CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 TA488 Targets Zimbra Mailservers with Half-Click Exploits https://www.proofpoint.com/us/blog/threat-insight/ta488-targets-zimbra-mailservers-half-click-exploits Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA488, угрозный актор, связанный с Россией, использовал уязвимость нулевого дня (CVE-2025-66376) в почтовых серверах Zimbra для кибершпионажа против украинских и американских оборонительных организаций. Они выполнили половинное нажатие через вредоносные электронные письма, содержащие полезные нагрузки межсайтового сценария (XSS), которые, будучи открытыми, запускали произвольный JavaScript для извлечения конфиденциальных данных. Вредоносная программа ZimReaper использовала эксфильтрацию DNS для отправки украденной информации на свой сервер командования и управления и обеспечивала постоянный доступ через пароли, специфичные для приложений.
-----
TA488, также известная как Void Blizzard или Laundry Bear, была определена как связанный с Россией злоумышленник, который нацелился на почтовые серверы Zimbra через уязвимость нулевого дня, CVE-2025-66376. Эта уязвимость позволила TA488 проводить кибершпионство против украинских государственных учреждений и оборонных секторов в Соединенных Штатах на протяжении пяти месяцев в 2025 году, прежде чем уязвимость была устранена. Техника эксплуатации half-click, используемая TA488, позволяет вредоносному ПО активироваться всего лишь при открытии злонамеренного письма в уязвимом клиенте Zimbra, не требуя дальнейшего взаимодействия с пользователем.
Метод атаки, использованный TA488, включал внедрение полезных нагрузок кросс-сайтового скриптинга (XSS) непосредственно в HTML-код сообщений, отправленных с компрометированных аккаунтов Proton Mail или ранее захваченных адресов. После открытия клиент Zimbra неправильно обрабатывает HTML-содержимое, не очистив его должным образом, что приводит к выполнению произвольного JavaScript в контексте браузера. Это позволяет злоумышленнику получить доступ к чувствительным данным, связанным с пользователем, вошедшим в систему, включая их электронную почту и учетные данные. Ключевым аспектом эксплуатации является техника "tag-splitting", которая маскирует полезную нагрузку, чтобы обойти очиститель HTML.
После эксплуатации JavaScript инициирует связь с сервером командования и контроля (C&C) и начинает экстракцию конфиденциальных данных, таких как токены межсайтовой подделки запросов и пароли. Вредоносное ПО, отслеживаемое Proofpoint как ZimReaper, также облегчает создание паролей, специфичных для приложений, которые обеспечивают постоянный доступ к серверу Zimbra, позволяя злоумышленнику получать дополнительную информацию, отправлять вредоносные электронные письма с скомпрометированных аккаунтов и извлекать электронные письма с помощью функции экспорта системы.
TA488 использовал эксфиляцию DNS для передачи украденных данных на свой сервер управления и контроля, кодируя чувствительную информацию в DNS-запросах. Их инфраструктура демонстрирует предпочтение к использованию Cloudflare для регистрации доменов, наряду с попытками подменить легитимные сервисы телеметрии, связанные с Zimbra, чтобы избежать обнаружения.
Хотя между TA488 и другими российскими шпионскими группами были проведены связи, высоконадёжная атрибуция остаётся сложной задачей. Группа демонстрирует устойчивые шаблоны нацеливания, в основном сосредоточенная на субъектах внутри НАТО и США, аналогично тактикам, наблюдаемым в таких аффилиациях, как APT28. Несмотря на недавнее замедление с начала 2026 года после раскрытия своих операций, TA488 может искать альтернативные методы для сбора учётных данных и электронной почты в будущем, возможно, используя сложные языковые модели (LLMs) для выявления аналогичных уязвимостей на платформах веб-почты.
Для пользователей Zimbra рекомендуется внимательно изучать журналы аудита на предмет подозрительных запросов на создание паролей и устранять любые аномальные записи, связанные с их аккаунтами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA488, угрозный актор, связанный с Россией, использовал уязвимость нулевого дня (CVE-2025-66376) в почтовых серверах Zimbra для кибершпионажа против украинских и американских оборонительных организаций. Они выполнили половинное нажатие через вредоносные электронные письма, содержащие полезные нагрузки межсайтового сценария (XSS), которые, будучи открытыми, запускали произвольный JavaScript для извлечения конфиденциальных данных. Вредоносная программа ZimReaper использовала эксфильтрацию DNS для отправки украденной информации на свой сервер командования и управления и обеспечивала постоянный доступ через пароли, специфичные для приложений.
-----
TA488, также известная как Void Blizzard или Laundry Bear, была определена как связанный с Россией злоумышленник, который нацелился на почтовые серверы Zimbra через уязвимость нулевого дня, CVE-2025-66376. Эта уязвимость позволила TA488 проводить кибершпионство против украинских государственных учреждений и оборонных секторов в Соединенных Штатах на протяжении пяти месяцев в 2025 году, прежде чем уязвимость была устранена. Техника эксплуатации half-click, используемая TA488, позволяет вредоносному ПО активироваться всего лишь при открытии злонамеренного письма в уязвимом клиенте Zimbra, не требуя дальнейшего взаимодействия с пользователем.
Метод атаки, использованный TA488, включал внедрение полезных нагрузок кросс-сайтового скриптинга (XSS) непосредственно в HTML-код сообщений, отправленных с компрометированных аккаунтов Proton Mail или ранее захваченных адресов. После открытия клиент Zimbra неправильно обрабатывает HTML-содержимое, не очистив его должным образом, что приводит к выполнению произвольного JavaScript в контексте браузера. Это позволяет злоумышленнику получить доступ к чувствительным данным, связанным с пользователем, вошедшим в систему, включая их электронную почту и учетные данные. Ключевым аспектом эксплуатации является техника "tag-splitting", которая маскирует полезную нагрузку, чтобы обойти очиститель HTML.
После эксплуатации JavaScript инициирует связь с сервером командования и контроля (C&C) и начинает экстракцию конфиденциальных данных, таких как токены межсайтовой подделки запросов и пароли. Вредоносное ПО, отслеживаемое Proofpoint как ZimReaper, также облегчает создание паролей, специфичных для приложений, которые обеспечивают постоянный доступ к серверу Zimbra, позволяя злоумышленнику получать дополнительную информацию, отправлять вредоносные электронные письма с скомпрометированных аккаунтов и извлекать электронные письма с помощью функции экспорта системы.
TA488 использовал эксфиляцию DNS для передачи украденных данных на свой сервер управления и контроля, кодируя чувствительную информацию в DNS-запросах. Их инфраструктура демонстрирует предпочтение к использованию Cloudflare для регистрации доменов, наряду с попытками подменить легитимные сервисы телеметрии, связанные с Zimbra, чтобы избежать обнаружения.
Хотя между TA488 и другими российскими шпионскими группами были проведены связи, высоконадёжная атрибуция остаётся сложной задачей. Группа демонстрирует устойчивые шаблоны нацеливания, в основном сосредоточенная на субъектах внутри НАТО и США, аналогично тактикам, наблюдаемым в таких аффилиациях, как APT28. Несмотря на недавнее замедление с начала 2026 года после раскрытия своих операций, TA488 может искать альтернативные методы для сбора учётных данных и электронной почты в будущем, возможно, используя сложные языковые модели (LLMs) для выявления аналогичных уязвимостей на платформах веб-почты.
Для пользователей Zimbra рекомендуется внимательно изучать журналы аудита на предмет подозрительных запросов на создание паролей и устранять любые аномальные записи, связанные с их аккаунтами.
