#ParsedReport #CompletenessLow
23-07-2026
CVE-2026-16232: Critical Check Point SmartConsole Authentication Bypass Exploited in the Wild
https://www.rapid7.com/blog/post/etr-cve-2026-16232-critical-check-point-smartconsole-authentication-bypass-exploited-in-the-wild
Report completeness: Low
Victims:
Network security, Firewall management, Cybersecurity
CVEs:
CVE-2026-62145 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-62144 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-16232 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-50751 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint gaia_os (<r81.20, r82, r82.10)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1098, T1190, T1210, T1550.001, T1562
IOCs:
IP: 6
23-07-2026
CVE-2026-16232: Critical Check Point SmartConsole Authentication Bypass Exploited in the Wild
https://www.rapid7.com/blog/post/etr-cve-2026-16232-critical-check-point-smartconsole-authentication-bypass-exploited-in-the-wild
Report completeness: Low
Victims:
Network security, Firewall management, Cybersecurity
CVEs:
CVE-2026-62145 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-62144 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-16232 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-50751 [Vulners]
CVSS V3.1: 9.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint gaia_os (<r81.20, r82, r82.10)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1098, T1190, T1210, T1550.001, T1562
IOCs:
IP: 6
Rapid7
CVE-2026-16232: Critical Check Point SmartConsole Authentication Bypass Exploited in the Wild
On July 22, 2026, Check Point published a security advisory for multiple vulnerabilities affecting Security Management, Multi-Domain Management, and firewall products. The most urgent of these is CVE-2026-16232, an authentication bypass in the SmartConsole…
#ParsedReport #CompletenessHigh
22-07-2026
@copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown
https://safedep.io/malicious-copilot-mcp-apex-npm-macos-infostealer/
Report completeness: High
Actors/Campaigns:
Copilot_mcp_apex
Threats:
Amos_stealer
Supply_chain_technique
Victims:
Web3 founders, Cryptocurrency users, Software developers, Devops users, Macos users
Geo:
Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1036, T1041, T1057, T1059.002, T1059.004, T1070.004, T1071.001, T1082, have more...
IOCs:
Domain: 5
Url: 3
IP: 1
File: 12
Email: 3
Hash: 2
Soft:
macOS, Kubernetes, Telegram, Linux, Caddy, Claude, curl, openssl, Chrome, Chromium, have more...
Wallets:
electrum, coinomi, wassabi, trezor, bluewallet, electron_cash
Crypto:
monero, bitcoin, litecoin, dogecoin
Algorithms:
base64, aes-256, sha1, sha256, aes, gzip, aes-256-cbc, zip
Win API:
lockfile, Arc
Languages:
solidity, typescript, applescript
Platforms:
arm, apple, x64
Links:
22-07-2026
@copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown
https://safedep.io/malicious-copilot-mcp-apex-npm-macos-infostealer/
Report completeness: High
Actors/Campaigns:
Copilot_mcp_apex
Threats:
Amos_stealer
Supply_chain_technique
Victims:
Web3 founders, Cryptocurrency users, Software developers, Devops users, Macos users
Geo:
Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1041, T1057, T1059.002, T1059.004, T1070.004, T1071.001, T1082, have more...
IOCs:
Domain: 5
Url: 3
IP: 1
File: 12
Email: 3
Hash: 2
Soft:
macOS, Kubernetes, Telegram, Linux, Caddy, Claude, curl, openssl, Chrome, Chromium, have more...
Wallets:
electrum, coinomi, wassabi, trezor, bluewallet, electron_cash
Crypto:
monero, bitcoin, litecoin, dogecoin
Algorithms:
base64, aes-256, sha1, sha256, aes, gzip, aes-256-cbc, zip
Win API:
lockfile, Arc
Languages:
solidity, typescript, applescript
Platforms:
arm, apple, x64
Links:
https://github.com/safedep/vetSafeDep - Real-time Open Source Software Supply Chain Security
@copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown
The npm security team removed the original @apexfdn/apex package for malicious code, and the operator re-published the same postinstall macOS infostealer as @copilot-mcp/apex about 11 hours later. It targets Web3 founders and developers, stealing browser…
CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 @copilot-mcp/apex: A macOS Infostealer Re-Published on npm After Takedown https://safedep.io/malicious-copilot-mcp-apex-npm-macos-infostealer/ Report completeness: High Actors/Campaigns: Copilot_mcp_apex Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @copilot-mcp/apex служит в качестве постинсталляционного дроппера для инфостилера, нацеленного на получение конфиденциальной информации с устройств macOS, особенно предназначенного для основателей Web3 и криптовалют. Он загружает большой бинарный файл из неразглашенного репозитория GitHub, чтобы выполнить полезную нагрузку второго этапа, которая собирает учетные данные и чувствительные данные с помощью обманных средств. Несмотря на ликвидацию как оригинальных, так и переименованных пакетов, основная инфраструктура остается активной, позволяя поддерживать постоянные угрозы и экстракцию данных через зашифрованные соединения с сервером управления и контроля злоумышленника.
-----
npm-пакет @copilot-mcp/apex функционирует как постинсталляционный дроппер, который выполняет инфостилер на устройствах macOS. Этот пакет был выполнен в рамках ребрендинга ранее злонамеренного пакета @apexfdn/apex, который был удален из npm примерно через две с половиной недели после его первоначального发布, но оператор быстро перепубликовал дроппер под новым именем в течение часов. Злонамеренные действия инфостилера в первую очередь нацелены на основателей Web3 и криптовалют, пытаясь извлечь конфиденциальную информацию и учетные данные.
После установки с использованием npm или npx, дроппер загружает двоичный файл размером 120-150 МБ из репозитория GitHub, который не раскрыт в метаданных пакета, что позволяет подменять полезную нагрузку на стороне сервера без необходимости новой публикации npm. Процесс инфекции включает полезную нагрузку второго этапа, которая на macOS расшифровывает AppleScript, выполняющий различные действия по краже данных. Инфостилер заметно фишит пароль пользователя через поддельный диалог macOS, а затем продолжает собирать различные конфиденциальные данные, включая пароли браузера, SSH-ключи, учетные данные AWS, данные различных криптовалютных кошельков и личные документы из каталогов пользователя.
Для обеспечения постоянного доступа создается LaunchAgent, который связывается с сервером управления и контроля (C2) каждые 60 секунд. Это позволяет вредоносному ПО поддерживать скрытый доступ в систему жертвы долго после начальной эксфиляции. Сервер C2 функционирует и имеет многопользовательский дизайн, способный поддерживать различные кампании в рамках одной инфраструктуры.
Нагрузочный файл, доставленный через дроппер, извлекает данные с использованием шифрования AES и оборачивает их в zip-файл, который отправляется на сервер злоумышленника после установления HTTP-соединения. Хотя npm удалил как оригинальные, так и перепубликованные пакеты, вся сопутствующая инфраструктура, включая репозитории GitHub, C2-серверы и операционные боты, остается активной. Реалистично, угрозы, исходящие от этой кампании, сохраняются, несмотря на усилия по их устранению, подчеркивая необходимость организациям внедрять бдительные стратегии мониторинга и обнаружения, которые выходят за рамки идентификации только названий пакетов.
