CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 A Royal update https://www.invictus-ir.com/news/a-royal-update Report completeness: Low Threats: Royal_ransomware Spear-phishing_technique Qakbot Cobalt_strike_tool Uac_bypass_technique Smuggling_technique Pro…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Royal продемонстрировала повышенную активность, по сообщениям, затронув почти 60 жертв к концу 2022 года, при этом фактическое число жертв, вероятно, выше. Они используют Qbot и IcedID для первоначального доступа, применяя передовые техники уклонения и уникальное обходное решение UAC через запланированные задачи. Их операции сосредоточены на быстрой компрометации домена, с сильной зависимостью от PowerShell для перемещения, поддержания бэкдоров и использования облачных приложений для эксфильтрации данных, что делает их значительной угрозой.
-----
Группа вымогательского ПО Royal продемонстрировала значительную активность в последние месяцы, опубликовав, по сообщениям, почти 60 жертв на своем сайте утечек к концу 2022 года. Однако считается, что реальное количество затронутых организаций выше, поскольку не все жертвы раскрываются публично. Эта группа использует различные Тактики, Техники и Процедуры (TTPs), которые делают ее атаки с использованием вымогательского ПО особенно тревожными.
Заметной особенностью операционной методологии Royal является использование семейств ВПО Qbot и IcedID для первоначального доступа. Эти варианты ВПО применяют сложные техники уклонения для обхода механизмов обнаружения, что позволяет им эффективно доставлять вредоносные загрузки. В наблюдаемой цепочке заражения Qbot использует креативные методы для выполнения вложений без привлечения подозрений. Еще одной критической выявленной техникой является обход контроля учетных записей (UAC), связанный с задачей по расписанию по умолчанию, что стало первым случаем в полевых наблюдениях для данного метода.
Для содействия обнаружению активности Royal ransomware выделены несколько индикаторов ведения журналов. Мониторинг журналов событий Windows на наличие признаков запланированных задач, активности PowerShell и установки служб может предоставить информацию о текущих операциях ransomware, поскольку эти журналы обычно тщательно поддерживаются в системах Windows.
Подход Royal делает акцент на скорости, а не на скрытности; они быстро переходят от первоначального доступа к полному компрометированию домена, по-видимому, игнорируя оповещения от средств защиты. Их операционный шаблон включает сильную зависимость от PowerShell на протяжении различных фаз атаки, а также использование популярных инструментов PowerSploit и AdFind, которые они применяют для разведки и повышения привилегий. Кроме того, они поддерживают несколько бэкдоров для постоянного доступа, в частности используя Qbot и Cobalt Strike beacons.
Эксфильтрация данных также играет важную роль в операциях Royal, с зафиксированными случаями использования таких приложений, как Dropbox и MegaSync, для передачи конфиденциальной информации. Группа стратегически использует запланированные задачи как для закрепления, так и для развертывания своих вредоносных модулей шифровальщиков, демонстрируя сложный и эффективный операционный фреймворк. Постоянное совершенствование их методов подчеркивает критическую необходимость для организаций сохранять бдительность в отношении этих продвинутых угроз шифровальщиков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Royal продемонстрировала повышенную активность, по сообщениям, затронув почти 60 жертв к концу 2022 года, при этом фактическое число жертв, вероятно, выше. Они используют Qbot и IcedID для первоначального доступа, применяя передовые техники уклонения и уникальное обходное решение UAC через запланированные задачи. Их операции сосредоточены на быстрой компрометации домена, с сильной зависимостью от PowerShell для перемещения, поддержания бэкдоров и использования облачных приложений для эксфильтрации данных, что делает их значительной угрозой.
-----
Группа вымогательского ПО Royal продемонстрировала значительную активность в последние месяцы, опубликовав, по сообщениям, почти 60 жертв на своем сайте утечек к концу 2022 года. Однако считается, что реальное количество затронутых организаций выше, поскольку не все жертвы раскрываются публично. Эта группа использует различные Тактики, Техники и Процедуры (TTPs), которые делают ее атаки с использованием вымогательского ПО особенно тревожными.
Заметной особенностью операционной методологии Royal является использование семейств ВПО Qbot и IcedID для первоначального доступа. Эти варианты ВПО применяют сложные техники уклонения для обхода механизмов обнаружения, что позволяет им эффективно доставлять вредоносные загрузки. В наблюдаемой цепочке заражения Qbot использует креативные методы для выполнения вложений без привлечения подозрений. Еще одной критической выявленной техникой является обход контроля учетных записей (UAC), связанный с задачей по расписанию по умолчанию, что стало первым случаем в полевых наблюдениях для данного метода.
Для содействия обнаружению активности Royal ransomware выделены несколько индикаторов ведения журналов. Мониторинг журналов событий Windows на наличие признаков запланированных задач, активности PowerShell и установки служб может предоставить информацию о текущих операциях ransomware, поскольку эти журналы обычно тщательно поддерживаются в системах Windows.
Подход Royal делает акцент на скорости, а не на скрытности; они быстро переходят от первоначального доступа к полному компрометированию домена, по-видимому, игнорируя оповещения от средств защиты. Их операционный шаблон включает сильную зависимость от PowerShell на протяжении различных фаз атаки, а также использование популярных инструментов PowerSploit и AdFind, которые они применяют для разведки и повышения привилегий. Кроме того, они поддерживают несколько бэкдоров для постоянного доступа, в частности используя Qbot и Cobalt Strike beacons.
Эксфильтрация данных также играет важную роль в операциях Royal, с зафиксированными случаями использования таких приложений, как Dropbox и MegaSync, для передачи конфиденциальной информации. Группа стратегически использует запланированные задачи как для закрепления, так и для развертывания своих вредоносных модулей шифровальщиков, демонстрируя сложный и эффективный операционный фреймворк. Постоянное совершенствование их методов подчеркивает критическую необходимость для организаций сохранять бдительность в отношении этих продвинутых угроз шифровальщиков.
#ParsedReport #CompletenessLow
24-07-2026
Fake Corepack Site Distributes Infostealer and Proxyware to Developers
https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware
Report completeness: Low
Threats:
Proxyjacking_technique
Supply_chain_technique
Victims:
Developers, Software development
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1036, T1090, T1105, T1204.001, T1204.002, T1583.001
IOCs:
Domain: 8
File: 2
Url: 2
Soft:
Node.js, Windows installer
Links:
have more...
24-07-2026
Fake Corepack Site Distributes Infostealer and Proxyware to Developers
https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware
Report completeness: Low
Threats:
Proxyjacking_technique
Supply_chain_technique
Victims:
Developers, Software development
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1090, T1105, T1204.001, T1204.002, T1583.001
IOCs:
Domain: 8
File: 2
Url: 2
Soft:
Node.js, Windows installer
Links:
https://github.com/nodejs/corepack/issues/803https://github.com/nodejs/corepackhave more...
Socket
Fake Corepack Site Distributes Infostealer and Proxyware to ...
