты с полу-кликом не требуют взаимодействия с пользователем, кроме как простого открытия вредоносного письма, что делает их особенно эффективными. По состоянию на март 2026 года TA458 эксплуатировал уязвимость нулевого дня в платформе веб-почты SOGo (обозначена как CVE-2026-8496), которая была оперативно исправлена. Группа в первую очередь нацелена на государственные и военные структуры в Украине и Восточной Европе, но также расширяет свою деятельность на такие сектора, как телекоммуникации и технологии.
TA458 продемонстрировала квалификацию в эксплуатации уязвимостей межсайтового скриптинга (XSS) на различных веб-почтовых платформах, включая Kerio и Zimbra. Они используют скомпрометированные учетные записи и потенциально вредоносные прокси-сервисы для распространения писем, содержащих эксплойты. Эксплойты в значительной степени опираются на использование неочищенных функций в веб-почтовых приложениях, которые позволяют выполнять произвольный JavaScript. С 2025 года группа активно нацеливалась на несколько веб-почтовых систем и адаптировала свое ВПО, названное SpyPress, включив в него компоненты, настроенные под конкретный целевой почтовый сервер.
SpyPress использует несколько механизмов бэкдора и закрепления, особенно после недавних обновлений своей версии Roundcube. В частности, он эксплуатирует уязвимость в обработчике загрузки файлов Roundcube (CVE-2025-49113), которая позволяет небезопасную десериализацию PHP, что приводит к выполнению произвольного кода. SpyPress теперь стремится к длительному доступу на скомпрометированных серверах, внедряя шесть различных методов подключения к своим серверам управления (C&C), обеспечивая при этом работоспособность хотя бы одного из них.
Proofpoint относит TA458 к российской ГРУ и отмечает отличительные оперативные паттерны, которые выделяют её среди других российских злоумышленников, таких как TA422. Хотя целеполагание сосредоточено на военной и правительственной инфраструктуре, случайность кампаний с эксплойтными письмами указывает на то, что разведка не всегда предшествует атакам, что предполагает определенный уровень оппортунизма.
В перспективе распространение больших языковых моделей (LLM) может способствовать более быстрому обнаружению уязвимостей со стороны TA458 и аналогичных акторов. Тем не менее, по мере того как веб-почтовые сервисы укрепляют свои позиции безопасности за счет усилий по патчингу, эффективность метода «полуклика» может снижаться со временем. Если это произойдет, ожидается, что TA458 может переключиться на атаку альтернативных веб-почтовых провайдеров или принять новые тактики для поддержания своего операционного импульса в меняющемся ландшафте угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RoundPress, проводимая российско-ориентированным злоумышленником TA458, использует эксплойты с полу-кликом на веб-почтовых сервисах, требуя минимального взаимодействия с пользователем для эксфильтрации данных электронной почты. Группа эксплуатирует уязвимость нулевого дня в платформе SOGo (CVE-2026-8496) и нацелена на государственные и военные сектора Украины и Восточной Европы, а также на телекоммуникации. Их ВПО SpyPress недавно включило компоненты, адаптированные под конкретные серверы, и эксплуатирует уязвимости, такие как CVE-2025-49113 в Roundcube, для несанкционированного выполнения кода и обеспечения устойчивого доступа.
-----
Операция RoundPress, проводимая связанной с Россией группой злоумышленников TA458, продолжает использовать эксплойты с полу-кликом, нацеленные на веб-почтовые сервисы, для извлечения конфиденциальных данных электронной почты. Эти эксплойты с полу-кликом не требуют взаимодействия с пользователем, кроме как простого открытия вредоносного письма, что делает их особенно эффективными. По состоянию на март 2026 года TA458 эксплуатировал уязвимость нулевого дня в платформе веб-почты SOGo (обозначена как CVE-2026-8496), которая была оперативно исправлена. Группа в первую очередь нацелена на государственные и военные структуры в Украине и Восточной Европе, но также расширяет свою деятельность на такие сектора, как телекоммуникации и технологии.
TA458 продемонстрировала квалификацию в эксплуатации уязвимостей межсайтового скриптинга (XSS) на различных веб-почтовых платформах, включая Kerio и Zimbra. Они используют скомпрометированные учетные записи и потенциально вредоносные прокси-сервисы для распространения писем, содержащих эксплойты. Эксплойты в значительной степени опираются на использование неочищенных функций в веб-почтовых приложениях, которые позволяют выполнять произвольный JavaScript. С 2025 года группа активно нацеливалась на несколько веб-почтовых систем и адаптировала свое ВПО, названное SpyPress, включив в него компоненты, настроенные под конкретный целевой почтовый сервер.
SpyPress использует несколько механизмов бэкдора и закрепления, особенно после недавних обновлений своей версии Roundcube. В частности, он эксплуатирует уязвимость в обработчике загрузки файлов Roundcube (CVE-2025-49113), которая позволяет небезопасную десериализацию PHP, что приводит к выполнению произвольного кода. SpyPress теперь стремится к длительному доступу на скомпрометированных серверах, внедряя шесть различных методов подключения к своим серверам управления (C&C), обеспечивая при этом работоспособность хотя бы одного из них.
Proofpoint относит TA458 к российской ГРУ и отмечает отличительные оперативные паттерны, которые выделяют её среди других российских злоумышленников, таких как TA422. Хотя целеполагание сосредоточено на военной и правительственной инфраструктуре, случайность кампаний с эксплойтными письмами указывает на то, что разведка не всегда предшествует атакам, что предполагает определенный уровень оппортунизма.