Анализаторы вредоносного ПО должны быть осведомлены о том, что поведение, связанное с этими пакетами — в частности, загрузка исполняемых файлов и эксфиляция данных пользователей — должно проверяться во время выполнения. Обычные инструменты инспекции зависимостей могут не захватывать угрозы, представленные такими механизмами. Для снижения рисков организациям рекомендуется блокировать доступ к идентифицированным доменам и проверять наличие признаков компрометации на скомпрометированных системах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @copilot-mcp/apex служит в качестве постинсталляционного дроппера для инфостилера, нацеленного на получение конфиденциальной информации с устройств macOS, особенно предназначенного для основателей Web3 и криптовалют. Он загружает большой бинарный файл из неразглашенного репозитория GitHub, чтобы выполнить полезную нагрузку второго этапа, которая собирает учетные данные и чувствительные данные с помощью обманных средств. Несмотря на ликвидацию как оригинальных, так и переименованных пакетов, основная инфраструктура остается активной, позволяя поддерживать постоянные угрозы и экстракцию данных через зашифрованные соединения с сервером управления и контроля злоумышленника.
-----
npm-пакет @copilot-mcp/apex функционирует как постинсталляционный дроппер, который выполняет инфостилер на устройствах macOS. Этот пакет был выполнен в рамках ребрендинга ранее злонамеренного пакета @apexfdn/apex, который был удален из npm примерно через две с половиной недели после его первоначального发布, но оператор быстро перепубликовал дроппер под новым именем в течение часов. Злонамеренные действия инфостилера в первую очередь нацелены на основателей Web3 и криптовалют, пытаясь извлечь конфиденциальную информацию и учетные данные.
После установки с использованием npm или npx, дроппер загружает двоичный файл размером 120-150 МБ из репозитория GitHub, который не раскрыт в метаданных пакета, что позволяет подменять полезную нагрузку на стороне сервера без необходимости новой публикации npm. Процесс инфекции включает полезную нагрузку второго этапа, которая на macOS расшифровывает AppleScript, выполняющий различные действия по краже данных. Инфостилер заметно фишит пароль пользователя через поддельный диалог macOS, а затем продолжает собирать различные конфиденциальные данные, включая пароли браузера, SSH-ключи, учетные данные AWS, данные различных криптовалютных кошельков и личные документы из каталогов пользователя.
Для обеспечения постоянного доступа создается LaunchAgent, который связывается с сервером управления и контроля (C2) каждые 60 секунд. Это позволяет вредоносному ПО поддерживать скрытый доступ в систему жертвы долго после начальной эксфиляции. Сервер C2 функционирует и имеет многопользовательский дизайн, способный поддерживать различные кампании в рамках одной инфраструктуры.
Нагрузочный файл, доставленный через дроппер, извлекает данные с использованием шифрования AES и оборачивает их в zip-файл, который отправляется на сервер злоумышленника после установления HTTP-соединения. Хотя npm удалил как оригинальные, так и перепубликованные пакеты, вся сопутствующая инфраструктура, включая репозитории GitHub, C2-серверы и операционные боты, остается активной. Реалистично, угрозы, исходящие от этой кампании, сохраняются, несмотря на усилия по их устранению, подчеркивая необходимость организациям внедрять бдительные стратегии мониторинга и обнаружения, которые выходят за рамки идентификации только названий пакетов.
Анализаторы вредоносного ПО должны быть осведомлены о том, что поведение, связанное с этими пакетами — в частности, загрузка исполняемых файлов и эксфиляция данных пользователей — должно проверяться во время выполнения. Обычные инструменты инспекции зависимостей могут не захватывать угрозы, представленные такими механизмами. Для снижения рисков организациям рекомендуется блокировать доступ к идентифицированным доменам и проверять наличие признаков компрометации на скомпрометированных системах.
#ParsedReport #CompletenessHigh
21-07-2026
Operation BlueDash: Multi-RMM Workplace Phishing
https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing
Report completeness: High
Actors/Campaigns:
Bluedash
Threats:
Screenconnect_tool
Tactical_rmm_tool
Meshagent_tool
Supportdev
Spear-phishing_technique
Bec_technique
Geo:
Turkish, Nigeria
TTPs:
Tactics: 5
Technics: 10
IOCs:
Url: 8
Domain: 11
File: 12
Hash: 12
Soft:
Microsoft Store, Microsoft Teams, BitLocker, Windows Firewall, Zoom, Microsoft Defender, Dropbox, Windows Defender Application Control, curl
Algorithms:
sha256
Functions:
installApp, Get-BitLockerVolume, Get-NetFirewallProfile, Get-LocalGroupMember
Languages:
powershell, javascript, jscript
21-07-2026
Operation BlueDash: Multi-RMM Workplace Phishing
https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing
Report completeness: High
Actors/Campaigns:
Bluedash
Threats:
Screenconnect_tool
Tactical_rmm_tool
Meshagent_tool
Supportdev
Spear-phishing_technique
Bec_technique
Geo:
Turkish, Nigeria
TTPs:
Tactics: 5
Technics: 10
IOCs:
Url: 8
Domain: 11
File: 12
Hash: 12
Soft:
Microsoft Store, Microsoft Teams, BitLocker, Windows Firewall, Zoom, Microsoft Defender, Dropbox, Windows Defender Application Control, curl
Algorithms:
sha256
Functions:
installApp, Get-BitLockerVolume, Get-NetFirewallProfile, Get-LocalGroupMember
Languages:
powershell, javascript, jscript
ZeroBEC
Operation BlueDash: Multi-RMM Workplace Phishing | ZeroBEC
ZeroBEC traced a Microsoft Teams lure from a compromised website to Level RMM and ScreenConnect, and uncovered the GitHub environment behind the campaign.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2026 Operation BlueDash: Multi-RMM Workplace Phishing https://zerobec.com/blog/operation-bluedash-multi-rmm-workplace-phishing Report completeness: High Actors/Campaigns: Bluedash Threats: Screenconnect_tool Tactical_rmm_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BlueDash — это фишинговая кампания, нацеленная на Microsoft Teams, с целью привлечения жертв в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Кампания начинается с обманного электронного письма, побуждающего пользователей загрузить вредоносный исполняемый файл, который незаметно выполняет PowerShell для установки программного обеспечения RMM и сбора информации о системе для дальнейшей эксплуатации. Принадлежность к группе разработчиков из Нигерии предполагает развивающуюся стратегию, использующую легитимные инструменты для лучшего уклонения от обнаружения.
-----
Операция BlueDash представляет собой сложную фишинговую кампанию, которая использует Microsoft Teams для получения доступа к конечным устройствам жертв, вовлекая их в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Операция начинается с фишингового письма, вводящее получателя в заблуждение и заставляющее его поверить, что он должен обновить Microsoft Teams, чтобы получить доступ к защищенному документу, совместно используемому через платформу. Это письмо направляет жертв на поддельную страницу Microsoft Store, что приводит к загрузке вредоносного файла с именем supportdev.exe.