#ParsedReport #CompletenessMedium
24-07-2026
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models
https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models/
Report completeness: Medium
Actors/Campaigns:
Jadepuffer (motivation: financially_motivated)
Threats:
Credential_harvesting_technique
Encforge
Onnx_store_tool
Lockbit
Shadow_copies_delete_technique
Homoglyph_technique
Victims:
Artificial intelligence infrastructure, Machine learning infrastructure, Organizations using langflow
Geo:
Netherlands
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.002, T1033, T1046, T1057, T1059.006, T1070.004, T1078, T1082, T1105, have more...
IOCs:
Email: 1
File: 4
Url: 2
Hash: 3
IP: 2
Soft:
Langflow, MySQL, Nacos, Docker, curl, HuggingFace, llama, macOS, bcdedit, outlook, have more...
Algorithms:
rsa-2048, aes-256, sha256, aes-256-ctr, base64
Functions:
AES_ENCRYPT, exec, RCE, exec_in_bigrun
Win Services:
MSSQLSERVER
Languages:
python, cpython
Platforms:
cross-platform, apple
Links:
24-07-2026
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models
https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models/
Report completeness: Medium
Actors/Campaigns:
Jadepuffer (motivation: financially_motivated)
Threats:
Credential_harvesting_technique
Encforge
Onnx_store_tool
Lockbit
Shadow_copies_delete_technique
Homoglyph_technique
Victims:
Artificial intelligence infrastructure, Machine learning infrastructure, Organizations using langflow
Geo:
Netherlands
CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1033, T1046, T1057, T1059.006, T1070.004, T1078, T1082, T1105, have more...
IOCs:
Email: 1
File: 4
Url: 2
Hash: 3
IP: 2
Soft:
Langflow, MySQL, Nacos, Docker, curl, HuggingFace, llama, macOS, bcdedit, outlook, have more...
Algorithms:
rsa-2048, aes-256, sha256, aes-256-ctr, base64
Functions:
AES_ENCRYPT, exec, RCE, exec_in_bigrun
Win Services:
MSSQLSERVER
Languages:
python, cpython
Platforms:
cross-platform, apple
Links:
https://github.com/langflow-ai/langflowSysdig
JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models | Sysdig
JADEPUFFER, the agentic threat actor documented by the Sysdig Threat Research Team, is now using ransomware to destroy trained AI models.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-07-2026 JADEPUFFER evolves: The agentic threat actor deploys ransomware built to destroy AI models https://www.sysdig.com/blog/jadepuffer-evolves-the-agentic-threat-actor-deploys-ransomware-built-to-destroy-ai-models/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вымогательского ПО JADEPUFFER, выявленная в 2026 году, нацелена на ИИ-инфраструктуру, эксплуатируя уязвимость CVE-2025-3248 во фреймворке Langflow, что позволяет получить несанкционированный доступ к системам. В рамках этой кампании используется ENCFORGE — вымогательское ПО на языке Go, которое шифрует критически важные ИИ-файлы с помощью гибридной схемы шифрования, применяет тактики для отключения возможностей восстановления и работает по модели единого выкупа без эксфильтрации данных. Фокус JADEPUFFER на ИИ-активах подчеркивает растущий ландшафт угроз для организаций в секторе ИИ.
-----
Кампания вымогательского ПО JADEPUFFER ознаменовала собой значительную эволюцию в киберугрозах, нацеленных на ИИ-инфраструктуру. Впервые задокументированная командой Sysdig Threat Research Team 1 июля 2026 года, JADEPUFFER представляет собой агентного злоумышленника, который использует уязвимость отсутствия аутентификации CVE-2025-3248 во фреймворке Langflow. Используя эту уязвимость, JADEPUFFER получает несанкционированный доступ к системам, что позволяет выполнять ряд автоматизированных действий, таких как разведка, сбор учетных записей и перемещение внутри компании, перед тем как реализовать деструктивную стратегию шантажа, нацеленную на серверы MySQL и Alibaba Nacos.
В последней кампании оператор внедрил ENCFORGE — скомпилированную версию ransomware на языке Go, специально разработанную для атак на ресурсы искусственного интеллекта и машинного обучения. Ransomware развертывается как «lockd» и предназначен для шифрования примерно 180 расширений файлов, включая критически важные артефакты ИИ, такие как контрольные точки моделей и обучающие наборы данных. В отличие от традиционных ransomware, зашифрованные файлы в средах ИИ нельзя просто восстановить из резервных копий, что часто приводит к затратам на восстановление в размере от 75 000 до 500 000 долларов за каждую модель из-за обширных процессов переобучения.
В ходе последовательности атаки JADEPUFFER выполнила стандартные задачи постэксплуатации: поиск учетных данных и проверку доступности демона Docker, что указывает на наличие root-доступа на хосте. Методология включала системный подход к построению конвейера выполнения для ransomware с быстрой итерацией Python-скриптов, адаптированных для обхода механизмов обнаружения. Это завершилось созданием привилегированного контейнера, который позволил ransomware получить доступ к файловой системе хоста для выполнения процедуры шифрования.
Шифровальщик ENCFORGE использует гибридную схему шифрования, применяя AES-256-CTR для массового шифрования файлов и RSA-2048 для управления ключами, что обеспечивает надежную защиту от восстановления. Примечательно, что шифровальщик выполняет дополнительные меры по отключению возможностей восстановления путем вызова команд для удаления теневых копий томов в Windows, а также завершает соответствующие процессы, которые могут удерживать блокировки файлов на зашифрованных данных. Однако JADEPUFFER работает по модели одиночного вымогательства, и нет никаких доказательств эксфильтрации данных, что отличает его от многих современных операций с шифровальщиками, использующих тактику двойного вымогательства.
Своим целенаправленным фокусом на инфраструктуре искусственного интеллекта тактика JADEPUFFER указывает на более широкий ландшафт угроз для организаций, участвующих в разработке ИИ. Дизайн этого ransomware адаптирован для уничтожения высокоценных активов внутри экосистем ИИ, что представляет собой уникальную проблему, поскольку затраты на восстановление и реконструкцию моделей являются значительными. В целом, эволюция JADEPUFFER подчеркивает сдвиг в динамике атак, где специализированный ransomware тонко настроен на эксплуатацию сложностей и уязвимостей операций ИИ, что требует повышенного внимания и мер безопасности в этом ландшафте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вымогательского ПО JADEPUFFER, выявленная в 2026 году, нацелена на ИИ-инфраструктуру, эксплуатируя уязвимость CVE-2025-3248 во фреймворке Langflow, что позволяет получить несанкционированный доступ к системам. В рамках этой кампании используется ENCFORGE — вымогательское ПО на языке Go, которое шифрует критически важные ИИ-файлы с помощью гибридной схемы шифрования, применяет тактики для отключения возможностей восстановления и работает по модели единого выкупа без эксфильтрации данных. Фокус JADEPUFFER на ИИ-активах подчеркивает растущий ландшафт угроз для организаций в секторе ИИ.
-----
Кампания вымогательского ПО JADEPUFFER ознаменовала собой значительную эволюцию в киберугрозах, нацеленных на ИИ-инфраструктуру. Впервые задокументированная командой Sysdig Threat Research Team 1 июля 2026 года, JADEPUFFER представляет собой агентного злоумышленника, который использует уязвимость отсутствия аутентификации CVE-2025-3248 во фреймворке Langflow. Используя эту уязвимость, JADEPUFFER получает несанкционированный доступ к системам, что позволяет выполнять ряд автоматизированных действий, таких как разведка, сбор учетных записей и перемещение внутри компании, перед тем как реализовать деструктивную стратегию шантажа, нацеленную на серверы MySQL и Alibaba Nacos.