В перспективе распространение больших языковых моделей (LLM) может способствовать более быстрому обнаружению уязвимостей со стороны TA458 и аналогичных акторов. Тем не менее, по мере того как веб-почтовые сервисы укрепляют свои позиции безопасности за счет усилий по патчингу, эффективность метода «полуклика» может снижаться со временем. Если это произойдет, ожидается, что TA458 может переключиться на атаку альтернативных веб-почтовых провайдеров или принять новые тактики для поддержания своего операционного импульса в меняющемся ландшафте угроз.
#ParsedReport #CompletenessHigh
23-07-2026
INC Ransomware affiliate targets ESXi & NAS Devices in AD environment
http://ctrlaltintel.com/research/INC-Ransom/
Report completeness: High
Threats:
Inc_ransomware
Winrm_tool
Netexec_tool
Impacket_tool
Dsinternals_tool
Portproxy_tool
Socat_tool
Shadow_copies_delete_technique
Plink_tool
Mimikatz_tool
Credential_harvesting_technique
Credential_dumping_technique
Dcsync_technique
Passthehash_technique
Victims:
Technology
Geo:
Chinese
TTPs:
Tactics: 9
Technics: 21
IOCs:
IP: 1
File: 8
Command: 14
Path: 4
Domain: 2
Url: 4
Hash: 15
Soft:
ESXi, Active Directory, FortiGate, Linux, Windows Firewall
Functions:
Get-ADForest, Get-ADTrust, Get-ADDomainController, Get-ADGroupMember, Get-ADUser, Get-ADComputer, SetEntityPermissions, Write-Output, Set-Content
Languages:
powershell, python, rust
Platforms:
cross-platform
23-07-2026
INC Ransomware affiliate targets ESXi & NAS Devices in AD environment
http://ctrlaltintel.com/research/INC-Ransom/
Report completeness: High
Threats:
Inc_ransomware
Winrm_tool
Netexec_tool
Impacket_tool
Dsinternals_tool
Portproxy_tool
Socat_tool
Shadow_copies_delete_technique
Plink_tool
Mimikatz_tool
Credential_harvesting_technique
Credential_dumping_technique
Dcsync_technique
Passthehash_technique
Victims:
Technology
Geo:
Chinese
TTPs:
Tactics: 9
Technics: 21
IOCs:
IP: 1
File: 8
Command: 14
Path: 4
Domain: 2
Url: 4
Hash: 15
Soft:
ESXi, Active Directory, FortiGate, Linux, Windows Firewall
Functions:
Get-ADForest, Get-ADTrust, Get-ADDomainController, Get-ADGroupMember, Get-ADUser, Get-ADComputer, SetEntityPermissions, Write-Output, Set-Content
Languages:
powershell, python, rust
Platforms:
cross-platform
Ctrl-Alt-Intel
INC Ransomware affiliate targets ESXi & NAS Devices in AD environment
Exposed operator tooling shows an INC affiliate using likely LLM-generated scripts to enumerate, pivot, and deploy ransomware against network storage
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 INC Ransomware affiliate targets ESXi & NAS Devices in AD environment http://ctrlaltintel.com/research/INC-Ransom/ Report completeness: High Threats: Inc_ransomware Winrm_tool Netexec_tool Impacket_tool Dsinternals_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи обнаружили атаку программ-вымогателей, в которой участвовал филиал INC Ransom, нацеленный на китайскую технологическую организацию в среде Active Directory. Атакующие использовали скомпрометированные учетные данные Microsoft 365 для разведки, используя скрипты на Python для доступа к конфиденциальным данным и эксплуатируя сервер Windows для получения внутреннего контроля. Они принизили программ-вымогатель, сопоставив NAS-объемы и применяя продвинутые скрипты, сгенерированные LLM, демонстрируя тенденцию к автоматизированным и сложным методам атак в операциях программ-вымогателей.
-----
Недавние данные, полученные исследователями Ctrl-Alt-Intel, выявили текущую атаку программ-вымогателей, в которой замешан аффилированный с INC Ransom участник, нацеленный на китайскую технологическую организацию, работающую в среде Active Directory (AD). Расследование показало серию сложных техник атак с использованием различных инструментов, в основном сгенерированных с помощью Большой Языковой Модели (LLM), которые использовались для компрометации облачных сервисов, извлечения конфиденциальных данных и развертывания программ-вымогателей против устройств с сетевым подключением хранения (NAS).
Атака началась с того, что аффилированная сторона использовала скомпрометированные учетные данные Microsoft 365 для получения детальной сетевой информации, получая доступ к конфиденциальным документам, содержащим сетевые схемы, детали VPN и административные учетные данные. Эта начальная стадия была отмечена разведкой, в ходе которой несколько скриптов на Python аутентифицировались с помощью Microsoft Graph для извлечения данных из почтовых ящиков, OneDrive и SharePoint с целью создания подробного обзора инфраструктуры жертвы.
Как только внутренний доступ был установлен, злоумышленник использовал GlobalProtect VPN, чтобы проникнуть глубже в сеть. Партнёр использовал сервер Windows в качестве промежуточного узла для управления внутренней средой Active Directory через WinRM и административные ресурсы Windows, что позволило им извлекать базу данных домена вместе с критическими реестровыми хивами. Это широкое боковое перемещение обеспечило доступ к различным системам управления и резервного копирования, включая те, которые используются для виртуализации и хранения, такие как VMware vCenter и NetApp.
Целевое воздействие на среды vCenter и ESXi было значительным фокусом. Партнер ИНК развернул скрипты, которые манипулировали правами доступа, включали удаленный доступ и использовали API для перечисления хранилищ. Восстановление доступа администратора домена далее позволило им проводить операции в широком спектре сервисов управления, что позволило партнеру поддерживать контроль над многочисленными виртуальными машинами.
Развертывание программы-вымогателя осуществлялось с использованием модифицированного Windows INC шифровщика вместо прямого взаимодействия с устройствами NAS. Партнер сопоставил SMB-ресурсы с NAS с буквами дисков на своей скомпрометированной опорной системе и затем выполнил программу-вымогатель против сопоставленных дисков. В процессы проверки были встроены в скрипты развертывания, чтобы убедиться, что ресурсы были доступны и готовы к шифрованию.