Этот исполняемый файл является загрузчиком Inno Setup, который тихо запускает PowerShell, загружает официальный установщик Level RMM и регистрирует скомпрометированную конечную точку, используя API-ключ, контролируемый нападающими. Кроме того, он пытается развернуть еще один инструмент удаленного доступа, ScreenConnect, тем самым обеспечивая запасной путь доступа. Расследование показало, что после регистрации в RMM операторы выполнили ряд команд для сбора информации о состоянии перезагрузки системы, статусе шифрования диска, конфигурации брандмауэра и членстве в группе локальных администраторов. Это подтверждает, что производится практическая оценка скомпрометированных систем, а не полагание исключительно на автоматизированные процессы.
Анализ инфраструктуры кампании проследил фишинговую операцию до репозитория GitHub, который хранил исходный код и исторические URL адреса доставки, что указывает на хорошо продуманную и эволюционирующую стратегию ротации доменов и полезных нагрузок. Репозиторий демонстрировал постепенный переход от начальной доставки ScreenConnect к разработке мульти-RMM загрузчика, который включал Level RMM, и также был связан с кампанией на тему Zoom, которая использовала JScript для развертывания Tactical RMM.
Атрибуция Операции BlueDash указывает на группу разработчиков, действующих из Нигерии, с доказательствами как из истории операций, так и из непрерывных практик разработки, наблюдаемых в репозитории GitHub. Это позволяет подтвердить, что одна и та же группа несет ответственность как за кампании Teams, так и за Zoom, демонстрируя их способность адаптировать свои фишинговые техники и инструменты по мере необходимости.
Критические проблемы безопасности возникают из-за операционной гибкости этой кампании. Использование законных бинарных файлов удаленного доступа, наряду с параллельными путями развертывания, повышает устойчивость к обнаружению и усилиям по устранению. Индикаторы компрометации, включая команды, выполняемые через несанкционированные RMM-сессии, и манипулятивные техники для привлечения жертв, подчеркивают необходимость vigilant endpoint monitoring и усовершенствованных защитных мер. Организациям рекомендуется поддерживать строгий контроль над утвержденными инструментами RMM, следить за несанкционированными установками и внедрять надежные механизмы обнаружения для эффективной борьбы с аналогичными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция BlueDash — это фишинговая кампания, нацеленная на Microsoft Teams, с целью привлечения жертв в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Кампания начинается с обманного электронного письма, побуждающего пользователей загрузить вредоносный исполняемый файл, который незаметно выполняет PowerShell для установки программного обеспечения RMM и сбора информации о системе для дальнейшей эксплуатации. Принадлежность к группе разработчиков из Нигерии предполагает развивающуюся стратегию, использующую легитимные инструменты для лучшего уклонения от обнаружения.
-----
Операция BlueDash представляет собой сложную фишинговую кампанию, которая использует Microsoft Teams для получения доступа к конечным устройствам жертв, вовлекая их в контролируемые злоумышленниками среды удаленного мониторинга и управления (RMM). Операция начинается с фишингового письма, вводящее получателя в заблуждение и заставляющее его поверить, что он должен обновить Microsoft Teams, чтобы получить доступ к защищенному документу, совместно используемому через платформу. Это письмо направляет жертв на поддельную страницу Microsoft Store, что приводит к загрузке вредоносного файла с именем supportdev.exe.
Этот исполняемый файл является загрузчиком Inno Setup, который тихо запускает PowerShell, загружает официальный установщик Level RMM и регистрирует скомпрометированную конечную точку, используя API-ключ, контролируемый нападающими. Кроме того, он пытается развернуть еще один инструмент удаленного доступа, ScreenConnect, тем самым обеспечивая запасной путь доступа. Расследование показало, что после регистрации в RMM операторы выполнили ряд команд для сбора информации о состоянии перезагрузки системы, статусе шифрования диска, конфигурации брандмауэра и членстве в группе локальных администраторов. Это подтверждает, что производится практическая оценка скомпрометированных систем, а не полагание исключительно на автоматизированные процессы.
Анализ инфраструктуры кампании проследил фишинговую операцию до репозитория GitHub, который хранил исходный код и исторические URL адреса доставки, что указывает на хорошо продуманную и эволюционирующую стратегию ротации доменов и полезных нагрузок. Репозиторий демонстрировал постепенный переход от начальной доставки ScreenConnect к разработке мульти-RMM загрузчика, который включал Level RMM, и также был связан с кампанией на тему Zoom, которая использовала JScript для развертывания Tactical RMM.
Атрибуция Операции BlueDash указывает на группу разработчиков, действующих из Нигерии, с доказательствами как из истории операций, так и из непрерывных практик разработки, наблюдаемых в репозитории GitHub. Это позволяет подтвердить, что одна и та же группа несет ответственность как за кампании Teams, так и за Zoom, демонстрируя их способность адаптировать свои фишинговые техники и инструменты по мере необходимости.
Критические проблемы безопасности возникают из-за операционной гибкости этой кампании. Использование законных бинарных файлов удаленного доступа, наряду с параллельными путями развертывания, повышает устойчивость к обнаружению и усилиям по устранению. Индикаторы компрометации, включая команды, выполняемые через несанкционированные RMM-сессии, и манипулятивные техники для привлечения жертв, подчеркивают необходимость vigilant endpoint monitoring и усовершенствованных защитных мер. Организациям рекомендуется поддерживать строгий контроль над утвержденными инструментами RMM, следить за несанкционированными установками и внедрять надежные механизмы обнаружения для эффективной борьбы с аналогичными угрозами.
#ParsedReport #CompletenessMedium
24-07-2026
SourTrade: Browser-Assembled Malware Delivered Through Malvertising
https://blog.confiant.com/p/sourtrade-browser-assembled-malware
Report completeness: Medium
Threats:
Sourtrade
Cloaking_technique
Motw_bypass_technique
Victims:
Retail traders, Crypto investors, Cryptocurrency trading platforms
Industry:
Financial, Retail
Geo:
Hong kong, Brazil, Thailand, Turkey, Nigeria, Apac, Bolivia, Great britain, Latam, Japan, Australia, South korea, Taiwan, South africa
ChatGPT TTPs:
T1027.006, T1059.007, T1105, T1127, T1140, T1553.005
IOCs:
File: 15
Url: 1
Hash: 3
Domain: 96
Soft:
Squid, TradingView
Crypto:
solana
Algorithms:
aes-ctr, sha256, base64
Functions:
setInterval, createObjectURL, U, I, createElement
Languages:
javascript
24-07-2026
SourTrade: Browser-Assembled Malware Delivered Through Malvertising
https://blog.confiant.com/p/sourtrade-browser-assembled-malware
Report completeness: Medium
Threats:
Sourtrade
Cloaking_technique
Motw_bypass_technique
Victims:
Retail traders, Crypto investors, Cryptocurrency trading platforms
Industry:
Financial, Retail
Geo:
Hong kong, Brazil, Thailand, Turkey, Nigeria, Apac, Bolivia, Great britain, Latam, Japan, Australia, South korea, Taiwan, South africa
ChatGPT TTPs:
do not use without manual checkT1027.006, T1059.007, T1105, T1127, T1140, T1553.005
IOCs:
File: 15
Url: 1
Hash: 3
Domain: 96
Soft:
Squid, TradingView
Crypto:
solana
Algorithms:
aes-ctr, sha256, base64
Functions:
setInterval, createObjectURL, U, I, createElement
Languages:
javascript
Confiant
SourTrade: Browser-Assembled Malware Delivered Through Malvertising
How a persistent malvertising campaign impersonates trusted trading and cryptocurrency brands to assemble unique malware inside the browser.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2026 SourTrade: Browser-Assembled Malware Delivered Through Malvertising https://blog.confiant.com/p/sourtrade-browser-assembled-malware Report completeness: Medium Threats: Sourtrade Cloaking_technique Motw_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SourTrade — это сложная операция вредоносной рекламы (malvertising), нацеленная на розничных трейдеров и криптоинвесторов через имперсонацию легитимных платформ, таких как TradingView и Solana. Используя сборку браузерного ВПО, кампания применяет замаскированную целевую страницу для взаимодействия с жертвами, загружая ВПО в память без передачи полных бинарных файлов. Этот метод, который создает уникальные исполняемые файлы для каждой жертвы, повышает уклонение от обнаружения и подчеркивает адаптивность и закрепление кампании.