В последней кампании оператор внедрил ENCFORGE — скомпилированную версию ransomware на языке Go, специально разработанную для атак на ресурсы искусственного интеллекта и машинного обучения. Ransomware развертывается как «lockd» и предназначен для шифрования примерно 180 расширений файлов, включая критически важные артефакты ИИ, такие как контрольные точки моделей и обучающие наборы данных. В отличие от традиционных ransomware, зашифрованные файлы в средах ИИ нельзя просто восстановить из резервных копий, что часто приводит к затратам на восстановление в размере от 75 000 до 500 000 долларов за каждую модель из-за обширных процессов переобучения.
В ходе последовательности атаки JADEPUFFER выполнила стандартные задачи постэксплуатации: поиск учетных данных и проверку доступности демона Docker, что указывает на наличие root-доступа на хосте. Методология включала системный подход к построению конвейера выполнения для ransomware с быстрой итерацией Python-скриптов, адаптированных для обхода механизмов обнаружения. Это завершилось созданием привилегированного контейнера, который позволил ransomware получить доступ к файловой системе хоста для выполнения процедуры шифрования.
Шифровальщик ENCFORGE использует гибридную схему шифрования, применяя AES-256-CTR для массового шифрования файлов и RSA-2048 для управления ключами, что обеспечивает надежную защиту от восстановления. Примечательно, что шифровальщик выполняет дополнительные меры по отключению возможностей восстановления путем вызова команд для удаления теневых копий томов в Windows, а также завершает соответствующие процессы, которые могут удерживать блокировки файлов на зашифрованных данных. Однако JADEPUFFER работает по модели одиночного вымогательства, и нет никаких доказательств эксфильтрации данных, что отличает его от многих современных операций с шифровальщиками, использующих тактику двойного вымогательства.
Своим целенаправленным фокусом на инфраструктуре искусственного интеллекта тактика JADEPUFFER указывает на более широкий ландшафт угроз для организаций, участвующих в разработке ИИ. Дизайн этого ransomware адаптирован для уничтожения высокоценных активов внутри экосистем ИИ, что представляет собой уникальную проблему, поскольку затраты на восстановление и реконструкцию моделей являются значительными. В целом, эволюция JADEPUFFER подчеркивает сдвиг в динамике атак, где специализированный ransomware тонко настроен на эксплуатацию сложностей и уязвимостей операций ИИ, что требует повышенного внимания и мер безопасности в этом ландшафте.
#ParsedReport #CompletenessMedium
21-07-2026
Lampion's Portugal-focused phishing campaign delivers multistage malware
https://www.acronis.com/en/tru/posts/lampions-portugal-focused-phishing-campaign-delivers-multistage-malware/
Report completeness: Medium
Threats:
Lampion
Junk_code_technique
Spear-phishing_technique
Victims:
Portuguese users
Geo:
Spain, Brazilian, United kingdom, Portugal, Portuguese
TTPs:
Tactics: 2
Technics: 11
IOCs:
File: 5
Url: 19
Command: 2
Hash: 12
Domain: 4
Soft:
twitter
Algorithms:
base64, md5, sha256, zip
Win API:
Stream
Languages:
javascript, vbscript, visual_basic
21-07-2026
Lampion's Portugal-focused phishing campaign delivers multistage malware
https://www.acronis.com/en/tru/posts/lampions-portugal-focused-phishing-campaign-delivers-multistage-malware/
Report completeness: Medium
Threats:
Lampion
Junk_code_technique
Spear-phishing_technique
Victims:
Portuguese users
Geo:
Spain, Brazilian, United kingdom, Portugal, Portuguese
TTPs:
Tactics: 2
Technics: 11
IOCs:
File: 5
Url: 19
Command: 2
Hash: 12
Domain: 4
Soft:
Algorithms:
base64, md5, sha256, zip
Win API:
Stream
Languages:
javascript, vbscript, visual_basic
Acronis
Lampion's Portugal-focused phishing campaign delivers multistage malware
Acronis Threat Research Unit (TRU) has identified an active Lampion malware campaign targeting Portuguese users through phishing emails masquerading as financial and administrative communications.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2026 Lampion's Portugal-focused phishing campaign delivers multistage malware https://www.acronis.com/en/tru/posts/lampions-portugal-focused-phishing-campaign-delivers-multistage-malware/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания вредоносного ПО Lampion нацелена на пользователей в Португалии через фишинговые emails, которые имитируют законные коммуникации, в основном сосредоточенные в Португалии. Атака использует тактики социальной инженерии для доставки вредоносных ZIP-файлов, содержащих обфусцированный веб-документ, который отображает подделанную страницу SAPO Transfer, которая извлекает нагрузку второго этапа, содержащую скрипт загрузчика. Этот скрипт, выполняемый через rundll32, действует как инструмент удаленного доступа (RAT), позволяя эксфильтрацию данных и связь с сервером управления и контроля, используя JavaScript и Visual Basic на протяжении всего процесса.
-----
Недавняя кампания ВПО Lampion была идентифицирована, в частности, нацеленная на португальских пользователей через фишинговые электронные письма, имитирующие законные финансовые и административные сообщения. Lampion, происходящий из линейки ChePro и впервые зафиксированный в декабре 2019 года, в основном нацелен на говорящих на португальском, при этом 94,6% зарегистрированной активности сосредоточено в Португалии.
Фишинговые электронные письма обычно используют тактики социального инжиниринга, утверждая, что они включают важные вложения, такие как квитанции об оплате, тем самым побуждая получателей их открывать. Эти сообщения содержат элементы, разработанные для повышения их достоверности, включая уведомления о конфиденциальности и профессиональные бизнес-подписи. Вредоносное вложение доставляется в виде ZIP-файла, содержащего увеличенный веб-документ, замаскированный мусорным кодом и зашифрованными строками, что осложняет их обнаружение и анализ.
После извлечения вредоносный документ отображает убедительную поддельную страницу SAPO Transfer, используя брендинг известного португальского интернет-портала для получения доверия. Вредоносный JavaScript, встроенный на странице, инициирует получение полезной нагрузки следующего этапа с зашифрованного URL. Эта полезная нагрузка, после загрузки, динамически внедряется в документ и выполняется.
Вторая стадия атаки включает динамически построенный скрипт загрузчика, записанный в каталог %TEMP%, который играет ключевую роль в цепочке инфекции. Заключительная стадия использует уникальный идентификатор жертвы, полученный на основе системных атрибутов, позволяя взаимодействовать с сервером управления и контроля (C2). На этой стадии скрипт проверяет наличие предыдущих загрузок и запрашивает C2 дальнейшие инструкции, отправляя аналитические маяки в формате Base64 на C2, которые включают информацию о хосте и отпечатки машин.
Доставленный пакет – это большая DLL, выполняемая через rundll32, которая функционирует как основной инструмент удаленного доступа (RAT), обеспечивая полный удаленный доступ и эксфильтрацию данных. Необычно большой размер вредоносного ПО, примерно 750 МБ, в значительной степени обусловлен мусорной подложкой, которая согласуется с установленными тактиками антианализа Lampion.