A fake corepack.org site is impersonating the Node.js tool and delivers an infostealer and proxyware to developers who download it.
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 Fake Corepack Site Distributes Infostealer and Proxyware to Developers https://socket.dev/blog/fake-corepack-site-distributes-infostealer-and-proxyware Report completeness: Low Threats: Proxyjacking_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт corepack.org имитирует легитимный инструмент управления Corepack, распространяя ВПО, нацеленное на разработчиков. Этот сайт предлагает загрузки исполняемых файлов, содержащих стиллер и компонент, который регистрирует машины в сети прокси-провайдеров для совместного использования пропускной способности — метод, известный как proxyjacking. Пользователи также вводят в заблуждение и заставляют скачивать рекламное ПО через альтернативные пути, что отражает растущий тренд использования доменов-двойников в злонамеренных целях.
-----
Фальшивый сайт corepack.org имитирует легитимный инструмент Corepack для управления пакетными менеджерами в Node.js. Этот вредоносный сайт, классифицируемый как операция фишинга и Имперсонация, недавно начал распространять ВПО, нацеленное на разработчиков, пытающихся загрузить Corepack. Несмотря на то что сайт существует в различных формах с начала 2026 года, он начал предлагать загрузки исполняемых файлов, которые, как подтверждено, содержат стиллер и компонент, регистрирующий машины жертв в сети прокси для обмена пропускной способностью.
Corepack изначально поставлялся с Node.js в качестве экспериментальной функции, но был удалён в более поздних версиях. Этот переход оставил пробел, которым пользуются злоумышленники; многие разработчики, ищущие новые методы установки Corepack, с высокой вероятностью перейдут по ссылкам на предложения этого мошеннического сайта. У настоящего Corepack нет официального сайта corepack.org, поэтому любые загрузки с этого ресурса следует считать вредоносными.
Когда пользователи нажимают кнопку загрузки, они перенаправляются на страницу, где предлагается поддельный VPN-клиент с именем vpnsetup_d9gfqvs3dsic73fcvi90.exe. Этот установщик не предоставляет обещанный сервис; вместо этого он устанавливает OpenShield вместе с постоянным компонентом Apprunner. OpenShield функционирует как стиллер, одновременно превращая машину в точку выхода прокси для трафика стороннего сбора данных, тактику, известную как прокси-джекинг. Это скрытое совместное использование полосы пропускания оставляет пользователей в неведении относительно трафика, проходящего через их соединения, классифицируя программное обеспечение как прокси-вар или риск-вар.
Кроме того, альтернативный путь загрузки ведет к обманному процессу распространения рекламного ПО, перенаправляя пользователей на страницу, которая ложно утверждает, что их загрузка готова. Этот путь приводит к загрузке OperaGXSetup.exe, связанного с деятельностью рекламного ПО и троянов. В целом, два различных метода доставки ВПО происходят из одного обманного домена, генерируя доход как через механизмы стиллера, так и через механизмы рекламного ПО.
Низкая трудозатратность этой кампании имперсонации указывает на более широкую тенденцию, при которой домены-двойники и сайты с опечатками (typosquat) быстро разрабатываются для обслуживания вредоносных бэкендов. Сообщество Node.js начало реагировать на эту угрозу, отмечая corepack.org в обсуждениях потенциальных рисков для цепочки поставок, а также были подняты вопросы о мерах по решению проблемы в OpenJS Foundation, особенно касательно последствий для товарных знаков и авторских прав, связанных с названием Corepack.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт corepack.org имитирует легитимный инструмент управления Corepack, распространяя ВПО, нацеленное на разработчиков. Этот сайт предлагает загрузки исполняемых файлов, содержащих стиллер и компонент, который регистрирует машины в сети прокси-провайдеров для совместного использования пропускной способности — метод, известный как proxyjacking. Пользователи также вводят в заблуждение и заставляют скачивать рекламное ПО через альтернативные пути, что отражает растущий тренд использования доменов-двойников в злонамеренных целях.
-----
Фальшивый сайт corepack.org имитирует легитимный инструмент Corepack для управления пакетными менеджерами в Node.js. Этот вредоносный сайт, классифицируемый как операция фишинга и Имперсонация, недавно начал распространять ВПО, нацеленное на разработчиков, пытающихся загрузить Corepack. Несмотря на то что сайт существует в различных формах с начала 2026 года, он начал предлагать загрузки исполняемых файлов, которые, как подтверждено, содержат стиллер и компонент, регистрирующий машины жертв в сети прокси для обмена пропускной способностью.
Corepack изначально поставлялся с Node.js в качестве экспериментальной функции, но был удалён в более поздних версиях. Этот переход оставил пробел, которым пользуются злоумышленники; многие разработчики, ищущие новые методы установки Corepack, с высокой вероятностью перейдут по ссылкам на предложения этого мошеннического сайта. У настоящего Corepack нет официального сайта corepack.org, поэтому любые загрузки с этого ресурса следует считать вредоносными.
Когда пользователи нажимают кнопку загрузки, они перенаправляются на страницу, где предлагается поддельный VPN-клиент с именем vpnsetup_d9gfqvs3dsic73fcvi90.exe. Этот установщик не предоставляет обещанный сервис; вместо этого он устанавливает OpenShield вместе с постоянным компонентом Apprunner. OpenShield функционирует как стиллер, одновременно превращая машину в точку выхода прокси для трафика стороннего сбора данных, тактику, известную как прокси-джекинг. Это скрытое совместное использование полосы пропускания оставляет пользователей в неведении относительно трафика, проходящего через их соединения, классифицируя программное обеспечение как прокси-вар или риск-вар.
Кроме того, альтернативный путь загрузки ведет к обманному процессу распространения рекламного ПО, перенаправляя пользователей на страницу, которая ложно утверждает, что их загрузка готова. Этот путь приводит к загрузке OperaGXSetup.exe, связанного с деятельностью рекламного ПО и троянов. В целом, два различных метода доставки ВПО происходят из одного обманного домена, генерируя доход как через механизмы стиллера, так и через механизмы рекламного ПО.
Низкая трудозатратность этой кампании имперсонации указывает на более широкую тенденцию, при которой домены-двойники и сайты с опечатками (typosquat) быстро разрабатываются для обслуживания вредоносных бэкендов. Сообщество Node.js начало реагировать на эту угрозу, отмечая corepack.org в обсуждениях потенциальных рисков для цепочки поставок, а также были подняты вопросы о мерах по решению проблемы в OpenJS Foundation, особенно касательно последствий для товарных знаков и авторских прав, связанных с названием Corepack.