-----
SourTrade — это сложная кампания вредоносной рекламы, которая с конца 2024 года имитирует легитимные криптовалютные и торговые платформы, такие как TradingView, Solana и Luno. Эта кампания в первую очередь нацелена на розничных трейдеров и криптоинвесторов в регионах Азиатско-Тихоокеанского региона (APAC) и Латинской Америки (LATAM), используя целевые дисплейные объявления на различных языках для привлечения потенциальных жертв. В отличие от типичных операций с ВПО, которые распространяют готовые вредоносные файлы, SourTrade применяет уникальный метод, при котором используется браузер жертвы для сборки ВПО в памяти, что гарантирует отсутствие передачи полных бинарных файлов ВПО через сеть.
Операция начинается, когда жертвы попадают на специально разработанную страницу, использующую технологию маскировки для различения реальных целей и автоматизированного трафика. Страница отображает кажущийся безобидным интерфейс, который выглядит легитимно для пользователей, но остается пустым для исследователей безопасности. После взаимодействия пользователя со страницей браузер подготавливается к управляемому потоку загрузки через регистрацию ServiceWorker, который обеспечивает потоковую доставку файлов.
Процесс разворачивается в несколько этапов. Сначала страница регистрирует SharedWorker, который получает инструкции сборки вместо исполняемого файла. Эти инструкции, полученные по URL '/config', сообщают браузеру, как собрать ВПО. На этом этапе браузер получает шаблон, URL источника времени выполнения и случайные значения, специфичные для сессии, закладывая основу для следующего этапа. На этапе 3 браузер использует эти компоненты для объединения чистого времени выполнения Bun с вредоносными данными, создавая итоговый исполняемый файл в памяти.
Подход с использованием сборки в браузере позволяет SourTrade создавать уникальные исполняемые файлы, адаптированные под конкретных жертв, что усложняет усилия по обнаружению на основе хеш-значений. После завершения сборки финальный исполняемый файл передается в браузер через промежуточный ServiceWorker, маскирующийся под легитимную загрузку файла с домена целевой страницы. Этот изощренный метод доставки предоставляет вредоносному ПО подпись «Mark of the Web», которая обычно указывает на безопасный источник, одновременно скрывая злонамеренное происхождение некоторых компонентов.
SourTrade, как наблюдается, адаптирует свои методы с течением времени, дистанцируясь от прошлых операционных рамок, которые опирались на централизованные репозитории. Эта адаптивность, в сочетании с использованием логики отслеживания для рекламных платформ, таких как Google Ads и Meta/Facebook, подчеркивает его устойчивый статус угрозы. Постоянно эволюционируя свои пути доставки и методы, операторы SourTrade сохраняют значительное преимущество перед традиционными технологиями обнаружения, что указывает на то, что их деятельность хорошо устоялась и, вероятно, будет продолжаться в обозримом будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SourTrade — это сложная операция вредоносной рекламы (malvertising), нацеленная на розничных трейдеров и криптоинвесторов через имперсонацию легитимных платформ, таких как TradingView и Solana. Используя сборку браузерного ВПО, кампания применяет замаскированную целевую страницу для взаимодействия с жертвами, загружая ВПО в память без передачи полных бинарных файлов. Этот метод, который создает уникальные исполняемые файлы для каждой жертвы, повышает уклонение от обнаружения и подчеркивает адаптивность и закрепление кампании.
-----
SourTrade — это сложная кампания вредоносной рекламы, которая с конца 2024 года имитирует легитимные криптовалютные и торговые платформы, такие как TradingView, Solana и Luno. Эта кампания в первую очередь нацелена на розничных трейдеров и криптоинвесторов в регионах Азиатско-Тихоокеанского региона (APAC) и Латинской Америки (LATAM), используя целевые дисплейные объявления на различных языках для привлечения потенциальных жертв. В отличие от типичных операций с ВПО, которые распространяют готовые вредоносные файлы, SourTrade применяет уникальный метод, при котором используется браузер жертвы для сборки ВПО в памяти, что гарантирует отсутствие передачи полных бинарных файлов ВПО через сеть.
Операция начинается, когда жертвы попадают на специально разработанную страницу, использующую технологию маскировки для различения реальных целей и автоматизированного трафика. Страница отображает кажущийся безобидным интерфейс, который выглядит легитимно для пользователей, но остается пустым для исследователей безопасности. После взаимодействия пользователя со страницей браузер подготавливается к управляемому потоку загрузки через регистрацию ServiceWorker, который обеспечивает потоковую доставку файлов.
Процесс разворачивается в несколько этапов. Сначала страница регистрирует SharedWorker, который получает инструкции сборки вместо исполняемого файла. Эти инструкции, полученные по URL '/config', сообщают браузеру, как собрать ВПО. На этом этапе браузер получает шаблон, URL источника времени выполнения и случайные значения, специфичные для сессии, закладывая основу для следующего этапа. На этапе 3 браузер использует эти компоненты для объединения чистого времени выполнения Bun с вредоносными данными, создавая итоговый исполняемый файл в памяти.
Подход с использованием сборки в браузере позволяет SourTrade создавать уникальные исполняемые файлы, адаптированные под конкретных жертв, что усложняет усилия по обнаружению на основе хеш-значений. После завершения сборки финальный исполняемый файл передается в браузер через промежуточный ServiceWorker, маскирующийся под легитимную загрузку файла с домена целевой страницы. Этот изощренный метод доставки предоставляет вредоносному ПО подпись «Mark of the Web», которая обычно указывает на безопасный источник, одновременно скрывая злонамеренное происхождение некоторых компонентов.