Тактики, наблюдаемые в этой кампании, соответствуют фреймворку MITRE ATT&CK, использующим JavaScript и Visual Basic для многоступенчатого процесса, выполнение системного бинарного прокси через rundll32 и использование веб-протоколов для C2-коммуникаций. Усилия по обнаружению могут быть сосредоточены на выявлении подозрительной активности VBScript в временных каталогах, вовлеченных в сборку вредоносных файлов через запросы на основе диапазона HTTP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания вредоносного ПО Lampion нацелена на пользователей в Португалии через фишинговые emails, которые имитируют законные коммуникации, в основном сосредоточенные в Португалии. Атака использует тактики социальной инженерии для доставки вредоносных ZIP-файлов, содержащих обфусцированный веб-документ, который отображает подделанную страницу SAPO Transfer, которая извлекает нагрузку второго этапа, содержащую скрипт загрузчика. Этот скрипт, выполняемый через rundll32, действует как инструмент удаленного доступа (RAT), позволяя эксфильтрацию данных и связь с сервером управления и контроля, используя JavaScript и Visual Basic на протяжении всего процесса.
-----
Недавняя кампания ВПО Lampion была идентифицирована, в частности, нацеленная на португальских пользователей через фишинговые электронные письма, имитирующие законные финансовые и административные сообщения. Lampion, происходящий из линейки ChePro и впервые зафиксированный в декабре 2019 года, в основном нацелен на говорящих на португальском, при этом 94,6% зарегистрированной активности сосредоточено в Португалии.
Фишинговые электронные письма обычно используют тактики социального инжиниринга, утверждая, что они включают важные вложения, такие как квитанции об оплате, тем самым побуждая получателей их открывать. Эти сообщения содержат элементы, разработанные для повышения их достоверности, включая уведомления о конфиденциальности и профессиональные бизнес-подписи. Вредоносное вложение доставляется в виде ZIP-файла, содержащего увеличенный веб-документ, замаскированный мусорным кодом и зашифрованными строками, что осложняет их обнаружение и анализ.
После извлечения вредоносный документ отображает убедительную поддельную страницу SAPO Transfer, используя брендинг известного португальского интернет-портала для получения доверия. Вредоносный JavaScript, встроенный на странице, инициирует получение полезной нагрузки следующего этапа с зашифрованного URL. Эта полезная нагрузка, после загрузки, динамически внедряется в документ и выполняется.
Вторая стадия атаки включает динамически построенный скрипт загрузчика, записанный в каталог %TEMP%, который играет ключевую роль в цепочке инфекции. Заключительная стадия использует уникальный идентификатор жертвы, полученный на основе системных атрибутов, позволяя взаимодействовать с сервером управления и контроля (C2). На этой стадии скрипт проверяет наличие предыдущих загрузок и запрашивает C2 дальнейшие инструкции, отправляя аналитические маяки в формате Base64 на C2, которые включают информацию о хосте и отпечатки машин.
Доставленный пакет – это большая DLL, выполняемая через rundll32, которая функционирует как основной инструмент удаленного доступа (RAT), обеспечивая полный удаленный доступ и эксфильтрацию данных. Необычно большой размер вредоносного ПО, примерно 750 МБ, в значительной степени обусловлен мусорной подложкой, которая согласуется с установленными тактиками антианализа Lampion.
Тактики, наблюдаемые в этой кампании, соответствуют фреймворку MITRE ATT&CK, использующим JavaScript и Visual Basic для многоступенчатого процесса, выполнение системного бинарного прокси через rundll32 и использование веб-протоколов для C2-коммуникаций. Усилия по обнаружению могут быть сосредоточены на выявлении подозрительной активности VBScript в временных каталогах, вовлеченных в сборку вредоносных файлов через запросы на основе диапазона HTTP.
#ParsedReport #CompletenessLow
23-07-2026
Federal Agencies Warn of Ongoing PLC Exploitation Against Critical U.S. Infrastructure
https://www.trendmicro.com/en_us/research/26/g/plc-exploitation.html
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Irgc
Threats:
Supply_chain_technique
Iocontrol
Trojan.win64.malpdb.a
Victims:
Government facilities, Water systems, Energy infrastructure, City services, Power facilities, Critical infrastructure
Industry:
Ics, Energy, Critical_infrastructure, Financial, Government
Geo:
Iranian
ChatGPT TTPs:
T0812, T0831, T0832, T0883, T1078, T1595
IOCs:
IP: 21
Domain: 3
Hash: 2
Soft:
Linux
23-07-2026
Federal Agencies Warn of Ongoing PLC Exploitation Against Critical U.S. Infrastructure
https://www.trendmicro.com/en_us/research/26/g/plc-exploitation.html
Report completeness: Low
Actors/Campaigns:
Cyberav3nger
Irgc
Threats:
Supply_chain_technique
Iocontrol
Trojan.win64.malpdb.a
Victims:
Government facilities, Water systems, Energy infrastructure, City services, Power facilities, Critical infrastructure
Industry:
Ics, Energy, Critical_infrastructure, Financial, Government
Geo:
Iranian
ChatGPT TTPs:
do not use without manual checkT0812, T0831, T0832, T0883, T1078, T1595
IOCs:
IP: 21
Domain: 3
Hash: 2
Soft:
Linux
Trend Micro
Federal Agencies Warn of Ongoing PLC Exploitation Against Critical U.S. Infrastructure
CTT Report Hub
#ParsedReport #CompletenessLow 23-07-2026 Federal Agencies Warn of Ongoing PLC Exploitation Against Critical U.S. Infrastructure https://www.trendmicro.com/en_us/research/26/g/plc-exploitation.html Report completeness: Low Actors/Campaigns: Cyberav3nger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Федеральные агентства предупреждают о продолжающейся эксплуатации интернет-ориентированных PLC, нацеленных на критическую инфраструктуру США. Злоумышленники используют легитимное инженерное программное обеспечение для доступа к ICS, манипулируя настройками отображения и изменяя логику без обнаружения. Эта кампания расширилась от продукции Rockwell Automation до других производителей, используя действительные учетные данные и архитектурные уязвимости, такие как плохая сегментация сети, а не уязвимости программного обеспечения.
-----
Федеральные агентства, включая FBI и CISA, выпустили предупреждение о продолжающейся эксплуатации программируемых логических контроллеров (PLC), доступных в интернете, с целью нацеливания на критическую инфраструктуру США. Злоумышленники используют сложные методы для доступа к системам промышленного управления (ICS), сканируя на наличие открытых PLC и подключаясь к легитимному инженерному программному обеспечению, подражая действиям уполномоченных техников. Эта кампания расширилась с акцента на продукцию Rockwell Automation до включения оборудования от Schneider Electric и Siemens. Сообщается, что злоумышленники манипулируют настройками дисплея, скрывая любые аномалии от операторов, в то время как изменяют основную логику контроллеров. Это может привести к операционным сбоям и финансовым потерям для затронутых организаций в таких секторах, как государственные учреждения, водоснабжение и энергетическая инфраструктура.
В уведомлении подчеркивается значительная эволюция в тактике, используемой по сравнению с предыдущими атаками в 2023 году, где слабые места заключались в учетных данных пользователей. Текущие угрозы используют Rockwell's Studio 5000 Logix Designer с действительными учетными данными, позволяя им сливаться с легитимным сетевым трафиком. Этот метод является отходом от ранее более простых нарушений, которые полагались на стандартные учетные данные для входа. Более того, уведомление предупреждает о рисках, связанных с вредоносными модификациями в общих кодовых модулях, которые могут распространять вредоносные изменения на несколько программ PLC, представляя собой серьезную угрозу для цепочки поставок.