#ParsedReport #CompletenessHigh
24-07-2026
INC RANSOMWARE : THREAT INTELLIGENCE
https://theravenfile.com/2026/07/24/inc-ransomware-threat-intelligence/
Report completeness: High
Actors/Campaigns:
Inc_ransomware
Hunters_international
Akira_ransomware
Threats:
Inc_ransomware
Lynx
Sinobi
Industry:
Financial
Geo:
Russian, Netherlands, Australia, Canada, Russia, Germany, Finland
TTPs:
ChatGPT TTPs:
T1486, T1571, T1583.001, T1587.001
IOCs:
Hash: 1
IP: 23
Url: 1
File: 7
Domain: 9
Soft:
nginx, Tor Browser, Twitter
Algorithms:
md5
Win API:
sendMessage, RU
Languages:
javascript, php
Platforms:
intel
24-07-2026
INC RANSOMWARE : THREAT INTELLIGENCE
https://theravenfile.com/2026/07/24/inc-ransomware-threat-intelligence/
Report completeness: High
Actors/Campaigns:
Inc_ransomware
Hunters_international
Akira_ransomware
Threats:
Inc_ransomware
Lynx
Sinobi
Industry:
Financial
Geo:
Russian, Netherlands, Australia, Canada, Russia, Germany, Finland
TTPs:
ChatGPT TTPs:
do not use without manual checkT1486, T1571, T1583.001, T1587.001
IOCs:
Hash: 1
IP: 23
Url: 1
File: 7
Domain: 9
Soft:
nginx, Tor Browser, Twitter
Algorithms:
md5
Win API:
sendMessage, RU
Languages:
javascript, php
Platforms:
intel
THE RAVEN FILE
INC RANSOMWARE : THREAT INTELLIGENCE
INTRODUCTION This article intended to focus on the unexplored side of INC Ransomware Group which is not yet reported (or limited reporting). Hence, you would not see any sample analysis, MITRE Fram…
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 INC RANSOMWARE : THREAT INTELLIGENCE https://theravenfile.com/2026/07/24/inc-ransomware-threat-intelligence/ Report completeness: High Actors/Campaigns: Inc_ransomware Hunters_international Akira_ransomware Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей INC, активная с 2023 года, нацелилась на более чем 870 жертв в нескольких странах, используя неконвенциональные тактики, такие как панель переговоров на сервере Nginx и уникальный порт связи (1002) для уклонения от обнаружения. Их архитектура использует фронтенд на базе React и Redux с реальным временем коммуникаций через Socket.io, в то время как их ransom notes применяют психологические тактики для отпугивания участия правоохранительных органов. Инфраструктура группы сильно зависит от российского хостинга, со многими IP-адресами, связанными с российскими провайдерами, и они расширяют свои операции через непрерывную разработку ransomware и потенциальные аффилиатные сотрудничества.
-----
Группа вымогательского ПО INC, появившаяся в 2023 году, занималась киберэксплуатацией более 870 жертв, в основном расположенных в США, Канаде, Германии, Великобритании и Австралии. Недавнее расследование выявило значительные детали об операциях группы, включая архитектуру их панели переговоров и некоторые необычные методы атак, которые они применяют.
Ключевым техническим прорывом в ходе расследования стало обнаружение реального IP-адреса Группы переговоров. Бэкенд этой панели размещен на сервере nginx (версия 1.27.5), работающем на базе фреймворка Yii PHP (версия 8.3.24). Примечательно, что INC Ransomware использует необычный номер порта — 1002 — для своей коммуникации, что может быть попыткой использования Нестандартный порт для обхода корпоративных межсетевых экранов, которые обычно мониторят стандартные веб-порты. Эта тактика задокументирована в фреймворке MITRE ATT&CK под T1571 (Протокол прикладного уровня), где злоумышленники часто выбирают скрытые порты для управления коммуникациями, чтобы слиться с нормальным сетевым трафиком.
Портал переговоров использует фронтенд на базе React и Redux, опираясь на Socket.io для обмена данными в реальном времени. Примечательные находки из JavaScript-файла панели переговоров включают закодированные строки и токены, хранящиеся в состоянии приложения. Это указывает на кастомную архитектуру, которая помогает безопасно и конфиденциально управлять процессом переговоров с жертвами.
Заметка с требованием выкупа, доставленная жертвам, отражает не только угрозу; она включает механизмы, направленные на то, чтобы отговорить жертв от обращения в правоохранительные органы, и поощряет выплату выкупа, обещая восстановление данных и уничтожение похищенной информации. Группа поддерживает присутствие в сети Tor, делая акцент на коммуникации через onion-сервисы и отговаривая жертв от использования компаний по восстановлению данных или полиции, представляя их как неэффективные альтернативы.
Анализ IP-инфраструктуры выявляет значительную зависимость от российских хостинг-провайдеров, при этом около 65% идентифицированных IP-адресов привязаны к провайдерам в России. Это также распространяется на использование сетей доставки контента (CDN), которые активно меняют свои домены и IP-адреса, что затрудняет для защитников эффективную блокировку их инфраструктуры.
Наконец, временная шкала образцов ransomware INC указывает на устойчивый рост их возможностей. Группа постоянно генерирует и развертывает ransomware, при этом различные сборки прослеживаются до основной команды разработчиков. Согласно последним отчетам, операционный масштаб группы, по-видимому, увеличивается, и ожидается, что их деятельность будет продолжаться в будущем, поддерживаемая экосистемой аффилированных лиц и потенциальных ответвлений, таких как группа Lynx. Улики, полученные в ходе этого расследования, подчеркивают постоянную угрозу, которую представляют операции ransomware, такие как INC, и важность бдительности и адаптивных стратегий в киберзащите.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей INC, активная с 2023 года, нацелилась на более чем 870 жертв в нескольких странах, используя неконвенциональные тактики, такие как панель переговоров на сервере Nginx и уникальный порт связи (1002) для уклонения от обнаружения. Их архитектура использует фронтенд на базе React и Redux с реальным временем коммуникаций через Socket.io, в то время как их ransom notes применяют психологические тактики для отпугивания участия правоохранительных органов. Инфраструктура группы сильно зависит от российского хостинга, со многими IP-адресами, связанными с российскими провайдерами, и они расширяют свои операции через непрерывную разработку ransomware и потенциальные аффилиатные сотрудничества.
-----
Группа вымогательского ПО INC, появившаяся в 2023 году, занималась киберэксплуатацией более 870 жертв, в основном расположенных в США, Канаде, Германии, Великобритании и Австралии. Недавнее расследование выявило значительные детали об операциях группы, включая архитектуру их панели переговоров и некоторые необычные методы атак, которые они применяют.
Ключевым техническим прорывом в ходе расследования стало обнаружение реального IP-адреса Группы переговоров. Бэкенд этой панели размещен на сервере nginx (версия 1.27.5), работающем на базе фреймворка Yii PHP (версия 8.3.24). Примечательно, что INC Ransomware использует необычный номер порта — 1002 — для своей коммуникации, что может быть попыткой использования Нестандартный порт для обхода корпоративных межсетевых экранов, которые обычно мониторят стандартные веб-порты. Эта тактика задокументирована в фреймворке MITRE ATT&CK под T1571 (Протокол прикладного уровня), где злоумышленники часто выбирают скрытые порты для управления коммуникациями, чтобы слиться с нормальным сетевым трафиком.