SourTrade, как наблюдается, адаптирует свои методы с течением времени, дистанцируясь от прошлых операционных рамок, которые опирались на централизованные репозитории. Эта адаптивность, в сочетании с использованием логики отслеживания для рекламных платформ, таких как Google Ads и Meta/Facebook, подчеркивает его устойчивый статус угрозы. Постоянно эволюционируя свои пути доставки и методы, операторы SourTrade сохраняют значительное преимущество перед традиционными технологиями обнаружения, что указывает на то, что их деятельность хорошо устоялась и, вероятно, будет продолжаться в обозримом будущем.
#ParsedReport #CompletenessMedium
21-07-2026
Hidden in plain sight: How SVGs carry malicious scripts
https://www.reversinglabs.com/blog/how-svgs-carry-dangerous-scripts
Report completeness: Medium
Threats:
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Healthcare, Construction, Banking, Administrative departments, Financial departments, Ceos, Financial managers
Industry:
Healthcare, Financial
Geo:
Spanish, Russian
ChatGPT TTPs:
T1027, T1036, T1056.003, T1059.007, T1566.001
IOCs:
File: 2
Domain: 3
Hash: 22
Soft:
Wordpress
Algorithms:
base64
Languages:
javascript
YARA: Found
21-07-2026
Hidden in plain sight: How SVGs carry malicious scripts
https://www.reversinglabs.com/blog/how-svgs-carry-dangerous-scripts
Report completeness: Medium
Threats:
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Healthcare, Construction, Banking, Administrative departments, Financial departments, Ceos, Financial managers
Industry:
Healthcare, Financial
Geo:
Spanish, Russian
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1056.003, T1059.007, T1566.001
IOCs:
File: 2
Domain: 3
Hash: 22
Soft:
Wordpress
Algorithms:
base64
Languages:
javascript
YARA: Found
ReversingLabs
Hidden in plain sight: How SVGs carry malicious scripts | RL Blog
SVGs are difficult to detect, can be snuck into content — and can do malicious and legitimate actions. Here's how malicious SVGs work.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 Hidden in plain sight: How SVGs carry malicious scripts https://www.reversinglabs.com/blog/how-svgs-carry-dangerous-scripts Report completeness: Medium Threats: Spear-phishing_technique Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Малварь на основе SVG возросла, причем злоумышленники используют обычно безвредные файлы SVG для внедрения вредоносного JavaScript. Это позволяет проводить различные атаки, включая фальшивые страницы входа и утечку данных, причем SVG-файлы служат редиректорами, самодостаточными фишинговыми страницами и через злоупотребление скриптами. Недавние примеры показывают, как злоумышленники используют SVG для обмана пользователей, заставляя их раскрывать учетные данные и запускать вредоносные скрипты, особенно в целевых кампаниях целенаправленного фишинга в секторах здравоохранения и финансов.
-----
Увеличение количества вредоносного ПО на основе SVG, о котором сообщалось в начале 2026 года, подчеркивает развивающиеся тактики угроз, использующих масштабируемую векторную графику, которая обычно рассматривается как безвредные типы файлов для создания изображений, но может встраивать вредоносный JavaScript. Этот встроенный JavaScript позволяет SVG-файлам выполнять различные вредоносные действия, включая доставку поддельных страниц входа, эксфиляцию данных и даже выполнение роли загрузчиков. Их структура на основе XML используется для создания сложных взаимодействий, которые остаются незамеченными многими решениями безопасности, которые часто ошибочно идентифицируют их как безобидные файлы изображений.
Зловредные SVG в первую очередь классифицируются на три вектора атаки: редиректоры, самоокупаемые фишинговые страницы и злоупотребления скриптами через манипуляцию DOM. Редиректоры SVG перенаправляют пользователей на злонамеренные сайты при нажатии, часто маскируясь под безобидные элементы. Самоокупаемые фишинговые SVG используют HTML, CSS и JavaScript для создания обманчивых страниц входа непосредственно, захватывая учетные данные пользователей. Злоупотребление скриптами включает выполнение вредоносного JavaScript, который может осуществить межсайтовое скриптование (XSS) или нанести прямой ущерб системам пользователей.
Недавние анализы файлов SVG показали, как эти угрозы проявляются на практике. Один примечательный пример касался SVG, которые функционировали как целые веб-страницы, содержащие JavaScript, способный генерировать идентификаторы пользователей и экстрагировать данные через функцию поиска. Эта демонстрация иллюстрировала не только способность SVG действовать как страница, выглядящая легитимно, но также подчеркнула его потенциал для выполнения экстракции через встроенные скрипты. Еще одной тревожной тенденцией, которая была выявлена, стало использование SVG в атаках spear phishing. Злоумышленники создают поддельные вложения голосовой почты с SVG, которые стремятся обмануть пользователей, чтобы они нажали, что перенаправляет их на вредоносные сайты. Такие попытки нацелены на ключевые роли в индустрии, в частности в таких секторах, как здравоохранение и финансы.
Использование методов кодирования для сокрытия доменов перенаправления демонстрирует сложность этих атак, что усложняет усилия по их обнаружению. Поэтому организациям настоятельно рекомендуется проактивно фильтровать вложения SVG в электронной почте и усиливать свои стратегии предотвращения фишинга, рекомендованы реализация методов двухфакторной аутентификации и других безопасных практик. Широкое использование и возможности JavaScript в SVG требуют повышенного внимания и строгих мер безопасности для снижения связанных рисков, поскольку эти файлы часто неправильно представляются как безвредные изображения, но могут скрывать значительные угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Малварь на основе SVG возросла, причем злоумышленники используют обычно безвредные файлы SVG для внедрения вредоносного JavaScript. Это позволяет проводить различные атаки, включая фальшивые страницы входа и утечку данных, причем SVG-файлы служат редиректорами, самодостаточными фишинговыми страницами и через злоупотребление скриптами. Недавние примеры показывают, как злоумышленники используют SVG для обмана пользователей, заставляя их раскрывать учетные данные и запускать вредоносные скрипты, особенно в целевых кампаниях целенаправленного фишинга в секторах здравоохранения и финансов.
-----
Увеличение количества вредоносного ПО на основе SVG, о котором сообщалось в начале 2026 года, подчеркивает развивающиеся тактики угроз, использующих масштабируемую векторную графику, которая обычно рассматривается как безвредные типы файлов для создания изображений, но может встраивать вредоносный JavaScript. Этот встроенный JavaScript позволяет SVG-файлам выполнять различные вредоносные действия, включая доставку поддельных страниц входа, эксфиляцию данных и даже выполнение роли загрузчиков. Их структура на основе XML используется для создания сложных взаимодействий, которые остаются незамеченными многими решениями безопасности, которые часто ошибочно идентифицируют их как безобидные файлы изображений.
Зловредные SVG в первую очередь классифицируются на три вектора атаки: редиректоры, самоокупаемые фишинговые страницы и злоупотребления скриптами через манипуляцию DOM. Редиректоры SVG перенаправляют пользователей на злонамеренные сайты при нажатии, часто маскируясь под безобидные элементы. Самоокупаемые фишинговые SVG используют HTML, CSS и JavaScript для создания обманчивых страниц входа непосредственно, захватывая учетные данные пользователей. Злоупотребление скриптами включает выполнение вредоносного JavaScript, который может осуществить межсайтовое скриптование (XSS) или нанести прямой ущерб системам пользователей.