Вся операция продемонстрировала бесшовную интеграцию расширенных возможностей сценарного управления и стратегическую эксплуатацию известных уязвимостей в системах AD, облачных сервисах и интерфейсах управления. Широкое использование инструментов, сгенерированных LLM, иллюстрирует появляющуюся тенденцию в тактике программ-вымогателей, где автоматизация и сложность позволяют злоумышленникам проводить масштабные вторжения, минимизируя риски обнаружения.
Для организаций ключевым уроком является необходимость улучшения возможностей обнаружения для проактивной идентификации аномальных сценариев аутентификации, изменений в деятельности управления и других индикаторов, которые могут сигнализировать о предстоящей атаке программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи обнаружили атаку программ-вымогателей, в которой участвовал филиал INC Ransom, нацеленный на китайскую технологическую организацию в среде Active Directory. Атакующие использовали скомпрометированные учетные данные Microsoft 365 для разведки, используя скрипты на Python для доступа к конфиденциальным данным и эксплуатируя сервер Windows для получения внутреннего контроля. Они принизили программ-вымогатель, сопоставив NAS-объемы и применяя продвинутые скрипты, сгенерированные LLM, демонстрируя тенденцию к автоматизированным и сложным методам атак в операциях программ-вымогателей.
-----
Недавние данные, полученные исследователями Ctrl-Alt-Intel, выявили текущую атаку программ-вымогателей, в которой замешан аффилированный с INC Ransom участник, нацеленный на китайскую технологическую организацию, работающую в среде Active Directory (AD). Расследование показало серию сложных техник атак с использованием различных инструментов, в основном сгенерированных с помощью Большой Языковой Модели (LLM), которые использовались для компрометации облачных сервисов, извлечения конфиденциальных данных и развертывания программ-вымогателей против устройств с сетевым подключением хранения (NAS).
Атака началась с того, что аффилированная сторона использовала скомпрометированные учетные данные Microsoft 365 для получения детальной сетевой информации, получая доступ к конфиденциальным документам, содержащим сетевые схемы, детали VPN и административные учетные данные. Эта начальная стадия была отмечена разведкой, в ходе которой несколько скриптов на Python аутентифицировались с помощью Microsoft Graph для извлечения данных из почтовых ящиков, OneDrive и SharePoint с целью создания подробного обзора инфраструктуры жертвы.
Как только внутренний доступ был установлен, злоумышленник использовал GlobalProtect VPN, чтобы проникнуть глубже в сеть. Партнёр использовал сервер Windows в качестве промежуточного узла для управления внутренней средой Active Directory через WinRM и административные ресурсы Windows, что позволило им извлекать базу данных домена вместе с критическими реестровыми хивами. Это широкое боковое перемещение обеспечило доступ к различным системам управления и резервного копирования, включая те, которые используются для виртуализации и хранения, такие как VMware vCenter и NetApp.
Целевое воздействие на среды vCenter и ESXi было значительным фокусом. Партнер ИНК развернул скрипты, которые манипулировали правами доступа, включали удаленный доступ и использовали API для перечисления хранилищ. Восстановление доступа администратора домена далее позволило им проводить операции в широком спектре сервисов управления, что позволило партнеру поддерживать контроль над многочисленными виртуальными машинами.
Развертывание программы-вымогателя осуществлялось с использованием модифицированного Windows INC шифровщика вместо прямого взаимодействия с устройствами NAS. Партнер сопоставил SMB-ресурсы с NAS с буквами дисков на своей скомпрометированной опорной системе и затем выполнил программу-вымогатель против сопоставленных дисков. В процессы проверки были встроены в скрипты развертывания, чтобы убедиться, что ресурсы были доступны и готовы к шифрованию.
Вся операция продемонстрировала бесшовную интеграцию расширенных возможностей сценарного управления и стратегическую эксплуатацию известных уязвимостей в системах AD, облачных сервисах и интерфейсах управления. Широкое использование инструментов, сгенерированных LLM, иллюстрирует появляющуюся тенденцию в тактике программ-вымогателей, где автоматизация и сложность позволяют злоумышленникам проводить масштабные вторжения, минимизируя риски обнаружения.
Для организаций ключевым уроком является необходимость улучшения возможностей обнаружения для проактивной идентификации аномальных сценариев аутентификации, изменений в деятельности управления и других индикаторов, которые могут сигнализировать о предстоящей атаке программ-вымогателей.
#ParsedReport #CompletenessLow
22-07-2026
Device Code Phishing: Turning a Convenience Feature Into an MFA Bypass
https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html
Report completeness: Low
Threats:
Device_code_phishing_technique
Aitm_technique
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Organizations, Microsoft 365 accounts
Industry:
Media
TTPs:
Tactics: 6
Technics: 12
IOCs:
Domain: 8
IP: 5
Soft:
Outlook
Win API:
Phish
Languages:
php
22-07-2026
Device Code Phishing: Turning a Convenience Feature Into an MFA Bypass
https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html
Report completeness: Low
Threats:
Device_code_phishing_technique
Aitm_technique
Credential_harvesting_technique
Spear-phishing_technique
Victims:
Organizations, Microsoft 365 accounts
Industry:
Media
TTPs:
Tactics: 6
Technics: 12
IOCs:
Domain: 8
IP: 5
Soft:
Outlook
Win API:
Phish
Languages:
php
Trend Micro
Device Code Phishing: Turning a Convenience Feature Into an MFA Bypass
Device code phishing abuses a legitimate authentication feature designed for devices with limited input capabilities. This article breaks down how the technique works, examines a recent observed case, and outlines the layered security measures organizations…
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 Device Code Phishing: Turning a Convenience Feature Into an MFA Bypass https://www.trendmicro.com/en_us/research/26/g/device-code-phishing.html Report completeness: Low Threats: Device_code_phishing_technique Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинг с использованием кода устройства использует предоставление авторизации устройства OAuth 2.0, обманывая пользователей, заставляя их аутентифицироваться через законный вход в Microsoft, в то время как злоумышленники захватывают токены сеансов. Злоумышленники инициируют процесс входа, который использует социальную инженерию, что приводит к тому, что жертвы неосознанно предоставляют коды доступа, что приводит к кражам токенов аутентификации, которые позволяют контролировать учетную запись пользователя Microsoft. Этот метод упрощает дальнейшие фишинг-атаки, манипулируя правилами почтового ящика и регистрируя нелегитимные устройства, подчеркивая необходимость бдительности в мониторинге подозрительной аутентификационной активности.