Портал переговоров использует фронтенд на базе React и Redux, опираясь на Socket.io для обмена данными в реальном времени. Примечательные находки из JavaScript-файла панели переговоров включают закодированные строки и токены, хранящиеся в состоянии приложения. Это указывает на кастомную архитектуру, которая помогает безопасно и конфиденциально управлять процессом переговоров с жертвами.
Заметка с требованием выкупа, доставленная жертвам, отражает не только угрозу; она включает механизмы, направленные на то, чтобы отговорить жертв от обращения в правоохранительные органы, и поощряет выплату выкупа, обещая восстановление данных и уничтожение похищенной информации. Группа поддерживает присутствие в сети Tor, делая акцент на коммуникации через onion-сервисы и отговаривая жертв от использования компаний по восстановлению данных или полиции, представляя их как неэффективные альтернативы.
Анализ IP-инфраструктуры выявляет значительную зависимость от российских хостинг-провайдеров, при этом около 65% идентифицированных IP-адресов привязаны к провайдерам в России. Это также распространяется на использование сетей доставки контента (CDN), которые активно меняют свои домены и IP-адреса, что затрудняет для защитников эффективную блокировку их инфраструктуры.
Наконец, временная шкала образцов ransomware INC указывает на устойчивый рост их возможностей. Группа постоянно генерирует и развертывает ransomware, при этом различные сборки прослеживаются до основной команды разработчиков. Согласно последним отчетам, операционный масштаб группы, по-видимому, увеличивается, и ожидается, что их деятельность будет продолжаться в будущем, поддерживаемая экосистемой аффилированных лиц и потенциальных ответвлений, таких как группа Lynx. Улики, полученные в ходе этого расследования, подчеркивают постоянную угрозу, которую представляют операции ransomware, такие как INC, и важность бдительности и адаптивных стратегий в киберзащите.
#technique
Sliver C2 Evasion Suite
A modular evasion suite for the Sliver C2 framework — in-memory execution, sleep masking, and a Crystal Palace replacement.
https://github.com/panwnvda/SliverC2-Evasion-Suite/
Sliver C2 Evasion Suite
A modular evasion suite for the Sliver C2 framework — in-memory execution, sleep masking, and a Crystal Palace replacement.
https://github.com/panwnvda/SliverC2-Evasion-Suite/
GitHub
GitHub - panwnvda/SliverC2-Evasion-Suite: Four-kit defense evasion suite for Sliver C2: Crystal Palace loader, sleep masking, in…
Four-kit defense evasion suite for Sliver C2: Crystal Palace loader, sleep masking, in-memory PE execution, and remote process injection with PPID spoofing. - panwnvda/SliverC2-Evasion-Suite
#technique
NoNameAx (NaX)
Position-independent C2 beacon for the Adaptix Framework with module stomping, malleable C2 profiles, BOF execution, and a Stardust-pattern UDRL loader.
https://github.com/MaorSabag/NaX
NoNameAx (NaX)
Position-independent C2 beacon for the Adaptix Framework with module stomping, malleable C2 profiles, BOF execution, and a Stardust-pattern UDRL loader.
https://github.com/MaorSabag/NaX
GitHub
GitHub - Adaptix-Framework/axc2
Contribute to Adaptix-Framework/axc2 development by creating an account on GitHub.
#ParsedReport #CompletenessMedium
25-07-2026
CVE-2025-66376: Russian APT Exploits Zimbra Zero-Day
https://socradar.io/blog/cve-2025-66376-russian-apt-zimbra-zero-day/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard
Threats:
Flowerbed_tool
Victims:
Government, Commercial organizations, Defense, Financial
Industry:
Government
Geo:
Dutch, Russian
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1071.004, T1098, T1114.002, T1203, T1213, T1555.003, T1566
IOCs:
Domain: 9
Email: 7
Hash: 5
File: 2
Soft:
Zimbra, Zimbra Collaboration Suite
Algorithms:
sha256, sha1
Functions:
CreateAppSpecificPasswordRequest, GetScratchCodesRequest
Languages:
javascript
25-07-2026
CVE-2025-66376: Russian APT Exploits Zimbra Zero-Day
https://socradar.io/blog/cve-2025-66376-russian-apt-zimbra-zero-day/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard
Threats:
Flowerbed_tool
Victims:
Government, Commercial organizations, Defense, Financial
Industry:
Government
Geo:
Dutch, Russian
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.004, T1098, T1114.002, T1203, T1213, T1555.003, T1566
IOCs:
Domain: 9
Email: 7
Hash: 5
File: 2
Soft:
Zimbra, Zimbra Collaboration Suite
Algorithms:
sha256, sha1
Functions:
CreateAppSpecificPasswordRequest, GetScratchCodesRequest
Languages:
javascript
SOCRadar® Cyber Intelligence Inc.
CVE-2025-66376: Russian APT Exploits Zimbra Zero-Day
CVE-2025-66376 is a stored cross-site scripting vulnerability in the Classic UI of Zimbra Collaboration Suite, creating a path to mailbox theft and...
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 CVE-2025-66376: Russian APT Exploits Zimbra Zero-Day https://socradar.io/blog/cve-2025-66376-russian-apt-zimbra-zero-day/ Report completeness: Medium Actors/Campaigns: Void_blizzard Threats: Flowerbed_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-66376 — это уязвимость хранимого межсайтового скриптинга (XSS) в классическом пользовательском интерфейсе Zimbra Collaboration Suite, позволяющая злоумышленникам выполнять вредоносные скрипты через специально созданный HTML-код в электронных письмах, что приводит к компрометации конфиденциальных данных без взаимодействия с пользователем. Группировка LAUNDRY BEAR, спонсируемая российским государством, эксплуатирует эту уязвимость с июля 2025 года, создавая риски утечек данных за счет раскрытия содержимого электронных писем и информации о двухфакторной аутентификации (2FA). Эксплойт был активен до выпуска исправления 6 ноября 2025 года и включает мониторинг определенных журналов и сетевого трафика после эксплуатации.
-----
CVE-2025-66376 — это уязвимость сохраненного межсайтового скриптинга (XSS) в Zimbra Collaboration Suite, затрагивающая функциональность рендеринга электронной почты в классическом пользовательском интерфейсе. Она классифицируется по CWE-79, что указывает на сбой в правильной нейтрализации входных данных при генерации веб-страницы. Уязвимость действует как угроза на уровне представления, не требуя взаимодействия с пользователем, кроме отображения письма, содержащего специально созданный HTML и CSS-контент. Эта недостаточная санитизация позволяет вредоносным скриптам выполняться в рамках сеанса аутентифицированного пользователя.