Недавние анализы файлов SVG показали, как эти угрозы проявляются на практике. Один примечательный пример касался SVG, которые функционировали как целые веб-страницы, содержащие JavaScript, способный генерировать идентификаторы пользователей и экстрагировать данные через функцию поиска. Эта демонстрация иллюстрировала не только способность SVG действовать как страница, выглядящая легитимно, но также подчеркнула его потенциал для выполнения экстракции через встроенные скрипты. Еще одной тревожной тенденцией, которая была выявлена, стало использование SVG в атаках spear phishing. Злоумышленники создают поддельные вложения голосовой почты с SVG, которые стремятся обмануть пользователей, чтобы они нажали, что перенаправляет их на вредоносные сайты. Такие попытки нацелены на ключевые роли в индустрии, в частности в таких секторах, как здравоохранение и финансы.
Использование методов кодирования для сокрытия доменов перенаправления демонстрирует сложность этих атак, что усложняет усилия по их обнаружению. Поэтому организациям настоятельно рекомендуется проактивно фильтровать вложения SVG в электронной почте и усиливать свои стратегии предотвращения фишинга, рекомендованы реализация методов двухфакторной аутентификации и других безопасных практик. Широкое использование и возможности JavaScript в SVG требуют повышенного внимания и строгих мер безопасности для снижения связанных рисков, поскольку эти файлы часто неправильно представляются как безвредные изображения, но могут скрывать значительные угрозы.
#ParsedReport #CompletenessMedium
23-07-2026
TA488 Targets Zimbra Mailservers with Half-Click Exploits
https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ta458
Fancy_bear
Winter_vivern
Ghostwriter
Roundpress
Threats:
Zimreaper
Spear-phishing_technique
Dns_tunneling_technique
Zebrocy
Victims:
Government, High science, Defense industrial base, Nuclear installations, Education, Energy, Diplomatic entities, Ukraine, United states, Europe, have more...
Industry:
Government, Energy, Education
Geo:
Ukrainian, Belarussian, Russia, Russian, United states
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1041, T1059.007, T1071.001, T1071.004, T1078, T1087, T1098, T1114.002, T1132.001, have more...
IOCs:
Domain: 9
Email: 3
Hash: 4
Soft:
Zimbra, Zimbra Collaboration Suite, nginx
Algorithms:
xor, base64, base32, sha256
Functions:
atob, CreateAppSpecificPasswordRequest, CreateAppSpecificPassword
Languages:
javascript
YARA: Found
23-07-2026
TA488 Targets Zimbra Mailservers with Half-Click Exploits
https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ta458
Fancy_bear
Winter_vivern
Ghostwriter
Roundpress
Threats:
Zimreaper
Spear-phishing_technique
Dns_tunneling_technique
Zebrocy
Victims:
Government, High science, Defense industrial base, Nuclear installations, Education, Energy, Diplomatic entities, Ukraine, United states, Europe, have more...
Industry:
Government, Energy, Education
Geo:
Ukrainian, Belarussian, Russia, Russian, United states
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1041, T1059.007, T1071.001, T1071.004, T1078, T1087, T1098, T1114.002, T1132.001, have more...
IOCs:
Domain: 9
Email: 3
Hash: 4
Soft:
Zimbra, Zimbra Collaboration Suite, nginx
Algorithms:
xor, base64, base32, sha256
Functions:
atob, CreateAppSpecificPasswordRequest, CreateAppSpecificPassword
Languages:
javascript
YARA: Found
Proofpoint
TA488 Targets Zimbra Mailservers with Half-Click Exploits | Proofpoint US
Proofpoint is releasing this report in coordination with NSA and FBI’s JSAC reporting about TA488/Void Blizzard, which can be found here. This is part 1 of a 2-part blog series Proofpoint is
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 TA488 Targets Zimbra Mailservers with Half-Click Exploits https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA488, угрозный актор, связанный с Россией, использовал уязвимость нулевого дня (CVE-2025-66376) в почтовых серверах Zimbra для кибершпионажа против украинских и американских оборонительных организаций. Они выполнили половинное нажатие через вредоносные электронные письма, содержащие полезные нагрузки межсайтового сценария (XSS), которые, будучи открытыми, запускали произвольный JavaScript для извлечения конфиденциальных данных. Вредоносная программа ZimReaper использовала эксфильтрацию DNS для отправки украденной информации на свой сервер командования и управления и обеспечивала постоянный доступ через пароли, специфичные для приложений.
-----
TA488, также известная как Void Blizzard или Laundry Bear, была определена как связанный с Россией злоумышленник, который нацелился на почтовые серверы Zimbra через уязвимость нулевого дня, CVE-2025-66376. Эта уязвимость позволила TA488 проводить кибершпионство против украинских государственных учреждений и оборонных секторов в Соединенных Штатах на протяжении пяти месяцев в 2025 году, прежде чем уязвимость была устранена. Техника эксплуатации half-click, используемая TA488, позволяет вредоносному ПО активироваться всего лишь при открытии злонамеренного письма в уязвимом клиенте Zimbra, не требуя дальнейшего взаимодействия с пользователем.
Метод атаки, использованный TA488, включал внедрение полезных нагрузок кросс-сайтового скриптинга (XSS) непосредственно в HTML-код сообщений, отправленных с компрометированных аккаунтов Proton Mail или ранее захваченных адресов. После открытия клиент Zimbra неправильно обрабатывает HTML-содержимое, не очистив его должным образом, что приводит к выполнению произвольного JavaScript в контексте браузера. Это позволяет злоумышленнику получить доступ к чувствительным данным, связанным с пользователем, вошедшим в систему, включая их электронную почту и учетные данные. Ключевым аспектом эксплуатации является техника "tag-splitting", которая маскирует полезную нагрузку, чтобы обойти очиститель HTML.
После эксплуатации JavaScript инициирует связь с сервером командования и контроля (C&C) и начинает экстракцию конфиденциальных данных, таких как токены межсайтовой подделки запросов и пароли. Вредоносное ПО, отслеживаемое Proofpoint как ZimReaper, также облегчает создание паролей, специфичных для приложений, которые обеспечивают постоянный доступ к серверу Zimbra, позволяя злоумышленнику получать дополнительную информацию, отправлять вредоносные электронные письма с скомпрометированных аккаунтов и извлекать электронные письма с помощью функции экспорта системы.
TA488 использовал эксфиляцию DNS для передачи украденных данных на свой сервер управления и контроля, кодируя чувствительную информацию в DNS-запросах. Их инфраструктура демонстрирует предпочтение к использованию Cloudflare для регистрации доменов, наряду с попытками подменить легитимные сервисы телеметрии, связанные с Zimbra, чтобы избежать обнаружения.