-----
Фишинг с использованием кода устройства эксплуатирует грант авторизации устройства OAuth 2.0, который в первую очередь предназначен для устройств с ограниченными возможностями ввода. В этом методе атакующие используют законную функцию аутентификации пользователя, позволяя пользователю одобрять доступ на официальной странице входа в Microsoft без компрометации их учетных данных. Вместо того чтобы предоставлять доступ законному пользователю, токены сессии отправляются атакующему, что позволяет ему контролировать учетную запись пользователя.
Атака начинается, когда злоумышленник инициирует вход с помощью кода устройства с Microsoft, получая краткосрочный код аутентификации. Жертву обманывают, заставляя использовать этот код, обычно через социально инженерный трюк, обещающий доступ к совместному документу или верификацию аккаунта. После того как пользователь вводит код и завершает многофакторную аутентификацию (MFA) на официальном сайте Microsoft, злоумышленник получает токены аутентификации на свой сервер. Это позволяет им получать доступ к таким сервисам Microsoft, как Outlook, регистрировать мошеннические устройства и создавать правила почтового ящика, чтобы скрыть свои действия, способствуя дальнейшим схемам фишинга, не компрометируя напрямую конечную точку жертвы.
Замечательный случай иллюстрирует эффективность этой техники: злоумышленник использовал ссылку, которая казалась легитимной благодаря своей связи с доверенным корпоративным адресом, хотя она перенаправляла на страницу Google Sites. Ссылка была спроектирована таким образом, чтобы избежать обнаружения, даже включая проверку людьми, чтобы противостоять автоматизированным средствам безопасности. После успешной аутентификации злоумышленник немедленно зарегистрировал несколько устройств в учетной записи, выполнил правила почтового ящика для манипуляции потоком электронной почты и инициировал новую волну фишинговых атак, используя скомпрометированную учетную запись для нацеливания на внешних получателей.
Стратегии обнаружения для фишинга с использованием кодов устройства должны сосредоточиться на идентификации входов с использованием кодов устройства, необычной активности с Microsoft Authentication Broker и скачках в регистрации устройств. Организациям также следует отслеживать изменения правил почтового ящика на предмет аномалий, которые могут указывать на потенциальные захваты, такие как изменения, скрывающие управление папкой «Входящие».
Чтобы защититься от этих техник, меры безопасности включают блокировку ненужного доступа к входу по коду устройства, внедрение MFA, устойчивого к фишингу, и повышение осведомленности пользователей для распознавания рисков, связанных с неожиданными кодами аутентификации. Кроме того, использование сервисов репутации веб-сайтов может помочь идентифицировать и блокировать вредоносные URL, предотвращая вовлечение пользователей в взаимодействие с компрометированными страницами. Обращаясь к уязвимостям, выявленным в результате фишинга с использованием кода устройства, организации могут существенно снизить риски, связанные с этой возникающей угрозой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинг с использованием кода устройства использует предоставление авторизации устройства OAuth 2.0, обманывая пользователей, заставляя их аутентифицироваться через законный вход в Microsoft, в то время как злоумышленники захватывают токены сеансов. Злоумышленники инициируют процесс входа, который использует социальную инженерию, что приводит к тому, что жертвы неосознанно предоставляют коды доступа, что приводит к кражам токенов аутентификации, которые позволяют контролировать учетную запись пользователя Microsoft. Этот метод упрощает дальнейшие фишинг-атаки, манипулируя правилами почтового ящика и регистрируя нелегитимные устройства, подчеркивая необходимость бдительности в мониторинге подозрительной аутентификационной активности.
-----
Фишинг с использованием кода устройства эксплуатирует грант авторизации устройства OAuth 2.0, который в первую очередь предназначен для устройств с ограниченными возможностями ввода. В этом методе атакующие используют законную функцию аутентификации пользователя, позволяя пользователю одобрять доступ на официальной странице входа в Microsoft без компрометации их учетных данных. Вместо того чтобы предоставлять доступ законному пользователю, токены сессии отправляются атакующему, что позволяет ему контролировать учетную запись пользователя.
Атака начинается, когда злоумышленник инициирует вход с помощью кода устройства с Microsoft, получая краткосрочный код аутентификации. Жертву обманывают, заставляя использовать этот код, обычно через социально инженерный трюк, обещающий доступ к совместному документу или верификацию аккаунта. После того как пользователь вводит код и завершает многофакторную аутентификацию (MFA) на официальном сайте Microsoft, злоумышленник получает токены аутентификации на свой сервер. Это позволяет им получать доступ к таким сервисам Microsoft, как Outlook, регистрировать мошеннические устройства и создавать правила почтового ящика, чтобы скрыть свои действия, способствуя дальнейшим схемам фишинга, не компрометируя напрямую конечную точку жертвы.