Затронутые версии Zimbra включают те, которые работают с классическим интерфейсом, и организации, использующие эти версии с доступным почтовым сервисом, находятся в особой зоне риска. Векторы атак включают доставку письма с вредоносным HTML-контентом, который выполняет JavaScript при просмотре. Примечательно, что этот эксплойт обеспечивает доступ к конфиденциальной информации, позволяя злоумышленникам собирать несанкционированные данные, такие как недавние письма, записи из адресной книги и материалы для восстановления 2FA. Потенциал для злоупотребления сессиями подчеркивает серьезность уязвимости, поскольку это может привести к утечкам данных и несанкционированным действиям в среде Zimbra.
Российские государственные спонсируемые акторы, в частности группа, известная как LAUNDRY BEAR, по сообщениям, эксплуатировали уязвимость CVE-2025-66376 как минимум с июля 2025 года, нацеливаясь на западные правительственные и коммерческие организации. Эксплойт активно использовался до выпуска исправления 6 ноября 2025 года, которое устранило уязвимость в версиях 10.0.18 и 10.1.13 Zimbra. После раскрытия информации об уязвимости она была включена в каталог известных эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities) с установленным сроком устранения.
Методы обнаружения для CVE-2025-66376 включают анализ журналов приложений Zimbra, проверку содержимого почтовых ящиков на наличие подозрительных HTML-сообщений и мониторинг сетевого трафика на предмет необычной активности. Конкретные индикаторы, на которые следует обратить внимание, включают паттерны в DNS-запросах, всплески исходящих данных на незнакомые IP-адреса и HTTP-ответы, связанные с вредоносными загрузками. После компрометации необходимы немедленные действия, такие как сброс паролей и аннулирование сессий, для снижения рисков, поскольку скомпрометированные учетные записи могут раскрыть критически важную информацию и позволить совершить дальнейшие вторжения.
Технические поведения, связанные с эксплуатациями, демонстрируют сложный вектор атаки, ориентированный на шпионаж, а не на немедленное разрушение, подчеркивая необходимость оперативных мер безопасности, включая обновление соответствующих версий программного обеспечения Zimbra и бдительный мониторинг признаков эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-66376 — это уязвимость хранимого межсайтового скриптинга (XSS) в классическом пользовательском интерфейсе Zimbra Collaboration Suite, позволяющая злоумышленникам выполнять вредоносные скрипты через специально созданный HTML-код в электронных письмах, что приводит к компрометации конфиденциальных данных без взаимодействия с пользователем. Группировка LAUNDRY BEAR, спонсируемая российским государством, эксплуатирует эту уязвимость с июля 2025 года, создавая риски утечек данных за счет раскрытия содержимого электронных писем и информации о двухфакторной аутентификации (2FA). Эксплойт был активен до выпуска исправления 6 ноября 2025 года и включает мониторинг определенных журналов и сетевого трафика после эксплуатации.
-----
CVE-2025-66376 — это уязвимость сохраненного межсайтового скриптинга (XSS) в Zimbra Collaboration Suite, затрагивающая функциональность рендеринга электронной почты в классическом пользовательском интерфейсе. Она классифицируется по CWE-79, что указывает на сбой в правильной нейтрализации входных данных при генерации веб-страницы. Уязвимость действует как угроза на уровне представления, не требуя взаимодействия с пользователем, кроме отображения письма, содержащего специально созданный HTML и CSS-контент. Эта недостаточная санитизация позволяет вредоносным скриптам выполняться в рамках сеанса аутентифицированного пользователя.
Затронутые версии Zimbra включают те, которые работают с классическим интерфейсом, и организации, использующие эти версии с доступным почтовым сервисом, находятся в особой зоне риска. Векторы атак включают доставку письма с вредоносным HTML-контентом, который выполняет JavaScript при просмотре. Примечательно, что этот эксплойт обеспечивает доступ к конфиденциальной информации, позволяя злоумышленникам собирать несанкционированные данные, такие как недавние письма, записи из адресной книги и материалы для восстановления 2FA. Потенциал для злоупотребления сессиями подчеркивает серьезность уязвимости, поскольку это может привести к утечкам данных и несанкционированным действиям в среде Zimbra.
Российские государственные спонсируемые акторы, в частности группа, известная как LAUNDRY BEAR, по сообщениям, эксплуатировали уязвимость CVE-2025-66376 как минимум с июля 2025 года, нацеливаясь на западные правительственные и коммерческие организации. Эксплойт активно использовался до выпуска исправления 6 ноября 2025 года, которое устранило уязвимость в версиях 10.0.18 и 10.1.13 Zimbra. После раскрытия информации об уязвимости она была включена в каталог известных эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities) с установленным сроком устранения.
Методы обнаружения для CVE-2025-66376 включают анализ журналов приложений Zimbra, проверку содержимого почтовых ящиков на наличие подозрительных HTML-сообщений и мониторинг сетевого трафика на предмет необычной активности. Конкретные индикаторы, на которые следует обратить внимание, включают паттерны в DNS-запросах, всплески исходящих данных на незнакомые IP-адреса и HTTP-ответы, связанные с вредоносными загрузками. После компрометации необходимы немедленные действия, такие как сброс паролей и аннулирование сессий, для снижения рисков, поскольку скомпрометированные учетные записи могут раскрыть критически важную информацию и позволить совершить дальнейшие вторжения.
Технические поведения, связанные с эксплуатациями, демонстрируют сложный вектор атаки, ориентированный на шпионаж, а не на немедленное разрушение, подчеркивая необходимость оперативных мер безопасности, включая обновление соответствующих версий программного обеспечения Zimbra и бдительный мониторинг признаков эксплуатации.
#ParsedReport #CompletenessHigh
23-07-2026
Examples of Attacks by the Kimsuky Group Impersonating Diplomats (PebbleDash, PrxClient)
https://asec.ahnlab.com/ko/94553/
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Pebbledash
Prxclient_tool
Spear-phishing_technique
Uacme_tool
Uac_bypass_technique
Sspiuacbypass_tool
Victims:
Education sector
Industry:
Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1021.001, T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, have more...
IOCs:
File: 13
IP: 3
Hash: 5
Url: 5
Domain: 5
Algorithms:
md5
Languages:
javascript, powershell
Links:
23-07-2026
Examples of Attacks by the Kimsuky Group Impersonating Diplomats (PebbleDash, PrxClient)
https://asec.ahnlab.com/ko/94553/
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Pebbledash
Prxclient_tool
Spear-phishing_technique
Uacme_tool
Uac_bypass_technique
Sspiuacbypass_tool
Victims:
Education sector
Industry:
Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1021.001, T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, have more...
IOCs:
File: 13
IP: 3
Hash: 5
Url: 5
Domain: 5
Algorithms:
md5
Languages:
javascript, powershell
Links:
https://github.com/antonioCoco/SspiUacBypassASEC
Kimsuky 그룹의 외교 관련 종사자 사칭 공격 사례 (PebbleDash, PrxClient) - ASEC
Kimsuky 그룹의 외교 관련 종사자 사칭 공격 사례 (PebbleDash, PrxClient) ASEC
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 Examples of Attacks by the Kimsuky Group Impersonating Diplomats (PebbleDash, PrxClient) https://asec.ahnlab.com/ko/94553/ Report completeness: High Actors/Campaigns: Kimsuky (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky занимается атаками с использованием целевого фишинга, применяя поддельные документы для развертывания продвинутого ВПО, включая бэкдор PebbleDash и прокси PrxClient. Их методы включают вредоносные LNK-файлы, выполняющие скрипты PowerShell для загрузки полезной нагрузки с серверов C&C и установления удаленного доступа через RDP. Кроме того, они используют техники повышения привилегий, включая инструменты обхода UAC, и применяют кейлоггеры для облегчения кражи данных у целевых жертв, преимущественно в образовательном секторе.