Примечательно, что эта угроза не требует эксплуатации уязвимостей программного обеспечения, а скорее использует архитектурные недостатки, такие как недостаточная сегментация сети и отсутствие мер аутентификации. Недавние данные указывают на то, что значительное количество ПЛК остаётся напрямую доступным из открытого интернета, многие из них по-прежнему работают с заводскими учетными данными. Рекомендованные стратегии смягчения рисков включают улучшение безопасности удаленного доступа с помощью многофакторной аутентификации (MFA), регулярное мониторирование изменений конфигураций по сравнению с установленными базовыми уровнями и внедрение более мощных средств защиты в операционной среде для предотвращения несанкционированного доступа и манипуляций с ПЛК.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Федеральные агентства предупреждают о продолжающейся эксплуатации интернет-ориентированных PLC, нацеленных на критическую инфраструктуру США. Злоумышленники используют легитимное инженерное программное обеспечение для доступа к ICS, манипулируя настройками отображения и изменяя логику без обнаружения. Эта кампания расширилась от продукции Rockwell Automation до других производителей, используя действительные учетные данные и архитектурные уязвимости, такие как плохая сегментация сети, а не уязвимости программного обеспечения.
-----
Федеральные агентства, включая FBI и CISA, выпустили предупреждение о продолжающейся эксплуатации программируемых логических контроллеров (PLC), доступных в интернете, с целью нацеливания на критическую инфраструктуру США. Злоумышленники используют сложные методы для доступа к системам промышленного управления (ICS), сканируя на наличие открытых PLC и подключаясь к легитимному инженерному программному обеспечению, подражая действиям уполномоченных техников. Эта кампания расширилась с акцента на продукцию Rockwell Automation до включения оборудования от Schneider Electric и Siemens. Сообщается, что злоумышленники манипулируют настройками дисплея, скрывая любые аномалии от операторов, в то время как изменяют основную логику контроллеров. Это может привести к операционным сбоям и финансовым потерям для затронутых организаций в таких секторах, как государственные учреждения, водоснабжение и энергетическая инфраструктура.
В уведомлении подчеркивается значительная эволюция в тактике, используемой по сравнению с предыдущими атаками в 2023 году, где слабые места заключались в учетных данных пользователей. Текущие угрозы используют Rockwell's Studio 5000 Logix Designer с действительными учетными данными, позволяя им сливаться с легитимным сетевым трафиком. Этот метод является отходом от ранее более простых нарушений, которые полагались на стандартные учетные данные для входа. Более того, уведомление предупреждает о рисках, связанных с вредоносными модификациями в общих кодовых модулях, которые могут распространять вредоносные изменения на несколько программ PLC, представляя собой серьезную угрозу для цепочки поставок.
Примечательно, что эта угроза не требует эксплуатации уязвимостей программного обеспечения, а скорее использует архитектурные недостатки, такие как недостаточная сегментация сети и отсутствие мер аутентификации. Недавние данные указывают на то, что значительное количество ПЛК остаётся напрямую доступным из открытого интернета, многие из них по-прежнему работают с заводскими учетными данными. Рекомендованные стратегии смягчения рисков включают улучшение безопасности удаленного доступа с помощью многофакторной аутентификации (MFA), регулярное мониторирование изменений конфигураций по сравнению с установленными базовыми уровнями и внедрение более мощных средств защиты в операционной среде для предотвращения несанкционированного доступа и манипуляций с ПЛК.
#ParsedReport #CompletenessHigh
23-07-2026
JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake
https://www.group-ib.com/blog/jadeprox-china-nexus-triback-loader/
Report completeness: High
Actors/Campaigns:
Jadeprox (motivation: cyber_espionage)
Pirate_panda
Red_delta
Earth_lusca
Uat-5918
Emissary_panda
Threats:
Triback_loader
Dll_sideloading_technique
Adaptixc2_tool
Beagle
Credential_harvesting_technique
Xmrig_miner
Iox_tool
Suo5_tool
Neo-regeorg_tool
Nuclei_tool
Fscan_tool
Netcat_tool
Chromelevator_tool
Opendir_technique
Plugx_rat
Donut
Claimloader
Toshis
Spear-phishing_technique
Victims:
Healthcare, Government, Education, Tax administration
Industry:
Government, Education, Healthcare
Geo:
Hong kong, Honduras, Vietnamese, Chinese, Malaysia, Singapore, China, Venezuela, Malaysian, Vietnam, Australia, Japan, South-east asia, Latin america, Taiwan, Asia, Latam, Algeria
CVEs:
CVE-2021-32305 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- websvn (<2.6.1)
CVE-2021-24139 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- 10web photo_gallery (<1.5.55)
CVE-2018-11511 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- asustor asustor_data_master (3.1.0)
CVE-2021-31755 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac11_firmware (le02.03.01.104_cn)
TTPs:
Tactics: 5
Technics: 16
IOCs:
IP: 6
File: 7
Domain: 9
Hash: 33
Path: 1
Soft:
Alibaba Cloud, Anthropic Claude, MySQL, WordPress, Tenda, Chromium, Chrome, Claude, Linux
Algorithms:
xor, zip, exhibit
Functions:
start_socks5, start_proxy
Win API:
InitOnceExecuteOnce, CreateThread, VirtualAlloc, GetModuleHandleA, GetProcAddress
Languages:
visual_basic, php, python, java, golang, vbscript
Platforms:
x64
Links:
have more...
23-07-2026
JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake
https://www.group-ib.com/blog/jadeprox-china-nexus-triback-loader/
Report completeness: High
Actors/Campaigns:
Jadeprox (motivation: cyber_espionage)
Pirate_panda
Red_delta
Earth_lusca
Uat-5918
Emissary_panda
Threats:
Triback_loader
Dll_sideloading_technique
Adaptixc2_tool
Beagle
Credential_harvesting_technique
Xmrig_miner
Iox_tool
Suo5_tool
Neo-regeorg_tool
Nuclei_tool
Fscan_tool
Netcat_tool
Chromelevator_tool
Opendir_technique
Plugx_rat
Donut
Claimloader
Toshis
Spear-phishing_technique
Victims:
Healthcare, Government, Education, Tax administration
Industry:
Government, Education, Healthcare
Geo:
Hong kong, Honduras, Vietnamese, Chinese, Malaysia, Singapore, China, Venezuela, Malaysian, Vietnam, Australia, Japan, South-east asia, Latin america, Taiwan, Asia, Latam, Algeria
CVEs:
CVE-2021-32305 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- websvn (<2.6.1)
CVE-2021-24139 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- 10web photo_gallery (<1.5.55)
CVE-2018-11511 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- asustor asustor_data_master (3.1.0)
CVE-2021-31755 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac11_firmware (le02.03.01.104_cn)
TTPs:
Tactics: 5
Technics: 16
IOCs:
IP: 6
File: 7
Domain: 9
Hash: 33
Path: 1
Soft:
Alibaba Cloud, Anthropic Claude, MySQL, WordPress, Tenda, Chromium, Chrome, Claude, Linux
Algorithms:
xor, zip, exhibit
Functions:
start_socks5, start_proxy
Win API:
InitOnceExecuteOnce, CreateThread, VirtualAlloc, GetModuleHandleA, GetProcAddress
Languages:
visual_basic, php, python, java, golang, vbscript
Platforms:
x64
Links:
https://github.com/xmrig/xmrig-proxyhttps://github.com/serjs/socks5-serverhave more...
https://github.com/leitbogioro/Fuck\_Aliyun/blob/master/Fuck\_Aliyun.shGroup-IB
JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake
During ongoing monitoring of malicious infrastructure, Group-IB identified an exposed staging server that uncovered an active China-nexus operation. Subsequent investigation confirmed intrusion attempts across government, healthcare, and education sectors…
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 JadeProx: Tracing a China-nexus Operation Through an OPSEC Mistake https://www.group-ib.com/blog/jadeprox-china-nexus-triback-loader/ Report completeness: High Actors/Campaigns: Jadeprox (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В апреле 2026 года скомпрометированный сервер Alibaba Cloud раскрыл подробную информацию о действиях связанной с Китаем группировки угроз JadeProx, включая инструменты послобавления и вредоносное ПО, такое как TriBack Loader, который использует DLL sideloading и Win32 callback APIs для выполнения зашифрованного shellcode. Операция нацелилась на различные организации в Юго-Восточной Азии и включала фишинг-кампанию, использующую налоговый портал Венесуэлы. Примечательно, что методы атаки включали SQL-инъекцию, создание веб-оболочек с использованием Neo-reGeorg и использование процессов двухступенчатого расшифрования, что свидетельствует о высоком уровне возможностей и согласованном подходе, соответствующем угрозам, спонсируемым государством.