Замечательный случай иллюстрирует эффективность этой техники: злоумышленник использовал ссылку, которая казалась легитимной благодаря своей связи с доверенным корпоративным адресом, хотя она перенаправляла на страницу Google Sites. Ссылка была спроектирована таким образом, чтобы избежать обнаружения, даже включая проверку людьми, чтобы противостоять автоматизированным средствам безопасности. После успешной аутентификации злоумышленник немедленно зарегистрировал несколько устройств в учетной записи, выполнил правила почтового ящика для манипуляции потоком электронной почты и инициировал новую волну фишинговых атак, используя скомпрометированную учетную запись для нацеливания на внешних получателей.
Стратегии обнаружения для фишинга с использованием кодов устройства должны сосредоточиться на идентификации входов с использованием кодов устройства, необычной активности с Microsoft Authentication Broker и скачках в регистрации устройств. Организациям также следует отслеживать изменения правил почтового ящика на предмет аномалий, которые могут указывать на потенциальные захваты, такие как изменения, скрывающие управление папкой «Входящие».
Чтобы защититься от этих техник, меры безопасности включают блокировку ненужного доступа к входу по коду устройства, внедрение MFA, устойчивого к фишингу, и повышение осведомленности пользователей для распознавания рисков, связанных с неожиданными кодами аутентификации. Кроме того, использование сервисов репутации веб-сайтов может помочь идентифицировать и блокировать вредоносные URL, предотвращая вовлечение пользователей в взаимодействие с компрометированными страницами. Обращаясь к уязвимостям, выявленным в результате фишинга с использованием кода устройства, организации могут существенно снизить риски, связанные с этой возникающей угрозой.
#ParsedReport #CompletenessLow
23-07-2026
CVE-2026-16232: Critical Check Point SmartConsole Authentication Bypass Exploited in the Wild
https://www.rapid7.com/blog/post/etr-cve-2026-16232-critical-check-point-smartconsole-authentication-bypass-exploited-in-the-wild
Report completeness: Low
Victims:
Network security, Firewall management, Cybersecurity
CVEs:
CVE-2026-62145 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-62144 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-16232 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-50751 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint gaia_os (<r81.20, r82, r82.10)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1098, T1190, T1210, T1550.001, T1562
IOCs:
IP: 6
23-07-2026
CVE-2026-16232: Critical Check Point SmartConsole Authentication Bypass Exploited in the Wild
https://www.rapid7.com/blog/post/etr-cve-2026-16232-critical-check-point-smartconsole-authentication-bypass-exploited-in-the-wild
Report completeness: Low
Victims:
Network security, Firewall management, Cybersecurity
CVEs:
CVE-2026-62145 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-62144 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-16232 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-50751 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint gaia_os (<r81.20, r82, r82.10)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1098, T1190, T1210, T1550.001, T1562
IOCs:
IP: 6
Rapid7
CVE-2026-16232: Critical Check Point SmartConsole Authentication Bypass Exploited in the Wild
On July 22, 2026, Check Point published a security advisory for multiple vulnerabilities affecting Security Management, Multi-Domain Management, and firewall products. The most urgent of these is CVE-2026-16232, an authentication bypass in the SmartConsole…
#ParsedReport #CompletenessHigh
22-07-2026
@copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown
https://safedep.io/malicious-copilot-mcp-apex-npm-macos-infostealer/
Report completeness: High
Actors/Campaigns:
Copilot_mcp_apex
Threats:
Amos_stealer
Supply_chain_technique
Victims:
Web3 founders, Cryptocurrency users, Software developers, Devops users, Macos users
Geo:
Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1036, T1041, T1057, T1059.002, T1059.004, T1070.004, T1071.001, T1082, have more...
IOCs:
Domain: 5
Url: 3
IP: 1
File: 12
Email: 3
Hash: 2
Soft:
macOS, Kubernetes, Telegram, Linux, Caddy, Claude, curl, openssl, Chrome, Chromium, have more...
Wallets:
electrum, coinomi, wassabi, trezor, bluewallet, electron_cash
Crypto:
monero, bitcoin, litecoin, dogecoin
Algorithms:
base64, aes-256, sha1, sha256, aes, gzip, aes-256-cbc, zip
Win API:
lockfile, Arc
Languages:
solidity, typescript, applescript
Platforms:
arm, apple, x64
Links:
22-07-2026
@copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown
https://safedep.io/malicious-copilot-mcp-apex-npm-macos-infostealer/
Report completeness: High
Actors/Campaigns:
Copilot_mcp_apex
Threats:
Amos_stealer
Supply_chain_technique
Victims:
Web3 founders, Cryptocurrency users, Software developers, Devops users, Macos users
Geo:
Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1041, T1057, T1059.002, T1059.004, T1070.004, T1071.001, T1082, have more...
IOCs:
Domain: 5
Url: 3
IP: 1
File: 12
Email: 3
Hash: 2
Soft:
macOS, Kubernetes, Telegram, Linux, Caddy, Claude, curl, openssl, Chrome, Chromium, have more...
Wallets:
electrum, coinomi, wassabi, trezor, bluewallet, electron_cash
Crypto:
monero, bitcoin, litecoin, dogecoin
Algorithms:
base64, aes-256, sha1, sha256, aes, gzip, aes-256-cbc, zip
Win API:
lockfile, Arc
Languages:
solidity, typescript, applescript
Platforms:
arm, apple, x64
Links:
https://github.com/safedep/vetSafeDep - Real-time Open Source Software Supply Chain Security
@copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown
The npm security team removed the original @apexfdn/apex package for malicious code, and the operator re-published the same postinstall macOS infostealer as @copilot-mcp/apex about 11 hours later. It targets Web3 founders and developers, stealing browser…
CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 @copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown https://safedep.io/malicious-copilot-mcp-apex-npm-macos-infostealer/ Report completeness: High Actors/Campaigns: Copilot_mcp_apex Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @copilot-mcp/apex служит в качестве постинсталляционного дроппера для инфостилера, нацеленного на получение конфиденциальной информации с устройств macOS, особенно предназначенного для основателей Web3 и криптовалют. Он загружает большой бинарный файл из неразглашенного репозитория GitHub, чтобы выполнить полезную нагрузку второго этапа, которая собирает учетные данные и чувствительные данные с помощью обманных средств. Несмотря на ликвидацию как оригинальных, так и переименованных пакетов, основная инфраструктура остается активной, позволяя поддерживать постоянные угрозы и экстракцию данных через зашифрованные соединения с сервером управления и контроля злоумышленника.