-----
Группа Kimsuky активно проводит атаки Целевой фишинг, маскируясь под дипломатический персонал для развертывания продвинутого ВПО. Среди инструментов, используемых в этих атаках, — бэкдор PebbleDash, прокси-ВПО PrxClient, а также RDP Wrapper, UACMe и кейлоггеры. Подход группы заключается в доставке LNK-файлов, содержащих вредоносные скрипты, которые при выполнении приводят к установке этих компонентов ВПО. Жертв вводят в заблуждение подложные документы, которые выглядят легитимно, но предназначены для облегчения атаки.
Один из заметных случаев включал LNK-файл, который при открытии выполнял скрипт PowerShell, служивший дроппером. Этот скрипт отвечал за загрузку дополнительных вредоносных компонентов с сервера управления (C&C), включая дополнительные скрипты сбора данных, которые захватывали и выводили конфиденциальные файлы. Другая атака использовала LNK-файл с именем D.21 SEOUL.lnk, который запускал Mshta с встроенным HTA-скриптом. Эта процедура создавала файлы JavaScript и PowerShell в папке данных приложения пользователя, которые действовали как загрузчик и загрузчик для поддержки дальнейшей вредоносной деятельности.
Вредоносное ПО PebbleDash, используемое в этих атаках, существует в двух вариантах. Первый вариант проверяет аргументы командной строки для активации своей функции, тогда как второй включает расшифровку и установку конфигурационных данных, хранящихся в реестре. Оба варианта способны подключаться к серверу C&C и выполнять команды, полученные от злоумышленника. Вредоносные операции включают эксфильтрацию данных и потенциально другие вредоносные действия на основе директив злоумышленника.
Кроме того, для получения контроля над зараженными системами Kimsuky использовала RDP для удаленного доступа, установив RDP-обертку и создав бэкдор-аккаунты, такие как "administrator", а также дополнительный аккаунт с именем "adminini". Инструмент PrxClient действует как прокси для связи между C&C-сервером и зараженными машинами, предоставляя злоумышленнику метод удаленного управления системами.
Группа также внедрила методы повышения привилегий, в частности используя инструменты обхода контроля учетных записей на базе фреймворка UACMe, а также новую методологию с применением SspiUacBypass для манипуляции контекстами Datagram NTLM с целью обхода контроля учетных записей (UAC).
Другие инструменты, включая кейлоггер, фиксирующий нажатия клавиш, и зашифрованные загрузчики PowerShell, также входили в арсенал атакующих, что свидетельствует о сложной фреймворк-структуре как для проникновения, так и для кражи данных. Жертвами этих атак преимущественно являются организации из сектора образования, что подчеркивает необходимость повышенной бдительности в отношении попыток целевого фишинга, замаскированных под легитимные сообщения. Пользователям рекомендуется проявлять осторожность при работе с вложениями электронной почты и обеспечивать обновление своего защитного программного обеспечения для снижения риска заражения таким ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky занимается атаками с использованием целевого фишинга, применяя поддельные документы для развертывания продвинутого ВПО, включая бэкдор PebbleDash и прокси PrxClient. Их методы включают вредоносные LNK-файлы, выполняющие скрипты PowerShell для загрузки полезной нагрузки с серверов C&C и установления удаленного доступа через RDP. Кроме того, они используют техники повышения привилегий, включая инструменты обхода UAC, и применяют кейлоггеры для облегчения кражи данных у целевых жертв, преимущественно в образовательном секторе.
-----
Группа Kimsuky активно проводит атаки Целевой фишинг, маскируясь под дипломатический персонал для развертывания продвинутого ВПО. Среди инструментов, используемых в этих атаках, — бэкдор PebbleDash, прокси-ВПО PrxClient, а также RDP Wrapper, UACMe и кейлоггеры. Подход группы заключается в доставке LNK-файлов, содержащих вредоносные скрипты, которые при выполнении приводят к установке этих компонентов ВПО. Жертв вводят в заблуждение подложные документы, которые выглядят легитимно, но предназначены для облегчения атаки.
Один из заметных случаев включал LNK-файл, который при открытии выполнял скрипт PowerShell, служивший дроппером. Этот скрипт отвечал за загрузку дополнительных вредоносных компонентов с сервера управления (C&C), включая дополнительные скрипты сбора данных, которые захватывали и выводили конфиденциальные файлы. Другая атака использовала LNK-файл с именем D.21 SEOUL.lnk, который запускал Mshta с встроенным HTA-скриптом. Эта процедура создавала файлы JavaScript и PowerShell в папке данных приложения пользователя, которые действовали как загрузчик и загрузчик для поддержки дальнейшей вредоносной деятельности.
Вредоносное ПО PebbleDash, используемое в этих атаках, существует в двух вариантах. Первый вариант проверяет аргументы командной строки для активации своей функции, тогда как второй включает расшифровку и установку конфигурационных данных, хранящихся в реестре. Оба варианта способны подключаться к серверу C&C и выполнять команды, полученные от злоумышленника. Вредоносные операции включают эксфильтрацию данных и потенциально другие вредоносные действия на основе директив злоумышленника.
Кроме того, для получения контроля над зараженными системами Kimsuky использовала RDP для удаленного доступа, установив RDP-обертку и создав бэкдор-аккаунты, такие как "administrator", а также дополнительный аккаунт с именем "adminini". Инструмент PrxClient действует как прокси для связи между C&C-сервером и зараженными машинами, предоставляя злоумышленнику метод удаленного управления системами.
Группа также внедрила методы повышения привилегий, в частности используя инструменты обхода контроля учетных записей на базе фреймворка UACMe, а также новую методологию с применением SspiUacBypass для манипуляции контекстами Datagram NTLM с целью обхода контроля учетных записей (UAC).
Другие инструменты, включая кейлоггер, фиксирующий нажатия клавиш, и зашифрованные загрузчики PowerShell, также входили в арсенал атакующих, что свидетельствует о сложной фреймворк-структуре как для проникновения, так и для кражи данных. Жертвами этих атак преимущественно являются организации из сектора образования, что подчеркивает необходимость повышенной бдительности в отношении попыток целевого фишинга, замаскированных под легитимные сообщения. Пользователям рекомендуется проявлять осторожность при работе с вложениями электронной почты и обеспечивать обновление своего защитного программного обеспечения для снижения риска заражения таким ВПО.