-----
В апреле 2026 года была раскрыта значительная киберакция с китайской связью через неправильно защищенный сервер Alibaba Cloud, что выявило множество технических деталей, связанных с деятельностью группы угроз, отслеживаемой Group-IB как JadeProx. Сервер содержал операционные артефакты, включая полные наборы инструментов для постэксплуатации, историю команд bash и пути жертв, все связанные с одновременными вторжениями в такие цели, как вьетнамская больница, малайзийское Министерство иностранных дел и учебные заведения в Гонконге. Операция включала развертывание TriBack Loader, загрузчика вредоносного ПО, который был определен по характеристикам загрузки DLL, позволяющим избегать обнаружения с использованием Win32 callback APIs для выполнения зашифрованного шеллкода.
Два из четырех идентифицированных вариантов TriBack Loader были обнаружены при доставке фреймворка командования и управления (C2) AdaptixC2, где настройки маяков были расшифрованы, раскрывая параметры инфраструктуры C2. Заметная фишинговая кампания была связана с живым порталом, выдающим себя за муниципальную налоговую систему Венесуэлы. Кроме того, были предприняты попытки скомпрометировать правительство Гондураса с помощью приманки, представляющей собой коммуникации местной компании-производителя напитков.
Экспонированная серверная инфраструктура была способна размещать несколько инструментов, включая прокси-инструменты и майнеры, при этом также выявляя злоупотребление подписанными двоичными файлами для доставки вредоносных нагрузок. Тактики, техники и процедуры (TTPs) демонстрировали значительное пересечение с известными группами, связанными с Китаем, что указывает на согласованные усилия и использование общих инструментов, характерных для операций, спонсируемых государством. Инфраструктура использовала общие услуги регистрации, такие как NameSilo, и была связана с различными фишинговыми доменами, имитирующими легитимные сервисы, подчеркивая сложный подход к сокрытию C2-активностей.
Специфические техники атак включали использование известных уязвимостей в различных веб-приложениях, таких как SQL injection, и использование инструментов, таких как Neo-reGeorg, для создания веб-оболочек во время целевых атак на правительственные структуры. Использование DLL sideloading для развертывания backdoors, таких как Beagle, и вызов AdaptixC2 дополнительно иллюстрируют продвинутые возможности операторов. Более того, несколько вариантов загрузчика использовали двухступенчатые процессы расшифровки и применяли методы уклонения, такие как обратные вызовы TimerQueue, чтобы затруднить обнаружение средствами безопасности.
В результате этого операционного сбоя в практиках кибербезопасности, всеобъемлющий обзор, полученный о JadeProx, раскрывает устойчивый и развивающийся ландшафт угроз, происходящий из Китая, характеризующийся сложными стратегиями развертывания вредоносного ПО и разнообразным целеполаганием жертв по всему Юго-Восточной Азии и Латинской Америке. Расследование придерживается принципа избежания прямой атрибуции к конкретной группе внутри более широких экосистемы Китая, фиксируя при этом черты и тенденции, связанные с этой деятельностью киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В апреле 2026 года скомпрометированный сервер Alibaba Cloud раскрыл подробную информацию о действиях связанной с Китаем группировки угроз JadeProx, включая инструменты послобавления и вредоносное ПО, такое как TriBack Loader, который использует DLL sideloading и Win32 callback APIs для выполнения зашифрованного shellcode. Операция нацелилась на различные организации в Юго-Восточной Азии и включала фишинг-кампанию, использующую налоговый портал Венесуэлы. Примечательно, что методы атаки включали SQL-инъекцию, создание веб-оболочек с использованием Neo-reGeorg и использование процессов двухступенчатого расшифрования, что свидетельствует о высоком уровне возможностей и согласованном подходе, соответствующем угрозам, спонсируемым государством.
-----
В апреле 2026 года была раскрыта значительная киберакция с китайской связью через неправильно защищенный сервер Alibaba Cloud, что выявило множество технических деталей, связанных с деятельностью группы угроз, отслеживаемой Group-IB как JadeProx. Сервер содержал операционные артефакты, включая полные наборы инструментов для постэксплуатации, историю команд bash и пути жертв, все связанные с одновременными вторжениями в такие цели, как вьетнамская больница, малайзийское Министерство иностранных дел и учебные заведения в Гонконге. Операция включала развертывание TriBack Loader, загрузчика вредоносного ПО, который был определен по характеристикам загрузки DLL, позволяющим избегать обнаружения с использованием Win32 callback APIs для выполнения зашифрованного шеллкода.
Два из четырех идентифицированных вариантов TriBack Loader были обнаружены при доставке фреймворка командования и управления (C2) AdaptixC2, где настройки маяков были расшифрованы, раскрывая параметры инфраструктуры C2. Заметная фишинговая кампания была связана с живым порталом, выдающим себя за муниципальную налоговую систему Венесуэлы. Кроме того, были предприняты попытки скомпрометировать правительство Гондураса с помощью приманки, представляющей собой коммуникации местной компании-производителя напитков.
Экспонированная серверная инфраструктура была способна размещать несколько инструментов, включая прокси-инструменты и майнеры, при этом также выявляя злоупотребление подписанными двоичными файлами для доставки вредоносных нагрузок. Тактики, техники и процедуры (TTPs) демонстрировали значительное пересечение с известными группами, связанными с Китаем, что указывает на согласованные усилия и использование общих инструментов, характерных для операций, спонсируемых государством. Инфраструктура использовала общие услуги регистрации, такие как NameSilo, и была связана с различными фишинговыми доменами, имитирующими легитимные сервисы, подчеркивая сложный подход к сокрытию C2-активностей.
Специфические техники атак включали использование известных уязвимостей в различных веб-приложениях, таких как SQL injection, и использование инструментов, таких как Neo-reGeorg, для создания веб-оболочек во время целевых атак на правительственные структуры. Использование DLL sideloading для развертывания backdoors, таких как Beagle, и вызов AdaptixC2 дополнительно иллюстрируют продвинутые возможности операторов. Более того, несколько вариантов загрузчика использовали двухступенчатые процессы расшифровки и применяли методы уклонения, такие как обратные вызовы TimerQueue, чтобы затруднить обнаружение средствами безопасности.
В результате этого операционного сбоя в практиках кибербезопасности, всеобъемлющий обзор, полученный о JadeProx, раскрывает устойчивый и развивающийся ландшафт угроз, происходящий из Китая, характеризующийся сложными стратегиями развертывания вредоносного ПО и разнообразным целеполаганием жертв по всему Юго-Восточной Азии и Латинской Америке. Расследование придерживается принципа избежания прямой атрибуции к конкретной группе внутри более широких экосистемы Китая, фиксируя при этом черты и тенденции, связанные с этой деятельностью киберугроз.