-----
npm-пакет @copilot-mcp/apex функционирует как постинсталляционный дроппер, который выполняет инфостилер на устройствах macOS. Этот пакет был выполнен в рамках ребрендинга ранее злонамеренного пакета @apexfdn/apex, который был удален из npm примерно через две с половиной недели после его первоначального发布, но оператор быстро перепубликовал дроппер под новым именем в течение часов. Злонамеренные действия инфостилера в первую очередь нацелены на основателей Web3 и криптовалют, пытаясь извлечь конфиденциальную информацию и учетные данные.
После установки с использованием npm или npx, дроппер загружает двоичный файл размером 120-150 МБ из репозитория GitHub, который не раскрыт в метаданных пакета, что позволяет подменять полезную нагрузку на стороне сервера без необходимости новой публикации npm. Процесс инфекции включает полезную нагрузку второго этапа, которая на macOS расшифровывает AppleScript, выполняющий различные действия по краже данных. Инфостилер заметно фишит пароль пользователя через поддельный диалог macOS, а затем продолжает собирать различные конфиденциальные данные, включая пароли браузера, SSH-ключи, учетные данные AWS, данные различных криптовалютных кошельков и личные документы из каталогов пользователя.
Для обеспечения постоянного доступа создается LaunchAgent, который связывается с сервером управления и контроля (C2) каждые 60 секунд. Это позволяет вредоносному ПО поддерживать скрытый доступ в систему жертвы долго после начальной эксфиляции. Сервер C2 функционирует и имеет многопользовательский дизайн, способный поддерживать различные кампании в рамках одной инфраструктуры.
Нагрузочный файл, доставленный через дроппер, извлекает данные с использованием шифрования AES и оборачивает их в zip-файл, который отправляется на сервер злоумышленника после установления HTTP-соединения. Хотя npm удалил как оригинальные, так и перепубликованные пакеты, вся сопутствующая инфраструктура, включая репозитории GitHub, C2-серверы и операционные боты, остается активной. Реалистично, угрозы, исходящие от этой кампании, сохраняются, несмотря на усилия по их устранению, подчеркивая необходимость организациям внедрять бдительные стратегии мониторинга и обнаружения, которые выходят за рамки идентификации только названий пакетов.
Анализаторы вредоносного ПО должны быть осведомлены о том, что поведение, связанное с этими пакетами — в частности, загрузка исполняемых файлов и эксфиляция данных пользователей — должно проверяться во время выполнения. Обычные инструменты инспекции зависимостей могут не захватывать угрозы, представленные такими механизмами. Для снижения рисков организациям рекомендуется блокировать доступ к идентифицированным доменам и проверять наличие признаков компрометации на скомпрометированных системах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @copilot-mcp/apex служит в качестве постинсталляционного дроппера для инфостилера, нацеленного на получение конфиденциальной информации с устройств macOS, особенно предназначенного для основателей Web3 и криптовалют. Он загружает большой бинарный файл из неразглашенного репозитория GitHub, чтобы выполнить полезную нагрузку второго этапа, которая собирает учетные данные и чувствительные данные с помощью обманных средств. Несмотря на ликвидацию как оригинальных, так и переименованных пакетов, основная инфраструктура остается активной, позволяя поддерживать постоянные угрозы и экстракцию данных через зашифрованные соединения с сервером управления и контроля злоумышленника.
-----
npm-пакет @copilot-mcp/apex функционирует как постинсталляционный дроппер, который выполняет инфостилер на устройствах macOS. Этот пакет был выполнен в рамках ребрендинга ранее злонамеренного пакета @apexfdn/apex, который был удален из npm примерно через две с половиной недели после его первоначального发布, но оператор быстро перепубликовал дроппер под новым именем в течение часов. Злонамеренные действия инфостилера в первую очередь нацелены на основателей Web3 и криптовалют, пытаясь извлечь конфиденциальную информацию и учетные данные.
После установки с использованием npm или npx, дроппер загружает двоичный файл размером 120-150 МБ из репозитория GitHub, который не раскрыт в метаданных пакета, что позволяет подменять полезную нагрузку на стороне сервера без необходимости новой публикации npm. Процесс инфекции включает полезную нагрузку второго этапа, которая на macOS расшифровывает AppleScript, выполняющий различные действия по краже данных. Инфостилер заметно фишит пароль пользователя через поддельный диалог macOS, а затем продолжает собирать различные конфиденциальные данные, включая пароли браузера, SSH-ключи, учетные данные AWS, данные различных криптовалютных кошельков и личные документы из каталогов пользователя.
Для обеспечения постоянного доступа создается LaunchAgent, который связывается с сервером управления и контроля (C2) каждые 60 секунд. Это позволяет вредоносному ПО поддерживать скрытый доступ в систему жертвы долго после начальной эксфиляции. Сервер C2 функционирует и имеет многопользовательский дизайн, способный поддерживать различные кампании в рамках одной инфраструктуры.