#ParsedReport #CompletenessLow
19-07-2026
Mianju (面具): Mapping the Largest Chinese Scam Infrastructure via a Single Fingerprint
https://intel.webamon.com/blog/mianju-mapping-the-largest-chinese-scam-infrastructure
Report completeness: Low
Actors/Campaigns:
Mianju
Victims:
Financial services, Businesses
Geo:
China, Chinese
ChatGPT TTPs:
T1583.001, T1583.004, T1583.006
IOCs:
Domain: 7
File: 1
Soft:
GoDaddy
19-07-2026
Mianju (面具): Mapping the Largest Chinese Scam Infrastructure via a Single Fingerprint
https://intel.webamon.com/blog/mianju-mapping-the-largest-chinese-scam-infrastructure
Report completeness: Low
Actors/Campaigns:
Mianju
Victims:
Financial services, Businesses
Geo:
China, Chinese
ChatGPT TTPs:
do not use without manual checkT1583.001, T1583.004, T1583.006
IOCs:
Domain: 7
File: 1
Soft:
GoDaddy
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2026 Mianju (面具): Mapping the Largest Chinese Scam Infrastructure via a Single Fingerprint https://intel.webamon.com/blog/mianju-mapping-the-largest-chinese-scam-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование домена sqllq.com выявило крупную китайскую мошенническую операцию, известную как 面具 (mianju), характеризующуюся многоуровневой инфраструктурой управления с использованием четырех облачных провайдеров и фасадом легитимности через фиктивную ИИ-консалтинговую компанию. Операция использует динамически генерируемые поддомены для сокрытия своей деятельности и направляет жертв через централизованный механизм контроля, при этом количество помеченных URL-адресов значительно выросло за короткий период. Вторичный домен zhimianjun.com поддерживает эту мошенническую схему, создавая убедительный фасад с профессиональным дизайном и службой поддержки, продолжая работу даже во время перебоев в обслуживании.
-----
Расследование домена sqllq.com выявило значительный фреймворк, стоящий за крупной китайской мошеннической операцией, известной как 面具 (mianju), что переводится как «маска». Эта инфраструктура характеризуется сложной настройкой, включающей три слоя управления (C2), четыре различных облачных провайдера и фасад легитимности, представленный через поддельную консалтинговую компанию в сфере искусственного интеллекта. Домен действует как шлюз, требующий от пользователей ввода пароля перед получением доступа, при этом его notable характеристики включают динамически генерируемые поддомены, отформатированные с будущими датами, что указывает на намеренную обфускацию для уклонения от обнаружения.
Дальнейший анализ выявил, что все обнаруженные URL-адреса жертв указывали на одни и те же четыре домена: sqllq.com, urldance.com, 51.la и baidu.com, что свидетельствует о централизованном механизме управления перенаправлением жертв независимо от конкретного сайта, на который они изначально переходили. Атака носила высокоавтоматизированный характер: количество помеченных URL-адресов выросло с 58 000 до более чем 59 300 за одну неделю, что в среднем составляло около 195 новых сайтов-жертв в день, функционирующих в автономном режиме.
Оперативный отпечаток кампании заключается в её сложных возможностях бэкенда. Даже в случае сбоев в работе сервиса мошенническая деятельность продолжается под видом легального бизнеса, при этом жертвам внушается, что они просто сталкиваются с временным сбоем. Легитимность операции дополнительно подтверждается вторичным доменом zhimianjun.com, который мошенники используют для создания убедительной видимости своих мошеннических действий. Этот сайт использует различные элементы, призванные вызвать доверие, включая профессиональный дизайн, стоковые изображения и функции поддержки клиентов, — всё это размещено на надёжной платформе — GoDaddy Website Builder.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование домена sqllq.com выявило крупную китайскую мошенническую операцию, известную как 面具 (mianju), характеризующуюся многоуровневой инфраструктурой управления с использованием четырех облачных провайдеров и фасадом легитимности через фиктивную ИИ-консалтинговую компанию. Операция использует динамически генерируемые поддомены для сокрытия своей деятельности и направляет жертв через централизованный механизм контроля, при этом количество помеченных URL-адресов значительно выросло за короткий период. Вторичный домен zhimianjun.com поддерживает эту мошенническую схему, создавая убедительный фасад с профессиональным дизайном и службой поддержки, продолжая работу даже во время перебоев в обслуживании.
-----
Расследование домена sqllq.com выявило значительный фреймворк, стоящий за крупной китайской мошеннической операцией, известной как 面具 (mianju), что переводится как «маска». Эта инфраструктура характеризуется сложной настройкой, включающей три слоя управления (C2), четыре различных облачных провайдера и фасад легитимности, представленный через поддельную консалтинговую компанию в сфере искусственного интеллекта. Домен действует как шлюз, требующий от пользователей ввода пароля перед получением доступа, при этом его notable характеристики включают динамически генерируемые поддомены, отформатированные с будущими датами, что указывает на намеренную обфускацию для уклонения от обнаружения.
Дальнейший анализ выявил, что все обнаруженные URL-адреса жертв указывали на одни и те же четыре домена: sqllq.com, urldance.com, 51.la и baidu.com, что свидетельствует о централизованном механизме управления перенаправлением жертв независимо от конкретного сайта, на который они изначально переходили. Атака носила высокоавтоматизированный характер: количество помеченных URL-адресов выросло с 58 000 до более чем 59 300 за одну неделю, что в среднем составляло около 195 новых сайтов-жертв в день, функционирующих в автономном режиме.
Оперативный отпечаток кампании заключается в её сложных возможностях бэкенда. Даже в случае сбоев в работе сервиса мошенническая деятельность продолжается под видом легального бизнеса, при этом жертвам внушается, что они просто сталкиваются с временным сбоем. Легитимность операции дополнительно подтверждается вторичным доменом zhimianjun.com, который мошенники используют для создания убедительной видимости своих мошеннических действий. Этот сайт использует различные элементы, призванные вызвать доверие, включая профессиональный дизайн, стоковые изображения и функции поддержки клиентов, — всё это размещено на надёжной платформе — GoDaddy Website Builder.