Хотя между TA488 и другими российскими шпионскими группами были проведены связи, высоконадёжная атрибуция остаётся сложной задачей. Группа демонстрирует устойчивые шаблоны нацеливания, в основном сосредоточенная на субъектах внутри НАТО и США, аналогично тактикам, наблюдаемым в таких аффилиациях, как APT28. Несмотря на недавнее замедление с начала 2026 года после раскрытия своих операций, TA488 может искать альтернативные методы для сбора учётных данных и электронной почты в будущем, возможно, используя сложные языковые модели (LLMs) для выявления аналогичных уязвимостей на платформах веб-почты.
Для пользователей Zimbra рекомендуется внимательно изучать журналы аудита на предмет подозрительных запросов на создание паролей и устранять любые аномальные записи, связанные с их аккаунтами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA488, угрозный актор, связанный с Россией, использовал уязвимость нулевого дня (CVE-2025-66376) в почтовых серверах Zimbra для кибершпионажа против украинских и американских оборонительных организаций. Они выполнили половинное нажатие через вредоносные электронные письма, содержащие полезные нагрузки межсайтового сценария (XSS), которые, будучи открытыми, запускали произвольный JavaScript для извлечения конфиденциальных данных. Вредоносная программа ZimReaper использовала эксфильтрацию DNS для отправки украденной информации на свой сервер командования и управления и обеспечивала постоянный доступ через пароли, специфичные для приложений.
-----
TA488, также известная как Void Blizzard или Laundry Bear, была определена как связанный с Россией злоумышленник, который нацелился на почтовые серверы Zimbra через уязвимость нулевого дня, CVE-2025-66376. Эта уязвимость позволила TA488 проводить кибершпионство против украинских государственных учреждений и оборонных секторов в Соединенных Штатах на протяжении пяти месяцев в 2025 году, прежде чем уязвимость была устранена. Техника эксплуатации half-click, используемая TA488, позволяет вредоносному ПО активироваться всего лишь при открытии злонамеренного письма в уязвимом клиенте Zimbra, не требуя дальнейшего взаимодействия с пользователем.
Метод атаки, использованный TA488, включал внедрение полезных нагрузок кросс-сайтового скриптинга (XSS) непосредственно в HTML-код сообщений, отправленных с компрометированных аккаунтов Proton Mail или ранее захваченных адресов. После открытия клиент Zimbra неправильно обрабатывает HTML-содержимое, не очистив его должным образом, что приводит к выполнению произвольного JavaScript в контексте браузера. Это позволяет злоумышленнику получить доступ к чувствительным данным, связанным с пользователем, вошедшим в систему, включая их электронную почту и учетные данные. Ключевым аспектом эксплуатации является техника "tag-splitting", которая маскирует полезную нагрузку, чтобы обойти очиститель HTML.
После эксплуатации JavaScript инициирует связь с сервером командования и контроля (C&C) и начинает экстракцию конфиденциальных данных, таких как токены межсайтовой подделки запросов и пароли. Вредоносное ПО, отслеживаемое Proofpoint как ZimReaper, также облегчает создание паролей, специфичных для приложений, которые обеспечивают постоянный доступ к серверу Zimbra, позволяя злоумышленнику получать дополнительную информацию, отправлять вредоносные электронные письма с скомпрометированных аккаунтов и извлекать электронные письма с помощью функции экспорта системы.
TA488 использовал эксфиляцию DNS для передачи украденных данных на свой сервер управления и контроля, кодируя чувствительную информацию в DNS-запросах. Их инфраструктура демонстрирует предпочтение к использованию Cloudflare для регистрации доменов, наряду с попытками подменить легитимные сервисы телеметрии, связанные с Zimbra, чтобы избежать обнаружения.
Хотя между TA488 и другими российскими шпионскими группами были проведены связи, высоконадёжная атрибуция остаётся сложной задачей. Группа демонстрирует устойчивые шаблоны нацеливания, в основном сосредоточенная на субъектах внутри НАТО и США, аналогично тактикам, наблюдаемым в таких аффилиациях, как APT28. Несмотря на недавнее замедление с начала 2026 года после раскрытия своих операций, TA488 может искать альтернативные методы для сбора учётных данных и электронной почты в будущем, возможно, используя сложные языковые модели (LLMs) для выявления аналогичных уязвимостей на платформах веб-почты.
Для пользователей Zimbra рекомендуется внимательно изучать журналы аудита на предмет подозрительных запросов на создание паролей и устранять любые аномальные записи, связанные с их аккаунтами.
#ParsedReport #CompletenessMedium
24-07-2026
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models
https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models/
Report completeness: Medium
Actors/Campaigns:
Jadepuffer (motivation: financially_motivated)
Threats:
Credential_harvesting_technique
Encforge
Onnx_store_tool
Lockbit
Shadow_copies_delete_technique
Homoglyph_technique
Victims:
Artificial intelligence infrastructure, Machine learning infrastructure, Organizations using langflow
Geo:
Netherlands
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.002, T1033, T1046, T1057, T1059.006, T1070.004, T1078, T1082, T1105, have more...
IOCs:
Email: 1
File: 4
Url: 2
Hash: 3
IP: 2
Soft:
Langflow, MySQL, Nacos, Docker, curl, HuggingFace, llama, macOS, bcdedit, outlook, have more...
Algorithms:
rsa-2048, aes-256, sha256, aes-256-ctr, base64
Functions:
AES_ENCRYPT, exec, RCE, exec_in_bigrun
Win Services:
MSSQLSERVER
Languages:
python, cpython
Platforms:
cross-platform, apple
Links:
24-07-2026
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models
https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models/
Report completeness: Medium
Actors/Campaigns:
Jadepuffer (motivation: financially_motivated)
Threats:
Credential_harvesting_technique
Encforge
Onnx_store_tool
Lockbit
Shadow_copies_delete_technique
Homoglyph_technique
Victims:
Artificial intelligence infrastructure, Machine learning infrastructure, Organizations using langflow
Geo:
Netherlands
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1033, T1046, T1057, T1059.006, T1070.004, T1078, T1082, T1105, have more...
IOCs:
Email: 1
File: 4
Url: 2
Hash: 3
IP: 2
Soft:
Langflow, MySQL, Nacos, Docker, curl, HuggingFace, llama, macOS, bcdedit, outlook, have more...
Algorithms:
rsa-2048, aes-256, sha256, aes-256-ctr, base64
Functions:
AES_ENCRYPT, exec, RCE, exec_in_bigrun
Win Services:
MSSQLSERVER
Languages:
python, cpython
Platforms:
cross-platform, apple
Links:
https://github.com/langflow-ai/langflowSysdig
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models | Sysdig
JADEPUFFER, the agentic threat actor documented by the Sysdig Threat Research Team, is now using ransomware to destroy trained AI models.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2026 JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вымогательского ПО JADEPUFFER, выявленная в 2026 году, нацелена на ИИ-инфраструктуру, эксплуатируя уязвимость CVE-2025-3248 во фреймворке Langflow, что позволяет получить несанкционированный доступ к системам. В рамках этой кампании используется ENCFORGE — вымогательское ПО на языке Go, которое шифрует критически важные ИИ-файлы с помощью гибридной схемы шифрования, применяет тактики для отключения возможностей восстановления и работает по модели единого выкупа без эксфильтрации данных. Фокус JADEPUFFER на ИИ-активах подчеркивает растущий ландшафт угроз для организаций в секторе ИИ.