Нагрузочный файл, доставленный через дроппер, извлекает данные с использованием шифрования AES и оборачивает их в zip-файл, который отправляется на сервер злоумышленника после установления HTTP-соединения. Хотя npm удалил как оригинальные, так и перепубликованные пакеты, вся сопутствующая инфраструктура, включая репозитории GitHub, C2-серверы и операционные боты, остается активной. Реалистично, угрозы, исходящие от этой кампании, сохраняются, несмотря на усилия по их устранению, подчеркивая необходимость организациям внедрять бдительные стратегии мониторинга и обнаружения, которые выходят за рамки идентификации только названий пакетов.
Анализаторы вредоносного ПО должны быть осведомлены о том, что поведение, связанное с этими пакетами — в частности, загрузка исполняемых файлов и эксфиляция данных пользователей — должно проверяться во время выполнения. Обычные инструменты инспекции зависимостей могут не захватывать угрозы, представленные такими механизмами. Для снижения рисков организациям рекомендуется блокировать доступ к идентифицированным доменам и проверять наличие признаков компрометации на скомпрометированных системах.
#ParsedReport #CompletenessHigh
21-07-2026
Operation BlueDash: Multi-RMM Workplace Phishing
https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing
Report completeness: High
Actors/Campaigns:
Bluedash
Threats:
Screenconnect_tool
Tactical_rmm_tool
Meshagent_tool
Supportdev
Spear-phishing_technique
Bec_technique
Geo:
Turkish, Nigeria
TTPs:
Tactics: 5
Technics: 10
IOCs:
Url: 8
Domain: 11
File: 12
Hash: 12
Soft:
Microsoft Store, Microsoft Teams, BitLocker, Windows Firewall, Zoom, Microsoft Defender, Dropbox, Windows Defender Application Control, curl
Algorithms:
sha256
Functions:
installApp, Get-BitLockerVolume, Get-NetFirewallProfile, Get-LocalGroupMember
Languages:
powershell, javascript, jscript
21-07-2026
Operation BlueDash: Multi-RMM Workplace Phishing
https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing
Report completeness: High
Actors/Campaigns:
Bluedash
Threats:
Screenconnect_tool
Tactical_rmm_tool
Meshagent_tool
Supportdev
Spear-phishing_technique
Bec_technique
Geo:
Turkish, Nigeria
TTPs:
Tactics: 5
Technics: 10
IOCs:
Url: 8
Domain: 11
File: 12
Hash: 12
Soft:
Microsoft Store, Microsoft Teams, BitLocker, Windows Firewall, Zoom, Microsoft Defender, Dropbox, Windows Defender Application Control, curl
Algorithms:
sha256
Functions:
installApp, Get-BitLockerVolume, Get-NetFirewallProfile, Get-LocalGroupMember
Languages:
powershell, javascript, jscript
ZeroBEC
Operation BlueDash: Multi-RMM Workplace Phishing | ZeroBEC
ZeroBEC traced a Microsoft Teams lure from a compromised website to Level RMM and ScreenConnect, and uncovered the GitHub environment behind the campaign.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 Operation BlueDash: Multi-RMM Workplace Phishing https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing Report completeness: High Actors/Campaigns: Bluedash Threats: Screenconnect_tool Tactical_rmm_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BlueDash — это фишинговая кампания, нацеленная на Microsoft Teams, с целью привлечения жертв в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Кампания начинается с обманного электронного письма, побуждающего пользователей загрузить вредоносный исполняемый файл, который незаметно выполняет PowerShell для установки программного обеспечения RMM и сбора информации о системе для дальнейшей эксплуатации. Принадлежность к группе разработчиков из Нигерии предполагает развивающуюся стратегию, использующую легитимные инструменты для лучшего уклонения от обнаружения.
-----
Операция BlueDash представляет собой сложную фишинговую кампанию, которая использует Microsoft Teams для получения доступа к конечным устройствам жертв, вовлекая их в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Операция начинается с фишингового письма, вводящее получателя в заблуждение и заставляющее его поверить, что он должен обновить Microsoft Teams, чтобы получить доступ к защищенному документу, совместно используемому через платформу. Это письмо направляет жертв на поддельную страницу Microsoft Store, что приводит к загрузке вредоносного файла с именем supportdev.exe.
Этот исполняемый файл является загрузчиком Inno Setup, который тихо запускает PowerShell, загружает официальный установщик Level RMM и регистрирует скомпрометированную конечную точку, используя API-ключ, контролируемый нападающими. Кроме того, он пытается развернуть еще один инструмент удаленного доступа, ScreenConnect, тем самым обеспечивая запасной путь доступа. Расследование показало, что после регистрации в RMM операторы выполнили ряд команд для сбора информации о состоянии перезагрузки системы, статусе шифрования диска, конфигурации брандмауэра и членстве в группе локальных администраторов. Это подтверждает, что производится практическая оценка скомпрометированных систем, а не полагание исключительно на автоматизированные процессы.
Анализ инфраструктуры кампании проследил фишинговую операцию до репозитория GitHub, который хранил исходный код и исторические URL адреса доставки, что указывает на хорошо продуманную и эволюционирующую стратегию ротации доменов и полезных нагрузок. Репозиторий демонстрировал постепенный переход от начальной доставки ScreenConnect к разработке мульти-RMM загрузчика, который включал Level RMM, и также был связан с кампанией на тему Zoom, которая использовала JScript для развертывания Tactical RMM.
Атрибуция Операции BlueDash указывает на группу разработчиков, действующих из Нигерии, с доказательствами как из истории операций, так и из непрерывных практик разработки, наблюдаемых в репозитории GitHub. Это позволяет подтвердить, что одна и та же группа несет ответственность как за кампании Teams, так и за Zoom, демонстрируя их способность адаптировать свои фишинговые техники и инструменты по мере необходимости.