#ParsedReport #CompletenessMedium
26-07-2026
SparkKitty Malware: An Emerging Threat to Mobile Users
https://cyberint.com/blog/dark-web/sparkkitty-malware-an-emerging-threat-to-mobile-users/
Report completeness: Medium
Threats:
Sparkkitty
Sparkcat
Clipboard_hijacking_technique
Victims:
Mobile users, Cryptocurrency users, Messaging platforms, Entertainment apps, Gambling apps
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 1
Hash: 35
IP: 4
Soft:
Android, Google Play, TikTok
Algorithms:
sha256, sha1, md5
Platforms:
apple, cross-platform
26-07-2026
SparkKitty Malware: An Emerging Threat to Mobile Users
https://cyberint.com/blog/dark-web/sparkkitty-malware-an-emerging-threat-to-mobile-users/
Report completeness: Medium
Threats:
Sparkkitty
Sparkcat
Clipboard_hijacking_technique
Victims:
Mobile users, Cryptocurrency users, Messaging platforms, Entertainment apps, Gambling apps
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 1
Hash: 35
IP: 4
Soft:
Android, Google Play, TikTok
Algorithms:
sha256, sha1, md5
Platforms:
apple, cross-platform
Cyberint
SparkKitty Malware: An Emerging Threat to Mobile Users
Introduction to SparkKitty Malware SparkKitty is a newly uncovered cross-platform information stealer, designed to exfiltrate sensitive data—particularly cryptocurrency wallet seed phrases—by leveraging advanced optical character recognition (OCR) techniques…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-07-2026 SparkKitty Malware: An Emerging Threat to Mobile Users https://cyberint.com/blog/dark-web/sparkkitty-malware-an-emerging-threat-to-mobile-users/ Report completeness: Medium Threats: Sparkkitty Sparkcat Clip…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SparkKitty — это кроссплатформенный стиллер информации, нацеленный на мобильных пользователей для извлечения конфиденциальных данных, таких как seed-фразы криптокошельков. Используя передовые технологии оптического распознавания символов (OCR), он анализирует изображения на зараженных устройствах Android и iOS и отправляет эти данные на сервер управления. Вредоносное ПО, распространяемое через магазины приложений и сторонние приложения, обходило меры безопасности, внедряясь в внешне легитимные приложения, такие как 币coin на iOS и SOEX на Android, что повышало его скрытность и риски для пользователей.
-----
SparkKitty — это новый кроссплатформенный стиллер информации, нацеленный на мобильных пользователей, в частности предназначенный для извлечения конфиденциальных данных, таких как сид-фразы криптокошельков. Это ВПО, выявленное Kaspersky в начале 2024 года и подробно описанное в июне 2025 года, расширяет функциональность предыдущей угрозы, известной как SparkCat. В отличие от обычного ВПО, которое в основном полагается на Keylogging или перехват буфера обмена, SparkKitty использует продвинутые методы оптического распознавания символов (OCR) для анализа изображений, хранящихся на зараженных устройствах Android и iOS, извлекая текстовые данные из скриншотов и передавая их на удаленный сервер управления (C2).
Распространение вредоносного ПО SparkKitty осуществляется как через официальные магазины приложений, так и через сторонние (sideloaded) приложения. На iOS оно было встроено в приложение, связанное с криптовалютой, под названием 币coin, которому удалось обойти процесс проверки безопасности Apple. Вредоносные компоненты были скрыты внутри кажущихся легитимными фреймворков, таких как AFNetworking и libswiftDarwin.dylib, что позволило ему оставаться незамеченным. На платформе Android SparkKitty в основном распространялся через приложение под названием SOEX, позиционируемое как платформа для обмена сообщениями и криптовалют, и имело более 10 000 загрузок до своего удаления из Google Play. Эта версия для Android не только имитировала легитимные приложения, но и осуществляла доступ к медиахранилищу устройства, мониторинг изменений файлов и эксфильтрацию данных через дополнительную доступность в сторонних магазинах и sideloaded APK-файлах, особенно через модифицированные версии популярных приложений. В некоторых случаях на устройствах с root-доступом оно использовало продвинутые техники закрепления через фреймворк Xposed.
При установке SparkKitty запрашивает доступ к галерее фотографий устройства. После предоставления доступа он непрерывно сканирует каталог медиафайлов в поисках изображений, содержащих потенциально конфиденциальную информацию, используя возможности оптического распознавания символов (OCR) для извлечения читаемого текста. Это включает такие данные, как сид-фразы, пароли и QR-коды. Затем ВПО в скрытом режиме загружает полученные данные вместе с метаданными устройства на инфраструктуру злоумышленника. Возможность SparkKitty функционировать на обеих основных мобильных операционных системах и использовать легитимные каналы распространения приложений значительно расширяет его угрозы, делая его существенным риском для мобильных пользователей, особенно тех, кто занимается криптовалютами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SparkKitty — это кроссплатформенный стиллер информации, нацеленный на мобильных пользователей для извлечения конфиденциальных данных, таких как seed-фразы криптокошельков. Используя передовые технологии оптического распознавания символов (OCR), он анализирует изображения на зараженных устройствах Android и iOS и отправляет эти данные на сервер управления. Вредоносное ПО, распространяемое через магазины приложений и сторонние приложения, обходило меры безопасности, внедряясь в внешне легитимные приложения, такие как 币coin на iOS и SOEX на Android, что повышало его скрытность и риски для пользователей.
-----
SparkKitty — это новый кроссплатформенный стиллер информации, нацеленный на мобильных пользователей, в частности предназначенный для извлечения конфиденциальных данных, таких как сид-фразы криптокошельков. Это ВПО, выявленное Kaspersky в начале 2024 года и подробно описанное в июне 2025 года, расширяет функциональность предыдущей угрозы, известной как SparkCat. В отличие от обычного ВПО, которое в основном полагается на Keylogging или перехват буфера обмена, SparkKitty использует продвинутые методы оптического распознавания символов (OCR) для анализа изображений, хранящихся на зараженных устройствах Android и iOS, извлекая текстовые данные из скриншотов и передавая их на удаленный сервер управления (C2).
Распространение вредоносного ПО SparkKitty осуществляется как через официальные магазины приложений, так и через сторонние (sideloaded) приложения. На iOS оно было встроено в приложение, связанное с криптовалютой, под названием 币coin, которому удалось обойти процесс проверки безопасности Apple. Вредоносные компоненты были скрыты внутри кажущихся легитимными фреймворков, таких как AFNetworking и libswiftDarwin.dylib, что позволило ему оставаться незамеченным. На платформе Android SparkKitty в основном распространялся через приложение под названием SOEX, позиционируемое как платформа для обмена сообщениями и криптовалют, и имело более 10 000 загрузок до своего удаления из Google Play. Эта версия для Android не только имитировала легитимные приложения, но и осуществляла доступ к медиахранилищу устройства, мониторинг изменений файлов и эксфильтрацию данных через дополнительную доступность в сторонних магазинах и sideloaded APK-файлах, особенно через модифицированные версии популярных приложений. В некоторых случаях на устройствах с root-доступом оно использовало продвинутые техники закрепления через фреймворк Xposed.
При установке SparkKitty запрашивает доступ к галерее фотографий устройства. После предоставления доступа он непрерывно сканирует каталог медиафайлов в поисках изображений, содержащих потенциально конфиденциальную информацию, используя возможности оптического распознавания символов (OCR) для извлечения читаемого текста. Это включает такие данные, как сид-фразы, пароли и QR-коды. Затем ВПО в скрытом режиме загружает полученные данные вместе с метаданными устройства на инфраструктуру злоумышленника. Возможность SparkKitty функционировать на обеих основных мобильных операционных системах и использовать легитимные каналы распространения приложений значительно расширяет его угрозы, делая его существенным риском для мобильных пользователей, особенно тех, кто занимается криптовалютами.