#ParsedReport #CompletenessLow
24-07-2026
A Royal update
https://www.invictus-ir.com/news/a-royal-update
Report completeness: Low
Threats:
Royal_ransomware
Spear-phishing_technique
Qakbot
Cobalt_strike_tool
Uac_bypass_technique
Smuggling_technique
Process_injection_technique
Powersploit_tool
Adfind_tool
Passthehash_technique
Icedid
Megasync_tool
Victims:
Organisations
TTPs:
Tactics: 10
Technics: 0
IOCs:
File: 1
Registry: 1
Soft:
Windows service, Dropbox, Twitter
Functions:
FindLocalAdmin
Languages:
powershell
Links:
24-07-2026
A Royal update
https://www.invictus-ir.com/news/a-royal-update
Report completeness: Low
Threats:
Royal_ransomware
Spear-phishing_technique
Qakbot
Cobalt_strike_tool
Uac_bypass_technique
Smuggling_technique
Process_injection_technique
Powersploit_tool
Adfind_tool
Passthehash_technique
Icedid
Megasync_tool
Victims:
Organisations
TTPs:
Tactics: 10
Technics: 0
IOCs:
File: 1
Registry: 1
Soft:
Windows service, Dropbox, Twitter
Functions:
FindLocalAdmin
Languages:
powershell
Links:
https://github.com/PowerShellMafia/PowerSploitInvictus-Ir
Royal Ransomware Update: Analysis & Response | Invictus Incident Response
Royal ransomware TTP update from live IR engagements: Qbot-based initial access, a novel UAC bypass via scheduled task, and detection guidance for responders.
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 A Royal update https://www.invictus-ir.com/news/a-royal-update Report completeness: Low Threats: Royal_ransomware Spear-phishing_technique Qakbot Cobalt_strike_tool Uac_bypass_technique Smuggling_technique Pro…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Royal продемонстрировала повышенную активность, по сообщениям, затронув почти 60 жертв к концу 2022 года, при этом фактическое число жертв, вероятно, выше. Они используют Qbot и IcedID для первоначального доступа, применяя передовые техники уклонения и уникальное обходное решение UAC через запланированные задачи. Их операции сосредоточены на быстрой компрометации домена, с сильной зависимостью от PowerShell для перемещения, поддержания бэкдоров и использования облачных приложений для эксфильтрации данных, что делает их значительной угрозой.
-----
Группа вымогательского ПО Royal продемонстрировала значительную активность в последние месяцы, опубликовав, по сообщениям, почти 60 жертв на своем сайте утечек к концу 2022 года. Однако считается, что реальное количество затронутых организаций выше, поскольку не все жертвы раскрываются публично. Эта группа использует различные Тактики, Техники и Процедуры (TTPs), которые делают ее атаки с использованием вымогательского ПО особенно тревожными.
Заметной особенностью операционной методологии Royal является использование семейств ВПО Qbot и IcedID для первоначального доступа. Эти варианты ВПО применяют сложные техники уклонения для обхода механизмов обнаружения, что позволяет им эффективно доставлять вредоносные загрузки. В наблюдаемой цепочке заражения Qbot использует креативные методы для выполнения вложений без привлечения подозрений. Еще одной критической выявленной техникой является обход контроля учетных записей (UAC), связанный с задачей по расписанию по умолчанию, что стало первым случаем в полевых наблюдениях для данного метода.
Для содействия обнаружению активности Royal ransomware выделены несколько индикаторов ведения журналов. Мониторинг журналов событий Windows на наличие признаков запланированных задач, активности PowerShell и установки служб может предоставить информацию о текущих операциях ransomware, поскольку эти журналы обычно тщательно поддерживаются в системах Windows.
Подход Royal делает акцент на скорости, а не на скрытности; они быстро переходят от первоначального доступа к полному компрометированию домена, по-видимому, игнорируя оповещения от средств защиты. Их операционный шаблон включает сильную зависимость от PowerShell на протяжении различных фаз атаки, а также использование популярных инструментов PowerSploit и AdFind, которые они применяют для разведки и повышения привилегий. Кроме того, они поддерживают несколько бэкдоров для постоянного доступа, в частности используя Qbot и Cobalt Strike beacons.
Эксфильтрация данных также играет важную роль в операциях Royal, с зафиксированными случаями использования таких приложений, как Dropbox и MegaSync, для передачи конфиденциальной информации. Группа стратегически использует запланированные задачи как для закрепления, так и для развертывания своих вредоносных модулей шифровальщиков, демонстрируя сложный и эффективный операционный фреймворк. Постоянное совершенствование их методов подчеркивает критическую необходимость для организаций сохранять бдительность в отношении этих продвинутых угроз шифровальщиков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Royal продемонстрировала повышенную активность, по сообщениям, затронув почти 60 жертв к концу 2022 года, при этом фактическое число жертв, вероятно, выше. Они используют Qbot и IcedID для первоначального доступа, применяя передовые техники уклонения и уникальное обходное решение UAC через запланированные задачи. Их операции сосредоточены на быстрой компрометации домена, с сильной зависимостью от PowerShell для перемещения, поддержания бэкдоров и использования облачных приложений для эксфильтрации данных, что делает их значительной угрозой.
-----
Группа вымогательского ПО Royal продемонстрировала значительную активность в последние месяцы, опубликовав, по сообщениям, почти 60 жертв на своем сайте утечек к концу 2022 года. Однако считается, что реальное количество затронутых организаций выше, поскольку не все жертвы раскрываются публично. Эта группа использует различные Тактики, Техники и Процедуры (TTPs), которые делают ее атаки с использованием вымогательского ПО особенно тревожными.
Заметной особенностью операционной методологии Royal является использование семейств ВПО Qbot и IcedID для первоначального доступа. Эти варианты ВПО применяют сложные техники уклонения для обхода механизмов обнаружения, что позволяет им эффективно доставлять вредоносные загрузки. В наблюдаемой цепочке заражения Qbot использует креативные методы для выполнения вложений без привлечения подозрений. Еще одной критической выявленной техникой является обход контроля учетных записей (UAC), связанный с задачей по расписанию по умолчанию, что стало первым случаем в полевых наблюдениях для данного метода.
Для содействия обнаружению активности Royal ransomware выделены несколько индикаторов ведения журналов. Мониторинг журналов событий Windows на наличие признаков запланированных задач, активности PowerShell и установки служб может предоставить информацию о текущих операциях ransomware, поскольку эти журналы обычно тщательно поддерживаются в системах Windows.
Подход Royal делает акцент на скорости, а не на скрытности; они быстро переходят от первоначального доступа к полному компрометированию домена, по-видимому, игнорируя оповещения от средств защиты. Их операционный шаблон включает сильную зависимость от PowerShell на протяжении различных фаз атаки, а также использование популярных инструментов PowerSploit и AdFind, которые они применяют для разведки и повышения привилегий. Кроме того, они поддерживают несколько бэкдоров для постоянного доступа, в частности используя Qbot и Cobalt Strike beacons.
Эксфильтрация данных также играет важную роль в операциях Royal, с зафиксированными случаями использования таких приложений, как Dropbox и MegaSync, для передачи конфиденциальной информации. Группа стратегически использует запланированные задачи как для закрепления, так и для развертывания своих вредоносных модулей шифровальщиков, демонстрируя сложный и эффективный операционный фреймворк. Постоянное совершенствование их методов подчеркивает критическую необходимость для организаций сохранять бдительность в отношении этих продвинутых угроз шифровальщиков.