Критические проблемы безопасности возникают из-за операционной гибкости этой кампании. Использование законных бинарных файлов удаленного доступа, наряду с параллельными путями развертывания, повышает устойчивость к обнаружению и усилиям по устранению. Индикаторы компрометации, включая команды, выполняемые через несанкционированные RMM-сессии, и манипулятивные техники для привлечения жертв, подчеркивают необходимость vigilant endpoint monitoring и усовершенствованных защитных мер. Организациям рекомендуется поддерживать строгий контроль над утвержденными инструментами RMM, следить за несанкционированными установками и внедрять надежные механизмы обнаружения для эффективной борьбы с аналогичными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BlueDash — это фишинговая кампания, нацеленная на Microsoft Teams, с целью привлечения жертв в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Кампания начинается с обманного электронного письма, побуждающего пользователей загрузить вредоносный исполняемый файл, который незаметно выполняет PowerShell для установки программного обеспечения RMM и сбора информации о системе для дальнейшей эксплуатации. Принадлежность к группе разработчиков из Нигерии предполагает развивающуюся стратегию, использующую легитимные инструменты для лучшего уклонения от обнаружения.
-----
Операция BlueDash представляет собой сложную фишинговую кампанию, которая использует Microsoft Teams для получения доступа к конечным устройствам жертв, вовлекая их в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Операция начинается с фишингового письма, вводящее получателя в заблуждение и заставляющее его поверить, что он должен обновить Microsoft Teams, чтобы получить доступ к защищенному документу, совместно используемому через платформу. Это письмо направляет жертв на поддельную страницу Microsoft Store, что приводит к загрузке вредоносного файла с именем supportdev.exe.
Этот исполняемый файл является загрузчиком Inno Setup, который тихо запускает PowerShell, загружает официальный установщик Level RMM и регистрирует скомпрометированную конечную точку, используя API-ключ, контролируемый нападающими. Кроме того, он пытается развернуть еще один инструмент удаленного доступа, ScreenConnect, тем самым обеспечивая запасной путь доступа. Расследование показало, что после регистрации в RMM операторы выполнили ряд команд для сбора информации о состоянии перезагрузки системы, статусе шифрования диска, конфигурации брандмауэра и членстве в группе локальных администраторов. Это подтверждает, что производится практическая оценка скомпрометированных систем, а не полагание исключительно на автоматизированные процессы.
Анализ инфраструктуры кампании проследил фишинговую операцию до репозитория GitHub, который хранил исходный код и исторические URL адреса доставки, что указывает на хорошо продуманную и эволюционирующую стратегию ротации доменов и полезных нагрузок. Репозиторий демонстрировал постепенный переход от начальной доставки ScreenConnect к разработке мульти-RMM загрузчика, который включал Level RMM, и также был связан с кампанией на тему Zoom, которая использовала JScript для развертывания Tactical RMM.
Атрибуция Операции BlueDash указывает на группу разработчиков, действующих из Нигерии, с доказательствами как из истории операций, так и из непрерывных практик разработки, наблюдаемых в репозитории GitHub. Это позволяет подтвердить, что одна и та же группа несет ответственность как за кампании Teams, так и за Zoom, демонстрируя их способность адаптировать свои фишинговые техники и инструменты по мере необходимости.
Критические проблемы безопасности возникают из-за операционной гибкости этой кампании. Использование законных бинарных файлов удаленного доступа, наряду с параллельными путями развертывания, повышает устойчивость к обнаружению и усилиям по устранению. Индикаторы компрометации, включая команды, выполняемые через несанкционированные RMM-сессии, и манипулятивные техники для привлечения жертв, подчеркивают необходимость vigilant endpoint monitoring и усовершенствованных защитных мер. Организациям рекомендуется поддерживать строгий контроль над утвержденными инструментами RMM, следить за несанкционированными установками и внедрять надежные механизмы обнаружения для эффективной борьбы с аналогичными угрозами.
#ParsedReport #CompletenessMedium
24-07-2026
SourTrade: Browser-Assembled Malware Delivered Through Malvertising
https://blog.confiant.com/p/sourtrade-browser-assembled-malware
Report completeness: Medium
Threats:
Sourtrade
Cloaking_technique
Motw_bypass_technique
Victims:
Retail traders, Crypto investors, Cryptocurrency trading platforms
Industry:
Financial, Retail
Geo:
Hong kong, Brazil, Thailand, Turkey, Nigeria, Apac, Bolivia, Great britain, Latam, Japan, Australia, South korea, Taiwan, South africa
ChatGPT TTPs:
T1027.006, T1059.007, T1105, T1127, T1140, T1553.005
IOCs:
File: 15
Url: 1
Hash: 3
Domain: 96
Soft:
Squid, TradingView
Crypto:
solana
Algorithms:
aes-ctr, sha256, base64
Functions:
setInterval, createObjectURL, U, I, createElement
Languages:
javascript
24-07-2026
SourTrade: Browser-Assembled Malware Delivered Through Malvertising
https://blog.confiant.com/p/sourtrade-browser-assembled-malware
Report completeness: Medium
Threats:
Sourtrade
Cloaking_technique
Motw_bypass_technique
Victims:
Retail traders, Crypto investors, Cryptocurrency trading platforms
Industry:
Financial, Retail
Geo:
Hong kong, Brazil, Thailand, Turkey, Nigeria, Apac, Bolivia, Great britain, Latam, Japan, Australia, South korea, Taiwan, South africa
ChatGPT TTPs:
do not use without manual checkT1027.006, T1059.007, T1105, T1127, T1140, T1553.005
IOCs:
File: 15
Url: 1
Hash: 3
Domain: 96
Soft:
Squid, TradingView
Crypto:
solana
Algorithms:
aes-ctr, sha256, base64
Functions:
setInterval, createObjectURL, U, I, createElement
Languages:
javascript
Confiant
SourTrade: Browser-Assembled Malware Delivered Through Malvertising
How a persistent malvertising campaign impersonates trusted trading and cryptocurrency brands to assemble unique malware inside the browser.