-----
Кампания вымогательского ПО JADEPUFFER ознаменовала собой значительную эволюцию в киберугрозах, нацеленных на ИИ-инфраструктуру. Впервые задокументированная командой Sysdig Threat Research Team 1 июля 2026 года, JADEPUFFER представляет собой агентного злоумышленника, который использует уязвимость отсутствия аутентификации CVE-2025-3248 во фреймворке Langflow. Используя эту уязвимость, JADEPUFFER получает несанкционированный доступ к системам, что позволяет выполнять ряд автоматизированных действий, таких как разведка, сбор учетных записей и перемещение внутри компании, перед тем как реализовать деструктивную стратегию шантажа, нацеленную на серверы MySQL и Alibaba Nacos.
В последней кампании оператор внедрил ENCFORGE — скомпилированную версию ransomware на языке Go, специально разработанную для атак на ресурсы искусственного интеллекта и машинного обучения. Ransomware развертывается как «lockd» и предназначен для шифрования примерно 180 расширений файлов, включая критически важные артефакты ИИ, такие как контрольные точки моделей и обучающие наборы данных. В отличие от традиционных ransomware, зашифрованные файлы в средах ИИ нельзя просто восстановить из резервных копий, что часто приводит к затратам на восстановление в размере от 75 000 до 500 000 долларов за каждую модель из-за обширных процессов переобучения.
В ходе последовательности атаки JADEPUFFER выполнила стандартные задачи постэксплуатации: поиск учетных данных и проверку доступности демона Docker, что указывает на наличие root-доступа на хосте. Методология включала системный подход к построению конвейера выполнения для ransomware с быстрой итерацией Python-скриптов, адаптированных для обхода механизмов обнаружения. Это завершилось созданием привилегированного контейнера, который позволил ransomware получить доступ к файловой системе хоста для выполнения процедуры шифрования.
Шифровальщик ENCFORGE использует гибридную схему шифрования, применяя AES-256-CTR для массового шифрования файлов и RSA-2048 для управления ключами, что обеспечивает надежную защиту от восстановления. Примечательно, что шифровальщик выполняет дополнительные меры по отключению возможностей восстановления путем вызова команд для удаления теневых копий томов в Windows, а также завершает соответствующие процессы, которые могут удерживать блокировки файлов на зашифрованных данных. Однако JADEPUFFER работает по модели одиночного вымогательства, и нет никаких доказательств эксфильтрации данных, что отличает его от многих современных операций с шифровальщиками, использующих тактику двойного вымогательства.
Своим целенаправленным фокусом на инфраструктуре искусственного интеллекта тактика JADEPUFFER указывает на более широкий ландшафт угроз для организаций, участвующих в разработке ИИ. Дизайн этого ransomware адаптирован для уничтожения высокоценных активов внутри экосистем ИИ, что представляет собой уникальную проблему, поскольку затраты на восстановление и реконструкцию моделей являются значительными. В целом, эволюция JADEPUFFER подчеркивает сдвиг в динамике атак, где специализированный ransomware тонко настроен на эксплуатацию сложностей и уязвимостей операций ИИ, что требует повышенного внимания и мер безопасности в этом ландшафте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вымогательского ПО JADEPUFFER, выявленная в 2026 году, нацелена на ИИ-инфраструктуру, эксплуатируя уязвимость CVE-2025-3248 во фреймворке Langflow, что позволяет получить несанкционированный доступ к системам. В рамках этой кампании используется ENCFORGE — вымогательское ПО на языке Go, которое шифрует критически важные ИИ-файлы с помощью гибридной схемы шифрования, применяет тактики для отключения возможностей восстановления и работает по модели единого выкупа без эксфильтрации данных. Фокус JADEPUFFER на ИИ-активах подчеркивает растущий ландшафт угроз для организаций в секторе ИИ.
-----
Кампания вымогательского ПО JADEPUFFER ознаменовала собой значительную эволюцию в киберугрозах, нацеленных на ИИ-инфраструктуру. Впервые задокументированная командой Sysdig Threat Research Team 1 июля 2026 года, JADEPUFFER представляет собой агентного злоумышленника, который использует уязвимость отсутствия аутентификации CVE-2025-3248 во фреймворке Langflow. Используя эту уязвимость, JADEPUFFER получает несанкционированный доступ к системам, что позволяет выполнять ряд автоматизированных действий, таких как разведка, сбор учетных записей и перемещение внутри компании, перед тем как реализовать деструктивную стратегию шантажа, нацеленную на серверы MySQL и Alibaba Nacos.
В последней кампании оператор внедрил ENCFORGE — скомпилированную версию ransomware на языке Go, специально разработанную для атак на ресурсы искусственного интеллекта и машинного обучения. Ransomware развертывается как «lockd» и предназначен для шифрования примерно 180 расширений файлов, включая критически важные артефакты ИИ, такие как контрольные точки моделей и обучающие наборы данных. В отличие от традиционных ransomware, зашифрованные файлы в средах ИИ нельзя просто восстановить из резервных копий, что часто приводит к затратам на восстановление в размере от 75 000 до 500 000 долларов за каждую модель из-за обширных процессов переобучения.
В ходе последовательности атаки JADEPUFFER выполнила стандартные задачи постэксплуатации: поиск учетных данных и проверку доступности демона Docker, что указывает на наличие root-доступа на хосте. Методология включала системный подход к построению конвейера выполнения для ransomware с быстрой итерацией Python-скриптов, адаптированных для обхода механизмов обнаружения. Это завершилось созданием привилегированного контейнера, который позволил ransomware получить доступ к файловой системе хоста для выполнения процедуры шифрования.
Шифровальщик ENCFORGE использует гибридную схему шифрования, применяя AES-256-CTR для массового шифрования файлов и RSA-2048 для управления ключами, что обеспечивает надежную защиту от восстановления. Примечательно, что шифровальщик выполняет дополнительные меры по отключению возможностей восстановления путем вызова команд для удаления теневых копий томов в Windows, а также завершает соответствующие процессы, которые могут удерживать блокировки файлов на зашифрованных данных. Однако JADEPUFFER работает по модели одиночного вымогательства, и нет никаких доказательств эксфильтрации данных, что отличает его от многих современных операций с шифровальщиками, использующих тактику двойного вымогательства.
Своим целенаправленным фокусом на инфраструктуре искусственного интеллекта тактика JADEPUFFER указывает на более широкий ландшафт угроз для организаций, участвующих в разработке ИИ. Дизайн этого ransomware адаптирован для уничтожения высокоценных активов внутри экосистем ИИ, что представляет собой уникальную проблему, поскольку затраты на восстановление и реконструкцию моделей являются значительными. В целом, эволюция JADEPUFFER подчеркивает сдвиг в динамике атак, где специализированный ransomware тонко настроен на эксплуатацию сложностей и уязвимостей операций ИИ, что требует повышенного внимания и мер безопасности в этом ландшафте.