#ParsedReport #CompletenessLow
24-07-2026
Fake Corepack Site Distributes Infostealer and Proxyware to Developers
https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware
Report completeness: Low
Threats:
Proxyjacking_technique
Supply_chain_technique
Victims:
Developers, Software development
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1036, T1090, T1105, T1204.001, T1204.002, T1583.001
IOCs:
Domain: 8
File: 2
Url: 2
Soft:
Node.js, Windows installer
Links:
have more...
24-07-2026
Fake Corepack Site Distributes Infostealer and Proxyware to Developers
https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware
Report completeness: Low
Threats:
Proxyjacking_technique
Supply_chain_technique
Victims:
Developers, Software development
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1090, T1105, T1204.001, T1204.002, T1583.001
IOCs:
Domain: 8
File: 2
Url: 2
Soft:
Node.js, Windows installer
Links:
https://github.com/nodejs/corepack/issues/803https://github.com/nodejs/corepackhave more...
Socket
Fake Corepack Site Distributes Infostealer and Proxyware to ...
A fake corepack.org site is impersonating the Node.js tool and delivers an infostealer and proxyware to developers who download it.
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 Fake Corepack Site Distributes Infostealer and Proxyware to Developers https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware Report completeness: Low Threats: Proxyjacking_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт corepack.org имитирует легитимный инструмент управления Corepack, распространяя ВПО, нацеленное на разработчиков. Этот сайт предлагает загрузки исполняемых файлов, содержащих стиллер и компонент, который регистрирует машины в сети прокси-провайдеров для совместного использования пропускной способности — метод, известный как proxyjacking. Пользователи также вводят в заблуждение и заставляют скачивать рекламное ПО через альтернативные пути, что отражает растущий тренд использования доменов-двойников в злонамеренных целях.
-----
Фальшивый сайт corepack.org имитирует легитимный инструмент Corepack для управления пакетными менеджерами в Node.js. Этот вредоносный сайт, классифицируемый как операция фишинга и Имперсонация, недавно начал распространять ВПО, нацеленное на разработчиков, пытающихся загрузить Corepack. Несмотря на то что сайт существует в различных формах с начала 2026 года, он начал предлагать загрузки исполняемых файлов, которые, как подтверждено, содержат стиллер и компонент, регистрирующий машины жертв в сети прокси для обмена пропускной способностью.
Corepack изначально поставлялся с Node.js в качестве экспериментальной функции, но был удалён в более поздних версиях. Этот переход оставил пробел, которым пользуются злоумышленники; многие разработчики, ищущие новые методы установки Corepack, с высокой вероятностью перейдут по ссылкам на предложения этого мошеннического сайта. У настоящего Corepack нет официального сайта corepack.org, поэтому любые загрузки с этого ресурса следует считать вредоносными.
Когда пользователи нажимают кнопку загрузки, они перенаправляются на страницу, где предлагается поддельный VPN-клиент с именем vpnsetup_d9gfqvs3dsic73fcvi90.exe. Этот установщик не предоставляет обещанный сервис; вместо этого он устанавливает OpenShield вместе с постоянным компонентом Apprunner. OpenShield функционирует как стиллер, одновременно превращая машину в точку выхода прокси для трафика стороннего сбора данных, тактику, известную как прокси-джекинг. Это скрытое совместное использование полосы пропускания оставляет пользователей в неведении относительно трафика, проходящего через их соединения, классифицируя программное обеспечение как прокси-вар или риск-вар.
Кроме того, альтернативный путь загрузки ведет к обманному процессу распространения рекламного ПО, перенаправляя пользователей на страницу, которая ложно утверждает, что их загрузка готова. Этот путь приводит к загрузке OperaGXSetup.exe, связанного с деятельностью рекламного ПО и троянов. В целом, два различных метода доставки ВПО происходят из одного обманного домена, генерируя доход как через механизмы стиллера, так и через механизмы рекламного ПО.
Низкая трудозатратность этой кампании имперсонации указывает на более широкую тенденцию, при которой домены-двойники и сайты с опечатками (typosquat) быстро разрабатываются для обслуживания вредоносных бэкендов. Сообщество Node.js начало реагировать на эту угрозу, отмечая corepack.org в обсуждениях потенциальных рисков для цепочки поставок, а также были подняты вопросы о мерах по решению проблемы в OpenJS Foundation, особенно касательно последствий для товарных знаков и авторских прав, связанных с названием Corepack.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт corepack.org имитирует легитимный инструмент управления Corepack, распространяя ВПО, нацеленное на разработчиков. Этот сайт предлагает загрузки исполняемых файлов, содержащих стиллер и компонент, который регистрирует машины в сети прокси-провайдеров для совместного использования пропускной способности — метод, известный как proxyjacking. Пользователи также вводят в заблуждение и заставляют скачивать рекламное ПО через альтернативные пути, что отражает растущий тренд использования доменов-двойников в злонамеренных целях.
-----
Фальшивый сайт corepack.org имитирует легитимный инструмент Corepack для управления пакетными менеджерами в Node.js. Этот вредоносный сайт, классифицируемый как операция фишинга и Имперсонация, недавно начал распространять ВПО, нацеленное на разработчиков, пытающихся загрузить Corepack. Несмотря на то что сайт существует в различных формах с начала 2026 года, он начал предлагать загрузки исполняемых файлов, которые, как подтверждено, содержат стиллер и компонент, регистрирующий машины жертв в сети прокси для обмена пропускной способностью.
Corepack изначально поставлялся с Node.js в качестве экспериментальной функции, но был удалён в более поздних версиях. Этот переход оставил пробел, которым пользуются злоумышленники; многие разработчики, ищущие новые методы установки Corepack, с высокой вероятностью перейдут по ссылкам на предложения этого мошеннического сайта. У настоящего Corepack нет официального сайта corepack.org, поэтому любые загрузки с этого ресурса следует считать вредоносными.
Когда пользователи нажимают кнопку загрузки, они перенаправляются на страницу, где предлагается поддельный VPN-клиент с именем vpnsetup_d9gfqvs3dsic73fcvi90.exe. Этот установщик не предоставляет обещанный сервис; вместо этого он устанавливает OpenShield вместе с постоянным компонентом Apprunner. OpenShield функционирует как стиллер, одновременно превращая машину в точку выхода прокси для трафика стороннего сбора данных, тактику, известную как прокси-джекинг. Это скрытое совместное использование полосы пропускания оставляет пользователей в неведении относительно трафика, проходящего через их соединения, классифицируя программное обеспечение как прокси-вар или риск-вар.
Кроме того, альтернативный путь загрузки ведет к обманному процессу распространения рекламного ПО, перенаправляя пользователей на страницу, которая ложно утверждает, что их загрузка готова. Этот путь приводит к загрузке OperaGXSetup.exe, связанного с деятельностью рекламного ПО и троянов. В целом, два различных метода доставки ВПО происходят из одного обманного домена, генерируя доход как через механизмы стиллера, так и через механизмы рекламного ПО.
Низкая трудозатратность этой кампании имперсонации указывает на более широкую тенденцию, при которой домены-двойники и сайты с опечатками (typosquat) быстро разрабатываются для обслуживания вредоносных бэкендов. Сообщество Node.js начало реагировать на эту угрозу, отмечая corepack.org в обсуждениях потенциальных рисков для цепочки поставок, а также были подняты вопросы о мерах по решению проблемы в OpenJS Foundation, особенно касательно последствий для товарных знаков и авторских прав, связанных с названием Corepack.